בקרה 5.9, מלאי מידע ונכסים נלווים אחרים

ISO 27002:2022 בקרות מתוקנות

הזמן הדגמה

תמונה,צעירים,עמיתים לעבודה,צוות,עובדים,עם,חדש,סטארט-אפ,פרויקט,ב

מהו בקרה 5.9 מלאי מידע ונכסים נלווים אחרים?

בקרה 5.9 בתקן ISO 27002:2022 המתוקן מתאר כיצד יש לפתח ולתחזק מלאי של מידע ונכסים קשורים אחרים, כולל בעלים.

הסבר על מלאי של נכסי מידע

על מנת לבצע את פעילותו, הארגון צריך לדעת אילו נכסי מידע עומדים לרשותו.

An מלאי של נכסי מידע (IA) היא רשימה של כל מה שארגון מאחסן, מעבד או משדר. זה כולל גם את בקרות המיקום והאבטחה עבור כל פריט. המטרה היא לזהות כל פיסת נתונים בודדת. אתה יכול לחשוב על זה כעל המקבילה החשבונאית הפיננסית להגנה על נתונים.

ניתן להשתמש ב-IA כדי לזהות פערים שלך תוכנית אבטחה וליידע הערכות סיכוני סייבר שבו עשויות להיות לך נקודות תורפה שעלולות להוביל להפרה. זה יכול לשמש גם כראיה במהלך ביקורת ציות שעשית בדיקת נאותות בזיהוי הנתונים הרגישים שלך, מה שעוזר לך להימנע מקנסות ועונשים.

השמיים מלאי של נכסי מידע צריך לכלול גם פרטים של מי הבעלים של כל נכס ומי מנהל אותו. הוא צריך לכלול גם מידע על הערך של כל פריט במלאי ועד כמה הוא קריטי להצלחת הפעילות העסקית של הארגון.

חשוב שהמלאי יישמר מעודכן כך שישקף שינויים בתוך הארגון.

אנחנו חסכוניים ומהירים

גלה כיצד זה יגדיל את החזר ה-ROI שלך
קבל את הצעת המחיר שלך

למה אני צריך מלאי של נכסי מידע?

לניהול נכסי מידע יש היסטוריה ארוכה בתכנון המשכיות עסקית (BCP), התאוששות מאסון (DR) ותכנון תגובה לאירועים.

השלב הראשון בכל אחד מאותם תהליכים כולל זיהוי מערכות קריטיות, רשתות, מסדי נתונים, יישומים, זרימות נתונים ורכיבים אחרים הזקוקים להגנה. אם אתה לא יודע מה צריך הגנה או היכן הוא שוכן, אז אתה לא יכול לתכנן איך להגן עליו!

טבלת תכונות

בקרות מסווגות באמצעות תכונות. באמצעות אלה, אתה יכול להתאים במהירות את בחירת הבקרה שלך למונחים ומפרטים בתעשייה הנפוצים.

טבלה זו משלימה את העבודה שלקוחות רבים מבצעים כיום במסגרת שלהם הערכת סיכונים ו-SOA על ידי זיהוי הסודיות, יושרה וזמינות - וגורמים נוספים. בפקד 5.9, התכונות הן:

סוג הבקרהמאפייני אבטחת מידעמושגי אבטחת סייבריכולות מבצעיותתחומי אבטחה
#מוֹנֵעַ#סודיות #יושרה #זמינות#לזהות#ניהול נכסים#ממשל ומערכת אקולוגית #הגנה

מהי מטרת בקרה 5.9?

מטרת בקרה זו היא לזהות את המידע של הארגון ונכסים קשורים אחרים על מנת לשמור על אבטחת המידע שלהם ולהקצות בעלות מתאימה.

בקרה 5.9 מכסה את הנחיות הבקרה, המטרה והיישום ליצירת מלאי של מידע ונכסים קשורים אחרים בהתאם למסגרת ה-ISMS כפי שהוגדרה ב-ISO 27001.

הבקרה מחייבת לערוך מלאי של כל המידע ושאר הנכסים הקשורים, סיווגם לקטגוריות נפרדות, זיהוי בעליהם ותיעוד הבקרות שיש או אמורות להיות במקום.

זהו צעד מכריע לקראת הבטחת כל נכסי המידע מוגנים כראוי.

האם אתה מוכן
ה-ISO 27002 החדש

אנחנו ניתן לך 81% ראש
מרגע הכניסה
הזמן את ההדגמה שלך

אנחנו כל כך שמחים שמצאנו את הפתרון הזה, זה גרם להכל להתאים בקלות רבה יותר.
אמי קוני
מנהל תפעול Amigo
100% מהמשתמשים שלנו עוברים הסמכה בפעם הראשונה
הזמן את ההדגמה שלך

מה כרוך ואיך לעמוד בדרישות

ל עומדים בדרישות התקן ISO 27002:2022 החדש, עליך לזהות את המידע ושאר הנכסים הקשורים בארגון שלך. לאחר מכן כדאי לקבוע את חשיבותם של פריטים אלו מבחינת אבטחת מידע. במידת הצורך, יש לשמור על התיעוד במלאי ייעודי או קיים.

הגישה לפיתוח מלאי תשתנה בהתאם לגודל הארגון ומורכבותו, הבקרות והמדיניות הקיימות שלו, וסוגי המידע ושאר הנכסים הקשורים בהם הוא משתמש.

על פי בקרה 5.9, מלאי המידע ושאר הנכסים הקשורים צריך להיות מדויק, מעודכן, עקבי ומתאים למלאי אחר. האפשרויות להבטחת דיוק של מלאי מידע ונכסים משויכים אחרים כוללות:

a) עריכת סקירות שוטפות של מידע מזוהה ונכסים קשורים אחרים מול מלאי הנכסים;

b) אכיפה אוטומטית של עדכון מלאי בתהליך של התקנה, שינוי או הסרה של נכס.

יש לכלול את מיקום הנכס במלאי לפי הצורך.

ייתכן שארגונים מסוימים יצטרכו להחזיק מספר מלאי למטרות שונות. לדוגמה, לארגונים מסוימים יש מלאי ייעודי עבור רישיונות תוכנה או עבור ציוד פיזי כגון מחשבים ניידים וטאבלטים.

לאחרים עשוי להיות מלאי יחיד הכולל את כל הציוד הפיזי, כולל התקני רשת כגון נתבים ומתגים. חשוב שכל מלאי כזה ייבדק באופן שוטף כדי להבטיח שהוא יישמר מעודכן כך שניתן יהיה להשתמש בו כדי לסייע עם ניהול סיכונים פעילויות.

מידע נוסף על עמידה בדרישות לבקרה 5.9 ניתן למצוא במסמך ISO 27002:2022 החדש.

קבל Headstart
על ISO 27002

הציות היחיד
פתרון שאתה צריך
הזמן את ההדגמה שלך

קבל ראש על ISO 27001
  • הכל מעודכן עם ערכת הבקרה של 2022
  • בצע התקדמות של 81% מרגע הכניסה
  • פשוט וקל לשימוש
הזמן את ההדגמה שלך
img

הבדלים בין ISO 27002:2013 ל-ISO 27002:2022

ב-ISO 27002: 2022, 57 פקדים מ-ISO 27002: 2013 מוזגו ל-24 פקדים. כך שלא תמצאו את פקד 5.9 כמלאי מידע ונכסים משויכים אחרים בגרסת 2013. דווקא בגרסת 2022, מדובר בשילוב של שליטה 8.1.1 מלאי נכסים ושליטה 8.1.2 בעלות על נכסים.

כוונת הבקרה 8.1.1 מלאי של נכסים היא להבטיח שכל נכסי המידע מזוהים, מתועדים ונבדקים באופן שוטף, ותהליכים ונהלים מתאימים כדי לוודא שמלאי זה בטוח.

בקרה 8.1.2 בעלות על נכסים אחראית לוודא שכל נכסי המידע שבשליטתם מזוהים ובבעלותם כהלכה. לדעת מי הבעלים של מה יכול לעזור לך לקבוע אילו נכסים אתה צריך להגן, ולמי אתה צריך לתת דין וחשבון.

בעוד ששני הפקדים ב-ISO 27002:2013 דומים לבקרה 5.9 ב-ISO 27002:2022, האחרון הורחב כדי לאפשר פרשנות ידידותית יותר למשתמש. לדוגמה, הנחיות היישום לבעלות על נכסים בשליטה 8.1.2 קובעת כי על בעל הנכס:

a) להבטיח שהנכסים מצויים במלאי;

b) להבטיח שנכסים מסווגים ומוגנים כראוי;

c) להגדיר ולסקור מעת לעת הגבלות גישה וסיווגים לנכסים חשובים, תוך התחשבות במדיניות בקרת גישה החלה;

d) להבטיח טיפול נאות כאשר הנכס נמחק או מושמד.

4 נקודות אלו הורחבו ל-9 נקודות בסעיף הבעלות של שליטה 5.9.

השמיים בעל הנכס צריך להיות אחראי לניהול תקין של נכס לאורך כל מחזור חיי הנכס, תוך הבטחה ש:

a) מידע ונכסים קשורים אחרים מצויים במלאי;

b) מידע ונכסים קשורים אחרים מסווגים ומוגנים כראוי;

c) הסיווג נבדק מעת לעת;

d) רכיבים התומכים בנכסי טכנולוגיה מפורטים ומקושרים, כגון מסד נתונים, אחסון, רכיבי תוכנה ותתי רכיבים;

e) נקבעו דרישות לשימוש המקובל במידע ובנכסים קשורים אחרים (ראה 5.10);

f) הגבלות הגישה מתאימות לסיווג וכי הן יעילות ונבדקות מעת לעת;

g) מידע ונכסים קשורים אחרים, כאשר נמחקים או נפטרים, מטופלים בצורה מאובטחת ומוסרים מהמלאי;

h) הם מעורבים בזיהוי וניהול סיכונים הקשורים לנכס(ים) שלהם;

i) הם תומכים בצוות שיש להם את תפקידים ואחריות של ניהול המידע שלהם.

מיזוג שני הפקדים הללו ליצירת אחד מאפשר הבנה טובה יותר של המשתמש.

ראה את הפלטפורמה שלנו
בִּפְעוּלָה

הזמינו פגישה מעשית מותאמת
בהתבסס על הצרכים והמטרות שלך
הזמן את ההדגמה שלך

מאז ההגירה הצלחנו לצמצם את הזמן המושקע בניהול.
ג'ודי קורבר
מנכ"ל לנרקס
100% מהמשתמשים שלנו עוברים הסמכה בפעם הראשונה
הזמן את ההדגמה שלך

מה המשמעות של השינויים הללו עבורך?

לשינויים האחרונים של ISO 27002 אין השפעה על ההסמכה הנוכחית שלך מול תקני ISO 27001. שדרוגי ISO 27001 הם היחידים שיש להם השפעה על הסמכות קיימות, וגופי ההסמכה ישתפו פעולה עם הגופים המאשרים כדי לפתח מחזור מעבר שיספק לארגונים בעלי תעודות ISO 27001 זמן הולם להעביר מגרסה אחת לאחרת.

עם זאת, יש לבצע את השלבים הבאים כדי לעמוד בגרסה המתוקנת:

שיטות מומלצות ואיכויות חדשות לבחירת בקרה יהיו זמינות במהלך זמן המעבר לתקן החדש, מה שיאפשר תהליך בחירה יעיל ויעיל יותר.

בשל כך, עליך להמשיך להשתמש בגישה מבוססת סיכונים כדי להבטיח שרק את הבקרות הרלוונטיות והיעילות ביותר נבחרות עבור העסק שלך.

כיצד ISMS.online עוזר

אתה יכול השתמש ב-ISMS.online כדי לנהל הטמעת ISO 27002 שלך, שכן היא תוכננה במיוחד כדי לסייע לחברה ביישום מערכת ניהול אבטחת המידע (ISMS) שלה כדי לעמוד בדרישות של ISO 27002.

הפלטפורמה משתמשת בגישה מבוססת סיכונים בשילוב עם שיטות עבודה ותבניות מומלצות מהמובילות בתעשייה כדי לעזור לך לזהות את הסיכונים העומדים בפני הארגון שלך ואת הבקרות הדרושות לניהול סיכונים אלו. זה מאפשר לך להפחית באופן שיטתי הן את חשיפת הסיכון והן את עלויות הציות שלך.

שימוש ISMS.online אתה יכול:

  • יישום מהיר של מערכת ניהול אבטחת מידע (ISMS).
  • נהל בקלות את התיעוד של ה-ISMS שלך.
  • ייעול עמידה בכל התקנים הרלוונטיים.
  • נהל את כל ההיבטים של אבטחת מידע, מניהול סיכונים ועד הדרכת מודעות לאבטחה.
  • תקשר ביעילות בכל הארגון שלך באמצעות פונקציונליות התקשורת המובנית שלנו.

השמיים פלטפורמת ISMS.online מבוסס על Plan-Do-Check-Act (PDCA), תהליך איטרטיבי בן ארבעה שלבים לשיפור מתמיד, והוא נותן מענה לכל הדרישות של ISO 27002:2022. זה עניין פשוט של יצירת חשבון ניסיון בחינם וביצוע השלבים שאנו מספקים.

צור קשר עוד היום כדי הזמן הדגמה.

ראה ISMS.online
בִּפְעוּלָה

הזמינו פגישה מעשית מותאמת
בהתבסס על הצרכים והמטרות שלך
הזמן את ההדגמה שלך

פקדים חדשים

מזהה בקרה ISO/IEC 27002:2022ISO/IEC 27002:2013 מזהה בקרהשם בקרה
5.7חדשאינטליגנציה מאיימת
5.23חדשאבטחת מידע לשימוש בשירותי ענן
5.30חדשמוכנות ICT להמשכיות עסקית
7.4חדשניטור אבטחה פיזית
8.9חדשניהול תצורה
8.10חדשמחיקת מידע
8.11חדשמיסוך נתונים
8.12חדשמניעת דליפת נתונים
8.16חדשפעילויות ניטור
8.23חדשסינון אינטרנט
8.28חדשקידוד מאובטח

בקרות ארגוניות

מזהה בקרה ISO/IEC 27002:2022ISO/IEC 27002:2013 מזהה בקרהשם בקרה
5.105.1.1, 05.1.2מדיניות לאבטחת מידע
5.206.1.1תפקידים ואחריות של אבטחת מידע
5.306.1.2הפרדת תפקידים
5.407.2.1אחריות ניהולית
5.506.1.3קשר עם הרשויות
5.606.1.4קשר עם קבוצות עניין מיוחדות
5.7חדשאינטליגנציה מאיימת
5.806.1.5, 14.1.1אבטחת מידע בניהול פרויקטים
5.908.1.1, 08.1.2מלאי מידע ונכסים קשורים אחרים
5.1008.1.3, 08.2.3שימוש מקובל במידע ובנכסים קשורים אחרים
5.1108.1.4החזרת נכסים
5.12 08.2.1סיווג מידע
5.1308.2.2תיוג מידע
5.1413.2.1, 13.2.2, 13.2.3העברת מידע
5.1509.1.1, 09.1.2בקרת גישה
5.1609.2.1ניהול זהות
5.17 09.2.4, 09.3.1, 09.4.3מידע אימות
5.1809.2.2, 09.2.5, 09.2.6זכויות גישה
5.1915.1.1אבטחת מידע ביחסי ספקים
5.2015.1.2טיפול באבטחת מידע במסגרת הסכמי ספקים
5.2115.1.3ניהול אבטחת מידע בשרשרת אספקת ה-ICT
5.2215.2.1, 15.2.2מעקב, סקירה וניהול שינויים של שירותי ספקים
5.23חדשאבטחת מידע לשימוש בשירותי ענן
5.2416.1.1תכנון והכנה לניהול אירועי אבטחת מידע
5.2516.1.4הערכה והחלטה על אירועי אבטחת מידע
5.2616.1.5מענה לאירועי אבטחת מידע
5.2716.1.6למידה מאירועי אבטחת מידע
5.2816.1.7איסוף ראיות
5.2917.1.1, 17.1.2, 17.1.3אבטחת מידע בזמן שיבוש
5.30חדשמוכנות ICT להמשכיות עסקית
5.3118.1.1, 18.1.5דרישות משפטיות, סטטוטוריות, רגולטוריות וחוזיות
5.3218.1.2זכויות קניין רוחני
5.3318.1.3הגנה על רשומות
5.3418.1.4פרטיות והגנה על PII
5.3518.2.1סקירה עצמאית של אבטחת מידע
5.3618.2.2, 18.2.3עמידה במדיניות, כללים ותקנים לאבטחת מידע
5.3712.1.1נהלי הפעלה מתועדים

אנשים בקרות

מזהה בקרה ISO/IEC 27002:2022ISO/IEC 27002:2013 מזהה בקרהשם בקרה
6.107.1.1סריקה
6.207.1.2תנאי העסקה
6.307.2.2מודעות, חינוך והדרכה לאבטחת מידע
6.407.2.3תהליך משמעתי
6.507.3.1אחריות לאחר סיום או שינוי עבודה
6.613.2.4הסכמי סודיות או סודיות
6.706.2.2עבודה מרחוק
6.816.1.2, 16.1.3דיווח על אירועי אבטחת מידע

בקרות פיזיות

מזהה בקרה ISO/IEC 27002:2022ISO/IEC 27002:2013 מזהה בקרהשם בקרה
7.111.1.1היקפי אבטחה פיזית
7.211.1.2, 11.1.6כניסה פיזית
7.311.1.3אבטחת משרדים, חדרים ומתקנים
7.4חדשניטור אבטחה פיזית
7.511.1.4הגנה מפני איומים פיזיים וסביבתיים
7.611.1.5עבודה באזורים מאובטחים
7.711.2.9שולחן כתיבה ברור ומסך ברור
7.811.2.1מיקום ומיגון ציוד
7.911.2.6אבטחת נכסים מחוץ לשטח
7.1008.3.1, 08.3.2, 08.3.3, 11.2.5אחסון מדיה
7.1111.2.2כלי עזר תומכים
7.1211.2.3אבטחת כבלים
7.1311.2.4תחזוקת ציוד
7.1411.2.7סילוק מאובטח או שימוש חוזר בציוד

בקרות טכנולוגיות

מזהה בקרה ISO/IEC 27002:2022ISO/IEC 27002:2013 מזהה בקרהשם בקרה
8.106.2.1, 11.2.8התקני נקודת קצה למשתמש
8.209.2.3זכויות גישה מורשות
8.309.4.1הגבלת גישה למידע
8.409.4.5גישה לקוד מקור
8.509.4.2אימות מאובטח
8.612.1.3ניהול קיבולת
8.712.2.1הגנה מפני תוכנות זדוניות
8.812.6.1, 18.2.3ניהול נקודות תורפה טכניות
8.9חדשניהול תצורה
8.10חדשמחיקת מידע
8.11חדשמיסוך נתונים
8.12חדשמניעת דליפת נתונים
8.1312.3.1גיבוי מידע
8.1417.2.1יתירות של מתקני עיבוד מידע
8.1512.4.1, 12.4.2, 12.4.3רישום
8.16חדשפעילויות ניטור
8.1712.4.4סנכרון שעון
8.1809.4.4שימוש בתוכניות שירות מועדפות
8.1912.5.1, 12.6.2התקנת תוכנות על מערכות תפעול
8.2013.1.1אבטחת רשתות
8.2113.1.2אבטחת שירותי רשת
8.2213.1.3הפרדת רשתות
8.23חדשסינון אינטרנט
8.2410.1.1, 10.1.2שימוש בקריפטוגרפיה
8.2514.2.1מחזור חיי פיתוח מאובטח
8.2614.1.2, 14.1.3דרישות אבטחת יישומים
8.2714.2.5ארכיטקטורת מערכת מאובטחת ועקרונות הנדסיים
8.28חדשקידוד מאובטח
8.2914.2.8, 14.2.9בדיקות אבטחה בפיתוח וקבלה
8.3014.2.7פיתוח במיקור חוץ
8.3112.1.4, 14.2.6הפרדת סביבות פיתוח, בדיקה וייצור
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4שינוי הנהלה
8.3314.3.1מידע על הבדיקה
8.3412.7.1הגנה על מערכות מידע במהלך בדיקות ביקורת
עודכן עבור ISO 27001 2022
  • 81% מהעבודה שנעשתה עבורך
  • שיטת תוצאות מובטחות להצלחת הסמכה
  • חסוך זמן, כסף וטרחה
הזמן את ההדגמה שלך
img

ISMS.online תומך כעת ב-ISO 42001 - מערכת ניהול הבינה המלאכותית הראשונה בעולם. לחץ למידע נוסף