עבור לתוכן

מטרת הבקרה 8.19

ניתן לתאר תוכנה תפעולית באופן נרחב ככל פיסת תוכנה שהעסק משתמש בה באופן פעיל לביצוע פעולתה, להבדיל מתוכנות בדיקה או פרויקטי פיתוח.

חשוב מאוד לוודא שתוכנה מותקנת ומנוהלת ברשת נתונה בהתאם למערכת קפדנית של כללים ודרישות הממזערות סיכונים, משפרות את היעילות ושומרות על אבטחה ברשתות ושירותים פנימיים וחיצוניים.

טבלת בקרה של תכונות 8.19

שליטה 8.19 היא א בקרה מונעת זֶה שומר על סיכון על ידי קביעת מערכת כללים המסדירה את התקנת התוכנה במערכות תפעוליות.

סוג הבקרה מאפייני אבטחת מידע מושגי אבטחת סייבר יכולות מבצעיות תחומי אבטחה
#מוֹנֵעַ #סודיות #לְהַגֵן #תצורה מאובטחת #הֲגָנָה
#יושרה #אבטחת יישומים
#זמינות

בעלות על שליטה 8.19

בקרה 8.19 עוסקת בתפיסות טכניות הנוגעות לתחזוקה וניהול של מערכות מחשוב תפעוליות. ככזה, הבעלות צריכה להיות בידי ראש ה-IT, או שווה ערך ארגוני.




טיפוס

הטמע, הרחב והרחיב את תאימותך, ללא כל בלגן. IO מעניק לך את החוסן והביטחון לצמוח בצורה מאובטחת.




הנחיות כלליות בנושא ציות

על מנת לנהל בצורה מאובטחת שינויים והתקנות ברשת שלהם, ארגונים צריכים:

  1. ודא שעדכוני תוכנה מבוצעים רק על ידי צוות מיומן ומוכשר (ראה בקרה 8.5).
  2. התקן רק קוד הפעלה חזק, נקי מכל באגים ויצא בבטחה משלב הפיתוח.
  3. התקן ו/או עדכן תוכנה רק לאחר שהעדכון או התיקון האמורים נבדקו בהצלחה, והארגון בטוח שלא יגרמו התנגשויות או שגיאות.
  4. לשמור על מערכת ספרייה מעודכנת.
  5. השתמש ב'מערכת בקרת תצורה' המנהלת את כל מופעי התוכנה התפעולית, כולל תיעוד תוכניות.
  6. הסכם על 'אסטרטגיית החזרה' לפני כל עדכונים או התקנות, כדי להבטיח המשכיות עסקית במקרה של שגיאה או התנגשות בלתי צפויות.
  7. שמור יומן של כל עדכונים שבוצעו לתוכנה התפעולית, כולל סיכום העדכון, הצוות המעורב וחותמת זמן.
  8. ודא שתוכנה שאינה בשימוש - כולל כל התיעוד, קובצי התצורה, יומני המערכת, נהלים תומכים - מאוחסנות בצורה מאובטחת לשימוש נוסף, אם יתעורר צורך בכך.
  9. לאכוף מערכת קפדנית של כללים על סוג חבילות התוכנה שהמשתמשים יכולים להתקין, בהתבסס על עקרונות 'המועדים הכי פחות' ובהתאם לתפקידים ואחריות רלוונטיים.

הדרכה - תוכנת ספק

בכל הנוגע לתוכנה שסופקה על ידי הספק (לדוגמה, כל תוכנה המשמשת בהפעלת מכונות או עבור פונקציה עסקית בהתאמה אישית) יש לשמור על תוכנה כזו תקינה תמיד על ידי התייחסות להנחיות הספק לתפעול בטוח ומאובטח.

חשוב לציין שגם כאשר תוכנות או מודולי תוכנה מסופקים ומנוהלים חיצונית (כלומר הארגון אינו אחראי לכל עדכונים), יש לנקוט בצעדים על מנת להבטיח שעדכוני צד שלישי לא יתפשרו על שלמות הרשת של הארגון.

ארגונים צריכים להימנע משימוש בתוכנת ספקים שאינה נתמכת אלא אם כן הכרחי לחלוטין, ולשקול את סיכוני האבטחה הנלווים של שימוש ביישומים מיותרים, בניגוד לשדרוג למערכות חדשות ומאובטחות יותר.

אם ספק דורש גישה לרשת של ארגון כדי לבצע התקנה או עדכון, יש לנטר את הפעילות ולאמת אותה בהתאם לכל הליכי ההרשאה הרלוונטיים (ראה בקרה 5.22).

הנחיות משלימות בקרה 8.19

יש לשדרג, להתקין ו/או לתקן תוכנה בהתאם לנוהלי ניהול השינויים שפורסמו בארגון, כדי להבטיח אחידות עם שאר תחומי העסק.

בכל פעם שמזוהה תיקון שמבטל לחלוטין פגיעות (או סדרה של פגיעויות), או עוזר בכל דרך לשפר את פעולת אבטחת המידע של הארגון, יש ליישם שינויים כאלה כמעט תמיד (אם כי עדיין יש צורך להעריך שינויים כאלה על כל מקרה לגופו).

כאשר מתעורר צורך להשתמש בתוכנת קוד פתוח, זו צריכה להיות תמיד מהגרסה העדכנית ביותר שזמינה לציבור שמתוחזקת באופן פעיל. בהתאם לכך, ארגונים צריכים לשקול את הסיכונים הטמונים בשימוש בתוכנה לא מתוחזקת בכל הפונקציות העסקיות.

בקרות תומכות

  • 5.22
  • 8.5



ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.

ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.




שינויים והבדלים מ-ISO 27002:2013

ISO 27002:2022-8.19 מחליף את ISO 27002:2003-12.5.1 (התקנת תוכנה על מערכות תפעול) ו-12.6.2 (הגבלות על התקנת תוכנה).

27002:2022-8.19 הוא שילוב של רוב העצות הכלולות בתאריכים 27002:2003-12.5.1 ו-12.6.2, עם מספר מושגי מפתח שהורחבו בקצרה ועם תוספת של כמה עקרונות שלטון חדשים:

  • תחזוקת מערכת ספריה.
  • כללים המסדירים את השימוש בתוכנת קוד פתוח.
  • בקרה לוגית קרובה יותר על התקנה ותחזוקה של תוכנות הספק.

בקרות חדשות ISO 27002

בקרות ארגוניות
מזהה בקרה ISO/IEC 27002:2022 מזהה בקרה ISO/IEC 27002:2013 שם בקרה
5.1 05.1.1, 05.1.2 מדיניות לאבטחת מידע
5.2 06.1.1 תפקידים ואחריות של אבטחת מידע
5.3 06.1.2 הפרדת תפקידים
5.4 07.2.1 אחריות ניהולית
5.5 06.1.3 קשר עם הרשויות
5.6 06.1.4 קשר עם קבוצות עניין מיוחדות
5.7 NEW אינטליגנציה מאיימת
5.8 06.1.5, 14.1.1 אבטחת מידע בניהול פרויקטים
5.9 08.1.1, 08.1.2 מלאי מידע ונכסים קשורים אחרים
5.10 08.1.3, 08.2.3 שימוש מקובל במידע ובנכסים קשורים אחרים
5.11 08.1.4 החזרת נכסים
5.12 08.2.1 סיווג מידע
5.13 08.2.2 תיוג מידע
5.14 13.2.1, 13.2.2, 13.2.3 העברת מידע
5.15 09.1.1, 09.1.2 בקרת גישה
5.16 09.2.1 ניהול זהות
5.17 09.2.4, 09.3.1, 09.4.3 מידע אימות
5.18 09.2.2, 09.2.5, 09.2.6 זכויות גישה
5.19 15.1.1 אבטחת מידע ביחסי ספקים
5.20 15.1.2 טיפול באבטחת מידע במסגרת הסכמי ספקים
5.21 15.1.3 ניהול אבטחת מידע בשרשרת אספקת ה-ICT
5.22 15.2.1, 15.2.2 מעקב, סקירה וניהול שינויים של שירותי ספקים
5.23 NEW אבטחת מידע לשימוש בשירותי ענן
5.24 16.1.1 תכנון והכנה לניהול אירועי אבטחת מידע
5.25 16.1.4 הערכה והחלטה על אירועי אבטחת מידע
5.26 16.1.5 מענה לאירועי אבטחת מידע
5.27 16.1.6 למידה מאירועי אבטחת מידע
5.28 16.1.7 איסוף ראיות
5.29 17.1.1, 17.1.2, 17.1.3 אבטחת מידע בזמן שיבוש
5.30 5.30 מוכנות ICT להמשכיות עסקית
5.31 18.1.1, 18.1.5 דרישות משפטיות, סטטוטוריות, רגולטוריות וחוזיות
5.32 18.1.2 זכויות קניין רוחני
5.33 18.1.3 הגנה על רשומות
5.34 18.1.4 פרטיות והגנה על PII
5.35 18.2.1 סקירה עצמאית של אבטחת מידע
5.36 18.2.2, 18.2.3 עמידה במדיניות, כללים ותקנים לאבטחת מידע
5.37 12.1.1 נהלי הפעלה מתועדים
אנשים בקרות
מזהה בקרה ISO/IEC 27002:2022 מזהה בקרה ISO/IEC 27002:2013 שם בקרה
6.1 07.1.1 סריקה
6.2 07.1.2 תנאי העסקה
6.3 07.2.2 מודעות, חינוך והדרכה לאבטחת מידע
6.4 07.2.3 תהליך משמעתי
6.5 07.3.1 אחריות לאחר סיום או שינוי עבודה
6.6 13.2.4 הסכמי סודיות או סודיות
6.7 06.2.2 עבודה מרחוק
6.8 16.1.2, 16.1.3 דיווח על אירועי אבטחת מידע
בקרות טכנולוגיות
מזהה בקרה ISO/IEC 27002:2022 מזהה בקרה ISO/IEC 27002:2013 שם בקרה
8.1 06.2.1, 11.2.8 התקני נקודת קצה למשתמש
8.2 09.2.3 זכויות גישה מורשות
8.3 09.4.1 הגבלת גישה למידע
8.4 09.4.5 גישה לקוד מקור
8.5 09.4.2 אימות מאובטח
8.6 12.1.3 ניהול קיבולת
8.7 12.2.1 הגנה מפני תוכנות זדוניות
8.8 12.6.1, 18.2.3 ניהול נקודות תורפה טכניות
8.9 NEW ניהול תצורה
8.10 NEW מחיקת מידע
8.11 NEW מיסוך נתונים
8.12 NEW מניעת דליפת נתונים
8.13 12.3.1 גיבוי מידע
8.14 17.2.1 יתירות של מתקני עיבוד מידע
8.15 12.4.1, 12.4.2, 12.4.3 רישום
8.16 NEW פעילויות ניטור
8.17 12.4.4 סנכרון שעון
8.18 09.4.4 שימוש בתוכניות שירות מועדפות
8.19 12.5.1, 12.6.2 התקנת תוכנות על מערכות תפעול
8.20 13.1.1 אבטחת רשתות
8.21 13.1.2 אבטחת שירותי רשת
8.22 13.1.3 הפרדת רשתות
8.23 NEW סינון אינטרנט
8.24 10.1.1, 10.1.2 שימוש בקריפטוגרפיה
8.25 14.2.1 מחזור חיי פיתוח מאובטח
8.26 14.1.2, 14.1.3 דרישות אבטחת יישומים
8.27 14.2.5 ארכיטקטורת מערכת מאובטחת ועקרונות הנדסיים
8.28 NEW קידוד מאובטח
8.29 14.2.8, 14.2.9 בדיקות אבטחה בפיתוח וקבלה
8.30 14.2.7 פיתוח במיקור חוץ
8.31 12.1.4, 14.2.6 הפרדת סביבות פיתוח, בדיקה וייצור
8.32 12.1.2, 14.2.2, 14.2.3, 14.2.4 שינוי הנהלה
8.33 14.3.1 מידע על הבדיקה
8.34 12.7.1 הגנה על מערכות מידע במהלך בדיקות ביקורת

כיצד ISMS.online עוזר

ISMS.Online הוא פתרון מלא ליישום ISO 27002. זוהי מערכת מבוססת אינטרנט המאפשרת לך להראות שמערכת ניהול אבטחת המידע שלך (ISMS) תואמת את התקנים המאושרים תוך שימוש בתהליכים, נהלים ורשימות ביקורת מחושבים היטב.

זוהי לא רק פלטפורמה קלה לשימוש לניהול יישום ISO 27002 שלך, אלא גם כלי מצוין להכשרת הצוות שלך על שיטות עבודה ותהליכים מומלצים של אבטחת מידע, כמו גם תיעוד כל המאמצים שלך.

היתרונות של שימוש ב-ISMS.Online:

  • פלטפורמה מקוונת קלה לשימוש שניתן לגשת אליה מכל מכשיר.
  • זה ניתן להתאמה אישית לחלוטין כדי לענות על הצרכים שלך.
  • תהליכי עבודה ותהליכים הניתנים להתאמה אישית כדי להתאים לצרכים העסקיים שלך.
  • כלי הדרכה שיעזרו לעובדים חדשים להתקדם מהר יותר.
  • ספריית תבניות למסמכים כגון מדיניות, נהלים, תוכניות ורשימות ביקורת.

צור קשר עוד היום כדי הזמן הדגמה.


סם פיטרס

סם הוא מנהל מוצר ראשי ב-ISMS.online ומוביל את הפיתוח של כל תכונות המוצר והפונקציונליות. סם הוא מומחה בתחומי ציות רבים ועובד עם לקוחות בכל פרויקט בהתאמה אישית או בקנה מידה גדול.

צא לסיור וירטואלי

התחל עכשיו את ההדגמה האינטראקטיבית החינמית שלך בת 2 דקות ותראה
ISMS.online בפעולה!

לוח מחוונים של הפלטפורמה במצב חדש לגמרי

אנחנו מובילים בתחומנו

4/5 כוכבים
משתמשים אוהבים אותנו
לידר - חורף 2026
מנהיג אזורי - חורף 2026 בריטניה
מנהיג אזורי - חורף 2026 האיחוד האירופי
מוביל אזורי - חורף 2026 שוק בינוני האיחוד האירופי
מנהיג אזורי - חורף 2026 EMEA
מוביל אזורי - חורף 2026 שוק בינוני EMEA

"ISMS.Online, כלי יוצא מן הכלל לציות לתקנות"

— ג'ים מ.

"הופך את הביקורת החיצונית לפשוטה ומקשרת את כל ההיבטים של ה-ISMS שלך יחד בצורה חלקה"

— קארן סי.

"פתרון חדשני לניהול ISO והסמכות אחרות"

— בן ה.