Formål med kontrol 5.23
5.23 er en ny kontrol, der skitserer de processer, der kræves for anskaffelse, brug, styring af og exit fra cloud-tjenester, i forhold til organisationens unikke krav til informationssikkerhed.
Kontrol 5.23 giver organisationer mulighed for først at specificere og derefter administrere og administrere informationssikkerhed begreber som relateret til cloud-tjenester, i deres egenskab af "cloud services-kunde".
5.23 er en forebyggende kontrol at fastholder risiko ved at specificere politikker og procedurer, der styre informationssikkerheden, inden for kommercielle cloud-tjenester.
Kontrolattributter 5.23
Kontrol type | Informationssikkerhedsegenskaber | Cybersikkerhedskoncepter | Operationelle evner | Sikkerhedsdomæner |
---|---|---|---|---|
#Forebyggende | #Fortrolighed | #Beskytte | #Sikkerhed for leverandørforhold | #Governance og økosystem |
#Integritet | #Beskyttelse | |||
#Tilgængelighed |
Ejerskab af kontrol 5.23
Sådan er udbredelsen af cloud-tjenester i løbet af det seneste årti, Control 5.23 indeholder et væld af procedurer, der omfatter mange forskellige elementer i en organisations drift.
Da ikke alle cloudtjenester er IKT-specifikke – selvom det med rimelighed kunne hævdes, at de fleste er det – bør ejerskabet af Control 5.22 fordeles mellem en organisations CTO or COOafhængigt af de gældende driftsforhold.
Få et forspring på 81 %
Vi har gjort det hårde arbejde for dig, hvilket giver dig en 81% forspring fra det øjeblik, du logger på.
Alt du skal gøre er at udfylde de tomme felter.
Vejledning om kontrol 5.23 – Organisatoriske forpligtelser
Overholdelse af kontrol 5.23 indebærer overholdelse af det, der er kendt som en 'emnespecifik' tilgang til cloud-tjenester og informationssikkerhed.
I betragtning af de mange forskellige cloud-tjenester, der tilbydes, tilskynder emnespecifikke tilgange organisationer til at skabe politikker for cloud-tjenester, der er skræddersyet til individuelle forretningsfunktioner i stedet for at overholde et tæppe politik, der gælder for informationssikkerhed og cloud-tjenester over hele linjen.
Det skal bemærkes, at ISO betragter overholdelse af Control 5.23 som et samarbejde mellem organisationen og deres cloud-servicepartner. Kontrol 5.23 bør også være nøje tilpasset kontrol 5.21 og 5.22, som omhandler information ledelse i forsyningskæden og styring af leverandørydelser henholdsvis.
Uanset hvor en organisation vælger at operere, bør kontrol 5.23 ikke tages isoleret og bør supplere eksisterende bestræbelser på at styre leverandørrelationer.
Med informationssikkerhed i højsædet bør organisationen definere:
- Eventuelle relevante sikkerhedskrav eller bekymringer involveret i brugen af en cloud-platform.
- Kriterierne involveret i at vælge en cloud-tjenesteudbyder, og hvordan deres tjenester skal bruges.
- Granuleret beskrivelse af roller og relevante ansvarsområder der styrer, hvordan cloud-tjenester skal bruges på tværs af organisationen.
- Præcis hvilke informationssikkerhedsområder, der er kontrolleret af cloud-tjenesteudbyderen, og dem, der hører under organisationen selv.
- De bedste måder, hvorpå man først kan samle og derefter bruge eventuelle informationssikkerhedsrelaterede servicekomponenter leveret af cloudserviceplatformen.
- Hvordan man opnår kategoriske forsikringer om eventuelle informationssikkerhedsrelaterede kontroller, der er vedtaget af cloud-tjenesteudbyderen.
- De skridt, der skal tages for at styre ændringer, kommunikation og kontroller på tværs af flere forskellige cloud-platforme, og ikke altid fra den samme leverandør.
- Incident Management procedurer der udelukkende beskæftiger sig med levering af cloud-tjenester.
- Hvordan organisationen forventer at styre sin løbende brug og/eller engros-adoption af cloud-platforme, på linje med deres bredere informationssikkerhed forpligtelser.
- En strategi for ophør eller ændring af cloud-tjenester, enten på leverandør-for-leverandør-basis eller gennem processen fra cloud til on-premise migrering.
Overholdelse behøver ikke at være kompliceret.
Vi har gjort det hårde arbejde for dig, hvilket giver dig en 81% forspring fra det øjeblik, du logger på.
Alt du skal gøre er at udfylde de tomme felter.
Vejledning om kontrol 5.23 – Cloud Services-aftaler
Kontrol 5.23 anerkender, at i modsætning til andre leverandørforhold er cloud-serviceaftaler stive dokumenter, som ikke kan ændres i langt de fleste tilfælde.
Med det i tankerne bør organisationer granske cloud-serviceaftaler og sikre, at fire primære driftskrav er opfyldt:
- Fortrolighed
- Sikkerhed/dataintegritet
- Service tilgængelighed
- Informationshåndtering
Som med andre leverandørkontrakter skal cloud-serviceaftaler forud for accept gennemgå en grundig risikovurdering der fremhæver potentielle problemer ved kilden.
Organisationen bør som et minimum kun indgå en cloud-serviceaftale, når de er overbevist om, at følgende 10 bestemmelser er opfyldt:
- Cloud-tjenester leveres og implementeres baseret på organisationens unikke krav i forhold til deres driftsområde, herunder industriaccepterede standarder og praksis for cloud-baseret arkitektur og hostet infrastruktur.
- Adgang til enhver cloudplatform opfylder organisationens krav til grænseinformationssikkerhed.
- Der tages tilstrækkeligt hensyn til antimalware- og antivirustjenester, herunder proaktiv overvågning og trusselsbeskyttelse.
- Cloud-udbyderen overholder et foruddefineret sæt af datalagrings- og behandlingsbestemmelser, der relaterer til en eller flere forskellige globale regioner og regulatoriske miljøer.
- Proaktiv support ydes til organisationen, hvis cloud-platformen skulle lide en katastrofal fejl eller informationssikkerhedsrelateret hændelse.
- Hvis der opstår behov for at udlicitere eller på anden måde outsource noget element af cloud-platformen, er leverandørens krav til informationssikkerhed en konstant overvejelse.
- Hvis organisationen har brug for hjælp til at samle digitale oplysninger til ethvert relevant formål (lovhåndhævelse, lovgivningsmæssig tilpasning, kommercielle formål), vil udbyderen af cloudtjenester støtte organisationen så vidt det er muligt.
- Ved afslutningen af forholdet bør cloud-tjenesteudbyderen yde rimelig support og passende tilgængelighed under overgangs- eller nedlukningsperioden.
- Cloud-tjenesteudbyderen bør operere med en robust BUDR-plan, der er fokuseret på at udføre tilstrækkelige backups af organisationens data.
- Overførsel af alle relevante supplerende data fra cloud-tjenesteudbyderen til organisationen, herunder konfigurationsoplysninger og kode, som organisationen har krav på.
Supplerende oplysninger om kontrol 5.23
Ud over ovenstående vejledning foreslår Kontrol 5.23, at organisationer danner et tæt samarbejde med cloud-tjenesteudbydere i overensstemmelse med den vigtige service, de leverer, ikke kun i informationssikkerhedsmæssig henseende, men på tværs af en organisations hele kommercielle drift.
Organisationer bør, hvor det er muligt, søge følgende krav fra cloud-tjenesteudbydere for at forbedre den operationelle modstandsdygtighed og nyde forbedrede niveauer af informationssikkerhed:
- Alle ændringer i infrastrukturen bør kommunikeres på forhånd for at informere organisationens eget sæt af informationssikkerhedsstandarder.
- Organisationen har brug for at blive holdt orienteret om eventuelle ændringer i datalagringsprocedurer, der involverer migrering af data til en anden jurisdiktion eller global region.
- Enhver intention fra cloud-tjenesteudbyderens side om at bruge "peer cloud"-udbydere eller outsource områder af deres drift til underleverandører, der kan have informationssikkerhedsmæssige konsekvenser for organisationen.
Understøttende kontroller
- 5.21
- 5.22
Administrer al din overholdelse ét sted
ISMS.online understøtter over 100 standarder
og regler, hvilket giver dig en enkelt
platform til alle dine overholdelsesbehov.
Ændringer fra ISO 27002:2013
Kontrol 5.23 er en ny kontrol der ikke er med i ISO 27002:2013 på nogen måde.
Nye ISO 27002 kontroller
Ny kontrol
ISO/IEC 27002:2022 kontrolidentifikator | ISO/IEC 27002:2013 Kontrolidentifikator | Kontrolnavn |
---|---|---|
5.7 | Ny | Trusselsintelligens |
5.23 | Ny | Informationssikkerhed til brug af cloud-tjenester |
5.30 | Ny | IKT-parathed til forretningskontinuitet |
7.4 | Ny | Fysisk sikkerhedsovervågning |
8.9 | Ny | Konfigurationsstyring |
8.10 | Ny | Sletning af oplysninger |
8.11 | Ny | Datamaskering |
8.12 | Ny | Forebyggelse af datalækage |
8.16 | Ny | Overvågning af aktiviteter |
8.23 | Ny | Webfiltrering |
8.28 | Ny | Sikker kodning |
Organisatoriske kontroller
People Controls
ISO/IEC 27002:2022 kontrolidentifikator | ISO/IEC 27002:2013 Kontrolidentifikator | Kontrolnavn |
---|---|---|
6.1 | 07.1.1 | Screening |
6.2 | 07.1.2 | Vilkår og betingelser for ansættelse |
6.3 | 07.2.2 | Informationssikkerhedsbevidsthed, uddannelse og træning |
6.4 | 07.2.3 | Disciplinær proces |
6.5 | 07.3.1 | Ansvar efter opsigelse eller ændring af ansættelsesforhold |
6.6 | 13.2.4 | Aftaler om fortrolighed eller tavshedspligt |
6.7 | 06.2.2 | Fjernbetjening |
6.8 | 16.1.2, 16.1.3 | Informationssikkerhedshændelsesrapportering |
Fysiske kontroller
ISO/IEC 27002:2022 kontrolidentifikator | ISO/IEC 27002:2013 Kontrolidentifikator | Kontrolnavn |
---|---|---|
7.1 | 11.1.1 | Fysiske sikkerhedsomkredse |
7.2 | 11.1.2, 11.1.6 | Fysisk adgang |
7.3 | 11.1.3 | Sikring af kontorer, lokaler og faciliteter |
7.4 | Ny | Fysisk sikkerhedsovervågning |
7.5 | 11.1.4 | Beskyttelse mod fysiske og miljømæssige trusler |
7.6 | 11.1.5 | Arbejde i sikre områder |
7.7 | 11.2.9 | Overskueligt skrivebord og klar skærm |
7.8 | 11.2.1 | Udstyrsplacering og beskyttelse |
7.9 | 11.2.6 | Sikkerhed af aktiver uden for lokalerne |
7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Lagermedier |
7.11 | 11.2.2 | Understøttende hjælpeprogrammer |
7.12 | 11.2.3 | Kabler sikkerhed |
7.13 | 11.2.4 | Vedligeholdelse af udstyr |
7.14 | 11.2.7 | Sikker bortskaffelse eller genbrug af udstyr |
Teknologisk kontrol
Hvordan ISMS.online hjælper
ISMS.online strømliner ISO 27002 implementeringsproces ved at levere en sofistikeret cloud-baseret ramme til dokumentation af informationssikkerhedsstyringssystemprocedurer og tjeklister for at sikre overholdelse af anerkendte standarder.
Når du bruger ISMS.online, vil du være i stand til at:
- Opret en ISMS, der er kompatibel med ISO 27001 standarder.
- Udfør opgaver og indsend bevis for, at de har opfyldt kravene i standarden.
- Tildel opgaver og spor fremskridt hen imod overholdelse af loven.
- Få adgang til et specialiseret team af rådgivere, der vil hjælpe dig hele vejen mod overholdelse.
Tag kontakt og book en demo.