ISO 27002:2022, Kontrol 8.20 – Netværkssikkerhed

ISO 27002:2022 Reviderede kontroller

Book en demo

beskåret,billede,af,professionel,forretningskvinde,arbejder,på,hende,kontor,via

Netværkssikkerhed er en nøglekomponent i en organisations bredere informationssikkerhedspolitik.

Mens flere kontroller omhandler individuelle elementer i en organisations LAN- og WAN-opsætning, er Control 8.20 en række brede protokoller, der omhandler konceptet netværkssikkerhed som et styrende princip i alle dets forskellige former og trækker på vejledning fra flere større informationssikkerhed styrer på tværs ISO 27002.

Formål med kontrol 8.20

Kontrol 8.20 er et dobbelt formål forebyggende og detektiv kontrol at fastholder risiko ved at implementere kontroller, der sikrer en organisations IKT-netværk oppefra og ned, ved at sikre, at netværksaktivitet er tilstrækkeligt logget, opdelt og udført af autoriseret personale.

Attributter tabel

Kontrol typeInformationssikkerhedsegenskaberCybersikkerhedskoncepterOperationelle evnerSikkerhedsdomæner
#Forebyggende
#Detektiv
#Fortrolighed
#Integritet
#Tilgængelighed
#Beskytte
#Opdage
#System- og netværkssikkerhed#Beskyttelse
Få et forspring på ISO 27001
  • Alt sammen opdateret med 2022 kontrolsættet
  • Foretag 81 % fremskridt fra det øjeblik, du logger ind
  • Enkel og nem at bruge
Book din demo
img

Ejerskab af kontrol 8.20

Kontrol 8.20 omhandler primært driften af ​​backend-netværk, vedligeholdelse og diagnostiske værktøjer og procedurer, men dens brede rækkevidde omfatter langt mere end daglige vedligeholdelsesoperationer. Som sådan bør ejerskabet ligge hos organisationens CISO eller tilsvarende.

Generel vejledning om overholdelse

Kontrol 8.20 fokuserede på to nøgleaspekter af netværkssikkerhed på tværs af alle dets generelle vejledningspunkter:

  • Informationssikkerhed
  • Beskyttelse fra uautoriseret adgang (især i tilfælde af tilsluttede tjenester)

For at nå disse to mål beder Control 8.20 organisationer om at gøre følgende:

  1. Kategoriser information på tværs af et netværk efter type og klassifikation for at lette administration og vedligeholdelse.
  2. Sørg for, at netværksudstyr vedligeholdes af personale med dokumenterede jobroller og ansvar.
  3. Vedligehold ajourførte oplysninger (herunder versionsstyret dokumentation) om LAN- og WAN-netværksdiagrammer og firmware-/konfigurationsfiler for vigtige netværksenheder såsom routere, firewalls, adgangspunkter og netværksswitches.
  4. Adskil ansvar for en organisations netværk fra standard IKT-system og applikationsdrift (se kontrol 5.3), herunder adskillelse af administrativ trafik fra standard netværkstrafik.
  5. Implementer kontroller, der letter sikker lagring og overførsel af data over alle relevante netværk (inklusive tredjepartsnetværk), og sikrer den fortsatte drift af alle tilsluttede applikationer (se kontrol 5.22, 8.24, 5.14 og 6.6).
  6. Log og overvåg alle handlinger, der direkte påvirker informationssikkerheden som helhed på tværs af netværket eller inden for individuelle elementer (se kontrolelementer 8.16 og 8.15).
  7. Koordinere netværksstyringsopgaver for at komplementere organisationens standard forretningsprocesser.
  8. Sørg for, at alle systemer og relevante applikationer kræver godkendelse før drift.
  9. Filtrer trafik, der flyder gennem netværket via en række begrænsninger, retningslinjer for indholdsfiltrering og dataregler.
  10. Sørg for, at alle enheder, der forbinder til netværket, er synlige, autentiske og kan administreres af it-personale.
  11. Bevar evnen til at isolere forretningskritiske undernetværk i tilfælde af en sikkerhedshændelse.
  12. Suspendér eller deaktiver netværksprotokoller, der enten er kompromitteret eller er blevet ustabile eller sårbare.

Understøttende kontroller

  • 5.14
  • 5.22
  • 5.3
  • 6.6
  • 8.15
  • 8.16
  • 8.24

Få et forspring
på ISO 27002

Den eneste overholdelse
løsning du har brug for
Book din demo

Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Ændringer og forskelle fra ISO 27002:2013

27002:2022-8.20 erstatter 27002:2013-13.1.1 (Netværkskontrol).

27002:2022-8.20 går ind for en langt mere omfattende tilgang til netværkssikkerhed og indeholder en række yderligere vejledningspunkter, der omhandler flere nøgleelementer af netværkssikkerhed, herunder:

  • Filtrering af trafik
  • Suspendering af protokoller
  • Kategorisering af netværksoplysninger
  • Isolering af undernetværk
  • Vedligeholdelse af synlige enheder
  • Firmware optegnelser

Hvordan ISMS.online hjælper

ISMS.Online-platformen hjælper med alle aspekter af implementering af ISO 27002, lige fra styring af risikovurderingsaktiviteter til udvikling af politikker, procedurer og retningslinjer for overholdelse af standardens krav.

Det giver en måde at dokumentere dine resultater og kommunikere dem med dine teammedlemmer online. ISMS.Online giver dig også mulighed for at oprette og gemme tjeklister for alle de opgaver, der er involveret i implementeringen af ​​ISO 27002, så du nemt kan spore fremskridtene i din organisations sikkerhedsprogram.

Med sit automatiserede værktøjssæt gør ISMS.Online det nemt for organisationer at demonstrere overholdelse af ISO 27002-standarden.

Kontakt os i dag for planlæg en demo.

ISMS.online gør opsætning og administration af dit ISMS så nemt som muligt.

Peter Risdon
CISO, Viital

Book din demo

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.12 08.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.17 09.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer
Betroet af virksomheder overalt
  • Enkel og nem at bruge
  • Designet til ISO 27001 succes
  • Sparer dig tid og penge
Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere