Sikring af sikker adskillelse af udviklings-, test- og produktionsmiljøer

Manglende adskillelse af udviklings-, test- og produktionsmiljøer kan resultere i tab af tilgængelighed, fortrolighed og integritet af informationsaktiver.

For eksempel: Uber blev ved et uheld offentliggjort et kodelager på Github, der indeholdt adgangskoder til brugere fra produktionsmiljøet, hvilket resulterede i tab af fortrolighed af følsomme oplysninger.

Derfor bør organisationer implementere passende procedurer og kontroller for sikkert at adskille udviklings-, test- og produktionsmiljøer for at eliminere sikkerhedsrisici.

Formål med kontrol 8.31

Kontrol 8.31 gør det muligt for organisationer at opretholde fortroligheden, integriteten og tilgængeligheden af ​​følsomme informationsaktiver ved at adskille udviklings-, test- og produktionsmiljøer gennem passende procedurer, kontroller og politikker.

Attributter Kontroltabel 8.31

Kontrol 8.31 er af forebyggende karakter, og den kræver, at organisationer forebyggende etablerer og anvender processer og tekniske kontroller for sikkert at adskille udviklings-, test- og produktionsmiljøerne.

Kontrol typeInformationssikkerhedsegenskaberCybersikkerhedskoncepterOperationelle evnerSikkerhedsdomæner
#Forebyggende#Fortrolighed#Beskytte#Applikationssikkerhed#Beskyttelse
#Integritet#System- og netværkssikkerhed
#Tilgængelighed



Få et forspring på 81 %

Vi har gjort det hårde arbejde for dig, hvilket giver dig en 81% forspring fra det øjeblik, du logger på.
Alt du skal gøre er at udfylde de tomme felter.

Book en demo



Ejerskab af kontrol 8.31

I betragtning af, at Kontrol 8.31 indebærer etablering og implementering af organisationsdækkende processer og kontroller for at adskille forskellige softwaremiljøer, er den øverste informationssikkerhedschef, med hjælp fra udviklingsteamet, i sidste ende ansvarlig for overholdelse.

Generel vejledning om overholdelse

Organisationer bør tage højde for de potentielle produktionsproblemer, der bør forhindres, når de bestemmer det nødvendige niveau af adskillelse mellem de tre miljøer.

Især anbefaler Control 8.31 organisationer at overveje følgende syv kriterier:

  1. Adskillelse og drift af udviklings- og produktionssystemer i tilstrækkelig grad. For eksempel kan brugen af ​​separate virtuelle og fysiske miljøer til produktion være en effektiv metode.
  2. Passende regler og godkendelsesprocedurer bør etableres, dokumenteres og anvendes for brug af software i produktionsmiljøet efter at have gennemgået udviklingsmiljøet.
  3. Organisationer bør gennemgå og teste ændringer foretaget af applikationer og produktionssystemer i et testmiljø adskilt fra produktionsmiljøet, før disse ændringer bruges i produktionsmiljøet.
  4. Testning i produktionsmiljøer bør ikke tillades, medmindre en sådan testning er defineret og godkendt før testning.
  5. Udviklingsværktøjer såsom compilere og editorer bør ikke være tilgængelige fra produktionsmiljøerne, medmindre denne adgang er absolut nødvendig.
  6. For at minimere fejl bør korrekte miljøidentifikationsetiketter vises tydeligt i menuerne.
  7. Følsomme informationsaktiver bør ikke overføres til udviklings- og testmiljøer, medmindre tilsvarende sikkerhedsforanstaltninger anvendes i udviklings- og testsystemerne.

Supplerende vejledning om beskyttelse af udviklings- og testmiljøer

Organisationer bør beskytte udviklings- og testmiljøer mod sikkerhedsrisici under hensyntagen til følgende:

  • Alle udviklings-, integrations- og testværktøjer såsom bygherrer, integratorer og biblioteker bør jævnligt patches og opdateres.
  • Alle systemer og software skal konfigureres sikkert.
  • Adgang til miljøer bør være underlagt passende kontrol.
  • Ændringer i miljøer og kode, der er gemt i det, bør overvåges og gennemgås.
  • Miljøer bør overvåges og revideres sikkert.
  • Miljøer bør bakkes op.

Ydermere bør intet enkelt individ have det privilegium at foretage ændringer i både udviklings- og produktionsmiljøer uden først at opnå godkendelse. For at forhindre dette kan organisationer adskille adgangsrettigheder eller etablere og implementere adgangskontroller.

Derudover kan organisationer også overveje ekstra tekniske kontroller såsom logning af alle adgangsaktiviteter og realtidsovervågning af al adgang til disse miljøer.

Supplerende vejledning om kontrol 8.31

Hvis organisationer undlader at implementere nødvendige foranstaltninger, kan deres informationssystemer stå over for betydelige sikkerhedsrisici.

For eksempel kan udviklere og testere med adgang til produktionsmiljøet foretage uønskede ændringer i filer eller systemmiljøer, udføre uautoriseret kode eller ved et uheld afsløre følsomme oplysninger.

Derfor har organisationer brug for et stabilt miljø til at udføre robuste test af koden og for at forhindre udviklere i at få adgang til produktionsmiljøer, hvor følsomme data fra den virkelige verden hostes og behandles.

Organisationer bør også anvende foranstaltninger såsom udpegede roller sammen med krav om adskillelse af opgaver.

En anden trussel mod fortroligheden af ​​produktionsdata er udviklings- og testpersonalet. Når udviklings- og testholdene udfører deres aktiviteter ved hjælp af de samme computerenheder, kan de ved et uheld foretage ændringer i følsomme oplysninger eller softwareprogrammer.

Organisationer rådes til at etablere understøttende processer for brugen af ​​produktionsdata i test- og udviklingssystemer i overensstemmelse med kontrol 8.33.

Desuden bør organisationer tage højde for de foranstaltninger, der er behandlet i denne kontrol, når de udfører slutbrugeruddannelse i træningsmiljøer.

Sidst, men ikke mindst, kan organisationer bevidst udviske grænserne mellem udviklings-, test- og produktionsmiljøer. For eksempel kan test udføres i et udviklingsmiljø, eller produkttest kan udføres ved faktisk brug af produktet af personalet i organisationen.




Administrer al din overholdelse ét sted

ISMS.online understøtter over 100 standarder
og regler, hvilket giver dig en enkelt
platform til alle dine overholdelsesbehov.

Book en demo



Ændringer og forskelle fra ISO 27002:2013

27002:2022/8.31 erstatter 27002:2013/(12.1.4 og 14.2.6)

Selvom de to versioner i høj grad ligner hinanden, er der to forskelle, der bør fremhæves.

Kontrol 14.2.6 i 2013-versionen giver mere detaljeret vejledning om sikre udviklingsmiljøer

Kontrol 14.2.6 i 2013-versionen omhandler sikre udviklingsmiljøer og lister 10 anbefalinger, som organisationer bør tage hensyn til, når de bygger et udviklingsmiljø.

I modsætning hertil indeholdt 2022-versionen ikke nogle af disse anbefalinger, såsom sikkerhedskopiering på et eksternt sted og begrænsninger for overførsel af data.

Kontrol 8.31 Omhandler produkttest og brug af produktionsdata

I modsætning til 2013-versionen giver kontrol 8.31 i 2022-versionen vejledning om, hvordan produkttest skal udføres, og om brug af produktionsdata i overensstemmelse med kontrol 8.33.

Nye ISO 27002 kontroller

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.1208.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.1709.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer


Hvordan ISMS.online hjælper

ISMS.Online-platformen hjælper med alle aspekter af implementering af ISO 27002, lige fra styring af risikovurderingsaktiviteter til udvikling af politikker, procedurer og retningslinjer for overholdelse af standardens krav.

Det giver en måde at dokumentere dine resultater og kommunikere dem med dine teammedlemmer online. ISMS.Online giver dig også mulighed for at oprette og gemme tjeklister for alle de opgaver, der er involveret i implementeringen af ​​ISO 27002, så du nemt kan spore fremskridtene i din organisations sikkerhedsprogram.

Med sit automatiserede værktøjssæt gør ISMS.Online det nemt for organisationer at demonstrere overholdelse af ISO 27002-standarden.

Kontakt os i dag for planlæg en demo.


Gå til emnet

Max Edwards

Max arbejder som en del af ISMS.online marketingteamet og sikrer, at vores hjemmeside er opdateret med nyttigt indhold og information om alt, hvad ISO 27001, 27002 og compliance angår.

ISMS platform tur

Interesseret i en ISMS.online platform tour?

Start din gratis 2-minutters interaktive demo nu, og oplev magien ved ISMS.online i aktion!

Prøv gratis

Vi er førende inden for vores felt

Brugere elsker os
Netleder - forår 2025
Momentum Leader - forår 2025
Regional leder - Forår 2025 Storbritannien
Regional leder - EU forår 2025
Bedste Est. ROI Enterprise - forår 2025
Mest sandsynligt at anbefale Enterprise - forår 2025

"ISMS.Online, fremragende værktøj til overholdelse af lovgivning"

-Jim M.

"Gør ekstern revision til en leg og forbinder alle aspekter af dit ISMS problemfrit"

- Karen C.

"Innovativ løsning til styring af ISO og andre akkrediteringer"

- Ben H.

SOC 2 er her! Styrk din sikkerhed og opbyg kundernes tillid med vores kraftfulde overholdelsesløsning i dag!