ISO 27002:2022, Kontrol 8.31 – Adskillelse af udviklings-, test- og produktionsmiljøer

ISO 27002:2022 Reviderede kontroller

Book en demo

kontor, bygning., skyskraber., udvendig, af, bygning

Manglende adskillelse af udviklings-, test- og produktionsmiljøer kan resultere i tab af tilgængelighed, fortrolighed og integritet af informationsaktiver.

For eksempel: Uber blev ved et uheld offentliggjort et kodelager på Github, der indeholdt adgangskoder til brugere fra produktionsmiljøet, hvilket resulterede i tab af fortrolighed af følsomme oplysninger.

Derfor bør organisationer implementere passende procedurer og kontroller for sikkert at adskille udviklings-, test- og produktionsmiljøer for at eliminere sikkerhedsrisici.

Formål med kontrol 8.31

Kontrol 8.31 gør det muligt for organisationer at opretholde fortroligheden, integriteten og tilgængeligheden af ​​følsomme informationsaktiver ved at adskille udviklings-, test- og produktionsmiljøer gennem passende procedurer, kontroller og politikker.

Attributter tabel

Kontrol 8.31 er af forebyggende karakter, og den kræver, at organisationer forebyggende etablerer og anvender processer og tekniske kontroller for sikkert at adskille udviklings-, test- og produktionsmiljøerne.

Kontrol type InformationssikkerhedsegenskaberCybersikkerhedskoncepter Operationelle evnerSikkerhedsdomæner
#Forebyggende #Fortrolighed
#Integritet
#Tilgængelighed
#Beskytte #Applikationssikkerhed
#System- og netværkssikkerhed
#Beskyttelse
Få et forspring på ISO 27001
  • Alt sammen opdateret med 2022 kontrolsættet
  • Foretag 81 % fremskridt fra det øjeblik, du logger ind
  • Enkel og nem at bruge
Book din demo
img

Ejerskab af kontrol 8.31

I betragtning af, at Kontrol 8.31 indebærer etablering og implementering af organisationsdækkende processer og kontroller for at adskille forskellige softwaremiljøer, er den øverste informationssikkerhedschef, med hjælp fra udviklingsteamet, i sidste ende ansvarlig for overholdelse.

Generel vejledning om overholdelse

Organisationer bør tage højde for de potentielle produktionsproblemer, der bør forhindres, når de bestemmer det nødvendige niveau af adskillelse mellem de tre miljøer.

Især anbefaler Control 8.31 organisationer at overveje følgende syv kriterier:

  1. Adskillelse og drift af udviklings- og produktionssystemer i tilstrækkelig grad. For eksempel kan brugen af ​​separate virtuelle og fysiske miljøer til produktion være en effektiv metode.
  2. Passende regler og godkendelsesprocedurer bør etableres, dokumenteres og anvendes for brug af software i produktionsmiljøet efter at have gennemgået udviklingsmiljøet.
  3. Organisationer bør gennemgå og teste ændringer foretaget af applikationer og produktionssystemer i et testmiljø adskilt fra produktionsmiljøet, før disse ændringer bruges i produktionsmiljøet.
  4. Testning i produktionsmiljøer bør ikke tillades, medmindre en sådan testning er defineret og godkendt før testning.
  5. Udviklingsværktøjer såsom compilere og editorer bør ikke være tilgængelige fra produktionsmiljøerne, medmindre denne adgang er absolut nødvendig.
  6. For at minimere fejl bør korrekte miljøidentifikationsetiketter vises tydeligt i menuerne.
  7. Følsomme informationsaktiver bør ikke overføres til udviklings- og testmiljøer, medmindre tilsvarende sikkerhedsforanstaltninger anvendes i udviklings- og testsystemerne.

Supplerende vejledning om beskyttelse af udviklings- og testmiljøer

Organisationer bør beskytte udviklings- og testmiljøer mod sikkerhedsrisici under hensyntagen til følgende:

  • Alle udviklings-, integrations- og testværktøjer såsom bygherrer, integratorer og biblioteker bør jævnligt patches og opdateres.
  • Alle systemer og software skal konfigureres sikkert.
  • Adgang til miljøer bør være underlagt passende kontrol.
  • Ændringer i miljøer og kode, der er gemt i det, bør overvåges og gennemgås.
  • Miljøer bør overvåges og revideres sikkert.
  • Miljøer bør bakkes op.

Ydermere bør intet enkelt individ have det privilegium at foretage ændringer i både udviklings- og produktionsmiljøer uden først at opnå godkendelse. For at forhindre dette kan organisationer adskille adgangsrettigheder eller etablere og implementere adgangskontroller.

Derudover kan organisationer også overveje ekstra tekniske kontroller såsom logning af alle adgangsaktiviteter og realtidsovervågning af al adgang til disse miljøer.

Er du klar til
den nye ISO 27002

Vi giver dig et forspring på 81 %
fra det øjeblik du logger ind
Book din demo

Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Supplerende vejledning om kontrol 8.31

Hvis organisationer undlader at implementere nødvendige foranstaltninger, kan deres informationssystemer stå over for betydelige sikkerhedsrisici.

For eksempel kan udviklere og testere med adgang til produktionsmiljøet foretage uønskede ændringer i filer eller systemmiljøer, udføre uautoriseret kode eller ved et uheld afsløre følsomme oplysninger.

Derfor har organisationer brug for et stabilt miljø til at udføre robuste test af koden og for at forhindre udviklere i at få adgang til produktionsmiljøer, hvor følsomme data fra den virkelige verden hostes og behandles.

Organisationer bør også anvende foranstaltninger såsom udpegede roller sammen med krav om adskillelse af opgaver.

En anden trussel mod fortroligheden af ​​produktionsdata er udviklings- og testpersonalet. Når udviklings- og testholdene udfører deres aktiviteter ved hjælp af de samme computerenheder, kan de ved et uheld foretage ændringer i følsomme oplysninger eller softwareprogrammer.

Organisationer rådes til at etablere understøttende processer for brugen af ​​produktionsdata i test- og udviklingssystemer i overensstemmelse med kontrol 8.33.

Desuden bør organisationer tage højde for de foranstaltninger, der er behandlet i denne kontrol, når de udfører slutbrugeruddannelse i træningsmiljøer.

Sidst, men ikke mindst, kan organisationer bevidst udviske grænserne mellem udviklings-, test- og produktionsmiljøer. For eksempel kan test udføres i et udviklingsmiljø, eller produkttest kan udføres ved faktisk brug af produktet af personalet i organisationen.

Ændringer og forskelle fra ISO 27002:2013

27002:2022/8.31 erstatter 27002:2013/(12.1.4 og 14.2.6)

Selvom de to versioner i høj grad ligner hinanden, er der to forskelle, der bør fremhæves.

Kontrol 14.2.6 i 2013-versionen giver mere detaljeret vejledning om sikre udviklingsmiljøer

Kontrol 14.2.6 i 2013-versionen omhandler sikre udviklingsmiljøer og lister 10 anbefalinger, som organisationer bør tage hensyn til, når de bygger et udviklingsmiljø.

I modsætning hertil indeholdt 2022-versionen ikke nogle af disse anbefalinger, såsom sikkerhedskopiering på et eksternt sted og begrænsninger for overførsel af data.

Kontrol 8.31 Omhandler produkttest og brug af produktionsdata

I modsætning til 2013-versionen giver kontrol 8.31 i 2022-versionen vejledning om, hvordan produkttest skal udføres, og om brug af produktionsdata i overensstemmelse med kontrol 8.33.

Hvordan ISMS.online hjælper

ISMS.Online-platformen hjælper med alle aspekter af implementering af ISO 27002, lige fra styring af risikovurderingsaktiviteter til udvikling af politikker, procedurer og retningslinjer for overholdelse af standardens krav.

Det giver en måde at dokumentere dine resultater og kommunikere dem med dine teammedlemmer online. ISMS.Online giver dig også mulighed for at oprette og gemme tjeklister for alle de opgaver, der er involveret i implementeringen af ​​ISO 27002, så du nemt kan spore fremskridtene i din organisations sikkerhedsprogram.

Med sit automatiserede værktøjssæt gør ISMS.Online det nemt for organisationer at demonstrere overholdelse af ISO 27002-standarden.

Kontakt os i dag for planlæg en demo.

Få et forspring
på ISO 27002

Den eneste overholdelse
løsning du har brug for
Book din demo

Ny kontrol

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.7NyTrusselsintelligens
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.30NyIKT-parathed til forretningskontinuitet
7.4NyFysisk sikkerhedsovervågning
8.9NyKonfigurationsstyring
8.10NySletning af oplysninger
8.11NyDatamaskering
8.12NyForebyggelse af datalækage
8.16NyOvervågning af aktiviteter
8.23NyWebfiltrering
8.28NySikker kodning

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.12 08.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.17 09.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer

People Controls

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
6.107.1.1Screening
6.207.1.2Vilkår og betingelser for ansættelse
6.307.2.2Informationssikkerhedsbevidsthed, uddannelse og træning
6.407.2.3Disciplinær proces
6.507.3.1Ansvar efter opsigelse eller ændring af ansættelsesforhold
6.613.2.4Aftaler om fortrolighed eller tavshedspligt
6.706.2.2Fjernbetjening
6.816.1.2, 16.1.3Informationssikkerhedshændelsesrapportering

Fysiske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
7.111.1.1Fysiske sikkerhedsomkredse
7.211.1.2, 11.1.6Fysisk adgang
7.311.1.3Sikring af kontorer, lokaler og faciliteter
7.4NyFysisk sikkerhedsovervågning
7.511.1.4Beskyttelse mod fysiske og miljømæssige trusler
7.611.1.5Arbejde i sikre områder
7.711.2.9Overskueligt skrivebord og klar skærm
7.811.2.1Udstyrsplacering og beskyttelse
7.911.2.6Sikkerhed af aktiver uden for lokalerne
7.1008.3.1, 08.3.2, 08.3.3, 11.2.5Lagermedier
7.1111.2.2Understøttende hjælpeprogrammer
7.1211.2.3Kabler sikkerhed
7.1311.2.4Vedligeholdelse af udstyr
7.1411.2.7Sikker bortskaffelse eller genbrug af udstyr

Teknologisk kontrol

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
8.106.2.1, 11.2.8Bruger slutpunktsenheder
8.209.2.3Privilegerede adgangsrettigheder
8.309.4.1Begrænsning af informationsadgang
8.409.4.5Adgang til kildekode
8.509.4.2Sikker autentificering
8.612.1.3Kapacitetsstyring
8.712.2.1Beskyttelse mod malware
8.812.6.1, 18.2.3Håndtering af tekniske sårbarheder
8.9NyKonfigurationsstyring
8.10NySletning af oplysninger
8.11NyDatamaskering
8.12NyForebyggelse af datalækage
8.1312.3.1Sikkerhedskopiering af information
8.1417.2.1Redundans af informationsbehandlingsfaciliteter
8.1512.4.1, 12.4.2, 12.4.3Logning
8.16NyOvervågning af aktiviteter
8.1712.4.4Ur synkronisering
8.1809.4.4Brug af privilegerede hjælpeprogrammer
8.1912.5.1, 12.6.2Installation af software på operativsystemer
8.2013.1.1Netværkssikkerhed
8.2113.1.2Sikkerhed af netværkstjenester
8.2213.1.3Adskillelse af netværk
8.23NyWebfiltrering
8.2410.1.1, 10.1.2Brug af kryptografi
8.2514.2.1Sikker udviklingslivscyklus
8.2614.1.2, 14.1.3Krav til applikationssikkerhed
8.2714.2.5Sikker systemarkitektur og tekniske principper
8.28NySikker kodning
8.2914.2.8, 14.2.9Sikkerhedstest i udvikling og accept
8.3014.2.7Udliciteret udvikling
8.3112.1.4, 14.2.6Adskillelse af udviklings-, test- og produktionsmiljøer
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Forandringsledelse
8.3314.3.1Testinformation
8.3412.7.1Beskyttelse af informationssystemer under revisionstest
Enkel. Sikker. Bæredygtig.

Se vores platform i aktion med en skræddersyet hands-on session baseret på dine behov og mål.

Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere