ISO/IEC 27002:2022 راهنمای عملی کنترلهای امنیت اطلاعات است. این استاندارد در کنار ISO 27001 استفاده میشود و توضیح میدهد کنترلهای امنیتی چگونه میتوانند طراحی، پیادهسازی و ارزیابی شوند.
نسخه 2022 شامل ۹۳ کنترل در چهار Theme سازمانی، انسانی، فیزیکی و فناوری است. نکته مهم این است که این کنترلها نباید فقط به یک چکلیست تبدیل شوند؛ هر Control باید در Context واقعی سازمان اجرا، مالکگذاری و ارزیابی شود.
چهار Theme اصلی ISO 27002:2022
| Theme | نمونه حوزه |
|---|---|
| Organizational | Policy، Asset، Supplier، Incident، Compliance |
| People | Awareness، Employment، Remote Working |
| Physical | Perimeter، Equipment، Environmental Security |
| Technological | Access، Logging، Malware، Backup، Secure Development |
ISO 27002 با Annex A چه رابطهای دارد؟
Annex A در ISO 27001:2022 فهرست کنترلهای مرجع را ارائه میکند و ISO 27002 برای همان کنترلها Guidance بیشتری میدهد. بنابراین در ISMS، Annex A نقطه ارجاع است و ISO 27002 به فهم و طراحی اجرای Control کمک میکند.
کنترل مرجع را با کنترل واقعی یکی نگیرید
برای مثال «مدیریت دسترسی» یک مفهوم مرجع است، اما Applied Control واقعی ممکن است این باشد: «بازبینی فصلی دسترسی کاربران SAP توسط مالک فرایند مالی». این Control واقعی Owner، Frequency، Scope و Evidence مشخص دارد.
این تفکیک پایه کتابخانه کنترل سالم است.
سناریو: Backup
کنترل Backup در استاندارد یک Reference است. در سازمان ممکن است چند Applied Control داشته باشیم: Backup روزانه Database، Backup هفتگی File Server و Snapshot سرویس Cloud. هرکدام Scope و Evidence متفاوت دارند.
اگر Restore Test انجام نشده باشد، Control ممکن است «وجود داشته باشد» اما Effectiveness آن قابل دفاع نباشد.
Control Attribute چه کمکی میکند؟
نسخه 2022 از Attributeها برای دستهبندی و مشاهده کنترلها از چند زاویه استفاده میکند. این نگاه برای Mapping مفید است، چون یک Control میتواند هم Preventive باشد، هم با یک Cybersecurity Concept یا Operational Capability مرتبط شود.
Evidence باید بخشی از طراحی Control باشد
هنگام تعریف Control بهتر است از همان ابتدا مشخص کنیم چه مدرکی اجرای آن را اثبات میکند. برای Access Review، Evidence میتواند گزارش Review، لیست Exceptionها و تأیید Owner باشد. برای Backup، نتیجه Restore Test ارزش بیشتری از Screenshot یک Job موفق دارد.
ISO 27002 و Control Testing
Control فقط با وضعیت Implemented یا Not Implemented سنجیده نمیشود. باید Design Effectiveness و Operating Effectiveness بررسی شوند. مقاله Control Testing این تفاوت را با مثال توضیح میدهد.
ISO 27002 در MedaGRC
در نرمافزار مدیریت کنترلهای امنیتی MedaGRC میتوان Reference Control را به Applied Control، Owner، Risk، Requirement و Evidence متصل کرد. سپس Assessment و Action Plan روی همان زنجیره باقی میمانند.
سخن پایانی
ISO 27002 ارزشش در تعداد ۹۳ کنترل نیست؛ در این است که سازمان برای هر Control بتواند پاسخ دهد: کجا اجرا میشود، چه کسی مالک آن است، چه Evidence داریم و آیا واقعاً Risk را کاهش میدهد؟

MedaGRC