رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

ISO 27002:2022 چیست؟ راهنمای عملی کنترل‌های امنیت اطلاعات در GRC

شرکت مدانت

ISO/IEC 27002:2022 راهنمای عملی کنترل‌های امنیت اطلاعات است. این استاندارد در کنار ISO 27001 استفاده می‌شود و توضیح می‌دهد کنترل‌های امنیتی چگونه می‌توانند طراحی، پیاده‌سازی و ارزیابی شوند.

نسخه 2022 شامل ۹۳ کنترل در چهار Theme سازمانی، انسانی، فیزیکی و فناوری است. نکته مهم این است که این کنترل‌ها نباید فقط به یک چک‌لیست تبدیل شوند؛ هر Control باید در Context واقعی سازمان اجرا، مالک‌گذاری و ارزیابی شود.

چهار Theme اصلی ISO 27002:2022

Theme نمونه حوزه
Organizational Policy، Asset، Supplier، Incident، Compliance
People Awareness، Employment، Remote Working
Physical Perimeter، Equipment، Environmental Security
Technological Access، Logging، Malware، Backup، Secure Development

ISO 27002 با Annex A چه رابطه‌ای دارد؟

Annex A در ISO 27001:2022 فهرست کنترل‌های مرجع را ارائه می‌کند و ISO 27002 برای همان کنترل‌ها Guidance بیشتری می‌دهد. بنابراین در ISMS، Annex A نقطه ارجاع است و ISO 27002 به فهم و طراحی اجرای Control کمک می‌کند.

کنترل مرجع را با کنترل واقعی یکی نگیرید

برای مثال «مدیریت دسترسی» یک مفهوم مرجع است، اما Applied Control واقعی ممکن است این باشد: «بازبینی فصلی دسترسی کاربران SAP توسط مالک فرایند مالی». این Control واقعی Owner، Frequency، Scope و Evidence مشخص دارد.

این تفکیک پایه کتابخانه کنترل سالم است.

سناریو: Backup

کنترل Backup در استاندارد یک Reference است. در سازمان ممکن است چند Applied Control داشته باشیم: Backup روزانه Database، Backup هفتگی File Server و Snapshot سرویس Cloud. هرکدام Scope و Evidence متفاوت دارند.

اگر Restore Test انجام نشده باشد، Control ممکن است «وجود داشته باشد» اما Effectiveness آن قابل دفاع نباشد.

Control Attribute چه کمکی می‌کند؟

نسخه 2022 از Attributeها برای دسته‌بندی و مشاهده کنترل‌ها از چند زاویه استفاده می‌کند. این نگاه برای Mapping مفید است، چون یک Control می‌تواند هم Preventive باشد، هم با یک Cybersecurity Concept یا Operational Capability مرتبط شود.

Evidence باید بخشی از طراحی Control باشد

هنگام تعریف Control بهتر است از همان ابتدا مشخص کنیم چه مدرکی اجرای آن را اثبات می‌کند. برای Access Review، Evidence می‌تواند گزارش Review، لیست Exceptionها و تأیید Owner باشد. برای Backup، نتیجه Restore Test ارزش بیشتری از Screenshot یک Job موفق دارد.

ISO 27002 و Control Testing

Control فقط با وضعیت Implemented یا Not Implemented سنجیده نمی‌شود. باید Design Effectiveness و Operating Effectiveness بررسی شوند. مقاله Control Testing این تفاوت را با مثال توضیح می‌دهد.

ISO 27002 در MedaGRC

در نرم‌افزار مدیریت کنترل‌های امنیتی MedaGRC می‌توان Reference Control را به Applied Control، Owner، Risk، Requirement و Evidence متصل کرد. سپس Assessment و Action Plan روی همان زنجیره باقی می‌مانند.

سخن پایانی

ISO 27002 ارزشش در تعداد ۹۳ کنترل نیست؛ در این است که سازمان برای هر Control بتواند پاسخ دهد: کجا اجرا می‌شود، چه کسی مالک آن است، چه Evidence داریم و آیا واقعاً Risk را کاهش می‌دهد؟

33