Veilige stawinginligtingbestuur: ISO 27002-beheer 5.17 verduidelik
Stawingsinligting soos wagwoorde, enkripsiesleutels en kaartskyfies is die poort na inligtingstelsels wat sensitiewe inligtingbates huisves.
Swak bestuur of onbehoorlike toekenning van stawinginligting kan lei tot ongemagtigde toegang tot inligtingstelsels en tot die verlies van vertroulikheid, beskikbaarheid en integriteit van sensitiewe inligtingbates.
Byvoorbeeld, GoodFirm se 2021-navorsing toon dat 30% van alle data-oortredings plaasvind as gevolg van swak wagwoorde of swak wagwoordbestuurspraktyke.
Daarom moet organisasies 'n robuuste verifikasie-inligtingbestuursproses in plek hê om verifikasie-inligting toe te wys, te bestuur en te beskerm.
Doel van beheer 5.17
Beheer 5.17 stel organisasies in staat om verifikasie-inligting behoorlik toe te ken en te bestuur, risiko's van mislukking in die stawingsproses uit te skakel en sekuriteitsrisiko's te voorkom wat kan ontstaan as gevolg van die kompromie van verifikasie-inligting.
Eienskappe van beheer 5.17
Beheer 5.17 is 'n voorkomende tipe beheer wat van organisasies vereis om 'n toepaslike stawinginligtingbestuursproses daar te stel en te implementeer.
beheer Tipe | Eienskappe vir inligtingsekuriteit | Kuberveiligheidskonsepte | Operasionele vermoëns | Sekuriteitsdomeine |
---|---|---|---|---|
#Voorkomende | #Vertroulikheid | #Beskerm | # Identiteit en toegangsbestuur | #Beskerming |
#Integriteit | ||||
#Beskikbaarheid |
Eienaarskap van beheer 5.17
As in ag geneem word dat Beheer 5.17 daarstelling en implementering van organisasiewye reëls, prosedures en maatreëls vir die toekenning en bestuur van stawinginligting behels, behoort inligtingsekuriteitsbeamptes verantwoordelik te wees vir die nakoming van Beheer 5.17.
Nakoming hoef nie ingewikkeld te wees nie.
Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld.
Al wat jy hoef te doen is om die spasies in te vul.
Leiding oor die toekenning van stawinginligting
Organisasies moet aan die volgende ses vereistes voldoen vir die toekenning en bestuur van stawinginligting:
- Wanneer persoonlike wagwoorde of persoonlike identifikasienommers outomaties gegenereer word vir die inskrywing van nuwe gebruikers, moet dit nie raaibaar wees nie. Verder moet wagwoorde uniek wees aan elke gebruiker en dit moet verpligtend wees om wagwoorde te verander na die eerste gebruik.
- Organisasies moet robuuste prosedures daarstel om die identiteit van 'n gebruiker te verifieer voordat hy/sy 'n nuwe of vervangingstawingsinligting toegestaan word of hy/sy van tydelike inligting voorsien word.
- Organisasies moet die veilige oordrag van verifikasie-inligting aan individue via veilige kanale verseker en hulle moet nie hierdie inligting oor onveilige elektroniese boodskappe (bv. duidelike teks) stuur nie.
- Gebruikers moet die ontvangs van die stawinginligting bevestig.
- Nadat nuwe IT-stelsels en sagtewareprogramme geïnstalleer is, moet organisasies die verstekstawinginligting onmiddellik verander.
- Organisasies moet rekords opstel en in stand hou van alle belangrike gebeurtenisse wat verband hou met bestuur en toewysing van verifikasie-inligting. Verder moet hierdie rekords vertroulik gehou word en rekordhoudingmetodes moet gemagtig word, soos deur die gebruik van 'n goedgekeurde wagwoordhulpmiddel.
Leiding oor Gebruikersverantwoordelikhede
Gebruikers wat toegang tot stawinginligting het en gebruik, moet opdrag gegee word om aan die volgende te voldoen:
- Gebruikers moet die vertroulikheid van geheime stawinginligting soos wagwoorde handhaaf en moet nie sulke geheime inligting met enigiemand anders deel nie. Wanneer veelvuldige gebruikers betrokke is by die gebruik van stawinginligting of die inligting aan nie-persoonlike entiteite gekoppel is, moet die stawinginligting nie aan ongemagtigde persone bekend gemaak word nie.
- Gebruikers moet hul wagwoorde onmiddellik verander as die vertroulikheid van hul wagwoorde in die gedrang kom.
- Gebruikers moet moeilik raaibare sterk wagwoorde kies deur die beste praktyke in die industrie te volg. Byvoorbeeld:
- Wagwoorde moet nie gekies word op grond van persoonlike inligting wat maklik bekombaar is nie, soos name of geboortedatums.
- Wagwoorde moet nie geskep word op grond van enigiets wat maklik geraai kan word nie.
- Wagwoorde moet nie woordeboekwoorde of kombinasies van hierdie woorde insluit nie.
- Alfanumeriese en spesiale karakters moet in die wagwoord gebruik word.
- Daar moet 'n minimum lengte vir wagwoorde wees.
- Gebruikers moet nie dieselfde wagwoord vir verskillende dienste gebruik nie.
- Organisasies moet die vereistes vir die skep en gebruik van wagwoorde in hul dienskontrakte met hul werknemers insluit.
Bestuur al jou nakoming op een plek
ISMS.online ondersteun meer as 100 standaarde
en regulasies, gee jou 'n enkele
platform vir al jou voldoeningsbehoeftes.
Leiding oor wagwoordbestuurstelsels
Organisasies moet aan die volgende voldoen wanneer hulle 'n wagwoordbestuurstelsel daarstel:
- Gebruikers moet toegelaat word om hul wagwoorde te skep en te verander en daar moet 'n bevestigingsprosedure in plek wees om te verseker dat invoerfoute geïdentifiseer en opgelos word.
- Organisasies moet 'n sterk wagwoordseleksieproses implementeer, met inagneming van die industrie se beste praktyke vir wagwoordkeuse.
- Gebruikers moet gedwing word om hul verstekwagwoorde te verander nadat hulle die eerste keer toegang tot 'n stelsel verkry het.
- Wagwoordveranderings moet geïmplementeer word wanneer dit nodig is. Byvoorbeeld, wagwoordverandering sal nodig wees na 'n sekuriteitsvoorval of na die beëindiging van 'n diens by 'n gebruiker as daardie gebruiker toegang tot wagwoorde het.
- Vorige wagwoorde moet nie hergebruik word nie.
- Gebruik van hoogs algemene wagwoorde of gekompromitteerde wagwoorde of gebruikersname wat gebruik word vir toegang tot gekapte stelsels moet verbied word.
- Wanneer wagwoorde ingevoer word, moet hulle in gewone teks op die skerm sigbaar wees.
- Wagwoorde moet gestoor en oorgedra word via beskermde kanale en in 'n veilige formaat.
Verder moet organisasies hashing- en enkripsietegnieke uitvoer in ooreenstemming met die gemagtigde kriptografiemetodes vir wagwoorde soos uiteengesit in Beheer 8.24.
Aanvullende leiding oor beheer 5.17
Benewens wagwoorde, is daar ander soorte verifikasie-inligting soos kriptografiese sleutels, slimkaarte en biometriese data soos vingerafdrukke.
Organisasies word aangeraai om na ISO/IEC 24760-reeks te verwys vir meer gedetailleerde leiding oor verifikasie-inligting.
Aangesien gereelde verandering van wagwoorde omslagtig en irriterend vir gebruikers kan wees, kan organisasies oorweeg om alternatiewe metodes soos enkelaanmelding of wagwoordkluise te implementeer. Daar moet egter kennis geneem word dat hierdie alternatiewe metodes verifikasie-inligting aan 'n groter risiko van ongemagtigde openbaarmaking kan blootstel.
Kry 'n voorsprong van 81%.
Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld.
Al wat jy hoef te doen is om die spasies in te vul.
Veranderinge en verskille vanaf ISO 27002:2013
27002:2022/5.17 vervang 27002:2013/(9.2.4, 9.3.1 9.4.3)
Die 2022-weergawe bevat 'n nuwe vereiste vir die toekenning en bestuur van stawinginligting
Alhoewel die 2013- en die 2022-weergawe baie soortgelyk is in terme van die vereistes vir die toekenning en bestuur van stawinginligting, stel die Beheer 5.17 in die 2022-weergawe die volgende vereiste in, wat nie in die 2013-weergawe ingesluit is nie:
- Organisasies moet rekords opstel en in stand hou van alle belangrike gebeurtenisse wat verband hou met bestuur en toewysing van verifikasie-inligting. Verder moet hierdie rekords vertroulik gehou word en rekordhoudingmetodes moet gemagtig word, soos deur die gebruik van 'n goedgekeurde wagwoordhulpmiddel.
Beheer 5.17 in die 2022-weergawe bevat 'n bykomende vereiste vir die gebruik van stawinginligting
Beheer 5.17 stel die volgende vereiste vir gebruikerverantwoordelikhede bekend waarna nie in Beheer 9.3.1 in die 2013-weergawe verwys is nie.
- Organisasies moet die vereistes vir die skep en gebruik van wagwoorde in hul dienskontrakte met hul werknemers en personeel insluit.
Die 2013-weergawe het 'n bykomende vereistes vir gebruikersverantwoordelikhede bevat wat nie by die 2022-weergawe ingesluit was nie
In teenstelling met die 2022-weergawe, bevat Beheer 9.3.1 die volgende vereiste vir die gebruik van stawinginligting:
- Gebruikers moet nie dieselfde verifikasie-inligting soos 'n wagwoord vir beide besigheids- en nie-besigheidsdoeleindes gebruik nie.
Die 2013-weergawe het 'n bykomende vereiste vir wagwoordbestuurstelsels bevat wat nie by die 2022-weergawe ingesluit was nie
Beheer 9.4.3 in die 2013-weergawe het die volgende vereiste vir wagwoordbestuurstelsels ingesluit.
- Lêers wat wagwoorde bevat, moet in 'n aparte stelsel van toepassingstelseldata gehuisves word.
Beheer 5.17 in die 2022-weergawe het inteendeel nie hierdie vereiste bevat nie.
Nuwe ISO 27002-kontroles
Nuwe kontroles
ISO/IEC 27002:2022 Beheeridentifiseerder | ISO/IEC 27002:2013 Beheeridentifiseerder | Beheer naam |
---|---|---|
5.7 | Nuut | Bedreigingsintelligensie |
5.23 | Nuut | Inligtingsekuriteit vir die gebruik van wolkdienste |
5.30 | Nuut | IKT-gereedheid vir besigheidskontinuïteit |
7.4 | Nuut | Fisiese sekuriteitsmonitering |
8.9 | Nuut | Konfigurasiebestuur |
8.10 | Nuut | Inligting verwydering |
8.11 | Nuut | Datamaskering |
8.12 | Nuut | Voorkoming van datalekkasies |
8.16 | Nuut | Moniteringsaktiwiteite |
8.23 | Nuut | Webfiltrering |
8.28 | Nuut | Veilige kodering |
Organisatoriese kontroles
Mense beheer
ISO/IEC 27002:2022 Beheeridentifiseerder | ISO/IEC 27002:2013 Beheeridentifiseerder | Beheer naam |
---|---|---|
6.1 | 07.1.1 | Screening |
6.2 | 07.1.2 | Terme en diensvoorwaardes |
6.3 | 07.2.2 | Bewustheid, onderwys en opleiding van inligtingsekuriteit |
6.4 | 07.2.3 | Dissiplinêre proses |
6.5 | 07.3.1 | Verantwoordelikhede na beëindiging of verandering van diens |
6.6 | 13.2.4 | Vertroulikheids- of nie-openbaarmakingsooreenkomste |
6.7 | 06.2.2 | Afstand werk |
6.8 | 16.1.2, 16.1.3 | Rapportering van inligtingsekuriteitsgebeurtenisse |
Fisiese beheer
ISO/IEC 27002:2022 Beheeridentifiseerder | ISO/IEC 27002:2013 Beheeridentifiseerder | Beheer naam |
---|---|---|
7.1 | 11.1.1 | Fisiese sekuriteit omtrek |
7.2 | 11.1.2, 11.1.6 | Fisiese toegang |
7.3 | 11.1.3 | Beveiliging van kantore, kamers en fasiliteite |
7.4 | Nuut | Fisiese sekuriteitsmonitering |
7.5 | 11.1.4 | Beskerming teen fisiese en omgewingsbedreigings |
7.6 | 11.1.5 | Werk in veilige areas |
7.7 | 11.2.9 | Duidelike lessenaar en duidelike skerm |
7.8 | 11.2.1 | Toerusting plaas en beskerming |
7.9 | 11.2.6 | Sekuriteit van bates buite die perseel |
7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Berging media |
7.11 | 11.2.2 | Ondersteunende nutsprogramme |
7.12 | 11.2.3 | Bekabeling sekuriteit |
7.13 | 11.2.4 | Onderhoud van toerusting |
7.14 | 11.2.7 | Veilige wegdoening of hergebruik van toerusting |
Tegnologiese kontroles
Hoe ISMS.online help
ISMS.Online help organisasies en besighede om aan die vereistes van ISO 27002 te voldoen deur aan hulle 'n platform te bied wat dit maklik maak om hul vertroulikheid of nie-openbaarmakingsbeleide en -prosedures te bestuur, dit op te dateer soos nodig, dit te toets en hul doeltreffendheid te monitor.
Ons bied 'n wolkgebaseerde platform vir die bestuur van vertroulikheids- en inligtingsekuriteitbestuurstelsels, insluitend nie-openbaarmakingsklousules, risikobestuur, beleide, planne en prosedures, op een sentrale plek. Die platform is maklik om te gebruik en het 'n intuïtiewe koppelvlak wat dit maklik maak om te leer hoe om te gebruik.
Kontak ons vandag nog om beplan 'n demo.