ISO 27002:2022, Beheer 5.17 – Bekragtiginginligting

ISO 27002:2022 Hersiene kontroles

Bespreek 'n demo

opstart, programmering, span., webwerf, ontwerper, werk, digitaal, tablet, dok, sleutelbord

Stawingsinligting soos wagwoorde, enkripsiesleutels en kaartskyfies is die poort na inligtingstelsels wat sensitiewe inligtingbates huisves.

Swak bestuur of onbehoorlike toekenning van stawinginligting kan lei tot ongemagtigde toegang tot inligtingstelsels en tot die verlies van vertroulikheid, beskikbaarheid en integriteit van sensitiewe inligtingbates.

Byvoorbeeld, GoodFirm se 2021-navorsing toon dat 30% van alle data-oortredings plaasvind as gevolg van swak wagwoorde of swak wagwoordbestuurspraktyke.

Daarom moet organisasies 'n robuuste verifikasie-inligtingbestuursproses in plek hê om verifikasie-inligting toe te wys, te bestuur en te beskerm.

Doel van beheer 5.17

Beheer 5.17 stel organisasies in staat om verifikasie-inligting behoorlik toe te ken en te bestuur, risiko's van mislukking in die stawingsproses uit te skakel en sekuriteitsrisiko's te voorkom wat kan ontstaan ​​as gevolg van die kompromie van verifikasie-inligting.

Eienskappe tabel

Beheer 5.17 is 'n voorkomende tipe beheer wat van organisasies vereis om 'n toepaslike stawinginligtingbestuursproses daar te stel en te implementeer.

beheer Tipe Eienskappe vir inligtingsekuriteitKuberveiligheidskonsepte Operasionele vermoënsSekuriteitsdomeine
#Voorkomende#Vertroulikheid
#Integriteit
#Beskikbaarheid
#Beskerm # Identiteit en toegangsbestuur#Beskerming
Kry 'n voorsprong op ISO 27001
  • Alles opgedateer met die 2022-kontrolestel
  • Maak 81% vordering vanaf die oomblik wat jy aanmeld
  • Eenvoudig en maklik om te gebruik
Bespreek jou demo
img

Eienaarskap van beheer 5.17

As in ag geneem word dat Beheer 5.17 daarstelling en implementering van organisasiewye reëls, prosedures en maatreëls vir die toekenning en bestuur van stawinginligting behels, behoort inligtingsekuriteitsbeamptes verantwoordelik te wees vir die nakoming van Beheer 5.17.

Leiding oor die toekenning van stawinginligting

Organisasies moet aan die volgende ses vereistes voldoen vir die toekenning en bestuur van stawinginligting:

  • Wanneer persoonlike wagwoorde of persoonlike identifikasienommers outomaties gegenereer word vir die inskrywing van nuwe gebruikers, moet dit nie raaibaar wees nie. Verder moet wagwoorde uniek wees aan elke gebruiker en dit moet verpligtend wees om wagwoorde te verander na die eerste gebruik.
  • Organisasies moet robuuste prosedures daarstel om die identiteit van 'n gebruiker te verifieer voordat hy/sy 'n nuwe of vervangingstawingsinligting toegestaan ​​word of hy/sy van tydelike inligting voorsien word.
  • Organisasies moet die veilige oordrag van verifikasie-inligting aan individue via veilige kanale verseker en hulle moet nie hierdie inligting oor onveilige elektroniese boodskappe (bv. duidelike teks) stuur nie.
  • Gebruikers moet die ontvangs van die stawinginligting bevestig.
  • Nadat nuwe IT-stelsels en sagtewareprogramme geïnstalleer is, moet organisasies die verstekstawinginligting onmiddellik verander.
  • Organisasies moet rekords opstel en in stand hou van alle belangrike gebeurtenisse wat verband hou met bestuur en toewysing van verifikasie-inligting. Verder moet hierdie rekords vertroulik gehou word en rekordhoudingmetodes moet gemagtig word, soos deur die gebruik van 'n goedgekeurde wagwoordhulpmiddel.

Leiding oor Gebruikersverantwoordelikhede

Gebruikers wat toegang tot stawinginligting het en gebruik, moet opdrag gegee word om aan die volgende te voldoen:

  1. Gebruikers moet die vertroulikheid van geheime stawinginligting soos wagwoorde handhaaf en moet nie sulke geheime inligting met enigiemand anders deel nie. Wanneer veelvuldige gebruikers betrokke is by die gebruik van stawinginligting of die inligting aan nie-persoonlike entiteite gekoppel is, moet die stawinginligting nie aan ongemagtigde persone bekend gemaak word nie.
  2. Gebruikers moet hul wagwoorde onmiddellik verander as die vertroulikheid van hul wagwoorde in die gedrang kom.
  3. Gebruikers moet moeilik raaibare sterk wagwoorde kies deur die beste praktyke in die industrie te volg. Byvoorbeeld:
    • Wagwoorde moet nie gekies word op grond van persoonlike inligting wat maklik bekombaar is nie, soos name of geboortedatums.
    • Wagwoorde moet nie geskep word op grond van enigiets wat maklik geraai kan word nie.
    • Wagwoorde moet nie woordeboekwoorde of kombinasies van hierdie woorde insluit nie.
    • Alfanumeriese en spesiale karakters moet in die wagwoord gebruik word.
    • Daar moet 'n minimum lengte vir wagwoorde wees.

  4. Gebruikers moet nie dieselfde wagwoord vir verskillende dienste gebruik nie.
  5. Organisasies moet die vereistes vir die skep en gebruik van wagwoorde in hul dienskontrakte met hul werknemers insluit.

Kry 'n voorsprong
op ISO 27002

Die enigste voldoening
oplossing wat jy nodig het
Bespreek jou demo

Opgedateer vir ISO 27001 2022
  • 81% van die werk wat vir jou gedoen is
  • Versekerde resultate Metode vir sertifiseringsukses
  • Bespaar tyd, geld en moeite
Bespreek jou demo
img

Leiding oor wagwoordbestuurstelsels

Organisasies moet aan die volgende voldoen wanneer hulle 'n wagwoordbestuurstelsel daarstel:

  • Gebruikers moet toegelaat word om hul wagwoorde te skep en te verander en daar moet 'n bevestigingsprosedure in plek wees om te verseker dat invoerfoute geïdentifiseer en opgelos word.
  • Organisasies moet 'n sterk wagwoordseleksieproses implementeer, met inagneming van die industrie se beste praktyke vir wagwoordkeuse.
  • Gebruikers moet gedwing word om hul verstekwagwoorde te verander nadat hulle die eerste keer toegang tot 'n stelsel verkry het.
  • Wagwoordveranderings moet geïmplementeer word wanneer dit nodig is. Byvoorbeeld, wagwoordverandering sal nodig wees na 'n sekuriteitsvoorval of na die beëindiging van 'n diens by 'n gebruiker as daardie gebruiker toegang tot wagwoorde het.
  • Vorige wagwoorde moet nie hergebruik word nie.
  • Gebruik van hoogs algemene wagwoorde of gekompromitteerde wagwoorde of gebruikersname wat gebruik word vir toegang tot gekapte stelsels moet verbied word.
  • Wanneer wagwoorde ingevoer word, moet hulle in gewone teks op die skerm sigbaar wees.
  • Wagwoorde moet gestoor en oorgedra word via beskermde kanale en in 'n veilige formaat.

Verder moet organisasies hashing- en enkripsietegnieke uitvoer in ooreenstemming met die gemagtigde kriptografiemetodes vir wagwoorde soos uiteengesit in Beheer 8.24.

Aanvullende leiding oor beheer 5.17

Benewens wagwoorde, is daar ander soorte verifikasie-inligting soos kriptografiese sleutels, slimkaarte en biometriese data soos vingerafdrukke.

Organisasies word aangeraai om na ISO/IEC 24760-reeks te verwys vir meer gedetailleerde leiding oor verifikasie-inligting.

Aangesien gereelde verandering van wagwoorde omslagtig en irriterend vir gebruikers kan wees, kan organisasies oorweeg om alternatiewe metodes soos enkelaanmelding of wagwoordkluise te implementeer. Daar moet egter kennis geneem word dat hierdie alternatiewe metodes verifikasie-inligting aan 'n groter risiko van ongemagtigde openbaarmaking kan blootstel.

Is jy gereed vir
die nuwe ISO 27002

Ons sal jou 'n voorsprong van 81% gee
vanaf die oomblik dat jy inteken
Bespreek jou demo

Vertrou deur maatskappye oral
  • Eenvoudig en maklik om te gebruik
  • Ontwerp vir ISO 27001 sukses
  • Bespaar u tyd en geld
Bespreek jou demo
img

Veranderinge en verskille vanaf ISO 27002:2013

27002:2022/5.17 vervang 27002:2013/(9.2.4, 9.3.1 9.4.3)

Die 2022-weergawe bevat 'n nuwe vereiste vir die toekenning en bestuur van stawinginligting

Alhoewel die 2013- en die 2022-weergawe baie soortgelyk is in terme van die vereistes vir die toekenning en bestuur van stawinginligting, stel die Beheer 5.17 in die 2022-weergawe die volgende vereiste in, wat nie in die 2013-weergawe ingesluit is nie:

  • Organisasies moet rekords opstel en in stand hou van alle belangrike gebeurtenisse wat verband hou met bestuur en toewysing van verifikasie-inligting. Verder moet hierdie rekords vertroulik gehou word en rekordhoudingmetodes moet gemagtig word, soos deur die gebruik van 'n goedgekeurde wagwoordhulpmiddel.

Beheer 5.17 in die 2022-weergawe bevat 'n bykomende vereiste vir die gebruik van stawinginligting

Beheer 5.17 stel die volgende vereiste vir gebruikerverantwoordelikhede bekend waarna nie in Beheer 9.3.1 in die 2013-weergawe verwys is nie.

  • Organisasies moet die vereistes vir die skep en gebruik van wagwoorde in hul dienskontrakte met hul werknemers en personeel insluit.

Die 2013-weergawe het 'n bykomende vereistes vir gebruikersverantwoordelikhede bevat wat nie by die 2022-weergawe ingesluit was nie

In teenstelling met die 2022-weergawe, bevat Beheer 9.3.1 die volgende vereiste vir die gebruik van stawinginligting:

  • Gebruikers moet nie dieselfde verifikasie-inligting soos 'n wagwoord vir beide besigheids- en nie-besigheidsdoeleindes gebruik nie.

Die 2013-weergawe het 'n bykomende vereiste vir wagwoordbestuurstelsels bevat wat nie by die 2022-weergawe ingesluit was nie

Beheer 9.4.3 in die 2013-weergawe het die volgende vereiste vir wagwoordbestuurstelsels ingesluit.

  • Lêers wat wagwoorde bevat, moet in 'n aparte stelsel van toepassingstelseldata gehuisves word.

Beheer 5.17 in die 2022-weergawe het inteendeel nie hierdie vereiste bevat nie.

Hoe ISMS.online help

ISMS.Online help organisasies en besighede om aan die vereistes van ISO 27002 te voldoen deur aan hulle 'n platform te bied wat dit maklik maak om hul vertroulikheid of nie-openbaarmakingsbeleide en -prosedures te bestuur, dit op te dateer soos nodig, dit te toets en hul doeltreffendheid te monitor.

Ons bied 'n wolkgebaseerde platform vir die bestuur van vertroulikheids- en inligtingsekuriteitbestuurstelsels, insluitend nie-openbaarmakingsklousules, risikobestuur, beleide, planne en prosedures, op een sentrale plek. Die platform is maklik om te gebruik en het 'n intuïtiewe koppelvlak wat dit maklik maak om te leer hoe om te gebruik.

Kontak ons ​​vandag nog om beplan 'n demo.

Ontdek ons ​​platform

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Nuwe kontroles

Organisatoriese kontroles

ISO/IEC 27002:2022 BeheeridentifiseerderISO/IEC 27002:2013 BeheeridentifiseerderBeheer naam
5.105.1.1, 05.1.2Beleide vir inligtingsekuriteit
5.206.1.1Rolle en verantwoordelikhede vir inligtingsekuriteit
5.306.1.2Skeiding van pligte
5.407.2.1Bestuursverantwoordelikhede
5.506.1.3Kontak met owerhede
5.606.1.4Kontak met spesiale belangegroepe
5.7NuutBedreigingsintelligensie
5.806.1.5, 14.1.1Inligtingsekuriteit in projekbestuur
5.908.1.1, 08.1.2Inventaris van inligting en ander verwante bates
5.1008.1.3, 08.2.3Aanvaarbare gebruik van inligting en ander verwante bates
5.1108.1.4Teruggawe van bates
5.12 08.2.1Klassifikasie van inligting
5.1308.2.2Etikettering van inligting
5.1413.2.1, 13.2.2, 13.2.3Inligting oordrag
5.1509.1.1, 09.1.2Toegangsbeheer
5.1609.2.1Identiteitsbestuur
5.17 09.2.4, 09.3.1, 09.4.3Stawing inligting
5.1809.2.2, 09.2.5, 09.2.6Toegangsregte
5.1915.1.1Inligtingsekuriteit in verskafferverhoudings
5.2015.1.2Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
5.2115.1.3Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
5.2215.2.1, 15.2.2Monitering, hersiening en veranderingsbestuur van verskaffersdienste
5.23NuutInligtingsekuriteit vir die gebruik van wolkdienste
5.2416.1.1Beplanning en voorbereiding van inligtingsekuriteitvoorvalbestuur
5.2516.1.4Assessering en besluit oor inligtingsekuriteitsgebeure
5.2616.1.5Reaksie op inligtingsekuriteitsvoorvalle
5.2716.1.6Leer uit inligtingsekuriteitvoorvalle
5.2816.1.7Insameling van bewyse
5.2917.1.1, 17.1.2, 17.1.3Inligtingsekuriteit tydens ontwrigting
5.30NuutIKT-gereedheid vir besigheidskontinuïteit
5.3118.1.1, 18.1.5Wetlike, statutêre, regulatoriese en kontraktuele vereistes
5.3218.1.2Intellektuele eiendomsregte
5.3318.1.3Beskerming van rekords
5.3418.1.4Privaatheid en beskerming van PII
5.3518.2.1Onafhanklike hersiening van inligtingsekuriteit
5.3618.2.2, 18.2.3Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
5.3712.1.1Gedokumenteerde bedryfsprosedures
Eenvoudig. Veilig. Volhoubaar.

Sien ons platform in aksie met 'n pasgemaakte praktiese sessie gebaseer op jou behoeftes en doelwitte.

Bespreek jou demo
img

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind