Versekering van inligtingsekuriteit in uitgekontrakteerde ontwikkeling: ISO 27002-beheer 8.30
Die uitkontraktering van IT-stelsels en sagteware-ontwikkeling aan eksterne partye hou baie voordele vir besighede in soos verlaagde koste en groter skaalbaarheid. Hierdie doeltreffendheid moet egter nie ten koste van sekuriteit kom nie.
Eksterne diensverskaffers kan byvoorbeeld nie streng toegangskontroles vir netwerke in plek hê nie of kan versuim om industrievlak-enkripsie toe te pas op data wat in die wolk gestoor word, wat lei tot die kompromie van IT-stelsels en sagtewareprodukte.
Dit kan lei tot data-oortredings en verlies aan beskikbaarheid, vertroulikheid of integriteit van inligtingsbates.
Volgens 'n verslag deur Trustwave, het uitkontraktering van sagteware en IT-ontwikkeling 'n rol gespeel in meer as 60% van alle data-oortredings.
As in ag geneem word dat uitkontraktering noodwendig lei tot verlies aan beheer oor die ontwikkelingsproses en dit moeiliker maak om inligtingsekuriteitsvereistes toe te pas en in stand te hou, moet organisasies verseker dat eksterne partye voldoen aan die inligtingsekuriteitsvereistes wat deur die organisasie gestel word.
Doel van beheer 8.30
Beheer 8.30 stel organisasies in staat om te verseker dat die vasgestelde inligtingsekuriteitsvereistes nagekom word wanneer die stelsel- en sagteware-ontwikkeling aan eksterne verskaffers uitgekontrakteer word.
Eienskappe van beheer 8.30
Beheer 8.30 is beide speurder en voorkomend van aard: Dit vereis van organisasies om toesig te hou oor alle uitkontrakteringsaktiwiteite en om te verseker dat die uitgekontrakteerde ontwikkelingsproses aan inligtingsekuriteitvereistes voldoen.
beheer Tipe | Eienskappe vir inligtingsekuriteit | Kuberveiligheidskonsepte | Operasionele vermoëns | Sekuriteitsdomeine |
---|---|---|---|---|
#Voorkomende | #Vertroulikheid | #Identifiseer | #Stelsel- en netwerksekuriteit | #Beheer en ekosisteem |
#Speurder | #Integriteit | #Beskerm | #Toepassingsekuriteit | #Beskerming |
#Beskikbaarheid | #Bespeur | #Verskaffersverhoudingsekuriteit |
Kry 'n voorsprong van 81%.
Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld.
Al wat jy hoef te doen is om die spasies in te vul.
Eienaarskap van beheer 8.30
Hoofinligtingsekuriteitsbeampte moet verantwoordelik wees vir die daarstelling en implementering van die nodige prosedures en beheermaatreëls om te verseker dat daardie inligtingsekuriteitsvereistes gekommunikeer word aan, ooreengekom deur en nagekom word deur eksterne verskaffers.
Algemene riglyne oor nakoming
Algemene riglyne beklemtoon dat organisasies voortdurend moet monitor en verifieer dat die lewering van uitgekontrakteerde ontwikkelingswerk voldoen aan die inligtingsekuriteitsvereistes wat aan die eksterne diensverskaffer gestel word.
Kontrole 8.30 beveel aan dat organisasies die volgende 11 faktore in ag neem wanneer hulle ontwikkeling uitkontrakteer:
- Die aangaan van ooreenkomste, insluitend lisensie-ooreenkomste, wat eienaarskap oor kode en intellektuele eiendomsregte aanspreek.
- Die oplegging van toepaslike kontraktuele vereistes vir veilige ontwerp en kodering in ooreenstemming met Beheer 8.25 en 8.29.
- Vestiging van 'n bedreigingsmodel wat deur derdeparty-ontwikkelaars aangeneem moet word.
- Die uitvoering van 'n aanvaardingstoetsprosedure om die kwaliteit en akkuraatheid van gelewerde werk te verseker.
- Bewys dat minimaal vereiste privaatheid en sekuriteitsvermoëns bereik word. Dit kan bereik word deur middel van gerusstellingsverslae.
- Bewaar bewyse van hoe voldoende toetsing uitgevoer is om die gelewerde IT-stelsel of sagteware teen kwaadwillige inhoud te beskerm.
- Behou bewyse van hoe voldoende toetsing toegepas is om teen geïdentifiseerde kwesbaarhede te beskerm.
- Die instel van borgingsooreenkomste wat die sagtewarebronkode dek. Dit kan byvoorbeeld aanspreek wat sal gebeur as die eksterne verskaffer uit die bedryf gaan.
- Die ooreenkoms met die verskaffer moet die reg van die organisasie behels om oudits op ontwikkelingsprosesse en beheermaatreëls uit te voer.
- Die vestiging en implementering van sekuriteitsvereistes vir die ontwikkelingsomgewing.
- Organisasies moet ook toepaslike wette, statute en regulasies oorweeg.
Aanvullende leiding
Vir meer gedetailleerde leiding oor die bestuur van verskafferverhoudings, kan organisasies verwys na ISO/IEC 27036.
Bestuur al jou nakoming op een plek
ISMS.online ondersteun meer as 100 standaarde
en regulasies, gee jou 'n enkele
platform vir al jou voldoeningsbehoeftes.
Veranderinge en verskille vanaf ISO 27002:2013
27002:2022/8.30 replaces 27002:2013/(14.2.7)
Oor die algemeen is daar geen wesenlike verskil tussen die twee weergawes nie.
Nuwe ISO 27002-kontroles
Nuwe kontroles
ISO/IEC 27002:2022 Beheeridentifiseerder | ISO/IEC 27002:2013 Beheeridentifiseerder | Beheer naam |
---|---|---|
5.7 | Nuut | Bedreigingsintelligensie |
5.23 | Nuut | Inligtingsekuriteit vir die gebruik van wolkdienste |
5.30 | Nuut | IKT-gereedheid vir besigheidskontinuïteit |
7.4 | Nuut | Fisiese sekuriteitsmonitering |
8.9 | Nuut | Konfigurasiebestuur |
8.10 | Nuut | Inligting verwydering |
8.11 | Nuut | Datamaskering |
8.12 | Nuut | Voorkoming van datalekkasies |
8.16 | Nuut | Moniteringsaktiwiteite |
8.23 | Nuut | Webfiltrering |
8.28 | Nuut | Veilige kodering |
Organisatoriese kontroles
Mense beheer
ISO/IEC 27002:2022 Beheeridentifiseerder | ISO/IEC 27002:2013 Beheeridentifiseerder | Beheer naam |
---|---|---|
6.1 | 07.1.1 | Screening |
6.2 | 07.1.2 | Terme en diensvoorwaardes |
6.3 | 07.2.2 | Bewustheid, onderwys en opleiding van inligtingsekuriteit |
6.4 | 07.2.3 | Dissiplinêre proses |
6.5 | 07.3.1 | Verantwoordelikhede na beëindiging of verandering van diens |
6.6 | 13.2.4 | Vertroulikheids- of nie-openbaarmakingsooreenkomste |
6.7 | 06.2.2 | Afstand werk |
6.8 | 16.1.2, 16.1.3 | Rapportering van inligtingsekuriteitsgebeurtenisse |
Fisiese beheer
ISO/IEC 27002:2022 Beheeridentifiseerder | ISO/IEC 27002:2013 Beheeridentifiseerder | Beheer naam |
---|---|---|
7.1 | 11.1.1 | Fisiese sekuriteit omtrek |
7.2 | 11.1.2, 11.1.6 | Fisiese toegang |
7.3 | 11.1.3 | Beveiliging van kantore, kamers en fasiliteite |
7.4 | Nuut | Fisiese sekuriteitsmonitering |
7.5 | 11.1.4 | Beskerming teen fisiese en omgewingsbedreigings |
7.6 | 11.1.5 | Werk in veilige areas |
7.7 | 11.2.9 | Duidelike lessenaar en duidelike skerm |
7.8 | 11.2.1 | Toerusting plaas en beskerming |
7.9 | 11.2.6 | Sekuriteit van bates buite die perseel |
7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Berging media |
7.11 | 11.2.2 | Ondersteunende nutsprogramme |
7.12 | 11.2.3 | Bekabeling sekuriteit |
7.13 | 11.2.4 | Onderhoud van toerusting |
7.14 | 11.2.7 | Veilige wegdoening of hergebruik van toerusting |
Tegnologiese kontroles
Hoe ISMS.online help
Maatskappye kan ISMS.Online gebruik om hulle te help met hul ISO 27002-nakomingspogings deur hulle te voorsien van 'n platform wat dit maklik maak om hul sekuriteitsbeleide en -prosedures te bestuur, dit op te dateer soos nodig, dit te toets en hul doeltreffendheid te monitor.
Ons wolk-gebaseerde platform laat jou toe om vinnig en maklik al die aspekte van jou ISMS te bestuur, insluitend risikobestuur, beleide, planne, prosedures en meer, op een sentrale plek. Die platform is maklik om te gebruik en het 'n intuïtiewe koppelvlak wat dit maklik maak om te leer hoe om te gebruik.
Kontak vandag nog om bespreek 'n demo.