ISO IEC TR 27008

Bespreek 'n demo

divers, internasionaal, uitvoerende, besigheid, mense, werk, aan, projek, by, raadsaal

ISO/IEC TR 27008 – Riglyne vir die assessering van inligtingsekuriteitskontroles

Die wêreld is altyd besig om te verander; so ook die risiko's vir 'n besigheidsreputasie en winspunt. Organisasies moet proaktief wees, en 'n sterk verdediging moet rondom ontwikkel word oudit van die kontroles wat inligtingsekuriteit ondersteun. Dit is waarmee ISO 27008 ontwerp is om mee te help.

Watter soort hulp het jy van ons nodig?

Nuut met inligtingsekuriteit?

Ons het alles wat jy nodig het om jou eerste ISMS te ontwerp, bou en implementeer.

Vind meer uit

Gereed om jou ISMS te transformeer?

Ons sal jou help om meer uit die infosec-werk wat jy reeds gedoen het te kry.

Vind meer uit

Wil jy jou infosec-kundigheid ontketen?

met ons platform kan jy die ISMS bou jou organisasie regtig nodig het.

Vind meer uit

Wat is ISO 27008?

ISO 27008 is 'n tegniese dokument wat prosedures uiteensit vir die uitvoer van 'n oudit van 'n organisasie se inligtingsekuriteitskontroles. ISO 27008 speel 'n groot rol in die bestuursaktiwiteite wat verband hou met die implementering en bedryf van 'n Bestuurstelsel vir inligtingsekuriteit (ISMS). 

Selfs al is dit bedoel om gebruik te word in samewerking met ISO 27001 en ISO 27002, is dit nie eksklusief tot daardie standaarde nie en is van toepassing op enige scenario wat 'n assessering van inligtingsekuriteitskontroles vereis. ISO 27008 is noodsaaklik vir organisasies van alle vorme en groottes, insluitend openbare en private besighede, federale agentskappe en nie-winsgewende organisasies wat inligtingbestuuroorsigte en operasionele voldoeningstoetse uitvoer.

ISO 27008 stel 'n omvattende organisasiesekuriteitsevaluering en hersieningsraamwerk vir inligtingsekuriteit voor beheermaatreëls ten einde organisasies vertroue te gee dat hul beheermaatreëls korrek geïmplementeer en bestuur is en dat hul inligtingsekuriteit "geskik vir doel" is.

Dit help om vertroue in 'n organisasie s'n in te boesem inligtingsekuriteitbestuurstelsels kontroles.

Wat is inligtingsekuriteit?

Inligtingsekerheid is 'n onderwerp dit is belangriker as ooit tevore. Nuusberigte van data-oortredings en kuberaanvalle kom nou dik en vinnig, maar wat is die groter prentjie?

Inligtingsekuriteit, soms verkort tot InfoSec, is die praktyk om inligting te beskerm teen ongemagtigde toegang, gebruik, openbaarmaking, ontwrigting, wysiging, insae, inspeksie, opname of vernietiging. Inligtingsekuriteit behels die beskerming van inligting in enige vorm wanneer dit deur 'n organisasie gehou of verwerk word.

Inligtingsekuriteit dek 'n breë gebied en sluit die konsepte van vertroulikheid, integriteit en beskikbaarheid in.

Tegnieke kan enkripsie insluit om te verhoed dat ongemagtigde partye inligting bekyk; magtiging op die vlak van individuele gebruikers of programme; operasionele sekuriteit (OPSEC) om die vertroulikheid en integriteit van bedrywighede binne 'n organisasie te beskerm; stawingsraamwerke om bedrieglike transaksies te voorkom, en indringingopsporing om indringers in rekenaarstelsels op te spoor.

ISMS.online maak die opstel en bestuur van jou ISMS so maklik as wat dit kan kry.

Peter Risdon
CISO, Viital

Bespreek jou demo

Ons het begin met sigblaaie en dit was 'n nagmerrie. Met die ISMS.online oplossing is al die harde werk maklik gemaak.
Perry Bowles
Tegniese Direkteur ZIPTECH
100% van ons gebruikers slaag die eerste keer sertifisering
Bespreek jou demo

Wat is inligtingsekuriteitskontroles?

Inligtingsekuriteitskontroles is stappe wat geneem word om inligtingsekuriteitskwesbaarhede soos toestelfoute, datadiefstal, stelseloortredings en onbedoelde wysigings aan digitale inligting of prosesse te versag.

Dit sekuriteitskontroles word gewoonlik toegepas in reaksie op 'n inligtingsekuriteitsrisiko evaluering om die beskikbaarheid, vertroulikheid en privaatheid van data en netwerke beter te beveilig.

Hierdie kontroles beskerm die vertroulikheid, integriteit en beskikbaarheid van inligting op die gebied van inligtingsekuriteit.

Tipes inligtingsekuriteitskontroles

Sekuriteitsprotokolle, prosedures, skedules, toestelle en toepassings val almal in die kategorie van inligtingsekuriteitskontroles.

  1. Voorkomende sekuriteitskontroles, sekuriteitsprotokolle wat bedoel is om kuberveiligheidsongelukke te voorkom
  2. Speursekuriteitskontroles wat daarop gemik is om kuberveiligheidspersoneel te identifiseer en te waarsku oor 'n poging tot kuberveiligheidindringing of potensiële sekuriteitskending.
  3. Korrektiewe sekuriteitskontroles word gebruik na 'n kuberveiligheidsgebeurtenis om help om dataverlies en toestel- of netwerkontwrigting te versag en om sensitiewe besigheidstelsels en -bedrywighede maklik te herstel.

Daarbenewens kan sekuriteitsmaatreëls volgens hul doel gekategoriseer word, soos volg:

Toegangskontroles:

Dit sluit in fisiese toegangsmonitors soos gewapende wagte by gebouuitgange, slotte en omtrekheinings.

Prosedure kontrole:

Bedreigingsbewustheid instruksie, opleiding vir sekuriteitsraamwerk en insidentreaksieprosesse en -prosedures.

Tegniese kontroles:

Dit sluit in multi-faktor rekening stawing by die punt van inskrywing (aanmelding) en logiese toegangskontroles, antivirustoepassings en firewalls.

Voldoeningskontroles:

Dit sluit privaatheidsreëls, raamwerke en vereistes in, sowel as kuberveiligheidsbenaderings en -standaarde.

ISMS.online sal jou tyd en geld spaar vir ISO 27001-sertifisering en dit maklik maak om te onderhou.

Daniel Clements

Bestuurder van inligtingsekuriteit, Kamperfoelie Gesondheid

Bespreek 'n demo

Kyk wie het ons al gehelp

Ons kan nie aan enige maatskappy dink wie se diens by ISMS.online kan kers vashou nie.
Vivian Kroner
ISO 27001, 27701 en GDPR hoofimplementeerder Aperian Global
100% van ons gebruikers slaag die eerste keer sertifisering
Bespreek jou demo

Wat is die doel van ISO 27008?

ISO 27008 is geskep om:

  • Help met die voorbereiding en implementering van ISMS-oudits en die metode van inligtingsrisikobestuur;
  • Voorsien riglyne vir die ouditering van inligtingsekuriteitskontroles in ooreenstemming met ISO/IEC 27002 se beheermaatreëls leiding;
  • Verbeter ISMS-oudits deur die verhoudings tussen ISMS-prosesse en nodige kontroles te optimaliseer;
  • Verseker dat die oudithulpbronne doeltreffend en doeltreffend gebruik word.
  • Voeg waarde toe en verbeter die konsekwentheid en voordeel van die ISO 27k-spesifikasies deur die verskil tussen die opdatering van die ISMS in beginsel te oorbrug en, waar nodig, die nagaan van bewyse van toegepaste ISMS-kontroles (bv. die evaluering van sekuriteitselemente van sakebedrywighede, IT-strukture en IT-bedryfstelsels) omgewings in ISO27k-gebruikersorganisasies);

Wat is die omvang van ISO 27008?

ISO 27008 verskaf leiding aan alle ouditeure oor beheerstelsels vir inligtingsekuriteitbestuur. Dit lei die inligtingsrisikobestuursproses sowel as interne, eksterne en derdeparty-assesserings van 'n ISMS deur die assosiasie tussen die ISMS en sy gepaardgaande kontroles te demonstreer.

Dit sluit riglyne in oor hoe om te toets tot watter mate die nodige “inligtingsekuriteitbestuurstelselkontroles” toegepas word. Daarbenewens help dit organisasies wat ISO/IEC 27001 of ISO/IEC 27002 implementeer om aan voldoeningskriteria te voldoen en dien as 'n tegniese platform vir inligtingstegnologiebestuur.

Hoe werk ISO 27008?

ISO 27008 definieer algemene prosedures, nie tegnieke vir enige spesifieke beheer of vorme van beheermaatreëls nie.

Dit definieer sistematiese resensies en skets dan die verskillende benaderings en vorme van resensies wat van toepassing is op inligtingsekuriteitskontroles. Laastens bespreek dit die praktyke wat nodig is vir 'n suksesvolle hersieningsproses.

Verwantskap met ISO 27001 en ISO 27002

ISO 27008 is baie soortgelyk aan die ISO 27007 ouditspesifikasie vir inligtingsekuriteitbestuurstelsels.

Anders as ISO 27007, wat fokus op die hersiening van die bestuurstelselkomponente van 'n ISMS soos gedefinieer in ISO 27001, fokus ISO 27008 egter op die ouditering van spesifieke inligtingsekuriteitskontroles, soos dié wat in ISO 27002 gelys is en uiteengesit word in ISO 27001 se Bylae A.

ISO 27008 "fokus op evaluerings van inligtingsekuriteitskontroles, insluitend regulatoriese nakoming, teen 'n organisasie-gevestigde inligtingsekuriteit implementeringstandaard.

Dit is egter nie bedoel om gedetailleerde riglyne te verskaf oor voldoeningstoetsing met betrekking tot die berekening, risiko-evaluering of oudit van 'n ISMS, soos gespesifiseer in ISO 27004, ISO 27005, of 27007, onderskeidelik.

Wie moet ISO 27008 implementeer?

ISO 27008 is bedoel vir interne en eksterne ouditeure wat verantwoordelik is vir die hersiening van inligtingbestuurskontroles wat deel is van 'n ISBS. Dit sal egter voordelig wees vir enigiemand wat 'n ontleding of assessering van 'n ISMS se kontroles doen, hetsy as deel van 'n gestruktureerde ouditprosedure of andersins. Die dokument is hoofsaaklik bedoel vir inligtingsekuriteitouditeure wat verantwoordelik is om te verifieer dat 'n organisasie se inligtingsekuriteitskontroles tegnies voldoen aan ISO/IEC 27002 en alle ander beheervereistes wat deur die organisasie gebruik word.

ISO 27008 sal hulle op die volgende maniere bystaan:

  • Herken en begryp die omvang van moontlike kwessies en swakhede in inligtingsekuriteitskontroles.
  • Identifiseer en begryp die moontlike gevolge van onvoldoende versagte rekenaartegnologie risiko's en swakhede vir die maatskappy.
  • Prioritiseer risikobeheerpraktyke wat met inligtingbestuur verband hou.
  • Maak seker dat voorheen gevind of nuut ontdekte kwesbaarhede of defekte voldoende opgelos is.

ISO 27008 is van toepassing op 'n wye reeks organisasies, insluitend openbare en private besighede, regeringsagentskappe en nie-winsgewende organisasies.

Sien ons platformkenmerke in aksie

'n Pasgemaakte praktiese sessie gebaseer op jou behoeftes en doelwitte

Bespreek jou demo

Sien jy nie waarna jy soek nie?
Ons kan dit maklik bou.

Die bewese pad na ISO 27001 sukses

Gebou met alles wat jy nodig het om met gemak sukses te behaal, en reg om direk uit die boks te gebruik – geen opleiding nodig nie!
Beleid

Perfekte beleide en kontroles

Werk maklik saam, skep en wys dat jy te alle tye op hoogte is van jou dokumentasie

Vind meer uit
Risiko bestuur

Eenvoudige risikobestuur

Pak bedreigings en geleenthede moeiteloos aan en rapporteer dinamies oor prestasie

Vind meer uit
Verslagdoening

Meting en outomatiese verslagdoening

Neem beter besluite en wys jy is in beheer met dashboards, KPI's en verwante verslagdoening

Vind meer uit
Oudits

Oudits, aksies en resensies

Maak ligte werk van regstellende aksies, verbeterings, oudits en bestuursoorsigte

Vind meer uit
Met 'n skakel

Kartering en Koppelwerk

Skyn 'n lig op kritieke verhoudings en skakel areas soos bates, risiko's, beheermaatreëls en verskaffers elegant aan

Vind meer uit
Bates

Maklike batebestuur

Kies bates van die Batebank en skep jou Bate-voorraad met gemak

Vind meer uit
Naatlose integrasie

Vinnige, naatlose integrasie

Uit die boks integrasies met jou ander sleutelbesigheidstelsels om jou nakoming te vereenvoudig

Vind meer uit
Standaarde-Regulasies

Ander standaarde en regulasies

Voeg netjies ander areas van voldoening by wat jou organisasie raak om selfs meer te bereik

Vind meer uit
Compliance

Personeelnakomingsversekering

Betrek personeel, verskaffers en ander te alle tye met dinamiese nakoming van einde tot einde

Vind meer uit
Voorsieningsketting

Voorsieningskettingbestuur

Bestuur omsigtigheidsondersoek, kontrakte, kontakte en verhoudings oor hul lewensiklus

Vind meer uit
Belangstellendes

Belangstellendespartybestuur

Karteer en bestuur belangstellende partye visueel om te verseker dat hul behoeftes duidelik aangespreek word

Vind meer uit
privaatheid

Sterk privaatheid en sekuriteit

Sterk privaatheid deur ontwerp en sekuriteitskontroles om by jou behoeftes en verwagtinge te pas

Vind meer uit
 
Sien ons eenvoudige, kragtige platform in aksie

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind