Aneks A: šta je, kako se kontrole biraju, i šta vas čeka u ovoj seriji

Nova serija na blogu InfoSec bez stresa. Posle glavne serije klauzula po klauzula, koja je prošla kroz sve „shall" zahteve standarda, vreme je za drugu polovinu ISO 27001 priče — Aneks A, i devedeset i tri konkretne kontrole koje odatle birate.

Realna situacija

Ako ste pratili glavnu seriju do klauzule 6.1.3, znate da tretman rizika znači i biranje kontrola iz Aneksa A standarda. Realna situacija koja tu obično nastupi: otvorite tabelu sa 93 kontrole, organizovanih u četiri teme, i shvatite da polovina naziva zvuči kao da je pisana za nekog drugog — „upravljanje bezbednošću informacija u odnosima sa dobavljačima", „sprečavanje curenja podataka", „bezbedan životni ciklus razvoja". Za malu firmu bez pravnog i IT tima, ovo lako deluje kao još jedna prepreka, ne kao alat koji bi trebalo da pomogne.

Ova serija postoji da tu tabelu pretvori u nešto razumljivo — kontrolu po kontrolu, grupisane u logične celine, sa objašnjenjem šta svaka zaista traži i kako izgleda kad je ispravno primenjena u maloj firmi.

Šta je Aneks A, ukratko

Aneks A nije poseban, dodatni standard — to je sastavni deo ISO/IEC 27001, referentna lista kontrola organizovana u četiri teme: organizacione, ljudske, fizičke i tehnološke. Za svaku od 93 kontrole, firma kroz proces opisan u klauzuli 6.1.3 odlučuje da li je relevantna za nju, na osnovu rezultata procene rizika — ne primenjuje se automatski svih 93, o čemu smo pisali još u tekstu o zabludama o ISO 27001.

Odluka o svakoj kontroli — uključiti je ili ne, i zašto — dokumentuje se kroz Izjavu o primenljivosti. Ova serija prati taj isti redosled: umesto da kontrole ostanu redovi u tabeli koje treba obeležiti kao „da" ili „ne", prolazimo kroz svaku grupu kontrola i objašnjavamo šta zaista znače, da biste tu odluku mogli da donesete informisano, ne nasumično.

Da bismo ovo učinili konkretnim: setite se rizika koji smo pratili kroz glavnu seriju — zajednički administratorski nalog za bazu klijenata knjigovodstvene agencije. Kontrola koju je agencija na kraju izabrala — individualni nalozi sa dvofaktorskom autentifikacijom — odgovara tačno dvema kontrolama iz Aneksa A: kontroli pristupa i sigurnoj autentifikaciji. Kroz ovu seriju, umesto da ostanemo na nivou „uveli smo MFA", ući ćemo u ono što te konkretne kontrole tačno traže, i kako izgledaju kad su ispravno primenjene — ne samo za taj jedan primer, nego za sve slične situacije koje ćete prepoznati u sopstvenoj firmi.

Četiri teme, ukratko

  • A.5 — Organizacione kontrole (37 kontrola): politike, uloge, odnosi sa dobavljačima, upravljanje incidentima, kontinuitet poslovanja, pravna usklađenost. Najveća grupa, i najbliža onome što smo već obrađivali u glavnoj seriji.
  • A.6 — Ljudske kontrole (8 kontrola): sve što se tiče zaposlenih — od provere pre zapošljavanja, preko obuke, do onoga što se dešava kad neko ode iz firme. Ako ste pratili mini-seriju primera, znate zašto je baš ovaj deo često najslabija karika kod malih firmi.
  • A.7 — Fizičke kontrole (14 kontrola): fizički pristup prostorijama, zaštita opreme, bezbedno odlaganje medija — relevantno čak i za firme koje misle da su „samo digitalne".
  • A.8 — Tehnološke kontrole (34 kontrola): uređaji, mreže, kriptografija, praćenje, bezbedan razvoj softvera — tehnički najgušći deo, ali objašnjen bez nepotrebnog žargona.

Šta vas čeka u ovoj seriji

Serija ide u 23 dela, grupisanih po temama, tim redosledom:

A.5 — Organizacione kontrole

  1. Politike, uloge i odgovornosti
  2. Odnos sa vlastima i pretnje spolja
  3. Bezbednost u projektima i upravljanje sredstvima
  4. Prenos informacija i kontrola pristupa
  5. Odnosi sa dobavljačima i cloud uslugama
  6. Upravljanje incidentima
  7. Kontinuitet poslovanja
  8. Pravna usklađenost i zaštita podataka
  9. Nezavisna provera i usklađenost

A.6 — Ljudske kontrole 

      10. Pre i tokom zaposlenja

      11. Posle zaposlenja, poverljivost i rad na daljinu

A.7 — Fizičke kontrole 

      12. Fizički perimetar i ulazak 

      13. Bezbedne zone i radna okolina 

      14. Zaštita opreme 

      15. Mediji za skladištenje i bezbedno odlaganje

A.8 — Tehnološke kontrole 

      16. Uređaji i kontrola pristupa 

      17. Osnovne operacije — malver, ranjivosti, konfiguracija 

      18. Zaštita podataka i backup 

      19. Praćenje i logovanje 

      20. Softver i upravljanje promenama 

      21. Mrežna bezbednost 

      22. Kriptografija 

      23. Bezbedan razvoj softvera

Svaki deo prati isti format kao i glavna serija: šta kontrola traži, zašto je bitna, konkretan primer iz prakse, i najčešća greška male firme. Kako svaki deo bude objavljen, dobiće svoj link na stranici ISO 27001 — Sadržaj, u novom odeljku posvećenom Aneksu A.

Jedna napomena pre nego što krenemo

Devedeset tri kontrole zvuči zastrašujuće, ali cilj ove serije nije da ubedi svaku malu firmu da implementira sve njih. Cilj je suprotan: da posle svakog dela znate dovoljno da sami procenite — da li se ovo odnosi na moju firmu, i ako da, koliko ozbiljno. Neke kontrole će za većinu malih firmi biti očigledno nevažne; druge će biti očigledno neophodne; a najveći deo posla je upravo u onim kontrolama koje su negde između, gde odluka zavisi od vaše konkretne situacije — tačno ono što smo pripremali kroz čitavu prethodnu seriju, od procene rizika do konteksta i zainteresovanih strana.

Šta sledi

Prvi pravi deo serije ide na prve četiri organizacione kontrole — politike, uloge i odgovornosti — prirodan nastavak na sve što smo već pisali o liderstvu i politikama u glavnoj seriji, samo sada iz ugla Aneksa A.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)