ISO/IEC 27001:2022 u praksi — Fizička i tehnička zaštita: Annex A kroz primer (kontrole 7.1–7.14, 8.4, 8.13, 8.15–8.16, 5.19–5.23)

ISO/IEC 27001:2022 u praksi — deo 9 od 11

Fizička i tehnička zaštita: Annex A kroz primer

Prethodni post pokazao je kako ljudske i organizacione kontrole izgledaju u praksi. Ovaj post prelazi na Annex A grupe 7 (fizičke kontrole) i 8 (tehnološke kontrole) — sa fokusom na one koje direktno adresiraju rizike identifikovane još u Postu 3: pristup izvornom kodu, zaštitu podataka, i konfiguraciju cloud pristupa.

A.7.1–A.7.3 — Fizička bezbednost kancelarije

Standard zahteva definisane bezbednosne perimetre, kontrolu ulaska i fizičku zaštitu prostorija koje sadrže informacionu imovinu. Za Kodni Krug, čija je najvrednija imovina digitalna (kod, pristupni podaci), fizička bezbednost i dalje ima ulogu — radne stanice sa lokalnim keš memorijom koda i pristupom sistemima moraju biti fizički zaštićene.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Fizička bezbednost kancelarije (A.7.1–A.7.3)
Šifra dokumenta: KK-ISMS-DOC-022 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Menadžer bezbednosti informacija Odobrio: Generalni direktor

Perimetar i kontrola ulaska: Kancelarija Kodnog Kruga nalazi se u zajedničkom poslovnom prostoru sa kontrolom pristupa na nivou zgrade (kartica/kod) i dodatnom bravom sa šifrom na vratima same kancelarije, dostupnom samo zaposlenima i najavljenim posetiocima uz pratnju.

Clear desk / clear screen (A.7.7): Zaposleni su obavezni da zaključaju radnu stanicu prilikom napuštanja radnog mesta i da ne ostavljaju odštampane materijale sa poverljivim informacijama (retko, ali se dešava kod dijagrama arhitekture) vidljive na stolu van radnog vremena.

Zaštita opreme van prostorija (A.7.9): Laptopovi koji se iznose iz kancelarije (hibridni rad) evidentiraju se u internom registru imovine, sa obavezom enkripcije diska definisanom već u Politici rada na daljinu (Post 8, KK-ISMS-DOC-021).

Bezbedno odlaganje opreme (A.7.14): Pre prodaje, doniranja ili odlaganja bilo kog uređaja koji je čuvao klijentske podatke ili pristupne kredencijale, sprovodi se sigurno brisanje diska (wipe) uz potvrdu od strane IT rukovodioca, evidentirano u registru imovine.

A.8.4 — Pristup izvornom kodu

Ovo je kontrola direktno relevantna za osnovnu delatnost Kodnog Kruga. Standard zahteva odgovarajuće upravljanje pravima čitanja i pisanja nad izvornim kodom, razvojnim alatima i softverskim bibliotekama.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika pristupa izvornom kodu (A.8.4)
Šifra dokumenta: KK-ISMS-DOC-023 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Tehnički direktor Odobrio: Generalni direktor
Uloga Pravo pristupa Ograničenje
Interni developer na projektuČitanje/pisanje na repozitorijumima dodeljenog projektaBez pristupa repozitorijumima drugih klijenata
Spoljni developerČitanje/pisanje isključivo na granama (branch) dodeljenim za njegov zadatakBez direktnog pristupa glavnoj (main/production) grani; obavezan code review pre merge-a
Tehnički direktorAdministratorski pristup svim repozitorijumimaPristup evidentiran kroz logove (A.8.15); godišnji pregled u sklopu SO-03 cilja

Merge kontrola: Sve izmene koda moraju proći kroz pull request proces sa obaveznim odobrenjem najmanje jednog drugog developera pre spajanja u glavnu granu — ovo direktno adresira rizik "neovlašćena izmena koda" identifikovan u registru rizika (Post 3), i predstavlja praktičnu primenu principa razdvajanja dužnosti (A.5.3).

A.8.13 — Bekap informacija

Standard zahteva da se bekap kopije informacija, softvera i sistema održavaju i redovno testiraju, u skladu sa usvojenom politikom.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika i zapisnik testiranja bekapa (A.8.13)
Šifra dokumenta: KK-ISMS-DOC-024 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: IT rukovodilac Odobrio: Menadžer bezbednosti informacija
Sistem Učestalost bekapa Enkripcija Poslednji test restore-a
Git repozitorijumiKontinualna replikacija (hostovan servis)Da15.02.2026. — uspešno
Razvojne/testne baze podatakaDnevnoDa10.02.2026. — uspešno
Interni alat za projekte/tiketeDnevno (odgovornost SaaS dobavljača)Da (dobavljačeva politika)Nije primenjivo — testira dobavljač

Napomena: bekap se sada radi u enkriptovanom obliku za sve interno kontrolisane sisteme, čime je zatvoren rizik "nedostatak enkripcije bekapa razvojne baze podataka" identifikovan u Postu 3 kao rizik Srednjeg nivoa.

A.8.15–A.8.16 — Logovanje i monitoring

Standard zahteva da se logovi koji beleže aktivnosti, izuzetke, greške i druge relevantne događaje proizvode, čuvaju, štite i analiziraju, i da se mreže, sistemi i aplikacije prate radi otkrivanja anomalnog ponašanja.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika logovanja i monitoringa (A.8.15–A.8.16)
Šifra dokumenta: KK-ISMS-DOC-025 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: IT rukovodilac Odobrio: Menadžer bezbednosti informacija

Šta se loguje: Pristup Git repozitorijumima (ko, kada, koja grana), prijave u cloud konzole (AWS/Azure) uključujući neuspele pokušaje, izmene IAM/pristupnih prava, i pristup produkcionim podacima od strane developera.

Čuvanje i zaštita: Logovi se čuvaju 12 meseci u odvojenom, samo za dodavanje (append-only) skladištu, sa pristupom ograničenim na Menadžera bezbednosti informacija i IT rukovodioca — sami logovi su, dosledno principu najmanjih privilegija (A.8.2), zaštićeni od izmene od strane osoba čije se aktivnosti u njima beleže.

Monitoring: Automatizovana upozorenja se generišu za: prijavu van uobičajenih radnih sati sa novog uređaja/lokacije, više uzastopnih neuspelih pokušaja prijave, i promenu IAM pristupnih prava van redovnog kvartalnog pregleda (SO-03).

Sinhronizacija vremena (A.8.17): Svi serveri i razvojni sistemi sinhronizovani su na NTP izvor kako bi vremenske oznake u logovima bile pouzdane i uporedive tokom istrage eventualnog incidenta.

A.5.19–A.5.23 — Bezbednost u odnosima sa dobavljačima i cloud servisima

Ova grupa kontrola zatvara krug sa rizikom "pogrešna konfiguracija pristupnih prava u cloud okruženju" (Post 3) i kontrolom eksterno pruženih procesa (Post 7) — ovde je prikazana konkretna, tehnička primena.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Bezbednosna konfiguracija cloud pristupa (A.5.23, A.8.2, A.8.3)
Šifra dokumenta: KK-ISMS-DOC-026 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: IT rukovodilac Odobrio: Menadžer bezbednosti informacija

1. Princip najmanjih privilegija: Svaki projektni tim dobija pristup isključivo resursima svog projekta (odvojeni AWS nalozi/Azure pretplate po klijentu, gde je to izvodljivo, ili striktno razdvojeni IAM roles unutar zajedničkog naloga).

2. Privilegovana prava (A.8.2): Administratorski pristup cloud okruženjima ograničen je na IT rukovodioca i Tehničkog direktora; svaka dodela privilegovanog pristupa zahteva odobrenje Menadžera bezbednosti informacija i automatski ističe nakon 90 dana, zahtevajući ponovno odobrenje.

3. Automatizovano skeniranje konfiguracije (A.8.9): Nedeljno automatizovano skeniranje cloud konfiguracije radi otkrivanja javno izloženih resursa (npr. storage bucket sa pogrešnim pravima pristupa) — direktna mera koja adresira rizik pogrešne konfiguracije identifikovan u Postu 3.

4. Izlazak iz cloud usluge (deo A.5.23): Definisana procedura za bezbedno preuzimanje i brisanje podataka pri raskidu ugovora sa cloud provajderom ili završetku projekta, kako podaci ne bi ostali "zaboravljeni" u napuštenom nalogu.

Kako se ovo povezuje sa registrom rizika

Ova konfiguracija je direktan, tehnički odgovor na rizik "pogrešna konfiguracija pristupnih prava u cloud okruženju" iz Posta 3, koji je u Postu 4 tretiran merom modifikacije. Ono što ovaj post dodaje jeste konkretan tehnički recept — ne samo da postoji princip najmanjih privilegija, već i mehanizam koji ga automatski proverava (nedeljno skeniranje) umesto da se oslanja isključivo na disciplinu ljudi.

Šta sledi

U narednom postu prelazimo na Klauzulu 9 — Ocenu performansi: kako Kodni Krug meri da li sve ove kontrole zaista funkcionišu, kroz interni audit i preispitivanje od strane rukovodstva.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)