ISMS Copilot Docs

Wskazówki dotyczące implementacji kontroli ISO 27001

Odkryjesz praktyczne wskazówki dotyczące implementacji kontroli z Załącznika A normy ISO 27001:2022 przy użyciu ISMS Copilot, od projektowania konfiguracji technicznych po tworzenie procesów operacyjnych, które demonstrują skuteczną implementację kontroli bezpieczeństwa.

Przegląd

Odkryjesz praktyczne wskazówki dotyczące implementacji kontroli z Załącznika A normy ISO 27001:2022 przy użyciu ISMS Copilot, od projektowania konfiguracji technicznych po tworzenie procesów operacyjnych, które demonstrują skuteczną implementację kontroli bezpieczeństwa.

Dla kogo jest ten materiał

Te wskazówki zostały zaprojektowane dla:

  • Zespołów IT i bezpieczeństwa implementujących kontrolę z Załącznika A
  • Administratorów systemów konfigurujących kontrolę bezpieczeństwa
  • Inżynierów DevOps integrujących bezpieczeństwo w infrastrukturę
  • Specjalistów ds. zgodności dokumentujących implementację kontroli

Zanim zaczniesz

Implementacja kontroli jest najbardziej efektywna, gdy ukończyłeś już swoją [ocenę ryzyka](/ISO 27001 prompt library) i stworzyłeś swoje [polityki i procedury](/ISO 27001 prompt library). Te wskazówki pomogą Ci przekształcić wymagania w rzeczywiste implementacje techniczne i operacyjne.

Wskazówka: Dostosuj wskazówki do swojej konkretnej technologii (dostawca chmury, system tożsamości, narzędzie SIEM itp.), aby uzyskać wskazówki dotyczące implementacji dostosowane do Twojego środowiska, a nie ogólne zalecenia.

Wskazówki dotyczące kontroli organizacyjnych (A.5)

Projektowanie ról bezpieczeństwa informacji (A.5.1-A.5.3)

"Zaprojektuj strukturę organizacyjną dla ról bezpieczeństwa informacji zgodnie z kontrolami A.5.1-A.5.3 normy ISO 27001:2022. Zdefiniuj: strukturę zarządzania bezpieczeństwem informacji (komitety, linie raportowania), definicje ról i odpowiedzialności (CISO, zespół ds. bezpieczeństwa, zespół IT, jednostki biznesowe), macierz segregacji obowiązków w celu zapobiegania konfliktom, ścieżki eskalacji decyzji dotyczących bezpieczeństwa, integrację z ogólną strukturą organizacyjną, mechanizmy demonstracji zaangażowania zarządu oraz alokację zasobów dla funkcji bezpieczeństwa. Odpowiednie dla [rozmiaru i struktury firmy]."

Wdrożenie systemu zarządzania politykami (A.5.2)

"Zaprojektuj system zarządzania politykami w celu utrzymania naszych polityk ISO 27001 zgodnie z kontrolą A.5.2. Uwzględnij: strukturę repozytorium polityk i kontrolę dostępu, przepływ pracy cyklu życia polityki (projekt, przegląd, zatwierdzenie, publikacja, wycofanie), kontrolę wersji i śledzenie zmian, harmonogram przeglądu polityk i przypomnienia, proces konsultacji z interesariuszami, organy zatwierdzające polityki według typu polityki, śledzenie komunikacji i potwierdzeń polityk, zarządzanie wyjątkami od polityk oraz integrację z procesem onboardingu pracowników."

Konfiguracja zarządzania zasobami (A.5.9)

"Wdróż system inwentaryzacji i zarządzania zasobami dla kontroli A.5.9 normy ISO 27001. Zaprojektuj: metody wykrywania zasobów (automatyczne skanowanie, ręczna rejestracja), atrybuty zasobów do śledzenia (właściciel, klasyfikacja, lokalizacja, zależności, status cyklu życia), przepływ pracy przypisywania własności zasobów, proces etykietowania klasyfikacji, mechanizmy egzekwowania akceptowalnego użytkowania, integrację z CMDB lub systemem zarządzania zasobami IT, śledzenie cyklu życia zasobów (od zakupu do utylizacji) oraz pulpity nawigacyjne do nadzoru nad zasobami."

Projektowanie ram kontroli dostępu (A.5.15-A.5.18)

"Zaprojektuj kompleksową ramę kontroli dostępu dla kontroli A.5.15-A.5.18 normy ISO 27001 przy użyciu [twojego systemu tożsamości, np. Azure AD, Okta]. Uwzględnij: zarządzanie cyklem życia tożsamości (prowizjonowanie, zmiany, deprowizjonowanie), model kontroli dostępu opartej na rolach (RBAC) z rolami mapowanymi do funkcji zawodowych, przepływ pracy żądania i zatwierdzania dostępu, strategię zarządzania dostępem uprzywilejowanym, mechanizmy uwierzytelniania (SSO, MFA, bezhasłowe), modele autoryzacji (RBAC, ABAC), proces przeglądu dostępu i harmonogram oraz techniczną implementację w [twoim systemie katalogowym]."

Przykład: "Zaprojektuj kompleksową ramę kontroli dostępu dla kontroli A.5.15-A.5.18 przy użyciu Azure AD z dostępem warunkowym. Nasze środowisko: 200 użytkowników, aplikacje SaaS, infrastruktura chmurowa Azure, stacje robocze z dostępem uprzywilejowanym dla administratorów."

Wskazówki dotyczące kontroli osobowych (A.6)

Budowanie procesu weryfikacji bezpieczeństwa (A.6.1)

"Stwórz proces weryfikacji i sprawdzania przeszłości pracowników dla kontroli A.6.1 normy ISO 27001. Zdefiniuj: wymagania dotyczące weryfikacji w zależności od wrażliwości roli (standardowa, podwyższona, uprzywilejowana), kontrole przed zatrudnieniem (kartoteka karna, historia zatrudnienia, wykształcenie, referencje, zdolność kredytowa dla ról finansowych), harmonogram weryfikacji w procesie rekrutacji, wymagania dotyczące zewnętrznych dostawców weryfikacji, kwestie dotyczące kandydatów międzynarodowych, wyzwalacze ciągłej weryfikacji (zmiany ról, incydenty bezpieczeństwa), zgodność z prywatnością i zgodę kandydata, przechowywanie dokumentacji oraz integrację z procesem onboardingu HR."

Wdrożenie programu świadomości bezpieczeństwa (A.6.3)

"Zaprojektuj kompleksowy program szkolenia i podnoszenia świadomości w zakresie bezpieczeństwa dla kontroli A.6.3 normy ISO 27001. Uwzględnij: podstawowe szkolenie z zakresu świadomości bezpieczeństwa (tematy, metoda dostarczania, czas trwania, częstotliwość), listę kontrolną orientacji bezpieczeństwa dla nowych pracowników, ścieżki szkoleniowe dostosowane do ról (deweloperzy, administratorzy, menedżerowie, wszyscy pracownicy), program symulacji phishingu (częstotliwość, poziomy trudności, wyzwalacze szkoleń naprawczych), strategię komunikacji bezpieczeństwa (newslettery, alerty, kampanie), pomiar skuteczności szkoleń (quizy, ankiety, korelacja incydentów), integrację z systemem zarządzania nauczaniem oraz śledzenie i raportowanie zgodności."

Konfiguracja procesu dyscyplinarnego (A.6.4)

"Opracuj proces dyscyplinarny za naruszenia polityki bezpieczeństwa zgodnie z kontrolą A.6.4 normy ISO 27001. Zdefiniuj: kategorie naruszeń i poziomy ich powagi, procedury dochodzeniowe w przypadku podejrzenia naruszeń, działania dyscyplinarne w zależności od typu naruszenia (upomnienie, zawieszenie, zwolnienie), organy eskalacji i zatwierdzania, wymagania dotyczące dokumentacji, prawa pracownika i procedury sprawiedliwego procesu, integrację z procedurami dyscyplinarnymi HR, prywatność i poufność podczas dochodzeń oraz protokoły komunikacji w przypadku delikatnych spraw."

Wskazówki dotyczące kontroli fizycznych (A.7)

Projektowanie kontroli dostępu fizycznego (A.7.1-A.7.2)

"Zaprojektuj fizyczne kontrole bezpieczeństwa dla naszych obiektów zgodnie z kontrolami A.7.1-A.7.2 normy ISO 27001. Uwzględnij: definicję obwodu bezpieczeństwa i barier fizycznych, punkty wejścia i mechanizmy kontroli dostępu (czytniki kart, biometria, śluzy), proces zarządzania gośćmi (rejestracja, eskorta, zwrot identyfikatora), strefy bezpieczeństwa i ograniczenia dostępu (publiczna, pracownicza, ograniczona, serwerownia), systemy nadzoru (umiejscowienie kamer CCTV, nagrywanie, przechowywanie), obsadzenie ochrony i procedury patrolowe, procedury dostępu po godzinach pracy oraz integrację między systemami dostępu fizycznego i logicznego."

Wdrożenie zabezpieczeń sprzętu (A.7.7-A.7.8)

"Stwórz procedury bezpieczeństwa dotyczące czystego biurka, czystego ekranu oraz sprzętu dla kontroli A.7.7-A.7.8 normy ISO 27001. Zdefiniuj: wymagania dotyczące czystego biurka (na koniec dnia, obsługa materiałów poufnych), polityki czystego ekranu (blokada po czasie bezczynności, filtry prywatności, pozycjonowanie monitorów), zabezpieczenia przechowywania (zamykane szafki, sejfy), rozmieszczenie sprzętu w celu zapobiegania nieautoryzowanemu podglądowi, ograniczenia dotyczące obszarów dla gości, stosowalność w pracy zdalnej, kontrole audytowe i zgodności, szkolenia i przypomnienia dla pracowników oraz mechanizmy egzekwowania."

Projektowanie procesu bezpiecznej utylizacji (A.7.10, A.7.14)

"Wdróż proces bezpiecznej utylizacji sprzętu i nośników zgodnie z kontrolami A.7.10 i A.7.14 normy ISO 27001. Uwzględnij: typy nośników objęte zakresem (papier, dyski twarde, SSD, pendrive'y, urządzenia mobilne, taśmy backupowe), metody utylizacji w zależności od typu nośnika (niszczenie, demagnetyzacja, kryptograficzne usuwanie, fizyczne niszczenie), procedury weryfikacji sanityzacji danych, wymagania dotyczące certyfikatu zniszczenia, zarządzanie i nadzór nad dostawcami utylizacji, rejestrowanie i audyt utylizacji, przepływ pracy zatwierdzania utylizacji dla systemów wrażliwych oraz zgodność środowiskową i regulacyjną."

Wskazówki dotyczące kontroli technologicznych (A.8)

Konfiguracja bezpiecznego uwierzytelniania (A.8.5)

"Wdróż bezpieczne kontrole uwierzytelniania dla kontroli A.8.5 normy ISO 27001 przy użyciu [twojego dostawcy tożsamości]. Skonfiguruj: rejestrację i egzekwowanie uwierzytelniania wieloskładnikowego (MFA) w zależności od poziomu ryzyka użytkownika, metody uwierzytelniania (aplikacje uwierzytelniające, tokeny sprzętowe, biometria, SMS jako fallback), polityki dostępu warunkowego (lokalizacja, urządzenie, poziom ryzyka), pojedyncze logowanie (SSO) dla zintegrowanych aplikacji, zarządzanie sesjami (timeout, sesje równoczesne), uwierzytelnianie kont usługowych, uwierzytelnianie i autoryzację API, opcje uwierzytelniania bezhasłowego oraz monitorowanie nieudanych prób uwierzytelniania i anomalii."

Przykład: "Wdróż bezpieczne uwierzytelnianie dla kontroli A.8.5 przy użyciu Azure AD. Skonfiguruj MFA dla wszystkich użytkowników, dostęp warunkowy oparty na ryzyku logowania, zgodności urządzenia i lokalizacji. Włącz uwierzytelnianie bezhasłowe dla kadry zarządzającej przy użyciu Windows Hello i kluczy FIDO2."

Projektowanie zarządzania dostępem uprzywilejowanym (A.8.2-A.8.3)

"Wdróż system zarządzania dostępem uprzywilejowanym dla kontroli A.8.2-A.8.3 normy ISO 27001. Zaprojektuj: inwentaryzację i klasyfikację kont uprzywilejowanych, przepływ pracy żądania i zatwierdzania dostępu uprzywilejowanego (dostęp just-in-time), stacje robocze z dostępem uprzywilejowanym (PAWs) do zadań administracyjnych, nagrywanie i monitorowanie sesji dla działań uprzywilejowanych, przechowywanie haseł dla poświadczeń uprzywilejowanych (przy użyciu [rozwiązania PAM]), automatyczną rotację haseł, procedury awaryjne break-glass, przeglądy i recertyfikację dostępu uprzywilejowanego oraz rejestrowanie audytowe działań uprzywilejowanych."

Wdrożenie ograniczeń dostępu (A.8.1)

"Skonfiguruj ograniczenia dostępu do sieci i informacji dla kontroli A.8.1 normy ISO 27001. Wdróż: strategię segmentacji sieci i mikrosegmentacji, reguły zapory ogniowej oparte na zasadzie najmniejszych uprawnień, kontrole dostępu na poziomie aplikacji (uwierzytelnianie, autoryzacja), ograniczenia dostępu do danych według poziomu klasyfikacji, mechanizmy egzekwowania zasady need-to-know, segregację środowisk deweloperskich, testowych i produkcyjnych, kontrole dostępu zdalnego (VPN, zero trust, dostęp warunkowy) oraz rejestrowanie i monitorowanie dostępu do wszystkich zasobów o ograniczonym dostępie."

Konfiguracja bezpieczeństwa systemów informatycznych (A.8.9-A.8.11)

"Wdróż zarządzanie konfiguracją i utwardzanie dla kontroli A.8.9-A.8.11 normy ISO 27001. Uwzględnij: podstawowe konfiguracje bezpieczeństwa dla [twoich systemów operacyjnych/platform], utrzymanie bazy danych zarządzania konfiguracją (CMDB), standardy i listy kontrolne utwardzania, wykrywanie i naprawę dryfu konfiguracji, szablony bezpiecznej konfiguracji dla nowych systemów, regularne audyty konfiguracji, kontrolę zmian dla modyfikacji konfiguracji, kopie zapasowe i odzyskiwanie konfiguracji oraz integrację z zarządzaniem podatnościami w celu identyfikacji błędnych konfiguracji."

Projektowanie zapobiegania wyciekom danych (A.8.12)

"Wdróż kontrole zapobiegania wyciekom danych dla kontroli A.8.12 normy ISO 27001. Zaprojektuj: integrację klasyfikacji danych (automatyczne etykietowanie), polityki DLP dla różnych typów danych (dane osobowe, dane płatnicze, własność intelektualna, poufne), kanały monitorowania (e-mail, web, USB, aplikacje chmurowe, drukowanie), działania polityk (alert, blokada, szyfrowanie, kwarantanna), szkolenie użytkowników w zakresie alertów DLP, wyjątki od polityk DLP i przepływ pracy zatwierdzania, reakcję na incydenty związane z naruszeniami DLP oraz metryki efektywności DLP i dostrajanie."

Wdrożenie kontroli backupu (A.8.13)

"Skonfiguruj system backupu i odzyskiwania dla kontroli A.8.13 normy ISO 27001. Wdróż: zakres backupu (wszystkie krytyczne systemy i dane), częstotliwość backupu według poziomu systemu (ciągły, godzinny, dzienny, tygodniowy), politykę retencji backupu (GFS - Grandfather-Father-Son), przechowywanie backupu (on-site, off-site, chmura), szyfrowanie backupu w tranzycie i w spoczynku, weryfikację integralności backupu, harmonogram testów przywracania, automatyczne monitorowanie backupu i alerty oraz integrację z odzyskiwaniem po awarii zgodnie z celami RTO/RPO."

Konfiguracja logowania i monitorowania (A.8.15-A.8.16)

"Wdróż kompleksowe logowanie i monitorowanie dla kontroli A.8.15-A.8.16 normy ISO 27001 przy użyciu [twojego narzędzia SIEM]. Skonfiguruj: źródła logów i typy zdarzeń do zbierania (uwierzytelnianie, dostęp, zmiany, zdarzenia bezpieczeństwa, błędy), centralizację i agregację logów w SIEM, retencję logów według typu i wymagań regulacyjnych, ochronę logów (integralność, kontrola dostępu, szyfrowanie), reguły monitorowania i alertowania w czasie rzeczywistym, przypadki użycia i logikę detekcji bezpieczeństwa, procedury przeglądu logów i odpowiedzialności, przepływy pracy badania incydentów oraz pulpit monitorowania dla operacji bezpieczeństwa."

Przykład: "Wdróż logowanie i monitorowanie dla kontroli A.8.15-A.8.16 przy użyciu Microsoft Sentinel. Zbieraj logi z Azure AD, Office 365, zasobów Azure, lokalnego AD, zapór ogniowych i punktów końcowych. Skonfiguruj detekcję ataków brute force, eskalacji uprawnień, eksfiltracji danych i złośliwego oprogramowania."

Projektowanie kontroli kryptograficznych (A.8.24)

"Wdróż kontrole kryptograficzne dla kontroli A.8.24 normy ISO 27001. Skonfiguruj: szyfrowanie danych w spoczynku (bazy danych, przechowywanie plików, backupy) przy użyciu [metody szyfrowania], szyfrowanie danych w tranzycie (TLS 1.2+, zatwierdzone zestawy szyfrów), system zarządzania kluczami (generowanie, przechowywanie, rotacja, niszczenie), depozyt kluczy szyfrowania dla scenariuszy odzyskiwania, zarządzanie certyfikatami cyfrowymi i PKI, zatwierdzone algorytmy kryptograficzne i długości kluczy, szyfrowanie w chmurze (klucze zarządzane przez klienta vs. dostawcę) oraz audyt i weryfikację zgodności kontroli kryptograficznych."

Wdrożenie zarządzania podatnościami (A.8.8)

"Zaprojektuj program zarządzania podatnościami dla kontroli A.8.8 normy ISO 27001 przy użyciu [twoich narzędzi skanujących]. Wdróż: harmonogram skanowania podatności (cotygodniowe skanowanie uwierzytelnione dla systemów krytycznych, comiesięczne dla wszystkich systemów), zakres skanowania (sieć, aplikacje, kontenery, infrastruktura chmurowa), klasyfikację podatności według poziomu powagi i SLA (krytyczne w ciągu 24 godzin, wysokie w ciągu 7 dni, średnie w ciągu 30 dni), przepływ pracy zarządzania łatkami i testowania, kontrole kompensacyjne dla systemów niełatkowalnych, obsługę zgłaszania podatności, metryki i raportowanie dla zarządu oraz integrację z zarządzaniem zasobami i zmianami."

Konfiguracja bezpiecznego rozwoju (A.8.25-A.8.31)

"Wdróż bezpieczny cykl życia rozwoju oprogramowania dla kontroli A.8.25-A.8.31 normy ISO 27001. Zaprojektuj: wymagania bezpieczeństwa w procesie rozwoju, modelowanie zagrożeń dla nowych funkcji, standardy bezpiecznego kodowania dla [twoich języków programowania], proces przeglądu kodu z naciskiem na bezpieczeństwo, statyczne testowanie bezpieczeństwa aplikacji (SAST) w potoku CI/CD, testowanie dynamiczne (DAST) przed wdrożeniem, skanowanie zależności i bibliotek stron trzecich, testowanie bezpieczeństwa w fazie QA, zarządzanie danymi deweloperskimi/testowymi (maskowanie danych, dane syntetyczne) oraz kontrole bezpieczeństwa wdrożeń produkcyjnych."

Projektowanie zarządzania zmianami (A.8.32)

"Wdróż system zarządzania zmianami dla kontroli A.8.32 normy ISO 27001 przy użyciu [twojego narzędzia do zarządzania zmianami]. Skonfiguruj: proces żądania i zatwierdzania zmian, kategoryzację zmian (standardowe, normalne, awaryjne), ocenę ryzyka dla zmian, proces Komitetu Doradczego ds. Zmian (CAB), wymagania testowe przed wdrożeniem, okna wdrożeniowe i okresy zablokowane, procedury wycofywania i kryteria, przegląd po wdrożeniu, proces zmian awaryjnych z zatwierdzeniem po fakcie oraz analizę i metryki zmian (wskaźnik sukcesu, incydenty spowodowane zmianami)."

Wskazówki dotyczące implementacji zarządzania incydentami

Budowanie zdolności reagowania na incydenty (A.5.24-A.5.28)

"Wdróż program reagowania na incydenty bezpieczeństwa dla kontroli A.5.24-A.5.28 normy ISO 27001. Zaprojektuj: źródła wykrywania incydentów (SIEM, EDR, zgłoszenia użytkowników, threat intelligence), klasyfikację i poziomy powagi incydentów, strukturę zespołu reagowania na incydenty i rotację dyżurów, playbooki reagowania na incydenty według typu (ransomware, wyciek danych, DDoS, zagrożenie wewnętrzne), procedury zbierania dowodów i analizy forensycznej, plan komunikacji (eskalacja wewnętrzna, powiadomienie klientów, raportowanie regulacyjne), system śledzenia incydentów i zarządzania przypadkami, proces przeglądu po incydencie i wyciągania wniosków oraz ćwiczenia typu tabletop i testy IR."

Konfiguracja wykrywania zdarzeń bezpieczeństwa (A.8.16)

"Zaprojektuj wykrywanie i reagowanie na zdarzenia bezpieczeństwa przy użyciu [twoich narzędzi SIEM/EDR]. Wdróż: przypadki użycia i reguły detekcji bezpieczeństwa (anomalie uwierzytelniania, ruch boczny, eksfiltracja danych, eskalacja uprawnień, wykonanie złośliwego oprogramowania), integrację threat intelligence, analizę behawioralną i uczenie maszynowe do wykrywania anomalii, dostrajanie alertów i redukcję fałszywych pozytywów, przepływ pracy triażu i badania alertów, automatyczne działania reakcyjne (blokada konta, kwarantanna, blokada IP), playbooki SOC dla typowych scenariuszy oraz śledzenie i poprawę MTTR (średniego czasu reakcji)."

Wskazówki dotyczące implementacji ciągłości działania

Projektowanie programu ciągłości działania (A.5.29-A.5.30)

"Wdróż program ciągłości działania i odzyskiwania po awarii dla kontroli A.5.29-A.5.30 normy ISO 27001. Stwórz: analizę wpływu na biznes (BIA) w celu identyfikacji krytycznych funkcji, cele czasu odzyskiwania (RTO) i cele punktu odzyskiwania (RPO) według funkcji biznesowej, strategie ciągłości (redundancja, failover, obejścia, procesy manualne), alternatywne miejsca przetwarzania lub chmurę DR, plany komunikacji podczas zakłóceń, role i odpowiedzialności zespołu BC, harmonogram testów planu BC (ćwiczenia tabletop rocznie, pełny test co 2 lata), wyzwalacze utrzymania planu oraz integrację z reagowaniem na incydenty i zarządzaniem kryzysowym."

Wdrożenie ciągłości ICT (A.8.14)

"Zaprojektuj ciągłość i redundancję ICT dla kontroli A.8.14 normy ISO 27001. Wdróż: redundancję systemów i wysoką dostępność dla systemów krytycznych, mechanizmy automatycznego failover, replikację danych (synchroniczną dla krytycznych, asynchroniczną dla pozostałych), lokalizację odzyskiwania po awarii lub region chmurowy, weryfikację RTO i RPO poprzez testy, procedury powrotu do pierwotnego systemu po odzyskaniu, redundancję dostawców dla krytycznych usług oraz integrację z procesami przywracania backupu z kontroli A.8.13."

Wskazówki dotyczące implementacji zarządzania dostawcami

Projektowanie programu bezpieczeństwa dostawców (A.5.19-A.5.23)

"Wdróż program zarządzania bezpieczeństwem stron trzecich dla kontroli A.5.19-A.5.23 normy ISO 27001. Stwórz: klasyfikację ryzyka dostawców (wysokie/średnie/niskie na podstawie dostępu do danych i krytyczności), proces oceny bezpieczeństwa dostawców i kwestionariusz, wymagania bezpieczeństwa w procesie zamówień, wymagania kontraktowe dotyczące bezpieczeństwa (kontrole bezpieczeństwa, prawa audytu, powiadamianie o incydentach, zobowiązania dotyczące zgodności), weryfikację bezpieczeństwa podczas onboardingu dostawcy, ciągłe monitorowanie i przeglądy wydajności dostawcy, zarządzanie dostępem dostawcy i ograniczenia, koordynację reagowania na incydenty z dostawcami oraz procedury offboardingu dostawcy i zwrotu danych."

Konfiguracja bezpieczeństwa usług chmurowych (A.5.23)

"Wdróż kontrole bezpieczeństwa usług chmurowych zgodnie z kontrolą A.5.23 normy ISO 27001 dla [twoich dostawców chmury]. Uwzględnij: zrozumienie i dokumentację modelu odpowiedzialności dzielonej, weryfikację bezpieczeństwa dostawcy chmury (SOC 2, ISO 27001, FedRAMP), specyficzne dla chmury konfiguracje bezpieczeństwa (IAM, szyfrowanie, sieć, logowanie), wymagania dotyczące suwerenności i rezydencji danych, narzędzia do zarządzania postawą bezpieczeństwa w chmurze (CSPM), broker bezpieczeństwa dostępu do chmury (CASB) w przypadku korzystania z wielu usług SaaS, spójność bezpieczeństwa w środowiskach wielochmurowych oraz koordynację reagowania na incydenty z dostawcą chmury."

Wskazówki dotyczące implementacji zgodności i aspektów prawnych

Wdrożenie kontroli prywatności (A.5.33-A.5.34)

"Zaprojektuj program ochrony prywatności dla kontroli A.5.33-A.5.34 normy ISO 27001 oraz zgodności z RODO. Wdróż: proces realizacji praw podmiotów danych (dostęp, sprostowanie, usunięcie, przenoszenie), prywatność przez projekt w nowych projektach i systemach, wyzwalacze i proces oceny wpływu na prywatność (PIA), zarządzanie zgodą na marketing i opcjonalne przetwarzanie, rejestry i inwentaryzację przetwarzania danych, automatyzację retencji i usuwania danych, mechanizmy transferu transgranicznego (SCC, decyzje o adekwatności) oraz obowiązki inspektora ochrony danych (DPO) lub zespołu ds. prywatności."

Projektowanie zarządzania zgodnością (A.5.31)

"Wdróż system zarządzania zgodnością dla kontroli A.5.31 normy ISO 27001. Stwórz: inwentarz zobowiązań dotyczących zgodności (wymagania prawne, regulacyjne, kontraktowe), monitorowanie zgodności i mapowanie kontroli, harmonogram oceny zgodności, proces monitorowania zmian regulacyjnych, szkolenia z zakresu zgodności dla odpowiednich pracowników, raportowanie zgodności dla zarządu i rady nadzorczej, ocenę ryzyka zgodności, zewnętrzną weryfikację zgodności (audyty, oceny) oraz przechowywanie dokumentacji dowodowej zgodności zgodnie z [obowiązującymi przepisami]."

Wskazówki dotyczące testowania i weryfikacji

Projektowanie testowania skuteczności kontroli

"Stwórz program testowania i walidacji kontroli w celu weryfikacji skuteczności kontroli z Załącznika A. Dla kontroli [numer kontroli], zaprojektuj: cele i zakres testowania, metodologię testowania (przegląd dokumentacji, obserwacja, testowanie techniczne, powtórne wykonanie), podejście do próbkowania i wielkość próby, częstotliwość testowania (monitorowanie ciągłe, kwartalne, roczne), oczekiwane dowody i kryteria zaliczenia/niezaliczenia, narzędzia testowania i automatyzację, wymagania dotyczące niezależności testerów, raportowanie braków i naprawę oraz dokumentację testowania jako dowód dla audytu."

Przeprowadzenie przeglądu kontroli

"Stwórz dokument przeglądu kontroli dla kontroli z Załącznika A [numer i nazwa kontroli]. Uwzględnij: opis i cel kontroli, odniesienia do polityk i procedur, krok po kroku przepływ procesu (opis i diagram), role i odpowiedzialności na każdym etapie, systemy i narzędzia zaangażowane, wejścia i wyjścia, punkty kontroli i weryfikacje, wyjątki i eskalacje oraz dowody generowane przez kontrolę. Użyj tego do szkolenia personelu i demonstracji dla audytorów."

Wskazówki dotyczące integracji i automatyzacji

Automatyzacja implementacji kontroli

"Zaprojektuj automatyzację dla kontroli ISO 27001 [numer kontroli] przy użyciu [twoich narzędzi automatyzacji, np. PowerShell, Terraform, Ansible]. Stwórz: cele i zakres automatyzacji, techniczne podejście do implementacji, skrypty automatyzacji lub kod infrastruktury, testowanie i walidację automatyzacji, obsługę błędów i wycofywanie, harmonogramowanie i orchestrację, logowanie i ślad audytowy automatycznych działań, punkty interwencji manualnej oraz dokumentację dotyczącą utrzymania i rozwiązywania problemów z automatyzacją."

Integracja narzędzi bezpieczeństwa

"Zaprojektuj strategię integracji narzędzi bezpieczeństwa wspierających kontrolę ISO 27001. Zintegruj: dostawcę tożsamości (AD/Azure AD/Okta), SIEM (Splunk/Sentinel/Chronicle), EDR (CrowdStrike/Defender/SentinelOne), skaner podatności (Qualys/Rapid7/Tenable), rozwiązanie PAM, narzędzie DLP, CASB oraz system ticketowy. Dla każdej integracji: zdefiniuj przepływy danych, konfiguracje API, przepływy pracy alertów, możliwości automatyzacji oraz zunifikowane raportowanie na pulpicie nawigacyjnym."

Wskazówki dotyczące efektywnego wykorzystania tych wskazówek

Określ swój stos technologiczny: Zawsze uwzględniaj swoje rzeczywiste narzędzia i platformy we wskazówkach (np. "przy użyciu Azure AD i Intune" zamiast ogólnego "przy użyciu dostawcy tożsamości"). To pozwala uzyskać praktyczne, konkretne wskazówki dotyczące implementacji, a nie ogólną teorię.

Zacznij od architektury: Przed implementacją poszczególnych kontroli, poproś o projekt ogólnej architektury: "Zaprojektuj naszą architekturę bezpieczeństwa wspierającą kontrolę ISO 27001 dla [twojego środowiska]." To zapewni spójną integrację kontroli.

Poproś o fazy implementacji: Dla złożonych kontroli, poproś o implementację fazową: "Stwórz 6-miesięczny plan implementacji kontroli A.8.15-A.8.16 od naszego obecnego stanu [opisz] do pełnej zgodności." To sprawi, że duże projekty staną się bardziej zarządzalne.

Weryfikuj konfiguracje techniczne: Konfiguracje wygenerowane przez AI powinny być przeglądane przez ekspertów technicznych i testowane w środowiskach nieprodukcyjnych przed wdrożeniem w systemach produkcyjnych. Błędne konfiguracje bezpieczeństwa mogą tworzyć podatności.

Dokumentuj podczas implementacji: Po wdrożeniu kontroli, poproś: "Stwórz dokumentację implementacji dla tego, co właśnie skonfigurowaliśmy, w tym architekturę, szczegóły konfiguracji, procedury operacyjne i przewodnik rozwiązywania problemów." To pozwoli zachować wiedzę instytucjonalną.

Powiązane biblioteki wskazówek

Uzupełnij implementację ISO 27001 za pomocą tych powiązanych kolekcji wskazówek:

  • [Wskazówki dotyczące oceny ryzyka ISO 27001](/ISO 27001 prompt library)
  • [Wskazówki dotyczące polityk i procedur ISO 27001](/ISO 27001 prompt library)
  • [Wskazówki dotyczące przygotowania do audytu ISO 27001](/ISO 27001 prompt library)
  • [Biblioteka wskazówek SOC 2](/SOC 2 prompt library)

Uzyskiwanie pomocy

Aby uzyskać wsparcie w implementacji kontroli:

  • Zrozum wymagania: Przejrzyj przewodnik oceny ryzyka ISO 27001, aby zobaczyć, które kontrole adresują Twoje ryzyka
  • Twórz dokumentację: Użyj [wskazówek dotyczących polityk i procedur](/ISO 27001 prompt library), aby udokumentować swoje implementacje
  • Używaj AI odpowiedzialnie: Przeczytaj Jak odpowiedzialnie korzystać z ISMS Copilot, aby uzyskać wskazówki dotyczące implementacji

Gotowy do implementacji kontroli? Otwórz swoje środowisko ISO 27001 na chat.ismscopilot.com i użyj tych wskazówek, aby rozpocząć implementację kontroli zidentyfikowanych w Twojej ocenie ryzyka.

Na tej stronie

PrzeglądDla kogo jest ten materiałZanim zacznieszWskazówki dotyczące kontroli organizacyjnych (A.5)Projektowanie ról bezpieczeństwa informacji (A.5.1-A.5.3)Wdrożenie systemu zarządzania politykami (A.5.2)Konfiguracja zarządzania zasobami (A.5.9)Projektowanie ram kontroli dostępu (A.5.15-A.5.18)Wskazówki dotyczące kontroli osobowych (A.6)Budowanie procesu weryfikacji bezpieczeństwa (A.6.1)Wdrożenie programu świadomości bezpieczeństwa (A.6.3)Konfiguracja procesu dyscyplinarnego (A.6.4)Wskazówki dotyczące kontroli fizycznych (A.7)Projektowanie kontroli dostępu fizycznego (A.7.1-A.7.2)Wdrożenie zabezpieczeń sprzętu (A.7.7-A.7.8)Projektowanie procesu bezpiecznej utylizacji (A.7.10, A.7.14)Wskazówki dotyczące kontroli technologicznych (A.8)Konfiguracja bezpiecznego uwierzytelniania (A.8.5)Projektowanie zarządzania dostępem uprzywilejowanym (A.8.2-A.8.3)Wdrożenie ograniczeń dostępu (A.8.1)Konfiguracja bezpieczeństwa systemów informatycznych (A.8.9-A.8.11)Projektowanie zapobiegania wyciekom danych (A.8.12)Wdrożenie kontroli backupu (A.8.13)Konfiguracja logowania i monitorowania (A.8.15-A.8.16)Projektowanie kontroli kryptograficznych (A.8.24)Wdrożenie zarządzania podatnościami (A.8.8)Konfiguracja bezpiecznego rozwoju (A.8.25-A.8.31)Projektowanie zarządzania zmianami (A.8.32)Wskazówki dotyczące implementacji zarządzania incydentamiBudowanie zdolności reagowania na incydenty (A.5.24-A.5.28)Konfiguracja wykrywania zdarzeń bezpieczeństwa (A.8.16)Wskazówki dotyczące implementacji ciągłości działaniaProjektowanie programu ciągłości działania (A.5.29-A.5.30)Wdrożenie ciągłości ICT (A.8.14)Wskazówki dotyczące implementacji zarządzania dostawcamiProjektowanie programu bezpieczeństwa dostawców (A.5.19-A.5.23)Konfiguracja bezpieczeństwa usług chmurowych (A.5.23)Wskazówki dotyczące implementacji zgodności i aspektów prawnychWdrożenie kontroli prywatności (A.5.33-A.5.34)Projektowanie zarządzania zgodnością (A.5.31)Wskazówki dotyczące testowania i weryfikacjiProjektowanie testowania skuteczności kontroliPrzeprowadzenie przeglądu kontroliWskazówki dotyczące integracji i automatyzacjiAutomatyzacja implementacji kontroliIntegracja narzędzi bezpieczeństwaWskazówki dotyczące efektywnego wykorzystania tych wskazówekPowiązane biblioteki wskazówekUzyskiwanie pomocy