Що таке контроль у ISO 27001?
Контроль у ISO 27001 — це захід, який модифікує або знижує ризик інформаційної безпеки. Контролі — це політики, процедури, практики, організаційні структури або технічні механізми, що захищають конфіденційність, цілісність і доступність інформаційних активів.
Огляд
Контроль у ISO 27001 — це захід, який модифікує або знижує ризик інформаційної безпеки. Контролі — це політики, процедури, практики, організаційні структури або технічні механізми, що захищають конфіденційність, цілісність і доступність інформаційних активів.
Що це означає на практиці
Контролі — це "як" безпеки — конкретні дії, які ви здійснюєте для усунення виявлених ризиків. Після оцінки ризиків, що виявляє загрози, контролі є контрзаходами, які ви впроваджуєте для зниження цих ризиків до прийнятного рівня.
Приклад із реального життя: Якщо оцінка ризиків виявляє "несанкціонований доступ до бази даних клієнтів" як високий ризик, ви можете впровадити контролі, що включають: політику контролю доступу (організаційний контроль), багатофакторну автентифікацію (технічний контроль) та навчання з питань безпеки (контроль для персоналу). Разом ці контролі знижують ризик.
Типи контролю
За функцією
- Запобіжні контролі: Запобігають інцидентам безпеки до їх виникнення (контроль доступу, брандмауери, шифрування)
- Виявні контролі: Виявляють інциденти безпеки під час їх виникнення (моніторинг, ведення журналів, виявлення вторгнень)
- Корегувальні контролі: Зменшують наслідки після інцидентів (відновлення резервних копій, процедури реагування на інциденти)
За природою
- Технічні контролі: Заходи на основі технологій (шифрування, автентифікація, захист від шкідливого ПЗ)
- Організаційні контролі: Політики, процедури та практики управління (управління ризиками, класифікація активів)
- Фізичні контролі: Захист фізичного середовища (замки, відеоспостереження, контроль доступу до приміщень)
- Контролі для персоналу: Заходи, орієнтовані на людей (навчання, перевірка, угоди про нерозголошення)
За підходом до впровадження
- Адміністративні контролі: Документовані правила та процедури
- Логічні контролі: Контролі на основі програмного забезпечення та систем
- Фізичні контролі: Матеріальні захисні заходи
Контролі Додатка A
Додаток A до ISO 27001:2022 містить 93 конкретні контролі, організовані за чотирма темами, з яких організації можуть обирати на основі оцінки ризиків:
- Організаційні контролі (A.5.1-A.5.37): 37 контролю для управління, політик, управління активами, управління постачальниками, управління інцидентами
- Контролі для персоналу (A.6.1-A.6.8): 8 контролю для життєвого циклу працевлаштування та ризиків, пов'язаних з людьми
- Фізичні контролі (A.7.1-A.7.14): 14 контролю для безпеки приміщень та захисту фізичних активів
- Технологічні контролі (A.8.1-A.8.34): 34 контролю для ІТ-безпеки, управління доступом та технічних засобів захисту
Вибір контролю: Ви не зобов'язані впроваджувати всі 93 контролі Додатка A. Ваша оцінка ризиків визначає, які контролі є необхідними. Задокументуйте рішення щодо вибору контролю у Заяві про застосовність.
Цілі контролю та контролі
Ціль контролю
Бажаний результат або мета безпеки (наприклад, "запобігти несанкціонованому доступу до конфіденційних даних").
Контроль
Конкретний захід для реалізації цілі (наприклад, "багатофакторна автентифікація для всіх користувачів, які отримують доступ до бази даних клієнтів").
Чому важлива ця відмінність
Додаток A до ISO 27001 містить цілі контролю. Як ви реалізуєте кожен контроль, залежить від контексту вашої організації, технологій та профілю ризиків. Дві організації можуть досягти однакової цілі за допомогою різних реалізацій.
Пропорційна реалізація: Невеликий стартап може впровадити "навчання з питань безпеки" (A.6.3) через щомісячні командні зустрічі, тоді як велике підприємство може використовувати систему управління навчанням із навчальними програмами на основі ролей. Обидва варіанти задовольняють ціль контролю, якщо вони відповідають їхньому контексту.
Ефективність контролю
Що робить контроль ефективним
Контролі повинні фактично знижувати ризик, а не просто існувати на папері. Ефективні контролі є:
- Впровадженими: Фактично розгорнуті та працюють
- Доцільними: Підходять для ризику та контексту організації
- Вимірюваними: Ви можете перевірити їхню роботу
- Послідовними: Застосовуються однаково в усій організації
- Підтримуваними: Оновлюються відповідно до змін ризиків та середовища
Перевірка ефективності контролю
- Перегляд документації: Перевірка наявності та актуальності документації контролю
- Спостереження: Спостереження за роботою контролю
- Інтерв'ю: Підтвердження розуміння та дотримання процедур контролю персоналом
- Технічне тестування: Перевірка роботи технічних контролю відповідно до конфігурації
- Вибірка доказів: Перегляд записів, що підтверджують постійну роботу контролю
Поширена знахідка під час аудиту: Контролі задокументовані в політиках, але фактично не впроваджені або не підтримуються. Аудитори перевіряють, чи ефективно працюють контролі, а не просто наявність хорошої документації.
Компенсуючі контролі
Коли використовуються компенсуючі контролі
Іноді ви не можете впровадити конкретний контроль через технічні обмеження, фінансові обмеження або операційні причини. Компенсуючі контролі — це альтернативні заходи, які забезпечують таке ж або краще зниження ризику.
Вимоги до компенсуючих контролю
- Забезпечують подібне або краще зниження ризику порівняно з оригінальним контролем
- Спрямовані на ту ж ціль контролю
- Задокументовані та обґрунтовані у Заяві про застосовність
- Прийнятні для аудиторів та зацікавлених сторін
Приклади
-
Оригінальний контроль: Сегментація мережі для ізоляції чутливих систем
-
Компенсуючий контроль: Посилений моніторинг та контроль доступу, якщо архітектура мережі не дозволяє сегментацію
-
Оригінальний контроль: Біометричний доступ до серверної кімнати
-
Компенсуючий контроль: Доступ за бейджем із відеоспостереженням та журналами доступу, якщо біометрія недоступна
Докази контролю
Що шукають аудитори
Для кожного впровадженого контролю аудитори вимагають доказів, що підтверджують:
- Наявність: Контроль встановлено (документи політик, конфігурації систем)
- Роботу: Контроль функціонує регулярно (журнали, звіти, записи)
- Ефективність: Контроль знижує ризик (метрики, результати тестування, дані про інциденти)
Приклади доказів за типом контролю
- Контролі політик: Затверджені документи політик, історія версій, підтвердження персоналу
- Технічні контролі: Знімки екрана конфігурацій, системні журнали, звіти сканування
- Процесні контролі: Заповнені контрольні списки, квитки робочих процесів, записи перевірок
- Навчальні контролі: Сертифікати про завершення, журнали відвідуваності, результати тестування
Стратегія збору доказів: Вбудовуйте збір доказів у роботу контролю з самого початку. Щоквартальні перевірки доступу генерують докази для контролю управління доступом, журнали резервного копіювання підтверджують роботу контролю резервного копіювання, звіти про завершення навчання підтримують контролі обізнаності.
Життєвий цикл контролю
1. Вибір (Планування)
На основі оцінки ризиків визначте, які контролі усувають виявлені ризики. Задокументуйте у Заяві про застосовність.
2. Впровадження (Розгортання)
Розгорніть вибрані контролі з відповідним обсягом, термінами та ресурсами. Створіть політики, налаштуйте системи, навчіть персонал.
3. Експлуатація (Щоденна робота)
Виконуйте контролі як частину звичайної діяльності бізнесу. Генеруйте докази через журнали, звіти та записи.
4. Моніторинг (Постійний)
Відстежуйте ефективність контролю за допомогою метрик, перевірок та тестування. Виявляйте збої або слабкі місця контролю на ранній стадії.
5. Перегляд (Періодичний)
Оцінюйте, чи залишаються контролі доцільними зі зміною ризиків, технологій та бізнесу. Оновлюйте або скасовуйте контролі за потреби.
6. Покращення (Безперервне)
Вдосконалюйте контролі на основі інцидентів, висновків аудиту, нових загроз або технологічних покращень.
Поширені помилки при впровадженні контролю
Впровадження контролю без оцінки ризиків
Вибір контролю на основі шаблонів або "кращих практик" замість фактичної оцінки ризиків. Це марнує ресурси та може залишити прогалини.
Надмірна документація, недостатнє впровадження
Створення великої кількості політик та процедур, але фактично не розгортання або не експлуатація контролю.
Ментальність "встановив і забув"
Впровадження контролю один раз під час підготовки до сертифікації, але не підтримка їх або не збір постійних доказів.
Відсутність вимірювання ефективності
Припущення, що контролі працюють без тестування або вимірювання їхнього впливу на зниження ризику.
Точкові рішення замість глибинного захисту
Покладання на окремі контролі замість багатошарових засобів захисту. Збій одного контролю не повинен призводити до повної компрометації.
Краща практика: Впроваджуйте контролі шарами (глибинний захист). Наприклад, захищайте конфіденційні дані за допомогою: політики класифікації (організаційний), контролю доступу (технічний), шифрування (технічний), моніторингу (виявний) та резервного копіювання (корегувальний). Якщо один контроль не спрацює, інші все одно забезпечать захист.
Рівні зрілості контролю
Рівень 1: Початковий/Спонтанний
Контролі існують неформально або непослідовно. Немає документації або стандартизації.
Рівень 2: Повторюваний
Контролі задокументовані та загалом дотримуються, але реалізація відрізняється за відділами або особами.
Рівень 3: Визначений
Контролі стандартизовані, задокументовані та послідовно впроваджені в усій організації.
Рівень 4: Керований
Контролі вимірюються та відстежуються. Метрики відстежують ефективність та продуктивність.
Рівень 5: Оптимізований
Контролі безперервно вдосконалюються на основі метрик, інцидентів та змін ризикового середовища.
Сертифікація ISO 27001 зазвичай вимагає Рівня 3 (визначений та послідовний). Зрілі організації прагнуть до Рівнів 4-5.
Контролі в різних рамках
Контролі ISO 27001
93 контролі в Додатку A, вибір на основі ризиків, міжнародно визнані.
Рамки NIST
NIST CSF використовує п'ять функцій (Ідентифікація, Захист, Виявлення, Реагування, Відновлення). NIST 800-53 надає детальний каталог контролю, переважно для федеральних систем США.
Критерії довіри SOC 2
Критерії безпеки, доступності, цілісності обробки, конфіденційності та приватності з вимогами до контролю, специфічними для сервісних організацій.
Вимоги PCI DSS
12 вимог, спрямованих на захист даних платіжних карток, обов'язкові для організацій, що обробляють платежі картками.
Багато контролю перетинаються в різних рамках. Ризик-орієнтований підхід ISO 27001 часто одночасно відповідає вимогам кількох рамок.
Пов'язані поняття
- Annex A Controls - 93 конкретні контролі в ISO 27001:2022
- Risk Assessment - Процес, що визначає, які контролі впроваджувати
- Statement of Applicability - Документ, що містить ваш вибір контролю
- Risk Treatment - Впровадження контролю для усунення ризиків
- How to implement ISO 27001 Annex A controls using AI
Отримання допомоги
Використовуйте ISMS Copilot, щоб визначити відповідні контролі для ваших ризиків, створити документацію з впровадження контролю та розробити стратегії збору доказів для готовності до аудиту.