ISO/IEC 27001:2022 在其附錄 A 中定義了一個結構化的控制措施目錄,組織可藉此系統化地管理資訊安全風險。在本系列網誌中,我們將介紹精選的資訊安全措施,並展示組織如何將其應用於實踐中,以有效保障其 IT、雲端、開發及應用程式環境的安全。

本文聚焦於偵測與預防之間的平衡:我們將展示企業如何及早偵測威脅並更快地遏制安全事故。在此過程中,我們將特別探討與威脅情資(threat intelligence)、活動監控和網頁過濾相關的控制措施。

什麼是預防與偵測?

預防是指為阻止網絡攻擊而採取的措施,而偵測則旨在早期識別攻擊。

預防涵蓋所有旨在從根本上防止安全事故發生的組織與技術預防措施——例如存取控制、系統加固或網頁過濾。

然而,由於沒有絕對完整的防護,偵測變得愈發重要:它涉及對系統和活動進行持續監控,以盡早識別異常、可疑模式或實際攻擊。唯有結合這兩種方法,企業才能不僅防止安全事故的發生,還能在緊急情況發生時迅速偵測、遏制並作出有效回應。

 

資訊安全:在預防與早期攻擊偵測之間

在 21 世紀的商業世界中,資訊和數據的巨大價值正迫使企業與組織愈發關注資訊安全管理與數據保護,並投資於其數碼資產的系統化防護。為什麼?在動態變幻的威脅環境中,攻擊者的手法變得日益複雜和多樣化——因資訊安全不足而導致受影響企業的形象與聲譽嚴重受損,每年更造成全球數以十億計美元的經濟損失。

因此,當今的網絡威脅形勢正急劇變化。相應地,必須利用現代、廣泛且靈活的當代安全措施目錄,使資訊安全的系統化保障時刻保持最新技術水平並不斷發展。ISO/IEC 27001:2022 正是為實現這一目標而設,相較於上一版本,它引入了十一項新措施。在下文中,我們將深入探討其中三項在防範和偵測攻擊方面極具成效的措施。

whitepaper-ISO 27001-faq-dqs-cover picture
Loading...

ISO/IEC 27001 – 附錄 A 中的控制措施

透過現行的 ISO/IEC 27001 標準以及規範性附錄 A 中全新且與時並進的資訊安全控制措施,您可以確保組織獲得最佳保障,以抵禦現代威脅。

受惠於我們專家的專業知識。深入了解附錄 A,當中包含相較於上一版本新增的 11 項控制措施,並整合了 24 項現有控制措施。

專家一致認為,世上已不再存在針對網絡攻擊的「絕對防護」——這主要是由於人類行為固有的不可預測性。正因如此,盡早偵測潛在與實際攻擊,以限制其在企業網絡內的橫向移動(lateral movement)並將易受攻擊的系統數量降至最低,就顯得尤為重要。

然而,這一領域仍有巨大的改善空間:IBM《2025 年數據洩露成本報告》(Cost of a Data Breach Report 2025)的調查結果顯示,企業目前平均需要 241 天才能偵測並遏制一次攻擊。雖然這比 2022 年需要 277 天有所改善,但它依然凸顯出攻擊往往長時間未被察覺的現實。

ISO 27001 如何加強偵測與預防?

該標準為落實附錄 A 中列出的安全措施提供了結構化且具實操性的指導。其中新納入的通用措施,能夠實現策略性的攻擊預防與更快速的偵測。

總體而言,ISO 27001 附錄 A 現共包含 93 項措施,在更新過程中已重新組織為四大範疇:

  • 組織措施
  • 人員相關措施
  • 實體措施
  • 技術措施

其中三項安全控制措施與網絡攻擊的預防和及時偵測息息相關。在下文中,我們將更詳細地檢視這些控制措施及其對偵測與預防的重要意義。

  • 5.7「威脅情資」(Threat Intelligence,屬於組織措施)
  • 8.16「活動監控」(Activity Monitoring,屬於技術措施)
  • 8.23「網頁過濾」(Web Filtering,屬於技術措施)

DIN EN ISO/IEC 27001:2024-01 資訊安全、網絡安全與數據保護 – 資訊安全管理系統 – 要求

該德國 DIN 標準可透過 DIN Media 獲取。

什麼是威脅情資?

控制措施 5.7「威脅情資」(Threat Intelligence)支援系統化地收集和分析有關當前及潛在威脅的資訊,以便在早期階段識別風險並制定適當的防範措施。

組織措施 5.7 針對的是對相關威脅資訊的系統化收集與分析。其目的是提升組織對自身威脅形勢的認知,從而隨後採取適當措施來緩解風險。威脅數據應根據以下三個面向進行結構化分析:策略性、戰術性與運營性。

策略性威脅分析可就不斷演變的威脅形勢(如攻擊手法及涉案行為者:國家資助的行為者、網絡罪犯、合約攻擊者、黑客激進分子等)提供深入見解。

國家及國際政府機構、非牟利組織以及相關論壇,皆為各行各業及關鍵基礎設施提供經過深入研究的威脅情資。例如:

  • 德國聯邦資訊安全局(BSI)
  • 歐盟網絡安全局(ENISA)
  • 美國國家標準與技術研究院(NIST)

戰術性威脅數據及其分析有助於評估攻擊者的手法、工具與技術。對特定威脅的運營分析則可提供關於特定攻擊的詳細資訊,包括各項技術指標——例如 2022 年勒索軟件及其變種攻擊的極端激增情況。

威脅分析可在以下方面提供支援:

  • 程序上: 將威脅數據納入風險管理流程中。
  • 技術上: 用於預防與偵測,例如透過更新防火牆規則、入侵偵測系統(IDS)及反惡意軟件解決方案。
  • 輸入數據上: 為與資訊安全相關的特定測試程序與技術提供輸入數據。

來自組織控制措施 5.7 用於確定威脅形勢及其分析的數據質量,直接影響下文所述用於監控活動 (8.16) 和網頁過濾 (8.23) 的兩項技術措施,這兩項措施已被納入現行的 ISO/IEC 27002 指南中。

什麼是活動監控?

活動監控(控制措施 8.16)是指對系統、網絡及應用程式行為進行持續分析,以偵測偏差(異常),從而及早識別潛在安全事故並作出回應。

用於技術監控活動的偵測與糾正性資訊安全措施 8.16,聚焦於將異常偵測作為緩解威脅的一種方法。網絡、系統與應用程式會按照預期的模式運作,例如在數據吞吐量、協議、訊息等方面。任何改變或偏離這些預期模式的情況,都會被偵測為異常。

為了偵測這種不尋常的行為,必須根據業務及資訊安全要求監控相關活動,並將任何異常與現有的威脅數據進行比對(控制措施 5.7 等)。以下面向與監控系統息息相關:

  • 進出網絡、系統及應用程式的流量
  • 對系統、伺服器、網絡設備、監控系統、關鍵應用程式等的存取
  • 處於管理或業務關鍵級別的系統與網絡配置文件
  • 來自安全工具的日誌——包括防毒軟件、入侵偵測系統(IDS)、入侵防禦系統(IPS)、網頁過濾器、防火牆及數據外洩防範系統
  • 與系統和網絡活動相關的事件日誌
  • 驗證系統內的可執行代碼是否完整且獲授權
  • 資源使用情況,例如處理器效能、硬碟容量、記憶體使用率及頻寬

實施有效活動監控的基本前提是具備乾淨且透明配置的 IT/OT 基建,以及運作流暢的 IT/OT 網絡。任何偏離此基準狀態的情況,都會被偵測為對功能性的潛在威脅,因而被視為異常。儘管有相關的供應商解決方案,但根據基建的複雜程度,落實這項措施依然是一項重大挑戰。

在落實 ISO 27001 措施 8.16 的幾乎同時,針對關鍵基礎設施營運商的監管機構便已意識到異常偵測系統的重要性。因此,在相關法律法規的國家管轄範圍內,這些營運商有義務有效實施具備基於時間閾值(time-based thresholds)的入侵偵測系統。

什麼是網頁過濾?

網頁過濾(控制措施 8.23)是指對網頁存取進行預防性監控與限制,以防止存取有害或不想要的網上資源,並保護系統免受惡意軟件及其他威脅侵害。

互聯網既是福祉,亦是禍害。存取可疑網站依然是惡意內容與惡意軟件入侵的途徑。安全措施 8.23 旨在主動保護組織的系統免受惡意軟件入侵,並防止存取未獲授權的網上資源。

為此,組織應制定安全且適當使用網上資源的規則,包括強制限制存取不良或不適當的網站及網上應用程式。企業應封鎖以下類型的網站存取:

  • 具備資訊上載功能的網站——除非出於合法的業務原因確有必要
  • 已知或疑似惡意網址
  • 命令與控制伺服器(Command-and-control servers)
  • 根據威脅情資已被識別為惡意網站的網址(參見控制措施 5.7)
  • 含有違法內容的網站

網頁過濾措施唯有在配備受過培訓、對安全且適當使用網上資源具備充分意識的員工時,方能發揮成效。

ISO 27001 背景下的預防與偵測

結論

此處描述的偵測與預防措施加強了資訊安全與網絡安全管理的安全保障。它們在防禦有組織的網絡犯罪中扮演關鍵角色,並已被理所當然地納入 ISO 27001 與 ISO 27002 的現行版本中。

透過持續更新與分析可用的威脅情資、在自身 IT 基建內實施全面的活動監控,以及針對可疑網站保護系統,組織能夠持續鞏固其防範危險惡意軟件入侵的防線。此外,他們也能夠做好準備,在早期階段啟動適當的應對措施。

企業與組織現在必須相應且一致地落實這 3 項用於預防與偵測的控制措施,並將其納入資訊安全管理中,以符合未來認證審核的要求。40 多年來,DQS 在公正審核與認證領域擁有全面的專業知識——並樂意為您的 ISO 27001 資訊安全管理系統提供全力支援。

信賴與專業

我們的文本與小冊子均由我們的標準專家或資深審核員親自撰寫。如果您對文本內容或我們的服務有任何疑問,歡迎隨時發送電郵至 [email protected] 與我們聯絡。

註:為求行文流暢,我們採用了通用陽性形式。然而,此指引基本上在 statement 所需的範圍內,涵蓋所有性別認同的人士。

作者

Markus Jegelka

DQS 資訊安全管理系統(ISMS)專家,同時也是多項標準的資深審核員,涵蓋 ISO 9001、ISO/IEC 27001,以及根據德國能源行業法(EnWG)第 11.1a/b 條規定的 IT 安全目錄,並具備德國 IT 安全法(BSIG)第 8a 條第 3 款的測試程序專業資格。

Loading...

您可能也會喜歡這些文章

探索更多深入探討相關主題和想法的文章。
博客
Loading...

資料外洩成本創下歷史新高

博客
Loading...

2026年資料外洩的真正成本驅動因素

博客
Loading...

重塑供應商風險管理:香港 Cap. 653 時代的供應鏈數字信任建構