資訊安全的威脅與風險有哪些?
ISO 27001 架構下的漏洞管理主要指技術漏洞。這些漏洞可能會對企業及組織的 IT 安全構成威脅,具體包括:
- 勒索軟件(Ransomware):一種勒索軟件,可導致數據媒體被加密並外洩妥協資訊。
- 遠端存取木馬(Remote Access Trojan, RAT):允許未授權遠端存取網絡。
- 網絡釣魚與垃圾郵件(Phishing and SPAM):可能導致電郵失控。此處一個特別受歡迎的入侵切入點是利用歐盟《通用數據保護規則》(GDPR),透過電郵要求用戶點擊連結以檢查客戶數據。發件人通常偽裝成銀行甚至 PayPal 等機構。
- 分佈式阻斷服務攻擊(DDoS)/ 殭屍網絡(Botnets):因龐大數據封包而癱瘓系統的可用性與完整性。
- 國家級網絡恐怖份子、激進份子、罪犯以及內部違規者:帶來形形色色的威脅。
- 不足或缺失的流程。
識別這些威脅所產生的漏洞與安全缺口,需要配合 ISO 27001 進行保護需求評估(Protection Needs Assessment),因為這能促成系統化的漏洞管理,並透過持續的漏洞評估來保障 IT 基礎設施的安全。
ISO/IEC 27001:2022 —— 資訊安全、網絡安全與私隱保護 —— 資訊安全管理系統 —— 要求。
該 ISO 標準已於 2022 年 10 月 25 日修訂並重新發布。
流程有缺陷 —— 資訊安全的隱患?
缺乏分析系統日誌與日誌數據的流程、對技術漏洞缺乏認知,以及沒有對 IT 系統進行深入審查,將使企業無法進行切合實際的風險評估。此外,缺乏或有缺陷的流程也無法讓企業建立風險接受準則(Risk Acceptance Criteria)或判定風險等級——而這正是 ISO 27001 的硬性要求。
由此可知,若無法判定 IT 安全(進而影響企業資訊安全)的風險,則必須假設該風險已達到對該企業而言的最高可能級別。
立即觀看:全新 ISO/IEC 27001:2022 有何轉變?
為適應當前的資訊風險,新版本的 ISO/IEC 27001 已於 2022 年 10 月 25 日正式發布。這對標準的使用者意味著什麼?在我們的免費網絡研討會錄影中,您將了解到:
- ISO/IEC 27001:2022 的新特色 —— 架構與附錄 A(Annex A)
- ISO/IEC 27002:2022-02 —— 結構、內容、屬性與標籤
- 過渡時間表及您的下一步行動
ISO 27001 架構下的漏洞管理:最佳化保護基礎設施
保護 IT 基礎設施的其中一項合適措施,就是管理潛在的漏洞與安全缺口。這牽涉到針對所有系統的技術漏洞,進行定期、系統化且受網絡控制的掃描與滲透測試。任何被識別出的漏洞,都必須根據ISO 27001 記錄在資訊安全管理系統(ISMS)中。
同樣重要的是,必須定義 IT 安全及整體資訊安全的威脅。在此情況下,必須根據嚴重程度(CVSS)對技術漏洞進行優先排序並最終予以修復。評估殘餘風險(Residual Risk)以及確認風險接受度,亦屬 ISO 27001 漏洞管理的重要環節。
評估漏洞嚴重程度時,可採用業界標準「CVSS —— 通用漏洞評分系統」。系統會根據基礎評分指標(Base Score Metrics)得出 0 至 10 分的總分,這些指標涵蓋以下問題:
- 攻擊者需要多「接近」受漏洞影響的系統(攻擊向量 Attack Vector)?
- 攻擊者接觸目標的難易度如何(攻擊複雜度 Attack Complexity)?
- 利用該漏洞需要具備什麼存取權限(所需權限 Privileges Required)?
- 是否需要協助,例如用戶必須先點擊連結(用戶互動 User Interaction)?
- 機密性是否受損(機密性影響 Confidentiality Impact)?
您可在美國國家標準與技術研究院(NIST)的網頁上找到 CVSS 計算器。
企業如何防範技術漏洞?
例如,企業可以透過引入和實施偵測、預防及數據安全措施,並結合適當的用戶安全意識,來預防惡意軟件的侵害。具體而言,要在 ISO 27001 漏洞管理的架構下防止技術漏洞遭到利用,必須做到以下幾點:
- 及時獲取所用資訊系統技術漏洞的相關資訊
- 評估其脆弱程度
- 採取相應措施
這可以透過安裝安全補丁(補丁管理)、隔離脆弱的 IT 系統,或最終採取關閉系統等方式來實現。此外,必須明確定義並落實用戶安裝軟件的規則。
關於漏洞管理與 ISO 27001 安全概念的重要問題
在審核過程中,審核員可能會提出以下問題,因此提前做好準備至關重要:
- 您是否已明確處理與監控技術漏洞的角色和職責?
- 您是否了解可用於識別技術漏洞的資訊來源?
- 當發現並接獲漏洞通知時,是否有採取應對行動的期限規定?
- 您是否針對漏洞對企業資產等方面進行了風險評估?
- 您是否清楚掌握自身的技術漏洞?
若您希望全面且深入了解德國網絡空間的威脅形勢,可於德國聯邦資訊安全辦公室(BSI)官網查閱英文版的《2019 年 IT 安全情勢報告》。
ISO 27001 漏洞管理:總結
ISO 27001 架構下的漏洞管理是一個必須定期執行的持續過程。根據 ISO 27001 的規定,結果必須具備「有效性」。這意味著,為了實施或認證而進行的一次性漏洞掃描與風險評估,在日後(例如在重新認證時)將不再有效。
漏洞掃描僅在執行的那一刻有效。如果日後進行了軟件更新或拓撲結構變更,都可能衍生出新的漏洞。
因此,任何組織持續追蹤、驗證並重複漏洞管理流程,並將相關資訊納入資訊安全管理系統中,顯得極為重要。
實用知識:DQS ISO 27001 審核指南
我們的 ISO 27001 —— 附錄 A 審核指南由頂尖專家編撰,作為實用的實施輔助工具,是深入理解特定標準要求的理想之選。該指南對應 ISO/IEC 27001:2013 版本,而針對 2022 年 10 月 25 日發布之修訂版的更新內容將適時提供。
DQS. 簡化品質,成就卓越。
我們視自己為客戶的重要夥伴,與客戶平權合作,共同實現可持續的附加價值。我們的目標是透過最簡化的流程、最高的守時率與可靠性,為組織的企業成功注入具重大增值意義的動力。
我們的主要核心能力在於執行認證審核與評估。這使我們成為全球領先的供應商之一,矢志隨時在可靠性、品質與客戶導向方面樹立全新標竿。