ISO 27001 的核心聚焦於組織的機密與寶貴資訊:包括其保護、機密性、完整性以及可用性。 ISO 27001 是針對私人機構、公營機構或非牟利組織的國際資訊安全標準。該標準明確規範了建立、實施、營運及優化文件化資訊安全管理系統(ISMS)的要求。管理系統的核心重點在於識別、處理與應對各項風險。

資訊安全的威脅與風險有哪些?

ISO 27001 架構下的漏洞管理主要指技術漏洞。這些漏洞可能會對企業及組織的 IT 安全構成威脅,具體包括:

  • 勒索軟件(Ransomware):一種勒索軟件,可導致數據媒體被加密並外洩妥協資訊。
  • 遠端存取木馬(Remote Access Trojan, RAT):允許未授權遠端存取網絡。
  • 網絡釣魚與垃圾郵件(Phishing and SPAM):可能導致電郵失控。此處一個特別受歡迎的入侵切入點是利用歐盟《通用數據保護規則》(GDPR),透過電郵要求用戶點擊連結以檢查客戶數據。發件人通常偽裝成銀行甚至 PayPal 等機構。
  • 分佈式阻斷服務攻擊(DDoS)/ 殭屍網絡(Botnets):因龐大數據封包而癱瘓系統的可用性與完整性。
  • 國家級網絡恐怖份子、激進份子、罪犯以及內部違規者:帶來形形色色的威脅。
  • 不足或缺失的流程

識別這些威脅所產生的漏洞與安全缺口,需要配合 ISO 27001 進行保護需求評估(Protection Needs Assessment),因為這能促成系統化的漏洞管理,並透過持續的漏洞評估來保障 IT 基礎設施的安全。

 

ISO/IEC 27001:2022 —— 資訊安全、網絡安全與私隱保護 —— 資訊安全管理系統 —— 要求。

該 ISO 標準已於 2022 年 10 月 25 日修訂並重新發布。

流程有缺陷 —— 資訊安全的隱患?

缺乏分析系統日誌與日誌數據的流程、對技術漏洞缺乏認知,以及沒有對 IT 系統進行深入審查,將使企業無法進行切合實際的風險評估。此外,缺乏或有缺陷的流程也無法讓企業建立風險接受準則(Risk Acceptance Criteria)或判定風險等級——而這正是 ISO 27001  的硬性要求。

由此可知,若無法判定 IT 安全(進而影響企業資訊安全)的風險,則必須假設該風險已達到對該企業而言的最高可能級別。

webinar-dqs-junger-mann-mit-headset-sitzt-vor-einem-laptop
Loading...

立即觀看:全新 ISO/IEC 27001:2022 有何轉變?

為適應當前的資訊風險,新版本的 ISO/IEC 27001 已於 2022 年 10 月 25 日正式發布。這對標準的使用者意味著什麼?在我們的免費網絡研討會錄影中,您將了解到:

  • ISO/IEC 27001:2022 的新特色 —— 架構與附錄 A(Annex A)
  • ISO/IEC 27002:2022-02 —— 結構、內容、屬性與標籤
  • 過渡時間表及您的下一步行動

ISO 27001 架構下的漏洞管理:最佳化保護基礎設施

保護 IT 基礎設施的其中一項合適措施,就是管理潛在的漏洞與安全缺口。這牽涉到針對所有系統的技術漏洞,進行定期、系統化且受網絡控制的掃描與滲透測試。任何被識別出的漏洞,都必須根據ISO 27001  記錄在資訊安全管理系統(ISMS)中。

同樣重要的是,必須定義 IT 安全及整體資訊安全的威脅。在此情況下,必須根據嚴重程度(CVSS)對技術漏洞進行優先排序並最終予以修復。評估殘餘風險(Residual Risk)以及確認風險接受度,亦屬 ISO 27001 漏洞管理的重要環節。

評估漏洞嚴重程度時,可採用業界標準「CVSS —— 通用漏洞評分系統」。系統會根據基礎評分指標(Base Score Metrics)得出 0 至 10 分的總分,這些指標涵蓋以下問題:

  • 攻擊者需要多「接近」受漏洞影響的系統(攻擊向量 Attack Vector)?
  • 攻擊者接觸目標的難易度如何(攻擊複雜度 Attack Complexity)?
  • 利用該漏洞需要具備什麼存取權限(所需權限 Privileges Required)?
  • 是否需要協助,例如用戶必須先點擊連結(用戶互動 User Interaction)?
  • 機密性是否受損(機密性影響 Confidentiality Impact)?

您可在美國國家標準與技術研究院(NIST)的網頁上找到 CVSS 計算器。

企業如何防範技術漏洞?

例如,企業可以透過引入和實施偵測、預防及數據安全措施,並結合適當的用戶安全意識,來預防惡意軟件的侵害。具體而言,要在 ISO 27001 漏洞管理的架構下防止技術漏洞遭到利用,必須做到以下幾點:

  • 及時獲取所用資訊系統技術漏洞的相關資訊
  • 評估其脆弱程度
  • 採取相應措施

這可以透過安裝安全補丁(補丁管理)、隔離脆弱的 IT 系統,或最終採取關閉系統等方式來實現。此外,必須明確定義並落實用戶安裝軟件的規則。

關於漏洞管理與 ISO 27001 安全概念的重要問題

在審核過程中,審核員可能會提出以下問題,因此提前做好準備至關重要:

  • 您是否已明確處理與監控技術漏洞的角色和職責?
  • 您是否了解可用於識別技術漏洞的資訊來源?
  • 當發現並接獲漏洞通知時,是否有採取應對行動的期限規定?
  • 您是否針對漏洞對企業資產等方面進行了風險評估?
  • 您是否清楚掌握自身的技術漏洞?

若您希望全面且深入了解德國網絡空間的威脅形勢,可於德國聯邦資訊安全辦公室(BSI)官網查閱英文版的《2019 年 IT 安全情勢報告》

ISO 27001 漏洞管理:總結

ISO 27001 架構下的漏洞管理是一個必須定期執行的持續過程。根據 ISO 27001 的規定,結果必須具備「有效性」。這意味著,為了實施或認證而進行的一次性漏洞掃描與風險評估,在日後(例如在重新認證時)將不再有效。

漏洞掃描僅在執行的那一刻有效。如果日後進行了軟件更新或拓撲結構變更,都可能衍生出新的漏洞。

因此,任何組織持續追蹤、驗證並重複漏洞管理流程,並將相關資訊納入資訊安全管理系統中,顯得極為重要。

實用知識:DQS ISO 27001 審核指南
Loading...

實用知識:DQS ISO 27001 審核指南

我們的 ISO 27001 —— 附錄 A 審核指南由頂尖專家編撰,作為實用的實施輔助工具,是深入理解特定標準要求的理想之選。該指南對應 ISO/IEC 27001:2013 版本,而針對 2022 年 10 月 25 日發布之修訂版的更新內容將適時提供。

DQS. 簡化品質,成就卓越。

我們視自己為客戶的重要夥伴,與客戶平權合作,共同實現可持續的附加價值。我們的目標是透過最簡化的流程、最高的守時率與可靠性,為組織的企業成功注入具重大增值意義的動力。

我們的主要核心能力在於執行認證審核與評估。這使我們成為全球領先的供應商之一,矢志隨時在可靠性、品質與客戶導向方面樹立全新標竿。

作者

André Saeckel

 André Säckel 身為資訊安全與 IT 安全規範(關鍵基礎設施)領域的標準專家,主要負責以下標準及行業專用標準:ISO 27001、ISIS12、ISO 20000-1、KRITIS 與 TISAX(汽車產業資訊安全)。此外,他也是德國標準化協會(DIN)的國家代表,同時身兼 ISO/IEC JTC 1/SC 27/WG 1 工作小組成員。

Loading...

您可能也會喜歡這些文章

探索更多深入探討相關主題和想法的文章。
博客
Loading...

資料外洩成本創下歷史新高

博客
Loading...

2026年資料外洩的真正成本驅動因素

博客
Loading...

重塑供應商風險管理:香港 Cap. 653 時代的供應鏈數字信任建構