ISO 27001 是一项聚焦信息安全的国际标准。该标准指导信息安全管理体系(ISMS)的建立、实施、维护以及持续改进。为实现 合规,你需要:
- 了解您拥有哪些数据资产、它们的价值,以及资产所有者是谁
- 有效地为 安全控制和流程设定优先级
- 妥善保护您的关键资产,包括其机密性, 完整性和可用性(CIA 三元组)
- 通过评估您的数据价值,以及在特定数据丢失、被滥用或遭到泄露时可能造成的影响,来实施风险管理
该标准是自愿性的,但全球各地的企业都选择遵循它。其要求适用于各行各业、各类规模的组织,尤其是在当今“数据丰富但风险也高”的环境中。 遵循 ISO 27001 让审计人员和客户看到:公司已为其宝贵信息建立了适当的保护水平。此外,它还帮助企业满足法律要求,获得竞争优势,提高生产力并降低成本。
ISO 27001 被划分为多个附录,以覆盖特定领域。在本文中,我们将探讨附录 A.8 的关键要求,该附录规范资产管理(asset management)。
附录 A.8:资产管理
附录 A.8规定了组织需要实施的控制类型,以确保信息安全资产得到准确识别,明确安全责任,并确保数据资产根据其分类级别得到保护。该法规所定义的控制措施分为技术、组织、法律、物理以及人力资源控制。
请注意,ISO 27001 并未规定敏感资产的精确清单;应由贵组织基于最佳判断作出相关决定。
该附录分为三个主要部分,下面会对每一部分做简要说明。然后我们将深入探讨第二部分,该部分涉及 数据分类。
精心挑选的相关内容:
A.8.1 资产责任
A.8.1 的目标是识别纳入 ISMS 范围的数据资产,并定义保护责任。执行一次盘点以识别组织内的所有信息资产,例如纸质记录、数字文件、可移动设备和电子邮件。然后创建资产台账。对每项资产,指定一名数据所有者负责对其进行保护。
A.8.2 资产分类
对资产进行分类是你可以采取的最重要步骤之一,它有助于妥善保护数据,并让需要数据的人能够访问。分类使你能够在适当的安全级别下保护每一项资产:对敏感度较低的数据投入更少的资源,并为最敏感的资产提供强有力的保护。
A.8.3 媒体设备的处理程序
A.8.3 分节旨在帮助组织防止存储在可移动介质(例如 U 盘、CD-ROM 和可拆卸硬盘)上的信息发生未经授权的披露、篡改、移除或销毁。它还包括对这些介质进行妥善处置或转移的控制措施,以防范 data breach,例如使用获授权的快递/运输人员以及安全包装,并记录所有数据内容及其保护级别。
深入了解附录 A.8.2:信息分类
如上所述,附录 A.8.2 涵盖对数据进行分类,并根据该数据对贵组织的敏感性或重要性对每项资产进行标识,从而能够基于这些级别实施适当的保护措施(例如访问限制)。以下是附录 A.8.2 的各个分节。
A.8.2.1 信息分类
理想的信息分类方案应当反映业务活动,而不是抑制或使其变得复杂。请根据数据的敏感性、法律要求、关键性以及价值来构建方案,以便为每项资产提供适当的保护级别。
大多数公司一开始只会设置三到四个类别。例如,英国巴斯大学的 分类方案 会将信息划分为以下这些组:
- 高度受限 —— 需要采取重大的安全措施,并且对访问进行严格控制和限制。
- 受限 —— 需要采取安全措施并限制访问,但无需进行特别重大或严格受控的措施。
- 仅供内部使用 —— 无需额外保护。
一个包含四个类别的分类方案示例包括:机密(confidential)、受限(restricted)、内部(internal)和公开(public)。
A.8.2.2 数据标记
无论是实体资产还是电子资产,都应根据其类别进行标记。标记应易于管理,以便员工能够正确使用。例如,可以通过在纸质文件上盖章“secret”或“confidential”来进行标记。电子数据通常使用元数据来进行标记。
A.8.2.3 数据处理
数据处理是指数据可能如何被使用,以及谁可以使用它。例如,可以决定某些用户组能够读取特定数据资产,但不能对其进行复制。
有多种控制措施用于实施数据处理策略。您可能需要对最敏感的资产进行加密,以便只有具有特定许可/授权级别的人员才能打开它。重要的实体资产可以存放在上锁的柜子或保险箱中。媒体设备的相关程序应符合 A.8.2.3。
Netwrix 如何提供帮助
Netwrix Data Security Platform 帮助你 实现、维护并证明符合 ISO 标准,通过提供你所需的安全情报来:
- 发现并分类数据 覆盖您各类存储库。
- 通过持续 风险评估识别安全差距
- 检测异常活动
- 快速识别并调查威胁模式
- 建立强有力的 数据访问治理
更好的是,该平台支持本地和云端数据系统,并支持结构化与非结构化数据。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。