Siam Thanat Hack Co., Ltd.

ISO/IEC 27001:2022 และ Penetration Testing

มาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS สำหรับจัดการความเสี่ยงต่อข้อมูล บุคลากร กระบวนการ และเทคโนโลยีอย่างเป็นระบบ

การใช้ผลทดสอบในระบบบริหาร ISO/IEC 27001

ISO/IEC 27001 เป็นมาตรฐานระบบบริหารความมั่นคงปลอดภัยสารสนเทศ ผลทดสอบมีคุณค่าเมื่อเชื่อมกับ scope, risk treatment, control owner และการทบทวนของผู้บริหาร.

ภาพอินโฟกราฟิกอธิบาย: การใช้ผลทดสอบในระบบบริหาร ISO/IEC 27001
ภาพสรุป: การใช้ผลทดสอบในระบบบริหาร ISO/IEC 27001
  • กำหนดขอบเขต ISMS และบัญชีทรัพย์สินก่อนเลือกสิ่งที่จะทดสอบ เพื่อไม่สรุปผลจากระบบย่อยแทนความเสี่ยงของทั้งองค์กร.
  • เลือกมาตรการควบคุมจากผลการประเมินความเสี่ยงและ Statement of Applicability ไม่ใช้รายการ controls เป็น checklist ที่ตัดขาดจากบริบท.
  • Penetration Testing เป็นหลักฐานหนึ่งสำหรับตรวจประสิทธิผลของมาตรการทางเทคนิค มาตรฐานไม่ได้กำหนดรอบการทำ Pentest แบบตายตัวสำหรับทุกองค์กร.
  • บันทึกความเสี่ยง ช่องโหว่ การตัดสินใจยอมรับความเสี่ยง แผนแก้ไข และผลทวนสอบ เพื่อใช้กับ internal audit และ management review.

INFORMATION SECURITY MANAGEMENT

มาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS สำหรับจัดการความเสี่ยงต่อข้อมูล บุคลากร กระบวนการ และเทคโนโลยีอย่างเป็นระบบ

ข้อกำหนดที่เกี่ยวข้องกับ Penetration Testing

  • ISO/IEC 27001:2022 ไม่ได้กำหนดให้องค์กรทุกแห่งต้องทำ Penetration Testing ตามรอบเวลาตายตัว แต่กำหนดให้ระบุ ประเมิน และจัดการความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศอย่างเป็นระบบ
  • Penetration Testing สามารถใช้เป็นวิธีควบคุมและหลักฐานสนับสนุน Annex A 8.8 การจัดการช่องโหว่ทางเทคนิค, A.8.29 การทดสอบความมั่นคงปลอดภัยระหว่างการพัฒนาและการยอมรับระบบ และ A.5.35 การทบทวนความมั่นคงปลอดภัยอย่างเป็นอิสระ
  • ขอบเขตและความถี่ควรกำหนดจากผลประเมินความเสี่ยง ข้อกำหนดทางกฎหมาย หน่วยงานกำกับดูแล สัญญา และความสำคัญของระบบ
  • ผลการทดสอบควรถูกนำเข้าสู่กระบวนการ Risk Treatment การแก้ไข การยอมรับความเสี่ยง และหลักฐานการปรับปรุง ISMS อย่างต่อเนื่อง
ประเด็นสำคัญ

ISO/IEC 27001 เป็นมาตรฐานแบบ risk-based ไม่ใช่รายการ test case การทำ Penetration Testing จึงต้องผูกกับความเสี่ยงและ Statement of Applicability ของแต่ละองค์กร

เอกสารต้นทางฉบับทางการ

ดูและสั่งซื้อมาตรฐาน ISO/IEC 27001 ฉบับทางการได้ที่เว็บไซต์ ISO

ไปยังแหล่งทางการ