ISO/IEC 27001:2022 และ Penetration Testing
มาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS สำหรับจัดการความเสี่ยงต่อข้อมูล บุคลากร กระบวนการ และเทคโนโลยีอย่างเป็นระบบ
การใช้ผลทดสอบในระบบบริหาร ISO/IEC 27001
ISO/IEC 27001 เป็นมาตรฐานระบบบริหารความมั่นคงปลอดภัยสารสนเทศ ผลทดสอบมีคุณค่าเมื่อเชื่อมกับ scope, risk treatment, control owner และการทบทวนของผู้บริหาร.

- กำหนดขอบเขต ISMS และบัญชีทรัพย์สินก่อนเลือกสิ่งที่จะทดสอบ เพื่อไม่สรุปผลจากระบบย่อยแทนความเสี่ยงของทั้งองค์กร.
- เลือกมาตรการควบคุมจากผลการประเมินความเสี่ยงและ Statement of Applicability ไม่ใช้รายการ controls เป็น checklist ที่ตัดขาดจากบริบท.
- Penetration Testing เป็นหลักฐานหนึ่งสำหรับตรวจประสิทธิผลของมาตรการทางเทคนิค มาตรฐานไม่ได้กำหนดรอบการทำ Pentest แบบตายตัวสำหรับทุกองค์กร.
- บันทึกความเสี่ยง ช่องโหว่ การตัดสินใจยอมรับความเสี่ยง แผนแก้ไข และผลทวนสอบ เพื่อใช้กับ internal audit และ management review.
INFORMATION SECURITY MANAGEMENT
มาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS สำหรับจัดการความเสี่ยงต่อข้อมูล บุคลากร กระบวนการ และเทคโนโลยีอย่างเป็นระบบ
ข้อกำหนดที่เกี่ยวข้องกับ Penetration Testing
- ISO/IEC 27001:2022 ไม่ได้กำหนดให้องค์กรทุกแห่งต้องทำ Penetration Testing ตามรอบเวลาตายตัว แต่กำหนดให้ระบุ ประเมิน และจัดการความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศอย่างเป็นระบบ
- Penetration Testing สามารถใช้เป็นวิธีควบคุมและหลักฐานสนับสนุน Annex A 8.8 การจัดการช่องโหว่ทางเทคนิค, A.8.29 การทดสอบความมั่นคงปลอดภัยระหว่างการพัฒนาและการยอมรับระบบ และ A.5.35 การทบทวนความมั่นคงปลอดภัยอย่างเป็นอิสระ
- ขอบเขตและความถี่ควรกำหนดจากผลประเมินความเสี่ยง ข้อกำหนดทางกฎหมาย หน่วยงานกำกับดูแล สัญญา และความสำคัญของระบบ
- ผลการทดสอบควรถูกนำเข้าสู่กระบวนการ Risk Treatment การแก้ไข การยอมรับความเสี่ยง และหลักฐานการปรับปรุง ISMS อย่างต่อเนื่อง
ประเด็นสำคัญ
ISO/IEC 27001 เป็นมาตรฐานแบบ risk-based ไม่ใช่รายการ test case การทำ Penetration Testing จึงต้องผูกกับความเสี่ยงและ Statement of Applicability ของแต่ละองค์กร
