Un standard de management și unul de stocare
ISO/IEC 27001 descrie un sistem de management al securității informației: analiza riscurilor, alegerea controalelor, aplicarea lor, măsurarea și revizuirea. Se aplică unei organizații, cu procesele și cu oamenii ei. ISO/IEC 27040 tratează un subiect mai îngust și mai tehnic — securitatea sistemelor de stocare a datelor.
Distincția contează în achiziții. Un sistem de management se certifică pentru o organizație, nu pentru un produs software. Întrebarea utilă din caietul de sarcini nu este dacă aplicația „este certificată ISO/IEC 27001", ci dacă ea permite operatorului să aplice controalele pe care standardul i le cere.
Înainte de orice control, standardul cere o analiză de riscuri proprie organizației și o declarație de aplicabilitate care spune ce controale se aplică și pe ce motiv. Aceste două documente nu pot fi livrate de un furnizor: ele descriu organizația, nu produsul.
Diferența dintre cele două formulări se vede la primul audit. Un certificat prezentat de furnizor nu acoperă nimic din ce face organizația cu aplicația.
Controalele care ating direct aplicația
Din setul de controale la care trimite standardul, o parte se implementează în proceduri și în contracte. O altă parte trebuie să existe în software, altfel procedura rămâne fără efect.
Controlul accesului: identități administrate central, drepturi care decurg din rol, conturile cu privilegii ridicate separate de cele obișnuite și refuz implicit — ce nu e permis explicit nu e permis deloc.
Jurnalizarea și monitorizarea: evenimentele se înregistrează într-o formă care nu se poate rescrie, iar înlănțuirea criptografică a intrărilor face ca o modificare ulterioară să se vadă. Fără această proprietate, jurnalul dovedește ce s-a întâmplat doar atât timp cât nimeni nu a vrut să îl schimbe.
Criptografia: semnături electronice, sigilii, mărci temporale și certificate, administrate prin infrastructura de chei publice a organizației.
Gestiunea incidentelor: un eveniment de securitate trebuie observat, consemnat și urmărit până la închidere. Observarea ține de monitorizare și de detecția intruziunilor, consemnarea ține de jurnal, iar ce lipsește dintr-una se vede imediat în cealaltă.
Separarea mediilor: schimbările se testează în afara producției, iar modificările de configurare rămân în evidență.
- identități centralizate și drepturi pe rol;
- conturi cu privilegii ridicate izolate și auditate;
- jurnal append-only, cu intrări înlănțuite criptografic;
- semnături, sigilii și mărci temporale verificabile.
Ce aduce 27040 pe partea de stocare
ISO/IEC 27040 se ocupă de ce se întâmplă cu datele acolo unde stau: protecția mediilor de stocare, păstrarea nealterată, copiile de siguranță, ștergerea sigură și separarea responsabilităților celor care administrează stocarea.
Pentru o arhivă de documente, două cerințe sunt centrale. Prima: documentul păstrat în regim de arhivare nu poate fi modificat sau șters înainte de expirarea termenului, nici de administrator. A doua: eliminarea la expirare este o operațiune controlată, cu decizie consemnată, nu o ștergere care se poate produce din greșeală.
A treia, mai rar discutată, privește copiile de siguranță: ele au aceleași cerințe de protecție ca originalul. O arhivă bine protejată care se salvează pe un disc accesibil oricui nu este protejată.
Certificarea rămâne a organizației care operează sistemul. Din partea platformei se poate furniza descrierea tehnică a controalelor implementate și configurarea concretă, în forma cerută de auditor.
Întrebări frecvente
Platforma este certificată ISO/IEC 27001?
Certificarea ISO/IEC 27001 se acordă sistemului de management al securității informației al unei organizații, nu unui produs software. Pentru o procedură de achiziție vă putem documenta modul în care platforma susține controalele pe care operatorul trebuie să le aplice.
Ce înseamnă ștergere sigură?
Eliminarea datelor astfel încât să nu mai poată fi reconstituite de pe mediul de stocare. Procedura concretă depinde de tipul mediului și se stabilește împreună cu administratorul infrastructurii.
Administratorul poate șterge un document din arhivă?
Nu înainte de expirarea termenului de păstrare. Eliminarea după expirare este o operațiune cu decizie consemnată, care rămâne în jurnal.
Ce documentație primim pentru auditul nostru intern?
Descrierea controalelor implementate și configurarea aplicată la dumneavoastră. Conținutul exact se stabilește la implementare, în funcție de ce cere auditorul.
Discutăm despre ISO/IEC 27001 & 27040
Vă putem arăta componenta în funcțiune pe datele dumneavoastră, vă putem trimite o ofertă pentru dimensiunea organizației sau vă putem răspunde punctual la întrebări tehnice.