ISO 27002:2022, Kontroll 7.13 – Utstyrsvedlikehold

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

fokusert,gruppe,mangfoldig,arbeid,kolleger,ha,et,møte,sammen

IT-utstyr som servere, bærbare datamaskiner, nettverksenheter og skrivere er avgjørende for mange informasjonsbehandlingsoperasjoner som lagring, bruk og overføring av informasjonsressurser.

Men hvis dette utstyret ikke vedlikeholdes under hensyntagen til produktspesifikasjoner og miljørisiko, kan det forringes i kvalitet og ytelse. Denne mangelen på vedlikehold kan føre til kompromittering av tilgjengelighet, integritet og konfidensialitet av informasjonsmidler lagret på dette utstyret.

For eksempel, hvis en organisasjon ikke klarer å utføre regelmessig vedlikehold på servermaskinvare, kan det hende den ikke gjenkjenner at diskplassen er full. Dette kan føre til tap av data som overføres til eller ut av serveren.

Videre kan ansatte eller eksterne tjenesteleverandører få tilgang til IT-utstyr som en del av vedlikeholdsprosedyren, og dette kan også utgjøre en risiko for konfidensialiteten til sensitiv informasjon.

For eksempel kan en ekstern leverandør av vedlikeholdstjenester få tilgang til sensitiv informasjon lagret på bærbare datamaskiner eller installere skadelig programvare på enheter.

Kontroll 7.13 omhandler hvordan organisasjoner kan etablere og implementere hensiktsmessige prosedyrer og tiltak for forsvarlig vedlikehold av utstyr slik at informasjonskapasitet lagret på dette utstyret er ikke kompromittert.

Formål med kontroll 7.13

Kontroll 7.13 gjør det mulig for organisasjoner å sette på plass nødvendige tekniske tiltak og prosedyrer for å utføre forsvarlige vedlikeholdsaktiviteter på utstyr som brukes til å lagre informasjonsmidler.

Disse tiltakene og prosedyrene gir sikkerhet for at informasjonsressurser ikke går tapt eller skades, og at de ikke er utsatt for risikoen for kompromittering, for eksempel uautorisert tilgang.

Attributttabell

Kontroll 7.13 er en forebyggende type kontroll som krever at organisasjoner tar en proaktiv tilnærming til vedlikehold av utstyr.

Det innebærer å oppdage risikoer som kan oppstå på grunn av mangel på vedlikehold, etablere prosedyrer for vedlikehold av utstyr som tar hensyn til hvert utstyrs spesifikasjoner, og anvende passende kontroller som vil beskytte informasjonsressurser vert på dette utstyret mot kompromiss.

KontrolltypeInformasjonssikkerhetsegenskaperKonsepter for cybersikkerhetOperasjonelle evnerSikkerhetsdomener
#Forebyggende#Konfidensialitet
#Integritet
#Tilgjengelighet
#Beskytte#Fysisk sikkerhet
# Asset Management
#Beskyttelse
#Motstandsdyktighet
Få et forsprang på ISO 27001
  • Alt oppdatert med 2022-kontrollsettet
  • Få 81 % fremgang fra det øyeblikket du logger på
  • Enkel og lett å bruke
Bestill demoen din
img

Eierskap til kontroll 7.13

Overholdelse av kontroll 7.13 innebærer å lage en liste over utstyr, gjennomføre en risikovurdering basert på miljøfaktorer og produktspesifikasjoner og etablere og implementere egnede prosedyrer og tiltak for riktig vedlikehold.

Mens rollen til enkeltpersoner som håndterer dette utstyret på daglig basis er kritisk, bør informasjonssikkerhetssjefen bære ansvaret for overholdelse av kontroll 7.13.

Generell veiledning om samsvar

Kontroll 7.13 viser 11 spesifikke anbefalinger for organisasjoner å vurdere:

  1. Vedlikeholdsprosedyrer bør samsvare med utstyrsprodusentens spesifikasjoner, for eksempel anbefalt servicefrekvens.
  2. Organisasjoner bør etablere og anvende et vedlikeholdsprogram for alt utstyr.
  3. Kun autorisert personell eller tredjeparter skal tillates å utføre vedlikeholdsaktiviteter eller reparasjoner på utstyr.
  4. Organisasjoner bør opprette og vedlikeholde en oversikt over alle utstyrsfeil og feil. Videre bør denne registreringen også omfatte alle vedlikeholdsaktiviteter utført på utstyr.
  5. Organisasjoner bør iverksette egnede tiltak under utførelsen av vedlikehold, med tanke på om vedlikeholdet utføres av en ansatt eller en tredjeparts tjenesteleverandør. Videre bør relevant personell signere en konfidensialitetsavtale.
  6. Personell som utfører vedlikeholdsarbeidet bør være under oppsyn til enhver tid.
  7. Fjernvedlikeholdsarbeid bør være underlagt strenge tilgangs- og autorisasjonsprosedyrer.
  8. Dersom utstyr tas ut av lokaler for vedlikeholdsarbeid, bør organisasjoner iverksette passende sikkerhetstiltak i henhold til Kontroll 7.9.
  9. Organisasjoner bør forholde seg til alle krav som stilles av forsikringsleverandører om hvordan de skal utføre vedlikehold.
  10. Organisasjoner bør inspisere utstyr som har vært gjennom vedlikeholdsarbeid for å sikre at det ikke blir tuklet med og fungerer som det skal.
  11. Hvis utstyret skal kastes eller gjenbrukes, bør organisasjoner etablere og implementere passende tiltak og prosedyrer som tar hensyn til kravene angitt i kontroll 7.14.

Supplerende veiledning om kontroll 7.14

Kontroll 7.13 sier at følgende regnes som utstyr og faller inn under kontroll 7.13:

  1. Tekniske komponenter i informasjonsbehandlingsanlegg
  2. batterier
  3. Brannslukningsapparat
  4. Heiser
  5. Strømomformere
  6. Klimaanlegg
  7. Lignende eiendeler

Få en Headstart
på ISO 27002

Den eneste etterlevelsen
løsning du trenger
Bestill demoen din

Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

Endringer og forskjeller fra ISO 27002:2013

27002: 2022/7.13 erstatter 27002:2013/(11.2.4)

2022-versjonen inneholder mer omfattende krav

Sammenlignet med 2013-versjonen, stiller Control 7.13 i 2022-versjonen mer omfattende krav. Mens 2013-versjonen bare oppførte seks spesifikke krav, inneholder Control 7.13 11 krav.

Kontroll 7.13 introduserer de fem følgende kravene, som ikke ble behandlet i 2013-versjonen:

  • Organisasjoner bør etablere og anvende et vedlikeholdsprogram for alt utstyr.
  • Personell som utfører vedlikeholdsarbeidet bør være under oppsyn til enhver tid.
  • Fjernvedlikeholdsarbeid bør være underlagt strenge tilgangs- og autorisasjonsprosedyrer.
  • Dersom utstyret skal kastes eller gjenbrukes, bør organisasjoner etablere og implementere egnede tiltak og prosedyrer i tråd med kontroll 7.14.
  • Dersom utstyr tas ut av lokaler for vedlikeholdsarbeid, bør organisasjoner iverksette passende sikkerhetstiltak i henhold til Kontroll 7.9.

2022-versjonen definerer "utstyr"

I tilleggsveiledningen definerer kontroll 7.13 hva som faller inn under "Utstyr". I motsetning til dette refererte ikke 2013-versjonen til betydningen av "Utstyr".

Hvordan ISMS.online hjelper

ISMS.Online lar deg:

  • Dokumenter prosessene dine. Dette intuitive grensesnittet lar deg dokumentere prosessene dine uten å installere programvare på datamaskinen eller nettverket.
  • Automatiser din risikovurderingsprosess.
  • Vis overholdelse enkelt med online rapporter og sjekklister.
  • Hold oversikt over fremgangen mens du jobber mot sertifisering.
  • ISMS.Online tilbyr et komplett spekter av funksjoner for å hjelpe organisasjoner og bedrifter å oppnå samsvar med industristandard ISO 27001 og/eller ISO 27002 ISMS.

Ta kontakt i dag for å bestill en demo.

Er du klar for
den nye ISO 27002

Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

Fysiske kontroller

Betrodd av selskaper overalt
  • Enkel og lett å bruke
  • Designet for ISO 27001 suksess
  • Sparer deg for tid og penger
Bestill demoen din
img

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer