Sikre sikkert og kompatibelt utstyrsvedlikehold under ISO 27002-kontroll 7.13
IT-utstyr som servere, bærbare datamaskiner, nettverksenheter og skrivere er avgjørende for mange informasjonsbehandlingsoperasjoner som lagring, bruk og overføring av informasjonsressurser.
Men hvis dette utstyret ikke vedlikeholdes under hensyntagen til produktspesifikasjoner og miljørisiko, kan det forringes i kvalitet og ytelse. Denne mangelen på vedlikehold kan føre til kompromittering av tilgjengelighet, integritet og konfidensialitet av informasjonsmidler lagret på dette utstyret.
For eksempel, hvis en organisasjon ikke klarer å utføre regelmessig vedlikehold på servermaskinvare, kan det hende den ikke gjenkjenner at diskplassen er full. Dette kan føre til tap av data som overføres til eller ut av serveren.
Videre kan ansatte eller eksterne tjenesteleverandører få tilgang til IT-utstyr som en del av vedlikeholdsprosedyren, og dette kan også utgjøre en risiko for konfidensialiteten til sensitiv informasjon.
For eksempel kan en ekstern leverandør av vedlikeholdstjenester få tilgang til sensitiv informasjon lagret på bærbare datamaskiner eller installere skadelig programvare på enheter.
Kontroll 7.13 omhandler hvordan organisasjoner kan etablere og implementere hensiktsmessige prosedyrer og tiltak for forsvarlig vedlikehold av utstyr slik at informasjonskapasitet lagret på dette utstyret er ikke kompromittert.
Formål med kontroll 7.13
Kontroll 7.13 gjør det mulig for organisasjoner å sette på plass nødvendige tekniske tiltak og prosedyrer for å utføre forsvarlige vedlikeholdsaktiviteter på utstyr som brukes til å lagre informasjonsmidler.
Disse tiltakene og prosedyrene gir sikkerhet for at informasjonsressurser ikke går tapt eller skades, og at de ikke er utsatt for risikoen for kompromittering, for eksempel uautorisert tilgang.
Attributttabell for kontroll 7.13
Kontroll 7.13 er en forebyggende type kontroll som krever at organisasjoner tar en proaktiv tilnærming til vedlikehold av utstyr.
Det innebærer å oppdage risikoer som kan oppstå på grunn av mangel på vedlikehold, etablere prosedyrer for vedlikehold av utstyr som tar hensyn til hvert utstyrs spesifikasjoner, og anvende passende kontroller som vil beskytte informasjonsressurser vert på dette utstyret mot kompromiss.
| Kontrolltype | Informasjonssikkerhetsegenskaper | Konsepter for cybersikkerhet | Operasjonelle evner | Sikkerhetsdomener |
|---|---|---|---|---|
| #Forebyggende | #Konfidensialitet | #Beskytte | #Fysisk sikkerhet | #Beskyttelse |
| #Integritet | # Asset Management | #Motstandsdyktighet | ||
| #Tilgjengelighet |
Frigjør deg fra et fjell av regneark
Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.
Eierskap til kontroll 7.13
Overholdelse av kontroll 7.13 innebærer å lage en liste over utstyr, gjennomføre en risikovurdering basert på miljøfaktorer og produktspesifikasjoner og etablere og implementere egnede prosedyrer og tiltak for riktig vedlikehold.
Mens rollen til enkeltpersoner som håndterer dette utstyret på daglig basis er kritisk, bør informasjonssikkerhetssjefen bære ansvaret for overholdelse av kontroll 7.13.
Generell veiledning om samsvar
Kontroll 7.13 viser 11 spesifikke anbefalinger for organisasjoner å vurdere:
- Vedlikeholdsprosedyrer bør samsvare med utstyrsprodusentens spesifikasjoner, for eksempel anbefalt servicefrekvens.
- Organisasjoner bør etablere og anvende et vedlikeholdsprogram for alt utstyr.
- Kun autorisert personell eller tredjeparter skal tillates å utføre vedlikeholdsaktiviteter eller reparasjoner på utstyr.
- Organisasjoner bør opprette og vedlikeholde en oversikt over alle utstyrsfeil og feil. Videre bør denne registreringen også omfatte alle vedlikeholdsaktiviteter utført på utstyr.
- Organisasjoner bør iverksette egnede tiltak under utførelsen av vedlikehold, med tanke på om vedlikeholdet utføres av en ansatt eller en tredjeparts tjenesteleverandør. Videre bør relevant personell signere en konfidensialitetsavtale.
- Personell som utfører vedlikeholdsarbeidet bør være under oppsyn til enhver tid.
- Fjernvedlikeholdsarbeid bør være underlagt strenge tilgangs- og autorisasjonsprosedyrer.
- Dersom utstyr tas ut av lokaler for vedlikeholdsarbeid, bør organisasjoner iverksette passende sikkerhetstiltak i henhold til Kontroll 7.9.
- Organisasjoner bør forholde seg til alle krav som stilles av forsikringsleverandører om hvordan de skal utføre vedlikehold.
- Organisasjoner bør inspisere utstyr som har vært gjennom vedlikeholdsarbeid for å sikre at det ikke blir tuklet med og fungerer som det skal.
- Hvis utstyret skal kastes eller gjenbrukes, bør organisasjoner etablere og implementere passende tiltak og prosedyrer som tar hensyn til kravene angitt i kontroll 7.14.
Supplerende veiledning om kontroll 7.14
Kontroll 7.13 sier at følgende regnes som utstyr og faller inn under kontroll 7.13:
- Tekniske komponenter i informasjonsbehandlingsanlegg
- Batterier
- Brannslukningsapparat
- Heiser
- Strømomformere
- Klimaanlegg
- Lignende eiendeler
Administrer all samsvarskontroll, alt på ett sted
ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.
Endringer og forskjeller fra ISO 27002:2013
27002: 2022/7.13 erstatter 27002:2013/(11.2.4)
2022-versjonen inneholder mer omfattende krav
Sammenlignet med 2013-versjonen, stiller Control 7.13 i 2022-versjonen mer omfattende krav. Mens 2013-versjonen bare oppførte seks spesifikke krav, inneholder Control 7.13 11 krav.
Kontroll 7.13 introduserer de fem følgende kravene, som ikke ble behandlet i 2013-versjonen:
- Organisasjoner bør etablere og anvende et vedlikeholdsprogram for alt utstyr.
- Personell som utfører vedlikeholdsarbeidet bør være under oppsyn til enhver tid.
- Fjernvedlikeholdsarbeid bør være underlagt strenge tilgangs- og autorisasjonsprosedyrer.
- Dersom utstyret skal kastes eller gjenbrukes, bør organisasjoner etablere og implementere egnede tiltak og prosedyrer i tråd med kontroll 7.14.
- Dersom utstyr tas ut av lokaler for vedlikeholdsarbeid, bør organisasjoner iverksette passende sikkerhetstiltak i henhold til Kontroll 7.9.
2022-versjonen definerer "utstyr"
I tilleggsveiledningen definerer kontroll 7.13 hva som faller inn under "Utstyr". I motsetning til dette refererte ikke 2013-versjonen til betydningen av "Utstyr".
Nye ISO 27002 kontroller
| ISO/IEC 27002:2022 kontrollidentifikator | ISO/IEC 27002:2013 kontrollidentifikator | Kontrollnavn |
|---|---|---|
| 5.7 | NEW | Trusselintelligens |
| 5.23 | NEW | Informasjonssikkerhet for bruk av skytjenester |
| 5.30 | NEW | IKT-beredskap for forretningskontinuitet |
| 7.4 | NEW | Fysisk sikkerhetsovervåking |
| 8.9 | NEW | Konfigurasjonsstyring |
| 8.10 | NEW | Sletting av informasjon |
| 8.11 | NEW | Datamaskering |
| 8.12 | NEW | Forebygging av datalekkasje |
| 8.16 | NEW | Overvåking av aktiviteter |
| 8.23 | NEW | Web-filtrering |
| 8.28 | NEW | Sikker koding |
| ISO/IEC 27002:2022 kontrollidentifikator | ISO/IEC 27002:2013 kontrollidentifikator | Kontrollnavn |
|---|---|---|
| 6.1 | 07.1.1 | Screening |
| 6.2 | 07.1.2 | Vilkår og betingelser for ansettelsen |
| 6.3 | 07.2.2 | Informasjonssikkerhetsbevissthet, utdanning og opplæring |
| 6.4 | 07.2.3 | Disiplinær prosess |
| 6.5 | 07.3.1 | Ansvar etter oppsigelse eller endring av arbeidsforhold |
| 6.6 | 13.2.4 | Avtaler om konfidensialitet eller taushetsplikt |
| 6.7 | 06.2.2 | Fjernarbeid |
| 6.8 | 16.1.2, 16.1.3 | Informasjonssikkerhet hendelsesrapportering |
| ISO/IEC 27002:2022 kontrollidentifikator | ISO/IEC 27002:2013 kontrollidentifikator | Kontrollnavn |
|---|---|---|
| 7.1 | 11.1.1 | Fysiske sikkerhetsomkretser |
| 7.2 | 11.1.2, 11.1.6 | Fysisk inngang |
| 7.3 | 11.1.3 | Sikring av kontorer, rom og fasiliteter |
| 7.4 | NEW | Fysisk sikkerhetsovervåking |
| 7.5 | 11.1.4 | Beskyttelse mot fysiske og miljømessige trusler |
| 7.6 | 11.1.5 | Arbeid i sikre områder |
| 7.7 | 11.2.9 | Oversiktlig skrivebord og oversiktlig skjerm |
| 7.8 | 11.2.1 | Utstyrsplassering og beskyttelse |
| 7.9 | 11.2.6 | Sikkerhet av eiendeler utenfor lokaler |
| 7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Lagringsmedier |
| 7.11 | 11.2.2 | Støtteverktøy |
| 7.12 | 11.2.3 | Kablingssikkerhet |
| 7.13 | 11.2.4 | Vedlikehold av utstyr |
| 7.14 | 11.2.7 | Sikker avhending eller gjenbruk av utstyr |
Hvordan ISMS.online hjelper
ISMS.Online lar deg:
- Dokumenter prosessene dine. Dette intuitive grensesnittet lar deg dokumentere prosessene dine uten å installere programvare på datamaskinen eller nettverket.
- Automatiser din risikovurderingsprosess.
- Vis overholdelse enkelt med online rapporter og sjekklister.
- Hold oversikt over fremgangen mens du jobber mot sertifisering.
- ISMS.Online tilbyr et komplett spekter av funksjoner for å hjelpe organisasjoner og bedrifter å oppnå samsvar med industristandard ISO 27001 og/eller ISO 27002 ISMS.
Ta kontakt i dag for å bestill en demo.








