ISO 27001:2022 轉版重點及技術措施解析
根據世界經濟論壇(WEF)發佈的 2023 全球風險報告,資安相關課題持續名列前五名;在台灣,從資通安全管理法規範政府機關和國營企業,到主管機關要求金融機構與上市上櫃公司提升資安,顯見資安與合規已是不分產業的共同課題。
值此同時,國際標準組織(ISO)於 2022 年公告第三版 ISO/IEC 27001:2022 資訊安全管理系統,2024 年 5 月 1 日後不再進行 2013 版的驗證及審核,也就是新申請的驗證或已持有證書要進行重新審查,皆必須以 2022 版進行驗證;此外,已取得舊版驗證的組織必須在 2025 年 10 月 31 日前完成轉版,否則證書將會失效。換言之,轉版期限已迫在眉睫。
網宇安全與隱私保護為新增重點
BSI 英國標準協會台灣分公司 ISO/IEC 27001 資訊安全產品經理劉卜瑞表示,ISO 27001:2013 專注在資訊技術,ISO 27001:2022 最重要的變化則是加入網宇安全(Cyber Security)與隱私保護,並新增相關條款。
首先在資訊保護,包括資訊刪除、遮蔽及洩露的預防,第一步是找出必須保護的機敏資料,進而了解有哪些系統、設備或開發及測試環境在使用這些資料,才能因應新條款對機敏資料存在的管道進行強力控管措施。
其次,在威脅和脆弱性管理,則新增了威脅情資的收集和分析。劉卜瑞經理說:「威脅情資的重要性,在於它影響了整個管理系統,也帶出新版希望組織能落實主動預防的精神。」威脅情資的變化影響許多條款的執行,例如:組態管理、資料洩漏預防、監視活動、安全程式設計。情資的收集是為了知道威脅來源及使用的攻擊工具,分析的目的則是做好防禦措施。至於委外管理,除了在第 8 章將文字由「委外服務」修改為「外部提供」,將所有外部提供的過程、產品及服務都納入管理,以因應外部提供的服務,例如:IDC 機房或公有雲只有制式合約,不同於委外廠商的客製化合約。附錄 A 此次也新增了使用雲端服務之資訊安全的控制措施,規範了雲的獲取、使用管理及退出,包括使用前要確認雲平台提供的服務是否符合組織本身的資安要求,退出時是否確實刪除資料並提供佐證。
高難度的技術控制重點大解析
KPMG 安侯企業管理公司執行副總經理林大馗指出,由於證交所對上市上櫃公司的資安要求主要是參考資通安全管理法及 ISO 27001 進行規劃,導入ISO 27001 並通過驗證對上市上櫃公司很有助益,不僅可以實質提升資安,對企業治理的評比也有加分效果。
企業想要因應 ISO 27001 的轉版,落實相關措施,但一定都需要採購解決方案嗎?在資源有限的前提下也可以選擇不做,但要考量未落實的影響與衝擊。
從今年年初運輸業者的一連串資安事件發現,資訊安全比我們想像的還要細節,魔鬼藏在細節裡。可能是一個組態錯誤導致安全組態配置錯誤、為何雲端安全要被關注、為什麼 access control 是重要的,都是從這些資安事件中可以發現貓膩。如果是上市櫃公司,導入 ISO 27001 對企業來說會有很大的幫助。
針對 ISO 27001:2022,他也點出執行難度較高的條款包括雲服務資訊安全、組態管理、威脅情資、DLP(Data Loss Protection)、安全程式碼撰寫。
針對雲服務資訊安全,難以從合約裡確認供應商的資安執行細節,建議可參考金融機構委託他人處理辦法,涵蓋了雲端服務的使用及供應商位在境外時應該如何處理。
組態管理亦是高難度條款,必須涵蓋軟體、硬體、網路、服務四大主題建立基線,由於各部門啟用功能的需求不同,無法只以工具處理。國內的 GCB(政府組態基準)或國外的 CIS(Center of the Internet Security)則可用於參考並建立所需的基線。
對於技術性控制措施而言,威脅情資極為重要,雖可透過外購來簡化收集過程,但光是一筆情資所牽動的釐清、盤查、因應或預防行動就很耗時耗力。可行作法是建立安全資訊和事件管理(Security Information and Event Management;SIEM)機制,但由於投資昂貴,委外是可以考慮的方向,SOC(Security Operation Center)的建置亦可朝委外發展,重點在於必須有足夠的記錄與資料來拼湊出安全事件的全貌。
與資料相關的 DLP(Data Loss Protection)和刪除作業亦是棘手課題。資料必然歷經的儲存、使用、刪除等三個階段,DLP 都必須扮演角色,部分資安閘道產品雖有 DLP 模組,但功能陽春,無法以關鍵字攔截加密過的資料,較可行的作法是投資 DLP 工具,或是採取虛擬桌面架構(VDI),將管控點限縮在伺服器。
攜手資安專業團隊,合作落實法遵及降低風險
果核數位軟體開發安全部副理蔡龍佑分享過往擔任稽核員與受稽方經驗。他強調,受稽人員提供客觀的執行佐證,供稽核員確認安全控制措施的實施情況,與目前標準是否一致,是確保組織安全的關鍵步驟。然而,由於組織文化以及受稽人員對稽核員的誤解,導致受稽人員不願與稽核員有過多的互動,這將使組織內的安全風險難以被發現。從近期的資安事件與新聞中不難發現,若希望組織免受相同的災害,可以透過實施 ISO 27001:2022 中對應的控制措施,由此可見落實資訊安全管理系統確實能夠幫助組織降低面臨的安全風險。
然而,實施控制措施的過程中,仍然存在許多細節需要注意。例如,在 ISO 27001:2022 附錄 A 的「8.28 安全程式設計」中,組織常常使用原始碼檢測工具作為「安全程式碼撰寫」的自動化檢核方法,但是,掃描人員是否有將程式碼完整進行檢測,以及開發人員對於誤判的判讀與解釋是否正確,都是在稽核過程中常被提出的問題。
同樣地,在 27001:2022 附錄 A 的「8.29 開發及驗收中之安全測試」中,組織通常會透過網站掃描或滲透測試來進行。然而,相關人員不願意提供測試帳號密碼,可能會導致網站弱點掃描或滲透測試的結果不夠完善。
總結來說,資訊安全不僅僅是技術問題,更是一種組織文化。我們需要改變對稽核的誤解,積極與稽核人員互動,並且在實施控制措施的過程中,注意到每一個細節。只有這樣,我們才能真正地降低組織面臨的安全風險。
其他動態


ESG 3D數位分身 智慧戰情監控平台將於2025智慧城市展展出
2023/10/30
DevSecOps 革新:開創全面威脅檢測與快速響應的新時代
2023/10/30
果核數位將於 2025 台北國際電玩展 B2B 商務區展出
2023/10/30
避免雲端主機淪為跳板收到公有雲鉅額帳單
2023/10/30
果核數位再獲 2024 OpenText Outstanding Cybersecurity Growth Award 殊榮
2023/10/30
整合優勢資源,共同採購更高效
2023/10/30
【2025 AI 人工智慧資安論壇 會後報導】
2023/10/30
資安人講堂:2025必須關注的資安10大趨勢
2023/10/30
雲原生時代,華為雲 FinOps 解決方案協助提高企業價值
2023/10/30
跟著逐步說明,建立雲端策略的行動計畫
2023/10/30
華為雲 ServiceStage 整合 Sermant 實現應用程式的優雅上下線
2023/10/30
進軍中國遊戲市場的雲端解決方案
2023/10/30
AI 人工智慧資安論壇
2023/10/30
2025 必須關注的資安10大趨勢
2023/10/30
果核數位攜手 OpenText 力推軟體開發安全
2023/10/30
雲端安全——執行長必須關注的五大重點
2023/10/30
別讓企業App成為品牌不定時炸彈!App安全風險大解析
2023/10/30
果核數位藉由第三方 CNAPP,加速實現跨雲與混合式資安管理
2023/10/30
雲端技術如何驅動金融科技創新?阿里雲的五大關鍵方案
2023/10/30
加速數位轉型:借助 GCP Gemini 和 Colab Enterprise 打造高效開發團隊
2023/10/30
優化用量、削減費用:掌握雲端流量管理的關鍵技巧
2023/10/30
利用 Database Migration Service 無縫升級 Cloud SQL MySQL 和 PostgreSQL 資料庫
2023/10/30
企業上雲,果核數位為企業打造雲端資安防護,實現雙贏安全與效能
2023/10/30
騰訊雲媒體傳輸如何實現毫秒級跨洲延遲,助力大型賽事直播
2023/10/30
【Okta | Akamai | 果核 | 奧登 _ 企業資安升級 從零信任架構到API防護 】活動報名
2023/10/30
果核積極拓展經銷通路,共創 SPKITA 社交工程演練生態系
2023/10/30
【DevSecOps實戰:從地端到雲端,全面提升軟體開發安全性】 說明會報名
2023/10/30
果核分享實用方案,助力打造通暢無礙的軟體安全開發流程
2023/10/30
iThome Cloud Summit - 實現快速安全現代化 - 跨雲和混合式安全管理
2023/10/30
2024 年度雲端盛會 Google Cloud Summit 即將登場!
2023/10/30
Hacker Talk 論壇報名 - 點破常見的資安迷思,再帶您一次導覽亞洲新型詐騙趨勢!
2023/10/30
CYBERSEC 2024 臺灣資安大會 - 果核數位攤位編C233 ,填問券送好禮!
2023/10/30
HyperG持續深化appGuard防禦力,捍衛企業機構App安全
2023/10/30
【軟體安全開發 X 資安佈署】說明會報名
2023/10/30
無人機資安風險與企業資安人力部署的困境
2023/10/30
ESG 3D數位分身 智慧戰情監控平台將於 2024 智慧城市展展出
2023/10/30
AI 2.0智勝新局 - 2024 IBM Solutions Day
2023/10/30
如何確保做好企業資訊安全?這4大DDOS防護方法,推薦學起來!
2023/10/30
果核數位將於 2024 台北國際電玩展B2B商務區展出
2023/10/30
全面導入AWS以培訓提升員工技能,並使遊戲上市時間加速 70%
2023/10/30
果核數位力推 DevOps 開發流程安全思維
2023/10/30
果核數位舉辦原碼檢測工作坊,引領企業實踐安全軟體開發之路
2023/10/30
2023年最後一場駭客論壇,精彩議程搶先看!!
2023/10/30
ISO 27001:2022 轉版重點及技術措施解析
2023/10/30
果核攜手Check Point,提出業界最完整的雲端資安攻略
2023/10/30
【Source Code Analysis Workshop】活動報名
2023/10/30
【強化DevOps開發流程安全】 說明會報名
2023/10/30
阿里雲 x 果核數位 每月199雲端乖乖包,保護您的業務順暢運營
2023/10/30
DevOpsDays Taipei 2023_DevOps系統委外開發案實務案例分享
2023/10/30
【ISO 27001改版 - 企業資安轉版重點解析】 說明會報名
2023/10/30
惡意後門與自駕車載資安層出不窮,我們邀請資深資安講師分享個人獨到見解
2023/10/30
果核數位匯聚SOC與CNAPP能量,有效打造跨雲安全管理服務
2023/10/30
【Alibaba Cloud x Digicentre】未來產業趨勢論壇 迎接下一波網路革命
2023/10/30
2023 年 臺灣雲端大會-企業轉型上雲安全實作分享
2023/10/30
核智安全從開發端切入,完整保護 App 安全,以 appGuard 融入 DevOps 開發維運流程,展現一條龍服務及在地專業團隊優勢
2023/10/30
直播點播加密:安心享受視頻內容,防範未經授權的觀眾亂入我的平臺
2023/10/30
新一代安全直播解決方案:快直播抵擋駭客盜用鏈結
2023/10/30
AI FOR ALL,四大趨勢觀點引領你探索最新趨勢變化
2023/10/30
AWS AppStream 2.0 快速上手
2023/10/30
善用抵稅制度強化企業資安防禦力
2023/10/30
果核數位攜手 OpenText 完美演繹如何破解程式漏洞危機
2023/10/30
調查局與企業資安顧問微妙融合,即將掀起驚滔"駭"浪的資安秘辛,您還不來報名嗎?
2023/10/30
CYBERSEC 2023 臺灣資安大會 - 企業安全開發流程升級之路
2023/10/30
【資安投資抵稅 快速通關說明會】 報名
2023/10/30
【落實資安防護,杜絕漏洞風險】 活動報名
2023/10/30
3D數位分身,智慧城市整合監控平台將於2023智慧城市展展出
2023/10/30
2023年首發論壇,快來手刀報名,來聽專業的怎麼說!
2023/10/30
安全防護:Anti-DDoS 設定教學
2023/10/30
十倍速遊戲開發效率SGC研習會
2023/10/30
果核數位將於2023台北國際電玩展B2B商務區展出
2023/10/30
一文概覽阿里雲 DDoS 防護六項優勢、四種方案抵禦 DDoS 攻擊手段!
2023/10/30
以資安治理角度理解 OWASP Top 10 2021
2023/10/30
製造業如何運用雲端技術進行創新轉型
2023/10/30
電腦軟體共同供應契約採購【資通安全服務暨資訊服務】-果核數位
2023/10/30
以資安治理角度理解OWASP Top 10 2021
2023/10/30
公司企業活用CNAPP自動化工具,公有雲安全保護您的資安!
2023/10/30
HACKER TALK - 企業資安要做到多安全才是足夠? IoT浪潮下如何面對排山倒海的漏洞? 精彩議程您不能錯過!!
2023/10/30
果核基於深厚實務歷練,揭露雲端資安進階防護心法
2023/10/30
從資安治理角度理解 OWASP Top 10 2021 - iThome臺灣資安大會邀請你一同參與
2023/10/30
【強化應變 建立韌性 發展永續金融】金融資安發展論壇 - 加密軟體及金鑰管理應用
2023/10/30
企業放心的資訊安全管理系統,結合Security Scorecard與Tenable!
2023/10/30
【改變一應萬變】政府資安發展論壇 - 數據整合戰情中心可視化的重要性
2023/10/30
服務上雲不需要擔心資安問題,兩全其美解決方案到底關鍵是甚麼!? 快報名iThome 台灣雲端大會,千萬不能錯過!
2023/10/30
【智慧戰情室】企業3D資料視覺化,WeMB方案完美整合數據
2023/10/30
蓋亞資訊攜手果核數位打造手機App資安全面防護網
2023/10/30
伊雲谷、果核數位共推雲端資安解決方案appGuard
2023/10/30
科技視覺,釋放數據新價值,創造高效關鍵決策 - 2022 智慧城市與物聯網 南港展覽館
2023/10/30
HACKER TALK - 關鍵基礎設施一點也不安全?! XP 時代的惡意程式盛行又該如何應對?
2023/10/30
2022 資安365年會-OWASP Top 10 2021企業指南
2023/10/30
未來的CDN服務主流:複合式CDN平台的管理與效用
2023/10/30
駭客首要攻擊目標Active Directory(AD)!該如何保障AD安全並阻斷攻擊?! 馬上報名【InfoSec Taiwan國際資安大會】將為您現場說明
2023/10/30
什麼是多重內容傳遞網路 (Multi CDN)?網站停機有哪些原因?
2023/10/30
果核推出資安評級服務,協助企業檢測網路駭客病毒的威脅!
2023/10/30
複合式內容傳遞網路(CDN)平台,打造內外兼具的客製化資安解決方案!
2023/10/30
地表最強的駭客論壇,5分鐘快速分析ML與區塊鏈安全!
2023/10/30
果核數位兩大資安方案助企業保護App安全
2023/10/30
地表最強 駭客講堂 - 開春首發,不聽會後悔的重量級課程
2023/10/30
2021/1/28-1/29 Taipei Game Show台北國際電玩展-B2B ZONE 商務區攤位活動
2023/10/30
果核 2020 聖誕駭樂論壇,剖析 WoW64 惡意利用、進階網路機器人攻擊
2023/10/30
果核數位榮獲BSI 雲端資安獎,擁本地優勢+國際合作,免除 AIoT 時代資安疑慮
2023/10/30
遭到網路駭客DDoS攻擊怎麼辦?要如何重新建立資安防護?
2023/10/30
駭客資安論壇 - 2020/12/5(六) 聖誕駭樂
2023/10/30
防駭之心不可無 – 建立防護化解危險,勢在必行
2023/10/30
鞏固防禦堡壘,拒絕再當受駭者
2023/10/30
果核聲明
2023/10/30
果核「駭客資安論壇」,揭示特權帳號管理、App 風控的精進之道
2023/10/30
~~線上~~駭客資安論壇將於6/11準時上線
2023/10/30
物聯網隱藏資安風險 果核數位推AI SOC服務
2023/10/30
HyperG 強打 Amazing Thor VDI 方案,為企業提出安全靈活的防疫辦公利器
2023/10/30
在家上班4隱憂!釣魚信件、驗證機制、連線存取恐成為資安破口!
2023/10/30
HyperG 推 Smart Sensing,藉由動態偵測與防禦機制,強力守護 App 安全
2023/10/30
果核數位與 Reblaze 聯手出擊,強力守護企業網站與 App 安全
2023/10/30
2020年資安人亞太資訊安全論壇 - 區塊鏈技術與醫療應用
2023/10/30
2020/2/6-2/7 Taipei Game Show台北國際電玩展攤位活動
2023/10/30
果核數位「聖誕駭樂」資安社群論壇,探索 IR、生物辨識、API 風險三大議題
2023/10/30
【iThome專訪】果核鎖定 OWASP 十大 API 風險,完整佈局檢測、監控與顧問服務
2023/10/30
AISOC服務 - 第一時間為客戶揪出可疑的行為,確保內部網路的安全
2023/10/30
果核結盟 I.X,力推實體金鑰加密、杜絕企業機密外洩
2023/10/30
【數位時代專訪】- 做好「隨時被駭」準備,App資安先驅果核數位:滴水不漏的資安保護過時了
2023/10/30
12/14 資安社群論壇【聖誕駭樂- 駭客退散耶誕禮物】
2023/10/30
果核數位通過108年經濟部工業局資安服務能量登錄
2023/10/30
果核數位資安社群論壇會後報導 - 洞察駭客戰術、增強防禦能力
2023/10/30
VMware攜手AWS 助企業加快數位轉型 - 果核數位為首波在地合作夥伴,共同提供完整的VMware Cloud on AWS技術服務
2023/10/30
5/25(六) 今年首場資安社群論壇 - 駭客過招,實戰分享
2023/10/30
2019年果核數位【共同供應契約採購項目總覽】更新
2023/10/30
【雙平台下被刻板印象所忽略的手機app漏洞】- 2019 亞太資訊安全論壇,您不能不知道的平台漏洞
2023/10/30
果核數位與BaaSid攜手,實現史上最便捷的安全區塊鏈認證應用
2023/10/30
在iOS系統架構下,你的app真的無堅不摧? iThome臺灣資安大會將分享iOS攻擊手法與攻破實戰分享,快上網報名議程!
2023/10/30
TAF國家級認證的實驗室-電檢中心認證appGuard四大功能
2023/10/30
2019/1/24-1/25 Taipei Game Show 台北國際電玩展 - 世貿三館商務區正式登場
2023/10/30
從防堵手遊外掛起家,果核數位攻進金融App資安市場
2023/10/30
iThome專訪: 結合國際視野與戰略思維,將資安能量推向至高境界
2023/10/30
9/20 國際資安威脅與戰略攻防要素- 資安社群論壇
2023/10/30
用AI從Big Data 挖寶掘金! 研討會即日起熱烈報名中
2023/10/30
【案號:1070201】appGuard加入共同供應契約採購囉!
2023/10/30
果核數位力推appGuard,助保險業牢牢守護App安全
2023/10/30
Radware全系列產品舊換新 : Server Load Balance(Alteon)、IPS Defensepro和Link Load Balance(Linkproof),即日起開跑!
2023/10/30
果核與全球一級DDOS清洗商Radware攜手合作,提供企業資安完整防護,並提供台灣在地化的第一線服務
2023/10/30
果核數位 SOC 結合 AI 聯防,能加速斬斷駭客攻擊,以子之矛、攻子之盾,反制敵方的 AI 攻擊
2023/10/30
2018 資安社群論壇報名開跑,精采內容你絕對不能錯過阿!
2023/10/30
【橘妹愛玩 TECH專訪】App 上線前的最強把關者:果核貓網讓開發者在雲端完成一切 App 相容性測試!
2023/10/30
賀!106年資安服務廠商評鑑 - 果核數位SOC監控服務獲得特優
2023/10/30
iThome報導【頂尖駭客攻防交流,培養多元防護新觀點】
2023/10/30
Merry Hackmass - 2017年最後一場資安社群論壇,趕快來報名!
2023/10/30
企業有API漏洞怎麼辦?資安團隊靠滲透測試,模擬駭客找到問題!
2023/10/30
資安社群論壇 - 駭客思維 滲透測試,帶您進入駭客的世界
2023/10/30
2017/09/20 (三)「當AI遇到Big Data商機在哪裡?」研討會,席次有限,額滿為止!
2023/10/30
果核資安社群論壇 - 報名開始 將邀請專業講師,探討時下關注的資安議題
2023/10/30
【專訪】善用果核數位appGuard 搶進商機無限行動支付市場
2023/10/30
果核數位:appGuard 要為遊戲、銀行、支付 App 穿上最強悍的資安鋼鐵衣!
2023/10/30
你在明,駭客在暗,防駭時代先行自保,刻不容緩!
2023/10/30
【專訪】資安人-appGuard保護App安全 果核數位協助業者搶攻行動商機
2023/10/30
「網管人」雜誌專訪刊載價格與實際收費狀況有所出入說明
2023/10/30
【專訪】網管人 - 檢測行動應用安全 幫App套金鐘罩鐵布
2023/10/30
【合作客戶】台灣之光-四合願,選用appGuard做為最佳防駭服務<br><br>
2023/10/30
【活動訊息】【突破虛擬+現實的數位商戰】 ~驊宏資通帶您 ~ 翱翔雲端 倘佯數據海!~
2023/10/30
【專訪】保護App安全 果核數位推出appGuard
2023/10/30
【活動訊息】2015/01/15(四)13:30~17:00 2015-HP資安趨勢論壇
2023/10/30
【活動訊息】2015/02/06 (五) HP Fortify 源碼檢測體驗營
2023/10/30