IS027001-2022及IS027002-2022标准的主要变化修订后的ISO/IEC27002:2022有哪些调整
修订后的ISO/IEC27002:2022标准调整了现有控制项的结构,将列举的安全控制项从114个减少至93个,并删除了一些未能反映最佳实践的控制项
ISO/IEC27002:2022ISO/IEC27002:20135、信息安全策略6、信息安全组织7、人力资源安全8、资产管理9、访问控制10、密码11、物理和环境安全12、运行安全13、通信安全14、系统获取、开发和维护15、供应商关系16、信息安全事件管理17、业务i车续性管理的信息安全方面18、符合性在TS0/IEC27002标准的最新版本中,新增了11个控制项,包括威胁情报、使用云端服务的信息安全以及数据泄露防护等
这样一来,不管网络攻击的性质如何变化,企业都能够持续控制其信息安全
7安全威胁情报对不断变化的威胁环境,组织应保持警惕及清醒的认识
威胁情报的层级包括:战略层面、战术层面和运营层面
例如:从特殊利益相关方(控制项5
6与特殊利益相关方联系)、从信息安全事件(控制项5
27从信息安全事件中学习)或安全运营中心(SOC)f获得有关战术和运营层面的威胁情报信息
与此同时,组织还应该定期检查本行业以及相关行业不断变化的威胁形势
23使用云服务的信息安全过去十年以来越来越多的组织开始使用云服务,作为组织控制中一个新的控制项,正确运用这种控制项需要云技术的相关知识,因此组织在采用此类控制时应考虑让云专家参与
530信息技术为业务连续性做好准备这个新控制项的目的不同于控制项5
29中断期间的信息安全
它旨在确保组织信息和其他相关资产在中断期间的可用性
IT部门制定的灾难恢复计划(DRP)可以作为这种控制项的实施示例,前提是该计划满足组织的业务连续性需求
29(信息安全的中断期间)旨