새로운 ISMS 표준과 호환됨
안녕하세요! 저는 Colorkrew Security의 분석가 키쿠치입니다.
많은 기업들이 자사 보안을 위한 객관적 평가 기준으로 ISMS 인증을 획득했습니다.
이번에는 9년 만에 처음으로 개정된 2022년 개정 ISO27001 적용 마감일이 다가오면서, 급하게 배정된 후 어떻게 응수하고 시험에 합격했는지 설명하겠습니다.
수정
외부 세미나에 참석한 후, 2022년 버전의 표준에는 다음과 같은 세 가지 변경 사항이 있다는 것을 알게 되었습니다.
(외부 세미나는 구체적으로 어떻게 대응해야 하는지에 대해 다루지 않습니다.)
- 표준 글머리표 4~10의 본문 수정
- 부록 A 장 구조 변경
- 부속서 A 11에 새로운 통제 조치 추가
명세서 텍스트 4~10 수정 텍스트
4~10번 항목은 모두 ISMS의 비배제 요구사항이므로, 귀사의 ISMS 매뉴얼은 이를 바탕으로 수정이 필요합니다.
예를 들어, "6.3 변경 계획"이 표준에 추가되었습니다.
이는 ISMS에 계획적인 변화를 도입해 달라는 요청으로, 다음 문장이 매뉴얼에 추가되었습니다.
'6.3 변화 계획을 수립하세요. ISMS에 변경이 있을 경우, ISMS 운영위원회에서 논의 및 수정하여 최고경영진의 승인을 받아야 합니다. `
부록 A 장 구조 변경
A.5~A.18 등급은 다음 네 가지 등급으로 변경되었습니다.
"5 조직 관리 전략
", "6 인간 관리 전략"
, "7 물리적 관리 전략"
, "8 기술 관리 전략"
또한, 통제 조치의 총 수가 114개에서 93개로 줄어들었으며, 여러 통제 조치가 하나로 통합되는 등입니다.
(폐지된 문항이 없고 구성이 바뀔 것이기 때문에 이전 응답이 줄어든다는 의미는 아닙니다.)
우리는 먼저 이전 관리 조치 중 2022년 버전과 일치하는 것이 무엇인지 비교표를 만드는 것부터 시작했습니다.
비교표를 바탕으로 특정 운영 방식을 정의한 구현 규정의 구조를 변경했습니다.
(새로운 관리 조치 외에도 요구사항 본문이 추가되거나 변경된 부분이 있으니 주의 부탁드립니다.) )
부속서 새로운 관리 조치 추가
다음 11가지 새로운 관리 조치가 추가되었습니다.
5.7 위협 인텔리전스
5.23 클라우드 서비스 사용을 위한 정보 보안
5.30 비즈니스 연속성을 위한 ICT 대비< > 7.4 물리적 보안 모니터링
8.9 구성 관리
8.10 정보 삭제
8.11 데이터 마스킹
8.12 데이터 유출 방지
8.16 모니터링 활동
8.23 웹 필터링
8.28 보안 중심 코딩
이 개정의 주요 초점은 이러한 관리 조치들을 어떻게 운영하고 평가할지에 있습니다.
이 부분은 다음 기사에서 설명하겠습니다.