詳細検索

Novo ISO27001 Padrão para Obtenção da Certificação ISMS: Histórias de Sucesso e Pontos-Chave da Migração 2022 (8.16 Atividades de Monitoramento, etc.)

Avatar
por 菊池
3 min de leitura

Novo ISO27001 Padrão para Obtenção da Certificação ISMS: Histórias de Sucesso e Pontos-Chave da Migração 2022 (8.16 Atividades de Monitoramento, etc.)
Traduzido do 日本語 • Ver original
菊池
菊池

Olá! Este é Kikuchi, analista da Colorkrew Security. Até o blog anterior, expliquei sobre as novas medidas de gestão do ISMS, mas agora cheguei às últimas três. Continuarei explicando como respondi às 11 novas medidas de gestão adicionadas desta vez.

"8.16 Atividades de Vigilância"

"Para avaliar a possibilidade de um incidente de segurança da informação, redes, sistemas e aplicações devem ser monitorados quanto a comportamentos anormais e medidas apropriadas devem ser tomadas."

Essa medida de gestão é um ponto importante no ISMS, especialmente no qual é necessário um sistema operacional contínuo.
Como fornecedora de serviços SOC (Centro de Operações de Segurança), a Colorkrew Security oferece 24 horas por dia, 365 dias por ano, para monitorar a segurança de nossas empresas clientes.

Além dos nossos próprios sistemas, agregamos diversas informações de log, como firewalls, logs de endpoints, servidores web, servidores de banco de dados e logs, em ambientes de nuvem e auditamos logs no SIEM para detectar e analisar sinais de anomalias em tempo real.
Com base nos alertas dos produtos de segurança implementados, a equipe SOC responde consistentemente desde a resposta inicial até a análise e escalonamento conforme necessário. Essa é uma das nossas áreas de especialização.

Por outro lado, existem grandes obstáculos para construir e operar esse tipo de sistema de monitoramento internamente.
・Segurança de pessoal de segurança dedicado
・Estabelecimento de um sistema 24 horas e 365 dias < seleção, introdução e operação de produtos como br> e SIEM< fiscalização e ajuste de br> e alertas

Muitas empresas acham difícil na prática porque muitos recursos são necessários.

Portanto, é uma grande vantagem terceirizar para um SOC externo para alcançar um sistema de monitoramento de alta qualidade, reduzindo o investimento inicial e a carga operacional.
Na verdade, muitas das empresas que nos consultam optam por terceirizar SOC devido à expertise em monitoramento do trabalho, velocidade de resposta e equilíbrio de custos.

Nesta auditoria do ISMS, explicamos como construir e operar um sistema de monitoramento dentro da empresa com evidências, e conseguimos obter uma compreensão completa dos auditores.

"8.23 Filtragem da Web"

"O acesso a sites externos deve ser gerenciado para reduzir a exposição a conteúdo malicioso."

É apropriado configurar e filtrar os sites que você quer bloquear como organização, mas acho melhor usar filtragem usando produtos de segurança primeiro.
Já havíamos aplicado isso, então não houve problema em revisar dessa forma.

Aliás, se você estiver usando o Microsoft Defender para Endpoint, pode ativar o recurso "Proteção de Rede" para bloquear o acesso a sites maliciosos.
Você pode ativar isso no Intune ou na Política de Grupo de Diretórios do Ativa. Está desativado por padrão.

*Exemplo de perfil de configuração Intune

Intuneの構成プロファイル例

"Codificação 8.28 Voltada para Segurança"

"Devemos aplicar os princípios da programação consciente da segurança ao desenvolvimento de software."

Acho que há muitos casos em que regras de codificação são criadas com base em diretrizes como o OWASP TOP10.
Além do registro de revisão, a revisão também pode verificar as próprias regras de codificação (por exemplo, quando o OWASP TOP10 é atualizado ou quando uma vulnerabilidade crítica é encontrada), então é necessário torná-la um procedimento.

Finalmente

Explicamos as 11 novas medidas de manejo acima.
Já havia medidas de gestão implementadas, então pudemos nos preparar para o exame em cerca de meio ano. Recebemos a certificação com sucesso, mas precisamos nos preparar para o exame regular do próximo ano fiscal.
Não consigo relaxar.

Agora, como mencionei no início, o suporte para a versão 2022 do padrão será até outubro de 2025.
Se você tiver algum problema, por favor, entre em contato conosco.
Somos especialmente bons em "monitorar atividades", então por favor, entre em contato conosco.

Related Articles