0Pricing
Cyber Security Academy · บทเรียน

ISO 27001 และ ISMS

สร้างระบบการจัดการ

ISO 27001 และ ISMS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ISO 27001 คืออะไร

ISO/IEC 27001 คือมาตรฐานสากลด้านการจัดการความมั่นคงปลอดภัยสารสนเทศ แตกต่างจากกรอบงานที่ยืดหยุ่น มาตรฐานนี้เป็นข้อกำหนดอย่างเป็นทางการที่คุณสามารถขอรับการรับรองจากหน่วยงานที่ได้รับการรับรองได้

แนวคิดสำคัญของมาตรฐานนี้คือISMS หรือระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ ISO 27001 ไม่ได้เป็นเพียงรายการมาตรการควบคุมทางเทคนิค แต่เป็นระบบสำหรับกำกับดูแลความมั่นคงปลอดภัยในฐานะกระบวนการที่มีการจัดการอย่างต่อเนื่อง

แนวคิด ISMS

ISMS คือชุดนโยบาย กระบวนการ บทบาท และมาตรการควบคุมที่องค์กรใช้จัดการความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศอย่างเป็นระบบ

ISMS เป็นระบบการจัดการ เช่นเดียวกับระบบการจัดการคุณภาพหรือสิ่งแวดล้อม เป้าหมายไม่ใช่การผ่านการตรวจประเมินเพียงครั้งเดียว แต่คือกลไกที่ดำเนินอยู่อย่างต่อเนื่องและสามารถ:

  • ประเมินความเสี่ยงอย่างต่อเนื่อง
  • นำมาตรการควบคุมมาใช้และบำรุงรักษา
  • วัดประสิทธิผล
  • ปรับปรุงเมื่อเวลาผ่านไป

วงจรวางแผน-ลงมือทำ-ตรวจสอบ-ปรับปรุง

ISMS ดำเนินงานตามวงจรการปรับปรุงอย่างต่อเนื่องที่เรียกว่า PDCA:

  • วางแผน — กำหนดขอบเขต นโยบาย การประเมินความเสี่ยง และการจัดการความเสี่ยงของ ISMS
  • ลงมือทำ — นำมาตรการควบคุมและกระบวนการที่เลือกไว้ไปใช้
  • ตรวจสอบ — ติดตาม ตรวจประเมิน และวัดผลการดำเนินงาน
  • ปรับปรุง — แก้ไขความไม่สอดคล้องและปรับปรุง

วงจรนี้เป็นเหตุผลที่การรับรองไม่ใช่เหตุการณ์ที่เกิดขึ้นเพียงครั้งเดียว ผู้ตรวจประเมินคาดหวังหลักฐานว่าวงจรกำลังดำเนินไปจริง

การประเมินและจัดการความเสี่ยง

ISO 27001 ขับเคลื่อนโดยความเสี่ยงเป็นพื้นฐาน คุณต้องระบุความเสี่ยงต่อความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน จากนั้นจึงตัดสินใจว่าจะจัดการกับความเสี่ยงแต่ละรายการอย่างไร

ทางเลือกมาตรฐานสี่ประการสำหรับการจัดการความเสี่ยง:

# Risk treatment options
# 1. Mitigate  - apply a control to reduce the risk
# 2. Transfer  - shift it (e.g. insurance, outsourcing)
# 3. Avoid     - stop the activity that creates the risk
# 4. Accept    - tolerate it (documented, signed off)

คำชี้แจงการประยุกต์ใช้

เอกสารสำคัญที่เป็นเอกลักษณ์ของ ISO 27001 คือคำชี้แจงการประยุกต์ใช้ (SoA) เอกสารนี้ระบุมาตรการควบคุมทุกข้อจากชุดอ้างอิงของมาตรฐาน และบันทึกข้อมูลต่อไปนี้:

  • มาตรการควบคุมนั้นมีผลใช้หรือไม่
  • มาตรการควบคุมนั้นได้รับการนำไปใช้หรือไม่
  • เหตุผลในการรวมหรือไม่รวมมาตรการควบคุม

SoA เชื่อมโยงการประเมินความเสี่ยงของคุณเข้ากับมาตรการควบคุม และเป็นหนึ่งในเอกสารแรก ๆ ที่ผู้ตรวจประเมินจะตรวจสอบ คุณสามารถไม่รวมมาตรการควบคุมได้ แต่ต้องอธิบายเหตุผล

มาตรการควบคุมในภาคผนวก A

ISO 27001 อ้างอิงรายการมาตรการควบคุมในภาคผนวก A ซึ่งมีรายละเอียดอยู่ในคู่มือประกอบ ISO 27002 ฉบับปรับปรุงปี 2022 ได้จัดมาตรการควบคุมเหล่านี้ใหม่เป็นสี่หัวข้อ:

  • มาตรการควบคุมด้านองค์กร (นโยบาย การจัดการผู้จัดหา)
  • มาตรการควบคุมด้านบุคลากร (การคัดกรอง การสร้างความตระหนักรู้)
  • มาตรการควบคุมด้านกายภาพ (พื้นที่ปลอดภัย อุปกรณ์)
  • มาตรการควบคุมด้านเทคโนโลยี (การเข้าถึง การเข้ารหัส การบันทึกเหตุการณ์)

คุณเลือกมาตรการที่ใช้ได้ตามการประเมินความเสี่ยง แล้วบันทึกไว้ใน SoA

ขอบเขตและบริบท

ในช่วงเริ่มต้นของการจัดทำ ISMS คุณต้องกำหนดขอบเขตของระบบว่า ISMS ครอบคลุมส่วนใดขององค์กร ระบบใด และข้อมูลใดบ้าง

ขอบเขตมีความสำคัญอย่างยิ่ง ขอบเขตที่แคบ เช่น ผลิตภัณฑ์หนึ่งสาย จะขอรับการรับรองได้เร็วกว่าแต่มีข้อจำกัด ส่วนขอบเขตที่กว้าง เช่น ครอบคลุมทั้งบริษัท จะน่าเชื่อถือกว่าแต่ต้องใช้ความพยายามมากกว่า ใบรับรองจะระบุขอบเขตไว้ และลูกค้าจะอ่านรายละเอียดนี้อย่างรอบคอบ ดังนั้นโปรดกำหนดขอบเขตตามความเป็นจริงให้สอดคล้องกับสิ่งที่คุณรักษาไว้ได้

ภาวะผู้นำและเอกสารประกอบ

ISO 27001 กำหนดให้มีความมุ่งมั่นของผู้บริหารระดับสูง ผู้นำต้องกำหนดนโยบายความมั่นคงปลอดภัย มอบหมายบทบาท จัดสรรทรัพยากร และทบทวน ISMS

มาตรฐานนี้ยังออกแบบให้ต้องจัดทำเอกสารจำนวนมาก ได้แก่ นโยบาย การประเมินความเสี่ยง SoA กระบวนการปฏิบัติงาน และบันทึกการติดตาม ผู้ตรวจประเมินยึดถือคติว่า หากไม่มีการบันทึกเป็นเอกสาร ก็ถือว่าไม่ได้เกิดขึ้น หลักฐานคือสิ่งที่ใช้ยืนยันการรับรอง

ข้อกำหนดบังคับข้อ 4-10

นอกเหนือจากมาตรการควบคุมในภาคผนวก A แล้ว การขอรับรองยังต้องปฏิบัติตามข้อกำหนดบังคับข้อ 4 ถึง 10 ซึ่งอธิบายตัวระบบการจัดการดังกล่าว:

  • ข้อ 4 บริบท ข้อ 5 ภาวะผู้นำ ข้อ 6 การวางแผน ข้อ 7 การสนับสนุน
  • ข้อ 8 การดำเนินงาน ข้อ 9 การประเมินผลการดำเนินงาน ข้อ 10 การปรับปรุง

ข้อกำหนดเหล่านี้ไม่ใช่ทางเลือก คุณสามารถปรับใช้มาตรการควบคุมในภาคผนวก A ให้เหมาะสมได้ แต่ต้องปฏิบัติตามข้อกำหนดของระบบการจัดการครบทุกข้อจึงจะได้รับการรับรอง

ISO 27001 เปรียบเทียบกับ NIST CSF

มาตรฐานทั้งสองเกื้อหนุนกัน ไม่ได้แข่งขันกัน:

  • ISO 27001 ขอรับการรับรองได้ เป็นที่ยอมรับในระดับสากล และเน้นระบบการจัดการกับการกำกับดูแล
  • NIST CSF เป็นแนวทางโดยสมัครใจและยืดหยุ่น โดยเน้นผลลัพธ์ด้านความเสี่ยงที่นำไปใช้ได้จริงในแต่ละฟังก์ชัน

หลายองค์กรใช้ CSF เพื่อจัดโครงสร้างขีดความสามารถด้านการดำเนินงาน และใช้ ISO 27001 เพื่อทำให้โครงการเป็นทางการและขอรับการรับรอง ชุดมาตรการควบคุมของทั้งสองแนวทางเชื่อมโยงเทียบเคียงกันได้อย่างกว้างขวาง

การตรวจประเมินภายในและการทบทวนโดยฝ่ายบริหาร

ISMS มีกระบวนการตรวจสอบที่ทำซ้ำเป็นระยะสองประการ ซึ่งช่วยให้วงจร PDCA ดำเนินอย่างจริงจัง:

  • การตรวจประเมินภายใน — การทบทวน ISMS อย่างเป็นอิสระตามช่วงเวลา โดยเปรียบเทียบกับ ISO 27001 และนโยบายของคุณเอง เพื่อค้นหาความไม่สอดคล้องก่อนที่หน่วยงานรับรองจะพบ
  • การทบทวนโดยฝ่ายบริหาร — ผู้นำทบทวนผลการดำเนินงานของ ISMS ผลการตรวจประเมิน เหตุการณ์ และการเปลี่ยนแปลงของความเสี่ยงอย่างเป็นทางการ จากนั้นจึงตัดสินใจเกี่ยวกับการปรับปรุงและทรัพยากร

ทั้งสองอย่างเป็นข้อบังคับ และเป็นกลไกที่พิสูจน์ว่าระบบการจัดการยังดำเนินอยู่ ไม่ใช่เพียงแฟ้มเอกสารที่หยุดนิ่ง

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับเอกสารสำคัญของ ISO 27001

สรุปทบทวน

ISO 27001 และ ISMS:

  • ISO 27001 คือมาตรฐานสากลที่ขอรับการรับรองได้ โดยมี ISMS เป็นศูนย์กลาง ซึ่งเป็นระบบที่มีการจัดการสำหรับรับมือความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ
  • ISMS ดำเนินงานตามวงจร PDCA ได้แก่ วางแผน ลงมือทำ ตรวจสอบ และปรับปรุง เพื่อการปรับปรุงอย่างต่อเนื่อง
  • ระบบนี้ขับเคลื่อนโดยความเสี่ยง โดยประเมินความเสี่ยงก่อน จากนั้นจึงลดผลกระทบ ถ่ายโอน หลีกเลี่ยง หรือยอมรับความเสี่ยงแต่ละรายการ
  • คำชี้แจงการประยุกต์ใช้เชื่อมโยงความเสี่ยงเข้ากับมาตรการควบคุมในภาคผนวก A ได้แก่ ด้านองค์กร บุคลากร กายภาพ และเทคโนโลยี พร้อมเหตุผลประกอบ
  • ข้อกำหนดบังคับข้อ 4-10 กำกับดูแลระบบการจัดการ โดยต้องมีความมุ่งมั่นของผู้นำและการจัดทำเอกสาร ISO 27001 เกื้อหนุนกับ NIST CSF

คำถามที่พบบ่อย

บทเรียน “ISO 27001 และ ISMS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ISO 27001 และ ISMS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ISO 27001 และ ISMS”

สร้างระบบการจัดการ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “ISO 27001 และ ISMS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุผลที่มีกรอบงานด้านความปลอดภัย
  2. กรอบงานความมั่นคงปลอดภัยไซเบอร์ของ NIST
  3. ISO 27001 และ ISMS
  4. มาตรการควบคุม การตรวจประเมิน และการรับรอง
← กลับไปที่ Cyber Security Academy