iT邦幫忙

2021 iThome 鐵人賽

DAY 15
2
IT管理

稽核師的挑戰系列 第 15

[Day15]ISO 27001 標準:內稽管審

  • 分享至 

  • xImage
  •  

是菜稽還是老稽,大部份可以看他們稽核的順序來辨別,
有一陣子觀察五年以上的資深前輩,會從內稽、管審開始驗證結果,從而反向驗證先前的計畫及執行,
因為內稽及管審包含前面幾個章節的執行結果,所以稽核驗證項目切中要害,一針見血。

但如果是菜稽的話可能會求穩,所以從章節順順稽核,也比較不會漏,
不過還是怎麼稽核都好,只要該驗證的項目都要驗到,順序不卡卡,都好。

經過完風險評鑑處理完,總要來驗證確認到底有沒有實作?有沒有實作徹底?
所以後續我們要來看執行的如何?

監督:決定系統、程序或活動狀態是否符合指定的資訊要求,其產生的資訊可以用來量測

承辦窗口:敝公司今年都沒有發生資安事件噢!
稽核老師:=_________________________=|||
https://ithelp.ithome.com.tw/upload/images/20220323/201036476qjFhq45XZ.png

量測:

效能量測:計畫活動成果,如:機房要隨手關門,那要想想如何量測?用人工巡檢有效嗎?
有效性量測:資安目標達成的有效性

資訊需求:資訊服務可用率與容許停機時間之比較
量測:每一個資訊服務的可用率、定義的容許停機時間
目標:資訊服務可用率
https://ithelp.ithome.com.tw/upload/images/20220323/20103647iBYvllNg5N.png
https://zh.wikipedia.org/wiki/%E9%AB%98%E5%8F%AF%E7%94%A8%E6%80%A7
如果年初訂定目標可用率為 99.9% = 8小時46分,已經超過了怎麼辦?
你不了解你自己,你訂了一個太高的目標
所以,快點跟資訊安全管理委員會召集人報告,看是不是要修改目標囉…

證據:每一服務的監控資訊
週期:每月
負責單位:權責單位、保管單位
資料來源:監控工具
報告格式:週期內實際可用率、目標

9.1 監督、量測、分析及評估 (KPI)

量測指標的適用方法,常見會以有效性量測指標來看實作的結果。
目標:每年都要做教育訓練
指標:每年都要做教育訓練至少 6 個小時

那麼在驗證這章節的時候,就會去抽樣是否今年有滿足 6 個小時。
「線上可以嗎?」
「可以!只要有辦法提出有教育訓練的記錄,都可以!」

通常我們有效性量測指標抽樣會針對三年內的不符合事項再去做抽樣,
並且將量測指標、時間、人員及量測結果記錄在工作底稿中,
或是針對高層訪談的議題、近期的資安事件特別仔細做抽樣驗證。
然後再回去確認風險評鑑結果、風險處理計畫、風險值設定 (逆抽)以驗證符合計畫程序。

9.2 內部稽核

會依程序書的規定去做內部稽核,這個時候會將記錄時間、版本記錄在工作底稿中:
(a)是否遵循下列事項。
(1)組織本身對其資訊安全管理系統之要求事項。
(2)本標準之要求事項。
(b)是否有效實作及維持。 頻率週期、有效執行
組織應採取下列作為。
(c)規劃、建立、實作及維持稽核計畫,包括頻率、方法、責任、規劃要求事項及報告。 程序書改變
該稽核計畫應將所關注之重要過程及前次稽核之結果納入考量。
(d)定義各稽核之準則及稽核之範圍。
(e)選擇稽核員及施行稽核,以確保稽核過程之客觀性及公平性。 是否有稽核經驗且非執行人員
(f)確保稽核之結果對相關管理階層報告。 結果傳達給高層
(g)保存文件化資訊作為稽核計畫及稽核結果之證據。 作為後續矯正處理單的處理

經驗分享:

  • Case 1
    內部稽核的時候已經有三年計畫,都計畫好每年別分要稽核的範圍,
    每年的範圍都是固定的輪流順序,但這樣就不符合 9.2(c) 囉,因為應該要列入前次稽核結果。

  • Case 2
    再來比較常見的在內部稽核的稽核人員跟執行人員、簽核人員為同一位,這個就不符合 9.2(e) 公正性囉,
    自己執行的項目,如果發現有不符合事項,自己身兼稽核,會開嗎?

9.3 管理審查

會依程序書的規定去做管理審查,這個時候會將記錄時間、版本記錄在工作底稿中:

  • 先去追蹤過往管審之議案處理狀態
  • 4.1 內外部議題的處理狀況
  • 4.2 關注方議題的處理狀況
  • 6.1. 因應風險及機會之行動
  • 9.1 資訊安全績效回饋:
    • 不符合項目及矯正措施
    • 監督與量測結果
    • 稽核結果
    • 資訊安全目標之達成

經驗分享:

  • Case 3 因為近期疫情的關係,所以之前有遇到說管審延後半年,這樣在稽核的時候就沒有管審可以驗證,
    這個時候可以去追內稽及去年管審記錄的稽核結果,進而去追今年的改善項目。
    可以接受疫情沒有管審會議,但是已經將近過了一年了,總會有改善記錄吧?

欸老師我們管審的內容沒有改完怎麼辦?

否:沒改完!沒關係!那你的限期改善寫在哪裡?什麼時候要改進?

是:改完囉!那明年的目標有要改嗎?有沒有要再精進啊? ((搓下巴

= = = = = = = = = = . = = = = = = = = = = .= = = = = = = = = = . = = = = = = = = = =

9. 績效評估

9.1 監督、量測、分析及評估

組織應評估資訊安全績效及資訊安全管理系統之有效性。
組織應決定下列事項。
(a)需要監督及量測之事項,包括資訊安全過程及控制措施。
(b)監督、量測、分析及評估之適用方法,以確保有效的結果。
備考:所選擇之方法宜產生適於比較及可重製視為有效之結果。
(c)執行監督及量測之時間。
(d)監督及量測之人員。
(e)監督及量測結果應分析及評估之時間。
(f)分析及評估上述結果之人員。
組織應保存適切之文件化資訊,作為監督及量測結果的證據。

9.2 內部稽核

組織應依規劃之期間施行內部稽核,以提供資訊安全管理系統之下列資訊。
(a)是否遵循下列事項。
(1)組織本身對其資訊安全管理系統之要求事項。
(2)本標準之要求事項。
(b)是否有效實作及維持。
組織應採取下列作為。
(c)規劃、建立、實作及維持稽核計畫,包括頻率、方法、責任、規劃要求事項及報告。
該稽核計畫應將所關注之重要過程及前次稽核之結果納入考量。
(d)定義各稽核之準則及稽核之範圍。
(e)選擇稽核員及施行稽核,以確保稽核過程之客觀性及公平性。
(f)確保稽核之結果對相關管理階層報告。
(g)保存文件化資訊作為稽核計畫及稽核結果之證據。

9.3 管理審查

最高管理階層應於規劃之期間,審查組織之資訊安全管理系統,以確保其持續的合宜性、適切性及有效性。
管理審查應包括對下列事項之考量。
(a)過往管理審查之議案的處理狀態。
(b)與資訊安全管理系統有關之內部及外部議題的變更。
(c)資訊安全績效之回饋,包括下列之趨勢。
(1)不符合項目及矯正措施。
(2)監督及量測結果。
(3)稽核結果。
(4)資訊安全目標之達成。
(d)關注方之回饋。
(e)風險評鑑結果及風險處理計畫之狀態。
(f)持續改善之機會。
管理審查之輸出應包括與持續改善機會有關之決策,以及任何對資訊安全管理系統變更之需要。
組織應保存文件化資訊,以作為管理審查結果之證據。

參考文獻

國家標準(CNS)網路服務系統:https://www.cnsonline.com.tw/

恐怖遊戲介紹

螢幕判官 Behind the Screen

《螢幕判官》來自台灣的真實故事改編集成,搭配以解謎、匿蹤等多樣化遊戲玩法,是一款操作上簡單遊玩的遊戲;而引人深思的劇情,在思維上亦是款不簡單的小品遊戲。總遊玩時數不長,但真正的思維挑戰在遊戲通關後才開始。
Steam:https://store.steampowered.com/app/821560/_Behind_the_Screen/?l=tchinese
Yes


上一篇
[Day14]ISO 27001 標準:資源傳達
下一篇
[Day16]ISO 27001 標準:持續改善
系列文
稽核師的挑戰30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 則留言

0
黑修斯
iT邦新手 4 級 ‧ 2021-11-11 13:01:25

Tag好像有要求驗證公司不能不按這順序驗證了,看他們外稽現在都很紮實。

看更多先前的回應...收起先前的回應...
黑修斯 iT邦新手 4 級 ‧ 2021-11-11 13:01:58 檢舉

是TAF

黑修斯 iT邦新手 4 級 ‧ 2021-11-11 13:01:59 檢舉

是TAF

虎虎 iT邦研究生 5 級 ‧ 2021-11-11 20:38:10 檢舉

欸~ 依【順序】驗證嗎?
TAF 會要求每一個標準項目都要稽到,但其實在實務上比較無法依順序去進行噢…

為什麼呢?
如果您手上有【稽核行程表】時,會注意到很難對應標準的順序
(1) 除了稽核團隊會進行範圍分工以外
(2) 如果受稽方窗口不同,要進行稽核時,如果沒有依相關性一併稽完,那在【抽樣】時,【找窗口】【調文件】【驗實作】就會花費大量的時間,所以我們通常會將【相關】的稽核作業一併驗完,再進行下一項範圍。

假設今天要進行稽核,如果依順序去看 A.12 作業系統安全 → 再來看 A.13 網路安全 → A.14 系統開發及維護,那可能負責窗口來來回回~

通常我會先驗證 【A.14 系統開發及維護】,當我確認【A.14.2.6 保全開發環境】時,看測試區或開發人員的作業系統時,會一併確認:
A.12.1.4 開發、測試及運作環境之區隔,然後一併看【A.12.3 備份】、【A.12.4 日誌】…等等。

如果沒有一起驗證的話,之後要還要分別抽不同環境或是窗口去做驗證,就會很花時間,如果受稽方的廠區很大的話,也會造成窗口的困擾啦…

我知道 TAF 會要求依【順序】,因為我們在實習的時候,也會被這樣要求,依【順序】的原因是因為在實習階段逐一驗證比較不會有【缺漏】啦,但實務比較難就是了。

這我的經驗啦,供您參考。

黑修斯 iT邦新手 4 級 ‧ 2021-11-13 02:04:21 檢舉

敘述非常的詳盡且清楚,只是剛好自己也常常遇到稽核,

一般外稽的部分依照stage1與stage2 ,遇到是外稽公司依據taf的要求要依據驗證單位的大小,符合規定的人天數,才能符合驗證要求,且相關的稽核必須是全部逐條檢視,不能再以抽樣檢視條款的方式進行,

因此人天數都增加的情形,費用提高,來執行外部稽核的稽核員也變多了

虎虎 iT邦研究生 5 級 ‧ 2021-11-14 09:06:15 檢舉

對,而且也會依驗證範圍、人數去計算人天噢 XD

如果範圍只有機房的話,人天就很少,但是【公開的驗證證書】上只有寫機房就有點尷尬囉?
那你的資訊系統咧?官網咧?人事系統也手工帳嗎?
所以還是建議不要只驗證機房啦 XD

我要留言

立即登入留言