iT邦幫忙

0

ISO 27001 機房資訊安全認證請問

  • 分享至 

  • xImage

小弟最近剛通過 ISO 27001 稽核員認證
現在研究ISO 27001 機房資訊安全認證中

想請問公司機房想通過27001認證,我網上查,好像可以分開處理認證?
譬如網上看到這一段文字:

本中心依照執行業務需要,列出需通過 ISO27001:2013 之業務範圍,分別為「機房實體與環境安全」、「骨幹網路」、「電子郵件」、「入口網站與身分認證主機管理」,切實依照資訊安全管理各項文件執行相關業務,避免因人為疏失、蓄意或天然災害等因素,導致資料不當使用、洩漏、竄改、破壞等情事發生對於本校帶來可能之風險及危害。

是否 ISO 27001 還可以細部認證呢?
謝謝

harrytsai iT邦新手 1 級 ‧ 2022-01-07 09:01:47 檢舉
實際面的東西,冷氣、消防、機房進出、網路設備、伺服器群、不斷電系統,機房就那幾樣東西,看規章是很模糊的東西
student iT邦新手 2 級 ‧ 2022-01-11 23:06:35 檢舉
您好,請問可以只認證機房這些項目嗎?
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

6
Ray
iT邦大神 1 級 ‧ 2022-01-06 20:49:03
最佳解答

27001 的驗證可以自選範圍 (Scope);
但不是你自己隨便指定, 必須有所本...

在定義範圍時, 您必須先執行以下操作:

考慮第 4.1 條(瞭解組織及其全景)中定義的內部和外部問題

  • 如何根據 ISO 27001 定義組織的環境。

考慮第 4.2 條(瞭解關注方之需要及期望)中定義的所有要求

  • 如何根據 ISO 27001 和 ISO 22301 識別利害關係人。

你必須考慮 ISMS 範圍內發生的事情, 與外部世界之間的接口和依賴關係。

如果你把組織日常運作的某些部門視為範圍外的外部單位時, 當這些外部單位與你驗證過的 ISMS 範圍內部門合作的時候, 可能必須為兩者之間的每一項活動都簽署法律合約, 以確保外部單位不會損及你 ISMS 內部的控制措施. (這樣看似縮小範圍, 實則將麻煩擴大)

資安實施範圍的選定須考量: 內、外部議題 ,於稽核時會特別關注公司在這一個面向是否進行討論,通常展現在: 風險評估階段、或是內部會議、或是管理審查會議。(不是你心裡隨便想一個範圍指定就可以, 必須經過前面所述的各種會議討論之後, 因為邏輯上合理的演繹結果, 導致你縮小範圍; 稽核員審查的時候, 會看你們的會議紀錄是如何推演出這個範圍結論的? 如果稽核員認為你們的推演不合理, 那麼你們自訂的範圍就不會被認可)

只驗證更小的範圍 (Scope) 並不意味著更容易的工作。將公司的某些部分排除在範圍之外時,這意味著: 您必須將它們視為 “外部世界”:您必須限制他們對範圍內信息的存取(而不是完全不理會外部系統),這可能會產生比原本預期還更多的問題。限制範圍對於較大的公司通常是可行的,但對於較小的公司通常不可行 (因為業務流程太緊密).

例如,如果您選擇只有您的 IT 部門在您的範圍內,並且該部門正在使用採購部門的服務,那麼 IT 部門應該對您的採購部門進行風險評估,以確定您的資訊是否存在風險。此外,這兩個部門應就所提供的服務簽署條款和條件。

有時,狹窄的範圍根本不可能,因為沒有與外界的接口。例如,如果範圍內和範圍外的員工坐在同一個房間,這樣的範圍定義幾乎不可行;如果範圍內外的員工使用同一個本地網絡(沒有隔離),並且可以訪問各種網絡服務,那麼這樣的範圍定義是不可行的: 你沒有辦法只在範圍內控制資訊流。

排除控制措施與 ISMS 範圍無關。你不能說: “我們將把控制措施 x、y 和 z 排除在範圍之外,因為我們不想要它們”;只有在沒有需要實施這些控制的風險或要求時,您才能排除這些控制。換言之,如果存在風險和/或需求,則不能排除相關控制

縮小您的 ISMS 範圍有時是不可能的,而且在大多數情況下,這會給您帶來不必要的開銷。因此似乎不是一個好的解決方案,最佳的解決方案可能是 - 嘗試將您的範圍擴展到整個組織。

經驗法則是:
如果您的組織員工不超過幾百名,並且只有一個或幾個地點,那麼最好讓 ISMS Scope 覆蓋整個組織。

看更多先前的回應...收起先前的回應...
李大瑋 iT邦好手 1 級 ‧ 2022-01-07 10:16:04 檢舉

果然是大神呀
真的好清楚

student iT邦新手 2 級 ‧ 2022-01-11 23:13:22 檢舉

您好,感謝指導
我司人數過百人,且有數個地點,目前是想在有限的時間內能取得ISO 27001認證,所以才會想縮小範圍... 若是範圍到整個組織,可能要弄很久,所以才想要先縮小範圍,目前是想在適用性聲明裡先定義範圍,不知可不可行...

Ray iT邦大神 1 級 ‧ 2022-01-12 02:20:37 檢舉

這要看你們輔導顧問的功力, 請向輔導你們取證的顧問公司, 提出這個需求, 協助你們定義 Scope; 如果顧問可以把業務流程切割清楚的話, 應該是有機會的. 但不是每個顧問都有能力或時間願意幫你們 Review 資訊流, 選對顧問公司出對價錢就有機會.

還有, 適用性聲明書不是用來宣告範圍的; 範圍應該根據 ISMS 管理系統本文的 Requirement 4.3 的指引去討論出來之後, 宣告在安全政策裡面.

這裡有幾份適用性聲明書, 你可以看到它全部在描述附錄 A, 跟範圍無關:
https://isms.ym.edu.tw/ezfiles/267/1267/attach/19/pta_11465_5409567_03428.pdf

http://www.ntcu.edu.tw/cc/isms/ISMS/2/ISMS-02-004%E9%81%A9%E7%94%A8%E6%80%A7%E8%81%B2%E6%98%8E%E6%9B%B8.pdf

student iT邦新手 2 級 ‧ 2022-01-21 14:44:22 檢舉

感謝您的指點,我再研究研究

1
mathewkl
iT邦高手 1 級 ‧ 2022-01-06 20:44:43

是列出27001驗證範圍

「機房實體與環境安全」、「骨幹網路」、「電子郵件」、「入口網站與身分認證主機管理」

這四項就是驗證範圍,如果年度審查通過代表這四項都符合ISO 27001
稽核員到公司就是驗證範圍內都看,不會說這次只看機房,然後只發機房的驗證
這樣應該要後三項全刪只剩「機房實體與環境安全」,然後每年只驗機房XD

看更多先前的回應...收起先前的回應...
student iT邦新手 2 級 ‧ 2022-01-11 23:08:39 檢舉

您好,目前單位尚未通過認證...
您意思是,能先只處理「機房實體與環境安全」,然後每年只驗機房?

mathewkl iT邦高手 1 級 ‧ 2022-01-12 17:37:54 檢舉

如果被驗公司提交的驗證範圍是四項,那就是四項全驗,不能只驗一個,就算那一個驗過了也是不過,因為要全過沒有重大缺失才能發證書

mathewkl iT邦高手 1 級 ‧ 2022-01-12 17:39:45 檢舉

如果最後稽核範圍只有機房實體...我不確定有沒有稽核老師要接XD

student iT邦新手 2 級 ‧ 2022-01-18 22:18:59 檢舉

是說CASE太小,稽核老師不想接嗎.....@@"

我要發表回答

立即登入回答