iT邦幫忙

0

ISO27001做 Windows update的文件撰寫

  • 分享至 

  • xImage

前輩們好:
小妹是剛上任沒幾天的菜鳥網管
前幾天主管請我將所有廠區系統做Windows update目的是為了改善ISO缺失,
然後主管交代我做完後要寫成 word or ppt做文件化管理,
但我不太清楚到底是要傳達什麼樣的資訊才會符合ISO的文件,
或是單純記錄我更新的過程即可?

想問關於這部分有什麼參考資料或是有經驗的前輩分享撰寫這種文件的方向。
謝謝!!

第一次發文 若有不周到請見諒~~/images/emoticon/emoticon06.gif

wiseguy iT邦超人 1 級 ‧ 2022-08-09 14:22:54 檢舉
敝公司敝單位五月剛通過 ISO27001。
聽你的敘述,應該是最底層的工程師。而且上級主管看來也就是「想」通過 ISO,而不懂ISO。更捨不得花錢請顧問。
如果有顧問,他會給文件範本,照著填寫就差不多了。如果沒有,那就比較麻煩,不過以你的階級,大概就不出幾件事:
1. 所有系統、網路異動,都要主管簽核或批准,並留下紀錄。
2. 所有帳號都要可以追溯開立、逾期、刪除的時間及修改密碼的原則與紀錄。
3. 特權帳號(有 root 權限的)要管制,不可共用,密碼原則更嚴格,並且紀錄每個月每個特權帳號必須變更密碼,密碼不可與前三次相同。你要必須可以證明他們有變更,而且遵循密碼原則。
4. server, 軟體確保在最新版或有裝安全修正。
5. 任何非必要的人,不會有越權的帳密或進出未被授權的機房、辦公室。進出當然都要有紀錄可查詢。
反正所有你經辦的事務,就是都要有紀錄、權限要管控,大概是這樣。
謝謝W大回應!!
以上五點已筆記,對我很有幫助
非常感謝!!
打雜工 iT邦研究生 1 級 ‧ 2022-08-14 15:55:15 檢舉
請先看完您要做的部分,相關ISO程序書是怎麼規範的,一切按著程序書及相關的表單處理
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
1
Ray
iT邦大神 1 級 ‧ 2022-08-09 11:18:37
最佳解答

你們公司應該已經有固定的 ISO 空白文件範本, 請向你們的文管中心 (或者是負責管理 ISO 文件和發布的單位或承辦人) 索取看看. 然後也要了解一下, 你寫完 ISO 文件之後, 要如何通過公司內部審核和發布的流程? 這是你們公司的內規.

然後問一下主管:
他要你寫的是 ISO 哪一階文件? 一階/二階/三階/四階?
ISMS 程序書1~4階著樣寫

謝謝R大的回覆!
小妹會再去了解公司內規流程

1
evolyobhh
iT邦新手 5 級 ‧ 2022-08-10 10:32:34

我猜想是稽核員在檢視你們的系統主機時,
看到windows update版本過舊或三個月內沒更新。
矯正措施就是 系統更新後截圖跟後續監控措施

看貴司四階文件有沒有對應的表單,
或是系統管理員帳號的定期性盤點把OS、防毒、AP現用韌體版本註記裡面。
比如說: windows10 OO版 21H*
是比較簡單的做法

沒錯,敝司正是因為版本未更新造成缺失
感謝E大的回覆,讓我這個菜鳥網管有方向了!!

evolyobhh iT邦新手 5 級 ‧ 2022-08-11 16:56:47 檢舉

OS更新還是有一定風險,更新後服務掛掉。
所以有動到系統之前記得快照一次

0
lsesroom
iT邦新手 3 級 ‧ 2022-08-10 11:21:48

上面前輩都大致說明過了,我大該補充一下你該注意的事及可能有的狀況。

1.首先要確認ISO的缺失是怎麼開的。如果他單純寫未更新,那進行更新即可。如果寫未更新且沒有記錄,那你就要做更新並進行紀錄。
2.接著要看你們自己家ISO文件怎麼規定的?更新的頻率?記錄的文件?要記錄甚麼?ISO文件中寫什麼,你就要有什麼。如果缺失只開未更新,但是你們自己家的ISO說要記錄的話,你還是要有記錄。如果你們自己家ISO文件沒有規定記錄文件格式,那記錄表你可以自己填就好。但是ISO文件中有規定的要件,你的記錄就要能夠證明你的動作有符合自家的ISO規定。例如你們家ISO文件有寫明更新頻率,記錄就要有時間且時間是符合規定的更新頻率的;如果ISO文件寫明要主管確認,就要有主管簽章的欄位等。
3.各家ISO文件其實是可以有彈性的。雖然現況是滿多廠商做ISO認證文件都是大同小異,但是各家的ISO規定是可以因地制宜的。我之前就做過單位中封閉系統不進行更新的狀況。基本上做的就是人員及儲存裝置的進出管制及軟硬體的備份、備援及還原機制,完全排除系統更新。只要符合組織自訂的資安需求,其實可以有很多做法,這個你慢慢體悟。

其實很多廠商做ISO最後都是自己綁死自己,沒必要的規定寫一堆,該有的管控卻都沒有。很多廠商的ISO文件基本都是抄來的,最後變成該做的沒做,沒必要的事情卻一堆,挺有趣的。

謝謝I大詳細的回覆!!!
小妹會再去要看看ISO文件參考參考
感謝大神指引!!

0
wtkao
iT邦新手 5 級 ‧ 2022-08-15 14:30:24

我今年7月22日通過ISO 27001 LA考試,提供一點小小的建議:
先看一下稽核員開立的缺失內容,再決定要如何矯正。

我要發表回答

立即登入回答