11月16日ISO27001:2022改版系列專題(八)─程式開發安全(Secure coding)新版ISO27001:2022的A.8.28程式開發安全(Secure coding)要求組織建立流程,針對軟體開發的前、中、後三階段提出最低安全準則,目的是要盡可能的減少資訊安全漏洞。適時結合A.8.16活動監控(Monitoring activities)
11月16日ISO27001:2022改版系列專題(七)─雲端服務與資訊安全(Information security for use of cloud services)新版ISO27001:2022的A5.23 雲端服務與資訊安全(Information security for use of cloud services)要求建立獲取、使用、管理和退出雲端服務的流程。使用雲端服務的ISO27001用戶,最關心的應該就是針對合約是否有新要求?
2022年9月23日ISO27001:2022改版系列專題(九)─實體安全監控(Physical security monitoring)新版ISO27001:2022的A.7.4實體安全監控(Physical security monitoring)強調應主動監控營運場所是否存在未經授權的實體進出,具體作為包括安裝影像監視器、安裝&測試警報、對外門窗加裝警報。
2022年9月21日ISO27001:2022改版系列專題(六)─資訊刪除 (Information deletion)新版ISO27001:2022的A.8.10資訊刪除 (Information deletion)焦點放在應刪除不必要的資料,以免敏感資料外洩;未來組織/企業必須在刪除方法、資訊刪除的證據留存、法遵合規三大面向符合新要求;在合規面《個資法》、ISO27701:2019可以直接對應
2022年9月20日ISO27001:2022改版系列專題(四)─資料遮罩(Data masking)新版ISO27001:2022中的A.8.11資料遮罩(Data masking)要求組織依據法規、業務及不同主題的需要來執行資料遮罩,避免個資等敏感資料曝光;相較於2013年版本,對於敏感資料掩蔽的要求更加具體,更加強調法遵合規的精神,且不難看到GDPR、CCPA的影響力。
2022年9月19日ISO27001:2022改版系列專題(三)─活動監控(Monitoring activities)新版ISO27001:2022中的活動監控(Monitoring activities)目的主要在於偵測異常行為和潛在的資訊安全事件,透過在網路流量中找到異常的癥候,以達到持續性的防護作為,採取適當的應對措施。具體執行方式可運用先前提到過的威脅情報蒐集與運用循環機制、以機器學習或
2022年9月18日ISO27001:2022改版系列專題(二)─資料外洩防範(Data leakage prevention)舊版ISO27001:2013中,針對防堵資料外流的要求分散在多個控制項,包括A.13.1.1網路控制措施、A.13.1.3網路之區隔、A.13.2.3電子傳訊、A.8.3.1可移除式媒體的管理等。這次改版中,ISO27001:2022的新控制項8.12資料外洩防範(Data l
2022年9月16日ISO27001:2022轉版系列專題(一)─威脅情報(Threat intelligence)ISO27001:2013原先要求組織應關注影響資訊安全管理系統的外部議題、與關注方保持聯繫,以及資安事故之學習。 ISO27001:2022新控制項5.7威脅情報(Threat intelligence)完整引進情報學(Intelligence studies)概念「蒐集-分析
2022年8月31日網安攻防系列專題─中間人攻擊Man-in-the-middle attack中間人攻擊的運用手法相當多元,只要能夠在通訓鏈中成功偽裝成參與對談的終端,並且不被其他終端識破,就是一次成功的攻擊,這邊介紹幾種中間人攻擊的常見手法,包括ARP欺騙 (ARP Spoofing)、DNS快取記憶體中毒 (DNS Cache Poisoning)。