استاندارد ISO 27002 بهعنوان مرجع و راهنمایی جهت پیادهسازی کنترلهای امنیتی ضمیمه الف استاندارد ISO 27001 در حوزه سیستم مدیریت امنیت اطلاعات مطرح است. در استاندارد ISO 27002، هر یک از کنترلهای موجود در این ضمیمه مورد بررسی و تشریح قرار گرفته و راهکارهایی برای پیادهسازی آن ارائه شده است. در حال حاضر، حدود یک دهه از انتشار آخرین نسخه استاندارد ISO 27002 در سال 2013 میگذرد و بنا به اصول بازنگری دورهای استانداردها، آخرین نسخه معتبر و نهایی این استاندارد بینالمللی به تازگی در تاریخ 26 بهمن ماه سال 1400 منتشر شده است. اولین نسخه این استاندارد نیز در سال 2005 منتشر گردیده بود؛ لذا نسخه 2013 با عنوان نسخه دوم و بهروزرسانی اخیر در سال 2022 با عنوان نسخه سوم در نظر گرفته میشوند. البته در سالهای 2014 و 2015 نیز دو اصلاحیه مختصر در خصوص این استاندارد منتشر شده است.
در این مقاله سعی شده است تا مهمترین تغییرات نسخه نهایی استاندارد ISO/IEC 27002 را در مقایسه با نسخه 2013 آن مورد بررسی قرار دهیم و در پایان نیز نگاهی خواهیم داشت به تأثیری که این تغییرات بر روی سیستمهای مدیریت امنیت اطلاعات فعال در سازمانها و شرکتها خواهد گذاشت. پیش از این، در مقالاتی مشابه تحت عنوان آخرین تغییرات نسخه جهانی و اروپایی استاندارد ISO 27001 در سال 2017 و بررسی تغییرات نسخه جدید (2018) استاندارد ISO/IEC 27000: واژگان و اصطلاحات ISMS، تغییرات برخی دیگر از استانداردهای خانواده 27000 سازمان جهانی استاندارد (ISO) مورد بررسی قرار گرفته است.
بارزترین تغییر، حذف عبارت Code of Practice از عنوان استاندارد در ویرایش سوم آن است که هدف از این تغییر، معرفی نسخه جدید بهعنوان مجموعهای مرجع از کنترلهای امنیت اطلاعات است.
عنوان در نسخه دوم: “Code of practice for information security controls”
عنوان در نسخه سوم: “Information security controls”
همانطور که میدانید، نسخه 2013 استاندارد ISO 27002 شامل 114 کنترل، 14 حوزه یا دامنه کنترلی و 35 هدف کنترلی بوده که در نسخه سوم، تعداد حوزهها به 4 حوزه یا بخش با عناوین سازمانی، فردی، فیزیکی و فنی کاهش یافته است.
همانطور که اشاره شد، نسخه 2013 استاندارد ISO 27002 شامل 35 هدف کنترلی بود که در نسخه جدید، این اهداف کنترلی حذف شده و به جای تعریف هدف برای گروهی از کنترلها، برای هر کنترل بخشی تحت عنوان هدف یا Purpose اضافه شده است که دلایل نیاز به پیادهسازی هریک از کنترلها را بهصورت مجزا تشریح مینماید. در واقع دستهبندی سه سطحی کنترلها (بهعنوان مثال کنترل A.5.1.1)، در نسخه سوم به دو سطحی (بهعنوان مثال کنترل A.5.1) تغییر یافته است.
یکی دیگر از این تغییرات، کاهش تعداد کنترلها از 114 به 93 مورد است که پیشرفت مداوم و پیدایش تکنولوژیهای جدید، تلفیق برخی کنترلها و همچنین تهدیدات و آسیبپذیریهای تازه کشف شده، میتواند از دلایل تغییر در تعداد کنترلها باشد. استاندارد جدید مجموعاً 93 کنترل دارد که 11 مورد جدید را در آن نسبت به استاندارد سال 2013 شاهد هستیم، همچنین 24 مورد با یکدیگر تلفیق شده و 58 کنترل امنیتی بهروز شدهاند؛ لذا کاهش کنترلها از 114 به 93 عدد به منزله حذف هیچ یک از کنترلهای امنیتی نیست. در ادامه، هریک از این کنترلها شرح داده شدهاند:
11 کنترل کاملاً جدید در نسخه 2022 اضافه شده که عنوان و شماره مربوط به این کنترلها در جدول زیر ذکر شده است:
همانطور که در جدول فوق نیز مشاهده میشود، 7 مورد از کنترلهای جدید مربوط به بخش فنی (A.8)، 3 مورد مربوط به بخش سازمانی (A.5) و تنها یک مورد به بخش کنترلهای فیزیکی (A.7) اختصاص پیدا کرده است. از سوی دیگر، حوزه منابع انسانی یا همان کنترلهای فردی (A.6) شامل کنترل جدیدی نیست.
بهطور کلی، 57 کنترل از نسخه 2013 استاندارد ISO 27002 با یکدیگر تلفیق شده و 24 کنترل را در نسخه جدید تشکیل دادهاند. در جدول ذیل، فهرست این کنترلها قابل مشاهده است.
همانطور که در جدول بالا ملاحظه میکنید، تنها کنترل تکراری یا به عبارت دیگر، کنترلی که به دو بخش در نسخه جدید تقسیم شده است، 18.2.3- بازبینی انطباق فنی بوده که برای هر دو کنترل 5.36- انطباق با خطمشیها، قوانین و استانداردهای امنیت اطلاعات و 8.8- مدیریت آسیبپذیریهای فنی، مورد استفاده قرار گرفته است.
علاوه بر کنترلهای جدید و ادغامشده، عنوان و/یا شناسه 58 کنترل دیگر در نسخه جدید استاندارد ISO 27002 مورد بازنگری قرار گرفته که از این تعداد، 35 کنترل دارای عنوان مشابه با نسخه 2013 بوده و فقط شناسه آن تغییر کرده است. همچنین 23 کنترل دیگر برای فهم راحتتر موضوع، عنوان آن بهروزرسانی شده، اما ماهیت و مفهوم کنترلها ثابت باقی مانده است. لیست این کنترلها در جداول زیر به تفکیک حوزه کنترلی ذکر گردیده است که عناوین ویرایششده با علامت * مشخص شدهاند.
یکی از جالبترین تغییرات در نسخه جدید، اضافه شدن مفهومی به نام Attribute برای هر کنترل است. به منظور دستهبندی بهتر و انتخاب راحتتر هر کنترل، استاندارد ISO 27002 در نسخه جدید خود، 5 نوع Attribute را معرفی نموده است که یک سازمان از این طریق میتواند مرتبسازی و فیلتر هریک از کنترلها را بر اساس معیارهای مختلف انجام دهد.
به عنوان مثال، برای کنترل 5.1- خطمشیهای امنیت اطلاعات، مقادیر Attributeها به صورت زیر تعریف میشوند:
از سوی دیگر برای کنترل 8.8- مدیریت آسیبپذیریهای فنی، مقادیر Attributeها به صورت زیر تعریف میشوند:
به طور کلی در این مقاله سعی کردیم به بررسی تغییرات نسخه نهایی استاندارد ISO 27002:2022 بپردازیم. همانطور که اشاره شد، در ویرایش جدید شاهد تغییراتی در ساختار استاندارد، حوزهها و کنترلها هستیم.
اکنون ممکن است این سؤال برای شما پیش بیاید که با توجه به تغییرات موجود در نسخه جدید استاندارد ISO 27002، سازمانهایی که پیش از این، گواهینامه ISO 27001 را اخذ نمودهاند و یا در حال دریافت آن هستند، چه باید بکنند؟
در این خصوص، سازمانها باید موارد ذیل را مدنظر قرار دهند:
شایان ذکر است که تغییر استاندارد ISO 27002 علاوه بر ISO 27001 میتواند استانداردهای دیگر نظیر ISO 27701 ،ISO 27017 و ISO 27018 را نیز تحت تأثیر خود قرار دهد.