KIỂM SOÁT MÃ HÓA
Mục lục
Kiểm soát mã hóa được viết trong phụ lục A.10.1 của bộ tài liệu ISO 27001:2013
Mật mã học là một ngành khoa học áp dụng toán học và logic phức tạp để thiết kế các phương pháp mã hóa mạnh mẽ. Để đạt được mã hóa mạnh mẽ, việc ẩn ý nghĩa của dữ liệu cũng đòi hỏi những bước nhảy vọt trực quan cho phép áp dụng sáng tạo các phương pháp đã biết hoặc mới. Vì vậy mã hóa cũng là một nghệ thuật. Mã hóa được sử dụng trong bảo mật thông tin để bảo vệ thông tin khỏi bị tiết lộ trái phép hoặc ngẫu nhiên trong khi thông tin đang được truyền đi (điện tử hoặc vật lý) và trong khi thông tin được lưu trữ. Đó là hành vi che giấu thông tin để những người không có thẩm quyền không thể đọc được. Nghĩa đen của mã hóa là “viết ẩn”: làm thế nào để làm cho những gì bạn viết trở nên khó hiểu, không thể hiểu được đối với tất cả mọi người ngoại trừ những người bạn muốn giao tiếp.
Mỗi tổ chức muốn đạt được ISO 27001, phải thực hiện chính sách Mã hóa. Dưới đây là những điều cần cân nhắc khi thiết kế chính sách này:
Mã hóa có thể được sử dụng để đạt được một số mục tiêu về bảo mật thông tin, bao gồm tính bảo mật, tính toàn vẹn và xác thực.
Nôi dung trong quy trình mã hóa theo ISO 27001 bao gồm:
Cần xem xét những điều sau đây khi thiết kế một chính sách mã hóa:
Khi thực thi chính sách mã hóa của tổ chức, cần xem xét các quy định và hạn chế quốc gia có thể liên quan đến việc sử dụng các kỹ thuật mã hóa ở các khu vực khác nhau trên thế giới và các vấn đề liên quan đến luồng thông tin mã hóa xuyên biên giới.
Trách nhiệm soạn thảo chính sách kiểm soát mã hóa theo ISO 27001 sẽ do thư ký ISO soạn, trưởng ban ISO sẽ kiểm tra. Lãnh đạo cao nhất sẽ là người phê duyệt, ký đóng dấu và ban hành nội bộ
Thiết lập chính sách kiểm soát mã hóa được viết trong Phục lục A.10.1 của bộ tài liệu ISO 27001: Tổ chức cần định nghĩa và áp dụng các quy định mã hóa, từ đó đưa ra các quy trình xử lý. Điều khoản này cũng đưa ra các yêu cầu để đảm bảo việc sử dụng mã hóa đúng cách và hiệu quả để bảo vệ tính bí mật, tính xác thực và / hoặc tính toàn vẹn của thông tin.
Mã hóa là một phần quan trọng trong bộ máy bảo mật của tổ chức, tuy nhiên, nó không phải là liều thuốc chữa bách bệnh cho tất cả các vấn đề bảo mật. Đó là một phần để bảo mật dữ liệu của bạn. Mã hóa hữu ích cho cả thiết bị doanh nghiệp và thiết bị cá nhân. Sự khác biệt lớn nhất giữa triển khai doanh nghiệp và cá nhân là các giải pháp doanh nghiệp cho phép kiểm tra và theo dõi các thiết bị được mã hóa, khả năng xóa từ xa và quản lý khóa. Mã hóa thiết bị cá nhân thường mạnh ngang với cấp độ doanh nghiệp nhưng phụ thuộc vào thực tiễn triển khai. Hầu hết các giải pháp doanh nghiệp đều khuyến nghị xác thực trước khi khởi động trước khi mở khóa thiết bị được mã hóa bằng cách sử dụng mã hóa toàn bộ ổ đĩa để bảo vệ tối đa. Xác thực trước khi khởi động có nghĩa là sử dụng mã pin, mật khẩu, hoặc mã thông báo bảo mật để cho phép mở khóa ổ đĩa được mã hóa, sau đó sẽ tải hệ điều hành. Khóa mã hóa không được giải phóng vào bộ nhớ cho đến khi xác thực trước khi khởi động hoàn tất. Các thiết bị cá nhân có thể không yêu cầu xác thực trước khi khởi động để dễ sử dụng hoặc quản trị viên có thể triển khai và lưu trữ khóa TPM mà không cần khởi động trước. Việc thiếu xác thực trước khi khởi động khiến thiết bị dễ bị tấn công kênh bên, có nghĩa là kẻ tấn công tập trung vào việc đánh bại mã hóa thông qua đánh cắp khóa mã hóa từ bộ nhớ hoặc các phương pháp khác thay vì phá vỡ thuật toán được sử dụng để tạo bản mã. Mỗi tổ chức phải tính toán mức độ rủi ro mất dữ liệu và sau đó thực hiện giải pháp dựa trên đánh giá này. Một số tổ chức sẽ quyết định không sử dụng xác thực trước khi khởi động dựa trên đánh giá này. Điều quan trọng là phải xem xét tác động của các giải pháp mã hóa đối với doanh nghiệp hoặc tổ chức để có sự chấp nhận thích hợp đối với chính sách mã hóa của bạn. Một số tổ chức cho phép linh hoạt hơn với các yêu cầu của người dùng trong khi những tổ chức khác bắt buộc các chính sách. Tổ chức của bạn tùy thuộc vào việc giáo dục người dùng về các rủi ro mất dữ liệu và tìm ra sự cân bằng giữa mức độ dễ sử dụng tối đa và tính bảo mật toàn diện đồng thời đáp ứng các yêu cầu bắt buộc về bảo vệ dữ liệu trong tổ chức của bạn.
Trụ sở: Tầng 14, tòa nhà HM TOWN, 412 Nguyễn Thị Minh Khai, phường 5, quận 3, Tp Hồ Chí Minh
Văn phòng làm việc: B3-49 chung cư cao tầng SKY 9, 61-63 đường số 1, khu phố 2, phường Phú Hữu, thành phố Thủ Đức, thành phố Hồ Chí Minh
Hotline: 0918 991 146
Liên hệ nhân viên kinh doanh:
Mr. Nhất Duy: 0932 321 236
Ms. Quỳnh Như: 0827 796 518
Ms. Thu Thúy: 0774 416 158
Email: info@isosig.com; Website: www.isosig.com
Chúng tôi có chuyên gia đào tạo và chứng nhận với hơn 15 năm kinh nghiệm. Chuyên gia của chúng tôi đều được đào tạo và có chứng chỉ đánh giá viên trưởng được công nhận quốc tế Examplar (Mỹ) hoặc IRCA (Anh). Chúng tôi thực hiện trọn gói đào tạo và chứng nhận với chi phí cạnh tranh nhất
Chúng tôi cung cấp nhiều dịch vụ chứng nhận ISO, CE, FDA, hỗ trợ thông tin pháp lý về tiêu chuẩn chất lượng ở các thị trường Châu Âu, Mỹ, Úc, Ả rập, UAE, Canada…
ISO 17021 là tiêu chuẩn quan trọng trong hoạt động chứng nhận ISO, được sử…
Chứng nhận EPD đang được nhiều doanh nghiệp quan tâm khi các thị trường quốc…
Trong bối cảnh biến đổi khí hậu và các yêu cầu về phát triển bền…
TCFD là gì và vì sao khung công bố thông tin này ngày càng được…
Điểm ESG (ESG score) và xếp hạng rủi ro ESG (ESG Risk Rating) là hai…
GRI Standards đang trở thành thước đo quan trọng trong hành trình phát triển bền…
This website uses cookies.