# ISO/IEC 27001: ManageEngine ช่วยให้การทำ Compliance เป็นไปอย่างมั่นใจได้อย่างไร ## นำมาตรฐานความปลอดภัยของข้อมูล ISO/IEC 27001 ไปใช้ในองค์กร ลดความเสี่ยง ยกระดับ Security Posture และสร้างความไว้วางใจกับลูกค้าของคุณ ![Implement the ISO/IEC 27001 information security standard](https://www.manageengine.com/images/iso27001-banner.svg) ## ISO/IEC 27001 คือมาตรฐานอะไร? ![What is the ISO/IEC 27001 standard?](https://www.manageengine.com/images/iso-standard.svg) มาตรฐาน ISO/IEC 27001:2022 เป็นส่วนหนึ่งของตระกูลมาตรฐานและการควบคุมด้านความปลอดภัยของข้อมูล ISO/IEC 27000:2018 มาตรฐานเหล่านี้ได้รับการพัฒนาร่วมกันโดย International Standards Organization (ISO) และ International Electrotechnical Commission (IEC) ชุดมาตรฐาน ISO/IEC 27000 กำหนดข้อกำหนดแบบอิงความเสี่ยงที่ไม่ยึดติดกับเทคโนโลยี สำหรับการนำระบบบริหารจัดการความปลอดภัยของข้อมูล (ISMS) ไปใช้ในองค์กร โดยเฉพาะมาตรฐาน ISO/IEC 27001:2022 จะระบุข้อกำหนดสำหรับการนำ ISMS ไปใช้ พร้อมการควบคุมเพื่อให้มั่นใจในความปลอดภัยของข้อมูล cybersecurity และการคุ้มครองความเป็นส่วนตัว ## ทำไมองค์กรของคุณจึงควรได้รับการรับรอง ISO 27001? คุณควรขอการรับรอง ISO 27001 หากองค์กรของคุณจัดการข้อมูลสำคัญไม่ว่าประเภทใดก็ตาม ซึ่งรวมถึง PII, ePHI หรือข้อมูลกรรมสิทธิ์ การได้รับการรับรองตามมาตรฐานนี้ช่วยสร้างความน่าเชื่อถือให้องค์กรของคุณในด้านการจัดการและการรักษาความปลอดภัยของข้อมูล นอกจากนี้ ลูกค้าต่างประเทศอาจขอการรับรองนี้เพื่อใช้เป็นหลักฐานว่าองค์กรมีแนวปฏิบัติด้านความปลอดภัยของข้อมูลที่เข้มแข็ง ![ISO 27001 certification](https://www.manageengine.com/images/why-iso.svg) ### การนำมาตรฐาน ISO 27001 ไปใช้ช่วยให้องค์กรของคุณ: - ![Identify risks](https://www.manageengine.com/images/iso-identify-risk.svg) **ระบุความเสี่ยง** ที่เกิดจากกระบวนการ กิจกรรม และการใช้งานซอฟต์แวร์หรืออุปกรณ์ฮาร์ดแวร์ - ![Mitigate these risks](https://www.manageengine.com/images/iso-mititgate-risk.svg) **ลดความเสี่ยงเหล่านี้** ด้วยชุดข้อกำหนดที่ครอบคลุมกระบวนการ นโยบาย และ IT Asset - ![Improve business processes](https://www.manageengine.com/images/iso-business-process.svg) **ปรับปรุงกระบวนการทางธุรกิจ** ด้วยข้อกำหนดที่เน้นกระบวนการและข้อปฏิบัติ - ![Enhance security posture](https://www.manageengine.com/images/iso-security.svg) **ยกระดับ Security Posture ขององค์กร** ด้วยมาตรการควบคุมที่ไม่ยึดติดกับอุตสาหกรรมหรือเทคโนโลยี และใช้งานได้กับองค์กรทุกขนาด - ![Ensure easier compliance](https://www.manageengine.com/images/iso-easy-compliance.svg) **ทำ Compliance กับมาตรฐานอื่นได้ง่ายขึ้น** เช่น CIS Controls, GDPR และกรอบข้อกำหนดอื่น ๆ - ![Earn customer trust](https://www.manageengine.com/images/iso-customer-trust.svg) **สร้างความเชื่อมั่นให้ลูกค้า** ต่อแนวทางด้านความปลอดภัยของข้อมูลของคุณ ด้วยการแสดงให้เห็นว่าองค์กรทำ Compliance ตามมาตรฐานความปลอดภัยของข้อมูลที่ได้รับการยอมรับในระดับสากล ## องค์กรของคุณจะทำ Compliance กับ ISO 27001 ได้อย่างไร? มาตรฐาน ISO 27001 มีทั้งหมด 10 ข้อกำหนด โดย 7 ข้อเป็นข้อกำหนดที่นำไปปฏิบัติได้ และอีก 3 ข้อใช้กำหนดขอบเขตและคำศัพท์ที่ใช้ในมาตรฐาน นอกจากนี้ Table A.1 ภายใต้ Annex A ยังมี controls 93 รายการ แบ่งเป็น 4 ด้านหลัก ได้แก่ organizational controls, people controls, physical controls และ technological controls โดย controls เหล่านี้อ้างอิงจากข้อ 5—8 ที่ระบุไว้ในมาตรฐาน ISO/IEC 27002:2022 หากต้องการได้รับการรับรองตามมาตรฐานนี้ องค์กรต้อง: - ปฏิบัติตามข้อกำหนดทั้งหมดที่ระบุไว้ในทั้ง 7 ข้อของมาตรฐาน - นำ controls ที่เกี่ยวข้องทั้งหมดตามที่ระบุไว้ใน Annex ไปใช้ หาก controls บางรายการใน Table A.1 ไม่เกี่ยวข้องกับองค์กรของคุณ คุณสามารถไม่ใช้รายการเหล่านั้นได้ อย่างไรก็ตาม คุณต้องอธิบายเหตุผลไว้ในเอกสาร statement of applicability ซึ่งจะส่งต่อให้ auditor ผู้รับรองของคุณ ISO 27001:2022 เริ่มใช้งานในเดือน ต.ค. 2022 ส่วนเวอร์ชันก่อนหน้าของมาตรฐานนี้คือ ISO 27001:2013 ซึ่งมี controls 114 รายการใน 14 หมวดหมู่ภายใต้ Annex A หากองค์กรของคุณทำ Compliance ตาม ISO 27001:2013 อยู่แล้ว เราได้จัดทำ infographic แบบสั้นที่เปรียบเทียบ controls ของ ISO 27001:2022 กับ controls ใน ISO 27001:2013 [ดู infographic](https://download.manageengine.com/images/iso-27001-old-to-new-infographic.pdf) ### ข้อ 4: บริบทขององค์กร ![Context of the organization](https://www.manageengine.com/images/iso-organization.svg) ข้อกำหนดนี้ครอบคลุมบริบทที่องค์กรนำ ISMS ไปใช้ คุณต้องระบุว่าองค์กรทำอะไร มีข้อกำหนดจากผู้มีส่วนเกี่ยวข้องฝ่ายใดบ้าง ทั้งภายในและภายนอก รวมถึงขอบเขตของ ISMS ข้อมูลเหล่านี้ช่วยให้ auditor เข้าใจเป้าหมายของ ISMS และประเมินได้อย่างมีประสิทธิภาพ ### ข้อ 5: Leadership ![Leadership](https://www.manageengine.com/images/iso-leadership.svg) ข้อกำหนดนี้ครอบคลุมบทบาทของผู้นำในการทำให้ ISMS ประสบความสำเร็จ ซึ่งรวมถึงการกำหนดนโยบายความปลอดภัยของข้อมูล การผสานข้อกำหนดของ ISMS เข้ากับกระบวนการขององค์กร และอื่น ๆ นอกจากนี้ คุณยังต้องมอบหมายผู้รับผิดชอบในการตรวจสอบและปรับปรุง ISMS เพื่อให้เป็นไปตามมาตรฐาน ### ข้อ 6: Planning ![Planning](https://www.manageengine.com/images/iso-planning.svg) ข้อกำหนดนี้เกี่ยวกับการจัดการความเสี่ยงในองค์กรของคุณ เอกสารสำหรับส่วนนี้ต้องครอบคลุมกระบวนการระบุ วิเคราะห์ และจัดการความเสี่ยง เช่น การลดความเสี่ยง การหลีกเลี่ยง หรือการยอมรับความเสี่ยง เอกสารยังต้องระบุผู้รับผิดชอบความเสี่ยงที่มีหน้าที่ดูแลความเสี่ยงเหล่านี้ ### ข้อ 7: Support ![Support](https://www.manageengine.com/images/iso-support.svg) ข้อกำหนดนี้ครอบคลุมทรัพยากรที่จำเป็นในการสนับสนุน ดูแล และปรับปรุง ISMS คุณต้องจัดทำ ดูแล และอัปเดตเอกสารทั้งหมดตามความจำเป็น รวมถึงทำให้เอกสารที่มาตรฐานกำหนดพร้อมใช้งานเสมอ นอกจากนี้ คุณยังต้องทำให้บุคลากรเข้าใจข้อกำหนดของ ISMS ความสำคัญของข้อกำหนดเหล่านั้น และผลกระทบของการไม่ทำ Compliance ### ข้อ 8: Operation ![Operation](https://www.manageengine.com/images/iso-operation.svg) ข้อกำหนดนี้เกี่ยวกับการนำข้อกำหนดในข้อ 6 ไปปฏิบัติ ครอบคลุมการประเมินความเสี่ยงและการดำเนินการตามแผนจัดการความเสี่ยง เมื่อพิจารณาร่วมกัน ข้อ 6—8 ควรนำไปสู่การจัดทำแผนลดความเสี่ยงแบบครบวงจรตั้งแต่ต้นจนจบ ### ข้อ 9: การประเมินประสิทธิภาพ ![Performance evaluations](https://www.manageengine.com/images/iso-perfomance-eval.svg) ข้อกำหนดนี้ครอบคลุมการตรวจสอบประสิทธิผลของ ISMS ของคุณ ซึ่งรวมถึงสิ่งที่ต้องตรวจสอบ วิธีการ ผู้รับผิดชอบ และช่วงเวลาในการตรวจสอบและวิเคราะห์ นอกจากนี้ยังครอบคลุมการทำ Internal Audit และข้อกำหนดอื่นๆ สำหรับการทดสอบและปรับปรุง ISMS ของคุณ ### ข้อ 10: การปรับปรุง ![Improvement](https://www.manageengine.com/images/iso-improv.svg) ข้อกำหนดนี้เกี่ยวกับการควบคุมความเสียหายและการปรับปรุง โดยกำหนดให้องค์กรของคุณดำเนินการแก้ไขเพื่อจัดการ non-conformity และปรับปรุง ISMS เพื่อป้องกันไม่ให้เกิดซ้ำ อีกทั้งยังกำหนดให้มีการพัฒนา ISMS อย่างต่อเนื่อง ## ManageEngine ช่วยให้ฉันทำตามข้อกำหนดของ ISO 27001 ได้อย่างไร? ![ISO 27001 requirements](https://www.manageengine.com/images/iso-compliance.svg) ISO 27001 ต้องอาศัยทั้งนโยบาย กระบวนการ และ IT controls เพื่อให้มั่นใจในความปลอดภัยของข้อมูล ทีม Compliance ภายในและผู้บริหารของคุณสามารถกำหนดและผสานนโยบายความปลอดภัยของข้อมูลที่เหมาะสมเข้ากับกระบวนการขององค์กรได้ ขณะเดียวกัน ชุดโซลูชันการจัดการ IT แบบครบวงจรของ ManageEngine ช่วยให้คุณนำ controls ด้าน IT จำนวนมากใน Annex A มาใช้ เพื่อสร้าง ISMS ระดับชั้นนำได้ ต่อไปนี้คือสรุปว่า ManageEngine ช่วยให้คุณตอบโจทย์ controls แต่ละข้อได้อย่างไร ### Organizational controls หมวดนี้ครอบคลุม controls ที่ไม่อยู่ในอีกสามหมวด ได้แก่ บุคลากร กายภาพ และเทคโนโลยี โดยมีทั้งหมด 37 controls บางข้อเน้นด้านกระบวนการและนโยบาย (เช่น 5.1 Policies for information security, 5.4 Management responsibilities) ส่วนบางข้อเป็น controls ที่เกี่ยวข้องกับเทคโนโลยี หรือเป็นการผสมกันของทั้งสองด้าน (เช่น 5.7 Threat intelligence, 5.15 Access control, 5.34 Privacy and protection of PII) **ตอบโจทย์ controls เหล่านี้ด้วย ManageEngine โดย:** - ตรวจจับความผิดปกติและ Incident ด้านความปลอดภัยแบบเรียลไทม์ด้วยการตรวจจับภัยคุกคามที่ขับเคลื่อนด้วย AI และ ML พร้อมการเชื่อมต่อกับ third-party threat intelligence feeds ได้อย่างง่ายดาย - บังคับใช้หลัก least privilege access และรักษาความปลอดภัย จัดการ และตรวจสอบการเข้าถึงข้อมูล เครือข่าย อุปกรณ์ และสินทรัพย์อื่นๆ ตามความจำเป็น - ค้นหาและดูแล Inventory ของสินทรัพย์ซอฟต์แวร์และฮาร์ดแวร์ทั้งหมดทั่วทั้งองค์กร - สร้างและดูแล Inventory ของเครือข่ายทั้งหมดของคุณให้ถูกต้องครบถ้วน - ค้นหา ติดป้ายกำกับ และปกป้องข้อมูลสำคัญทั้งขณะจัดเก็บ ระหว่างใช้งาน และระหว่างรับส่ง - ช่วยให้เป็นไปตามข้อกำหนดด้านกฎระเบียบที่เกี่ยวข้องกับ IT ผ่านการทำ report อย่างสม่ำเสมอ และการบังคับใช้ access, security และ controls อื่นๆ - สำรองข้อมูลเครือข่าย ไดเรกทอรี และ Endpoint อย่างสม่ำเสมอ เพื่อรองรับการกู้คืนหลังภัยพิบัติได้อย่างรวดเร็ว ### People Controls หมวดนี้มี 8 controls โดยมุ่งเน้นให้มั่นใจว่าบุคลากรที่เข้าถึงข้อมูลองค์กรผ่านการคัดกรองอย่างรอบคอบ และได้รับการฝึกอบรมเกี่ยวกับแนวปฏิบัติและนโยบายด้านความปลอดภัยของข้อมูลขององค์กร controls ส่วนใหญ่เน้นด้านกระบวนการและนโยบาย (เช่น 6.1 Screening, 6.4 Disciplinary process) และมีบางข้อเป็น controls ด้านเทคโนโลยี (เช่น 6.7 Remote working) **ตอบโจทย์ controls เหล่านี้ด้วย ManageEngine โดย:** - ใช้งานโซลูชันเพื่อเปิดใช้ กำกับดูแล และตรวจสอบเซสชันการเข้าถึงจากระยะไกลอย่างปลอดภัยสำหรับพนักงานที่ทำงานจากระยะไกล - เข้ารหัส Endpoint ด้วย AES 256-bit encryption และให้ทำงานในโหมดที่สอดคล้องกับ FIPS 140-2 เพื่อรองรับการปฏิบัติงานระยะไกลอย่างปลอดภัย - เปิดให้พนักงานรายงาน Incident ได้ผ่านหลายช่องทาง ด้วยชุดโซลูชัน service management แบบรวมศูนย์ของเรา และการเชื่อมต่อกับ chat, email และโซลูชันอื่นๆ - ใช้การเชื่อมต่อกับเครื่องมือด้าน IT และการทำงานร่วมกัน เพื่อให้รองรับการบันทึก Incident แบบ omni-channel - คัดแยกและแก้ไข Incident ทั้งหมดด้วย Workflow automation แบบ end-to-end และความช่วยเหลือจาก AI ### Physical controls หมวดหมู่นี้มี 14 controls ที่เกี่ยวข้องกับการรักษาความปลอดภัยของสภาพแวดล้อมทางกายภาพขององค์กร controls เหล่านี้ครอบคลุมแนวทางปฏิบัติที่ดี เช่น นโยบาย clear desk และมาตรการทางกายภาพกับเทคโนโลยีหลายรูปแบบ เป้าหมายคือจำกัดและตรวจสอบการเข้าถึงพื้นที่และสินทรัพย์ที่มีข้อมูลสำคัญ พร้อมปกป้องจากภัยคุกคามทางกายภาพ รวมถึงภัยธรรมชาติ **ใช้ ManageEngine เพื่อให้สอดคล้องกับ controls เหล่านี้ได้โดย:** - จัดประเภท จัดการ และตรวจสอบ storage devices และ Endpoint ตลอดวงจรชีวิตการใช้งาน - บล็อกหรือจำกัดการใช้งานอุปกรณ์ต่อพ่วงให้สอดคล้องกับนโยบายความปลอดภัยของข้อมูลขององค์กร - ลบ licensed software และข้อมูลองค์กรทั้งหมดออกจาก Endpoint และ storage devices ก่อนนำไปกำจัด โดยใช้ UEMS site ### Technological controls หมวดหมู่นี้มี 34 controls ที่มุ่งเน้นการรักษาความปลอดภัยขององค์ประกอบด้านเทคโนโลยีต่างๆ ภายในองค์กร controls เหล่านี้ครอบคลุมทุกด้านของโครงสร้างพื้นฐาน IT ขององค์กร รวมถึงการจัดการสิทธิ์การเข้าถึงและการยืนยันตัวตน การจัดการ Endpoint การป้องกันข้อมูลรั่วไหล การมอนิเตอร์เครือข่าย ความปลอดภัยด้าน IT และอื่นๆ **ใช้ ManageEngine เพื่อให้สอดคล้องกับ controls เหล่านี้ได้โดย:** - จัดการและปกป้องตัวตนผู้ใช้ สิทธิ์ และการเข้าถึงฮาร์ดแวร์และทรัพยากรซอฟต์แวร์ที่สำคัญ - มอนิเตอร์ จัดการ และรักษาความปลอดภัยให้กับ Endpoint ทั้งหมดขององค์กร รวมถึง laptops, servers, smartphones และ rugged devices - นำระบบรักษาความปลอดภัยเชิงรุกแบบ Real-time มาใช้ ด้วย AI-powered threat hunting และการตรวจจับความผิดปกติผ่านเครื่องมืออย่าง Next-Gen Antivirus และ UEBA - ดูแลการมอนิเตอร์ตลอด 24/7 ครอบคลุม network stack ทั้งหมด ตั้งแต่ storage ไปจนถึง applications - คาดการณ์ความต้องการในอนาคตสำหรับ assets, licenses และความจุเครือข่ายด้วย predictive analytics - ตรวจจับและปกป้องข้อมูลสำคัญ เช่น PII และสิทธิบัตร, endpoint data และ privileged credentials ทั่วทั้งองค์กร - สร้างและนำ Workflows ที่มีประสิทธิภาพสำหรับการจัดการ Change การจัดการ Incident และการจัดการ Configuration ไปใช้งาน ## การเชื่อมโยงผลิตภัณฑ์ ManageEngine กับ ISO 27001 controls ![Mapping ManageEngine products to ISO 27001 controls](https://www.manageengine.com/images/iso-mapping.svg) ต้องการทราบอย่างชัดเจนว่าโซลูชันของ ManageEngine ช่วยให้องค์กรทำตาม ISO 27001 controls ได้อย่างไรใช่ไหม? ดู cheat sheet ของเราเพื่อดูภาพรวมแบบรวดเร็ว หรือดาวน์โหลดคู่มือเพื่อดูข้อมูลแบบละเอียด [รับ cheat sheet](https://download.manageengine.com/images/iso27001-cheat-sheet.pdf) ## ข้อสงวนสิทธิ์: การปฏิบัติตามมาตรฐาน ISO 27001:2022 อย่างครบถ้วนต้องอาศัยโซลูชัน กระบวนการ บุคลากร และเทคโนโลยีที่หลากหลาย โซลูชันที่กล่าวถึงข้างต้นเป็นเพียงบางวิธีที่เครื่องมือจัดการ IT สามารถช่วยสนับสนุน control บางส่วนของ ISO 27001 ได้ ข้อมูลนี้จัดทำขึ้นเพื่อให้ข้อมูลเท่านั้น และไม่ควรถือเป็นคำแนะนำทางกฎหมายสำหรับการนำมาตรฐาน ISO 27001:2022 ไปใช้ องค์กรควรประเมินฟีเจอร์ของ ManageEngine อย่างอิสระว่าช่วยสนับสนุนการปฏิบัติตามมาตรฐานนี้ได้มากน้อยเพียงใด ManageEngine ไม่ให้การรับประกันใดๆ ไม่ว่าโดยชัดแจ้ง โดยนัย หรือโดยกฎหมาย และไม่รับผิดชอบต่อข้อมูลในเอกสารนี้