ManageEngine

Triển khai tiêu chuẩn
bảo mật thông tin
ISO/IEC 27001

Giảm thiểu rủi ro, nâng cao bảo mật và
xây dựng niềm tin với khách hàng.

Tiêu chuẩn ISO/IEC 27001 là gì?

Tiêu chuẩn ISO/IEC 27001 là gì?

Tiêu chuẩn ISO/IEC 27001:2022 thuộc bộ tiêu chuẩn ISO/IEC 27000:2018, bao gồm các tiêu chuẩn (standards) và quy định kiểm soát (controls)
liên quan đến bảo mật thông tin. Các tiêu chuẩn này được phát triển bởi International Organization for Standardization (ISO) và International Electrotechnical Commission (IEC).

Bộ tiêu chuẩn ISO/IEC 27000 cung cấp những yêu cầu dựa trên rủi ro và không phụ thuộc vào công nghệ (technology-agnostic, risk-based requirements) để các tổ chức triển khai hệ thống quản lý an ninh thông tin (ISMS).

Riêng tiêu chuẩn ISO/IEC 27001:2022 đưa ra các yêu cầu cụ thể để triển khai ISMS, bao gồm các quy định kiểm soát nhằm đảm bảo: bảo mật thông tin (information security), an ninh mạng (cybersecurity) và bảo vệ quyền riêng tư (privacy protection).

Vì sao tổ chức cần
tuân thủ ISO 27001?

Doanh nghiệp cần tuân thủ ISO 27001 khi xử lý dữ liệu nhạy cảm như: thông tin định danh cá nhân (PII), thông tin sức khỏe điện tử (ePHI) hoặc dữ liệu độc quyền (propriety data).

Chứng nhận ISO 27001 giúp khẳng định uy tín của tổ chức trong việc xử lý và bảo mật dữ liệu. Đồng thời, đây cũng thường là yêu cầu từ khách hàng quốc tế như một minh chứng cam kết bảo mật thông tin của một tổ chức.

Chứng nhận ISO 27001

Việc triển khai tiêu chuẩn ISO 27001 giúp tổ chức:

  • Phát hiện rủi ro

    Phát hiện rủi ro phát sinh từ quy trình, hoạt động và việc sử dụng các tài sản phần cứng/phần mềm.

  • Giảm thiểu các rủi ro

    Giảm thiểu các rủi ro trên với bộ yêu cầu tuân thủ toàn diện bao quát các quy trình, chính sách và tài sản CNTT.

  • Cải thiện quy trình vận hành

    Cải thiện quy trình vận hành dựa trên các yêu cầu định hướng theo quy trình (process-oriented requirements) và các phương thức tối ưu (best practices).

  • Nâng cao mức độ bảo mật

    Nâng cao mức độ bảo mật với các quy định kiểm soát không phụ thuộc vào lĩnh vực hay công nghệ
    (industry and technology-agnostic controls),
    phù hợp với tổ chức ở mọi quy mô.

  • Đảm bảo tuân thủ dễ dàng hơn

    Đảm bảo tuân thủ dễ dàng hơn với các tiêu chuẩn và khung pháp lý khác như CIS Controls, GDPR và nhiều tiêu chuẩn khác.

  • Xây dựng niềm tin với khách hàng

    Xây dựng niềm tin với khách hàng khi đạt chứng nhận tuân thủ một tiêu chuẩn bảo mật thông tin được công nhận toàn cầu.

Làm thế nào để tổ chức đảm bảo tuân thủ ISO 27001?

Tiêu chuẩn ISO 27001 bao gồm 10 điều khoản (clauses):
7 điều khoản thực thi và 3 điều khoản quy định phạm vi cùng thuật ngữ được sử dụng trong tiêu chuẩn.

Ngoài ra, Bảng A.1 trong Phụ lục A chứa 93 quy định kiểm soát được chia thành bốn nhóm chính:
- Quy định kiểm soát tổ chức (organizational controls)
- Quy định kiểm soát con người (people controls)
- Quy định kiểm soát vật lý (physical controls)
- Và quy định kiểm soát công nghệ (technological controls)

Các quy định này được phát triển dựa trên Điều 5-8 của tiêu chuẩn ISO/IEC 27002:2022.

Để đạt chứng nhận, các tổ chức phải:
  • Đáp ứng tất cả yêu cầu trong 7 điều khoản thực thi của tiêu chuẩn.
  • Triển khai tất cả quy định kiểm soát phù hợp được liệt kê trong Phụ lục A.

Tổ chức có thể bỏ qua trong trường hợp quy định kiểm soát được đề cập trong Bảng A.1 nhưng không khả dụng tại tổ chức bạn. Tuy nhiên, tổ chức cần giải trình rõ lý do trong tài liệu Statement of Applicability (SoA) — tài liệu này sẽ được cung cấp cho kiểm toán viên trong quá trình đánh giá chứng nhận.

ISO 27001:2022 được ban hành vào tháng 10/2022. Phiên bản trước đó (ISO 27001:2013) gồm 114 quy định kiểm soát chia thành 14 danh mục (category) trong Phụ lục A.


Nếu tổ chức của bạn đang tuân thủ ISO 27001:2013, bạn có thể tham khảo infographic để đối chiếu về quy định kiểm soát giữa ISO 27001:2022 và ISO 27001:2013.

Xem infographic
  • Điều khoản 4: Bối cảnh tổ chức
  • Điều khoản 5: Lãnh đạo
  • Điều khoản 6: Hoạch định
  • Điều khoản 7: Hỗ trợ
  • Điều khoản 8: Vận hành
  • Điều khoản 9: Đánh giá hiệu suất
  • Điều khoản 10: Cải tiến hệ thống
Điều khoản 4: Bối cảnh tổ chức

Điều khoản này đề cập đến bối cảnh triển khai ISMS. Tổ chức cần xác định rõ:

  • Hoạt động kinh doanh của mình
  • Yêu cầu của các bên liên quan (nội bộ và bên ngoài)
  • Phạm vi áp dụng của ISMS

Những thông tin này giúp kiểm toán viên hiểu rõ mục tiêu của ISMS, từ đó đánh giá hệ thống một cách chính xác và hiệu quả.

Bối cảnh tổ chức
Điều khoản 5: Lãnh đạo
Điều khoản 6: Hoạch định
Điều khoản 7: Hỗ trợ
Điều khoản 8: Vận hành
Điều khoản 9: Đánh giá hiệu suất
Điều khoản 10: Cải tiến hệ thống

ManageEngine hỗ trợ bạn tuân thủ ISO 27001

ISO 27001 yêu cầu sự kết hợp giữa chính sách (policy), quy trình (process) và các quy định kiểm soát CNTT (IT controls) để đảm bảo bảo mật thông tin. Đội ngũ tuân thủ nội bộ và ban lãnh đạo của bạn có thể thiết lập và tích hợp các chính sách bảo mật phù hợp vào quy trình vận hành của tổ chức.

Trong khi đó, ManageEngine cung cấp bộ giải pháp quản lý CNTT toàn diện có thể hỗ trợ triển khai nhiều quy định kiểm soát liên quan đến CNTT được liệt kê trong Phụ lục A, giúp xây dựng một hệ thống ISMS đạt chuẩn. Dưới đây là tổng quan cách ManageEngine hỗ trợ bạn.

Tuân thủ ISO 27001
  • Nhóm quy định kiểm soát về tổ chức
  • Nhóm quy định kiểm soát về con người
  • Nhóm quy định kiểm soát về vật lý
  • Nhóm quy định kiểm soát về công nghệ
Nhóm quy định kiểm soát về tổ chức

Bao gồm 37 quy định kiểm soát.

Một số quy định mang tính quy trình và chính sách (ví dụ: 5.1 Chính sách an toàn thông tin / Policies for information security, 5.4 Trách nhiệm của lãnh đạo / Management responsibilities).

Số khác liên quan đến công nghệ hoặc kết hợp cả hai (ví dụ: 5.7 Thông tin tình báo về mối đe dọa / Threat intelligence, 5.15 Kiểm soát truy cập / Access control, 5.34 Quyền riêng tư và bảo vệ thông tin định danh cá nhân / Privacy and protection of PII).

ManageEngine hỗ trợ đáp ứng quy định kiểm soát, bằng cách:

  • Phát hiện bất thường và sự cố bảo mật theo thời gian thực nhờ AI và ML cùng khả năng tích hợp với các nguồn threat intelligence bên thứ ba.
  • Áp dụng nguyên tắc least privilege, đồng thời bảo mật, quản lý và giám sát truy cập vào dữ liệu, mạng, thiết bị và các tài sản khác.
  • Khám phá và duy trì danh mục tài sản (asset inventory) cho toàn bộ phần mềm và phần cứng trong tổ chức.
  • Xây dựng và duy trì bản đồ mạng chính xác cho toàn bộ hệ thống.
  • Phát hiện, phân loại và bảo vệ dữ liệu nhạy cảm ở mọi trạng thái: lưu trữ (at rest), đang sử dụng (in use) và truyền tải (in transit).
  • Đảm bảo tuân thủ các yêu cầu pháp lý CNTT thông qua báo cáo định kỳ và thực thi các kiểm soát truy cập, bảo mật.
  • Thực hiện sao lưu định kỳ dữ liệu mạng, thư mục và endpoint để đảm bảo khả năng khôi phục nhanh khi xảy ra sự cố.
Nhóm quy định kiểm soát về con người

Nhóm này gồm 8 quy định kiểm soát, tập trung vào việc đảm bảo những ai truy cập dữ liệu của tổ chức đều đã được xác minh và đào tạo đầy đủ về các chính sách và thực hành bảo mật thông tin.

Phần lớn các quy định kiểm soát này thiên về quy trình và chính sách (ví dụ: 6.1 Sàng lọc / Screening, 6.4 Quy trình kỹ luật / Disciplinary process), cùng một số kiểm soát liên quan đến công nghệ (ví dụ: 6.7 Làm việc từ xa / Remote working).

ManageEngine hỗ trợ đáp ứng quy định kiểm soát, bằng cách:

  • Triển khai các giải pháp cho phép truy cập từ xa an toàn, đồng thời quản trị và giám sát các phiên làm việc của nhân viên từ xa.
  • Mã hóa endpoint với chuẩn AES 256-bit và vận hành theo chế độ tuân thủ FIPS 140-2 để đảm bảo hoạt động từ xa an toàn.
  • Cho phép nhân viên báo cáo sự cố qua nhiều kênh thông qua nền tảng USM tích hợp chat, email và các công cụ khác.
  • Tích hợp với các công cụ IT và cộng tác để đảm bảo ghi nhận sự cố đa kênh (omni-channel).
  • Phân loại (triage) và xử lý sự cố bằng workflow tự động hóa toàn diện kết hợp hỗ trợ từ AI.
Nhóm quy định kiểm soát về vật lý

Nhóm này bao gồm 14 quy định kiểm soát liên quan đến việc bảo vệ môi trường vật lý của tổ chức.

Các quy định kiểm soát này bao gồm các phương pháp triển khai tối ưu như chính sách clear desk policy, cùng với các biện pháp vật lý và công nghệ khác. Mục tiêu là giới hạn và giám sát quyền truy cập vào các khu vực và tài sản chứa thông tin nhạy cảm. Đồng thời bảo vệ những khu vực và tài sản này khỏi các mối đe dọa vật lý, bao gồm cả thiên tai.

ManageEngine hỗ trợ đáp ứng quy định kiểm soát, bằng cách:

  • Phân loại, quản lý và giám sát thiết bị lưu trữ và endpoint xuyên suốt vòng đời.
  • Chặn/hạn chế việc sử dụng thiết bị ngoại vi theo chính sách bảo mật thông tin của tổ chức.
  • Đảm bảo toàn bộ phần mềm được cấp phép và dữ liệu doanh nghiệp được xóa sạch khỏi endpoint và thiết bị lưu trữ trước khi thanh lý thông qua nền tảng UEMS.
Nhóm quy định kiểm soát về công nghệ

Gồm 34 quy định kiểm soát tập trung vào việc bảo mật các thành phần công nghệ (technological elements) trong tổ chức.

Các quy định kiểm soát này có phạm vi bao phủ toàn bộ hạ tầng CNTT, bao gồm: quản lý truy cập và xác thực (access management & authentication), quản lý endpoint, ngăn chặn thất thoát dữ liệu (DLP), giám sát mạng, bảo mật CNTT, và nhiều khía cạnh khác.

ManageEngine hỗ trợ đáp ứng quy định kiểm soát, bằng cách:

  • Quản lý và bảo mật định danh, đặc quyền (privileges) và quyền truy cập vào các tài nguyên phần cứng và phần mềm quan trọng.
  • Giám sát, quản lý và bảo mật toàn bộ endpoint trong tổ chức, bao gồm laptop, server, smartphone và các thiết bị siêu bền chuyên dụng (rugged devices).
  • Triển khai bảo mật chủ động theo thời gian thực với khả năng săn tìm mối đe dọa (threat hunting) và phát hiện bất thường bằng AI, thông qua các công cụ như Next-Gen Antivirus (NGAV) và UEBA.
  • Đảm bảo giám sát 24/7 toàn bộ hệ thống mạng, từ tầng lưu trữ đến ứng dụng.
  • Dự đoán nhu cầu về tài sản, giấy phép và network capacity trong tương lai với tính năng predictive analytic.
  • Phát hiện và bảo vệ dữ liệu nhạy cảm như PII, bằng sáng chế, dữ liệu endpoint và thông tin xác thực đặc quyền (privileged credentials) trên toàn tổ chức.
  • Xây dựng và triển khai các quy trình quản lý thay đổi (change management), quản lý sự cố (incident management) và quản lý cấu hình (configuration management) một cách chặt chẽ.
Sản phẩm ManageEngine và quy định kiểm soát ISO 27001 tương ứng

Sản phẩm ManageEngine và quy định kiểm soát ISO 27001 tương ứng

Các giải pháp của ManageEngine có thể hỗ trợ tổ chức tuân thủ các quy định kiểm soát ISO 27001 như thế nào? Hãy xem bản tóm tắt (cheat sheet) để tìm hiểu nhanh hoặc tải tài liệu hướng dẫn đầy đủ để tham khảo thông tin chi tiết.

Cheat sheetTài liệu ISO 27001

ManageEngine hỗ trợ doanh nghiệp tuân thủ ISO 27001

Tải xuống tài liệu tổng quan để xem bảng đối chiếu chi tiết từng quy định kiểm soát
và cách sản phẩm ManageEngine đồng hành cùng tổ chức tuân thủ ISO 27001.

Vui lòng nhập tên

Khi nhấn 'Tải tài liệu', bạn đồng ý cho phép ManageEngine xử lý dữ liệu cá nhân theo Chính sách quyền riêng tư.

ß

Miễn trừ trách nhiệm:

Việc tuân thủ đầy đủ tiêu chuẩn ISO 27001:2022 đòi hỏi sự kết hợp của nhiều giải pháp, quy trình và con người. Các giải pháp nêu trên chỉ là một số cách mà công cụ quản lý CNTT có thể hỗ trợ một phần các quy định kiểm soát của ISO 27001. Thông tin này chỉ nhằm mục đích tham khảo và không được xem là lời khuyên pháp lý cho việc triển khai ISO 27001:2022. Tổ chức phải tự đánh giá độc lập đối với các tính năng của ManageEngine và mức độ đáp ứng tiêu chuẩn trong bối cảnh cụ thể của mình. ManageEngine không đưa ra bất kỳ cam kết nào, dù là rõ ràng, hàm ý hay theo luật định, và không chịu trách nhiệm pháp lý đối với các thông tin trong tài liệu này.

Tải tài liệuLiên hệ tư vấn
popup closesuccess

Cảm ơn bạn đã tải tài liệu hướng dẫn tuân thủ tiêu chuẩn ISO 27001 của ManageEngine. Tài liệu sẽ sớm được mở, vui lòng chờ trong giây lát.

Đồng thời, chúng tôi cũng đã gửi download link đến email của bạn.

popup closesuccess

Cảm ơn bạn đã quan tâm đến các giải pháp của chúng tôi.

Đội ngũ chuyên gia sẽ sớm liên hệ với bạn.