āļāļēāļĢāđ€āļ•āļĢāļĩāļĒāļĄāļ­āļ‡āļ„āđŒāļāļĢāđƒāļŦāđ‰āļžāļĢāđ‰āļ­āļĄāļŠāļđāđˆ ISO 27001 āđ„āļĄāđˆāđ„āļ”āđ‰āļĄāļĩāđāļ„āđˆāđ€āļĢāļ·āđˆāļ­āļ‡āđ€āļ­āļāļŠāļēāļĢ āļ™āđ‚āļĒāļšāļēāļĒ āđāļĨāļ°āļāļēāļĢāļ­āļšāļĢāļĄāļžāļ™āļąāļāļ‡āļēāļ™āđ€āļ—āđˆāļēāļ™āļąāđ‰āļ™ āđāļ•āđˆ “āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āļ”āđ‰āļēāļ™āđ€āļ—āļ„āļ™āļīāļ„” āļ­āļĒāđˆāļēāļ‡ Server, Network āđāļĨāļ° Backup āđ€āļ›āđ‡āļ™āļāļēāļ™āļŠāļģāļ„āļąāļāļ—āļĩāđˆāļ—āļģāđƒāļŦāđ‰āļĢāļ°āļšāļšāļĢāļąāļāļĐāļēāļ„āļ§āļēāļĄāļĄāļąāđˆāļ™āļ„āļ‡āļ›āļĨāļ­āļ”āļ āļąāļĒāļŠāļēāļĢāļŠāļ™āđ€āļ—āļĻāļ‚āļ­āļ‡āļ­āļ‡āļ„āđŒāļāļĢāļ„āļļāļ“ â€œāđƒāļŠāđ‰āļ‡āļēāļ™āđ„āļ”āđ‰āļˆāļĢāļīāļ‡â€ āđāļĨāļ°āļœāđˆāļēāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļĢāļąāļšāļĢāļ­āļ‡āđ„āļ”āđ‰āļ­āļĒāđˆāļēāļ‡āļĄāļąāđˆāļ™āđƒāļˆ

āļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰āļˆāļ°āļžāļēāļ„āļļāļ“āļ§āļēāļ‡āđāļœāļ™āļ—āļĩāļĨāļ°āļĄāļļāļĄāļĄāļ­āļ‡ āļ§āđˆāļēāļ­āļ‡āļ„āđŒāļāļĢāļ„āļ§āļĢāđ€āļ•āļĢāļĩāļĒāļĄāļ­āļ°āđ„āļĢāļšāđ‰āļēāļ‡āđƒāļ™āļāļąāđˆāļ‡ Server / Network / Backup āđ€āļžāļ·āđˆāļ­āļĢāļ­āļ‡āļĢāļąāļš ISO 27001 āđāļĨāļ°āļ•āđˆāļ­āļĒāļ­āļ”āđ„āļ›āļŠāļđāđˆāļāļēāļĢāđ€āļĨāļ·āļ­āļāđ‚āļ‹āļĨāļđāļŠāļąāļ™āļˆāļēāļāļœāļđāđ‰āđƒāļŦāđ‰āļšāļĢāļīāļāļēāļĢāļ”āđ‰āļēāļ™ IT āļ­āļĒāđˆāļēāļ‡āļĄāļ·āļ­āļ­āļēāļŠāļĩāļž āđ€āļŠāđˆāļ™ 2beshop.com


1. ISO 27001 āļ„āļ·āļ­āļ­āļ°āđ„āļĢ āđāļĨāļ°āđ€āļāļĩāđˆāļĒāļ§āļ­āļ°āđ„āļĢāļāļąāļš Server, Network, Backup

ISO 27001 āđ€āļ›āđ‡āļ™āļĄāļēāļ•āļĢāļāļēāļ™āļŠāļēāļāļĨāļ”āđ‰āļēāļ™āļĢāļ°āļšāļšāļšāļĢāļīāļŦāļēāļĢāļ„āļ§āļēāļĄāļĄāļąāđˆāļ™āļ„āļ‡āļ›āļĨāļ­āļ”āļ āļąāļĒāļŠāļēāļĢāļŠāļ™āđ€āļ—āļĻ (Information Security Management System – ISMS) āļ—āļĩāđˆāđ‚āļŸāļāļąāļŠ 3 āđ€āļĢāļ·āđˆāļ­āļ‡āļŦāļĨāļąāļ:

  • Confidentiality – āļ„āļ§āļēāļĄāļĨāļąāļšāļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ
  • Integrity – āļ„āļ§āļēāļĄāļ–āļđāļāļ•āđ‰āļ­āļ‡āļ„āļĢāļšāļ–āđ‰āļ§āļ™āļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ
  • Availability – āļ„āļ§āļēāļĄāļžāļĢāđ‰āļ­āļĄāđƒāļŠāđ‰āļ‡āļēāļ™āļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ

āđ€āļĄāļ·āđˆāļ­āļĄāļ­āļ‡āđƒāļŦāđ‰āļĨāļ‡āļĨāļķāļāđƒāļ™āđ€āļŠāļīāļ‡āđ€āļ—āļ„āļ™āļīāļ„ āļˆāļ°āļžāļšāļ§āđˆāļēāļŠāđˆāļ§āļ™āļŠāļģāļ„āļąāļāđƒāļ™ Annex A āļ‚āļ­āļ‡ ISO 27001 (āđ€āļŠāđˆāļ™ Controls āļ”āđ‰āļēāļ™ Access Control, Operations Security, Communications Security, Backup āđāļĨāļ° Business Continuity) āļĨāđ‰āļ§āļ™āļœāļđāļāļāļąāļšāđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡ Server, Network āđāļĨāļ° Backup āđāļ—āļšāļ—āļąāđ‰āļ‡āļŦāļĄāļ”

āļāļĨāđˆāļēāļ§āļ‡āđˆāļēāļĒāđ† āļ„āļ·āļ­ āļ–āđ‰āļēāļ­āļ‡āļ„āđŒāļāļĢāļĒāļąāļ‡āđ„āļĄāđˆāļĄāļĩāļāļēāļĢāļˆāļąāļ”āļāļēāļĢāļ—āļĩāđˆāļ”āļĩāđƒāļ™ 3 āļŠāđˆāļ§āļ™āļ™āļĩāđ‰ āđ‚āļ­āļāļēāļŠāļœāđˆāļēāļ™āļāļēāļĢāļĢāļąāļšāļĢāļ­āļ‡ ISO 27001 āļˆāļ°āļĒāļēāļāļ‚āļķāđ‰āļ™āļĄāļēāļ āđāļĨāļ°āļ–āļķāļ‡āđāļĄāđ‰āļˆāļ°āļœāđˆāļēāļ™ āļāđ‡āđ€āļŠāļĩāđˆāļĒāļ‡āļ•āđˆāļ­āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāļ”āđ‰āļēāļ™ Cybersecurity āļ­āļĒāļđāđˆāļ”āļĩ


2. āļĄāļļāļĄāļĄāļ­āļ‡āļ”āđ‰āļēāļ™ Server: āļ•āđ‰āļ­āļ‡āļ§āļēāļ‡āđāļœāļ™āļ­āļ°āđ„āļĢāļšāđ‰āļēāļ‡āļāđˆāļ­āļ™āļ—āļģ ISO 27001

āļāļąāđˆāļ‡ Server āđ€āļ›āđ‡āļ™āļŦāļąāļ§āđƒāļˆāļ‚āļ­āļ‡āļĢāļ°āļšāļšāļ‡āļēāļ™ (Application, Database, File Server āļŊāļĨāļŊ) āļāļēāļĢāđ€āļ•āļĢāļĩāļĒāļĄāđƒāļŦāđ‰āļŠāļ­āļ”āļĢāļąāļšāļāļąāļš ISO 27001 āļ„āļ§āļĢāļžāļīāļˆāļēāļĢāļ“āļēāļ­āļĒāđˆāļēāļ‡āļ™āđ‰āļ­āļĒ 5 āļĄāļīāļ•āļīāļŦāļĨāļąāļ āļ”āļąāļ‡āļ™āļĩāđ‰

2.1 āļāļēāļĢāļˆāļģāđāļ™āļāļ›āļĢāļ°āđ€āļ āļ—āđāļĨāļ°āļ„āļ§āļēāļĄāļŠāļģāļ„āļąāļāļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ (Information Classification)

āļāđˆāļ­āļ™āļ­āļ­āļāđāļšāļš Server āļ­āļ‡āļ„āđŒāļāļĢāļ„āļ§āļĢāļāļģāļŦāļ™āļ”āļ§āđˆāļē

  • āļ‚āđ‰āļ­āļĄāļđāļĨāđ„āļŦāļ™āļ„āļ·āļ­ Critical (āđ€āļŠāđˆāļ™ āļ‚āđ‰āļ­āļĄāļđāļĨāļĨāļđāļāļ„āđ‰āļē āļ‚āđ‰āļ­āļĄāļđāļĨāļāļēāļĢāđ€āļ‡āļīāļ™)
  • āļ‚āđ‰āļ­āļĄāļđāļĨāđ„āļŦāļ™āļ„āļ·āļ­ Internal use
  • āļ‚āđ‰āļ­āļĄāļđāļĨāđ„āļŦāļ™āļ„āļ·āļ­ Public

āļāļēāļĢāļˆāļģāđāļ™āļāļ™āļĩāđ‰āļŠāđˆāļ‡āļœāļĨāļ•āđˆāļ­

  • āļŠāļīāļ—āļ˜āļīāļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļšāļ™ Server
  • āļ§āļīāļ˜āļĩāļāļēāļĢ Backup
  • āļ„āļ§āļēāļĄāđ€āļ‚āđ‰āļĄāļ‚āļ­āļ‡āļāļēāļĢāđ€āļ‚āđ‰āļēāļĢāļŦāļąāļŠ (Encryption)

2.2 āļāļēāļĢāļ„āļ§āļšāļ„āļļāļĄāļŠāļīāļ—āļ˜āļīāđŒāđ€āļ‚āđ‰āļēāļ–āļķāļ‡ (Access Control / Account Management)

āļŠāļīāđˆāļ‡āļ—āļĩāđˆ Auditor āļĄāļąāļāļ•āļĢāļ§āļˆāđƒāļ™āļāļąāđˆāļ‡ Server āđ„āļ”āđ‰āđāļāđˆ

  • āļĄāļĩāļāļēāļĢāđƒāļŠāđ‰ Account āļŠāđˆāļ§āļ™āļ•āļąāļ§ (āđ„āļĄāđˆāđƒāļŠāđ‰ User āđāļŠāļĢāđŒāļĢāđˆāļ§āļĄāļāļąāļ™) āļŦāļĢāļ·āļ­āđ„āļĄāđˆ
  • āļĄāļĩ Role-Based Access Control (RBAC) āļŦāļĢāļ·āļ­āļāļģāļŦāļ™āļ”āļŠāļīāļ—āļ˜āļīāđŒāļ•āļēāļĄāļŦāļ™āđ‰āļēāļ—āļĩāđˆāļ‡āļēāļ™āļŦāļĢāļ·āļ­āđ„āļĄāđˆ
  • āļĄāļĩāļāļēāļĢāļ›āļīāļ”/āļĨāļšāļšāļąāļāļŠāļĩāļœāļđāđ‰āđƒāļŠāđ‰āđ€āļĄāļ·āđˆāļ­āļžāļ™āļąāļāļ‡āļēāļ™āļĨāļēāļ­āļ­āļāļ­āļĒāđˆāļēāļ‡āđ€āļ›āđ‡āļ™āļĢāļ°āļšāļšāļŦāļĢāļ·āļ­āđ„āļĄāđˆ
  • āļĄāļĩāļāļēāļĢāļšāļąāļ‡āļ„āļąāļšāđƒāļŠāđ‰ Password Policy āđ€āļŠāđˆāļ™ Length / Complexity / Expiry

āļ­āļ‡āļ„āđŒāļāļĢāļ„āļ§āļĢāļ§āļēāļ‡āđāļœāļ™āļžāļĢāđ‰āļ­āļĄāļāļģāļŦāļ™āļ”āļĄāļēāļ•āļĢāļāļēāļ™ āđ€āļŠāđˆāļ™

  • āļšāļąāļ‡āļ„āļąāļš Login āļœāđˆāļēāļ™ AD/LDAP āļŦāļĢāļ·āļ­ SSO
  • āđāļĒāļāļŠāļīāļ—āļ˜āļīāđŒ Admin / Normal User āļŠāļąāļ”āđ€āļˆāļ™
  • Log āļāļēāļĢāđ€āļ‚āđ‰āļēāđƒāļŠāđ‰āļ‡āļēāļ™āđāļĨāļ°āđ€āļ›āļĨāļĩāđˆāļĒāļ™āđāļ›āļĨāļ‡āļŠāļģāļ„āļąāļāļšāļ™ Server

2.3 Patch Management āđāļĨāļ° Hardening Server

āđ€āļžāļ·āđˆāļ­āđƒāļŦāđ‰āļŠāļ­āļ”āļ„āļĨāđ‰āļ­āļ‡ ISO 27001 āļ•āđ‰āļ­āļ‡āđāļŠāļ”āļ‡āđƒāļŦāđ‰āđ€āļŦāđ‡āļ™āļ§āđˆāļēāļ­āļ‡āļ„āđŒāļāļĢāļĄāļĩ

  • āđāļœāļ™āļāļēāļĢāļ­āļąāļ›āđ€āļ”āļ• Patch āļĢāļ°āļšāļšāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāđāļĨāļ°āđāļ­āļ›āļžāļĨāļīāđ€āļ„āļŠāļąāļ™āļ­āļĒāđˆāļēāļ‡āļŠāļĄāđˆāļģāđ€āļŠāļĄāļ­
  • āļ‚āļąāđ‰āļ™āļ•āļ­āļ™ Hardening āđ€āļŠāđˆāļ™ āļ›āļīāļ” Service āļ—āļĩāđˆāđ„āļĄāđˆāļˆāļģāđ€āļ›āđ‡āļ™, āļˆāļģāļāļąāļ” Remote Access, āđƒāļŠāđ‰ Firewall āļšāļ™ Host āļŊāļĨāļŊ

āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āđāļ™āļ§āļ›āļāļīāļšāļąāļ•āļī:

  • āļāļģāļŦāļ™āļ”āļĢāļ­āļš Patch āđ€āļŠāđˆāļ™ āļĢāļēāļĒāđ€āļ”āļ·āļ­āļ™
  • āļ—āļ”āļŠāļ­āļš Patch āļšāļ™ Test Environment āļāđˆāļ­āļ™āļ‚āļķāđ‰āļ™ Production
  • āļˆāļąāļ”āļ—āļģ Checklist Hardening āļŠāļģāļŦāļĢāļąāļš OS āđāļ•āđˆāļĨāļ°āļ›āļĢāļ°āđ€āļ āļ— (Windows Server, Linux āļŊāļĨāļŊ)

2.4 āļāļēāļĢāļ—āļģāļĢāļ°āļšāļšāļŠāļģāļĢāļ­āļ‡ / Redundancy āđāļĨāļ° High Availability

āđ€āļžāļ·āđˆāļ­āļĢāļ­āļ‡āļĢāļąāļš Availability āļ•āļēāļĄ ISO 27001

  • āđƒāļŠāđ‰ Server Redundancy āđ€āļŠāđˆāļ™ Cluster, Failover, Load Balancing
  • āđāļĒāļ Application āļāļąāļš Database āļ„āļ™āļĨāļ°āđ€āļ„āļĢāļ·āđˆāļ­āļ‡ āļŦāļĢāļ·āļ­āļ„āļ™āļĨāļ° VM
  • āđƒāļŠāđ‰ Virtualization / Cloud āđ€āļžāļ·āđˆāļ­āļĒāļ·āļ”āļŦāļĒāļļāđˆāļ™āļ•āđˆāļ­āļāļēāļĢāļ‚āļĒāļēāļĒāđāļĨāļ°āļāļđāđ‰āļ„āļ·āļ™āļĢāļ°āļšāļš

āļāļēāļĢāļ§āļēāļ‡āđāļœāļ™āļĢāđˆāļ§āļĄāļāļąāļšāļœāļđāđ‰āđƒāļŦāđ‰āļšāļĢāļīāļāļēāļĢ āđ€āļŠāđˆāļ™ 2beshop.com āļŠāļēāļĄāļēāļĢāļ–āļŠāđˆāļ§āļĒāđƒāļŦāđ‰āđ€āļĨāļ·āļ­āļāđ€āļ„āļĢāļ·āđˆāļ­āļ‡/āđ‚āļ‹āļĨāļđāļŠāļąāļ™āļ—āļĩāđˆāđ€āļŦāļĄāļēāļ°āļ—āļąāđ‰āļ‡āđ€āļĢāļ·āđˆāļ­āļ‡āļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļ āļēāļž āļ‡āļšāļ›āļĢāļ°āļĄāļēāļ“ āđāļĨāļ°āļāļēāļĢāļœāđˆāļēāļ™ Audit āđ„āļ”āđ‰āļ‡āđˆāļēāļĒāļ‚āļķāđ‰āļ™

2.5 āļāļēāļĢāļšāļąāļ™āļ—āļķāļ Log āđāļĨāļ° Monitoring

ISO 27001 āđƒāļŦāđ‰āļ„āļ§āļēāļĄāļŠāļģāļ„āļąāļāļāļąāļšāļāļēāļĢ āļ•āļīāļ”āļ•āļēāļĄāđāļĨāļ°āļ•āļĢāļ§āļˆāļŠāļ­āļš (Monitoring & Logging) āđ€āļŠāđˆāļ™

  • āđ€āļāđ‡āļš Log āļāļēāļĢ Login, āļāļēāļĢāđ€āļ›āļĨāļĩāđˆāļĒāļ™āđāļ›āļĨāļ‡āļŠāļīāļ—āļ˜āļīāđŒ, āļāļēāļĢ Config āļĢāļ°āļšāļš
  • āļāļģāļŦāļ™āļ”āļĢāļ°āļĒāļ°āđ€āļ§āļĨāļēāļāļēāļĢāđ€āļāđ‡āļš Log āļ—āļĩāđˆāļŠāļąāļ”āđ€āļˆāļ™
  • āđƒāļŠāđ‰āļĢāļ°āļšāļš Centralized Log / SIEM āļŦāļĢāļ·āļ­āļ­āļĒāđˆāļēāļ‡āļ™āđ‰āļ­āļĒ Syslog āļĢāļ§āļĄ

āļ›āļĢāļ°āđ€āļ”āđ‡āļ™āļ™āļĩāđ‰āļŠāļģāļ„āļąāļāļ•āđˆāļ­āļ—āļąāđ‰āļ‡āļāļēāļĢāļŠāļ·āļšāļ„āđ‰āļ™āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒ (Incident Investigation) āđāļĨāļ°āļāļēāļĢāļ•āļ­āļšāļ„āļģāļ–āļēāļĄ Auditor


3. āļĄāļļāļĄāļĄāļ­āļ‡āļ”āđ‰āļēāļ™ Network: āļ­āļ­āļāđāļšāļšāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāļ­āļĒāđˆāļēāļ‡āđ„āļĢāđƒāļŦāđ‰āļŠāļ­āļ”āļ„āļĨāđ‰āļ­āļ‡ ISO 27001

āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡ Network āļ—āļĩāđˆāļ”āļĩāļŠāđˆāļ§āļĒāļ›āđ‰āļ­āļ‡āļāļąāļ™āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāđāļĨāļ°āļˆāļģāļāļąāļ”āļ„āļ§āļēāļĄāđ€āļŠāļĩāļĒāļŦāļēāļĒāļŦāļēāļāđ€āļāļīāļ”āđ€āļŦāļ•āļļ āđ‚āļ”āļĒāļ āļēāļžāļĢāļ§āļĄāļ„āļ§āļĢāļ„āļģāļ™āļķāļ‡āļ–āļķāļ‡ 4 āđ€āļĢāļ·āđˆāļ­āļ‡āļŦāļĨāļąāļ

3.1 Network Segmentation āđāļĨāļ° Zone āļāļēāļĢāđƒāļŠāđ‰āļ‡āļēāļ™

āļ„āļ§āļĢāđāļĒāļāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāļ•āļēāļĄāļŦāļ™āđ‰āļēāļ—āļĩāđˆ āđ€āļŠāđˆāļ™

  • Zone āļŠāļģāļŦāļĢāļąāļš Server āļ āļēāļĒāđƒāļ™ (Data Center LAN / Server VLAN)
  • Zone āļŠāļģāļŦāļĢāļąāļš User
  • DMZ āļŠāļģāļŦāļĢāļąāļšāļĢāļ°āļšāļšāļ—āļĩāđˆāļ•āđ‰āļ­āļ‡āđƒāļŦāđ‰āļšāļĢāļīāļāļēāļĢāļˆāļēāļāļ­āļīāļ™āđ€āļ—āļ­āļĢāđŒāđ€āļ™āđ‡āļ•
  • Management Network āđāļĒāļāļŠāļģāļŦāļĢāļąāļšāļšāļĢāļīāļŦāļēāļĢāļ­āļļāļ›āļāļĢāļ“āđŒ (Switch/Firewall/Server Management)

āļ‚āđ‰āļ­āļ”āļĩ:

  • āļĨāļ”āļāļēāļĢāļāļĢāļ°āļˆāļēāļĒāļ•āļąāļ§āļ‚āļ­āļ‡ Malware āļŦāļĢāļ·āļ­āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ āļēāļĒāđƒāļ™
  • āļ‡āđˆāļēāļĒāļ•āđˆāļ­āļāļēāļĢāļāļģāļŦāļ™āļ” Policy Firewall āđāļĨāļ°āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļš

3.2 Firewall, IDS/IPS āđāļĨāļ° Security Device

āđ€āļžāļ·āđˆāļ­āļĢāļ­āļ‡āļĢāļąāļšāļ‚āđ‰āļ­āļāļģāļŦāļ™āļ”āļ”āđ‰āļēāļ™ Communications Security

  • āđƒāļŠāđ‰ Firewall āđ€āļ›āđ‡āļ™āļ”āđˆāļēāļ™āļ„āļ§āļšāļ„āļļāļĄāļāļēāļĢāđ€āļ‚āđ‰āļēāļ­āļ­āļāļ—āļļāļ Zone
  • āļāļģāļŦāļ™āļ” Rule āđāļšāļš â€œDeny by default – Allow by need”
  • āļžāļīāļˆāļēāļĢāļ“āļēāđƒāļŠāđ‰āļ­āļļāļ›āļāļĢāļ“āđŒāđ€āļŠāļĢāļīāļĄ āđ€āļŠāđˆāļ™ IDS/IPS, WAF āļŠāļģāļŦāļĢāļąāļš Web Application āļ—āļĩāđˆāļŠāļģāļ„āļąāļ

āļ„āļ§āļĢāļˆāļąāļ”āļ—āļģ

  • āđ€āļ­āļāļŠāļēāļĢ Network Diagram āđāļĨāļ° Firewall Policy
  • āļ‚āļąāđ‰āļ™āļ•āļ­āļ™āļāļēāļĢāļ‚āļ­/āļ­āļ™āļļāļĄāļąāļ•āļī āđ€āļ›āļīāļ” Port āļŦāļĢāļ·āļ­āļ›āļĢāļąāļš Rule āđƒāļŦāļĄāđˆ

3.3 āļāļēāļĢāđ€āļ‚āđ‰āļēāļĢāļŦāļąāļŠāļāļēāļĢāļŠāļ·āđˆāļ­āļŠāļēāļĢ (Encryption in Transit)

āļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆāđ€āļ”āļīāļ™āļ—āļēāļ‡āļœāđˆāļēāļ™ Network āļ„āļ§āļĢāļ–āļđāļāļ›āļāļ›āđ‰āļ­āļ‡āļ”āđ‰āļ§āļĒ

  • HTTPS (TLS) āļŠāļģāļŦāļĢāļąāļš Web Application
  • VPN āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļˆāļēāļāļ āļēāļĒāļ™āļ­āļ / āļŠāļēāļ‚āļē / Work from Home
  • Protocol āļ—āļĩāđˆāļ›āļĨāļ­āļ”āļ āļąāļĒ āđ€āļŠāđˆāļ™ SSH āđāļ—āļ™ Telnet, SFTP āđāļ—āļ™ FTP

Auditor āļĄāļąāļāļ–āļēāļĄāļ§āđˆāļē

  • āļĄāļĩāđƒāļŠāđ‰ VPN āļŦāļĢāļ·āļ­āđ„āļĄāđˆ
  • āļĄāļĩ Long-term plan āđƒāļ™āļāļēāļĢāļ­āļąāļ›āđ€āļāļĢāļ”āđ€āļ§āļ­āļĢāđŒāļŠāļąāļ™āļ‚āļ­āļ‡ TLS / Cipher suite āļŦāļĢāļ·āļ­āđ„āļĄāđˆ

3.4 Network Monitoring āđāļĨāļ° Log

āđ€āļŠāđˆāļ™āđ€āļ”āļĩāļĒāļ§āļāļąāļšāļāļąāđˆāļ‡ Server

  • āļ„āļ§āļĢāđ€āļāđ‡āļš Log āļšāļ™āļ­āļļāļ›āļāļĢāļ“āđŒ Network (Firewall, Switch, Router, AP)
  • āļĄāļĩāļĢāļ°āļšāļš Monitoring āļ”āļđ Traffic āļœāļīāļ”āļ›āļāļ•āļī, Latency, Utilization
  • āļ•āļąāđ‰āļ‡ Alert āđ€āļĄāļ·āđˆāļ­āđ€āļāļīāļ”āđ€āļŦāļ•āļļāļœāļīāļ”āļ›āļāļ•āļī āđ€āļŠāđˆāļ™ āļ›āļĢāļīāļĄāļēāļ“ Traffic āļŠāļđāļ‡āļœāļīāļ”āļ›āļāļ•āļī, āļāļēāļĢ Scan Port āļŊāļĨāļŊ

āļāļēāļĢāļĄāļĩ Dashboard āļŦāļĢāļ·āļ­āļĢāļēāļĒāļ‡āļēāļ™āļˆāļēāļāļĢāļ°āļšāļš Monitoring āļˆāļ°āļŠāđˆāļ§āļĒāļ•āļ­āļšāđ‚āļˆāļ—āļĒāđŒāļ—āļąāđ‰āļ‡āļ”āđ‰āļēāļ™āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļˆāļĢāļīāļ‡ āđāļĨāļ°āļāļēāļĢāđāļŠāļ”āļ‡āļ„āļ§āļēāļĄāļžāļĢāđ‰āļ­āļĄāļ•āđˆāļ­ Auditor


4. āļĄāļļāļĄāļĄāļ­āļ‡āļ”āđ‰āļēāļ™ Backup: āđāļœāļ™āļŠāļģāļĢāļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆ Auditor āļ–āļēāļĄāļšāđˆāļ­āļĒ

āđƒāļ™ ISO 27001 āļŦāļąāļ§āļ‚āđ‰āļ­ Backup āļ–āļ·āļ­āđ€āļ›āđ‡āļ™ Control āļ—āļĩāđˆ Auditor āļĄāļąāļāđ€āļˆāļēāļ°āļĨāļķāļ āđ€āļžāļĢāļēāļ°āđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļ—āļąāđ‰āļ‡ Availability āđāļĨāļ° Business Continuity

4.1 āļ™āđ‚āļĒāļšāļēāļĒ Backup (Backup Policy)

āļ„āļ§āļĢāļāļģāļŦāļ™āļ”āđƒāļŦāđ‰āļŠāļąāļ”āđ€āļˆāļ™āļ§āđˆāļē

  • āļ‚āđ‰āļ­āļĄāļđāļĨ / āļĢāļ°āļšāļšāđƒāļ”āļ•āđ‰āļ­āļ‡ Backup āļšāđ‰āļēāļ‡
  • āļ„āļ§āļēāļĄāļ–āļĩāđˆāļāļēāļĢ Backup (āļĢāļēāļĒāļ§āļąāļ™, āļĢāļēāļĒāļŠāļąāđˆāļ§āđ‚āļĄāļ‡, āļĢāļēāļĒāļŠāļąāļ›āļ”āļēāļŦāđŒ)
  • āļ›āļĢāļ°āđ€āļ āļ—āļāļēāļĢ Backup (Full, Incremental, Differential, Image)
  • āļĢāļ°āļĒāļ°āđ€āļ§āļĨāļēāļāļēāļĢāđ€āļāđ‡āļšāļĢāļąāļāļĐāļē (Retention) āđāļĨāļ° Media āļ—āļĩāđˆāđƒāļŠāđ‰ (Disk, Tape, Cloud)

4.2 āļŦāļĨāļąāļāļāļēāļĢ 3-2-1 Backup

āļŦāļĨāļēāļĒāļ­āļ‡āļ„āđŒāļāļĢāđ€āļĢāļīāđˆāļĄāđƒāļŠāđ‰āđāļ™āļ§āļ„āļīāļ”

  • āļ‚āđ‰āļ­āļĄāļđāļĨāļ­āļĒāđˆāļēāļ‡āļ™āđ‰āļ­āļĒ 3 āļŠāļļāļ”
  • āđ€āļāđ‡āļšāđƒāļ™ 2 āļŠāļ·āđˆāļ­ āļ—āļĩāđˆāļ•āđˆāļēāļ‡āļāļąāļ™
  • āļ­āļĒāđˆāļēāļ‡āļ™āđ‰āļ­āļĒ 1 āļŠāļļāļ”āļ­āļĒāļđāđˆāļ™āļ­āļāļŠāļ–āļēāļ™āļ—āļĩāđˆ (Offsite) āļŦāļĢāļ·āļ­āļšāļ™ Cloud

āđāļ™āļ§āļ—āļēāļ‡āļ™āļĩāđ‰āļŠāđˆāļ§āļĒāđƒāļŦāđ‰āļĒāļąāļ‡āļĄāļĩāļ‚āđ‰āļ­āļĄāļđāļĨāđƒāļŦāđ‰āļāļđāđ‰āļ„āļ·āļ™āđ„āļ”āđ‰āđāļĄāđ‰āđ€āļāļīāļ”āđ€āļŦāļ•āļļāļĢāđ‰āļēāļĒāđāļĢāļ‡ āđ€āļŠāđˆāļ™ āđ„āļŸāđ„āļŦāļĄāđ‰, Ransomware, āļ™āđ‰āļģāļ—āđˆāļ§āļĄ

4.3 āļāļēāļĢāđ€āļ‚āđ‰āļēāļĢāļŦāļąāļŠāđāļĨāļ°āļ›āđ‰āļ­āļ‡āļāļąāļ™āļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡ Backup

āđ€āļžāļ·āđˆāļ­āđ„āļĄāđˆāđƒāļŦāđ‰ Backup āļāļĨāļēāļĒāđ€āļ›āđ‡āļ™āļˆāļļāļ”āļ­āđˆāļ­āļ™āļ‚āļ­āļ‡āļĢāļ°āļšāļš

  • āđ€āļ‚āđ‰āļēāļĢāļŦāļąāļŠāļ‚āđ‰āļ­āļĄāļđāļĨ Backup
  • āļˆāļģāļāļąāļ”āļŠāļīāļ—āļ˜āļīāđŒāļœāļđāđ‰āđ€āļ‚āđ‰āļēāļ–āļķāļ‡āđ„āļŸāļĨāđŒ Backup āļŦāļĢāļ·āļ­āļĢāļ°āļšāļš Backup Software
  • āđāļĒāļāļŠāļīāļ—āļ˜āļīāđŒ Backup Operator āļāļąāļš System Admin āļ­āļĒāđˆāļēāļ‡āđ€āļŦāļĄāļēāļ°āļŠāļĄ

4.4 āļāļēāļĢāļ—āļ”āļŠāļ­āļšāļāļđāđ‰āļ„āļ·āļ™ (Restore Test / DR Drill)

Auditor āļˆāļ°āđ„āļĄāđˆāļ–āļēāļĄāđāļ„āđˆāļ§āđˆāļē “āļĄāļĩ Backup āđ„āļŦāļĄâ€ āđāļ•āđˆāļˆāļ°āļ–āļēāļĄāļ§āđˆāļē

  • āđ€āļ„āļĒāļ—āļ”āļŠāļ­āļšāļāļēāļĢ Restore āļĨāđˆāļēāļŠāļļāļ”āđ€āļĄāļ·āđˆāļ­āđ„āļŦāļĢāđˆ
  • āđƒāļŠāđ‰āđ€āļ§āļĨāļēāļ™āļēāļ™āđ€āļ—āđˆāļēāđ„āļŦāļĢāđˆ (RTO)
  • āļĒāđ‰āļ­āļ™āļ‚āđ‰āļ­āļĄāļđāļĨāđ„āļ”āđ‰āļĄāļēāļāļŠāļļāļ”āļāļĩāđˆāļ§āļąāļ™ (RPO)

āļ­āļ‡āļ„āđŒāļāļĢāļˆāļķāļ‡āļ„āļ§āļĢāļāļģāļŦāļ™āļ”āđāļœāļ™āļ—āļ”āļŠāļ­āļš āđ€āļŠāđˆāļ™

  • āļ—āļ”āļŠāļ­āļš Restore āļĢāļēāļĒāđ„āļ•āļĢāļĄāļēāļŠ
  • āļ—āļģ DR Drill āļ›āļĩāļĨāļ°āļ„āļĢāļąāđ‰āļ‡āļŠāļģāļŦāļĢāļąāļšāļĢāļ°āļšāļšāļŠāļģāļ„āļąāļ

5. āļœāļŠāļēāļ™ Server – Network – Backup āđƒāļŦāđ‰āļŠāļ­āļ”āļ„āļĨāđ‰āļ­āļ‡ Annex A āļ‚āļ­āļ‡ ISO 27001

āđ€āļĄāļ·āđˆāļ­āļ™āļģāļĄāļļāļĄāļĄāļ­āļ‡āļ—āļąāđ‰āļ‡āļŠāļēāļĄāļ”āđ‰āļēāļ™āļĄāļēāļĢāļ§āļĄāļāļąāļ™ āļ„āļļāļ“āļˆāļ°āđ„āļ”āđ‰ “āļ āļēāļžāļĢāļ§āļĄâ€ āļ‚āļ­āļ‡āļĢāļ°āļšāļšāļ—āļĩāđˆāļ•āļ­āļšāđ‚āļˆāļ—āļĒāđŒ ISO 27001 āļ”āļąāļ‡āļ™āļĩāđ‰

  • Server

    • āļˆāļąāļ”āļāļēāļĢāļŠāļīāļ—āļ˜āļīāđŒāđ€āļ‚āđ‰āļēāļ–āļķāļ‡, Hardening, Patch, Logging
    • āļĄāļĩ Redundancy / HA āļŠāļģāļŦāļĢāļąāļšāļĢāļ°āļšāļšāļŠāļģāļ„āļąāļ
  • Network

    • Segmentation, Firewall, VPN, Monitoring
    • āđ€āļ‚āđ‰āļēāļĢāļŦāļąāļŠāļāļēāļĢāļŠāļ·āđˆāļ­āļŠāļēāļĢāļĢāļ°āļŦāļ§āđˆāļēāļ‡āļĢāļ°āļšāļš
  • Backup

    • āļ™āđ‚āļĒāļšāļēāļĒāļŠāļąāļ”āđ€āļˆāļ™, 3-2-1, Encryption, DR Drill

āļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļ™āļĩāđ‰āļ„āļ§āļĢāļ–āļđāļāļšāļąāļ™āļ—āļķāļāđ€āļ›āđ‡āļ™

  • Policy / Procedure (āđ€āļ­āļāļŠāļēāļĢ)
  • Evidence (Log, Report, Screenshot, Config)
  • Record āļāļēāļĢāļ—āļ”āļŠāļ­āļšāļˆāļĢāļīāļ‡ (Test Report, Minutes āļˆāļēāļ DR Drill)

āđ€āļĄāļ·āđˆāļ­āļĄāļĩāļ—āļąāđ‰āļ‡āđ€āļ­āļāļŠāļēāļĢāđāļĨāļ°āļŦāļĨāļąāļāļāļēāļ™āļ›āļĢāļ°āļāļ­āļšāļ„āļĢāļš āđ‚āļ­āļāļēāļŠāļœāđˆāļēāļ™ Audit ISO 27001 āļˆāļ°āļŠāļđāļ‡āļ‚āļķāđ‰āļ™ āđāļĨāļ°āļ—āļĩāđˆāļŠāļģāļ„āļąāļāļāļ§āđˆāļēāļ™āļąāđ‰āļ™āļ„āļ·āļ­ āļĢāļ°āļšāļšāļ‚āļ­āļ‡āļ­āļ‡āļ„āđŒāļāļĢāļĄāļĩāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđāļĨāļ°āļžāļĢāđ‰āļ­āļĄāđƒāļŠāđ‰āļ‡āļēāļ™āļˆāļĢāļīāļ‡


6. āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡ Checklist āđ€āļ•āļĢāļĩāļĒāļĄāļ­āļ‡āļ„āđŒāļāļĢāļāđˆāļ­āļ™ Audit ISO 27001 (āļ”āđ‰āļēāļ™āđ€āļ—āļ„āļ™āļīāļ„)

āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āļĢāļēāļĒāļāļēāļĢāļ™āļĩāđ‰āļ•āļĢāļ§āļˆāđ€āļšāļ·āđ‰āļ­āļ‡āļ•āđ‰āļ™āđ„āļ”āđ‰āļ§āđˆāļēāļ­āļ‡āļ„āđŒāļāļĢāļžāļĢāđ‰āļ­āļĄāđāļ„āđˆāđ„āļŦāļ™

āļ”āđ‰āļēāļ™ Server

  • āļĄāļĩ Inventory āļĢāļēāļĒāļŠāļ·āđˆāļ­ Server, OS, Application āļ„āļĢāļšāļ–āđ‰āļ§āļ™
  • āļĄāļĩ Password Policy / Account Management āļŠāļąāļ”āđ€āļˆāļ™
  • āļāļģāļŦāļ™āļ” Roles āđāļĨāļ°āļŠāļīāļ—āļ˜āļīāđŒ Admin āļ•āļēāļĄāļŦāļ™āđ‰āļēāļ—āļĩāđˆ
  • āļĄāļĩ Patch Management Plan āđāļĨāļ°āļŦāļĨāļąāļāļāļēāļ™āļāļēāļĢāļ­āļąāļ›āđ€āļ”āļ•
  • āļĄāļĩ Log āļāļēāļĢāđ€āļ‚āđ‰āļēāđƒāļŠāđ‰āļ‡āļēāļ™āđāļĨāļ°āļāļīāļˆāļāļĢāļĢāļĄāļŠāļģāļ„āļąāļ āļžāļĢāđ‰āļ­āļĄāļĢāļ°āļĒāļ°āđ€āļ§āļĨāļēāđ€āļāđ‡āļšāļŠāļąāļ”āđ€āļˆāļ™

āļ”āđ‰āļēāļ™ Network

  • āļĄāļĩ Network Diagram āļ­āļąāļ›āđ€āļ”āļ•āļĨāđˆāļēāļŠāļļāļ”
  • āđƒāļŠāđ‰ Network Segmentation / VLAN / DMZ āļ•āļēāļĄāļ›āļĢāļ°āđ€āļ āļ—āļĢāļ°āļšāļš
  • āļĄāļĩ Firewall āđāļĨāļ° Policy āļ—āļĩāđˆāļœāđˆāļēāļ™āļāļēāļĢāļ­āļ™āļļāļĄāļąāļ•āļī
  • āđƒāļŠāđ‰ VPN āļŠāļģāļŦāļĢāļąāļš Remote Access
  • āļĄāļĩāļĢāļ°āļšāļš Monitoring āđāļĨāļ°āđ€āļāđ‡āļš Log āļˆāļēāļ Firewall / Switch / Router

āļ”āđ‰āļēāļ™ Backup

  • āļĄāļĩ Backup Policy āđāļĨāļ°āļāļģāļŦāļ™āļ” RPO / RTO
  • āđƒāļŠāđ‰āđāļ™āļ§āļ„āļīāļ” 3-2-1 āļŦāļĢāļ·āļ­āļĄāļĩ Offsite / Cloud Backup
  • āđ€āļ‚āđ‰āļēāļĢāļŦāļąāļŠāļ‚āđ‰āļ­āļĄāļđāļĨ Backup āđāļĨāļ°āļˆāļģāļāļąāļ”āļŠāļīāļ—āļ˜āļīāđŒāđ€āļ‚āđ‰āļēāļ–āļķāļ‡
  • āļĄāļĩāļŦāļĨāļąāļāļāļēāļ™āļāļēāļĢāļ—āļ”āļŠāļ­āļš Restore / DR Drill āļĨāđˆāļēāļŠāļļāļ”

7. āļŠāļĢāļļāļ› āđāļĨāļ° Call-to-Action: āđƒāļŦāđ‰ 2beshop.com āļŠāđˆāļ§āļĒāļ­āļ­āļāđāļšāļšāļĢāļ°āļšāļšāđƒāļŦāđ‰āļžāļĢāđ‰āļ­āļĄ ISO 27001

āļāļēāļĢāđ€āļ•āļĢāļĩāļĒāļĄāļ­āļ‡āļ„āđŒāļāļĢāđƒāļŦāđ‰āļžāļĢāđ‰āļ­āļĄ ISO 27001 āđƒāļ™āļĄāļļāļĄāļĄāļ­āļ‡ Server, Network āđāļĨāļ° Backup āđ„āļĄāđˆāđƒāļŠāđˆāđāļ„āđˆāļ‹āļ·āđ‰āļ­āļ­āļļāļ›āļāļĢāļ“āđŒāļŦāļĢāļ·āļ­ Software āđ€āļžāļīāđˆāļĄ āđāļ•āđˆāļ„āļ·āļ­āļāļēāļĢ â€œāļ­āļ­āļāđāļšāļšāļ āļēāļžāļĢāļ§āļĄâ€ āđƒāļŦāđ‰āļŠāļ­āļ”āļ„āļĨāđ‰āļ­āļ‡āļāļąāļšāļ—āļąāđ‰āļ‡āļĄāļēāļ•āļĢāļāļēāļ™āđāļĨāļ°āļāļēāļĢāđƒāļŠāđ‰āļ‡āļēāļ™āļˆāļĢāļīāļ‡āđƒāļ™āļ­āļ‡āļ„āđŒāļāļĢ

āļŦāļēāļāļ„āļļāļ“āļāļģāļĨāļąāļ‡

  • āļ§āļēāļ‡āđāļœāļ™āļ‚āļ­āļāļēāļĢāļĢāļąāļšāļĢāļ­āļ‡ ISO 27001 āļ„āļĢāļąāđ‰āļ‡āđāļĢāļ
  • āļ•āđ‰āļ­āļ‡āļāļēāļĢ Upgrade āļĢāļ°āļšāļš Server / Network / Backup āđƒāļŦāđ‰āļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļķāđ‰āļ™
  • āļĄāļ­āļ‡āļŦāļēāđ‚āļ‹āļĨāļđāļŠāļąāļ™ Backup, DR, Firewall, Server āļŦāļĢāļ·āļ­ Cloud āļ—āļĩāđˆāļŠāļ­āļ”āļ„āļĨāđ‰āļ­āļ‡āļāļąāļšāļĄāļēāļ•āļĢāļāļēāļ™

āļŠāļēāļĄāļēāļĢāļ–āļ›āļĢāļķāļāļĐāļēāļ—āļĩāļĄāļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāļ‚āļ­āļ‡ 2beshop.com āđ€āļžāļ·āđˆāļ­āļŠāđˆāļ§āļĒ

  • āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļ„āļ§āļēāļĄāļžāļĢāđ‰āļ­āļĄāļ›āļąāļˆāļˆāļļāļšāļąāļ™
  • āļ­āļ­āļāđāļšāļšāđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡ Server, Network, Backup
  • āđāļ™āļ°āļ™āļģāđ‚āļ‹āļĨāļđāļŠāļąāļ™āļ—āļĩāđˆāļĢāļ­āļ‡āļĢāļąāļšāļ—āļąāđ‰āļ‡āđ€āļŠāļīāļ‡āđ€āļ—āļ„āļ™āļīāļ„āđāļĨāļ°āļ‚āđ‰āļ­āļāļģāļŦāļ™āļ” ISO 27001

āļĨāļ­āļ‡āđ€āļĢāļīāđˆāļĄāļˆāļēāļāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļĢāļ°āļšāļšāđƒāļ™āļ­āļ‡āļ„āđŒāļāļĢāļ”āđ‰āļ§āļĒ Checklist āđƒāļ™āļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰ āđāļĨāđ‰āļ§āļ•āļīāļ”āļ•āđˆāļ­āļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāđ€āļžāļ·āđˆāļ­āļŠāđˆāļ§āļĒāđ€āļ•āļīāļĄāđ€āļ•āđ‡āļĄāļŠāđˆāļ­āļ‡āļ§āđˆāļēāļ‡āļ—āļĩāđˆāļ‚āļēāļ” āļ„āļļāļ“āļˆāļ°āļžāļšāļ§āđˆāļēāļāļēāļĢāđ€āļ•āļĢāļĩāļĒāļĄāļ•āļąāļ§āļŠāļđāđˆ ISO 27001 āđ„āļĄāđˆāđ„āļ”āđ‰āļĒāļēāļāļ­āļĒāđˆāļēāļ‡āļ—āļĩāđˆāļ„āļīāļ” āđāļĨāļ°āļĒāļąāļ‡āļŠāđˆāļ§āļĒāļĒāļāļĢāļ°āļ”āļąāļšāļ„āļ§āļēāļĄāļĄāļąāđˆāļ™āļ„āļ‡āļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļ˜āļļāļĢāļāļīāļˆāđƒāļ™āļĢāļ°āļĒāļ°āļĒāļēāļ§āļ­āļĩāļāļ”āđ‰āļ§āļĒ

āļ•āļīāļ”āļ•āđˆāļ­āđ€āļĢāļēāļœāđˆāļēāļ™āđ€āļ§āđ‡āļšāđ„āļ‹āļ•āđŒāđāļĨāļ°āļŠāļ­āļšāļ–āļēāļĄāļŠāļīāļ™āļ„āđ‰āļēāđ„āļ”āđ‰āđ€āļĨāļĒ


By admin