āļāļēāļĢāđāļāļĢāļĩāļĒāļĄāļāļāļāđāļāļĢāđāļŦāđāļāļĢāđāļāļĄāļŠāļđāđ ISO 27001 āđāļĄāđāđāļāđāļĄāļĩāđāļāđāđāļĢāļ·āđāļāļāđāļāļāļŠāļēāļĢ āļāđāļĒāļāļēāļĒ āđāļĨāļ°āļāļēāļĢāļāļāļĢāļĄāļāļāļąāļāļāļēāļāđāļāđāļēāļāļąāđāļ āđāļāđ âāđāļāļĢāļāļŠāļĢāđāļēāļāļāđāļēāļāđāļāļāļāļīāļâ āļāļĒāđāļēāļ Server, Network āđāļĨāļ° Backup āđāļāđāļāļāļēāļāļŠāļģāļāļąāļāļāļĩāđāļāļģāđāļŦāđāļĢāļ°āļāļāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāļŠāļēāļĢāļŠāļāđāļāļĻāļāļāļāļāļāļāđāļāļĢāļāļļāļ âāđāļāđāļāļēāļāđāļāđāļāļĢāļīāļâ āđāļĨāļ°āļāđāļēāļāļāļēāļĢāļāļĢāļ§āļāļĢāļąāļāļĢāļāļāđāļāđāļāļĒāđāļēāļāļĄāļąāđāļāđāļ
āļāļāļāļ§āļēāļĄāļāļĩāđāļāļ°āļāļēāļāļļāļāļ§āļēāļāđāļāļāļāļĩāļĨāļ°āļĄāļļāļĄāļĄāļāļ āļ§āđāļēāļāļāļāđāļāļĢāļāļ§āļĢāđāļāļĢāļĩāļĒāļĄāļāļ°āđāļĢāļāđāļēāļāđāļāļāļąāđāļ Server / Network / Backup āđāļāļ·āđāļāļĢāļāļāļĢāļąāļ ISO 27001 āđāļĨāļ°āļāđāļāļĒāļāļāđāļāļŠāļđāđāļāļēāļĢāđāļĨāļ·āļāļāđāļāļĨāļđāļāļąāļāļāļēāļāļāļđāđāđāļŦāđāļāļĢāļīāļāļēāļĢāļāđāļēāļ IT āļāļĒāđāļēāļāļĄāļ·āļāļāļēāļāļĩāļ āđāļāđāļ 2beshop.com
1. ISO 27001 āļāļ·āļāļāļ°āđāļĢ āđāļĨāļ°āđāļāļĩāđāļĒāļ§āļāļ°āđāļĢāļāļąāļ Server, Network, Backup
ISO 27001 āđāļāđāļāļĄāļēāļāļĢāļāļēāļāļŠāļēāļāļĨāļāđāļēāļāļĢāļ°āļāļāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāļŠāļēāļĢāļŠāļāđāļāļĻ (Information Security Management System â ISMS) āļāļĩāđāđāļāļāļąāļŠ 3 āđāļĢāļ·āđāļāļāļŦāļĨāļąāļ:
- Confidentiality â āļāļ§āļēāļĄāļĨāļąāļāļāļāļāļāđāļāļĄāļđāļĨ
- Integrity â āļāļ§āļēāļĄāļāļđāļāļāđāļāļāļāļĢāļāļāđāļ§āļāļāļāļāļāđāļāļĄāļđāļĨ
- Availability â āļāļ§āļēāļĄāļāļĢāđāļāļĄāđāļāđāļāļēāļāļāļāļāļāđāļāļĄāļđāļĨ
āđāļĄāļ·āđāļāļĄāļāļāđāļŦāđāļĨāļāļĨāļķāļāđāļāđāļāļīāļāđāļāļāļāļīāļ āļāļ°āļāļāļ§āđāļēāļŠāđāļ§āļāļŠāļģāļāļąāļāđāļ Annex A āļāļāļ ISO 27001 (āđāļāđāļ Controls āļāđāļēāļ Access Control, Operations Security, Communications Security, Backup āđāļĨāļ° Business Continuity) āļĨāđāļ§āļāļāļđāļāļāļąāļāđāļāļĢāļāļŠāļĢāđāļēāļ Server, Network āđāļĨāļ° Backup āđāļāļāļāļąāđāļāļŦāļĄāļ
āļāļĨāđāļēāļ§āļāđāļēāļĒāđ āļāļ·āļ āļāđāļēāļāļāļāđāļāļĢāļĒāļąāļāđāļĄāđāļĄāļĩāļāļēāļĢāļāļąāļāļāļēāļĢāļāļĩāđāļāļĩāđāļ 3 āļŠāđāļ§āļāļāļĩāđ āđāļāļāļēāļŠāļāđāļēāļāļāļēāļĢāļĢāļąāļāļĢāļāļ ISO 27001 āļāļ°āļĒāļēāļāļāļķāđāļāļĄāļēāļ āđāļĨāļ°āļāļķāļāđāļĄāđāļāļ°āļāđāļēāļ āļāđāđāļŠāļĩāđāļĒāļāļāđāļāđāļŦāļāļļāļāļēāļĢāļāđāļāđāļēāļ Cybersecurity āļāļĒāļđāđāļāļĩ
2. āļĄāļļāļĄāļĄāļāļāļāđāļēāļ Server: āļāđāļāļāļ§āļēāļāđāļāļāļāļ°āđāļĢāļāđāļēāļāļāđāļāļāļāļģ ISO 27001
āļāļąāđāļ Server āđāļāđāļāļŦāļąāļ§āđāļāļāļāļāļĢāļ°āļāļāļāļēāļ (Application, Database, File Server āļŊāļĨāļŊ) āļāļēāļĢāđāļāļĢāļĩāļĒāļĄāđāļŦāđāļŠāļāļāļĢāļąāļāļāļąāļ ISO 27001 āļāļ§āļĢāļāļīāļāļēāļĢāļāļēāļāļĒāđāļēāļāļāđāļāļĒ 5 āļĄāļīāļāļīāļŦāļĨāļąāļ āļāļąāļāļāļĩāđ
2.1 āļāļēāļĢāļāļģāđāļāļāļāļĢāļ°āđāļ āļāđāļĨāļ°āļāļ§āļēāļĄāļŠāļģāļāļąāļāļāļāļāļāđāļāļĄāļđāļĨ (Information Classification)
āļāđāļāļāļāļāļāđāļāļ Server āļāļāļāđāļāļĢāļāļ§āļĢāļāļģāļŦāļāļāļ§āđāļē
- āļāđāļāļĄāļđāļĨāđāļŦāļāļāļ·āļ Critical (āđāļāđāļ āļāđāļāļĄāļđāļĨāļĨāļđāļāļāđāļē āļāđāļāļĄāļđāļĨāļāļēāļĢāđāļāļīāļ)
- āļāđāļāļĄāļđāļĨāđāļŦāļāļāļ·āļ Internal use
- āļāđāļāļĄāļđāļĨāđāļŦāļāļāļ·āļ Public
āļāļēāļĢāļāļģāđāļāļāļāļĩāđāļŠāđāļāļāļĨāļāđāļ
- āļŠāļīāļāļāļīāļāļēāļĢāđāļāđāļēāļāļķāļāļāļ Server
- āļ§āļīāļāļĩāļāļēāļĢ Backup
- āļāļ§āļēāļĄāđāļāđāļĄāļāļāļāļāļēāļĢāđāļāđāļēāļĢāļŦāļąāļŠ (Encryption)
2.2 āļāļēāļĢāļāļ§āļāļāļļāļĄāļŠāļīāļāļāļīāđāđāļāđāļēāļāļķāļ (Access Control / Account Management)
āļŠāļīāđāļāļāļĩāđ Auditor āļĄāļąāļāļāļĢāļ§āļāđāļāļāļąāđāļ Server āđāļāđāđāļāđ
- āļĄāļĩāļāļēāļĢāđāļāđ Account āļŠāđāļ§āļāļāļąāļ§ (āđāļĄāđāđāļāđ User āđāļāļĢāđāļĢāđāļ§āļĄāļāļąāļ) āļŦāļĢāļ·āļāđāļĄāđ
- āļĄāļĩ Role-Based Access Control (RBAC) āļŦāļĢāļ·āļāļāļģāļŦāļāļāļŠāļīāļāļāļīāđāļāļēāļĄāļŦāļāđāļēāļāļĩāđāļāļēāļāļŦāļĢāļ·āļāđāļĄāđ
- āļĄāļĩāļāļēāļĢāļāļīāļ/āļĨāļāļāļąāļāļāļĩāļāļđāđāđāļāđāđāļĄāļ·āđāļāļāļāļąāļāļāļēāļāļĨāļēāļāļāļāļāļĒāđāļēāļāđāļāđāļāļĢāļ°āļāļāļŦāļĢāļ·āļāđāļĄāđ
- āļĄāļĩāļāļēāļĢāļāļąāļāļāļąāļāđāļāđ Password Policy āđāļāđāļ Length / Complexity / Expiry
āļāļāļāđāļāļĢāļāļ§āļĢāļ§āļēāļāđāļāļāļāļĢāđāļāļĄāļāļģāļŦāļāļāļĄāļēāļāļĢāļāļēāļ āđāļāđāļ
- āļāļąāļāļāļąāļ Login āļāđāļēāļ AD/LDAP āļŦāļĢāļ·āļ SSO
- āđāļĒāļāļŠāļīāļāļāļīāđ Admin / Normal User āļāļąāļāđāļāļ
- Log āļāļēāļĢāđāļāđāļēāđāļāđāļāļēāļāđāļĨāļ°āđāļāļĨāļĩāđāļĒāļāđāļāļĨāļāļŠāļģāļāļąāļāļāļ Server
2.3 Patch Management āđāļĨāļ° Hardening Server
āđāļāļ·āđāļāđāļŦāđāļŠāļāļāļāļĨāđāļāļ ISO 27001 āļāđāļāļāđāļŠāļāļāđāļŦāđāđāļŦāđāļāļ§āđāļēāļāļāļāđāļāļĢāļĄāļĩ
- āđāļāļāļāļēāļĢāļāļąāļāđāļāļ Patch āļĢāļ°āļāļāļāļāļīāļāļąāļāļīāļāļēāļĢāđāļĨāļ°āđāļāļāļāļĨāļīāđāļāļāļąāļāļāļĒāđāļēāļāļŠāļĄāđāļģāđāļŠāļĄāļ
- āļāļąāđāļāļāļāļ Hardening āđāļāđāļ āļāļīāļ Service āļāļĩāđāđāļĄāđāļāļģāđāļāđāļ, āļāļģāļāļąāļ Remote Access, āđāļāđ Firewall āļāļ Host āļŊāļĨāļŊ
āļāļąāļ§āļāļĒāđāļēāļāđāļāļ§āļāļāļīāļāļąāļāļī:
- āļāļģāļŦāļāļāļĢāļāļ Patch āđāļāđāļ āļĢāļēāļĒāđāļāļ·āļāļ
- āļāļāļŠāļāļ Patch āļāļ Test Environment āļāđāļāļāļāļķāđāļ Production
- āļāļąāļāļāļģ Checklist Hardening āļŠāļģāļŦāļĢāļąāļ OS āđāļāđāļĨāļ°āļāļĢāļ°āđāļ āļ (Windows Server, Linux āļŊāļĨāļŊ)
2.4 āļāļēāļĢāļāļģāļĢāļ°āļāļāļŠāļģāļĢāļāļ / Redundancy āđāļĨāļ° High Availability
āđāļāļ·āđāļāļĢāļāļāļĢāļąāļ Availability āļāļēāļĄ ISO 27001
- āđāļāđ Server Redundancy āđāļāđāļ Cluster, Failover, Load Balancing
- āđāļĒāļ Application āļāļąāļ Database āļāļāļĨāļ°āđāļāļĢāļ·āđāļāļ āļŦāļĢāļ·āļāļāļāļĨāļ° VM
- āđāļāđ Virtualization / Cloud āđāļāļ·āđāļāļĒāļ·āļāļŦāļĒāļļāđāļāļāđāļāļāļēāļĢāļāļĒāļēāļĒāđāļĨāļ°āļāļđāđāļāļ·āļāļĢāļ°āļāļ
āļāļēāļĢāļ§āļēāļāđāļāļāļĢāđāļ§āļĄāļāļąāļāļāļđāđāđāļŦāđāļāļĢāļīāļāļēāļĢ āđāļāđāļ 2beshop.com āļŠāļēāļĄāļēāļĢāļāļāđāļ§āļĒāđāļŦāđāđāļĨāļ·āļāļāđāļāļĢāļ·āđāļāļ/āđāļāļĨāļđāļāļąāļāļāļĩāđāđāļŦāļĄāļēāļ°āļāļąāđāļāđāļĢāļ·āđāļāļāļāļĢāļ°āļŠāļīāļāļāļīāļ āļēāļ āļāļāļāļĢāļ°āļĄāļēāļ āđāļĨāļ°āļāļēāļĢāļāđāļēāļ Audit āđāļāđāļāđāļēāļĒāļāļķāđāļ
2.5 āļāļēāļĢāļāļąāļāļāļķāļ Log āđāļĨāļ° Monitoring
ISO 27001 āđāļŦāđāļāļ§āļēāļĄāļŠāļģāļāļąāļāļāļąāļāļāļēāļĢ āļāļīāļāļāļēāļĄāđāļĨāļ°āļāļĢāļ§āļāļŠāļāļ (Monitoring & Logging) āđāļāđāļ
- āđāļāđāļ Log āļāļēāļĢ Login, āļāļēāļĢāđāļāļĨāļĩāđāļĒāļāđāļāļĨāļāļŠāļīāļāļāļīāđ, āļāļēāļĢ Config āļĢāļ°āļāļ
- āļāļģāļŦāļāļāļĢāļ°āļĒāļ°āđāļ§āļĨāļēāļāļēāļĢāđāļāđāļ Log āļāļĩāđāļāļąāļāđāļāļ
- āđāļāđāļĢāļ°āļāļ Centralized Log / SIEM āļŦāļĢāļ·āļāļāļĒāđāļēāļāļāđāļāļĒ Syslog āļĢāļ§āļĄ
āļāļĢāļ°āđāļāđāļāļāļĩāđāļŠāļģāļāļąāļāļāđāļāļāļąāđāļāļāļēāļĢāļŠāļ·āļāļāđāļāđāļŦāļāļļāļāļēāļĢāļāđ (Incident Investigation) āđāļĨāļ°āļāļēāļĢāļāļāļāļāļģāļāļēāļĄ Auditor
3. āļĄāļļāļĄāļĄāļāļāļāđāļēāļ Network: āļāļāļāđāļāļāđāļāļĢāļ·āļāļāđāļēāļĒāļāļĒāđāļēāļāđāļĢāđāļŦāđāļŠāļāļāļāļĨāđāļāļ ISO 27001
āđāļāļĢāļāļŠāļĢāđāļēāļ Network āļāļĩāđāļāļĩāļāđāļ§āļĒāļāđāļāļāļāļąāļāļāļēāļĢāđāļāļĄāļāļĩāđāļĨāļ°āļāļģāļāļąāļāļāļ§āļēāļĄāđāļŠāļĩāļĒāļŦāļēāļĒāļŦāļēāļāđāļāļīāļāđāļŦāļāļļ āđāļāļĒāļ āļēāļāļĢāļ§āļĄāļāļ§āļĢāļāļģāļāļķāļāļāļķāļ 4 āđāļĢāļ·āđāļāļāļŦāļĨāļąāļ
3.1 Network Segmentation āđāļĨāļ° Zone āļāļēāļĢāđāļāđāļāļēāļ
āļāļ§āļĢāđāļĒāļāđāļāļĢāļ·āļāļāđāļēāļĒāļāļēāļĄāļŦāļāđāļēāļāļĩāđ āđāļāđāļ
- Zone āļŠāļģāļŦāļĢāļąāļ Server āļ āļēāļĒāđāļ (Data Center LAN / Server VLAN)
- Zone āļŠāļģāļŦāļĢāļąāļ User
- DMZ āļŠāļģāļŦāļĢāļąāļāļĢāļ°āļāļāļāļĩāđāļāđāļāļāđāļŦāđāļāļĢāļīāļāļēāļĢāļāļēāļāļāļīāļāđāļāļāļĢāđāđāļāđāļ
- Management Network āđāļĒāļāļŠāļģāļŦāļĢāļąāļāļāļĢāļīāļŦāļēāļĢāļāļļāļāļāļĢāļāđ (Switch/Firewall/Server Management)
āļāđāļāļāļĩ:
- āļĨāļāļāļēāļĢāļāļĢāļ°āļāļēāļĒāļāļąāļ§āļāļāļ Malware āļŦāļĢāļ·āļāļāļēāļĢāđāļāļĄāļāļĩāļ āļēāļĒāđāļ
- āļāđāļēāļĒāļāđāļāļāļēāļĢāļāļģāļŦāļāļ Policy Firewall āđāļĨāļ°āļāļēāļĢāļāļĢāļ§āļāļŠāļāļ
3.2 Firewall, IDS/IPS āđāļĨāļ° Security Device
āđāļāļ·āđāļāļĢāļāļāļĢāļąāļāļāđāļāļāļģāļŦāļāļāļāđāļēāļ Communications Security
- āđāļāđ Firewall āđāļāđāļāļāđāļēāļāļāļ§āļāļāļļāļĄāļāļēāļĢāđāļāđāļēāļāļāļāļāļļāļ Zone
- āļāļģāļŦāļāļ Rule āđāļāļ âDeny by default â Allow by needâ
- āļāļīāļāļēāļĢāļāļēāđāļāđāļāļļāļāļāļĢāļāđāđāļŠāļĢāļīāļĄ āđāļāđāļ IDS/IPS, WAF āļŠāļģāļŦāļĢāļąāļ Web Application āļāļĩāđāļŠāļģāļāļąāļ
āļāļ§āļĢāļāļąāļāļāļģ
- āđāļāļāļŠāļēāļĢ Network Diagram āđāļĨāļ° Firewall Policy
- āļāļąāđāļāļāļāļāļāļēāļĢāļāļ/āļāļāļļāļĄāļąāļāļī āđāļāļīāļ Port āļŦāļĢāļ·āļāļāļĢāļąāļ Rule āđāļŦāļĄāđ
3.3 āļāļēāļĢāđāļāđāļēāļĢāļŦāļąāļŠāļāļēāļĢāļŠāļ·āđāļāļŠāļēāļĢ (Encryption in Transit)
āļāđāļāļĄāļđāļĨāļāļĩāđāđāļāļīāļāļāļēāļāļāđāļēāļ Network āļāļ§āļĢāļāļđāļāļāļāļāđāļāļāļāđāļ§āļĒ
- HTTPS (TLS) āļŠāļģāļŦāļĢāļąāļ Web Application
- VPN āļŠāļģāļŦāļĢāļąāļāļāļēāļĢāđāļāļ·āđāļāļĄāļāđāļāļāļēāļāļ āļēāļĒāļāļāļ / āļŠāļēāļāļē / Work from Home
- Protocol āļāļĩāđāļāļĨāļāļāļ āļąāļĒ āđāļāđāļ SSH āđāļāļ Telnet, SFTP āđāļāļ FTP
Auditor āļĄāļąāļāļāļēāļĄāļ§āđāļē
- āļĄāļĩāđāļāđ VPN āļŦāļĢāļ·āļāđāļĄāđ
- āļĄāļĩ Long-term plan āđāļāļāļēāļĢāļāļąāļāđāļāļĢāļāđāļ§āļāļĢāđāļāļąāļāļāļāļ TLS / Cipher suite āļŦāļĢāļ·āļāđāļĄāđ
3.4 Network Monitoring āđāļĨāļ° Log
āđāļāđāļāđāļāļĩāļĒāļ§āļāļąāļāļāļąāđāļ Server
- āļāļ§āļĢāđāļāđāļ Log āļāļāļāļļāļāļāļĢāļāđ Network (Firewall, Switch, Router, AP)
- āļĄāļĩāļĢāļ°āļāļ Monitoring āļāļđ Traffic āļāļīāļāļāļāļāļī, Latency, Utilization
- āļāļąāđāļ Alert āđāļĄāļ·āđāļāđāļāļīāļāđāļŦāļāļļāļāļīāļāļāļāļāļī āđāļāđāļ āļāļĢāļīāļĄāļēāļ Traffic āļŠāļđāļāļāļīāļāļāļāļāļī, āļāļēāļĢ Scan Port āļŊāļĨāļŊ
āļāļēāļĢāļĄāļĩ Dashboard āļŦāļĢāļ·āļāļĢāļēāļĒāļāļēāļāļāļēāļāļĢāļ°āļāļ Monitoring āļāļ°āļāđāļ§āļĒāļāļāļāđāļāļāļĒāđāļāļąāđāļāļāđāļēāļāļāļāļīāļāļąāļāļīāļāļēāļĢāļāļĢāļīāļ āđāļĨāļ°āļāļēāļĢāđāļŠāļāļāļāļ§āļēāļĄāļāļĢāđāļāļĄāļāđāļ Auditor
4. āļĄāļļāļĄāļĄāļāļāļāđāļēāļ Backup: āđāļāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨāļāļĩāđ Auditor āļāļēāļĄāļāđāļāļĒ
āđāļ ISO 27001 āļŦāļąāļ§āļāđāļ Backup āļāļ·āļāđāļāđāļ Control āļāļĩāđ Auditor āļĄāļąāļāđāļāļēāļ°āļĨāļķāļ āđāļāļĢāļēāļ°āđāļāļĩāđāļĒāļ§āļāļąāļāļāļąāđāļ Availability āđāļĨāļ° Business Continuity
4.1 āļāđāļĒāļāļēāļĒ Backup (Backup Policy)
āļāļ§āļĢāļāļģāļŦāļāļāđāļŦāđāļāļąāļāđāļāļāļ§āđāļē
- āļāđāļāļĄāļđāļĨ / āļĢāļ°āļāļāđāļāļāđāļāļ Backup āļāđāļēāļ
- āļāļ§āļēāļĄāļāļĩāđāļāļēāļĢ Backup (āļĢāļēāļĒāļ§āļąāļ, āļĢāļēāļĒāļāļąāđāļ§āđāļĄāļ, āļĢāļēāļĒāļŠāļąāļāļāļēāļŦāđ)
- āļāļĢāļ°āđāļ āļāļāļēāļĢ Backup (Full, Incremental, Differential, Image)
- āļĢāļ°āļĒāļ°āđāļ§āļĨāļēāļāļēāļĢāđāļāđāļāļĢāļąāļāļĐāļē (Retention) āđāļĨāļ° Media āļāļĩāđāđāļāđ (Disk, Tape, Cloud)
4.2 āļŦāļĨāļąāļāļāļēāļĢ 3-2-1 Backup
āļŦāļĨāļēāļĒāļāļāļāđāļāļĢāđāļĢāļīāđāļĄāđāļāđāđāļāļ§āļāļīāļ
- āļāđāļāļĄāļđāļĨāļāļĒāđāļēāļāļāđāļāļĒ 3 āļāļļāļ
- āđāļāđāļāđāļ 2 āļŠāļ·āđāļ āļāļĩāđāļāđāļēāļāļāļąāļ
- āļāļĒāđāļēāļāļāđāļāļĒ 1 āļāļļāļāļāļĒāļđāđāļāļāļāļŠāļāļēāļāļāļĩāđ (Offsite) āļŦāļĢāļ·āļāļāļ Cloud
āđāļāļ§āļāļēāļāļāļĩāđāļāđāļ§āļĒāđāļŦāđāļĒāļąāļāļĄāļĩāļāđāļāļĄāļđāļĨāđāļŦāđāļāļđāđāļāļ·āļāđāļāđāđāļĄāđāđāļāļīāļāđāļŦāļāļļāļĢāđāļēāļĒāđāļĢāļ āđāļāđāļ āđāļāđāļŦāļĄāđ, Ransomware, āļāđāļģāļāđāļ§āļĄ
4.3 āļāļēāļĢāđāļāđāļēāļĢāļŦāļąāļŠāđāļĨāļ°āļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļēāļāļķāļ Backup
āđāļāļ·āđāļāđāļĄāđāđāļŦāđ Backup āļāļĨāļēāļĒāđāļāđāļāļāļļāļāļāđāļāļāļāļāļāļĢāļ°āļāļ
- āđāļāđāļēāļĢāļŦāļąāļŠāļāđāļāļĄāļđāļĨ Backup
- āļāļģāļāļąāļāļŠāļīāļāļāļīāđāļāļđāđāđāļāđāļēāļāļķāļāđāļāļĨāđ Backup āļŦāļĢāļ·āļāļĢāļ°āļāļ Backup Software
- āđāļĒāļāļŠāļīāļāļāļīāđ Backup Operator āļāļąāļ System Admin āļāļĒāđāļēāļāđāļŦāļĄāļēāļ°āļŠāļĄ
4.4 āļāļēāļĢāļāļāļŠāļāļāļāļđāđāļāļ·āļ (Restore Test / DR Drill)
Auditor āļāļ°āđāļĄāđāļāļēāļĄāđāļāđāļ§āđāļē âāļĄāļĩ Backup āđāļŦāļĄâ āđāļāđāļāļ°āļāļēāļĄāļ§āđāļē
- āđāļāļĒāļāļāļŠāļāļāļāļēāļĢ Restore āļĨāđāļēāļŠāļļāļāđāļĄāļ·āđāļāđāļŦāļĢāđ
- āđāļāđāđāļ§āļĨāļēāļāļēāļāđāļāđāļēāđāļŦāļĢāđ (RTO)
- āļĒāđāļāļāļāđāļāļĄāļđāļĨāđāļāđāļĄāļēāļāļŠāļļāļāļāļĩāđāļ§āļąāļ (RPO)
āļāļāļāđāļāļĢāļāļķāļāļāļ§āļĢāļāļģāļŦāļāļāđāļāļāļāļāļŠāļāļ āđāļāđāļ
- āļāļāļŠāļāļ Restore āļĢāļēāļĒāđāļāļĢāļĄāļēāļŠ
- āļāļģ DR Drill āļāļĩāļĨāļ°āļāļĢāļąāđāļāļŠāļģāļŦāļĢāļąāļāļĢāļ°āļāļāļŠāļģāļāļąāļ
5. āļāļŠāļēāļ Server â Network â Backup āđāļŦāđāļŠāļāļāļāļĨāđāļāļ Annex A āļāļāļ ISO 27001
āđāļĄāļ·āđāļāļāļģāļĄāļļāļĄāļĄāļāļāļāļąāđāļāļŠāļēāļĄāļāđāļēāļāļĄāļēāļĢāļ§āļĄāļāļąāļ āļāļļāļāļāļ°āđāļāđ âāļ āļēāļāļĢāļ§āļĄâ āļāļāļāļĢāļ°āļāļāļāļĩāđāļāļāļāđāļāļāļĒāđ ISO 27001 āļāļąāļāļāļĩāđ
Server
- āļāļąāļāļāļēāļĢāļŠāļīāļāļāļīāđāđāļāđāļēāļāļķāļ, Hardening, Patch, Logging
- āļĄāļĩ Redundancy / HA āļŠāļģāļŦāļĢāļąāļāļĢāļ°āļāļāļŠāļģāļāļąāļ
Network
- Segmentation, Firewall, VPN, Monitoring
- āđāļāđāļēāļĢāļŦāļąāļŠāļāļēāļĢāļŠāļ·āđāļāļŠāļēāļĢāļĢāļ°āļŦāļ§āđāļēāļāļĢāļ°āļāļ
Backup
- āļāđāļĒāļāļēāļĒāļāļąāļāđāļāļ, 3-2-1, Encryption, DR Drill
āļāļąāđāļāļŦāļĄāļāļāļĩāđāļāļ§āļĢāļāļđāļāļāļąāļāļāļķāļāđāļāđāļ
- Policy / Procedure (āđāļāļāļŠāļēāļĢ)
- Evidence (Log, Report, Screenshot, Config)
- Record āļāļēāļĢāļāļāļŠāļāļāļāļĢāļīāļ (Test Report, Minutes āļāļēāļ DR Drill)
āđāļĄāļ·āđāļāļĄāļĩāļāļąāđāļāđāļāļāļŠāļēāļĢāđāļĨāļ°āļŦāļĨāļąāļāļāļēāļāļāļĢāļ°āļāļāļāļāļĢāļ āđāļāļāļēāļŠāļāđāļēāļ Audit ISO 27001 āļāļ°āļŠāļđāļāļāļķāđāļ āđāļĨāļ°āļāļĩāđāļŠāļģāļāļąāļāļāļ§āđāļēāļāļąāđāļāļāļ·āļ āļĢāļ°āļāļāļāļāļāļāļāļāđāļāļĢāļĄāļĩāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļĨāļ°āļāļĢāđāļāļĄāđāļāđāļāļēāļāļāļĢāļīāļ
6. āļāļąāļ§āļāļĒāđāļēāļ Checklist āđāļāļĢāļĩāļĒāļĄāļāļāļāđāļāļĢāļāđāļāļ Audit ISO 27001 (āļāđāļēāļāđāļāļāļāļīāļ)
āļāļļāļāļŠāļēāļĄāļēāļĢāļāđāļāđāļĢāļēāļĒāļāļēāļĢāļāļĩāđāļāļĢāļ§āļāđāļāļ·āđāļāļāļāđāļāđāļāđāļ§āđāļēāļāļāļāđāļāļĢāļāļĢāđāļāļĄāđāļāđāđāļŦāļ
āļāđāļēāļ Server
- āļĄāļĩ Inventory āļĢāļēāļĒāļāļ·āđāļ Server, OS, Application āļāļĢāļāļāđāļ§āļ
- āļĄāļĩ Password Policy / Account Management āļāļąāļāđāļāļ
- āļāļģāļŦāļāļ Roles āđāļĨāļ°āļŠāļīāļāļāļīāđ Admin āļāļēāļĄāļŦāļāđāļēāļāļĩāđ
- āļĄāļĩ Patch Management Plan āđāļĨāļ°āļŦāļĨāļąāļāļāļēāļāļāļēāļĢāļāļąāļāđāļāļ
- āļĄāļĩ Log āļāļēāļĢāđāļāđāļēāđāļāđāļāļēāļāđāļĨāļ°āļāļīāļāļāļĢāļĢāļĄāļŠāļģāļāļąāļ āļāļĢāđāļāļĄāļĢāļ°āļĒāļ°āđāļ§āļĨāļēāđāļāđāļāļāļąāļāđāļāļ
āļāđāļēāļ Network
- āļĄāļĩ Network Diagram āļāļąāļāđāļāļāļĨāđāļēāļŠāļļāļ
- āđāļāđ Network Segmentation / VLAN / DMZ āļāļēāļĄāļāļĢāļ°āđāļ āļāļĢāļ°āļāļ
- āļĄāļĩ Firewall āđāļĨāļ° Policy āļāļĩāđāļāđāļēāļāļāļēāļĢāļāļāļļāļĄāļąāļāļī
- āđāļāđ VPN āļŠāļģāļŦāļĢāļąāļ Remote Access
- āļĄāļĩāļĢāļ°āļāļ Monitoring āđāļĨāļ°āđāļāđāļ Log āļāļēāļ Firewall / Switch / Router
āļāđāļēāļ Backup
- āļĄāļĩ Backup Policy āđāļĨāļ°āļāļģāļŦāļāļ RPO / RTO
- āđāļāđāđāļāļ§āļāļīāļ 3-2-1 āļŦāļĢāļ·āļāļĄāļĩ Offsite / Cloud Backup
- āđāļāđāļēāļĢāļŦāļąāļŠāļāđāļāļĄāļđāļĨ Backup āđāļĨāļ°āļāļģāļāļąāļāļŠāļīāļāļāļīāđāđāļāđāļēāļāļķāļ
- āļĄāļĩāļŦāļĨāļąāļāļāļēāļāļāļēāļĢāļāļāļŠāļāļ Restore / DR Drill āļĨāđāļēāļŠāļļāļ
7. āļŠāļĢāļļāļ āđāļĨāļ° Call-to-Action: āđāļŦāđ 2beshop.com āļāđāļ§āļĒāļāļāļāđāļāļāļĢāļ°āļāļāđāļŦāđāļāļĢāđāļāļĄ ISO 27001
āļāļēāļĢāđāļāļĢāļĩāļĒāļĄāļāļāļāđāļāļĢāđāļŦāđāļāļĢāđāļāļĄ ISO 27001 āđāļāļĄāļļāļĄāļĄāļāļ Server, Network āđāļĨāļ° Backup āđāļĄāđāđāļāđāđāļāđāļāļ·āđāļāļāļļāļāļāļĢāļāđāļŦāļĢāļ·āļ Software āđāļāļīāđāļĄ āđāļāđāļāļ·āļāļāļēāļĢ âāļāļāļāđāļāļāļ āļēāļāļĢāļ§āļĄâ āđāļŦāđāļŠāļāļāļāļĨāđāļāļāļāļąāļāļāļąāđāļāļĄāļēāļāļĢāļāļēāļāđāļĨāļ°āļāļēāļĢāđāļāđāļāļēāļāļāļĢāļīāļāđāļāļāļāļāđāļāļĢ
āļŦāļēāļāļāļļāļāļāļģāļĨāļąāļ
- āļ§āļēāļāđāļāļāļāļāļāļēāļĢāļĢāļąāļāļĢāļāļ ISO 27001 āļāļĢāļąāđāļāđāļĢāļ
- āļāđāļāļāļāļēāļĢ Upgrade āļĢāļ°āļāļ Server / Network / Backup āđāļŦāđāļāļĨāļāļāļ āļąāļĒāļāļķāđāļ
- āļĄāļāļāļŦāļēāđāļāļĨāļđāļāļąāļ Backup, DR, Firewall, Server āļŦāļĢāļ·āļ Cloud āļāļĩāđāļŠāļāļāļāļĨāđāļāļāļāļąāļāļĄāļēāļāļĢāļāļēāļ
āļŠāļēāļĄāļēāļĢāļāļāļĢāļķāļāļĐāļēāļāļĩāļĄāļāļđāđāđāļāļĩāđāļĒāļ§āļāļēāļāļāļāļ 2beshop.com āđāļāļ·āđāļāļāđāļ§āļĒ
- āļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāļ§āļēāļĄāļāļĢāđāļāļĄāļāļąāļāļāļļāļāļąāļ
- āļāļāļāđāļāļāđāļāļĢāļāļŠāļĢāđāļēāļ Server, Network, Backup
- āđāļāļ°āļāļģāđāļāļĨāļđāļāļąāļāļāļĩāđāļĢāļāļāļĢāļąāļāļāļąāđāļāđāļāļīāļāđāļāļāļāļīāļāđāļĨāļ°āļāđāļāļāļģāļŦāļāļ ISO 27001
āļĨāļāļāđāļĢāļīāđāļĄāļāļēāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļĢāļ°āļāļāđāļāļāļāļāđāļāļĢāļāđāļ§āļĒ Checklist āđāļāļāļāļāļ§āļēāļĄāļāļĩāđ āđāļĨāđāļ§āļāļīāļāļāđāļāļāļđāđāđāļāļĩāđāļĒāļ§āļāļēāļāđāļāļ·āđāļāļāđāļ§āļĒāđāļāļīāļĄāđāļāđāļĄāļāđāļāļāļ§āđāļēāļāļāļĩāđāļāļēāļ āļāļļāļāļāļ°āļāļāļ§āđāļēāļāļēāļĢāđāļāļĢāļĩāļĒāļĄāļāļąāļ§āļŠāļđāđ ISO 27001 āđāļĄāđāđāļāđāļĒāļēāļāļāļĒāđāļēāļāļāļĩāđāļāļīāļ āđāļĨāļ°āļĒāļąāļāļāđāļ§āļĒāļĒāļāļĢāļ°āļāļąāļāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāļāļāļāļāļļāļĢāļāļīāļāđāļāļĢāļ°āļĒāļ°āļĒāļēāļ§āļāļĩāļāļāđāļ§āļĒ
āļāļīāļāļāđāļāđāļĢāļēāļāđāļēāļāđāļ§āđāļāđāļāļāđāđāļĨāļ°āļŠāļāļāļāļēāļĄāļŠāļīāļāļāđāļēāđāļāđāđāļĨāļĒ
- āļŠāļāđāļ Server āļŦāļĢāļ·āļ Solution āļāđāļēāļāđ  āļāļĨāļīāļāđāļĨāļĒ
- āļāļ·āđāļāļŠāļīāļāļāđāļēāļāđāļēāļ Application āļĢāļąāļāļŠāđāļ§āļāļĨāļāđāļāļīāđāļĄÂ āļāļĨāļīāļāđāļĨāļĒ
- LINE: @2beshop
- āđāļāļĢ 02-1186767