ISO 27001 nedir ve neden uyumluluk standartları için önemlidir?

4 yıl önce

ISO 27001, güvenlik en iyi uygulamalarına dayanan bir BT güvenlik çerçevesidir. Bu nedenle, bir ISO 27001 sertifikası, bir kuruluşun siber güvenliği ciddiye aldığını ve bilgi sistemlerini endüstri en iyi uygulamalarına göre güvence altına aldığının kanıtı olarak düşünülebilir.

Kuruluşların ISO 27001 sertifikalı olmasını gerektiren bir kural olmasa da, bir kuruluşun ISO 27001 sertifikalı olmayı seçmesinin üç ana nedeni vardır.

Bu nedenlerden ilki, birçok kuruluşun zaten bilgi sistemlerini düzenleyen düzenleyici görevlere tabi olması ve bir ISO 27001 sertifikasının bu tür düzenlemelere uymayı kolaylaştırabileceğidir (bazı durumlarda düzenlemeler ISO 27001'e dayanabilir).

Her ne kadar bir ISO 27001 sertifikası her zaman HIPAA veya PCI gibi diğer düzenlemelere uyumu garanti etmese de, düzenlemeler genellikle güvenlik en iyi uygulamalarının kullanımına dayanmaktadır. ISO 27001 gereksinimlerine uymak, düzenleyici gereksinimlere uymanın maliyetini ve karmaşıklığını potansiyel olarak azaltabilir.

Kuruluşların bazen ISO 27001 sertifikalı olmak için çalışmasının ikinci bir nedeni, sertifikanın pazarlama perspektifinden değerli olabilmesidir. Potansiyel müşteriler, kuruluşun ISO 27001 sertifikasının, verilerinin güvenli bir şekilde ele alınacağı ve sürdürüleceği anlamına geldiğini bilir.

Ayrıca, bazı şirketlerin sözleşmeli olarak çalıştıkları satıcılara ISO 27001 sertifikalı olmasını gerektirdiğini de belirtmek gerekir.

Güncel güvenlik sertifikalarınıza ve uyumluluk standartlarınızı belirten özel bir web sayfasına sahip olmak iyi bir fikirdir. Birçoğunda sayfanıza yapıştırabileceğiniz logolar veya rozetler vardır. Onları yedeklemede tutmayı tercih ederseniz, satış veya ortaklık ekibiniz müzakerelerle çalışırken her zaman bir PDF veya ek bilgi kullanabilirsiniz.

Son olarak, ISO 27001 sertifikalı olmanın üçüncü ve belki de en zorlayıcı nedeni, sertifikasyon sürecinin kuruluşunuzun daha güvenli olmasına yardımcı olabileceğidir. Sonuçta, sertifikasyon süreci kuruluşun kapsamlı bir risk değerlendirmesini tamamlamasını ve bu riskleri azaltmak için adımlar atmasını gerektirir.

Bu, ISO 27001 sertifikalı olmak isteyen bir kuruluşun mevcut güvenlik duruşuna dürüst bir şekilde bakmaya ve ölçülmeyen alanlara hitap etmek zorunda kalacağı anlamına gelir. Bir kuruluşun bu süreci tamamlamayı gördüğü varsayılarak, kaçınılmaz sonuç daha iyi güvenlik olacaktır.

Diğer birçok sertifikada olduğu gibi, bir ISO 27001 sertifikası elde etmek basit bir süreç değildir. ISO'nun kendisi sertifika çerçevesini geliştirir, ancak kuruluşları uyumlu olarak onaylamaz.

Sertifikalı olabilmek için bir kuruluşun harici bir sertifika organıyla çalışması gerekecektir. Tüm süreç tamamlanması için birkaç aydan bir yıla kadar sürebilir.

ISO 27001 sertifikasını bu kadar zorlaştıran şeylerden biri, bir kuruluşun çeşitli BT süreçlerini gözden geçirmesini, belgelemesini ve düzeltmesini (gerekirse) gerektirmesidir.

Bu süreçte çalışırken, kuruluşlar genellikle yıllardır güvendiği süreçlerin ve prosedürlerin sertifikasyon gereksinimlerine dayanarak yetersiz olduğunu bulurlar.

Örneğin, bir ISO 27001 sertifikası için çalışan kuruluşlar, denetçilere güçlü bir şifre politikası olduğunu ve bu politikaya titizlikle uyduklarını kanıtlamalıdır.

Ne yazık ki, bu sadece kullanıcıların güçlü şifreler kullanmasını ve bunları periyodik olarak değiştirmesini gerektirebilir.

Bir kuruluşun şifre politikalarının mümkün olduğunca güçlü olmasını sağlamak için en iyi yollardan biri, SpecOps şifre politikasıyla başlamaktır. Bu şirket içi veya hibrit yazılım çözümü, Active Directory Grubu politikasında yer alan yetenekleri arttırır.

Yerel grup politikası gibi, SpecOpts şifre politikası, kuruluşların uzunluk ve karmaşıklık gereksinimlerini zorlamasına olanak tanır, ancak aynı zamanda Active Directory'ye yerli olarak dahil edilmeyen diğer yetenekleri art arda karakter kullanımını önleme yeteneği ekler.

SpecOps şifre politikası, şifre güvenliğini daha da artıran diğer birkaç özellik de içerir.

Her şeyden önce, SpecOps Parola Politikası, kullanıcının şifrelerini sızdırıldığı bilinen iki milyardan fazla parola listesiyle karşılaştırır.

Bir şifre sızdırıldığında, genellikle karma ve bir veritabanına eklenir. Bu, siber suçluların bir şifre kırmak için zaman ayırmak yerine karma arama yapmalarını mümkün kılar.

Kullanıcıların sızdırıldığı bilinen bir şifre kullanmasını engelleyerek, bir kuruluş şifrenin kırılma şansını önemli ölçüde azaltabilir.

Specops şifre politikasının şifre güvenliğini artırmaya yardımcı olmasının bir başka yolu, sözlüklerin kullanımıdır. Bir kullanıcı bir şifreyi değiştirmeye çalıştığında, yeni şifre, şifrenin sözlük saldırılarına karşı savunmasız olmayacağından emin olmak için bir sözlükle karşılaştırılır.

Ek olarak, SpecOps, kuruluşların şifrelere dahil edilmemesi gereken özel kelime sözlükleri oluşturmasına olanak tanır.

Örneğin, bir kuruluş kuruluşun adının şifrelerde kullanılmasını önlemek için özel bir sözlük kullanabilir. Şok edici sayıda son kullanıcının, şimdi ihlal edilen şifrelerinde ürün terimlerine, NVIDIA ve diğer açık terimlere sahip olduğu son NVIDIA veri ihlali verilerine bir göz atın.

Belki de bir ISO 27001 sertifikası arayanlar için en çok ilgilenen Specops şifre politikası, kuruluşun şifre politikasının NIST, SANS, PCI ve diğerleri.

ISO 27001 sertifikası dalmasını almaya hazırsanız, Specops'un yardımıyla yapın. Yazılımımızı Active Directory'nizdeki her zaman ücretsiz olarak test edebilirsiniz.

Sponsu sponsorluğunda

Windows alan adlarındaki şifre sıfırlamalarını yönetmek için PowerShell'i Kullanma

ADF'lerinizi şifre püskürtme saldırılarından nasıl koruyabilirsiniz

En iyi 10 şifre saldırısı ve nasıl durdurulur

2022 Zayıf Şifre Raporu BT Güvenliği için Anlamı Artırılmış İlk 5 Şey

Bu Cisco Eğitim Paketi Anlaşması ile Networking'e Başlayın

Kaynak: Bleeping Computer

More Posts