ISO 27001 A.8.24 Användning av kryptografichecklista
Kontrollen A.8.24 Användning av kryptografi inom ISO/IEC 27001:2022 är avgörande för att skydda känslig information genom robusta kryptografiska tekniker. Denna kontroll säkerställer att datakonfidentialitet, integritet och autenticitet bibehålls under lagring och överföring.
Korrekt implementering av kryptografi hjälper till att skydda information mot obehörig åtkomst och manipulering, och uppfyller därigenom juridiska, regulatoriska och kontraktuella krav. Att implementera kryptografi effektivt kan dock innebära flera utmaningar som måste hanteras heltäckande.
Syftet med bilaga A.8.24
- Skydda information: Skydda känslig information från obehörig åtkomst och manipulering under lagring och överföring.
- Compliance: Se till att relevanta juridiska, regulatoriska och kontraktuella krav följs när det gäller användningen av kryptografi.
ISO 27001 på ett enkelt sätt
Ett försprång på 81 % från dag ett
Vi har gjort det hårda arbetet åt dig, vilket ger dig ett försprång på 81 % från det ögonblick du loggar in. Allt du behöver göra är att fylla i tomrummen.
Varför ska du följa bilaga A.8.24? Nyckelaspekter och gemensamma utmaningar
1. kryptering
Data i vila
Använd kryptering för att skydda data som lagras på enheter, servrar och lagringsmedia.
- Integrationsproblem: Svårigheter att integrera krypteringsverktyg med befintliga system och applikationer.
- Prestandapåverkan: Potentiell prestandaförsämring på grund av krypteringsprocesser.
- Lösningar:
- Utvärdera och välj krypteringsverktyg som erbjuder kompatibilitet och minimala prestandakostnader.
- Genomför noggranna tester innan full implementering.
- Tillhörande ISO 27001-klausuler: 6.1.2 Riskbedömning, 8.2 Informationssäkerhetsriskbedömning, 8.3 Informationssäkerhetsriskbehandling
Vanliga utmaningar:
Data i transit
Implementera krypteringsprotokoll (t.ex. TLS, VPN) för att säkra data som överförs över nätverk.
- Protokollkompatibilitet: Säkerställer kompatibilitet för krypteringsprotokoll över olika system och nätverk.
- Key Exchange Security: Säkra nyckelutbytesprocessen för att förhindra avlyssning.
- Lösningar:
- Använd standardiserade protokoll och uppdatera dem regelbundet för att lindra kompatibilitetsproblem.
- Implementera robusta nyckelutbytemekanismer som Diffie-Hellman nyckelutbyte.
- Tillhörande ISO 27001-klausuler: 6.1.2 Riskbedömning, 8.2 Informationssäkerhetsriskbedömning, 8.3 Informationssäkerhetsriskbehandling
Vanliga utmaningar:
2. Nyckelhantering
Nyckelgenerering
Se till att kryptografiska nycklar genereras säkert och har tillräcklig styrka för att skydda data.
- Slumpmässig kvalitet: Säkerställer högkvalitativ slumpmässighet i nyckelgenerering för att förhindra förutsägbarhet.
- Resursintensitet: Höga beräkningsresurser som krävs för att generera starka nycklar.
- Lösningar:
- Använd certifierade hårdvarugeneratorer för slumptal (HRNG).
- Se till att systemen är optimerade för nyckelgenereringsuppgifter.
- Tillhörande ISO 27001-klausuler: 7.2 Kompetens, 8.3 Informationssäkerhetsriskbehandling
Vanliga utmaningar:
Nyckelförvaring
Förvara nycklar säkert för att förhindra obehörig åtkomst. Detta kan innebära användning av hårdvarusäkerhetsmoduler (HSM) eller krypterad nyckellagring.
- Säker lagring: Hitta och hantera säkra lagringslösningar som överensstämmer med standarder.
- Åtkomstkontroll: Implementera strikta åtkomstkontroller för att förhindra obehörig nyckelåtkomst.
- Lösningar:
- Distribuera HSM:er för nyckellagring.
- Implementera multifaktorautentisering (MFA) för nyckelåtkomstkontroll.
- Tillhörande ISO 27001-klausuler: 9.1 Övervakning, mätning, analys och utvärdering, 7.5 Dokumenterad information
Vanliga utmaningar:
Nyckelanvändning
Definiera och tillämpa policyer för hur kryptografiska nycklar ska användas inom organisationen.
- Genomförande av policy: Säkerställer konsekvent upprätthållande av viktiga användningspolicyer på alla avdelningar.
- Medvetenhet och utbildning: Utbilda personal om vikten och korrekt hantering av kryptografiska nycklar.
- Lösningar:
- Uppdatera och kommunicera regelbundet viktiga användningspolicyer.
- Tillhandahålla obligatoriska utbildningar för all relevant personal.
- Tillhörande ISO 27001-klausuler: 7.2 Kompetens, 7.3 Medvetenhet, 7.5 Dokumenterad information
Vanliga utmaningar:
Tangentrotation
Implementera policyer för nyckelrotation för att regelbundet ändra nycklar och minska risken för kompromisser.
- Driftstörningar: Minimerar störningar i driften under nyckelrotationer.
- Automatisera rotation: Utveckla automatiserade processer för sömlös nyckelrotation.
- Lösningar:
- Schemalägg nyckelrotationer under perioder med låg aktivitet.
- Använd automationsverktyg för att effektivisera processen.
- Tillhörande ISO 27001-klausuler: 8.1 Operationell planering och kontroll, 8.3 Informationssäkerhetsriskbehandling
Vanliga utmaningar:
Nyckelåterkallelse
Se till att mekanismer finns på plats för att återkalla nycklar när de inte längre behövs eller om de äventyras.
- Återkallelsespridning: Se till att återkallelse av nycklar sprids snabbt och effektivt i alla system.
- Säkerhetskopieringsnyckelhantering: Hantera säkerhetskopior av återkallade nycklar utan att kompromissa med säkerheten.
- Lösningar:
- Implementera automatiska återkallelselistor.
- Säkra rutiner för säkerhetskopiering.
- Tillhörande ISO 27001-klausuler: 8.1 Verksamhetsplanering och kontroll, 9.2 Internrevision
Vanliga utmaningar:
3. Kryptografiska algoritmer
Urval
Välj kryptografiska algoritmer som är lämpliga för den skyddsnivå som krävs och som är allmänt erkända som säkra (t.ex. AES, RSA).
- Algoritmuppdateringar: Hålla koll på framsteg inom kryptografiska algoritmer och deras säkerhet.
- Överensstämmelse med standarder: Se till att utvalda algoritmer följer branschstandarder och föreskrifter.
- Lösningar:
- Granska och uppdatera regelbundet kryptografiska policyer för att införliva de senaste säkra algoritmerna.
- Använd efterlevnadsverktyg för att verifiera efterlevnad av standarder.
- Tillhörande ISO 27001-klausuler: 8.3 Informationssäkerhetsriskbehandling, 9.1 Övervakning, mätning, analys och utvärdering
Vanliga utmaningar:
Algoritmstyrka
Se till att de valda algoritmerna har tillräcklig styrka (t.ex. nyckellängd) för att motstå aktuella och förutsebara kryptografiska attacker.
- Balansera prestanda och säkerhet: Balansera behovet av stark kryptering med systemprestanda.
- Framtidssäkring: Val av algoritmer och nyckellängder som förblir säkra på lång sikt.
- Lösningar:
- Genomför prestandabenchmarking för att hitta optimala konfigurationer.
- Omvärdera regelbundet algoritmens styrkor mot nya hot.
- Tillhörande ISO 27001-klausuler: 8.3 Informationssäkerhetsriskbehandling, 9.1 Övervakning, mätning, analys och utvärdering
Vanliga utmaningar:
4. Implementering och användning
Policy och förfaranden
Utveckla och implementera policyer och procedurer som styr användningen av kryptografi inom organisationen.
- Policyutveckling: Skapa omfattande policyer som täcker alla aspekter av kryptografisk användning.
- Konsistens: Säkerställa konsekvent tillämpning av policyer i hela organisationen.
- Lösningar:
- Involvera tvärfunktionella team i policyutveckling.
- Använd centraliserade policyhanteringsverktyg för konsekvens.
- Tillhörande ISO 27001-klausuler: 5.2 Informationssäkerhetspolicy, 7.5 Dokumenterad information
Vanliga utmaningar:
Utbildning
Ge personalen utbildning i korrekt användning av kryptografiska verktyg och vikten av att skydda kryptografiska nycklar.
- Engagemang: Engagerar personal i pågående kryptografisk utbildning och medvetenhetsprogram.
- Kunskapsretention: Säkerställa att personalen behåller och tillämpar kunskapen från utbildningen.
- Lösningar:
- Använd interaktiva träningsmetoder och periodiska bedömningar för att förstärka lärandet.
- Tillhörande ISO 27001-klausuler: 7.2 Kompetens, 7.3 Medvetenhet, 7.5 Dokumenterad information
Vanliga utmaningar:
Övervakning av överensstämmelse
Övervaka och granska regelbundet användningen av kryptografiska kontroller för att säkerställa att de följer de fastställda policyerna och procedurerna.
- Resursallokering: Tilldela tillräckliga resurser för kontinuerlig övervakning och revision.
- Åtgärd i rätt tid: Åtgärda problem med bristande efterlevnad snabbt och effektivt.
- Lösningar:
- Utnyttja automatiserade övervakningsverktyg.
- Skapa ett dedikerat efterlevnadsteam för snabb problemlösning.
- Tillhörande ISO 27001-klausuler: 9.1 Övervakning, mätning, analys och utvärdering, 9.2 Internrevision, 9.3 Ledningsgranskning
Vanliga utmaningar:
5. Kryptografiska tjänster
Digitala signaturer
Använd digitala signaturer för att verifiera informationens äkthet och integritet.
- Användaradoption: Uppmuntra en utbredd användning av digitala signaturer inom organisationen.
- Integration: Integrering av digitala signaturlösningar med befintliga arbetsflöden och system.
- Lösningar:
- Främja fördelarna med digitala signaturer.
- Säkerställ sömlös integration med affärsapplikationer.
- Tillhörande ISO 27001-klausuler: 8.1 Operationell planering och kontroll, 9.1 Övervakning, mätning, analys och utvärdering
Vanliga utmaningar:
Certifikathantering
Hantera digitala certifikat, inklusive utfärdande, förnyelse och återkallelse, för att säkerställa äktheten hos enheter inom organisationen.
- Livscykelhantering: Hantera hela livscykeln för digitala certifikat effektivt.
- Certifikatspridning: Undviker ett ohanterligt antal certifikat inom organisationen.
- Lösningar:
- Använd centraliserade certifikathanteringslösningar.
- Genomför regelbundna revisioner för att förhindra spridning av certifikat.
- Tillhörande ISO 27001-klausuler: 8.1 Operationell planering och kontroll, 9.1 Övervakning, mätning, analys och utvärdering
Vanliga utmaningar:
6. Dokumentation och register
Dokumentation
Underhåll dokumentation av kryptografiska policyer, procedurer, processer för nyckelhantering och konfigurationer.
- Dokumentationsöverbelastning: Hanterar stora volymer dokumentation och säkerställer noggrannhet.
- Tillgänglighet: Se till att dokumentation är tillgänglig för behörig personal vid behov.
- Lösningar:
- Använd dokumenthanteringssystem för att organisera och kontrollera åtkomst till kryptografisk dokumentation.
- Tillhörande ISO 27001-klausuler: 7.5 Dokumenterad information, 8.1 Verksamhetsplanering och kontroll
Vanliga utmaningar:
Revisionsspår
Håll detaljerade loggar och granskningsspår över användning av kryptografiska nycklar och hanteringsaktiviteter.
- Logghantering: Hanterar och lagrar effektivt stora volymer revisionsloggar.
- Logganalys: Analys av loggar för att upptäcka och svara på potentiella säkerhetsincidenter.
- Lösningar:
- Implementera logghanteringslösningar med automatiserade analysmöjligheter.
- Tillhörande ISO 27001-klausuler: 7.5 Dokumenterad information, 9.1 Övervakning, mätning, analys och utvärdering
Vanliga utmaningar:
Fördelar med efterlevnad
- förbättrad säkerhet: Skydda känslig information från obehörig åtkomst och manipulering.
- Regelefterlevnad: Uppfyll juridiska, regulatoriska och kontraktuella krav relaterade till informationssäkerhet och kryptografi.
- Riskhantering: Minska riskerna i samband med dataintrång och obehörig åtkomst till känslig information.
Befria dig från ett berg av kalkylblad
Bädda in, utöka och skala upp er efterlevnad utan krångel. IO ger er motståndskraften och självförtroendet att växa säkert.
ISMS.online-funktioner för att demonstrera överensstämmelse med A.8.24
- Politikhantering
- Policymallar: Använd förbyggda policymallar för att snabbt upprätta omfattande kryptografiska policyer.
- Versionskontroll: Håll koll på policyändringar och se till att de senaste versionerna alltid används.
- Dokumentåtkomst: Kontrollera vem som kan se och redigera kryptografiska policyer, vilket säkerställer säker åtkomst.
- Riskhantering
- Dynamisk riskkarta: Visualisera risker förknippade med kryptografiska kontroller och spåra deras status.
- Riskövervakning: Övervaka kontinuerligt risker relaterade till kryptografisk nyckelhantering och krypteringsmetoder.
- Incident Management
- Incident Tracker: Dokumentera och hantera incidenter som involverar kryptografiska fel eller intrång.
- Arbetsflöde och aviseringar: Automatisera arbetsflöden för incidentrespons och säkerställ snabba meddelanden till relevanta intressenter.
- Revisionshantering
- Granskningsmallar: Använd specifika mallar för granskning av kryptografiska kontroller och nyckelhanteringsprocesser.
- Korrigerande åtgärder: Spåra och hantera korrigerande åtgärder som är resultatet av revisioner för att säkerställa kontinuerliga förbättringar.
- Utbildning och medvetenhet
- Utbildningsmoduler: Ge utbildning om kryptografiska metoder och nyckelhantering till anställda.
- Utbildningsspårning: Övervaka och dokumentera utbildningens slutförande för att säkerställa att all personal är uppdaterad om kryptografiska procedurer.
- Dokumentationshantering
- Dokumentmallar: Använd dokumentmallar för att upprätthålla omfattande register över metoder för hantering av kryptografiska nyckel.
- Versionskontroll och bevarande: Se till att all kryptografisk dokumentation är versionskontrollerad och bevaras enligt policy.
Detaljerad bilaga A.8.24 Checklista för efterlevnad
1. kryptering
- Säkerställ kryptering för vilande data på alla enheter, servrar och lagringsmedia.
- Verifiera integration av krypteringsverktyg med befintliga system.
- Övervaka prestandaeffekten av krypteringsprocesser och optimera vid behov.
- Implementera krypteringsprotokoll (t.ex. TLS, VPN) för data under överföring.
- Säkerställ kompatibilitet för krypteringsprotokoll över olika system och nätverk.
- Säkra nyckelutbytesprocessen för att förhindra avlyssning.
2. Nyckelhantering
- Generera kryptografiska nycklar säkert med högkvalitativ slumpmässighet.
- Tilldela tillräckliga beräkningsresurser för nyckelgenerering.
- Förvara nycklar säkert med hjälp av hårdvarusäkerhetsmoduler (HSM) eller krypterad nyckellagring.
- Implementera strikta åtkomstkontroller för nyckellagring.
- Utveckla och tillämpa policyer för nyckelanvändning.
- Utbilda personalen om korrekt nyckelhantering genom regelbunden utbildning.
- Implementera policyer för nyckelrotation för att regelbundet byta nycklar.
- Minimera driftstörningar under nyckelrotationer.
- Automatisera nyckelrotationsprocesser där det är möjligt.
- Se till att mekanismer finns på plats för att återkalla nycklar vid behov.
- Sprid nyckelåterkallelse snabbt och effektivt i alla system.
- Hantera säkerhetskopior av återkallade nycklar på ett säkert sätt.
3. Kryptografiska algoritmer
- Välj kryptografiska algoritmer som är allmänt erkända som säkra (t.ex. AES, RSA).
- Håll dig uppdaterad med framsteg inom kryptografiska algoritmer.
- Se till att utvalda algoritmer följer branschstandarder och föreskrifter.
- Se till att algoritmerna har tillräcklig styrka för att motstå nuvarande och förutsebara attacker.
- Balansera behovet av stark kryptering med systemets prestanda.
- Framtidssäkra algoritmer och nyckellängder för att förbli säkra på lång sikt.
4. Implementering och användning
- Utveckla omfattande policyer och procedurer för kryptografisk användning.
- Säkerställ konsekvent tillämpning av policyer i hela organisationen.
- Tillhandahålla pågående kryptografisk utbildning och medvetenhetsprogram till personalen.
- Engagera personalen i utbildning och se till att behålla kunskap.
- Övervaka och granska regelbundet kryptografiska kontroller.
- Tilldela tillräckliga resurser för kontinuerlig övervakning och revision.
- Ta itu med bristande efterlevnad snabbt och effektivt.
5. Kryptografiska tjänster
- Implementera digitala signaturer för att verifiera informationens äkthet och integritet.
- Uppmuntra antagandet av digitala signaturer inom organisationen.
- Integrera digitala signaturlösningar med befintliga arbetsflöden och system.
- Hantera hela livscykeln för digitala certifikat effektivt.
- Undvik ett ohanterligt antal certifikat inom organisationen.
6. Dokumentation och register
- Underhåll dokumentation av kryptografiska policyer, procedurer, processer för nyckelhantering och konfigurationer.
- Se till att dokumentationen är tillgänglig för behörig personal vid behov.
- Håll detaljerade loggar och granskningsspår över användning av kryptografiska nycklar och hanteringsaktiviteter.
- Hantera och lagra effektivt stora volymer revisionsloggar.
- Analysera loggar för att upptäcka och svara på potentiella säkerhetsincidenter.
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Varje bilaga A Kontrollchecklistatabell
| ISO 27001 kontrollnummer | Kontrollchecklista för ISO 27001 |
|---|---|
| Bilaga A.6.1 | Screeningchecklista |
| Bilaga A.6.2 | Checklista för anställningsvillkor |
| Bilaga A.6.3 | Checklista för informationssäkerhet, utbildning och utbildning |
| Bilaga A.6.4 | Checklista för disciplinära processer |
| Bilaga A.6.5 | Ansvar efter uppsägning eller byte av anställning Checklista |
| Bilaga A.6.6 | Checklista för sekretess eller sekretessavtal |
| Bilaga A.6.7 | Checklista för fjärrarbetande |
| Bilaga A.6.8 | Checklista för rapportering av händelser för informationssäkerhet |
| ISO 27001 kontrollnummer | Kontrollchecklista för ISO 27001 |
|---|---|
| Bilaga A.7.1 | Checklista för fysisk säkerhet |
| Bilaga A.7.2 | Checklista för fysisk inträde |
| Bilaga A.7.3 | Säkra kontor, rum och anläggningar Checklista |
| Bilaga A.7.4 | Checklista för övervakning av fysisk säkerhet |
| Bilaga A.7.5 | Checklista för skydd mot fysiska och miljömässiga hot |
| Bilaga A.7.6 | Arbeta i säkra områden Checklista |
| Bilaga A.7.7 | Clear Desk och Clear Screen Checklista |
| Bilaga A.7.8 | Checklista för placering och skydd av utrustning |
| Bilaga A.7.9 | Säkerhet för tillgångar Off-Premises checklista |
| Bilaga A.7.10 | Checklista för lagringsmedia |
| Bilaga A.7.11 | Checklista för stödjande verktyg |
| Bilaga A.7.12 | Kabelsäkerhetschecklista |
| Bilaga A.7.13 | Checklista för underhåll av utrustning |
| Bilaga A.7.14 | Checklista för säker kassering eller återanvändning av utrustning |
Hur ISMS.online hjälper till med A.8.24
Är du redo att förbättra din organisations informationssäkerhetshantering med avancerade kryptografiska kontroller?
Upptäck hur ISMS.online kan effektivisera dina efterlevnadsinsatser, förenkla riskhantering och säkerställa ett robust dataskydd. Vår plattform erbjuder kraftfulla funktioner utformade för att hjälpa dig att uppnå och underhålla ISO/IEC 27001:2022-certifiering effektivt.
Bemyndiga din organisation med verktygen och expertis för att skydda dina informationstillgångar och uppnå excellens inom informationssäkerhetshantering. Boka din demo idag!






