💡 先搞懂問題
第一次拿到附錄 A(Annex A)控制清單的人,常會遇到兩種卡關。第一種是分工:93 項控制要分給誰?有人看到「人員」兩個字就全部丟給人資,看到「技術」就全丟給 IT,結果有些控制兩邊都以為是對方的事。第二種是檢視:管理階層問「我們偵測型的控制夠不夠」「出事後能不能復原」,清單只能照編號一條一條翻,很難回答。
ISO/IEC 27001:2022 把 93 項控制分成四大主題(theme):組織(Organizational,5.1–5.37)、人員(People,6.1–6.8)、實體(Physical,7.1–7.14)、技術(Technological,8.1–8.34)。配套的指引標準 ISO/IEC 27002:2022 又替每項控制貼上幾組屬性(attributes)標籤,例如控制類型是預防、偵測還是矯正。主題解決「這項控制放在哪裡」,屬性解決「用什麼角度把控制挑出來看」。
生活比喻:大賣場的走道與商品標籤
走進一間大賣場,商品先依走道分區:生鮮、日用品、飲料零食、家電。一瓶洗碗精只會擺在日用品走道,不會同時出現在生鮮區,店員補貨、盤點都依走道分工。可是顧客的需求常常跨走道:「今天打折的東西有哪些」「有機認證的商品在哪」。所以賣場會在商品上另外貼標籤,同一瓶洗碗精可以同時貼「促銷」「環保補充包」「無香精」三張,會員 App 還能用這些標籤篩選,一次列出散在不同走道的商品。
走道和標籤缺一都不方便。只有走道,問「促銷商品有哪些」就得每條走道逛一遍;只有標籤沒有走道,補貨的人不知道東西該放哪裡。
比喻有兩個地方不能照搬。第一,賣場走道通常就是分工單位,但附錄 A 的主題不等於負責部門。5.10 資產的可接受使用放在組織主題,實際上需要人資、IT 與各部門主管一起落實;誰負責哪一項,由組織在角色與責任中自行決定。第二,賣場標籤是店家自己訂的,27002 的屬性則是標準提供的一套建議分類,它只出現在 27002,不在 27001 附錄 A 裡,也不是驗證要求;組織可以直接用、改用,或定義自己的屬性。
🎮 互動實驗室一:主題分類台
每張卡是附錄 A 的一項控制,只寫英文短標題和一句白話說明,條號的第一碼先遮起來。請判斷它屬於組織、人員、實體、技術哪一個主題。答完會揭曉完整條號,並說明判斷依據。每輪抽 12 張,答錯的多半是「看起來跟人有關,其實是組織流程」這類陷阱。
🎮 互動實驗室二:五類屬性濾鏡
下面是 19 項示意控制,涵蓋四個主題。先在上排選一個屬性類別,再點下排的值當濾鏡;不同類別各可選一個值,條件會同時成立(例如「偵測型」加上「資安事件管理」)。符合的控制會亮起,其餘變淡,長條圖顯示這組樣本在該類別的分布。下方列了五個管理問題,用濾鏡找出答案就會打勾。
用濾鏡回答管理階層的問題
屬性值依 ISO/IEC 27002:2022 的屬性表,並以多個公開整理交叉核對;說法不一致的值以虛線框標示「未標」,不列入篩選。完整 93 項的屬性請以標準正式出版品為準。
🎮 互動實驗室三:2022 新增 11 項控制配對
每個情境是一家虛構組織正在做的事。把上方的控制拖到最符合的情境;手機或平板請先點一下控制,再點情境格。11 項都是 2022 年版新增、2013 年版沒有獨立對應條號的控制,有幾組名稱很像,放錯時會說明差在哪裡。
📘 原理補完
附錄 A、27002 與 SoA 各自的角色
附錄 A 是 27001 的規範性附錄,列出 93 項控制的條號、標題與一句簡短敘述。標準在 6.1.3 要求組織依風險評鑑結果決定必要的控制,再拿附錄 A 逐項比對,確認沒有遺漏,最後寫成適用性聲明(Statement of Applicability,SoA):每項控制要說明是否納入、為什麼,以及是否已實作。2022 年版也把附錄 A 定位為可能控制的清單,不是完整清單,組織需要時可以加入其他來源的控制。
ISO/IEC 27002:2022 用同樣的條號與標題,替每項控制展開目的、實作指引與其他資訊,並附上屬性。27002 是指引,用「宜」(should)寫成,不能拿來驗證;沒照它某一條建議做,不會自動變成不符合,但要說得出你的做法為什麼同樣能處理風險。
| 比較 | 2013 版的領域(domain) | 2022 版的主題(theme) | 27002:2022 的屬性(attribute) |
|---|---|---|---|
| 數量 | 14 個領域(A.5~A.18),114 項控制 | 4 個主題,93 項控制 | 5 類屬性,每類有數個值 |
| 分類依據 | 依管理面向細分,例如存取控制、密碼學、通訊安全 | 依控制的對象:組織流程、人、實體環境、技術 | 依觀察角度:類型、CIA、資安概念、運作能力、安全領域 |
| 一項控制可屬於幾個 | 一個 | 一個(編號第一碼即主題) | 多個,一項控制常同時帶好幾個值 |
| 出現在哪裡 | 27001:2013 附錄 A、27002:2013 | 27001:2022 附錄 A、27002:2022 | 只在 27002:2022,27001 附錄 A 沒有 |
| 是不是要求 | 附錄 A 是比對清單 | 附錄 A 是比對清單,SoA 要涵蓋全部 93 項 | 不是要求,可沿用、修改或自訂 |
判斷主題的四個步驟
- 先看條號:2022 年版的編號第一碼就是主題,5 是組織、6 是人員、7 是實體、8 是技術。手上只有名稱時,才需要下面的判斷。
- 問控制是否針對「個別的人」:任用前的背景查核、聘用條款、意識訓練、懲處、離職後責任、保密協議、遠端工作、事件通報,這 8 項是人員主題。
- 問控制是否針對「看得到、摸得到的場所與設備」:邊界、門禁、監視、環境威脅、桌面淨空、設備放置與維護、儲存媒體、支援設施、纜線、報廢,這些是實體主題。
- 問控制是否主要靠「系統、網路、程式上的設定或機制」落實:端點、特權、驗證、日誌、備份、網路、密碼技術、安全開發,這些是技術主題。三者都不是的政策、分工、資產、供應商、事件管理流程、法規遵循,就歸組織。
最容易判斷錯的是「跟人有關但其實是組織流程」的控制,例如 5.3 職務分隔、5.4 管理階層責任、5.11 資產歸還;以及「名稱有技術味道但講的是規劃與管理」的控制,例如 5.15 存取控制、5.17 鑑別資訊、5.23 使用雲端服務的資訊安全、5.30 ICT 營運持續就緒。它們的技術落實細節通常在 8.x 另有對應,例如 5.17 搭配 8.5 安全鑑別,5.30 搭配 8.14 備援。
五類屬性的值
| 屬性類別 | 可能的值 | 常見用途 |
|---|---|---|
| 控制類型 Control type | 預防(#Preventive)、偵測(#Detective)、矯正(#Corrective) | 檢查控制組合是否偏重預防,缺少發現問題與事後修復的能力 |
| 資訊安全特性 Information security properties | 機密性、完整性、可用性 | 找出和可用性有關的控制,交給營運持續負責人一起檢視 |
| 網宇安全概念 Cybersecurity concepts | 識別、保護、偵測、回應、復原 | 和 NIST CSF 對照的橋樑;CSF 2.0 另外多了治理(Govern),27002 的五個值沒有這一項 |
| 運作能力 Operational capabilities | 治理、資產管理、資訊保護、人力資源安全、實體安全、系統與網路安全、應用程式安全、安全組態、身分與存取管理、威脅與弱點管理、營運持續、供應商關係安全、法律與遵循、資安事件管理、資安保證,共 15 種 | 依職能分組,安排控制負責人或內部稽核的抽查範圍 |
| 安全領域 Security domains | 治理與生態系、保護、防禦、韌性 | 向管理階層報告時的高層分類 |
屬性看的是控制「主要發揮什麼作用」,不是組織實際做到的程度。例如 8.13 資訊備份被標為矯正型、對應復原,因為備份本身不能阻止資料遺失,它的價值在事後把資料拿回來;但如果組織從來沒做過還原測試,這個矯正能力其實是空的,屬性表不會告訴你這件事,要靠紀錄與演練證明。
標準要求與常見做法
標準要求的是:依風險決定控制、與附錄 A 全部 93 項比對、產出 SoA 並交代每一項的納入或排除理由,以及實際落實納入的控制。標準沒有規定的事,包括 SoA 用什麼格式、要不要加屬性欄位、控制依主題還是依部門分派負責人、用哪一套屬性做分析,都由組織自行決定。常見做法是在 SoA 或控制清冊加上主題、負責單位與幾個屬性欄位,做成可以篩選的表格;屬性分析的結果若拿來說明控制缺口,就要接到風險處理計畫裡的具體行動。
稽核常見的不符合與追問
SoA 只列出有做的控制,其他沒寫,或排除時只寫「不適用」而沒有理由,是最常見的發現。轉版後仍沿用 2013 年版的 114 項編號,或 11 項新增控制全部標「不適用」卻提不出風險評鑑依據,也常被追問。另一類是分工問題:SoA 寫「6.x 人員控制由人資負責」,但訪談人資時對 6.8 資安事件通報的管道一無所知;或宣稱已依屬性分析控制缺口,卻拿不出分析結果和後續行動。屬性本身不是要求,沒用屬性不會被開不符合,但說了有做就要有證據。
✅ 自我檢測
6 題原創情境題,選完立即顯示對錯與解析。目前得分:0 / 6