ISO 27002:2022, Control 7.13 – Mantenimiento de equipos

Controles revisados ​​ISO 27002:2022

Reserve una demostración

centrado,grupo,de,diversos,colegas de trabajo,teniendo,una,reunión,juntos

Los equipos de TI, como servidores, computadoras portátiles, dispositivos de red e impresoras, son vitales para muchas operaciones de procesamiento de información, como el almacenamiento, el uso y la transferencia de activos de información.

Sin embargo, si este equipo no recibe mantenimiento teniendo en cuenta las especificaciones del producto y los riesgos ambientales, su calidad y rendimiento pueden degradarse. Esta falta de mantenimiento puede resultar en el compromiso de la disponibilidad, integridad y confidencialidad de los activos de información almacenados en este equipo.

Por ejemplo, si una organización no realiza un mantenimiento regular del hardware del servidor, es posible que no reconozca que el espacio en disco está lleno. Esto puede resultar en la pérdida de datos transmitidos hacia o desde el servidor.

Además, los empleados o proveedores de servicios externos pueden obtener acceso a equipos de TI como parte del procedimiento de mantenimiento y esto también puede presentar riesgos para la confidencialidad de la información confidencial.

Por ejemplo, un proveedor de servicios de mantenimiento externo puede obtener acceso a información confidencial almacenada en computadoras portátiles o instalar malware en los dispositivos.

El Control 7.13 trata de cómo las organizaciones pueden establecer e implementar procedimientos y medidas apropiados para el mantenimiento adecuado de los equipos de modo que el activos de información almacenados en este equipo no se ven comprometidos.

Propósito del Control 7.13

El Control 7.13 permite a las organizaciones implementar las medidas y procedimientos técnicos necesarios para llevar a cabo actividades de mantenimiento adecuadas en los equipos utilizados para almacenar activos de información.

Estas medidas y procedimientos brindan garantía de que los activos de información no se pierden ni dañan, y no están expuestos al riesgo de verse comprometidos, como el acceso no autorizado.

Tabla de atributos

El Control 7.13 es un tipo de control preventivo que requiere que las organizaciones adopten un enfoque proactivo para el mantenimiento de los equipos.

Implica detectar riesgos que puedan surgir por falta de mantenimiento, establecer procedimientos de mantenimiento de los equipos teniendo en cuenta las especificaciones de cada equipo y aplicar las medidas adecuadas. controles que protegerán los activos de información alojado en este equipo contra compromisos.

Tipo de controlPropiedades de seguridad de la informaciónConceptos de ciberseguridadCapacidades operativasDominios de seguridad
#Preventivo#Confidencialidad
#Integridad
#Disponibilidad
#Proteger#Seguridad física
#Gestión de activos
#Proteccion
#Resiliencia
Obtenga una ventaja sobre ISO 27001
  • Todo actualizado con el set de control 2022.
  • Progresa un 81 % desde el momento en que inicias sesión
  • Simple y fácil de usar
Reserva tu demostración
img

Propiedad del Control 7.13

El cumplimiento del Control 7.13 implica la creación de una lista de equipos, realizar una evaluación de riesgos en función de factores ambientales y especificaciones del producto y estableciendo e implementando procedimientos y medidas adecuadas para un correcto mantenimiento.

Si bien el papel de las personas que manejan este equipo a diario es fundamental, el gerente de seguridad de la información debe asumir la responsabilidad del cumplimiento del Control 7.13.

Orientación general sobre cumplimiento

Control 7.13 enumera 11 recomendaciones específicas que las organizaciones deben considerar:

  1. Los procedimientos de mantenimiento deben ajustarse a las especificaciones del fabricante del equipo, como la frecuencia de servicio recomendada.
  2. Las organizaciones deben establecer y aplicar un programa de mantenimiento para todos los equipos.
  3. Sólo el personal autorizado o terceros deben poder realizar actividades de mantenimiento o reparaciones en el equipo.
  4. Las organizaciones deben crear y mantener un registro de todos los fallos y mal funcionamiento de los equipos. Además, este registro también debe incluir todas las actividades de mantenimiento realizadas en los equipos.
  5. Las organizaciones deben aplicar medidas adecuadas durante la realización del mantenimiento, considerando si el mantenimiento lo realiza un empleado o un proveedor de servicios externo. Además, el personal pertinente deberá firmar un acuerdo de confidencialidad.
  6. El personal que realiza los trabajos de mantenimiento debe estar supervisado en todo momento.
  7. Los trabajos de mantenimiento remoto deben estar sujetos a estrictos procedimientos de acceso y autorización.
  8. Si el equipo se saca de las instalaciones para realizar trabajos de mantenimiento, las organizaciones deben aplicar medidas de seguridad apropiadas de acuerdo con el Control 7.9.
  9. Las organizaciones deben cumplir con todos los requisitos impuestos por los proveedores de seguros sobre cómo realizar el mantenimiento.
  10. Las organizaciones deben inspeccionar los equipos que pasaron por trabajos de mantenimiento para asegurarse de que no hayan sido manipulados y funcionen correctamente.
  11. Si el equipo será eliminado o reutilizado, las organizaciones deben establecer e implementar medidas y procedimientos adecuados teniendo en cuenta los requisitos establecidos en el Control 7.14.

Orientación complementaria sobre control 7.14

El Control 7.13 establece que lo siguiente se considera equipo y cae dentro del alcance del Control 7.13:

  1. Componentes técnicos de las instalaciones de procesamiento de información.
  2. Baterías
  3. Extintores
  4. Ascensores
  5. Convertidores de potencia
  6. Acondicionadores de aire
  7. Activos similares

Conseguir una ventaja
sobre ISO 27002

El único cumplimiento
solución que necesitas
Reserva tu demostración

Actualizado para ISO 27001 2022
  • 81% del trabajo hecho para ti
  • Método de Resultados Garantizados para el éxito de la certificación
  • Ahorre tiempo, dinero y molestias
Reserva tu demostración
img

Cambios y diferencias con respecto a ISO 27002:2013

27002: 2022 / 7.13 reemplaza 27002:2013/(11.2.4)

La versión 2022 contiene requisitos más completos

En comparación con la versión 2013, Control 7.13 en la versión 2022 establece requisitos más completos. Mientras que la versión 2013 solo enumeraba seis requisitos específicos, el Control 7.13 contiene 11 requisitos.

El Control 7.13 introduce los cinco requisitos siguientes, que no se abordaron en la Versión 2013:

  • Las organizaciones deben establecer y aplicar un programa de mantenimiento para todos los equipos.
  • El personal que realiza los trabajos de mantenimiento debe estar supervisado en todo momento.
  • Los trabajos de mantenimiento remoto deben estar sujetos a estrictos procedimientos de acceso y autorización.
  • Si el equipo será eliminado o reutilizado, las organizaciones deben establecer e implementar medidas y procedimientos adecuados de acuerdo con el Control 7.14.
  • Si el equipo se saca de las instalaciones para realizar trabajos de mantenimiento, las organizaciones deben aplicar medidas de seguridad apropiadas de acuerdo con el Control 7.9.

La versión 2022 define 'equipo'

En la Guía complementaria, el control 7.13 define lo que cae dentro del alcance de "Equipo". En cambio, la Versión de 2013 no hacía referencia al significado de 'Equipo'.

Cómo ayuda ISMS.online

ISMS.Online le permite:

  • Documente sus procesos. Esta interfaz intuitiva le permite documentar sus procesos sin instalar ningún software en su computadora o red.
  • Automatiza tu proceso de evaluación de riesgos.
  • Demuestre el cumplimiento fácilmente con informes y listas de verificación en línea.
  • Mantenga un registro del progreso mientras trabaja para obtener la certificación.
  • ISMS.Online ofrece una gama completa de funciones para ayudar a las organizaciones y empresas a lograr el cumplimiento de las estándar industrial ISO 27001 y/o ISO 27002 ISMS.

Ponte en contacto hoy para RESERVAR UNA DEMOSTRACIÓN.

¿Estás listo para
la nueva ISO 27002

Le daremos una ventaja inicial del 81%
desde el momento en que inicias sesión
Reserva tu demostración

Controles organizacionales

Identificador de control ISO/IEC 27002:2022Identificador de control ISO/IEC 27002:2013Nombre de control
5.105.1.1, 05.1.2Políticas de seguridad de la información.
5.206.1.1Funciones y responsabilidades de seguridad de la información
5.306.1.2Segregación de deberes
5.407.2.1Responsabilidades de gestión
5.506.1.3Contacto con autoridades
5.606.1.4Contacto con grupos de intereses especiales
5.7NuevoInteligencia de amenazas
5.806.1.5, 14.1.1Seguridad de la información en la gestión de proyectos.
5.908.1.1, 08.1.2Inventario de información y otros activos asociados
5.1008.1.3, 08.2.3Uso aceptable de la información y otros activos asociados
5.1108.1.4Devolución de activos
5.12 08.2.1Clasificación de la información
5.1308.2.2Etiquetado de información
5.1413.2.1, 13.2.2, 13.2.3Transferencia de información
5.1509.1.1, 09.1.2Control de acceso
5.1609.2.1Gestión de identidad
5.17 09.2.4, 09.3.1, 09.4.3Información de autenticación
5.1809.2.2, 09.2.5, 09.2.6Derechos de acceso
5.1915.1.1Seguridad de la información en las relaciones con proveedores
5.2015.1.2Abordar la seguridad de la información en los acuerdos con proveedores
5.2115.1.3Gestión de la seguridad de la información en la cadena de suministro de TIC
5.2215.2.1, 15.2.2Seguimiento, revisión y gestión de cambios de servicios de proveedores.
5.23NuevoSeguridad de la información para el uso de servicios en la nube.
5.2416.1.1Planificación y preparación de la gestión de incidentes de seguridad de la información.
5.2516.1.4Evaluación y decisión sobre eventos de seguridad de la información.
5.2616.1.5Respuesta a incidentes de seguridad de la información
5.2716.1.6Aprender de los incidentes de seguridad de la información
5.2816.1.7Recolección de evidencia
5.2917.1.1, 17.1.2, 17.1.3Seguridad de la información durante la interrupción
5.30NuevoPreparación de las TIC para la continuidad del negocio
5.3118.1.1, 18.1.5Requisitos legales, estatutarios, reglamentarios y contractuales
5.3218.1.2Derechos de propiedad intelectual
5.3318.1.3Protección de registros
5.3418.1.4Privacidad y protección de la PII
5.3518.2.1Revisión independiente de la seguridad de la información.
5.3618.2.2, 18.2.3Cumplimiento de políticas, reglas y estándares de seguridad de la información
5.3712.1.1Procedimientos operativos documentados

Controles Tecnológicos

Identificador de control ISO/IEC 27002:2022Identificador de control ISO/IEC 27002:2013Nombre de control
8.106.2.1, 11.2.8Dispositivos terminales de usuario
8.209.2.3Derechos de acceso privilegiados
8.309.4.1Restricción de acceso a la información
8.409.4.5Acceso al código fuente
8.509.4.2Autenticación segura
8.612.1.3Gestión de la capacidad
8.712.2.1Protección contra malware
8.812.6.1, 18.2.3Gestión de vulnerabilidades técnicas.
8.9Nuevogestión de la configuración
8.10NuevoEliminación de información
8.11NuevoEnmascaramiento de datos
8.12NuevoPrevención de fuga de datos
8.1312.3.1Copia de seguridad de la información
8.1417.2.1Redundancia de instalaciones de procesamiento de información.
8.1512.4.1, 12.4.2, 12.4.3Inicio de sesión
8.16NuevoActividades de monitoreo
8.1712.4.4sincronización de los relojes
8.1809.4.4Uso de programas de utilidad privilegiados.
8.1912.5.1, 12.6.2Instalación de software en sistemas operativos.
8.2013.1.1Seguridad en redes
8.2113.1.2Seguridad de los servicios de red.
8.2213.1.3Segregación de redes
8.23NuevoFiltrado Web
8.2410.1.1, 10.1.2Uso de criptografía
8.2514.2.1Ciclo de vida de desarrollo seguro
8.2614.1.2, 14.1.3Requisitos de seguridad de la aplicación
8.2714.2.5Principios de ingeniería y arquitectura de sistemas seguros
8.28NuevoCodificación segura
8.2914.2.8, 14.2.9Pruebas de seguridad en desarrollo y aceptación.
8.3014.2.7Desarrollo subcontratado
8.3112.1.4, 14.2.6Separación de los entornos de desarrollo, prueba y producción.
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Gestión del cambio
8.3314.3.1Información de prueba
8.3412.7.1Protección de los sistemas de información durante las pruebas de auditoría.
Con la confianza de empresas de todo el mundo
  • Simple y fácil de usar
  • Diseñado para el éxito de ISO 27001
  • Te ahorra tiempo y dinero
Reserva tu demostración
img

ISMS.online ahora es compatible con ISO 42001, el primer sistema de gestión de IA del mundo. Haga clic para saber más