SO/IEC 27001 is an international standard used as a reference for controls when implementing an Information Security Management System, incorporating data access controls, cryptographic control of sensitive data and key management.
The following are some points to be able to comply with this ISO based on SNI ISO/IEC 27001 : 2013 document, Reference control objectives and controls table:
A.8 Asset management | A.8.3 Media handling | Objective: To prevent unauthorized disclosure, modification, removal or destruction of information stored on media.
A.9 Access control | A.9.4 System and application access control | Objective: To prevent unauthorized access to systems and applications.
A. 10 Cryptography | A.10.1 Cryptographic controls | Objective: To ensure proper and effective use of cryptography to protect the confidentiality, authenticity and/or integrity of information.
A.12 Operations security | A.12.2 Protection from malware | Objective: To ensure that information and information processing facilities are protected against malware. | A.12.4 Logging and monitoring | Objective: To record events and generate evidence.
A.13 Communications security | A.13.2 Information transfer | Objective: To maintain the security of information transferred within an organization and with any external entity.
A.14 System acquisition, development and maintenance | A.14.3 Test Data | Objective: To ensure the protection of data user for testing.
A.16 Information security incident management | A.16.1 Management of information security incidents and improvements | Objective: To ensure a consistent and effective approach to the management of information security incidents, including communication on security events and weaknesses.
SO/IEC 27001 adalah standar internasional yang digunakan sebagai referensi untuk kontrol ketika menerapkan Sistem Manajemen Keamanan Informasi, menggabungkan kontrol akses data, kontrol kriptografi data sensitif dan manajemen kunci. Berikut ini adalah beberapa poin untuk dapat memenuhi ISO ini berdasarkan dokumen SNI ISO/IEC 27001 : 2013, Referensi tujuan kontrol dan tabel kontrol: A.8 Manajemen aset | A.8.3 Penanganan media | Tujuan: Untuk mencegah pengungkapan yang tidak sah, modifikasi, penghapusan atau penghancuran informasi yang disimpan di media. A.9 Kontrol akses | A.9.4 Kontrol akses sistem dan aplikasi | Tujuan: Untuk mencegah akses tidak sah ke sistem dan aplikasi. A.10 Kriptografi | A.10.1 Kontrol kriptografi | Tujuan: Untuk memastikan penggunaan kriptografi yang tepat dan efektif untuk melindungi kerahasiaan, keaslian dan/atau integritas informasi. A.12 Keamanan operasi | A.12.2 Perlindungan dari malware | Tujuan: Untuk memastikan bahwa informasi dan fasilitas pemrosesan informasi dilindungi dari malware. | A.12.4 Penebangan dan pemantauan | Tujuan: Untuk merekam peristiwa dan menghasilkan bukti. A.13 Keamanan komunikasi | A.13.2 Transfer informasi | Tujuan: Untuk menjaga keamanan informasi yang ditransfer dalam suatu organisasi dan dengan entitas eksternal. A.14 Akuisisi, pengembangan, dan pemeliharaan sistem | A.14.3 Data Uji |Tujuan: Untuk memastikan perlindungan pengguna data untuk pengujian. A.16 Manajemen insiden keamanan informasi | A.16.1 Manajemen insiden dan peningkatan keamanan informasi | Tujuan: Untuk memastikan pendekatan yang konsisten dan efektif untuk pengelolaan insiden keamanan informasi, termasuk komunikasi tentang peristiwa dan kelemahan keamanan.