Novedades sobre la actualización de la ISO 27002:2022

 Lo más significativo para informar es que el proyecto para revisar la 3era edición de la ISO/IEC 27002:2013 parece estar en camino para alcanzar la etapa de borrador final pronto y seguramente se aprobará este año para luego ser publicada durante 2022.

La 27002 casi duplicará su tamaño, pasando de 90 a 160 páginas más o menos, gracias a nuevos controles y consejos adicionales que incluyen áreas como la seguridad en la nube e IoT. Prácticamente todos los controles originales se han conservado, pero la mayoría se ha modificado para adaptar la nueva estructura y la práctica actual y habría un apéndice que asigna las cláusulas antiguas a las nuevas.

La norma se está reestructurando y actualizando ampliamente, recopilando y abordando alrededor de 300 páginas de comentarios de los organismos nacionales de normalización en cada etapa.

  1. La nueva estructura de la ISO 27002 tendrá los controles divididos en 4 categorías o tipos amplios, es decir: tecnológicos (34 controles), físicos (14), de personas (8) y organizativos (37).
  2. La conocida estructura de dominios de control se comienza a difuminar y los 114 controles actuales se han simplificado en 93 con la inclusión de 11 controles nuevos.
  3. Además, se agregan 5 atributos a cada control:
    • Tipo de control: indica si el control es (P)reventivo, (D)etectivo o (C)orrectivo.
    • Seguridad de la Información: indica si el control contribuye a la (C)onfidencialidad, (I)ntegridad o (D)isponibilidad.
    • Ciberseguridad: indica si el control contribuye a (I)dentificar, (P)roteger, (D)etectar, (R)esponder o (R)ecuperar, como se refleja en NIST.
    •  Dominios de Seguridad: indica si el control aplica a la (G)obernanza, (P)rotección, (D)efensa o (R)esiliencia.
    • Capacidades Operativas: indica qué categorías de capacidades de seguridad aplican al control.

El Anexo A de la 27001 se está actualizando para reflejar los cambios, y se espera que se publique una nueva versión de esa norma en el segundo trimestre de 2022.

Con respecto a los 11 controles que se agregan, son los siguientes:

  1. Inteligencia de amenazas
  2. Seguridad de  la  información para el uso de servicios en la nube
  3. Preparación de las tecnologías de la información y las comunicaciones (TIC) para la continuidad del negocio
  4. Monitoreo de seguridad física
  5. Gestión de la configuración
  6. Eliminación de información
  7. Enmascaramiento de datos
  8. Prevención de fuga de datos
  9. Actividades de seguimiento
  10. Filtrado web
  11. Codificación segura
Se eliminó un único control "Retiro de activos".
Finalmente, se han simplificado y combinado 22 controles relacionados, para evitar redundancia y simplificar su tratamiento.

Supongo que otros estándares basados en 27002 (tales como 27011 y 27799) también serán revisados en consecuencia, en algún momento.

Fuente: SeguInfo

Comentarios

Entradas populares de este blog

Presuntos narcotraficantes liberados por un ransomware

Metasploit y Windows 10: Creando un payload indetectable (Evadiendo software antivirus)

Diferencias entre mapa de calor, mapa de riesgos y matriz de riesgos