มีคำศัพท์สำคัญหลายคำที่คุณควรทำความเข้าใจ เพื่อให้เข้าใจกรอบแนวคิดและข้อกำหนดของระบบการจัดการความมั่นคงปลอดภัยของสารสนเทศ (Information Security Management System: ISMS) ได้ดียิ่งขึ้น ไม่ว่าองค์กรของคุณกำลังเตรียมความพร้อมเพื่อขอการรับรอง ISO/IEC 27001 หรือต้องการยกระดับระบบการจัดการความมั่นคงปลอดภัยของสารสนเทศ การเรียนรู้คำจำกัดความเหล่านี้จะช่วยให้สามารถนำมาตรฐานไปประยุกต์ใช้ได้อย่างมีประสิทธิภาพ และรักษาความสอดคล้องกับแนวปฏิบัติสากลที่เป็นที่ยอมรับ
ทำความเข้าใจคำศัพท์สำคัญของ ISO/IEC 27001
ต่อไปนี้คือคำศัพท์สำคัญที่มักพบตลอดกระบวนการรับรองมาตรฐานระบบ
- Asset (สินทรัพย์) – สิ่งใดก็ตามที่มีคุณค่าต่อองค์กร โดยไม่ได้หมายถึงเพียงทรัพย์สินทางกายภาพหรืออุปกรณ์เท่านั้น แต่ยังรวมถึงซอฟต์แวร์ ข้อมูล บุคลากร บริการ และชื่อเสียงขององค์กรด้วย
- Attack (การโจมตี) – ความพยายามในการทำลาย เปิดเผย เปลี่ยนแปลง หรือเข้าถึงสินทรัพย์โดยไม่ได้รับอนุญาต เพื่อทำให้สินทรัพย์นั้นเสียหายหรือถูกละเมิด
- Authentication (การพิสูจน์ตัวตน) – กระบวนการยืนยันตัวตนของผู้ใช้ ระบบ หรือหน่วยงาน เพื่อให้มั่นใจว่าเป็นผู้ที่มีสิทธิ์หรือมีข้อมูลรับรองตามที่กล่าวอ้างจริง
- Business Continuity (ความต่อเนื่องทางธุรกิจ) – กลยุทธ์ ขั้นตอน และกระบวนการที่ช่วยให้องค์กรสามารถดำเนินธุรกิจได้อย่างต่อเนื่องในระหว่างและหลังเกิดเหตุการณ์ที่ส่งผลกระทบต่อการดำเนินธุรกิจขององค์กร
- Control (มาตรการควบคุม) – นโยบาย ขั้นตอนปฏิบัติ หรือมาตรการทางเทคนิคที่นำมาใช้เพื่อบริหารจัดการความเสี่ยงและปกป้องสินทรัพย์จากภัยคุกคามหรือช่องโหว่ต่างๆ
- Corrective Action (การปฏิบัติการแก้ไข) – การดำเนินการเพื่อกำจัดสาเหตุของสิ่งที่ไม่เป็นไปตามข้อกำหนดหรือปัญหาด้านความมั่นคงปลอดภัยที่ตรวจพบ เพื่อป้องกันไม่ให้เกิดซ้ำ
- Information Asset (สินทรัพย์สารสนเทศ) – ข้อมูล เอกสาร หรือองค์ความรู้ในรูปแบบใดๆที่มีคุณค่าต่อองค์กร และต้องได้รับการปกป้องตามระดับความอ่อนไหวและความสำคัญ
- Information Security Event (เหตุการณ์ด้านความมั่นคงปลอดภัยของสารสนเทศ) – เหตุการณ์ที่สามารถสังเกตได้ในระบบ บริการ หรือเครือข่าย ซึ่งบ่งชี้ว่าอาจเกิดการละเมิดหรือความล้มเหลวของมาตรการควบคุมด้านความมั่นคงปลอดภัยของสารสนเทศ
- Information Security Incident (เหตุการณ์ผิดปกติด้านความมั่นคงปลอดภัยของสารสนเทศ) – เหตุการณ์ด้านความมั่นคงปลอดภัยของสารสนเทศที่ส่งผลกระทบต่อการดำเนินงาน หรือคุกคาม ความลับ (Confidentiality) ความถูกต้องครบถ้วน (Integrity) หรือ ความพร้อมใช้งาน (Availability) ของข้อมูลทางธุรกิจ
- Information Security Management System (ISMS) (ระบบการจัดการความมั่นคงปลอดภัยของสารสนเทศ) – กรอบการดำเนินงานที่เป็นระบบสำหรับการจัดทำ การนำไปใช้ การเฝ้าระวังติดตาม และการปรับปรุงการบริหารจัดการความมั่นคงปลอดภัยของสารสนเทศอย่างต่อเนื่อง
- Statement of Applicability (SoA) (คำแถลงการประยุกต์ใช้) – เอกสารที่ระบุมาตรการควบคุมทั้งหมดที่องค์กรเลือกใช้ พร้อมอธิบายวัตถุประสงค์และเหตุผลในการเลือกหรือไม่เลือกใช้มาตรการแต่ละข้อภายใน ISMS โดย SoA ทำหน้าที่เชื่อมโยงระหว่างผลการประเมินความเสี่ยงกับมาตรการควบคุมที่องค์กรนำมาใช้
- Threat (ภัยคุกคาม) – สาเหตุหรือปัจจัยที่อาจก่อให้เกิดเหตุการณ์ไม่พึงประสงค์ โดยอาศัยการใช้ประโยชน์จากช่องโหว่จนส่งผลกระทบต่อองค์กร
- Vulnerability (ช่องโหว่) – จุดอ่อนของระบบ กระบวนการ มาตรการควบคุม หรือสินทรัพย์ ที่อาจถูกภัยคุกคามนำไปใช้เพื่อก่อให้เกิดความเสียหาย
การทำความเข้าใจคำศัพท์สำคัญเหล่านี้จะช่วยให้ทีมงานของคุณสามารถสื่อสารได้อย่างมีประสิทธิภาพมากยิ่งขึ้นในระหว่างการนำระบบไปประยุกต์ใช้และการตรวจประเมิน อีกทั้งยังเป็นพื้นฐานสำคัญของการประเมินความเสี่ยง การเลือกมาตรการควบคุม และการปรับปรุงระบบการจัดการความมั่นคงปลอดภัยของสารสนเทศอย่างต่อเนื่องอีกด้วย
0-2653-2277
Call PJR Today!