How to implement ISO/IEC 27001 Standard in your organization
by A.Prinya Hom-anek
CISSP, SSCP, CISA, CISM, SANS GIAC GCFW, CompTIA Security+, CCSA 2000,
CCNA, MCSE, MCDBA, MCP+Internet, Master CNE, CNI, CNA, ITIL,
(ISC)2 Asian Advisory Board Member, ISACA Bangkok Chapter Board Member
President & Founder, ACIS Professional Center
ACIS
āļāļēāļāļāļĢāļ°āđāļŠ āļāļĢāļ. āļ§āđāļēāļāđāļ§āļĒāļāļļāļĢāļāļĢāļĢāļĄāļāļēāļāļāļīāđāļĨāđāļāļāļĢāļāļāļīāļāļŠāđ āđāļĨāļ° āļāļĢāļ.āļ§āđāļēāļāđāļ§āļĒāļāļēāļĢāļāļĢāļ°āļāļģāļāļīāļāđāļāļĩāđāļĒāļ§āļāļąāļāļāļāļĄāļāļīāļ§āđāļāļāļĢāđ āļ.āļĻ. 2550 āļāļĢāļ°āļāļāļāļāļąāļāđāļāļ§āļāļīāļ “GRC” (Governance, Risk and Compliance) āļāļĩāđāļāļģāļĨāļąāļāđāļāđāļāļāļĩāđāļāļīāļĒāļĄāļāļĒāļđāđāđāļāļāļāļ°āļāļĩāđ āļāļģāđāļŦāđāļŦāļĨāļēāļĒāļāļāļāđāļāļĢāđāļāļīāļāļāļ§āļēāļĄāļāļ·āđāļāļāļąāļ§āđāļāđāļĢāļ·āđāļāļ “Regulatory Compliance” āļŦāļĢāļ·āļ “āļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄāļāļāļŦāļĄāļēāļĒāđāļĨāļ°āļāļāļĢāļ°āđāļāļĩāļĒāļāļāđāļēāļāđ” āļāļēāļāļŦāļāđāļ§āļĒāļāļēāļāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļ āđāļāđāļ āļāļāļēāļāļēāļĢāļāļēāļāļīāļāļĒāđ āļāļāļīāļāļąāļāļīāļāļēāļĄāļāļāļĢāļ°āđāļāļĩāļĒāļāļāļāļāļāļāļēāļāļēāļĢāđāļŦāđāļāļāļĢāļ°āđāļāļĻāđāļāļĒ āđāļĨāļ°āļ āļĢāļīāļĐāļąāļāļŦāļĨāļąāļāļāļĢāļąāļāļĒāđāļāļāļīāļāļąāļāļīāļāļēāļĄāļāļāļĢāļ°āđāļāļĩāļĒāļāļāļāļāļŠāļģāļāļąāļāļāļēāļāļāļāļ°āļāļĢāļĢāļĄāļāļēāļĢāļāļģāļāļąāļāļŦāļĨāļąāļāļāļĢāļąāļāļĒāđ āđāļĨāļ° āļāļĨāļēāļāļŦāļĨāļąāļāļāļĢāļąāļāļĒāđ (āļāļĨāļ.) āđāļāđāļāļāđāļ āļŦāļāđāļ§āļĒāļāļēāļāļāļĩāđāļĄāļĩāļŦāļāđāļēāļāļĩāđāđāļāļāļēāļĢāļāļĢāļ°āđāļĄāļīāļ (assess) āļŦāļĢāļ·āļ āļāļĢāļ§āļāļŠāļāļ (audit) āļĒāļāļāļąāļ§āļāļĒāđāļēāļ āđāļāđāļ āļŠāļģāļāļąāļāļāļēāļāļāļĢāļ§āļāđāļāļīāļāđāļāđāļāļāļīāļ , āļāļāļēāļāļēāļĢāđāļŦāđāļāļāļĢāļ°āđāļāļĻāđāļāļĒ āļāļĨāļāļāļāļ āļāļāļ°āļāļĢāļĢāļĄāļāļēāļĢāļāđāļĒāļāļēāļĒāļĢāļąāļāļ§āļīāļŠāļēāļŦāļāļīāļ āđāļāļĒāļāļĢāļīāļĐāļąāļāđāļāļĒāđāļĢāļāļāļīāđāļ āđāļāļāļāđ āļāļīāļāļāļāļĢāđāđāļĄāļāļąāđāļ āđāļāļāļĢāđāļ§āļīāļŠ āļāļģāļāļąāļ āđāļāđāļĄāļĩāļāļēāļĢāļāļģāđāļāļ§āļāļēāļ Corporate Governance (COSO) āđāļĨāļ° IT Governance (CobiT) āđāļāđāļēāļĄāļēāļāļĢāļ°āļĒāļļāļāļāđāđāļāđāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ āļāļĨāļāļāļāļāļāļģāļĄāļēāļāļĢāļāļēāļāļŠāļēāļāļĨ (International Standard) āđāļāđāļ āļĄāļēāļāļĢāļāļēāļāļāđāļēāļāļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļąāļāļāļēāļĢāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāļāđāļāļĄāļđāļĨ (Information Security Management System) āđāļāđāđāļāđ āļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āļĄāļēāđāļāđāļāđāļāļ§āļāļēāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ āļāļķāđāļāđāļāļāļąāļāļāļļāļāļąāļ āļāļāļ°āļāļāļļāļāļĢāļĢāļĄāļāļēāļĢāļāđāļēāļāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāđāļāļāļēāļĢāļāļĢāļ°āļāļāļāļāļļāļĢāļāļĢāļĢāļĄāļāļēāļāļāļīāđāļĨāđāļāļāļĢāļāļāļīāļāļŠāđ āđāļāđāļāļāļāļĄāļēāļāļĢāļāļēāļāļāļēāļĢāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāđāļāļāļēāļĢāļāļĢāļ°āļāļāļāļāļļāļĢāļāļĢāļĢāļĄāļāļēāļāļāļīāđāļĨāđāļāļāļĢāļāļāļīāļāļŠāđ (āđāļ§āļāļĢāđāļāļąāđāļ 2.5) āļāļĢāļ°āļāļģāļāļĩ 2550 āđāļāļĒāļāđāļēāļāļāļīāļāļāļēāļāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001:2005 āđāļĨāļ° ISO/IEC 17799:2005 (āļāļąāļāļāļļāļāļąāļāđāļāļĨāļĩāđāļĒāļāđāļāđāļ ISO/IEC 27002 āđāļāđāđāļāļ·āđāļāļŦāļēāļĒāļąāļāļāļāđāļŦāļĄāļ·āļāļāđāļāļīāļĄ) āđāļāļ·āđāļāđāļŦāđāļŠāļāļāļāļĨāđāļāļāļāļąāļāļĄāļēāļāļĢāļāļēāļāļŠāļēāļāļĨ āļāļēāļāļ§āđāļēāļ āļēāļĒāđāļāļāļĩāļ.āļĻ.2551 āļāļĩāđāļāļēāļāļāļāļ°āļāļĢāļĢāļĄāļāļēāļĢāļāļļāļĢāļāļĢāļĢāļĄāļāļēāļāļāļīāđāļĨāđāļāļāļĢāļāļāļīāļāļŠāđāļāļ°āļāļģāđāļāļīāļāļāļēāļĢāļāļĨāļąāļāļāļąāļāđāļŦāđāļĄāļēāļāļĢāļāļēāļāļāļĩāđāļāļĨāļēāļĒāđāļāđāļāļĄāļēāļāļĢāļāļēāļāļāļāļāļāļĢāļ°āđāļāļĻāđāļāļĒāļāļĩāđāđāļāđāļĢāļąāļāļāļēāļĢāļĢāļąāļāļĢāļāļāđāļāļĒ āļŠāļģāļāļąāļāļāļēāļāļĄāļēāļāļĢāļāļēāļāļāļĨāļīāļāļ āļąāļāļāđāļāļļāļāļŠāļēāļŦāļāļĢāļĢāļĄ (āļŠāļĄāļ.) āđāļĨāļ° āļĄāļēāļāļĢāļāļēāļāļāļēāļĢāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāđāļāļāļēāļĢāļāļĢāļ°āļāļāļāļāļļāļĢāļāļĢāļĢāļĄāļāļēāļāļāļīāđāļĨāđāļāļāļĢāļāļāļīāļāļŠāđ āļĒāļąāļāđāļāđāļāļđāļāļāļģāļĄāļēāļāļģāļŦāļāļāđāļāđāļāļĄāļēāļāļĢāļē 8 āđāļāļĢāđāļēāļāļāļĢāļ°āļĢāļēāļāļāļĪāļĐāļāļĩāļāļēāļ§āđāļēāļāđāļ§āļĒāļ§āļīāļāļĩāļāļēāļĢāđāļāļ (āļĄāļąāđāļāļāļ) āļāļĨāļāļāļ āļąāļĒāđāļāļāļēāļĢāļāļĢāļ°āļāļāļāļāļļāļĢāļāļĢāļĢāļĄāļāļēāļāļāļīāđāļĨāđāļāļāļĢāļāļāļīāļāļŠāđ āļāļķāđāļāļāļĒāļđāđāđāļāļĢāļ°āļŦāļ§āđāļēāļāļāļēāļĢāļāļąāļāđāļŦāđāļĄāļĩāļāļēāļĢāļĢāļąāļāļāļąāļāļāļ§āļēāļĄāļāļīāļāđāļŦāđāļāļāļēāļāļāļđāđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļ āđāļāļ·āđāļāļāļģāļāđāļāļŠāļąāļāđāļāļāđāļĨāļ°āļāđāļāđāļŠāļāļāđāļāļ°āļĄāļēāļāļĢāļąāļāđāļāđāļĢāđāļēāļāļāļĢāļ.āļāļąāļāļāļĨāđāļēāļ§ āđāļĨāļ°āļāļāļ°āļāļĩāđāļāļĒāļđāđāļĢāļŦāļ§āđāļēāļāļāļēāļĢāļāļģāđāļāļīāļāļāļēāļĢāđāļāļ·āđāļāđāļŠāļāļāļāđāļāļāļĢāļĄ.āļāđāļāđāļ
āļāļ°āđāļŦāđāļāļ§āđāļēāļāļĩāđāļĄāļēāļāļāļāļāļĢāļ°āļāļēāļĻāļāļāļ°āļāļĢāļĢāļĄāļāļēāļĢāļāļļāļĢāļāļĢāļĢāļĄāļāļēāļāļāļīāđāļĨāđāļāļāļĢāļāļāļīāļāļŠāđ āđāļĨāļ° āļĢāđāļēāļāļāļĢāļ°āļĢāļēāļāļāļĪāļĐāļāļĩāļāļēāļ§āđāļēāļāđāļ§āļĒāļ§āļīāļāļĩāļāļēāļĢāđāļāļ (āļĄāļąāđāļāļāļ) āļāļĨāļāļāļ āļąāļĒ (āļĄāļēāļāļĢāļē25) āļāļąāđāļ āļĄāļĩāļĢāļēāļāļāļēāļāļĄāļēāļāļēāļāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āļāļąāļāļāļąāđāļ āļāļāļāđāļāļĢāļāļ§āļĢāļĄāļĩāļāļēāļĢāļāļĢāļąāļāļāļąāļ§āđāļāļĒāļāļēāļĢāļĻāļķāļāļĐāļēāļĄāļēāļāļĢāļāļēāļ ISO0IEC 27001 āļāđāļāļāļāļąāļāļāļĒāđāļēāļāļĨāļķāļāļāļķāđāļ āđāļĨāļ°āļāļģāļāļ§āļēāļĄāđāļāđāļēāđāļāđāļāļ§āļąāļāļāļļāļāļĢāļ°āļŠāļāļāđāļāļāļāļāļąāļ§āļĄāļēāļāļĢāļāļēāļāđāļŦāđāļāļąāļāđāļāļ āđāļāļ·āđāļāļāļĩāđāļāļ°āđāļāđāļāļģāļĄāļēāļāļĢāļāļēāļāļĄāļēāđāļāđāđāļŦāđāđāļāļīāļāļāļĢāļ°āļŠāļīāļāļāļīāļ āļēāļāđāļĨāļ°āļāļĢāļ°āļŠāļīāļāļāļīāļāļĨāđāļāļāļāļāđāļāļĢ
āđāļāļ§āļāļēāļāđāļāļāļēāļĢāļāļģāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āļĄāļēāđāļāđāđāļāļāļāļāđāļāļĢāļāļąāđāļ āļāļ§āļĢāļĄāļĩāļāļąāđāļāļāļāļ 7 āļāļąāđāļāļāļāļ āļāļąāļāļāļĩāđ
āļāļąāđāļāļāļāļāļāļĩāđ 1
āļāļąāļāļāļąāđāļāļāļāļ°āļāļģāļāļēāļ IT Security Steering āļŦāļĢāļ·āļ IT Security Working Group) āđāļāļāļēāļ°āđāļĢāļ·āđāļāļāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āđāļĨāļ° Regulatory Compliance āđāļāļ·āđāļāļāļģāļāļēāļĢāļĻāļķāļāļĐāļēāļāļąāļ§āļĄāļēāļāļĢāļāļēāļāđāļāļĒāļĨāļ°āđāļāļĩāļĒāļāđāļĨāļ°āļŦāļēāđāļāļ§āļāļēāļāļāļģāļĄāļēāļāļĢāļąāļāļāļĢāļ°āļĒāļļāļāļāđāđāļāđāļ āļēāļĒāđāļāļāļāļāđāļāļĢ
āļāļąāđāļāļāļāļāļāļĩāđ 2
āļāļąāļāļāļķāļāļāļāļĢāļĄ āļāļģāļāļ§āļēāļĄāđāļāđāļēāđāļāđāļāļŠāđāļ§āļāļāļāļāļāđāļāļāļģāļŦāļāļāļāļąāđāļ 11 Domains āļāļāļāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āļāļķāđāļāļāļ§āļĢāđāļāđāļĢāļ°āļĒāļ°āđāļ§āļĨāļēāļāļĢāļ°āļĄāļēāļ 3-5 āļ§āļąāļ āđāļāļĒāļāļēāļĢāļāļķāļāļāļāļĢāļĄāļāļēāļāđāļāđāđāļāļ§āļāļēāļāđāļāļāļēāļĢāļāļģ Internal ISO 27001 Workshop āļŦāļĢāļ·āļ āļāļāļĢāļĄāļŦāļĨāļąāļāļŠāļđāļāļĢāļĄāļēāļāļĢāļāļēāļāļāļāļ IRCA āđāļāđāđāļāđ āļŦāļĨāļąāļāļŠāļđāļāļĢ ISO 27001 (ISMS) Lead Auditor (IRCA2016) āļāļķāđāļāļāļ°āļāļģāđāļŦāđāļāļĩāļĄāļāļēāļāđāļāđāđāļāđāļēāđāļāđāļāļ§āļāļēāļāļāļāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāđāļāļĒāļāļēāļĢāļāļģāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āļĄāļēāđāļāđāļāļĒāđāļēāļāļāļđāļāļāđāļāļāđāļŦāļĄāļēāļ°āļŠāļģāļŦāļĢāļąāļāļāļāļāđāļāļĢāļāļĩāđāļāđāļāļāļāļēāļĢāđāļāđāļĢāļąāļāđāļāļĢāļąāļāļĢāļāļāļāļēāļāļāļđāđāđāļŦāđāļāļĢāļīāļāļēāļĢāļāļāļāđāļāļĢāļąāļāļĢāļāļ āļŦāļĢāļ·āļ Certification Body āđāļāļ·āđāļāđāļāđāļāļāļēāļĢāđāļāļĢāļĩāļĒāļĄāļāļąāļ§āđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāđāļāļ·āđāļāļāđāļēāļāļāļēāļĢāļĢāļąāļāļĢāļāļāļāđāļāđāļ
āđāļāļŠāđāļ§āļāļāļāļāļāļāļāđāļāļĢāļāļĩāđāļāļđāđāļāļĢāļīāļŦāļēāļĢāļĢāļ°āļāļąāļāļŠāļđāļāļĄāļĩāđāļāļ§āļāļīāļāđāļĢāļ·āđāļāļāļāļēāļĢāļāļĢāļąāļāļāļĢāļļāļāļĢāļ°āļāļāļāļēāļĢāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāļ āļēāļĒāđāļāļāļāļāđāļāļĢāđāļāđāđāļĄāđāļāļģāđāļāđāļāļāđāļāļāđāļāđāļĢāļąāļāļāļēāļĢāļĢāļąāļāļĢāļāļāļāļēāļ Certification Body āļāđāļāļ§āļĢāļĻāļķāļāļĐāļēāļĄāļēāļāļĢāļāļēāļāļŠāļēāļāļĨāļāļēāļāļāļąāļ§āļāđāļāļāļāļąāļāļāļĩāđāđāļāđāļāļ āļēāļĐāļēāļāļąāļāļāļĪāļĐ āđāļĨāļ° āļĻāļķāļāļĐāļēāđāļāļ§āļāļēāļāđāļāļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27002 āđāļāļ·āđāļāļāļĩāđāļāļ°āđāļāđāļĢāļēāļĒāļĨāļ°āđāļāļĩāļĒāļāđāļāļāļēāļĢāļāļĢāļ°āļĒāļļāļāļāđāđāļāđāđāļāļīāđāļĄāļĄāļēāļāļĒāļīāđāļāļāļķāđāļ āđāļāļĢāļēāđāļāļŠāđāļ§āļāļāļāļāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āļāļąāđāļāđāļāđāļāđāļāļāļĩāđ Checklist āļŦāļĢāļ·āļ Requirement āļāļĩāđāļāļēāļ ISMS Auditor āđāļāđāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļĢāļ°āļāļ āđāļāđāđāļĄāđāđāļāđāļĄāļĩāļāļģāļāļāļīāļāļēāļĒāđāļāļ§āļāļēāļāļāļāļīāļāļąāļāļī āļŦāļĢāļ·āļ Guideline āđāļ§āđāđāļāļāļąāļ§āļĄāļēāļāļĢāļāļēāļ āđāļāđāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27002 āļāļąāđāļāļāļ°āđāļāđāļāđāļāļāļĩāđ Code Of Practices āļāļĩāđāļŠāļēāļĄāļēāļĢāļāļāļģāļĄāļēāļāđāļēāļāļāļķāļāđāļāđāļāđāļāļ§āļāļēāļāđāļāļāļēāļĢāļāļāļīāļāļąāļāļī āļĢāļ§āļĄāļāļąāđāļāļĄāļĩāļāļēāļĢāļĒāļāļāļąāļ§āļāļĒāđāļēāļāļāļĢāļ°āļāļāļāļāļ§āļēāļĄāđāļāđāļēāđāļ āļāļģāđāļŦāđāļāļđāđāļāļĩāđāļāđāļāļāļāļēāļĢāļāļģāļĄāļēāļāļĢāļāļēāļāļĄāļēāļāļĢāļ°āļĒāļļāļāļāđāđāļāđāđāļāļīāļāļāļ§āļēāļĄāđāļāđāļēāđāļāļĄāļēāļāļĒāļīāđāļāļāļķāđāļ
āļāļąāđāļāļāļāļāļāļĩāđ 3
āļāļąāļāļāļģāļāļēāļĢāļāļĢāļ°āđāļĄāļīāļāļĢāļ°āļāļāđāļāļ āļēāļāļĢāļ§āļĄ (Holistic Approach) āđāļāļĒāļāļģāđāļāļāļāļīāļ “Gap Analysis” āļĄāļēāđāļāđ āļāļĨāđāļēāļ§āļāļ·āļ āļāļģāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āđāļāļŠāđāļ§āļ Control āļāļĩāđāļāļĒāļđāđāđāļ Annex A. āļĄāļēāļāļģāđāļāđāļāļāļĢāļ°āđāļĒāļāļāļģāļāļēāļĄāđāļāļĢāļđāļāđāļāļāļāļāļ Questionnaire āļĄāļēāđāļāđāđāļāļāļēāļĢāļŠāļąāļĄāļ āļēāļĐāļāđāļāļđāđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāđāļāļāļāļāđāļāļĢāđāļāļĨāļąāļāļĐāļāļ° Workshop āļāļĩāđāļāļļāļāļāļāļŠāļēāļĄāļēāļĢāļāđāļāđāļēāļĄāļēāļĄāļĩāļŠāđāļ§āļāļĢāđāļ§āļĄāđāļāļāļēāļĢāļāļāļāļāļģāļāļēāļĄāđāļĨāļ°āđāļŦāđāļāļ§āļēāļĄāđāļŦāđāļ āļĢāļēāļĒāļāļēāļāļāļēāļāļāļēāļĢāļāļģ Gap Analysis āļāļ°āļāļģāđāļŦāđāļāļđāđāļāļĢāļīāļŦāļēāļĢāļĢāļ°āļāļąāļāļŠāļđāļāļāļāļāļāļāļāđāļāļĢāđāļāđāļāļĢāļēāļāļāļķāļāļŠāļāļēāļāļ°āļĨāđāļēāļŠāļļāļāļāļāļāļāļāļāđāļāļĢ (“AS IS”) āđāļĨāļ° āļāļ§āļēāļĄāđāļāļāļāđāļēāļāļāļąāļāļāđāļāļāļģāļŦāļāļāđāļāļĄāļēāļāļĢāļāļēāļ (“TO BE”) āļ§āđāļēāļĢāļ°āļāļāđāļāļāļāļāđāļāļĢāļĒāļąāļāđāļĄāđāđāļāđāļāļāļīāļāļąāļāļīāļāļēāļĄāļāđāļāļāļģāļŦāļāļāđāļāļĄāļēāļāļĢāļāļēāļāđāļĨāļ°āļĄāļĩāļāļ§āļēāļĄāđāļāļāļāđāļēāļāļāļēāļ “āļŠāļīāđāļāļāļĩāđāļāļ§āļĢāļāļ°āđāļāđāļ” āļŦāļĢāļ·āļ “āļŠāļīāđāļāļāļĩāđāļāļ§āļĢāļāļ°āļāđāļāļāļāļģ” āļāļēāļĄāļĄāļēāļāļĢāļāļēāļāļāļĒāđāļēāļāđāļĢ
āļāļąāđāļāļāļāļāļāļĩāđ 4
āļŦāļĨāļąāļāļāļēāļāļāļēāļĢāļāļģ “Gap Analysis Workshop” āđāļĨāđāļ§āļāļ§āļĢāļĄāļĩāļāļēāļĢāļāļąāļāļāļģāļĢāļēāļĒāļāļēāļāđāļĨāļ°āļĄāļĩāļāļēāļĢāļāļģāđāļŠāļāļāļāđāļ Board of Director āđāļāļ·āđāļāļāļĩāđāļāļ°āđāļŦāđāļāļđāđāļāļĢāļīāļŦāļēāļĢāļĢāļ°āļāļąāļāļŠāļđāļāđāļāļīāļāļāļ§āļēāļĄāđāļāđāļēāđāļāđāļāļāļąāļāļŦāļēāļāļĩāđāđāļāļīāļāļāļķāđāļ āđāļĨāļ° āļŠāļĢāđāļēāļ “Management Buy-In” āļāļ·āļ āļāļēāļĢāļāļģāđāļŦāđāļāļđāđāļāļĢāļīāļŦāļēāļĢāļĢāļ°āļāļąāļāļŠāļđāļāļāļąāļāļŠāļīāļāđāļāđāļŦāđāļāļēāļĢāļŠāļāļąāļāļŠāļāļļāļāđāļāļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āđāļĨāļ° āļāļģāđāļāļīāļāļāļēāļĢāđāļāđāđāļāļāđāļāļāļāļāļĢāđāļāļāļāļēāļāļāļēāļĢāļāļĩāđāļāļāļāđāļāļĢāļĒāļąāļāđāļĄāđāđāļāđāļāļāļīāļāļąāļāļīāļāļēāļĄāļĄāļēāļāļĢāļāļēāļāļāļąāļāļāļĨāđāļēāļ§āļāļĒāđāļēāļāđāļāđāļāļĢāļđāļāļāļĢāļĢāļĄ (Corrective Action)
āļāļąāđāļāļāļāļāļāļĩāđ 5
āļāļāļāđāļāļĢāļāļ§āļĢāļĨāļāļĢāļēāļĒāļĨāļ°āđāļāļĩāļĒāļāļŦāļĨāļąāļāļāļēāļāļāļēāļĢāļāļģāđāļŠāļāļ Gap Analysis Report āđāļāļĒāļāļēāļĢāļāļģāļāļĢāļ°āļāļ§āļāļāļēāļĢāļāļĢāļīāļŦāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ (Risk Management) āđāļāļŠāļēāļĄāļĄāļļāļĄāļĄāļāļ āđāļāđāđāļāđ āļĄāļļāļĄāļĄāļāļāļāđāļēāļāļāļļāļāļĨāļēāļāļĢ (People) , āļĄāļļāļĄāļĄāļāļāļāđāļēāļāļāļĢāļ°āļāļ§āļāļāļēāļĢ (Process) āđāļĨāļ° āļĄāļļāļĄāļĄāļāļāļāđāļēāļāđāļāļāđāļāđāļĨāļĒāļĩ (Technology) āđāļāļ·āđāļāļāļĩāđāļāļ°āđāļāđāļāļĢāļ°āđāļĄāļīāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ Risk Assessment) āļāļāļāļĢāļ°āļāļ āđāļĨāļ° āļāļąāļāļāļģāđāļāļāļāļāļīāļāļąāļāļīāļāļēāļĢāđāļāļ·āđāļāļĨāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ (Risk Treatment Plan) āđāļāđāļ āļāļēāļĢāļāļģ Hardening , āļāļēāļĢāļāļąāļāļāļķāļāļāļāļĢāļĄ Security Awareness Training āđāļāļāļāļāđāļāļĢ , āļāļēāļĢāļāļąāļāļāļģāļĢāļ°āļāļ Centralized Log Management āđāļāļ·āđāļāļāļāļīāļāļąāļāļīāļāļēāļĄāļāđāļāļāļģāļŦāļāļāļāļāļāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āđāļĨāļ° āđāļāđāļāļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄāļāļĢāļ.āļāļēāļĢāļāļĢāļ°āļāļģāļāļīāļāđāļāļĩāđāļĒāļ§āļāļąāļāļāļāļĄāļāļīāļ§āđāļāļāļĢāđāļāļĩāļāļāđāļ§āļĒ
āļāļąāđāļāļāļāļāļāļĩāđ 6
āļāļģāļāļēāļĢ Implement āđāļāļ āļēāļāļāļāļīāļāļąāļāļīāļāļēāļĄāđāļāļāļāļĩāđāđāļāđāļāļģāļŦāļāļāđāļ§āđāļāļēāļāļāļąāđāļāļāļāļāļāļĩāđ 5 āđāļāđāļ āļāļēāļĢāļāļģ Vulnerability Assessment āļŦāļĢāļ·āļ Penetration Testing, āļāļēāļĢāļāļīāļāļāđāļāļāđāļŦāļ§āđāļāđāļ§āļĒāļāļēāļĢ Hardening āļŦāļĢāļ·āļ āļāļēāļĢāļāļīāļāļāļąāđāļ Patch āđāļŦāđāļāļąāļāļĢāļ°āļāļ , āļāļēāļĢāļāļąāļāļāļģ Policy , Standard , Guideline āļāđāļēāļāđ āļāļĩāđāļāļģāđāļāđāļ , āļāļēāļĢāļāļķāļāļāļāļĢāļĄ Security Awareness Program āđāļŦāđāļāļąāļāļāļļāļāļāļāđāļāļāļāļāđāļāļĢ , āļāļēāļĢāļāļąāļāļāļģ Acceptable Use Policy (AUP), āļāļēāļĢāļāļąāļāļāļ·āđāļāļāļąāļāļāđāļēāļāļŪāļēāļĢāđāļāđāļ§āļĢāđāđāļĨāļ°āļāļāļāļāđāđāļ§āļĢāđāđāļāļŠāđāļ§āļāļāļāļāđāļāļāđāļāđāļĨāļĒāļĩāļāļĩāđāļāļģāđāļāđāļ āđāļāđāļ Firewall , Anti-Virus Software āđāļāđāļāļāđāļ
āļāļąāđāļāļāļāļāļāļĩāđ 7
āļŦāļĨāļąāļāļāļēāļāļāļāļīāļāļąāļāļīāļāļēāļĄāļāļąāđāļāļāļāļāļāļĩāđ 6 āđāļĨāđāļ§ āļāļ§āļĢāļĄāļĩāļāļēāļĢāļŠāļāļāļāļēāļ (Review) āđāļĨāļ° āļāļēāļĢāđāļāđāļēāļĢāļ°āļ§āļąāļ (Monitor) āđāļāļ·āđāļāđāļāļĢāļĩāļĒāļāđāļāļĩāļĒāļāļāļ§āļēāļĄāđāļāļĨāļĩāđāļĒāļāđāļāļĨāļāļĢāļ°āļŦāļ§āđāļēāļāļāđāļāļāļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄāļĄāļēāļāļĢāļāļēāļ āđāļĨāļ° āļŦāļĨāļąāļāļāļēāļāļāļēāļĢāļāļāļīāļāļąāļāļīāļāļēāļĄāļĄāļēāļāļĢāļāļēāļ (Before and After) āļāļķāđāļāļāļ§āļĢāļāļ°āđāļŦāđāļāļāļĨāļĨāļąāļāļāđāđāļāđāļāļīāļāļāļ§āļāđāļāđāļāļĢāļđāļāļāļĢāļĢāļĄāļāļąāļāđāļāļ āđāļĨāļ° āļāļ§āļĢāļāļģāļāļēāļĢāđāļāđāļēāļĢāļ°āļ§āļąāļāļĢāļ°āļāļāļāđāļ§āļĒāđāļāļ§āļāļīāļ “Continuous Audit” āđāļāļ·āđāļāļāļĩāđāļāļ°āđāļāđāđāļāđāđāļāļ§āđāļēāļĢāļ°āļāļāļŠāļēāļĄāļēāļĢāļāļāļģāļāļēāļāđāļāđāļāļāļāļīāđāļāļĒāđāļĄāđāđāļāļīāļāļāļĨāļāļĢāļ°āļāļāļāļēāļāļāļēāļĢāļāđāļāļāļāļāđāļāļāđāļŦāļ§āđāđāļŦāļĄāđāđ (New Vulnerability) āđāļĨāļ° āļ āļąāļĒāđāļŦāļĄāđāđ āļāļēāļāđāļŪāļāđāļāļāļĢāđ āļŦāļĢāļ·āļ Malicious Software āļāđāļēāļāđ (New Threat) āļāļĨāļāļāļāļāļŠāļēāļĄāļēāļĢāļāļāļĢāļąāļāļāļąāļ§āđāļāđāđāļāļāļąāļāļŦāļēāđāļāđāļāļĒāđāļēāļāļāļąāļāļāđāļ§āļāļāļĩ (Agility)
āđāļāļāļąāđāļāļāļāļāļŠāļļāļāļāđāļēāļĒāļāļĩāđ āļāļēāļĢ Outsource āđāļāļĒāļąāļ Manage Security Service Provider āļŦāļĢāļ·āļ MSSP āļāļ·āļāđāļāđāļāļāļēāļĢ “Transfer Risk” āļāļĩāđāļāļđāđāļāļĢāļīāļŦāļēāļĢāļāļ§āļĢāļāļģāļĄāļēāđāļāđāļāļāļēāļāđāļĨāļ·āļāļāļāļĩāļāļāļēāļāļŦāļāļķāđāļāđāļāļāļēāļĢāļĨāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļŦāđāđāļāđāļāļāļāđāļāļĢ āđāļāļĒāļāļ§āļēāļĄāļĢāļąāļāļāļīāļāļāļāļāđāļāļŠāđāļ§āļāļāļĩāđāļāļēāļ MSSP āļāļ°āļāđāļāļāđāļāđāļāļāļđāđāļĢāļąāļāļāļīāļāļāļāļ āđāļāļĒāļāļģāļŦāļāļāđāļ§āđāđāļ Services Level Agreement (SLA) āđāļŦāđāļāļąāļāđāļāļ
āļāļēāļ 7 āļāļąāđāļāļāļāļāļāļąāļāļāļĨāđāļēāļ§ āļāļāļāđāļāļĢāļŠāļēāļĄāļēāļĢāļāļāļąāļāļāļģāđāļāļāļŠāļēāļĢāđāļāļĢāļđāļāđāļāļ Statement of Applicability (SOA) āđāļāļ·āđāļāļāļąāļāđāļāļĢāļĩāļĒāļĄāđāļŦāđāļāļēāļāļāļđāđāļāļĢāļ§āļāļŠāļāļāļāļēāļĄāļāļĢāļ°āļāļ§āļāļāļēāļĢ ISMS (ISMS Auditor āļŦāļĢāļ·āļ ISMS Lead Auditor) āļāļēāļāļŦāļāđāļ§āļĒāļāļēāļāļāļĩāđāđāļŦāđāļāļĢāļīāļāļēāļĢāļāļāļāđāļāļĢāļąāļāļĢāļāļ (Certification Body) āđāļāđāļēāļĄāļēāļāļĢāļ§āļāļŠāļāļ āđāļāļ·āđāļāļāļģāđāļāļŠāļđāđāļāļąāđāļāļāļāļāļāļēāļĢ “Certify” āļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āļāđāļāđāļāđāļāļāļāļēāļāļ āļāļķāđāļāļŠāļēāļĄāļēāļĢāļāļāđāļāļĒāļāļāļāļēāļāļāļīāļāļāļĢāļĢāļĄāļāļąāđāļ 7 āļāļąāđāļāļāļāļāļāļąāļāļāļĨāđāļēāļ§āđāļāđāļāļĒāđāļēāļāđāļĄāđāļĒāļēāļāļāļąāļ āđāļĨāļ° āļĒāļąāļāļāļģāđāļŦāđāļ āļēāļāļĨāļąāļāļĐāļāđāļāļāļāļāļāļāđāļāļĢāļāđāļāļŠāļēāļāļēāļĢāļāļ°āļāļ āļāļĨāļāļāļāļāļĨāļđāļāļāđāļēāđāļĨāļ°āļāļđāđāļāđāļēāđāļāļīāļāļāļ§āļēāļĄāļĄāļąāđāļāđāļāđāļāļāļēāļĢāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāļĢāļ°āļāļāļāļāļāļāļāļāđāļāļĢāļāļĩāđāđāļāđāļāļēāļĄāļĄāļēāļāļĢāļāļēāļāļŠāļēāļāļĨāļāļĩāļāļāđāļ§āļĒ āļāļāļāļāļēāļāļāļĢāļ°āđāļĒāļāļāđāđāļāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļĢāļ°āļāļāļāļĩāđāđāļāļīāđāļĄāļāļķāđāļāđāļĨāđāļ§ āļĒāļąāļāđāļāđāļāļāļēāļĢāļāļāļīāļāļąāļāļīāđāļāļ·āđāļāļĢāļāļāļĢāļąāļāļāļāļŦāļĄāļēāļĒāļĄāļēāļāļĢāļē 25 āļāļąāļāļāļĩāđāļāļĨāđāļēāļ§āļĄāļēāđāļĨāđāļ§āđāļāļāļāļāļāđāļ āļāļķāđāļāļāļēāļāļ§āđāļēāļāļ°āļāļđāļāļāļąāļāļāļąāļāđāļāđāđāļāļāļĩāļ 1-2 āļāļĩāļāđāļēāļāļŦāļāđāļēāļāļĩāļāļāđāļ§āļĒ āļāļąāļāļāļąāđāļ āļāļđāđāļāļĢāļīāļŦāļēāļĢāļĢāļ°āļāļąāļāļŠāļđāļāļāļķāļāļāļ§āļĢāļĄāļĩāļ§āļīāļŠāļąāļĒāļāļąāļĻāļāđāđāļāđāļĢāļ·āđāļāļāļāļēāļĢāļāļģāļĄāļēāļāļĢāļāļēāļ ISO/IEC 27001 āļĄāļēāļāļĢāļ°āļĒāļļāļāļāđāđāļāđāđāļāļāļāļāđāļāļĢ āđāļāļ·āđāļāđāļāļīāđāļĄāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāđāļāđāļĢāļ°āļāļāļāļāļāļāļāļāđāļāļĢ āđāļĨāļ° āđāļāļ·āđāļāļāļ§āļēāļĄāļĒāļąāđāļāļĒāļ·āļāļāļāļāļāļāļāđāļāļĢāļāđāļāđāļāđāļāļāļāļēāļāļ
āļāļēāļ : āļŦāļāļąāļāļŠāļ·āļ eEnterprise Thailand
āļāļĢāļ°āļāļģāđāļāļ·āļāļ āļĄāļīāļāļļāļāļēāļĒāļ 2551
Update Information : 26 āļĄāļīāļāļļāļāļēāļĒāļ 2551