• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 產業速報

物聯網資通安全標準 ISO 27400 將底定

2021-10-05
分類 : 產業速報, 精選文章
0
A A
0
1200 74 Internet Things Iot

IT與OT在資通安全的標準遵循終於可以趨於一致,ISO/IEC 27400 的底定,將有助於確認IoT的資安標準,讓安全防護更上層樓。

文/梁日誠


隨著物聯網(IoT)的應用在各個領域(如製造、醫療、公務)漸被採用,資通安全(Cybersecurity)也成了各界關注的焦點,近日ISO組織公告了IoT資通安全之安全與隱私標準(草案DIS) ISO/IEC 27400(以下簡稱 ISO 27400 ),將物聯網資通安全與相關的國際標準做出關聯,也提供各界做為完善物聯網資通安全之參考及日後合規展現(如資通安全管理法與個人資料保護法)之依據。

[ 敬邀參與2022年度CIO問卷調查活動,本年度問卷與數位轉型學院、資策會科法所、駭客協會等共同命題,點此前往填答! ]

[ 推薦閱讀: 公有雲物聯網服務與啤酒廠導入案例 ]

ISO組織在2018年推出了「ISO/IEC 30141 IoT Reference Architecture 物聯網參考架構」,其中揭櫫了IoT須具備的Trustworthiness(可信賴度)以維持IoT架構的正常運作。

「可信賴度」為跨領域能力的一環,貫穿物聯網參考架構的各個領域,包含了安全(Safety)、資安(Security)、隱私與個資保護(Privacy and PII Protection)、可靠性(Reliability)與韌性(Resilience)等特性,ISO 27400 涵蓋了可信賴度中的「資安及隱私」與「個資保護」兩大面向,以物聯網的生命週期觀之,完整的涵蓋了資通安全(包含IT安全與OT安全)。

ISO 27400 藉由風險與控制措施的探討,將主要的國際資安與隱私標準做出關聯,讓各界可以基於已經建置的資安與隱私管理系統(如ISMS與PIMS)進而延伸至物聯網的資通安全管理。

藉由以下主題的探討,來一窺 ISO 27400 的相關應用:

內容目錄 隱藏
物聯網系統的利害相關者 與 物聯網服務的生命週期
基於領域的參考模型
風險與管理系統
安全與隱私控制措施
驗證與法遵
附件 物聯網安全與隱私控制措施
物聯網服務開發者 與 物聯網服務提供者 的安全控制措施
物聯網使用者的安全控制措施
物聯網服務開發者 與 物聯網服務提供者 的隱私控制措施
物聯網使用者的隱私控制措施

物聯網系統的利害相關者 與 物聯網服務的生命週期

物聯網系統的利害相關者包含了物聯網服務提供者(Service provider)、物聯網服務開發者(Service developer)、物聯網使用者(Users)。

其中,物聯網服務提供者管理並營運提供給物聯網使用者的物聯網系統的相關服務,如連線服務、資料收集與管理服務、物聯網相關資產(如物聯網設備)管理服務;物聯網服務開發者負責物連網服務的設計、建置、整合,如物聯網設備開發者(是物聯網服務開發者的角色之一),物聯網設備開發者執行使用於物聯網系統(特別是物聯網設備)之特定硬體設備的工程與製造;物聯網使用者是物聯網服務的終端使用者,分為人員使用者(Human user)與數位使用者(Digital user),人員使用者為使用物聯網服務的個體,數位使用者為非人員使用者(Non-human user)並可能是代表人員使用者的自動化服務。

[ 推薦閱讀: 物聯網資安標章出爐 ]

物聯網系統或服務的安全與隱私要求主要來自於物聯網使用者的期望或風險考量,然而物聯網使用者通常不太了解物聯網科技的安全隱患。藉由 ISO 27400,物聯網使用者可基於國際標準來了解並設定安全與隱私的要求等級,而物聯網服務提供者與物聯網服務開發者也可以 ISO 27400 作為共通語言,落實相關的控制措施來達到物聯網用戶的安全與隱私要求等級。

物聯網服務與利害相關者的生命週期示意圖如圖1。

圖1. 物聯網服務生命週期示意圖,資料來源:ISO/IEC 27400(DIS)

圖1的各組織內的系統與軟體生命週期流程宜與 ISO 15288 與 ISO 12207 分別校準,並參考 ISO 24748 系列生命週期管理標準。物聯網系統與產品安全生命週期參考模型(Security Life Cycle Reference Model)也於 ISO 30141 中提出,如圖2所示,強調物聯網系統與產品的設計時期(如 Security by Design、Privacy by Design)與營運時期的安全均不可偏廢。

圖2. 物聯網產品安全生命週期參考模型,資料來源:ISO/IEC 30141:2018

基於領域的參考模型

物聯網系統與其營運的功能框架如 ISO 30141 中所定義之基於領域的參考模型,如圖3:

圖3. 基於領域的參考模型,資料來源:ISO/IEC 27400(DIS)

圖3並顯示了與物聯網系統的利害相關者的對應關係。基於領域的參考模型提供了考量物聯網系統的安全與隱私的整體元件架構,風險來源可以依物聯網領域而識別,每個安全與隱私控制措施可以被關聯到一個或多個物聯網領域。

物聯網領域說明如下:

  • 使用者領域(User Domain, UD),包含人員與數位使用者。
  • 實體個體領域(Physical Entity Domain, PED),包含物聯網系統中的實體個體。
  • 感應與控制領域(Sensing and Controlling Domain, SCD),包含物聯網設備與物聯網閘道器。
  • 營運與管理領域(Operations and Management Domain, OMD),包含營運支援系統與業務支援系統。
  • 資源存取與互換領域(Resource Access and Interchange Domain, RAID),提供外部個體可存取物聯網系統能力的機制。
  • 應用與服務領域(Application and Service Domain, ASD),包含物聯網服務提供者所提供的應用與服務。

風險與管理系統

依各個物聯網領域而識別的風險來源可經由標準化的過程與方法執行風險管理,如以下風險管理相關國際標準:

  • ISO 31000,提供一般性的風險管理指引。
  • ISO/IEC 27005,提供資訊安全風險管理指引。
  • IEC 62443-3-2,提供工業自動化控制系統(IACS)安全風險評鑑要求。
  • ISO/IEC 29134,提供隱私衝擊評鑑。

當建置資訊安全管理系統(ISMS)與隱私資訊管理系統(PIMS)時,可以依據以下的國際資安管理系統標準與對應的風險管理及控制措施國際標準:

  • ISO/IEC 27001,資訊安全管理系統(ISMS),可選用 ISO 27005(IT安全)與 IEC 62443-3-2(OT安全)進行資安風險管理。進行風險處理時,可以選用 ISO 27001 附錄A的控制措施(IT安全)、IEC 62443-2-1的安全控制措施(OT安全)與ISO 27400 的安全控制措施(物聯網安全)。
  • ISO/IEC 27701,隱私資訊管理系統(PIMS),可選用 ISO 29134 進行隱私風險評鑑。進行風險處理時,可以選用ISO 27001附錄A的控制措施(IT安全)、ISO 27701附錄A與附錄B的控制措施(隱私保護)與 ISO 27400 的隱私控制措施(物聯網隱私)。

安全與隱私控制措施

ISO 27400 所列舉的物聯網安全與隱私控制措施依以下分類,並綜整如文後附件。

  • 物聯網服務開發者與物聯網服務提供者的安全控制措施。
  • 物聯網使用者的安全控制措施。
  • 物聯網服務開發者與物聯網服務提供者的隱私控制措施。
  • 物聯網使用者的隱私控制措施。

物聯網安全控制措施可與其他安全控制措施,如 ISO 27001 附錄A合併使用;物聯網隱私控制措施可與其他隱私控制措施,如 ISO 27701 附錄A與附錄B合併使用。

驗證與法遵

物聯網系統,依其不同應用,可能涉及驗證或法遵議題,如個人資料保護法、資通安全管理法。以某個適用於資通安全管理法的機關為例,ISO 27400 對於物聯網系統可能的驗證與法遵考量如下:

  • 依資通安全管理法施行細則第七條,識別物聯網系統是否為核心資通系統。
  • 依資通安全責任等級分級辦法附表一至六(若適用),辦理物聯網系統之資通系統分級及防護基準。
  • 若為核心資通系統,將物聯網系統納入資訊安全管理系統之導入(A/B/C級)及通過公正第三方之驗證(A/B級)。
  • 對於物聯網系統相關之受託者(如服務提供者、服務或設備開發者),依資通安全管理法施行細則第四條要求受託者辦理受託業務之相關程序及環境(如物聯網),應具備完善之資通安全管理措施或通過第三方驗證,所稱第三方,係指通過我國標準法主管機關委託機構認證之機構,其驗證標準可為國際、國家或團體標準。第三方核發之驗證證書應有前開委託機構(即TAF)之認證標誌。
  • 依據 ISO 27001 Clause 6.1.3 c)備考2.附錄A中所列之各項控制目標及控制措施並未盡列,故可能需要額外之控制目標及控制措施。可選擇除了 ISO 27001 附錄A以外所適用的其他國際(如 ISO 27701、IEC 62443-2-1、ISO 27400)或國內自行發展的控制措施,並納入適用性聲明6.1.3 d)。
  • 依據 ISO 27006/AMD1:2020,組織依據 ISO 27001 選擇其適用的控制措施,驗證文件(如證書)可以註明組織除了 ISO 27001 附錄A以外前項所述的控制措施。
  • 當物聯網系統相關之受託者(如服務提供者、服務或設備開發者)發生資安疑慮時,委託機關應依資通安全管理法施行細則第四條,於知悉受託者發生可能影響受託業務之資通安全事件時,以稽核或其他適當方式確認受託業務之執行情形,以展現良善的管理作為與法遵。

[ 加入 CIO Taiwan 官方 LINE 與 FB ,與全球CIO同步獲取精華見解 ]

藉由以上的考量事項,各組織可以經由第三方驗證展現法遵,物聯網服務提供者、物聯網服務開發者也可經由採用 ISO 27400 來展現與其他業者對於資安與隱私保護的承諾與差異性。

在發展 ISO 27400 的同時,物聯網安全和隱私 — 設備基線要求(IoT security and privacy – Device baseline requirements)的國際標準 ISO 27402 也正在發展中(技術組草案CD),對於物聯網設備的基線要求提供規範,將更進一步強化物聯網生態系的資通安全,也將使物聯網方案所支撐的智慧應用更加的強固。

附件 物聯網安全與隱私控制措施

物聯網服務開發者 與 物聯網服務提供者 的安全控制措施

  • Policy for IoT security
  • Protection of logs
  • Organization of IoT security
  • Use of suitable networks for the IoT systems
  • Asset management
  • Secure settings and configurations in delivery of IoT devices and services
  • Equipment and assets located outside physically secured areas
  • User authentication
  • Secure disposal or re-use of equipment
  • Provision of software and firmware updates
  • Learning from security incidents
  • Sharing vulnerability information
  • Secure IoT system engineering principles
  • Security measures adopted to the life cycle of IoT systems and services
  • Secure development environment and procedures
  • Guidance for IoT users on the proper use of IoT devices and services
  • Security of IoT systems in support of safety
  • Determination of security roles for stakeholders
  • Security in connecting varied IoT devices
  • Management of vulnerable devices
  • Verification of IoT devices and systems design
  • Management of supplier relationships in IoT security
  • Monitoring and logging
  • Information security in IoT devices

物聯網使用者的安全控制措施

  • Contacts and support service
  • Deactivate unused devices
  • Initial settings of IoT device and service
  • Secure disposal or re-use of IoT device

物聯網服務開發者 與 物聯網服務提供者 的隱私控制措施

  • Prevention of privacy-invasive events
  • Fail-safe authentication
  • IoT privacy by default(共2個)
  • Minimization of indirect data collection
  • Collection and use of personal data(共2個)
  • Communication of privacy preferences
  • Verification of IoT functionality
  • Verification of automated decision
  • Consideration of IoT users
  • Accountability for stakeholders
  • Management of IoT privacy controls
  • Unlinkability of PII
  • Unique device identity(共2個)
  • PII protection in IoT devices

物聯網使用者的隱私控制措施

  • User consent
  • Certification/validation of PII protection
  • Connecting with other devices and services

作者梁日誠現為 ISO/IEC JTC1/SC27及IEC/TC65 加拿大對映技術委員會委員、TCIC環奧國際驗證公司全球營運總經理


標籤: 27400ISOISO27400安全安全控制措施物聯網物聯網資通安全標準製造製造業醫療醫療業隱私隱私控制措施
上一篇文章

【專訪】玉山金控科技長張智星

下一篇文章

HPE Discover 2021 勾勒企業轉型願景

相關文章

1200630
產業速報

數位轉型不靠喊單 Q Burger 實現早餐營運差異化

2025-06-16
1200630
產業速報

Turing Space 落點荷蘭 呼應北約高峰會 助力歐洲數位韌性建設

2025-06-11
1200630
產業速報

經濟部頒發創新發明雙獎 政府擬推 AI 十大建設

2025-06-11
下一篇文章
1200 Rgb王嘉昇

HPE Discover 2021 勾勒企業轉型願景

發佈留言 取消回覆

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

追蹤我們的 Facebook

近期文章

  • 數位轉型不靠喊單 Q Burger 實現早餐營運差異化
  • 統一資訊強化內部開發效能 加速推進數位與雲端轉型
  • Check Point Software 以 AI 強化邊緣防禦,全新分支安全閘道效能提升四倍
  • 華碩領航資安專利布局 榮獲後量子密碼CAVP認證
  • 瀚錸科技「AI 智庫小幫手」

📈 CIO點閱文章週排行

  • TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    0 分享
    分享 0 Tweet 0
  • ISO 27701 新版將面世,PIMS 標準出新版,個資保護國內外升級

    0 分享
    分享 0 Tweet 0
  • AI 代理驅動認知 ERP 發展

    0 分享
    分享 0 Tweet 0
  • 雷虎無人艇失聯與尋獲事件,挑戰的關鍵技術

    0 分享
    分享 0 Tweet 0
  • 白宮發布重要的無人機政策行政命令的啟示及產業商機

    0 分享
    分享 0 Tweet 0
  • 從本土創新到國際舞台 迎接台灣金融 AI 新紀元

    0 分享
    分享 0 Tweet 0
  • 作業系統(OS)安全

    0 分享
    分享 0 Tweet 0
  • 【專訪】國立陽明交通大學校長林奇宏

    0 分享
    分享 0 Tweet 0
  • 從自動化邁向自主化,次世代供應鏈持續演進

    0 分享
    分享 0 Tweet 0
  • NetApp 創新突破為醫療業建構 AI 雲平臺

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

用友開版大圖

用友網絡 2023全球商業創新大會實錄

聚焦資料驅動、智慧營運兩大主題 本次活動主題涵蓋融合創新、全面資料治理、普及AI

◤ 凱基證券亞太區資訊長暨資安長黃榮林

【專訪】凱基證券亞太區資訊長暨資安長黃榮林

創新金融科技湧現 推動轉型刻不容緩 在創新科技湧現之際,2023 年凱基證券即宣

1200 Imos創辦人 郭信宏(右) 與 Bureau Veritas 台灣總經理 黃姿綿(左)授證合影

imos SOLID-EX2 低藍光玻璃保護貼 60% 採再生玻璃製造 市場唯一通過 GRS 全球回收標準

隨著數位生活普及與疫情推動下,3C「滑」世代造成國人普遍用眼過度,根據中華民國眼

趙式隆文章首圖

【專訪】臺北市政府資訊局局長趙式隆

資安與 AI 並重 發展智慧城市 臺北市府團隊將收集市民的回饋意見,持續優化市政

製造業cioxjp4w06

Moxa 協助製造業提升 OT 四力升級智慧化

第十屆製造業CIO論壇台中場 會後報導 製造業的工業系統能否邁向智慧化,關鍵在於

Dynatrace 大中華區總經理 Harris Wong。

Dynatrace AIOps 自動維運 提升架構可靠度

第十七屆 CIO 價值學院第一堂課 會後報導 在 IT人員工作繁重的狀況下,獲得

Ciotaiwan Logo 600 White

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音