La mia azienda vorrebbe essere certificata ISO 27001, quindi abbiamo avviato uno studio preliminare e stiamo lavorando a un progetto di ambito ISMS in conformità con lo standard (contesto aziendale, parti interessate, confini ...).
Diverse cose non mi sono chiare per le quali vorrei ricevere aiuto per una migliore comprensione di ciò che deve essere incluso o meno nell'ambito e altre potenziali conseguenze:
-
Ubicazioni: la sede dell'ufficio aziendale è unica nel suo ambito (piccolo ufficio), ma dovremmo includere anche la sede del centro dati in cui sono ospitate alcune risorse? Si noti che questo non è il nostro data center, ma è esternalizzato (l'azienda affitta alcuni rack a un fornitore di datacenter locale).
-
Fuori campo: la società detiene anche azioni di un'altra società che si trova all'interno dello stesso ufficio / locali. Possiamo considerare "locali condivisi", perché le persone di quest'altra azienda possono accedere all'intero ufficio (solo il controllo degli accessi è posto all'ingresso principale).
Dal punto di vista della rete, la seconda azienda è isolata su una DMZ dedicata senza accesso alla rete della mia azienda (devono ancora essere confermati, possono utilizzare almeno una stampante condivisa).
La mia prima valutazione è stata quella di escludere la seconda azienda dall'ambito (compresa la DMZ dedicata), ma dopo un po 'di riflessione non sembra così facile decidere, dal momento che le persone possono spostarsi ovunque all'interno del nostro ufficio ...
- È qualcosa che verrà sollevato attraverso l'analisi del rischio e il piano di trattamento (la conclusione sarà probabilmente isolare fisicamente questa seconda azienda o spostarla altrove)?
- Che ne pensi della DMZ dedicata su un firewall in ambito se è fuori ambito (rete non protetta)?