ISO 27001 访问控制流程图(附录 A.5.15)
符合 ISO 27001 附录 A.5.15 的访问控制流程图:申请、业务审批、技术开通、定期复核与权限回收,版本受控、审批留痕、随时可供审核。
运作方式
画出流程真正拥有的泳道
申请人、直属主管、系统或数据责任人,以及 IT 运维。如果实际开通由服务台执行,就要为它单独画一条泳道——可追溯性通常正是在这次交接中丢失的。
把业务审批与技术开通分开
该角色是否可以拥有这项访问,与实际开通这项访问,必须是两个步骤、两个责任人。两者合并就没有职责分离,而这是审核员首先要测试的。
补上特权访问的分支
管理员权限、生产数据和服务账号需要额外一道审批,并设置更短的有效期。把有效期写在节点上,而不是写在脚注里。
为权限回收设定时限
写明离职时多长时间内必须回收访问权限——特权账号通常要求当天完成。没有数字的时限不是控制,只是意向。
把每一步与它的证据对应起来
在备注中写明每一步的证据保存在哪个系统:申请、审批、开通和复核。这样流程图就成了审核员抽样时使用的索引。
常见问题
ISO 27001 的访问控制流程图需要覆盖哪些内容?
附录 A.5.15 要求覆盖访问权限的完整生命周期:申请、业务审批、技术开通、定期复核、角色变更,以及离职或内部调岗时的权限回收。每一次状态变化都应当有明确的责任人和可追溯的证据。
一张流程图足以作为 ISO 27001 审核的证据吗?
审核员要看流程图,要看证明它是受控当前版本的审批记录,还要看实际运行确实按它执行的证据。QueryChart 原生提供前两项——审批留痕、版本受控、随时可供审核。
A.5.15、A.5.16、A.5.17 和 A.5.18 有什么区别?
A.5.15 是访问控制策略本身以及围绕它的流程。A.5.16 是身份管理:每位用户在整个任职期间只有一个唯一身份。A.5.17 涵盖鉴别信息——口令、密钥和多因素认证,以及它们如何发放和更换。A.5.18 是访问权限:授予、定期复核与回收。这四项属于同一个流程,因此应当画在同一张图里,而不是分散到四份彼此独立的策略中。
权限应当多久复核一次?
标准没有规定间隔,而是要求你们自己确定一个间隔并照做。实践中,多数组织对特权账号按季度复核,对普通访问权限按半年或一年复核。对审核员而言,关键是这个间隔写在受控流程里,并且每个周期都有一份记录在案的复核。