Hvordan Purview støtter et ISMS

Virksomheter som bruker M365 har tilgang på mange sikkerhets- og etterlevelsestjenester som er relevant å ta i bruk i et ISO 27001-basert ISMS. La oss utforske hvordan virksomheter kan ta i bruk løsningene i Purview for å implementere sikkerhetstiltak spesifisert i standarden.

Kravene i ISO 27001

ISO 27001:2022 er en internasjonal standard som spesifiserer kravene til etablering, implementering, vedlikehold og kontinuerlig forbedring av et styringssystem for informasjonssikkerhet (ISMS). Virksomheter som ønsker å sertifisere seg etter denne standarden, må følge alle kravene.

Et av kravene i ISO 27001 er 9.1 – Overvåking, måling, analyse og evaluering. Virksomheten skal etter dette kravet bestemme hva som skal overvåkes og måles, og det skal bidra til å analysere og evaluere prestasjonen og virkningen av styringssystemet. Ofte gjøres det i form av KPIer (nøkkeltall), som legges inn i et ISMS Dashboard eller et måleark. Et relevant KPI er Compliance Score. Les mer om Compliance Score i en egen artikkel. Her er et eksempel fra et ISMS Dashboard som omfatter flere KPIer fra M365, inkludert Compliance Score.

Krav i ISO 27001:2022Relevant løsning i Purview
9.1 Overvåking, måling, analyse og evalueringSamsvarsbehandling (Compliance Manager)
– Forbedringshandlinger
– Compliance Score

Sikkerhetstiltakene i ISO 27001 tillegg A

Virksomhetene må også ta stilling til de 93 sikkerhetstiltakene (kontrollene) som står i i ISO 27001 tillegg A (husk at veiledningen til de enkelte sikkerhetstiltakene står i ISO 27002). Virksomhetene skal konkret vurdere hvorvidt de enkelte tiltakene er relevante for dem, og i så fall implementere dem. Det skal dokumenteres i relevanserklæringen (SOA), som er en del av ISMSet.

Her ser vi hvilke løsninger i Purview som kan brukes:

Sikkerhetstiltak i ISO 27001 tillegg ARelevant løsning i Purview
5.9 Oversikt over informasjon og andre tilhørende aktivaInformasjonsbeskyttelse (Information Protection)
– Innholdsutforsker

eDiscovery
– Søk etter gamle/utdaterte data
– Søk etter sensitive data
5.12 Klassifisering av informasjon
Informasjonsbeskyttelse (Information Protection)
– Opprett egendefinerte sensitive informasjonstyper for å klassifisere informasjonen i M365
5.13 Merking av informasjonInformasjonsbeskyttelse (Information Protection)
– Opprett følsomhetsetiketter og sikre at brukerne påfører etiketter på e-poster og dokumenter (åpen, intern, konfidensiell etc)
– Opprett automatisk påføring av følsomhetsetiketter basert på sensitive informasjonstyper
5.13 Samsvar med policyer, regler og standarder for informasjonssikkerhetSamsvarsbehandling (Compliance Manager)
– Ta i bruk forskrifter (ISO 27001, GDPR, NIS2, PCI-DSS etc)
– Gjennomfør assessments for å dokumentere samsvar med de enkelte forskriftene
– Bruk Compliance Score for å dokumentere det samlede samsvaret
5.33 Beskyttelse av virksomhetsinformasjonPostbehandling (Retention)
– Opprett retention policies for å sikre at informasjon ikke slettes utilsiktet
8.12 Forebygging av datalekkasjeHindring av datatap (Data Loss Prevention)
– Opprett dlp-policyer for å blokkere brukere fra å sende intern eller konfidensiell informasjon til eksterne
8.15 LoggingOvervåking (Audit)
– Bruk overvåking for å aktivere logging og søke i aktivitetsloggene
8.24 Bruk av kryptografiInformasjonsbeskyttelse (Information Protection)
– Konfigurer følsomhetsetiketter med tilgangsstyring, noe som medfører at informasjon automatisk blir kryptert

Som vi ser, så understøtter løsningene i Purview mange sikkerhetstiltak. E3 lisenser gir tilgang på grunnleggende funksjonalitet, men vær klar over at for å utnytte Purview fullt ut, så må lisensene opp på E5 compliance nivå (eller rene E5 lisenser). Med E5 har du for eksempel tilgang på ISO 27001 som en premiumforskrift. Les mer om premiumforskrifter i en egen artikkel.

Forskriften ISO 27001 i Samsvarsbehandling

ISO 27001:2022 er tilgjengelig som en forskrift i Samsvarsbehandling (Compliance Manager). Det betyr at Microsoft har gjennomgått standarden og brutt kravene og sikkerhetstiltakene ned til forbedringshandlinger. Hvis du tar i bruk denne forskriften, så får du altså et sett med forbedringshandlinger som er relatert til kravene og sikkerhetstiltakene i ISO-standarden. Det er nyttig for å få oversikt over alt vi kan skru på i M365 for å sikre samsvar med standarden.