

热门搜索:
操作安全
1. 信息处理和通信设施的系统活动须具备成文的制度规范,例如备份管理、软件管理、设备管理、介质处理和防病毒及恶意软件管理等。应当为所有的信息处理设施建立必要的管理和操作职责及制度。
2. 确保每一个信息系统都能够识别容量要求,确保在必要时能够对系统的可用性和效率进行及时评估和改进。对系统未来容量的推测应考虑到新业务的开展、系统自身发展要求以及当前的信息处理能力和未来发展的趋势。
3. 建立有效的计算机病毒预防及查杀机制,实施防止恶意软件的侦查与防护控制,并提高员工的防范意识。
4. 根据备份策略对数据进行备份并定期对备份数据进行有效性测试。
5. 在选用介质时应当考虑备份的信息需要保存的周期长短,保存信息的存储介质包括硬盘、磁带、U盘、可移动硬件驱动器、CD、DVD和打印介质等。储存介质的管理人员应检查和标记所有的储存媒介,为使存储介质中的数据和系统文件免遭未授权泄露、篡改和破坏,应建立关于存储介质使用、保存、删除和销毁的操作策略和相关制度。
6. 应制定处置、处理、存储与分类一致的信息与其通信的管理制度。并按照所设置的分类级别,处置和标记所有介质。明确防止未授权人员访问的限制要求,并根据制造商的存储规范来保存介质,同时,清晰**记数据的所有拷贝,以引起数据所有者的关注。
7. 应建立日志保护的管理制度以防止日志保存设施被未授权更改和出现操作问题,重要的审计日志需要被存档保存,审计日志包括用户ID、日期、时间和关键事态等细节,以及系统配置、特殊权限、系统实用工具和应用程序的使用。
条款 7.3 评审输出
a)管理评审的输出要包括ISMS有效性的改进 l 是否有一个确保管理评审的输出包括5方面要求的过程?
l 是否管理评审做出了改进ISMS有效性的决定?
b)管理评审的输出要包括风险评估和风险处理计划的更新 l 是否管理评审做出了更新风险评估和风险处理计划的决定?
c) 管理评审的输出要包括必要时对影响信息安全的程序和控制措施的修改,以应对可能冲击ISMS的内外事件 l 是否管理评审做出了在必要时对影响信息安全的程序和控制措施的修改决定,以应对可能冲击ISMS的内外事件?
d) 管理评审的输出要包括对资源需求的决定 l 是否管理评审做出了对资源需求的决定?
e) 管理评审的输出要包括改进测量控制措施有效性的方法 l 是否包含有控制措施有效性测量方法的改进?
条款 8.1 持续改进
组织要持续改进ISMS的有效性 l 是否有一个确保组织持续改进ISMS有效性的过程?
资产管理
1. 对信息资产进行识别和管理;根据不同类型信息资产的特征,制定并实施正确使用信息资产的操作规程。
2. 基于信息资产价值和等级划分制定不同的安全规范与策略,根据不同信息资产所需的保护要求,进行相应程度的保护。
具体管理策略请参见《信息资产分类分级管理制度》。
A.9访问控制
1. 加强对公司资产的访问控制管理,规范用户管理、密码管理、系统配置等要求,并提出访问控制管理的各项基本要求。
2. 通过实施用户管理,确保相关人员获取适合其工作职责的访问权限,形成用户访问权限的清单并定期审核,用户离岗或离职时及时进行权限的调整和清除。
具体管理策略请参见《访问控制管理制度》。
A.10密码控制
通过建立制度,完善密码使用和管理,制定和实施密钥的使用,保护,使用期策略并贯穿其整个生命周期。
具体管理策略请参见《密码控制管理制度》。
A.17 信息安全方面的业务连续性管理
A.17.1 信息安全连续性 A.17.1.1信息安全连续性策划 询问、验证组织是否实施了业务中断的风险评估,包括中断的事件、发生的概率和影响等。
A.17.1.2实施信息安全连续性 检查实施记录
A.17.1.3 测试、维护和再评估业务连续性计划 检查、验证组织对业务连续性计划的测试、保持,查阅测试记录等。
A17.2冗余 A.17.2.1信息处理设施的可用性 询问信息处理设施是否有冗余的设计以**系统的可用性
A.18 符合性
A.18.1 A.18.1.1 可用法律的识别 查阅组织识别的适用的信息安全法律法规。
符合法律要求 A.18.1.2 知识产权(IPR) 询问、验证组织知识产权保护措施。
A.18.1.3 保护组织的记录 询问、查阅组织对相关记录的保护措施。
A.18.1.4 数据保护和个人信息的隐私 询问组织对数据和个人隐私的包括措施。
A.18.1.5 密码控制措施的规则 询问、验证组织密码控制措施情况。
A.18.2 A.18.2.1独立的信息安全评审 询问是否定期或发生较大变更时对组织的信息安全处置和实施方法(即控制目标、控制、策略、过程和信息安全程序)进行评审
信息安全评审 A.18.2.2 符合安全策略和标准 检查、验证员工遵守信息安全策略、规程等情况。
A.18.2.3 技术符合性核查 询问、验证组织是否定期进行技术符合性检查,查阅检查记录等。