ISO27000及等保管理要求三级控制点对照表.docx
《ISO27000及等保管理要求三级控制点对照表.docx》由会员分享,可在线阅读,更多相关《ISO27000及等保管理要求三级控制点对照表.docx(20页珍藏版)》请在第一文库网上搜索。
1、IS027000及等保管理要求(三级)控制点对照表h)应检查岗位安全协议,查看是否有岗位安全责任、违约责任、协议的有效期限和责任人签字等内容;i)应检查信用审查记录,查看是否记录了审查内容和审查结果等,查看审查时间与审查周期是否一致。a)应严格规范人员离岗过程,及时终止离岗员工的所有访问权限;b)应取回各种身份证件、7.2.3.2人员离岗(G3)C)应办理严格的调离手续,关键岗位人员离岗须承诺调离后的保密义务后方可离开。钥匙、徽章等以及机构提供的软硬件设备;a)应访谈安全主管,问询是否及时终止离岗人员的所有访问权限,取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备等;b)应访谈人事工作人
2、员,问询调离手续包括哪些,是否要求调离人员承诺相关保密义务后方可离开;c)应检查人员离岗的管理文档,查看是否规定了调离手续和离岗要求等;d)应检查是否具有交还身份证件和设备等的记录;e)应检查保密承诺文档,查看是否有调离人员的签字。a)应访谈安全主管,问询是否有人负责定期对各个岗位人员进行安全技能及安全知识的考核;b)应访谈人事工作人员,问询对各个岗位人b)应对关键岗位的人员进行全面、严格的安全审查和技能考核;员的考核情况,考核周期多长,考核内容有哪些;问询对人员的安全审查情况,审查人员是否包含所有岗位人员,审查内容有哪些A.8.2.2信息安全认知、教育及训练A.8.3.3存取权限的移除.8.
3、3.2资产的归还执行聘雇终止或者变更的职责应清晰的界定与指派。所有聘雇人员、承包商及第三方使用者在其聘雇、契约或者协议终止时,应归还其拥有的所有组织资产。所有聘雇人员、承包商及第三方使用者对信息与信息处理设施的存取权限,在其聘雇、契约或者协议终止时,或者因变更而调整时,均应予以移除。组织所有聘雇人员、相关的承包商及第三方使用者均应接受与其工作功能相关之适切认知训练,以及组织政策与程序定期更新的内容。a)如果访谈,检查。安全主管,人事工作人员,人员考核记录。7.2.3.3.4b)被访谈人员表述审查内容包含社会关系、社交活动、操作行为等各个方面,则该项为A.8.3.1终止职责访谈,检查。安全主管,
4、人事工作人员,人员离岗管理文档,保密承诺文档。a)应定期对各个岗位的人员进行安全技能及安全认7.2.3.3知的考核;人员考核(G3)(如操作行为、社会关系、社交活动等),是否全面;C)应访谈人事工作人员,问询对违背安全策略和规定的人员有哪些惩戒措施;C)应对考核结果进行记录并保存。d)应检查考核记录,查看记录的考核人员是否包括各个岗位的人员,考核内容是否包含安全知识、安全技能等;查看记录日期与考核周期是否一致。肯定;b)如果7.2.3.3.4c)被访谈人员表述与文件描述一致,则该项为肯定;c)7.2.3.3.4a)-均为肯定,则信息系统符合本单元测评项要求。a)应对各类人员进行安全意识教育、岗
5、位技能培训和相关安全技术培训;b)应对安全责任和惩戒措施进行书面规定并告知相7.2.3.4安全意识教育和培训(G3)关人员,对违反违背安全策a)应访谈安全主管,问询是否制定安全教育和培训计划并按计划对各个岗位人员进行安全教育和培训,以什么形式进行,效果如何;b)应访谈安全员、系统管理员、网络管理员和数据库管理员,考查其对工作相关的信息安全基础知识、安全责任和惩戒措施等的理A.8.2.3惩罚过程对违反安全的聘雇人员,应有正式的惩罚过程。访谈,检查。安全主管,安全员,系统管理员,网络管理员,数据库A.8.2.2管理员,培训计划,培训记录。a)如果7.2.3.4.4b)访谈人员能够表述清晰问询内容,
6、且安全职责、惩戒措施和岗位操作规程表述与文件描述一致,则该项为肯定;b)7.2.3.4.4a)-均为肯定,则信息系统符合本单元测评项要求。略和规定的人员进行惩戒;解程度;C)应对定期安全教育和培训进行书面规定,针对不同C)应检查安全教育和培训计划文档,查看是否具有不同岗位的培训计划;查看计划是否岗位制定不同的培训计划,明确了培训目的、培训方式、培训对象、培对信息安全基础知识、岗位操作规程等进行培训;d)应对安全教育和培训的情况和结果进行记录并归档保存。训内容、培训时间和地点等,培训内容是否包含信息安全基础知识、岗位操作规程等;d)应检查是否具有安全教育和培训记录,查看记录是否有培训人员、培训内
7、容、培训结果等的描述;查看记录与培训计划是否一致。a)应访谈安全主管,问询对第三方人员(如向系统提供服务的系统软、硬件维护人员,业务合作火伴、评估人员等)的访问采取哪a)应确保在外部人员访问受控区域前先提出书面申请,批准后由专人全程陪同或者监督,并登记备案;些管理措施,是否要求第三方人员访问前与机构签署安全责任合同书或者保密协议;b)应访谈安全管理人员,问询对第三方人员访问重要区域(如访问主机房、重要服务器或者设备、保密文档等)采取哪些措施,是否经有关负责人书面批准,是否由专人全程陪同或者监督,是否进行记录并备案管理;C)应检查安全责任合同书或者保密协议,查看7.2.3.5外部人员访问管理(G
8、3)是否有保密范围、保密责任、违约责任、协议的有效期限和责任人的签字等。d)应检查第三方人员访问管理文档,查看是否明确第三方人员包括哪些人员,允许第三方人员访问的范围(区域、系统、设备、信b)对外部人员允许访问的区域、系统、设备、信息等内容应进行书面的规定,并按照规定执行。息等内容),第三方人员进入条件(对哪些重要区域的访问须提出书面申请批准后方可进入),第三方人员进入的访问控制(由专人全程陪同或者监督等)和第三方人员的离开条件等;e)应检查第三方人员访问重要区域批准文档,查看是否有第三方人员访问重要区域的书面申请,是否有批准人允许访问的批准签字等;f)应检查第三方人员访问重要区域的登记A.1
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO27000 管理 要求 三级 控制 对照