午夜探花在线观看_精品国产青草久久久久96_日日碰狠狠躁久久躁婷婷_曰批又黄又爽免费视频_亚洲图片中文字幕_天堂av资源在线_国产精品又粗又长_国产精品久久久久久久久毛片_成人高潮免费视频_国产黄色特级片

蘇州華菱企業(yè)管理咨詢有限公司

檢測認證人脈交流通訊錄
  • 數(shù)據(jù)中心信息安全管理及管控要求

  • 這真不是您需要的服務?

     直接提問 | 回首頁搜

  • 認證機構類別:認證培訓機構
    認證服務類別:管理體系認證
  • 現(xiàn)在,ISO27000:2005標準已得到了很多國家的認可,是國際上具有代表性的信息安全管理體系標準。許多國家的政府機構、銀行、證券、保險公司、電信運營商、網(wǎng)絡公司及許多跨國公司已采用了此標準對信息安全進行系統(tǒng)的管理,數(shù)據(jù)中心(IDC)應逐步建立并完善標準化的信息安全管理體系。

     

    隨著在世界范圍內,信息化水平的不斷發(fā)展,數(shù)據(jù)中心的信息安全逐漸成為人們關注的焦點,世界范圍內的各個機構、組織、個人都在探尋如何保障信息安全的問題。英國、美國、挪威、瑞典、芬蘭、澳大利亞等國均制定了有關信息安全的本國標準,國際標準化組織(ISO)也發(fā)布了ISO17799、ISO13335、ISO15408等與信息安全相關的國際標準及技術報告。目前,在信息安全管理方面,英國標準ISO27000:2005已經(jīng)成為世界上應用最廣泛與典型的信息安全管理標準,它是在BSI/DISC的BDD/2信息安全管理委員會指導下制定完成。

    ISO27001標準于1993年由英國貿(mào)易工業(yè)部立項,于1995年英國首次出版BS 7799-1:1995《信息安全管理實施細則》,它提供了一套綜合的、由信息安全最佳慣例組成的實施規(guī)則,其目的是作為確定工商業(yè)信息系統(tǒng)在大多數(shù)情況所需控制范圍的唯一參考基準,并且適用于大、中、小組織。1998年英國公布標準的第二部分《信息安全管理體系規(guī)范》,它規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個組織的全面或部分信息安全管理體系評估的基礎,它可以作為一個正式認證方案的根據(jù)。ISO27000-1與ISO27000-2經(jīng)過修訂于1999年重新予以發(fā)布,1999版考慮了信息處理技術,尤其是在網(wǎng)絡和通信領域應用的近期發(fā)展,同時還非常強調了商務涉及的信息安全及信息安全的責任。2000年12月,ISO27000-1:1999《信息安全管理實施細則》通過了國際標準化組織ISO的認可,正式成為國際標準ISO/IEC17799-1:2000《信息技術-信息安全管理實施細則》。2002年9月5日,ISO27000-2:2002草案經(jīng)過廣泛的討論之后,終于發(fā)布成為正式標準,同時ISO27000-2:1999被廢止。現(xiàn)在,ISO27000:2005標準已得到了很多國家的認可,是國際上具有代表性的信息安全管理體系標準。許多國家的政府機構、銀行、證券、保險公司、電信運營商、網(wǎng)絡公司及許多跨國公司已采用了此標準對信息安全進行系統(tǒng)的管理,數(shù)據(jù)中心(IDC)應逐步建立并完善標準化的信息安全管理體系。

    一、 數(shù)據(jù)中心信息安全管理總體要求

    1、信息安全管理架構與人員能力要求

    1.1信息安全管理架構

    IDC在當前管理組織架構基礎上,建立信息安全管理委員會,涵蓋信息安全管理、應急響應、審計、技術實施等不同職責,并保證職責清晰與分離,并形成文件。

    1.2人員能力

    具備標準化 信息安全管理體系內部審核員、CISP(Certified Information Security Professional,國家注冊信息安全專家)等相關資質人員。5星級IDC至少應具備一名合格的標準化信息安全管理內部審核員、一名標準化 主任審核員。4星級IDC至少應至少具備一名合格的標準化信息安全管理內部審核員

    2、信息安全管理體系文件要求,根據(jù)IDC業(yè)務目標與當前實際情況,建立完善而分層次的IDC信息安全管理體系及相應的文檔,包含但不限于如下方面:

    2.1信息安全管理體系方針文件

    包括IDC信息安全管理體系的范圍,信息安全的目標框架、信息安全工作的總方向和原則,并考慮IDC業(yè)務需求、國家法律法規(guī)的要求、客戶以及合同要求。

    2.2風險評估

    內容包括如下流程:識別IDC業(yè)務范圍內的信息資產(chǎn)及其責任人;識別資產(chǎn)所面臨的威脅;識別可能被威脅利用的脆弱點;識別資產(chǎn)保密性、完整性和可用性的喪失對IDC業(yè)務造成的影響;評估由主要威脅和脆弱點導致的IDC業(yè)務安全破壞的現(xiàn)實可能性、對資產(chǎn)的影響和當前所實施的控制措施;對風險進行評級。

    2.3風險處理

    內容包括:與IDC管理層確定接受風險的準則,確定可接受的風險級別等;建立可續(xù)的風險處理策略:采用適當?shù)目刂拼胧⒔邮茱L險、避免風險或轉移風險;控制目標和控制措施的選擇和實施,需滿足風險評估和風險處理過程中所識別的安全要求,并在滿足法律法規(guī)、客戶和合同要求的基礎上達到最佳成本效益。

    2.4文件與記錄控制

    明確文件制定、發(fā)布、批準、評審、更新的流程;確保文件的更改和現(xiàn)行修訂狀態(tài)的標識、版本控制、識別、訪問控制有完善的流程;并對文件資料的傳輸、貯存和最終銷毀明確做出規(guī)范。

    記錄控制內容包括:保留信息安全管理體系運行過程執(zhí)行的記錄和所有發(fā)生的與信息安全有關的重大安全事件的記錄;記錄的標識、貯存、保護、檢索、保存期限和處置所需的控制措施應形成文件并實施。

    2.5內部審核

    IDC按照計劃的時間間隔進行內部ISMS審核,以確定IDC的信息安全管理的控制目標、控制措施、過程和程序符標準化標準和相關法律法規(guī)的要求并得到有效地實施和保持。五星級IDC應至少每年1次對信息安全管理進行內部審核。四星級IDC應至少每年1次對信息安全管理進行內部審核。

    2.6糾正與預防措施

    IDC建立流程,以消除與信息安全管理要求不符合的原因及潛在原因,以防止其發(fā)生,并形成文件的糾正措施與預防措施程序無

    2.7控制措施有效性的測量

    定義如何測量所選控制措施的有效性;規(guī)定如何使用這些測量措施,對控制措施的有效性進行測量(或評估)。

    2.8管理評審

    IDC管理層按計劃的時間間隔評審內部信息安全管理體系,以確保其持續(xù)的適宜性、充分性和有效性,最終符合IDC業(yè)務要求。

    五星級IDC管理層應至少每年1次對IDC的信息安全管理體系進行評審四星級IDC管理層應至少每年1次對IDC的信息安全管理體系進行評審。

    2.9適用性聲明

    適用性聲明必須至少包括以下3項內容: IDC所選擇的控制目標和控制措施,及其選擇的理由;當前IDC實施的控制目標和控制措施;標準化附錄A中任何控制目標和控制措施的刪減,以及刪減的正當性理由。

    2.10業(yè)務連續(xù)性

    過業(yè)務影響分析,確定IDC業(yè)務中哪些是關鍵的業(yè)務進程,分出緊急先后次序; 確定可以導致業(yè)務中斷的主要災難和安全失效、確定它們的影響程度和恢復時間; 進行業(yè)務影響分析,確定恢復業(yè)務所需要的資源和成本,決定對哪些項目制作業(yè)務連續(xù)性計劃(BCP)/災難恢復計劃(DRP)。

    2.11其它相關程序

    另外,還應建立包括物理與環(huán)境安全、信息設備管理、新設施管理、業(yè)務連續(xù)性管理、災難恢復、人員管理、第三方和外包管理、信息資產(chǎn)管理、工作環(huán)境安全管理、介質處理與安全、系統(tǒng)開發(fā)與維護、法律符合性管理、文件及材料控制、安全事件處理等相關流程與制度。

    二、信息安全管控要求

    1、安全方針

    信息安全方針文件與評審建立IDC信息安全方針文件需得到管理層批準、發(fā)布并傳達給所有員工和外部相關方。

    至少每年一次或當重大變化發(fā)生時進行信息安全方針評審。

    2、信息安全組織

    2.1 內部組織

    2.1.1信息安全協(xié)調、職責與授權

    信息安全管理委員會包含IDC相關的不同部門的代表;所有的信息安全職責有明確成文的規(guī)定;對新信息處理設施,要有管理授權過程。

    2.1.2保密協(xié)議

    IDC所有員工須簽署保密協(xié)議,保密內容涵蓋IDC內部敏感信息;保密協(xié)議條款每年至少評審一次。

    2.1.3權威部門與利益相關團體的聯(lián)系

    與相關權威部門(包括,公安部門、消防部門和監(jiān)管部門)建立溝通管道;與安全專家組、專業(yè)協(xié)會等相關團體進行溝通。

    2.1.4獨立評審

    參考“信息安全管理體系要求”第5和第8條關于管理評審、內部審核的要求,進行獨立的評審。

    審核員不能審核評審自己的工作;評審結果交管理層審閱。

    2.2 外方管理

    2.2.1外部第三方的相關風險的識別

    將外部第三方(設備維護商、服務商、顧問、外包方臨時人員、實習學生等)對IDC信息處理設施或信息納入風險評估過程,考慮內容應包括:需要訪問的信息處理設施、訪問類型(物理、邏輯、網(wǎng)絡)、涉及信息的價值和敏感性,及對業(yè)務運行的關鍵程度、訪問控制等相關因素。

    建立外部第三方信息安全管理相關管理制度與流程。

    2.2.2客戶有關的安全問題

    針對客戶信息資產(chǎn)的保護,根據(jù)合同以及相關法律、法規(guī)要求,進行恰當?shù)谋Wo。

    2.2.3處理第三方協(xié)議中的安全問題

    涉及訪問、處理、交流(或管理)IDC及IDC客戶的信息或信息處理設施的第三方協(xié)議,需涵蓋所有相關的安全要求。

    3、信息資產(chǎn)管理

    3.1 資產(chǎn)管理職責

    3.1.1資產(chǎn)清單與責任人

    IDC對所有信息資產(chǎn)度進行識別,將所有重要資產(chǎn)都進行登記、建立清單文件并加以維護。

    IDC中所有信息和信息處理設施相關重要資產(chǎn)需指定責任人。

    3.1.2資產(chǎn)使用

    指定信息與信息處理設施使用相關規(guī)則,形成了文件并加以實施。

    3.2 信息資產(chǎn)分類

    3.2.1資產(chǎn)分類管理

    根據(jù)信息資產(chǎn)對IDC業(yè)務的價值、法律要求、敏感性和關鍵性進行分類,建立一個信息分類指南。

    信息分類指南應涵蓋外來的信息資產(chǎn),尤其是來自客戶的信息資產(chǎn)。

    3.2.2信息的標記和處理

    按照IDC所采納的分類指南建立和實施一組合適的信息標記和處理程序。

    4、人力資源安全

    這里的人員包括IDC雇員、承包方人員和第三方等相關人員。

    4.1信息安全角色與職責

    人員職責說明體現(xiàn)信息安全相關角色和要求。

    4.2背景調查

    人員任職前根據(jù)職責要求和崗位對信息安全的要求,采取必要的背景驗證。

    4.3雇用的條款和條件

    人員雇傭后,應簽署必要的合同,明確雇傭的條件和條款,并包含信息安全相關要求。

    4.4信息安全意識、教育和培訓

    入職新員工培訓應包含IDC信息安全相關內容。

    至少每年一次對人員進行信息安全意識培訓。

    4.5安全違紀處理

    針對安全違規(guī)的人員,建立正式的紀律處理程序。

    4.6雇傭的終止與變更

    IDC應清晰規(guī)定和分配雇用終止或雇用變更的職責;雇傭協(xié)議終止于變更時,及時收回相關信息資產(chǎn),并調整或撤銷相關訪問控制權限。

    5、物理與環(huán)境安全

    5.1 安全區(qū)域

    5.1.1邊界安全與出入口控制

    根據(jù)邊界內資產(chǎn)的安全要求和風險評估的結果對IDC物理區(qū)域進行分區(qū)、分級管理,不同區(qū)域邊界與出入口需建立卡控制的入口或有人管理的接待臺。

    入侵檢測與報警系統(tǒng)覆蓋所有門窗和出入口,并定期檢測入侵檢測系統(tǒng)的有效性。

    機房大樓應有7×24小時的專業(yè)保安人員,出入大樓需登記或持有通行卡。

    機房安全出口不少于兩個,且要保持暢通,不可放置雜物。

    5星級IDC:出入記錄至少保存6個月,視頻監(jiān)控至少保存1個月。

    4星級IDC:出入記錄至少保存6個月,視頻監(jiān)控至少保存1個月。

    5.1.2 IDC機房環(huán)境安全

    記錄訪問者進入和離開IDC的日期和時間,所有的訪問者要需要經(jīng)過授權。

    建立訪客控制程序,對服務商等外部人員實現(xiàn)有效管控。

    所有員工、服務商人員和第三方人員以及所有訪問者進入IDC要佩帶某種形式的可視標識,已實現(xiàn)明顯的區(qū)分。外部人員進入IDC后,需全程監(jiān)控。

    5.1.3防范外部威脅和環(huán)境威脅

    IDC對火災、洪水、地震、爆炸、社會動蕩和其他形式的自然或人為災難引起的破壞建立足夠的防范控制措施;危險或易燃材料應在遠離IDC存放;備份設備和備份介質的存放地點應與IDC超過10公里的距離。

    機房內應嚴格執(zhí)行消防安全規(guī)定,所有門窗、地板、窗簾、飾物、桌椅、柜子等材料、設施都應采用防火材料。

    5.1.4公共訪問區(qū)和交接區(qū)

    為了避免未授權訪問,訪問點(如交接區(qū)和未授權人員可以進入的其它地點)需進行適當?shù)陌踩刂疲O備貨物交接區(qū)要與信息處理設施隔開。

    5.2 設備安全

    5.2.1設備安全

    設備盡量安置在可減少未授權訪問的適當?shù)攸c;對于處理敏感數(shù)據(jù)的信息處理設施,盡量安置在可限制觀測的位置;對于需要特殊保護的設備,要進行適當隔離;對信息處理設施的運行有負面影響的環(huán)境條件(包括溫度和濕度),要進行實時進行監(jiān)視。

    5.2.2支持性設備安全

    支持性設施(例如電、供水、排污、加熱/通風和空調等)應定期檢查并適當?shù)臏y試以確保他們的功能,減少由于他們的故障或失效帶來的風險。

    實現(xiàn)多路供電,以避免供電的單一故障點。

    5.2.3線纜安全

    應保證傳輸數(shù)據(jù)或支持信息服務的電源布纜和通信布纜免受竊聽或損壞。

    電源電纜要與通信電纜分開;各種線纜能通過標識加以區(qū)分,并對線纜的訪問加以必要的訪問控制。

    線纜標簽必須采用防水標簽紙和標簽打印機進行正反面打印(或者打印兩張進行粘貼),標簽長度應保證至少能夠纏繞電纜一圈或一圈半,打印字符必須清晰可見,打印內容應簡潔明了,容易理解。標簽的標示必須清晰、簡潔、準確、統(tǒng)一,標簽打印應當前后和上下排對齊。

    5.2.4設備維護

    設備需按照供應商推薦的服務時間間隔和說明書,進行正確維護;設備維護由已授權人員執(zhí)行,并保存維護記錄1年。

    5.2.5組織場所外的設備安全

    應對組織場所的設備采取安全措施,要考慮工作在組織場所以外的不同風險。

    5.2.6設備的安全處置或再利用

    包含儲存介質的設備的所有項目應進行檢查,以確保在銷毀之前,任何敏感信息和注冊軟件已被刪除或安全重寫。

    5.2.7資產(chǎn)的移動

    設備、信息或軟件在授權之前不應帶出組織場所,設置設備移動的時間限制,并在返還時執(zhí)行符合性檢查;對設備做出移出記錄,當返回時,要做出送回記錄。

    6、通信和操作管理

    6.1 運行程序和職責

    6.1.1運行操作程序文件化

    運行操作程序文件化并加以保持,并方便相關使用人員的訪問。

    6.1.2變更管理

    對信息處理設施和系統(tǒng)的變更是否受控,并考慮:重大變更的標識和記錄;變更的策劃和測試;對這種變更的潛在影響的評估,包括安全影響;對建議變更的正式批準程序;向所有有關人員傳達變更細節(jié);返回程序,包括從不成功變更和未預料事態(tài)中退出和恢復的程序與職責。

    6.1.3職責分離

    各類責任及職責范圍應加以分割,以降低未授權或無意識的修改或者不當使用組織資產(chǎn)的機會。

    6.1.4開發(fā)設施、測試設施和運行設施的分離

    開發(fā)、測試和運行設施應分離,以減少未授權訪問或改變運行系統(tǒng)的風險。

    6.2 第三方服務交付管理

    6.2.1服務交付

    應確保第三方實施、運行和保持包含在第三方服務交付協(xié)議中的安全控制措施、服務定義和交付水準。

    IDC應確保第三方保持足夠的服務能力和可使用的計劃以確保商定的服務在大的服務故障或災難后繼續(xù)得以保持。

     

    6.2.2第三方服務的監(jiān)視和評審

    應定期監(jiān)視和評審由第三方提供的服務、報告和記錄,審核也應定期執(zhí)行,并留下記錄。

    6.2.3第三方服務的變更管理

    應管理服務提供的變更,包括保持和改進現(xiàn)有的信息安全方針策略、程序和控制措施,要考慮業(yè)務系統(tǒng)和涉及過程的關鍵程度及風險的再評估

    6.3系統(tǒng)規(guī)劃和驗收

    6.3.1容量管理

    IDC各系統(tǒng)資源的使用應加以監(jiān)視、調整,并做出對于未來容量要求的預測,以確保擁有所需的系統(tǒng)性能。

    系統(tǒng)硬件系統(tǒng)環(huán)境的功能、性能和容量要滿足IDC業(yè)務處理的和存貯設備的平均使用率宜控制在75%以內。

    網(wǎng)絡設備的處理器和內存的平均使用率應控制在75%以內。

    6.3.2系統(tǒng)驗收

    建立對新信息系統(tǒng)、升級及新版本的驗收準則,并且在開發(fā)中和驗收前對系統(tǒng)進行適當?shù)臏y試。

    6.4防范惡意代碼和移動代碼

    6.4.1對惡意代碼的控制措施

    實施惡意代碼的監(jiān)測、預防和恢復的控制措施,以及適當?shù)奶岣哂脩舭踩庾R的程序

    6.4.2對移動代碼的控制措施

    當授權使用移動代碼時,其配置確保授權的移動代碼按照清晰定義的安全策略運行,應阻止執(zhí)行未授權的移動代碼。

    6.5 備份

    6.5.1備份

    應按照客戶的要求以及已設的備份策略,定期備份和測試信息和軟件。各個系統(tǒng)的備份安排應定期測試以確保他們滿足業(yè)務連續(xù)性計劃的要求。對于重要的系統(tǒng),備份安排應包括在發(fā)生災難時恢復整個系統(tǒng)所必需的所有系統(tǒng)信息、應用和數(shù)據(jù)。

    應確定最重要業(yè)務信息的保存周期以及對要永久保存的檔案拷貝的任何要求。

    6.6 網(wǎng)絡安全管理

    6.6.1網(wǎng)絡控制

    為了防止使用網(wǎng)絡時發(fā)生的威脅和維護系統(tǒng)與應用程序的安全,網(wǎng)絡要充分受控;網(wǎng)絡的運行職責與計算機系統(tǒng)的運行職責實現(xiàn)分離;敏感信息在公用網(wǎng)絡上傳輸時,考慮足夠的加密和訪問控制措施。

    6.6.2網(wǎng)絡服務的安全

    網(wǎng)絡服務(包括接入服務、私有網(wǎng)絡服務、增值網(wǎng)絡和受控的網(wǎng)絡安全解決方案,例如防火墻和入侵檢測系統(tǒng)等)應根據(jù)安全需求,考慮如下安全控制措施:為網(wǎng)絡服務應用的安全技術,例如認證、加密和網(wǎng)絡連接控制;按照安全和網(wǎng)絡連接規(guī)則,網(wǎng)絡服務的安全連接需要的技術參數(shù);若需要,網(wǎng)絡服務使用程序,以限制對網(wǎng)絡服務或應用的訪問。

    6.7 介質管理

    6.7 .1可移動介質的管理

    建立適當?shù)目梢苿咏橘|的管理程序,規(guī)范可移動介質的管理。

    可移動介質包括磁帶、磁盤、閃盤、可移動硬件驅動器、CD、DVD和打印的介質

    6.7 .2介質的處置

    不再需要的介質,應使用正式的程序可靠并安全地處置。保持審計蹤跡,保留敏感信息的處置記錄。

    6.7 .3信息處理程序

    建立信息的處理及存儲程序,以防止信息的未授權的泄漏或不當使用。

    包含信息的介質在組織的物理邊界以外運送時,應防止未授權的訪問、不當使用或毀壞。

    6.8 信息交換

    6.8.1信息交換策略和程序

    為了保護通過使用各種類型的通信設施進行信息交換,是否有正式的信息交換方針、程序和控制措施。

    6.8.2外方信息交換協(xié)議

    在組織和外方之間進行信息/軟件交換時,是否有交換協(xié)議。

    6.8.3電子郵件、應用系統(tǒng)的信息交換與共享

    建立適當?shù)目刂拼胧Wo電子郵件的安全;為了保護相互連接的業(yè)務信息系統(tǒng)的信息,開發(fā)與實施相關的方針和程序。

    6.9 監(jiān)控

    6.9.1審計日志

    審計日志需記錄用戶活動、異常事件和信息安全事件;為了幫助未來的調查和訪問控制監(jiān)視,審計日志至少應保存1年。

    6.9.2監(jiān)視系統(tǒng)的使用

    應建立必要的信息處理設施的監(jiān)視使用程序,監(jiān)視活動的結果應定期評審。

    6.9.3日志信息的保護

    記錄日志的設施和日志信息應加以保護,以防止篡改和未授權的訪問。

    6.9.4管理員和操作員日志

    系統(tǒng)管理員和系統(tǒng)操作員活動應記入日志。系統(tǒng)管理員與系統(tǒng)操作員無權更改或刪除日志。

    6.9.5故障日志

    與信息處理或通信系統(tǒng)的問題有關的用戶或系統(tǒng)程序所報告的故障要加以記錄、分析,并采取適當?shù)拇胧?/p>

    6.9.6時鐘同步

    一個安全域內的所有相關信息處理設施的時鐘應使用已設的精確時間源進行同步。

    5星級IDC各計算機系統(tǒng)的時鐘與標準時間的誤差不超過10秒。

    4星級IDC各計算機系統(tǒng)的時鐘與標準時間的誤差不超過25秒。

    7、訪問控制

    7.1用戶訪問管理

    應有正式的用戶注冊及注銷程序,來授權和撤銷對所有信息系統(tǒng)及服務的訪問。

    應限制和控制特殊權限的分配及使用;應通過正式的管理過程控制口令的分配,確保口令安全;管理層應定期使用正式過程對用戶的訪問權進行復查。

    7.2用戶職責

    建立指導用戶選擇和使用口令的指南規(guī)定,使用戶在選擇及使用口令時,遵循良好的安全習慣。

    用戶應確保無人值守的用戶設備有適當?shù)谋Wo,防止未授權的訪問。

    建立清空桌面和屏幕策略,采取清空桌面上文件、可移動存儲介質的策略和清空信息處理設施屏幕的策略,IDC并定期組織檢查效果。

    7.3網(wǎng)絡訪問控制

    建立訪問控制策略,確保用戶應僅能訪問已獲專門授權使用的服務。

    應使用安全地鑒別方法以控制遠程用戶的訪問,例如口令+證書。

    對于診斷和配置端口的物理和邏輯訪問應加以控制,防止未授權訪問。

    根據(jù)安全要求,應在網(wǎng)絡中劃分安全域,以隔離信息服務、用戶及信息系統(tǒng);對于共享的網(wǎng)絡,特別是越過組織邊界的網(wǎng)絡,用戶的聯(lián)網(wǎng)能力應按照訪問控制策略和業(yè)務應用要求加以限制,并建立適當?shù)穆酚煽刂拼胧?/p>

     

    7.4操作系統(tǒng)訪問控制

    建立一個操作系統(tǒng)安全登錄程序,防止未授權訪問;所有用戶應有唯一的、專供其個人使用的標識符(用戶ID),應選擇一種適當?shù)蔫b別技術證實用戶所宣稱的身份。

    可能超越系統(tǒng)和應用程序控制的管理工具的使用應加以限制并嚴格控制。

    不活動會話應在一個設定的休止期后關閉;使用聯(lián)機時間的限制,為高風險應用程序提供額外的安全。

    7.5應用和信息訪問控制

    用戶和支持人員對信息和應用系統(tǒng)功能的訪問應依照已確定的訪問控制策略加以限制。

    敏感系統(tǒng)應考慮系統(tǒng)隔離,使用專用的(或孤立的)計算機環(huán)境。

    7.6移動計算和遠程工作

    應有正式策略并且采用適當?shù)陌踩胧苑婪妒褂靡苿佑嬎愫屯ㄐ旁O施時所造成的風險。

    通過網(wǎng)絡遠程訪問IDC,需在通過授權的情況下對用戶進行認證并對通信內容進行加密。

    8、信息系統(tǒng)獲取、開發(fā)和維護

    8.1安全需求分析和說明

    在新的信息系統(tǒng)或增強已有信息系統(tǒng)的業(yè)務需求陳述中,應規(guī)定對安全控制措施的要求。

    8.2信息處理控制

    輸入應用系統(tǒng)的數(shù)據(jù)應加以驗證,以確保數(shù)據(jù)是正確且恰當?shù)摹?/p>

    驗證檢查應整合到應用中,以檢查由于處理的錯誤或故意的行為造成的信息的訛誤。

    通過控制措施,確保信息在處理過程中的完整性,并對處理結果進行驗證。

    8.3密碼控制

    應開發(fā)和實施使用密碼控制措施來保護信息的策略,并保證密鑰的安全使用。

    8.4系統(tǒng)文件的安全

    應有程序來控制在運行系統(tǒng)上安裝軟件;試數(shù)據(jù)應認真地加以選擇、保護和控制;應限制訪問程序源代碼。

    8.5開發(fā)過程和支持過程中的安全

    建立變更控制程序控制變更的實施;當操作系統(tǒng)發(fā)生變更后,應對業(yè)務的關鍵應用進行評審和測試,以確保對組織的運行和安全沒有負面影響。

    IDC應管理和監(jiān)視外包軟件的開發(fā)。

    8.6技術脆弱性管理

    應及時得到現(xiàn)用信息系統(tǒng)技術脆弱性的信息,評價組織對這些脆弱性的暴露程度,并采取適當?shù)拇胧﹣硖幚硐嚓P的風險。

    9、信息安全事件管理

    9.1報告信息安全事態(tài)和弱點

    建立正式的IDC信息安全事件報告程序,并形成文件。

    建立適當?shù)某绦颍WC信息安全事態(tài)應該盡可能快地通過適當?shù)墓芾砬肋M行報告,要求員工、承包方人員和第三方人員記錄并報告他們觀察到的或懷疑的任何系統(tǒng)或服務的安全弱點。

    9.2職責和程序

    應建立管理職責和架構,以確保能對信息安全事件做出快速、有效和有序的響應。

    9.3對信息安全事件的總結和證據(jù)的收集

    建立一套機制量化和監(jiān)視信息安全事件的類型、數(shù)量和代價,并且當一個信息安全事件涉及到訴訟(民事的或刑事的),需要進一步對個人或組織進行起訴時,應收集、保留和呈遞證據(jù),以使證據(jù)符合相關訴訟管轄權。

    10、業(yè)務連續(xù)性管理

    10.1業(yè)務連續(xù)性計劃

    建立和維持一個用于整個組織的業(yè)務連續(xù)性計劃,通過使用預防和恢復控制措施,將對組織的影響減少到最低,并從信息資產(chǎn)的損失中恢復到可接受的程度。

    10.2業(yè)務連續(xù)性和風險評估

    通過恰當?shù)某绦颍R別能引起IDC業(yè)務過程中斷的事態(tài)(例如,設備故障、人為錯誤、盜竊、火災、自然災害和恐怖行為等),這種中斷發(fā)生的概率和影響,以及它們對信息安全所造成的后果。

    業(yè)務資源與過程責任人參與業(yè)務連續(xù)性風險評估。

    10.3制定和實施包括信息安全的連續(xù)性計劃

    建立業(yè)務運行恢復計劃,以使關鍵業(yè)務過程在中斷或發(fā)生故障后,能在規(guī)定的水準與規(guī)定的時間范圍恢復運行

    10.4測試、維護和再評估業(yè)務連續(xù)性計劃

    業(yè)務連續(xù)性計劃應定期測試和更新,以確保其及時性和有效性。

    定期測試及更新業(yè)務連續(xù)性計劃(BCP)/災難恢復計劃(DRP),并對員工進行培訓;定期對IDC的風險進行審核和管理評審,及時發(fā)現(xiàn)潛在的災難和安全失效。

    5星級IDC:至少每年一次測試及更新;BCP/DRP,并對員工進行培訓; 至少每年一次對IDC的風險進行審核和管理評審,及時發(fā)現(xiàn)潛在的災難和安全失效。

    4星級IDC:至少每年一次測試及更新;BCP/DRP,并對員工進行培訓;至少每年一次對IDC的風險進行審核和管理評審,及時發(fā)現(xiàn)潛在的災難和安全失效。

    11、符合性

    11.1可用法律、法規(guī)的識別

    IDC所有相關的法令、法規(guī)和合同要求,以及為滿足這些要求組織所采用的方法,應加以明確地定義、收集和跟蹤,并形成文件并保持更新。

    11.2知識產(chǎn)權

    應實施適當?shù)某绦颍源_保在使用具有知識產(chǎn)權的材料和具有所有權的軟件產(chǎn)品時,符合法律、法規(guī)和合同的要求。

    11.3保護組織的記錄

    應防止重要的記錄遺失、毀壞和偽造,以滿足法令、法規(guī)、合同和業(yè)務的要求。

    11.4技術符合性檢查

    定期地對信息系統(tǒng)進行安全實施標準符合檢查,由具有勝任能力的已授權的人員執(zhí)行,或在他們的監(jiān)督下執(zhí)行。

    11.5數(shù)據(jù)保護和個人信息的隱私

    應依照相關的法律、法規(guī)和合同條款的要求,確保數(shù)據(jù)保護和隱私。

蘇州華菱企業(yè)管理咨詢有限公司

李炳剛

  • [聯(lián)系時請說明來自 檢測通]
  • 聯(lián)系方式:
  • 請點擊查看電話

  • 地址:
  • 江蘇省蘇州市平江區(qū)人民路3188號萬達廣場B座2108

  • 檢測通手機版

  • 檢測通官方微信

  •  檢測通QQ群
久久久久久久久毛片| 中文字幕+乱码+中文乱码www| 国产av不卡一区二区| 四虎永久免费观看| 亚洲一区二区天堂| 青青草成人免费| 免费看黄在线看| 亚洲毛片亚洲毛片亚洲毛片| 无码精品人妻一区二区三区影院| aaa在线视频| 99九九精品视频| 欧美日韩不卡在线视频| av永久免费观看| 国产精品日日摸夜夜爽| 国产又粗又黄又爽的视频| 国产精品99精品无码视| 成人免费无码av| 六月婷婷激情网| 农村老熟妇乱子伦视频| 天天躁日日躁狠狠躁av麻豆男男| 国产特级aaaaaa大片| 视频一区二区三区四区五区| 奇米视频888| 欧美 国产 日本| 在线观看污视频| 亚洲女人久久久| 日韩精品卡通动漫网站| 亚洲成a人片在线www| www香蕉视频| 91麻豆成人精品国产| 亚洲男人的天堂在线视频| 亚洲欧美久久久久| 免费裸体美女网站| 国产妇女馒头高清泬20p多| 色香蕉在线观看| 人妻无码一区二区三区免费| 中文字幕在线观看的网站| 久久久久无码精品| 手机看片一区二区| 成人免费一级视频| 精品国产av 无码一区二区三区| 日本妇乱大交xxxxx| 亚洲s码欧洲m码国产av| 日韩免费不卡视频| 日韩免费视频网站| 日韩三级一区二区三区| 国产无遮挡免费视频| 日本一二三四区视频| 亚洲xxx在线观看| 在线看的黄色网址| 午夜久久福利视频| 国产乱女淫av麻豆国产| 国产又黄又猛的视频| 色婷婷狠狠18| 激情文学亚洲色图| 中文字幕第三区| 麻豆国产尤物av尤物在线观看 | 97久久久久久久| 久久中文字幕无码| 国产成人亚洲精品自产在线| 国产无码精品一区二区| 天天爽夜夜爽夜夜爽精品| 久久婷婷一区二区| 黄色在线观看国产| 亚洲av人无码激艳猛片服务器| 欧美日韩综合一区二区三区| 国产在线观看第一页| 老熟妇一区二区三区啪啪| 中文天堂在线播放| 国产成人久久精品77777综合 | 人成免费在线视频| 欧美性x x x| 佐佐木明希av| 干日本少妇首页| 麻豆一区二区三区视频| 青青草原播放器| 六月丁香在线视频| 一级aaaa毛片| 污污视频在线观看网站| 亚洲自拍偷拍精品| 欧美18—19性高清hd4k| 澳门黄色一级片| 久久99久久99精品| 九九九在线观看视频| 免费在线视频观看| 最近中文字幕免费在线观看| 国产黄色片网站| www.美色吧.com| 日韩欧美黄色网址| 少妇大叫太大太粗太爽了a片小说| 青青艹视频在线| 久久人人爽av| 在线观看日本网站| 亚洲欧美高清视频| 女尊高h男高潮呻吟| a在线视频播放观看免费观看| 日韩国产一级片| 欧美色图一区二区| 伊人精品在线视频| 久久发布国产伦子伦精品| 国产精品久久久视频| 国产欧美久久久久| 国产精品999.| 一级日韩一级欧美| 欧美xxxxx精品| 超碰在线免费观看97| 看欧美ab黄色大片视频免费| 国产精品suv一区二区三区| a级片免费视频| 国产免费看av| 日韩欧美精品免费| 久久久久成人网站| 国产黄色高清视频| 最近中文字幕在线mv视频在线| 成人在线免费高清视频| 国产又粗又长又爽又黄的视频| 中文字幕av久久爽| 久久人人妻人人人人妻性色av| 特级毛片在线免费观看| 天堂av8在线| 国产又粗又猛又爽| 国产精品天天干| 日本一极黄色片| 无码人妻精品一区二区三区不卡| 污污网站免费在线观看| www.99re7| 在线免费看v片| 性欧美8khd高清极品| 夫妇露脸对白88av| 国产喷水theporn| 国产精品伦一区二区三区| 最新中文字幕av| 丁香婷婷激情网| 国产美女明星三级做爰| 欧美人与性囗牲恔配| 亚欧在线免费观看| 国产精品玖玖玖| 国产精品麻豆一区| 欧美激情第一区| 免费av一级片| 伊人久久在线观看| 日韩精品手机在线| 黄色网址在线视频| 哪个网站能看毛片| 一本色道久久综合亚洲| 长河落日免费高清观看| 亚洲va综合va国产va中文| 国产黄色片av| 日本精品福利视频| aaa在线视频| 精品人妻中文无码av在线| 污视频网站观看| 人妻偷人精品一区二区三区| 久久久99精品视频| 久久影视中文字幕| 一级黄色毛毛片| 激情五月婷婷小说| 亚洲av无码一区东京热久久| 999香蕉视频| 蜜臀av中文字幕| 日韩欧美不卡在线| 国产毛片毛片毛片毛片毛片| 国产大片免费看| 亚洲天堂视频网站| 欧美亚洲色综久久精品国产| 天天干天天曰天天操| 男人网站在线观看| 在线观看高清免费视频| 性xxxx搡xxxxx搡欧美| 国产特级淫片高清视频| 午夜精品小视频| 久久国产精品网| 99热在线只有精品| 国产精品久久久久久久乖乖| 国产免费一区二区三区最新不卡 | 六月丁香在线视频| 亚洲色图第四色| 五月婷婷中文字幕| 熟女少妇a性色生活片毛片| 天天综合网入口| 国产中文av在线| 日韩中文字幕高清| 少妇高潮流白浆| 国产又粗又猛又爽又黄的视频一 | 性欧美1819| 特大黑人巨人吊xxxx| 欧美成人精品欧美一| 中字幕一区二区三区乱码| 日本亚洲欧美在线| 天堂av免费在线| 精品国产www| 日韩一区二区高清视频| 亚洲精品一区二区三区蜜桃| 国产亚洲精品网站| 国产a√精品区二区三区四区| 亚洲天堂2018av| 伊人网伊人影院| 欧美特黄aaaaaa| 亚洲美女自拍偷拍| www国产在线| 孩娇小videos精品| 国产特级黄色录像| 波多野结衣视频网址| 97干在线视频| 亚洲熟女乱综合一区二区| 欧美三级免费看| 我要看黄色一级片| 性网爆门事件集合av| 冲田杏梨av在线| 欧美 日韩 国产 成人 在线观看| 精品国产xxx| 成年人午夜免费视频| 成人欧美精品一区二区| 国产在线视频你懂的| 久久免费视频2| 亚洲av成人无码久久精品老人 | 欧美丰满美乳xxⅹ高潮www| 秋霞精品一区二区三区| 国产一级做a爰片久久毛片男| 三级视频在线看| 久久精品亚洲无码| 黄色成人在线免费观看| 国产sm在线观看| 国产精品免费精品一区| www.av片| 成年人在线观看av| 一卡二卡在线视频| 艹b视频在线观看| 国产精品 欧美激情| 天天干天天爱天天操| 国产精品第9页| 日本免费不卡一区二区| 国产成人av一区二区三区不卡| www.亚洲激情| 欧美男女交配视频| 久久精品国产精品亚洲精品色| 性感美女一级片| 无码视频在线观看| 波多结衣在线观看| 黄色www在线观看| 五月天丁香社区| 一级黄色大片免费| 九九九九九九九九| 97在线国产视频| 久久精品一级片| 国产树林野战在线播放| 中文字幕在线永久| 91丨九色丨海角社区| 波多野结衣国产精品| 加勒比海盗1在线观看免费国语版| 国产69视频在线观看| 亚洲一级av毛片| 久久亚洲av午夜福利精品一区| 成人性免费视频| 丰满的亚洲女人毛茸茸| 欧美天堂在线视频| 无码人妻丰满熟妇区五十路| 无码日韩人妻精品久久蜜桃| 永久免费在线看片视频| 免费看污片网站| 天堂在线视频观看| 亚洲综合视频在线播放| 国产一级二级三级| 国产精品无码专区av在线播放| 国产精品99久久久久久成人| 手机在线看片日韩| 女人18毛片水真多18精品| 亚洲欧美一二三区| 国产小视频在线观看免费| 熟女性饥渴一区二区三区| 国产a免费视频| 亚洲一区二区自偷自拍 | 成人免费毛片在线观看| 波多野结衣久久久久| 国产麻豆天美果冻无码视频| 欧美天堂在线视频| 在线视频 91| 99re这里只有精品在线| 精品无码一区二区三区电影桃花 | 日韩毛片在线播放| 天天干天天av| 国产一区二区视频免费在线观看| 国产精品videossex国产高清| 久久成人小视频| 欧美偷拍一区二区三区| 强迫凌虐淫辱の牝奴在线观看| 亚洲区小说区图片区| 亚洲国产精品二区| 国产日韩免费视频| 色婷婷久久综合中文久久蜜桃av| 天天综合网入口| 久久精品免费在线| 久久久久香蕉视频| 国产xxxxhd| 亚洲第一成肉网| 天美一区二区三区| 中文字幕第22页| 九九九九九九九九| 亚洲图片 自拍偷拍| 污视频网址在线观看| 99re精彩视频| 国产永久免费网站| 一区二区三区国产好的精华液| 特级丰满少妇一级| 国产高清视频网站| 岛国av在线免费| 亚洲一区二区中文字幕在线观看| www.久久av.com| 国产精品久久久久久久99| 91蝌蚪视频在线| 精品无码久久久久| 国产黄色片免费看| 波多野结衣爱爱| 中文字幕乱码人妻无码久久| 一级久久久久久久| av中文字幕播放| 色婷婷在线视频| 麻豆免费在线观看视频| 日韩精品一区二区三区高清免费| 亚洲黄色在线网站| 欧美福利第一页| 欧美黑人性猛交xxx| 日本成人在线不卡| a√天堂在线观看| 中文字幕天天干| 妺妺窝人体色www聚色窝仙踪| 99视频在线看| 亚洲天堂中文在线| 亚洲精品无amm毛片| 好吊操视频这里只有精品| 日韩网站在线播放| 成人一级黄色大片| 免费在线看黄色片| 手机看片福利日韩| 激情综合网五月天| 天堂av免费在线观看| 国产情侣自拍小视频| 中文字幕久久久久久久| 丰满少妇高潮一区二区| 黄色片在线观看网站| 欧美成人高潮一二区在线看| 波多野结衣xxxx| 久久久国产高清| 国产av无码专区亚洲av| 免费观看污网站| 黄色免费一级视频| 国产欧美日韩小视频| 奇米视频888| 狠狠狠狠狠狠狠| 五月婷婷狠狠干| 亚洲av毛片基地| 91九色丨porny丨国产jk| 亚洲一级片网站| 成人av网站在线播放| 日本加勒比一区| 亚洲а∨天堂久久精品2021| 毛片av在线播放| 激情久久综合网| 在线观看中文字幕2021| 国产香蕉精品视频| 裸体武打性艳史| 黄色国产小视频| 黄色在线视频网址| 午夜影院在线视频| 无码黑人精品一区二区| 任你操这里只有精品| 欧美国产成人精品一区二区三区| 亚洲精品一级片| 少妇的滋味中文字幕bd| 奇米精品一区二区三区| 亚洲免费激情视频| 人妻一区二区三区四区| 很污很黄的网站| 亚洲激情在线观看视频| 国产精品午夜一区二区| av电影中文字幕| 欧美 日韩 国产精品| 美女毛片在线观看| 欧美一级淫片aaaaaa| 中国一级片在线观看| 国产又大又黄又猛| 国产精品久久久久久久成人午夜| 少妇按摩一区二区三区| www.爱色av.com| 天天干天天干天天| 李丽珍裸体午夜理伦片| 成年女人18级毛片毛片免费| 日韩欧美a级片| www.四虎在线| 国产成人艳妇aa视频在线| 国产主播在线播放| 一区二区在线免费观看视频| 在线观看成人免费| 人人干人人干人人干| 久草福利在线观看| 日本a视频在线观看| 高潮毛片又色又爽免费| 亚洲熟妇无码av| 中文久久久久久| 亚洲av无码国产综合专区|