版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
ISMS審核員培訓(xùn)教程目錄第一部分案例 1XX公司介紹 XX公司ISMS文獻(xiàn) 第二部分練習(xí) 1練習(xí)一:擬定審核范疇 2練習(xí)二:編制審核方案和審核計(jì)劃 3練習(xí)三:風(fēng)險(xiǎn)評(píng)定評(píng)審 4練習(xí)四:編制檢查表 5練習(xí)五:判斷不符合項(xiàng) 第一部分案例XX公司介紹略部門(mén)重要職責(zé)以下:生產(chǎn)部:按照客戶規(guī)定,負(fù)責(zé)數(shù)據(jù)加工生產(chǎn),是公司核心業(yè)務(wù)部門(mén)。質(zhì)量確保部:負(fù)責(zé)數(shù)據(jù)加工生產(chǎn)過(guò)程中的品質(zhì)確保,ISO9001質(zhì)量管理體系和GB/T22080-/ISO/IEC27001:信息安全管理體系的運(yùn)行。IT部:負(fù)責(zé)研發(fā)生產(chǎn)部所需的數(shù)據(jù)加工工具,為客戶定制開(kāi)發(fā)電子數(shù)據(jù)閱讀器。公司IT系統(tǒng)的建設(shè)和運(yùn)行維護(hù)。市場(chǎng)營(yíng)銷(xiāo)部:制訂和實(shí)施營(yíng)銷(xiāo)方略,開(kāi)發(fā)客戶,實(shí)現(xiàn)銷(xiāo)售。財(cái)務(wù)部:財(cái)務(wù)計(jì)劃的制訂和實(shí)施,日常結(jié)算、稅務(wù)等會(huì)計(jì)業(yè)務(wù)。行政部:負(fù)責(zé)公司后勤保障和日常運(yùn)行事務(wù)。人力資源部:制訂和實(shí)施人力資源計(jì)劃,涉及人員招聘、績(jī)效考核、崗位職責(zé)定義。XX公司ISMS文獻(xiàn)部分XX公司ISMS文獻(xiàn)以下。ISMS方針信息安全管理體系方針目的和合用范疇信息安全管理體系方針指明了公司的信息安全目的和方向,并能夠確保信息安全管理體系被充足理解和貫徹實(shí)施。另外,本文獻(xiàn)還描述了公司的信息安全管理體系的范疇。本文獻(xiàn)合用于公司信息安全管理體系涉及的全部人員和過(guò)程。信息安全定義公司對(duì)信息安全的定義是:確保公司業(yè)務(wù)所依賴的信息和信息系統(tǒng)的保密性,完整性,可用性;信息安全方針和目的公司信息安全方針為:主動(dòng)防止、及時(shí)發(fā)現(xiàn)、快速響應(yīng)、確保安全。公司的信息安全目的是:滿足已識(shí)別的信息安全規(guī)定,涉及法律法規(guī)、客戶與有關(guān)方和公司業(yè)務(wù)規(guī)定,具體目的涉及:商業(yè)秘密信息泄漏事故為零。引發(fā)公司重要產(chǎn)品研發(fā)與生產(chǎn)中斷時(shí)間累計(jì)不能超出1小時(shí)/年。引發(fā)公司重要產(chǎn)品研發(fā)與生產(chǎn)中斷事故發(fā)生次數(shù)不大于3次/年。信息安全管理機(jī)構(gòu)為了確保公司信息安全工作有一種明確的方向和獲得可見(jiàn)的管理者支持,公司設(shè)立信息安全領(lǐng)導(dǎo)小組,負(fù)責(zé):制訂信息安全方針和目的;建立公司信息安全角色和職責(zé)提供公司ISMS所需要的資源;領(lǐng)導(dǎo)建立和實(shí)施公司ISMS;監(jiān)督和檢查公司信息安全工作;制訂和實(shí)施信息安全工作的獎(jiǎng)懲政策。職責(zé)公司的最高管理者負(fù)責(zé)建立和評(píng)審此文獻(xiàn)。公司的信息安全管理人員要通過(guò)適宜的原則和程序?qū)嵤┬畔踩结槨9救繂T工及其合約供貨商必須按攝影應(yīng)的程序,維護(hù)此方針,全部員工有責(zé)任報(bào)告信息安全事件,以及識(shí)別信息安全風(fēng)險(xiǎn)。重要原則和符合性規(guī)定公司全部員工應(yīng)明確,在信息安全方面滿足下列原則和符合下列規(guī)定是必須的:法律法規(guī)和合同規(guī)定的符合性信息安全安全意識(shí)恪守公司全部信息安全方略和操作規(guī)程評(píng)審本文獻(xiàn)需要定時(shí)被評(píng)審,12個(gè)月內(nèi)評(píng)審一次,當(dāng)信息安全管理體系發(fā)生重大變化時(shí),也應(yīng)評(píng)審,以維持其合用性。信息安全領(lǐng)導(dǎo)小組負(fù)責(zé)本文獻(xiàn)的評(píng)審。實(shí)施本方針自2006年5月15日由公司總經(jīng)理簽訂并頒布實(shí)施。合用聲明(SOA)合用性聲明目的為描述與組織的信息安全管理體系有關(guān)的和合用的控制目的和控制方法的文檔,制訂此文獻(xiàn)。范疇本文獻(xiàn)合用于公司ISMS覆蓋范疇內(nèi)的全部員工和全部活動(dòng)。合用性聲明條款目的控制方法與否選擇/及理由A.5安全方針A.5.1信息安全方針A.5.1.1信息安全方針文獻(xiàn)根據(jù)業(yè)務(wù)規(guī)定和有關(guān)法律法規(guī)提供管理指導(dǎo)并支持信息安全。信息安全方針文獻(xiàn)應(yīng)由管理者同意、公布并傳達(dá)給全部員工和外部有關(guān)方。選擇信息安全工作規(guī)定所擬定,見(jiàn)《信息安全管理體系方針》。A.5.1.2信息安全方針的評(píng)審應(yīng)按計(jì)劃的時(shí)間間隔或當(dāng)重大變化發(fā)生時(shí)進(jìn)行信息安全方針評(píng)審,以確保它持續(xù)的適宜性、充足性和有效性。選擇信息安全工作規(guī)定所擬定,見(jiàn)《信息安全管理體系方針》。A.6信息安全組織A.6.1內(nèi)部組織A.6.1.1信息安全的管理承諾在組織內(nèi)管理信息安全。管理者應(yīng)通過(guò)清晰的闡明、可證明的承諾、明確的信息安全職責(zé)分派及確認(rèn),來(lái)主動(dòng)支持組織內(nèi)的安全。選擇????A.6.1.2信息安全協(xié)調(diào)信息安全活動(dòng)應(yīng)由來(lái)自組織不同部門(mén)并含有有關(guān)角色和工作職責(zé)的代表進(jìn)行協(xié)調(diào)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全管理體系方針》。A.6.1.3信息安全職責(zé)的分派全部的信息安全職責(zé)應(yīng)予以清晰地定義。選擇,??,見(jiàn)《信息安全崗位職責(zé)描述》。A.6.1.4信息解決設(shè)施的授權(quán)過(guò)程新信息解決設(shè)施應(yīng)定義和實(shí)施一種管理授權(quán)過(guò)程。選擇,(寫(xiě)進(jìn)信息安全方略)A.6.1.5保密性合同應(yīng)識(shí)別并定時(shí)評(píng)審反映組織信息保護(hù)需要的保密性或不泄露合同的規(guī)定。選擇,滿足客戶合同和公司的規(guī)定,見(jiàn)《保密制度》。A.6.1.6與政府部門(mén)的聯(lián)系應(yīng)保持與政府有關(guān)部門(mén)的適宜聯(lián)系。選擇,??,見(jiàn)《對(duì)外聯(lián)系表》。A.6.1.7與特定權(quán)益團(tuán)體的聯(lián)系應(yīng)保持與特定權(quán)益團(tuán)體、其它安全專(zhuān)家組和專(zhuān)業(yè)協(xié)會(huì)的適宜聯(lián)系。選擇,獲取行業(yè)信息,見(jiàn)《對(duì)外聯(lián)系表》。A.6.1.8信息安全的獨(dú)立評(píng)審組織管理信息安全的辦法及其實(shí)施(例如信息安全的控制目的、控制方法、方略、過(guò)程和程序)應(yīng)按計(jì)劃的時(shí)間間隔進(jìn)行獨(dú)立評(píng)審,當(dāng)安全實(shí)施發(fā)生重大變化時(shí),也要進(jìn)行獨(dú)立評(píng)審。選擇,根據(jù)業(yè)務(wù)需要適時(shí)進(jìn)行安全機(jī)構(gòu)的第三方獨(dú)立評(píng)審,見(jiàn)《信息安全方略》。A.6.2外部各方A.6.2.1與外部各方有關(guān)風(fēng)險(xiǎn)的識(shí)別保持組織的被外部各方訪問(wèn)、解決、管理或與外部進(jìn)行通信的信息和信息解決設(shè)施的安全。應(yīng)識(shí)別涉及外部各方業(yè)務(wù)過(guò)程中組織的信息和信息解決設(shè)施的風(fēng)險(xiǎn),并在允許訪問(wèn)前實(shí)施適宜的控制方法。選擇,,見(jiàn)《信息安全方略》。A.6.2.2解決與顧客有關(guān)的安全問(wèn)題應(yīng)在允許顧客訪問(wèn)組織信息或資產(chǎn)之前解決全部擬定的安全規(guī)定。選擇,,見(jiàn)《信息安全方略》。A.6.2.3解決第三方合同中的安全問(wèn)題涉及訪問(wèn)、解決或管理組織的信息或信息解決設(shè)施以及與之通信的第三方合同,或在信息解決設(shè)施中增加產(chǎn)品或服務(wù)的第三方合同,應(yīng)涵蓋全部有關(guān)的安全規(guī)定。選擇,,見(jiàn)《信息安全方略》。A.7資產(chǎn)管理A.7.1資產(chǎn)責(zé)任實(shí)現(xiàn)和保持對(duì)組織資產(chǎn)的適宜保護(hù)。A.7.1.1資產(chǎn)清單應(yīng)清晰的識(shí)別全部資產(chǎn),編制并維護(hù)全部重要資產(chǎn)的清單。選擇,,見(jiàn)《重要信息資產(chǎn)清單》。A.7.1.2資產(chǎn)負(fù)責(zé)人與信息解決設(shè)施有關(guān)的全部信息和資產(chǎn)應(yīng)由組織的指定部門(mén)或人員承當(dāng)責(zé)任解釋?zhuān)盒g(shù)語(yǔ)解釋?zhuān)盒g(shù)語(yǔ)“負(fù)責(zé)人”是被承認(rèn),含有控制生產(chǎn)、開(kāi)發(fā)、保持、使用和資產(chǎn)安全的個(gè)人或?qū)嶓w。術(shù)語(yǔ)“負(fù)責(zé)人”不指事實(shí)上對(duì)資產(chǎn)含有財(cái)產(chǎn)權(quán)的人。選擇,,見(jiàn)《重要信息資產(chǎn)清單》。A.7.1.3資產(chǎn)的允許使用與信息解決設(shè)施有關(guān)的信息和資產(chǎn)使用允許規(guī)則應(yīng)被擬定、形成文獻(xiàn)并加以實(shí)施。選擇,,見(jiàn)《管理手冊(cè)》。A.7.2信息分類(lèi)A.7.2.1分類(lèi)指南確保信息受到適宜級(jí)別的保護(hù)。信息應(yīng)按照它對(duì)組織的價(jià)值、法律規(guī)定、敏感性和核心性予以分類(lèi)。選擇,,見(jiàn)《重要信息資產(chǎn)清單》見(jiàn)《風(fēng)險(xiǎn)評(píng)定》。A.7.2.2信息的標(biāo)記和解決應(yīng)按照組織所采納的分類(lèi)機(jī)制建立和實(shí)施一組適宜的信息標(biāo)記和解決程序。選擇,,見(jiàn)《信息安全方略》。A.8人力資源安全A.8.1任用之前A.8.1.1角色和職責(zé)確保雇員、承包方人員和第三方人員理解其職責(zé)、考慮對(duì)其承當(dāng)?shù)慕巧沁m合的,以減少設(shè)施被竊、欺詐和誤用的風(fēng)險(xiǎn)。雇員、承包方人員和第三方人員的安全角色和職責(zé)應(yīng)按照組織的信息安全方針定義并形成文獻(xiàn)。選擇,,見(jiàn)《信息安全崗位職責(zé)描述》。A.8.1.2審查有關(guān)全部任用的候選者、承包方人員和第三方人員的背景驗(yàn)證檢查應(yīng)按照有關(guān)法律法規(guī)、道德規(guī)范和對(duì)應(yīng)的業(yè)務(wù)規(guī)定、被訪問(wèn)信息的類(lèi)別和察覺(jué)的風(fēng)險(xiǎn)來(lái)執(zhí)行。選擇,,見(jiàn)《人員狀況調(diào)查表》。A.8.1.3任用條款和條件作為他們合同義務(wù)的一部分,雇員、承包方人員和第三方人員應(yīng)同意并簽訂他們的任用合同的條款和條件,這些條款和條件要聲明他們和組織的信息安全職責(zé)。選擇,,見(jiàn)《人員招聘簡(jiǎn)章》。A.8.2任用中A.8.2.1管理職責(zé)確保全部的雇員、承包方人員和第三方人員知悉信息安全威脅和利害關(guān)系、他們的職責(zé)和義務(wù)、并準(zhǔn)備好在其正常工作過(guò)程中支持組織的安全方針,以減少人為過(guò)失的風(fēng)險(xiǎn)。管理者應(yīng)規(guī)定雇員、承包方人員和第三方人員按照組織已建立的方針?lè)铰院统绦驅(qū)Π踩M心竭力。選擇,,見(jiàn)《信息安全管理體系方針》與《信息安全管理體系職責(zé)描述》。A.8.2.2信息安全意識(shí)、教育和培訓(xùn)組織的全部雇員,適宜時(shí),涉及承包方人員和第三方人員,應(yīng)受到與其工作職能有關(guān)的適宜的意識(shí)培訓(xùn)和組織方針?lè)铰约俺绦虻亩〞r(shí)更新培訓(xùn)。選擇,,見(jiàn)《信息安全管理體系方針》。A.8.2.3紀(jì)律解決過(guò)程對(duì)于安全違規(guī)的雇員,應(yīng)有一種正式的紀(jì)律解決過(guò)程。選擇,,見(jiàn)《管理手冊(cè)》。A.8.3任用的終止或變化A.8.3.1終止職責(zé)確保雇員、承包方人員和第三方人員以一種規(guī)范的方式退出一種組織或變化其任用關(guān)系。任用終止或任用變化的職責(zé)應(yīng)清晰的定義和分派。選擇,,見(jiàn)《管理手冊(cè)》。A.8.3.2資產(chǎn)的償還全部的雇員、承包方人員和第三方人員在終止任用、合同或合同時(shí),應(yīng)償還他們使用的全部組織資產(chǎn)。選擇,,見(jiàn)《管理手冊(cè)》。A.8.3.3撤銷(xiāo)訪問(wèn)權(quán)全部雇員、承包方人員和第三方人員對(duì)信息和信息解決設(shè)施的訪問(wèn)權(quán)應(yīng)在任用、合同或合同終止時(shí)刪除,或在變化時(shí)調(diào)節(jié)。選擇,,見(jiàn)《管理手冊(cè)》。A.9物理和環(huán)境安全A.9.1安全區(qū)域A.9.1.1物理安全邊界避免對(duì)組織場(chǎng)合和信息的未授權(quán)物理訪問(wèn)、損壞和干擾。應(yīng)使用安全邊界(諸如墻、卡控制的入口或有人管理的接待臺(tái)等屏障)來(lái)保護(hù)包含信息和信息解決設(shè)施的區(qū)域。選擇,,見(jiàn)《工作場(chǎng)合出入管理規(guī)定》。A.9.1.2物理入口控制安全區(qū)域應(yīng)由適合的入口控制所保護(hù),以確保只有授權(quán)的人員才允許訪問(wèn)。選擇,,見(jiàn)《工作場(chǎng)合出入管理規(guī)定》。A.9.1.3辦公室、房間和設(shè)施的安全保護(hù)應(yīng)為辦公室、房間和設(shè)施設(shè)計(jì)并采用物理安全方法。選擇,見(jiàn)《工作場(chǎng)合出入管理規(guī)定》。A.9.1.4外部和環(huán)境威脅的安全防護(hù)為避免火災(zāi)、洪水、地震、爆炸、社會(huì)動(dòng)亂和其它形式的自然或人為災(zāi)難引發(fā)的破壞,應(yīng)設(shè)計(jì)和采用物理保護(hù)方法。選擇,見(jiàn)《突發(fā)狀況應(yīng)急方案(管理手冊(cè))》。A.9.1.5在安全區(qū)域工作應(yīng)設(shè)計(jì)和運(yùn)用用于安全區(qū)域工作的物理保護(hù)和指南。選擇,,見(jiàn)《機(jī)房管理規(guī)定》。A.9.1.6公共訪問(wèn)、交接區(qū)安全訪問(wèn)點(diǎn)(例如交接區(qū))和未授權(quán)人員可進(jìn)入辦公場(chǎng)合的其它點(diǎn)應(yīng)加以控制,如果可能,要與信息解決設(shè)施隔離,以避免未授權(quán)訪問(wèn)。選擇,,見(jiàn)《工作場(chǎng)合出入管理規(guī)定》。A.9.2設(shè)備安全A.9.2.1設(shè)備安置和保護(hù)避免資產(chǎn)的丟失、損壞、失竊或危及資產(chǎn)安全以及組織活動(dòng)的中斷。應(yīng)安置或保護(hù)設(shè)備,以減少由環(huán)境威脅和危險(xiǎn)所造成的多種風(fēng)險(xiǎn)以及未授權(quán)訪問(wèn)的機(jī)會(huì)。選擇,,見(jiàn)《設(shè)備管理規(guī)定》。A.9.2.2支持性設(shè)施應(yīng)保護(hù)設(shè)備使其免于由支持性設(shè)施的失效而引發(fā)的電源故障和其它中斷。選擇,,見(jiàn)《突發(fā)狀況應(yīng)急方案(管理手冊(cè))》。A.9.2.3布纜安全應(yīng)確保傳輸數(shù)據(jù)或支持信息服務(wù)的電源布纜和通信布纜免受竊聽(tīng)或損壞。選擇,,見(jiàn)《機(jī)房管理規(guī)定》。A.9.2.4設(shè)備維護(hù)設(shè)備應(yīng)予以對(duì)的地維護(hù),以確保其持續(xù)的可用性和完整性。選擇,,見(jiàn)《設(shè)備管理規(guī)定》。A.9.2.5組織場(chǎng)合外的設(shè)備安全不選擇,沒(méi)有組織場(chǎng)合外的設(shè)備A.9.2.6設(shè)備的安全處置或再運(yùn)用包含儲(chǔ)存介質(zhì)的設(shè)備的全部項(xiàng)目應(yīng)進(jìn)行檢查,以確保在銷(xiāo)毀之前,任何敏感信息和注冊(cè)軟件已被刪除或安全重寫(xiě)。選擇,,見(jiàn)《信息安全方略》。A.9.2.7資產(chǎn)的移動(dòng)設(shè)備、信息或軟件在授權(quán)之前不應(yīng)帶出組織場(chǎng)合。選擇,,見(jiàn)《機(jī)房管理規(guī)定》。A.10通信和操作管理A.10.1操作程序和職責(zé)A.10.1.1文獻(xiàn)化的操作程序確保對(duì)的、安全的操作信息解決設(shè)施。操作程序應(yīng)形成文獻(xiàn)、保持并對(duì)全部需要的顧客可用。選擇,,見(jiàn)《設(shè)備管理規(guī)定》、《服務(wù)器管理規(guī)定》、《郵件使用安全管理規(guī)定》、《備份管理程序》、《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.1.2變更管理對(duì)信息解決設(shè)施和系統(tǒng)的變更應(yīng)加以控制。選擇,,見(jiàn)《設(shè)備管理規(guī)定》、《服務(wù)器管理規(guī)定》。A.10.1.3責(zé)任分離各類(lèi)責(zé)任及職責(zé)范疇?wèi)?yīng)加以分割,以減少未授權(quán)或無(wú)意識(shí)的修改或者不當(dāng)使用組織資產(chǎn)的機(jī)會(huì)。選擇,,見(jiàn)《顧客管理規(guī)定(管理手冊(cè))》。A.10.1.4開(kāi)發(fā)、測(cè)試和運(yùn)行設(shè)施分離開(kāi)發(fā)、測(cè)試和運(yùn)行設(shè)施應(yīng)分離,以減少未授權(quán)訪問(wèn)或變化運(yùn)行系統(tǒng)的風(fēng)險(xiǎn)。選擇,,見(jiàn)《技術(shù)部工作規(guī)范(自主開(kāi)發(fā)軟件管理規(guī)定)》。A.10.2第三方服務(wù)交付管理A.10.2.1服務(wù)交付實(shí)施和保持符合第三方服務(wù)交付合同的信息安全和服務(wù)交付的適宜水準(zhǔn)。應(yīng)確保第三方實(shí)施、運(yùn)行和保持包含在第三方服務(wù)交付合同中的安全控制方法、服務(wù)定義和交付水準(zhǔn)。選擇,,見(jiàn)《信息安全方略》。A.10.2.2第三方服務(wù)的監(jiān)視和評(píng)審應(yīng)定時(shí)監(jiān)視和評(píng)審由第三方提供的服務(wù)、報(bào)告和統(tǒng)計(jì),審核也應(yīng)定時(shí)執(zhí)行。選擇,,見(jiàn)《信息安全方略》。A.10.2.3第三方服務(wù)的變更管理應(yīng)管理服務(wù)提供的變更,涉及保持和改善現(xiàn)有的信息安全方針?lè)铰浴⒊绦蚝涂刂品椒?,要考慮業(yè)務(wù)系統(tǒng)和涉及過(guò)程的核心程度及風(fēng)險(xiǎn)的再評(píng)定。選擇,,見(jiàn)《信息安全方略》。A.10.3系統(tǒng)規(guī)劃和驗(yàn)收A.10.3.1容量管理將系統(tǒng)失效的風(fēng)險(xiǎn)降至最小。資源的使用應(yīng)加以監(jiān)視、調(diào)節(jié),并應(yīng)作出對(duì)于將來(lái)容量規(guī)定的預(yù)測(cè),以確保擁有所需的系統(tǒng)性能。選擇,根據(jù)業(yè)務(wù)需要適時(shí)調(diào)節(jié),見(jiàn)《信息安全方略》。A.10.3.2系統(tǒng)驗(yàn)收應(yīng)建立對(duì)新信息系統(tǒng)、升級(jí)及新版本的驗(yàn)收準(zhǔn)則,并且在開(kāi)發(fā)中和驗(yàn)收前對(duì)系統(tǒng)進(jìn)行適宜的測(cè)試。選擇,根據(jù)業(yè)務(wù)需要適時(shí)調(diào)節(jié),見(jiàn)《信息安全方略》。A.10.4防備惡意和移動(dòng)代碼A.10.4.1控制惡意代碼保護(hù)軟件和信息的完整性。應(yīng)實(shí)施惡意代碼的監(jiān)測(cè)、防止和恢復(fù)的控制方法,以及適宜的提高顧客安全意識(shí)的程序。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定(病毒、木馬、僵尸程序等)》。A.10.4.2控制移動(dòng)代碼當(dāng)授權(quán)使用移動(dòng)代碼時(shí),其配備應(yīng)確保授權(quán)的移動(dòng)代碼按照清晰定義的安全方略運(yùn)行,應(yīng)制止執(zhí)行未授權(quán)的移動(dòng)代碼。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定(病毒、木馬、僵尸程序等)》。A.10.5備份A.10.5.1信息備份保持信息和信息解決設(shè)施的完整性和可用性。應(yīng)按照已設(shè)的備份方略,定時(shí)備份和測(cè)試信息和軟件。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《備份管理規(guī)定》。A.10.6網(wǎng)絡(luò)安全管理A.10.6.1網(wǎng)絡(luò)控制確保網(wǎng)絡(luò)中信息的安全性并保護(hù)支持性的基礎(chǔ)設(shè)施。應(yīng)充足管理和控制網(wǎng)絡(luò),以避免威脅的發(fā)生,維護(hù)系統(tǒng)和使用網(wǎng)絡(luò)的應(yīng)用程序的安全,涉及傳輸中的信息。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.6.2網(wǎng)絡(luò)服務(wù)的安全安全特性、服務(wù)級(jí)別以及全部網(wǎng)絡(luò)服務(wù)的管理規(guī)定應(yīng)予以擬定并涉及在全部網(wǎng)絡(luò)服務(wù)合同中,無(wú)論這些服務(wù)是由內(nèi)部提供的還是外包的。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.7介質(zhì)處置A.10.7.1可移動(dòng)介質(zhì)的管理避免資產(chǎn)遭受未授權(quán)泄露、修改、移動(dòng)或銷(xiāo)毀以及業(yè)務(wù)活動(dòng)的中斷。應(yīng)有適宜的可移動(dòng)介質(zhì)的管理程序。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《設(shè)備管理規(guī)定(移動(dòng)存儲(chǔ)介質(zhì))》。A.10.7.2介質(zhì)的處置不再需要的介質(zhì),應(yīng)使用正式的程序可靠并安全地處置。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《設(shè)備管理規(guī)定(移動(dòng)存儲(chǔ)介質(zhì))》。A.10.7.3信息解決程序應(yīng)建立信息的解決及貯存程序,以避免信息的未授權(quán)的泄漏或不當(dāng)使用。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全方略》。A.10.7.4系統(tǒng)文獻(xiàn)安全應(yīng)保護(hù)系統(tǒng)文獻(xiàn)以避免未授權(quán)的訪問(wèn)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.10.8信息的交換A.10.8.1信息交換方略和程序保持組織內(nèi)信息和軟件交換及與外部組織信息和軟件交換的安全。應(yīng)有正式的交換方略、程序和控制方法,以保護(hù)通過(guò)使用多種類(lèi)型通信設(shè)施的信息交換。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《郵件管理規(guī)定(涉及上傳下載自動(dòng)收發(fā)等)》。A.10.8.2交換合同應(yīng)建立組織與外部團(tuán)體交換信息和軟件的合同。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,《郵件管理規(guī)定(涉及上傳下載自動(dòng)收發(fā)等)》。A.10.8.3運(yùn)輸中的物理介質(zhì)包含信息的介質(zhì)在組織的物理邊界以外運(yùn)輸時(shí),應(yīng)避免未授權(quán)的訪問(wèn)、不當(dāng)使用或毀壞。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全方略(郵寄快遞)》A.10.8.4電子消息發(fā)送包含在電子消息發(fā)送中的信息應(yīng)予以適宜的保護(hù)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《郵件管理規(guī)定》。A.10.8.5業(yè)務(wù)信息系統(tǒng)應(yīng)建立和實(shí)施方略和程序以保護(hù)與業(yè)務(wù)信息系統(tǒng)互聯(lián)的信息。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.10.9電子商務(wù)服務(wù)A.10.9.1電子商務(wù)確保電子商務(wù)服務(wù)的安全及其安全使用。不選擇公司沒(méi)有電子商務(wù)業(yè)務(wù)。A.10.9.2在線交易不選擇公司沒(méi)有電子商務(wù)業(yè)務(wù)。A.10.9.3公共可用信息在公共可用系統(tǒng)中可用信息的完整性應(yīng)受保護(hù),以避免未授權(quán)的修改。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息管理方略(網(wǎng)站內(nèi)容授權(quán))》。A.10.10監(jiān)視A.10.10.1審計(jì)日志的統(tǒng)計(jì)檢測(cè)未授權(quán)的信息解決活動(dòng)。應(yīng)產(chǎn)生統(tǒng)計(jì)顧客活動(dòng)、異常和信息安全事件的審計(jì)日志,并要保持一種已設(shè)的周期以支持將來(lái)的調(diào)查和訪問(wèn)控制監(jiān)視。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.2監(jiān)視系統(tǒng)的使用應(yīng)建立信息解決設(shè)施的監(jiān)視使用程序,監(jiān)視活動(dòng)的成果要經(jīng)常評(píng)審選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.3日志信息的保護(hù)統(tǒng)計(jì)日志的設(shè)施和日志信息應(yīng)加以保護(hù),以避免篡改和未授權(quán)的訪問(wèn)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.4管理員和操作員日志系統(tǒng)管理員和系統(tǒng)操作員活動(dòng)應(yīng)記入日志。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.5故障日志的統(tǒng)計(jì)故障應(yīng)被統(tǒng)計(jì)、分析,并采用適宜的方法。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.6時(shí)鐘同時(shí)一種組織或安全域內(nèi)的全部有關(guān)信息解決設(shè)施的時(shí)鐘應(yīng)使用已設(shè)的精確時(shí)間源進(jìn)行同時(shí)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11訪問(wèn)控制A.11.1訪問(wèn)控制的業(yè)務(wù)規(guī)定A.11.1.1訪問(wèn)控制方略控制對(duì)信息的訪問(wèn)。訪問(wèn)控制方略應(yīng)建立、形成文獻(xiàn),并基于業(yè)務(wù)和訪問(wèn)的安全規(guī)定進(jìn)行評(píng)審。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.2顧客訪問(wèn)管理A.11.2.1顧客注冊(cè)確保授權(quán)顧客訪問(wèn)信息系統(tǒng),并避免未授權(quán)的訪問(wèn)。應(yīng)有正式的顧客注冊(cè)及注銷(xiāo)程序,來(lái)授權(quán)和撤銷(xiāo)對(duì)全部信息系統(tǒng)及服務(wù)的訪問(wèn)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.2.2特權(quán)管理應(yīng)限制和控制特殊權(quán)限的分派及使用。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.2.3顧客口令管理應(yīng)通過(guò)正式的管理過(guò)程控制口令的分派。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.2.4顧客訪問(wèn)權(quán)的評(píng)審管理者應(yīng)定時(shí)使用正式過(guò)程對(duì)顧客的訪問(wèn)權(quán)進(jìn)行復(fù)查。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.3顧客職責(zé)A.11.3.1口令使用避免未授權(quán)顧客對(duì)信息和信息解決設(shè)施的訪問(wèn)、危害或竊取。應(yīng)規(guī)定顧客在選擇及使用口令時(shí),遵照良好的安全習(xí)慣。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.3.2無(wú)人值守的顧客設(shè)備顧客應(yīng)確保無(wú)人值守的顧客設(shè)備有適宜的保護(hù)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.3.3清空桌面和屏幕方略應(yīng)采用清空桌面上文獻(xiàn)、可移動(dòng)存儲(chǔ)介質(zhì)的方略和清空信息解決設(shè)施屏幕的方略。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定(清空桌面和屏幕方略)》。A.11.4網(wǎng)絡(luò)訪問(wèn)控制A.11.4.1使用網(wǎng)絡(luò)服務(wù)的方略避免對(duì)網(wǎng)絡(luò)服務(wù)的未授權(quán)訪問(wèn)。顧客應(yīng)僅能訪問(wèn)已獲專(zhuān)門(mén)授權(quán)使用的服務(wù)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.2外部連接的顧客鑒別應(yīng)使用適宜的鑒別辦法以控制遠(yuǎn)程顧客的訪問(wèn)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.3網(wǎng)絡(luò)上的設(shè)備標(biāo)記應(yīng)考慮自動(dòng)設(shè)備標(biāo)記,將其作為鑒別特定位置和設(shè)備連接的辦法。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.4遠(yuǎn)程診療和配備端口的保護(hù)對(duì)于診療和配備端口的物理和邏輯訪問(wèn)應(yīng)加以控制。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定(路由器的訪問(wèn)端口控制)》。A.11.4.5網(wǎng)絡(luò)隔離應(yīng)在網(wǎng)絡(luò)中隔離信息服務(wù)、顧客及信息系統(tǒng)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.6網(wǎng)絡(luò)連接控制對(duì)于共享的網(wǎng)絡(luò),特別是越過(guò)組織邊界的網(wǎng)絡(luò),顧客的聯(lián)網(wǎng)能力應(yīng)按照訪問(wèn)控制方略和業(yè)務(wù)應(yīng)用規(guī)定加以限制(見(jiàn)11.1)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.7網(wǎng)絡(luò)路由控制應(yīng)在網(wǎng)絡(luò)中實(shí)施路由控制,以確保計(jì)算機(jī)連接和信息流不違反業(yè)務(wù)應(yīng)用的訪問(wèn)控制方略。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5操作系統(tǒng)訪問(wèn)控制 A.11.5.1安全登錄程序避免對(duì)操作系統(tǒng)的未授權(quán)訪問(wèn)。訪問(wèn)操作系統(tǒng)應(yīng)通過(guò)安全登錄程序加以控制。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5.2顧客標(biāo)記和鑒別全部顧客應(yīng)有唯一的、專(zhuān)供其個(gè)人使用的識(shí)別碼(顧客ID),應(yīng)選擇一種適宜的認(rèn)證技術(shù)證明顧客所宣稱的身份。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5.3口令管理系統(tǒng)口令管理系統(tǒng)應(yīng)是交互式的,并應(yīng)確保優(yōu)質(zhì)的口令。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5.4系統(tǒng)實(shí)用工具的使用可能超越系統(tǒng)和應(yīng)用程序控制的實(shí)用工具的使用應(yīng)加以限制并嚴(yán)格控制。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定(越過(guò)訪問(wèn)控制進(jìn)入系統(tǒng)的工具)》。A.11.5.5對(duì)話超時(shí)不活動(dòng)會(huì)話應(yīng)在一種設(shè)定的休止期后關(guān)閉。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5.6聯(lián)機(jī)時(shí)間的限定應(yīng)使用聯(lián)機(jī)時(shí)間的限制,為高風(fēng)險(xiǎn)應(yīng)用程序提供額外的安全。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定(30分鐘空閑自動(dòng)斷開(kāi))》。A.11.6應(yīng)用和信息訪問(wèn)控制A.11.6.1信息訪問(wèn)限制避免對(duì)應(yīng)用系統(tǒng)中信息的未授權(quán)訪問(wèn)。顧客和支持人員對(duì)信息和應(yīng)用系統(tǒng)功效的訪問(wèn)應(yīng)根據(jù)已擬定的訪問(wèn)控制方略加以限制。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.11.6.2敏感系統(tǒng)隔離不選擇,現(xiàn)在沒(méi)有專(zhuān)用的敏感系統(tǒng)。A.11.7移動(dòng)計(jì)算和遠(yuǎn)程工作A.11.7.1移動(dòng)計(jì)算和通信確保使用可移動(dòng)計(jì)算和遠(yuǎn)程工作設(shè)施時(shí)的信息安全?!痢痢痢痢吝x擇,,見(jiàn)《信息安全方略》。A.11.7.2遠(yuǎn)程工作不選擇,現(xiàn)在沒(méi)有遠(yuǎn)程工作。A.12信息系統(tǒng)獲取、開(kāi)發(fā)和維護(hù)A.12.1信息系統(tǒng)的安全規(guī)定A.12.1.1安全規(guī)定分析和闡明確保安全是信息系統(tǒng)的一種有機(jī)構(gòu)成部分。在新的信息系統(tǒng)或增強(qiáng)已有信息系統(tǒng)的業(yè)務(wù)規(guī)定陳說(shuō)中,應(yīng)規(guī)定對(duì)安全控制方法的規(guī)定。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范(應(yīng)用系統(tǒng)安全需求分析)》。A.12.2應(yīng)用中的對(duì)的解決A.12.2.1輸入數(shù)據(jù)的驗(yàn)證避免應(yīng)用系統(tǒng)中的信息的錯(cuò)誤、遺失、未授權(quán)的修改及誤用。輸入應(yīng)用系統(tǒng)的數(shù)據(jù)應(yīng)加以驗(yàn)證,以確保數(shù)據(jù)是對(duì)的且恰當(dāng)?shù)?。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.2.2內(nèi)部解決的控制驗(yàn)證檢查應(yīng)整合到應(yīng)用中,以檢查由于解決的錯(cuò)誤或故意的行為造成的信息的訛誤。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.2.3消息完整性應(yīng)用中確實(shí)保真實(shí)性和保護(hù)消息完整性的規(guī)定應(yīng)得到識(shí)別,適宜的控制方法也應(yīng)得到識(shí)別并實(shí)施。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.2.4輸出數(shù)據(jù)的驗(yàn)證從應(yīng)用系統(tǒng)輸出的數(shù)據(jù)應(yīng)加以驗(yàn)證,以確保對(duì)所存儲(chǔ)信息的解決是對(duì)的的且適于環(huán)境的。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.3密碼控制A.12.3.1使用密碼控制的方略通過(guò)密碼辦法保護(hù)信息的保密性、真實(shí)性或完整性。不選擇,沒(méi)有密碼規(guī)定。A.12.3.2密鑰管理不選擇,沒(méi)有密碼規(guī)定。A.12.4系統(tǒng)文獻(xiàn)的安全A.12.4.1運(yùn)行軟件的控制確保系統(tǒng)文獻(xiàn)的安全應(yīng)有程序來(lái)控制在運(yùn)行系統(tǒng)上安裝軟件。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.4.2系統(tǒng)測(cè)試數(shù)據(jù)的保護(hù)測(cè)試數(shù)據(jù)應(yīng)認(rèn)真地加以選擇、保護(hù)和控制。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.4.3對(duì)程序源代碼的訪問(wèn)控制應(yīng)限制訪問(wèn)程序源代碼。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.5開(kāi)發(fā)和支持過(guò)程中的安全A.12.5.1變更控制程序維護(hù)應(yīng)用系統(tǒng)軟件和信息的安全。應(yīng)使用正式的變更控制程序控制變更的實(shí)施。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.5.2操作系統(tǒng)變更后應(yīng)用的技術(shù)評(píng)審當(dāng)操作系統(tǒng)發(fā)生變更后,應(yīng)對(duì)業(yè)務(wù)的核心應(yīng)用進(jìn)行評(píng)審和測(cè)試,以確保對(duì)組織的運(yùn)行和安全沒(méi)有負(fù)面影響。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.5.3軟件包變更的限制應(yīng)對(duì)軟件包的修改善行勸阻,限制必要的變更,且對(duì)全部的變更加以嚴(yán)格控制。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.5.4信息泄露應(yīng)避免信息泄露的可能性。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.12.5.5外包軟件開(kāi)發(fā)不選擇,沒(méi)有外包軟件開(kāi)發(fā)。A.12.6技術(shù)脆弱點(diǎn)管理A.12.6.1技術(shù)脆弱點(diǎn)的控制減少運(yùn)用公布的技術(shù)脆弱性造成的風(fēng)險(xiǎn)。應(yīng)及時(shí)得到現(xiàn)用信息系統(tǒng)技術(shù)脆弱性的信息,評(píng)價(jià)組織對(duì)這些脆弱性的暴露程度,并采用適宜的方法來(lái)解決有關(guān)的風(fēng)險(xiǎn)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.13信息安全事故管理A.13.1報(bào)告信息安全事件和弱點(diǎn)A.13.1.1報(bào)告信息安全事件確保與信息系統(tǒng)有關(guān)的信息安全事件和弱點(diǎn)能夠以某種方式傳達(dá),方便及時(shí)采用糾正方法。信息安全事件應(yīng)當(dāng)盡量快地通過(guò)適宜的管理渠道進(jìn)行報(bào)告。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全事故管理程序》。A.13.1.2報(bào)告安全弱點(diǎn)應(yīng)規(guī)定信息系統(tǒng)和服務(wù)的全部雇員、承包方人員和第三方人員統(tǒng)計(jì)并報(bào)告他們觀察到的或懷疑的任何系統(tǒng)或服務(wù)的安全弱點(diǎn)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全事故管理程序》。A.13.2信息安全事故和改善的管理A.13.2.1職責(zé)和程序確保采用一致和有效的辦法對(duì)信息安全事故進(jìn)行管理。應(yīng)建立管理職責(zé)和程序,以確保能對(duì)信息安全事故做出快速、有效和有序的響應(yīng)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全事故管理程序》。A.13.2.2對(duì)信息安全事故的總結(jié)應(yīng)有一套機(jī)制量化和監(jiān)視信息安全事故的類(lèi)型、數(shù)量和代價(jià)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全事故管理程序》。A.13.2.3證據(jù)的收集當(dāng)一種信息安全事故涉及到訴訟(民事的或刑事的),需要進(jìn)一步對(duì)個(gè)人或組織進(jìn)行起訴時(shí),應(yīng)收集、保存和呈遞證據(jù),以使證據(jù)符合有關(guān)訴訟管轄權(quán)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全事故管理程序》。A.14業(yè)務(wù)持續(xù)性管理A.14.1業(yè)務(wù)持續(xù)性管理的信息安全方面A.14.1.1業(yè)務(wù)持續(xù)性管理過(guò)程中包含的信息安全避免業(yè)務(wù)活動(dòng)中斷,保護(hù)核心業(yè)務(wù)過(guò)程免受信息系統(tǒng)重大失誤或?yàn)?zāi)難的影響,并確保它們的及時(shí)恢復(fù)。應(yīng)為貫穿于組織的業(yè)務(wù)持續(xù)性開(kāi)發(fā)和保持一種管理過(guò)程,以解決組織的業(yè)務(wù)持續(xù)性所需的信息安全規(guī)定。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《業(yè)務(wù)持續(xù)性管理程序》。A.14.1.2業(yè)務(wù)持續(xù)性和風(fēng)險(xiǎn)評(píng)定應(yīng)識(shí)別能引發(fā)業(yè)務(wù)過(guò)程中斷的事件,這種中斷發(fā)生的概率和影響,以及它們對(duì)信息安全所造成的后果。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《業(yè)務(wù)持續(xù)性管理程序》。A.14.1.3制訂和實(shí)施包含信息安全的持續(xù)性計(jì)劃應(yīng)制訂和實(shí)施計(jì)劃來(lái)保持或恢復(fù)運(yùn)行,以在核心業(yè)務(wù)過(guò)程中斷或失敗后能夠在規(guī)定的水平和時(shí)間內(nèi)確保信息的可用性。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《業(yè)務(wù)持續(xù)性管理程序》。A.14.1.4業(yè)務(wù)持續(xù)性計(jì)劃框架應(yīng)保持一種唯一的業(yè)務(wù)持續(xù)性計(jì)劃框架,以確保全部計(jì)劃是一致的,能夠協(xié)調(diào)地解決信息安全規(guī)定,并為測(cè)試和維護(hù)擬定優(yōu)先級(jí)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《業(yè)務(wù)持續(xù)性管理程序》。A.14.1.5測(cè)試、保持和再評(píng)定業(yè)務(wù)持續(xù)性計(jì)劃業(yè)務(wù)持續(xù)性計(jì)劃應(yīng)定時(shí)測(cè)試和更新,以確保其及時(shí)性和有效性。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《業(yè)務(wù)持續(xù)性管理程序》。A.15符合性A.15.1符正當(dāng)律規(guī)定A.15.1.1可使用方法律的標(biāo)記避免違反任何法律、法令、法規(guī)或合同義務(wù),以及任何安全規(guī)定。對(duì)每一種信息系統(tǒng)和組織而言,全部有關(guān)的法令、法規(guī)和合同規(guī)定,以及為滿足這些規(guī)定組織所采用的辦法,應(yīng)加以明確地定義、形成文獻(xiàn)并保持更新。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《法律法規(guī)與合同符合程序》。A.15.1.2知識(shí)產(chǎn)權(quán)(IPR)應(yīng)實(shí)施適宜的程序,以確保在使用品有知識(shí)產(chǎn)權(quán)的材料和含有全部權(quán)的軟件產(chǎn)品時(shí),符正當(dāng)律、法規(guī)和合同的規(guī)定。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《知識(shí)產(chǎn)權(quán)管理規(guī)定》。A.15.1.3保護(hù)組織的統(tǒng)計(jì)應(yīng)避免重要的統(tǒng)計(jì)遺失、毀壞和偽造,以滿足法令、法規(guī)、合同和業(yè)務(wù)的規(guī)定。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.15.1.4數(shù)據(jù)保護(hù)和個(gè)人信息的隱私根據(jù)有關(guān)的法律、法規(guī)和合同條款保護(hù)數(shù)據(jù)保護(hù)和隱私。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全方略》。A.15.1.5避免濫用信息解決設(shè)施應(yīng)嚴(yán)禁顧客使用信息解決設(shè)施用于未授權(quán)的目的。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《網(wǎng)絡(luò)安全管理規(guī)定》。A.15.1.6密碼控制方法的規(guī)則不選擇,沒(méi)有密碼規(guī)定。A.15.2符合安全方略和原則,以及技術(shù)符合性A.15.2.1符合安全方略和原則確保系統(tǒng)符合組織的安全方略及原則。管理者應(yīng)確保在其職責(zé)范疇內(nèi)的全部安全程序被對(duì)的地執(zhí)行,以確保符合安全方略及原則。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全方略》。A.15.2.2技術(shù)符合性檢查信息系統(tǒng)應(yīng)被定時(shí)檢查與否符合安全實(shí)施原則。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《信息安全方略》。A.15.3信息系統(tǒng)審核考慮A.15.3.1信息系統(tǒng)審核控制將信息系統(tǒng)審核過(guò)程的有效性最大化,干擾最小化。涉及對(duì)運(yùn)行系統(tǒng)檢查的審核規(guī)定和活動(dòng),應(yīng)謹(jǐn)慎地加以規(guī)劃并獲得同意,方便最小化造成業(yè)務(wù)過(guò)程中斷的風(fēng)險(xiǎn)。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。A.15.3.2信息系統(tǒng)審核工具的保護(hù)對(duì)于信息系統(tǒng)審核工具的訪問(wèn)應(yīng)加以保護(hù),以避免任何可能的濫用或損害。選擇,風(fēng)險(xiǎn)評(píng)定成果所擬定,見(jiàn)《技術(shù)部工作規(guī)范》。信息安全風(fēng)險(xiǎn)評(píng)定程序信息安全風(fēng)險(xiǎn)評(píng)定程序目的本文獻(xiàn)為公司執(zhí)行信息安全風(fēng)險(xiǎn)評(píng)定提供指導(dǎo)和規(guī)范。本程序的運(yùn)行成果產(chǎn)生《風(fēng)險(xiǎn)評(píng)定報(bào)告-(加注日期)》。公司根據(jù)風(fēng)險(xiǎn)評(píng)定報(bào)告編制風(fēng)險(xiǎn)解決計(jì)劃。合用范疇本程序合用風(fēng)險(xiǎn)評(píng)定所涉及的全部部門(mén)。風(fēng)險(xiǎn)評(píng)定工作構(gòu)組員據(jù)此執(zhí)行風(fēng)險(xiǎn)評(píng)定活動(dòng)。其它對(duì)應(yīng)員工據(jù)此理解風(fēng)險(xiǎn)評(píng)定的過(guò)程,完畢自己職責(zé)范疇內(nèi)風(fēng)險(xiǎn)評(píng)定有關(guān)工作。風(fēng)險(xiǎn)評(píng)定的實(shí)施頻率及評(píng)審公司規(guī)定風(fēng)險(xiǎn)評(píng)定活動(dòng)要定時(shí)進(jìn)行,常規(guī)的風(fēng)險(xiǎn)評(píng)定每年執(zhí)行一次,執(zhí)行風(fēng)險(xiǎn)評(píng)定前應(yīng)對(duì)本程序進(jìn)行評(píng)審。碰到下列狀況,公司也將啟動(dòng)風(fēng)險(xiǎn)評(píng)定:增加了大量新的信息資產(chǎn);業(yè)務(wù)環(huán)境發(fā)生了重大的變化;發(fā)生了重大信息安全事件。風(fēng)險(xiǎn)評(píng)定辦法根據(jù)GB/T22080-/ISO/IEC27001:和ISO/IECTR13335-3,公司采用“具體風(fēng)險(xiǎn)分析辦法(DetailedRiskApproach)”來(lái)實(shí)施風(fēng)險(xiǎn)評(píng)定,該辦法重要涉及:風(fēng)險(xiǎn)分析:識(shí)別資產(chǎn)、威脅、脆弱性、影響和可能性風(fēng)險(xiǎn)評(píng)價(jià):風(fēng)險(xiǎn)=影響×可能性風(fēng)險(xiǎn)評(píng)定流程公司風(fēng)險(xiǎn)評(píng)定流程以下圖所示:欣博友風(fēng)險(xiǎn)評(píng)定流程編制風(fēng)險(xiǎn)評(píng)定報(bào)告編制風(fēng)險(xiǎn)評(píng)定報(bào)告分析和評(píng)價(jià)風(fēng)險(xiǎn)識(shí)別風(fēng)險(xiǎn)建立風(fēng)險(xiǎn)評(píng)定工作組擬定風(fēng)險(xiǎn)評(píng)定范疇擬定風(fēng)險(xiǎn)評(píng)定范疇在執(zhí)行風(fēng)險(xiǎn)評(píng)定前,由信息安全領(lǐng)導(dǎo)小組負(fù)責(zé),擬定本次風(fēng)險(xiǎn)評(píng)定的范疇,并明確傳達(dá)給風(fēng)險(xiǎn)評(píng)定工作組。建立風(fēng)險(xiǎn)評(píng)定工作組在執(zhí)行風(fēng)險(xiǎn)評(píng)定前,由信息安全領(lǐng)導(dǎo)小組負(fù)責(zé),建立風(fēng)險(xiǎn)評(píng)定工作組,并明確工作構(gòu)組員職責(zé)。識(shí)別風(fēng)險(xiǎn)識(shí)別資產(chǎn)及其負(fù)責(zé)人,建立信息資產(chǎn)清單(依下表)。序號(hào)資產(chǎn)名稱負(fù)責(zé)人位置有關(guān)闡明識(shí)別威脅及威脅可運(yùn)用的脆弱性(依下表)。序號(hào)資產(chǎn)名稱威脅脆弱性風(fēng)險(xiǎn)分析和評(píng)價(jià)風(fēng)險(xiǎn)分析和評(píng)價(jià)風(fēng)險(xiǎn)發(fā)生后對(duì)公司的影響(依下表)。序號(hào)資產(chǎn)名稱風(fēng)險(xiǎn)影響風(fēng)險(xiǎn)發(fā)生后對(duì)公司影響的賦值準(zhǔn)則影響的值描述3(高)風(fēng)險(xiǎn)對(duì)該資產(chǎn)的保密性、完整性或可用性等的影響(即發(fā)生泄露、損壞、丟失或無(wú)法使用等),將對(duì)公司造成極嚴(yán)重的或?yàn)?zāi)難性的損失,普通其直接或間接的影響范疇涉及到公司整體。2(中)風(fēng)險(xiǎn)對(duì)該資產(chǎn)的保密性、完整性或可用性等安全屬性的影響(即發(fā)生泄露、損壞、丟失或無(wú)法使用等),將對(duì)公司造成較重要的損失,普通其直接或間接的影響范疇涉及到公司局部。1(低)風(fēng)險(xiǎn)對(duì)該資產(chǎn)的保密性、完整性或可用性等安全屬性的影響(即發(fā)生泄露、損壞、丟失或無(wú)法使用等),將對(duì)公司造成一定的損失,普通其直接或間接的影響范疇僅涉及到公司極少部門(mén)。分析和評(píng)價(jià)風(fēng)險(xiǎn)發(fā)生的可能性(依下表)。序號(hào)資產(chǎn)名稱風(fēng)險(xiǎn)影響可能性風(fēng)險(xiǎn)發(fā)生可能性的賦值準(zhǔn)則可能性的值描述3(高)考慮公司以往發(fā)生的信息安全事件,以及社會(huì)上和其它組織的經(jīng)驗(yàn),該風(fēng)險(xiǎn)頻繁發(fā)生。2(中)考慮公司以往發(fā)生的信息安全事件,以及社會(huì)上和其它組織的經(jīng)驗(yàn),該風(fēng)險(xiǎn)經(jīng)常發(fā)生。1(低)考慮公司以往發(fā)生的信息安全事件,以及社會(huì)上和其它組織的經(jīng)驗(yàn),該風(fēng)險(xiǎn)偶然發(fā)生。計(jì)算風(fēng)險(xiǎn)的大小并排序(依下表)。風(fēng)險(xiǎn)計(jì)算公式:風(fēng)險(xiǎn)值=影響值×可能性值序號(hào)資產(chǎn)名稱風(fēng)險(xiǎn)風(fēng)險(xiǎn)值編制風(fēng)險(xiǎn)評(píng)定報(bào)告由風(fēng)險(xiǎn)評(píng)定工作組負(fù)責(zé)編制風(fēng)險(xiǎn)評(píng)定報(bào)告,風(fēng)險(xiǎn)評(píng)定報(bào)告內(nèi)容應(yīng)涉及:風(fēng)險(xiǎn)評(píng)定起止日期風(fēng)險(xiǎn)評(píng)定工作組構(gòu)成風(fēng)險(xiǎn)評(píng)定范疇資產(chǎn)、風(fēng)險(xiǎn)和風(fēng)險(xiǎn)值排序表有關(guān)文獻(xiàn)《風(fēng)險(xiǎn)評(píng)定報(bào)告-(加日期)》《風(fēng)險(xiǎn)解決計(jì)劃-(加日期)》信息安全事件管理程序信息安全事故管理程序目的和合用范疇信息安全風(fēng)險(xiǎn)時(shí)刻存在,信息安全事故經(jīng)常發(fā)生。為明確信息安全事故解決的責(zé)任和程序,有效解決信息安全事故,最大程度地減少和減少因事故給公司帶來(lái)的損失,特制訂本程序。本程序合用于公司發(fā)生的各類(lèi)信息安全事故的檢測(cè)、報(bào)告和解決。職責(zé)公司任何員工有責(zé)任向信息安全領(lǐng)導(dǎo)小組報(bào)告其發(fā)現(xiàn)的信息安全弱點(diǎn)、信息安全事件和事故。信息安全領(lǐng)導(dǎo)小組負(fù)責(zé)組織信息安全事故的解決、評(píng)審和改善。定義信息安全事件 信息安全事件是指被擬定發(fā)生于系統(tǒng)、服務(wù)或網(wǎng)絡(luò)中的一種狀態(tài),表明可能有人違反了信息安全方略或防護(hù)方法沒(méi)有發(fā)揮效用,或者出現(xiàn)了可能與安全有關(guān)的、以前不為人知的一種狀況。信息安全事故信息安全事故由單個(gè)或一系列意外或有害信息安全事件構(gòu)成,極有可能危害業(yè)務(wù)運(yùn)行和威脅信息安全。信息安全事故能夠是故意的或意外的(如因錯(cuò)誤或者自然災(zāi)害造成的事故),也能夠由技術(shù)或物理因素引發(fā)。工作程序報(bào)告任何員工,一旦發(fā)現(xiàn)、檢測(cè)或觀察到實(shí)際發(fā)生或潛在信息安全事件或信息安全弱點(diǎn),必須以電話、郵件、面談等方式立刻報(bào)告給公司信息安全領(lǐng)導(dǎo)小組。解決信息安全領(lǐng)導(dǎo)小組負(fù)責(zé)人評(píng)審報(bào)告事件的輕重緩急,組織資源解決事件:如果僅是誤報(bào),則取消事件響應(yīng),恢復(fù)到正常狀態(tài);如果確認(rèn)信息安全事件是一種信息安全事故,則立刻采用控制方法對(duì)信息安全事故進(jìn)行解決,同時(shí)收集必要的證據(jù),填寫(xiě)《信息安全事故報(bào)告表》。如果信息安全事故已被控制,進(jìn)行業(yè)務(wù)持續(xù)性的恢復(fù)工作,見(jiàn)《業(yè)務(wù)持續(xù)性管理程序》,并統(tǒng)計(jì)全部信息用于信息安全事故的評(píng)審,完善《信息安全事故報(bào)告表》。如果信息安全事故失去控制,實(shí)施緊急救援,召集外部專(zhuān)業(yè)機(jī)構(gòu)實(shí)施解決,見(jiàn)《對(duì)外聯(lián)系表》,同時(shí)統(tǒng)計(jì)全部活動(dòng)。改善信息安全事故解決完畢后,信息安全領(lǐng)導(dǎo)小組應(yīng)進(jìn)行下列活動(dòng):進(jìn)一步收集有關(guān)事故信息;從信息安全事故中總結(jié)教訓(xùn),重點(diǎn)分析事故發(fā)展的趨勢(shì)和模式;擬定新的或通過(guò)變化的控制方法并制訂計(jì)劃付諸實(shí)施;有關(guān)統(tǒng)計(jì)《信息安全事故報(bào)告表》事件發(fā)生日期有關(guān)事件/事故的識(shí)別號(hào)(如果可能)事件號(hào)報(bào)告人信息姓名電話組織電子郵件地址信息安全事件描述事件描述發(fā)生了什么如何發(fā)生的為什么發(fā)生受影響的組件業(yè)務(wù)影響任意已識(shí)別的脆弱點(diǎn)信息安全事件具體信息事件發(fā)生的日期和時(shí)間事件被發(fā)現(xiàn)的日期和時(shí)間事件被統(tǒng)計(jì)的日期和時(shí)間事件與否已經(jīng)結(jié)束了?是否(如果選擇是)事件持續(xù)了多久(日/小時(shí)/分鐘)解決過(guò)程統(tǒng)計(jì)填表人注:事件號(hào)應(yīng)由信息安全領(lǐng)導(dǎo)小組負(fù)責(zé)分派。崗位信息安全職責(zé)崗位信息安全職責(zé)目的和合用范疇為使信息安全管理體系更加有序有效的實(shí)施,需規(guī)定在信息安全方面的全部職責(zé),特制訂本程序。本文獻(xiàn)合用于公司信息安全管理體系涉及的全部人員和過(guò)程。職責(zé)信息安全管理機(jī)構(gòu)機(jī)制及職責(zé)參見(jiàn)《信息安全管理體系方針》。公司領(lǐng)導(dǎo)職責(zé)公司領(lǐng)導(dǎo)(涉及總裁和信息安全管理委員會(huì)主任)應(yīng)含有下列方面的職責(zé):制訂信息安全方針;向公司員工傳達(dá)(或宣傳)滿足信息安全目的和符合信息安全方針、法律法規(guī)規(guī)定的重要性;主持ISMS的管理評(píng)審;提供開(kāi)發(fā)、實(shí)施、運(yùn)行和維護(hù)ISMS所需的足夠資源(涉及人員、時(shí)間、設(shè)備、軟件和資金等);決定可接受的風(fēng)險(xiǎn)水準(zhǔn)。部門(mén)領(lǐng)導(dǎo)職責(zé)部門(mén)領(lǐng)導(dǎo)(重要是部門(mén)總經(jīng)理,或部長(zhǎng))必須:明確本部門(mén)所管理的(涉及我司的和有關(guān)方提供的)信息資產(chǎn)的類(lèi)型,并進(jìn)行資產(chǎn)登記和指定負(fù)責(zé)人。對(duì)本部門(mén)所管理的核心信息資產(chǎn)進(jìn)行風(fēng)險(xiǎn)評(píng)定,識(shí)別其所受的威脅、風(fēng)險(xiǎn)級(jí)別、脆弱性和潛在的影響,并制訂與其相適應(yīng)的控制方法。編制支持達(dá)成信息機(jī)密性、完整性和可用性目的的控制程序,并確保這些控制程序獲得遵照?qǐng)?zhí)行。有效地把有關(guān)信息的限制及其對(duì)應(yīng)的安全控制方法傳達(dá)給該信息管理、解決、使用、保管的有關(guān)人員。對(duì)管理和解決高敏感信息的人員,進(jìn)行信用檢查。確保其所屬的每一位員工都理解和推行其所負(fù)責(zé)的信息資產(chǎn)的安全職責(zé)。主動(dòng)地指導(dǎo)其所屬人員執(zhí)行我司的信息安全管理規(guī)定。向信息安全委員會(huì)報(bào)告信息被危及的任何跡象,或信息可能被泄露或損毀的任何可疑活動(dòng)和行為。主管職責(zé)這里所說(shuō)的主管是指在部長(zhǎng)領(lǐng)導(dǎo)下主持某些領(lǐng)域工作的人員。他們必須:向部長(zhǎng)闡明本領(lǐng)域特殊的信息安全規(guī)定;按本領(lǐng)域特殊的信息安全規(guī)定,保護(hù)本領(lǐng)域的信息資產(chǎn)的安全。聯(lián)系有關(guān)技術(shù)支持人員(涉及網(wǎng)絡(luò)維護(hù)員、網(wǎng)絡(luò)管理員和系統(tǒng)管理員等),確保其所屬的每一位員工的機(jī)器都安裝和定時(shí)更新可靠的防病毒軟件,并及時(shí)安裝系統(tǒng)補(bǔ)丁軟件包。員工職責(zé)每一位員工或使用我司信息的人員都要恪守本方針,都有保護(hù)公司信息資產(chǎn)、系統(tǒng)和基礎(chǔ)設(shè)施安全的職責(zé)。每一位員工都應(yīng)采用適宜的方法(涉及設(shè)立密碼),保護(hù)其所負(fù)責(zé)的全部形式的機(jī)密信息在管理、使用、儲(chǔ)存、解決和傳輸中的安全。全部員工在上崗前都必須與我司簽訂《保密合同書(shū)》,承諾對(duì)信息安全的責(zé)任,不以任何形式泄露、變化或毀壞公司的密級(jí)信息,除非其獲得有關(guān)方面的授權(quán)。員工外出工作需要攜帶設(shè)備時(shí),必須獲得有關(guān)領(lǐng)導(dǎo)者的同意,并應(yīng)采用對(duì)應(yīng)的保護(hù)方法,避免丟失,避免損毀,確保信息安全。如:設(shè)備必須設(shè)立密碼、不留在公共場(chǎng)合無(wú)人看守、不暴露于強(qiáng)電磁場(chǎng)等。員工必須保管好允許其訪問(wèn)機(jī)密信息的物理鑰匙、ID卡和計(jì)算機(jī)(或網(wǎng)絡(luò))密碼。員工發(fā)現(xiàn)自己所使用的儲(chǔ)存設(shè)備被損壞而自己又不能修復(fù)時(shí),應(yīng)及時(shí)反映到有關(guān)的技術(shù)支持人員,個(gè)人不得隨意處置。員工必須償還被認(rèn)定為要銷(xiāo)毀的不可用的機(jī)密信息資產(chǎn),本人不允許保存?zhèn)浞荩婕拔锢砦墨I(xiàn)和電子文獻(xiàn)等。員工在工作期間不得探詢和獲取與其工作無(wú)關(guān)的其它項(xiàng)目的密級(jí)信息。員工在下班前,若無(wú)特殊工作需要,必須關(guān)閉自己的PC機(jī),清空自己辦公桌面上的密級(jí)資料,把自己保管的內(nèi)部資料鎖于柜子,避免資料外泄。每一位員工任何時(shí)候都要有安全意識(shí),離開(kāi)計(jì)算機(jī)前,要將機(jī)器設(shè)立為不可操作狀態(tài)(如:注銷(xiāo)或鎖定計(jì)算機(jī))。打?。ɑ驈?fù)?。┪墨I(xiàn)后必須立刻取出全部文獻(xiàn)(涉及殘缺文獻(xiàn))。任何員工都有義務(wù)向其直接領(lǐng)導(dǎo)或信息安全委員會(huì)報(bào)告可能會(huì)危及密級(jí)信息安全的任何活動(dòng)、行為和提出改善建議。使用者職責(zé)這里所說(shuō)的使用者是指訪問(wèn)我司密級(jí)信息的人員。使用者必須獲得授權(quán)、理解該信息的安全規(guī)定,并采用對(duì)應(yīng)的安全保護(hù)方法。如果已授權(quán)的使用者不理解其所要訪問(wèn)的信息的安全規(guī)定,那么他必須對(duì)該信息提供最高級(jí)限的保護(hù)。使用者應(yīng)小心保護(hù)其訪問(wèn)信息的密碼、物理鑰匙和ID卡,一旦發(fā)生密碼泄露或鑰匙、ID卡丟失,應(yīng)立刻向其直接領(lǐng)導(dǎo)報(bào)告并承當(dāng)對(duì)應(yīng)責(zé)任。不激勵(lì)一組人共享一種系統(tǒng)賬號(hào),同一密碼。有關(guān)文獻(xiàn)《信息安全管理體系方針》
第二部分練習(xí)練習(xí)一:擬定審核范疇規(guī)定:根據(jù)案例資料,各學(xué)習(xí)小組分組討論委托
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 機(jī)械安裝安全培訓(xùn)教材課件
- 陜西省2025八年級(jí)物理上冊(cè)第五章物體的運(yùn)動(dòng)第一節(jié)長(zhǎng)度與時(shí)間的測(cè)量第2課時(shí)特殊長(zhǎng)度和時(shí)間的測(cè)量課件新版蘇科版
- 機(jī)房用電安全管理培訓(xùn)課件
- 安全培訓(xùn)記錄資料模式課件
- 老年人營(yíng)養(yǎng)膳食與制作實(shí)務(wù)
- 鼻部手術(shù)患者睡眠護(hù)理
- 安全培訓(xùn)記錄成績(jī)表課件
- 護(hù)理專(zhuān)業(yè)法律問(wèn)題
- 呼吸系統(tǒng)疾病患者的心理護(hù)理
- 骨折患者自理能力受損護(hù)理診斷
- 國(guó)際貿(mào)易UCP600條款中英文對(duì)照版
- (正式版)DB15∕T 3463-2024 《雙爐連續(xù)煉銅工藝技術(shù)規(guī)范》
- 律師團(tuán)隊(duì)合作規(guī)范及管理辦法
- 【中國(guó)信通院】2025年軟件工程智能化標(biāo)準(zhǔn)體系建設(shè)指南
- 臨床微生物標(biāo)本采集運(yùn)送及處理
- GB/T 20863.3-2025起重機(jī)分級(jí)第3部分:塔式起重機(jī)
- 產(chǎn)業(yè)發(fā)展規(guī)劃編制方案
- 腎病科出科考試題及答案
- 感術(shù)行動(dòng)培訓(xùn)課件
- 2025年脫毒馬鈴薯新品種示范基地建設(shè)工作方案
- 客運(yùn)企業(yè)事故管理制度
評(píng)論
0/150
提交評(píng)論