ISO/IEC27040標(biāo)準(zhǔn)縱深防御
發(fā)布時間:2020-07-02 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
ISO/IEC27040標(biāo)準(zhǔn)縱深防御
一、條款、目標(biāo)、控制措施
a)確保平衡地關(guān)注三個主要要素:人員、技術(shù)和運營;
b)貫徹有效的信息保證政策和程序,分配角色和責(zé)任,投入資源,培訓(xùn)關(guān)鍵人員,以及個人責(zé)任;
c)在多個位置部署保護(hù)機(jī)制,以抵御所有類型的攻擊;
d)在潛在對手和目標(biāo)之間部署多個防御機(jī)制(分層);
e)包括檢測和保護(hù)機(jī)制;
f)部署強(qiáng)大的密鑰管理和公鑰基礎(chǔ)設(shè)施(PKI)框架,支持所有信息保證技術(shù),并具有高度的抗攻擊性;
g)維護(hù)可見和最新的系統(tǒng)安全策略;
h)主動管理存儲技術(shù)和保護(hù)機(jī)制的安全態(tài)勢(如安裝安全補(bǔ)丁和防病毒更新、維護(hù)acl等);
i)定期進(jìn)行安全威脅評估,以確定持續(xù)的安全準(zhǔn)備狀態(tài);
j)監(jiān)控和應(yīng)對當(dāng)前威脅。
二、企業(yè)要做的內(nèi)容
1.準(zhǔn)備《人力資源管理程序》
2.準(zhǔn)備《存儲安全管理程序》
3. 準(zhǔn)備《安全風(fēng)險評估管理程序》
4.準(zhǔn)備《加密和密鑰管理安全策略》
5. 準(zhǔn)備《病毒防范管理安全策略》
6. 準(zhǔn)備《信息安全監(jiān)控安全策略》策略文件
三、審核員關(guān)注的內(nèi)容
1. 是否依據(jù)《人力資源管理程序》實施人員管理
2. 是否依據(jù)《存儲安全管理程序》實施保護(hù)
3. 是否依據(jù)《安全風(fēng)險評估管理程序》實施保護(hù)
4. 是否依據(jù)《加密和密鑰管理安全策略》實施保護(hù)
5. 是否依據(jù)《病毒防范管理安全策略》實施保護(hù)
6. 是否依據(jù)《信息安全監(jiān)控安全策略》實施保護(hù)

ISO27001認(rèn)證



熱線:
Q Q: