- 1、本文档共37页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
3安全管理测评指导书三级S3A3G310版
安全管理制度
序号
类别
测评项
测评实施
预期结果
说明
1
管理制度
a)应制定信息安全工作的总体方针和安全策略,说明机构安全工作的总体目标、范围、原则和安全框架等。
1)应检查信息安全工作的总体方针和安全策略,查看文件是否明确机构安全工作的总体目标、范围、原则和安全框架等。
1)具有信息安全工作的总体方针和安全策略。
2)总体方针和安全策略里明确了机构安全工作的总体目标、范围、原则和安全框架等。
b)应对安全管理活动中的各类管理内容建立安全管理制度。
1)应检查各项安全管理制度,查看是否覆盖安全管理活动中的各类管理内容(制度管理、机构管理、人员管理、系统建设管理和运维管理等方面)。
1)建立了安全管理制度。
2)安全管理制度覆盖了机构管理、制度管理、人员管理、系统建设和运维等层面的管理内容。
c)应对安全管理人员或操作人员执行的日常管理操作建立操作规程。
1)应检查是否具有对重要管理操作的操作规程,如系统维护手册和用户操作规程等。
1)具有日常管理操作的操作规程。
2)操作规程覆盖了物理、网络、主机、应用等层面的重要操作规程(如系统维护手册和用户操作规程等)。
d)应形成由安全政策、管理制度、操作规程等构成的全面的信息安全管理制度体系。
1)应访谈安全主管,询问机构是否形成全面的信息安全管理制度体系,制度体系是否由安全政策、管理制度、操作规程等构成。
1)具有各项管理制度。
2)内容覆盖全面,由总体方针、安全策略、管理制度、操作规程等构成,形成了全面的信息安全管理制度体系。
2
制定和发布
a)应指定或授权专门的部门或人员负责安全管理制度的制定。
1)应访谈安全主管,询问由何部门或人员负责安全管理制度的制定,参与制定人员有哪些。
1)具有人员职责或岗位设置等相关文件。
2)文件明确了由专门的部门或人员负责安全管理制度的制定工作。
2)应检查人员职责、岗位设置等相关管理制度文件,查看是否明确由专门的部门或人员负责安全管理制度的制定工作。
b)安全管理制度应具有统一的格式,并进行版本控制。
1)应检查安全管理制度制定和发布要求管理文档,查看文档是否说明安全管理制度的格式要求、版本编号。
1)具有关于管理制度的格式和版本控制的相关文档。
2)相关管理文档内容覆盖了包括管理制度的格式标准或要求以及版本控制等内容。
3)各项安全管理制度具有统一的格式并进行了版本控制。
2)应检查安全管理制度文档,查看是否具有版本标识,查看各项制度文档格式是否统一。
c)应组织相关人员对制定的安全管理进行论证和审定。
1)应访谈安全主管,询问安全管理制度的制定程序,是否对制定的安全管理制度进行论证和审定,论证和审定方式如何(如召开评审会、函审、内部审核等)。
1)具有管理制度评审记录,有评审意见。
2)应检查管理制度评审记录,查看是否具有相关人员的评审意见。
d)安全管理制度应通过正式、有效的方式发布。
1)应检查安全管理制度制定和发布要求管理文档,查看文档是否说明安全管理制度的制定、发布程序和发布范围等各项要求。
1)具有制度制定和发布要求的管理文档。
2)文档内容覆盖安全管理制度制定和发布程序。
3)各项安全管理制度文档都是通过正式、有效的方式发布的,如具有版本标识和管理层的签字或单位盖章。
e)安全管理制度应注明发布范围,并对收发文进行登记。
1)应检查安全管理制度的收发登记记录,查看收发是否通过正式、有效的方式(如正式发文、领导签署和单位盖章等),是否注明管理制度的发布范围。
1)具有安全管理制度的收发登记记录。
2)注明了安全制度发布范围。
若以电子形式发布的管理制度,关注版本控制和发布范围
3
评审和修订
a)信息安全领导小组应负责定期组织相关部门和相关人员对安全管理制度体系的合理性和适用性进行审定。
1)应访谈安全主管,询问是否由信息安全领导小组负责定期对安全管理制度体系的合理性和适用性进行审定,审定周期多长。
1)具有安全管理制度体系的评审记录。
2)评审内容符合要求。
3)评审周期符合要求。
2)应检查是否具有安全管理制度体系的评审记录,查看实际评审周期是否符合要求,是否记录了相关人员的评审意见。
b)应定期或不定期对安全管理制度进行检查和审定,对存在不足或需要改进的安全管理制度进行修订。
1)应访谈安全主管,询问是否对管理制度定期修订,修订周期多长。询问系统发生重大安全事故、出现新的安全漏洞以及技术基础结构和组织结构等发生变更时是否对安全管理制度进行检查,对需要改进的制度进行修订。
1)具有安全管理制度的检查或评审记录。
2)如果有修订版本,具有修订版本的安全管理制度。
2)应检查是否具有安全管理制度修订记录。
安全管理机构
序号
类别
测评项
测评实施
预期结果
说明
1
岗位设置
a)应设立信息安全管理工作的职能部门,设
文档评论(0)