BS7799信息安全管理标准汇编3410.docx
《BS7799信息安全管理标准汇编3410.docx》由会员分享,可在线阅读,更多相关《BS7799信息安全管理标准汇编3410.docx(137页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、BS77799信信息安全全管理标标准Worlldwiide StaandaardssHaviing trooublle llocaatinng aan ooverrseaas sstanndarrd? BSII haas tthe sollutiionWITHH BSSI, YOUUR SSEARRCH IS OVEER BBEFOORE ITS EEVENN BEEGUNNWorlldwiide Staandaardss Diirecct iis tthe fasst, cosst-eeffeectiive staandaardss seerviice.Conntacct uus oon:e
2、-mmaill:innfobsii-gllobaal.ccomTell +444(00)200 89996 90001Faxx +444(00)200 89996 70001Infoormaatioon ssecuuritty mmanaagemmenttPartt 1: Coode of praactiice forr innforrmattionn seecurrityy maanaggemeent信息安全全管理标标准第一部分分:信息息安全管管理惯例例目录Worlldwiide Staandaardss2Haviing trooublle llocaatinng aan ooverrsea
3、as sstanndarrd? BSII haas tthe sollutiion2WITHH BSSI, YOUUR SSEARRCH IS OVEER BBEFOORE ITS EEVENN BEEGUNN2第一部分分:信息息安全管管理惯例例3序14简介155什么是信信息安全全?155为什么需需要信息息安全115如何制定定安全需需求166评估信息息风险116安全控制制的选择择16信息安全全的出发发点177重要的成成功因素素17开发你自自己的指指导方针针171.范围围192.术语语与定义义202.1信信息安全全202.2风风险评估估202.3风风险管理理203.安全全策略2213.1信信息安
4、全全策略2213.1.1信息息安全策策略文件件213.1.2复审审及评估估214.安全全组织2224.1息息安全架架构2224.1.1管理理信息安安全论坛坛224.1.2信息息安全的的协调2224.1.3信息息安全责责任的分分配2224.1.4息处处理设备备的授权权步骤2234.1.5信息息安全专专家的意意见2334.1.6组织织之间的的合作2244.1.7信息息安全的的独立复复审2444.2第第三方访访问的安安全2444.2.1确认认第三方方访问的的风险2244.2.1.11访问的的种类2244.2.1.22访问的的原因2254.2.1.33现场合合同方2254.2.2第三三方合同同的安全全
5、要求2254.3外外包服务务264.3.1外包包合同的的安全要要求2665.资产产分类与与控制2285.1资资产的使使用说明明285.1.1资产产清单2285.2信信息分类类285.2.1分类类的指南南295.2.2信息息标注及及处理2296.人员员安全3306.1岗岗位定义义及资源源分配的的安全3306.1.1岗位位责任的的安全3306.1.2人事事过滤及及策略3306.1.3保密密协议3316.1.4雇佣佣条款3316.2用用户培训训316.2.1信息息安全教教育及培培训3116.3安安全事件件及失常常的反应应措施3316.3.1报告告安全事事件3226.3.2报告告安全的的弱点3326.
6、3.3报告告系统的的故障3326.3.4吸取取教训3326.3.5处罚罚程序3327.物理理与环境境的安全全337.1安安全区域域337.1.1物理理安全地地带3337.1.2物理理入口的的控制3337.1.3保护护办公室室、房间间及设备备347.1.4在安安全地带带工作3347.1.5隔离离的交付付及装载载地方3347.2设设备的安安全3557.2.1设备备的放置置及保护护357.2.2电力力的供应应367.2.3电缆缆线路的的安全3367.2.4设备备的维护护367.2.5设备备离开大大厦的安安全3777.2.6设备备的安全全清除或或重用3377.3一一般控制制377.3.1收拾拾桌子及及
7、清除屏屏幕的策策略3777.3.2财物物的搬迁迁388.通讯讯与操作作的管理理398.1操操作步骤骤及责任任398.1.1文档档化操作作程序3398.1.2操作作变动的的控制3398.1.3安全全事件管管理程序序408.1.4责任任分开制制408.1.5开发发及正式式使用设设备的分分开4118.1.6外部部设备的的管理4418.2系系统规划划及接收收418.2.1储存存量的计计划4228.2.2系统统接收4428.3对对付恶意意软件4428.3.1控制制恶意软软件4338.4备备份及恢恢复性常常务管理理438.4.1信息息备份4438.4.2操作作员日志志448.4.3对错错误进行行记录444
8、8.5网网络管理理448.5.1网络络控制4448.6介介质的处处理与安安全4558.6.1可移移动计算算机介质质的管理理458.6.2介质质的清除除458.6.3信息息处理的的程序4468.6.4系统统说明文文档的安安全4668.7信信息与软软件的交交换4668.7.1信息息及软件件交换协协议4668.7.2传递递中介质质的安全全478.7.3电子子商务的的安全4478.7.4电子子邮件的的安全4488.7.4.11安全风风险4888.7.4.22电子邮邮件的策策略4888.7.5电子子办公室室系统的的安全4488.7.6可公公用的系系统4998.7.7其它它形式的的信息交交换4999.访问
9、问控制5509.1访访问控制制的业务务需求5509.1.1访问问控制策策略5009.1.1.11策略及及业务需需求5009.1.1.22访问控控制规定定509.2用用户访问问的管理理519.2.1用户户登记5519.2.2特权权管理5519.2.3用户户口令的的管理5529.2.4用户户访问权权限的检检查5229.3用用户责任任529.3.1口令令的使用用529.3.2无人人看管的的用户设设备5339.4网网络访问问控制5539.4.1网络络服务的的使用策策略5339.4.2强制制式路径径549.4.3外部部连接的的用户认认证5449.4.4网点点认证5549.4.5远程程诊断端端口的保保护5
10、559.4.6网络络的隔离离559.4.7网络络连接控控制5559.4.8网络络路由的的控制5559.4.9网络络服务的的安全5569.5操操作系统统的访问问控制5569.5.1自动动认证终终端5669.5.2终端端的登录录程序5569.5.3用户户标识及及认证5579.5.4口令令管理系系统5779.5.5系统统工具的的使用5589.5.6为保保障安全全的人员员配备强强迫警钟钟589.5.7终端端超时5589.5.8连接接时间的的限制5589.6应应用系统统的访问问控制5589.6.1信息息访问的的限制5599.6.2敏感感系统的的隔离5599.7系系统访问问和使用用的监控控599.7.1事
11、件件记录5599.7.2监控控系统的的使用6609.7.2.11风险的的程序及及区域6609.7.2.22风险因因素6009.7.2.33对事件件进行日日志记录录和审查查609.7.3时钟钟的同步步619.8移移动操作作及远程程办公6619.8.1移动动操作6619.8.2远程程工作66210.系系统开发发与维护护6310.11系统的的安全要要求63310.11.1安安全要求求分析及及规格66310.22应用系系统中的的安全66310.22.1输输入数据据的核实实6310.22.2内内部处理理的控制制6410.22.2.1有风风险的地地方64410.22.2.2检查查及控制制6410.22.3
12、消消息认证证6410.22.4输输出数据据的核实实6510.33密码控控制65510.33.1密密码控制制的使用用策略66510.33.2加加密66610.33.3数数字签名名6610.33.4不不可抵赖赖服务66610.33.5密密钥管理理6710.33.5.1密钥钥的保护护6710.33.5.2标准准,程序序及方法法6710.44系统文文件的安安全68810.44.1运运行软件件的控制制6810.44.2系系统测试试数据的的保护66810.44.3源源程序库库的访问问控制66810.55开发及及支持程程序的安安全69910.55.1改改动控制制程序66910.55.2操操作系统统改动的的技
13、术检检查70010.55.3更更改软件件包的限限制70010.55.4隐隐蔽通道道及特洛洛伊代码码7010.55.5外外包软件件的开发发7011.业业务连续续性管理理7111.11.关于于业务连连续性管管理71111.11.1业业务连续续性管理理的过程程7111.11.2业业务连续续性及影影响的分分析71111.11.3撰撰写及实实施连续续性计划划7111.11.4业业务连续续性计划划的框架架7211.11.5测测试、维维护及重重新评估估业务连连续性计计划72211.11.5.1测试试该计划划7211.11.5.2维护护及重新新评估该该计划77312.遵遵循性77412.11是否遵遵守法律律7
14、412.11.1确确定适用用的法律律7412.11.2知知识产权权7412.11.2.1版权权7412.11.2.2软件件版权77412.11.3保保障机构构的记录录7512.11.4数数据保护护及个人人信息的的隐私77512.11.5防防止信息息处理设设备被滥滥用76612.11.6密密码控制制的规定定7612.11.7证证据的收收集76612.11.7.1证据据的规则则7612.11.7.2证据据的适用用性77712.11.7.3证据据的质量量和完备备性77712.22核对安安全策略略及技术术合格性性7712.22.1与与安全策策略一致致7712.22.2技技术依从从性的检检查77712.
15、33系统审审计的考考虑79912.33.1系系统审计计控制77912.33.2对对系统审审计工具具的保护护79第二部分分:信息息安全管管理系统统的规范范811.范围围812.术语语与定义义813.信息息安全管管理系统统的要求求813.1概概要8113.2建建立一个个管理架架构8113.3实实施8113.4文文档8223.5文文档控制制823.6记记录8334.详细细监控8854.1安安全策略略854.1.1 信信息安全全策略8854.1.1.11信息安安全策略略文档8854.1.1.22检查和和评价8854.2安安全组织织854.2.1信息息安全基基础设施施854.2.1.11 管理理层信息息
16、安全论论坛8554.2.1.22 信息息安全的的协调8854.2.1.33 信息息安全职职责的分分配8554.2.1.44 信息息处理设设施的授授权过程程864.2.1.55 专家家信息安安全建议议864.2.1.66 各机机构之间间的协作作864.2.1.77 信息息安全的的独立检检查8664.2.2 第第三方访访问的安安全8664.2.2.11第三方方访问的的风险的的识别8864.2.2.22 在第第三方合合同中的的安全要要求8664.2.3 外外部采购购864.2.3.11 在外外购合同同中的安安全要求求864.3资资产分类类与控制制874.3.1资产产的可说说明性8874.3.1.11
17、资产的的盘点8874.3.2信息息分类8874.3.2.11分类方方针8774.3.2.22信息标标签和处处理8774.4人人员安全全874.4.1工作作定义和和资源中中的安全全874.4.1.11工作责责任的安安全8774.4.1.22员工筛筛选和策策略8774.4.1.33保密协协议8884.4.1.44雇佣的的条款和和条件8884.4.2 用用户培训训884.4.2.11 信息息安全教教育和培培训8884.4.3 安安全事故故与故障障的处理理884.4.3.11 报告告突发安安全事故故884.4.3.22 报告告安全弱弱点8884.4.3.33 报告告软件故故障8884.4.3.44 从
18、事事故中吸吸取教训训884.4.3.55 纠正正过程8894.5物物理与环环境的安安全8994.5.1 安安全地区区894.5.1.11 物理理安全边边界8994.5.1.22 物理理接口控控制8994.5.1.33 保护护办公室室、房间间和设施施894.5.1.44 在安安全地区区工作8894.5.1.55 隔离离的运输输和装载载地区8894.5.2 设设备安全全894.5.2.11 设备备放置地地点的选选择与保保护8994.5.2.22 电源源供应9904.5.2.33 电缆缆安全9904.5.2.44 设备备维护9904.5.2.55 在机机构外部部使用设设备时应应注意的的安全性性904
19、.5.2.66 设备备应该被被安全地地处理掉掉和再使使用9004.5.3 一一般控制制904.5.3.11 清洁洁桌面与与清洁屏屏幕策略略904.5.3.22 资产产的删除除904.6通通讯与操操作的管管理9004.6.1 操操作过程程与职责责904.6.1.11 记录录操作过过程9114.6.1.22 针对对操作变变化的控控制9114.6.1.33 事件件管理程程序9114.6.1.44 职责责分离9914.6.1.55 开发发设施与与操作设设施的分分离9114.6.1.66 外部部设施管管理9114.6.2 系系统计划划与验收收914.6.2.11 容量量计划9914.6.2.22 系统统
20、验收9914.6.3 针针对恶意意软件的的防护9924.6.3.11 采取取控制来来防范恶恶意软件件924.6.4 内内务处理理924.6.4.11 信息息备份9924.6.4.22 操作作员日志志924.6.4.33 出错错日志9924.6.5 网网络管理理924.6.5.11 网络络控制9924.6.6 介介质处理理和安全全924.6.6.11 计算算机可移移动介质质的管理理924.6.6.22 介质质处理9934.6.6.33 信息息处理程程序9334.6.6.44 系统统文档的的安全9934.6.7 信信息及软软件的交交换9334.6.7.11 信息息和软件件的交流流协议9934.6.
21、7.22 传输输过程中中的介质质安全9934.6.7.33 电子子商务安安全9334.6.7.44 电子子邮件安安全9334.6.7.55 电子子办公系系统的安安全9334.6.7.66 信息息发布系系统的安安全9444.6.7.77 其它它方式的的信息交交换9444.7 访问控控制9444.7.1 访访问控制制的商业业需求9944.7.1.11 访问问控制策策略9444.7.2 用用户访问问管理9944.7.2.11 用户户注册9944.7.2.22 特权权管理9944.7.2.33 用户户口令管管理9444.7.2.44 用户户访问权权限审查查954.7.3 用用户职责责954.7.3.1
22、1 口令令的使用用954.7.3.22 易被被忽略的的用户设设备9554.7.4 网网络访问问控制9954.7.4.11 网络络服务的的使用策策略9554.7.4.22 增强强的路径径954.7.4.33 外部部连接的的用户认认证9554.7.4.44 节点点认证9954.7.4.55 对远远程诊断断端口的的保护9954.7.4.66 网络络隔离9964.7.4.77 网络络连接控控制9664.7.4.88 网络络路由控控制9664.7.4.99 网络络服务的的安全性性964.7.5 操操作系统统访问控控制9664.7.5.11 自动动终端认认证9664.7.5.22 终端端登录过过程9664
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- BS7799 信息 安全管理 标准 汇编 3410
限制150内