信息安全系统管理系统体系内部审核检查表总.pdf
《信息安全系统管理系统体系内部审核检查表总.pdf》由会员分享,可在线阅读,更多相关《信息安全系统管理系统体系内部审核检查表总.pdf(19页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、实用标准文档 文案大全 信息安全管理体系内部审核检查表 被审核部门:领导层 审核员签字:第二组 序 号 附录编号及 名称 审核内容和方法 审核记录 合格性判断 1 A.5安全方针 1.1 A.5.1 信息安全方针 A.5.1.1 信息安全方针文件 是否存在经过管理层批准的信息安全方针,发 布并梅达给所有员工?安全方斜是否陈述了管理承诺,井旦设立了信 息安全管理的组龈目标?1.2 A.5.1.2评审和评价 昆黄政寸划剪町间间隔,骤者在女生胤K变化 时评审信息安全方针,以确保方针的持续适合 性、充分性和有效性?信息安全方针有没有所有者.此人负有经皿 织批率的起草*评审和评估安全力图的管理费 任?有
2、没有制定信息安全方针坪审程序,该程序是 否包括管理评审的要求?有没有考虑/重视管理评审的结果?修订的方针有没有得到管理层的批准?A.6/息安全组织 A.6.1 内部组织 A.6.1.1 信息安全的管理承诺 管理炭有没有积极支诗组织内的安全措施.例如清 蔑明蝴的方向,可证实的承诺,明愉分配和勘认解 息安全职责.A.6.1.2 信息安全协调 实用标准文档 文案大全 抵促的各个部门有没有指具仲恰当的角色和职!的代表禽 与擀例信息安全活动?A.6.1.3 信息安全职责分配 有没有定义和实施对组织内任何新的信息处理设施 的管理授权程序?A.6.1.4 信息处理设备的授权过程 肓没冉定义利文施对组织内任何
3、新的信息处可粒施 的管理授权程序?A.6.1.5 保密协议 可没有清楚地定又升有规律地评审级织的保出 性芾求或用于保护信息的保密协议?有没有无合适的法律用词指出保护机密信息的 需求?A.6.1.6 与权威机构的联系 肓设有一个程序描述了在什么情况下.应该由谁联 点哪个政府都门,比如公安局、消防碎,以及如何 擢告事故?A.6.1.7 与专业的利益团体保持联系 有没钻特殊的糠团体颇专业般全法坛瞬 安加拗会保持梏醐赫?A.6.1.8信息安全的独立评审 有没有按照计划的时间间隔,或者在安全实施发生 盛大改变时,对组织前信息安全管理目标及R实现 进行独立评审?A.6.2 外部组织 A.6.2.1 关于外
4、部组织风险的识别 在外部坦织需要访问组织内的信息和信息处理设施 时,有没有在授予访问权限前退的访向导致的风 密 井枭取适当的控制措镰?实用标准文档 文案大全 A.6.2.2 与顾客接触时强调安全 在校T,客户对组织的信息或资产的访问权限前,是 否嘀保所有的安全需求得到了满足?A.6.2.3 第三方合同中的安全要求 第三方协设中有没仃要求在访问、处理、通讯、管 理线织的信息或信息处理设施,或者往信息处理设 施引入产品或服务时,必须符合所有适用的安全要 求?A.7资产分类和控制 A.7.1 资产责任 A.7.1.1 资产清单 是小是曲白-的侨产再存刊识批.有没不儒沪听科里 要资产的清单或者党记表
5、A.7.1.2资产所有者关系 学个已眼别的党严都订苴任人,和一个已足又_L1也 到一致同意的安全类别,吸及定期审核的访问权累 A.7.1.3 可接受的资产使用准则 布设有确定一个信息和铤产的可搔堂使用划定1升 实施了该规定 A.7.2 信息分类 A.7.2.1 分类指南 华没灯根据信息的价值、法律法规的要求.敏感度 和重要性分类信息 A.7.2.2 信息的标识和处理 有没有根据组龈采用的分类标准,制定一系列摊诙 和处理信息的程序 A.8人力资源安全 A.8.1 雇用前 A.8.1.1 任务和职责 实用标准文档 文案大全 有没有根据组织的信息安全策略定义并记录员 工,承包商和第三方用户的安全甭色
6、和职责 在屈用曲过程中有没有就;旨义的咕包和吃完与 职位的候选人进行明确的沟通 A.8.1.2 人员考察 用出白照第怕天网足刈加官联位、审问阀刑凿 三方用户候选者进行背景验证审查 市吉有没有包括身馀证明书所声称的学术相 号业贵版证明,以及独立的身份检验 A.8.1.3 雇用条款和条件 有没有要求员工、合同商和第三方用户签订保 密协议,作为雇佣合同的初始条款 游说有没有包含组织.员二、第三方用户和合 同商的信息安全费任 A.8.2 雇用期间 A.8.2.1 管理职责 管理层内没白要求员工、合同商和第三方用户根据 组织建立的策潞和卷序实施安全 A.8.2.2 信息安全意识、教育与培训 组织的所有员
7、工,合同方和第三方用户,有没有受 到与其工作职能相关的适当的安全意识培训和组钮 方针及程序的定期更新培训 A.8.2.3 惩戒 对于违反安全规定的员工有没有正式的娓戒过程 A.8.3 雇佣的终止或 艾更 A.8.3.1 终止职责 有没有清啮规定和分配进行雇佣终止或变更的贵任 A.8.3.2 资产归还 实用标准文档 文案大全 没有举当的程序确保当雇佣.合同或愤双终止 时.员工-合同方和第三方用户归还所使用的组织 资产 A.8.3.3 撤销访问权限 当雇悌.合同或协议终止时,有没有撤销员工、合 同方和第三方用户对信息和信息处理设施的访问权 眼,或根据变化调整 A.9物理和环境安全 A.9.1 安全
8、区域 A.9.1.1 物理安全周边 有没有使用坳理边界安全设施(例如门管控制出入 的大门、人工接待台等)来保护信息处理账处 A.9.1.2 物理入口控制 育没有适当的进入控制程序痈保只有经过授权的人 员才可以访问鳗织内部区域 A.9.1.3 办公室、房间和设施安全保护 提供信息处理服务的房间有没有上锁或者房内仃可 锁定的柜K保险箱 A.9.1.4外部和环境的威胁的安全防护 有没有设计井实施针盗火灾、水灾、地震、爆 烽、睡乱和其他形式的自然或K为灾唯的浏理 保护措旃 领近地点有没有潜在的安全威胁 A.9.1.5 在安全区域工作 H没有设计并突底在安全区域工作的物理保妒措施 和指南 A.9.1.6
9、 公共访问、交接区 对于装卸或其他未经授权人员可以进入的公共访问 区域有没有加吸控制,那里的信息处理设施有没有 加以隔离以防止非授权的访问 A.9.2 A.9.2.1 设备的安置和保护 实用标准文档 文案大全 设备安全 用&有保炉过蓄以减少来自讣境的威助或施寻,并 减少未经搜枚访间的机会 A.9.2.2 支持性设施(如供电)有没有保护设备免受电力中研或其4蚊特性设 施失效所导致的中断 有没有采取某些持续供电播腼,如多路供电.UPS.备用发电机等 A.9.2.3 电缆安全 白没有保护承鼓数据或支持信息服势的电力和 通讯电级免遭中断或破坏 对于敏感或关键的索统.白没有采取进一珏的 安全控制 A.9
10、.2.4 设备维护 有没有正确地维护设短以丽保其持续可用性和 完整性 设备是不是按照供应商推荐的服务时间间隔和 城范进行维护 是小是“有经过授权的人员才能进行维护 有没有保存所有可疑的或实际笏故障以及所有 秋防和纠正措施的记录 对于普苣离场雍护的设各有没有进行适当的控 制 费备有没有保险,有没有迪守保险方面的要求 A.9.2.5 场外的设备的安全 何役可评伍场外设备的同脸升米取脚低风苣的 控制措施 在生织外使用信息处理设施勾没有得到管坦授 根 A.9.2.6 设备的安全处置或重复使用 实用标准文档 文案大全 行投行检打所有软存储介顼首设箱,以硼依在田毁 或重用设备前物理建见或者安全重写所有教感
11、救据 或授权软件 A.9.2.7 资产迁移 有没勺控利措施,晡依未经授校,不能将设备、信 息和软件带离工作场所 A.10通信和操作管理 A.10.1 操作程序和职 责 A.10.1.1 文件化操作程序 操作程序有没有文件化,偎到维护且所有薪费 的用户棉田以获得 有没有把这些文件化程序视为正式的文件,旦 任何变更须得到管理授权 A.10.1.2 变更管理 有没有控制所有对信息处理设施和系统的变更 A.10.1.3 职责分离 有没有分离职或和区域,以降低未授权修改或溜用 组织的信息和服务的机会 A.10.1.4 开发、测试和运营设施的分离 有没有分高开发、测试和运营设俺,例如.开发和 生产软件庇该
12、运行在不同的计算机上.开发和生产 网络应愎互相隔离 A.10.2 第三方服务交 付管理 A.10.2.1 服务交付 有没启措施照保第三方实施*运行并保持第二疔服 务交付协议中包含的安全控制、服务定义和交付箸 级 A.10.2.2 监控和评审第二方服务 有没有定期对第三方提供的服外、报节和记录 进行监视和评审 有没有定期村第三方服务、报告和记录进行审 核 实用标准文档 文案大全 A.10.2.3 管理第二方服务的变更 有没有苦理服并提供为变更,包括保持和改进 现有信息安全方针、程序和控制措施 有没有考虑业务系统的美能程度、涉及的过程 和风险的再评估 A.10.3 系统规划与验 收 A.10.3.
13、1 容量管理 有没有监控容量需求并反应未来的容量要求,以输 保棚有足镭的处理能力和存徜空闾 A.10.3.2 系统 目没闫建立新信息系统、系蜕升破和新版本的 的收准则 楂收系就前有没有进行适当的测试 A.10.4 防范恶意代码 和移动代码 A.10.4.1 叱恶:码 有没有刮定并实施杵序,通过检测、预防和恢其来 防范恶意优玛,并进行适当的用户苴典培训 A.10.4.2 防范移动代码 是不是只可以使用萩得授杈的移动代码 配置筐理有没苜境保授权的移动代得嵌照安全 方针运行 有没有阻止未经授权的移动代码运行 A.10.5 备份 A.10.5.1 信息备份 百没仃根据既定的备份策潞息信息和软件进行 番
14、粉并定期测试 所有基本的信息和软件能否在灾耶或介质故障 后进行恢豆 A.10.6 网络安全管理 A.10.6.1 网络控制 实用标准文档 文案大全 有没有充俗管理和控制网络艮防范威胁.保持 使用网络包括信息传输的系垸和应用程序的安 有没有失精控制以确保网络上信息的安全,防 止未经授权访问所起接的服务 A.10.6.2 网络服务的安全 有没有识别所有网络服务的安全特性、服务等 级和管理强求,并包含在网络服势协较中 有没有对网络服务提供商以安全方式管理商定 服务的能力予以确定并定期祗警,诬应商定审 计的权利 A.10.7 媒体处置 A.10.7.1 可移动计算媒体的管理 有没有建立可移动介质的管理
15、程序,如瞄带.磁盘工内存等 所行的程序和授权缎别是否清嘛地形成文件 A.10.7.2 媒体的处置 不再需要相介:正仃没可接照正式的程序进行安全可 报的处置 A.10.7.3信息处理程序 有没有处理信息存情的程序 读程序有没有考虑防范信息的未授权漫露或误 用 A.10.7.4 系统文档安全 保护系统文件免壹未授权的访问 A.10.8 信息交换 A.10.8.1信息交换策略和程序 仃没有建立正式的交换策略、程序和控制,以 保护信息 这些桎序和控制守没仃泄菰使用电子通讯设髓 交换信息 A.10.8.2 交换协议 实用标准文档 文案大全 有没有建立蛆织和外部组织交奥信息和软件的 格议 胡设的安全内容有
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 系统管理 系统 体系 内部 审核 检查表
限制150内