常見問題&知識園地
ISO27001標準附錄 A.12.1 信息系統(tǒng)的安全要求
ISO27001標準附錄 A.12.1.1 安全要求分析和說明
【內(nèi)容解析】
在建設一個新的信息系統(tǒng)前或是對現(xiàn)有系統(tǒng)進行升級時,,必須要識別和定義信息安全的需求和控制措施。信息安全的要求和控制措施進入設計過程最為有效,,決不能放在以后再說。
ISO27001標準附錄 A.12.2 應用中的正確處理
ISO27001標準附錄 A.12.2.1 輸入數(shù)據(jù)確認
【內(nèi)容解析】
數(shù)據(jù)和信息是業(yè)務應用系統(tǒng)的核心和靈魂,。
對輸入信息處理系統(tǒng)或應用系統(tǒng)中的數(shù)據(jù)應確認其正確性(包括數(shù)據(jù)的邊界,、長度和業(yè)務邏輯等),并對系統(tǒng)可接受的輸入類型進行確認檢查以保證數(shù)據(jù)是恰當?shù)?,避免不符合要求的?shù)據(jù)進入系統(tǒng),。
在軟件開發(fā)中通常都會對輸入數(shù)據(jù)進行確認,但對通過自動捕獲得到的數(shù)據(jù)和信息卻容易忽略,。
所以在對輸入數(shù)據(jù)進行確認時,,需同時需要關注自動捕獲的數(shù)據(jù)和信息。
ISO27001標準附錄 A.12.2.2 內(nèi)部處理的控制
【內(nèi)容解析】
正確輸入的數(shù)據(jù)可能會因硬件錯誤,、處理出錯或故意的行為而破壞,。應用系統(tǒng)應在數(shù)據(jù)的處理過程設置錯誤檢查,必要時提供數(shù)據(jù)變更,、中斷處理及恢復功能,。
ISO27001標準附錄 A.12.2.3 消息完整性
【內(nèi)容解析】
許多應用系統(tǒng)使用內(nèi)部消息進行運行和處理,。這些應用消息應加以保護以確?
ISO27001標準附錄 A.12.2.4 輸出數(shù)據(jù)確認
【內(nèi)容解析】
對關鍵應用系統(tǒng)的輸出應進行確認,以確保輸出數(shù)據(jù)是準確適當?shù)摹?/span>
ISO27001標準附錄 A.12.3 密碼控制
ISO27001標準附錄 A.12.3.1 使用密碼控制的策略
【內(nèi)容解析】
密碼控制是保護信息和數(shù)據(jù)防止未授權的訪問或破壞的防護措施,。盡管其對保護信息和數(shù)據(jù)的保密性和完整性十分有效,,但組織還應基于風險評估來擬定其使用范圍。在組織管理方面應制定和發(fā)布使用密碼的策略,。
ISO27001標準附錄 A.12.3.2 密鑰管理
【內(nèi)容解析】
對于使用密鑰的組織應具備一個正式的密鑰管理系統(tǒng)來保護密鑰,,防止密鑰被盜、誤用和修改,。
ISO27001標準附錄 A.12.4 系統(tǒng)文件的安全
ISO27001標準附錄 A.12.4.1 運行軟件的控制
【內(nèi)容解析】
確保只有經(jīng)過授權的軟件,、應用程序或系統(tǒng)才能安裝在運行的信息處理系統(tǒng)中。
ISO27001標準附錄 A.12.4.2 系統(tǒng)測試數(shù)據(jù)的保護
【內(nèi)容解析】
系統(tǒng)測試是對系統(tǒng)投入運行前或變更后的驗證和確認,,應謹慎設計和選擇測試用例和數(shù)據(jù),,其中不應包含敏感信息(如個人的信息,業(yè)務數(shù)據(jù)等),。系統(tǒng)測試數(shù)據(jù)也是一種歷史資源,,有助于系統(tǒng)的運行維護人員對系統(tǒng)的故障和安全事態(tài)快速應對。所以測試數(shù)據(jù)應加以妥善保護和控制,。
ISO27001標準附錄 A.12.4.3 對程序源代碼的訪問控制
【內(nèi)容解析】
源代碼是軟件程序和應用系統(tǒng)的核心機密,,在開發(fā)過程中應通過配置管理(及工具)實施嚴格的配置控制;軟件產(chǎn)品或應用系統(tǒng)進入生產(chǎn)環(huán)境后還應納入最終軟件庫,;通過軟件開發(fā)和運行中的訪問控制和變更控制防止對源代碼的未授權的訪問,、修改或損毀。
ISO27001標準附錄 A.12.5 開發(fā)和支持過程中的安全
ISO27001標準附錄 A.12.5.1 變更控制規(guī)程
【內(nèi)容解析】
對系統(tǒng),、應用,、數(shù)據(jù)和網(wǎng)絡裝置的變更應通過正式的變更控制過程加以嚴格控制。
ISO27001標準附錄 A.12.5.2 操作系統(tǒng)變更后應用的技術評審
【內(nèi)容解析】
在核心運行系統(tǒng)發(fā)生變更后,,組織應就其對一些關鍵應用系統(tǒng)的影響,,組織正式的技術評審,識別對信息安全和業(yè)務產(chǎn)生的其他負面影響,,以便采取措施盡快消除問題,。
ISO27001標準附錄 A.12.5.3 軟件包變更的限制
【內(nèi)容解析】
無論是通過購買還是組織內(nèi)自主研發(fā)的應用軟件,都應盡可能避免修改以有助于控制那些未識別的或未預期的安全漏洞,。對必要的變更組織應做好策劃和組織,,最好將多項變更組合在一起,,一次實施。以降低變更帶來的風險。
ISO27001標準附錄 A.12.5.4 信息泄露
【內(nèi)容解析】
通過介質(zhì),、應用,、系統(tǒng)和其他渠道泄露的敏感信息,,會對組織造成嚴重的負面影響。信息泄露的方式較多,,例如:在邏輯方面包括網(wǎng)絡連接、存儲介質(zhì),;在物理方面包括紙片或文件,;人員方面包括員工失誤、惡意行為等,,需要組織謹慎設計和實施多種控制措施防止信息泄露,。
ISO27001標準附錄 A.12.5.5 外包軟件開發(fā)
【內(nèi)容解析】
確定將應用軟件系統(tǒng)開發(fā)部分或全部發(fā)包給外部機構時,需要擬定對承包方的管理和控制措施,。
ISO27001標準附錄 A.12.6 技術脆弱性管理
ISO27001標準附錄 A.12.6.1 技術脆弱性的控制
【內(nèi)容解析】
組織應通過對系統(tǒng)和應用軟件制造商有關安全脆弱性公告的監(jiān)視或與有關的權威檢測機構確立脆弱性通告機制來及時獲取新的技術脆弱性信息,,并針對發(fā)布的這類信息審查組織的系統(tǒng)、評價暴露程度并采取適當?shù)奶幚泶胧ㄈ绨惭b補?。?。
關注卓越空間
關注卓越微博
關注卓越微信