ISO/IEC 27001: 2022标准解读(40)附录A.8 技术控制/A.8.14 ~ A.8.19
8 | Technological controls 技术控制(ISO/IEC 27001: 2022 附录A) | |
8.14 | Redundancy of information processing facilities 信息处理设施的冗余 | Control 控制 Information processing facilities shall be implemented with redundancy sufficient to meet availability requirements. 信息处理设施应被实施,并有足够的冗余,以满足可用性要求。 |
8.15 | Logging 日志 | Control 控制 Logs that record activities, exceptions, faults and other relevant events shall be produced, stored, protected and analysed. 记录活动、异常、故障和其他相关事件的日志应产生、存储、保护和分析。 |
8.16 | Monitoring activities 监视活动 | Control 控制 Networks, systems and applications shall be monitored for anomalous behaviour and appropriate actions taken to evaluate potential information security incidents. 应监控网络、系统和应用程序的异常行为,并采取适当行动评估潜在的信息安全事件。 |
8.17 | Clock synchronization 时钟同步 | Control 控制 The clocks of information processing systems used by the organization shall be synchronized to approved time sources. 本机构所使用之资讯处理系统之时钟应与经批准的时间源同步。 |
8.18 | Use of privileged utility programs 特权实用程序的使用 | Control 控制 The use of utility programs that can be capable of overriding system and application controls shall be restricted and tightly controlled. 对于可能超越系统和应用控制的实用程序的使用应予以限制并严格控制。 |
8.19 | Installation of software on operational systems 运行系统的软件安装 | Control 控制 Procedures and measures shall be implemented to securely manage software installation on operational systems. 应实施规程和措施,以安全地管理运行系统上的软件安装。 |
A.9 访问控制(ISO/IEC 27001: 2013 附录A) | ||
A.9.4 系统和应用访问控制 | ||
目标:防止对系统和应用的未授权访问。 | ||
A.9.4.4 | 特权实用程序的使用 | 控制 对于可能超越系统和应用控制的实用程序的使用应予以限制并严格控制。 |
A.12 运行安全(ISO/IEC 27001: 2013 附录A) | ||
A.12.4 日志和监视 | ||
目标:记录事态并生成证据。 | ||
A.12.4.1 | 事态日志 | 控制 应产生、保持并定期评审记录用户活动、异常、错误和信息安全事态的事态日志。 |
A.12.4.2 | 日志信息的保护 | 控制 记录日志的设施和日志信息应加以保护,以防止篡 改 和 未 授 权 的访问。 |
A.12.4.3 | 管理员和操作员日志 | 控制 系统管理员和系统操作员活动应记入日志,并对日志进行保护和定期评审。 |
A.12.4.4 | 时钟同步 | 控制 一个组织或安全域内的所有相关信息处理设施的时钟,应与单一一个基准的时间源同步。 |
A.12.5 运行软件控制 | ||
目标:确保运行系统的完整性。 | ||
A.12.5.1 | 运行系统的软件安装 | 控制 应实现运行系统软件安装控制规程。 |
A.12.6 技术方面的脆弱性管理 | ||
目标:防止对技术脆弱性的利用。 | ||
A.12.6.2 | 软件安装限制 | 控制 应建立并实现控制用户安装软件的规则。 |
A.17 业务连续性管理的信息安全方面(ISO/IEC 27001: 2013 附录A) | ||
A.17.2 冗余 | ||
目标:确保信息处理设施的可用性。 | ||
A.17.2.1 | 信息处理设施的可用性 | 控制 信息处理设施应当实现冗余,以满足可用性要求。 |
控制解析:
实施本控制应输出的文档:
本控制审核要点:
展开全文
相关产品