ISO/IEC 27001: 2022标准解读(38)附录A.8 技术控制/A.8.6 ~ A.8.9
8 | Technological controls 技术控制(ISO/IEC 27001: 2022 附录A) | |
8.6 | Capacity management 容量管理 | Control 控制 The use of resources shall be monitored and adjusted in line with current and expected capacity requirements. 应根据当前和预期的容量需求,对资源的使用进行监视和调整。 |
8.7 | Protection against malware 恶意软件防范 | Control 控制 Protection against malware shall be implemented and supported by appropriate user awareness. 恶意软件的防范应被实施,并通过适当的用户意识来支持该过程。 |
8.8 | Management of technical vulnerabilities 技术方面脆弱性的管理 | Control 控制 Information about technical vulnerabilities of information systems in use shall be obtained, the organization’s exposure to such vulnerabilities shall be evaluated and appropriate measures shall be taken. 应及时获取在用的信息系统的技术方面的脆弱性信息,评价组织对这些脆弱性的暴露状况并采取适当的措施。 |
8.9 | Configuration management 配置管理 | Control 控制 Configurations, including security configurations, of hardware, software, services and networks shall be established, documented, implemented, monitored and reviewed. 硬件、软件、服务和网络的配置(包括安全配置)应被建立文件化的清单,并予以实施、监视和评审。 |
A.12 运行安全(ISO/IEC 27001: 2013 附录A) | ||
A.12.1 运行规程和责任 | ||
目标:确保正确、安全的运行信息处理设施。 | ||
A.12.1.3 | 容量管理 | 控制 应对资源的使用进行监视,调整和预测未来的容量需求,以确保所需的系统性能。 |
A.12.2 恶意软件防范 | ||
目标:确保信息和信息处理设施防范恶意软件。 | ||
A.12.2.1 | 恶意软件的控制 | 控制 应实现检测、预防和恢复控制以防范恶意软件,并结合适当的用户 意识教育。 |
A.12.6 技术方面的脆弱性管理 | ||
目标:防止对技术脆弱性的利用。 | ||
A.12.6.1 | 技术方面脆弱性的管理 | 控制 应及时获取在用的信息系统的技术方面的脆弱性信息,评价组织对这些脆弱性的暴露状况并采取适当的措施来应对相关风险。 |
控制解析:
实施本控制应输出的文档:
本控制审核要点:
展开全文
相关产品