7.17 未進行標識和鑒別情況下可采取的行動
7.17.1 一般要求
7.17.1.1 評估內容
詳見GB/T31168-2014中7.17.1的a)和b)。
7.17.1.2 評估方法
7.17.1.2.1 對a)的評估方法為:
——檢查標識與鑒別策略,查看其是否定義了無需進行標識和鑒別即可訪問云計算平臺的用戶行為;
——訪談維護人員等相關人員,詢問其允許無需進行標識和鑒別即可訪問云計算平臺的情況;
——測試無需進行標識和鑒別即可訪問云計算平臺的用戶行為,驗證其是否符合云服務商的安全策略,是否與云計算平臺上的系統功能相一致。
7.17.1.2.2 對b)的評估方法為:
——檢查訪問控制策略與規程等相關文檔,查看其是否確定了不需要標識或鑒別的用戶行為,查看其是否說明了理由。
7.17.2 增強要求
無。
GB/T 34942—2017 信息安全技術 云計算服務安全能力評估方法
推薦文章: