7.23 可供公眾訪問的內容
7.23.1 一般要求
7.23.1.1 評估內容
詳見GB/T31168-2014中7.23.1的a)、b)、c)和d)。
7.23.1.2 評估方法
7.23.1.2.1 對a)的評估方法為:
——檢查訪問控制策略與規程等相關文檔,查看其是否有指定專人負責發布公開信息的要求;
——訪談安全管理員等相關人員,詢問其是否指定專人負責發布公開信息。
7.23.1.2.2 對b)的評估方法為:
——檢查訪問控制策略與規程等相關文檔,查看其是否有對負責發布公開信息的人員進行培訓的要求;
——訪談負責發布公開信息的人員,詢問其是否進行過培訓;
——檢查培訓內容和記錄,查看其是否有防止發布信息含有非公開信息的培訓內容。
7.23.1.2.3 對c)的評估方法為:
——檢查訪問控制策略與規程等相關文檔,查看其是否有發布信息前進行審查的要求;
——訪談負責發布公開信息的人員,詢問其發布信息前是否進行審查;
——檢查審查記錄,查看其是否可以防止含有非公開信息。
7.23.1.2.4 對d)的評估方法為:
——檢查訪問控制策略與規程等相關文檔,查看其是否定義了審查公開發布信息的頻率,是否有一經發現非公開信息后立即刪除的要求;
——訪談負責發布公開信息的人員,詢問其是否定期審查公開發布的信息;
——檢查審查記錄,查看其是否按照定義的頻率進行審查,是否有發現非公開信息立即刪除的記錄。
7.23.2 增強要求
無。
GB/T 34942—2017 信息安全技術 云計算服務安全能力評估方法
推薦文章: