7.26 服務關閉和數據遷移
7.26.1 一般要求
7.26.1.1 評估內容
詳見GB/T31168-2014中7.26.1的a)、b)和c)。
7.26.1.2 評估方法
7.26.1.2.1 對a)的評估方法為:
——檢查訪問控制策略與規程、系統設計說明書等相關文檔,查看其是否有安全地返還云計算平臺上的客戶信息的內容;
——檢查客戶與云服務商的合同,查看其是否有服務合約到期時安全返還云計算平臺客戶信息的內容;
——訪談系統安全負責人或客戶等相關人員,詢問其服務合約到期時安全返還客戶信息的情況。
7.26.1.2.2 對b)的評估方法為:
——檢查客戶與云服務商的合同,查看是否有在規定時間內刪除云平臺上客戶信息的內容,是否有不能以商業市場的技術手段恢復的承諾;
——檢查云服務商數據刪除機制,查看其是否確保不能以商業市場的技術手段恢復;
——測試云服務商數據刪除機制,驗證其是否能夠以商業市場的技術手段恢復。
7.26.1.2.3 對c)的評估方法為:
——檢查訪問控制策略與規程、系統設計說明書等相關文檔,查看其是否有將客戶信息遷移到其他云計算平臺技術手段的內容;
——檢查客戶與云服務商的合同,查看是否有協助客戶將信息遷移到其他云計算平臺的內容;
——訪談系統安全負責人或客戶等相關人員,詢問其數據遷移的情況。
7.26.2 增強要求
無。
GB/T 34942—2017 信息安全技術 云計算服務安全能力評估方法
推薦文章: