10.12 支撐客戶的業務連續性計劃
10.12.1 一般要求
10.12.1.1 評估內容
詳見GB/T31168-2014中10.12.1的a)和b)。
10.12.1.2 評估方法
10.12.1.2.1 對 a)的評估方法為:
——檢查應急響應與災備策略與規程等相關文檔,查看其是否有對云計算服務為客戶業務連續性帶來的風險進行評估,并將相關的風險信息告知客戶的要求;
——檢查風險評估報告等文檔,查看其是否在云計算服務失敗、云服務商和客戶之間網絡連接中斷、云計算服務終止等情況進行了風險評估;
——訪談系統安全負責人、應急響應小組或客戶等相關人員,詢問風險信息告知客戶或客戶接收相關風險信息的情況。
10.12.1.2.2 對b)的評估方法為:
——檢查應急響應與災備策略與規程等相關文檔,查看其是否告知客戶應急響應計劃、災難恢復計劃及支撐客戶實施業務連續性計劃有關措施的要求,是否有根據客戶業務連續性計劃的需要對應急響應計劃、災難恢復計劃進行調整的機制;
——訪談系統安全負責人、應急響應小組或客戶等相關人員,詢問發送或接收應急響應計劃、災難恢復計劃及支撐客戶實施業務連續性計劃有關措施的情況,詢問對應急響應計劃、災難恢復計劃進行調整的情況;
——檢查告知客戶的記錄,查看其是否包含應急響應計劃、災難恢復計劃及支撐客戶實施業務連續性計劃的有關措施;
——檢查應急響應計劃、災難恢復計劃的修訂記錄,查看其是否根據客戶的業務連續性計劃的需要進行調整。
10.12.2 增強要求
無。
GB/T 34942—2017 信息安全技術 云計算服務安全能力評估方法
推薦文章: