12.2 風險評估
12.2.1 一般要求
12.2.1.1 評估內容
詳見GB/T31168-2014中12.2.1的a)、b)、c)和d)。
12.2.1.2 評估方法
12.2.1.2.1 對a)的評估方法為:
——檢查風險評估與持續監控策略與規程等相關文檔,查看其是否有在建設云計算平臺信息系統時進行風險評估的要求;
——檢查風險評估記錄、評估報告等相關文檔,查看是否在建設期間進行了風險評估;
——訪談系統安全負責人或安全管理員等相關人員,詢問其風險評估活動的執行情況。
12.2.1.2.2 對b)的評估方法為:
——檢查風險評估與持續監控策略與規程等相關文檔,查看其是否定義了定期開展風險評估的頻率,是否要求定期開展風險評估,是否要求在信息系統或運行環境發生重大變化,或者在出現其他可能影響系統安全狀態的條件時,重新進行風險評估;
——檢查風險評估記錄、評估報告等相關文檔,查看其是否符合風險評估要求。
12.2.1.2.3 對c)的評估方法為:
——檢查風險評估與持續監控策略與規程等相關文檔,查看其是否定義了接收風險評估結果的人員或角色清單;
——檢查風險評估報告,查看是否有評估結果記錄;
——訪談所定義的人員或角色,詢問其接收到風險評估結果相關報告的情況。
12.2.1.2.4 對d)的評估方法為:
——檢查風險評估與持續監控策略與規程等相關文檔,查看其是否定義了可接受的風險水平;
——檢查風險評估報告、整改計劃等相關文檔,查看其是否針對性地對云計算平臺信息系統進行安全整改,是否將風險降低到定義的可接受的水平;
——訪談系統安全負責人、安全管理員或安全審計員等相關人員,詢問其對云計算平臺信息系統進行安全整改的情況。
12.2.2 增強要求
無。
GB/T 34942—2017 信息安全技術 云計算服務安全能力評估方法
推薦文章: