<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    12.2 風險評估

    12.2.1 一般要求

    12.2.1.1 評估內容

    詳見GB/T31168-2014中12.2.1的a)、b)、c)和d)。

    12.2.1.2 評估方法

    12.2.1.2.1 對a)的評估方法為:
    ——檢查風險評估與持續監控策略與規程等相關文檔,查看其是否有在建設云計算平臺信息系統時進行風險評估的要求;
    
    ——檢查風險評估記錄、評估報告等相關文檔,查看是否在建設期間進行了風險評估;

    ——訪談系統安全負責人或安全管理員等相關人員,詢問其風險評估活動的執行情況。

    12.2.1.2.2 對b)的評估方法為:

    ——檢查風險評估與持續監控策略與規程等相關文檔,查看其是否定義了定期開展風險評估的頻率,是否要求定期開展風險評估,是否要求在信息系統或運行環境發生重大變化,或者在出現其他可能影響系統安全狀態的條件時,重新進行風險評估;

    ——檢查風險評估記錄、評估報告等相關文檔,查看其是否符合風險評估要求。

    12.2.1.2.3 對c)的評估方法為:

    ——檢查風險評估與持續監控策略與規程等相關文檔,查看其是否定義了接收風險評估結果的人員或角色清單;

    ——檢查風險評估報告,查看是否有評估結果記錄;

    ——訪談所定義的人員或角色,詢問其接收到風險評估結果相關報告的情況。

    12.2.1.2.4 對d)的評估方法為:

    ——檢查風險評估與持續監控策略與規程等相關文檔,查看其是否定義了可接受的風險水平;

    ——檢查風險評估報告、整改計劃等相關文檔,查看其是否針對性地對云計算平臺信息系統進行安全整改,是否將風險降低到定義的可接受的水平;

    ——訪談系統安全負責人、安全管理員或安全審計員等相關人員,詢問其對云計算平臺信息系統進行安全整改的情況。

    12.2.2 增強要求

    無。

    本文章首發在 網安wangan.com 網站上。

    上一篇 下一篇
    討論數量: 0
    只看當前版本


    暫無話題~
    亚洲 欧美 自拍 唯美 另类