13.8 人員調動
13.8.1 一般要求
13.8.1.1 評估內容
詳見GB/T31168-2014中13.8.1的a)、b)、c)和d)。
13.8.1.2 評估方法
13.8.1.2.1 對a)的評估方法為:
——檢查安全組織與人員策略與規程等相關文檔,查看其是否有在人員被再分配或調動至其他內部崗位時,評審和確認是否有必要保留其對信息系統或設施的邏輯和物理訪問權限的要求;
——檢查人員調動評審記錄,查看其是否按要求評審和確認。
13.8.1.2.2 對b)的評估方法為:
——檢查安全組織與人員策略與規程等相關文檔,查看其是否定義了人員調動后的再分配或調動行動,是否定義了啟動該行動的期限;
——檢查人員調動記錄等相關文檔,查看其是否在規定的期限內啟動了分配或調動行動。
13.8.1.2.3 對 c)的評估方法為:
——檢查安全組織與人員策略與規程等相關文檔,查看其是否有在人員調動后修改該人員對信息系統或設施的邏輯和物理訪問權限的要求;
——檢查人員調動記錄、訪問控制表等相關文檔,查看是否在人員調動后修改了該人員對信息系統或設施的邏輯和物理訪問權限。
13.8.1.2.4 對 d)的評估方法為:
——檢查安全組織與人員策略與規程等相關文檔,查看是否定義了接收人員調動通知等相關信息的人員或角色,是否定義了通知的期限;
——檢查人員調動通知記錄等相關文檔,查看其是否在定義的期限內將相關信息通知了所定義的人員或角色;
——訪談所定義的人員或角色,詢問其接收到人員調動通知及相關訪問權限變動的情況。
13.8.2 增強要求
無。
GB/T 34942—2017 信息安全技術 云計算服務安全能力評估方法
推薦文章: