Please enable JavaScript.
Coggle requires JavaScript to display documents.
信息安全治理与风险管理 (2.安全管控框架与体系 (《内部控制-整体框架》,COSO
企业内控管理框架 (定义了满足财务报告和
…
信息安全治理与风险管理
-
-
-
10.BCP业务连续性
-
-
业务影响分析BIA
-
-
-
-
-
-
确定重大允许中断时间MTD
-
-
-
中断时间超过最大允许中断时间(Maximum Tolerable Downtime)将造成业务难以恢复,越是关键的功能或资源
MTD应该越短
– 关键: 1小时之内
– 紧急: 24小时
– 重要: 72小时
– 一般: 7天
– 非必要:30天
-
-
BCP计划文档及实战
BCP计划流程
-
-
-
-
计划的附录
• BCP团队成员的联络信息队成员的联络信息
• 供应商联络信息,包括离站存储和备用站点联络点的
• 系统恢复的标准操作规程和检查列表(Checklist)
• 支持系统所需的硬件、持系统所需的硬件软件、件固件和其它资源的设备和系统件和其它资源的设备和系统需求清单。每个条目应该包含详细内容,包括型号或版本号、规格说明和数量
• 供应商SLA、与其它机构的互惠协议
• 备用站点的描述和说明
•BIA报告,包含系统各部分相互关系、风险、优先级别和影响的有价值的信息
-
-
-
8.人员控制
-
-
-
-
供应商与第三方人员控制
如果第三方人员不驻场,但拥有管理员权限,应当与第三方组织和个人均签订保密协议;
监控第三方的所有工作行为
在接入时,确保对第三方人员的身份进行验证
如果第三方人员驻场,并拥有管理员权限,应当在上述措施的基础上,增加人员背景调查
第三方人员离场,需要收回相关的权限在与第三方的合同条款上,增加保密要求,和相关的商务条款
-
6.风险管理
-
-
风险分析
-
方法
-
-
-
-
-
-
对比:NIST和OCTAVE方法关注IT威胁和信息安全风险分析,
AS/NZS4360则采取了一种更为广泛的方式进行风险管理。
AS/NZS适用于公司的财政、资本、人员安全和业务决策风险。也可以用于风险
安全分析,但并非专门为针对这个目标设计。
-
-
-
-
-
-
-