1、人是信息安全的关键因素;
主要措施:对工作申请者背景调查;
签署雇佣合同和保密协议
加强在职人员的安全管理
严格控制人员离职程序:还资产、删除或禁用用户的账号;
职责分离 SOD 防止共谋、防伪造、偷窃、反腐败
工作职责:最小特权
岗位轮换:两个作用--知识冗余类型;人员流动可以防伪造、数据更改、偷窃阴谋破坏和信息滥用的风险。防止共谋
成为斜杠青年,减少焦虑。
强制性休假:
供应商、顾问和承包商控制:
SLA 包括4个大方面--管理层面:
1、可用性:99.998%
2、性能/容量:cpu占有率、负载均衡、压力测试、
3、连续性:RTO/RPO等
4:安全方面:攻击响应、恢复时间、多久根治、每年多少次
其他方面:参照itil里的问题、故障解决、变更、配置管理等相关流程。
合规性:符合或遵守规则、策略、法规、标准或要求的行为。
隐私:
组织必须执行隐私的策略;
如果有隐私,必须有强大的控制措施,比如加密、访问控制等chu'zh
体系文件:
1、ITIL 3/ 4 itsm/ISO20000
2、dev test 开发测试流程:cmmI
3、BCM: ISO22301:商业银行业务连续性指4引
4、ISO 31000