考点在安全政策、标准、程序、指南、基线
IT安全治理委员会,CIO,CISO只是成员,一把手不仅懂业务还要懂安全
可接受的使用正常,移动设备,自带设备
基线,最低安全级别
准入制度,准出制度,符合各种类要求
标准有强制要求的特点
指南是对程序的补充

兼修技术与管理,CISSP帮你成为一名名副其实、可信赖的“安全专家”
考点在安全政策、标准、程序、指南、基线
IT安全治理委员会,CIO,CISO只是成员,一把手不仅懂业务还要懂安全
可接受的使用正常,移动设备,自带设备
基线,最低安全级别
准入制度,准出制度,符合各种类要求
标准有强制要求的特点
指南是对程序的补充

# 1.6 制定、记录和实施安全政策、标准、程序和指南 基线
1、内部治理。以政策、程序、标准、指南和基线形式存在。
2、政策。政策的三个特点,看到政策就要想到这三点:(1)是高级管理员的意图的反应(2)政策需要由高级管理员审批(3)政策带有强制性,需要全员遵守
3、安全政策的重要特征。公司发生变化的时候,政策应该进行审查和修改。政策的每次迭代都应该注明日期并处于版本控制之下。
4、可接受的使用政策AUP。只要出现了移动设备,或者BYOD自带设备,必须要签署AUP。
5、基线。基线定义了整个组织每个系统必须满足的最低安全级别。只要讲到基线,要联系配置管理,基线的更新必须要走变更的流程。
6、标准。是必须要遵守和强制执行的特定行为和行动,可以是参数,软件或者硬件等等。
7、程序,Procedure,是最详细的。指南是可选项,对程序的补充,指南不是强制的。
政策:1. 所有的政策高级管理层意图2. 都需要他们批准3. 带有强制性,需要全员遵守。