ISO27040標(biāo)準(zhǔn)授權(quán)和訪問控制方式
發(fā)布時間:2020-12-04 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
一、企業(yè)要做的內(nèi)容
1. 準(zhǔn)備《認(rèn)證和授權(quán)安全策略》。
二、審核員關(guān)注的內(nèi)容
1.是否依據(jù)《認(rèn)證和授權(quán)安全策略》實施保護(hù)。
三、條款、目標(biāo)、控制措施
應(yīng)在存儲技術(shù)中實現(xiàn)和使用以下角色:
1、安全管理員-此角色具有查看和修改權(quán)限,以建立和管理帳戶、創(chuàng)建和關(guān)聯(lián)角色/權(quán)限、審核日志配置和內(nèi)容(審核日志事件項永遠(yuǎn)不能更改)、與IT基礎(chǔ)結(jié)構(gòu)建立信任關(guān)系、管理證書和密鑰存儲,以管理加密和密鑰管理,并設(shè)置訪問控制。
2、存儲管理員-此角色具有查看和修改存儲系統(tǒng)所有方面的權(quán)限。未授予對安全相關(guān)元素或數(shù)據(jù)的訪問權(quán)限。
3、安全審計員-此角色具有允許權(quán)限審查、安全參數(shù)和配置驗證以及審核日志檢查的查看權(quán)限。未授予對存儲、配置或數(shù)據(jù)的訪問權(quán)限。
4、存儲審核員-此類似于操作員的角色, 具有允許驗證存儲參數(shù)和配置以及檢查運行狀況/故障日志的查看權(quán)限。不允許訪問與安全相關(guān)的元素或數(shù)據(jù)。