ISO/IEC 27040直連存儲(chǔ)控制措施
發(fā)布時(shí)間:2020-06-20 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
直連存儲(chǔ)(DAS):DAS設(shè)備是直接連接到計(jì)算機(jī)的存儲(chǔ)元件(例如HDD、磁帶等)
要點(diǎn):直連存儲(chǔ)(DAS),保護(hù)DAS的選項(xiàng)。
一、條款、目的及控制措施:
A、DAS應(yīng)該具有物理安全性;
B、為避免未經(jīng)授權(quán)訪問DAS上的敏感和高值數(shù)據(jù),應(yīng)使用某種形式的加密來保護(hù)靜止數(shù)據(jù);
C、對(duì)于涉及敏感或高值數(shù)據(jù)的所有DAS,應(yīng)使用介質(zhì)消毒;
D、如果可能,應(yīng)使用身份驗(yàn)證(如FC-SP-2 AUTH-A身份驗(yàn)證)來防止未經(jīng)授權(quán)訪問敏感和高值數(shù)據(jù);
E、為防止意外或故意的數(shù)據(jù)丟失或損壞,應(yīng)定期備份DAS內(nèi)容。
二、企業(yè)要做內(nèi)容:
A、準(zhǔn)備《直連存儲(chǔ)(DAS)安全策略》文件,并對(duì)DAS實(shí)施物理保護(hù);
B、準(zhǔn)備敏感和高值數(shù)據(jù)加密保護(hù)靜止數(shù)據(jù)策略文件《靜態(tài)加密數(shù)據(jù)安全策略》;
C、準(zhǔn)備DAS介質(zhì)消毒策略文件《磁性介質(zhì)衛(wèi)生處理安全策略》,及使用介質(zhì)消毒相關(guān)的記錄;
D、準(zhǔn)備《認(rèn)證和授權(quán)安全策略》;
E、準(zhǔn)備《信息備復(fù)制份安全策略》。
三、認(rèn)證審核員關(guān)注的內(nèi)容:
A、是否實(shí)施DAS物理保護(hù);
B、是否有DAS保護(hù)安全策略文件;
C、是否對(duì)DAS上的敏感和高值數(shù)據(jù)加密保護(hù);
D、是否有DAS介質(zhì)消毒策略文件和消毒記錄;
E、是否實(shí)施授權(quán)訪問;
F、是否實(shí)施定期備份并記錄。