取消
显示结果 
搜索替代 
您的意思是: 
cancel
2745
查看次数
14
有帮助
1
评论
julianchen
Spotlight
Spotlight

朋友们,我们唠唠嗑嗑又一年。时近农历年底了,我还是没逃过“流感”的“追杀”,所以最近更新也慢了许多。霸特,社区给了我最佳版主的称号,这是对我的莫大激励,我争取在新的一年给大家带来更多精彩信息安全方面的原创话题哦。同时也希望能有更多您的参与和互动哦!
好,闲言少叙,我们的这份需求问卷解析已经进入了尾声。这次我们来看最后一part,公司的软实力--管理层面。

MANAGEMENT:

Account, group and passwordControl

Question:

  • For all IT systems including but not limited to servers, routers, switches, firewalls, databases, and external social spaces, are there any security policies and processes for those creation and management of all types of user and privileged accounts?

  • Are all user accounts assigned to an individual employee and not shared?

  • Are all password strong and complex?

Answer:

  • 所有人都使用活动目录(Active Directory)的域账号来登录企业的服务器和用户端电脑。

  • 所有账号,在原则上具有相同的访问级别,而无任何特殊的访问权限。

  • 通过基于角色的访问控制(RBAC)来实现基本用户账号最小特权(LUA)的管理。

  • 用到MS ADRAP对活动目录进行定期风险评估。

  • 仅授权单一部门(比如Helpdesk)对域账号进行统一的集中化管理。

  • 只有IT部门员工才有、且能使用第二个账号来进行管理类事务操作。所有这些账号都以ADM_开头以便于跟踪和记录。

  • 按照职权分离和须知(Need to know)的原则设定不同的活动目录用户组,以方便跟踪、记录和管控。

  • 普通账号遵循通用的密码策略;而对于ADM账号,则采用更严格的密码策略。

Collaboration and SharePoint
Question:

  • Is there a formal event management / change control process that requires documentation and management approval of all changes to applications, systems, databases, and networks?

  • Is there a platform for information publishing and tracing, when problems occur or projects implement.

  • Untracked emergency changes may introduce misconfigurations. Requiring subsequent management review and approval helps trace accountability.

Answer:

  • 为了保持安全团队内部的及时协作、以及与外部的高效沟通,本公司设置有一个统一的内网管理平台入口(SharePoint站点),实现了集中化管理。

  • 平台内容包括:安全信息的发布、事件情况的查询、项目进度的更新、参考文件的存储、负责人的公示等。

  • 平台能够实现远程的登录与运维,以提高整体水平与效率。

  • 使用统一的平台解决方案实现对所有的事件、事故、问题、请求以及变更的管理。Helpdesk和所有IT部门员工都有权限使用此平台并能获取平台推送的消息。

  • 使用统一的平台解决方案实现对所有项目的进度、工时和时间的跟踪与管理。所有的项目经理、职能经理和高级工程师都有权限使用此平台并能获取平台推送的消息。一般IT人员仅能对该平台只读。

Network and Device Monitoring
Question:

  • Are there any processes that monitor network and device resources to ensure system and security controls are functioning properly?

Answer:

  • 使用安全事件管理相关产品进行日志的集中管理与联动。

  • 监控各种网络设备和服务器硬盘使用率与在线状态等。

  • 监控LAN、WAN、WIFI和上网线路状态。

  • 对于企业网络中所用到的IDS/IPS以及DLP产品提供监控与响应。

Incident Response and Audit
Question:

  • Are incident response procedures for information security incidents defined and documented (e.g., network outages, abuse of access privileges)?

  • Are penetration tests of critical applications or networks with Internet connectivity conducted at least every 12 months and after significant changes?

  • Are there any internal or external audits?

Answer:

  • 具有既定的应急响应流程,并定期更新之,且周期性地进行演练。

  • 定期进行服务器(Web)、网络、客户端、BYOD等类型的渗透测试。

  • 定期(每年一次或两次)执行内部审计和外部审计。

  • 接受上下游合作商以及客户所主导的各类安全评审。

Training and Manual
Question:

  • Do employees complete annual security awareness trainings?

  • Are there any information security risk related manuals available?

Answer:

  • IT部门定期以电子邮件、海报张贴的形式,或是组织员工面对面开展信息系统基本技能与安全意识的相关培训。

  • 能制定并定期更新面对全员发放的风险意识管理和速查手册。


朋友们,上述就是AC公司团队在“吹尽黄沙始成金”后所交出的“答卷”,大家是否已有了一种“大珠小珠落玉盘”的即视感呢?细心的您可能已经发现了,他们还根据自身系统的特点和实际情况提供了more than问卷问题的说明信息与图表,这充分体现了该公司对于信息管控的全局准备和对于此次合作的积极配合态度。

评论
wuleihen
Spotlight
Spotlight
受教{:2_26:}:){:3_53:}
入门指南

使用上面的搜索栏输入关键字、短语或问题,搜索问题的答案。

我们希望您在这里的旅程尽可能顺利,因此这里有一些链接可以帮助您快速熟悉思科社区:









快捷链接