| 网站首页 | 测试咨讯 | 新手入门 | 专注性能 | 测试技术 | 测试管理 | 测试工具 | 开发社区 | 工具下载 | 资料下载 | 测试论坛 | 

[CNTester联盟群]交流群:34446273/21968356/64461572 白盒群:18400216 自动化群:2706508 性能群:4498858 外包群:59649884 管理群(需有管理经验):64442523

新手入门
 入门指南
 经验之谈
测试咨讯
 行业新闻
 网站动态
 人才就业
 CNTester基金
 标准规范
专注性能
 性能测试知识
 性能测试工具
 程序设计性能
 数据库性能
 Web应用服务器性能
 操作系统性能
 服务器与网络性能
测试技术
 用例设计
 性能测试
 自动化测试
 Web测试
 面向对象测试
 综合技术
 阶段性测试
 行业类测试
测试管理
 项目管理
 项目案例
 质量管理
 软件过程
测试工具
 Mercury系列
 Rational系列
 测试管理工具
 性能测试工具
 功能测试工具
 单元测试工具
 其它测试工具
开发社区
 Java技术
 DotNet技术
 C技术
 数据库技术
 操作系统
 服务器与中间件
工具下载
 测试工具
 开发工具
 企业工程
 网络通信
 媒体桌面
 游戏娱乐
 其他工具
资料下载
 测试资料
 程序设计
 数据库
 操作系统
 应用服务器
 电子期刊
 其他资料
 
 
您现在的位置: 中国测试员网站 >> 测试咨讯 >> 标准规范 >> 文章正文
  信息安全管理——业务手则 BS 7799-1:1999  [通信与操作管理]           ★★★ 【字体:
信息安全管理——业务手则 BS 7799-1:1999  [通信与操作管理]
作者:未知    文章来源:网络    点击数:    更新时间:2007-7-29    

8         通信与操作管理

 

8.1       操作程序和责任

 

目标:保证信息处理设施的操作安全无误。 

应该建立所有信息处理设施的管理和操作的责任和程序。其中包括制定适当的操作指令和事故事件的响应程序。 

在适当的情况下进行职责划分,降低无意或有意造成的系统滥用风险。

8.1.1    明确的操作程序

 

应对安全策略确定的操作程序进行备案并维护。操作程序应作为正式文档来处理,对它进行改动需要得到管理层授权。这些程序步骤应指明具体执行每个作业的指令,包括:

a)    处理和使用信息;

b)    编制需求计划,包括与其它系统的相互依赖性、最先开始的和最后完成的工作的时间;

c)    处理错误或其它异常情况的指令,这些异常情况可能是在作业执行期间产生的,包括对使用系统实用程序的限制(参阅 9.5.5

d)    在出现意外的操作或技术问题时的支持联络

e)    特殊的输出处理指令,比如使用特殊文具或管理秘密输出,包括安全处置失败作业产生的输出的方法;

f)    在系统出现故障时使用的系统重新启动和恢复的措施

 

应该将备案的方法步骤随时用于处理与信息处理和通信设施有关的系统内务管理活动,例如计算机的启动和关闭程序、备份、设备维护、计算机房和邮件处理管理和安全。

8.1.2    操作变更控制

 

应该控制对信息处理设施和系统的变动。对信息处理设施和系统控制不力是导致系统或安全故障的常见原因。应落实正式的管理责任和措施,确保对设备、软件或程序的所有变更得到满意的控制。操作程序应严格控制变动。更改程序时,应保留包含所有相关信息的审计日志。改变操作环境可能会对应用程序造成影响。在适当的时候,应结合操作步骤和应用更改控制步骤(另请参阅 10.5.1)。尤其,应考虑以下各项:

a)    识别并记录重大变更

b)    评估这类变更的潜在影响;

c)    提议变更的正式批准程序;

d)    向所有相关人员通报变更细节

e)    确定中止变更并从失败变更中恢复的责任的方法

8.1.3    事故管理程序

 

应该明确事故管理责任,制定相关程序,保证对安全事故反应迅速、有效且有条不紊(另请参阅 6.3.1)。应考虑以下指导方针。

a)     制定针对各种可能存在的安全事故的措施,这些事故包括:

 

1)     信息系统故障和服务丢失;

2)     拒绝服务;

3)     业务数据不完整或不准确产生错误;

4)     违反保密性。

 

b)    除一般用于尽快恢复系统或服务的应急计划外,这些措施还应包括(另请参见 6.3.4):

1)     分析和鉴定事故产生的原因;

2)     根据需要,制定防止再次发生的补救计划并执行这一计划;

3)     收集审查记录和类似证据;

4)     与那些受意外事件影响或参加从意外事件中恢复工作的人员交流;

5)       向上级汇报有关措施。 

 

c)    适当地收集和获得审查记录和类似证据(参见 12.1.7)。

1)     内部问题分析;

2)     用作与可能违反契约、违反规章制度的证据,或者触犯民事或刑事诉讼(例如计算机误用或数据保护立法)的证据;

3)       与软件和服务供应商协商赔偿。

 

d)    严格认真地控制安全违例恢复和纠正系统故障的措施。这些措施应确保

1)     只有明确确定身份和获得授权的人员才允许访问正在使用的系统和数据(有关第三方访问,另请参见 4.2.2

2)&n

[1] [2] [3] [4] [5] [6] [7] 下一页

文章录入:root    责任编辑:root 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
     
    最新热点 最新推荐 相关文章
    · 软件测试的目标:失败等于成功
    · 华为称员工辞职完全自愿 意在提高用人制度
    · 信息安全管理——业务手则 BS 7799-1:199
    · 信息安全管理——业务手则 BS 7799-1:199
    · 信息安全管理——系统的规范 BS 7799-2 [
    · 信息安全管理——业务手则 BS 7799-1:199
    · 测试是一件有趣的事情?真的吗?
    · 浮躁的国内测试界—2006年测试人员招聘感
    · 中国测试员网站的建设计划概述!
    · 信息安全管理——业务手则 BS 7799-1:199
    · 华为称员工辞职完全自愿 意在提高用人制度
    · 计算机信息系统安全保护等级划分准则
    · 信息安全管理——业务手则 BS 7799-1:199
    · 软件测试的目标:失败等于成功
    · 测试是一件有趣的事情?真的吗?
    计算机信息系统安全保护等级
    信息安全管理——系统的规范
    信息安全管理——业务手则 B
    信息安全管理 ——业务手则 
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
    信息安全管理——业务手则 B
     
     
     
    ======> [CNTester联盟群]交流群:34446273/21968356/64461572 白盒群:18400216 自动化群:2706508 性能群:4498858 外包群:59649884 管理群(需有管理经验):64442523
    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告 | 管理登录 | 

    Copyright@2007 by CNTester.com 中国测试员网站 桂ICP备07005590

    本站为开源免费网站,非商业赢利性组织。本站文章部分从网络搜索获取,如果您认为某些侵犯了您的权益,麻烦您联系本站,我们会尽快删除相关内容,同时也希望您的谅解,我们的初衷是为了让更多人去学习这方面的知识,让行业有更好的发展。

    联系电话: 15021358905