成大欧美久久韩一|在线五月天 日韩|超碰97点播放。|久草手机在线看片|久久国产精品99久久久久久老狼|日本天堂一区二区|欧克亚洲美女噜一噜|欧美成人性爱电影|一本大道无码视频|婷婷国产一区二区三区四区

推廣 熱搜: ISO9001  音樂版權(quán)  知識產(chǎn)權(quán)貫標  科技服務  CMMI  知識產(chǎn)權(quán)  ISO20000  質(zhì)量管理體系  測試標準  電池 

ISO27001標準附錄“A.12信息系統(tǒng)獲取、開發(fā)和維護”解析

   日期:2024-10-31 20:12:15     來源:ISO27001認證     作者:中企檢測認證網(wǎng)     瀏覽:73    評論:0
核心提示:ISO27001標準附錄 A.12.1 信息系統(tǒng)的安全要求ISO27001標準附錄 A.12.1.1 安全要求分析和說明【內(nèi)容解析】

ISO27001標準附錄 A.12.1 信息系統(tǒng)的安全要求

ISO27001標準附錄 A.12.1.1 安全要求分析和說明

【內(nèi)容解析】

在建設(shè)一個新的信息系統(tǒng)前或是對現(xiàn)有系統(tǒng)進行升級時,必須要識別和定義信息安全的需求和控制措施。信息安全的要求和控制措施進入設(shè)計過程最為有效,決不能放在以后再說。

ISO27001標準附錄 A.12.2 應用中的正確處理

ISO27001標準附錄 A.12.2.1 輸入數(shù)據(jù)確認

【內(nèi)容解析】

數(shù)據(jù)和信息是業(yè)務應用系統(tǒng)的核心和靈魂。

對輸入信息處理系統(tǒng)或應用系統(tǒng)中的數(shù)據(jù)應確認其正確性(包括數(shù)據(jù)的邊界、長度和業(yè)務邏輯等),并對系統(tǒng)可接受的輸入類型進行確認檢查以保證數(shù)據(jù)是恰當?shù)模苊獠环弦蟮臄?shù)據(jù)進入系統(tǒng)。

在軟件開發(fā)中通常都會對輸入數(shù)據(jù)進行確認,但對通過自動捕獲得到的數(shù)據(jù)和信息卻容易忽略。

所以在對輸入數(shù)據(jù)進行確認時,需同時需要關(guān)注自動捕獲的數(shù)據(jù)和信息。

ISO27001標準附錄 A.12.2.2 內(nèi)部處理的控制

【內(nèi)容解析】

正確輸入的數(shù)據(jù)可能會因硬件錯誤、處理出錯或故意的行為而破壞。應用系統(tǒng)應在數(shù)據(jù)的處理過程設(shè)置錯誤檢查,必要時提供數(shù)據(jù)變更、中斷處理及恢復功能。

ISO27001標準附錄 A.12.2.3 消息完整性

【內(nèi)容解析】

許多應用系統(tǒng)使用內(nèi)部消息進行運行和處理。

這些應用消息應加以保護以確?允薟環(huán)⑸詞諶ǖ男薷幕蛩鴰怠?

ISO27001標準附錄 A.12.2.4 輸出數(shù)據(jù)確認

【內(nèi)容解析】

對關(guān)鍵應用系統(tǒng)的輸出應進行確認,以確保輸出數(shù)據(jù)是準確適當?shù)摹?/p>

ISO27001標準附錄 A.12.3 密碼控制

ISO27001標準附錄 A.12.3.1 使用密碼控制的策略

【內(nèi)容解析】

密碼控制是保護信息和數(shù)據(jù)防止未授權(quán)的訪問或破壞的防護措施。盡管其對保護信息和數(shù)據(jù)的保密性和完整性十分有效,但組織還應基于風險評估來擬定其使用范圍。在組織管理方面應制定和發(fā)布使用密碼的策略。

ISO27001標準附錄 A.12.3.2 密鑰管理

【內(nèi)容解析】

對于使用密鑰的組織應具備一個正式的密鑰管理系統(tǒng)來保護密鑰,防止密鑰被盜、誤用和修改。

ISO27001標準附錄 A.12.4 系統(tǒng)文件的安全

ISO27001標準附錄 A.12.4.1 運行軟件的控制

【內(nèi)容解析】

確保只有經(jīng)過授權(quán)的軟件、應用程序或系統(tǒng)才能安裝在運行的信息處理系統(tǒng)中。

ISO27001標準附錄 A.12.4.2 系統(tǒng)測試數(shù)據(jù)的保護

【內(nèi)容解析】

系統(tǒng)測試是對系統(tǒng)投入運行前或變更后的驗證和確認,應謹慎設(shè)計和選擇測試用例和數(shù)據(jù),其中不應包含敏感信息(如個人的信息,業(yè)務數(shù)據(jù)等)。系統(tǒng)測試數(shù)據(jù)也是一種歷史資源,有助于系統(tǒng)的運行維護人員對系統(tǒng)的故障和安全事態(tài)快速應對。所以測試數(shù)據(jù)應加以妥善保護和控制。

ISO27001標準附錄 A.12.4.3 對程序源代碼的訪問控制

【內(nèi)容解析】

源代碼是軟件程序和應用系統(tǒng)的核心機密,在開發(fā)過程中應通過配置管理(及工具)實施嚴格的配置控制;軟件產(chǎn)品或應用系統(tǒng)進入生產(chǎn)環(huán)境后還應納入最終軟件庫;通過軟件開發(fā)和運行中的訪問控制和變更控制防止對源代碼的未授權(quán)的訪問、修改或損毀。

ISO27001標準附錄 A.12.5 開發(fā)和支持過程中的安全

ISO27001標準附錄 A.12.5.1 變更控制規(guī)程

【內(nèi)容解析】

對系統(tǒng)、應用、數(shù)據(jù)和網(wǎng)絡裝置的變更應通過正式的變更控制過程加以嚴格控制。

ISO27001標準附錄 A.12.5.2 操作系統(tǒng)變更后應用的技術(shù)評審

【內(nèi)容解析】

在核心運行系統(tǒng)發(fā)生變更后,組織應就其對一些關(guān)鍵應用系統(tǒng)的影響,組織正式的技術(shù)評審,識別對信息安全和業(yè)務產(chǎn)生的其他負面影響,以便采取措施盡快消除問題。

ISO27001標準附錄 A.12.5.3 軟件包變更的限制

【內(nèi)容解析】

無論是通過購買還是組織內(nèi)自主研發(fā)的應用軟件,都應盡可能避免修改以有助于控制那些未識別的或未預期的安全漏洞。對必要的變更組織應做好策劃和組織,最好將多項變更組合在一起,一次實施。以降低變更帶來的風險。

ISO27001標準附錄 A.12.5.4 信息泄露

【內(nèi)容解析】

通過介質(zhì)、應用、系統(tǒng)和其他渠道泄露的敏感信息,會對組織造成嚴重的負面影響。信息泄露的方式較多,例如:在邏輯方面包括網(wǎng)絡連接、存儲介質(zhì);在物理方面包括紙片或文件;人員方面包括員工失誤、惡意行為等,需要組織謹慎設(shè)計和實施多種控制措施防止信息泄露。

ISO27001標準附錄 A.12.5.5 外包軟件開發(fā)

【內(nèi)容解析】

確定將應用軟件系統(tǒng)開發(fā)部分或全部發(fā)包給外部機構(gòu)時,需要擬定對承包方的管理和控制措施。

ISO27001標準附錄 A.12.6 技術(shù)脆弱性管理

ISO27001標準附錄 A.12.6.1 技術(shù)脆弱性的控制

【內(nèi)容解析】

組織應通過對系統(tǒng)和應用軟件制造商有關(guān)安全脆弱性公告的監(jiān)視或與有關(guān)的權(quán)威檢測機構(gòu)確立脆弱性通告機制來及時獲取新的技術(shù)脆弱性信息,并針對發(fā)布的這類信息審查組織的系統(tǒng)、評價暴露程度并采取適當?shù)奶幚泶胧ㄈ绨惭b補丁)。

中企檢測認證網(wǎng)提供iso體系認證機構(gòu)查詢,檢驗檢測、認證認可、資質(zhì)資格、計量校準、知識產(chǎn)權(quán)貫標一站式行業(yè)企業(yè)服務平臺。中企檢測認證網(wǎng)為檢測行業(yè)相關(guān)檢驗、檢測、認證、計量、校準機構(gòu),儀器設(shè)備、耗材、配件、試劑、標準品供應商,法規(guī)咨詢、標準服務、實驗室軟件提供商提供包括品牌宣傳、產(chǎn)品展示、技術(shù)交流、新品推薦等全方位推廣服務。這個問題就給大家解答到這里了,如還需要了解更多專業(yè)性問題可以撥打中企檢測認證網(wǎng)在線客服13550333441。為您提供全面檢測、認證、商標、專利、知識產(chǎn)權(quán)、版權(quán)法律法規(guī)知識資訊,包括商標注冊、食品檢測、第三方檢測機構(gòu)、網(wǎng)絡信息技術(shù)檢測、環(huán)境檢測、管理體系認證、服務體系認證、產(chǎn)品認證、版權(quán)登記、專利申請、知識產(chǎn)權(quán)、檢測法、認證標準等信息,中企檢測認證網(wǎng)為檢測認證商標專利從業(yè)者提供多種檢測、認證、知識產(chǎn)權(quán)、版權(quán)、商標、專利的轉(zhuǎn)讓代理查詢法律法規(guī),咨詢輔導等知識。

本文內(nèi)容整合網(wǎng)站:百度百科、搜狗百科、360百科知乎、市場監(jiān)督總局 、國家認證認可監(jiān)督管理委員會質(zhì)量認證中心

免責聲明:本文部分內(nèi)容根據(jù)網(wǎng)絡信息整理,文章版權(quán)歸原作者所有。向原作者致敬!發(fā)布旨在積善利他,如涉及作品內(nèi)容、版權(quán)和其它問題,請跟我們聯(lián)系刪除并致歉!

本文來源: http://www.1cjaei.cn/zs/202008/ccaa_5463.html

 
打賞
 
更多>同類ISO27001認證知識
0相關(guān)評論

ISO27001認證推薦服務
ISO27001認證推薦圖文
ISO27001認證推薦知識
ISO27001認證點擊排行
ISO體系認證  |  關(guān)于我們  |  聯(lián)系方式  |  使用協(xié)議  |  版權(quán)隱私  |  網(wǎng)站地圖  |  排名推廣  |  廣告服務  |  積分換禮  |  網(wǎng)站留言  |  RSS訂閱  |  違規(guī)舉報  |  蜀ICP備07504973號