CISO助手
完成度
0%(0/261)
评估报告
CLOU

云控制矩阵 4.0

控制项模式

云安全联盟云控制矩阵,为云服务提供商和用户提供云安全控制框架。

版本: 4.0覆盖状态: 完整覆盖 (522/522)控制项/量表/总计: 261/261/522当前展示: 23 / 26117 个分类
DCS-06所有相关的物理和逻辑资产是否在所有 CSP 站点内被编目并在安全系统中进行跟踪?控制项
数据中心安全 / 资产编目与跟踪

在一个安全的系统中编目并跟踪位于所有 CSP 场所的所有相关物理和逻辑资产。

评估
评估状态:
评估备注:
DCS-05物理和逻辑资产的分类和记录是否基于组织的业务风险?控制项
数据中心安全 / 资产分类

根据组织的业务风险对物理资产和逻辑资产(例如应用程序)进行分类和归档。

评估
评估状态:
评估备注:
DCS-12是否已定义、实施并评估了相关流程、程序和技术措施,以确保在所有设施、办公室和房间中,基于风险的对电力和电信电缆的保护,防止其被拦截、干扰或破坏的威胁?控制项
数据中心安全 / 布线安全

定义、实施和评估流程、程序及技术措施,以确保在所有设施、办公室和房间中依据风险保护电力和电信电缆,防止其被截获、干扰或损坏。

评估
评估状态:
评估备注:
DCS-07是否实施了物理安全周界以保护人员、数据和信息系统?控制项
数据中心安全 / 受控出入口

实施物理安全周界以保护人员、数据和信息系统。在管理区和业务区与数据存储和处理设施区之间建立物理安全周界。实施物理安全周界以保护人员、数据和信息系统。在行政和业务区域与数据存储及处理设施区域之间建立物理安全周界。

评估
评估状态:
评估备注:
DCS-07.2是否在行政和业务区域、数据存储及处理设施之间建立了物理安全边界?控制项
数据中心安全 / 受控出入口

实施物理安全周界以保护人员、数据和信息系统。在管理区和业务区与数据存储和处理设施区之间建立物理安全周界。实施物理安全周界以保护人员、数据和信息系统。在行政和业务区域与数据存储及处理设施区域之间建立物理安全周界。

评估
评估状态:
评估备注:
DCS-13数据中心环境控制系统是否被设计用于监控、维持并测试现场温度和湿度条件是否符合公认的行业标准,并且得到有效实施和维护?控制项
数据中心安全 / 环境系统

实施和维护数据中心环境控制系统,监控、维持并测试温度和湿度,以确保其持续有效,并符合公认的行业标准。

评估
评估状态:
评估备注:
DCS-08设备识别是否用作连接认证的方法?控制项
数据中心安全 / 设备标识

使用设备识别作为连接认证的方法。

评估
评估状态:
评估备注:
DCS-15关键业务设备是否与容易发生环境风险事件的地点分开?控制项
数据中心安全 / 设备位置

将业务关键设备放置在不容易发生环境风险事件的位置。

评估
评估状态:
评估备注:
DCS-01是否已经建立、记录、批准、传达、执行和维护用于组织场所外使用设备的安全处置的政策和程序?控制项
数据中心安全 / 场外设备处置政策与程序

建立、记录、批准、传达、执行、评估和维护组织场所外使用设备的安全处置政策和程序。如果设备未被物理销毁,则必须执行数据销毁程序,以使信息无法恢复。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、执行、评估和维护组织场所外使用设备的安全处置政策和程序。如果设备未被物理销毁,则必须执行数据销毁程序,以使信息无法恢复。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、执行、评估并维护组织场所外使用设备的安全处置的政策和程序。如果设备未被物理销毁,则必须执行一种数据销毁程序,使信息无法恢复。至少每年审查并更新政策和程序。

评估
评估状态:
评估备注:
DCS-01.2是否已实施数据销毁程序,使在不物理销毁设备的情况下无法恢复信息?控制项
数据中心安全 / 场外设备处置政策与程序

建立、记录、批准、传达、执行、评估和维护组织场所外使用设备的安全处置政策和程序。如果设备未被物理销毁,则必须执行数据销毁程序,以使信息无法恢复。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、执行、评估和维护组织场所外使用设备的安全处置政策和程序。如果设备未被物理销毁,则必须执行数据销毁程序,以使信息无法恢复。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、执行、评估并维护组织场所外使用设备的安全处置的政策和程序。如果设备未被物理销毁,则必须执行一种数据销毁程序,使信息无法恢复。至少每年审查并更新政策和程序。

评估
评估状态:
评估备注:
DCS-01.3用于组织场所外的设备安全处理的政策和程序是否至少每年审核和更新一次?控制项
数据中心安全 / 场外设备处置政策与程序

建立、记录、批准、传达、执行、评估和维护组织场所外使用设备的安全处置政策和程序。如果设备未被物理销毁,则必须执行数据销毁程序,以使信息无法恢复。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、执行、评估和维护组织场所外使用设备的安全处置政策和程序。如果设备未被物理销毁,则必须执行数据销毁程序,以使信息无法恢复。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、执行、评估并维护组织场所外使用设备的安全处置的政策和程序。如果设备未被物理销毁,则必须执行一种数据销毁程序,使信息无法恢复。至少每年审查并更新政策和程序。

评估
评估状态:
评估备注:
DCS-02是否已建立、记录、批准、传达、实施、执行和维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序?控制项
数据中心安全 / 异地转移授权政策与程序

建立、记录、批准、传达、应用、评估并维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序。迁移或转移请求需获得书面或可加密验证的授权。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、应用、评估并维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序。迁移或转移请求需获得书面或可加密验证的授权。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、应用、评估并维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序。迁移或转移请求需获得书面或可加密验证的授权。至少每年审查和更新一次政策和程序。

评估
评估状态:
评估备注:
DCS-02.2搬迁或调动请求是否需要书面或可加密验证的授权?控制项
数据中心安全 / 异地转移授权政策与程序

建立、记录、批准、传达、应用、评估并维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序。迁移或转移请求需获得书面或可加密验证的授权。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、应用、评估并维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序。迁移或转移请求需获得书面或可加密验证的授权。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、应用、评估并维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序。迁移或转移请求需获得书面或可加密验证的授权。至少每年审查和更新一次政策和程序。

评估
评估状态:
评估备注:
DCS-02.3用于将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序是否至少每年审查和更新一次?控制项
数据中心安全 / 异地转移授权政策与程序

建立、记录、批准、传达、应用、评估并维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序。迁移或转移请求需获得书面或可加密验证的授权。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、应用、评估并维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序。迁移或转移请求需获得书面或可加密验证的授权。至少每年审查和更新一次政策和程序。建立、记录、批准、传达、应用、评估并维护将硬件、软件或数据/信息迁移或转移到异地或备用地点的政策和程序。迁移或转移请求需获得书面或可加密验证的授权。至少每年审查和更新一次政策和程序。

评估
评估状态:
评估备注:
DCS-09只有授权人员才能进入安全区域,所有进出区域都受到限制、记录并由物理访问控制机制监控吗?控制项
数据中心安全 / 安全区域授权

仅允许授权人员进入安全区域,所有出入口应受到限制、记录并通过物理访问控制机制进行监控。根据组织的判断,定期保留访问控制记录。仅允许授权人员进入安全区域,所有出入口应受到限制、记录并通过物理访问控制机制进行监控。根据组织的判断,定期保留访问控制记录。

评估
评估状态:
评估备注:
DCS-09.2访问控制记录是否会根据组织认为适当的情况定期保留?控制项
数据中心安全 / 安全区域授权

仅允许授权人员进入安全区域,所有出入口应受到限制、记录并通过物理访问控制机制进行监控。根据组织的判断,定期保留访问控制记录。仅允许授权人员进入安全区域,所有出入口应受到限制、记录并通过物理访问控制机制进行监控。根据组织的判断,定期保留访问控制记录。

评估
评估状态:
评估备注:
DCS-03是否已建立、记录、批准、传达、执行并维护用于保持办公场所、房间和设施安全工作环境的政策和程序?控制项
数据中心安全 / 安全区域政策与程序

建立、记录、批准、传达、应用、评估并维护办公场所、房间和设施安全工作环境的政策和程序。至少每年审查和更新一次这些政策和程序。建立、记录、批准、传达、应用、评估并维护办公场所、房间和设施中安全工作环境的政策和程序。至少每年审查和更新这些政策和程序。

评估
评估状态:
评估备注:
DCS-03.2维护安全、可靠工作环境(例如办公室、房间)的政策和程序是否至少每年进行一次审查和更新?控制项
数据中心安全 / 安全区域政策与程序

建立、记录、批准、传达、应用、评估并维护办公场所、房间和设施安全工作环境的政策和程序。至少每年审查和更新一次这些政策和程序。建立、记录、批准、传达、应用、评估并维护办公场所、房间和设施中安全工作环境的政策和程序。至少每年审查和更新这些政策和程序。

评估
评估状态:
评估备注:
DCS-04是否已建立、记录、批准、传达、执行、评估并维护用于物理介质安全运输的政策和程序?控制项
数据中心安全 / 安全媒体传输政策与程序

建立、记录、批准、传达、应用、评估并维护关于物理介质安全运输的政策和程序。至少每年审查和更新一次这些政策和程序。 建立、记录、批准、传达、应用、评估并维护关于物理介质安全运输的政策和程序。至少每年审查和更新一次这些政策和程序。

评估
评估状态:
评估备注:
DCS-04.2关于实体介质安全运输的政策和程序是否至少每年审查和更新一次?控制项
数据中心安全 / 安全媒体传输政策与程序

建立、记录、批准、传达、应用、评估并维护关于物理介质安全运输的政策和程序。至少每年审查和更新一次这些政策和程序。 建立、记录、批准、传达、应用、评估并维护关于物理介质安全运输的政策和程序。至少每年审查和更新一次这些政策和程序。

评估
评估状态:
评估备注:
DCS-14公用事业服务是否在计划的间隔内得到保障、监控、维护和测试,以确保持续有效?控制项
数据中心安全 / 安全公用事业

确保、监控、维护和测试公用事业服务,以在计划的间隔内持续有效。

评估
评估状态:
评估备注:
DCS-10外部周界数据中心的监控系统以及所有出入口的监控系统是否已实施、维护和运行?控制项
数据中心安全 / 监控系统

在外部边界以及所有出入口点实施、维护和操作数据中心监控系统,以检测未经授权的进出尝试。

评估
评估状态:
评估备注:
DCS-11数据中心人员是否接受过应对未授权访问或退出尝试的培训?控制项
数据中心安全 / 未授权访问应对培训

培训数据中心人员应对未授权的进入或离开尝试。

评估
评估状态:
评估备注: