CISO助手
完成度
0%(0/261)
评估报告
CLOU

云控制矩阵 4.0

控制项模式

云安全联盟云控制矩阵,为云服务提供商和用户提供云安全控制框架。

版本: 4.0覆盖状态: 完整覆盖 (522/522)控制项/量表/总计: 261/261/522当前展示: 18 / 26117 个分类
LOG-12物理访问是否使用可审计的访问控制系统进行记录和监控?控制项
日志记录与监控 / 访问控制日志

使用可审计的访问控制系统监控和记录物理访问情况。

评估
评估状态:
评估备注:
LOG-04访问审计日志是否仅限授权人员,并且是否保留记录以提供唯一的访问问责?控制项
日志记录与监控 / 审计日志访问与问责

将审计日志访问限制在授权人员范围内,并保持能够提供唯一访问责任记录的记录。

评估
评估状态:
评估备注:
LOG-05是否监控安全审计日志以检测超出典型或预期模式的活动?控制项
日志记录与监控 / 审计日志监控与响应

监控安全审计日志以检测超出典型或预期模式的活动。建立并遵循定义好的流程,及时审查并对检测到的异常采取适当的行动。 监控安全审计日志以检测超出典型或预期模式的活动。建立并遵循定义好的流程,及时审查并对检测到的异常采取适当的行动。

评估
评估状态:
评估备注:
LOG-05.2是否建立并遵循一个流程来审查检测到的异常,并采取适当和及时的措施?控制项
日志记录与监控 / 审计日志监控与响应

监控安全审计日志以检测超出典型或预期模式的活动。建立并遵循定义好的流程,及时审查并对检测到的异常采取适当的行动。 监控安全审计日志以检测超出典型或预期模式的活动。建立并遵循定义好的流程,及时审查并对检测到的异常采取适当的行动。

评估
评估状态:
评估备注:
LOG-02是否已定义、实施并评估了流程、程序和技术措施,以确保审计日志的安全性和保留?控制项
日志记录与监控 / 审计日志保护

定义、实施和评估流程、程序及技术措施,以确保审计日志的安全性和保存性。

评估
评估状态:
评估备注:
LOG-06所有相关信息处理系统是否都使用可靠的时间源?控制项
日志记录与监控 / 时钟同步

在所有相关的信息处理系统中使用可靠的时间来源。

评估
评估状态:
评估备注:
LOG-10是否建立了监控和内部报告能力,以报告加密操作、加密以及密钥管理政策、流程、程序和控制措施?控制项
日志记录与监控 / 加密监控与报告

建立并保持对加密、加密密钥管理政策、流程、程序和控制操作的监控和内部报告能力。

评估
评估状态:
评估备注:
LOG-13是否已定义、实施并评估监控系统异常和故障的报告流程及技术措施?控制项
日志记录与监控 / 故障与异常报告

定义、实施和评估监控系统异常和故障报告的流程、程序和技术措施,并向责任方提供即时通知。 定义、实施和评估监控系统异常和故障报告的流程、程序和技术措施,并向责任方提供即时通知。

评估
评估状态:
评估备注:
LOG-13.2相关责任方会立即收到关于异常和故障的通知吗?控制项
日志记录与监控 / 故障与异常报告

定义、实施和评估监控系统异常和故障报告的流程、程序和技术措施,并向责任方提供即时通知。 定义、实施和评估监控系统异常和故障报告的流程、程序和技术措施,并向责任方提供即时通知。

评估
评估状态:
评估备注:
LOG-09信息系统是否保护审计记录免受未经授权的访问、修改和删除?控制项
日志记录与监控 / 日志保护

信息系统保护审计记录免受未经授权的访问、修改和删除。

评估
评估状态:
评估备注:
LOG-08是否生成了审计记录,并且这些记录是否包含相关的安全信息?控制项
日志记录与监控 / 日志记录

生成包含相关安全信息的审计记录。

评估
评估状态:
评估备注:
LOG-01日志记录和监控的政策与程序是否已建立、记录、批准、传达、应用、评估并维护?控制项
日志记录与监控 / 日志记录与监控政策和程序

建立、记录、批准、传达、应用、评估和维护日志记录和监控的政策和程序。至少每年审查和更新一次这些政策和程序。 建立、记录、批准、传达、应用、评估和维护日志记录和监控的政策和程序。至少每年审查和更新一次这些政策和程序。

评估
评估状态:
评估备注:
LOG-01.2政策和程序是否至少每年审查和更新一次?控制项
日志记录与监控 / 日志记录与监控政策和程序

建立、记录、批准、传达、应用、评估和维护日志记录和监控的政策和程序。至少每年审查和更新一次这些政策和程序。 建立、记录、批准、传达、应用、评估和维护日志记录和监控的政策和程序。至少每年审查和更新一次这些政策和程序。

评估
评估状态:
评估备注:
LOG-07信息元/数据系统事件的日志记录要求是否已建立、记录并实施?控制项
日志记录与监控 / 日志范围

建立、记录并实施应记录哪些信息元数据/系统事件。至少每年审查和更新范围,或在威胁环境发生变化时进行更新。 建立、记录并实施应记录哪些信息元数据/系统事件。至少每年审查和更新范围,或在威胁环境发生变化时进行更新。

评估
评估状态:
评估备注:
LOG-07.2范围是否至少每年审查和更新一次,或在威胁环境发生变化时进行更新?控制项
日志记录与监控 / 日志范围

建立、记录并实施应记录哪些信息元数据/系统事件。至少每年审查和更新范围,或在威胁环境发生变化时进行更新。 建立、记录并实施应记录哪些信息元数据/系统事件。至少每年审查和更新范围,或在威胁环境发生变化时进行更新。

评估
评估状态:
评估备注:
LOG-03是否在应用程序及其底层基础设施中识别并监控与安全相关的事件?控制项
日志记录与监控 / 安全监控与警报

识别并监控应用程序及底层基础设施中的安全相关事件。定义并实施一个系统,根据这些事件及相应的指标向相关责任方生成警报。识别并监控应用程序及底层基础设施中的安全相关事件。定义并实施一个系统,根据此类事件和相应的指标向相关负责人发送警报。

评估
评估状态:
评估备注:
LOG-03.2是否定义并实施了一个系统,根据安全事件及其相应指标向相关责任方生成警报?控制项
日志记录与监控 / 安全监控与警报

识别并监控应用程序及底层基础设施中的安全相关事件。定义并实施一个系统,根据这些事件及相应的指标向相关责任方生成警报。识别并监控应用程序及底层基础设施中的安全相关事件。定义并实施一个系统,根据此类事件和相应的指标向相关负责人发送警报。

评估
评估状态:
评估备注:
LOG-11关键生命周期管理事件是否被记录和监控,以便对加密密钥的使用进行审计和报告?控制项
日志记录与监控 / 交易/活动记录

记录和监控关键生命周期管理事件,以便对加密密钥的使用进行审计和报告。

评估
评估状态:
评估备注: