CISO助手
完成度
0%(0/1239)
评估报告
SECU

安全控制框架 2024

控制项模式

安全控制框架(SCF)是一个全面的网络安全控制框架,包含超过1000个控制要求,覆盖隐私、网络安全、数据保护、业务连续性等多个领域。SCF旨在帮助组织满足多个法规和标准的合规要求。

版本: 2024覆盖状态: 完整覆盖 (2478/2478)控制项/量表/总计: 1239/1239/2478当前展示: 28 / 123933 个分类
CFG-02.7组织是否记录、评估风险并批准或拒绝标准化配置的偏差?控制项
配置管理 / 批准的配置偏差

存在记录、评估风险以及批准或拒绝标准化配置偏差的机制。

评估
评估状态:
评估备注:
CFG-01.1组织是否实施配置管理职责分离,以防止开发人员执行生产配置管理职责?控制项
配置管理 / 责任分配

存在实现配置管理职责分离的机制,以防止开发人员执行生产配置管理职责。

评估
评估状态:
评估备注:
CFG-02.2组织是否使用自动化机制通过持续诊断和缓解 (CDM) 或类似技术来管理和报告系统的基线配置?控制项
配置管理 / 自动化中央管理和验证

存在自动化机制,通过连续诊断和缓解 (CDM) 或类似技术来管理和报告系统的基线配置。

评估
评估状态:
评估备注:
CFG-02.9组织是否允许通过应用一组定义的定制操作来专门化或定制基线控制,这些定制操作特定于: (1) 使命/业务功能; (二)运行环境; (3) 特定威胁或漏洞; (4) 其他可能影响任务/业务成功的条件或情况?控制项
配置管理 / 基线定制

现有机制允许通过应用一组已定义的定制操作来专门化或定制基线控制,这些定制操作特定于: (1) 使命/业务功能; (二)运行环境; (3) 特定威胁或漏洞; (4) 其他可能影响任务/业务成功的条件或情况。

评估
评估状态:
评估备注:
CFG-06组织是否使用自动化机制来监控、实施和报告端点设备的配置?控制项
配置管理 / 配置执行

存在自动化机制来监视、执行和报告端点设备的配置。

评估
评估状态:
评估备注:
CFG-01组织是否促进配置管理控制的实施?控制项
配置管理 / 配置管理程序

存在促进配置管理控制实施的机制。

评估
评估状态:
评估备注:
CFG-02.5组织是否使用更严格的基线配置来配置高风险区域中使用的系统?控制项
配置管理 / 为高风险区域配置系统、组件或服务

现有机制可以通过更严格的基线配置来配置高风险区域中使用的系统。

评估
评估状态:
评估备注:
CFG-02.4组织是否将开发和测试环境的基线配置与操作基线配置分开管理,以尽量减少意外更改的风险?控制项
配置管理 / 开发测试环境配置

存在将开发和测试环境的基线配置与操作基线配置分开管理的机制,以最大限度地减少意外更改的风险。

评估
评估状态:
评估备注:
CFG-03.3组织是否明确允许(允许名单/白名单)和/或阻止(拒绝名单/黑名单)有权在系统上执行的应用程序?控制项
配置管理 / 明确允许/拒绝应用程序

存在明确允许(允许名单/白名单)和/或阻止(拒绝名单/黑名单)有权在系统上执行的应用程序的机制。

评估
评估状态:
评估备注:
CFG-06.1组织是否使用自动化机制来识别与批准基线的未经授权的偏差,并实施自动化弹性操作来补救未经授权的更改?控制项
配置管理 / 诚信保证和执行 (IAE)

存在自动化机制,用于识别与批准基线的未经授权的偏差,并实施自动化弹性操作来补救未经授权的更改。

评估
评估状态:
评估备注:
CFG-03组织是否通过明确禁止或限制端口、协议和/或服务的使用来将系统配置为仅提供基本功能?控制项
配置管理 / 最小功能

存在通过明确禁止或限制端口、协议和/或服务的使用来将系统配置为仅提供基本功能的机制。

评估
评估状态:
评估备注:
CFG-02.6组织是否配置网络设备以同步启动和运行配置文件?控制项
配置管理 / 网络设备配置文件同步

存在配置网络设备以同步启动和运行配置文件的机制。

评估
评估状态:
评估备注:
CFG-04.1组织是否建立了开源软件安全使用的参数?控制项
配置管理 / 开源软件

存在建立安全使用开源软件参数的机制。

评估
评估状态:
评估备注:
CFG-03.1组织是否定期审查系统配置以识别和禁用不必要和/或不安全的功能、端口、协议和服务?控制项
配置管理 / 定期审查

存在定期审查系统配置的机制,以识别和禁用不必要和/或不安全的功能、端口、协议和服务。

评估
评估状态:
评估备注:
CFG-03.2组织是否配置系统以防止执行未经授权的软件程序?控制项
配置管理 / 防止未经授权的软件执行

存在配置系统以防止执行未经授权的软件程序的机制。

评估
评估状态:
评估备注:
CFG-02.8组织是否将未经授权的配置设置更改作为安全事件进行响应?控制项
配置管理 / 响应未经授权的更改

存在一些机制来响应未经授权的配置设置更改(作为安全事件)。

评估
评估状态:
评估备注:
CFG-05.2组织是否配置系统来阻止软件安装,除非该操作是由特权用户或服务执行的?控制项
配置管理 / 限制允许安装软件的角色

存在配置系统以阻止软件安装的机制,除非该操作是由特权用户或服务执行的。

评估
评估状态:
评估备注:
CFG-02.3组织是否保留以前版本的基线配置以支持回滚?控制项
配置管理 / 保留以前的配置

存在保留基线配置的先前版本以支持回滚的机制。

评估
评估状态:
评估备注:
CFG-02.1组织是否审查和更新基线配置: (1) 至少每年一次; (2) 因故需要时;或 (3) 作为系统组件安装和升级的一部分?控制项
配置管理 / 评论和更新

存在审查和更新基线配置的机制: (1) 至少每年一次; (2) 因故需要时; (3) 作为系统组件安装和升级的一部分。

评估
评估状态:
评估备注:
CFG-08组织是否配置系统、应用程序和流程来限制对敏感/受监管数据的访问?控制项
配置管理 / 敏感/受监管数据访问执法

存在配置系统、应用程序和流程以限制对敏感/受监管数据的访问的机制。

评估
评估状态:
评估备注:
CFG-08.1每当收集、创建、更新、删除和/或存档敏感/受监管数据时,组织是否使用自动化机制来生成事件日志?控制项
配置管理 / 敏感/受监管数据操作

每当收集、创建、更新、删除和/或存档敏感/受监管数据时,都会存在自动机制来生成事件日志。

评估
评估状态:
评估备注:
CFG-04组织是否强制执行软件使用限制以遵守适用的合同协议和版权法?控制项
配置管理 / 软件使用限制

存在执行软件使用限制的机制,以遵守适用的合同协议和版权法。

评估
评估状态:
评估备注:
CFG-03.4除非使用组织定义的保护措施安全地配置分割​​隧道,否则组织是否会阻止远程设备的分割隧道?除非使用组织定义的保护措施安全地配置分割​​隧道,否则要阻止远程设备的分割隧道吗?控制项
配置管理 / 分割隧道

存在防止远程设备分割隧道的机制,除非使用组织定义的保护措施安全地配置分割​​隧道。

评估
评估状态:
评估备注:
CFG-02组织是否为符合行业认可的系统强化标准的技术平台开发、记录和维护安全基线配置?控制项
配置管理 / 通过基线配置强化系统

现有机制用于开发、记录和维护符合行业认可的系统强化标准的技术平台的安全基线配置。

评估
评估状态:
评估备注:
CFG-05.1组织是否将系统配置为在检测到未经授权的软件安装时生成警报?控制项
配置管理 / 未经授权的安装警报

存在将系统配置为在检测到未经授权的软件安装时生成警报的机制。

评估
评估状态:
评估备注:
CFG-04.2组织是否只允许经批准的 Internet 浏览器和电子邮件客户端在系统上运行?控制项
配置管理 / 不受支持的 Internet 浏览器和电子邮件客户端

现有机制仅允许经批准的互联网浏览器和电子邮件客户端在系统上运行。

评估
评估状态:
评估备注:
CFG-05组织是否限制非特权用户安装未经授权的软件的能力?控制项
配置管理 / 用户安装的软件

存在限制非特权用户安装未经授权的软件的机制。

评估
评估状态:
评估备注:
CFG-07组织是否实施零接触配置 (ZTP) 或类似技术,以便在设备添加到网络后自动、安全地配置设备?控制项
配置管理 / 零接触配置 (ZTP)

存在实施零接触配置 (ZTP) 或类似技术的机制,以便在将设备添加到网络时自动、安全地配置设备。

评估
评估状态:
评估备注: