CISO助手
完成度
0%(0/1239)
评估报告
SECU

安全控制框架 2024

控制项模式

安全控制框架(SCF)是一个全面的网络安全控制框架,包含超过1000个控制要求,覆盖隐私、网络安全、数据保护、业务连续性等多个领域。SCF旨在帮助组织满足多个法规和标准的合规要求。

版本: 2024覆盖状态: 完整覆盖 (2478/2478)控制项/量表/总计: 1239/1239/2478当前展示: 40 / 123933 个分类
HRS-06组织是否要求内部和第三方用户在获得访问权限之前签署适当的访问协议?控制项
人力资源保障 / 访问协议

现有机制要求内部和第三方用户在被授予访问权限之前签署适当的访问协议。

评估
评估状态:
评估备注:
HRS-09.1组织是否会在个人雇佣关系终止时收回组织拥有的资产?控制项
人力资源保障 / 资产收集

存在在个人雇佣关系终止时收回组织拥有的资产的机制。

评估
评估状态:
评估备注:
HRS-09.4组织是否使用自动化机制在个人雇佣或合同终止时通知身份和访问管理 (IAM) 人员或角色?控制项
人力资源保障 / 自动就业状态通知

存在自动化机制,用于在个人雇佣或合同终止时通知身份和访问管理 (IAM) 人员或角色。

评估
评估状态:
评估备注:
HRS-04.4该组织是否识别外国人,包括其具体公民身份?控制项
人力资源保障 / 公民身份识别

存在识别外国人的机制,包括通过其具体公民身份识别身份。

评估
评估状态:
评估备注:
HRS-04.3组织是否验证访问处理、存储或传输敏感信息的系统的个人是否满足适用的公民法律、法规和/或合同要求?控制项
人力资源保障 / 公民身份要求

存在机制来验证访问处理、存储或传输敏感信息的系统的个人是否满足适用的公民身份法律、法规和/或合同要求。

评估
评估状态:
评估备注:
HRS-03.2组织是否确保所有与安全相关的职位都配备了具备必要技能的合格人员?控制项
人力资源保障 / 安全相关职位的能力要求

现有机制可确保所有与安全相关的职位均由具备必要技能的合格人员担任。

评估
评估状态:
评估备注:
HRS-06.1组织是否需要保密协议 (NDA) 或类似的保密协议来反映保护数据和操作细节或员工和第三方的需要?控制项
人力资源保障 / 保密协议

现有机制要求签署保密协议 (NDA) 或类似的保密协议,以反映保护数据和操作细节或员工和第三方的需要。

评估
评估状态:
评估备注:
HRS-03组织是否为所有人员定义了网络安全角色和责任?控制项
人力资源保障 / 明确的角色和责任

现有机制可以定义所有人员的网络安全角色和责任。

评估
评估状态:
评估备注:
HRS-13.3组织是否为重要的网络安全和数据隐私员工建立了冗余机制?控制项
人力资源保障 / 为重要的网络安全和数据隐私人员建立冗余

存在为重要的网络安全和数据隐私人员建立冗余的机制。

评估
评估状态:
评估备注:
HRS-04.2组织是否验证访问处理、存储或传输敏感信息的系统的个人是否已正式接受他们在系统上访问的所有相关类型的信息?控制项
人力资源保障 / 正式灌输

现有机制可验证访问处理、存储或传输敏感信息的系统的个人是否已正式接受他们在系统上访问的所有相关类型的信息。

评估
评估状态:
评估备注:
HRS-09.2组织是否按照管理层的决定,在终止后加快取消“高风险”个人对系统和应用程序的访问的过程?控制项
人力资源保障 / 高风险终止

根据管理层的决定,存在机制可以加快终止“高风险”个人对系统和应用程序的访问权限的过程。

评估
评估状态:
评估备注:
HRS-01组织是否促进人员安全控制的实施?控制项
人力资源保障 / 人力资源安全管理

存在促进实施人员安全控制的机制。

评估
评估状态:
评估备注:
HRS-13组织是否评估支持组织使命所需的关键网络安全和数据隐私技能并找出存在的差距?控制项
人力资源保障 / 确定关键技能和差距

现有机制可评估支持组织使命所需的关键网络安全和数据隐私技能并找出存在的差距。

评估
评估状态:
评估备注:
HRS-13.2该组织是否确定了重要的网络安全和数据隐私员工?控制项
人力资源保障 / 确定重要的网络安全和数据隐私人员

存在识别重要网络安全和数据隐私人员的机制。

评估
评估状态:
评估备注:
HRS-12组织是否通过限制和审查开发人员在生产/操作环境中更改硬件、软件和固件组件的权限来避免不兼容的特定于开发的角色?控制项
人力资源保障 / 不兼容的角色

通过限制和审查开发人员在生产/操作环境中更改硬件、软件和固件组件的权限,存在避免不兼容的特定开发角色的机制。

评估
评估状态:
评估备注:
HRS-13.4组织是否为重要的网络安全和数据隐私角色制定继任计划?控制项
人力资源保障 / 执行继任计划

现有机制可以对重要的网络安全和数据隐私角色进行继任计划。

评估
评估状态:
评估备注:
HRS-07组织是否制裁不遵守既定安全政策、标准和程序的人员?控制项
人力资源保障 / 人员制裁

存在制裁不遵守既定安全政策、标准和程序的人员的机制。

评估
评估状态:
评估备注:
HRS-04组织是否通过在授权访问之前筛选个人来管理人员安全风险?控制项
人力资源保障 / 人员筛选

存在通过在授权访问之前筛选个人来管理人员安全风险的机制。

评估
评估状态:
评估备注:
HRS-09该组织是否管辖个人雇佣关系的终止?控制项
人力资源保障 / 人员终止

存在管理终止个人雇佣关系的机制。

评估
评估状态:
评估备注:
HRS-08组织是否在人员重新分配或调动时及时调整对系统和设施的逻辑和物理访问权限?控制项
人力资源保障 / 人员调动

存在在人员重新分配或调动时及时调整对系统和设施的逻辑和物理访问授权的机制。

评估
评估状态:
评估备注:
HRS-05.7组织是否确保人员不断熟悉组织的网络安全和数据隐私政策并提供确认?控制项
人力资源保障 / 政策熟悉和确认

现有机制可确保人员不断熟悉组织的网络安全和数据隐私政策并提供确认。

评估
评估状态:
评估备注:
HRS-02组织是否通过为所有职位分配风险名称并为填补这些职位的个人建立筛选标准来管理人员安全风险?控制项
人力资源保障 / 职位分类

现有机制通过为所有职位分配风险名称并为填补这些职位的个人建立筛选标准来管理人员安全风险。

评估
评估状态:
评估备注:
HRS-06.2组织是否向被解雇的个人通知适用的、具有法律约束力的离职后要求,以保护敏感的组织信息?控制项
人力资源保障 / 离职后义务

现有机制可通知离职人员有关保护敏感组织信息的适用的、具有法律约束力的离职后要求。

评估
评估状态:
评估备注:
HRS-09.3组织是否通过向被解雇的个人通知适用的、具有法律约束力的离职后保护组织信息的要求来管理前雇员的行为?控制项
人力资源保障 / 离职后要求

存在管理前雇员行为的机制,方法是向被解雇的个人通知适用的、具有法律约束力的离职后保护组织信息的要求。

评估
评估状态:
评估备注:
HRS-02.2组织是否确定新入职人员在试用期内加强监控?控制项
人力资源保障 / 试用期

现有机制可识别新入职人员,以便在试用期间加强监控。

评估
评估状态:
评估备注:
HRS-13.1组织是否纠正支持组织使命和业务职能所需的关键技能缺陷?控制项
人力资源保障 / 纠正已识别的技能缺陷

存在纠正支持组织使命和业务职能所需的关键技能缺陷的机制。

评估
评估状态:
评估备注:
HRS-04.1组织是否确保访问存储、传输或处理需要特殊保护的信息的系统的个人满足组织定义的人员筛选标准?控制项
人力资源保障 / 有特殊保护措施的角色

现有机制可确保访问存储、传输或处理需要特殊保护的信息的系统的个人满足组织定义的人员筛选标准。

评估
评估状态:
评估备注:
HRS-05.1组织是否为技术的使用定义了可接受和不可接受的行为规则,包括不可接受行为的后果?控制项
人力资源保障 / 行为准则

存在一些机制来定义技术使用中可接受和不可接受的行为规则,包括不可接受行为的后果。

评估
评估状态:
评估备注:
HRS-05.6组织是否禁止使用超大服装(例如宽松裤、超大连帽运动衫等)以防止未经授权的数据和技术资产外泄?控制项
人力资源保障 / 注重安全的着装规范

存在禁止使用超大衣服(例如宽松裤子、超大连帽运动衫等)的机制,以防止未经授权的数据和技术资产外泄。

评估
评估状态:
评估备注:
HRS-11组织是否实施并维护职责分离 (SoD) 以防止潜在的不当活动而无需共谋?控制项
人力资源保障 / 职责分离 (SoD)

存在实施和维持职责分离 (SoD) 的机制,以防止潜在的不当活动而无需共谋。

评估
评估状态:
评估备注:
HRS-05.2组织是否定义了行为规则,其中包含对社交媒体和网站的使用、在商业网站上发布信息以及共享帐户信息的明确限制?控制项
人力资源保障 / 社交媒体和社交网络限制

存在定义行为规则的机制,其中包含对社交媒体和网站的使用、在商业网站上发布信息以及共享帐户信息的明确限制。

评估
评估状态:
评估备注:
HRS-05组织是否要求所有员工和承包商在日常工作中应用网络安全和数据隐私原则?控制项
人力资源保障 / 雇佣条款

现有机制要求所有员工和承包商在日常工作中应用网络安全和数据隐私原则。

评估
评估状态:
评估备注:
HRS-10组织是否通过审查和监控第三方网络安全和数据隐私角色和责任来管理第三方人员?控制项
人力资源保障 / 第三方人员安全

存在通过审查和监控第三方网络安全和数据隐私角色和责任来管理第三方人员的机制。

评估
评估状态:
评估备注:
HRS-12.1组织是否强制实施两人规则来实施敏感系统变更?控制项
人力资源保障 / 两人规则

存在执行两人规则以实施敏感系统变更的机制。

评估
评估状态:
评估备注:
HRS-05.3组织是否根据恶意使用可能对系统造成损害的情况,制定通信技术的使用限制和实施指南?控制项
人力资源保障 / 通讯技术的使用

现有机制根据恶意使用可能对系统造成损害的情况,建立通信技术的使用限制和实施指南。

评估
评估状态:
评估备注:
HRS-05.4组织是否管理关键技术的使用政策?控制项
人力资源保障 / 关键技术的使用

存在管理关键技术使用政策的机制。

评估
评估状态:
评估备注:
HRS-05.5组织是否管理与允许移动设备访问组织资源相关的业务风险?控制项
人力资源保障 / 移动设备的使用

存在管理与允许移动设备访问组织资源相关的业务风险的机制。

评估
评估状态:
评估备注:
HRS-03.1组织是否与用户就其角色和责任进行沟通,以维护安全可靠的工作环境?控制项
人力资源保障 / 用户意识

存在与用户沟通其角色和责任的机制,以维护安全可靠的工作环境。

评估
评估状态:
评估备注:
HRS-02.1组织是否确保访问处理、存储或传输敏感信息的系统的每个用户都经过许可并定期接受培训以处理相关信息?控制项
人力资源保障 / 具有提升权限的用户

现有机制可确保访问处理、存储或传输敏感信息的系统的每个用户都得到许可,并定期接受培训以处理相关信息。

评估
评估状态:
评估备注:
HRS-07.1当有合理保证某项政策已被违反时,组织是否会进行员工不当行为调查?控制项
人力资源保障 / 工作场所调查

当有合理证据证明某项政策已被违反时,存在进行员工不当行为调查的机制。

评估
评估状态:
评估备注: