CISO助手
完成度
0%(0/1239)
评估报告
SECU

安全控制框架 2024

控制项模式

安全控制框架(SCF)是一个全面的网络安全控制框架,包含超过1000个控制要求,覆盖隐私、网络安全、数据保护、业务连续性等多个领域。SCF旨在帮助组织满足多个法规和标准的合规要求。

版本: 2024覆盖状态: 完整覆盖 (2478/2478)控制项/量表/总计: 1239/1239/2478当前展示: 105 / 123933 个分类
IAC-03.5组织是否将外部身份验证器的使用限制为符合美国国家标准与技术研究所 (NIST) 标准的外部身份验证器,并维护可接受的外部身份验证器列表?控制项
身份识别与认证 / 接受外部验证器

现有机制将外部身份验证器的使用限制为符合美国国家标准与技术研究所 (NIST) 要求的外部身份验证器,并维护可接受的外部身份验证器列表。

评估
评估状态:
评估备注:
IAC-02.3组织是否接受并以电子方式验证组织个人身份验证 (PIV) 凭证?控制项
身份识别与认证 / 接受 PIV 证书

存在接受和电子验证组织个人身份验证 (PIV) 凭证的机制。

评估
评估状态:
评估备注:
IAC-03.1组织是否接受并以电子方式验证来自第三方的个人身份验证 (PIV) 凭证?控制项
身份识别与认证 / 接受其他组织的 PIV 证书

存在接受并以电子方式验证来自第三方的个人身份验证 (PIV) 凭证的机制。

评估
评估状态:
评估备注:
IAC-03.2组织是否使用自动化机制来接受联邦身份、凭证和访问管理 (FICAM) 批准的第三方凭证?控制项
身份识别与认证 / 接受第三方凭证

存在自动化机制来接受联邦身份、凭证和访问管理 (FICAM) 批准的第三方凭证。

评估
评估状态:
评估备注:
IAC-20组织是否强制执行符合“最小权限”原则的逻辑访问控制 (LAC) 权限?控制项
身份识别与认证 / 访问强制

存在强制执行符合“最小权限”原则的逻辑访问控制 (LAC) 权限的机制。

评估
评估状态:
评估备注:
IAC-20.1组织是否仅将敏感/受监管数据的访问权限限制为工作需要此类访问权限的人员?控制项
身份识别与认证 / 访问敏感/受监管数据

现有机制将敏感/受监管数据的访问权限限制为仅那些工作需要此类访问权限的个人。

评估
评估状态:
评估备注:
IAC-15.6组织是否在收到对组织构成重大风险的用户通知后立即禁用帐户?控制项
身份识别与认证 / 高风险个人的账户禁用

现有机制可以在收到对组织构成重大风险的用户的通知后立即禁用帐户。

评估
评估状态:
评估备注:
IAC-22组织是否对用户在组织定义的时间段内连续无效登录尝试进行限制,并在超过最大失败尝试次数时自动锁定帐户?控制项
身份识别与认证 / 账户锁定

存在机制来强制限制用户在组织定义的时间段内连续无效的登录尝试,并在超过最大不成功尝试次数时自动锁定帐户。

评估
评估状态:
评估备注:
IAC-15组织是否主动管理个人、群组、系统、服务、应用程序、访客和临时帐户的帐户管理?控制项
身份识别与认证 / 账户管理

存在主动管理个人、群组、系统、服务、应用程序、访客和临时帐户的帐户管理的机制。

评估
评估状态:
评估备注:
IAC-13组织是否允许个人在特定环境或情况下使用替代身份验证方法?控制项
身份识别与认证 / 自适应识别和认证

存在允许个人在特定环境或情况下使用替代身份验证方法的机制。

评估
评估状态:
评估备注:
IAC-28.5组织是否要求通过带外通道发送校对通知以验证用户的地址(物理或数字)?控制项
身份识别与认证 / 地址确认

现有机制要求通过带外通道发送校对通知,以验证用户的地址(物理地址或数字地址)。

评估
评估状态:
评估备注:
IAC-29组织是否针对支持信息安全共享的策略驱动的动态授权实施基于属性的访问控制 (ABAC)?控制项
身份识别与认证 / 基于属性的访问控制 (ABAC)

存在强制执行基于属性的访问控制 (ABAC) 的机制,以实现支持信息安全共享的策略驱动的动态授权。

评估
评估状态:
评估备注:
IAC-21.4组织是否审核特权职能的执行情况?控制项
身份识别与认证 / 审计特权函数的使用

存在审核特权功能执行情况的机制。

评估
评估状态:
评估备注:
IAC-01.2组织是否严格管理身份验证、授权和审核 (AAA) 解决方案(无论是本地部署还是外部服务提供商 (ESP) 托管的解决方案)的使用?控制项
身份识别与认证 / 身份验证、授权和审核 (AAA)

存在严格管理身份验证、授权和审核 (AAA) 解决方案(本地部署和外部服务提供商 (ESP) 托管的解决方案)使用的机制。

评估
评估状态:
评估备注:
IAC-11组织是否在身份验证过程中隐藏身份验证信息的反馈,以保护信息免遭未经授权的个人利用/使用?控制项
身份识别与认证 / 验证器反馈

存在一些机制来掩盖认证过程中认证信息的反馈,以保护信息免遭未经授权的个人可能的利用/使用。

评估
评估状态:
评估备注:
IAC-10组织是否安全地管理用户和设备的身份验证器?控制项
身份识别与认证 / 身份验证器管理

存在安全管理用户和设备身份验证器的机制。

评估
评估状态:
评估备注:
IAC-21.1组织是否将对安全功能的访问限制为明确授权的特权用户?控制项
身份识别与认证 / 授权访问安全功能

存在限制显式授权的特权用户访问安全功能的机制。

评估
评估状态:
评估备注:
IAC-20.7组织是否定义并记录系统、应用程序和服务上允许和禁止的帐户类型?控制项
身份识别与认证 / 授权系统账户

存在定义和记录系统、应用程序和服务上允许和禁止的帐户类型的机制。

评估
评估状态:
评估备注:
IAC-15.4组织是否使用自动化机制来审核帐户创建、修改、启用、禁用和删除操作并通知组织定义的人员或角色?控制项
身份识别与认证 / 自动审计操作

存在自动化机制来审核帐户创建、修改、启用、禁用和删除操作,并通知组织定义的人员或角色。

评估
评估状态:
评估备注:
IAC-10.4组织是否使用自动化机制来确定密码验证器是否足够强大,足以满足组织定义的密码长度和复杂性要求?控制项
身份识别与认证 / 自动支持密码强度

存在自动化机制来确定密码验证器是否足够强大,足以满足组织定义的密码长度和复杂性要求。

评估
评估状态:
评估备注:
IAC-15.1组织是否使用自动化机制来支持系统帐户的管理?控制项
身份识别与认证 / 自动化系统帐户管理(目录服务)

存在自动化机制来支持系统帐户的管理(例如目录服务)。

评估
评估状态:
评估备注:
IAC-10.12组织是否确保基于生物识别的身份验证满足组织定义的误报和漏报生物识别质量要求?控制项
身份识别与认证 / 生物识别认证

现有机制可确保基于生物识别的身份验证满足组织定义的误报和漏报生物识别质量要求。

评估
评估状态:
评估备注:
IAC-07.1如果不再需要或不再允许,组织是否会在人员角色和职责发生变化后撤销用户访问权限?控制项
身份识别与认证 / 角色和职责的变化

如果不再需要或不再允许,则存在在人员角色和职责发生变化后撤销用户访问权限的机制。

评估
评估状态:
评估备注:
IAC-23组织是否限制每个系统帐户的并发会话数?控制项
身份识别与认证 / 并发会话控制

存在限制每个系统帐户的并发会话数量的机制。

评估
评估状态:
评估备注:
IAC-13.3组织是否使用自动化机制在实体交互的生命周期中实现持续的重新身份验证?控制项
身份识别与认证 / 持续认证

存在自动化机制,可以在实体交互的生命周期中实现持续的重新身份验证。

评估
评估状态:
评估备注:
IAC-19组织是否阻止共享通用 ID、密码或其他通用身份验证方法?控制项
身份识别与认证 / 凭证共享

存在防止共享通用 ID、密码或其他通用身份验证方法的机制。

评估
评估状态:
评估备注:
IAC-09.4组织是否与外部组织协调用户名标识符以进行标识符的跨组织管理?控制项
身份识别与认证 / 跨组织管理

存在用于协调用户名标识符与外部组织以进行标识符的跨组织管理的机制。

评估
评估状态:
评估备注:
IAC-12组织是否确保加密模块遵守适用的法律、法规和合同的安全强度要求?控制项
身份识别与认证 / 加密模块认证

现有机制可确保加密模块遵守适用的法律、法规和合同的安全强度要求。

评估
评估状态:
评估备注:
IAC-20.2组织是否将包含敏感/受监管数据的数据库的访问权限限制为仅限必要的服务或工作需要此类访问权限的个人?控制项
身份识别与认证 / 数据库访问

现有机制将包含敏感/受监管数据的数据库的访问权限限制为仅限必要的服务或工作需要此类访问权限的个人。

评估
评估状态:
评估备注:
IAC-20.4组织是否限制执行管理任务或需要提升对专用计算机的访问权限的任务?控制项
身份识别与认证 / 专用管理机器

存在限制执行管理任务或需要提升对专用计算机的访问权限的任务的机制。

评估
评估状态:
评估备注:
IAC-10.8组织是否确保在帐户创建或系统安装过程中更改默认身份验证器?控制项
身份识别与认证 / 默认身份验证器

现有机制可确保在帐户创建或系统安装过程中更改默认身份验证器。

评估
评估状态:
评估备注:
IAC-04.1作为初始资产配置管理流程的一部分,组织是否通过集中管理系统加入域来确保设备识别和身份验证的准确性?控制项
身份识别与认证 / 设备认证

作为初始资产配置管理流程的一部分,存在通过集中管理系统加入域来确保设备识别和身份验证准确的机制。

评估
评估状态:
评估备注:
IAC-04.2组织是否强制执行加密通信密钥以防止使用一把密钥访问多个设备?控制项
身份识别与认证 / 设备授权执行

存在强制加密通信密钥的机制,以防止使用一个密钥来访问多个设备。

评估
评估状态:
评估备注:
IAC-15.3组织是否使用自动机制在组织定义的时间段后禁用不活动帐户?控制项
身份识别与认证 / 禁用不活动帐户

存在自动化机制,可在组织定义的时间段后禁用不活动帐户。

评估
评估状态:
评估备注:
IAC-03.4组织是否解除个人、凭证服务提供商和依赖方之间的用户属性或凭证断言关系?控制项
身份识别与认证 / Disassociability

存在用于分离个人、凭证服务提供商和依赖方之间的用户属性或凭证断言关系的机制。

评估
评估状态:
评估备注:
IAC-20.5组织是否使用自动化机制来强制执行特权命令的双重授权?控制项
身份识别与认证 / 特权命令双重授权

存在自动化机制来强制执行特权命令的双重授权。

评估
评估状态:
评估备注:
IAC-09.3组织是否动态管理用户名和系统标识符?控制项
身份识别与认证 / 动态管理

存在动态管理用户名和系统标识符的机制。

评估
评估状态:
评估备注:
IAC-15.9组织是否建立并控制“仅限紧急访问”帐户?控制项
身份识别与认证 / 紧急账户

存在建立和控制“仅限紧急访问”帐户的机制。

评估
评估状态:
评估备注:
IAC-10.10组织是否使用自动化机制来禁止在组织定义的时间段后使用缓存的身份验证器?控制项
身份识别与认证 / 缓存的身份验证器过期

存在自动化机制来禁止在组织定义的时间段后使用缓存的身份验证器。

评估
评估状态:
评估备注:
IAC-13.2组织是否联合凭据以允许对个人和设备进行跨组织身份验证?控制项
身份识别与认证 / 联合凭证管理

存在联合凭证的机制,以允许对个人和设备进行跨组织身份验证。

评估
评估状态:
评估备注:
IAC-02.1当使用组身份验证器时,组织是否要求使用个人身份验证器对个人进行身份验证?控制项
身份识别与认证 / 群组认证

当使用组验证器时,存在要求个体通过个体验证器进行验证的机制。

评估
评估状态:
评估备注:
IAC-12.1组织是否使用自动化机制来利用硬件安全模块 (HSM) 来保护组件所依赖的身份验证器?控制项
身份识别与认证 / 硬件安全模块 (HSM)

存在自动化机制,利用硬件安全模块 (HSM) 来保护组件所依赖的身份验证器。

评估
评估状态:
评估备注:
IAC-10.7组织是否使用自动化机制来确保基于硬件令牌的身份验证满足组织定义的令牌质量要求?控制项
身份识别与认证 / 基于硬件令牌的身份验证

存在自动化机制,以确保满足组织定义的基于硬件令牌的身份验证的令牌质量要求。

评估
评估状态:
评估备注:
IAC-04在使用基于加密且抗重放的双向身份验证建立连接之前,组织是否唯一地识别并集中身份验证、授权和审核 (AAA) 设备?控制项
身份识别与认证 / 设备识别和认证

在使用基于加密且抗重放的双向身份验证建立连接之前,存在用于唯一识别和集中身份验证、授权和审核 (AAA) 设备的机制。

评估
评估状态:
评估备注:
IAC-03组织是否唯一地识别并集中验证、授权和审核(AAA)向组织提供服务的第三方用户和流程?控制项
身份识别与认证 / 非组织用户的身份识别和认证

存在用于唯一识别和集中验证、授权和审核 (AAA) 向组织提供服务的第三方用户和流程的机制。

评估
评估状态:
评估备注:
IAC-02Does the organization uniquely identify and centrally Authenticate, Authorize and Audit (AAA) organizational users and processes acting on behalf of organizational users?控制项
身份识别与认证 / Identification and Authentication for Organizational Users

存在用于唯一识别和集中验证、授权和审核 (AAA) 组织用户以及代表组织用户的流程的机制。

评估
评估状态:
评估备注:
IAC-05Does the organization identify and authenticate third-party systems and services?控制项
身份识别与认证 / 第三方系统和服务的识别和认证

存在识别和验证第三方系统和服务的机制。

评估
评估状态:
评估备注:
IAC-09该组织是否管理用户名和系统的命名标准?控制项
身份识别与认证 / 标识符管理(用户名)

存在管理用户名和系统命名标准的机制。

评估
评估状态:
评估备注:
IAC-01组织是否促进身份识别和访问管理控制的实施?控制项
身份识别与认证 / 身份和访问管理 (IAM)

现有机制可促进身份识别和访问管理控制的实施。

评估
评估状态:
评估备注:
IAC-28.2Does the organization require evidence of individual identification to be presented to the registration authority?控制项
身份识别与认证 / 身份证明

现有机制要求向登记机构提供个人身份证明。

评估
评估状态:
评估备注:
IAC-28.3组织是否要求通过组织定义的验证和验证方法来验证和验证所提供的身份证据?控制项
身份识别与认证 / 身份证据验证和验证

存在的机制要求通过组织定义的验证和验证方法来验证和验证所提供的身份证据。

评估
评估状态:
评估备注:
IAC-28组织在发布身份验证器或修改访问权限之前是否验证用户的身份?控制项
身份识别与认证 / 身份证明(身份验证)

在发布身份验证器或修改访问权限之前,存在验证用户身份的机制。

评估
评估状态:
评估备注:
IAC-09.2组织是否通过独特的用户名特征来识别承包商和其他第三方用户?控制项
身份识别与认证 / 身份用户状态

存在通过独特的用户名特征来识别承包商和其他第三方用户的机制。

评估
评估状态:
评估备注:
IAC-10.3在创建第三方用户帐户之前,组织是否进行亲自或受信任的第三方身份验证?控制项
身份识别与认证 / 亲自或受信任的第三方注册

在创建第三方用户帐户之前,存在进行亲自或受信任的第三方身份验证的机制。

评估
评估状态:
评估备注:
IAC-28.4组织是否要求亲自到指定的登记机构进行身份证据的确认和核对?控制项
身份识别与认证 / 亲自验证和核实

现有机制要求身份证据的验证和核实必须亲自在指定的登记机构进行。

评估
评估状态:
评估备注:
IAC-21组织是否利用最小权限的概念,仅允许授权访问根据组织业务职能完成分配的任务所需的流程?控制项
身份识别与认证 / 最小权限

存在利用最小权限概念的机制,仅允许授权访问根据组织业务功能完成分配的任务所需的流程。

评估
评估状态:
评估备注:
IAC-06.3组织是否利用多重身份验证 (MFA) 来验证特权帐户的本地访问权限?控制项
身份识别与认证 / 对特权帐户的本地访问

存在利用多重身份验证 (MFA) 来验证特权帐户的本地访问的机制。

评估
评估状态:
评估备注:
IAC-28.1组织是否确保新帐户或现有帐户权限更改需要管理层批准?控制项
身份识别与认证 / 新账户或变更账户的管理层批准

现有机制可确保新帐户或现有帐户权限更改需要管理层批准。

评估
评估状态:
评估备注:
IAC-06组织是否使用自动化机制来强制执行多重身份验证 (MFA): (1) 远程网络访问; (2) 第三方系统、应用程序和/或服务;和/或 (3) 对关键系统或存储、传输和/或处理敏感/受监管数据的系统的非控制台访问?控制项
身份识别与认证 / 多重身份验证 (MFA)

存在自动化机制来强制执行多重身份验证 (MFA): (1) 远程网络访问; (2) 第三方系统、应用程序和/或服务;和/或 (3) 对关键系统或存储、传输和/或处理敏感/受监管数据的系统的非控制台访问。

评估
评估状态:
评估备注:
IAC-10.9组织是否实施安全保障措施来管理因个人在多个信息系统上拥有帐户而造成的危害风险?控制项
身份识别与认证 / 多个信息系统账户

存在实施安全保障措施的机制,以管理因个人在多个信息系统上拥有帐户而造成的损害风险。

评估
评估状态:
评估备注:
IAC-06.2组织是否利用多重身份验证 (MFA) 来验证非特权帐户的网络访问权限?控制项
身份识别与认证 / 对非特权帐户的网络访问

存在利用多重身份验证 (MFA) 来验证非特权帐户的网络访问权限的机制。

评估
评估状态:
评估备注:
IAC-06.1组织是否利用多重身份验证 (MFA) 来验证特权帐户的网络访问权限?控制项
身份识别与认证 / 对特权帐户的网络访问

现有机制可利用多重身份验证 (MFA) 来验证特权帐户的网络访问权限。

评估
评估状态:
评估备注:
IAC-21.6组织是否授权远程访问以在关键系统上执行特权命令,或者仅出于迫切的操作需求而存储、传输和/或处理敏感/受监管数据?控制项
身份识别与认证 / 对特权命令的网络访问

存在授权远程访问的机制,以便在关键系统上或仅出于迫切的操作需求而存储、传输和/或处理敏感/受监管数据的情况下执行特权命令。

评估
评估状态:
评估备注:
IAC-10.6组织是否确保未加密的静态身份验证器不会嵌入到应用程序、脚本中或存储在功能密钥上?控制项
身份识别与认证 / 没有嵌入式未加密的静态身份验证器

现有机制可确保未加密的静态身份验证器不会嵌入到应用程序、脚本中或存储在功能密钥上。

评估
评估状态:
评估备注:
IAC-21.2组织是否禁止特权用户在执行非安全功能时使用特权帐户?控制项
身份识别与认证 / 非安全功能的非特权访问

存在禁止特权用户在执行非安全功能时使用特权帐户的机制。

评估
评估状态:
评估备注:
IAC-02.4组织是否在特定条件下实施带外身份验证 (OOBA)?控制项
身份识别与认证 / Out-of-Band Authentication (OOBA)

存在在特定条件下实施带外身份验证 (OOBA) 的机制。

评估
评估状态:
评估备注:
IAC-06.4组织是否实施多重身份验证 (MFA) 来访问特权和非特权帐户,以便其中一个因素由与获得访问权限的系统分开的设备安全地提供?控制项
身份识别与认证 / 带外多重身份验证

存在实现多重身份验证(MFA)以访问特权和非特权帐户的机制,使得其中一个因素由与正在访问的系统分离的设备独立提供。

评估
评估状态:
评估备注:
IAC-09.6组织是否生成没有数据主体识别信息的成对假名标识符,以阻止对数据主体的活动跟踪和分析?控制项
身份识别与认证 / 成对假名标识符 (PPID)

存在生成成对假名标识符的机制,没有关于数据主体的识别信息,以阻止对数据主体的活动跟踪和分析。

评估
评估状态:
评估备注:
IAC-10.1组织是否强制执行复杂性、长度和生命周期考虑因素,以确保基于密码的身份验证的严格标准?控制项
身份识别与认证 / 基于密码的身份验证

存在强制执行复杂性、长度和生命周期考虑因素的机制,以确保基于密码的身份验证的严格标准。

评估
评估状态:
评估备注:
IAC-10.11组织是否通过密码管理器工具保护和存储密码?控制项
身份识别与认证 / 密码管理器

存在通过密码管理器工具来保护和存储密码的机制。

评估
评估状态:
评估备注:
IAC-24.1组织是否实施模式隐藏显示来隐藏会话锁定期间先前在显示器上可见的信息?控制项
身份识别与认证 / 图案隐藏显示

存在实现模式隐藏显示的机制,以隐藏会话锁定期间先前在显示器上可见的信息。

评估
评估状态:
评估备注:
IAC-17组织是否定期审查分配给个人和服务帐户的权限,以验证是否需要此类权限,并根据需要重新分配或删除不必要的权限?控制项
身份识别与认证 / 定期审查账户权限

存在定期审查分配给个人和服务帐户的权限的机制,以验证对此类权限的需求,并根据需要重新分配或删除不必要的权限。

评估
评估状态:
评估备注:
IAC-26组织是否识别并记录了无需识别或身份验证即可在系统上执行的特定用户操作的支持理由?控制项
身份识别与认证 / 未经身份证明或授权的允许行为

存在识别和记录特定用户操作的支持原理的机制,这些操作可以在系统上执行而无需识别或身份验证。

评估
评估状态:
评估备注:
IAC-10.2组织是否使用自动化机制通过构建和验证到可接受的信任锚的证书路径(包括检查基于 PKI 的身份验证的证书状态信息)来验证证书?控制项
身份识别与认证 / 基于 PKI 的身份验证

存在自动化机制,通过构建和验证到可接受的信任锚的证书路径来验证证书,包括检查证书状态信息以进行基于 PKI 的身份验证。

评估
评估状态:
评估备注:
IAC-21.7组织是否使用自动化机制来防止应用程序以高于用户权限的权限级别执行?控制项
身份识别与认证 / 代码执行的权限级别

存在自动化机制来防止应用程序以高于用户权限的权限级别执行。

评估
评估状态:
评估备注:
IAC-05.2组织是否禁止非组织用户的特权访问?控制项
身份识别与认证 / 非组织用户的特权访问

存在禁止非组织用户进行特权访问的机制。

评估
评估状态:
评估备注:
IAC-09.5组织是否唯一管理特权帐户以将该帐户标识为特权用户或服务?控制项
身份识别与认证 / 特权帐户标识符

存在唯一管理特权帐户的机制,以将帐户标识为特权用户或服务。

评估
评估状态:
评估备注:
IAC-16.1组织是否清点了所有特权帐户并验证每个具有提升权限的人员是否都获得了适当级别的组织管理层的授权?控制项
身份识别与认证 / 特权帐户库存

存在用于清点所有特权帐户并验证每个具有提升特权的人员是否已获得适当级别的组织管理人员授权的机制。

评估
评估状态:
评估备注:
IAC-16组织是否限制和控制用户和服务的特权访问权限?控制项
身份识别与认证 / 特权帐户管理 (PAM)

存在限制和控制用户和服务的特权访问权限的机制。

评估
评估状态:
评估备注:
IAC-16.2组织是否将基础设施环境之间的特权帐户分开,以降低一个基础设施环境受到损害而横向影响其他基础设施环境的风险?控制项
身份识别与认证 / 特权帐户分离

存在用于在基础设施环境之间分离特权帐户的机制,以降低一个基础设施环境中受到损害而横向影响其他基础设施环境的风险。

评估
评估状态:
评估备注:
IAC-21.3组织是否限制将特权帐户分配给管理层批准的人员和/或角色?控制项
身份识别与认证 / 特权账户

存在限制将特权帐户分配给管理层批准的人员和/或角色的机制。

评估
评估状态:
评估备注:
IAC-21.5组织是否阻止非特权用户执行特权功能,包括禁用、规避或更改已实施的安全防护措施/对策?控制项
身份识别与认证 / 禁止非特权用户执行特权功能

存在防止非特权用户执行特权功能的机制,包括禁用、规避或更改已实施的安全保障措施/对策。

评估
评估状态:
评估备注:
IAC-10.5组织对验证器的保护是否与验证器允许访问的信息的敏感性相称?控制项
身份识别与认证 / 验证器的保护

存在保护认证器的机制,该机制与使用认证器允许访问的信息的敏感性相称。

评估
评估状态:
评估备注:
IAC-14组织是否强制用户和设备根据组织定义的需要重新身份验证的情况重新进行身份验证?控制项
身份识别与认证 / Re-Authentication

存在强制用户和设备根据组织定义的需要重新身份验证的情况重新进行身份验证的机制。

评估
评估状态:
评估备注:
IAC-27组织是否实施了防篡改、始终调用、足够小以进行分析/测试并且可以保证其完整性的参考监视器?控制项
身份识别与认证 / 参考监视器

存在实现参考监视器的机制,该参考监视器是防篡改的、始终被调用的、足够小以进行分析/测试并且可以保证其完整性。

评估
评估状态:
评估备注:
IAC-15.2在组织为每种类型的帐户定义的时间段后,组织是否使用自动机制来禁用或删除临时和紧急帐户?控制项
身份识别与认证 / 删除临时/紧急账户

存在自动化机制,用于在组织为每种类型的帐户定义的时间段后禁用或删除临时和紧急帐户。

评估
评估状态:
评估备注:
IAC-02.2组织是否使用自动化机制来采用抗重放身份验证?控制项
身份识别与认证 / 防重放认证

存在采用抗重放认证的自动化机制。

评估
评估状态:
评估备注:
IAC-15.5组织是否仅在某些组织定义的条件下才授权使用共享/组帐户?控制项
身份识别与认证 / 共享群组/帐户的限制

存在仅在某些组织定义的条件下授权使用共享/组帐户的机制。

评估
评估状态:
评估备注:
IAC-01.1组织是否保留人员责任记录,以确保记录授予个人(系统和应用程序方面)的所有访问权限、提供授权的人、授予授权的时间以及上次审查访问权限的时间?控制项
身份识别与认证 / 保留访问记录

存在保留人员责任记录的机制,以确保记录授予个人(系统和应用程序方面)的所有访问权限、提供授权的人、授予授权的时间以及上次审查访问权限的时间。

评估
评估状态:
评估备注:
IAC-20.6组织是否撤销逻辑和物理访问授权?控制项
身份识别与认证 / 撤销访问授权

存在撤销逻辑和物理访问授权的机制。

评估
评估状态:
评估备注:
IAC-08组织是否对用户和资源实施基于角色的访问控制 (RBAC) 策略,对敏感/受监管的数据访问应用“需要知道”和细粒度的访问控制?控制项
身份识别与认证 / 基于角色的访问控制 (RBAC)

存在对用户和资源实施基于角色的访问控制 (RBAC) 策略的机制,该策略对敏感/受监管的数据访问应用“需要知道”和细粒度的访问控制。

评估
评估状态:
评估备注:
IAC-24组织是否在组织定义的不活动时间段后或在收到用户的请求后启动会话锁定并保留会话锁定,直到用户使用既定的标识和身份验证方法重新建立访问权限?控制项
身份识别与认证 / 会话锁定

存在一些机制,用于在组织定义的不活动时间段后或在收到用户的请求后启动会话锁定,并保留会话锁定,直到用户使用已建立的标识和身份验证方法重新建立访问权限。

评估
评估状态:
评估备注:
IAC-25组织是否使用自动化机制在会话结束时或组织定义的不活动期后注销本地网络上的用户和远程会话的用户?控制项
身份识别与认证 / 会话终止

存在自动机制,可以在会话结束时或在组织定义的不活动期后注销用户(无论是本地网络还是远程会话)。

评估
评估状态:
评估备注:
IAC-05.1组织是否确保外部服务提供商为有权访问组织数据或资产的任何第三方用户提供最新且准确的信息?控制项
身份识别与认证 / 共享身份和认证信息

现有机制可确保外部服务提供商为有权访问组织数据或资产的任何第三方用户提供最新且准确的信息。

评估
评估状态:
评估备注:
IAC-13.1组织是否为其系统和服务提供单点登录 (SSO) 功能?控制项
身份识别与认证 / 单点登录 (SSO) 透明身份验证

存在为组织的系统和服务提供透明身份验证(例如单点登录(SSO))功能的机制。

评估
评估状态:
评估备注:
IAC-15.7组织是否审查所有系统帐户并禁用任何无法与业务流程和所有者关联的帐户?控制项
身份识别与认证 / 系统帐户评论

存在审核所有系统帐户并禁用任何无法与业务流程和所有者关联的帐户的机制。

评估
评估状态:
评估备注:
IAC-07.2组织是否在雇佣或合同终止后及时撤销用户访问权限?控制项
身份识别与认证 / 终止雇佣关系

存在在雇佣或合同终止时及时撤销用户访问权限的机制。

评估
评估状态:
评估备注:
IAC-15.8组织是否使用自动化机制来强制执行用户和/或角色的使用条件?控制项
身份识别与认证 / 使用条件

存在自动化机制来强制执行用户和/或角色的使用条件。

评估
评估状态:
评估备注:
IAC-03.3组织是否使系统符合联邦身份、凭证和访问管理 (FICAM) 发布的配置文件?控制项
身份识别与认证 / 使用 FICAM 颁发的档案

存在使系统符合联邦身份、凭证和访问管理 (FICAM) 发布的配置文件的机制。

评估
评估状态:
评估备注:
IAC-20.3组织是否限制和严格控制能够覆盖系统和应用程序控制的实用程序?控制项
身份识别与认证 / 使用特权实用程序

存在限制和严格控制能够超越系统和应用程序控制的实用程序的机制。

评估
评估状态:
评估备注:
IAC-01.3组织是否维护最新的授权用户和服务列表?控制项
身份识别与认证 / 用户和服务帐户库存

存在自动化机制来维护授权用户和服务帐户的当前列表。

评估
评估状态:
评估备注:
IAC-09.1组织是否确保对非消费者用户和管理员进行适当的用户身份管理?控制项
身份识别与认证 / 用户身份 (ID) 管理

现有机制可确保对非消费者用户和管理员进行适当的用户身份管理。

评估
评估状态:
评估备注:
IAC-25.1组织是否提供注销功能并向用户显示明确的注销消息,指示会话的可靠终止?控制项
身份识别与认证 / 用户发起的注销/消息显示

存在提供注销功能并向用户显示明确的注销消息以指示会话可靠终止的机制。

评估
评估状态:
评估备注:
IAC-07该组织是否使用正式的用户注册和注销流程来管理访问权限的分配?控制项
身份识别与认证 / 用户配置和取消配置

存在利用正式用户注册和注销流程来管理访问权限分配的机制。

评估
评估状态:
评估备注:
IAC-18组织是否强迫用户遵循使用身份验证机制(例如密码、口令、物理或逻辑安全令牌、智能卡、证书等)的公认做法?控制项
身份识别与认证 / 用户的账户管理责任

现有机制迫使用户在使用身份验证机制(例如密码、口令、物理或逻辑安全令牌、智能卡、证书等)时遵循公认的做法。

评估
评估状态:
评估备注: