CISO助手
完成度
0%(0/1239)
评估报告
SECU

安全控制框架 2024

控制项模式

安全控制框架(SCF)是一个全面的网络安全控制框架,包含超过1000个控制要求,覆盖隐私、网络安全、数据保护、业务连续性等多个领域。SCF旨在帮助组织满足多个法规和标准的合规要求。

版本: 2024覆盖状态: 完整覆盖 (2478/2478)控制项/量表/总计: 1239/1239/2478当前展示: 50 / 123933 个分类
PES-12.2组织是否限制对打印机和其他系统输出设备的访问,以防止未经授权的个人获取输出?控制项
物理和环境安全 / 输出设备的访问控制

存在物理安全机制来限制对打印机和其他系统输出设备的访问,以防止未经授权的个人获取输出。

评估
评估状态:
评估备注:
PES-03.4除了设施的物理访问控制之外,组织是否强制对关键信息系统或敏感/受监管数据进行物理访问?控制项
物理和环境安全 / 访问信息系统

除了设施的物理访问控制之外,还存在物理访问控制机制,以强制对关键信息系统或敏感/受监管数据进行物理访问。

评估
评估状态:
评估备注:
PES-11组织是否在备用工作场所采用适当的管理、运营和技术控制?控制项
物理和环境安全 / 备用工作地点

物理安全机制的存在是为了在备用工作地点利用适当的管理、操作和技术控制。

评估
评估状态:
评估备注:
PES-14组织是否采用资产定位技术来跟踪和监控组织定义的资产在组织定义的控制区域内的位置和移动?控制项
物理和环境安全 / 资产监控和跟踪

物理安全机制的存在是为了采用资产定位技术来跟踪和监控组织定义的资产在组织定义的控制区域内的位置和移动。

评估
评估状态:
评估备注:
PES-06.4组织是否使用自动化机制来促进访客访问记录的维护和审查?控制项
物理和环境安全 / 自动化记录管理和审查

存在自动化机制来促进访客访问记录的维护和审查。

评估
评估状态:
评估备注:
PES-08.3当设施没有持续配备人员时,组织是否对关键信息系统采用自动灭火功能?控制项
物理和环境安全 / 自动灭火

当设施没有持续配备人员时,设施安全机制可以对关键信息系统采用自动灭火功能。

评估
评估状态:
评估备注:
PES-07.1该组织是否对关键系统组件使用自动电压控制?控制项
物理和环境安全 / 自动电压控制

设施安全机制的存在是为了利用关键系统组件的自动电压控制。

评估
评估状态:
评估备注:
PES-07.6组织是否检测到关键信息系统附近是否存在水并提醒设施维护和 IT 人员?控制项
物理和环境安全 / 水灾保护自动化支持

设施安全机制的存在是为了检测关键信息系统附近是否存在水,并向设施维护和 IT 人员发出警报。

评估
评估状态:
评估备注:
PES-16组织是否对系统硬件组件进行标记,以表明该硬件组件允许处理、存储或传输的信息的影响或分类级别?控制项
物理和环境安全 / 元件标记

存在物理安全机制来标记系统硬件组件,指示允许由硬件组件处理、存储或传输的信息的影响或分类级别。

评估
评估状态:
评估备注:
PES-03.1组织是否通过受控的入口和出口点限制和监控物理访问?控制项
物理和环境安全 / 受控的入口和出口点

物理访问控制机制的存在是为了通过受控的入口和出口点来限制和监视物理访问。

评估
评估状态:
评估备注:
PES-10组织是否将信息处理设施与交货和装载区域等点以及其他点隔离,以避免未经授权的访问?控制项
物理和环境安全 / 运送及搬运

存在物理安全机制,用于将信息处理设施与交付和装载区域等点以及其他点隔离,以避免未经授权的访问。

评估
评估状态:
评估备注:
PES-06.1组织是否可以轻松区分现场人员和访客,特别是在可以访问敏感/受监管数据的区域?控制项
物理和环境安全 / 区分访客和现场人员

物理访问控制机制的存在可以轻松区分现场人员和访客,特别是在可以访问敏感/受监管数据的区域。

评估
评估状态:
评估备注:
PES-02.2组织是否通过要求两名拥有单独门禁卡、钥匙或 PIN 的授权人员来访问高度敏感区域(例如安全、高度安全的笼子等)来强制执行物理访问的“两人规则”?控制项
物理和环境安全 / 物理访问双重授权

存在强制物理访问的“两人规则”的机制,要求两个具有单独访问卡、钥匙或 PIN 的授权人员才能访问高度敏感区域(例如安全、高度安全的笼子等)。

评估
评估状态:
评估备注:
PES-15组织是否采取了针对系统和系统组件的电磁脉冲 (EMP) 损坏的防护措施?控制项
物理和环境安全 / Electromagnetic Pulse (EMP) Protection

物理安全机制的存在是为了防止系统和系统组件遭受电磁脉冲 (EMP) 损坏。

评估
评估状态:
评估备注:
PES-07.4组织是否使用和维护在停电或中断时激活的自动应急照明,并覆盖设施内的紧急出口和疏散路线?控制项
物理和环境安全 / 应急照​​明

设施安全机制的存在是为了利用和维护自动应急照明,该照明在停电或中断时激活,并覆盖设施内的紧急出口和疏散路线。

评估
评估状态:
评估备注:
PES-07.3在主电源长时间中断的情况下,组织是否提供备用电源,能够维持最低要求的运行能力?控制项
物理和环境安全 / 应急电源

设施安全机制的存在是为了提供备用电源,在主电源长时间丢失的情况下能够维持最低要求的运行能力。

评估
评估状态:
评估备注:
PES-07.2组织是否通过以下方式在紧急情况下关闭电源: (1) 将紧急关闭开关或装置放置在靠近系统或系统组件的位置,以方便人员安全、轻松地进入; (2) 保护紧急电源关闭功能免遭未经授权的激活?控制项
物理和环境安全 / 紧急关闭

设施安全机制可通过以下方式在紧急情况下切断电源: (1) 将紧急切断开关或装置放置在靠近系统或系统组件的位置,以方便人员安全、轻松地进入; (2) 保护紧急电源关闭功能免遭未经授权的激活。

评估
评估状态:
评估备注:
PES-12组织是否将系统组件放置在设施内,以尽量减少物理和环境危害造成的潜在损害,并尽量减少未经授权访问的机会?控制项
物理和环境安全 / 设备选址和保护

存在物理安全机制来定位设施内的系统组件,以最大限度地减少物理和环境危害造成的潜在损害,并最大限度地减少未经授权访问的机会。

评估
评估状态:
评估备注:
PES-08.1组织是否使用和维护在发生火灾时自动激活并通知组织人员和应急响应人员的火灾探测设备/系统?控制项
物理和环境安全 / 火灾探测装置

设施安全机制的存在是为了利用和维护火灾探测装置/系统,在发生火灾时自动激活并通知组织人员和应急响应人员。

评估
评估状态:
评估备注:
PES-08组织是否使用和维护由独立能源支持的系统的灭火和检测设备/系统?控制项
物理和环境安全 / 消防

设施安全机制的存在是为了利用和维护由独立能源支持的系统的灭火和检测装置/系统。

评估
评估状态:
评估备注:
PES-08.2组织是否利用灭火装置/系统向组织人员和应急响应人员提供任何激活的自动通知?控制项
物理和环境安全 / 灭火装置

设施安全机制的存在是为了利用灭火装置/系统,向组织人员和应急响应人员提供任何激活的自动通知。

评估
评估状态:
评估备注:
PES-06.2该组织是否需要至少一 (1) 种政府颁发或组织颁发的带照片身份证明来对个人进行身份验证,然后才能进入该设施?控制项
物理和环境安全 / 身份证明要求

物理访问控制机制的存在要求至少一 (1) 种形式的政府颁发或组织颁发的带照片的身份证明,以对个人进行身份验证,然后才能访问该设施。

评估
评估状态:
评估备注:
PES-13组织是否保护系统免受电磁信号发射导致的信息泄露?控制项
物理和环境安全 / 电磁信号发射导致的信息泄露

设施安全机制的存在是为了保护系统免受电磁信号发射造成的信息泄露。

评估
评估状态:
评估备注:
PES-05.1该组织是否监控物理入侵警报和监视设备?控制项
物理和环境安全 / 入侵警报/监控设备

物理访问控制机制的存在是为了监视物理入侵警报和监视设备。

评估
评估状态:
评估备注:
PES-03.2组织是否保护系统组件免遭未经授权的物理访问(例如,可上锁的物理外壳)?控制项
物理和环境安全 / 可上锁的物理外壳

物理访问控制机制的存在是为了保护系统组件免受未经授权的物理访问(例如,可锁定的物理外壳)。

评估
评估状态:
评估备注:
PES-06.5组织是否最大限度地减少访客访问记录中包含的个人数据 (PD) 的收集?控制项
物理和环境安全 / 最大限度地减少访客个人数据 (PD)

现有机制可最大限度地减少访客访问记录中包含的个人数据 (PD) 的收集。

评估
评估状态:
评估备注:
PES-05组织是否监控、检测和响应物理安全事件?控制项
物理和环境安全 / 监控物理访问

物理访问控制机制的存在是为了监视、检测和响应物理安全事件。

评估
评估状态:
评估备注:
PES-05.2除了设施的物理访问监控之外,组织是否还监控对关键信息系统或敏感/受监管数据的物理访问?控制项
物理和环境安全 / 监控对信息系统的物理访问

除了设施的物理访问监控之外,还存在设施安全机制来监控对关键信息系统或敏感/受监管数据的物理访问。

评估
评估状态:
评估备注:
PES-09.1组织是否会触发对人员或设备可能有害的温度和湿度变化的警报或通知?控制项
物理和环境安全 / 通过警报/通知进行监控

设施安全机制的存在是为了触发对人员或设备可能有害的温度和湿度变化的警报或通知。

评估
评估状态:
评估备注:
PES-18当在多客户端工作空间中处理或存储客户特定的 IP 时,组织是否确保客户特定的知识产权 (IP) 与其他数据隔离?控制项
物理和环境安全 / 现场客户隔离

当在多客户端工作区中处理或存储客户端特定的 IP 时,存在确保客户端特定的知识产权 (IP) 与其他数据隔离的机制。

评估
评估状态:
评估备注:
PES-02组织是否保留有权访问组织设施的最新人员名单(设施内正式指定为可公开访问的区域除外)?控制项
物理和环境安全 / 物理访问授权

物理访问控制机制的存在是为了维护有权访问组织设施的人员的最新列表(设施内正式指定为可公开访问的区域除外)。

评估
评估状态:
评估备注:
PES-03组织是否对设施(不包括设施内正式指定为公共访问的区域)的所有物理访问点(包括指定的入口/出口点)实施物理访问授权?控制项
物理和环境安全 / 实体访问控制

物理访问控制机制的存在是为了对设施(不包括设施内正式指定为公共访问的区域)的所有物理访问点(包括指定的入口/出口点)强制执行物理访问授权。

评估
评估状态:
评估备注:
PES-03.3组织是否为通过受控入口和出口点的每次访问尝试生成日志条目?控制项
物理和环境安全 / 物理访问日志

物理访问控制机制通过受控的入口和出口点为每次访问尝试生成一个日志条目。

评估
评估状态:
评估备注:
PES-01组织是否促进物理和环境保护控制的实施?控制项
物理和环境安全 / 物理和环境保护

现有机制可促进物理和环境保护控制的运作。

评估
评估状态:
评估备注:
PES-04组织是否识别需要有限物理访问的系统、设备和各自的操作环境,以便为办公室、房间和设施设计和实施适当的物理访问控制?控制项
物理和环境安全 / 办公室、房间和设施的实体安全

现有机制可识别需要有限物理访问的系统、设备和相应操作环境,以便为办公室、房间和设施设计和实施适当的物理访问控制。

评估
评估状态:
评估备注:
PES-17组织是否使用自动化机制来监控机器人或自主平台的物理接近度,以在传感器指示潜在危险情况时减少施加的力或停止操作?控制项
物理和环境安全 / 接近传感器

自动化机制可监控机器人或自主平台的物理接近度,以在传感器指示潜在危险情况时减少施加的力或停止操作。

评估
评估状态:
评估备注:
PES-07.7组织是否采用物理上分离的冗余电源布线路径,以确保在其中一根电缆被切断或损坏时电力继续流动?控制项
物理和环境安全 / 冗余布线

存在采用物理上分离的冗余电源布线路径的机制,以确保在其中一根电缆被切断或以其他方式损坏的情况下电力继续流动。

评估
评估状态:
评估备注:
PES-06.3组织是否限制具有所需安全许可、正式访问授权并验证访问需求的人员在无人陪同的情况下访问设施?控制项
物理和环境安全 / 限制无人陪同的访问

物理访问控制机制的存在是为了限制具有所需安全许可、正式访问授权并验证访问需求的人员在无人陪同的情况下访问设施。

评估
评估状态:
评估备注:
PES-02.1组织是否根据个人的职位或角色授权对设施的实际访问?控制项
物理和环境安全 / 基于角色的物理访问

物理访问控制机制的存在是为了根据个人的位置或角色授权对设施的物理访问。

评估
评估状态:
评估备注:
PES-04.2组织是否检查人员及其个人物品(例如,个人通常佩戴或携带的个人财产,包括车辆),以防止数据和技术资产未经授权的泄露?控制项
物理和环境安全 / Searches

物理访问控制机制用于检查人员及其个人物品(例如,个人通常佩戴或携带的个人财产,包括车辆),以防止数据和技术资产未经授权的泄露。

评估
评估状态:
评估备注:
PES-01.1组织是否为每台服务器和通信机房记录了站点安全计划 (SitePlan),以总结为保护对技术资产的物理访问而实施的安全控制以及适用的风险和威胁?控制项
物理和环境安全 / 站点安全计划(SitePlan)

存在为每个服务器和通信机房记录站点安全计划 (SitePlan) 的机制,以总结为保护对技术资产的物理访问而实施的安全控制以及适用的风险和威胁。

评估
评估状态:
评估备注:
PES-07组织是否保护系统的电力设备和电力电缆免受损坏和破坏?控制项
物理和环境安全 / 支持公用事业

设施安全机制的存在是为了保护系统的电力设备和电力电缆免受损坏和破坏。

评估
评估状态:
评估备注:
PES-09组织是否维护和监控设施内的温度和湿度水平?控制项
物理和环境安全 / 温度和湿度控制

设施安全机制的存在是为了维持和监控设施内的温度和湿度水平。

评估
评估状态:
评估备注:
PES-04.3组织是否将未投递的包裹或交付的货物临时存放在专用的安全区域(例如安全笼、安全室),该区域上锁、访问控制并由监控摄像头和/或保安人员监控?控制项
物理和环境安全 / 临时储存

物理访问控制机制的存在是为了将未投递的包裹或交付的货物临时存储在专用的安全区域(例如安全笼、安全室)中,该区域被锁定、访问控制并由监控摄像头和/或保安人员监控。

评估
评估状态:
评估备注:
PES-12.1组织是否保护承载数据或支持信息服务的电力和电信电缆免受拦截、干扰或损坏?控制项
物理和环境安全 / 传输介质安全

物理安全机制的存在是为了保护承载数据或支持信息服务的电力和电信电缆免受拦截、干扰或损坏。

评估
评估状态:
评估备注:
PES-06.6组织是否确保访客证卡或其他颁发的身份证明在访客离开设施之前交出,或在预定的失效时间/日期失效?控制项
物理和环境安全 / 访客访问权限撤销

现有机制可确保访客证卡或其他颁发的身份证明在访客离开设施之前交出,或在预定的到期时间/日期停用。

评估
评估状态:
评估备注:
PES-06在允许访问者进入设施之前,组织是否对访问者进行识别、授权和监控(指定为公共访问的区域除外)?控制项
物理和环境安全 / 访客控制

存在物理访问控制机制,用于在允许访问设施之前识别、授权和监控访客(指定为公共访问的区域除外)。

评估
评估状态:
评估备注:
PES-07.5组织是否通过提供关键人员可接触、正常工作且知晓的主截止阀来保护系统免受漏水造成的损坏?控制项
物理和环境安全 / 水灾保护

设施安全机制的存在是为了保护系统免受漏水造成的损坏,方法是提供关键人员可接触、正常工作且知晓的主截止阀。

评估
评估状态:
评估备注:
PES-04.1组织是否只允许授权人员访问安全区域?控制项
物理和环境安全 / 在安全区域工作

物理安全机制的存在仅允许授权人员访问安全区域。

评估
评估状态:
评估备注:
PES-01.2组织是否实施基于区域的物理安全方法?控制项
物理和环境安全 / 基于区域的物理安全

现有机制可实施基于区域的物理安全方法。

评估
评估状态:
评估备注: