风险评估-人员访谈模板_第1页
风险评估-人员访谈模板_第2页
风险评估-人员访谈模板_第3页
风险评估-人员访谈模板_第4页
风险评估-人员访谈模板_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

风险评估-人员访谈模板

人员访谈调研表日期:修订版本:描述:作者:审核:调查员:被调查人:单位/部门:职务:联系方式:填写日期:安全组织1.领导层是否重视信息系统的安全管理?答案:是2.组织是否设置了信息网络安全的管理部门,负责整个信息网络的安全管理和执行工作?答案:是3.安全部门的工作是否可以得到同级其他部门足够的理解和配合?答案:是4.安全部门是否有专职负责信息安全管理的人员?答案:是5.组织是否购买了针对信息系统的长期安全顾问或安全服务商的服务?答案:是6.对第三方英语课文一体化资源权限是否有合适的控制?(第三方包括产品提供商、软件供应商、服务商、集成商和顾问等)答案:是7.在要求信息保密的情况下,是否必须要求第三方签署保密协议?答案:否安全岗位1.组织是否设置了不同的系统维护和安全管理岗位?答案:是2.系统维护岗位的相关人员是否有明确的安全职责?答案:是3.管理员的安全责任和义务是否在入职说明中被申明?答案:是4.信息技术人员在应聘时是否与组织签订了安全保密协议,承诺数据保密的安全?答案:是5.组织的信息技术离岗人员在办理离岗手续之前是否交回了所有的密钥、口令和技术文档?答案:是6.信息安全技术人员是否还兼做某些业务工作?答案:是7.组织是否定期对信息技术人员进行技术或任职资格考核?答案:否教育培训1.组织是否对所有员工进行过计算机安全管理的普及培训教育?答案:是2.组织是否定期对信息技术人员进行过安全技术培训?答案:是3.组织是否定期以不同形式、不同级别的方式对信息技术人员进行培训?答案:否制度管理1.组织是否建立了明确的信息网络安全策略或安全规划?答案:是2.组织是否制定并严格执行了机房安全管理制度?答案:是3.组织是否制定并严格执行了核心信息及资产访问和处理的制度?答案:是4.组织是否制定并严格执行了应急预案和备份恢复制度,以确保在安全事件发生时能够快速恢复系统?5.组织是否制定并严格执行了文档管理制度,对机密文件的安全存储、使用和销毁做出了相应的要求?6.组织是否定期回顾、检查和修改已公布的安全制度,以确保其适应性?物理环境1.公司是否实施机房进出控制,严禁未经安全责任人批准的无关人员进入机房?2.机房是否安装门禁系统?3.组织是否制定了保安管理制度?4.机房等重要位置是否安装了监控摄像头?5.进入机房的人员是否都有相应的登记记录?6.进入机房的人员所做的操作是否都有相应的记录?7.机房是否做了有效的防火措施?8.机房是否做了有效的防水措施?9.机房是否做了有效的防雷措施?10.机房是否作了有效的防电磁泄漏或其他无线保护措施?11.机房是否有单独的配电柜?12.机房是否有备份电源或UPS不间断电源等措施?13.机房是否有专用的空调设备?14.电力线缆是否与通信线缆隔离,以避免相互干扰?15.是否有相应的保护措施来防止通信线缆的损坏和监听?资产管理1.系统设备的选型和采购是否由高层领导部门统一规划管理?2.选用的主机和网络设备是否均为正牌厂家的产品?3.新购置的网络设备及网络安全产品是否经过安全检测和实际测试合格后投入使用?4.在审批新项目和方案评审时,是否有安全部门参与并最终批准授权?5.是否有包含所有信息资产的清单?信息资产应包括数据、软件和硬件等。6.是否根据机密程度和商业重要程度对数据和信息进行分类?7.是否有专门负责设备保养和维护的人员,并建立了详细的维护记录?答案:是。8.是否对设备实行严格的保管、使用登记和报废管理要求?答案:否或其他。9.所选用的软件是否全部为正版软件?答案:是。10.是否对业务应用软件进行内部测试和评审后才能正式投入使用?答案:是。11.是否对重要业务数据进行严格的安全和保密管理,包括对数据转出、转入、备份和恢复的权限进行控制?答案:是。12.是否对存储有重要业务数据的主机实行输入媒介(如软驱、光驱等)控制?答案:是。13.关键业务数据是否进行了加密存储和传输?答案:是。14.公网上敏感数据的传输线路是否建立了VPN通道?答案:是。15.关键数据的传输是否使用数字签名作为原发证据?答案:是。16.是否对存储数据、传输数据等业务数据进行完整性检查?答案:是。17.是否由专人定期备份数据?答案:是。18.关键业务数据是否进行了实时备份?答案:是。19.冷备份的数据和设备是否进行了异地存放?答案:否或其他。20.是否对各种传输的数据采取了实时监控的措施,以便及时发现不良信息和破坏性数据?答案:是。21.是否对各种技术资料实施密级管理办法?答案:是。22.各级部门的技术资料是否有明确的管理人员负责借阅和复制技术资料的登记管理?答案:是。23.报废的技术资料是否已进行销毁?答案:否或其他。操作运行:1.是否建立了网络系统的配置修改记录?答案:是。2.是否选用了网络系统运行的实时监控产品,记录和发现不良信息或破坏性行为,分析故障发生的原因和数据?答案:是。3.是否对运行网络中的重要服务器和路由器进行定期的审计和检查?答案:是。4.是否严格使用固定终端对骨干路由器进行配置和管理?答案:是。5.是否选用了网络系统运行的入侵检测设备,以便及时发现和控制系统入侵事件?答案:是。6.在设计新应用系统时,是否考虑了将来的资源和容量需求?答案:是。1.是否制定了应急预案并定期进行演练?A.是2.是否备份了重要数据,并将备份存储在安全的地方?A.是3.是否定期测试备份数据的恢复能力?A.是4.是否制定了应急响应流程,并明确了责任人和联系方式?A.是5.是否开展了紧急情况下的应急演练?A.是6.是否对重要业务系统和设备进行了冗余设计?A.是7.是否定期检查和维护备用设备的状态?A.是8.是否对业务系统和设备进行了灾备容错测试?A.是9.是否制定了应急通信计划,并测试了通信设备的可靠性?A.是10.是否制定了恢复业务的优先级,并明确

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论