现场测评指导书(三级)日期: 2019.9.30现场测评指导书(三级)安全控制点控制项检查内容安全通用要求人员录用人员离岗a)应指定或授权专门的部门或人员负责人员录用;应访谈信息/网络安全主管是否由专门的部门或人员负责人员的录用工作。b)应对被录用人员的身份、安全背景、专业资格或资质等进行审查,对其所具有的技术技能进行考核;1) 应核查人员安全管理文档是否说明录用人员应具备的条件(如学历、学位要求,技术人员应具备的专业技术水平,管理人员应具备的安全管理知识等);2) 应核查是否具有人员录用时对录用人身份、安全背景、专业资格或资质等进行审查的相关文档或记录等,是否记录审查内容和审查结果等;3) 应核查人员录用时的技能考核文档或记录是否记录考核内容和考核结果等。c)应与被录用人员签署保密协议,与关键岗位人员签署岗位责任协议。1) 应核查保密协议是否有保密范围、保密责任、违约责任、协议的有效期限和责任人的签字等内容;2) 应核查岗位安全协议是否有岗位安全责任定义、协议的有效期限和责任人签字等内容。a)应及时终止离岗人员的所有访问权限,取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备;应核查是否具有离岗人员终止其访问权限、交还身份证件、软硬件设备等的登记记录。b)应办理严格的调离手续,并承诺调离后的保密义务后方可离开。1) 应核查人员离岗的管理文档是否规定了人员调离手续和离岗要求等;2) 应核查是否具有按照离岗程序办理调离手续的记录;人员离岗安全意识教育和培训外部人员访问管理b)应办理严格的调离手续,并承诺调离后的保密义务后方可离开。3) 应核查保密承诺文档是否有调离人员的签字。a)应对各类人员进行安全意识教育和岗位技能培训,并告知相关的安全责任和惩戒措施;1) 应核查安全意识教育及岗位技能培训文档是否明确培训周期、培训方式、培训内容和考核方式等相关内容;2) 应核查安全责任和惩戒措施管理文档或培训文档是否包含具体的安全责任和惩戒措施。b)应针对不同岗位制定不同的培训计划,对安全基础知识、岗位操作规程等进行培训;1) 应核查安全教育和培训计划文档是否具有不同岗位的培训计划;2) 应核查培训内容是否包含安全基础知识、岗位操作规程等;3) 应核查安全教育和培训记录是否有培训人员、培训内容、培训结果等描述。c)应定期对不同岗位的人员进行技能考核。应核查是否具有针对岗位人员的技能考核记录。a)应在外部人员物理访问受控区域前先提出书面申请,批准后由专人全程陪同,并登记备案;1)应核查外部人员访问管理文档是否明确允许外部人员访问的范围、外部人员进入的条件、外部人员进入的访问控制措施等;2)应核查外部人员访问重要区域的书面申请文档是否具有批准人允许访问的批准签字等;3)应核查外部人员访问重要区域的登记记录是否记录了外部人员访问重要区域的进入时间、离开时间、访问区域及陪同人等。b)应在外部人员接入受控网络访问系统前先提出书面申请,批准后由专人开设账户、分配权限,并登记备案;1) 应核查外部人员访问管理文档是否明确外部人员接入受控网络前的申请审批流程;外部人员访问管理b)应在外部人员接入受控网络访问系统前先提出书面申请,批准后由专人开设账户、分配权限,并登记备案;2) 应核查外部人员访问系统的书面申请文档是否明确外部人员的访问权限,是否具有允许访问的批准签字等;3) 应核查外部人员访问系统的登记记录是否记录了外部人员访问的权限、时限、账户等。c)外部人员离场后应及时清除其所有的访问权限;1) 应核查外部人员访间管理文档是否明确外部人员离开后及时清除其所有访问权限;2) 应核查外部人员访问系统的登记记录是否记录了访问权限清除时间。d)获得系统访问授权的外部人员应签署保密协议,不得进行非授权操作,不得复制和泄露任何敏感信息。应核查外部人员访间保密协议是否明确人员的保密义务(如不得进行非授权操作,不得复制信息等)。检查方法推荐值安全通用要求判断标准结果记录符合情况安全通用要求如果以上测评实施内容为肯定,则符合本测评单元指标要求,否则不符合本测评单元指标要求...