首页 > 其他分享 >安全建设管理-(十)服务供应商选择

安全建设管理-(十)服务供应商选择

时间:2022-11-18 10:22:52浏览次数:42  
标签:要求 服务 服务供应商 选择 安全 审核

安全建设管理

 控制点

10.服务供应商选择

服务供应商可能包括产品提供商、系统集成商、系统咨询商、安全监理商、安全评估测评方等提供各类系统服务的第三方机构。

a)

安全要求(重要):应确保服务供应商的选择符合国家的有关规定。

要求解读:对各类供应商的选择均应符合国家对其的管理要求,例如相关资质管理要求、销售许可要求等。

测评方法

1.访谈系统建设负责人,了解选择服务供应商的方法。

2.核查服务供应商的资质文件。

期望结果

选择的服务供应商符合国家的有关规定。

b)

安全要求(重要):应与选定的服务供应商签订相关协议,明确整个服务供应链各方需履行的网络安全相关义务。

要求解读:服务提供商所提供服务的质量将直接影响到系统的安全,为了减少或者杜绝这些服务带来新的安全问题,在选择服务商的时候,除了要选择具有相应服务资质的机构,还要以协议或合同方式明确其职责以及后期的服务承诺等。

测评方法

1.访谈系统建设负责人,了解对服务供应商的管控措施。

2.核查服务供应商的服务内容和协议。

期望结果

与服务供应商签订的服务合同或安全责任合同明确了后期的技术支持和服务承诺等内容。

c)

安全要求(一般):应定期监督、评审和审核服务供应商提供的服务,并对其变更服务内容加以控制。

要求解读:对供应商的监督和评审,主要基于与其所签订协议中的网络安全相关条款和条件进行,以验证其所提供服务与协议的符合程度,通过定期评审服务供应商的服务报告,确保其有足够的能力按照可行的工作计划履行其服务职责。

测评方法

1.访谈系统建设负责人,了解是否已对服务供应商进行定期监督、评审和审核。

2.核查对服务供应商的管理规定或要求。

3.核查服务供应商服务报告或服务审核报告。

期望结果

1.服务供应商定期提交安全服务报告。

2.已定期对服务供应商提供的服务进行审核和评价,有服务审核报告。

3.已在服务供应商评价审核管理制度中明确了针对服务供应商的评价指标和考核内容等。

标签:要求,服务,服务供应商,选择,安全,审核
From: https://www.cnblogs.com/quqibinggan/p/16902334.html

相关文章

  • WEB安全基础
    0x001HTML简介什么是HTML?HTML是用来描述网页的一种语言。HTML指的是超文本标记语言:HyperTextMarkupLanguageHTML不是一种编程语言,而是一种标记语言标记语......
  • WEB安全DIV+CSS基础
    0x001DIV+CSS介绍层叠样式表(英文全称:CascadingStyleSheets)是一种用来表现HTML(标准通用标记语言的一个应用)或XML(标准通用标记语言的一个子集)等文件样式的计算机......
  • Nginx实现安全认证Basic Auth
    转载:https://blog.csdn.net/rhnxbdbdh/article/details/120114313一、介绍1.什么是BasicAuth?2.就是在访问的时候,需要弹出一个登录框来输入用户账号和密码,验证正......
  • 实践中网站选择多大空间和流量的主机合适
    网站空间的大小,其实就是网站可以使用的服务器硬盘的大小。常见的网站空间100M、200M、300M、500M、1G等大小区分。这个需要我们通过计算得出,以企业网站为例。如果网站程序......
  • 如何选择性价比高的HTTP代理
    我们在接手爬虫业务时候,往往需要选择一款适合自己业务的HTTP代理,通常都会选择所谓性价比高的代理,可是真的是性价比越高就越适合我们的业务吗?其实不然。不少朋友,尤......
  • Msb网络安全-CSS
    一、CSS基础概念CSS有两个重要的概念,分别是样式和布局CSS的样式分为两种:一种是文字的样式,一种是盒模型的样式CSS的辅助页面布局:完成HTML不能完成的功能,比如并排显示,比如......
  • Zerocash安全性分析
    本文对Zerocash做了简单分析,主要内容参考Zerocash原文。完整文件下载......
  • DevOps 必备的 Kubernetes 安全清单
    Kubernetes是当今许多公司采用的容器编排平台,它的实施需要对其生态系统有一定的了解,以便部署一个准备好用于生产的集群。然而从原则上来说,Kubernetes并不是一个安全的平......
  • jquery 选择下一个子标签选择器
      <p><labelfor="p1">计划1:</label><inputtype="text"name="p1c"id="p1c"value="50">%<inputtype="text"name=......
  • 【AGC】安全规则resource.data获取不到字段
    ​ 问题背景在表结构里有但resource.data获取不到uid字段​ 解决该问题request变量是指请求,request.resource.data是请求数据的所有字段和值的映射;resource变量是......