信息安全事态事件法律法规方面脆弱性报告及表单分类分级方法示例

a)提供足够的数据保护和个人信息的隐私保护。在那些有特定法律涵盖数据保密性和完整性的国家中,对于个人数据的控制常常受到限制。由于信息安全事件通常需要归因到个人,个人特性的信息可能因此需要被相应地记录和管理。因此,结构化的信息安全事件管理方法需要考虑适当的隐私保护。这可能包括以下方面:

1)如果实际情况可行,访问被调查人的个人数据的人员不宜与其存在私交;

2)在允许访问个人数据之前,宜签署保密协议;

3)信息宜仅用于其被获取的明示目的,即信息安全事件调查。

b)维护适当的记录保存。一些国家的法律,要求公司维护其活动的适当记录,在每年组织的审计过程中进行审查。政府机构也有类似的要求。在某些国家,要求组织报告或生成执法用的档案(例如,当涉及到对政府敏感系统的严重犯罪或渗透时)。

f)与外部支持人员的合同涵盖所有要求的方面。与任何外部支持人员的合同,例如来自外部IRT人员,在免除责任、保密、服务可用性和错误建议的影响方面宜得到彻底检查。

g)保密协议可强制执行。信息安全事件管理团队成员在入职和离职时,可被要求签署保密协议。在一些国家,已签署的保密协议可能在法律上无效,宜对此予以核实。

1)如果一个事件可能影响到其他组织(例如,披露共享信息,但没有及时通知,导致其他组织受到不利影响);

3)没有编制报告,但在某些国家,在涉及到对政府敏感系统或关键国家基础设施组成部分的严重犯罪或渗透时,要求组织报告或生成执法用的档案;

这可能会损害涉案个人或组披露的信息似乎表明某人或组织可能被卷入了攻击。4)织的声誉和业务;披露的信息表明可能是特定软件的问题,但后来发现并非如此。5)

当有具体法规要求时,宜将事件报告给指定机构,例如,在许满足具体法规要求。j)

多国家对核电工业、电信公司和互联网服务提供商那样的要求。能够成功起诉或执行内部纪律规程。适当的信息安全控制措施宜到位,包括可证明k)防篡改的审计跟踪,以此能够成功地对

“攻击者”起诉或执行内部纪律规程,无论攻击是技术的还是物理的。为支持这项工作,需要以在适当的国家法院或其他纪律论坛上可接受的方式收集证据。从而可以表明:

1)记录是完整的且没有以任何方式被篡改;

2)电子证据副本可证明与原件相同;

3)任何收集证据的IT系统在证据被收集时是正常运行的。

m)可接受的使用策略得到定义和沟通。可接受的实践/使用宜得到定义,形成文件,并与所有预期用户沟通。例如,当加入一个组织或获得信息系统的访问权限时,宜告知用户可接受的使用策略,并要求提供书面确认,以表明他们理解和接受这一策略。

AA

附录B

信息安全事态、事件和脆弱性报告及表单示例

B.1概述

附录B包含信息安全事态、事件和脆弱性的记录事项及其报告表单示例。需要强调的是,这些仅是示例。还有其他例子,诸如事件对象描述和交换格式(IODEF)标准中的模式。

B.2记录事项示例

信息安全事态记录事项示例

包括信息安全事态的基本信息,诸如事态何时发生、发生了什么、如何发生的和为什么发生,以及报告人的联系信息。

—基本信息

—事态日期

—事态编号

—报告人详情

—姓名

—事态描述

—发生了什么

—如何发生的

—为什么发生

—对受影响组件或资产的初步意见

—对业务的不利影响

—识别的任何脆弱性

—事态详情

信息安全事件记录事项示例

包括信息安全事件的基本信息,诸如事件何时发生、发生了什么、如何发生的和为什么发生,以及事件类别、影响和事件响应结果。

—事件日期

—事件编号

姓名—.

—联络点(PoC)成员详情

—IRT成员详情

—事件描述

—事件详情

—事件类别

—受影响的组件或资产

—事件对业务的不利影响

—从事件中恢复的总成本

—事件解决方案

—涉及的人员或作案者(如果事件是由人引起的)

—作案者描述

—实际或感知的动机

—解决事件所采取的行动

—解决事件所计划的行动

—未完成的行动

—结论

—被告知的内部人员/实体

—被告知的外部人员/实体

信息安全脆弱性记录事项示例

包括信息安全脆弱性的基本信息,诸如脆弱性何时被识别、识别的是什么和如何被识别的,以及潜在影响和解决方案。

THE END
1.典型案例(第一批)·大力弘扬宪法精神,推动宪法深入人心人民法院始终坚持以习近平新时代中国特色社会主义思想为指导,深入贯彻习近平法治思想,坚持以人民为中心,统筹高质量发展和高水平安全,依法履行审判职责,妥善审理了一大批交通事故责任纠纷案件,努力为有效化解矛盾纠纷、保障道路交通安全、维护群众合法权益和社会和谐稳定发挥积极作用。为充分发挥典型案例宣传教育和示范引领作用,https://www.chinacourt.org/article/detail/2024/12/id/8282843.shtml
2.2013年“三下乡”活动为学习宣传党的十八大精神和习近平总书记五四重要讲话精神,引导广大青年学生深刻理解“中国梦”的广泛内涵,进一步激发广大青年学生投身中原经济区建设、促进中原崛起河南振兴的责任感和积极性,我院“新乡城市文明”调研服务队以学习宣传党的十八大精神和开展“我的中国梦”教育实践活动为契机,以引导青年学生在社会实践中深https://www.htu.edu.cn/math/2013/0924/c1386a22890/page.htm
3.新闻伦理与法规复习资料新闻法规简答题第二,新闻宣传单位采取有力的自律措施和内部管理措施各单位、机构应将有关禁止有偿新闻的各种规范性文件和相关的法律条文具体化为一系列规章制度,从行政上、经济上对新闻工作者进行约束。 第三,加强新闻队伍的思想建设和基本新闻理论学习,通过宣传、教育、警示、激励、正反面示范等心理的影响,引导新闻工作者加强自律。https://blog.csdn.net/king13jkc/article/details/143026220
4.文章分别从美国实体清单法律和华为供应链角度来剖析此次的华为华为被纳入实体清单后对其全球产业链的影响 尽管华为表示,公司内部已经有所评估,并早已做好应对此类事件发生的全面布局。但事情真来了,只能希望华为在以下几方面准备充分,将损失降到最小。 ---供应链遭到美国的切断 根据2018年底华为公布的92家核心供应商名单,美国有33家,中国大陆25家,日本11家,中国台湾10家,其他https://card.weibo.com/article/m/show/id/2309404374140814494724
5.AI快报丨楼市贷款利率下调后,区域差别或成新风向信用卡催收电话不接会怎样吗?法律规定信用卡催收电话是合法的吗? 2023-01-11 信用卡催收电话不接会怎样处理他?信用卡催收电话骚扰家人符合法律要求吗? 2023-01-11 网贷协商还款打12378有用吗?网贷协商还款有哪些技巧? 2023-01-11 网贷逾期三年还会被起诉吗?网贷逾期有哪些影响呢? http://wap.022net.com/xinwen/2022/0325/31815.html
6.中华人民共和国密码法–云南城市建设职业学院第二十三条 国家推动参与商用密码国际标准化活动,参与制定商用密码国际标准,推进商用密码中国标准与国外标准之间的转化运用。 国家鼓励企业、社会团体和教育、科研机构等参与商用密码国际标准化活动。 第二十四条 商用密码从业单位开展商用密码活动,应当符合有关法律、行政法规、商用密码强制性国家标准以及该从业单位公开标准的https://www.yncjxy.com/baoweichu/falufagui/20964/
7.2016年10月重大立法案例全面梳理北大法律信息网【详细】 结束语 在寒风刺骨,白雪纷飞的11月里我们又见证了大大小小的法律动态、见闻了各种牵动人心的法治事件。期待岁尾将会发生哪些值得我们法律人关注的事件,到时小编将如约而至,继续用心对重大立法活动和典型性案例进行梳理,与君共享。https://www.chinalawinfo.com/Feature/FeatureDisplay1.aspx?featureId=556
8.我国宪法文本中“受教育义务”的规范分析本文前面都是对于受教育义务理论上的思考,现在回到孟母堂事件本身的分析上来。 (一)“孟母堂”到底属于“在家教育”还是私立学校 如果是在家教育,有学者认为父母享有在家教育选择权。[14]就我国的法律而言,对于在家教 育没有明确规定,从法不禁止皆自由的原理简单推断,我国法律至少没有禁止在家教育。如果是私立学校,要http://www.110.com/ziliao/article-974585.html
9.展现未来中国法治发展方向,法学大咖热评2020中国十大法治影响力事件2020年中国十大法治影响力事件18日在南京揭晓,首次召开中央全面依法治国工作会议、民法典公布、香港国安法公布、蚂蚁金服暂缓上市、张玉环杀人案26年后再审改判无罪等获得50多位国内法学专家投票入选。当天,由中国法治现代化研究院组织的专家研讨会对这十大法治影响力事件进行了点评。 https://www.xhby.net/index/202101/t20210119_6952868.shtml