附录A(简表)
ISO27001信息安全管理体系_附录A介绍

(1、2)
信息安全方针的内容,包括但不限于:
组织对信息安全的定义 信息安全总体目标和范围 最高管理者对信息安全的承诺与支持的声明 符合相关标准、法律法规、和其它要求的声明 对信息安全管理的总体责任和具体责任的定义 相关支持文件
ISO27001:2005 附录A
A.5 安全方针 Security Policy
明对信息安全的支持和承诺。 二信息安全方针
1. 5贯.彻1落.1实信信息息安全安方针全,策确保略业务文的连件续性 2. 5使.所1有.2的审员工查都接与受信评息估安全的培训,提高全员的信息安全意识
3. 保护公司进行所有商务活动中获得的顾客・隐私・企业专有技术等的信息 4. 保护信息的保密性,确保不能通过故意或疏忽的行为泄露给未授权的人 5. 保护信息的完整性,防止未经授权的修改与破坏 6. 保护信息的可用性, 确保授权的用户需要时可获得信息 7. 定期进行内部评审与管理评审,确保体系有效运行 8. 符合法律和法规要求
ISO27001:2005 附录A
A.5 安全方针 Security Policy
5.1 信息安全方针(策略)
(1、2)
三 信 息 安 全目标 1. 确保重大、特大安全事件为“0”次/年; 2. 重要信息资产的可用率达到 99%。
C总=
Ti *Ci i
编号 1 2
名称 邮件服务器 Web服务器
1、公司层面的目标 2、部门级别的目标
信息安全管理体系 ISO27001
Chapter 0 : 简介 Chapter 1 : 范围 Chapter 2 : 强制性应用标准 Chapter 3 : 术语和定义
Chapter 4 : 信息安全管理体系
Chapter 5 : 管理责任 Chapter 6 : ISMS内部审查 Chapter 7 : ISMS管理评审 Chapter 8 : ISMS改善 附件A (强制性)控制目标和控制 措施
(2021年整理)生产经营单位生产安全事故应急预案编制导则-国家安全生产应急救援

援编辑整理:尊敬的读者朋友们:这里是精品文档编辑中心,本文档内容是由我和我的同事精心编辑整理后发布的,发布之前我们对文中内容进行仔细校对,但是难免会有疏漏的地方,但是任然希望((完整版)生产经营单位生产安全事故应急预案编制导则-国家安全生产应急救援)的内容能够给您的工作和学习带来便利。
同时也真诚的希望收到您的建议和反馈,这将是我们进步的源泉,前进的动力。
本文可编辑可修改,如果觉得对您有帮助请收藏以便随时查阅,最后祝您生活愉快业绩进步,以下为(完整版)生产经营单位生产安全事故应急预案编制导则-国家安全生产应急救援的全部内容。
产应急救援编辑整理:张嬗雒老师尊敬的读者朋友们:这里是精品文档编辑中心,本文档内容是由我和我的同事精心编辑整理后发布到文库,发布之前我们对文中内容进行仔细校对,但是难免会有疏漏的地方,但是我们任然希望 (完整版)生产经营单位生产安全事故应急预案编制导则—国家安全生产应急救援这篇文档能够给您的工作和学习带来便利.同时我们也真诚的希望收到您的建议和反馈到下面的留言区,这将是我们进步的源泉,前进的动力。
本文可编辑可修改,如果觉得对您有帮助请下载收藏以便随时查阅,最后祝您生活愉快业绩进步,以下为 <(完整版)生产经营单位生产安全事故应急预案编制导则—国家安全生产应急救援> 这篇文档的全部内容。
ICS 13.200AQ C 66备案号:××××重特大生产安全事故情景构建技术导则Guidelines of Scenario Planning for Serious Work Safety Accidents目次前言 (III)引言 (IV)1 范围 (7)2 规范性引用文件 (7)3 术语和定义 (7)4 情景筛选 (8)4.1 筛选标准 (8)4.2 筛选依据 (9)5 情景开发 (10)5。
1 情景要素 (10)5.2 情景概要 (11)5。
建设项目生态环境影响论证报告格式要求(国家地质公园)

AA附录 A(规范性附录)报告格式要求A.1 封面格式封面以白色为底色,纸张大小为A4;内容为《xx项目对xx类型永久性保护生态区域生态环境影响论证报告》,标题字体黑体,小三号字,居中排列,报告编制时间,报告编制单位名称;内封内容包括:委托单位、编制单位、项目负责人、编制人员、审核人员、审定人员和参与人员名单表等。
详见图A.1~A.3。
为了便捷了解论证报告情况,在目录前设置“一表一图一清单”,即生态环境影响论证报告简表、建设项目涉及占用永久性保护生态区域位置示意图和生态保护与修复方案措施清单,详见示意图A.4~A.6。
A.2 标题格式标题行距为单倍行距。
章标题为三号、黑体字,其他各级标题均为四号、黑体字。
A.3 正文格式正文内容为四号、仿宋字(英文字体为Times New Roman);行距1.5倍行距;纸张大小为A4;页边距为上3、下3.5、左3.17、右3.17(单位均为厘米);页眉中插入各章名称,字体为五号、楷体字。
A.4 表格格式表序按各章依次编号,编为表x-1、表x-2,依此类推,x为章序号;表标题为小四、黑体字,行距为22磅;表格内文字为五号、仿宋字(英文字体为Times New Roman);表格行距为单倍行距;所有表格均为两端开放式,居中排列;表格尽量采用纵向页面,部分表内容较多,可用小五号或六号字体。
A.5 图形格式图序按各章依次编号,编为图x-1、x-2,依此类推,x为章序号;图标题为小四、黑体字,行距为22磅。
图A.1 生态环境影响论证报告封面样式图A.2 生态环境影响论证报告扉页样式图A.3 生态环境影响论证报告参与人员名单表样式图A.4 生态环境影响论证报告简表样式图A.5 建设项目涉及占用永久性保护生态区域位置示意图样式DB12/T 888.5—2019图A.6 生态保护与修复方案措施清单样式17。
毕业设计附录格式

毕业设计附录格式一、引言附录是毕业设计论文中的一个重要组成部分,用于附加一些重要的补充材料,以便读者更好地理解和评价论文内容。
本文将详细探讨毕业设计附录的格式要求及编写注意事项,以帮助毕业生提升毕业设计附录的质量。
二、毕业设计附录的格式要求1.标题:附录应在目录中列出,并按附录A、附录B的顺序编号。
每个附录应有一个简洁明确的标题。
2.页码:每个附录单独编页码,页码应位于页面底部居中位置。
3.文字样式:附录的文字样式应与正文保持一致,通常使用宋体或仿宋字体。
4.字号:附录的字号一般为小五号(9号字),但可以根据需要适当调整。
5.表格与图表:附录中的表格与图表要进行编码,如“附录A表1”、“附录B图2”。
同时,需要确保附录中的表格与图表编号与正文中的一致并连续。
三、毕业设计附录的编写注意事项1.选择合适的内容:附录中的内容应是对正文的补充和延伸,如原始数据、计算过程、系统设计图、用户调查问卷等。
需要注意的是,附录中的内容应具有代表性,避免对读者造成困扰。
2.清晰明了的表达:附录中的文字要简洁明了,逻辑清晰,以便读者理解。
可以使用标题、段落、标点符号等准确表达思想。
3.合适的排版:附录中的内容排版要整齐、对齐,表格和图表要规范。
可以使用Word等排版工具来处理内容的格式。
3.1 附录内容的摘要附录中的内容要有一个简单明了的摘要,介绍附录的主要内容和目的。
摘要要简洁明了,能够让读者迅速了解附录的内容。
3.2 附录内容的详细说明对于附录中的表格、图表等内容,需要提供详细的说明,包括表格的列名和行名、图表的解释和说明等。
这样可以帮助读者更好地理解附录中的内容。
3.3 附录内容的逻辑关系如果附录中的内容有明确的逻辑关系,可以使用有序列表的形式来展示。
有序列表可以清晰划分附录的各个部分,使读者更好地理解附录的结构。
3.3.1 第一部分附录的第一部分内容的详细说明。
3.3.2 第二部分附录的第二部分内容的详细说明。
汽车客运站级别划分和建设要求(JT 200-2004)-第四页

关于设施规模的文本在第四页和附录B汽车客运站级别划分和建设要求JT 200-20041 范围本标准规定了汽车客运站(以下简称“车站”)的术语和定义、车站类别、主要功能、站址选择、设施设备、级别划分、建没要求等。
本标准适用于新建和改扩建汽车客运站的规划、没计、建没和站级验收。
2 术语和定义下列术语和定义适用于本际准2.1 汽车客运站 Passenger transport station汽车客运站是公益性交通基础设施,是道路旅客运输网络的节点,是道路运输经营者与旅客进衍运输交易活动的场所,是为旅客和运输经营者提供站务服务的场听,是培育和发展道路运输市场的载体。
2.2设计年度平均日旅客发送量 Average passenger delivery volume perdiem in a year设计年度车站平均每天始发旅客的数量。
2.3统计年度 Statistical year车站筹建年度或核定级别年度的前一年。
2.4设计年度Design year车站建成投产使用后的第十年2.5旅客最高聚集人数Maximum gather passenger设计年度中旅客发送量偏高期间内、每天最大同时在站人数的平均值,并非指一年中客流高峰日内客流最高时刻聚集在车站的旅客人数。
2.6发车位数Number of seats of delivery passenger vehicle车站同一时刻发出客运班咋的停车位数。
3 车站类别3.1 按车站规模分为a) 等级站:具有一定规模.可按规定分级的车站;b) 简易车站:以停车场为依托具有集散旅客、售票和停发客运班车功能的车站;C) 招呼站:道路沿线(客运班线)设立的旅客上落点3.2 按车站位置和特点分为a) 枢纽站:可为两种及两种以上交通方式提供旅客运输服务,且旅客在站内能实现自由换乘的车站;b) 口岸站:位于边境口岸城镇的车站;c) 停靠站:为方便城市旅客乘车,在市(城)区设立的具有候车设施和停车位,用于长途客运班车停靠、上下旅客的车站;d) 港湾站:道路旁具有候车标志、辅道和停车位的旅客上落点。
电力系统数据标记语言-E语言格式规范(CIM-E)

电力系统数据标记语言——E语言规范Data Markup Language for Electric Power System——E Language目录前言 (II)1 范围 (1)2 符号定义 (1)3 基本语法 (1)4 扩展语法 (4)附录A(参考性附录)E语言数据样例 (8)附录B(规范性附录)属性类型和量纲标准 (10)前言电力系统数据标记语言——E语言规范(以下简称“E语言”)是在IEC 61970–301电力系统公用数据模型CIM(Common Information Model)的面向对象抽象基础上,针对CIM在以XML方式进行描述时的效率缺陷所制定的一种新型高效的电力系统数据标记语言。
E语言的命名源于Easy(简单)、Efficiency(高效)、Electric-power(电力)3个英文词头,它将电力系统传统的面向关系的数据描述方式与面向对象的CIM相结合,既保留了面向关系方法的高效率,继承了其长期的研究成果,又吸收了面向对象方法的优点(如类的继承性等),具有简洁、高效和适用于电力系统的特点。
E语言是一种标记语言,具有标记语言的基本特点和优点,其所形成的实例数据是一种标记化的纯文本数据。
E语言通过少量标记符号和描述语法,可以简洁高效地描述电力系统各种简单和复杂数据模型,数据量越大则效率越高,而且E语言比XML更符合人们使用的自然习惯,计算机处理也更简单。
E语言与XML均一致地遵循CIM基础对象类,以E语言描述的电力系统模型与以XML语言描述的电力系统模型可进行双向转换。
本标准由国家电网公司国家电力调度通信中心提出并负责解释。
本标准由国家电网公司科技部归口。
本标准起草单位:国家电网公司国家电力调度通信中心,国网电力科学研究院,江苏电力调度通信中心本标准的主要起草人:辛耀中、林峰、陶洪铸、倪斌、彭清卿、李毅松、石俊杰、崔恒志、苏大威电力系统数据标记语言——E语言规范1范围本标准规定了电力系统数据标记语言——E语言的语法和语义。
附录A行业分类代码表
附录A:行业分类代码表1949 年后已故著名书画家作品限制出境的鉴定标准(第一批)(国家文物局2001年公布)为了保护国家文化遗产,加强管理,下列已故著名书画家全部作品列入文物出境限制范围:一、作品一律不准出境者(10人):王式廓何香凝李可染林风眠徐悲鸿高崙(剑父)黄质(宾虹)董希文傅抱石潘天寿二、作品原则上不准出境者(23人):于右任于照(非闇)丰子恺石鲁齐璜(白石)刘奎龄刘海粟张爰(大千)沈尹默吴作人陈云彰(少梅)吴湖帆陆俨少林散之赵朴初钱松嵒高嵡(奇峰)郭沫若黄胄蒋兆和谢稚柳颜文樑溥儒(心畲)三、精品不准出境者(107人):丁衍庸马叙伦马一浮马晋王贤(个簃)王心竟王伟王雪涛王叔晖王福庵王襄王蘧常方人定方济从邓散木邓尔疋叶浅予叶恭绰戈荃(湘岚)白蕉冯迥(超然)冯建吴田世光古元朱屺瞻朱家济朱复戡吕凤子刘子久刘继卣刘凌沧江寒汀关良吴家琭(玉如)吴茀之吴显曾(光宇)吴华源吴桐(琴木)吴徵(待秋)吴熙曾(镜汀)陈之佛陈子奋陈子庄(石壶)陈年(半丁)陈秋草张大壮张书旂张克和(石园)张宗祥张其翼张振铎张肇铭李英(苦禅)李铁夫李耕李琼玖陆翀(抑非)陆维钊来楚生沙孟海宋文治何瀛(海霞)余任天应野平邵章苏葆桢郑昶(午昌)郑诵先周仁(怀民)周思聪周肇祥周元亮赵少昂赵起(云壑)赵望云罗惇量(复堪)胡小石胡佩衡贺天健容庚徐宗浩徐操秦裕(仲文)陶一清钱君匋唐云高二适顾廷龙诸乐三郭味蕖曹克家常书鸿黄幻吾黄君璧黄秋园黄般若黄新波商承祚章士钊董揆(寿平)谢之光谢无量傅增湘溥伒溥佺蔡鹤汀黎冰鸿1949年后已故著名书画家作品限制出境鉴定标准(第二批)(国家文物局2013年公布)为了保护国家文化遗产,加强管理,下列已故著名书画家相关作品列入文物出境限制范围,作为对2001年颁发的《一九四九年后已故著名书画家作品限制出境的鉴定标准》的补充:一、作品一律不准出境者(1人)吴冠中二、作品原则上不准出境者(2人)关山月陈逸飞三、代表作不准出境者(21人)于希宁王朝闻白雪石亚明刘旦宅刘炳森许麟庐启功张仃宗其香郑乃珖彦涵娄师白黄苗子萧淑芳崔子范程十发蔡若虹黎雄才潘絜兹魏紫熙附录D:中国历史年代简表。
3.产品代号与设计文件的编号
Q/ZF 中防通用电信技术有限公司企业标准产品代号与设计文件的编号产品设计文件管理制度XXXX-XX-XX发布XXXX-XX-XX实施前言《产品设计文件管理制度》是公司科技工作管理和产品研发设计的系列标准,其组成结构如下:Q/ZF KJ01—2016 产品设计文件管理制度设计文件的组成与编制规则Q/ZF KJ02—2016 产品设计文件管理制度图样编制Q/ZF KJ03—2016 产品设计文件管理制度产品代号与设计文件的编号Q/ZF KJ04—2016 产品设计文件管理制度设计文件的格式与填写方法Q/ZF KJ05—2016 产品设计文件管理制度文字与表格形式设计文件的编写Q/ZF KJ06—2016 产品设计文件管理制度设计文件的更改Q/ZF KJ07—2016 产品设计文件管理制度术语本标准是《产品设计文件管理制度》系列标准的一个组成部分。
本标准是在GB/T 1.1《标准化工作导则》、GB/T 4457~4460《机械制图》、GB/T 6988《电气技术用文件的编制》、GB/T 17451~17453《技术制图图样画法视图、剖视图和断面图、剖面区域的表示法》的基础上,结合机电产品的特点而制定。
本标准制定所参考的主要国家标准及行业标准:GB/T 131 产品几何技术规范(GPS)技术产品文件中表面结构的表示法GB/T 4457~4460 机械制图GB/T 5489 印刷板制图GB/T 6988.1~6988.7 电气技术用文件的编制GB/T 14665 机械工程CAD制图规则GB/T 18229 CAD工程制图规则WJ3~WJ10 产品设计文件管理制度SJ/T 207 设计文件管理制度本标准由中防通用电信技术有限公司标准化技术委员会提出。
本标准由中防通用电信技术有限公司标准化技术委员会办公室归口。
本标准由中防通用电信技术有限公司标准化技术委员会办公室起草。
本标准自发布之日起实施。
目次前言 (Ⅰ)1 范围 (1)2 引用标准 (1)3 术语与定义 (1)4 一般要求 (1)5 详细要求 (1)5.1 产品代号与组件代号的命名规则 (1)5.2 产品图样代号的组成及形式 (2)5.3 产品图样代号的编号方法 (3)5.4 技术文件编号 (7)5.5 资料管理编号 (8)附录A 简单产品图样代号的编号方法示例 (9)附录B 复杂产品图样代号的编号方法示例 (10)附录C 产品包装箱图样编号示例 (11)附录D 组件包装箱图样编号示例 (12)附录E 部件包装箱图样编号示例 (13)产品代号与设计文件的编号1 范围1.1本标准规定了产品代号的命名与设计文件的编号原则和方法。
中国健康老年人标准2022
中国健康老年人标准1 范围本标准规定了中国健康老年人标准、评估实施和评估标准。
本标准适用于医疗卫生机构、养老服务机构人员等对60周岁及以上中国老年人健康状态的评估。
2 规范性引用文件下列文件中的内容通过文中的规范性引用而构成本标准必不可少的条款。
其中,注日期的引用文件,仅该日期对应的版本适用于本标准;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本标准。
WS/T 484 老年人健康管理技术规范MZ/T 039 老年人能力评估3 术语和定义下列术语和定义适用于本标准。
3.1健康老年人healthy older adults指60周岁及以上生活自理或基本自理的老年人,躯体、心理、社会三方面都趋于相互协调与和谐状态。
其重要脏器的增龄性改变未导致明显的功能异常,影响健康的危险因素控制在与其年龄相适应的范围内,营养状况良好;认知功能基本正常,乐观积极,自我满意,具有一定的健康素养,保持良好生活方式;积极参与家庭和社会活动,社会适应能力良好等。
4 中国健康老年人标准中国健康老年人应满足下述要求:a)生活自理或基本自理;b)重要脏器的增龄性改变未导致明显的功能异常;c)影响健康的危险因素控制在与其年龄相适应的范围内;d)营养状况良好;e)认知功能基本正常;f)乐观积极,自我满意;g)具有一定的健康素养,保持良好生活方式;h)积极参与家庭和社会活动;i)社会适应能力良好。
5 评估实施5.1 评估人员医疗卫生机构和养老服务机构内接受过中国健康老年人标准、评估实施和评估标准培训的医疗卫生、护理、养老等专业人员。
5.2 评估地点评估对象现居住地或其所在养老服务机构、医疗机构等。
5.3 评估内容及权重包括健康三个维度(总和满分为100分),即:——躯体健康(0~50分);——心理健康(0~30分);——社会健康(0~20分)。
具体评估指标见附录A的表A.1“中国健康老年人评估表”中“二、评估项目”。
5.4 评估方法评估人员通过询问评估对象或其照顾者,填写附录A.1“中国健康老年人评估表”中“一、基本信息”的内容;按照附录A.1“中国健康老年人评估表”中“二、评估项目”进行逐项评估,填写每个三级指标评分,并计算躯体健康、心理健康、社会健康每个维度的分值。
(完整word版)重特大生产安全事故情景构建技术导则-国家安全生产应急救援指挥中心
ICS 13.200AQ C 66备案号:××××重特大生产安全事故情景构建技术导则Guidelines of Scenario Planning for Serious Work Safety Accidents目次前言 (II)引言 (III)1 范围 (5)2 规范性引用文件 (5)3 术语和定义 (5)4 情景筛选 (5)4.1筛选标准 (6)4.2筛选依据 (6)5 情景开发 (6)5.1情景要素 (7)5.2情景概要 (7)5.3背景信息 (7)5.4演化过程 (7)5.5事件后果 (8)5.6应急任务 (8)5.7情景展现 (9)6 情景应用 (9)6.1总则 (9)6.2预案体系管理 (9)6.3应急演练规划与设计 (10)6.4应急能力建设规划 (11)7 情景评审与改进 (11)附录 A (资料性附录)情景简表(参考格式) (12)附录 B (资料性附录)情景模拟方法 (13)附录 C (资料性附录)任务支撑要素分析表 (14)附录 D (资料性附录)组织应急能力评估与规划表 (15)前言本标准编制依据GB/T 1.1。
本标准由国家安全生产应急救援指挥中心提出。
本标准归口管理部门为全国安全生产标准化技术委员会。
本标准主要起草单位:本标准主要起草人:引 言本标准为地方政府及其部门、生产经营单位、社会团体(以下统称为组织)开展安全生产应急准备提供一种基于情景构建的方法与流程。
本标准采用“策划(Plan )-实施(Do )-检查(Check )-改进(Act )”(PDCA )模型来筛选、开发、应用和改进重特大生产安全事故情景(以下简称情景),保持其对组织的安全生产应急准备提供有效支撑。
情景筛选(策划)情景开发(实施)能力评估与提升(检查)保持与改进(改进)生产安全事故情景图1 基于PDCA 的事故灾难情景构建与应用表1 PDCA 模型的解释表2 PDCA 模型与第4章到第11章之间对应关系理想的“情景”是对组织的重大安全生产风险的系统化和形象化的呈现,是该类生产安全事故在特定环境下的一种基于普遍规律的展示与表达。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
A.6.2 移动设备和远程工作 目标:确保远程工作和使用移动设备 任用前 目标:确保员工和合同方理解其责任,并适合其角色。 A.7.1.1 A.7.1.2 审查 任用条款和条件 宜按照相关法律法规和道德规范,对所有任用候选者进行验证核查、并与业务要求、访问 信息的等级和察觉的风险相适宜。 宜在员工和合同方的合同协议中声明他们和组织对信息安全的责任。
A.5 信息安全策略 A.5.1 信息安全的管理指导 目标:依据业务要求和相关法律法规,为信息安全提供管理的指导和支持。 A.5.1.1 A.5.1.2 信息安全策略 信息安全策略的评审 信息安全策略集宜被定义,由管理者批准,并发布、传达给员工和外部相关方。 信息安全策略应按计划的时间间隔或当重大变化发生时进行评审,以确保其持续的适宜 性、充分性和有效性。 A.6 信息安全组织 A.6.1 内部组织 目标:建立管理框架,以启动和控制组织范围内的信息安全的实施和运行。 A.6.1.1 A.6.1.2 A.6.1.3 A.6.1.4 A.6.1.5 A.6.2.1 A.6.2.2 信息安全角色和职责 职责分离 与职能机构的联系 与特定相关方的联系 项目管理中的信息安全 移动设备策略 远程工作 所有的信息安全职责应予以定义和分配。 分离相冲突的责任及责任范围,以降低未授权或无意识的修改或者不当使用组织资产的机会。 应保持与职能机构的适当联系。 应保持与特定相关方、其他安全论坛和专业协会的适当联系。 无论项目是什么类型,在项目管理中都应关注信息安全问题。 应采用策略和支持性安全措施来管理由于使用移动设备带来的风险。 应实施策略和支持性安全措施来保护在远程工作场地访问、处理或存储的信息。
A.11 物理和环境安全 A.11.1 安全区域 目标:防止对组织信息和信息处理设施的未授权物理访问、损坏和干扰。 A.11.1.1 A.11.1.2 A.11.1.3 A.11.1.4 A.11.1.5 A.11.1.6 物理安全边界 物理入口控制 办公室、房间和设施的安全保护 外部和环境威胁的安全防护 在安全区域工作 交接区安全 宜定义和使用安全边界来保护包含敏感或关键信息和信息处理设施的区域。 安全区域宜由适合的入口控制所保护,以确保只有授权的人员才允许访问。 宜为办公室、房间和设施设计并采取物理安全措施。 宜设计和应用物理保护以防自然灾害、恶意攻击和意外。 宜设计和应用工作在安全区域的规程。 访问点(例如交接区)和未授权人员可进入的其他点加以控制,如果可能,宜与信 息处理设施隔离,以避免未授权访问。 A.11.2 设备 目标:防止资产的丢失、损坏、失窃或危及资产安全以及组织活动的中断。 A.11.2.1 A.11.2.2 A.11.2.3 A.11.2.4 A.11.2.5 A.11.2.6 A.11.2.7 A.11.2.8 A.11.2.9 设备安置和保护 支持性设施 布缆安全 设备维护 资产的移动 组织场外设备和资产的安全 设备的安全处置或再利用 无人值守的用户设备 清空桌面和屏幕策略 宜安置或保护设备,以减少由环境威胁和危险所造成的各种风险以及未授权访问的机会。 宜保护设备使其免于由支持性设施的失效而引起的电源故障和其他中断。 宜保证传输数据或支持信息服务的电源布缆和通信布缆免受窃听或损坏。 设备宜予以正确地维护,以确保其持续的可用性和完整性。 设备、信息或软件在授权之前不宜带出组织场所。 宜对组织场所外的设备采取安全措施,要考虑工作在组织场所以外的不同风险。 包含储存介质的设备的所有部分应进行检查,以确保在处置或再利用之前,任何敏感 信息和注册软件已被删除或安全地重写。 用户宜确保无人值守的用户设备有适当的保护。 宜针对纸质和可移动存储介质,采取清理桌面策略,宜针对信息处理设施,采用清理 屏幕策略。 A.12 运行安全 A.12.1 运行规程和责任 目标:确保正确、安全的运行信息处理设施。 A.12.1.1 A.12.1.2 A.12.1.3 A.12.1.4 A.12.1.1 文件化的操作规程 变更管理 容量管理 开发、测试和运行环境分离 恶意软件的控制 操作规程宜形成文件并对所有需要的用户可用。 宜控制影响信息安全的变更,包括组织、业务过程、信息处理设施和系统变更。 宜对资源的使用进行监控,调整和预测未来的容量需求,以确保所需的系统性能。 宜分离开发、测试和运行环境,以降低对运行环境未授权访问或变更的风险。 宜实现检测、预防和恢复控制以防范恶意软件,并结合适当的用户意识教育。
A.12.2 恶意软件防范 目标:确保信息和信息处理设施防范恶意软件。
A.12.3 备份 目标:防止数据丢失。 A.12.3.1 A.12.4.1 A.12.4.2 A.12.4.3 A.12.4.4 A.12.5.1 A.12.6.1 A.12.6.2 信息备份 事态日志 日志信息的保护 管理员和操作员日志 时钟同步 运行系统软件的安装 技术方面脆弱性的管理 软件安装限制 宜按照既定的备份策略,对信息、软件和系统镜像进行备份,并定期测试。 宜产生、保持并定期评审记录用户活动、异常、错误和信息安全事态的事态日志。 记录日志的设施和日志信息宜加以保护,以防止篡改和未授权的访问。 系统管理员和系统操作员活动宜记入日志,并对日志进行保护和定期评审。 一个组织或安全域内的所有相关信息处理设施的时钟,宜与单一一个基准的时间源同步。 宜实现运行系统软件安装控制规程。 宜及时获取在用信息系统的技术方面的脆弱性信息,评价组织对这些脆弱性的暴露状况并采取 适当的措施来应对相关风险。 宜建立并实现控制用户安装软件的规则。 A.12.7 信息系统审计考虑 目标:使审计活动对运行系统的影响最小化。 A.12.7.1 信息系统审计控制 涉及运行系统验证的审计要求和活动,宜谨慎地加以规划并取得批准,以便最小化业务过程的中断。 A.12.4 日志和监视 目标:记录事态并生成证据。
A.14 系统获取、开发和维护 A.14.1 信息系统的安全需求 目标:确保信息安全是信息系统整个生命周期中的一个有机组成部分。这也包括提供公共网络服务的信息系统的要求。 A.14.1.1 A.14.1.2 A.14.1.3 信息安全要求分析和说明 公共网络应用服务安全 应用服务事务的保护 新建信息系统或增强现有信息系统的要求中宜包括信息安全相关的要求。 宜保护在公共网络上的应用服务中的信息以防止欺诈行为、 合同纠纷以及未授权的泄露和 修改。 宜保护应用服务事务中的信息,以防止不完整的传输、错误路由、未授权的消息变更、未授权的 泄露、未授权的消息复制或重放。 A.14.2 开发和支持过程中的安全 目标:确保信息安全在信息系统开发生命周期中得到设计和实现。 A.14.2.1 A.14.2.2 A.14.2.3 A.14.2.4 A.14.2.5 A.14.2.6 A.14.2.7 A.14.2.8 A.14.2.9 安全开发策略 系统变更控制规程 运行平台变更后应 用的技术评审 软件包变更的限制 系统安全工程原则 安全的开发环境 外包开发 系统安全测试 系统验收测试 针对组织内的开发、宜建立软件和系统开发规则并应用。 宜使用正式变更控制规程来控制开发生命周期中的系统变更。 当运行平台发生变更时,宜对业务的关键应用进行评审和测试,以确保对组织的运行和安全没有负面影 响。 宜不鼓励对软件包进行修改,只限于必要的变更,且对所有的变更加以严格控制。 宜建立、文件化和维护系统安全工程原则,并应用到任何信息系统实现工作中。 组织宜针对覆盖系统开发全生命周期的系统开发和集成活动,建立安全开发环境,并予以适当 保护。 组织宜督导和监视外包系统开发活动。 宜在开发过程中,进行安全功能测试。 宜建立对新的信息系统、升级及新版本的验收测试方案和相关准则。
A.8.2 信息分级 目标:确保信息按照其对组织的重要程度受到适当水平的的保护。 A.8.2.1 A.8.2.2 A.8.2.3 A.8.3.1 A.8.3.2 A.8.3.3 信息的分级 信息的标记 信息的处理 移动介质的管理 介质的处置 物理介质转移 信息宜按照法律要求、价值、重要性及其对未授权泄露或修改的敏感性进行分级。 宜按照组织采用的信息分级方案,制定并实现一组适当的信息标记规程。 宜按照组织采用的信息分级方案,制定并实现资产处理规程。 宜按照组织采用的分级方案,实现移动介质管理规程。 宜使用正式的规程安全地处置不再需要的介质。 包含信息的介质在运送中宜受到保护,以防止未授权访问、不当使用或毁坏。
A.9.3 用户责任 目标:使用户承担保护认证信息安全的责任。 A.9.3.1 A.9.4.1 A.9.4.2 A.9.4.3 A.9.4.4 A.9.4.5 A.10 密码 A.10.1 密码控制 目标:确保适当和有效地使用密码技术以保护信息的保密性、真实性和(或)完整性。 A.10.1.1 A.10.1.2 密码控制的使用策略 密钥管理 宜开发和实现用于保护信息的密码控制使用策略。 宜制定和实现贯穿其全生命周期的密钥使用、保护和生存期策略。 信息秘密鉴别的使用 信息访问控制 安全登录规程 口令管理系统 特权实用程序的使用 程序代码的访问控制 宜要求用户遵循组织在使用秘密鉴别信息时的惯例。 宜按照访问控制策略限制对信息和应用系统功能的访问。 当访问控制策略要求时,宜通过安全登录规程控制对系统和应用的访问。 口令管理系统宜是交互式的,并宜确保优质的口令。 对于可能超越系统和应用程序控制措施的实用程序的使用应加以限制并严格控制。 宜限制对程序源代码的访问。 A.9.4 系统和应用访问控制 目标:防止对系统和应用的未授权访问。
A.12.5 运行软件控制 目标:确保运行系统的完整性。 A.12.6 技术方面的脆弱性管理 目标:防止对技术方面脆弱性的利用。
A.13 通信安全 A.13.1 网络安全管理 目标:确保网络中信息及其支持性的信息处理设施得到保护。 A.13.1.1 A.13.1.2 A.13.1.3 A.13.2.1 A.13.2.2 A.13.2.3 A.13.2.4 网络控制 网络服务安全 网络隔离 信息传输策略和规程 信息传输协议 电子消息发送 保密性或不泄露协议 宜管理和控制网络,以保护系统和应用中的信息。 所有网络服务的安全机制、服务级别和管理要求宜予以确定并包括在网络服务协议中,无论这些服务 是由内部提供的还是外包的。 宜在网络中隔离信息服务、用户及信息系统。 宜有正式的传输策略、规程和控制,以保护通过使用各种类型通信设施进行信息传输。 协议宜解决组织与外部方之间业务信息的安全传输。 宜适当保护包含在电子消息发送中的信息。 宜识别、定期评审和文件化反映组织信息保护需要的保密性或不泄露协议的要求。 A.13.2 信息传输 目标:维护在组织内及与外部实体间传输信息的安全。