《云控制矩阵 4.0》是云安全联盟大中华区针对企业网络安全管理而提出的最新版本的指导框架。本框架旨在帮助企业构建全面的网络安全管理体系,通过一系列详细规定的控制措施和实践流程,提升企业的网络安全防护能力。以下是《云控制矩阵 4.0》的主要内容概览:
审计与保障(Audit & Assurance)
- 独立评估(A&A-01):企业应建立、记录、批准、沟通、应用、评估和维护审计和保障策略、规程和标准,并至少每年审查和更新这些策略。
- 风险基于规划评估(A&A-03):根据基于风险的计划和策略执行独立审计和保证评估。
应用程序和接口安全(Application & Interface Security - AIS)
- 策略与规程(AIS-01):建立、记录、批准、沟通、应用、评估和维护应用程序安全策略和规程。
- 安全基线需求(AIS-02):设定并维护保护不同应用程序的基线要求。
- 安全指标(AIS-03):定义和实施与业务目标、安全需求和合规义务相一致的技术和操作指标。
- 设计和开发(AIS-04):定义并实现应用程序设计、开发、部署和运行的SDLC过程。
- 自动安全测试(AIS-05):实施测试策略,自动化测试新信息系统、升级和新版本。
- 自动安全部署(AIS-06):建立和实施安全、标准化和合规的应用程序部署策略和能力,尽可能自动化部署。
- 漏洞修复(AIS-07):定义并实施修复应用程序安全漏洞的过程,尽可能自动化修复。
业务连续性管理与运营弹性(Business Continuity Management and Operational Resilience - BCR)
- 管理政策与规程(BCR-01):建立、记录、批准、沟通、应用、评估和维护业务连续性管理和运营弹性的策略和规程。
- 风险评估与影响分析(BCR-02):确定业务中断的风险和影响,以建立开发业务连续性和运营弹性策略的标准。
- 策略(BCR-03):建立减少、抵御和恢复业务中断影响的战略。
- 计划(BCR-04):建立、记录、批准、沟通、应用、评估和维护基于运营弹性能力结果的业务连续性计划。
- 文档记录(BCR-05):开发、识别和获取与业务连续性和运营弹性计划相关的文件,并定期审查。
- 演习(BCR-06):至少每年或在重大变更时测试和演习业务连续性和运营弹性计划。
- 沟通(BCR-07):与利益相关者建立沟通渠道。
- 备份(BCR-08):定期备份云存储数据,确保备份的机密性、完整性和可用性。
- 灾难响应计划(BCR-09):建立、记录、批准、沟通、应用、评估和维护灾难响应计划。
- 响应计划演习(BCR-10):每年或在重大变化时,对灾难响应计划进行测试和演习。
- 设备冗余(BCR-11):为关键业务设备配备独立的冗余设备。
变更控制与配置管理(Change Control and Configuration Management - CCC)
- 策略与规程(CCC-01):建立、记录、批准、沟通、应用、评估和维护用于变更管理的策略和规程。
- 质量测试(CCC-02):遵循已定义的质量变更控制、审批和测试过程。
- 技术管理(CCC-03):通过变更管理技术管理变更相关的风险。
- 未经授权变更保护(Unauthorized Change Protection - CCC-04):限制未经授权的变更活动。
- 变更协议(CCC-05):在服务级别协议中明确直接影响客户环境或租户环境的变更请求。
- 变更管理基线(CCC-06):为所有授权的组织资产变更建立基线。
- 基线偏差检测(Detection of Baseline Deviation - CCC-07):在基线偏离时实施检测措施。
- 例外管理(Exception Management - CCC-08):建立处理紧急情况和其他异常情况的程序。
- 变更恢复(Change Restoration - CCC-09):定义主动回滚错误或安全问题变更的过程。
密码学、加密与密钥管理(Cryptography, Encryption & Key Management)