




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、 英國標準BS7799-2:2002 信息安全管理體系規(guī)與使用指南 目 錄前言0 介紹01總則02過程方法0 0 3其他管理體系的兼容性1 圍11概要12應(yīng)用2標準參考3名詞與定義4信息安全管理體系要求 41總則 42建立和管理信息安全管理體系421建立信息安全管理體系422實施和運營(對照中文ISO9001確認)?信息安全管理體系423監(jiān)控和評審信
2、息安全管理體系424維護和改進信息安全管理體系 43文件化要求431總則432文件控制433記錄控制5管理職責51管理承諾?(對照中文ISO9001確認)52資源管理521資源提供 522培訓、意識和能力6信息安全管理體系管理評審 61總則 62評審輸入?(對照中文ISO9001確認) 63評審輸出?(對照中文IS9001確認)7信息安全管理體系改進 71持續(xù)改進 72糾正措施 73預(yù)防措施附件A(有關(guān)標準的)控制目標和控制措施 A1介紹 A2最佳實踐指南 A3安全方針 A4組織安全 A5資產(chǎn)分級和控制 A6人事安全 A7實體和環(huán)境安全 A8通信與運營安全 A9訪問控制A10系統(tǒng)開發(fā)和維護 A
3、11業(yè)務(wù)連續(xù)性管理 A12符合 附件B(情報性的)本標準使用指南B1概況 B.1.1PDCA模型 B.1.2計劃與實施 B.1.3檢查與改進 B.1.4控制措施小結(jié)B2計劃階段 B.2.1介紹 B.2.2信息安全方針 B.2.3信息安全管理體系圍 B.2.4風險識別與評估 B2.5風險處理計劃B3實施階段 B.3.1介紹 B.3.2資源、培訓和意識 B.3.3風險處理B4實施階段 B.4.1介紹 B.4.2常規(guī)檢查 B.4.3自我監(jiān)督程序 B.4.4從其它事件中學習 B.4.5審核 B.4.6管理評審 B.4.7趨勢分析B5改進階段 B.5.1介紹 B.5.2不符合項 B.5.3糾正
4、和預(yù)防措施 B.5.4OECD原則和BS7799-2附件C(情報)ISO9001:2000、ISO14001與BS7799-2:2002條款對照0 介紹01 總則本標準的目的是為管理者和他們的員工們提供建立和管理一個有效的信息安全管理體系(信息安全管理體系)有模型。采用信息安全管理體系應(yīng)當是一項組織的戰(zhàn)略決策。一個組織信息安全管理體系的設(shè)計和實施受運營需求、具體目標、安全需求、所采用的過程與該組織的規(guī)模和結(jié)構(gòu)的影響。上述因素和他們的支持過程會不斷發(fā)生變化。希望簡單的情況使用簡單的信息安全解決方案。 本標準能用于部、外部包括認證組織使用,評定一個組織符合其本身的需要與客戶和法律的要求的
5、能力。 02過程方法本標準鼓勵采用過程的方法建立、實施、和改進組織的信息安全管理體系的有效性。 為使組織有效動作,必須識別和管理眾多相互關(guān)聯(lián)的活動。通過使用資源和管理,將輸入轉(zhuǎn)化為輸出的活動可視為過程。通常,一個過程的輸出直接形成了下一個過程的輸入。組織諸過程的系統(tǒng)的應(yīng)用,連同這些過程的識別和相互作用與其慣例,課程只為:“過程方法”。過程的方法鼓勵使用者強調(diào)以下方面的重要性:a) a) 理解業(yè)務(wù)動作對信息安全的需求和建立信息安全方針和目標的需要;b) b) 在全面管理組織業(yè)務(wù)風險的環(huán)境下實施和動作控制措施;c) c) 監(jiān)控和評審信息安全管
6、理體系的有效性和績效;d) d) 在客觀的測量,持續(xù)改進過程。本標準采用的模型就是說眾所周知的“Plan策劃-Do實施-Check檢查-Act處置”(PDCA)模型,適用于所有信息安全管理體系的過程。圖一展示信息安全管理體系怎樣考慮輸入利益相關(guān)方的住處安全需求和期望,通過必要的行動措施和過程,產(chǎn)生信息安全結(jié)果(即:管理狀態(tài)下的信息安全),滿足那些需要和期望。圖一同時展示了4、5、6和7章中所提出的過程聯(lián)系。 例1一個需信息安全事故不要引起組織的財務(wù)損失和/或引起高層主管的尷尬。例2一個期望可以是如果嚴重的事故發(fā)生-如:組織的電子商務(wù)被黑客入侵將有被培訓過的員工通過適用的程
7、序減少其影響。 注:名詞“程序”,從傳統(tǒng)來講,用在信息安全方面意味著員工工作的過程,而不是計算機或其它電子概念。 PDCA模型應(yīng)用與信息安全管理體系過程 計劃PLAN 建立ISMS 相關(guān)單位 管理狀態(tài)下的信息安全 相關(guān)單位 信息安全需求和期望 實施和運作ISMS維護和改進ISMS 實施改進監(jiān)控和評審ISMS用 DO
8、 ACTION 檢查CHECK 計劃(建立信息安全管理體系)建立與管理風險和改進信息安全有關(guān)的安全方針、目標、目的、過程和程序,以達到與組織整體方針和目標相適應(yīng)的結(jié)果。實施(實施和動作信息安全管理體系實施和動作信息安全方針、控制措施、過程和程序。檢查(監(jiān)控和評審信息安全管理體系)針對安全方針、目標和實踐經(jīng)驗等評審和(如果適用)職測量過程的績效并向管理層報告結(jié)果供評審使用。改進(維護和改進信息安全管理體系)在管理評審的結(jié)果的基礎(chǔ)上,采取糾正和預(yù)防措施以持續(xù)改進信息安全管理體系。03與其他管理體系標準的兼容性本標準與ISO9001
9、:2000與ISO16949:1996相結(jié)合以支持實施和動作安全體系的一致性和整合。在附件C中以表格顯示BS7799,ISO14001各部分不同條款間的對應(yīng)關(guān)系,本標準使組織能夠聯(lián)合或整合其信息安全管理體系與相關(guān)管理體系的要求。 1 圍11概要本標準提供在組織整個動作風險的環(huán)境下建立、實施、動作、監(jiān)控、評審、維護和改進一個文件化的信息安全管理體系的模型。它規(guī)了對定制實施安全控制措施以適應(yīng)不同組織或相關(guān)部分的需求。(附錄B提供使用規(guī)的指南)。信息安全管理體系保證足夠的
10、和成比例的安全控制措施以充分保護信息資產(chǎn)并給與客戶和其他利益相關(guān)方信心。這將轉(zhuǎn)化為維護和提高競爭優(yōu)勢、現(xiàn)金流、羸利能力、法律符合和商務(wù)形象。 12應(yīng)用本標準規(guī)定的所有要通用的,旨在適用于各種類型、不同規(guī)模和提供不同產(chǎn)品的組織。當本標準的任何要求因組織與其產(chǎn)品的特點而不適用時,可以考慮對其進行刪減。除非刪減不影響組織的能力、和/或責任提供符合由風險評估和適用的法律確定的信息安全要求,否則不能聲稱符合本標準。任何能夠滿足風險接受標準的刪減必須證明是正當?shù)牟⑿枰峁┳C據(jù)證明相關(guān)風險被負責人員正當?shù)亟邮堋τ跅l款4,5,6和7的要求的刪減不能接受。 2引用標
11、準 ISO9001:2000質(zhì)量管理體系-要求 ISO/IEC17799:2000信息技術(shù)信息安全管理實踐指南 ISO指南73:2001風險管理指南-名詞 3名詞和定義從本英國標準的目的出發(fā),以下名詞和定義適用。31可用性保證被授權(quán)的使用者需要時能夠訪問信息與相關(guān)資產(chǎn)。BS ISO/IEC17799:200032性保證信息只被授權(quán)的人訪問。BS ISO/IEC17799:200033信息安全安全保護信息的性、完整性和可用性34信息安全管理體系(信息安全管理體系)是整個管理體系的一部分,建立在運營風險的方法上,以建立、實施、動作、監(jiān)控、評審、維護和改進信息安全。
12、注:管理體系包括組織的架構(gòu)、方針、策劃活動、職責、實踐、程序、過程和資源。35完整性保護信息和處理方法的準確和完整。BS ISO/IEC17799:200036風險接受接受一個風險的決定ISO Guide 7337風險分析系統(tǒng)地使用信息識別來源和估計風險ISO Guide 7338風險評估風險分析和風險評價的整個過程ISO Guide 73 39風險評價把估計風險與給出的風險標準相比較,確定風險嚴重性的過程。ISO Guide 73310風險管理指導和控制組織風險的聯(lián)合行動311風險處理選擇和實施措施以更改風險的處理過程ISO Guide 73312適用性聲明描述適用于組織的信息安全
13、管理體系圍的控制目標和控制措施。這些控制目標和控制措施是建立在風險評估和處理過程的結(jié)論和結(jié)果基礎(chǔ)上。4信息安全管理體系要求41總要求組織應(yīng)在整體業(yè)務(wù)活動和風險的環(huán)境下建立、實施、維護和持續(xù)改進文件化的信息安全管理體系。為滿足該標準的目的,使用的過程建立在圖一所示的PDCA模型基礎(chǔ)上。42建立和管理信息安全管理體系421建立信息安全管理體系組織應(yīng):a) a) 應(yīng)用業(yè)務(wù)的性質(zhì)、組織、其方位、資產(chǎn)和技術(shù)確定信息安全管理體系的圍。b) b) 應(yīng)用組織的業(yè)務(wù)性質(zhì)、組織、方位、資產(chǎn)和技術(shù)確定信息安全管理體系的方針,方針應(yīng):1) 1) 包括為其目標
14、建立一個框架并為信息安全活動建立整體的方向和原則。2) 2) 考慮業(yè)務(wù)與法律或法規(guī)的要求,與合同的安全義務(wù)。3) 3) 建立組織戰(zhàn)略和風險管理的環(huán)境,在這種環(huán)境下,建立和維護信息安全管理體系。4) 4) 建立風險評價的標準和風險評估定義的結(jié)構(gòu)。5) 5) 經(jīng)管理層批準c) c) 確定風險評估的系統(tǒng)化的方法識別適用于信息安全管理體系與已識別的信息安全、法律和法規(guī)的要求的風險評估的方法。為信息安全管理體系建立方針和目標以降低風險至可接受的水平。
15、確定接受風險的標準和識別可接受風險的水平見5.1fd) d) 確定風險:1) 1) 在信息安全管理體系的圍,識別資產(chǎn)與其責任人2) 2) 識別對這些資產(chǎn)的威脅3) 3) 識別可能被威脅利用的脆弱性4) 4) 別資產(chǎn)失去性、完整性和可用性的影響e) e) 評價風險1) 1) 評估由于安全故障帶來的業(yè)務(wù)損害,要考慮資產(chǎn)失去性、完整性和可用性的潛在后果;2) 2) 評估與這些資產(chǎn)相關(guān)的主要威脅、脆弱點和影響造成此類事故發(fā)生的現(xiàn)實的可能性和現(xiàn)存的控制措施;3) 3) 估計風險的等級4) 4)
16、160; 確定介紹風險或使用在c中建立的標準進行衡量確定需要處理;f) f) 識別和評價供處理風險的可選措施:可能的行動包括:1) 1) 應(yīng)用合適的控制措施2) 2) 知道并有目的地接受風險,同時這些措施能清楚地滿足組織方針和接受風險的標準3) 3) 避免風險;4) 4) 轉(zhuǎn)移相關(guān)業(yè)務(wù)風險到其他方面如:保險業(yè),供應(yīng)商等。g) g) 選擇控制目標和控制措施處理風險:應(yīng)從本標準附件A中列出的控制目標和控制措施,選擇應(yīng)該根據(jù)風險評估和風險處理過程的結(jié)果調(diào)整。注意:附件A中列出的控制目標和控制措施,作為本標準的一部分,
17、并不是所有的控制目標和措施,組織可能選擇另加的控制措施。h) h) 準備一份適用性聲明。從上面4.2.1(g)選擇的控制目標和控制措施以與被選擇的原因應(yīng)在適用性聲明中文件化。從附件A中剪裁的控制措施也應(yīng)加以記錄;i) i) 提議的殘余風險應(yīng)獲得管理層批準并授權(quán)實施和動作信息安全管理體系。422實施和運作信息安全管理體系組織應(yīng):a) a) 識別合適的管理行動和確定管理信息安全風險的優(yōu)先順序(即:風險處理計劃)-見條款5;b) b) 實施風險處理計劃以達到識別的控制目標,包括對資金的考慮和落實安全角色和責任。c) c)
18、0; 實施在4.2.1(g)選擇的控制目標和措施d) d) 培訓和意識見5.2.2;e) e) 管理動作過程;f) f) 管理資源見5.2;g) g) 實施程序和其他有能力隨時探測和回應(yīng)安全事故的控制措施。423監(jiān)控和評審信息安全管理體系組織應(yīng):a) a) 執(zhí)行監(jiān)控程序和其他控制措施,以:1) 1) 實時探測處理結(jié)果中的錯誤;2) 2) 與時識別失敗和成功的安全破壞和事故;3) 3) 能夠使管理層確定分派給員工的或通過信息技術(shù)實施的安全活動是否達到了預(yù)期的目標;4) 4) 確
19、定解決安全破壞的行動是否反映了運營的優(yōu)先級。b) b) 進行常規(guī)的信息安全管理體系有效性的評審(包括符合安全方針和目標,與安全控制措施的評審)考慮安全評審的結(jié)果、事故、來自所有利益相關(guān)方的建議和反饋;c) c) 評審殘余風險和可接受風險的水平,考慮以下方面的變化:1) 1) 組織2) 2) 技術(shù)3) 3) 業(yè)務(wù)目標和過程4) 4) 識別威脅5) 5) 外部事件,如:法律、法規(guī)的環(huán)境發(fā)生變化或社會環(huán)境發(fā)生變化。d) d) 在計劃的時間段實施部信息安全管理體系審核。e) e) 經(jīng)常進行信息安
20、全管理體系管理評審(至少每年評審一次)以保證信息安全管理體系的圍仍然足夠,在信息安全檢查管理體系過程中的改進措施已被識別(見條款6信息安全管理體系的管理評審);f) f) 記錄所采取的行動和能夠影響信息安全管理體系的有效性或績效性的事件見4.3.4。424維護和改進信息安全管理體系組織應(yīng)經(jīng)常:a) a) 實施已識別的對于信息安全管理體系的改進措施b) b) 采取合適的糾正和預(yù)防措施應(yīng)用從其他組織的安全經(jīng)驗和組織學到的知識。c) c) 溝通結(jié)果和行動并得到所有參與的相關(guān)方的同意。d) d) 確保改進行動達到了預(yù)期的目標。43
21、文件要求431總則信息安全管理體系文件應(yīng)包括:a) a) 文件化的安全方針文件和控制目標;b) b) 信息安全管理體系圍見4.2.1和程序與支持信息安全管理體系的控制措施c) c) 風險評估報告見4.2.1;d) d) 風險處理計劃;e) e) 組織需要的文件化的程序以確保存有效地計劃運營和對信息安全過程的控制見6.1f) f) 本標準要求的記錄見4.3.4;g) g) 適用性聲明注1:當本標準中出現(xiàn)“文件化的程序”,這意味著建立、文件化、實施和維護該程序。注2:SeeISO9001注3:文件和記錄
22、可以用多形式和不同媒體。432文件控制信息安全管理體系所要求的文件應(yīng)予以保護和控制。應(yīng)編制文件化的程序,以規(guī)定以下方面所需的控制:a) a) 文件發(fā)布前得到批準,以確保文件的充分性;b) b) 必要時對文件進行評審與更新,并再次批準;c) c) 確保文件的更改和現(xiàn)行修訂狀態(tài)得到識別;d) d) 確保在使用處可獲得適用文件夾的有關(guān)版本;e) e) 確保文件夾保持清晰、易于識別;f) f) 確保外來文件的發(fā)放在控制狀態(tài)下;g) g) 確保文件的發(fā)放在控制狀態(tài)下;h) h) 防止作廢文件的非預(yù)
23、期使用;i) i) 若因任何原因而保留作廢文件時,對這些文件進行適當?shù)臉俗R。433記錄控制應(yīng)建立并保持記錄,以提供符合要求和信息安全管理體系的有效運行的證據(jù)。記錄應(yīng)當被控制。信息安全管理體系應(yīng)考慮任何有關(guān)的法律要求。記錄應(yīng)保持清晰、易于識別和檢索。應(yīng)編制形成文件的程序,以規(guī)定記錄的標識、儲存、保護、檢索、保存期限和處置所需的控制。需要一個管理過程確定記錄的程度。應(yīng)保留4.2概要的過程績效記錄和所有與信息安全管理體系有關(guān)的安全事故發(fā)生的記錄。舉例記錄的例子如:訪問者的簽名簿,審核記錄和授權(quán)訪問記錄。 5管理職責51管理承諾管理層應(yīng)提供其承諾建立、實施
24、、運行、監(jiān)控、評審、維護和改進信息安全管理體系的證據(jù),包括:a) a) 建立信息安全方針;b) b) 確保建立信息安全目標和計劃;c) c) 為信息安全確立職位和責任;d) d) 向組織傳達達到信息安全目標和符合信息安全方針的重要性、在法律條件下組織的責任與持續(xù)改進的需要。e) e) 提供足夠的資源以開發(fā)、實施,運行和維護信息安全管理體系見5.2.1;f) f) 確定可接受風險的水平;g) g) 進行信息安全管理體系的評審見條款6。52資源管理521提供資源組織將確定和提供所需的資源,以:a) a)
25、 建立、實施、運行和維護信息安全管理體系;b) b) 確保信息安全程序支持業(yè)務(wù)要求;c) c) 識別和強調(diào)法律和法規(guī)要求與合同的安全義務(wù);d) d) 正確地應(yīng)用所有實施的控制措施維護足夠的安全;e) e) 必要時,進行評審,并適當回應(yīng)這些評審的結(jié)果;f) f) 需要時,改進信息安全管理體系的有效性。522培訓,意識和能力組織應(yīng)確保所有被分配信息安全管理體系職責的人員具有能力履行指派的任務(wù)。組織應(yīng):a) a) 確定從事影響信息安全管理體系的人員所必要的能力;b) b) 提供能力培訓和必要時
26、,聘用有能力的人員滿足這些需求;c) c) 評價提供的培訓和所采取行動的有效性;d) d) 保持教育、培訓、技能、經(jīng)驗和資格的記錄見4.3.3組織應(yīng)確保所有相關(guān)的人員知道他們信息安全活動的適當性和重要性以與他們的貢獻怎樣達成信息安全管理目標.6 信息安全管理體系的管理評審61總則管理層應(yīng)按策劃的時間間隔評審組織的信息安全管理體系,以確保其持續(xù)的適宜性、充分性和有效性。評審應(yīng)包括評價信息安全管理體系改進的機會和變更的需要,包括安全方針和安全目標。評審的結(jié)果應(yīng)清楚地文件化,應(yīng)保持管理評審的記錄見4.3.362評審輸入管理評審的輸入應(yīng)包括以下方面的信息:a) a)
27、 信息安全管理體系審核和評審的結(jié)果;b) b) 相關(guān)方的反饋;c) c) 可以用于組織改進其信息安全管理體系績效和有效性的技術(shù),產(chǎn)品或程序;d) d) 預(yù)防和糾正措施的狀況;e) e) 以前風險評估沒有足夠強調(diào)的脆弱性或威脅;f) f) 以往管理評審的跟蹤措施;g) g) 任何可能影響信息安全管理體系的變更;h) h) 改進的建議。63評審輸出管理評審的輸出應(yīng)包括以下方面有關(guān)的任何決定和措施:a) a) 對信息安全管理體系有效性的改進;b) b) 修改影響信息安全的程序,必要
28、時,回應(yīng)部或外部可能影響信息安全管理體系的事件,包括以下的變更:1) 1) 業(yè)務(wù)要求;2) 2) 安全要求;3) 3) 業(yè)務(wù)過程影響現(xiàn)存的業(yè)務(wù)要求;4) 4) 法規(guī)或法律環(huán)境;5) 5) 風險的等級和/或可接受風險的水平;c) c) 資源需求。64部信息安全管理體系審核組織應(yīng)按策劃的時間間隔進行部信息安全管理體系審核,以確定信息安全管理體系的控制目標、控制措施、過程和程序是否:a) a) 符合本標準和相關(guān)法律法規(guī)的要求;b) b) 符合識別的信息安全的要求;c) c) 被有效地實施和維護
29、;d) d) 達到預(yù)想的績效。任何審核活動應(yīng)策劃,策劃應(yīng)考慮過程的狀況和重要性,審核的圍以與前次審核的結(jié)果。應(yīng)確定審核的標準,圍,頻次和方法。選擇審核員與進行審核應(yīng)確認審核過程的客觀和公正。審核員不應(yīng)審核他們自己的工作。應(yīng)在一個文件化的程序中確定策劃和實施審核,報告結(jié)果和維護記錄見4.3.3的責任與要求.負責被審核區(qū)域的管理者應(yīng)確保沒有延遲地采取措施減少被發(fā)現(xiàn)的不符合與引起不合格的原因。改進措施應(yīng)包括驗證采取的措施和報告驗證的結(jié)果見條款7。7信息安全管理體系改進71持續(xù)改進組織應(yīng)通過使用安全方針、安全目標、審核結(jié)果、對監(jiān)控事件的分析、糾正和預(yù)防措施和管理評審的信息持續(xù)改進信息安全管
30、理體系的有效性。72糾正措施組織應(yīng)確定措施,以消除與實施和運行信息安全管理體系有關(guān)的不合格的原因,防止不合格的再發(fā)生。應(yīng)為糾正措施編制形成文件的程序,確定以下的要求:a) a) 識別實施或運行信息安全管理體系中的不合格;b) b) 確定不合格的原因;c) c) 評價確保不合格不再發(fā)生的措施的需求;d) d) 確定和實施所需的糾正措施;e) e) 記錄所采取措施的結(jié)果見4.3.3;f) f) 評審所采取的糾正措施。73預(yù)防措施組織應(yīng)針對潛在的不合格確定措施以防止其發(fā)生。預(yù)防措施應(yīng)于潛在問題的影響程序適應(yīng)。應(yīng)為預(yù)防
31、措施編制形成文件的程序,以規(guī)定以下方面的要求:a) a) 識別潛在的不合格與引起不合格的原因;b) b) 確定和實施所需的預(yù)防措施;c) c) 記錄所采取措施的結(jié)果見4.3.3;d) d) 評價所采取的預(yù)防措施;糾正措施的優(yōu)先權(quán)應(yīng)以風險評估的結(jié)果為基礎(chǔ)確定。注:預(yù)防不合格的措施總是比糾正措施更節(jié)約成本。 附錄A(引用)控制目標和控制措施 A1介紹從A
32、.3到A.12列出的控制目標和控制措施是直接引用并與BS ISO/IEC 17799:2000條款3到12一致。一表中的清單并不徹底,一個組織可能考慮另外必要的控制目標和控制措施。在這些表中選擇控制目標和控制措施是條款4.2.1規(guī)定的信息安全管理體系過程的一部分。A2實踐指南規(guī)BS ISO/IEC 17799:2000條款3至12提供最佳實踐的實施建議和指南以支持A.3到A.12規(guī)的控制措施。A.3安全方針 BS ISO/IEC 17799:2000編號A.3.1信息安全方針控制目標:提供管理方向和支持信息安全3.1控制措施A.3.1.1信息安全方針文件管理層應(yīng)提供一份方針方件,出版
33、并在適當時,溝通給所有員工。3.1.1A.3.1.2評審和評價應(yīng)經(jīng)常評審方針文件,尤其在發(fā)生決定性的變化時,確保方針的適宜性3.1.2 A.4組織安全 BS ISO/IEC 17799:2000編號A.4.1信息安全基礎(chǔ)設(shè)施控制目標:在組織中管理信息安全4.1控制措施A.4.1.1信息安全管理委員會信息安全管理委員會確保明確的目標和管理層對啟動安全管理可見的支持。管理委員會應(yīng)通過適當?shù)某兄Z和充足的資源推全4.1.1A.4.1.2信息安全協(xié)作在大的組織中,應(yīng)使用一個由從各組織相關(guān)單位的管理者代表組成的跨功能的委員會,協(xié)作實施信息安全控制措施。4.1.2A.4.1.3落實信息安
34、全責任應(yīng)明確定保護每種資產(chǎn)和負責特定安全過程的責任4.1.3A.4.1.5對信息處理設(shè)施的授權(quán)過程應(yīng)建立對于新的信息處理設(shè)施的管理授權(quán)過程4.1.4A.4.1.5專家信息安全建議應(yīng)從部或外部搜集專家的信息安全建議并在組織部實施協(xié)作4.1.5A.4.1.6組織間的合作應(yīng)與執(zhí)法機關(guān)、主管機關(guān)、信息服務(wù)提供者,與通信業(yè)者維持適當?shù)慕佑|4.1.6A.4.1.7獨立的信息安全審查應(yīng)對信息安全方針的實施進行獨立的審查4.1.7A.4.2第三方訪問的安全控制目標:維護組織的信息處理設(shè)施與信息資產(chǎn)被第三方訪問時的安全4.2控制措施A.4.2.1確認第三方訪問的風險應(yīng)對第三方訪問組織的信息處理設(shè)施所帶來的風險進
35、行評估,并實施適當?shù)陌踩刂?.2.1A.4.2.2與第三方合約中的安全要求涉與第三方訪問組織的信息處理設(shè)施的安排,應(yīng)以包含必要的安全要求在的正式合約為基礎(chǔ)。4.2.2A.4.3外包控制目標:當信息處理的責任委托其他組織時,應(yīng)維護信息的安全4.3A.4.3.1外包合約中的安全要求當組織將全部或部分的信息系統(tǒng)、網(wǎng)絡(luò),與/或桌面計算機環(huán)境的管理與控制外包時,在雙方同意的合約中應(yīng)載明安全的要求。.4.3.1 A5資產(chǎn)分類與控制 BS ISO/IEC 17799:2000編號A.5.1資產(chǎn)的保管責任控制目標:維持對于組織的資產(chǎn)的適切保護5.1控制措施A.5.1.1資產(chǎn)的
36、清單應(yīng)列出并維護一份與每個信息系統(tǒng)有關(guān)的所有重要資產(chǎn)的清單5.1.1A.5.2信息分類控制目標:確保信息資產(chǎn)受到適當程度的保護控制措施A.5.2.1分類原則信息的分類與相關(guān)的保護控制,應(yīng)適合于企業(yè)運營對于信息分享或限制的需要,以與這些需要對企業(yè)運營所帶來的沖擊5.2.1A.5.2.2信息的標識與處理應(yīng)制定信息標識與處理的程序,以符合組織所采行的分類法則5.2.2 A.6人事安全 BS ISO/IEC 17799:2000編號A.6.1工作說明與人力資源的安全控制目標:降低因人員錯誤、偷竊、詐欺或不當使用設(shè)施所造成的風險6.1控制措施A.6.1.1將安全需求列入工
37、作職責中組織在信息安全方針中所規(guī)定的安全職責與責任,應(yīng)適度地書面化于工作職責說明書中6.1.1A.6.1.2人員篩審與政策應(yīng)在招聘員工時執(zhí)行正式員工的驗證查核6.1.2A.6.1.3合約員工應(yīng)簽署協(xié)議作為其啟始聘用合同的一部分6.1.3A.6.1.4聘用合同聘用合同中的應(yīng)述員工對信息安全的責任6.1.4A.6.2使用者培訓控制目標:確保員工了解信息安全的威脅與考慮,并且具備在其日常工作過程中支持組織的信息安全方針的能力6.2控制措施A.6.2.1信息安全的教育與培訓組織的所有員工以與相關(guān)的第三方使用者,對于組織方針與程序應(yīng)接受適當、定期更新的訓練6.2.1A.6.3安全與失效事件的響應(yīng)控制目標
38、:將安全與失效事件所造成的損害降到最小,并監(jiān)督此類事件,從中學習6.3A.6.3.1安全事故報告安全事件應(yīng)在事件被發(fā)現(xiàn)之后盡快由適當?shù)墓芾硗緩竭M行通報6.3.1A.6.3.2安全弱點的報告應(yīng)要求信息服務(wù)的使用者記下并報告任何觀察到的或可疑的有關(guān)系統(tǒng)或服務(wù)方面的安全弱點或威脅6.3.2A.6.3.3軟件失效事件的報告應(yīng)建立報告軟件失效事件的相關(guān)程序6.3.3A.6.3.4從事件中學習應(yīng)有適當機制的以量化與監(jiān)督安全事故與失效事件的種類、數(shù)量、與成本6.3.4A.6.3.5懲處的流程員工違反組織安全方針與程序,應(yīng)由正式的懲處流程來處理6.3.5 A.7實體與環(huán)境安全 BS ISO
39、/IEC 17799:2000編號A.7.1安全區(qū)域控制目標:防止對企業(yè)運行所在地與信息未經(jīng)授權(quán)的進入、訪問、破壞與干擾7.1控制措施A.7.1.1實體安全邊界組織應(yīng)有安全的邊界以保護包含信息處理設(shè)施的區(qū)域7.1.1A.7.1.2實體進出控制安全區(qū)域應(yīng)有適當?shù)倪M出控制加以保護,以確保只有經(jīng)授權(quán)的人員可以進出7.1.2A.7.1.3 應(yīng)劃定安全區(qū)域,以保護具有特殊安全需求的辦公處所與設(shè)備7.1.3A.7.1.4 應(yīng)對在安全區(qū)域中進行的作業(yè)有額外的控制方法與指導原則以加強安全區(qū)域的安全7.1.4A.7.1.5 遞送與裝載區(qū)域應(yīng)加以控制,如有可能應(yīng)與信息處理設(shè)施隔離,以
40、避免未經(jīng)授權(quán)的訪問7.1.5A.7.2設(shè)備安全控制目標:預(yù)防資產(chǎn)遺產(chǎn)、破壞或損失和防止企業(yè)運營活動遭受干擾7.2控制措施A.7.2.1設(shè)備的安置與保護應(yīng)妥善安置與保護設(shè)備,以降低來自環(huán)境的威脅與危險所造成的風險以與未經(jīng)授權(quán)的訪問7.2.1A.7.2.2電源供應(yīng)應(yīng)保護設(shè)備免于電力失效與其它電力異常的影響7.2.2A.7.2.3電纜傳輸安全傳輸資料或支持信息服務(wù)的電力與通訊電纜,應(yīng)予以保護免于被攔截或破壞7.2.3A.7.2.4設(shè)備維護設(shè)備應(yīng)進行正確維護,以確保其持續(xù)的可用性與完整性7.2.4A.7.2.5組織以外的設(shè)備安全任何在組織所在地以外使用的信息處理設(shè)備應(yīng)要求管理層授權(quán)7.2.5A.7.2
41、.6設(shè)備報廢或再利用的安全防護設(shè)備在報廢或再利用前,應(yīng)清除在設(shè)備中的信息7.2.6A.7.3一般控制控制目標:防止信息與信息處理設(shè)備的損毀或失竊7.3控制措施A.7.3.1辦公桌面凈空與計算機屏幕畫面凈空策略組織應(yīng)具備辦公桌面凈空與計算機屏幕畫面凈空的政策,以降低因信息被未經(jīng)授權(quán)訪問、遺失與損害所造成的風險7.3.1A.7.3.2資產(chǎn)的移出未經(jīng)授權(quán)不得移出組織所擁有的設(shè)備、信息與軟件7.3.2 A.8通訊與操作管理 BS ISO/IEC 17799:2000編號A.8.4.2操作員日志作業(yè)人員應(yīng)維持一份記錄其作業(yè)活動的工作日。操作日志應(yīng)受到經(jīng)常性的,獨立的審查。8.4.2A
42、.8.4.3錯誤事件登錄應(yīng)通報錯誤并采取改正行動8.4.3A.8.5網(wǎng)絡(luò)管理控制目標:確保網(wǎng)絡(luò)息的安全性以與保護支持性的基礎(chǔ)設(shè)施8.5控制措施A.8.5.1網(wǎng)絡(luò)控制應(yīng)實行一系列的控制方法以達成并維護網(wǎng)絡(luò)的安全8.5.1A.8.6存儲媒體的處理與安全控制目標:防止資產(chǎn)遭受損害以與企業(yè)營運活動遭受干擾 控制措施A.8.6.1可移動式計算機存儲媒體的管理對于可移動式計算機儲存媒體例如磁帶、磁盤以與打印出來的報告的管理應(yīng)回以控制8.6.1A.8.6.2存儲媒體的報廢不再需要的儲存媒體,應(yīng)可靠并安全地處置8.6.2A.8.6.3信息的處理程序應(yīng)建立信息的處理與儲存程序,以保護信息不被未經(jīng)授權(quán)的
43、泄漏或不當使用8.6.3A.8.6.4系統(tǒng)文件的安全應(yīng)保護系統(tǒng)文件以防未經(jīng)授權(quán)的訪問8.6.4A.8.7信息與軟件的交換控制目標:防止在組織間交換的信息遭受遺失、修改與不當使用8.7控制措施A.8.7.1信息與軟件交換協(xié)議以電子化或人工方式在組織間交換信息與軟件時,應(yīng)簽訂協(xié)議,其中有些可能是正式的協(xié)議書8.7.1A.8.7.2存儲媒體的運送安全運送存儲媒體時應(yīng)保護其不遭受未經(jīng)授權(quán)的泄漏、不當使用或毀壞8.7.2A.8.7.3電子商務(wù)安全應(yīng)保護電子商務(wù)免于詐欺行為、合約爭議以與信息被泄漏與修改8.7.2A.8.7.4電子的安全應(yīng)開發(fā)一份電子的使用策略,并應(yīng)有降低電子所造成的安全風險的適當控制方法
44、8.7.3A.8.7.5電子化辦公室系統(tǒng)的安全為控制電子化辦公室系統(tǒng)所帶來的業(yè)務(wù)與安全風險,各項政策與指導原則應(yīng)加以擬定并實施8.7.5A.8.7.6開放的公用系統(tǒng)信息在成為公眾可取用前應(yīng)有正式的授權(quán)過程,應(yīng)保護這類信息的完整性以防止未經(jīng)授權(quán)的修改8.7.6A.8.7.7其它形式的信息交換應(yīng)有適當?shù)牟呗?、程序與控制方法來保護經(jīng)由 、語音與影像等通訊設(shè)施進行的信息交換8.7.7 A.9訪問控制 BS ISO/IEC 17799:2000編號A.9.1企業(yè)營運對訪問控制的要求控制目標:控制對于信息的訪問9.1控制措施A.9.1.1訪問控制策略企業(yè)營運對訪問控制的要求應(yīng)加以界定并
45、文件化,對于信息的訪問應(yīng)如訪問控制政策中所界定的加以限制9.1.1A.9.2使用者訪問管理控制目標:確保訪問信息系統(tǒng)的權(quán)限被適當?shù)厥跈?quán)、落實和維護9.2控制措施A.9.2.1使用者注冊應(yīng)有正式的使用者注冊與注銷的程序,以進行所有的多人使用信息系統(tǒng)與服務(wù)的訪問授權(quán)9.2.1A.9.2.2特殊權(quán)限的管理對于特殊權(quán)限的分配與使用,應(yīng)加以限制與控制9.2.2A.9.2.3使用者密碼管理對密碼的分配,應(yīng)通過正式的管理流程加以控制9.2.3A.9.2.4使用者訪問權(quán)限的審查管理層應(yīng)定期執(zhí)行正式審查過程對于使用者的訪問權(quán)限實施評審9.2.4A.9.3使用者責任控制目標:防止未經(jīng)授權(quán)的使用者訪問9.3控制措施
46、A.9.3.1密碼的使用應(yīng)要求使用者在選擇與使用密碼時,遵循良好的安全慣例9.3.1A.9.3.2無人看管的使用者設(shè)備應(yīng)要求使用者確保無人看管的使用者設(shè)備有適當?shù)谋Wo9.3.2A.9.4網(wǎng)絡(luò)訪問控制控制目標:保護網(wǎng)絡(luò)化的服務(wù)9.4控制措施A.9.4.1使用網(wǎng)絡(luò)服務(wù)的政策使用者應(yīng)僅能直接訪問已獲得特別授權(quán)使用的服務(wù)9.4.1A.9.4.2強制性的路徑由使用者的終端機至計算機服務(wù)器羊的路徑應(yīng)加以控制9.4.2A.9.4.3外部聯(lián)機的使用者認證應(yīng)對遠程使用者的訪問進行使用者認證9.4.3A.9.4.4節(jié)點認證到遠程計算機系統(tǒng)的聯(lián)機應(yīng)被認證9.4.4A.9.4.5遠程診斷端口的保護對于診斷斷口的訪問應(yīng)
47、可靠地加以控制9.4.5A.9.4.6網(wǎng)絡(luò)的隔離應(yīng)引起可在網(wǎng)絡(luò)中以群組方式隔離信息服務(wù)、使用者與信息系統(tǒng)的控制方法9.4.6A.9.4.7網(wǎng)絡(luò)聯(lián)機的控制在分享式的網(wǎng)絡(luò)中,使用者的聯(lián)機能力應(yīng)依照訪問控制策略加以限制9.4.7A.9.4.8網(wǎng)絡(luò)路由的控制在分享式的網(wǎng)絡(luò)中,應(yīng)有路由控制方法以確保計算機聯(lián)機與信息流不違反所制定的企業(yè)營運應(yīng)用軟件的訪問控制政策9.4.8A.9(繼續(xù)) BS ISO/IEC 17799:2000編號A.9.4.9網(wǎng)絡(luò)服務(wù)的安全對于組織使用網(wǎng)絡(luò)服務(wù)業(yè)者提供的所有網(wǎng)絡(luò)服務(wù)的安全特性,應(yīng)提供清楚的說明9.4.9A.9.5操作系統(tǒng)訪問控制控制目標:防止未經(jīng)授權(quán)的計算機訪
48、問9.5控制措施A.9.5.1自動化的終端機識別應(yīng)使用自動化的終端機識別,以認證連接到特定場所與可移動式設(shè)備的聯(lián)機9.5.1A.9.5.2終端機聯(lián)機程序訪問信息服務(wù)應(yīng)有安全的聯(lián)機流程9.5.2A.9.5.3使用者識別與認證所有使用者應(yīng)有唯一的識別碼(使用者代號)專供其個人的使用,以便各項活動可以追溯至應(yīng)負責的個人.使用一種適當?shù)恼J證技術(shù)以真實地識別使用者的身份9.5.3A.9.5.4口令字管理系統(tǒng)密碼管理系統(tǒng)應(yīng)提供有效的、交互式的設(shè)施以確保使用優(yōu)質(zhì)的密碼9.5.4A.9.5.5系統(tǒng)工具的使用系統(tǒng)工具的使用應(yīng)加以限制并嚴格控制9.5.5A.9.5.6提供受脅迫警報以保護使用者對于可能成為他人脅迫
49、的目標的使用者,應(yīng)提供脅迫警報9.5.6A.9.5.7終端機逾時終止在高風險場所或為高風險系統(tǒng)服務(wù)終端機,在進入休止狀態(tài)達到規(guī)定的一段時間后,應(yīng)加以關(guān)閉以防止未經(jīng)授權(quán)的人進行訪問9.5.7A.9.5.8聯(lián)機時間的限制應(yīng)使用聯(lián)機時間的限制,以提供高風險的應(yīng)用程序額外的安全9.5.8A.9.6應(yīng)用程序訪問控制控制目標:防止對于保持在信息系統(tǒng)中的信息進行未經(jīng)授權(quán)的訪問9.6控制措施A.9.6.1信息訪問限制對于信息與應(yīng)有系統(tǒng)的功能的訪問應(yīng)依照訪問控制策略加以限制9.6.1A.9.6.2性系統(tǒng)的隔離具性質(zhì)的系統(tǒng)應(yīng)有專屬的隔離的運算環(huán)境9.6.2A.9.7系統(tǒng)訪問與使用的監(jiān)控控制目標:偵探未經(jīng)授權(quán)的活動
50、9.7控制措施A.9.7.1事件登錄應(yīng)產(chǎn)生記載著異常狀況與其它安全相關(guān)事件的審核日志,并保存一定的期間以協(xié)助未來的調(diào)查與訪問控制的監(jiān)控9.7.1A.9.7.2系統(tǒng)使用的監(jiān)控應(yīng)建立監(jiān)控信息設(shè)施使用情況的程序,并且應(yīng)定期對監(jiān)活動的結(jié)果進行審查9.7.2A.9.7.3定時器同步計算機的定時器應(yīng)同步以便能準確地記錄9.7.3A.9(繼續(xù)) BS ISO/IEC 17799:2000編號A.9.8可移動式計算機運算與計算機通訊遠距工作控制目標:確保使用可移動式計算機運算與計算機通訊遠距工作的設(shè)施的信息安全9.8控制措施A.9.8.1可移動式計算機運算應(yīng)有適當?shù)恼秸卟⑶也捎眠m當?shù)目刂品椒ǎ?/p>
51、防使用可移動式計算機遠算設(shè)施進行工作時所造成的風險,特別是在未被保護的環(huán)境中工作時9.8.1A.9.8.2計算機通訊遠距工作應(yīng)開發(fā)策略、程序和標準以便授權(quán)與控制計算機通訊遠距工作的活動9.8.2A.10系統(tǒng)開發(fā)與維護 BS ISO/IEC 17799:2000編號A.10.1系統(tǒng)的安全要求控制目標:確保安全機制建于信息系統(tǒng)之中10.1控制措施A.10.1.1安全要求的分析與標準對于使用新系統(tǒng)或改進既有系統(tǒng)的企業(yè)營運要求,應(yīng)將對控制方法的要求制定于其中10.1.1A.10.2應(yīng)用系統(tǒng)中的安全控制目標:防止應(yīng)用系統(tǒng)中的使用者資料遺失、修改與不當使用10.2控制措施A.10.2.1輸入資料
52、的驗證輸入應(yīng)用系統(tǒng)的資料應(yīng)加以驗證,以確保資料是正確且適當?shù)?0.2.1A.10.2.2部處理控制驗證的檢查應(yīng)成為系統(tǒng)的一部份,以偵測出所處理的資料是否損毀10.2.2A.10.2.3消息的認證當有保護消息容完整性的安全要求時,應(yīng)針對應(yīng)用程序進行消息的認證10.2.3A.10.2.4輸出資料的驗證從應(yīng)用系統(tǒng)輸出的資料應(yīng)加以驗證,以確保對所儲存的資料的處理流程是正確的,且就其情況而言是適當?shù)?0.2.4A.10.3密碼學的控制方法控制目標:保護信息的性、真實性或完整性10.3控制措施A.10.3.1運用密碼學控制方法時的政策應(yīng)發(fā)展且遵循以密碼學控制方法來達成保護信息目的政策10.3.1A.10.
53、3.2資料加密應(yīng)使用資料加密,以保護或關(guān)鍵信息的性10.3.2A.10.3.3數(shù)字簽章應(yīng)使用不可否認性的服務(wù),以解決某事件或行動是否有發(fā)生的爭議10.3.3A.10.3.4不可否認性的服務(wù)應(yīng)使用既定的標準、程序與方法為基礎(chǔ)的密鑰管理系統(tǒng)以支持密碼學技術(shù)的運用10.3.4A.10.3.5密鑰管理 10.3.5A.10(繼續(xù)) BS ISO/IEC 17799:2000編號A.10.4系統(tǒng)檔案的安全控制目標:確保信息科技的項目與支持特性活動以安全的方式來進行10.4控制措施A.10.4.1控制執(zhí)行軟件應(yīng)建立程序控制操作系統(tǒng)上的軟件執(zhí)行10.4.1A.10.4.2系統(tǒng)測試資料的保
54、護測試資料應(yīng)加以保護與控制10.4.2A.10.4.3原始庫的訪問控制對于原始庫的訪問維護嚴格的控制10.4.3A.10.5開發(fā)與支持流程中的安全控制目標:維護應(yīng)用系統(tǒng)的軟件與信息的安全10.5控制措施A.10.5.1變更控制的程序應(yīng)使用正式的變更控制程序嚴格地控制變更的實行,以將信息系統(tǒng)的損毀降至最小10.5.1A.10.5.2操作系統(tǒng)變更的技術(shù)審查當發(fā)生變更時,應(yīng)對應(yīng)用系統(tǒng)進行審查與測試10.5.2A.10.5.3軟件包修改的限制應(yīng)阻止對于軟件包的修改,對于變更應(yīng)嚴格控制10.5.3A.10.5.4秘密信道與特洛伊木馬應(yīng)控制并檢查軟件的采購、使用與修改以防可能密秘信道與特洛伊木馬程序10.
55、5.4A.10.5.5委外的軟件開發(fā)應(yīng)使用控制方法防護委外的軟件開發(fā)10.5.5A.11業(yè)務(wù)持續(xù)動作管理 BS ISO/IEC 17799:2000編號A.11.1業(yè)務(wù)持續(xù)動作管理考慮控制目標:防止企業(yè)運營中斷并且保護企業(yè)營運的關(guān)鍵流程免于重大失效或災(zāi)難的影響11.1控制措施A.11.1.1業(yè)務(wù)持續(xù)動作的管理流程為發(fā)展與維護企業(yè)的持續(xù)動作性,應(yīng)有遍與整個組織的管理流程11.1.1A.11.1.2業(yè)務(wù)持續(xù)動作與沖擊分析應(yīng)發(fā)展以適當?shù)娘L險評估為基礎(chǔ)的策略性計劃,以為業(yè)務(wù)持續(xù)動作的方法11.1.2A.11.1.3持續(xù)動作計劃的撰寫與執(zhí)行應(yīng)發(fā)展計劃確保在重要的業(yè)務(wù)流程中斷或失效后可與時維護或
56、恢復業(yè)務(wù)動作11.1.3A.11.1.4業(yè)務(wù)持續(xù)動作規(guī)劃的架構(gòu)應(yīng)維持一個單一的業(yè)務(wù)持續(xù)動作計劃架構(gòu),以確保所有計劃的一致性,且鑒別其先后次序以進行測試與維護11.1.4A.11.1.5業(yè)務(wù)持續(xù)動作計劃的測試、維護與再評估業(yè)務(wù)持續(xù)運作計劃應(yīng)定期測試,且透過定期審查予以維護,以確保與時性與有效性11.1.5 A.12符合性 BS ISO/IEC 17799:2000編號A.12.1法規(guī)要求的符合性控制目標:避免違反任何刑事、民事法律以與法律條文、行政法規(guī)或合約容所規(guī)定的義務(wù)、以與違反任何安全的要求12.1控制措施A.12.1.1鑒別適用的法律規(guī)定對每一個信息系統(tǒng)而言,法律條文、行政法律與契約容所規(guī)定的所有相關(guān)要求,應(yīng)加以明白地界定與文件化12.1.1A.12.1.2知識產(chǎn)權(quán)應(yīng)實行適當?shù)某绦?以確保在使用智能財產(chǎn)權(quán)方面的物品
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 合金箔企業(yè)數(shù)字化轉(zhuǎn)型與智慧升級戰(zhàn)略研究報告
- 環(huán)境保護衛(wèi)生教育主題班會
- 2024-2025學年福州市高三年級第四次質(zhì)量檢測政治及答案
- 股份公司股權(quán)轉(zhuǎn)讓協(xié)議范本(股份公司)
- 2024-2025部門級安全培訓考試試題及答案考點精練
- 文學創(chuàng)作中的想象力研究-全面剖析
- 靈仙現(xiàn)象實證研究-全面剖析
- 結(jié)石形成機制研究-全面剖析
- 虛擬現(xiàn)實技術(shù)提升乘機體驗-全面剖析
- 超濾技術(shù)優(yōu)化-全面剖析
- 勞務(wù)班組施工合同范本(2024版)
- 個人代持協(xié)議書
- 人音版小學六年級下冊音樂教案
- 肺栓塞的應(yīng)急預(yù)案及流程
- (完整版)第19章支原體、衣原體、立克次氏體
- 期中測試卷(1-5單元)(試題)-2023-2024學年二年級下冊數(shù)學人教版
- 北京市海淀區(qū)2024年七年級下學期語文期中試卷(附答案)
- 多傳感器數(shù)據(jù)融合1
- 陜西方言研究報告
- 2024年河南省水務(wù)規(guī)劃設(shè)計研究有限公司人才招聘筆試參考題庫附帶答案詳解
- 武漢商用車展電驅(qū)橋匯總
評論
0/150
提交評論