1.1一般规定
该文件的基本结构从第6条对存储安全的介绍开始,然后是单独的条款,涉及与存储系统和生态系统相关的组织控制(第7条)、人员控制(第8条)、物理控制(第9条)和技术控制(第10条)。
1.2控制
1S0/EC27001和ISO/EC27002 的控制措施通常适用于存储生态系统以及采购、管理和运营这些生态系统的组织。
本文档提供了扩展这些标准的额外指导和要求。
本文档中指定的要求代表一组基本的存储安全控制措施。为了帮助识别这些基本控制措施和关键指导,文本中使用了副标题。这些副标题包括带有说明的控制标签。
2.1一般规定 数据存储或信息存储,通常称为存储,是指以持久(即非易失性)形式保留数字数据的系统组件、存储设备和存储介质。虽然存在易失性和非易失性存储形式,但本文档主要涉及非易失性存储。存储是ICT系统的核心功能和基本组成部分。 为了确保存储基础设施的安全,必须清楚了解存储技术和概念。此外,了解安全控制的类型以及它们如何影响和与存储技术交互也很重要。 最后,在努力降低存储基础设施或单个存储系统的风险时,应考虑该基础设施面临的威胁以及由这些威胁引起的主要风险。 2.2存储概念 最简单的存储形式可以是硬盘驱动器(HDD)固态驱动器(SSD)或连接到ICT系统以存储数据的磁带驱动器。这种方法通常称为直接连接存储(0AS),目前仍在企业数据中心以及小型办公室/家庭办公室环境中使用。随着网络技术的集成,存储系统和生态系统可以成为高度复杂的技术,为管理、连接、保护(即确保安全)、共享和优化数据存储提供解决方案。随着存储技术从非智能内部和外部DAS发展到智能网络存储,这些解决方案变得更加可行且更具成本效益。在这些解决方案中使用网络会增加这些解决方案的攻击面,需要额外注意以减轻相关风险。
Copyright 2021 © 江苏硕思信息技术有限公司 版权所有 苏ICP备2024072167号-1 网站地图