5. УПРАВЛІННЯ, ОПЕРАЦІЙНИЙ І ФІЗИЧНИЙ КОНТРОЛЬ
Вимоги до безпеки мережі та сертифікатів системи CA / Browser Forum включені як посилання, як це повністю викладено в цьому документі.
CA SHALL (РАЗРЕШАЕТСЯ, НУЖНО, должно быть) розробляти, впроваджувати та підтримувати комплексну програму безпеки, призначену для:
1. Захищати конфіденційність, цілісність та доступність даних сертифікатів та процесів керування сертифікатами;
2. Захищати від передбачуваних загроз або небезпек конфіденційність, цілісність та доступність Процесів керування даними та сертифікатами;
3. Захищати від несанкціонованого або незаконного доступу, використання, розголошення, зміни або знищення будь-яких даних про сертифікат
або керування сертифікатами;
4. Захищати від випадкового втрати або знищення або пошкодження будь-яких даних про сертифікати або процесу управління сертифікатами;
5. Дотримувати всі інші вимоги безпеки, що застосовуються до CA згідно із законом.
Процес керування сертифікатами MUST (НЕОБХОДИМО, обязательно должно быть) включати в себе:
1. фізичну безпека та екологічний контроль;
2. контроль цілісності системи, включаючи управління конфігурацією, забезпечення цілісності довірчого коду та виявлення / попередження шкідливих програм;
3. безпека мережі та управління брандмауером, включаючи обмеження портів та фільтрацію IP-адреси;
4. управління користувачами, окремі цільові призначення, навчання, освіта та навчання;
5. логічний контроль доступу, ведення журналу активності та тайм-аути бездіяльності для забезпечення індивідуальної відповідальності.
Програма безпеки CA MUST (НЕОБХОДИМО, обязательно должно быть) включати щорічну оцінку ризику, яка:
1. Визначає передбачувані внутрішні та зовнішні загрози, які можуть призвести до несанкціонованого доступу, розкриття, неправильного використання,
зміни або знищення будь-яких даних сертифікатів або процесів управління сертифікатами;
2. Оцінює ймовірність та потенційний збиток від цих загроз, беручи до уваги чутливість даних сертифікатів та процесів управління сертифікатами;
3. Оцінює достатність політики, процедур, інформаційних систем, технологій та інших заходів, які ЦС застосовує для протидії подібним загрозам.
На підставі оцінки ризиків, CA SHALL (РАЗРЕШАЕТСЯ, НУЖНО, должно быть) розробляти, впроваджувати та підтримувати план безпеки, що складається з процедур безпеки,
заходів та продуктів, призначених для досягнення вищезазначених цілей, а також для управління та контролю ризиків, виявлених під час оцінки ризику ,
що відповідає чутливості даних сертифікатів та процесів управління сертифікатами.
План безпеки MUST (НЕОБХОДИМО, обязательно должно быть) включати в себе адміністративні, організаційні, технічні та фізичні заходи, що відповідають чутливості даних
сертифікатів та процесів управління сертифікатами. План безпеки ПОВИНЕН також приймати до уваги наявні технології та витрати на реалізацію конкретних заходів,
а також застосовувати розумний рівень безпеки, відповідний шкоді, яка може спричинити порушення безпеки та характер даних, що підлягають захисту .
|