Mereka tidak memerlukan salinan seluruh kebijakan internal TI Anda, tetapi saya pikir mereka mungkin mengejar sesuatu yang serupa dengan ini - seseorang pasti perlu memberi Anda cukup informasi tentang kontrak untuk menentukan berapa banyak detail yang perlu Anda berikan, dan tentang apa. Saya setuju dengan Joseph - jika mereka membutuhkan informasi untuk alasan hukum / kepatuhan, perlu ada masukan hukum.
Informasi latar belakang
1) Apakah ada karyawan Anda yang berada di luar AS?
2) Apakah perusahaan Anda telah meresmikan dan mendokumentasikan kebijakan keamanan informasi?
3) Apakah penanganan dan klasifikasi informasi dan data dilindungi oleh kebijakan keamanan informasi Anda?
4) Apakah ada masalah peraturan luar biasa yang saat ini Anda tangani di negara bagian tempat Anda beroperasi? Jika ya, tolong jelaskan.
Keamanan Umum
1) Apakah Anda memiliki program pelatihan kesadaran keamanan informasi untuk karyawan dan kontraktor?
2) Manakah dari metode berikut untuk mengautentikasi dan mengotorisasi akses ke sistem dan aplikasi Anda yang saat ini Anda gunakan:
- Dilakukan oleh sistem operasi
- Dilakukan oleh produk komersial
- Sistem masuk tunggal
- Sertifikat digital sisi klien
- Otentikasi dua faktor lainnya
- Rumah tumbuh
- Tidak ada mekanisme otentikasi
3) Siapa yang memberi wewenang akses untuk karyawan, kontraktor, temps, vendor, dan mitra bisnis?
4) Apakah Anda mengizinkan karyawan Anda (termasuk kontraktor, temps, vendor, dll.) Memiliki akses jarak jauh ke jaringan Anda?
5) Apakah Anda memiliki rencana respons insiden keamanan informasi? Jika tidak, bagaimana insiden keamanan informasi ditangani?
6) Apakah Anda memiliki kebijakan yang menangani penanganan informasi internal atau rahasia dalam pesan email ke luar perusahaan Anda?
7) Apakah Anda meninjau kebijakan dan standar keamanan informasi Anda setidaknya setiap tahun?
8) Metode dan kontrol fisik apa yang tersedia untuk mencegah akses tidak sah ke area aman perusahaan Anda?
- Server jaringan di ruang terkunci
- Akses fisik ke server dibatasi oleh identifikasi keamanan (kartu akses, biometrik, dll.)
- Pemantauan video
- Log dan prosedur masuk
- Lencana keamanan atau kartu ID terlihat setiap saat di area yang aman
- Penjaga keamanan
- Tidak ada
- Lainnya, Harap berikan detail tambahan
9) Tolong jelaskan kebijakan kata sandi Anda untuk semua lingkungan? Yaitu. Panjang, kekuatan dan penuaan
10) Apakah Anda memiliki rencana pemulihan bencana (DR)? Jika ya, seberapa sering Anda mengujinya?
11) Apakah Anda memiliki rencana Business Continuity (BC)? Jika ya, seberapa sering Anda mengujinya?
12) Apakah Anda akan memberi kami salinan hasil tes Anda (BC dan DR) jika diminta?
Tinjauan arsitektur dan sistem
1) Apakah data dan / atau aplikasi [Perusahaan] disimpan dan / atau diproses pada server khusus atau bersama?
2) Jika pada server bersama, bagaimana data [Perusahaan] akan tersegmentasi dari data perusahaan lain?
3) Jenis konektivitas apa yang akan disediakan perusahaan?
- Internet
- Jalur pribadi / sewaan (mis., T1)
- Panggilan
- VPN (Virtual Private Network)
- Layanan Terminal
- Tidak ada
- Lainnya, Harap berikan detail tambahan
4) Apakah konektivitas jaringan ini akan dienkripsi? Jika ya, metode enkripsi apa yang akan digunakan?
5) Apakah ada kode sisi klien (termasuk kode ActiveX atau Java) yang diperlukan untuk memanfaatkan solusi? Jika ya, tolong jelaskan.
6) Apakah Anda memiliki firewall untuk mengontrol akses jaringan eksternal ke server web Anda. Jika tidak, di mana server ini berada?
7) Apakah jaringan Anda menyertakan DMZ untuk akses Internet ke aplikasi? Jika tidak, di mana aplikasi ini berada?
8) Apakah organisasi Anda mengambil langkah-langkah untuk memastikan terhadap pemadaman Denial-of-Service? Tolong jelaskan langkah-langkah ini
9) Apakah Anda melakukan ulasan / tes keamanan informasi berikut?
- Pemindaian sistem / jaringan internal
- Penilaian mandiri yang dikelola secara internal dan / atau tinjauan uji tuntas
- Ulasan kode internal / ulasan rekan
- Tes / studi penetrasi pihak ketiga eksternal
- Lainnya, Tolong berikan rincian Seberapa sering tes ini dilakukan?
10) Manakah dari praktik keamanan informasi berikut ini yang digunakan secara aktif dalam organisasi Anda
- Daftar kontrol akses
- Sertifikat digital - Sisi Server
- Sertifikat digital - Sisi Klien
- Tanda tangan digital
- Deteksi / pencegahan intrusi berbasis jaringan
- Deteksi / pencegahan intrusi berbasis Host
- Pembaruan terjadwal untuk deteksi intrusi / file signature pencegahan
- Pemantauan intrusi 24x7
- Pemindaian virus berkelanjutan
- Pembaruan terjadwal untuk file tanda tangan virus
- Studi dan / atau tes penetrasi
- Tidak ada
11) Apakah Anda memiliki standar untuk pengerasan atau pengamanan sistem operasi Anda?
12) Apakah Anda memiliki jadwal untuk menerapkan pembaruan dan perbaikan terbaru ke sistem operasi Anda? Jika tidak, beri tahu kami bagaimana Anda menentukan apa dan kapan menerapkan tambalan dan pembaruan penting
13) Untuk memberikan perlindungan dari kegagalan daya atau jaringan, apakah Anda mempertahankan sistem yang sepenuhnya redundan untuk sistem transaksional utama Anda?
Server Web (jika ada)
1) Apa URL yang akan digunakan untuk mengakses aplikasi / data?
2) Sistem operasi apa yang merupakan server web? (Harap berikan nama OS, versi dan paket layanan atau tingkat tambalan.)
3) Apa itu perangkat lunak server web?
Server Aplikasi (jika ada)
1) Sistem operasi apa sajakah server aplikasi? (Harap berikan nama OS, versi dan paket layanan atau tingkat tambalan.)
2) Apa perangkat lunak server aplikasi?
3) Apakah Anda menggunakan kontrol akses berbasis peran? Jika ya, bagaimana tingkat akses ditugaskan ke peran?
4) Bagaimana Anda memastikan bahwa ada otorisasi dan pemisahan tugas yang sesuai?
5) Apakah aplikasi Anda menggunakan akses / keamanan pengguna multi-level? Jika ya, berikan detailnya.
6) Apakah kegiatan dalam aplikasi Anda dipantau oleh sistem atau layanan pihak ketiga? Jika ya, mohon berikan nama perusahaan dan layanan kepada kami dan informasi apa yang dipantau
Server Database (jika ada)
1) Sistem operasi apa yang merupakan server basis data? (Harap berikan nama OS, versi dan paket layanan atau tingkat tambalan.)
2) Perangkat lunak server database mana yang digunakan?
3) Apakah DB direplikasi?
4) Apakah server DB bagian dari sebuah cluster?
5) Apa yang dilakukan (jika ada) untuk mengisolasi data [Perusahaan] dari perusahaan lain?
6) Apakah data [Perusahaan], ketika disimpan pada disk, akan dienkripsi? Jika ya, harap jelaskan metode enkripsi
7) Bagaimana sumber data diambil?
8) Bagaimana kesalahan integritas data ditangani?
Audit dan Logging
1) Apakah Anda mencatat akses pelanggan pada:
- Server web?
- Server aplikasi?
- Server basis data?
2) Apakah log ditinjau? Jika ya, tolong jelaskan prosesnya dan seberapa sering mereka ditinjau?
3) Apakah Anda menyediakan sistem dan sumber daya untuk memelihara dan memantau log audit dan log transaksi? Jika ya, log apa yang Anda simpan dan berapa lama Anda menyimpannya?
4) Apakah Anda mengizinkan [Perusahaan] untuk meninjau log sistem Anda karena berkaitan dengan perusahaan kami?
Pribadi
1) Apa proses dan prosedur yang digunakan untuk mendeklasifikasi / menghapus / membuang data [Perusahaan] ketika tidak lagi diperlukan?
2) Apakah Anda pernah mengungkapkan informasi pelanggan secara keliru atau tidak sengaja?
Jika ya, tindakan korektif apa yang telah Anda terapkan sejak itu?
3) Apakah kontraktor (non-karyawan) memiliki akses ke informasi sensitif atau rahasia? Jika ya, sudahkah mereka menandatangani perjanjian non-pengungkapan?
4) Apakah Anda memiliki vendor yang berwenang untuk mengakses dan memelihara jaringan, sistem, atau aplikasi Anda? Jika ya, apakah vendor di bawah kontrak tertulis ini menyediakan kerahasiaan, pemeriksaan latar belakang, dan asuransi / ganti rugi terhadap kerugian?
5) Bagaimana data Anda diklasifikasikan dan diamankan?
Operasi
1) Berapa frekuensi dan tingkat cadangan Anda?
2) Apa periode retensi cadangan di tempat?
3) Apa format cadangan Anda disimpan?
4) Apakah Anda menyimpan cadangan di lokasi di luar lokasi? Jika ya, apa periode penyimpanannya?
5) Apakah Anda mengenkripsi data cadangan Anda?
6) Bagaimana Anda memastikan bahwa hanya program produksi yang valid yang dijalankan?