5. 物理安全 详细解读
本章节主要评估xxx 有限公司在 物理安全 方面的控制措施,包括对敏感资产(物理和信息)的保护、访问控制、监控以及应急响应等方面。以下是详细解读:
1. 安全计划 (5.1 Security plan)
评估结果: C- (基本合规)
主要内容:
-
安全区域划分:
改进建议:
2. 物理保护 (5.2 Physical protection)
评估结果: NC → C- (从不符合到基本合规)
主要内容:
-
建筑安全:
-
站点位于
独立工业园区/科技园的多租户建筑内
。
-
园区入口和 三栋两层制造建筑(1 号、2 号和 3 号)构成整个园区。
-
xxx 的晶圆个性化活动位于 3 号楼。
-
3 号楼的其余部分(包括二楼西半部分)由与 xxx 没有直接关联但由同一母公司拥有的公司占用。
-
-
-
人员入口控制:
-
xxx xxx 区域有 一个人员入口点,通过一个 受控的门 从一个 专用楼梯间 进入,该楼梯间连接到 一楼公共可进入的共享入口大厅(地面层)。
-
改进措施:
-
xxx 对旋转门结构进行了改造,增加了 不锈钢栏杆。
-
栏杆的定位 防止未经授权的人员使用旋转门的背面绕过访问控制机制。
-
不足:
-
审核员指出,旋转门 未安装任何物理屏障,以防止人员在旋转门内完成一次完整旋转。
-
未经保护的反向流动 可能会被用来以与授权用户相反的方向通过旋转门。
-
改进措施:
-
由于每次访问的旋转有限,未经授权的通过 只有在两名授权用户以相反方向通过时才能实现。
-
-
-
-
-
高安全区域访问控制:
-
紧急出口:
-
视频监控系统 (CCTV):
-
xxx
xxx 运营着一个由
44 个基于 IP 的摄像头
组成的
CCTV
系统,
涵盖
SAS-UP
活动范围内的区域,
以及二楼两个入口的外部视图。
-
覆盖范围:
-
非安全生产区域:
-
图像质量:
-
对样本摄像头的配置审查显示,所有摄像头都以 25fps 的速度记录图像。
-
物理安全文档指出,摄像头配置为以 10 到 25fps 的速度记录。
-
摄像头图像 始终配置为记录。
-
审核期间,样本摄像头有 90 天的记录图像可用。
-
-
参考图片:
-
内部和外部摄像头的参考图片都已到位,并在审核时是最新的。
-
-
图像质量检查:
-
存在基本的图像质量检查流程。
-
审核员了解到,控制室警卫每天在交接班过程中都会检查实时图像质量,并将图像与参考图片进行验证,并由物理安全经理每月进行检查。
-
-
图像检索:
-
审核期间,xxx xxx 安全人员展示了从 CCTV 录制设备中检索历史记录图像的能力。
-
-
设备安全:
-
-
改进建议:
-
建议改进人阱管理流程,例如,实施更严格的访问控制措施或定期审查人阱事件日志。
-
建议加强对紧急出口的安全控制,例如,确保所有紧急出口门都配备适当的锁定机制,并定期检查其功能。
-
建议改进 CCTV 系统的覆盖范围和图像质量,以确保能够有效监控所有关键区域。
-
建议定期测试 CCTV 系统的图像检索功能,以确保其可靠性。
3. 访问控制 (5.3 Access control)
评估结果: NC → C- (从不符合到基本合规)
主要内容:
-
人员访问控制:
-
改进措施:
-
区域所有者每月审查并重新确认 员工对其区域的访问权限是否仍然需要。
-
访问权限审查流程已更新:
-
员工访问权限 从访问控制系统 提取出来,并 由部门主管进行个别审查。
-
屏幕截图 直接从系统界面 截取,并用于与访问批准记录进行比较。
-
访问控制矩阵 在员工访问权限检查的同时 被审查并签名。
-
xxx 提供了证据,证明员工访问权限在 8 月底按照定义的过程进行了检查和签名。
-
-
-
不足:
-
审核员指出,访问权限配置与访问控制系统的配置之间 没有直接联系。
-
-
-
访客访问控制:
-
改进措施:
-
访客访问权限 根据每次访问的需要 授予,并且 仅在访问期间 授予。
-
访客卡 仅提供通过 单向人阱门 的访问。
-
访客卡 在每次警卫交接班过程中 进行核对。
-
-
其他控制措施:
-
-
其他访问控制措施:
改进建议:
-
建议加强人员访问控制,例如,实施更严格的访问权限审查流程或加强对访客的管理。
-
建议改进钥匙管理流程,例如,实施更严格的钥匙发放和回收程序。
4. 内部审计与控制 (5.4 Internal audit and control)
评估结果: C- (基本合规)
主要内容:
-
物理安全控制的审计
作为整体内部审计
系统的一部分包含
在内。
-
审核员指出,SAS-UP 审计期间提出的几项观察结果 未在内部审计中识别出来。
-
建议 xxx 考虑 审查审计计划,以确保内部审计具有足够的严谨性和频率,以识别整体安全管理系统中的任何弱点。
-
改进建议:
5. 总结
本章节评估了xxx 有限公司在物理安全方面的控制措施。 总体而言,公司在安全区域划分、人员访问控制、紧急出口管理等方面表现出良好的合规性,但在人阱管理、CCTV 系统覆盖范围和图像质量等方面存在一些不足。 建议公司根据审核员提出的建议,采取措施加强物理安全措施,以确保其安全性和合规性。