365滚球官网班纳分校

实物防护标准

概述

这个更新的标准是为了帮助信息技术办公室(OIT)围绕物理保护控制的现有实践与NIST 800-171 (PE | 3)的要求保持一致.10.X)以及行业最佳实践. 这个文件没有完全覆盖3.10.由于现有的限制和特定于CUI的其他需求,171中的x控件.

本文件内容:

  • 访客监控要求
  • 需要查看的物理日志内容
  • 物理接入设备标准
  • 远程工作要求

本文件中不包含的内容:

  • 物理日志的日志位置
  • 汪达尔卡或密钥安全标准

实施本标准的潜在影响或行动项目:

  • 需要对处理FCI/CUI等受管制数据的远程工作人员进行培训,以适当利用其在家工作空间
  • 数据中心访问管理人员可能需要审查访问者访问日志的保留情况,以符合标准

政策参考

APM 30.11高校数据分类与标准

APM 30.14网络事件报告和响应

APM 40.28访问控制策略

APM 95.13监控摄像头

目的

本物理保护标准支持 APM 30.11高校数据分类与标准 以及其他相关的大学政策.

Scope

这些标准是所有访问的托管和非托管系统的最低基线, 存储或处理365滚球官网的数据(见 APM 30.14 C-6)在高风险水平(见 APM 30.11)或具有相关法规的数据,如FCI/CUI,未在批准的系统安全计划中另行涵盖.

这特别包括大学运营的数据中心,但也可能包括其他相关数据可能未加密的空间.

标准

陪同及监督访客在禁区内的活动.

  1. 访客在禁区内受到护送. (3.10.3[a])
  2. 访客日志必须包含在下面描述的物理访问日志中. (3.10.3[b])
    1. 这些日志还必须包括陪同来访者的个人.

维护对范围内区域的物理访问的审计日志.

  1. 进入限制区域必须以电子方式或通过签到表进行记录.
    1. 签到表必须妥善保管,以防OIT安全部门确定的篡改.
  2. 物理访问审计日志至少需要保存3年.
  3. 物理访问日志应包含:
    1. 提供访问的当地时间.
    2. 每个被提供访问权限的人.
    3. 正在访问的受限区域.
    4. 每个人离开的当地时间.

控制和管理物理访问设备(钥匙卡/读卡器), 锁上的销钉, 传统的钥匙, etc).

  1. 物理接入设备按APM 40记录当前接入设备持有人/所有者.28. (3.10.1[a], 3.10.5[a])
    1. 物理锁被认为是由爱达荷州设施管理大学维护,除非另有批准.
  2. 在以下情况下,物理访问设备被旋转/去授权/撤销.10.5[b-c])
    1. 任何访问设备丢失,丢失,被盗或其他原因不明.
    2. 当前访问设备持有人不再处于需要访问的角色中.
    3. 创建任何未经授权的访问设备副本.
  3. 永久物理访问设备只有在需要执行其角色时才分配给个人. (3.10.1[b-d])

为确保从远程位置安全地完成工作,必须满足以下标准(3).10.6[a-b]):

  1. 在其他工作地点工作时,个人必须:
    1. 通过认可的远程接入方式(如vpn)进行连接.hatchingit.com.
    2. 呆在一个私密的地方,或者用其他方式遮挡屏幕.
    3. 使用it管理的技术.
    4. 在私人空间进行电话/视频通话,讨论高风险或受监管的数据时,必须采取适当的预防措施,防止被窃听.
  2. 访问受监管数据时使用的备用工作场所必须遵守法规的任何附加要求.

OIT 安全将发布并维护一份内部文件,确定被批准处理高风险数据的领域.

  1. 处理高风险或其他受监管的数据不应发生在这些地点之外.
  2. 这些地点必须满足以下要求:
    1. 必须使用VandalCard和pin或OIT 安全批准的其他方法控制进入安全区域的接入点吗.
    2. 是否必须根据规定或合同(如PCI或CUI)设置合适的标识.
    3. 必须与非安全区域物理隔离.
    4. 必须有摄像头监控接入点吗.

其他参考资料

定义

1. Visitor

没有永久物理访问授权凭证的个人(I.E. 卡片、钥匙、门销等)

2. 物理访问设备

一种设备,用于获得物理进入一个区域,如钥匙卡/读卡器, 锁上的销钉, 传统的钥匙, etc.

3. 物理访问设备持有人/所有者

目前拥有或负责物理访问设备的个人.

4. 备选工作地点

除学校控制的办公空间外,允许进行工作的区域. 这包括但不限于, 校园公共空间, 根据FSH 3250的弹性办公协议或主管批准的区域覆盖的家庭办公室.

5. 联邦合同信息(FCI)

“联邦合同信息就是信息, 不打算公开发布, 由政府根据为政府发展或提供产品或服务的合约而提供或为政府产生的资料, 但不包括政府向公众提供的资料(例如在公共网站上)或简单的事务性资料, 例如处理付款所必需的.(CMMC术语)

  1. 在加密时,数据不被认为是FCI

6. 受控非机密信息(CUI)

"法律信息", 法规或政府政策要求有保障或传播控制, 不包括根据13526号行政命令分类的信息, 国家安全机密信息, 12月29日, 2009, 或者任何前驱或后继顺序, 或者1954年的原子能法案, 修订的.(nist sp 800-171)

  1. 在加密时,数据不被认为是CUI

7. 禁区

用于存储的位置, 传输, 处理, 讨论或以其他方式处理高风险数据或符合FCI/CUI等相关规定的数据.

标准的主人

OIT负责这些标准的内容和管理.


修订历史
VERSION 作者(年代) DATE NOTES
V1 N. 弗林,M. Parks 6/23/2023  

物理地址:

教学中心128室

办公时间:

星期一至星期五
8 a.m. to 5 p.m.

夏天时间:

星期一至星期五
7:30 a.m. 对4:30p.m.

电话:208-885-4357 (HELP)

Email: support@hatchingit.com

Map