ISO27001:2013 标准(和 ISO27002:2013 指南)要求应限制和控制可能能够覆盖系统和应用程序控制的“实用程序”的使用 (A.9.4.4)。
例如,我在http://en.wikipedia.org/wiki/Utility_program中寻找灵感,发现很难确定什么是“特权实用程序”,因为大多数可能是“双重用途” ,即如果在没有特权的情况下使用它们将是安全的(并且有用!),但如果提升了用户特权,它们可能会带来风险。
- 这是否旨在成为有关设置实用程序访问权限的策略?
- 其他组织在这方面有什么政策?