標(biāo)準(zhǔn)解讀
《GB/Z 29830.2-2013 信息技術(shù) 安全技術(shù) 信息技術(shù)安全保障框架 第2部分:保障方法》這一標(biāo)準(zhǔn)詳細(xì)規(guī)定了在構(gòu)建和維護(hù)信息技術(shù)系統(tǒng)時(shí)應(yīng)遵循的安全保障方法。該文件作為指導(dǎo)性技術(shù)文件,旨在通過提供一套系統(tǒng)化的方法來幫助組織提高其信息技術(shù)系統(tǒng)的安全性。
本標(biāo)準(zhǔn)介紹了多種保障方法,包括但不限于風(fēng)險(xiǎn)評(píng)估、安全控制的選擇與實(shí)施、持續(xù)監(jiān)控以及應(yīng)急響應(yīng)計(jì)劃的制定等。這些方法共同構(gòu)成了一個(gè)全面的信息安全保障體系,旨在確保信息資產(chǎn)得到充分保護(hù)的同時(shí),也能滿足業(yè)務(wù)連續(xù)性和合規(guī)性的要求。
風(fēng)險(xiǎn)評(píng)估是整個(gè)安全保障過程中的基礎(chǔ)步驟之一,它要求對(duì)可能面臨的風(fēng)險(xiǎn)進(jìn)行全面識(shí)別,并基于此確定相應(yīng)的防護(hù)措施。接著,根據(jù)風(fēng)險(xiǎn)評(píng)估的結(jié)果選擇合適的安全控制措施,并將其有效地集成到信息系統(tǒng)之中。此外,還強(qiáng)調(diào)了定期進(jìn)行安全狀態(tài)監(jiān)測(cè)的重要性,以便及時(shí)發(fā)現(xiàn)潛在威脅并采取相應(yīng)行動(dòng)。最后,建立有效的應(yīng)急響應(yīng)機(jī)制對(duì)于快速恢復(fù)服務(wù)、減少損失至關(guān)重要。
如需獲取更多詳盡信息,請(qǐng)直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。
....
查看全部
- 現(xiàn)行
- 正在執(zhí)行有效
- 2013-11-12 頒布
- 2014-02-01 實(shí)施
文檔簡(jiǎn)介
ICS35040
L80.
中華人民共和國(guó)國(guó)家標(biāo)準(zhǔn)化指導(dǎo)性技術(shù)文件
GB/Z298302—2013/ISO/IECTR15443-22005
.:
信息技術(shù)安全技術(shù)
信息技術(shù)安全保障框架
第2部分保障方法
:
Informationtechnology—Securitytechnology—AframeworkforITsecurity
assurance—Part2Assurancemethods
:
[ISO/IECTR15443-2:2005,IDT]
2013-11-12發(fā)布2014-02-01實(shí)施
中華人民共和國(guó)國(guó)家質(zhì)量監(jiān)督檢驗(yàn)檢疫總局發(fā)布
中國(guó)國(guó)家標(biāo)準(zhǔn)化管理委員會(huì)
GB/Z298302—2013/ISO/IECTR15443-22005
.:
目次
前言
…………………………Ⅲ
引言
…………………………Ⅳ
范圍
1………………………1
意圖
1.1…………………1
適用領(lǐng)域
1.2……………1
限制
1.3…………………1
規(guī)范性引用文件
2…………………………2
術(shù)語(yǔ)定義和縮略語(yǔ)
3、………………………3
方法概述和表達(dá)
4…………………………3
保障的生存周期階段與圖示符號(hào)
5………………………3
保障途徑與圖示符號(hào)
5.1………………4
實(shí)用性與符號(hào)表示
5.2…………………4
安全相關(guān)性與符號(hào)表示
5.3……………4
概覽表
5.4………………4
表達(dá)方法學(xué)
5.5…………………………6
保障方法
6…………………6
信息技術(shù)安全評(píng)估準(zhǔn)則
6.1ISO/IEC15408………6
可信計(jì)算機(jī)系統(tǒng)評(píng)估準(zhǔn)則
6.2TCSEC……………7
信息技術(shù)安全評(píng)估準(zhǔn)則和方法學(xué)
6.3ITSEC/ITSEM……………8
加拿大可信產(chǎn)品評(píng)估準(zhǔn)則
6.4CTCPEC…………9
韓國(guó)信息安全評(píng)估準(zhǔn)則和方法學(xué)
6.5KISEC/KISEM…………10
維護(hù)階段的評(píng)定
6.6RAMP………………………11
評(píng)估評(píng)定的維護(hù)一般性的
6.7ERM()……………12
可信技術(shù)評(píng)價(jià)程序
6.8TTAP……………………13
可信產(chǎn)品評(píng)估程序
6.9TPEP……………………13
統(tǒng)一過程??
6.10Rational(RUP)…………………14
系統(tǒng)生存周期過程
6.11ISO/IEC15288……………15
軟件生存周期過程
6.12ISO/IEC12207…………16
模型
6.13V-……………17
軟件產(chǎn)品評(píng)價(jià)
6.14ISO/IEC14598…………………18
基線安全服務(wù)
6.15X/Open………………………19
嚴(yán)格符合性測(cè)試
6.16SCT…………20
系統(tǒng)安全工程能力成熟度模型?
6.17ISO/IEC21827(SSE-CMM)…………21
可信任能力成熟度模型
6.18TCMM……………22
集成化能力成熟度模型?
6.19CMMI………………23
軟件過程評(píng)估
6.20ISO/IEC15504…………………24
Ⅰ
GB/Z298302—2013/ISO/IECTR15443-22005
.:
能力成熟度模型?針對(duì)軟件
6.21CMM()…………25
?系統(tǒng)工程能力成熟度模型?
6.22SE-CMM………26
可信任軟件開發(fā)方法
6.23TSDM…………………26
提供方符合性聲明
6.24SDoC………………………27
?軟件需求能力成熟度模型?
6.25SA-CMM………28
系列質(zhì)量管理
6.26ISO9000………………………29
以人為中心的設(shè)計(jì)
6.27ISO13407(HCD)………30
開發(fā)者良源一般情況
6.28()…………31
鑒定保障
6.29ISO/IEC17025………………………31
信息和通信技術(shù)安全管理
6.30ISO/IEC13335(MICTS)………32
信息安全管理系統(tǒng)規(guī)格說明與使用指導(dǎo)
6.31BS7799-2……33
信息安全管理實(shí)踐指南
6.32ISO/IEC17799……………………34
缺陷補(bǔ)救一般性
6.33FR()…………35
基線保護(hù)指南
6.34IT………………35
滲透測(cè)試
6.35………………………36
人員認(rèn)證與安全無關(guān)
6.36()…………37
人員認(rèn)證與安全有關(guān)
6.37()………………………38
參考文獻(xiàn)
……………………40
圖評(píng)價(jià)過程的流程
1ISO/IEC14598…………………19
表框架中的保障方法圖示符號(hào)
1—………………………4
表框架中保障方法概覽
2-………………5
表?關(guān)鍵過程領(lǐng)域
3SA-CMM…………28
表鑒定過程
4……………32
Ⅱ
GB/Z298302—2013/ISO/IECTR15443-22005
.:
前言
信息技術(shù)安全技術(shù)信息技術(shù)安全保障框架分為以下個(gè)部分
GB/Z29830《》3:
第部分綜述和框架
———1:;
第部分保障方法
———2:;
第部分保障方法分析
———3:。
本部分為的第部分
GB/Z298302。
本部分按照給出的規(guī)則起草
GB/T1.1—2009。
本部分采用翻譯法等同采用信息技術(shù)安全技術(shù)信息技術(shù)安全保
ISO/IECTR15443-2:2005《
障框架第部分保障方法
2:》。
本部分由全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)提出并歸口
(SAC/TC260)。
本部分主要起草單位中國(guó)電子技術(shù)標(biāo)準(zhǔn)化研究院
:。
本部分的主要起草人張明天羅鋒盈王延鳴陳星楊建軍
:、、、、。
Ⅲ
GB/Z298302—2013/ISO/IECTR15443-22005
.:
引言
本指導(dǎo)性技術(shù)文件的目的是為了獲得一個(gè)給定交付件滿足其所指出的信息安全保障需求的信心
,,
給出各種保障方法并指導(dǎo)信息安全專業(yè)人員如何選擇一個(gè)合適的保障方法或組合一些方法本指
,()。
導(dǎo)性技術(shù)文件審視了不同類型組織所提出的保障方法和途徑包括已批準(zhǔn)的標(biāo)準(zhǔn)和事實(shí)標(biāo)準(zhǔn)
,。
為了達(dá)到這一目的本指導(dǎo)性技術(shù)文件由以下個(gè)方面內(nèi)容組成
,7:
一個(gè)框架模型用于定位現(xiàn)有的保障方法并給出它們之間的關(guān)系
a),;
一組保障方法以及對(duì)它們的描述和引用
b);
特定保障方法的共性和個(gè)性的表達(dá)
c);
現(xiàn)有保障方法的定性比較其中盡可能進(jìn)行定量比較
d),;
與當(dāng)前保障方法關(guān)聯(lián)的保障模式的標(biāo)識(shí)
e);
不同保障方法之間關(guān)系的描述以及
f);
有關(guān)保障方法的應(yīng)用組合和認(rèn)知的指導(dǎo)
g)、。
本指導(dǎo)性技術(shù)文件由部分組成對(duì)保障途徑分析和相互間的關(guān)系處理如下
3,、:
第部分綜述和框架概述了一些基礎(chǔ)性概念例如保障保障框架等并給出了安全保障方法的
1:。,、,
一般性描述其目的是幫助理解本標(biāo)準(zhǔn)的第部分和第部分內(nèi)容第部分針對(duì)信息安全管理人員
。23。1
和其他人員其中包括負(fù)責(zé)開發(fā)安全保障程序確定他們的交付件的安全保障參加安全評(píng)估審計(jì)或參
,、、
加其他保障活動(dòng)的人員
。
第部分保障方法描述由不同類型的組織提出和使用的各種安全保障方法和途徑不論它
2:。IT,
們是被一般公認(rèn)的事實(shí)上被認(rèn)可的或標(biāo)準(zhǔn)的并把這些保障方法與第部分的保障模型關(guān)聯(lián)起來重
、;1。
點(diǎn)是識(shí)別對(duì)保障有影響的保障方法的定性特征在可能的地方還將定義保障級(jí)別該材料面向安
,,。IT
全專業(yè)人員幫助理解如何在產(chǎn)品或服務(wù)的特定的生存周期階段中獲得保障
,。
使用定義在中的術(shù)語(yǔ)和定義
GB/Z29830.2—2013GB/Z29830.1—2013。
該部分應(yīng)與一并使用
GB/Z29830.1—2013。
第部分保障方法分析分析了各種保障方法的保障特征這個(gè)分析有助于保障機(jī)構(gòu)在確定每
3:。。
一種保障途徑的相對(duì)值并確定保障途徑使這些途徑提供最適合于運(yùn)行環(huán)境的具體上下文的需求的保
,
障結(jié)果而且這個(gè)分析還有助于保障機(jī)構(gòu)運(yùn)用保障方法的結(jié)果實(shí)現(xiàn)交付件所預(yù)想的確信度這部分
。,,。
材料面向的對(duì)象是那些必須選擇保障方法和保障途徑的安全專業(yè)人員
IT。
使用定義在中的術(shù)語(yǔ)和定義
GB/Z29830.3—2013GB/Z29830.1—2013。
該部分應(yīng)與一并使用
GB/Z29830.1—2013。
本指導(dǎo)性技術(shù)文件分析了一些可能不為安全所專有的保障方法然而在指導(dǎo)性技術(shù)文件中所
IT;,
給出的指導(dǎo)將限于安全需求只對(duì)安全領(lǐng)域提供相應(yīng)的指導(dǎo)并不期望這一指導(dǎo)對(duì)一般的質(zhì)量
IT。IT,
管理評(píng)估或符合性具有指導(dǎo)意義
、IT。
Ⅳ
GB/Z298302—2013/ISO/IECTR15443-22005
.:
信息技術(shù)安全技術(shù)
信息技術(shù)安全保障框架
第2部分保障方法
:
1范圍
11意圖
.
的本部分收集了一些保障方法其中還包括一些對(duì)整體安全具有作用但不是專
GB/Z29830,ICT
對(duì)安全的保障方法本部分概括了這些方法的目標(biāo)描述了它們的特征以及引用文件和標(biāo)準(zhǔn)等
ICT。,。
原則上安全保障的最終結(jié)果是對(duì)運(yùn)行中的產(chǎn)品系統(tǒng)或服務(wù)的保障因此最終的保障是應(yīng)
,ICT、。,
用于產(chǎn)品系統(tǒng)或服務(wù)的生存階段中每一種保障方法所得到的保障增量之和大量可用的保障方法均
、。
提供了應(yīng)用于一個(gè)給定領(lǐng)域的必要指導(dǎo)以便獲得公認(rèn)的保障
,。
本部分使用中的基本保障概念和術(shù)語(yǔ)以一種概覽的方式對(duì)本部分中所收
GB/Z29830.1—2013,,
集的每一項(xiàng)保障方法進(jìn)行分類
。
通過使用這一分類本部分指導(dǎo)專業(yè)人員選擇保障方法以及保障方法的可能組合以適合于
,ICT,
給定的安全產(chǎn)品系統(tǒng)或服務(wù)及其特定的環(huán)境
ICT、。
12適用領(lǐng)域
.
本部分以一種概括和概覽的方式給出有關(guān)保障方法的指導(dǎo)為了從本部分所收集的方法中獲得一
。
個(gè)量少的可用方法集合應(yīng)采用排除其中不適宜的方法這一方式從中選擇之
,。
這一概括是描述性的
溫馨提示
- 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個(gè)人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打?。?,因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁(yè),非文檔質(zhì)量問題。
最新文檔
- 浙江海洋大學(xué)《電機(jī)學(xué)2》2023-2024學(xué)年第一學(xué)期期末試卷
- 高性能纖維防護(hù)制品研發(fā)生產(chǎn)項(xiàng)目可行性研究報(bào)告寫作模板-備案審批
- 中國(guó)計(jì)量大學(xué)現(xiàn)代科技學(xué)院《控制電機(jī)》2023-2024學(xué)年第一學(xué)期期末試卷
- 中央財(cái)經(jīng)大學(xué)《航空自動(dòng)化控制》2023-2024學(xué)年第一學(xué)期期末試卷
- 小學(xué)師生讀書評(píng)價(jià)制度
- 昭通職業(yè)學(xué)院《臨床藥理學(xué)(醫(yī)學(xué)檢驗(yàn))》2023-2024學(xué)年第一學(xué)期期末試卷
- 云南現(xiàn)代職業(yè)技術(shù)學(xué)院《大數(shù)據(jù)思維與決策》2023-2024學(xué)年第一學(xué)期期末試卷
- 企業(yè)市值管理中資本結(jié)構(gòu)優(yōu)化的研究
- 合規(guī)性旅游業(yè)務(wù)培訓(xùn)模板
- DB2201T 65.1-2024 肉牛飼養(yǎng)技術(shù)規(guī)范 第1部分:種牛
- 建設(shè)工程質(zhì)量檢測(cè)檢測(cè)計(jì)劃
- 2025年抗肺纖維化藥物市場(chǎng)分析報(bào)告
- 銀行會(huì)計(jì)主管年度工作總結(jié)2024(30篇)
- 教師招聘(教育理論基礎(chǔ))考試題庫(kù)(含答案)
- 上海市12校2025屆高三第一次模擬考試英語(yǔ)試卷含解析
- 三年級(jí)數(shù)學(xué)(上)計(jì)算題專項(xiàng)練習(xí)附答案集錦
- 長(zhǎng)亭送別完整版本
- 《鐵路軌道維護(hù)》課件-更換道岔尖軌作業(yè)
- 股份代持協(xié)議書簡(jiǎn)版wps
- 職業(yè)學(xué)校視頻監(jiān)控存儲(chǔ)系統(tǒng)解決方案
- 《銷售心理學(xué)培訓(xùn)》課件
評(píng)論
0/150
提交評(píng)論