版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全管理技术 目录信息安全等级保护ISO信息安全管理标准信息安全法规信息安全等级保护我们在13章提到的一些信息安全评估准则:l可信技术安全评估准则(ITSEC)l信息安全技术通用评估准则(CC)l GB 178591999计算机信息系统安全保护等级划分准则l GB 183662001信息技术 安全技术 信息技术安全性评估准则以上的安全评估准则既是信息安全评估的依据,也是政府、部队和企业实施信息安全管理的指导原则。在这些准则中,不同等级的信息系统或安全设备满足安全性的要求和程度不同,在应用中所适合的场合也不同,组织按照这些原则对信息系统和安全设备进行管理的措施称为信息安全等级保护信息安全等级
2、保护。信息安全等级保护信息安全等级保护西方发达国家和地区高度重视信息安全等级保护。其中,以美国国美国国家标准与技术协会家标准与技术协会(NIST)与美国国家安全局美国国家安全局(NSA)推出的一些标准和规范最具影响力。信息安全等级保护NIST颁布的技术文件分为特别出版物(SP,Special Publication)和联邦信息处理标准出版物(FIPS PUB,Federal Information Processing Standards Publication)两个系列。2003年颁布的FIPS PUB 199联邦信息和信息系统安全分类标准将信息和信息系统按照保密性、完整性和可用性3个安全目
3、标被破坏的后果将他们分为低、中、高3个级别;同年颁布的NIST SP 800-53联邦信息系统建议安全控制将安全措施分为基本级、增强级和强健级,并针对FIPS Pub 199中3个级别的信息和信息系统分别给出了需要采取的最小保护措施;另外,NIST SP 800-37和NIST SP 800-53A向政府机构提供了如何对NIST SP 800-53所采取的安全措施进行有效性验证的指南。信息安全等级保护1999年,NSA制定了信息保障技术框架(IATF,Information Assurance Technical Framework),它将信息资产的价值分为V1V5共5个级别,将威胁按照其危害
4、程度分为T1T7,将安全机制的强度分为SML1SML3共3级,它还建议采用CC的评估保证级EAL1EAL7衡量对安全功能的保障能力,并建议采用下图中的等级保护方法。信息安全等级保护我国政府高度重视信息安全等级保护工作。l 1994年,国务院发布了中华人民共和国计算机信息系统安全保护条例,它是我国计算机信息系统安全保护的法律基础,其中规定我国计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法由公安部会同有关部门联合制定。l 公安部在条例发布后制定了GB 178591999计算机信息系统保护等级划分准则国家标准。该准则的发布为计算机信息系统安全法规和配套标准的制定和执法部门
5、的监督检查提供了依据,为安全产品的研制提供了技术支持,为安全系统的建设和管理提供了技术指导,是我国计算机信息系统安全保护等级工作的基础。l 2006年,公安部、国家保密局、国家密码管理局、国务院信息化办公室联合颁布信息安全等级保护管理办法,它将信息系统划分为自主保护级、指导保护级、监督保护级、强制保护级、专控保护级由低到高5级,将信息系统运营、使用单位及个人分为5个级别,规定了它(他)们对信息安全等级保护的职责和义务。 国际标准化组织的英语简称。其全称是国际标准化组织的英语简称。其全称是International International Organization for Standardi
6、zationOrganization for Standardization或或International International Standard Organized Standard Organized 。ISOISO一来源于希腊语一来源于希腊语“ISOS”ISOS”,即,即“EQUAL”EQUAL”平等之意。国际标准化组织(平等之意。国际标准化组织(ISOISO)是由各)是由各国标准化团体(国标准化团体(ISOISO成员团体)组成的世界性的联合会。成员团体)组成的世界性的联合会。制定国际标准工作通常由制定国际标准工作通常由ISOISO的技术委员会完成。的技术委员会完成。ISOISO与
7、国与国际电工委员会(际电工委员会(IECIEC)在电工技术标准化方面保持密切合)在电工技术标准化方面保持密切合作的关系。中国是作的关系。中国是ISOISO的正式成员,代表中国的组织为的正式成员,代表中国的组织为中国国家标准化管理委员会(中国国家标准化管理委员会(Standardization Standardization Administration of ChinaAdministration of China,简称,简称SACSAC)。)。ISO信息安全管理标准ISO信息安全管理标准ISO信息安全管理标准的发展起源于英国标准管理协会(BSI,British Standards Insti
8、tute)制定的BS 7799系列标准。1995年BSI颁布了BS 7799-1:1995信息安全管理实施细则,1998年又公布了BS 7799-2:1999,前者于2000年被ISO采纳为ISO/IEC 17799-1号标准,2007年被更新为ISO/IEC 27002信息安全管理实践规则,后者于2005年被ISO采纳为ISO/IEC 27000信息安全管理体系规范要求。 ISO/IEC 27002与ISO/IEC 27001是ISO/IEC 27000系列中最主要的两个标准,该系列标准组织安全管理提供了指导,使组织可以建立比较完整的信息安全管理体系,实现制度化及预防为主的信息安全管理方式,
9、增加信息安全技术实施的效能。ISO信息安全管理实践规则ISO信息安全管理体系规范ISO信息安全管理标准ISO信息安全管理实践规则ISO/IEC 27002信息安全管理实践规则的特点的特点:l 思想上必须依赖合理的管理控制手段、管理程序和风险评估措施,从危害源头抓起,主动避免安全事件的发生。l 将需要实施管理控制的对象分为11类:安全策略、组织信息安全、资产管理、人力资源安全、通信和操作管理、访问控制、信息系统的获取或开发与维护、信息安全事故管理、业务连续性管理和兼容性。ISO信息安全管理体系规范 ISO/IEC 27001信息安全管理体系规范要求借鉴了ISO/IEC 9000 质量管理体系的基
10、本思想,采用了“规划、实施、检查、处置”的质量管理理念建立、执行和维护信息安全管理体系,给出了ISMS的规划和建立、实施和运行、监控与评审、保持和改进4个阶段的基本要求,并指出这是一个循环迭代的提高过程。当前,ISO正在组织制定ISO/IEC 27003信息安全管理体系实施指南,它的颁布将为以上4个阶段的工作提供更具体的指导。 ISO/IEC 27001及其前身不但已经在一些西方国家得到了应用,我国也与2006年启动了“信息安全管理标准应用(ISMS)试点”工作,试点历时半年,涉及我国一些税务、证券、大型国有企业等重要单位,取得了良好的效果。信息安全法规 信息安全法规以法律形式保障信息安全,它
11、们不但对组织的信息安全管理具有促进和指导作用,其本身也是更高层次的信息安全管理。从这种意义上说,信息安全法规借助司法制度加强了信息安全,这类似于用具体的管理制度提高信息系统的安全。信息安全法规 西方发达国家在信息安全法规的建设方面起步较早。美国是迄今信息安全法规最多的国家,其信息安全法规已经构成了比较完善的法规体系,涉及行政法、刑法、诉讼法等领域。比较有影响的包括:20世纪80年代颁布的计算机犯罪法和计算机诈骗和滥用法已经成为美国计算机犯罪法规体系的基础,各州已经结合该法设立了计算机服务盗窃罪、侵犯知识产权罪、破坏计算机设备或配置罪、计算机诈骗罪、计算机滥用罪、计算机错误访问罪、非授权计算机使用罪等多种罪名。为了调查和诉讼以上犯罪,联邦证据法为计算机证据作出规定。此外,欧共体和俄罗斯等也颁布了类似的法律。信息安全法规 我国在信息安全方面也已经制定一些法规,其中有国家制定的和职能部门制定的,也有一些行业制定了自己的相关规定。这些法规主要包括中华人
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 广东外语外贸大学南国商学院《材料测试技术》2023-2024学年第一学期期末试卷
- 广东司法警官职业学院《固体废弃物处理与处置实验》2023-2024学年第一学期期末试卷
- 广东石油化工学院《影视校色》2023-2024学年第一学期期末试卷
- 广东生态工程职业学院《现代家庭教育》2023-2024学年第一学期期末试卷
- 广东轻工职业技术学院《AutoCAD》2023-2024学年第一学期期末试卷
- 一年级数学(上)计算题专项练习集锦
- 2024八年级地理上册专项训练五中国的经济发展习题课件晋教版
- 七年级下册英语教案
- 2025年九年级统编版语文寒假预习 08 九下第六单元课预习
- 【2021届备考】2020年全国各地名校生物试题分类解析汇编:K单元-生态系统与生态环境的保护
- DB13T 2974-2019 信息系统集成服务资费评估指南
- 春节期间施工现场安全方案
- 黑龙江省建筑工程施工质量验收标准DB23-2017
- 自贡鸿鹤化工股份有限公司20万吨离子膜烧碱等量搬迁升级改造项目
- 医院关于成立安全生产领导小组的通知
- 【施工方案】空调百叶施工方案
- ppt模板热烈欢迎领导莅临指导模板课件(15页PPT)
- 领域驱动设计1
- 脑卒中的肠内营养支持
- 电业安全工作规程——电气部分电业安全工作规程
- 6.8相遇问题(课件) 数学四年级下册(共15张PPT)人教版
评论
0/150
提交评论