标准解读
《GB/T 36626-2018 信息安全技术 信息系统安全运维管理指南》是一项国家标准,旨在为组织提供一套关于如何进行信息系统安全运维管理的指导原则和技术要求。该标准适用于各种规模和类型的组织,包括但不限于政府机构、企事业单位等,其目的是通过规范化的安全管理活动来提升信息系统的安全性。
根据此标准,信息系统安全运维管理覆盖了从规划到实施再到持续改进的全过程。它强调了建立和完善信息安全管理体系的重要性,指出应依据风险评估的结果采取相应的防护措施,并定期对这些措施的有效性进行审核与调整。此外,还特别提到了对于人员的安全意识培训以及应急响应机制建设的要求。
在具体操作层面,《GB/T 36626-2018》提出了以下几个关键点:
- 风险管理:组织需要识别出可能威胁到信息系统安全的风险因素,并对其进行量化分析,从而制定出合理的应对策略。
- 访问控制:合理设置用户权限,确保只有经过授权的人才能访问敏感数据或执行特定功能。
- 监测与审计:建立有效的监控系统,能够及时发现异常行为;同时,还需要定期审查日志文件,以便于追溯问题根源。
- 备份与恢复:制定详尽的数据备份计划,并测试恢复流程的有效性,以保证在发生灾难时可以迅速恢复正常运营。
- 物理环境安全:除了软件层面的安全措施外,也需关注数据中心等重要设施的物理保护工作。
如需获取更多详尽信息,请直接参考下方经官方授权发布的权威标准文档。
....
查看全部
- 现行
- 正在执行有效
- 2018-09-17 颁布
- 2019-04-01 实施




文档简介
ICS35040
L80.
中华人民共和国国家标准
GB/T36626—2018
信息安全技术
信息系统安全运维管理指南
Informationsecuritytechnology—Managementguideforsecureoperationand
maintenanceofinformationsystems
2018-09-17发布2019-04-01实施
国家市场监督管理总局发布
中国国家标准化管理委员会
GB/T36626—2018
目次
前言
…………………………Ⅰ
范围
1………………………1
规范性引用文件
2…………………………1
术语和定义
3………………1
缩略语
4……………………2
信息系统安全运维体系
5…………………2
安全运维模型
5.1………………………2
安全运维活动分类
5.2…………………3
安全运维活动要素
5.3…………………3
安全运维管理原则
5.4…………………3
安全运维策略
6……………3
安全运维策略制定
6.1…………………3
安全运维策略评审
6.2…………………4
安全运维组织的管理
7……………………4
安全运维的角色和责任
7.1……………4
聘用前审查
7.2…………………………5
工作履行职责
7.3………………………5
聘用终止和变更
7.4……………………6
安全运维规程
8……………6
资产管理
8.1……………6
日志管理
8.2……………7
访问控制
8.3……………7
密码管理
8.4……………8
漏洞管理
8.5……………8
备份
8.6…………………9
安全事件管理及响应
8.7………………9
安全运维支撑系统
9………………………10
信息系统安全服务台
9.1………………10
资产管理系统
9.2………………………11
漏洞管理系统
9.3………………………11
入侵检测系统
9.4………………………12
异常行为监测系统
9.5…………………12
关联分析系统
9.6………………………12
参考文献
……………………14
GB/T36626—2018
前言
本标准按照给出的规则起草
GB/T1.1—2009。
请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别这些专利的责任
。。
本标准由全国信息安全标准化技术委员会提出并归口
(SAC/TC260)。
本标准起草单位浙江远望信息股份有限公司中电长城网际系统应用有限公司中国电子技术标
:、、
准化研究院国家信息中心北京立思辰新技术有限公司西安未来国际信息股份有限公司广州赛宝认
、、、、
证中心服务有限公司
。
本标准主要起草人傅如毅蒋行杰上官晓丽马洪军闵京华王惠莅刘蓓傅刚白峰邵森龙
:、、、、、、、、、、
金江焕姚龙飞刘京玲赵伟赵拓陈盈刘海迪
、、、、、、。
Ⅰ
GB/T36626—2018
信息安全技术
信息系统安全运维管理指南
1范围
本标准提供了信息系统安全运维管理体系的指导和建议给出了安全运维策略安全运维组织的管
,、
理安全运维规程和安全运维支撑系统等方面相关活动的目的要求和实施指南
、、。
本标准可用于指导各组织信息系统安全运维管理体系的建立和运行
。
2规范性引用文件
下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件
。,()。
信息技术安全技术信息安全控制实践指南
GB/T22081—2016
信息技术安全技术信息安全管理体系概述和词汇
GB/T29246—2017
信息技术安全技术信息安全风险管理
GB/T31722—2015
3术语和定义
界定的以及下列术语和定义适用于本文件
GB/T29246—2017。
31
.
威胁threat
对资产或组织可能导致负面结果的一个事件的潜在源
。
定义
[GB/T25069—2010,2.3.94]
32
.
信息系统安全运维secureoperationandmaintenanceofinformationsystems
在信息系统经过授权投入运行之后确保信息系统免受各种安全威胁所采取的一系列预先定义的
,
活动
。
33
.
安全策略securitypolicy
用于治理组织及其系统内在安全上如何管理保护和分发资产包括敏感信息的一组规则指导和
温馨提示
- 1. 本站所提供的标准文本仅供个人学习、研究之用,未经授权,严禁复制、发行、汇编、翻译或网络传播等,侵权必究。
- 2. 本站所提供的标准均为PDF格式电子版文本(可阅读打印),因数字商品的特殊性,一经售出,不提供退换货服务。
- 3. 标准文档要求电子版与印刷版保持一致,所以下载的文档中可能包含空白页,非文档质量问题。
最新文档
- 脾脏错构瘤护理常规
- 避开危险的人物安全教案
- 静脉治疗护理操作
- 防洪防汛安全教育课件
- 幼儿开学安全主题
- 中级银行管理-2025中级银行从业资格考试《银行管理》预测试卷2
- 青橙色调年终总结
- 药品行业入职指南
- 隔离观察点培训
- 设备维护预防性保养规程
- 2025年中国票据融资行业发展现状、市场运行态势及发展前景预测报告
- 生物-九师联盟2025届高三2月质量检测巩固卷(G)(九师一模)试题和答案
- 2024年成都市新津区卫健系统招聘笔试真题
- 新版人音版小学音乐一年级下册全册教案
- MH 5006-2015民用机场水泥混凝土面层施工技术规范
- MOOC 跨文化交际通识通论-扬州大学 中国大学慕课答案
- ISO28580-2018汉译版完整版
- 工业建筑设计统一标准2023年
- 高等职业教育法律文秘专业教学资源库
- 桥梁接桩专项施工方案(完整版)
- 施工组织安全技术措施
评论
0/150
提交评论