标准解读
《GB/T 36626-2018 信息安全技术 信息系统安全运维管理指南》是一项国家标准,旨在为组织提供一套关于如何进行信息系统安全运维管理的指导原则和技术要求。该标准适用于各种规模和类型的组织,包括但不限于政府机构、企事业单位等,其目的是通过规范化的安全管理活动来提升信息系统的安全性。
根据此标准,信息系统安全运维管理覆盖了从规划到实施再到持续改进的全过程。它强调了建立和完善信息安全管理体系的重要性,指出应依据风险评估的结果采取相应的防护措施,并定期对这些措施的有效性进行审核与调整。此外,还特别提到了对于人员的安全意识培训以及应急响应机制建设的要求。
在具体操作层面,《GB/T 36626-2018》提出了以下几个关键点:
- 风险管理:组织需要识别出可能威胁到信息系统安全的风险因素,并对其进行量化分析,从而制定出合理的应对策略。
- 访问控制:合理设置用户权限,确保只有经过授权的人才能访问敏感数据或执行特定功能。
- 监测与审计:建立有效的监控系统,能够及时发现异常行为;同时,还需要定期审查日志文件,以便于追溯问题根源。
- 备份与恢复:制定详尽的数据备份计划,并测试恢复流程的有效性,以保证在发生灾难时可以迅速恢复正常运营。
- 物理环境安全:除了软件层面的安全措施外,也需关注数据中心等重要设施的物理保护工作。
如需获取更多详尽信息,请直接参考下方经官方授权发布的权威标准文档。
....
查看全部
- 现行
- 正在执行有效
- 2018-09-17 颁布
- 2019-04-01 实施
文档简介
ICS35040
L80.
中华人民共和国国家标准
GB/T36626—2018
信息安全技术
信息系统安全运维管理指南
Informationsecuritytechnology—Managementguideforsecureoperationand
maintenanceofinformationsystems
2018-09-17发布2019-04-01实施
国家市场监督管理总局发布
中国国家标准化管理委员会
GB/T36626—2018
目次
前言
…………………………Ⅰ
范围
1………………………1
规范性引用文件
2…………………………1
术语和定义
3………………1
缩略语
4……………………2
信息系统安全运维体系
5…………………2
安全运维模型
5.1………………………2
安全运维活动分类
5.2…………………3
安全运维活动要素
5.3…………………3
安全运维管理原则
5.4…………………3
安全运维策略
6……………3
安全运维策略制定
6.1…………………3
安全运维策略评审
6.2…………………4
安全运维组织的管理
7……………………4
安全运维的角色和责任
7.1……………4
聘用前审查
7.2…………………………5
工作履行职责
7.3………………………5
聘用终止和变更
7.4……………………6
安全运维规程
8……………6
资产管理
8.1……………6
日志管理
8.2……………7
访问控制
8.3……………7
密码管理
8.4……………8
漏洞管理
8.5……………8
备份
8.6…………………9
安全事件管理及响应
8.7………………9
安全运维支撑系统
9………………………10
信息系统安全服务台
9.1………………10
资产管理系统
9.2………………………11
漏洞管理系统
9.3………………………11
入侵检测系统
9.4………………………12
异常行为监测系统
9.5…………………12
关联分析系统
9.6………………………12
参考文献
……………………14
GB/T36626—2018
前言
本标准按照给出的规则起草
GB/T1.1—2009。
请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别这些专利的责任
。。
本标准由全国信息安全标准化技术委员会提出并归口
(SAC/TC260)。
本标准起草单位浙江远望信息股份有限公司中电长城网际系统应用有限公司中国电子技术标
:、、
准化研究院国家信息中心北京立思辰新技术有限公司西安未来国际信息股份有限公司广州赛宝认
、、、、
证中心服务有限公司
。
本标准主要起草人傅如毅蒋行杰上官晓丽马洪军闵京华王惠莅刘蓓傅刚白峰邵森龙
:、、、、、、、、、、
金江焕姚龙飞刘京玲赵伟赵拓陈盈刘海迪
、、、、、、。
Ⅰ
GB/T36626—2018
信息安全技术
信息系统安全运维管理指南
1范围
本标准提供了信息系统安全运维管理体系的指导和建议给出了安全运维策略安全运维组织的管
,、
理安全运维规程和安全运维支撑系统等方面相关活动的目的要求和实施指南
、、。
本标准可用于指导各组织信息系统安全运维管理体系的建立和运行
。
2规范性引用文件
下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件
。,()。
信息技术安全技术信息安全控制实践指南
GB/T22081—2016
信息技术安全技术信息安全管理体系概述和词汇
GB/T29246—2017
信息技术安全技术信息安全风险管理
GB/T31722—2015
3术语和定义
界定的以及下列术语和定义适用于本文件
GB/T29246—2017。
31
.
威胁threat
对资产或组织可能导致负面结果的一个事件的潜在源
。
定义
[GB/T25069—2010,2.3.94]
32
.
信息系统安全运维secureoperationandmaintenanceofinformationsystems
在信息系统经过授权投入运行之后确保信息系统免受各种安全威胁所采取的一系列预先定义的
,
活动
。
33
.
安全策略securitypolicy
用于治理组织及其系统内在安全上如何管理保护和分发资产包括敏感信息的一组规则指导和
温馨提示
- 1. 本站所提供的标准文本仅供个人学习、研究之用,未经授权,严禁复制、发行、汇编、翻译或网络传播等,侵权必究。
- 2. 本站所提供的标准均为PDF格式电子版文本(可阅读打印),因数字商品的特殊性,一经售出,不提供退换货服务。
- 3. 标准文档要求电子版与印刷版保持一致,所以下载的文档中可能包含空白页,非文档质量问题。
最新文档
- 2024光通信设备生产销售合同
- 2024年度IDC机房带宽提升服务合同
- 《血清线粒体融合蛋白-2和乙醛脱氢酶2与慢性心力衰竭的相关性研究中文》
- 《SG公司目标成本管理优化研究》
- 《东北三省人口迁移及经济发展关系研究》
- 《糯玉米自交系遗传多样性分析》
- 2024年度新能源公交车采购合同
- 2024年宁夏驾校客运从业资格证模拟考试题库
- 2024年湘西客运资格证摸拟考试题
- 2024年东莞客运从业资格证考试答案
- 大学美育(同济大学版)学习通超星期末考试答案章节答案2024年
- 劳动法律学习试题
- 过敏性休克完整版本
- 设计单位考察评价表
- 交通银行企业文化理念
- 土壤板结与改良方法.ppt
- 盘县地域分异汇总
- aspcms后台操作说明书
- 免疫学发展简史及展望PPT课件
- 热水供暖设计说明
- 个人上学简历模板
评论
0/150
提交评论