標準解讀
《GB/T 31497-2015 信息技術 安全技術 信息安全管理 測量》是一項國家標準,主要針對組織如何在信息安全管理體系(ISMS)中實施有效的測量活動提供了指導。該標準旨在幫助組織通過定義、選擇和使用適當的指標來評估其信息安全狀況及管理措施的有效性,從而持續改進信息安全性能。
根據此標準,組織首先需要明確測量的目的與范圍,這一步驟是基于對自身業務環境的理解以及面臨的安全威脅和風險進行的。接著,組織應確定關鍵的信息安全目標,并據此開發出能夠反映這些目標實現程度的具體度量指標。這些指標應當具備可量化的特點,以便于收集數據并進行分析。
此外,《GB/T 31497-2015》還強調了建立一個系統化的過程來執行測量活動的重要性,包括但不限于:設定合理的測量周期、采用科學的方法收集所需的數據、確保數據質量以及對結果進行分析與報告等環節。通過這樣一個閉環過程,不僅可以讓管理層及時了解當前的信息安全狀態,也為制定未來的安全策略提供了依據。
最后,標準指出,在整個測量活動中,組織應該考慮到法律法規的要求以及其他相關方的需求和期望,以保證所采取的措施既符合外部規定又能滿足內部管理需求。同時,隨著技術和業務環境的變化,定期審查并調整測量方案也是十分必要的,這樣才能保持其相關性和有效性。
如需獲取更多詳盡信息,請直接參考下方經官方授權發布的權威標準文檔。
....
查看全部
文檔簡介
ICS35040
L80.
中華人民共和國國家標準
GB/T31497—2015/ISO/IEC270042009
:
信息技術安全技術
信息安全管理測量
Informationtechnology—Securitytechniques—
Informationsecuritymanagement—Measurement
(ISO/IEC27004:2009,IDT)
2015-05-15發布2016-01-01實施
中華人民共和國國家質量監督檢驗檢疫總局發布
中國國家標準化管理委員會
GB/T31497—2015/ISO/IEC270042009
:
目次
前言
…………………………Ⅰ
引言
…………………………Ⅱ
范圍
1………………………1
規范性引用文件
2…………………………1
術語和定義
3………………1
本標準的結構
4……………3
信息安全測量概述
5………………………3
管理職責
6…………………10
測度和測量的制定
7………………………11
測量運行
8…………………16
數據分析和測量結果報告
9………………16
信息安全測量方案的評價和改進
10……………………18
附錄資料性附錄信息安全測量構造模板
A()…………20
附錄資料性附錄測量構造示例
B()……………………22
參考文獻
……………………52
GB/T31497—2015/ISO/IEC270042009
:
前言
本標準按照給出的規則起草
GB/T1.1—2009。
請注意本文件的某些內容可能涉及專利本文件的發布機構不承擔識別這些專利的責任
。。
本標準使用翻譯法等同采用信息技術安全技術信息安全管理測量
ISO/IEC27004:2009《》
英文版
()。
本標準做了以下編輯性修改
:
引言部分增加了有關信息安全管理體系標準族情況的介紹
———。
本標準由全國信息安全標準化技術委員會提出并歸口
(SAC/TC260)。
本標準起草單位中國電子技術標準化研究院山東省計算中心上海三零衛士信息安全有限公司
:、、、
中電長城網際系統應用有限公司北京信息安全測評中心
、。
本標準主要起草人上官曉麗周鳴樂李剛許玉娜顧衛東閔京華趙章界董火民李旺
:、、、、、、、、、
史艷華李敏張建成韓慶良
、、、。
Ⅰ
GB/T31497—2015/ISO/IEC270042009
:
引言
01總則
.
信息安全管理體系標準族簡稱標準族是國際
(InformationSecurityManagementSystem,ISMS)
信息安全技術標準化組織制定的信息安全管理體系系列國際標準標準
(ISO/IECJTC1SC27)。ISMS
族旨在幫助各種類型和規模的組織開發和實施管理其信息資產安全的框架并為保護組織信息諸如
,,(,
財務信息知識產權員工詳細資料或者受客戶或第三方委托的信息的的獨立評估做準備
、、,)ISMS。
標準族包括的標準定義了的要求及其認證機構的要求提供了對整個規劃實施檢
ISMS:a)ISMS;b)“--
查處置過程和要求的直接支持詳細指南和或解釋闡述了特定行業的指南闡
-”(PDCA)、();c)ISMS;d)
述了的一致性評估
ISMS。
目前標準族由下列標準組成
,ISMS:
信息技術安全技術信息安全管理體系概述和詞匯
———GB/T29246—2012(ISO/IEC
27000:2009)
信息技術安全技術信息安全管理體系要求
———GB/T22080—2008(ISO/IEC27001:
2005)
信息技術安全技術信息安全管理實用規則
———GB/T22081—2008(ISO/IEC27002:2005)
信息技術安全技術信息安全管理體系實施指南
———GB/T31496—2015(ISO/IEC27003:
2010)
本標準信息技術安全技術信息安全管理測量
———()(ISO/IEC27004:2009)
信息技術安全技術信息安全風險管理
———GB/T31722—2015(ISO/IEC27005:2008)
信息技術安全技術信息安全管理體系審核認證機構的要求
———GB/T25067—2010(ISO/
IEC27006:2007)
信息技術安全技術信息安全管理體系審核指南
———ISO/IEC27007:2011
信息技術安全技術信息安全控制措施審核員指南
———ISO/IECTR27008:2011
信息技術安全技術行業間及組織間通信的信息安全管理
———ISO/IEC27010:2012
信息技術安全技術基于的電信行業組織的信息
———ISO/IEC27011:2008ISO/IEC27002
安全管理指南
信息技術安全技術和集成實施
———ISO/IEC27013:2012ISO/IEC27001ISO/IEC20000-1
指南
信息技術安全技術信息安全治理
———ISO/IEC27014:2013
信息技術安全技術金融服務信息安全管理指南
———ISO/IECTR27015:2012
為了評估按照規定的已實施的信息安全管理體系
GB/T22080—2008(InformationSecurityMan-
簡稱和控制措施或控制措施組的有效性本標準提供了如何編制測度和測量
agementSystem,ISMS),
以及如何使用的指南
。
為了有助于決定過程或控制措施是否需要改變或改進本標準涉及方針策略信息安全風險
ISMS,、
管理控制目標控制措施過程和規程并且支持其校驗過程切記任何控制措施的測量都不能保證絕
、、、,。
對安全
。
本標準的實施形成了信息安全測量方案信息安全測量方案將有助于管理者識別和評價不相容
。
Ⅱ
GB/T31497—2015/ISO/IEC270042009
:
的無效的過程和控制措施并優化改進或改變這些過程和或控制的活動它也可有助于組織
、ISMS,()。
證明的符合性并提供管理評審和信息安全風險管理過程的額外證據
GB/T22080—2008,。
本標準假設制定測度和測量的出發點是按照要求充分掌握了組織所面臨的
:GB/T22080—2008
信息安全風險并假設已經正確實施了組織的風險評估活動即基于信息安全
,(GB/T31722—2015)。
測量方案將鼓勵組織向利益相關者提供可靠的關于信息安全風險和管理這些風險已實施的的狀
ISMS
況的信息
。
通過有效地實施信息安全測量方案將提高利益相關者對測量結果的信任并能使其利用這些測度
,,
實現對信息安全和的持續改進
ISMS。
累積的測量結果將允許把一段時間內實現信息安全目標的進展當作組織的持續改進過程的
ISMS
一部分
。
02管理概述
.
要求組織在考慮有效性測量結果的基礎上進行有效性的定期評審
GB/T22080—2008“,ISMS”,
并且測量控制措施的有效性以驗證安全要求是否得到滿足也要求組織確定
“,”。GB/T22080—2008“
如何測量已選控制措施或控制措施組的有效性并指明如何用這些測量措施來評估控制措施的有效性
,,
以產生可比較的和可再現的結果
?!?/p>
組織用以滿足規定的測量要求所采用的方法將基于一些重要因素而變化包
GB/T22080—2008,,
括組織所面臨的信息安全風險組織規模可用的資源適用的法律法規規章和合同要求為了防止過
、、、、。
多的資源被用于的一些活動而損害其他活動慎重選擇和證明用于滿足測量要求的方法是非常
ISMS,
重要的理想情況下持續的測量活動將把組織的正常運作和最小的額外資源需求結合在一起
。,。
為滿足規定的測量要求本標準建議基于以下活動
GB/T22080—2008,:
制定測度即基本測度導出測度和指標
a)(、);
實施和運行信息安全測量方案
b);
收集和分析數據
c);
產生測量結果
d);
與利益相關者溝通產生的測量結果
e);
將測量結果作為相關決策的有利因素
f)ISMS;
用測量結果識別已實施的的改進需要包括的范圍策略目標控制措施過程
g)ISMS,ISMS、、、、
和規程
;
促進信息安全測量方案的持續改進
h)。
組織規模是影響組織完成測量的能力的因素之一一般來說業務的規模和復雜性以及信息安全
。,
的重要性都會影響需要的測量程度其中測量程度是針對已選的測度數量以及收集和分析數據的頻率
,,
來說的對于中小型企業來說一個不太全面的信息安全測量方案就足夠了而對大型企業則需要實
。,。,
施和運行多個信息安全測量方案
。
單個信息安全測量方案可滿足小型組織而大型企業可能需要多個信息安全測量方案
,。
本標準產生的文件有助于證明正在被測量和評估的控制措施的有效性
,。
Ⅲ
GB/T31497—2015/ISO/IEC270042009
:
信息技術安全技術
信息安全管理測量
1范圍
為了評估按照規定實施的信息安全管理體系
GB/T22080—2008(InformationSecurityManage-
簡稱和控制措施或控制措施組的有效性本標準提供了如何編制測度和測量以及
mentSystem,ISMS),
如何使用的指南
。
本標準適用于各種類型和規模的組織
。
2規范性引用文件
下列文件對于本文件的應用是必不可少的
溫馨提示
- 1. 本站所提供的標準文本僅供個人學習、研究之用,未經授權,嚴禁復制、發行、匯編、翻譯或網絡傳播等,侵權必究。
- 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打?。驍底稚唐返奶厥庑?,一經售出,不提供退換貨服務。
- 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質量問題。
最新文檔
- 河北省唐山市豐南區達標名校2024-2025學年初三下學期九月月考生物試題含解析
- 寧波城市職業技術學院《概率論與數理統計(三)》2023-2024學年第二學期期末試卷
- 南京師范大學中北學院《嵌入式系統與開發》2023-2024學年第二學期期末試卷
- 四川郵電職業技術學院《舞蹈概論》2023-2024學年第二學期期末試卷
- 鹽城工業職業技術學院《計算機網絡教育應用》2023-2024學年第二學期期末試卷
- 浙江省杭州下城區重點達標名校2024-2025學年初三下學期第三次質檢(期中)化學試題含解析
- 湖北省黃岡市黃梅縣2025年數學三下期末預測試題含解析
- 江西師范大學科學技術學院《運動技能(三)羽毛球》2023-2024學年第二學期期末試卷
- 浙江省紹興實驗學校2025年初三下期末聯考物理試題含解析
- 柳州職業技術學院《綠色體育學》2023-2024學年第二學期期末試卷
- (一模)桂林市、來賓市2025屆高考第一次跨市聯合模擬考試生物試卷(含答案詳解)
- 四川省宜賓市第三中學2024-2025學年高二下學期3月月考語文試題(含答案)
- 北京市消防條例解讀
- 農業合作社管理與運營模式試題及答案
- 2025年版中等職業教育專業教學標準 710205 大數據技術應用
- 項目燃油供給系統檢修廣東交通汽車技術系課件
- 2024年公務員考試中財務知識的考察試題及答案
- 治理鹽堿可行性報告
- 醫院檢驗科實驗室生物安全程序文件SOP
- JTG D70-2-2014 公路隧道設計規范 第二冊 交通工程與附屬設施
- 封條模板A4直接打印版
評論
0/150
提交評論