標準解讀
《GB/Z 29830.2-2013 信息技術 安全技術 信息技術安全保障框架 第2部分:保障方法》這一標準詳細規(guī)定了在構建和維護信息技術系統(tǒng)時應遵循的安全保障方法。該文件作為指導性技術文件,旨在通過提供一套系統(tǒng)化的方法來幫助組織提高其信息技術系統(tǒng)的安全性。
本標準介紹了多種保障方法,包括但不限于風險評估、安全控制的選擇與實施、持續(xù)監(jiān)控以及應急響應計劃的制定等。這些方法共同構成了一個全面的信息安全保障體系,旨在確保信息資產(chǎn)得到充分保護的同時,也能滿足業(yè)務連續(xù)性和合規(guī)性的要求。
風險評估是整個安全保障過程中的基礎步驟之一,它要求對可能面臨的風險進行全面識別,并基于此確定相應的防護措施。接著,根據(jù)風險評估的結果選擇合適的安全控制措施,并將其有效地集成到信息系統(tǒng)之中。此外,還強調(diào)了定期進行安全狀態(tài)監(jiān)測的重要性,以便及時發(fā)現(xiàn)潛在威脅并采取相應行動。最后,建立有效的應急響應機制對于快速恢復服務、減少損失至關重要。
如需獲取更多詳盡信息,請直接參考下方經(jīng)官方授權發(fā)布的權威標準文檔。
....
查看全部
- 現(xiàn)行
- 正在執(zhí)行有效
- 2013-11-12 頒布
- 2014-02-01 實施





文檔簡介
ICS35040
L80.
中華人民共和國國家標準化指導性技術文件
GB/Z298302—2013/ISO/IECTR15443-22005
.:
信息技術安全技術
信息技術安全保障框架
第2部分保障方法
:
Informationtechnology—Securitytechnology—AframeworkforITsecurity
assurance—Part2Assurancemethods
:
[ISO/IECTR15443-2:2005,IDT]
2013-11-12發(fā)布2014-02-01實施
中華人民共和國國家質(zhì)量監(jiān)督檢驗檢疫總局發(fā)布
中國國家標準化管理委員會
GB/Z298302—2013/ISO/IECTR15443-22005
.:
目次
前言
…………………………Ⅲ
引言
…………………………Ⅳ
范圍
1………………………1
意圖
1.1…………………1
適用領域
1.2……………1
限制
1.3…………………1
規(guī)范性引用文件
2…………………………2
術語定義和縮略語
3、………………………3
方法概述和表達
4…………………………3
保障的生存周期階段與圖示符號
5………………………3
保障途徑與圖示符號
5.1………………4
實用性與符號表示
5.2…………………4
安全相關性與符號表示
5.3……………4
概覽表
5.4………………4
表達方法學
5.5…………………………6
保障方法
6…………………6
信息技術安全評估準則
6.1ISO/IEC15408………6
可信計算機系統(tǒng)評估準則
6.2TCSEC……………7
信息技術安全評估準則和方法學
6.3ITSEC/ITSEM……………8
加拿大可信產(chǎn)品評估準則
6.4CTCPEC…………9
韓國信息安全評估準則和方法學
6.5KISEC/KISEM…………10
維護階段的評定
6.6RAMP………………………11
評估評定的維護一般性的
6.7ERM()……………12
可信技術評價程序
6.8TTAP……………………13
可信產(chǎn)品評估程序
6.9TPEP……………………13
統(tǒng)一過程??
6.10Rational(RUP)…………………14
系統(tǒng)生存周期過程
6.11ISO/IEC15288……………15
軟件生存周期過程
6.12ISO/IEC12207…………16
模型
6.13V-……………17
軟件產(chǎn)品評價
6.14ISO/IEC14598…………………18
基線安全服務
6.15X/Open………………………19
嚴格符合性測試
6.16SCT…………20
系統(tǒng)安全工程能力成熟度模型?
6.17ISO/IEC21827(SSE-CMM)…………21
可信任能力成熟度模型
6.18TCMM……………22
集成化能力成熟度模型?
6.19CMMI………………23
軟件過程評估
6.20ISO/IEC15504…………………24
Ⅰ
GB/Z298302—2013/ISO/IECTR15443-22005
.:
能力成熟度模型?針對軟件
6.21CMM()…………25
?系統(tǒng)工程能力成熟度模型?
6.22SE-CMM………26
可信任軟件開發(fā)方法
6.23TSDM…………………26
提供方符合性聲明
6.24SDoC………………………27
?軟件需求能力成熟度模型?
6.25SA-CMM………28
系列質(zhì)量管理
6.26ISO9000………………………29
以人為中心的設計
6.27ISO13407(HCD)………30
開發(fā)者良源一般情況
6.28()…………31
鑒定保障
6.29ISO/IEC17025………………………31
信息和通信技術安全管理
6.30ISO/IEC13335(MICTS)………32
信息安全管理系統(tǒng)規(guī)格說明與使用指導
6.31BS7799-2……33
信息安全管理實踐指南
6.32ISO/IEC17799……………………34
缺陷補救一般性
6.33FR()…………35
基線保護指南
6.34IT………………35
滲透測試
6.35………………………36
人員認證與安全無關
6.36()…………37
人員認證與安全有關
6.37()………………………38
參考文獻
……………………40
圖評價過程的流程
1ISO/IEC14598…………………19
表框架中的保障方法圖示符號
1—………………………4
表框架中保障方法概覽
2-………………5
表?關鍵過程領域
3SA-CMM…………28
表鑒定過程
4……………32
Ⅱ
GB/Z298302—2013/ISO/IECTR15443-22005
.:
前言
信息技術安全技術信息技術安全保障框架分為以下個部分
GB/Z29830《》3:
第部分綜述和框架
———1:;
第部分保障方法
———2:;
第部分保障方法分析
———3:。
本部分為的第部分
GB/Z298302。
本部分按照給出的規(guī)則起草
GB/T1.1—2009。
本部分采用翻譯法等同采用信息技術安全技術信息技術安全保
ISO/IECTR15443-2:2005《
障框架第部分保障方法
2:》。
本部分由全國信息安全標準化技術委員會提出并歸口
(SAC/TC260)。
本部分主要起草單位中國電子技術標準化研究院
:。
本部分的主要起草人張明天羅鋒盈王延鳴陳星楊建軍
:、、、、。
Ⅲ
GB/Z298302—2013/ISO/IECTR15443-22005
.:
引言
本指導性技術文件的目的是為了獲得一個給定交付件滿足其所指出的信息安全保障需求的信心
,,
給出各種保障方法并指導信息安全專業(yè)人員如何選擇一個合適的保障方法或組合一些方法本指
,()。
導性技術文件審視了不同類型組織所提出的保障方法和途徑包括已批準的標準和事實標準
,。
為了達到這一目的本指導性技術文件由以下個方面內(nèi)容組成
,7:
一個框架模型用于定位現(xiàn)有的保障方法并給出它們之間的關系
a),;
一組保障方法以及對它們的描述和引用
b);
特定保障方法的共性和個性的表達
c);
現(xiàn)有保障方法的定性比較其中盡可能進行定量比較
d),;
與當前保障方法關聯(lián)的保障模式的標識
e);
不同保障方法之間關系的描述以及
f);
有關保障方法的應用組合和認知的指導
g)、。
本指導性技術文件由部分組成對保障途徑分析和相互間的關系處理如下
3,、:
第部分綜述和框架概述了一些基礎性概念例如保障保障框架等并給出了安全保障方法的
1:。,、,
一般性描述其目的是幫助理解本標準的第部分和第部分內(nèi)容第部分針對信息安全管理人員
。23。1
和其他人員其中包括負責開發(fā)安全保障程序確定他們的交付件的安全保障參加安全評估審計或參
,、、
加其他保障活動的人員
。
第部分保障方法描述由不同類型的組織提出和使用的各種安全保障方法和途徑不論它
2:。IT,
們是被一般公認的事實上被認可的或標準的并把這些保障方法與第部分的保障模型關聯(lián)起來重
、;1。
點是識別對保障有影響的保障方法的定性特征在可能的地方還將定義保障級別該材料面向安
,,。IT
全專業(yè)人員幫助理解如何在產(chǎn)品或服務的特定的生存周期階段中獲得保障
,。
使用定義在中的術語和定義
GB/Z29830.2—2013GB/Z29830.1—2013。
該部分應與一并使用
GB/Z29830.1—2013。
第部分保障方法分析分析了各種保障方法的保障特征這個分析有助于保障機構在確定每
3:。。
一種保障途徑的相對值并確定保障途徑使這些途徑提供最適合于運行環(huán)境的具體上下文的需求的保
,
障結果而且這個分析還有助于保障機構運用保障方法的結果實現(xiàn)交付件所預想的確信度這部分
。,,。
材料面向的對象是那些必須選擇保障方法和保障途徑的安全專業(yè)人員
IT。
使用定義在中的術語和定義
GB/Z29830.3—2013GB/Z29830.1—2013。
該部分應與一并使用
GB/Z29830.1—2013。
本指導性技術文件分析了一些可能不為安全所專有的保障方法然而在指導性技術文件中所
IT;,
給出的指導將限于安全需求只對安全領域提供相應的指導并不期望這一指導對一般的質(zhì)量
IT。IT,
管理評估或符合性具有指導意義
、IT。
Ⅳ
GB/Z298302—2013/ISO/IECTR15443-22005
.:
信息技術安全技術
信息技術安全保障框架
第2部分保障方法
:
1范圍
11意圖
.
的本部分收集了一些保障方法其中還包括一些對整體安全具有作用但不是專
GB/Z29830,ICT
對安全的保障方法本部分概括了這些方法的目標描述了它們的特征以及引用文件和標準等
ICT。,。
原則上安全保障的最終結果是對運行中的產(chǎn)品系統(tǒng)或服務的保障因此最終的保障是應
,ICT、。,
用于產(chǎn)品系統(tǒng)或服務的生存階段中每一種保障方法所得到的保障增量之和大量可用的保障方法均
、。
提供了應用于一個給定領域的必要指導以便獲得公認的保障
,。
本部分使用中的基本保障概念和術語以一種概覽的方式對本部分中所收
GB/Z29830.1—2013,,
集的每一項保障方法進行分類
。
通過使用這一分類本部分指導專業(yè)人員選擇保障方法以及保障方法的可能組合以適合于
,ICT,
給定的安全產(chǎn)品系統(tǒng)或服務及其特定的環(huán)境
ICT、。
12適用領域
.
本部分以一種概括和概覽的方式給出有關保障方法的指導為了從本部分所收集的方法中獲得一
。
個量少的可用方法集合應采用排除其中不適宜的方法這一方式從中選擇之
,。
這一概括是描述性的
溫馨提示
- 1. 本站所提供的標準文本僅供個人學習、研究之用,未經(jīng)授權,嚴禁復制、發(fā)行、匯編、翻譯或網(wǎng)絡傳播等,侵權必究。
- 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打印),因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務。
- 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。
最新文檔
- 《空間幾何體結構與性質(zhì)學習計劃》
- 網(wǎng)絡安全防護與企業(yè)數(shù)據(jù)保護方案
- 財務管理成本控制與預算分析試題
- 幼兒園國防教育
- 環(huán)境工程知識理論試題
- 2025年小學英語畢業(yè)考試模擬卷:英語歌曲與童謠教學情境創(chuàng)設
- 2025年會計職稱考試《初級會計實務》會計職業(yè)道德與規(guī)范專項訓練試題
- 2025年ACCA國際注冊會計師考試實戰(zhàn)演練卷
- 2025年征信信用修復流程考試實戰(zhàn)演練試題
- 2025年小學英語畢業(yè)考試模擬卷(聽力專項)-聽力理解與閱讀理解能力試題
- 中央企業(yè)商業(yè)秘密安全保護技術指引2015版
- 2023年安徽中考語文總復習二輪專題課件:專題四 非連續(xù)性文本閱讀
- 刻板印象完整版
- 課本劇臺詞-《為中華之崛起而讀書》劇本
- 數(shù)據(jù)庫原理及應用課件完整版電子講義
- GB/T 14257-2009商品條碼條碼符號放置指南
- GB/T 13576.3-2008鋸齒形(3°、30°)螺紋第3部分:基本尺寸
- GB/T 10067.5-1993電熱設備基本技術條件高頻介質(zhì)加熱設備
- 檢維修作業(yè)工作危害分析(JHA)評價表
- 工程場地地震安全性評價
- 新世紀福音戰(zhàn)士課件
評論
0/150
提交評論