- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ISO信息安全管理指南
内容
前言
介绍
1.范围
2.参考
3.定义
4.结构
5.目标
6.背景
7.IT安全管理的概念
7.1方法
7.2目标、策略和原则
8.安全原理
8.1特性
8.2威胁
8.3脆弱性
8.4影响
8.5危险
8.6安全保障
8.7存留下的危险
8.8约束
9.IT安全管理进程
9.1配置管理
9.2管理
9.3危险管理
9.4危险分析
9.5责任
9.6安全警告
9.7监控
9.8偶发事件处理计划和灾难性恢复
10.模式
11.总结
前言
ISO(国际标准组织)和IEC(国际电子技术委员会)形成了世界指定标准系统ISO或IEC的成员,各个组织通过加入发展国际组织而建立的技术委员会处理科技活动的特殊领域。ISO和IEC技术委员会在共同感兴趣的领域合作。其它的国际组织与ISO和IEC合作,也加入了这项工作,无论是政府还是非政府性。
在信息科技领域,ISO和IEC己建立了一个联合委员会,ISO/IEC JTCI技术委员会,主要的任务就是准备国际标准,但在特殊情况下,技术委员会可能建议公开以下类型的技术报道:
——类型1,当公开的一个国际标准不能得到必要的支持时,无论这个标准花费了多少精力。
——类型2,当研究对象滞后于技术发展或由于任何其它原因,它有发展前途但在短时期内不可能与国际标准取得一致时。
——类型3,当技术委员会收到一些不同类型的符合国际标准的数据时。
类型1和类型2的技术报告是否被转化为国际标准取决于将其公开3年后的反馈汇报。
类型3的技术报告只有当提供的资料被认为不再合法或有用才有必要再复查。
ISO/IEC TR13335,属于第3种技术类型,由联合技术委员会准备。
ISO/IEC JTCI,信息技术,subcommittee2T,IT安全技术。
ISO/IEC TR13335包含以下几部分:
——第一部分:IT安全性的概念和模式
——第二部分:IT安全的管理和计划
——第三部分:IT安全性的管理技术
附加部分以后将加在技术报告中
介绍
技术报告的目标为IT安全管理方面提供保障,而不是解决方法,为IT安全负责的组织中的那些单独的个体应该能在报告中不断调整内容以满足特定的需要,技术报告的主要目的是:
定义和描述与IT安全管理相关的概念
辨别IT安全管理与IT一般管理的关系
提供几个能解释IT安全的模型
提供IT安全管理的一般向导
ISO/IEC TR 13335有几个组成部分。第一部分是基本概念概述和用于描述IT安全管理的几个模型。这些内容适用于那些对IT安全负责的管理者和那些对一个机构的整个安全程序负责的管理者
第二部分是描述管理和计划,这一部分与那些负责管理一个机构的IT系统的管理者有关。这些管理者可以是:
负责总览设计,实现,测试,获得或操纵IT系统的管理者
负责大大利用IT系统的管理者
第三部分对那些在一个工程生命周期过程中从事管理工作的安全技术做了描述,比如:计划、设计、实现、测试、获得操作
另外的部分根据需要加入指定的地方
信息技术——IT安全管理向导
第一部分:IT安全概念的模型
1.范围:
ISO/IEC TR 13335包含IT安全管理向导,ISO/IEC TR 13335的第1部分,陈述了基本管理概念和模型,这些概念和模型对引入IT安全管理非常重要。这些概念和模型在其它部分作了进一步地讨论和开发,并提供了更详细的向导。这些部分可用来辨别和管理IT安全的所有方面。第1部分对完整理解ISO/IEC 13335的以下部分是很重要的。
2.参考
ISO 7498—2:1989;Jnform systems—open systems Interannectorn—Basic Referenle Model—part2:Security Architecture
3.定义
以下定义用于ISO/IEC TR 13335的三个部分。
3.1责任:
3.2资源:
3.3
3.4
3.5
3.6保密性:所有非有效信息和未对非授权个人、实体、工程公布的信息(ISO 7498-2:1989)
3.7数据完整:数据没有被一种非正规的方式变更或破坏。(ISO 7498-2:1989)
3.8冲突:非期待事件的发现。
3.9完整性:见数据完整和系统完整。
3.10 IT安全:所有与定义、完成、保持信心、完整性、有效性、可数性、可靠性、可倍度有关的东西。
3.11 IT安全政策:控制资源(含敏感信息)在一个组织或IT系统动作、保护、分配的法规、
文档评论(0)