- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
国内外信息安全理体系研究
管 理国内外信息安全管理体系研究高文涛广东电网公司惠州供电局,广东 惠州 516001) 要:该文对国内外主流的信息安全管理体系进行了梳理和研究,对不同体系的框架和内容进行探讨,为企业选择和建立适 合的、完善的信息安全管理体系提供有意义的借鉴。
关键词:信息安全管理体系;风险分析;资产;等级保护Study on Information Security Management Achitecture
GUO Wen-tao Abastract:In this paper, we discuss domestic and foreign mainstream information security management system and explore different systems of framework and content for enterprises and the establishment of a suitable option, provide asound information security management system reference. Key words:Information Security Management System;Risk Analysis;Asset;Level protection
1 概述信息安全管理体系是针对企业整体或特定范围内建立 信息安全方针和目标,以及完成这些目标所用方法的体系。 为了建立和维护信息安全管理体系,国内外出台了许多相 关的标准,在这些标准中明确了确定信息安全管理体系范 围、制定信息安全方针、明确管理职责、以风险评估为基 础选择控制目标与控制方式等活动建立信息安全管理体系。目前国际上主流的信息系统管理体系的标准有ISO/IEC 的国际标准 17799,英国标准协会(BSI)的7799 系列,美国国家标准和技术委员会(NIST)的特别出版物 NIST SP 800 系列;在我国,公安部出台了信息安全等级保护制度。本文将对这些主流的信息安全管理体系分别进行介绍。
安全信息安全:建立企业内的管理体系以便安全管 理。内容包括企业内部信息安全责任;信息采集设施安全; 可被第三方利用的信息资产的安全;外部信息安全评审。 资产管理:利用资产清单,分类处理,信息标签 等对信息资产进行保护。2 ISO/IEC 17799
ISO/IEC 17799 是国际标准组织 ISO/IEC 所制定的 国际标准。它建立了启动、实施、维护和改进信息安全管 图 1 ISO/IEC 17799 安全管理体系 理的指导方针和通用原则,范围包括安全策略、信息安全 (4) 人员资源安全:为了降低人为错误、窃取、欺骗 组织机构、资产管理、人力资源安全、物理和环境安全、 及滥用相关设施的风险,来确保使用者意识到信息安全的 通信和运行管理、访问控制、系统的开发与维护、信息安 威胁,采用签署保密协议;定期的安全教育培训;安全事 全事故管理安全、业务持续性管理、符合性等 11 项安全 故与教训总结;惩罚措施等减少人为造成的风险。 控制内容、39 个主要安全类和 133 个具体控制措施的信 (5) 物理与环境安全:防止对关于 IT 服务的未经许可 息安全管理控制措施集合。ISO/IEC 17799 充分体现了 的介入,损伤和干扰服务;避免对信息及其处理设施的破 三分技术、七分管理的思想。基于 ISO/IEC 17799 所建 坏或窃取。 立的安全管理体系如图 1 所示。 (6) 通信与操作管理:确保信息处理设备的正确和安 (1) 安全策略:建立安全方针文档,为信息安全提供 全的操作;降低系统失效的风险;保护软件和信息的完整 管理方向和支持。 性;维护信息处理和通讯的完整性和可用性;确保网络信
2008.12 计算机安 95
管 理息的安全措施和支持基础结构的保护;防止资产被损坏和 风险评估:信息安全风险评估的复杂程度将取决于风险的业务活动被干扰中断;防止企业间的交易信息遭受损坏, 复杂程度和受保护资产的敏感程度,所采用的评估措施应修改或误用。 该与企业对信息资产风险的保护需求相一致;(4) 进行风(7) 访问控制:控制访问信息;阻止非法访问信息系 险管理 : 根据风险评估的结果进行相应的风险管理,风统;确保网络服务得到保护;阻止非法访问计算机;检测 险管理的措施包括降低风险、避免风险、转嫁风险和接受非法行为;保证在使用笔记本电脑和远程网络设备时信息 风险;(5) 选择管理控制
您可能关注的文档
最近下载
- 如何开好早会..ppt VIP
- 《机械基础》课件 孟莹 单元1--4 静力学--- 螺纹连接与螺旋机构.pptx
- 靶向二代测序在感染性疾病诊疗中的规范化应用专家共识解读PPT课件.pptx VIP
- 可编程控制器应用技术第2版[西门子S7-1200](PLC)高职全套教学课件.pptx
- 国外矿产勘查报告规范要求.pptx VIP
- 国外矿产勘查报告规范要求.pptx VIP
- 自考 新思想学习资料 15040新思想 主观题.pdf VIP
- 郑功成“社会保障学”名词解释.pdf VIP
- 《PLC应用技术(西门子上册)第2版》中职技工全套教学课件.pptx
- 澳大利亚矿产资源和矿石储量报告规范JORC2004(中文版).doc VIP
文档评论(0)