11-信息技术安全技术信息安全管理实用规则.pdfVIP

  • 1
  • 0
  • 约1.82万字
  • 约 26页
  • 2026-02-14 发布于河南
  • 举报

11-信息技术安全技术信息安全管理实用规则.pdf

11-信息技术安全技术信息安全管理实用规则

信息技术安全技术

信息安全管理实用规则

Informationtechnology-Securitytechniques

-Codeofpracticeforinformationsecurityman

agement

(ISO/IEC17799:2005)

目次

引言0.1什么是信息安

全?III0.2为什么需要信息安

全?III0.3如何建立安全要

求III0.4评估安全风

险IV0.5选择控制措

施IV0.6信息安全起

点IV0.7关键的成功因

素V0.8开发你自己的指

南V1范围..(1)

2术语和定义(1)

3本标准的结构(2)

3.1章节(2)

3.2主要安全类别(3)

4风险评估和处理(3)

4.1评估安全风险(3)

4.2处理安全风险(4)

5安全方针(4)

5.1信息安全方针(4)

6信息安全组织(6)

6.1内部组织(6)

6.2外部各方(10)

7资产管理(15)

7.1对资产负责(15)

7.2信息分类(16)

8人力资源安全(18)

8.1任用之前(18)

8.2任用中(20)

8.3任用的终止或变化(21)

9物理和环境安全(23)

9.1安全区域(23)

9.2设备安全(26)

10通信和操作管理(29)

10.1操作程序和职责(29)

10.2第三方服务交付管理(32)

10.3系统规划和验收(33)

10.4防范恶意和移动代码(34)

10.5备份(36)

10.6网络安全管理(37)

10.7介质处置(38)

10.8信息的交换(40)

10.9电子商务服务(44)

10.10监视(46)

11访问控制(50)

11.1访问控制的业务要求(50)

11.2用户访问管理(51)

11.3用户职责(53)

11.4网络访问控制(55)

11.5操作系统访问控制(58)

11.6应用和信息访问控制(62)

11.7移动计算和远程工作(63)

12信息系统获取、开发和维护(65)

12.1信息系统的安全要求(65)

12.2应用中的正确处理(66)

12.3密码控制(68)

12.4系统文件的安全(70)

12.5开发和支持过程中的安全(72)

12.6技术脆弱性管理(75)

13信息安全事件管理(76)

13.1报告信息安全事态和弱点(76)

13.2信息安全事件和改进的管理(78)

14业务连续性管理(80)

14.1业务连续性管理的信息安全方面(80)

15符合性(84)

15.1符合法律要求(84)

15.2符合安全策略和标准以及技术符合性(87)

15.3信息系统审核考虑(88)

引言

0.1什么是信息安全?

象其他重要业务资产一样,信息也是对组织业务至关重要的一种

资产,因此需要加以适当地保护。在业务环境互连日益增加的情况下

这一点显得尤为重要。这种互连性的增加

导致信息暴露于日益增多的、范围越来越广的威胁和脆弱性当中

(也可参考关于信息系统和网络的安全的OECD指南)。

信息可以以多种形式存在。它可以打印或写在纸上、以电子方式

存储、用邮寄或电子

手段传送、呈现在胶片上或用语言表达。无论信息以什么形式存

在,用哪种方法存储或共

享,都应对它进行适当地保护。

信息安全是保护信息免受各种威胁的损害,以确保业务连续性,

业务风险最小化,投

资回报和商业机遇最大化。信息安全是通过实施一组合适的控制

文档评论(0)

1亿VIP精品文档

相关文档