標準解讀

《GB/T 22081-2008 信息技術(shù) 安全技術(shù) 信息安全管理實用規(guī)則》與《GB/T 19716-2005 信息技術(shù) 信息安全管理實用規(guī)則》相比,在內(nèi)容和結(jié)構(gòu)上進行了多方面的調(diào)整和完善。首先,GB/T 22081-2008是基于ISO/IEC 27002:2005國際標準制定的,而GB/T 19716-2005則是基于較早版本的國際標準ISO/IEC 17799:2000。因此,新版標準更加符合當前信息安全領(lǐng)域的最新發(fā)展情況。

在控制措施方面,GB/T 22081-2008增加了更多關(guān)于信息安全風險管理的內(nèi)容,并且對原有的控制措施進行了細化和完善。例如,在訪問控制、物理和環(huán)境安全等領(lǐng)域引入了更具體的要求或建議,以幫助企業(yè)更好地理解和實施這些措施。同時,對于如何建立、實施、維護以及持續(xù)改進信息安全管理體系(ISMS)提供了更為詳盡的指導原則和技術(shù)方法。

此外,《GB/T 22081-2008》還強調(diào)了信息安全政策的重要性及其在整個組織中的作用,包括高層管理者對于信息安全的支持態(tài)度及承諾;明確了需要定期審查信息安全策略以確保其有效性,并根據(jù)內(nèi)外部環(huán)境變化進行適當調(diào)整。

該標準也加強了對員工意識教育和個人責任的關(guān)注度,指出所有人員都應(yīng)了解自己在保護組織資產(chǎn)方面的角色與職責,并通過培訓等方式提高他們的信息安全意識水平。同時,針對外包服務(wù)提供商的安全管理提出了更加明確的要求,要求組織對外包過程中的信息安全風險進行有效管理和監(jiān)督。


如需獲取更多詳盡信息,請直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標準文檔。

....

查看全部

  • 被代替
  • 已被新標準代替,建議下載現(xiàn)行標準GB/T 22081-2016
  • 2008-06-19 頒布
  • 2008-11-01 實施
?正版授權(quán)
GB/T 22081-2008信息技術(shù)安全技術(shù)信息安全管理實用規(guī)則_第1頁
GB/T 22081-2008信息技術(shù)安全技術(shù)信息安全管理實用規(guī)則_第2頁
GB/T 22081-2008信息技術(shù)安全技術(shù)信息安全管理實用規(guī)則_第3頁
GB/T 22081-2008信息技術(shù)安全技術(shù)信息安全管理實用規(guī)則_第4頁
GB/T 22081-2008信息技術(shù)安全技術(shù)信息安全管理實用規(guī)則_第5頁
已閱讀5頁,還剩75頁未讀 繼續(xù)免費閱讀

下載本文檔

GB/T 22081-2008信息技術(shù)安全技術(shù)信息安全管理實用規(guī)則-免費下載試讀頁

文檔簡介

犐犆犛35.040

犔80

中華人民共和國國家標準

犌犅/犜22081—2008/犐犛犗/犐犈犆27002:2005

代替GB/T19716—2005

信息技術(shù)安全技術(shù)

信息安全管理實用規(guī)則

犐狀犳狅狉犿犪狋犻狅狀狋犲犮犺狀狅犾狅犵狔—犛犲犮狌狉犻狋狔狋犲犮犺狀犻狇狌犲狊—

犆狅犱犲狅犳狆狉犪犮狋犻犮犲犳狅狉犻狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔犿犪狀犪犵犲犿犲狀狋

(ISO/IEC27002:2005,IDT)

20080619發(fā)布20081101實施

中華人民共和國國家質(zhì)量監(jiān)督檢驗檢疫總局

發(fā)布

中國國家標準化管理委員會

犌犅/犜22081—2008/犐犛犗/犐犈犆27002:2005

目次

前言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Ⅲ

引言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Ⅳ

1范圍!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1

2術(shù)語和定義!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1

3本標準的結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2

3.1章節(jié)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2

3.2主要安全類別!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!3

4風險評估和處理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!3

4.1評估安全風險!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!3

4.2處置安全風險!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!3

5安全方針!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!4

5.1信息安全方針!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!4

6信息安全組織!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5

6.1內(nèi)部組織!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5

6.2外部各方!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!8

7資產(chǎn)管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!12

7.1對資產(chǎn)負責!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!12

7.2信息分類!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!13

8人力資源安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!14

8.1任用之前!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!14

8.2任用中!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!16

8.3任用的終止或變更!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!17

9物理和環(huán)境安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!18

9.1安全區(qū)域!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!18

9.2設(shè)備安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!20

10通信和操作管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!23

10.1操作規(guī)程和職責!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!23

10.2第三方服務(wù)交付管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!25

10.3系統(tǒng)規(guī)劃和驗收!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!26

10.4防范惡意和移動代碼!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!27

10.5備份!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!28

10.6網(wǎng)絡(luò)安全管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!29

10.7介質(zhì)處置!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!30

10.8信息的交換!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!31

10.9電子商務(wù)服務(wù)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!34

10.10監(jiān)視!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!36

11訪問控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!39

11.1訪問控制的業(yè)務(wù)要求!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!39

犌犅/犜22081—2008/犐犛犗/犐犈犆27002:2005

11.2用戶訪問管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!39

11.3用戶職責!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!41

11.4網(wǎng)絡(luò)訪問控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!43

11.5操作系統(tǒng)訪問控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!46

11.6應(yīng)用和信息訪問控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!48

11.7移動計算和遠程工作!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!49

12信息系統(tǒng)獲取、開發(fā)和維護!!!!!!!!!!!!!!!!!!!!!!!!!!!!!51

12.1信息系統(tǒng)的安全要求!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!51

12.2應(yīng)用中的正確處理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!51

12.3密碼控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!53

12.4系統(tǒng)文件的安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!55

12.5開發(fā)和支持過程中的安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!56

12.6技術(shù)脆弱性管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!58

13信息安全事件管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!59

13.1報告信息安全事態(tài)和弱點!!!!!!!!!!!!!!!!!!!!!!!!!!!!59

13.2信息安全事件和改進的管理!!!!!!!!!!!!!!!!!!!!!!!!!!!61

14業(yè)務(wù)連續(xù)性管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!63

14.1業(yè)務(wù)連續(xù)性管理的信息安全方面!!!!!!!!!!!!!!!!!!!!!!!!!63

15符合性!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!66

15.1符合法律要求!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!66

15.2符合安全策略和標準以及技術(shù)符合性!!!!!!!!!!!!!!!!!!!!!!!68

15.3信息系統(tǒng)審計考慮!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!69

參考文獻!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!71

犌犅/犜22081—2008/犐犛犗/犐犈犆27002:2005

前言

本標準等同采用ISO/IEC27002:2005《信息技術(shù)安全技術(shù)信息安全管理實用規(guī)則》。僅有編

輯性修改。

本標準是對GB/T19716—2005的修訂。修訂中依據(jù)ISO/IEC27002:2005增刪了一些技術(shù)內(nèi)容。

本標準代替GB/T19716—2005。

本標準由中華人民共和國信息產(chǎn)業(yè)部提出。

本標準由全國信息安全標準化技術(shù)委員會歸口。

本標準由中國電子技術(shù)標準化研究所、北京知識安全工程中心、上海三零衛(wèi)士有限公司、北京市信

息安全測評中心、北京數(shù)字認證中心負責起草。

本標準主要起草人:上官曉麗、許玉娜、胡嘯、王新杰、趙戰(zhàn)生、王連強、孔一童、曾波、劉海峰、

湯永利、尚小鵬、閔京華。

本標準所代替標準的歷次版本發(fā)布情況為:

———GB/T19716—2005。

犌犅/犜22081—2008/犐犛犗/犐犈犆27002:2005

引言

0.1什么是信息安全

像其他重要業(yè)務(wù)資產(chǎn)一樣,信息也是對組織業(yè)務(wù)至關(guān)重要的一種資產(chǎn),因此需要加以適當?shù)乇Wo。

在業(yè)務(wù)環(huán)境互連日益增加的情況下這一點顯得尤為重要。這種互連性的增加導致信息暴露于日益增多

的、范圍越來越廣的威脅和脆弱性當中(也可參考關(guān)于信息系統(tǒng)和網(wǎng)絡(luò)的安全的OECD指南)。

信息可以以多種形式存在。它可以打印或?qū)懺诩埳稀⒁噪娮臃绞酱鎯?、用郵寄或電子手段傳送、呈

現(xiàn)在膠片上或用語言表達。無論信息以什么形式存在,用哪種方法存儲或共享,都宜對它進行適當?shù)?/p>

保護。

信息安全是保護信息免受各種威脅的損害,以確保業(yè)務(wù)連續(xù)性,業(yè)務(wù)風險最小化,投資回報和商業(yè)

機遇最大化。

信息安全是通過實施一組合適的控制措施而達到的,包括策略、過程、規(guī)程、組織結(jié)構(gòu)以及軟件和硬

件功能。在必要時需建立、實施、監(jiān)視、評審和改進這些控制措施,以確保滿足該組織的特定安全和業(yè)務(wù)

目標。這個過程宜與其他業(yè)務(wù)管理過程聯(lián)合進行。

0.2為什么需要信息安全

信息及其支持過程、系統(tǒng)和網(wǎng)絡(luò)都是重要的業(yè)務(wù)資產(chǎn)。定義、實現(xiàn)、保持和改進信息安全對保持競

爭優(yōu)勢、現(xiàn)金周轉(zhuǎn)、贏利、守法和商業(yè)形象可能是至關(guān)重要的。

各組織及其信息系統(tǒng)和網(wǎng)絡(luò)面臨來自各個方面的安全威脅,包括計算機輔助欺詐、間諜活動、惡意

破壞、毀壞行為、火災(zāi)或洪水。例如惡意代碼、計算機黑客搗亂和拒絕服務(wù)攻擊等導致破壞的安全威脅,

已經(jīng)變得更加普遍、更有野心和日益復(fù)雜。

信息安全對于公共和專用兩部分的業(yè)務(wù)以及保護關(guān)鍵基礎(chǔ)設(shè)施是非常重要的。在這兩部分中信息

安全都將作為一個使能者,例如實現(xiàn)電子政務(wù)或電子商務(wù),避免或減少相關(guān)風險。公共網(wǎng)絡(luò)和專用網(wǎng)絡(luò)

的互連、信息資源的共享都增加了實現(xiàn)訪問控制的難度。分布式計算的趨勢也削弱了集中的、專門控制

的有效性。

許多信息系統(tǒng)并沒有被設(shè)計成是安全的。通過技術(shù)手段可獲得的安全性是有限的,宜通過適當?shù)?/p>

管理和規(guī)程給予支持。確定哪些控制措施宜實施到位需要仔細規(guī)劃并注意細節(jié)。信息安全管理至少需

要該組織內(nèi)的所有員工參與,還可能要求利益相關(guān)者、供應(yīng)商、第三方、顧客或其他外部方的參與。外部

組織的專家建議可能也是需要的。

0.3如何建立安全要求

組織識別出其安全要求是非常重要的,安全要求有三個主要來源:

a)一個來源是通過對組織進行風險的評估獲得,并考慮到組織的整體業(yè)務(wù)策略與目標。通過風

險評估,識別資產(chǎn)受到的威脅,評價易受威脅利用的脆弱性和威脅發(fā)生的可能性,估計潛在的

影響;

b)另一個來源是組織、貿(mào)易伙伴、承包方和服務(wù)提供者必須滿足的法律、法規(guī)、規(guī)章和合同要求,

以及他們的社會文化環(huán)境;

c)進一步的來源是組織開發(fā)的支持其運行的信息處理的原則、目標和業(yè)務(wù)要求的特定集合。

0.4評估安全風險

安全要求是通過對安全風險的系統(tǒng)評估予以識別的。用于控制措施的支出需要針對可能由安全失

效導致的業(yè)務(wù)損害加以平衡。

犌犅/犜22081—2008/犐犛犗/犐犈犆27002:2005

風險評估的結(jié)果將幫助指導和決定適當?shù)墓芾硇袆?、管理信息安全風險的優(yōu)先級以及實現(xiàn)所選擇

的用以防范這些風險的控制措施。

風險評估宜定期進行,以應(yīng)對可能影響風險評估結(jié)果的任何變化。

更多的關(guān)于安全風險評估的信息見4.1的“評估安全風險”。

0.5選擇控制措施

一旦安全要求和風險已被識別并已作出風險處置決定,則宜選擇并實現(xiàn)合適的控制措施,以確保風

險降低到可接受的級別??刂拼胧┛梢詮谋緲藴驶蚱渌刂拼胧┘现羞x擇,或者當合適時設(shè)計新的

控制措施以滿足特定需求。安全控制措施的選擇依賴于組織所作出的決定,該決定是基于組織所應(yīng)用

的風險接受準則、風險處置選項和通用的風險管理方法,同時還宜遵守我國的法律法規(guī)。

本標準中的某些控制措施可被當作信息安全管理的指導原則,并且可用于大多數(shù)組織。下面在題

為“信息安全起點”中將更詳細的解釋這些控制措施。

更多的關(guān)于選擇控制措施和其他風險處置選項的信息見4.2的“處置安全風險”。

0.6信息安全起點

許多控制措施被認為是實現(xiàn)信息安全的良好起點。它們或者是基于重要的法律要求,或者被認為

是信息安全的常用慣例。

從法律的觀點看,對某個組織重要的控制措施包括,根據(jù)適用的法律:

a)數(shù)據(jù)保護和個人信息的隱私(見15.1.4);

b)保護組織的記錄(見15.1.3);

c)知識產(chǎn)權(quán)(見15.1.2)。

被認為是信息安全的常用慣例的控制措施包括:

a)信息安全方針文件(見5.1.1);

b)信息安全職責的分配(見6.1.3);

c)信息安全意識、教育和培訓(見8.2.2);

d)應(yīng)用中的正確處理(見12.2);

e)技術(shù)脆弱性管理(見12.6);

f)業(yè)務(wù)連續(xù)性管理(見14);

g)信息安全事件和改進管理(見13.2)。

這些控制措施適用于大多數(shù)組織和環(huán)境。

宜注意,雖然本標準中的所有控制措施都是重要的并且是應(yīng)被考慮的,但是宜根據(jù)某個組織所面臨

的特定風險來確定任何一種控制措施是否是合適的。因此,雖然上述方法被認為是一種良好的起點,但

它并不能取代基于風險評估而選擇的控制措施。

0.7關(guān)鍵的成功因素

經(jīng)驗表明,下列因素通常對一個組織成功地實施信息安全來說,十分關(guān)鍵:

a)反映業(yè)務(wù)目標的信息安全方針、目標以及活動;

b)與組織文化保持一致的實現(xiàn)、保持、監(jiān)視和改進信息安全的方法和框架;

c)來自所有級別管理者可見的支持和承諾;

d)正確理解信息安全要求、風險評估和風險管理;

e)向所有管理人員、員工和其他方傳達有效的信息安全知識以使他們具備安全意識;

f)向所有管理人員、員工和其他方分發(fā)關(guān)于信息安全方針和標準的指導意見;

g)提供資金以支持信息安全管理活動;

h)提供適當?shù)囊庾R、培訓和教育;

犌犅/犜22081—2008/犐犛犗/犐犈犆27002:2005

i)建立一個有效的信息安全事件管理過程;

j)實施一個測量1)系統(tǒng),

溫馨提示

  • 1. 本站所提供的標準文本僅供個人學習、研究之用,未經(jīng)授權(quán),嚴禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
  • 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打?。?,因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
  • 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。

評論

0/150

提交評論