GB T 20274.3-2008 信息安全技术.信息系统安全保障评估框架.第3部分 管理保障.pdf
《GB T 20274.3-2008 信息安全技术.信息系统安全保障评估框架.第3部分 管理保障.pdf》由会员分享,可在线阅读,更多相关《GB T 20274.3-2008 信息安全技术.信息系统安全保障评估框架.第3部分 管理保障.pdf(60页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35040L 80 蝠固中华人民共和国国家标准GBT 2027432008信息安全技术信息系统安全保障评估框架第3部分:管理保障Information security technology-Evaluation framework for information systems security assurance-Part 3:Management assurance2008071 8发布 200812-0 1实施车瞀鹳鬻魏訾糌瞥篓发布中国国家标准化管理委员会“前言一1 范围- 2规范性引用文件3术语和定义-4本部分的结构-5信息安全管理保障框架51信息管理保障概述-52信息安全管
2、理保障控制53信息安全保障管理能力级6信息安全管理保障控制类结构6i概述62管理保障控制类结构63管理保障控制子类结构-64管理保障控制组件结构-65允许的操作7 MRM管理保障控制类:风险管理71对象确立(MRMTEM)72风险评估(MRMRAM)-73风险控制(MRMRCI)-74沟通与监控(MRMCAM)8 MSP管理保障控制类:信息安全策略81信息安全策略(MSPSPI,)9 Ms(J管理保障控制类:信息安全组织机构91 信息安全的管理支持(Ms0一SOM)92信息安全组织架构(MSO一()RG)93信息安全职责(Ms()一RES)94 沟通协作(Ms()CAC)_10 MPS管理保障
3、控制类:人员安全 -101人员审查(MPS PEC)-102安全意识和培训(MPS SAq、)1 03考核和奖惩(MPS_CRP)-t04人事变更(MPS-PCM) -11 MAM管理保障控制类:资产管理111 资产登记管理(MAMARM)II2资产管理职责(MAMAMR)-113资产分类管理(MAMACM)-12 MPE管理保障控制类:物理和环境安全1 21 物理安全区域管理(MPE PSA)目 次GBT 2027432008,000000000000080加m眩他嵋他HM博鸺均均趵加引GBT 20274320081 22支撑基础设施安全(MPE_SIS)123设备安全(MPEEMS)-13
4、 MCM管理保障控制类:符合性管理-14 MSP管理保障控制类:信息安全规划管理15 MSD管理保障控制类:系统开发管理16 MOP管理保障控制类:运行管理1 7 MBD管理保障控制类:业务持续性和灾难恢复管理1 71业务持续性管理(MBD_BCM)18 MER管理保障控制类:应急响应管理181汇报安全事件和安全漏洞(MERREW)182应急响应管理(MERIMI)-19安全管理能力级说明1 91 概述 1 92安全管理能力级别说明193信息系统安全保障管理能力级别应用 参考文献图l信息系统安全管理保障控制类-图2管理保障控制类结构图3管理保障控制子类结构图4管理保障控制组件结构图5风险管理(
5、MRM)管理保障控制类分解图6信息安全策略(MSP)管理保障控制类分解图7信息安全组织机构(MSO)管理保障控制类分解图8人员安全(MPS)管理保障控制类分解图9资产管理(MAM)管理保障控制类分解-图10物理和环境安全(MPE)管理保障控制类分解图11 符合性管理(MCM)管理保障控制类分解图12信息安全规划管理(MSP)管理保障控制类分解图1 3系统开发管理(MSD)管理保障控制类分解图1 4运行管理(MOP)管理保障控制类分解-图1 5业务持续性和灾难恢复管理(MBD)管理保障控制类分解图1 6应急响应管理(MER)管理保障控制类分解图1 7信息系统安全保障管理能力要求级别示例图-船孔弱
6、必鲳舭“盯盯蚰如铊弧000,加坦坫侣驵筋舭粥“盯前 言GBT 2027432008GBT 20274信息系统安全保障评估框架分为以下四个部分:第1部分:简介和一般模型;第2部分:技术保障;第3部分:管理保障;第4部分:工程保障。本部分是GBT 20274的第3部分。本部分由全国信息安全标准化技术委员会提出并归口。本部分起草单位:中国信息安全产品测评认证中心。本部分主要起草人:吴世忠、王海生、陈晓桦、王贵驷、李守鹏、江常青、彭勇、张利、姚轶崭、班晓芳、李静、王庆、邹琪、钱伟明、江典盛、陆丽、孙成吴、门雪松、杜宇鸽、杨再山。1范围信息安全技术信息系统安全保障评估框架第3部分:管理保障GBT 202
7、7432008GBT 20274的本部分建立了信息系统安全管理保障的框架确立了组织机构内启动、实施、维护、评估和改进信息安全管理的指南和通用原则。本部分定义和说明了信息系统安全管理保障中反映组织机构信息安全管理保障能力的安全管理能力级,以及提供组织机构信息安全管理保障内容的管理保障控制类要求。本部分适用于涉及信息系统安全管理工作的组织机构的所有用户、开发者和评估者。2规范性引用文件下列文件中的条款通过GBT 20274的本部分的引用而成为本部分的条款。凡是注日期的引用文件其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本部分,然而,鼓励根据本部分达成协议的各方研究是否可使用这些文件的最
8、新版本。凡是不注日期的引用文件,其最新版本适用于本部分。GBT 202741 信息安全技术信息系统安全保障评估框架第1部分:简介和一般模型3术语和定义GBT 202741确立的以及以下术语和定义适用于GBT 20274的本部分。31控制管理风险的方法,包括策略、流程、指南、实践或组织机构结构,控制可以是管理的、技术的或工程的。注1:控制也是控制措施、保护措施的同义语。注2:本部分中主要讨论管理风险的管理方面的控制,即管理控制。32信息处理设施信息处理设施是所有服务或基础设施,或放置它们的物理场所。4本部分的结构GBT 20274的本部分的组织结构如下:a) 第1章介绍了GBT 20274的本部
9、分的范围;l,)第2章介绍了GBT 20274的本部分所规范引用的标准;c)第3章描述了适用于GBT 20274的本部分的术语和定义;d) 第4章描述了GBT 20274的本部分的组织结构;e) 第5章描述了信息系统安全管理保障框架,并进一步概述了管理保障控制类和管理能力级;D第6章描述了信息安全管理保障控制类的规范描述结构和要求#1GBT 2027432008g) 第7章到第1 8章详述了提供信息安全管理保障内容的12个信息安全管理保障控制类的详细要求;h) 第19章详述了反应组织机构信息安全管理保障能力的安全管理能力级;i) 参考文献给出GBT 20274的本部分的参考文献。5信息安全管理
10、保障框架51 信息管理保障概述本标准第1部分中提出了信息安全保障模型(参见本标准第1部分图3)在模型中,描述了信息系统安全中保障要素(技术、工程、管理和人员)、信息特征和生命周期三者的关系。信息安全管理保障框架是信息系统安全保障框架的一个重要组成部分,它充分反映了以风险和策略为核心、覆盖信息系统整个生命周期的信息安全保障框架的核心思想,同时也结合了信息安全管理保障的特殊内容和要求建立了信息安全管理保障的能力成熟度模型。信息安全管理保障能力成熟度模型包含了两个相互依赖的维度即“安全管理保障控制维”和“安全管理保障能力成熟度级维”,它反映了信息安全管理保障要求的信息安全管理保障控制要求和信息安全管
11、理能力成熟度要求这两个方面的要求。a) “安全管理保障控制维”由信息安全管理保障控制组成,它建立了组织机构信息安全管理保障框架的内容和工作范围。信息安全管理保障控制使用类子类一组件的层次化结构,每个信息安全管理保障控制类反映了信息安全管理保障特定领域工作的范围和内容,是信息安全管理保障特定领域工作最佳实践的总结。在本部分中,共包含了1 2个信息安全管理保障控制类,它们解决了信息安全管理保障中“做什么”这个关于内容和范围的答复。b) “安全管理保障能力成熟度级维”由六级能力成熟度级别组成,它代表了组织机构实施信息安全管理保障控制的能力。安全管理保障能力成熟度级同特定的安全管理保障控制类相结合,解
12、决了信息安全管理保障中“做得如何好”这个关于能力的答复,同时能力成熟度的持续改进机制也为组织机构提供了可以持续改进的长效机制。通过设置这两个相互依赖的维,信息安全管理保障框架在各个能力级别E覆盖了整个安全活动范围。重要的是,信息安全管理保障框架并不意味着在一个组织在其信息系统生命周期的安全管理实践中必须执行这个模型中所描述的所有过程也不意味着执行通用实践的要求。一个组织机构一般町依据其自身特点选择合适的方式和次序来计划、跟踪、定义、控制和改进它们的过程。然而,由于一些较高级别的通用实践依赖于较低级别的通用实践,因此组织机构应在试图达到较高级别之前,应首先实现较低级别通用实践。52信息安全管理保
13、障控制信息安全管理保障控制建立了组织机构信息安全管理保障框架的内容和工作范围。在信息系统安全保障评估框架第一部分简介和一般模型中,给出了信息系统安全的三维结构图,即描述了信息系统安全中保障要素(技术、工程、管理和人员)、信息特征和生命周期三者的关系。信息系统安全管理保障作为保障要素的一个组成部分。不仅同同处于一个平面的其他保障要素有关联,信息系统安全管理保障更通过深入至信息系统生命周期的每一个阶段从而保证信息的保密性、完整性和可用性来实现信息系统的安全。因此,为了完整地对信息系统管理进行评估,就需要将安全管理本身作为评估对象TOE以风险和策略为核心,并基于信息系统的生命周期分别针对其每一个阶段
14、的重点建立各种信息安全管理控制,以确保在信息系统生命周期的整体安全,从而保证了信息系统的安全性。图1描述了信息系统安全管理保障控制框架。2GBT 2027432008图1 信息系统安全管理保障控制类从图1可见信息系统安全管理保障控制框架包括三个部分:a)信息系统安全管理保障应以风险和策略为核心。这也是信息系统安全保障的核心,因此信息安全策略(MSP)和风险管理(MRM)安全保障控制类作为独立的安全管理保障控制类并作为所有其他安全管理保障控制类的核心充分反映了这一基础概念。b) 信息安全管理保障应覆盖信息系统整个生命周期。信息系统典型的生命周期模型分为规划组织、开发采购、实施交付、运行维护、废弃
15、五个阶段应用于系统产生的闭合循环周期结构。因此,与之对应并结合了组织机构信息系统的特殊要求,提供了信,自,安全规划管理(MIP)、系统开发管理(MSD)、运行管理(MOP)、应急响应管理(MER)以及、世务持续和灾难恢复管理(MBD)信息安全管理保障控制类。c) 信息系统安全保障管理基础为所有信息系统安全保障管理提供基础的支持。从信息系统安全保障管理的角度来看,组织机构的信息安全组织机构(Ms()、人员安全(MPS)、资产管理(MAM)、物理和环境安全(MPE)以及符合性管理(MCM)是所有信息系统安全管理保障活动所必须依赖的基础。通过上述信息系统安全保障管理框架模型的建立,即信息系统安全保障
16、管理评估对象TOE的建立,就可以分别对这些具体的信息系统安全保障管理的工作产品或管理过程能力进行评估以达到对信息系统安全性评估管理评估的具体操作实践和目的。53信息安全保障管理能力级在管理保障控制组件中,给出r信息安全管理所涉及的管理保障控制类,它是信息安全管理过程中提炼出来的最佳的实践反映。管理能力是遵循一个管理过程可达到的可量化范围,通过对组织机构执行安全管理每个管理保障控制类能力反映了组织机构在执行信息安全管理达到预定的成本、功能和质量目标上的度量。3GBT 2027432008在管理保障中,信息安全管理能力级模型将列出并描述安全管理的各个能力级别这样通过对安全管理保障控制类的执行范围和
17、每个相应安全管理保障控制类的执行能力的综合,就可以更完善地对组织机构信息安全管理进行科学、公正、可度量分级的评估。在本部分的信息安全管理能力成熟度级中,共分为以下六个级别:a)能力级别0:未实施;b)能力级别l:基本执行;C)能力级别2:计划和跟踪;d)能力级别3:充分定义;e)能力级别4:量化控制;f)能力级别5:持续改进。关于信息安全管理能力成熟度级的详细描述,参见本部分的第1 9章。6信息安全管理保障控制类结构61概述本章定义了本部分所使用的信息安全管理保障类的结构。信息安全管理保障类以管理保障控制类、管理保障控制子类、管理保障控制组件以及可选的管理增强元素来表达。62管理保障控制类结构
18、每个管理保障控制类包括一个管理保障控制类名、管理保障控制类介绍以及一个或多个管理保障控制子类。图2描述了本部分中所使用的管理保障控制类的结构。图2管理保障控制类结构管理保障控制类结构的详细描述如下:a)管理保障控制类名:管理保障控制类名提供了标识和划分管理保障控制类所必需的信息,每个管理保障控制类都有个唯一的名称。管理保障控制类的分类信息由三个英文字符的简名组成,此简名将用于该管理保障控制类的子类的简名规范中;b)管理保障控制类介绍:管理保障控制类介绍部分提供F该管理保障控制类定义、要求和目的等的整体描述。管理保障控制类介绍中用图来具体描述此控制类中的子类、组件组成结构;c) 管理保障控制子类
19、:管理保障控制子类部分对该管理保障控制类所包含的子类进行了详细描述。一个管理保障控制类包含了一个或多个管理保障控制子类。63管理保障控制子类结构每个管理保障控制子类包含一个管理保障控制子类名、一个安全保障管理目的和一个或多个实现此安全管理保障目的的管理保障控制组件控制措施组成。图3描述了管理保障控制子类的描述结构。GBT 2027432008图3管理保障控制子类结构管理保障控制子类结构的详细描述如下:a) 管理保障控制子类名:管理保障控制子类名部分提供了标识和划分管理保障控制子类所必需的分类和描述信息,每个管理保障控制子类有一个唯一的名称。管理保障控制子类的分类信息由七个英文字符的简名组成前三
20、个英文字符与其所属的管理保障控制类名相同,第四个字符是下划线用于连接管理保障控制类名和管理保障控制子类名,最后三个英文字符是管理保障控制子类名,例如XXXYYY。唯一的简名管理保障控制子类名为管理保障控制组件提供了引用名;b)安全保障管理目的:安全管理保障目的描述了此管理保障控制子类所要达到的目的;c) 管理保障控制组件:一个管理保障控制子类包含了一个或多个管理保障控制组件。管理保障控制组件是实现安全管理保障目的的信息安全保障管理控制措施。64管理保障控制组件结构管理保障控制组件是实现安全管理保障目的的信息安全保障管理控制措施。每个管理保障控制组件包括一个管理保障控制组件名、一个管理保障控制组
21、件控制、个可选的管理保障控制组件注解和一个或多个可选的管理增强元素组成。图4描述了管理保障控制组件的描述结构。图4管理保障控制组件结构GBT 2027432008管理保障控制组件结构的详细描述如下:a) 管理保障控制组件名:管理保障控制组件名用于标识管理保障控制组件。管理保障控制组件的简名是由管理保障控制子类名,后面使用句点作为连接符,在句点连接符后用阿拉伯数字按顺序标明不同的组件;b) 管理保障控制组件控制:管理保障控制组件控制部分定义了满足其管理保障控制子类安全管理保障目的特定的控制措施;c)管理保障控制组件注解:可选的管理保障控制组件注解部分为该管理保障控制组件提供了进一步描述性的解释说
22、明以及实施该控制措施的最佳实践的建议等。管理保障控制组件注解中所提供的最佳实践等内容可能不一定适合所有的情况,本部分的使用者可以根据其自身信息安全管理保障的特殊需求和要求使用其他更合适的实施方法;d) 管理增强元素:可选的管理增强元素为管理保障控制组件提供了控制强度的措施。管理增强元素主要用于两种情况:1) 为管理保障控制组件提供附加但相关的控制;和或2)增加管理保障控制组件的强度。当组织机构基于风险评估的结果,考虑损失的潜在影响而需要更强大的保护或者需求对管理保障控制组件进行加强时可以选择管理增强元素以增加管理保障控制组件的强度。管理增强元素的简名是由管理保障控制组件名,后面用句点作为连接符
23、,在句点连接符后用阿拉伯数字按顺序标明不同的元素。65允许的操作本部分安全管理保障控制组件可以像在本部分中定义的那样使用或者通过使用安全保障控制组件允许的操作,对安全保障管理控制组件进行裁剪,以满足特定的安全策略或对付特定的威胁。安全管理保障控制组件标识并定义r组件是否允许“赋值”、“选择”和“细化”等操作,在哪些情况下可对组件使用这些操作,以及使用这些操作的后果。这两种允许的操作如下所述:a) 赋值:当组件被应用时,允许规定所填入的参数;b) 选择:允许从组件表中选定若干项;C) 反复:允许一个组件与不同的操作一起多次使用;d)细化:允许增加细节。一些需要的操作可以在ISPP内完成(整体或部
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 20274.3 2008 信息 安全技术 信息系统安全 保障 评估 框架 部分 管理
