GB T 20274.4-2008 信息安全技术.信息系统安全保障评估框架.第4部分 工程保障.pdf
《GB T 20274.4-2008 信息安全技术.信息系统安全保障评估框架.第4部分 工程保障.pdf》由会员分享,可在线阅读,更多相关《GB T 20274.4-2008 信息安全技术.信息系统安全保障评估框架.第4部分 工程保障.pdf(50页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 L 80 GB 和国国家标准11: ./、中华人民GB/T 20274.4-2008 信息安全技术信息系统安全保障评估框架第4部分:工程保障Information security technology-Evaluation framework for information systems security assurance Part 4: Engineering assurance 2008-07-18发布中华人民共和国国家质量监督检验检疫总局中国国家标准化管理委员会2008-12-01实施发布GB/T 20274.4-2008 目次前言.m 1 范围2 规范性引用
2、文件3 术语和定义4 本部分的结构.5 信息系统安全工程保障框架.25. 1 信息系统安全工程保障惭述.2 5. 2 信息系统安全工程保障控制.2 5. 3 信息系统安全工程能力成熟度级别.46 信息安全工程保障控制类结构46. 1 概述46.2 安全工程保障控制类结构46.3 安全工程保障控制子类结构.6.4 安全工程保障控制组件结构7 PRM安全工程保障控制类:风险过程. 7.1 风险过程安全工程保障控制类介绍.6 7.2 系统定义CPRM_SDF). 7 7.3 评估威胁CPRM_ATT)77.4 评估脆弱性CPRM_AVL).10 7.5 评估影响CPRM_AIM)127.6 评估安全
3、风险CPRM_ASR)8 PEN安全工程保障控制类:工程过程.17 8. 1 工程过程安全工程保障控制类介绍.178.2 确定安全要求CPEN_ISR) 18 8.3 高层安全设计CPEN_HSD).218.4 详细安全设计CPEN_DSD)8.5 安全工程实施CPEN_SEE)238. 6 提供安全输人CPEN_PSD 26 8. 7 监视安全态势CPEN_MSP)298.8 管理安全控制CPEN_MSC)328.9 协调安全CPEN_COS). 9 PAS安全工程保障控制类:保障过程. 9. 1 保障过程安全工程保障控制类介绍.36 9.2 验证和确认安全CPAS_VVS) . 37 9.
4、 3 建立保证证据CPAS_EAE)3910 安全工程保障控制类能力级.U10.1 惭述.41 10.2 安全工程能力级别说明.41 GB/T 20274.4-2008 10.3 信息系统安全工程能力级别要求.44 参考文献.45 图l安全工程过程生命周期.3 图2安全工程保障控制类结构.4 图3安全工程保障控制子类结构. 图4安全工程保障控制组件结构.6 图5风险过程说明.7 图6系统定义(PRM_SDF)安全工程保障控制子类分解图7评估威胁CPRM_ATT)安全工程保障控制子类分解.8 图8评估脆弱性CPRM_AVL)安全工程保障控制子类分解. 10 图9评估影响CPRM_AIM)安全工程
5、保障控制子类分解. 13 图10评估安全风险(PRM_ASR)安全工程保障控制子类分解.图11工程过程安全工程保障控制类介绍.18 图12确定安全要求CPEN_ISR)安全工程保障控制子类分解.18 图13高层安全设计CPEN_HSD)安全工程保障控制子类分解21图14详细安全设计CPEN_DSD)安全工程保障控制子类分解.22 图15安全工程实施CPEN_SEE)安全工程保障控制子类分解. 24 图16提供安全输入CPEN_PSD安全工程保障控制子类分解26图17监视安全态势CPEN_MSP)安全工程保障控制子类分解.m图18管理安全控制CPEN_MSC)安全工程保障控制子类分解图19协调安
6、全CPEN_COS)安全工程保障控制子类分解图20保障过程安全工程保障控制类说明.37 图21验证和确认安全CPAS_VVS)安全工程保障控制子类分解37图22建立保证证据CPAS_EAE)安全工程保障控制子类分解.39 图23信息系统安全工程能力要求级别图.44 表1安全工程生命周期和过程域对应表E GB/T 20274.4-2008 前言GBjT 20274(信息安全技术信息系统安全保障评估框架分为以下四个部分:一第1部分:简介和一般模型第2部分:技术保障-第3部分:管理保障第4部分:工程保障本部分是GBjT20274的第4部分。本部分由全国信息安全标准化技术委员会提出并归口。本部分起草单
7、位:中国信息安全产品测评认证中心。本部分主要起草人:吴世忠、王海生、陈晓桦、王贵驷、李守鹏、江常青、彭勇、张利、姚轶崭、班晓芳、李静、玉庆、邹琪、钱伟明、江典盛、陆丽、孙成吴、门雪松、杜宇鸽、杨再山。而且GB/T 20274.4一20081 范围信息安全技术信息系统安全保障评估框架第4部分:工程保障GB/T 20274的本部分建立了信息系统安全工程保障的框架,确立了组织机构启动、实施、维护、评估和改进信息安全工程的指南和通用原则。GB/T20274的本部分定义和说明了信息系统安全工程保障工作中反映组织机构信息安全工程保障能力的安全工程能力级,以及提供组织机构信息安全工程保障内容的安全工程保障控
8、制类要求。GB/T 20274的本部分适用于启动、实施、维护、评估和改进信息安全工程的组织机构和涉及信息系统安全工程工作的所有用户、开发人员和评估人员。2 规范性引用文件下列文件中的条款通过GB/T20274的本部分的引用而成为本部分的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本部分,然而,鼓励根据本部分达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本部分。GB/T 20274. 1 信息安全技术信息系统安全保障评估框架第1部分:简介和一般模型3 术语和定义GB/T 20274.1确定的以及以下术语和定义适用于
9、GB/T20274的本部分。3. 1. 1 确认validation 解决方案满足用户的运行安全需求。3. 1.2 验证verification 解决方案满足安全要求。4 本部分的结构GB/T 20274的本部分的组织结构如下za) 第1章介绍了GB/T20274的本部分的范围;b) 第2章介绍了GB/T20274的本部分所规范引用的标准zc) 第3章描述了适用于GB/T20274的本部分的术语和定义zd) 第4章描述了GB/T20274的本部分的组织结构;e) 第5章描述了信息系统安全工程保障框架,并进一步概述了工程保障控制类和工程能力级;f) 第6章描述了信息安全工程保障控制类的规范描述结
10、构和要求Fg) 第7章到第9章详述了提供信息安全工程保障内容的3个信息安全工程类的详细要求;1 GB/T 20274.4-2008 h) 第10章详述了反应组织机构信息安全工程保障能力的安全工程能力级;i) 参考文献给出了GB/T20274的本部分的参考文献。5 信息系统安全工程保障框架5. 1 信息系统安全工程保障概述本标准第1部分中提出了信息安全保障模型(参见本标准第1部分图3),在模型中,描述了信息系统安全中保障要素(技术、工程、管理和人员)、安全特征和生命周期三者的关系。信息安全工程保障框架是信息系统安全保障框架的一个重要组成部分,信息安全工程保障主要涉及同信息系统安全工程建设实施相关
11、的工程保障内容和要求,信息系统安全工程保障结合了信息安全工程保障建设的特殊内容和要求,建立了信息安全管理保障的能力成熟度模型。信息安全工程保障能力成熟度模型包含了两个相互依赖的维度,即安全工程保障控制维和安全工程保障能力成熟度级维,它反映了信息安全工程保障在控制措施和能力成熟度这两个方面的要求。a) 安全工程保障控制维由信息安全工程保障控制组成,它建立了组织机构信息安全工程保障框架的内容和工作范围。信息安全工程保障控制使用类一子类一组件的层次化结构,每个信息安全工程保障控制类反映了信息安全工程保障特定领域工作的范围和内容,是信息安全工程保障特定领域工作最佳实践的总结。在本部分中,共包含了3个信
12、息安全工程保障控制类,它们给出了信息安全工程保障中做什么这个关于内容和范围的答复;b) 安全工程保障能力成熟度级维由六级能力成熟度级别组成,它代表了组织机构实施信息安全工程保障控制的能力。安全工程保障能力成熟度级同特定的安全工程保障控制类相结合,给出了信息安全工程保障中做得如何好这个关于能力的答复,同时能力成熟度方法也为组织机构提供了可以持续改进的长效机制。通过设置这两个相互依赖的维,信息安全工程保障框架在各个能力级别上覆盖了整个安全工程活动范围。5.2 信息系统安全工程保障控制5.2. 1 信息系统安全工程保障控制类本部分中将信息系统安全工程划分为三个基本的过程域(即信息系统安全工程保障控制
13、类):风险、工程和保障。虽然这些域决不是互相独立的,但可以分开考虑它们。在最简单的级别中,风险过程识别并优先级排序对开发出的产品或系统的内在危险。安全工程过程与其他工程学科共同作用来决定和实施危险引起的问题的解决方案。最后,保障过程建立对安全解决方案的信心并将这种信心传递给用户。5.2.2 信息系统安全工程生命周期信息系统安全更强调在整个生命周期中融入安全并强调动态可持续改进的能力发展,在信息系统安全工程过程中,主要是基于信息系统安全工程的生命周期思想有效地提炼出信息系统安全工程的生命周期中的一些关键的过程域,通过对这些过程域的基本实施的要求,覆盖信息系统安全工程的整个生命周期,再通过每个过程
14、域中执行通用实践的能力实践、改进每个过程域的执行能力。这样才能真正有效、科学、可重复、可不断改进地、动态发展地实现信息系统安全保障的目标。安全工程过程生命周期包含以下根据信息流向划分的安全工程阶段:挖掘安全需求、定义安全要求、设计体系结构、详细安全设计、实现系统安全和有效性评估。有效性评估贯穿整个信息系统工程过程的所有阶段,以确保系统能够满足用户需求。图1反映工程过程中各活动之间的关系,箭头表明各活动之间的信息流向,而不是活动的顺序或时限。图1安全工程过程生命周期5.2.3 安全工程生命周期和过程璋对应关系安全工程生命周期同过程域关系如表1: GB/T 20274.4一2008表1安全工程生命
15、周期和过程璋对应表生命周期拮述相关安全工程保障控制子类本阶段建立项目组织,了解系统的上下文环境,决定系统定义CPRM_SDF)开始进行安全工程,制定初步计划和预算等。评估威胁CPRM_ATT)挖掘安全需求本阶段帮助用户挖掘并理解完成系统的任务和业务风险过程评估脆弱性CPRM_AVL)CPRM) 所需的信息保护需求。信息保护需求的确定建立在对评估影响CPRM一AIM)系统的安全风险分析的基础上。评估安全风险CPRM_ASR)本阶段将已识别出来的信息保护需求落实到各子系定义安全要求统中,包括开发系统安全上下文,初步的系统安全运行确定安全要求CPEN_ISR)设想和安全要求基线等。本阶段进行分析候选
16、体系结构、分配安全服务和选择提供安全输入CPEN_PSD设计体系结构安全机制,从而完成安全功能分析和落实。选择适用的工程过程组件或元件并把安全功能分配给这些元件,同时描述这CPEN) 高层安全设计CPENHSD) 些元件之间的关系。本阶段分析设计的约束条件,分析折衷办法,进行详详细安全设计细的系统和安全设计并考虑生命周期支持。检查所有详细安全设计CPENDSD) 系统安全需求落实到了组件。最终的详细安全设计结果为实现系统提供充分的组件和接口描述信息。L一3 G/T 20274.4-2008 表1(续)生命周期描述相关安全工程保障控制子类本阶段把系统设计转移到运行,参与对所有系统问题安全工程实施
17、CPEN_SEE)的多学科综合分析,并为认证认可活动提供输入。例如协调安全CPEN_COS)验证系统已经实现了对抗威胁评估中识别出的威胁;追踪与系统实现和测试活动相关的信息保护保障机制z为监视安全态势CPEN_MSP)I 实现系统安全系统生命周期支持计划、运行规程、培训材料维护提供工程过程输入。本阶段信息系统已到位并开始运行,通过定期的CPEN) 评估和不断监视系统的安全状况,确定如何获得更高的管理安全控制CPEN_MSC)安全性能和效率等来满足用户变化的安全需求,进行软硬件升级和修改并进行相应的测试。验证和确认安全CPAS一本阶段关注信息保护的有效性一一系统是否能够保有效性评估证其处理的信息
18、的保密性、完整性、可用性、鉴别和不可保障过程CPAS) 否认性,确保成功完成使命。建立保障论据CPAS_EAE)5.3 信息系统安全工程能力成熟度级别在工程过程组件中,给出了信息安全工程过程所带及的过程域,它是信息安全工程过程中提炼出来的实践的最佳反映。工程过程能力是遵循一个工程过程所能达到的可量化范围,通过对组织机构执行安全工程每个过程域能力反映了组织机构在执行信息安全工程达到预定的成本、功能和质量目标上的度量。在工程保障中,安全工程过程能力模型将列出并描述安全工程过程的各个能力级别,这样通过对安全工程过程域的执行范围和每个相应安全工程过程域的执行能力的综合,就可以更完善地对组织机构信息安全
19、工程过程进行科学、公正、可度量、分级的评估。6 信息安全工程保障控制类结构6. 1 概述本章定义了本部分所使用的信息安全工程保障控制类的结构。信息安全工程保障控制类以安全工程保障控制类、安全工程保障控制子类、安全工程保障控制组件来表达。6.2 安全工程保障控制类结构每个安全工程保障控制类包括一个安全工程保障控制类名、安全工程保障控制类介绍以及一个或多个安全工程保障控制子类。图2描述了本部分中所使用的安全工程保障控制类的结构。工程保障控制类工程保障控制类名工程保障控制类介绍A包括B和若干个C工程保障控制于类圄2安全工程保障控制类结构4 GB/T 20274.4一2008安全工程保障控制类结构的详
20、细描述如下za) 安全工程保障控制类名:安全工程保障控制类名提供了标识和划分安全工程保障控制类所必需的信息,每个安全工程保障控制类都有一个唯一的名称。安全工程保障控制类的分类信息由三个英文字符的简名组成,此简名将用于该安全工程保障控制类的子类的简名规范中;b) 安全工程保障控制类介绍:安全工程保障控制类介绍部分提供了该安全工程保障控制类定义、要求和目的等的整体描述。安全工程保障控制类介绍中用图来具体描述此域中的子类、组件组成结构;c) 安全工程保障控制子类:安全工程保障控制子类部分对该安全工程保障控制类所包含的子类进行了详细描述。一个安全工程保障控制类包含了一个或多个安全工程保障控制子类。6.
21、3 安全工程保障控制子类结构一个安全工程保障控制类包含了一个或多个安全工程保障控制子类。每个安全工程保障控制子类包含一个安全工程保障控制子类名、一个安全保障工程目的和一个或多个实现此安全工程保障目的的安全工程保障控制组件(控制措施)。图3描述了安全工程保障控制子类的描述结构。工程保障控制子类工程保障控制子类名安全保障工程目的A包括B和若干个c工程保障控制组件圄3安全工程保障控制子类结构安全工程保障控制子类结构的详细描述如下:a) 安全工程保障控制子类名:安全工程保障控制子类名部分提供了标识和划分安全工程保障控制子类所必需的分类和描述信息,每个安全工程保障控制子类有一个唯一的名称。安全工程保障控
22、制子类的分类信息由七个英文字符的简名组成,前三个英文字符与其所属的安全工程保障控制类名相同,第四个字符是下划线用于连接安全工程保障控制类名和安全工程保障控制子类名,最后三个英文字符是安全工程保障控制子类名,例如XXX_YYYo唯一的简名安全工程保障控制子类名为安全工程保障控制组件提供了引用名;b) 安全保障工程目的:安全工程保障目的描述了此安全工程保障控制子类所要达到的目的;c) 安全工程保障控制组件z一个安全工程保障控制子类包含了一个或多个安全工程保障控制组件。安全工程保障控制组件就是实现安全工程保障目的的信息安全保障工程控制措施。6.4 安全工程保障控制组件结构安全工程保障控制组件是实现安
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 20274.4 2008 信息 安全技术 信息系统安全 保障 评估 框架 部分 工程
