GB T 31495.2-2015 信息安全技术 信息安全保障指标体系及评价方法 第2部分 指标体系.pdf
《GB T 31495.2-2015 信息安全技术 信息安全保障指标体系及评价方法 第2部分 指标体系.pdf》由会员分享,可在线阅读,更多相关《GB T 31495.2-2015 信息安全技术 信息安全保障指标体系及评价方法 第2部分 指标体系.pdf(44页珍藏版)》请在麦多课文档分享上搜索。
1、GB ICS 35.040 L 80 和国国家标准主t./、中华人民GB/T 31495.2-2015 信息安全技术信息安全保障指标体系及评价方法第2部分:指标体系Information security techno!ogy-Indicator system of information security assurance and evaluation methods-. Part 2: Indicator system ¥ 2016-01-01实施2015-05-15发布发布中华人民共和国国家质量监督检验检疫总局中国国家标准化管理委员会飞锣/响吗西叫/叫叫出/咄咄-1 、d鲁GB/T 3
2、1495.2-2015 目次前言. . . . . . . . . . m 引言. . . . . . . . . . . . . . . . . . . . . . . . . . . . N l 范围-2 规范性引用文件.3 术语和定义4 指标体系. . . . . . . . . . . . . . . . . . . . . . . . . 2 5 指标释义.附录A(规范性附录)指标测量过程.10 参考文献. . . . . 37 I GB/T 31495.2-2015 前GB/T 31495(信息安全技术信息安全保障指标体系及评价方法分为如下3部分=第1部分z概念和模型z第2部分z指
3、标体系z第3部分z实施指南。本部分为GB/T31495的第2部分。本部分按照GB/T1.1-2009给出的规则起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本部分由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。本部分起草单位z国家信息中心、国家新闻出版广电总局监管中心、中国信息安全测评中心、中国电信集团、中国移动通信集团、大连理工大学、国家能源局信息中心、江苏省信息中心、中国民航大学、中国电力科学研究院。本部分主要起草人z何德全、日欣、王宪磊、王长胜、郭艳卿、杨月圆、李守鹏、吕汉阳、杜巍、肖英、张莱楠、罗程、吴志军、杨一曼、谢东晖、程露、胡
4、红升、孙小红、徐浩、周智、陈敏时、雷绪、樊晖、高昆仑、李鹏、李慧。皿GB/T 31495.2-2015 引GB/T 31495依据国家对信息安全保障工作的相关要求,提出了信息安全保障评价的极念和模型、指标体系及实施指南。GB/T 31495由3部分组成。第1部分描述了本标准各部分通用的基础性概念,给出了信息安全保障及信息安全保障评价的概念和模型,给出了指标的测量模型;第2部分在第1部分的模型指导下给出了信息安全保障指标体系和指标测量过程z第3部分给出了信息安全保障评价工作实施所应遵照的要求、流程和方法。GB/T 31495主要用于I为政府管理部门的信息安全态势判断和宏观决策提供支持;为基础信息
5、网络和重要信息系统的管理部门及运营单位的信息安全管理t作提供支持。N 1 范围信息安全技术信息安全保障指标体系及评价方法第2部分:指标体系GB/T 31495的本部分规定了用于开展信息安全保障评价的指标及其择义。本部分适用于信息安全保障评价工作。2 规范性引用文件GB/T 31495.2-2015 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 20988-2007 信息安全技术信息系统灾难恢复规范GB/T 31495.1-2015 信息安全技术信息安全保障指标体系及评价方法第
6、1部分E概念和模型3 术语和定义3.1 3.2 3.3 3.4 3.5 3.6 GB/T 31495.1-2015中界定的以及下列术语和定义适用于本文件。基础信息网络fondamental information networks 承担公共通信、广播电视传输的电信网、互联网、广播电视网等信息网络。重要信息系统critical information systems 关系国家安全、经济命脉、社会稳定的信息系统。保密性confidentiality 使信息不泄露给未经授权的个人、实体、进程,或不被其读取的特性。改写GB/T25069-2010,定义2.1.1J完整性int咿ity使数据在未授权情况
7、下,不被个人、实体、进程更改或破坏的特性。改写GB/T25069-2010,定义2.1.36J可用性availability 巳授权实体一且需要就可访问和使用数据、网络和系统资源的特性。改写GB/T25069-2010,定义2.1.20J真实性aothenticity 能够核实和信赖一个合法的传输、信息或信息源的可认证性的特性。GB/T 31495.2-2015 3.7 可控性controllability 对未授权实体加以有效控制的特性,以保障所属设备、数据和网络系统的合法使用。3.8 抗抵赖性non-repudiation 也称不可抵藏性或不可否认性,即网络信息系统的信息交互过程中参与者不
8、能否认或抵赖曾经完成的操作。改写GB/T25069-2010,定义2.1.17J3.9 信息安全意识information secnrity aw町阻四人们对信息安全现实的高级心理反应形式,即人们面对有可能对个人或组织造成损失的外在环境条件的戒备。3.10 3.11 3.12 3.13 应急演练emergency也训为训练人员和提高应急响应能力而根据应急颈案和应急响应计划进行活动的过程。信息篡改information tampering 未经授权将信息系统中的信息更换为攻击者所提供的信息。网络撞攘network paralyzed 信息网络丧失通信功能的状态。非法控制iIIegal contr
9、ol 违反规范使系统或网络按实施非法控制者的意愿活动。4 指舔体系4.1 指标层组指标层级是对评价内容和对象进行逐层分解得到的结构,指标层级为指标体系的有序性提供保证,为构建指标体系提供框架基础。图1给出了指标层级的递阶层次结构。!一-1;指li标li体ll系!L-J 一级指标圈1指标层组结构信息安全保障指标体系共有三个层级,其中一级指标和二级指标构成指标体系框架,三级指标为底层指标。当指标需要调整时,一级指标和二级指标相对固定,三级指标相对灵活。GB/T 31495.2-2015 指标体系框架4.2 图2给出了信息安全保障指标体系框架。信息安全保障指标体系框架抗抵赖性指标可控性指标真实性指标
10、可用性指标il i 信崽对抗能力指标应急处曹霞力指标曹幽发现能力指标宏全防护能力指标位术保障措施指标管理保障措施指标战珞保障措施指标信息安全保障指标体系框架信息安全保障指标体系框架对应信息安全保障体系的一级指标和二级指标。一级指标依据GB/T31495.1 -2015中图1提出的信息安全保障的芝个环节(即保障措施、保障能力和保障效果)设计,建设情况指标用于评价保障措施,运行能力指标用于评价保障能力,安全态势指标用于评价保障效果。二级指标依据信息安全保障对象和内容对一级指标进行分析和分解后设计。建设情况指标下设3项二级指标,分别为战略保障措施指标、管理保障措施指标、技术保障措施指标。运行能力指标
11、下设4项二级指标,分别为安全防护能力指标、隐患发现能力指标、应急处置能力指标、信息对抗能力指标。安全态势指标F设6项二级指标,分别为保密性指标、完整性指标、可用性指标、真实性指标、可控性指标、抗抵赖性指标。圈2指挥体系框架描述4.3 建设情况指标4.3.1 建设保障措施指标主要评价信息安全保障措施的建设情况。战略保障措施指标信息安全保障中的战略是指为了完成信息安全保障的使命、功能、任务等,由信息安全主管部门制定的信息安全发展战略、五年规划、中长期发展计划等文件的通称。战略保障措施指标主要评价信息安全战略和规划的制定情况等。4.3.2 管理保障措施指标信息安全保障中的管理是指为了完成信息安全保障
12、的使命、功能、任务等,所采用政策法规、管理方法、管理职责、管理标准的通称。管理保障措施指标主要评价法规标准体系建设情况、组织机构建设情况、人才队伍保障情况、安全意识保障情况、资金投人保障情况等方面。4.3.3 技术保障措施指标信息安全保障中的技术是指为完成信息安全保障的使命、功能、任务等,所提供的技术基础设施、技术平台和工具等技术保障手段的通称。技术保障措施指标主要评价信息安全技术、产品、服务以及产4.3.4 GB/T 31495.2-2015 业化等方面。4.3.5 运行能力指标运行能力指标主要评价信息安全保障体系的运行能力。4.3.6 安全防护能力指标安全防护能力指标主要评价信息安全保障措
13、施防护攻击和破坏行为的有效性。4.3.7 隐患发现能力指标隐患发现能力指标主要评价信息安全保障措施检测和发现风险的有效性。4.3.8 应急处置能力指标应急处置能力指标主要评价信息安全保障措施应对信息安全事件的有效性,包括对信息安全事件的预警和响应能力,以及在出现危险、事故、侵害后的恢复能力。4.3.9 信息对抗能力指栋信息对抗能力指标主要评价信息安全保障措施应对大规模网络攻击的有效性。4.3.10 安全态势指标安全态势指标主要评价信息安全保障体系的态势情况。4.3.11 保密性指挥保密性指标主要评价对信息不被未授权的个人、实体或者过程利用或知悉的保障效果。4.3.12 完整性指挥完整性指标主要
14、评价对信息未经授权不被修改的保障效果。4.3.13 可用性指标可用性指标主要评价对信息系统在需要时被授权用户使用的保障效果。4.3.14 真实性指标真实性指标主要评价对信息内容的来源真实可靠的保障效果。4.3.15 可控性指标可控性指标主要评价对对信息的传播方式以及对访问其信息资源的人或实体的使用方式进行有效控制的保障效果。4.3.16 抗抵赖性指标抗抵赖性指标主要评价对所有参与者都不能事后虚假地否认曾经完成的操作的保障效果。4.4 指挥在4.2和4.3给出的指标体系框架约束下,表1给出了信息安全保障指标体系。信息安全保障指标体系包含由3个一级指标和13个二级指标构成的指标框架以及24个兰级指
15、标,三级指标为可用于测GB/T 31495.2-2015 量的底层指标,三级指标测量过程见附录A。表1信息安全保障指标体系一级指标二级指标三级指标战略保障措施指标ZBOl信息安全战略指标ZB02法规建设指标ZB03标准建设指标ZB04组织机构建设指标管理保障措施指标ZB05信息安全岗位指标建设情况指标ZB06信息安全人才储备指标ZB07信息安全意识指标ZB08信息安全建设投资指标ZB09信息安全产业规模指标技术保障措施指标ZBI0关键IT设备国产化指标ZBll信息安全服务支撑指标ZB12等级保护测评指标安全防护能力指标ZB13网络信任体系指标ZBH信息安全监控指标运行能力指标隐患发现能力指标Z
16、B15风险评估指标-一-ZB16灾难备份指标应急处置能力指标ZB17事件处置指标信息对抗能力指标ZB18应急演练指标保密性指标ZB19信息泄露指标完整性指标ZB20数据篡改指标可用性指标Z四1网络瘫痪指标安全态势指标真实性指标ZB22网络诈骗指标可控性指标ZB23非法控制指标抗抵赖性指标ZB24事件取证指标5 指标释义5. 1 信息安全战略指标(ZB01)信息安全战略主要指信息安全主管部门制定的统领信息安全发展全局的指导性文件。信息安全战略指标主要评价是否za) 明确了信息安全战略方针、战略目标、战略部署zb) 制定发布了信息安全规划文件zc) 拥有战略研究队伍和智库机构。当上述三项内容都实现
17、时,表明信息安全战略建设要求得到满足。5 GB/T 31495.2-2015 5.2 法规建设指标(ZB02)信息安全法律法规包括所有与信息安全相关的全国人大颁布的法律、国务院发布的实施条例及国务院令、各部委发布的部门规章、各省发布的地方法规等。法规建设指标主要评价是否za) 制定了信息安全基础性法律法规Fb) 信息安全法律体系的内容齐全、结构严密、内在协调:c) 定期开展信息安全法律法规的宜贯活动。当上述芒项内容都实现时,表明信息安全法规建设要求得到满足。5.3 标准建设指标(ZB03)信息安全标准包括国家标准化管理委员会发布或管理的信息安全国家标准和各领域的信息安全行业标准。标准建设指标主
18、要评价是否za) 信息安全标准符合标准发展规划要求pb) 信息安全标准在行业或技术、管理领域适用$0 信息安全标准与国际标准接轨。4上述兰项内容都实现时,表明信息安全标准建设要求得到满足。5.4 组织凯掏建设指标(ZB04)信息安全组织机构是指机构部门中负责管理与协调信息安全相关工作或具备信息安全管理职责的部门,以及基础网络和重要系统中负责信息安全工作的部门等。组织机构建设指标主要评价是否za) 组织机构设立较为健全pb) 管理制度和责任制较为明晰;c) 各组织机构之间较为协同。当上述三项内容都实现时,表明信息安全组织机构建设要求得到满足, 信息安全岗位指标(ZB05)信息安全岗位指标主要评价
19、信息安全从业人员对专业机构认证的各类信息安全资质的持有情况。当取得资质的人员达到一定比例时,表明信息安全岗位建设要求得到满足。5.6 信息安全人才储备指标(ZB06)信息安全人才储备指标主要评价信息安全相关专业的在校生对社会信息安全人才缺口的满足程度。当人才储备与人才缺口的比值处于合理区间时,表明信息安全人才储备建设要求得到满足。5.7 信息安全意识指挥(ZB07)信息安全意识指标主要评价网民的个人信息保护意识(如密码设置情况和个人计算机安全防范意识(如安全软件使用情况。子1通过信息安全意识水平测试的网民达到一定比例时,表明网民信息安全意识建设要求得到满足。注2信息安全意识水平测试是指有关部门
20、组织的用于了解网民信息安全意识水平的调查活动。5.8 信息安全建设投资指标(ZB08)信息安全建设投资指标主要评价信息安全建设投资情况。信息安全建设投资主要指财政决算(或预算)中用于信息安全建设方面的资金。6 GB/T 31495.2-2015 当信息安全建设投资总额占信息化建设投资总额的比值处于合理区间时,表明信息安全建设投资要求得到满足。5.9 信息安全产业规模指标(ZB09)信息安全产业规模指标主要评价信息安全产品和服务市场的销售情况。当信息安全产品和服务的销售增长率达到一定比率时,表明信息安全产业规模建设要求得到满足。5.10 关键IT设备国产化指标(ZB10)关键IT设备同产化指标主
21、要评价重要的信息基础设施或信息系统中采用国产品牌设备的情况。当关键IT设备国产化率达到一定比率时,表明国产化建设要求得到满足。注g关键IT设备是指基础信息网络和重要信息系统的核心网络或系统设备,包括操作系统、数据库、服务器、核心通信设备等。5.11 信息安全服务支撑指标(ZB1D信息安全服务支撑指标主要评价规模以上信息安全企业(或机构、组织)的信息安全服务资质取得情况。当企业持有的信息安全服务资质增长率达到一定比例时,表明信息安全服务支撑建设要求得到满足。注z信息安全服务资质是指有关机构(或组织)向符合特定要求的企业(或机构、组织)发放的资格证书。信息安全服务资质主要包括安全工程类服务资质、灾
22、难恢复类服务资质、安全开发类服务资质、应急处理服务资质、风险评估服务资质、安全集成服务资质、电子认证服务资质等.5.12 等级保护副评指标(ZB12)等级保护测评指标主要评价基础信息网络和重要信息系统对信息安全等级保护测评的通过情况。当信息系统的等级保护测评通过率达到一定比率时,表明等级保护要求得到满足。注2信息系统安全等级保护测评的相关要求见GB/T28448 -2012. 5.13 网络信任体系指标(ZB13)网络信任体系指标主要评价基础信息网络或重要信息系统的4A管理实施情况。当信息系统的4A管理覆盖率达到一定比率时,表明网络信任体系能力得到满足。注:4A管理是指统一用户账号(Accou
23、nt)管理、统一认证(Authentication)管理、统一授权(Authorization)管理和统一审计(Audit)管理。5.14 信息安全监控指标(ZB14)信息安全监控指标主要评价基础信息网络和重要信息系统对信息安全实时监控的实施和覆盖情况。当信息系统的信息安全实时监控覆盖面达到一定比率时,表明信息安全监控体系能力得到满足。注2信息安全实时监控是指利用一定的措施和手段对信息网络和信息系统进行实时监控的保障活动。5.15 凤险评估指标(ZB1日风险评估指标主要评价基础信息网络或重要信息系统的信息安全风险评估活动开展情况。当信息系统的风险评估开展和改进率达到一定比率时,表明信息系统风险
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 31495.2 2015 信息 安全技术 安全 保障 指标体系 评价 方法 部分

链接地址:http://www.mydoc123.com/p-258109.html