- 1、本文档共49页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信 息 安 全 管 理 Information security management 本节内容 信息安全技术和管理概念在发展深化,从信息必威体育官网网址阶段(60、70年代)、信息安全保护阶段(80、90年代)发展到信息保障阶段(90年未,IATF发布)。 信息安全测评也得到同步发展,从80、90年代关注信息安全产品的质量保证和安全评测发展到信息系统的整体安全测试评估和研究上来,从只重技术到技术、管理并重的全面测评。 在我国,1994年, 《中华人民共和国计算机信息系统安全保护条例》的发布,开始关注信息系统的安全和测评。 03年和04年,中央办公厅、国务院办公厅27号文、四部委66号文进一步规定: 信息和信息系统的运营、使用单位按照等级保护的管理规范和技术标准,确定其信息和信息系统的安全保护等级;进行安全规划设计、安全建设施工;定期进行安全状况检测评估。 国家指定信息安全监管职能部门按照等级保护的管理规范和技术标准的要求,对信息和信息系统的安全等级保护状况进行监督检查。 测评是ISSE的重要环节,测评活 动跨越整个ISSE过程,为信息系 统提供安全保证。 对信息系统实施等级保护的过程也是一个工程过程, 应对其各个实施过程进行测评,以提供等级保护安全保证。 确保信息系统安全等级保护标准在信息系统中得到合理的应用,促使信息系统达到应有安全防护能力 。 等级测评 assessment for classified security protection 具有相关资质的、独立的第三方测评服务机构,对信息系统的等级保护落实情况与信息安全等级保护相关标准要求之间的符合程度的测试评定。 主体:测评服务机构 对象:信息系统(被测系统) 工作内容:等级保护标准要求的符合性评定 方式: assessment 涉及到标准: 《信息系统安全等级保护基本要求》 解决测评的目标和内容 《信息系统安全等级保护测评准则》 解决测评的方法、实施过程和判定要求 《信息系统安全等级保护测评指南》 解决测评的程序流程和过程要求 测评单元 assessment unit 等级测评的最小工作单位,由测评项、测评方法、测评对象、测评实施和结果判定组成。 测评强度 assessment intensity 测评的广度和深度,体现测评工作的努力程度。 访谈 interview 测评人员通过与信息系统用户(个人/群体)进行交流、讨论等活动,以获取证据证明信息系统安全保障措施是否有效的一种方法。 检查 examine 测评人员通过对测评对象进行观察、查验、分析等活动,以获取证据证明信息系统安全保证措施是否有效的一种方法。 测试 test 测评人员通过对测评对象按照预定的方法/工具使其产生特定的行为等活动,查看输出结果与预期结果的差异,以获取证据证明信息系统安全保证措施是否有效的一种方法。 三种基本测评方法: 访谈Interview 检查Examine 测试Test 一种测评技巧: 抽样是取出一部分产品或者部件作为其整体的代表性样品进行检测或校准的一种方法。 访谈的对象是人员。 典型的访谈包括:访谈信息安全主管、信息系统安全管理员、系统管理员、网络管理员、人力资源管理员、设备管理员和用户等。 工具:管理核查表(checklist)。 适用情况: 对技术要求,使用‘访谈’方法进行测评的目的是为了了解信息系统的全局性(包括局部,但不是细节)、方向/策略性和过程性信息,一般不涉及到具体的实现细节和具体技术措施。 对管理要求,访谈的内容应该较为详细和明确的。 检查包括:评审、核查、审查、观察、研究和分析等方式。 检查对象包括文档、机制、设备等。 工具:技术核查表(checklist)。 适用情况: 对技术要求,‘检查’的内容应该是具体的、较为详细的机制配置和运行实现 。 对管理要求,‘检查’方法主要用于规范性要求(检查文档)。 测试包括:功能/性能测试、渗透测试等。 测评对象包括机制和设备等。 测试一般需要借助特定工具。 扫描检测工具 网络协议分析仪 攻击工具 渗透工具 适用情况: 对技术要求,‘测试’的目的是验证信息系统当前的、具体的安全机制或运行的有效性或安全强度。 对管理要求,一般不采用测试技术。 对信息系统的要求:安全等级级别越高,基本要求强度越强,体现为安全控制点越多,安全控制要求越细。 对信息系统的测评:安全等级级别越高,测评强度越强,测评强度体现测评工作的努力程度,反映出测评的广度和深度。 测评强度体现测评工作的努力程度,反映出测评的广度和深度。 测评广度越大,范围越大,包含的测评对象就越多,就需要更大的努力。 测评的深度越深,越需要在细节上展开,就越需要更大的努力。 越大的努力程度就越能为测评提供更好的保证,体现测评强度越强。
您可能关注的文档
- 五笔打字教程 作者 高扬 第2章.ppt
- 五笔打字教程 作者 高扬 第4章.ppt
- 五笔打字教程 作者 高扬 第5章.ppt
- 五笔打字教程 作者 高扬 第7章.ppt
- 信号与系统 工业和信息化普通高等教育“十二五”规划教材立项项目 作者 刘百芬 张利华 信号与系统chapter 4.ppt
- 信号与系统 作者 沈元隆 周井泉 第七章.ppt
- 信号与系统 作者 沈元隆 周井泉 第一章.ppt
- 信号与系统 作者 翁剑枫 第1章 信号与系统的基本概念.ppt
- 信号与系统 作者 翁剑枫 第3章 信号通过LTI系统的频域分析.ppt
- 信号与系统 作者 翁剑枫 第3章 信号通过LTI系统的频域分析1.ppt
最近下载
- GB 44022-2024硝酸铵安全技术规范解读.pptx VIP
- 在线网课学习课堂《人工智能与生物特征识别(北理 )》单元测试考核答案.pdf VIP
- Unit 5 Is this your pen (说课稿)-2024-2025学年湘少版(三起)(2024)英语三年级上册.docx VIP
- 《基坑工程》重力式水泥土墙.pptx VIP
- 人工智能导论知到课后答案智慧树章节测试答案2025年春浙江师范大学.docx VIP
- 2024年饮品店项目创业投资方案.docx
- 生命的律动答案.docx
- 300T汽车吊性能说明书-XCA300_1全地面起重机技术规格书+[主臂风电臂加超起].pdf VIP
- 导尿管相关尿路感染预防与控制课件.pptx VIP
- 历史的天空2015全图文攻略.pdf VIP
文档评论(0)