• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看

      ?

      《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》修訂思考

      2018-03-04 12:53:38甘清云
      關(guān)鍵詞:信息安全風(fēng)險(xiǎn)管理網(wǎng)絡(luò)安全

      ◆甘清云

      《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》修訂思考

      ◆甘清云

      (中國(guó)直升機(jī)設(shè)計(jì)研究所 天津 300300)

      2018年1月,《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范(修訂版)》(征求意見(jiàn)稿)對(duì)外公示進(jìn)行意見(jiàn)征集。文章介紹了規(guī)范修訂的主要內(nèi)容、進(jìn)一步完善的思考。

      信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范;修訂

      0 引言

      《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB/T 20984-2007)于2007年發(fā)布實(shí)施以來(lái)在信息安全領(lǐng)域起到了重要的作用,被廣泛應(yīng)用于各個(gè)行業(yè)和領(lǐng)域的信息安全風(fēng)險(xiǎn)評(píng)估工作中。標(biāo)準(zhǔn)頒布已有十余年,GB/T 20984-2007中部分內(nèi)容已不適宜當(dāng)前的信息安全新形勢(shì)和新環(huán)境,因此需要對(duì)GB/T 20984-2007進(jìn)行修訂完善。

      1 《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》簡(jiǎn)介

      《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB/T 20984-2007)于2007年6月14日發(fā)布,2007年11月1日實(shí)施。規(guī)范提出了風(fēng)險(xiǎn)評(píng)估的基本概念、要素關(guān)系、分析原理、實(shí)施流程和評(píng)估方法,以及風(fēng)險(xiǎn)評(píng)估在信息系統(tǒng)生命周期不同階段的實(shí)施要點(diǎn)和工作形式。規(guī)范章節(jié)除范圍、規(guī)范性引用文件、術(shù)語(yǔ)和定義外,分為:風(fēng)險(xiǎn)評(píng)估框架及流程、風(fēng)險(xiǎn)評(píng)估實(shí)施、信息系統(tǒng)生命周期各階段的風(fēng)險(xiǎn)評(píng)估、風(fēng)險(xiǎn)評(píng)估的工作形式。規(guī)范附錄為風(fēng)險(xiǎn)的計(jì)算方法和風(fēng)險(xiǎn)評(píng)估的工具。

      2016年,經(jīng)國(guó)標(biāo)委批準(zhǔn),全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)(SAC/TC260)2016年第二次全會(huì)討論通過(guò),研究修訂《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》。2018年1月形成《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范(修訂版)》(征求意見(jiàn)稿)。

      2 規(guī)范修訂的主要內(nèi)容

      2.1 風(fēng)險(xiǎn)評(píng)估框架及流程中的修訂

      GB/T 20984-2007中風(fēng)險(xiǎn)評(píng)估要素為:資產(chǎn)、威脅、脆弱性、安全措施、風(fēng)險(xiǎn)。這次修訂風(fēng)險(xiǎn)評(píng)估要素變?yōu)椋簶I(yè)務(wù)、資產(chǎn)、威脅、脆弱性、安全措施和風(fēng)險(xiǎn)。最直接也最明顯的變化就是增加了業(yè)務(wù)這個(gè)要素,由原來(lái)的基于資產(chǎn)的評(píng)估調(diào)整為基于業(yè)務(wù)保護(hù)的風(fēng)險(xiǎn)評(píng)估,實(shí)際了也充分體現(xiàn)了我們不是為了安全而安全,安全的終極目標(biāo)還是為了保障業(yè)務(wù)安全。

      相應(yīng)的在評(píng)估流程中增加了組織發(fā)展戰(zhàn)略識(shí)別與分析、業(yè)務(wù)識(shí)別、資產(chǎn)/業(yè)務(wù)/發(fā)展戰(zhàn)略關(guān)聯(lián)分析。把風(fēng)險(xiǎn)處理作為一個(gè)章節(jié)從風(fēng)險(xiǎn)評(píng)估實(shí)施章節(jié)中獨(dú)立出來(lái),體現(xiàn)了風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)處理分別是風(fēng)險(xiǎn)管理全生命周期中2個(gè)不同的階段。

      2.2 風(fēng)險(xiǎn)評(píng)估實(shí)施中的修訂

      風(fēng)險(xiǎn)評(píng)估實(shí)施章節(jié)主要是新增了發(fā)展戰(zhàn)略識(shí)別、業(yè)務(wù)識(shí)別、戰(zhàn)略/業(yè)務(wù)/資產(chǎn)分析3個(gè)部分。發(fā)展戰(zhàn)略識(shí)別的內(nèi)容包括組織的屬性與職能定位、發(fā)展目標(biāo)、業(yè)務(wù)規(guī)劃和競(jìng)爭(zhēng)關(guān)系。業(yè)務(wù)識(shí)別內(nèi)容包括業(yè)務(wù)的定位、業(yè)務(wù)關(guān)聯(lián)性識(shí)別和業(yè)務(wù)完整性。業(yè)務(wù)識(shí)別是風(fēng)險(xiǎn)評(píng)估的關(guān)鍵環(huán)節(jié)。業(yè)務(wù)識(shí)別與戰(zhàn)略識(shí)別關(guān)系緊密,相互補(bǔ)充。戰(zhàn)略/業(yè)務(wù)/資產(chǎn)關(guān)聯(lián)分析的重點(diǎn)是戰(zhàn)略對(duì)業(yè)務(wù)的依賴(lài)性分析、業(yè)務(wù)對(duì)資產(chǎn)的依賴(lài)性關(guān)系和資產(chǎn)三大屬性(機(jī)密性、完整性、可用性)喪失對(duì)業(yè)務(wù)/戰(zhàn)略影響分析。

      2.3 增加風(fēng)險(xiǎn)處理

      風(fēng)險(xiǎn)處理章節(jié)分風(fēng)險(xiǎn)接受準(zhǔn)則、風(fēng)險(xiǎn)處理計(jì)劃、殘余風(fēng)險(xiǎn)評(píng)估。在規(guī)范中風(fēng)險(xiǎn)處理章節(jié)篇幅較少,個(gè)人認(rèn)為主要的原因在于關(guān)于風(fēng)險(xiǎn)處理有專(zhuān)門(mén)的標(biāo)準(zhǔn)《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)處理實(shí)施指南》(GB/T 33132-2016)來(lái)詳細(xì)介紹。

      2.4 增加風(fēng)險(xiǎn)分析示例

      由基于資產(chǎn)的評(píng)估調(diào)整為基于業(yè)務(wù)的評(píng)估后,風(fēng)險(xiǎn)分析到底應(yīng)該怎么實(shí)際落地,在附錄部分增加了風(fēng)險(xiǎn)分析示例。示例從要素識(shí)別、脆弱性和已有安全措施關(guān)聯(lián)分析、威脅和脆弱性關(guān)聯(lián)分析、使用矩陣法計(jì)算風(fēng)險(xiǎn)4個(gè)方面描述了風(fēng)險(xiǎn)分析的實(shí)際操作方法,具有非常強(qiáng)的指導(dǎo)性和針對(duì)性,值得參考。

      3 規(guī)范進(jìn)一步完善的思考

      3.1 需要從信息安全風(fēng)險(xiǎn)管理標(biāo)準(zhǔn)體系的高度謀劃其他規(guī)范的修訂

      目前,信息安全風(fēng)險(xiǎn)管理標(biāo)準(zhǔn)體系主要包括《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB/T 20984-2007)、《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)管理指南》(GB/Z 24364-2009)、《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估實(shí)施指南》(GB/T 31509-2015)、《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)處理實(shí)施指南》(GB/T 33132-2016)、《信息技術(shù) 安全技術(shù) 信息安全風(fēng)險(xiǎn)管理》(GB/T 31722-2015 IDT ISO/IEC 27005:2008)。

      《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估實(shí)施指南》(GB/T 31509-2015)是《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB/T 20984-2007)的實(shí)施細(xì)則,既然GB/T 20984-2007已經(jīng)在修訂,所以應(yīng)該同步考慮GB/T 31509-2015的同步修訂,否則就存在兩個(gè)標(biāo)準(zhǔn)之間 “打架”。

      3.2 信息安全風(fēng)險(xiǎn)管理標(biāo)準(zhǔn)之間的界面還存在不清晰現(xiàn)象

      目前的信息安全風(fēng)險(xiǎn)管理標(biāo)準(zhǔn)體系中既有我國(guó)自研的國(guó)家標(biāo)準(zhǔn),也有等同采用的國(guó)際標(biāo)準(zhǔn);既有頂層一些的規(guī)范,也有偏向操作落地層面的實(shí)施指南;既有多年前編制的標(biāo)準(zhǔn),也有近幾年編制的標(biāo)準(zhǔn);部分標(biāo)準(zhǔn)之間還是存在不少重復(fù)的內(nèi)容,可以做整合。比如GB/T 31509-2015和正在修訂的《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》就可以整合為一個(gè)標(biāo)準(zhǔn)。

      3.3 信息安全與網(wǎng)絡(luò)安全

      網(wǎng)絡(luò)空間成為繼陸地、海洋、天空、外空之外的第五空間。隨著網(wǎng)絡(luò)空間地位的日益提升,網(wǎng)絡(luò)空間已成為各國(guó)家、地區(qū)間安全博弈的新戰(zhàn)場(chǎng)。“沒(méi)有網(wǎng)絡(luò)安全就沒(méi)有國(guó)家安全,沒(méi)有信息化就沒(méi)有現(xiàn)代化”?!吨腥A人民共和國(guó)網(wǎng)絡(luò)安全法》、《國(guó)家網(wǎng)絡(luò)空間安全戰(zhàn)略》相繼出臺(tái)。今年6月公安部會(huì)同有關(guān)部門(mén)起草的《網(wǎng)絡(luò)安全等級(jí)保護(hù)條例(征求意見(jiàn)稿)》向社會(huì)公開(kāi)征求意見(jiàn),該保護(hù)條例將取代2007年發(fā)布的《信息安全等級(jí)保護(hù)管理辦法》。除了一個(gè)是條例另一個(gè)是管理辦法的區(qū)別外,其中一個(gè)很大的變化在于將“信息安全”改為了“網(wǎng)絡(luò)安全”。此次在修訂《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》時(shí)是否也可以考慮改為《網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估規(guī)范》呢?這個(gè)問(wèn)題值得標(biāo)準(zhǔn)修訂者思考。

      4 結(jié)束語(yǔ)

      2018年1月《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范(修訂版)》(征求意見(jiàn)稿)面向社會(huì)進(jìn)行意見(jiàn)征集,規(guī)范編制工作組收到了不少的意見(jiàn)建議,相信他們一定會(huì)吸納好的意見(jiàn)建議,打磨出一份高質(zhì)量的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估規(guī)范,為提升網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估能力做出積極貢獻(xiàn)。

      [1]范紅.國(guó)家信息安全風(fēng)險(xiǎn)評(píng)估標(biāo)準(zhǔn)及試點(diǎn)工作進(jìn)展介紹[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2005.

      [2]梁洪濤,王大萌,黃俊強(qiáng),馬遙.信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范在電子政務(wù)中的應(yīng)用[J].信息技術(shù),2007.

      [3]沈浩,杜彥輝,孫言.信息安全風(fēng)險(xiǎn)評(píng)估標(biāo)準(zhǔn)研究[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2009.

      [4]魏克. 閱讀標(biāo)準(zhǔn) 參與實(shí)踐 信息安全風(fēng)險(xiǎn)評(píng)估待提高[J].中國(guó)教育網(wǎng)絡(luò),2010.

      [5]謝宗曉,劉立科.信息安全風(fēng)險(xiǎn)評(píng)估/管理相關(guān)國(guó)家標(biāo)準(zhǔn)介紹[J].中國(guó)標(biāo)準(zhǔn)導(dǎo)報(bào),2016.

      猜你喜歡
      信息安全風(fēng)險(xiǎn)管理網(wǎng)絡(luò)安全
      探討風(fēng)險(xiǎn)管理在呼吸機(jī)維護(hù)與維修中的應(yīng)用
      網(wǎng)絡(luò)安全
      網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實(shí)戰(zhàn)化”
      房地產(chǎn)合作開(kāi)發(fā)項(xiàng)目的風(fēng)險(xiǎn)管理
      商周刊(2018年23期)2018-11-26 01:22:28
      上網(wǎng)時(shí)如何注意網(wǎng)絡(luò)安全?
      保護(hù)信息安全要滴水不漏
      高校信息安全防護(hù)
      保護(hù)個(gè)人信息安全刻不容緩
      護(hù)理風(fēng)險(xiǎn)管理在冠狀動(dòng)脈介入治療中的應(yīng)用
      我國(guó)擬制定網(wǎng)絡(luò)安全法
      聲屏世界(2015年7期)2015-02-28 15:20:13
      台北市| 格尔木市| 忻州市| 凌海市| 大港区| 务川| 平果县| 浪卡子县| 扶风县| 永福县| 平果县| 涞源县| 关岭| 咸丰县| 凤台县| 怀安县| 兰坪| 贵港市| 阿瓦提县| 漾濞| 方正县| 安龙县| 海城市| 湘潭县| 银川市| 弥渡县| 鹤岗市| 英山县| 怀柔区| 金门县| 潼南县| 同仁县| 开封市| 东源县| 雅江县| 绥德县| 北辰区| 平南县| 溧阳市| 峨眉山市| 赫章县|