GB / ISO / 等保 网络安全相关标准法规
一、什么是標(biāo)準(zhǔn)
1.1 標(biāo)準(zhǔn)?
國(guó)際標(biāo)準(zhǔn)、國(guó)家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)、地方標(biāo)準(zhǔn)
1.2 我國(guó)標(biāo)準(zhǔn)分類
- GB 強(qiáng)制性國(guó)家標(biāo)準(zhǔn)
一經(jīng)頒布必須貫徹執(zhí)行,違反則構(gòu)成經(jīng)濟(jì)或法律方面的責(zé)任
- GB/T 推薦性國(guó)家標(biāo)準(zhǔn)
自愿采用的標(biāo)準(zhǔn),共同遵守的技術(shù)依據(jù),嚴(yán)格貫徹執(zhí)行
- GB/Z 國(guó)家標(biāo)準(zhǔn)指導(dǎo)性技術(shù)文件
由于技術(shù)發(fā)展過(guò)程中或其他理由,將來(lái)可能達(dá)成一致意見(jiàn)指導(dǎo)性技術(shù)文件,實(shí)施后3年內(nèi)必須進(jìn)行復(fù)審。復(fù)審結(jié)果可能是:再延長(zhǎng)3年;轉(zhuǎn)為國(guó)家標(biāo)準(zhǔn);撤銷(xiāo)。
1.3 海外標(biāo)準(zhǔn)分類
一般性要求、一般性指南 、行業(yè)指南。
二、標(biāo)準(zhǔn)化組織?
2.1? 國(guó)際化標(biāo)準(zhǔn)組織?
- 國(guó)際標(biāo)準(zhǔn)化組織(ISO) ISO/IEC JTC1 信息技術(shù)標(biāo)準(zhǔn)化委員會(huì)所屬SC27是安全領(lǐng)域最具代表性的。
- 國(guó)際電工委員會(huì)(IEC) IEC 60950 信息技術(shù)設(shè)備安全 國(guó)際標(biāo)準(zhǔn)
- Internet工程任務(wù)組(IETF) 著名的IKE 和IPsec 都在RFC系列內(nèi),還有TLS安全標(biāo)準(zhǔn)
- 國(guó)際電信聯(lián)盟(ITU)及國(guó)際電信聯(lián)盟遠(yuǎn)程通信標(biāo)準(zhǔn)化組織(ITU-T)
2.2 國(guó)家級(jí)標(biāo)準(zhǔn)組織:
- 美國(guó)國(guó)家標(biāo)準(zhǔn)化協(xié)會(huì)(ANSI)?
- 美國(guó)國(guó)家標(biāo)準(zhǔn)技術(shù)研究院(NIST) DES? 、FIPS 聯(lián)邦信息處理標(biāo)準(zhǔn)、
- 美國(guó)卡梅隆大學(xué)等研究院也經(jīng)常推出一些標(biāo)準(zhǔn)。
2.3?我國(guó)標(biāo)準(zhǔn)化組織
中國(guó)國(guó)家標(biāo)準(zhǔn)化管理委員會(huì),是我國(guó)最高級(jí)別的國(guó)家標(biāo)準(zhǔn)機(jī)構(gòu)。
全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)(TC260) ?也就是常說(shuō)的 信安標(biāo)委,TC260)
三、安全相關(guān)常用標(biāo)準(zhǔn)
3.1? ISO 27000 標(biāo)準(zhǔn)族 (待補(bǔ)充)
3.2? 我國(guó) 等級(jí)保護(hù)標(biāo)準(zhǔn)族?(待補(bǔ)充)
3.3 其他常見(jiàn)標(biāo)準(zhǔn)
CC標(biāo)準(zhǔn)??《信息技術(shù)安全性通用評(píng)估準(zhǔn)則》歐美六國(guó)七方 NSA和NIST共同制定的標(biāo)準(zhǔn),簡(jiǎn)稱CC標(biāo)準(zhǔn);
1、CC標(biāo)準(zhǔn)的演進(jìn)歷史
?
2、我國(guó)的CC標(biāo)準(zhǔn)
我國(guó)在2008年等同采用《ISO/IEC 15408:2005 信息技術(shù)-安全技術(shù)-信息技術(shù)安全評(píng)估標(biāo)準(zhǔn)》形成的國(guó)家標(biāo)準(zhǔn),標(biāo)準(zhǔn)編號(hào)為GB/T 18336
結(jié)構(gòu)
- GB/T 18336.1-2008?? ?簡(jiǎn)介和一般模型? 定義了IT 安全評(píng)估的一般概念和原理,并提出了評(píng)估的一般模型
- GB/T 18336.2-2008?? ?安全功能要求? ?建立一系列功能組件作為表達(dá)TOE功能要求的標(biāo)準(zhǔn)方法
- GB/T 18336.3-2008?? ?安全保證要求? ?建立一系列保證組件作為表達(dá)TOE保證要求的標(biāo)準(zhǔn)方法
?
TCSEC? 1985年美國(guó)國(guó)防部 《可信計(jì)算機(jī)系統(tǒng)評(píng)估標(biāo)準(zhǔn)》
- 美國(guó)政府國(guó)防部(DoD)標(biāo)準(zhǔn),為評(píng)估計(jì)算機(jī)系統(tǒng)內(nèi)置的計(jì)算機(jī)安全功能的有效性設(shè)定了基本要求
- 國(guó)家安全局的國(guó)家計(jì)算機(jī)安全中心(NCSC)于1983年發(fā)布,1985年更新,作為國(guó)防部彩虹系列出版物的核心,TCSEC經(jīng)常被稱為橙皮書(shū)。?
- TCSEC已被2005年最初公布的國(guó)際標(biāo)準(zhǔn)《通用準(zhǔn)則(CC)》所取代。
CTCPEC 加拿大《可信計(jì)算機(jī)產(chǎn)品評(píng)估標(biāo)準(zhǔn)》
FC 1991年 美國(guó)《聯(lián)邦(最低安全要求)評(píng)估標(biāo)準(zhǔn)》
ITSEC《信息技術(shù)安全評(píng)估標(biāo)準(zhǔn)》1991年歐洲英、法、德、荷 死過(guò)國(guó)防部門(mén)信息安全機(jī)構(gòu)率先聯(lián)合制定。
CC標(biāo)準(zhǔn) 《信息技術(shù)安全性通用評(píng)估準(zhǔn)則》歐美六國(guó)七方 NSA和NIST共同制定的標(biāo)準(zhǔn),簡(jiǎn)稱CC標(biāo)準(zhǔn);
17799-2005(待補(bǔ)充)
ISOIEC13335(待補(bǔ)充)
信息安全管理體系(Information Security Management System,簡(jiǎn)稱ISMS)起源于英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)(British Standards Institution, BSI) 1990年代制定的英國(guó)國(guó)家標(biāo)準(zhǔn)BS7799,是系統(tǒng)化管理思想在信息安全領(lǐng)域的應(yīng)用。
?
【ISO27001認(rèn)證】
什么是 ISO27001認(rèn)證??
ISO27001是有關(guān)信息安全管理的國(guó)際標(biāo)準(zhǔn)。最初源于英國(guó)標(biāo)準(zhǔn)BS7799,經(jīng)過(guò)十年的不斷改版,終于在2005年被國(guó)際標(biāo)準(zhǔn)化組織(ISO)轉(zhuǎn)化為 正式的國(guó)際標(biāo)準(zhǔn),于2005年10月15日發(fā)布為ISO/IEC 27001:2005。該標(biāo)準(zhǔn)可用于組織的信息安全管理體系的建立和實(shí)施,保障組織的信息安全,采用PDCA過(guò)程方法,基于風(fēng)險(xiǎn)評(píng)估的風(fēng)險(xiǎn)管理理念,全面 系統(tǒng)地持續(xù)改進(jìn)組織的安全管理。
其正式名稱為:《ISO/IEC 27001:2005 信息技術(shù)-安全技術(shù)-信息安全管理體系-要求》?
需要特別注意的是:新的國(guó)際標(biāo)準(zhǔn)是雙重的,既可以是ISO/IEC 27001:2005,又可以是 BS 7799-2:2005。這種情況會(huì)持續(xù)一段時(shí)間(預(yù)期2年左右),這就意味著B(niǎo)S 7799-2:2005認(rèn)證和ISO/IEC 27001:2005認(rèn)證沒(méi)有什么不同。?
然而,目前所有通過(guò)現(xiàn)行的BS 7799-2:2002認(rèn)證的組織必須考慮2005版本的變化,及時(shí)更新他們信息安全管理體系。通過(guò)BS 7799-2:2002認(rèn)證的組織會(huì)逐步轉(zhuǎn)換到ISO/IEC 27001認(rèn)證。轉(zhuǎn)換期限多久現(xiàn)在還不得而知,要等待國(guó)際認(rèn)可論壇(IAF),或國(guó)家認(rèn)可機(jī)構(gòu)(如UKAS)發(fā)表正式聲明來(lái)公布。?
實(shí)際上,在以后的監(jiān)督審核中,會(huì)把這些不同點(diǎn)考慮在內(nèi);如果合適的話,建議客戶取得ISO/IEC 27001:2005標(biāo)準(zhǔn)的認(rèn)證。如果在轉(zhuǎn)換期內(nèi)客戶不及時(shí)轉(zhuǎn)換到新標(biāo)準(zhǔn),一直停留在舊標(biāo)準(zhǔn),審核員可以把與ISO的不一致作為“注釋/觀察項(xiàng)”記錄在案。一旦轉(zhuǎn)換期結(jié)束,觀察項(xiàng)就上升為不符合項(xiàng),證書(shū)的注冊(cè)就存在了風(fēng)險(xiǎn)。?
2013年10月份,ISO組織公布ISO27001:2013標(biāo)準(zhǔn)正式版。
ISO/IEC27000的由來(lái)?
組織對(duì)信息安全的要求是隨著組織業(yè)務(wù)對(duì)信息技術(shù)尤其是網(wǎng)絡(luò)技術(shù)的應(yīng)用而來(lái)的。人們?cè)诮鉀Q信息安全問(wèn)題以滿足信息安全要求的過(guò)程中,經(jīng)歷了由“重技術(shù)輕管理”到“技術(shù)和管理并重”的兩個(gè)不同階段。?
當(dāng)信息安全問(wèn)題開(kāi)始出現(xiàn)的初期,人們解決信息安全問(wèn)題的主要途徑就是安裝和使用信息安全產(chǎn)品,如加密機(jī)、防火墻、入侵檢測(cè)設(shè)備等。信息安全技術(shù)和產(chǎn)品的應(yīng)用,一定程度上解決了部分信息安全問(wèn)題。但是人們發(fā)現(xiàn)僅僅靠這些產(chǎn)品和技術(shù)還不夠,即使采購(gòu)和使用了足夠先進(jìn)、足夠多的信息安全產(chǎn)品,仍然無(wú)法避免一些信息安全事件的發(fā)生。與組織中個(gè)人有關(guān)的信息安全問(wèn)題、信息安全成本和效益的平衡、信息安全目標(biāo)、業(yè)務(wù)連續(xù)性、信息安全相關(guān)法規(guī)符合性等,這些問(wèn)題與信息安全的要求都密切相關(guān),而僅僅通過(guò)產(chǎn)品和技術(shù)是無(wú)法解決的。?
上個(gè)世紀(jì)90年代末,人們開(kāi)始意識(shí)到管理在解決信息安全問(wèn)題中的作用。1993年9月,由英國(guó)貿(mào)工部(DTI)組織許多企業(yè)參與編寫(xiě)了一個(gè)信息安全管理的文本-“信息安全管理實(shí)用規(guī)則(Code of practice for information security management)”,1995年2月,在該文本的基礎(chǔ)上,英國(guó)發(fā)布了國(guó)家標(biāo)準(zhǔn)BS7799-1:1995。1999年英國(guó)對(duì)該標(biāo)準(zhǔn)進(jìn)行了修訂后發(fā)布1999年版,2000年12月被采納成為國(guó)際標(biāo)準(zhǔn),即ISO/IEC17799:2000。2005年6月15日,該標(biāo)準(zhǔn)被修訂發(fā)布為ISO/IEC17799:2005。2007年4月正式更名為ISO/IEC 27000。?
同時(shí)伴隨著ISO/IEC27000發(fā)展的還有另一個(gè)標(biāo)準(zhǔn),即1998年2月英國(guó)發(fā)布的英國(guó)國(guó)家標(biāo)準(zhǔn)BS7799-2:1998,1999年修訂后發(fā)布1999版。2000年12月,當(dāng)BS7799-1:1999被采納成為國(guó)際標(biāo)準(zhǔn)時(shí),BS7799-2:1999并沒(méi)有被國(guó)際標(biāo)準(zhǔn)化組織采納為國(guó)際標(biāo)準(zhǔn)。2002年英國(guó)又對(duì)BS7799-2:1999進(jìn)行了修訂發(fā)布2002版。2005年10月,這個(gè)標(biāo)準(zhǔn)被采納成為國(guó)際標(biāo)準(zhǔn)ISO/IEC27001:2005。?
2013年10月份,ISO組織公布ISO27001:2013標(biāo)準(zhǔn)正式版。
ISO27001的產(chǎn)生背景和發(fā)展歷程??
ISO27001源于英國(guó)標(biāo)準(zhǔn)BS7799的第二部分,即BS7799-2 《信息安全管理體系規(guī)范》。?
英國(guó)標(biāo)準(zhǔn)BS7799是在BSI/DISC的BDD/2信息安全管理委員會(huì)指導(dǎo)下制定完成。BS7799標(biāo)準(zhǔn)于1993年由英國(guó)貿(mào)易工業(yè)部立項(xiàng),于1995年英國(guó)首次出版BS 7799-1:1995《信息安全管理實(shí)施細(xì)則》,它提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施規(guī)則,其目的是作為確定各類信息系統(tǒng)通用控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小組織。?
1998年英國(guó)公布標(biāo)準(zhǔn)的第二部分《信息安全管理體系規(guī)范》,它規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個(gè)組織的全面或部分信息安全管理體系評(píng)估的基礎(chǔ),它可以作為一個(gè)正式認(rèn)證方案的根據(jù)。BS7799-1與BS7799-2經(jīng)過(guò)修訂于1999年重新予以發(fā)布,1999版考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的近期發(fā)展,同時(shí)還非常強(qiáng)調(diào)了商務(wù)涉及的信息安全及信息安全的責(zé)任。?
2000年12月,BS7799-1:1999《信息安全管理實(shí)施細(xì)則》通過(guò)了國(guó)際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國(guó)際標(biāo)準(zhǔn)-----ISO/IEC 17799:2000《信息技術(shù)—信息安全管理實(shí)施細(xì)則》。2005年6月,ISO 對(duì)ISO/IEC 17799進(jìn)行了改版,新版標(biāo)準(zhǔn)為 ISO/IEC 17799:2005《信息技術(shù)—安全技術(shù)—信息安全管理實(shí)施細(xì)則》。?
2002年,BSI對(duì)BS7799-2:2000《信息安全管理體系規(guī)范》進(jìn)行了改版,發(fā)布了 BS7799-2:2002《信息安全管理體系規(guī)范》。?
2005年10月,BS7799-2:2002通過(guò)了國(guó)際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國(guó)際標(biāo)準(zhǔn)— ISO/IEC 27001:2005《信息技術(shù)—安全技術(shù)—信息安全管理體系要求》。
2013年10月份,ISO組織公布ISO27001:2013標(biāo)準(zhǔn)正式版。
ISO27001發(fā)展歷程?
ISO27001發(fā)展歷程簡(jiǎn)要?dú)w納如下:?
1993年,BS7799標(biāo)準(zhǔn)由英國(guó)貿(mào)易工業(yè)部立項(xiàng)。?
1995年,BS7799-1《信息安全管理實(shí)施細(xì)則》首次出版,標(biāo)準(zhǔn)提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施細(xì)則,其目的是作為確定各類信息系統(tǒng)通用控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小型組織。?
1998年,英國(guó)公布BS 7799-2《信息安全管理體系規(guī)范》,本標(biāo)準(zhǔn)規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個(gè)組織信息安全管理體系評(píng)估的基礎(chǔ),可以作為認(rèn)證的依據(jù)。?
1999年,在BSI/DISC(British Standards Institute/Delivering Information Solutions to Customers) BDD/2的指導(dǎo)下對(duì)BS 7799這兩部分進(jìn)行了修訂和擴(kuò)展,取代了BS 7799-1:1995和BS 7799-2:1998。BS 7799:1999涵蓋了以前版本的所有內(nèi)容,并在原有的基礎(chǔ)上擴(kuò)展了新的控制,新版本考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的最新發(fā)展,例如電子商務(wù)、移動(dòng)計(jì)算、遠(yuǎn)程工作等領(lǐng)域的控制。?
2000年12月,BS 7799-1:1999《信息安全管理實(shí)施細(xì)則》通過(guò)了國(guó)際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國(guó)際標(biāo)準(zhǔn)——ISO/IEC 17799:2000《信息技術(shù)—信息安全管理實(shí)施細(xì)則》。?
2002年,為了與其他管理標(biāo)準(zhǔn)協(xié)調(diào)一致,例如ISO 9001:2000和ISO 14001:1996,以及引入并應(yīng)用PDCA過(guò)程模式,以建立、實(shí)施組織的信息安全管理體系,并持續(xù)改進(jìn)有效性,BSI對(duì)BS 7799-2:1999進(jìn)行了修訂,于2002年9月5日發(fā)布BS 7799-2:2002。?
2005年6月,ISO對(duì)ISO/IEC 17799:2000進(jìn)行了修訂,發(fā)布為 ISO/IEC 17799:2005《信息技術(shù)—安全技術(shù)—信息安全管理實(shí)施細(xì)則》。?
2005年10月,BS 7799-2:2002通過(guò)了國(guó)際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國(guó)際標(biāo)準(zhǔn)—ISO/IEC 27001:2005《信息技術(shù)—安全技術(shù)—信息安全管理體系要求》。
2013年10月份,ISO組織公布ISO27001:2013標(biāo)準(zhǔn)正式版。
ISO27000和ISO27001的區(qū)別是什么???
ISO已為信息安全管理體系標(biāo)準(zhǔn)預(yù)留了ISO/IEC27000系列編號(hào),類似于質(zhì)量管理體系的ISO 9000系列和環(huán)境管理體系的ISO14000系列標(biāo)準(zhǔn)。規(guī)劃的ISO27000系列包含下列標(biāo)準(zhǔn):上述標(biāo)準(zhǔn)中,ISO27001是ISO27000系列的主標(biāo)準(zhǔn),類似于ISO9000系列中的ISO9001,各類組織可以按照ISO 27001的要求建立自己的信息安全管理體系(ISMS),并通過(guò)認(rèn)證。目前的有效版本是ISO/IEC 27001:2005。?
2013年10月份,ISO組織公布ISO27001:2013標(biāo)準(zhǔn)正式版。
BS7799, ISO17799與ISO27001的關(guān)系?
信息安全發(fā)展至今,人們?cè)絹?lái)越認(rèn)識(shí)到安全管理在整個(gè)信息安全建設(shè)過(guò)程中的重要性,而作為信息安全管理方面最著名的國(guó)際標(biāo)準(zhǔn)——ISO27001(即之前所稱的BS7799標(biāo)準(zhǔn)),則成為可以指導(dǎo)我們現(xiàn)實(shí)工作的最好的參照。?
BS7799是英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)(British Standards InstituteBSI于1995年2月制定的信息安全管理標(biāo)準(zhǔn),分兩個(gè)部分,其第一部分于2000年被ISO組織采納,正式成為ISO/IEC 17799標(biāo)準(zhǔn)。該標(biāo)準(zhǔn)2005年經(jīng)過(guò)最新改版,發(fā)展成為ISO/IEC 17799:2005標(biāo)準(zhǔn)BS7799標(biāo)準(zhǔn)的第二部分經(jīng)過(guò)長(zhǎng)時(shí)間討論修訂,也于2005年成為正式的ISO標(biāo)準(zhǔn),即ISO/IEC 27001:2005。?
ISO17799:2005標(biāo)準(zhǔn)(即BS7799第一部分),是信息安全管理實(shí)施細(xì)則(Code of Practice for Information Security Management),其中包含11個(gè)主題,定義了133個(gè)安全控制。ISO17799:2005中的11個(gè)主題分別是:?
◆ 安全策略(Security policy);?
◆ 信息安全組織(Organization of information security);?
◆ 資產(chǎn)管理(Asset management);?
◆ 人力資源安全 (Human resource security);?
◆ 物理和環(huán)境安全(Physical and environmental security);?
◆ 通信和操作管理(Communication and operation management);?
◆ 訪問(wèn)控制(Access control);?
◆ 信息系統(tǒng)獲取、開(kāi)發(fā)和維護(hù)(Information systems acquisition, development and maintenance);?
◆ 信息安全事件管理(Information security incident management);?
◆ 業(yè)務(wù)連續(xù)性管理(Business continuity management);?
◆ 符合性(Compliance)。?
ISO27001:2005標(biāo)準(zhǔn),是建立信息安全管理體系(ISMS)的一套規(guī)范(Specification for Information Security Management Systems),其中詳細(xì)說(shuō)明了建立、實(shí)施和維護(hù)信息安全管理體系的要求,指出實(shí)施機(jī)構(gòu)應(yīng)該遵循的風(fēng)險(xiǎn)評(píng)估標(biāo)準(zhǔn),當(dāng)然,如果要得到BSI最終的認(rèn)證(對(duì)依據(jù)ISO27001建立的ISMS進(jìn)行認(rèn)證),還有一系列相應(yīng)的注冊(cè)認(rèn)證過(guò)程。作為一套管理標(biāo)準(zhǔn),ISO27001指導(dǎo)相關(guān)人員怎樣去應(yīng)用ISO/IEC 17799,其最終目的,還在于建立適合企業(yè)需要的信息安全管理體系。
2013年10月份,ISO組織公布ISO27001:2013標(biāo)準(zhǔn)正式版。 ?
ISO27000系列共包括哪些標(biāo)準(zhǔn)??
ISO27000系列共包括10個(gè)標(biāo)準(zhǔn),當(dāng)前已經(jīng)發(fā)布和在研究的有6個(gè),分別為:?
1、ISO/IEC 27000《信息安全管理體系 基礎(chǔ)和詞匯》;?
2、ISO/IEC 27001:2005《信息安全管理體系要求》;?
3、ISO/IEC 17799:2005《信息安全管理實(shí)用規(guī)則》(編號(hào)已經(jīng)改為27002);?
4、ISO/IEC 27003《信息安全管理體系實(shí)施指南》;?
5、ISO/IEC 27004《信息安全管理測(cè)量》;?
6、ISO/IEC 27005《信息安全風(fēng)險(xiǎn)管理》。
| BS7799 部分 2 : 2002 (條款號(hào)) | ISO/IEC 27001:2005 (條款號(hào)) | 變化和差異的注解 |
| 1.2 應(yīng)用 | 1.2 應(yīng)用 | 確定對(duì) ISO/IEC 27001 條款 4-8 的刪減都是不可接受的,解釋在何種情況下對(duì)控制進(jìn)行了刪減是可能的。 |
| 3 術(shù)語(yǔ)和定義 | 3 術(shù)語(yǔ)和定義 | 從 ISO/IEC 13335-1 : 2004 , ISO/IEC TR 18044 : 2004 和 ISO/IEC 指南 73:2002 中添加定義。 改變部分現(xiàn)有定義以配合 ISO/IEC 13335-1 : 2004 標(biāo)準(zhǔn)。重新明確定義了“風(fēng)險(xiǎn)處理”和“適用性聲明”。 |
| 4.2.1 建立 ISMS 項(xiàng)目 a) 定義 ISMS 的范圍 | 4.2.1 建立 ISMS 項(xiàng)目 a) 定義 ISMS 的范圍和界線 | 現(xiàn)在 , 定義了 ISMS 的“范圍和界線”的要求。要求包括: 1 、說(shuō)明在范圍內(nèi)的部分 2 、解釋被排除在范圍外的理由。 |
| 項(xiàng)目 c) 定義風(fēng)險(xiǎn)評(píng)估的系統(tǒng)方法 | 在項(xiàng)目 c) 中的第二句“定義組織的風(fēng)險(xiǎn)評(píng)估方法”被刪除后新增了一條。 | 新增一條對(duì)現(xiàn)有的要求進(jìn)行闡明和補(bǔ)充。 同時(shí)聲明風(fēng)險(xiǎn)評(píng)估方法應(yīng)產(chǎn)生可比較、可重復(fù)的結(jié)果。 |
| 項(xiàng)目 g) 為風(fēng)險(xiǎn)處理選擇控制目標(biāo)及控制。 | 項(xiàng)目 g) “為風(fēng)險(xiǎn)處理選擇控制目標(biāo)及控制”已經(jīng)被延伸了。 | 現(xiàn)有的要求加上了這樣的闡釋:選擇應(yīng)該考慮到在法律、法規(guī)及合同的要求范圍內(nèi)接受風(fēng)險(xiǎn)的標(biāo)準(zhǔn)。 |
| 項(xiàng)目 h) 準(zhǔn)備適用性聲明。 | 項(xiàng)目 j) 添加了新項(xiàng)目 j)2) “準(zhǔn)備適用性聲明”。 | 闡明了現(xiàn)有關(guān)于適用性聲明的要求。 現(xiàn)在強(qiáng)調(diào)它要包括當(dāng)前實(shí)施的控制目標(biāo)及控制。 |
| 4.22 實(shí)施和運(yùn)作 ISMS ? ? ? | 4.22 實(shí)施和運(yùn)作 ISMS 新增項(xiàng)目 d) 定義如何測(cè)量有效性。 | 這可能是實(shí)施和運(yùn)作 ISMS 過(guò)程中最大的改變,要求定義如何測(cè)量控制及控制組合的有效性,要求詳細(xì)列出測(cè)量方法使控制效果評(píng)估產(chǎn)生可比較、可重復(fù)的結(jié)果。 |
| 4.2.3 監(jiān)控和評(píng)審 ISMS 項(xiàng)目 a) 執(zhí)行監(jiān)控程序及其它的控制。 | 4.2.3 監(jiān)控和評(píng)審 ISMS 項(xiàng)目 a) 4) 添加了“執(zhí)行監(jiān)控程序及其它的控制以探測(cè)安全事件”。 項(xiàng)目 c) 添加了“測(cè)量控制的效力”。 | 闡明了有助于預(yù)防安全事故的安全事件探測(cè)。 包括使用指標(biāo)。 |
| 項(xiàng)目 c) 評(píng)審剩余風(fēng)險(xiǎn)和可接受風(fēng)險(xiǎn)。 | 新增項(xiàng)目 d) 5) 按計(jì)劃的時(shí)間間隔評(píng)審風(fēng)險(xiǎn)評(píng)估,評(píng)審剩余風(fēng)險(xiǎn)和可接受風(fēng)險(xiǎn),評(píng)審時(shí)要考慮現(xiàn)行控制的有效性的變化。 新增項(xiàng)目 g) 更新安全計(jì)劃 | 與 4.2.2 .d 結(jié)合以監(jiān)控 ISMS 的效力。 現(xiàn)有要求的闡述,幫助監(jiān)測(cè)現(xiàn)行控制的效果。 闡述和補(bǔ)充了以下要求 : 根據(jù)監(jiān)控評(píng)審活動(dòng)的發(fā)現(xiàn)來(lái)監(jiān)控評(píng)審 ISMS 以更新安全計(jì)劃的要求。 |
| 4.31 概要 | 4.31 概要第一段 | 闡明:文件要包括管理決策的記錄,活動(dòng)要根據(jù)管理決策和方針進(jìn)行,記錄 / 結(jié)果是可重復(fù)的。 |
| ? | 第二段 | 新增一句說(shuō)明所選擇的控制與風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)處理過(guò)程的關(guān)系,以及與 ISMS 方針和目標(biāo)的關(guān)系。 |
| ? | 新增項(xiàng)目 d) 風(fēng)險(xiǎn)評(píng)估方法的描述 | 風(fēng)險(xiǎn)評(píng)估方法的描述要包含在文件中。 |
| 項(xiàng)目 e) 文件化的程序 | 項(xiàng)目 g) “文件化的程序”已經(jīng)被更新了 | 闡明并補(bǔ)充了描述如何測(cè)量控制的有效性的要求。 |
| 4.3.2 文件控制 | 4.3.2 文件控制 新增項(xiàng)目 f) 確保文件是可用的 | 闡述了確保使用者可以獲得所需文件的要求,及文件的轉(zhuǎn)移存儲(chǔ)和最終處置要按照合適的等級(jí)來(lái)處理。 |
| 5.1 管理承諾 | 5.1 管理承諾 新增項(xiàng)目 g )保證 ISMS 內(nèi)部審核得到管理。 | 在管理承諾中聲明確保 ISMS 內(nèi)部審核得到管理。 |
| 條款 6.1 到 6.3 | 條款 7.1 到 7.3 | 移動(dòng)的章節(jié) |
| 條款 7.1 到 7.3 | 條款 8.1 到 8.3 ? | 移動(dòng)的章節(jié) |
| 6.2 評(píng)審輸入 ? | 7.2 評(píng)審輸入 新增項(xiàng)目 f) 有效性測(cè)量的結(jié)果 | 移動(dòng)的章節(jié) 新增了有效性測(cè)量的結(jié)果。 ? |
| 6.3 評(píng)審輸出 | 7.3 評(píng)審輸出 新增項(xiàng)目 b )更新風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)處理計(jì)劃。 | 移動(dòng)的章節(jié) 闡明確保更新風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)處理計(jì)劃。 |
| 項(xiàng)目 c) 必要時(shí),修改影響信息安全的程序,以響應(yīng)對(duì) ISMS 造成影響的內(nèi)外事件。 | 項(xiàng)目 c) 必要時(shí),修改影響信息安全的程序和控制,以響應(yīng)對(duì) ISMS 造成影響的內(nèi)外事件。包括合同責(zé)任的改變。 | 闡明包括合同責(zé)任的改變。 |
| ? | 新增項(xiàng)目 e) 改進(jìn)控制有效性的測(cè)量方法。 | 加進(jìn)了“改進(jìn)控制效力的測(cè)量方法。”的聲明。 |
| 6.4 ISMS 內(nèi)部審核 | 6.4ISMS 內(nèi)部審核 | 現(xiàn)在是第六章的唯一要求。 ? |
| 7.3 預(yù)防措施 | 8.3 預(yù)防措施 項(xiàng)目 8.3b) “評(píng)估采取措施預(yù)防不符合發(fā)生的必要性” | 移動(dòng)的章節(jié) 闡明預(yù)防措施。評(píng)估采取措施預(yù)防不符合發(fā)生的必要性 |
| 附錄 A | 附錄 A | 根據(jù) ISO/IEC 17799:2005 的修訂版本更新附錄 A |
| 附錄 B 和表 B1 | 附錄 B | 除了說(shuō)明 OECD 原則和本國(guó)際標(biāo)準(zhǔn)之間的關(guān)系的表格外,其他被刪除。刪除的部分可能被 ISO/IEC 作為發(fā)展成新指南的基礎(chǔ)。 |
| 附錄 C | 附錄 C | 更新后的版本 |
| 附錄 D | ? | 從 ISO/IEC 27001:2005 版本中刪除。 |
總結(jié)
以上是生活随笔為你收集整理的GB / ISO / 等保 网络安全相关标准法规的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。
- 上一篇: python map lambda 分割
- 下一篇: .net动态控件的使用(listview