欢迎来到天天文库
浏览记录
ID:12509571
大小:601.50 KB
页数:46页
时间:2018-07-17
《信息安全技术信息系统安全工程管理要求解析》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库。
1、信息安全技术信息系统安全工程管理要求 1范围本标准规定了信息安全工程(以下简称安全工程)的管理要求,是对信息安全工程中所涉及到的需求方、实施方与第三方工程实施的指导性文件,各方可以此为依据建立安全工程管理体系。 本标准按照GB17859-1999划分的五个安全保护等级,规定了信息安全工程的不同要求。 本标准适用于该系统的需求方和实施方的工程管理,其他有关各方也可参照使用。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注明日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准。使用本标准的
2、各方应探讨使用下列标准最新版本的可能性。凡是不注明日期的引用文件,其最新版本适用于本标准。 GB17859-1999计算机信息系统安全保护等级划分准则 GB/T20269-2006信息安全等级保护信息系统安全通用技术要求 GB/T20271-2006信息安全等级保护信息系统安全管理要求3术语和定义下列术语和定义适用于本标准。3.1安全工程securityengineering为确保信息系统的保密性、完整性、可用性等目标而进行的系统工程过程。3.2安全工程的生存周期securityengineeringlifecycle在整个信息系统生存
3、周期中执行的安全工程活动包括:概念形成、概念开发和定义、验证与确认、工程实施开发与制造、生产与部署、运行与支持和终止。3.3安全工程指南securityengineeringguide由工程组做出的有关如何选择工程体系结构、设计与实现的指导性信息。3.4脆弱性vulnerability能够被某种威胁利用的某个或某组资产的弱点。3.5风险risk某种威胁会利用一种资产或若干资产的脆弱性使这些资产损失或破坏的可能性。3.6需求方owner信息系统安全工程建设的拥有者或组织者。3.7实施方developer信息系统安全工程的建设与服务的提供方
4、。3.8第三方thirdparty独立于需求方、实施方,从事信息系统安全工程建设相关活动的中立组织或机构。3.9项目project项目是各种相关实施活动和资源的总和,这些实施活动和资源用于开发或维护信息安全工程。一个项目往往有相关的资金,成本账目和交付时间表。3.10过程process把输入转化为输出的一组相关活动。3.11过程管理processmanagement一系列用于预见、评价和控制过程执行的活动和体系结构。4安全工程体系4.1概述在整个工程范围内确定了不同等级工程的具体要求构成了安全工程管理要求体系。通过这个体系从安全工程中分
5、离出实施和保证的基本特征,立信息系统安全分级保护要求与工程管理的关系。4.2安全工程目标理解需求方的安全风险,根据已标识的安全风险建立合理的安全要求,将安全要求转换成安全指南,这些安全指南指导项目实施的其它活动,在正确有效的安全机制下建立对信息安全的信心和保证;判断系统中和系统运行时残留的安全脆弱性,及其对运行的影响是否可容忍(即可接受的风险),使安全工程成为一个可信的工程活动,能够满足相应等级信息系统设计的要求。4.3基本关系安全工程由安全等级、保证与实施要求两个维度组成,不同等级要求的安全工程对应不同的保证与实施要求。其中保证是由资
6、格保证要求和组织保证要求构成,实施是由工程实施要求和项目实施要求构成。资格保证要求表示信息安全工程中对应具备一定能力级别的实施方或与工程相关第三方资质的要求;组织保证要求表示信息安全工程过程要求中对需求方组织保证的要求;工程实施要求表示信息安全工程中对安全实施过程的要求;项目实施要求表示信息安全工程中对项目实施过程的要求。5资格保证要求5.1系统集成资质要求国家主管部门认可的系统集成资质。5.2人员资质要求国家主管部门认可的安全服务人员资质。5.3第三方服务要求国家主管部门认可的服务单位资质。5.4安全产品要求信息安全产品应具有在国内生
7、产、经营、销售的许可证,并符合相应的等级。5.5工程监理要求5.5.1应具备信息安全系统建设工程实施监理管理制度。5.5.2系统聘请专业监理公司,且监理公司具有国家主管部门认可监理资质证书。5.6法律、法规、政策符合性要求系统应符合国家相关的法律、法规和政策。6组织保证要求6.1定义组织的系统工程过程6.1.1基本要求应为系统工程定义一套标准有明确目标的过程,这套标准的过程可以通过裁剪应用于定义新工程项目的过程。6.1.2制定过程目标6.1.2.1从组织的应用目标出发为组织的系统工程过程制定目标。6.1.2.2系统工程过程在业务环境中运
8、行,为了使组织的标准实现制度化,该目标应得到明确的认可;这个过程的目标应考虑财力、质量、人力资源和对业务成功起重要作用的问题。6.1.3收集过程资产6.1.3.1收集和维护系统工程过程资产。6.1.3.2在
此文档下载收益归作者所有