欢迎来到天天文库
浏览记录
ID:40446833
大小:355.00 KB
页数:32页
时间:2019-08-02
《ISOIEC270042009信息安全测量中文版》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库。
1、信息技术—安全技术—信息安全管理—测量27004N6614(FCD)标准草案目录0介绍40.1概述40.2管理层概述41范围52规范性引用53术语和定义54本标准的结构95信息安全测量概述95.1信息安全目标95.2信息安全测量项目105.3信息安全测量模型125.3.1基本测度和测量方法135.3.2导出测度和测量函数135.3.3指标和分析模型145.3.4测量结果和决策准则156.管理职责156.1概述156.2资源管理166.3测量培训,意识和能力167.测度和测量开发167.1概述167.2测量范围识别167.3信息需要识别177.4对象识别187.5测量开发和选
2、择187.5.1测量方法187.5.2测量函数197.5.3利益相关方197.5.4属性选择和评审197.5.5分析模型207.5.6指标和报告格式207.5.7决策准则207.6测度证实217.7数据收集、分析和报告217.8记录228.测量运行228.1概述228.2规程整合228.3数据收集和处理239.测量分析和报告239.1概述239.2分析数据和产生测量结果239.3沟通结果2410.测量项目评价和改进2510.1概述2510.2识别测量项目的评价准则2510.3监控、评审与评价测量项目2610.4实施改进26附录A(资料性附录)信息安全测量模板27附录B(资料
3、性附录)测度范例29参考文献310介绍0.1概述本国际标准就测度和测量的开发和使用提供了指南和建议,以评估信息安全管理体系(ISMS)的有效性,包括ISO/IEC27001中用来实施和管理信息安全的ISMS策略、控制目标和安全控制措施。通过使用信息安全测度,组织能识别现有信息安全管理体系的充分性,包括策略、风险管理、控制目标、控制措施、过程和规程,并支持组织进行过程的修订,决定哪些ISMS过程或控制措施应该变更和改进。对该方法的实施组成了一个信息安全测量项目。信息安全测量项目将帮助管理层识别和评价不符合和无效的控制措施,以及排列与这些控制措施改进或变更相关行动的优先次序。测
4、量项目也能帮助组织展示与ISO/IEC27001标准的符合程度,并能产生管理评审过程的输入。对信息安全测量项目的实施,应该优先保证向利益相关方提供了关于各种最严重(或是最高优先级别)风险及其处置/控制措施状态的可靠信息。本国际标准假定开发测量的起点是对组织和利益相关方所面临信息安全风险的充分理解,并且风险评估过程已经按照ISO/IEC27001要求得到了正确地实施。一个有效的信息安全测量项目应改进利益相关方对可提供状态信息的各种测量的信心,并使利益相关方能使用这些测量有效持续改进信息安全和信息安全管理体系。本国际标准的使用能够支持对一段时间内信息安全目标达成情况的比较,以作
5、为组织信息安全管理体系持续改进过程的一部分。本指南包括:a)开发测度;b)实施和运行一个信息安全测量项目;c)向利益相关方收集、分析和沟通测度;d)使用所收集的测度来帮助信息安全管理体系的相关决策;e)使用所收集的测度来有效改进信息安全管理体系的控制目标和控制措施;f)促进信息安全测量项目的持续改进。本国际标准提供了模板,可能对测量的管理有所帮助。0.2管理层概述ISO/IEC27001要求管理层“定义怎样测量所选择的一个或一组控制措施的有效性,并指明这些测度是怎样被用来评估控制措施有效性,以产生可比较和可再现的结果。”公认地,根据多种因素,包括风险暴露、规模、资源可用性、
6、能力、行为和部门需求的不同,被组织采用来测量控制措施有效性的方法也有所不同。仔细地选择和证明所使用的方法是很重要的,这可以保证过多的资源不被投入到信息安全管理体系中某个方面,从而损害到其它必要的领域。明智地,应该将控制措施有效性测量纳入到组织的日常运作中,包括最小的附加资源需求,以满足对测量的持续需求。对所有组织来说,基本规程的要求已概括在0.1(指南列表)中。然而,某个因素(如系统规模)可能影响组织测量控制措施有效性。一般而言,业务的规模和复杂度,及其与信息安全重要性的组合,将影响所需测量的扩展程度,无论是测度数量还是测量频度。中小企业可以实施基本理解意义上的信息安全测量
7、项目,而大企业则可能多个信息安全测量项目。在初始实施和适当改进措施被实施后,整个测量过程应该被评审。本国际标准的使用将提供适当的文档和支持,这将有助于展示控制措施有效性正在被测量和评估。1范围本国际标准为开发和使用测量提供了指南,以评估ISO/IEC27001中所描述的信息安全管理体系(ISMS)过程、控制目标以及控制措施的有效性。本国际标准适用于任何类型和规模的组织。2规范性引用以下的引用文档对本文的应用是不可缺少的。对那些标有日期的引用,只有该引用的版本才适用。对于没有标日期的引用,应使用最新版本(包括任何修正
此文档下载收益归作者所有