ISO IEC 27004-2009信息安全测量中文版.doc

ISO IEC 27004-2009信息安全测量中文版.doc

ID:61786353

大小:283.00 KB

页数:30页

时间:2021-03-20

ISO IEC 27004-2009信息安全测量中文版.doc_第1页
ISO IEC 27004-2009信息安全测量中文版.doc_第2页
ISO IEC 27004-2009信息安全测量中文版.doc_第3页
ISO IEC 27004-2009信息安全测量中文版.doc_第4页
ISO IEC 27004-2009信息安全测量中文版.doc_第5页
资源描述:

《ISO IEC 27004-2009信息安全测量中文版.doc》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库

1、__________________________________________________信息技术—安全技术—信息安全管理—测量27004N6614(FCD)标准草案目录_____________________________________________________________________________________________________________________________________________________________________________________________

2、___________0介绍0.1概述本国际标准就测度和测量的开发和使用提供了指南和建议,以评估信息安全管理体系(ISMS)的有效性,包括ISO/IEC27001中用来实施和管理信息安全的ISMS策略、控制目标和安全控制措施。通过使用信息安全测度,组织能识别现有信息安全管理体系的充分性,包括策略、风险管理、控制目标、控制措施、过程和规程,并支持组织进行过程的修订,决定哪些ISMS过程或控制措施应该变更和改进。对该方法的实施组成了一个信息安全测量项目。信息安全测量项目将帮助管理层识别和评价不符合和无效的控制措施,以及排列与这些控制措施改进或变更相关行动的

3、优先次序。测量项目也能帮助组织展示与ISO/IEC27001标准的符合程度,并能产生管理评审过程的输入。对信息安全测量项目的实施,应该优先保证向利益相关方提供了关于各种最严重(或是最高优先级别)风险及其处置/控制措施状态的可靠信息。本国际标准假定开发测量的起点是对组织和利益相关方所面临信息安全风险的充分理解,并且风险评估过程已经按照ISO/IEC27001要求得到了正确地实施。一个有效的信息安全测量项目应改进利益相关方对可提供状态信息的各种测量的信心,并使利益相关方能使用这些测量有效持续改进信息安全和信息安全管理体系。本国际标准的使用能够支持对一段时间

4、内信息安全目标达成情况的比较,以作为组织信息安全管理体系持续改进过程的一部分。本指南包括:a)开发测度;b)实施和运行一个信息安全测量项目;c)向利益相关方收集、分析和沟通测度;d)使用所收集的测度来帮助信息安全管理体系的相关决策;e)使用所收集的测度来有效改进信息安全管理体系的控制目标和控制措施;f)促进信息安全测量项目的持续改进。本国际标准提供了模板,可能对测量的管理有所帮助。0.2管理层概述ISO/IEC27001要求管理层“定义怎样测量所选择的一个或一组控制措施的有效性,并指明这些测度是怎样被用来评估控制措施有效性,以产生可比较和可再现的结果。

5、”____________________________________________________________________________________________________公认地,根据多种因素,包括风险暴露、规模、资源可用性、能力、行为和部门需求的不同,被组织采用来测量控制措施有效性的方法也有所不同。仔细地选择和证明所使用的方法是很重要的,这可以保证过多的资源不被投入到信息安全管理体系中某个方面,从而损害到其它必要的领域。明智地,应该将控制措施有效性测量纳入到组织的日常运作中,包括最小的附加资源需求,以满足对测量的持续需求

6、。对所有组织来说,基本规程的要求已概括在0.1(指南列表)中。然而,某个因素(如系统规模)可能影响组织测量控制措施有效性。一般而言,业务的规模和复杂度,及其与信息安全重要性的组合,将影响所需测量的扩展程度,无论是测度数量还是测量频度。中小企业可以实施基本理解意义上的信息安全测量项目,而大企业则可能多个信息安全测量项目。在初始实施和适当改进措施被实施后,整个测量过程应该被评审。本国际标准的使用将提供适当的文档和支持,这将有助于展示控制措施有效性正在被测量和评估。1范围本国际标准为开发和使用测量提供了指南,以评估ISO/IEC27001中所描述的信息安全管

7、理体系(ISMS)过程、控制目标以及控制措施的有效性。本国际标准适用于任何类型和规模的组织。2规范性引用以下的引用文档对本文的应用是不可缺少的。对那些标有日期的引用,只有该引用的版本才适用。对于没有标日期的引用,应使用最新版本(包括任何修正文档)。lISO/IEC27001,信息技术——安全技术——信息安全管理体系――要求3术语和定义以下术语和定义适用于本标准:3.1测量分析模型analyticalmodelformeasurement分析模型analyticalmodel将一个或多个基本测度和/或导出测度与相关决策准则组合在一起的算法或计算。3.2_

8、_______________________________________________

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。