【经典】133353 ISOIEC TR 13335标准.doc
《【经典】133353 ISOIEC TR 13335标准.doc》由会员分享,可在线阅读,更多相关《【经典】133353 ISOIEC TR 13335标准.doc(91页珍藏版)》请在三一办公上搜索。
1、ISO/IEC TR133353信息技术IT安全管理指导第三部分:IT安全管理技术内容:1范围2参考3定义4结构5目标6IT安全管理技术7IT安全目标,策略和方针 7.1安全目标和策略 7.2企业公司IT安全方针8公司企业风险分析策略选择 8.1基准方法 8.2非正式方法 8.3详尽风险分析 8.4联合方法9联合方法 9.1高水平风险分析 9.2基准方法 9.3详尽风险分析 9.3.1复查界限的建立9.3.2资产鉴定9.3.3资产估价和资产间相关性的建立9.3.4威胁评估9.3.5脆弱性评估9.3.6现存的/计划中的安全措施的鉴定9.3.7风险评估 9.4安全措施选择9.4.1安全措施鉴定9.
2、4.2IT安全建筑9.4.3对限制的鉴定/复查 9.5险情接受 9.6IT系统安全方针 9.7IT安全计划10IT安全计划的实现 10.1安全措施的实现 10.2安全识别10.2.1需求分析10.2.2程序传送10.2.3安全识别程序的监督 10.3安全训练 10.4IT系统的批准11后续 11.1维护 11.2安全顺性检查 11.3变化管理 11.4监督 11.5事故处理12摘要附录A 一个包含公司IT安全方针目录的例子附录B 资产的估价附录C 可能出现的威胁类型目录附录D 一般脆弱性的例子附录E 风险分析方法的类型前言ISO(国际标准化组织)和IEC(国际电子技术委员会)组成了专门负责世界
3、范围标准的专门系统。ISO或IEC的成员通过处理各自专门领域技术活动的组织建立的技术委员会来参与国际标准的开发。其他与ISO和IEC有联系的官方和非官方组织,也参与这项工作。在信息技术领域,ISO和IEC已经建立了一个联合技术委员会,ISO/IEC JTC 1。这个技术委员会的主要任务是准备国际标准,但是在特别的环境中技术委员会会建议出版以下类型之一的技术报告:类型1,当出版一个国际标准所需的支持不能获得,尽管经过了不断努力;类型2,当这个学科仍处于发展阶段或者在因为其他原因将来可能,但目前不能就国际标准取得一致的地方;类型3,当技术委员会收集到与作为国际标准正常发表的不同的数据。(例如艺术情
4、况)第一类和第二类的技术报告受出版后三年内的复查,这种复查决定了它们是否能成为国际标准。第三类技术报告不需要复查,直到它们所提供的数据被认为不再有效或有用。作为第三类技术报告,ISO/IEC TR 133353,由联合技术委员会ISO/IEC JTC 1准备,信息技术,子委员会SC27,IT安全技术。ISO/IEC TR 13335,在一个概括性的题目:信息,技术IT安全管理指导方针下,包括以下部分:第一部分:IT安全的概念和模型第二部分:管理和设计IT安全第三部分:IT安全管理技术第四部分:安全措施选择第五部分:外部连接的安全保护介绍ISO/IEC 13335的目的是给IT安全管理方面提供一
5、个指导方针,而不是解决方法。组织里负责IT安全的人应该能够使ISO/IEC TR 13335的材料适应满足他们专门的需要。ISO/IEC TR 13335的主要目的是:定义和描述与IT安全管理有关的概念;鉴定IT安全管理和IT一般管理的关系;提供可用于解释IT安全的多种模型;ISO/IEC TR 13335被分为五部分,ISO/IEC TR 133351提供了对用于描述IT安全管理的基本概念和模型的概述。这个材料适合负责IT安全的经理和那些对组织的全部安全程序负责的人。ISO/IEC TR 133352描述了管理和设计方面。它与负有有关组织IT系统责任的管理人员有关,负责监督安全系统的设计,实
6、现,测试,获取或操作的管理人员;负责充分利用IT系统的管理人员;ISO/IEC TR 13335的这部分描述了与在一个项目生命周期的管理活动有关的安全技术,例如这些活动:计划,设计,实现,测试,获得和操作。ISO/IEC TR 133354提供了安全措施选择和如何利用基准模型和控制来支持它们的指导方针。它也描述了如何对ISO/IEC TR 133353中描述的安全技术进行补充,如何在选择安全措施时利用附加的评估方法。ISO/IEC TR 133355提供指导方针给把它的IT系统连接到外部网络的组织。这些指导方针包括,为外部连接提供安全的安全措施的选择和使用,这些连接所支持的服务,以及因为连接I
7、T系统所需的额外安全措施。信息技术IT安全管理指导方针第三部分:IT安全管理技术1范围ISO/IEC TR 13335的这部分提供了IT安全管理技术。这些技术基于ISO/IEC TR 133351和ISO/IEC TR 133352所列出的一般指导方针。这些指导方针是为帮助IT安全的实施而设计的。熟悉ISO/IEC TR 133351中介绍的概念和模型,以及ISO/IEC TR 133352中关于IT安全的管理和设计的材料,对完整的理解ISO/IEC TR 133353是重要的。2参考ISO/IEC TR 133351:1996,IT安全管理指导方针 第一部分:IT安全的概念和模型。ISO/I
8、EC TR 133352:1997,IT安全管理指导方针第二部分:IT安全的管理和设计。3定义对于ISO/IEC TR 13335这部分,ISO/IEC TR 13335-1给出了以下定义:可核查性,资产,真实性,可用性,基准控制,保密性,数据完整性,影响,完整性,IT安全,IT安全方针,可靠性,剩余风险,风险,风险分析,风险管理,安全措施,系统完整性,威胁和脆弱性。4结构ISO/IEC TR 13335的这部分被分成12个条款。条款与提供关于ISO/IEC TR 13335这部分目标的信息。条款6对IT安全管理过程给出了个总的看法。条款7讨论了公司IT安全方针的重要性和它应包括的东西。条款8
9、就一个组织可能使用的用于鉴定安全需要的四种方法给出了个概述。条款9详尽描述了推荐的方法。条款10继条款9之后,描述了安全措施的实现。这一条中还包括了,对安全意识程序和批准过程的详细讨论。条款11包含对很多继续追踪活动的描述,这些活动对确定安全措施的正常有效工作是必要的。最后,条款12对ISO/IEC TR 13335的这部分给了个简短的总结。5目标ISO/IEC TR 13335这部分的目标是为成功的IT安全管理描述和推荐技术。这些技术可以用来评估安全需求和风险,并且帮助建立和维护合适的安全措施,也就是适当的IT安全标准。用这种方法获得的结果可能需要实际组织和环境所指定的附加的安全措施来加强。
10、ISO/IEC TR 13335的这部分与组织里负责IT安全管理和/或实现的每个人有关。6IT安全管理技术IT安全管理的处理基于ISO/IEC TR 133351和ISO/IEC TR 133352列出的原则。除了被选定的部分,它还可以应用适用于整个组织,图1显示了这个处理的主要阶段,和这个处理的结果是如何反馈到它的各个部分的。反馈环应在任何需要的时候建立,在一个阶段的内部,或者在一个或多个阶段完成之后。图1(下面的)是ISO/IEC TR 133352中的图1的修订,它强调了ISO/IEC TR 13335的这部分所关注的题目。IT安全管理包括安全需求分析,满足这些需求的设计的建立,设计的实
11、现,和己实现的安全的维护和管理。这个过程开始于组织IT安全目标和策略的建立和公司IT安全方针的开发。图在最后IT安全管理过程的一个重要部分是风险评估和它们如何被降到可接受的水平。有必要考虑商业目标,组织和环境方面,和每个IT系统的特定需要和风险。对IT系统和服务的安全需求进行评估后,选择一个公司风险分析策略是明智的。主要的策略选项在下面的条款8中详细讨论。推荐选项包括对所有IT系统做高水平风险分析来鉴定那些高风险的系统。那么这些系统通过详尽风险分析来检查,然而剩下的系统要用基准方法。对于高风险系统,对资产,威胁和脆弱性的详尽考虑会导致详尽风险分析,这种分析使与评估的风险相称的有效的安全措施选择
12、更加容易。通过使用这些选项,风险管理过程可以被集中到高风险和极需要的地方,整个程序可以变得更加有效地利用费用和时间。伴随着风险评估,为了把风险降低到可接受的水平,每个IT系统都确认了合适的安全措施。这些安全措施像在IT安全计划中简述的那样实现。这个实现应该被对安全措施的有效性很重要的识别和训练程序支持。更进一步,IT安全管理包括处理各种后续活动的现行任务,这些后继活动可以导致以前的结果和决定的变化。后续活动包括:维护,安全遵守性检查,变更管理,监督和事故处理。7IT安全目标,策略和方针建立了组织的IT安全目标之后,应开发一个IT安全策略,为公司的IT安全方针的开发构成基础。公司IT安全方针的开
13、发对确保风险管理过程的结果是合适和有效的是必要的。为了方针的开发和有效地实现,全组织的管理支持是需要的。公司IT安全方针把公司的目标和组织的特定方面考虑在内是很必要的。它必须与公司安全方针和公司商业方针保持一致。有了这个一致性,公司安全方针会帮助获得资源的最有效的利用,并且能确保在经历各种不同的系统环境时有一致的安全措施。我们可能有必要为每个或一些IT系统开发独立的和专门的安全方针。这个方针应基于风险分析和基准结果,并且与公司的IT安全方针一致,因而考虑到与之相联系的系统的安全推荐。7.1IT安全目标和策略作为IT安全管理过程的第一步,我们应考虑“多宽的风险范围对这个组织是可能接受的?”正确的
14、可接受风险的水平,和因而合适的安全水平,是成功安全管理的关键。需要的安全宽度水平是由组织需要面对 的IT安全目标决定的。为了评估这些安全目标,应该考虑资产和对于这个组织它们有多大价值。这主要由支持组织的商业运作的IT的重要性来决定;IT自己的费用只是它价值的一小部分。评估一个组织的商业在多大程度上依赖IT可能出现的问题为:哪些是没有IT的支持就不能展开的商业的重要/很重要的部分。哪些是只能在IT帮助下完成的任务。哪些必要的决定依赖于经过IT处理的信息的准确性,完整性或可用性,或者依赖于这个信息有多新。哪些处理的机密信息需要保护。不希望发生的事故对组织的影响是什么。回答这些问题可以帮助评估一个组
15、织的安全目标。例如,如果一个商业的一些重要或很重要的部分依赖于精确的或最新的信息,那么这个组织的一个安全目标可能要确保信息在系统中处理时的完整性和基准时间。而且,在评估安全目标的时候要考虑重要的安全目标和它们与安全的关系。依赖于这些安全目标,认可可实现这些目标的策略。选择的策略应该适合要保护资产的价值。例如,如果一个或更多以上问题的答案是Yes,那么这个组织很可能有高安全性需求,并且建议选择一个包括充分努力去满足这些需求的策略。一个IT安全策略用一般术语简述一个组织如何实现它的IT安全目标。这样一个策略主题确定将依赖于这些目标的数目,类型和重要性,并且理所当然地是那些组织认为在整个组织内均一地
16、提出是很重要的题目,这些题目在本质上会很具体,或很宽。像以前的一个例子,一个组织应该有一个基本的IT安全目标,因为商业的性质,它的所有的系统都应维持一个高水平的可行性。若是这样的话,一个策略题目,把肆虐的病毒减小到最低程度,能够通过全组织范围安装杀毒软件来得到监督和指导。为了说明后者,一个组织可以在一个更宽的水平有一个IT安全目标,因为它的业务是出售服务,所以应对某潜在的顾客证明其系统的安全性。若是这样,一个策略主题就可以是所有的系统都要被获得承认的第三方来证实确实是安全的。由于具体的目标或联合的目标,关于IT安全策略的其他题目可能包括:在全组织范围内的风险分析策略和方法。每个系统时IT系统安
17、全方针的需要。每个系统对安全操作程序的需要。全组织范围的信息敏感度分类方案。在其他组织被连接前,连接的安全条件被满足对和检查的需要。能被普遍应用的事故处理方案。一旦确定,在公司安全方针中,应该围绕安全策略和它的组成题目。7.2公司IT安全方针一个公司的IT安全方针应基于承认的公司IT安全目标和策略而产生。有必要建立和维护一个与公司业务,安全,IT方针,和与安全有关的法律和规则一致的公司IT安全方针。像在7.1中反映的那样,影响公司IT安全方针的一个重要事实是一个组织在多大程度上依赖于它使用的IT。IT的用处越大,一个组织就越依赖它的IT,就需要越多的安全来保证商业目标的实现。在写公司IT安全方
18、针的时候,应记住文化的。环境的和组织的特点,因为它们会影响安全的实现,例如是一些很容易在一种环境下被接受但在另一环境中完全不被接受的安全措施。公司IT安全方针中描述的与安全相关的活动可以基于组织目标和策略,以前的安全风险分析和管理复查的结果,后续活动如己实现的安全措施的安全顺性检查,日复一日使用中IT安全的监督和复查,和与安全相关的事故报告的结果。在公司IT安全方针描述这个组织处理这些安全问题的所有方法的过程中,任何在这些活动中查明的严重的威胁和脆弱性都需要声明。详尽的行动被描述在各种IT系统安全方针中,或者在其他支持文件中,例如,安全操作程序。在开发公司IT安全方针时,以下职能部门的代表应该
19、参加:审计财务信息系统(技术人员和用户)公共事业/基本设施(也就是负责建筑,住宿,供电和空调的人员)职员安全高级商业管理根据安全目标和一个组织为实现这些目标而采取的策略,适当详细的公司IT安全方针被选择。公司IT安全方针至少要描述:它的范围和目的。考虑到法律、规则责任和商业目标的安全目标。IT安全需要,按照信息的保密性,完整性,可行性,可负责任性,真实性和可靠性。覆盖组织和个人责任和权威的信息安全管理。组织所采取的风险管理方法。安全宽度水平和管理人员所寻找的剩余风险。访问控制的一般准则(对建筑,房间,系统,信息的逻辑访问控制和物理访问控制)。组织内的安全意识和培训方法。一般员工安全问题。把方针
20、传达到所有有关人员的方法。方针被复查所处的环境。控制方针变化的方法。在需要更详尽的公司IT安全方针的地方,以下事件应被考虑:组织范围内的安全模型和程序。标准的使用。安全措施实现步骤。后续活动,如安全顺性检查。安全措施的监督。与安全有关的事故的处理。对IT系统的使用所做的监督。雇用外来安全顾问的环境。附录A给出了公司安全管理方针实例内容列表。正如在这个条款中较早的讨论一样,以前的风险分析,管理复查,安全顺性检查和安全事故的结果可能会影响公司的IT安全方针。转而,以前定义的策略和方针需要复查和改善。为了保证与安全有关的方法能获得充分支持,公司IT安全方针应被高层管理部门批准。基于公司的IT安全方针
21、,应该制定一个对所有管理人员和员工有约束力的指令。这可能需要每个员工在文件上签名,这个签名承认他/她在组织内的安全责任。而且,应该开发和实现一个安全意识和培训的程序来传达这些方面。应指派一个人来负责公司的IT安全方针,并保证这个方针反映了公司的需求和实际状况。这个人通常是公司的IT安全官,他在其他事情中应负责后续活动。这包括安全顺性检查回顾,事故和安全弱点的处理,以及根据这些活动的结果可能需要的对公司IT安全方针的任何变化。8公司风险分析策略选择注意:为了保证ISO/IED TR 13335这部分的完整一致,并能不依赖ISO/IEC TR 133352而阅读,条款处理同ISO/IEC TR 1
22、33352中的条款10一样的问题。在开始任何风险分析活动前,一个组织应该为这个分析在适当的位置有一个策略,并且应该在公司IT安全方针中文档化它的重要部分(方法,技术,等等)。对这个组织,风险分析方法的选择方法和原则应被组织承认。风险分析策略应保证选择的方法适合环境,并且把安全努力集中到真正需要的地方。下面给出的选择描述了四种不同的分析方法。各种选择间的基本区别是风险分析的深度。因为对所有的IT系统做详尽风险分析花销太大,并且只对严重风险给予外部注意没有效果,所以需要在各选择间进行平衡。除了什么都不做和接受会暴露出一些未知重要性和严重性的风险可能性之外,一个公司风险分析策略有四种基本选择:对所有
23、的系统使用同样的基准方法,不考虑系统面临的风险,和接受并不总是合适的安全标准。使用非正式方法进行风险分析并且把注意力集中到那些被察觉到暴露于高风险的IT系统。对所有IT系统使用正式方法进行详尽风险分析。展开初始的高水平风险分析来鉴定那些暴露到高风险和对商业有决定性作用的IT系统,继而对这些系统进行详尽风险分析,并对其他所有系统采用基准安全。这些分析安全风险的不同情况在下面被讨论,然后做出推荐,作为首选方法。如果一个组织决定在安全方面什么都不做,或者延迟安全措施的实现,管理部门应该清楚这个决定可能造成的后果。虽然这不需要时间,金钱,员工和其他资源,但是有很多缺点。除非一个组织确信他的IT系统不是
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 经典 【经典】133353 ISOIEC TR 13335标准 133353 13335 标准
链接地址:https://www.31ppt.com/p-3881918.html