国家标准《信息安全风险评估实施指南》送审稿编制说明.docx
《国家标准《信息安全风险评估实施指南》送审稿编制说明.docx》由会员分享,可在线阅读,更多相关《国家标准《信息安全风险评估实施指南》送审稿编制说明.docx(6页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、国家标准信息安全风险评估实施指南(送审稿)编制说明1、工作简况1.1 任务来源2009年12月,信息安全标准化技术委员会正式卜达任务书,将信息安全风险评估实施 指南作为2010年度的国家标准制定项目,定性为国家推荐性标准,由国家信息中心承担, 标准制定任务正式启动。国家信息安全标准化技术委员会已下拨标准研制经费,并签署任务合同书。1.2 起草单位和人员组成本项目由国家信息中心负责进行标准的起草,北京信息安全测评中心、国家保密技术研 究所、上海市信息安全测评认证中心、沈阳东软系统集成工程有限公司、国和信诚(北京) 信息安全有限公司等单位参与起草。1. 3编制过程(1)标准草案编制阶段标准草案编制
2、工作于201()年1月启动,通过前期准备阶段、提纲编制阶段、任务细化阶 段、整合完成阶段,在全面了解我国信息安全风险评估实践状况的基础上,经过反复修改完 善,于2010年6月形成信息安全风险评估实施指南征求意见稿。(2)意见征求阶段2010年7月-10月,将信息安全风险评估实施指南征求意见稿向专家与一些一线信息 安全服务机构(公司)征求意见。根据各试点单位的反馈意见,标准编制小组组织了两次大规模的修改过程;同时向相关 单位以发放了标准文本,征求对标准的意见,根据修改意见进行了修改。(3)修改完善阶段2010年11月、12月,国家信息中心组织编写组成员对征求来的各意见进行讨论、采纳、 修改,并于
3、2011年3月正式形成信息安全风险评估实施指南标准草案修改稿。(4)专家评审阶段2011年3月、6月,国家信息中心委托信安标委聘请专家,对信息安全风险评估实施指 南标准草案修改稿进行专家评审,收到专家意见多条,并通过了专家评审。(5) WG7成员单位决议阶段2011年8月5日,安标委呵7组组织全体成员单位对国家信息中心承担的信息安全风险 评估实施指南标准草案稿进行全体投票决议,最后该标准草案稿高票获得通过,获准向社 会公布,以进步广泛征求社会各界的意见与建议。截止2011年8月,编写组共收到修改意见90多条,其中采纳的接近70条,对于未采纳的 意见,标准编制小组在意见处理表中给予了明确说明。(
4、6)部门征求意见阶段2011年9月至10月,安标委秘书处就本标准征求意见稿在各相关主管部门范围内征求意 见。共收到来自公安部、国家密码局和国家保密局的6条意见。标准编制组对收集到的意见 进行了汇总处理,修改完善后形成标准送审稿。2、编制原则和主要内容2.1编制原则1)立足于我国当前信息化建设现状,对我国信息安全风险评估方法进行总结、归纳、简化 与提升,注重吸纳国外相关领域的先进成果并为我所用,使其本土化。2)风险评估实施指南是对GB/T 20984-2007信息技术信息安全风险评估规范标准的 细化,具体对各阶段的评估工作进行细化。3)可操作性和实用性。标准是对实际工作的总结与提升,但最终还要用
5、于实践,要经得起 实践的检验。因此要可用,可操作。4)注重吸收主管部门在评估方面已有的经验与成果。如等级保护、安全检查和产品测评等。5)科学性与前瞻性。评估标准中要体现科学性。所提供的方法要可信,要具有引领的作用。2. 2主要内容本课题主要集中研究风险评估实施过程中的若干关键技术与方法,研究内容主要有:1)课题定位关系研究确定本课题与GB/T 20984-2007信息技术信息安全风险评估规范关系,结合国家信 息中心正在编写的信息安全风险管理规范标准草案,确定本课题在风险管理体系上的定 位,确定此课题的研究重点方向。2)信息系统风险评估实施的参考标准研究该工作主要分析、研究、归纳适合我国风险评估
6、实施工作中需要参考、借鉴的国内外标 准。主要包括:信息安全风险管理规范草案、NIST SP 800-26Security Self-Assessment Guide for Information Technology Systems、NIST SP800-30 Risk Management Guide for Information Technology Systems、NIST SP800-53 Recommended Security Controls for Federal Information Systems标准等。3)信息系统风险评估实施的流程研究该工作主要依据风险评估国家标准
7、中提出的四个实施阶段进行具体工作研究,结合评估 试点工作和行业案例的实践情况,提出适合国内各行业进行实际评估操作的工作流程细则, 包括:各个阶段工作的具体内容、具体工作方法、实施技术、操作工具、实施案例等。4)信息系统风险评估实施的安全技术研究该工作主要对评估实施工作中用到的安全分析(资产、威胁、脆弱性等)、检测技术进 行研究,通过参考、借鉴国内外相关实际工作情况,落实评估工作中可使用技术、工具,规 范评估各阶段文件内容,以及评估报告内容。5)信息系统风险评估实施的安全管理研究该工作主要对评估实施工作中用到的安全管理技术进行研究,通过参考、借鉴国内外相 关安全管理标准,形成我国各行业单位进行实
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全风险评估实施指南 国家标准 信息 安全 风险 评估 实施 指南 送审 编制 说明
限制150内