信息技术安全技术信息安全管理体系概述和词汇(GB-T 29246-2017).pdf
《信息技术安全技术信息安全管理体系概述和词汇(GB-T 29246-2017).pdf》由会员分享,可在线阅读,更多相关《信息技术安全技术信息安全管理体系概述和词汇(GB-T 29246-2017).pdf(37页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 35.040L80中中 华华 人人 民民 共共 和和 国国 国国 家家 标标 准准GB/T 29246XXXX/ISO/IEC 27000:2016信息技术安全技术信息安全管理体系概述和词汇Information technology Security techniques Information security managementsystems Overview and vocabulary(ISO/IEC 27000:2016,IDT)(报批稿)2017-06-09XXXX-XX-XX 发布XXXX-XX-XX 实施GB/T 29246XXXX/ISO/IEC 27000:20
2、16I目次前言.II引言.III0.1 概述.III0.2 信息安全管理体系标准族.III0.3 本标准的目的.IV1 范围.12 术语和定义.13 信息安全管理体系.133.1 概要.133.2 什么是 ISMS.143.3 过程方法.153.4 为什么 ISMS 重要.153.5 建立、监视、保持和改进 ISMS.163.6 ISMS 关键成功因素.183.7 ISMS 标准族的益处.184 信息安全管理体系标准族.184.1 一般信息.184.2 给出概述和术语的标准.194.3 规范要求的标准.194.4 给出一般指南的标准.204.5 给出行业特定指南的标准.22附录 A(资料性附录
3、)条款表达的措辞形式.24附录 B(资料性附录)术语和术语归属.25参考文献.30GB/T 29246XXXX/ISO/IEC 27000:2016II前言本标准按照GB/T 1.12009和GB/T 20000.22009给出的规则起草。本标准替代GB/T 292462012信息技术安全技术信息安全管理体系概述和词汇,与GB/T292462012相比主要技术变化如下:ISMS标准族的组成标准由10项增加至19项(见0.2和4.14.5,2012年版0.2和4.14.5);术语和定义由46条增加至89条(见2.12.89,2012年版2.12.46);将附录“术语分类”改为“术语和术语归属”(
4、见附录B,2012年版附录B)。本标准使用翻译法等同采用国际标准ISO/IEC 27000:2016 信息技术安全技术信息安全管理体系概述和词汇(英文版)。本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。本标准起草单位:中电长城网际系统应用有限公司、中国电子技术标准化研究院、中国信息安全研究院有限公司。本标准主要起草人:闵京华、上官晓丽、许玉娜、王惠莅、罗锋盈、左晓栋、周亚超、马洪军、廖飞鸣、黄凯峰、马文荷。本标准所代替的历次版本发布情况为:GB/T 292462012信息技术安全技术信息安全管理体系概述和词汇GB/T 29246XXXX/ISO/IEC 27000:20
5、16III引言0.1概述管理体系标准提供一个在建立和运行管理体系时可遵循的模型。专门为信息安全开发的管理体系标准称为信息安全管理体系(Information Security Management System,简称ISMS)标准族。通过使用ISMS标准族,组织能够开发和实施管理其信息资产安全的框架,包括财务信息、知识产权和员工详细资料,或者受客户或第三方委托的信息。这些标准还可用于对组织应用ISMS保护其信息做独立评估准备。0.2信息安全管理体系标准族信息安全管理体系(ISMS)标准族(见第4章)旨在帮助所有类型和规模的组织实施和运行ISMS。在信息技术安全技术通用标题下,ISMS标准族由下
6、列标准组成(按标准号排序):ISO/IEC 27000GB/T 29246信息安全管理体系概述和词汇(Information securitymanagement systemsOverview and vocabulary)ISO/IEC 27001GB/T 22080信息安全管理体系要求(Information security managementsystemsRequirements)ISO/IEC 27002GB/T 22081信息安全控制实践指南(Code of practice for informationsecurity controls)ISO/IEC 27003GB/T
7、31496信息安全管理体系实施指南(Information security managementsystem implementation guidance)ISO/IEC 27004GB/T 31497信息安全管理测量(Information security managementMeasurement)ISO/IEC 27005GB/T 31722信息安全风险管理(Information security risk management)ISO/IEC 27006GB/T 25067信息安全管理体系审核认证机构的要求(Requirements forbodies providing au
8、dit and certification of information security management systems)ISO/IEC 27007信息安全管理体系审核指南(Guidelines for information securitymanagement systems auditing)ISO/IEC TR 27008GB/Z 32916信息安全控制措施审核员指南(Guidelines for auditors oninformation security controls)ISO/IEC 27009ISO/IEC 27001的行业特定应用要求(Sector-specifi
9、c application ofISO/IEC 27001Requirements)ISO/IEC 27010GB/T 32920行业间和组织间通信的信息安全管理(Information securitymanagement for inter-sector and inter-organizational communications)ISO/IEC 27011基于ISO/IEC 27002的电信组织信息安全管理指南(Information securitymanagement guidelines for telecommunications organizations based on
10、ISO/IEC 27002)ISO/IEC 27013ISO/IEC 27001和ISO/IEC 20000-1综合实施指南(Guidance on the integratedimplementation of ISO/IEC 27001 and ISO/IEC 20000 1)GB/T 29246XXXX/ISO/IEC 27000:2016IV ISO/IEC 27014GB/T 32923信息安全治理(Governance of information security)ISO/IEC TR 27015金 融 服 务 信 息 安 全 管 理 指 南(Information securi
11、ty managementguidelines for financial services)ISO/IEC TR 27016信息安全管理组织经济学(Information security managementOrganizational economics)ISO/IEC 27017基于ISO/IEC 27002的云服务信息安全控制实践指南(Code of practice forinformation security controls based on ISO/IEC 27002 for cloud services)ISO/IEC 27018可识别个人信息(PII)处理者在公有云中保
12、护PII的实践指南(Code ofpractice for protection of personally identifiable information(PII)in public cloudsacting as PII processors)ISO/IEC 27019基于ISO/IEC 27002的能源供给行业过程控制系统信息安全管理指南(Information security management guidelines based on ISO/IEC 27002 for process controlsystems specific to the energy utility i
13、ndustry)注:通用标题信息技术安全技术是指这些标准是由 ISO/IEC 的信息技术委员会(JTC1)下属的安全技术分委员会(SC27)制定的。不在通用标题信息技术安全技术之下,但也属于ISMS标准族的标准如下:ISO 27799健康信息学使用ISO/IEC 27002的健康信息安全管理(Health informaticsInformation security management in health using ISO/IEC 27002)0.3本标准的目的本标准提供信息安全管理体系概述,并定义相关术语。注:附录A阐明在ISMS标准族中表达要求和(或)指南的措辞形式。ISMS标准族包
14、括的标准:a)定义ISMS及其认证机构的要求;b)为建立、实施、维护和改进ISMS的整个过程提供直接支持、详细指南和(或)解释;c)提出行业特定的ISMS指南;d)提出ISMS的符合性评估。本标准提供的术语和定义:包含ISMS标准族中的通用术语和定义;不包含ISMS标准族中的所有术语和定义;不限制ISMS标准族定义所需的新术语。GB/T 29246XXXX/ISO/IEC 27000:20161信息技术安全技术信息安全管理体系概述和词汇1范围本标准概述了信息安全管理体系(ISMS),提供了ISMS标准族中常用的术语及其定义。本标准适用于所有类型和规模的组织(例如,商业企业、政府机构、非盈利组织
15、)。2术语和定义下列术语和定义适用于本文件。2.1访问控制access control确保对资产的访问是基于业务和安全要求(2.63)进行授权和限制的手段。2.2分析模型analytical model将一个或多个基本测度(2.10)和(或)导出测度(2.22)关联到决策准则(2.21)的算法或计算。2.3攻击attack企图破坏、泄露、篡改、损伤、窃取、未授权访问或未授权使用资产的行为。2.4属性attribute可由人工或自动化手段定量或定性辨别的对象(2.55)特性或特征。ISO/IEC 15939:2007,定义 2.2,做了修改:将原定义中的“实体”替换为“对象”2.5审核audit
16、获取审核证据并客观地对其评价以确定满足审核准则程度的,系统的、独立的和文档化的过程(2.61)。注 1:审核可以是内部审核(第一方)或外部审核(第二方或第三方),可以是结合审核(结合两个或两个以上学科)。注 2:“审核证据”和“审核准则”在 ISO 19011GB/T 19011 中被定义。2.6审核范围audit scope审核(2.5)的程度和边界。GB/T 29246XXXX/ISO/IEC 27000:20162ISO 19011:2011,定义 3.14,做了修改:删除注 12.7鉴别authentication为一个实体声称的特征是正确的而提供的保障措施。2.8真实性authent
17、icity一个实体是其所声称实体的这种特性。2.9可用性availability根据授权实体的要求可访问和可使用的特性。2.10基本测度base measure用某个属性(2.4)及其量化方法定义的测度(2.47)。ISO/IEC 15939:2007,定义 2.3,做了修改:删除注 2注 1:基本测度在功能上独立于其他测度(2.47)。2.11能力competence应用知识和技能实现预期结果的才能。2.12保密性confidentiality信息对未授权的个人、实体或过程(2.61)不可用或不泄露的特性。2.13符合性conformity对要求(2.63)的满足。注 1:术语“一致性”是被
18、弃用的同义词。2.14后果consequence事态(2.25)影响目标(2.56)的结果。ISO Guide 73:2009,定义 3.6.1.3,做了修改注 1:一个事态(2.25)可能导致一系列后果。注 2:一个后果可以是确定的或不确定的,在信息安全(2.33)的语境下通常是负面的。注 3:后果可以被定性或定量地表示。注 4:初始后果可能因连锁效应升级。GB/T 29246XXXX/ISO/IEC 27000:201632.15持续改进continual improvement为提高性能(2.59)的反复活动。2.16控制control改变风险(2.68)的措施。ISO Guide 73
19、:2009,定义 3.8.1.1注 1:控制包括任何改变风险(2.68)的过程(2.61)、策略(2.60)、设备、实践或其他措施。注 2:控制不一定总是达到预期或假定的风险改变效果。2.17控制目标control objective描述控制(2.16)的实施结果所要达到目标的声明。2.18纠正correction消除已查明的不符合(2.53)的措施。2.19整改措施corrective action消除不符合(2.53)成因以防再次发生的措施。2.20数据data基本测度(2.10)、导出测度(2.22)和(或)指标(2.30)所赋值的集合。ISO/IEC 15939:2007,定义 2.4
20、,做了修改:增加注 1注 1:这个定义只适用于 ISO/IEC 27004GB/T 31497 的语境。2.21决策准则decision criteria用于确定行动或进一步需要调查或者描述给定结果置信度的阈值、目标或模式。ISO/IEC 15939:2007,定义 2.72.22导出测度derived measure定义为两个或两个以上基本测度(2.10)值的函数的测度(2.10)。ISO/IEC 15939:2007,定义 2.8,做了修改:删除注 12.23文档化信息documented information组织(2.57)需要控制和维护的信息及其载体。GB/T 29246XXXX/I
21、SO/IEC 27000:20164注 1:文档化信息可以采用任何格式,在任何载体中,出自任何来源。注 2:文档化信息可能涉及管理体系(2.46),包括相关过程(2.61);为组织(2.57)运作所创建的信息(文档);结果实现的证据(记录)。2.24有效性effectiveness实现所计划活动和达成所计划结果的程度。2.25事态event一组特定情形的发生或改变。ISO Guide 73:2009,定义 3.5.1.3,做了修改:删除注 4注 1:一个事态可能是一个或多个发生,并可能有多种原因。注 2:一个事态可能由一些未发生的事情组成。注 3:一个事态可能有时被称为“事件”或“事故”。2.
22、26执行管理者executive management为达成组织(2.57)意图,承担由组织治理者(2.29)委派的战略和策略实现责任的人或一组人。注 1:执行管理者有时称为最高管理者(2.84),可以包括首席执行官、首席财务官、首席信息官和类似的角色。2.27外部语境external context组织(2.57)寻求实现其目标(2.56)的外部环境。ISO Guide 73:2009,定义 3.3.1.1注 1:外部语境可以包括如下方面:文化、社会、政治、法律、法规、金融、技术、经济、自然和竞争环境,无论是国际的、国家的、地区的或地方的;影响组织(2.57)目标(2.56)的关键驱动力和趋
23、势;与外部利益相关方(2.82)的关系及其认知和价值观。2.28信息安全治理governance of information security指导和控制组织(2.57)信息安全(2.33)活动的体系。2.29治理者governing body对组织(2.57)的性能(2.59)和合规负有责任的人或一组人。注 1:治理者在某些司法管辖区可以是董事会。GB/T 29246XXXX/ISO/IEC 27000:201652.30指标indicator针对定义的信息需求(2.31),为分析模型(2.2)导出的属性(2.4)提供估算或评价的测度(2.47)。2.31信息需求information ne
24、ed对目标(2.56)、目的、风险和问题进行管理所必需的洞察。ISO/IEC 15939:2007,定义 2.122.32信息处理设施information processing facilities任何的信息处理系统、服务或基础设施,或者其安置的物理位置。2.33信息安全information security对信息的保密性(2.12)、完整性(2.40)和可用性(2.9)的保持。注 1:另外,也可包括诸如真实性(2.8)、可核查性、抗抵赖(2.54)和可靠性(2.62)等其他特性。2.34信息安全持续性information security continuity确保信息安全(2.33)持
25、续作用的过程(2.61)和规程。2.35信息安全事态information security event识别到的一种系统、服务或网络状态的发生,表明可能违反信息安全(2.33)策略(2.60)或控制(2.16)失效,或者一种可能与信息安全相关但还不为人知的情况。2.36信息安全事件information security incident单一或一系列不希望或意外的,极有可能损害业务运行和威胁信息安全(2.33)的信息安全事态(2.35)。2.37信息安全事件管理information security incident management发现、报告、评估、响应、处理和总结信息安全事件(2.3
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息技术安全技术信息安全管理体系概述和词汇GB-T 29246-2017 信息技术 安全技术 信息 安全管理 体系 概述 词汇 GB 29246 2017
限制150内