《信息技术安全技术信息安全管理实用规则.pdf》由会员分享,可在线阅读,更多相关《信息技术安全技术信息安全管理实用规则.pdf(107页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。
1、11-信 息 技 术 安 全 技 术 信 息 安 全 管 理 实 用 规 则 信 息 安 全 管 理 实 用 规 则 Information technology-Security techniques-Code of practice for information security management(ISO/IEC 17799:2005)目 次 引 言.Ill0.1 什 么 是 信 息 安 全?.Ill0.2 为 什 么 需 要 信 息 安 全?.Ill0.3 如 何 建 立 安 全 要 求.Ill0.4 评 估 安 全 风 险.IV0.5 选 择 控 制 措 施.IV0.6 信 息
2、安 全 起 点.IV0.7 关 键 的 成 功 因 素.V0.8 开 发 你 自 己 的 指 南.V1 范 围.12 术 语 和 定 义.13 本 标 准 的 结 构.23.1 章 节.23.2 主 要 安 全 类 别.34 风 险 评 估 和 处 理.34.1 评 估 安 全 风 险.34.2 处 理 安 全 风 险.45 安 全 方 针.45.1 信 息 安 全 方 针.46 信 息 安 全 组 织.66.1 内 部 组 织.66.2 外 部 各 方.107 资 产 管 理.157.1 对 资 产 负 责.157.2 信 息 分 类.168 人 力 资 源 安 全.188.1 任 用 之
3、前.188.2 任 用 中.208.3 任 用 的 终 止 或 变 化.219 物 理 和 环 境 安 全.239.1 安 全 区 域.239.2 设 备 安 全.261 0 通 信 和 操 作 管 理.291 0.1 操 作 程 序 和 职 责.291 0.2 第 三 方 服 务 交 付 管 理.321 0.3 系 统 规 划 和 验 收.331 0.4 防 范 恶 意 和 移 动 代 码.3410.5 备 份.361 0.6 网 络 安 全 管 理.371 0.7 介 质 处 置.381 0.8 信 息 的 交 换.4010.9 电 子 商 务 月 艮 务.4410.10 监 视.461
4、1 访 问 控 制.501 1.1 访 问 控 制 的 业 务 要 求.501 1.2 用 户 访 问 管 理.511 1.3 用 户 职 责.531 1.4 网 络 访 问 控 制.5511.5 操 作 系 统 访 问 控 制.581 1.6 应 用 和 信 息 访 问 控 制.6211.7 移 动 计 算 和 远 程 工 作.631 2 信 息 系 统 获 取、开 发 和 维 护.6512.1 信 息 系 统 的 安 全 要 求.651 2.2 应 用 中 的 正 确 处 理.661 2.3 密 码 控 制.6812.4 系 统 文 件 的 安 全.701 2.5 开 发 和 支 持 过
5、程 中 的 安 全.721 2.6 技 术 脆 弱 性 管 理.751 3 信 息 安 全 事 件 管 理.761 3.1 报 告 信 息 安 全 事 态 和 弱 点.761 3.2 信 息 安 全 事 件 和 改 进 的 管 理.781 4 业 务 连 续 性 管 理.801 4.1 业 务 连 续 性 管 理 的 信 息 安 全 方 面.801 5 符 合 性.8415.1 符 合 法 律 要 求.841 5.2 符 合 安 全 策 略 和 标 准 以 及 技 术 符 合 性.871 5.3 信 息 系 统 审 核 考 虑.88引 言 0.1什 么 是 信 息 安 全?象 其 他 重 要
6、业 务 资 产 一 样 信 息 也 是 对 组 织 业 务 至 关 重 要 的 一 种 资 产,因 此 需 要 加 以 适 当 地 保 护。在 业 务 环 境 互 连 日 益 增 加 的 情 况 下 这 一 点 显 得 尤 为 重 要。这 种 互 连 性 的 增 加 导 致 信 息 暴 露 于 日 益 增 多 的、范 围 越 来 越 广 的 威 胁 和 脆 弱 性 当 中(也 可 参 考 关 于 信 息 系 统 和 网 络 的 安 全 的 O E C D 指 南。)信 息 可 以 以 多 种 形 式 存 在。它 可 以 打 印 或 写 在 纸 上、以 电 子 方 式 存 储、用 邮 寄 或 电
7、 子 手 段 传 送、呈 现 在 胶 片 上 或 用 语 言 表 达。无 论 信 息 以 什 么 形 式 存 在,用 哪 种 方 法 存 储 或 共 享,都 应 对 它 进 行 适 当 地 保 护。信 息 安 全 是 保 护 信 息 免 受 各 种 威 胁 的 损 害,以 确 保 业 务 连 续 性,业 务 风 险 最 小 化,投 资 回 报 和 商 业 机 遇 最 大 化。信 息 安 全 是 通 过 实 施 一 组 合 适 的 控 制 措 施 而 达 到 的,包 括 策 略、过 程、规 程、组 织 结 构 以 及 软 件 和 硬 件 功 能。在 需 要 时 需 建 立、实 施、监 视、评 审
8、 和 改 进 这 些 控 制 措 施,以 确 保 满 足 该 组 织 的 特 定 安 全 和 业 务 目 标。这 个 过 程 应 与 其 他 业 务 管 理 过 程 联 合 进 行。0.2为 什 么 需 要 信 息 安 全?信 息 及 其 支 持 过 程、系 统 和 网 络 都 是 重 要 的 业 务 资 产。定 义、实 现、保 持 和 改 进 信 息 安 全 对 保 持 竞 争 优 势、现 金 周 转、赢 利、守 法 和 商 业 形 象 可 能 是 至 关 重 要 的。各 组 织 及 其 信 息 系 统 和 网 络 面 临 来 自 各 个 方 面 的 安 全 威 胁,包 括 计 算 机 辅
9、助 欺 诈、间 谍 活 动、恶 意 破 坏、毁 坏 行 为、火 灾 或 洪 水。诸 如 恶 意 代 码、计 算 机 黑 客 捣 乱 和 拒 绝 服 务 攻 击 等 导 致 破 坏 的 安 全 威 胁,已 经 变 得 更 加 普 遍、更 有 野 心 和 日 益 复 杂。信 息 安 全 对 于 公 共 和 专 用 两 部 分 的 业 务 以 及 保 护 关 键 基 础 设 施 是 非 常 重 要 的 在 这 两 部 分 中 信 息 安 全 都 将 作 为 一 个 使 动 者 例 如 实 现 电 子 政 务 或 电 子 商 务 避 免 或 减 少 相 关 风 险。公 共 网 络 和 专 用 网 络
10、的 互 连、信 息 资 源 的 共 享 都 增 加 了 实 现 访 问 控 制 的 难 度。分 布 式 计 算 的 趋 势 也 削 弱 了 集 中 的、专 门 控 制 的 有 效 性。许 多 信 息 系 统 并 没 有 被 设 计 成 是 安 全 的。通 过 技 术 手 段 可 获 得 的 安 全 性 是 有 限 的 应 该 通 过 适 当 的 管 理 和 规 程 给 予 支 持 确 定 哪 些 控 制 措 施 要 实 施 到 位 需 要 仔 细 规 划 并 注 意 细 节。信 息 安 全 管 理 至 少 需 要 该 组 织 内 的 所 有 员 工 参 与,还 可 能 要 求 利 益 相 关
11、人、供 应 商、第 三 方、顾 客 或 其 他 外 部 团 体 的 参 与。外 部 组 织 的 专 家 建 议 可 能 也 是 需 要 的。0.3 如 何 建 立 安 全 要 求 组 织 识 别 出 其 安 全 要 求 是 非 常 重 要 的,安 全 要 求 有 三 个 主 要 来 源:1、一 个 来 源 是 在 考 虑 组 织 整 体 业 务 战 略 和 目 标 的 情 况 下,评 估 该 组 织 的 风 险 所 获 得 的。通 过 风 险 评 估,识 别 资 产 受 到 的 威 胁,评 价 易 受 威 胁 利 用 的 脆 弱 性 和 威 胁 发 生 的 可 能 性,估 计 潜 在 的 影
12、响。Ill2、另 一 个 来 源 是 组 织、贸 易 伙 伴、合 同 方 和 服 务 提 供 者 必 须 满 足 的 法 律、法 规、规 章 和 合 同 要 求,以 及 他 们 的 社 会 文 化 环 境。3、第 三 个 来 源 是 组 织 开 发 的 支 持 其 运 行 的 信 息 处 理 的 原 则、目 标 和 业 务 要 求 的 特 定 集 合。0.4评 估 安 全 风 险 安 全 要 求 是 通 过 对 安 全 风 险 的 系 统 评 估 予 以 识 别 的 用 于 控 制 措 施 的 支 出 需 要 针 对 可 能 由 安 全 故 障 导 致 的 业 务 损 害 加 以 平 衡。风
13、险 评 估 的 结 果 将 帮 助 指 导 和 决 定 适 当 的 管 理 行 动 管 理 信 息 安 全 风 险 的 优 先 级 以 及 实 现 所 选 择 的 用 以 防 范 这 些 风 险 的 控 制 措 施。风 险 评 估 应 定 期 进 行,以 应 对 可 能 影 响 风 险 评 估 结 果 的 任 何 变 化。更 多 的 关 于 安 全 风 险 评 估 的 信 息 见 第 4.1节 评 估 安 全 风 险”o0.5选 择 控 制 措 施 一 旦 安 全 要 求 和 风 险 已 被 识 别 并 已 作 出 风 险 处 理 决 定 则 应 选 择 并 实 现 合 适 的 控 制 措 施
14、,以 确 保 风 险 降 低 到 可 接 受 的 级 别 控 制 措 施 可 以 从 本 标 准 或 其 他 控 制 措 施 集 合 中 选 择,或 者 当 合 适 时 设 计 新 的 控 制 措 施 以 满 足 特 定 需 求 安 全 控 制 措 施 的 选 择 依 赖 于 组 织 所 作 出 的 决 定,该 决 定 是 基 于 组 织 所 应 用 的 风 险 接 受 准 则 风 险 处 理 选 项 和 通 用 的 风 险 管 理 方 法,同 时 还 要 遵 守 所 有 相 关 的 国 家 和 国 际 法 律 法 规。本 标 准 中 的 某 些 控 制 措 施 可 被 当 作 信 息 安 全
15、 管 理 的 指 导 原 则,并 且 可 用 于 大 多 数 组 织。下 面 在 题 为 信 息 安 全 起 点”中 将 更 详 细 的 解 释 这 些 控 制 措 施。更 多 的 关 于 选 择 控 制 措 施 和 其 他 风 险 处 理 选 项 的 信 息 见 第 4.2节 处 理 安 全 风 险”。0.6信 息 安 全 起 点 许 多 控 制 措 施 被 认 为 是 实 现 信 息 安 全 的 良 好 起 点。它 们 或 者 是 基 于 重 要 的 法 律 要 求,或 者 被 认 为 是 信 息 安 全 的 常 用 惯 例。从 法 律 的 观 点 看,对 某 个 组 织 重 要 的 控
16、制 措 施 包 括,根 据 适 用 的 法 律:a)数 据 保 护 和 个 人 信 息 的 隐 私(见 15.1.4)b)保 护 组 织 的 记 录(见 15.1.3)c)知 识 产 权(见 15.1.2。)被 认 为 是 信 息 安 全 的 常 用 惯 例 的 控 制 措 施 包 括:a)信 息 安 全 方 针 文 件(见 5.1.1)b)信 息 安 全 职 责 的 分 配(见 6.1.3)c)信 息 安 全 意 识、教 育 和 培 训(见 8.2.2)d)应 用 中 的 正 确 处 理(见 12.2)e)技 术 脆 弱 性 管 理(见 12.6)f)业 务 连 续 性 管 理(见 14)g
17、)信 息 安 全 事 件 和 改 进 管 理(见 13.2。)IV这 些 控 制 措 施 适 用 于 大 多 数 组 织 和 环 境。应 注 意,虽 然 本 标 准 中 的 所 有 控 制 措 施 都 是 重 要 的 并 且 是 应 被 考 虑 的 但 是 应 根 据 某 个 组 织 所 面 临 的 特 定 风 险 来 确 定 任 何 一 种 控 制 措 施 是 否 是 合 适 的。因 此,虽 然 上 述 方 法 被 认 为 是 一 种 良 好 的 起 点,但 它 并 不 能 取 代 基 于 风 险 评 估 而 选 择 的 控 制 措 施。0.7 关 键 的 成 功 因 素 经 验 表 明,下
18、 列 因 素 通 常 对 一 个 组 织 成 功 地 实 现 信 息 安 全 来 说,十 分 关 键:a)反 映 业 务 目 标 的 信 息 安 全 方 针、目 标 以 及 活 动;b)和 组 织 文 化 保 持 一 致 的 实 现、保 持、监 视 和 改 进 信 息 安 全 的 方 法 和 框 架;c)来 自 所 有 级 别 管 理 者 的 可 视 化 的 支 持 和 承 诺;d)正 确 理 解 信 息 安 全 要 求、风 险 评 估 和 风 险 管 理;e)向 所 有 管 理 人 员、员 工 和 其 它 方 传 达 有 效 的 信 息 安 全 知 识 以 使 他 们 具 备 安 全 意 识
19、;f)向 所 有 管 理 人 员、员 工 和 其 它 方 分 发 关 于 信 息 安 全 方 针 和 标 准 的 指 导 意 见;g)提 供 资 金 以 支 持 信 息 安 全 管 理 活 动;h)提 供 适 当 的 意 识、培 训 和 教 育;i)建 立 一 个 有 效 的 信 息 安 全 事 件 管 理 过 程;j)实 现 一 个 测 量 系 统,它 可 用 来 评 价 信 息 安 全 管 理 的 执 行 情 况 和 反 馈 的 改 进 建 议。0.8 开 发 你 自 己 的 指 南 本 实 用 规 则 可 认 为 是 组 织 开 发 其 详 细 指 南 的 起 点。对 一 个 组 织 来
20、 说,本 实 用 规 则 中 的 控 制 措 施 和 指 南 并 非 全 部 适 用 此 外 很 可 能 还 需 要 本 标 准 中 未 包 括 的 另 外 的 控 制 措 施 和 指 南。为 便 于 审 核 员 和 业 务 伙 伴 进 行 符 合 性 检 查,当 开 发 包 含 另 外 的 指 南 或 控 制 措 施 的 文 件 时,对 本 标 准 中 条 款 的 相 互 参 考 可 能 是 有 用 的。1注 意 信 息 安 全 测 量 不 在 本 标 准 范 围 内。信 息 技 术 安 全 技 术 信 息 安 全 管 理 实 用 规 则 1 范 围 本 标 准 给 出 了 一 个 组 织
21、启 动、实 施、保 持 和 改 进 信 息 安 全 管 理 的 指 南 和 一 般 原 则。本 标 准 列 出 的 目 标 为 通 常 所 接 受 的 信 息 安 全 管 理 的 目 的 提 供 了 指 导。本 标 准 的 控 制 目 标 和 控 制 措 施 的 实 施 旨 在 满 足 风 险 评 估 所 识 别 的 要 求 本 标 准 可 作 为 建 立 组 织 的 安 全 准 则 和 有 效 安 全 管 理 惯 例 的 实 用 指 南 并 有 利 于 在 组 织 间 的 活 动 中 建 立 信 心。2 术 语 和 定 义 下 列 术 语 和 定 义 适 用 于 本 标 准。2.1 资 产
22、asset对 组 织 有 价 值 的 任 何 东 西 ISO/IEC 13335-1:2004。2.2 控 制 措 施 control管 理 风 险 的 方 法,包 括 策 略、规 程、指 南、惯 例 或 组 织 结 构。它 们 可 以 是 行 政、技 术、管 理、法 律 等 方 面 的。注:控 制 措 施 也 用 于 防 护 措 施 或 对 策 的 同 义 词。2.3 指 南 guideline阐 明 应 做 什 么 和 怎 么 做 以 达 到 方 针 策 略 中 制 定 的 目 标 的 描 述 ISO/IEC TR 13335-1:2004 2.4 信 息 处 理 设 施 informat
23、ion processing facilities任 何 信 息 处 理 系 统、服 务 或 基 础 设 施,或 放 置 它 们 的 场 所 2.5 信 息 安 全 information security保 持 信 息 的 保 密 性,完 整 性,可 用 性;另 外 也 可 包 括 诸 如 真 实 性,可 核 查 性,不 可 否 认 性 和 可 靠 性 等 2.6 信 息 安 全 事 态 information security event信 息 安 全 事 态 是 指 系 统、服 务 或 网 络 的 一 种 可 识 别 的 状 态 的 发 生,它 可 能 是 对 信 息 安 全 策 略 的
24、 违 反 或 防 护 措 施 的 失 效,或 是 和 安 全 关 联 的 一 个 先 前 未 知 的 状 态 ISO/IEC TR18044:2004 2.7 信 息 安 全 事 件 information security incident一 个 信 息 安 全 事 件 由 单 个 的 或 一 系 列 的 有 害 或 意 外 信 息 安 全 事 态 组 成 它 们 具 有 损 害 业 务 运 作 和 威 胁 信 息 安 全 的 极 大 的 可 能 性 ISO/IEC TR 18044:2004 2.8 方 针 policy管 理 者 正 式 发 布 的 总 的 宗 旨 和 方 向2.9 风
25、险 risk事 件 的 概 率 及 其 结 果 的 组 合 ISO/IEC Guide 73:20022.10 风 险 分 析 risk analysis系 统 地 使 用 信 息 来 识 别 风 险 来 源 和 估 计 风 险 ISO/IEC Guide 73:20022.11 风 险 评 估 risk assessment风 险 分 析 和 风 险 评 价 的 整 个 过 程 ISO/IEC Guide 73:20022.12 风 险 评 价 risk evaluation将 估 计 的 风 险 与 给 定 的 风 险 准 则 加 以 比 较 以 确 定 风 险 严 重 性 的 过 程 I
26、SO/IEC Guide73:20022.13 风 险 管 理 risk management指 导 和 控 制 一 个 组 织 相 关 风 险 的 协 调 活 动 注 风 险 管 理 一 般 包 括 风 险 评 估、风 险 处 理、风 险 接 受 和 风 险 传 递 ISO/IEC Guide 73:20022.14 风 险 处 理 risk treatment选 择 并 且 执 行 措 施 来 更 改 风 险 的 过 程 ISO/IEC Guide 73:20022.15 第 三 方 third party就 所 涉 及 的 问 题 被 公 认 为 是 独 立 于 有 关 各 方 的 个
27、人 或 机 构 ISOGuide2:19962.16 威 胁 threat可 能 导 致 对 系 统 或 组 织 的 损 害 的 不 期 望 事 件 发 生 的 潜 在 原 因 ISO/IEC TR 13335-1:20042.17 脆 弱 性 vulnerability可 能 会 被 一 个 或 多 个 威 胁 所 利 用 的 资 产 或 一 组 资 产 的 弱 点 ISO/IEC TR 13335-1:20043 本 标 准 的 结 构 本 标 准 包 括 1 1个 安 全 控 制 措 施 的 章 节(共 含 有 3 9 个 主 要 安 全 类 别 网 1 个 介 绍 风 险 评 估 和
28、处 理 的 章 节。3.1 章 节 每 一 章 包 含 多 个 主 要 安 全 类 别。1 1 个 章 节(连 同 每 一 章 中 所 包 含 的 主 要 安 全 类 别 的 数 量)是:a)安 全 方 针(1)b)信 息 安 全 组 织(2)c)资 产 管 理(2)d)人 力 资 源 安 全(3)e)物 理 和 环 境 安 全(2)2f)通 信 和 操 作 管 理(10)g)访 问 控 制(7)h)信 息 系 统 获 取、开 发 和 维 护(6)i)信 息 安 全 事 件 管 理(2)j)业 务 连 续 性 管 理(1)k)符 合 性(3。)注 j系 碓 障 部 顺 钩 葡 根 据 不 同
29、的 环 境,所 有 章 节 都 可 能 是 重 要 的,因 此 应 用 本 标 准 的 每 一 个 组 织 应 识 别 适 用 的 章 节 及 其 重 要 性 以 及 它 们 对 各 个 业 务 过 程 的 适 用 性。另 外,本 标 准 的 排 列 均 没 有 优 先 顺 序,除 非 另 外 注 明。3.2主 要 安 全 类 别 每 一 个 主 要 安 全 类 别 包 含:a)一 个 控 制 目 标,声 明 要 实 现 什 么;b)一 个 或 多 个 控 制 措 施,可 被 用 于 实 现 该 控 制 目 标。控 制 措 施 的 描 述 结 构 如 下:控 制 措 施 定 义 满 足 控 制
30、 目 标 的 特 定 的 控 制 措 施 的 陈 述。实 施 指 南 为 支 持 控 制 措 施 的 实 施 和 满 足 控 制 目 标 提 供 更 详 细 的 信 息。本 指 南 的 某 些 内 容 可 能 不 适 用 于 所 有 情 况,所 以 其 他 实 现 控 制 措 施 的 方 法 可 能 更 为 合 适。其 它 信 息 提 供 需 要 考 虑 的 进 一 步 的 信 息,例 如 法 律 方 面 的 考 虑 和 对 其 他 标 准 的 引 用。4 风 险 评 估 和 处 理 4.1评 估 安 全 风 险 风 险 评 估 应 对 照 风 险 接 受 准 则 和 组 织 相 关 目 标,
31、识 别、量 化 并 区 分 风 险 的 优 先 次 序。风 险 评 估 的 结 果 应 指 导 并 确 定 适 当 的 管 理 措 施 及 其 优 先 级 以 管 理 信 息 安 全 风 险 和 实 施 为 防 范 这 些 风 险 而 选 择 的 控 制 措 施。评 估 风 险 和 选 择 控 制 措 施 的 过 程 可 能 需 要 执 行 多 次 以 覆 盖 组 织 的 不 同 部 门 或 各 个 信 息 系 统。风 险 评 估 应 包 括 估 计 风 险 大 小 的 系 统 方 法(风 险 分 析)和 将 估 计 的 风 险 与 给 定 的 风 险 准 则 加 以 比 较,以 确 定 风
32、险 严 重 性 的 过 程(风 险 评 价。)风 险 评 估 还 应 定 期 进 行,以 应 对 安 全 要 求 和 风 险 情 形 的 变 化,例 如 资 产、威 胁、脆 弱 性、影 响,风 险 评 价;当 发 生 重 大 变 化 时 也 应 进 行 风 险 评 估。风 险 评 估 应 使 用 一 种 能 够 产 生 可 比 较 和 可 再 现 结 果 的 系 统 化 的 方 式。为 使 信 息 安 全 风 险 评 估 有 效,它 应 有 一 个 清 晰 定 义 的 范 围。如 果 合 适,应 包 括 与 其 他 领 域 风 险 评 估 的 关 系。3如 果 可 行、实 际 和 有 帮 助,
33、风 险 评 估 的 范 围 既 可 以 是 整 个 组 织、组 织 的 一 部 分、单 个 信 息 系 统、特 定 的 系 统 部 件,也 可 以 是 服 务。风 险 评 估 方 法 的 例 子 在 ISO/IECTR 13335-3 IT安 全 管 理 指 南:IT安 全 管 理 技 术 中 讨 论。4.2 处 理 安 全 风 险 在 考 虑 风 险 处 理 前,组 织 应 确 定 风 险 是 否 能 被 接 受 的 准 则。如 果 经 评 估 显 示,风 险 较 低 或 处 理 成 本 对 于 组 织 来 说 不 划 算,则 风 险 可 被 接 受。这 些 决 定 应 加 以 记 录。对
34、于 风 险 评 估 所 识 别 的 每 一 个 风 险,必 须 作 出 风 险 处 理 决 定。可 能 的 风 险 处 理 选 项 包 括:a)应 用 适 当 的 控 制 措 施 以 降 低 风 险;b)只 要 它 们 满 足 组 织 的 方 针 和 风 险 接 受 准 则,则 要 有 意 识 的、客 观 的 接 受 该 风 险;c)通 过 禁 止 可 能 导 致 风 险 发 生 的 行 为 来 避 免 风 险;d)将 相 关 风 险 转 移 到 其 他 方,例 如,保 险 或 供 应 商。对 风 险 处 理 决 定 中 要 采 用 适 当 的 控 制 措 施 的 那 些 风 险 来 说 应
35、选 择 和 实 施 这 些 控 制 措 施 以 满 足 风 险 评 估 所 识 别 的 要 求。控 制 措 施 应 确 保 在 考 虑 以 下 因 素 的 情 况 下,将 风 险 降 低 到 可 接 受 级 别:a)国 家 和 国 际 法 律 法 规 的 要 求 和 约 束;b)组 织 的 目 标;c)运 行 要 求 和 约 束;d)降 低 风 险 相 关 的 实 施 和 运 行 的 成 本,并 使 之 与 组 织 的 要 求 和 约 束 保 持 相 称;e)平 衡 控 制 措 施 实 施 和 运 行 的 投 资 与 安 全 失 误 可 能 导 致 的 损 害 的 需 要。控 制 措 施 可
36、以 从 本 标 准 或 其 他 控 制 集 合 中 选 择 或 者 设 计 新 的 控 制 措 施 以 满 足 组 织 的 特 定 需 求。认 识 到 有 些 控 制 措 施 并 不 是 对 每 一 种 信 息 系 统 或 环 境 都 适 用,并 且 不 是 对 所 有 组 织 都 可 行,这 一 点 非 常 重 要。例 如,10.1.3描 述 如 何 分 割 责 任,以 防 止 欺 诈 或 错 误。在 较 小 的 组 织 中 分 割 所 有 责 任 是 不 太 可 能 的,实 现 同 一 控 制 目 标 的 其 他 方 法 可 能 是 必 要 的。另 外 一 个 例 子,10.10描 述 如
37、 何 监 视 系 统 使 用 及 如 何 收 集 证 据。所 描 述 的 控 制 措 施,例 如 事 件 日 志,可 能 与 适 用 的 法 律 相 冲 突,诸 如 顾 客 或 在 工 作 场 地 内 的 隐 私 保 护。信 息 安 全 控 制 措 施 应 在 系 统 和 项 目 需 求 说 明 书 和 设 计 阶 段 予 以 考 虑 做 不 到 这 一 点 可 能 导 致 额 外 的 成 本 和 低 效 率 的 解 决 方 案,最 坏 的 情 况 下 可 能 达 不 到 足 够 的 安 全。应 该 牢 记,没 有 一 个 控 制 措 施 集 合 能 实 现 绝 对 的 安 全,为 支 持 组
38、 织 的 目 标,应 实 施 额 外 的 管 理 措 施 来 监 视、评 价 和 改 进 安 全 控 制 措 施 的 效 率 和 有 效 性。5 安 全 方 针 5.1 信 息 安 全 方 针 目 标:依 据 业 务 要 求 和 相 关 法 律 法 规 提 供 管 理 指 导 并 支 持 信 息 安 全。管 理 者 应 根 据 业 务 目 标 制 定 清 晰 的 方 针 指 导 并 通 过 在 整 个 组 织 中 颁 布 和 维 护 信 息 安 全 方 4针 来 表 明 对 信 息 安 全 的 支 持 和 承 诺。_5.1.1信 息 安 全 方 针 文 件 控 制 措 施 信 息 安 全 方
39、针 文 件 应 由 管 理 者 批 准、发 布 并 传 达 给 所 有 员 工 和 外 部 相 关 方。实 施 指 南 信 息 安 全 方 针 文 件 应 说 明 管 理 承 诺,并 提 出 组 织 的 管 理 信 息 安 全 的 方 法。方 针 文 件 应 包 括 以 下 声 明:a)信 息 安 全、整 体 目 标 和 范 围 的 定 义 以 及 在 允 许 信 息 共 享 机 制 下 安 全 的 重 要 性 见 引 言)b)管 理 者 意 图 的 声 明,以 支 持 符 合 业 务 战 略 和 目 标 的 信 息 安 全 目 标 和 原 则;c)设 置 控 制 目 标 和 控 制 措 施
40、的 框 架,包 括 风 险 评 估 和 风 险 管 理 的 结 构;d)对 组 织 特 别 重 要 的 安 全 方 针 策 略、原 则、标 准 和 符 合 性 要 求 的 简 要 说 明,包 括:1)符 合 法 律 法 规 和 合 同 要 求;2)安 全 教 育、培 训 和 意 识 要 求;3)业 务 连 续 性 管 理;4)违 反 信 息 安 全 方 针 的 后 果;e)信 息 安 全 管 理(包 括 报 告 信 息 安 全 事 件)的 一 般 和 特 定 职 责 的 定 义;f)对 支 持 方 针 的 文 件 的 引 用 例 如,特 定 信 息 系 统 的 更 详 细 的 安 全 方 针
41、策 略 和 程 序,或 用 户 应 遵 守 的 安 全 规 则。应 以 预 期 读 者 适 合 的 可 访 问 的 和 可 理 解 的 形 式 将 本 信 息 安 全 方 针 传 达 给 整 个 组 织 的 用 户。其 它 信 息 信 息 安 全 方 针 可 能 是 总 体 方 针 文 件 的 一 部 分。如 果 信 息 安 全 方 针 在 组 织 外 进 行 分 发,应 注 意 不 要 泄 露 敏 感 信 息。更 多 信 息 参 见 ISO/IEC 13335-1:2004o5.1.2信 息 安 全 方 针 的 评 审 控 制 措 施 应 按 计 划 的 时 间 间 隔 或 当 重 大 变
42、化 发 生 时 进 行 信 息 安 全 方 针 评 审 以 确 保 它 持 续 的 适 宜 性、充 分 性 和 有 效 性。实 施 指 南 信 息 安 全 方 针 应 有 专 人 负 责,他 负 有 安 全 方 针 制 定、评 审 和 评 价 的 管 理 职 责。评 审 应 包 括 评 估 组 织 信 息 安 全 方 针 改 进 的 机 会,和 管 理 信 息 安 全 适 应 组 织 环 境、业 务 状 况、法 律 条 件 或 技 术 环 境 变 化 的 方 法。信 息 安 全 方 针 评 审 应 考 虑 管 理 评 审 的 结 果。要 定 义 管 理 评 审 程 序,包 括 时 间 表 或
43、评 审 周 期。管 理 评 审 的 输 入 应 包 括 以 下 信 息:5a)相 关 方 的 反 馈;b)独 立 评 审 的 结 果(见 6.1.8)c)预 防 和 纠 正 措 施 的 状 态(见 6.1.8和 15.2.1)d)以 往 管 理 评 审 的 结 果;e)过 程 执 行 情 况 和 信 息 安 全 方 针 符 合 性;f)可 能 影 响 组 织 管 理 信 息 安 全 的 方 法 的 变 更,包 括 组 织 环 境、业 务 状 况、资 源 可 用 性、合 同、规 章,和 法 律 条 件 或 技 术 环 境 的 变 更。g)威 胁 和 脆 弱 性 的 趋 势;h)已 报 告 的 信
44、 息 安 全 事 件(见 13.1)i)相 关 专 家 的 建 议(见 6.1.6。)管 理 评 审 的 输 出 应 包 括 与 以 下 方 面 有 关 的 任 何 决 定 和 措 施:a)组 织 管 理 信 息 安 全 的 方 法 和 它 的 过 程 的 改 进;b)控 制 目 标 和 控 制 措 施 的 改 进 c)资 源 和/或 职 责 分 配 的 改 进。管 理 评 审 的 记 录 应 被 维 护。应 获 得 管 理 者 对 修 订 的 方 针 的 批 准。6 信 息 安 全 组 织 6.1 内 部 组 织 目 标:在 组 织 内 管 理 信 息 安 全。应 建 立 管 理 框 架,以
45、 启 动 和 控 制 组 织 范 围 内 的 信 息 安 全 的 实 施。管 理 者 应 批 准 信 息 安 全 方 针、指 派 安 全 角 色 以 及 协 调 和 评 审 整 个 组 织 安 全 的 实 施。若 需 要,要 在 组 织 范 围 内 建 立 专 家 信 息 安 全 建 议 库,并 在 组 织 内 可 用。要 发 展 与 外 部 安 全 专 家 或 组 织(包 括 相 关 权 威 人 士)的 联 系,以 便 跟 上 行 业 趋 势、跟 踪 标 准 和 评 估 方 法,并 且 当 处 理 信 息 安 全 事 件 时,提 供 合 适 的 联 络 点。应 鼓 励 采 用 多 学 科 方
46、 法,解 决 信 息 安 全 问 题。6.1.1 信 息 安 全 的 管 理 承 诺 控 制 措 施 管 理 者 应 通 过 清 晰 的 说 明、可 证 实 的 承 诺、明 确 的 信 息 安 全 职 责 分 配 及 确 认,来 积 极 支 持 组 织 内 的 安 全。实 施 指 南 管 理 者 应:a)确 保 信 息 安 全 目 标 得 以 识 别,满 足 组 织 要 求,并 已 被 整 合 到 相 关 过 程 中;b)制 定、评 审、批 准 信 息 安 全 方 针;c)评 审 信 息 安 全 方 针 实 施 的 有 效 性;6d)为 安 全 启 动 提 供 明 确 的 方 向 和 管 理
47、者 明 显 的 支 持;e)为 信 息 安 全 提 供 所 需 的 资 源;f)批 准 整 个 组 织 内 信 息 安 全 专 门 的 角 色 和 职 责 分 配;g)启 动 计 划 和 程 序 来 保 持 信 息 安 全 意 识;h)确 保 整 个 组 织 内 的 信 息 安 全 控 制 措 施 的 实 施 是 相 互 协 调 的(见 6 1 2。)管 理 者 应 识 别 对 内 外 部 专 家 的 信 息 安 全 建 议 的 需 求 并 在 整 个 组 织 内 评 审 和 协 调 专 家 建 议 结 果。根 据 组 织 的 规 模 不 同 这 些 职 责 可 以 由 一 个 专 门 的 管
48、 理 协 调 小 组 或 由 一 个 已 存 在 的 机 构(例 如 董 事 会)承 担。其 它 信 息 更 多 内 容 可 参 考 ISO/IEC 13335-1:2004o6.1.2 信 息 安 全 协 调 控 制 措 施 信 息 安 全 活 动 应 由 来 自 组 织 不 同 部 门 并 具 备 相 关 角 色 和 工 作 职 责 的 代 表 进 行 协 调。头 施 指 南 典 型 的,信 息 安 全 协 调 应 包 括 管 理 人 员、用 户、行 政 人 员、应 用 设 计 人 员、审 核 员 和 安 全 专 员,以 及 保 险、法 律、人 力 资 源、IT 或 风 险 管 理 等 领
49、 域 专 家 的 协 调 和 协 作。这 些 活 动 应:a)确 保 安 全 活 动 的 实 施 与 信 息 安 全 方 针 相 一 致;b)确 定 如 何 处 理 不 符 合 项;c)核 准 信 息 安 全 的 方 法 和 过 程,例 如 风 险 评 估、信 息 分 类;d)识 别 重 大 的 威 胁 变 更 和 暴 露 于 威 胁 下 的 信 息 和 信 息 处 理 设 施;e)评 估 信 息 安 全 控 制 措 施 实 施 的 充 分 性 和 协 调 性;f)有 效 地 促 进 整 个 组 织 内 的 信 息 安 全 教 育、培 训 和 意 识;g)评 价 在 信 息 安 全 事 件 的
50、 监 视 和 评 审 中 获 得 的 信 息,推 荐 适 当 的 措 施 响 应 识 别 的 信 息 安 全 事 件。如 果 组 织 没 有 使 用 一 个 独 立 的 跨 部 门 的 小 组 例 如 因 为 这 样 的 小 组 对 组 织 规 模 来 说 是 不 适 当 的,那 么 上 面 描 述 的 措 施 应 由 其 它 合 适 的 管 理 机 构 或 单 独 管 理 人 员 实 施。6.1.3 信 息 安 全 职 责 的 分 配 控 制 措 施 所 有 的 信 息 安 全 职 责 应 予 以 清 晰 地 定 义。实 施 指 南 信 息 安 全 职 责 的 分 配 应 和 信 息 安 全