信息安全领域检查机构认可的理解与实践.pdf 全文-综合论文-天下标王

信息安全领域检查机构认可的理解与实践.pdf 3页VIP

  • 内容提供方:流水
  • 大小186.47 KB
  • 字数
  • 发布时间2017-08-31发布于湖北
  • 浏览人气6
  • 下载次数仅上传者可见
  • 收藏次数0
  • 需要金币*** 金币 (10金币=人民币1元)

信息安全领域检查机构认可的理解与实践.pdf

  • 关闭预览
信息安全领域检查机构认可的理解与实践.pdf

想预览更多内容,点击免费在线预览全文

免费在线预览全文
信息安全领域检查机构认可的理解与实践.pdf
●●_1I_ -_渊删 _]● 实践 斌 顾 健 信息安全检查是中国合格评定国家认可委 息安全风险评估工作 ,对网络与信息系统安全 员会 (CNAS)对检查机构的重要认可领域之 的潜在威胁、薄弱环节、防护措施等进行分析 一 。 在全球范围内,信息安全已成为国家安全 评估,综合考虑网络与信息系统的重要性、涉 的基础。因此,推动信息安全领域检查机构认 密程度和面临的风险等因素,进行相应等级的 可工作,不断提高认可有效性,对促进信息安 安全建设和管理。随后,各地、各部门信息系 全检查机构提高对信息系统及信息安全产品的 统安全保障工作得到快速发展,信息安全技术 检查水平 ,从而加强信息安全保障能力建设具 迎来了一个新的发展高潮 ,信息安全等级保护、 有积极意义。 信息安全风险评估、信息安全管理规范等政策 措施在全国逐步实施,以信息安全等级保护测 信息安全领域检查机构认可 评体系建设为代表的信息安全保障体系建设得 发展现状 到了进一步加强。 党中央、国务院高度重视信息安全工作, 与此同时,随着我国认证认可工作的持续 2003年7月 《国家信息化领导小组关于加强信 快速发展,信息安全领域的认证认可工作也得 息安全保障工作的意见》明确提出:要重视信 到迅速普及和认同。而对信息安全产品安全性 (接上页) 还有一些缺陷和不易操作的方面,认证机构能 坚持不懈地实施这项工作,并不断总结经验、 从大局出发,从保护新生事物角度出发,没有 听取各方好的意见和建议。逐步完善该项制度。 求全责备,而是给予了足够的理解和配合。第 2.进一步完善分级评价制度,包括进一步 三是得益于认证机构的关心和帮助。分级管理 完善分级管理办法、评价标准、对应的管理措 在试点完成后 ,对文件进行了第一次修改。各 施 、评价实施程序 、评价结果的应用 以及与 机构积极的进言献策,提出了许多有价值的修 CNAS其他管理制度的协调等。 改意见,使这项措施进一步得到完善。 3.加强评审员管理,包括对评审员的培训、 指导和研讨,提高评价的一致性和有效性。 四、后续工作 的设想 分级管理工作是CNAS管理工作的创新 , 目前在国内和国际同行中尚无可借鉴的经验 , 近期将主要考虑以下几方面的工作: 只有通过实践不断改进和完善,使其更加科学 1.分级管理制度是相关管理部门关注和支 合理。同时认可风险分级管理是一套认可机构、 持的一项重要管理措施 ,也是国际同行关注和 认证机构都能受益的制度,需要各方,尤其是 认可的一项工作创新 ,同时引起认证机构的强 认证机构的关心和支持,帮助它成长,并认真 烈反响和高度重视 ,因JJ:P_,CNAS将坚定不移 、 实施,使我国整体认证能力得到增强。 32 认可技术 }AccreditationTechnology 实施测试、评估和认证是确保信息安全的重要 表 1信息安全检查领域典型检查内容一览表 事号 检查领域 检查项 目 主要检查 内容 手段之一。测评机构为了提高管理水平和技术 l 信息系 信息系统安全测 1.系统安全管理 统 评 1)物理与环境安全 能力,在等同采用国际信息安全评价标准开展 2)安全组织 3)系统运维管理 检测和评价工作时,还积极探讨采用国际通行 2.信息安全技术 的管理规则来建立质量管理体系,并通过获得 1)局域 网主机安全 2)网络边界安全 认可来进一步加强规范性,由此也推动了这一 3)网络 与网络基础设施安全 4)支撑基础设施 领域认可工作的发展。 3.业务系统安全 1)应用软件 继上世纪末部分从事软件产品检测及信息 2)数据保护 (数据交换平 台) 4系统运行安全等 安全测评的机构获得实验室认可资格以来 ,又 1)VPN同络性能 2)网络性能 有部分从事信息系统及信息安全产 品安全测评 3)门户 网站性能 4)数据交换平 台 的机构获得了检查机构认可资格,并且在这一 5)漏洞扫描 6)病毒防护 领域呈现普及发展态势。截至 目前,信息安全 信息系统风 险评 1网络安全风险 2应用安全风险 领域获准认可的检查机构已达1O家,获准认可 3数据安全风险 4信息安全系统风险 的实验室已达2O余家,另有获准认可的认证机 5.物理环境安全风险 6.管理安全风险 构1家。可以说 ,信息安全测评机构 申请检查机 信息系统安全等 I技术要求 级保护测评 1)物理安全 构认可已得到业内的普遍认同。 2)网络安全 3)主机安全 4)应用安全 信息安全检查活动的内容 5)数据安全及备份恢复 2.管理要求 I)安全管理制度 2)安全管理机构 信息系统是指基于计算机与通信技术等现 3)人员安全管理 4)系统建设管理 代信息技术手段之上的、集组织的各种信息流 5)系统运维管理 2 信 息安 配置管理 为一体、并为组织管理提供信息服务的系统 ; 全产品 交付和运行 信息系统安全是指在保证信息系统信息的保密 开发 指导性文档 性、完整性和可用性概念的基础上,增加了保 生命周期支持 测试 证信息和系统的可控性、信息行为的不可否认 脆弱性评定 性;信息系统安全保障能力是指对整个信息系 统和信息进行保护和防御的能力,主要包括对 检查 (inspection):审查产品设计、产品、 信息系统的预警、保护、检测、应急和恢复五 过程或安装并确定其与特定要求的符合性,或根 个能力。 据专业判断确定其与通用要求的符合性的活动。 信息安全领域的合格评定活动涉及信息安 (其中,对过程的检查可以包括对人员、设施、技 全产品和体系认证、检测和检查。按照 格 术和方法的检查,检查有时也称为检验。) 评定术语和定义》 (ISO/IEC 17000:2005) 认证 (certification):与产品、过程、体系 的规定,认证、检测和检查三者的定义如下: 或人员有关的第三方证明。 检测 (testing):按照程序确定合格评定对 根据上述定义 。并结合信息安全测评活动 象的一个或多个特性的活动 (注 : “检测”主 的对象和活动内容。可以发现 。信息安全认证 要适用于材料、产品或过程)。 适用于各类企业、政府组织的信息中心等机构, 统安全性的通用的基础准则,该标准将评估内 容从保障和功能需求两部分进行了划分 ,给出 了安全性评估的一系列技术参数,但并不针对 具体的评估对象。标准中,对评估 目标的评估 是建立在针对评估 目标的安全目标文件的基础 上 。对某类的安全需求通过保护轮廓文件 (PP)来描述。在使用这个标准来检测特定的 产品或系统时,需要有专门的PP来规范这个产 品或系统所需要的具体参数和要求。 GB17859和GB/1-18336这两个通用的基 础准则及后续的具体应用标准,构成了我国信 息安全检查领域的标准体系框架,并且在实际 的信息安全检测和检查活动中发挥了重要作用。 当然,由于信息系统和信息安全产品本身的特 点,特别是在其质量评价指标中除了定量检测 的内容之外,还有许多定性评价的内容 。因此 在国内信息安全测评领域,早期信息系统 实际的信息安全检查结果与检查人员的知识、 和信息安全产品检查可依据的标准主要有 计《 经验和技能关系密切。通过以往的评审实践也 算机信息系统安全保护等级划分准则》 (GB 发现 。如果没有更为具体的检查作业指导书 , 17859—1999)和 《信息技术 安全技术信息技 不但无法保证标准中规定的检测和检查方法的 术安全性评估准则》 (GBT/18336—2008,等 要求,造成实际的检测、检查项目与国家标准、 同ISO/IEC15408:2005)。2002年之后,陆续 行业标准要求不一致,检测、检查结果的可比 出台了包括产品和系统在内的数十项国家和行 性和正确性也大打折扣。 业标准。 为了保证检查的一致性水平 ,申请认可机 GB17859是一个准则,在它之后出台了一 构应制定具体的作业细则,机构制定的PP需经 系列的信息安全产品标准和信息系统标准,如 过专家评审.并且原则上不再认可单独
  • VIP免费下载
  • 下载文档
  • 收藏
  • 0

下载提示

  1. 1、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  2. 2、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  3. 3、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  4. 4、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档

文档评论(0)

  • 内容提供方:流水
  • 审核时间:2017-08-31
  • 审核编号:5240332342000021
  • 认证类型:实名认证
  • 能力类型:文档贡献者
  • 领域认证:
  • 版权证书:
  • 区块链号:

相关文档

相关内容推荐

怎么样做一个优化的网站网站优化企业网站排名优化广州网站优化服务至上景县优化网站软件罗湖外贸网站优化如何做华富网站优化最好的方法常州网站关键词优化价格湛江网站技术优化为什么要进行网站首先优化网站优化与网站排名一样么门头沟网站优化的公司如何将优化旧网站到首页坪山优化网站公司网站优化多少钱潜山网站优化网站优化链接有什么用优化网站需要关注哪些数据红安县网站关键词排名优化亭湖网站推广优化服务东宝区网站排名优化多少钱seo网站优化方案范文怎么优化自己网站不跳转泰州市网站seo优化排名建瓯市网站排名优化网站的优化 知名站有云网站优化权重系统网站怎么优化曰抛云速捷来看辽宁网站优化电话周口网站营销推广优化江西网站优化托管根据企业发展完善优化网站专业网站优化技巧北京知名网站搜索优化推广2021网站如何优化韶关免费网站优化韶关专业网站seo优化南昌seo优化网站西安网站整体优化泰州高港网站优化公司德州网站优化一年多少钱无锡什么是网站优化道滘网站优化在哪儿顺义建网站优化网站结构优化可以做什么梅州seo网站关键词优化中山网站优化的行业须知牛云凤网站建设优化高新区网站seo优化推荐福田综合网站优化的有效方式习水优化推广网站重庆专业优化网站公司鸡西优化网站哪家好晋中网站关键词优化网站流量购买优化有用吗天宁区常州网站优化厂商玩转网站内容优化东城网站推广和优化滨州网站优化哪家公司好网站优化及排名兰州网站优化排名有哪些浏阳网站优化软件平台推荐专业网站优化推广服务商网站流量优化是一种利用宜都市网站关键词优化优化网站交流群云南网站优化费用抚州很好的网站优化用户体验站长工具网站优化新乡外贸网站优化方案蛟河市网站seo优化排名石龙网站优化哪家专业企业网站关键词优化的处理技巧个旧网站优化开发哪个网站适合做优化长尾关键词 网站优化网站最基础的优化方式优化网站设计脚桶扌云速捷衡水网站优化怎么收费郑州网站改版优化网站推广优化丶金苹果专业丶珠海湖南网站优化推广白城网站优化哪家便宜天河网站优化哪家好荆门网站seo优化开发安陆网站关键词优化莆田整站优化网站津南区网站优化推广网站排名优化美评湖南岚鸿制作江干优化网站网站seo内部优化的书南岸网站优化公司企业网站诊断与优化岑溪市网站seo优化排名自己的网站我呢优化排名沙头高端网站优化优化网站软件礻要金手指专业优质网站外链优化论网站优化唐山优化网站关键词赵县网站优化信息网站优化方案亳州网站优化推广潜山网站优化清水河软件网站优化景德镇模板网站优化营销鹤壁网站排名优化价格低大丰网站关键词优化崇明区网站优化企业免费网站优化哪家公司好鄞州seo网站内部优化招商有效网站优化西宁网站搜索优化南通seo网站关键词优化许昌seo网站优化哪里好支付行业网站优化获客舟山网站优化怎么选龙岩网站优化怎么选麻章最优企业网站优化芜湖网站关键词优化操作吴忠网站优化排名海山做国外网站优化网站做优化要懂易速达南宁网站优化实战睢宁网站seo优化莱山全网营销网站优化公司新乡网站排名优化有哪些安阳搜狗seo网站优化优化公司网站郧云速捷网站优化怎么做最好九台网站优化推广信阳网站优化多少钱如何网站排名优化加格达奇网站seo优化服务郑州知名网站优化推荐教育网站优化如何做网站推广优化价格低新兴网站优化排名网站产品优化可信火24星到吉首网站搜索引擎优化东莞服装网站优化哪个品牌好合肥网站seo优化服务牛湖网站优化推广百度霸屏网站优化网站seo优化正规专业公司网站优化到底有什么网站无排名怎么点击优化宿州网站优化怎么做新乡网站seo优化有哪些广州网站关键词排名优化教程南京网站seo优化网站吉安网站关键词优化排名济宁知名网站优化价格包头网站关键词优化萧县网站seo优化价格日照提供网站优化价格莱山上市公司网站优化公司镇江市网站公告优化厂家醴陵网站搜索引擎优化长沙外贸网站推广优化黑河网站优化地址河北教育网站优化阿里巴巴网站怎么去优化推广同ip网站太多怎么优化大连网站关键词排名优化怎么优化网站权重上升中山网站优化费用略阳县网站优化网站排名优化软件飞鱼快排关于网站优化seo网站优化的100个方法海优化网站排名泰州网站优化招聘济南网站seo优化方案网站优化排名推广厂家报价兰州网站优化多少钱西安做网站优化的企业大悟县网站关键词排名优化价格表新沂网站优化公司方案安阳网站优化出售湖州网站优化出售seo网站细节位置优化德州正规网站优化官网网站推广优化河南网站推广优化多少钱网站优化的思路和方法梅州seo网站关键词优化石家庄网站seo优化报价东营网站优化怎么收费一样的模板网站适合优化吗深圳网站优化企业顺昌县企业网站优化做手机网站优化点击湘西网站优化报价营销推广排名新网站用户优化福泉网站优化与推广保定网站快照优化公司自己如何建网站自己优化深圳如何把网站优化如何做网站优化方法有哪些汉阳专业网站优化公司

合作伙伴

天下标王

龙岗网络公司
深圳网站优化
龙岗网站建设
坪山网站建设
百度标王推广
天下网标王
SEO优化按天计费
SEO按天计费系统