ISOIEC27004信息安全测量中文版.docx
- 文档编号:1157691
- 上传时间:2022-10-18
- 格式:DOCX
- 页数:29
- 大小:195.46KB
ISOIEC27004信息安全测量中文版.docx
《ISOIEC27004信息安全测量中文版.docx》由会员分享,可在线阅读,更多相关《ISOIEC27004信息安全测量中文版.docx(29页珍藏版)》请在冰豆网上搜索。
ISOIEC27004信息安全测量中文版
ISO-IEC-27004-2009信息安全测量中文版
信息技术—安全技术—信息安全管理—测量
27004N6614(FCD)
标准草案
0介绍
0.1概述
本国际标准就测度和测量的开发和使用提供了指南和建议,以评估信息安全管理体系(ISMS)的有效性,包括ISO/IEC27001中用来实施和管理信息安全的ISMS策略、控制目标和安全控制措施。
通过使用信息安全测度,组织能识别现有信息安全管理体系的充分性,包括策略、风险管理、控制目标、控制措施、过程和规程,并支持组织进行过程的修订,决定哪些ISMS过程或控制措施应该变更和改进。
对该方法的实施组成了一个信息安全测量项目。
信息安全测量项目将帮助管理层识别和评价不符合和无效的控制措施,以及排列与这些控制措施改进或变更相关行动的优先次序。
测量项目也能帮助组织展示与ISO/IEC27001标准的符合程度,并能产生管理评审过程的输入。
对信息安全测量项目的实施,应该优先保证向利益相关方提供了关于各种最严重(或是最高优先级别)风险及其处置/控制措施状态的可靠信息。
本国际标准假定开发测量的起点是对组织和利益相关方所面临信息安全风险的充分理解,并且风险评估过程已经按照ISO/IEC27001要求得到了正确地实施。
一个有效的信息安全测量项目应改进利益相关方对可提供状态信息的各种测量的信心,并使利益相关方能使用这些测量有效持续改进信息安全和信息安全管理体系。
本国际标准的使用能够支持对一段时间内信息安全目标达成情况的比较,以作为组织信息安全管理体系持续改进过程的一部分。
本指南包括:
a)开发测度;
b)实施和运行一个信息安全测量项目;
c)向利益相关方收集、分析和沟通测度;
d)使用所收集的测度来帮助信息安全管理体系的相关决策;
e)使用所收集的测度来有效改进信息安全管理体系的控制目标和控制措施;
f)促进信息安全测量项目的持续改进。
本国际标准提供了模板,可能对测量的管理有所帮助。
0.2管理层概述
ISO/IEC27001要求管理层“定义怎样测量所选择的一个或一组控制措施的有效性,并指明这些测度是怎样被用来评估控制措施有效性,以产生可比较和可再现的结果。
”
公认地,根据多种因素,包括风险暴露、规模、资源可用性、能力、行为和部门需求的不同,被组织采用来测量控制措施有效性的方法也有所不同。
仔细地选择和证明所使用的方法是很重要的,这可以保证过多的资源不被投入到信息安全管理体系中某个方面,从而损害到其它必要的领域。
明智地,应该将控制措施有效性测量纳入到组织的日常运作中,包括最小的附加资源需求,以满足对测量的持续需求。
对所有组织来说,基本规程的要求已概括在0.1(指南列表)中。
然而,某个因素(如系统规模)可能影响组织测量控制措施有效性。
一般而言,业务的规模和复杂度,及其与信息安全重要性的组合,将影响所需测量的扩展程度,无论是测度数量还是测量频度。
中小企业可以实施基本理解意义上的信息安全测量项目,而大企业则可能多个信息安全测量项目。
在初始实施和适当改进措施被实施后,整个测量过程应该被评审。
本国际标准的使用将提供适当的文档和支持,这将有助于展示控制措施有效性正在被测量和评估。
1范围
本国际标准为开发和使用测量提供了指南,以评估ISO/IEC27001中所描述的信息安全管理体系(ISMS)过程、控制目标以及控制措施的有效性。
本国际标准适用于任何类型和规模的组织。
2规范性引用
以下的引用文档对本文的应用是不可缺少的。
对那些标有日期的引用,只有该引用的版本才适用。
对于没有标日期的引用,应使用最新版本(包括任何修正文档)。
●ISO/IEC27001,信息技术——安全技术——信息安全管理体系――要求
3术语和定义
以下术语和定义适用于本标准:
3.1
测量分析模型analyticalmodelformeasurement
分析模型analyticalmodel
将一个或多个基本测度和/或导出测度与相关决策准则组合在一起的算法或计算。
3.2
属性attribute
可由人或自动化工具定量或定性辨别的实体特征或特性。
[ISO/IEC15939:
2007]
3.3
基本测度basemeasure
用某个属性及其量化方法定义的测度。
[ISO/IEC15939:
2007]
注1:
一个基本测度在功能上独立于其它测度。
3.4
控制措施control
管理风险的方法,包括策略、规程、指南、惯例或组织结构。
它们可以是行政、技术、管理、法律等方面的。
[ISO/IEC27002:
2005]
注:
控制措施也用于防护措施或对策的同义词。
3.5
数据data
赋予基本测度、导出测度和(或)指标的值的集合。
[ISO/IEC15939:
2007]
3.6
决策准则decisioncriteria
用于确定是否需要行动或进一步调查的,或者用于描述给定结果置信度的阈值、目标或模式。
[ISO/IEC15939:
2007]
3.7
导出测度derivedmeasure
定义为两个或两个以上基本测度的函数的测度。
[ISO/IEC15939:
2007]
3.8
指标indicator
对由规定信息需要的相关模型导出的指定属性提供估算或评价的测度。
[ISO/IEC15939:
2007]
3.9
信息需要informationneed
为管理目标、目的、风险和问题所必需的见解。
[ISO/IEC15939:
2007]
3.10
信息安全管理体系informationsecuritymanagementsystem(ISMS)
整体管理体系的一部分,基于业务风险方法,建立、实施、运行、监控、核查、维持和改进信息安全[ISO/IEC27001:
2005]。
注:
管理系统包括组织结构,策略,计划活动,责任,实践,规程,过程和资源。
3.11
ISMS有效性ISMSeffectiveness
信息安全活动满足组织目标的程度。
注:
在本标准中,效率仅关注于控制措施的有效性。
3.12
测度Measure
一个变量,该变量被赋值,作为执行一次测量的结果。
[ISO/IEC15939:
2007]
注:
术语”measures”用来指基本测度、导出测度,以及指标。
3.13
测量measurement
一个过程,包括信息安全管理体系和用以实现控制目标的控制措施的有效性,以及信息安全管理体系各过程性能相关信息的获取,以及测量方法、测量函数、测量模型及测量准则的使用。
3.14
测量函数measurementfunction
为组合两个或两个以上基本测度而执行的算法或计算。
[ISO/IEC15939:
2007]
3.15
测量方法measurementmethod
一般地描述为,用于以指定的标度量化属性的逻辑操作序列。
[ISO/IEC15939:
2007]
注:
测量方法类型取决于用来量化属性的操作的性质。
可分为两种类型:
主观类――涉及人为判断的量化;
客观类――基于数字规则的量化。
3.16
测量结果measurementresults
针对信息安全需求的一个或多个指标及其相关的解释。
3.17
对象object
一个对象通过对其属性的测量得以识别
3.18
标度scale
一组有序的连续或离散值,或与属性映射的类目。
[ISO/IEC15939:
2007]
注:
标度类型取决于标度值间关系的性质,通常定义四种类型的标度:
标称标度――测量值是类目;
顺序标度――测量值是队列;
间隔标度――测量值的等距与属性的等量对应;
比率标度――测量值的等距与属性的等量对应,其中零值对应于无属性。
3.19
测量单位unitofmeasurement
按约定定义和采用的具体量,其他同类量与这个量进行比较,用以表示它们相对于这个量的大小。
[ISO/IEC15939:
2007]
3.20
确认validation
通过提供客观证据,证实对某个有意使用或应用的需求已经得到满足。
3.21
验证verification
通过提供客观证据,证实特定的要求已经得到满足。
注:
也称为符合性测试
4本标准的结构
除了为开发和使用测量提供了指南,以评估ISO/IEC27001中所描述的信息安全管理体系(ISMS)过程、控制目标以及控制措施的有效性外,本国际标准还提供了对测量过程及其活动的描述。
对信息安全测量项目及其模型的概述和背景信息见第5节。
管理职责见第6节。
第7节到第10节描述了测量项目中的各过程(详见5.2)。
如何开发和记录测量的附加信息见附录。
附录A提供了测量模板的范例,附录B提供了使用附录A中模板的测量范例。
5信息安全测量概述
5.1信息安全目标
在信息安全管理体系背景下,测量项目的目标可以包括:
a)评价所实施信息安全控制目标和控制措施的有效性;
b)评价信息安全管理体系有效性,包括持续改进循环;
c)基于组织整体业务风险,促进信息安全的性能改进;
d)提供客观数据和分析,来帮助管理评审、辅助决策,以及向管理层证明控制措施的改进;
e)为安全审核提供输入;
f)向相关的利益相关方沟通信息安全的有效性;
g)作为风险管理过程的输入;
h)为对有效性的内部比较和内部打分提供信息;以及
i)支持对所识别安全需求满足到何种程度的验证。
一个特定组织的测量项目应当基于大量的考虑,包括:
a)在支持组织整体业务活动和所面临的风险方面,信息安全所扮演的角色;
b)基于客观测量的持续改进;
c)适用的法律、规章,以及合同要求;
d)组织的架构;
e)实施信息安全测量的成本和收益;以及
f)组织对风险的接受态度。
图1解释了与ISO/IEC27001中描述的PDCA循环相比,测量活动的输入-输入循环关系。
图1PDCA循环中的测量输入与输出
为了达到信息安全测量所建立的目标,并在所有测量活动中实施PDCA循环,组织应该建立并管理一个信息安全测项目(见5.2)。
为获得基于信息安全测量模型(见5.3)的可重复的、客观的和有用的结果,组织还应建立一个测量活动框架。
5.2信息安全测量项目
一个信息安全测量项目通过使用测度,识别和评价信息安全管理体系的充分性和有效性,并对改进现有控制措施和整体信息安全管理体系的需求进行识别。
为了策划和组织多种和大量的测量,并为在一个指定的时间段和/或时期内有效和高效地执行测量提供资源,一个测量项目包括了所有必要的活动。
组织可以建立一个以上的测量项目。
管理层应该为测量项目建立角色和职责。
一个测量项目应包括以下过程:
a)测度和测量的开发(见第7节);
b)测量的运行(见第8节);
c)测度的分析和报告(见第9节);以及
d)测量项目改进(见第10节)。
图2展示了测量项目管理的过程流。
图2测量项目管理过程流示意图
通过测量的使用——信息安全测量项目的一个关键元素,可以对现有控制措施和过程进行评价来确定这些控制措施和过程是否充分和有效,或是这些控制措施和过程是否需要被改进或变更,从而改进整个信息安全管理体系。
为了成功达成信息安全管理体系的持续改进,信息安全测量项目应当考虑,例如,以下要素的适当组合:
a)管理层的承诺并有适当资源支持;
b)信息安全管理体系各过程和规程的存在;
c)能够捕获和报告有意义数据的过程;
d)基于信息安全管理体系目标的定量安全测度;
e)易于获取和测量的定量安全测度;
f)一个可重复的过程,以提供一
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISOIEC27004 信息 安全 测量 中文版