信息安全管理系列之四十八:2018年ISO/IEC 27000标准族的进展

来源 :中国质量与标准导报 | 被引量 : 0次 | 上传用户:kobe7751790
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:论文介绍了ISO/IEC 27000标准族的最新开发进展,尤其是2018年改版和新增的标准。
  关键词:ISO/IEC 27000标准族 ISO/IEC 27001 ISO/IEC 27002
  1 ISO/IEC 27000 信息安全管理体系 概述与词汇
  2018年进行了改版,目前最新版本为第5版。目前在用的国家标准对应版本为2016年的第4版,即GB/T 29246—2017/ISO/IEC 27000:2016。国家标准开发进展请参考文献[4]。
  2 ISO/IEC 27001 信息安全管理体系 要求
  3 ISO/IEC 27002 信息安全控制实践指南2)
  ISO/IEC 27001与ISO/IEC 27002目前为2013年发布的第2版,之后发布有ISO/IEC 27002:2013/Cor 1:2014和ISO/IEC 27002:2013/Cor 2:2015,目前有正在開发中的第3版,最新状态为ISO/IEC NP 27002。ISO/IEC 27001:2013与ISO/IEC 27002:2013都已经被等同采用为国家标准,分别为GB/T 22080—2016和GB/T 22081—2016。
  4 ISO/IEC 27003 信息安全管理体系 指南
  目前最新版本依然为2017年3月发布的第2版,在2018年无变化。该标准的在用国家标准版本为:GB/T 31496—2015 / ISO/IEC 27003:2010。
  5 ISO/IEC 27004 信息安全管理 监视、测量、分析和评价
  目前最新版本为2016年12月发布的第2版,在2018年无变化。该标准的在用国家标准版本为:GB/T 31497—2015 / ISO/IEC 27004:2009。
  6 ISO/IEC 27005 信息安全风险管理
  该标准在2018年7月发布了第3版,具体的分析请参考文献[5]。
  7 ISO/IEC 27006 信息安全管理体系审核和认证机构要求
  最新为2015年版,第3版,在2018年无变化。目前在用的国家标准为GB/T 25067—2016/ISO/IEC 27006:2011。
  8 ISO/IEC 27007 信息安全管理体系审核指南
  该标准在2017年10月发布第2版,代替之前的2011版本。国家标准为GB/T 28450—2012。
  9 ISO/IEC TR 27008 信息安全控制审核指南
  这个标准的最新版本为2011年版,2018年最新状态更新为ISO/IEC PRF TS 27008。
  10 ISO/IEC 27009 特定行业应用ISO/IEC 27001 要求
  最新版本为2016年版,目前最新状态为ISO/IEC CD 27009。
  11 ISO/IEC 27010 信息安全管理跨行业和跨组织的通信
  目前最新版本为2015年发布的第2版,在2018年无变化。该标准对应的国家标准为GB/T 32920—2016 / ISO/IEC 27010:2012。
  12 ISO/IEC 27011 基于ISO/IEC 27002的电信组织信息安全控制实用规则
  目前最新版本为2016年版,2018年发布了ISO/IEC 27011:2016 / Cor 1:2018。
  13 ISO/IEC 27013 信息安全管理体系与服务管理整合
  目前最新版本为2016年发布的第2版,在2018年无变化。
  14 ISO/IEC 27014 信息安全治理
  目前最新版本为2013年发布的第1版,2018年最新状态为ISO/IEC NP 27014。该标准对应的国家标准为GB/T 32923—2016 / ISO/IEC 27014:2013。
  15 ISO/IEC TR 27015 金融服务信息安全管理指南
  ISO/IEC TR 27015在2017年被废止,并取消了改版计划。
  16 ISO/IEC TR 27016 信息安全管理 组织经济学
  目前最新版本为2014年发布的第1版,在2018年无变化。
  17 ISO/IEC 27017 基于ISO/IEC 27002的云服务信息安全控制实用规则
  目前最新版本为2015年发布的第1版,在2018年无变化。
  18 ISO/IEC 27018 公有云中作为个人身份信息处理者保护个人身份信息的实用规则
  目前最新版本为2014年发布的第1版,在2018年最新状态为ISO/IEC FDIS 27018。
  19 ISO/IEC 27019 能源公共事业行业的信息安全控制
  该标准在2017年10月发布为ISO/IEC 27019:2017,之前的版本为ISO/IEC TR 27019:2013。
  20 ISO/IEC 27021 信息安全管理体系专业人员能力要求
  该标准最新版本为2017年10月发布的第1版。
  21 ISO/IEC TR 27023 ISO/IEC 27001与ISO/IEC 27002版本映射
  该标准的最新版本是发布于2015年7月的第1版。
  22 ISO/IEC AWI 27030 物联网安全与隐私指南
  该标准为新增标准,标题为Guidelines for security and privacy in Internet of Things (IoT)(物联网安全与隐私指南)。   23 ISO/IEC 27031 ICT业务连续性指南
  ISO/IEC 27031最新版为本发布于2011年的第1版,在2018年无变化。
  24 ISO/IEC 27032 网络空间安全
  ISO/IEC 27032最新版本为发布于2012年的第1版,在2018年经过评审后,版本依然有效。
  25 ISO/IEC 27033 网络安全
  由于ISO/IEC 27033之前为较为成熟的ISO/IEC 18028,在2018年,其中的6个部分,均没有大的变化。
  26 ISO/IEC 27034 应用安全
  ISO/IEC 27034有7部分,其中:
  ·ISO/IEC 27034-1和ISO/IEC 27034-2无变化;
  ·新发布ISO/IEC 27034-3:2018 应用安全管理过程;
  ·即将发布ISO/IEC CD 27034-4;
  ·ISO/IEC 27034-5:2017 在2018年没有变化;
  ·  ISO/IEC 27034-6最新版本为2016年的第1版,目前无变化;
  ·新发布ISO/IEC 27034-7:2018 保证预测框架。
  27 ISO/IEC 27035 信息安全事件管理
  ISO/IEC 27035的前2部分,最新版本都为2016年版本,在2017年增加了ISO/IEC 27035-3,目前最新状态为ISO/IEC NP 27035-3。
  28 ISO/IEC 27036 供应商关系中的信息安全
  ISO/IEC 27036一共有4部分,在2018年均无变化。
  29 ISO/IEC 27037 数字证据识别、收集、获取与保护指南
  ISO/IEC 27037版本为2012年版,在2018年版本经过评审后依然有效。
  30 ISO/IEC 27038 数字编校指南
  ISO/IEC 27038最新版本为2014年版,在2018年无变化。
  31 ISO/IEC 27039 入侵检测系统的选择、部署和操作
  ISO/IEC 27039最新版本为2015年版,在2018年无变化。
  32 ISO/IEC 27040 存储安全
  ISO/IEC 27040最新版本为2015年版,在2018年无变化。
  33 ISO/IEC 27041 事件调查方法的适宜性与充分性保证指南
  ISO/IEC 27041最新版本为2015年版,在2018年无变化。
  34 ISO/IEC 27042 数字证据分析与解释指南
  ISO/IEC 27042最新版本为2015年版,在2018年无变化。
  35 ISO/IEC 27043 事件调查原则与过程
  ISO/IEC 27043最新版本为2015年版,在2018年无变化。
  36 ISO/IEC 27050 电子举证
   ISO/IEC 27050分为4部分,其中:
  ·ISO/IEC 27050-1最新版本为2016年版;
  · 新发布了ISO/IEC 27050-2:2018 电子举证治理与管理指南;
  · ISO/IEC 27050-3:2017为最新版本;
  · ISO/IEC 27050-4依然在开发中,最新状态为ISO/IEC NP 27050-4。
  37 ISO/IEC 27070 建立虚拟信任根的安全要求
  该标准在开发中,最新状态为ISO/IEC NP 27070。
  38 ISO/IEC 27101 框架开发指南
  该标准尚在开发中,最新状态为ISO/IEC AWI TS 27101。
  39 ISO/IEC 27102 网络保险信息安全管理指南
  该标准的最新状态为ISO/IEC DIS 27102。
  40 ISO/IEC TR 27103 网络安全与ISO及IEC标准
  该标准在2018年2月发布第1版。
  41 ISO/IEC 27550 隐私工程
  该标准尚在开发中,最新状态为ISO/IEC PDTR 27550 Privacy engineering(隐私工程)。
  42 ISO/IEC 27551 基于属性的非连接实体授权要求
  该标准尚在开发中,最新状态为ISO/IEC AWI 27551 Requirements for attribute-based unlinkable entity authentication(基于属性的非连接实体授权要求)。
  43 ISO/IEC 27552 隐私信息管理的扩展要求与指南
  该标准尚在开发中,最新状态为ISO/IEC DIS 27552 Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines(基于ISO/IEC 27001和ISO/IEC 27002扩展的隐私信息管理 要求与指南)。
  44 ISO/IEC 27570 智慧城市隐私指南
  该标准尚在开发中,最新状态为ISO/IEC WD TS 27570 Information Technology — Security Techniques —Privacy guidelines for Smart Cities(智慧城市隐私指南)。
  45 ISO 27799 应用ISO/IEC 27002的健康信息安全管理
  ISO 27799最新版為2016年发布的第2版,在2018年无变化。
  46 ISO/TR 13569 金融服务信息安全指南
  ISO/TR 13569最新版本为2005年发布的第3版,在2013年经过评审后依然有效。该标准和ISO 27799类似,也沿用了ISO/IEC 27002的大致框架。
  综上所述,2018年ISO/IEC 27000标准族中,在用标准及其版本3)如下表所示。
  参考文献
  [1]  谢宗晓, 甄杰. 截至2016年底ISO/IEC 27000标准族的进展(下)[J]. 中国质量与标准导报,2017(2): 34-38,41.
  [2]  谢宗晓, 董坤祥. 截至2016年底ISO/IEC 27000标准族的进展(上)[J].中国质量与标准导报,2017(1): 36-40.
  [3]  谢宗晓.2017年ISO/IEC 27000标准族的进展[J]. 中国质量与标准导报,2018(1):42-46.
  [4]  陈磊,谢宗晓.信息安全管理体系(ISMS)相关标准介绍[J]. 中国质量与标准导报,2018(10):16-18
  [5]  谢宗晓,许定航. ISO/IEC 27005:2018解读及其三次版本演化[J]. 中国质量与标准导报, 2018(9):16-18.
其他文献
7月21日,市场监管总局(标准委)批准发布199项推荐性国家标准和3项国家标准修改单。涉及家居用品、民用飞机、智能制造等诸多领域。  在家居用品领域,《定制家具 通用设计规范》等2项国家标准,让定制家具设计和标签标识有规可依、有据可循,促进家具行业转型升级。《家用和类似用途电器噪声测试方法 真空吸尘器的特殊要求》等3项国家标准,规定了真空吸尘器、洗衣机、离心式脱水机和滚筒式干衣机的噪声测试方法,有
期刊
毫无疑问,婴儿配方奶粉的营养成分是一个受到严格监管的领域,对其所含营养成分有严格的规定。国际标准化组织(ISO)有一系列行业认可的国际标准来测定这些营养成分,而最新的一套标准刚刚发布。  优化婴儿的健康发育是婴儿配方奶粉的目标,许多国家都对配方奶粉所含成分和需要达到的营养质量水平进行了规定。食品法典委员会(Codex Alimentarius1))制定的国际标准(也称为“食品法典”)规定了许多这方
期刊
随着大数据技术的迅速发展,隐私保护得到了前所未有的重视,但是大部分的監管公文都是重要求、轻指导。基于ISO/IEC 27701的隐私信息管理体系(PIMS)为组织如何保护好个人可识别信息(PII)提供了一个可行的思路,下文对其如何部署进行了初步的探讨。   谢宗晓(特约编辑)
期刊
太空这个概念似乎风靡一时。近年来,包括人造卫星在内的小型航天器的制造数量急剧上升,人们预测未来也将爆炸式增长。国际上首次达成一致的小型航天器指南刚刚公布,这将促进该行业的进一步发展。  小型卫星产业正在冉冉升起。根据专注于提供尖端飞行和空间技术的航空公司SpaceWorks1)最近的一份报告,2017年小型卫星的发射数量比2016年增长了205%,目前仍有破纪录数量的小型卫星在等待发射。更重要的是
期刊
摘要:调查研究了苏州光纤企业在“一带一路”倡议下技术性贸易措施应对和质量提升方面的案例,总结了我国光纤产业出口应对技术性贸易措施体系的发展、产品质量提升建议,为产业发展提供参考。  关键词:“一带一路” 技术性贸易措施 光纤产业 质量提升  Abstract: This paper investigated how the Suzhou optical fiber enterprises resp
期刊
减少能源消耗和提高能源效率是全球气候变化议程的首要任务。改进能源性能的旗舰国际标准ISO 50001刚刚被更新。  能源消费在持续上升,尽管它是世界上近60%温室气体排放的根源1)。与此同时,仍有超过十亿人用不上电,许多人还在依赖于有害的高污染能源2)。因此,解决能源效率和气候变化的挑战是联合国2030年可持续发展议程的17个可持续发展目标中的1个关键部分也就顺理成章了。  ISO 50001《能
期刊
“十二五”国家重点图书出版规划项目《信息安全管理体系丛书》执行主编。自2003年起,从事信息安全风险评估与信息安全管理体系的咨询与培训工作。目前,已发表论文80多篇,出版专著近20本。  信息安全管理系列之四十九  在本系列之前的讨论中大多从架构或标准等视角探讨信息安全问题,但毫无疑问,在信息安全实践中,安全技术/产品占据了更重要的位置。当然,技术和管理是相辅相成、密不可分的两个面。在后续的文章中
期刊
如果未来的工作都是靠员工经验1)来完成的,那么工作场所呢?在人们的工作方式和工作地点不断变化的形势之下,需要保持一种不断变化的趋势,使得设施管理成为组织成功的一个重要方面。这就是刚刚发布的此方面新的国际标准的意义所在。  越来越复杂的是,到2025年,全球设施管理(FM)市场的价值将达到1万亿美元,而这正是外包2)的价值所在。全球设施管理是一门学科,需要平衡其所服务的各种利益相关者,诸如管理、運营
期刊
紧跟全球首项职业健康安全国际标准之后,为确保职业健康安全审核符合相关标准,一项新技术规范发布了。  ISO 45001《职业健康安全管理体系 要求及使用指南》,在今年3月发布之时,就创造了标准化历史。现在,新的补充性技术规范ISO/IEC TS 17021-10刚刚发布,它界定了相应审核机构,对实施此项健康安全标准的组织进行审核时,应该具备的必要技能和知识。  ISO/IEC TS 17021-1
期刊
在欧盟新法规发布前夕,紧跟近期发生的大规模数据隐私泄露事件,ISO新委员会正在引导制定相关指南,使消费者的数据隐私重新获得控制。  最近,Facebook公布了他们向私人公司分享8700万用户个人信息的事件,这个新闻震惊了整个互联网世界。现在,依然能够感受到这个事件的后续影响,因为这明显不是一次性事件。  5月实施的欧盟新法规要求公司保护个人数据,限制公司对消费者数据的搜集和使用,ISO將带着消费
期刊