安全工具箱保护组织免遭网络攻击

来源 :中国标准导报 | 被引量 : 0次 | 上传用户:editorzhou
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  网络攻击是一个组织可能遇到的最大风险之一。因此,促使相关标准和系统发挥效用,成为当今数字世界最重要的事情。对ISO/IEC 27000族信息安全技术标准进行更新,就是为了给组织提供附加价值和自信。
  国际信息系统审计协会(ISACA)在129个国家进行的一项调查显示,尽管有83%的调查对象认为网络攻击是当前组织面临的三大威胁之一,仅仅有38%的调查对象为应对网络攻击做了准备。如此多的个人信息和敏感信息处在电子化处理之中,如果没做好信息安全管理,这些信息将处于危险之中。
  ISO信息安全管理体系(ISMS)标准工作组召集人Edward Humphreys教授强调:“若要确保今天数字世界的安全,所有的组织,不论规模大小,都应该把着手建立一个管理架构作为网络风险管理的开始。ISO/IEC 27001标准的制定,就是为了帮助组织完成这项工作。对于评估、应对和管理信息相关风险方面的问题,此标准是世界的‘通用语言’”。
  下面是2015年发布的ISO/IEC 27000族标准的最新修订版和新补充内容,也是ISO/IEC 27001 “网络风险工具箱”的组成部分,它们将有助于控制风险。
  保护云端信息(ISO/IEC 27017)
  一项关于云服务信息安全的实施指南——ISO/IEC 27017《云服务信息安全控制实用规则》刚刚发布。云服务是今天快节奏的商务和贸易世界中应用最广泛的创新之一。由于云服务带来通货收益,用户要求存储于云端的数据及其处理的安全是有保证的。正是由于云服务的本质,云服务的市场是全球性的,供应商分散广,数据经常需要被跨国境进行传输。因此,国际信息安全管理指南尤其重要。
  参与了该标准制定工作的Satoru Yamasaki认为:“ISO/IEC 27017将有助于服务提供商与其客户达成共识——重视充足的安全控制和其实施指南。此项关于云服务安全控制的国际标准,将促进安全的云计算系统的发展和扩展。”
  为了保证标准具有广泛的适用性,该标准由IEC、ISO和ITU共同推动完成。
  服务整合实施方案(ISO/IEC 27013)
  更多的组织选择将信息安全管理体系(ISO/IEC 27001)与服务管理体系(ISO/IEC 20000-1)整合起来。一个整合的系统意味着组织可以在保持信息安全的情况下,高效地管理服务质量、处理客户反馈和解决问题。
  ISO/IEC 27013提供了促进信息安全管理体系与服务管理体系整合的系统方法,不仅实施成本更低,而且在组织需要进行认证的时候,还可避免重复进行审核。
  领域间和组织间的沟通(ISO/IEC 27010)
  在一个组织与另一个组织分享信息的时候,怎样保证信息安全?ISO/IEC 27010是ISO/IEC 27000工具箱的一个特定行业附加,它为领域间、组织间信息安全工作启动、实施、维护和改进方面的沟通工作提供指南。包括如何借助于已建立的消息传递手段和其他技术方法,满足这些要求的一般原则。该标准将促进全球信息共享社区的发展。
  Mike Nash博士说:“ISO/IEC 27010是为适应ISO/IEC 27001和ISO/IEC 27002,在不同组织之间的沟通而制定。 以标准的形式,增加组织之间的信任度,他们共享的信息将不会被无意泄露。” 该标准在保护国家关键基础设施的时候显得尤其重要,因为确保交换敏感信息的安全是至关重要的。该标准还会被安全应急响应小组广泛使用。
  检测和预防网络攻击(ISO/IEC 27039)
  组织如何检测和阻止黑客攻击其网络系统和应用呢?最佳实践表明组织必须知道黑客何时攻击,以及入侵其网络、系统和应用的攻击如何发生。他们还应该检测是什么漏洞被利用,以及需要实施什么控制措施以防止未来再次发生类似的事情。可以做到这些的唯一方法是,借助于入侵检测保护系统(IDPS)。
  ISO/IEC 27039为IDPS的准备和部署提供指南,内容覆盖了选择、部署和运维等方面的工作。当今市场中存在很多基于不同技术和方法的、开放源代码,并且市场中可买得到的IDPS产品和服务,该标准对于当今市场尤其有用。ISO/IEC 27039将在这整个过程中为组织提供工作指南。
  审核和认证(ISO/IEC 27006)
  越来越多的组织开始通过获得第三方机构的认证,表明他们拥有可靠的信息安全管理体系(ISMS),并且他们的ISMS符合ISO/IEC 27001的要求。 ISO/IEC 27006对认证和注册机构提出要求,认证和注册机构要满足相关要求后,才可以向其他组织提供ISO/IEC 27001认证服务。
  “ISO/IEC 27006是一项针对认证机构的认可基准,它规范提供ISO/IEC 27001认证服务的第三方机构,” Humphreys教授如此解释。他还补充道:“这是相当重要的,因为认证机构提供的认可,将在审核过程中,增加其获得认证的可信度。”
  (原文标题:Security toolbox protects organizations from cyber-attacks,译自ISO官网)
其他文献
“十二五”国家重点图书出版规划项目《信息安全管理体系丛书》执行主编。自2003年起,从事信息安全风险评估与信息安全管理体系的咨询与培训工作。目前,已发表论文80多篇,出版专著近20本。  信息安全管理系列之三十七  《中华人民共和国网络安全法》的颁布实施使得国内网络安全管理进入了一个新的时期。在本系列之前的讨论中,虽然也对“网络安全(Cybersecurity)”的相关词汇进行了解析,但是并不是专
期刊
摘要:文化创意产业园区是发展文化创意产业的重要载体,它为文化创意企业发展提供良好环境,为文化创意人才集聚提供场所。本文以温州为例,对温州文化创意产业园区的标准化情况进行调研分析,探讨其标准化发展的优劣势条件,给出了相应的提升策略,其成果可供其他省市借鉴。  关键词:文化创意 产业园区 标准化  The Standardization of Cultural Creative Industry Pa
期刊
某种程度上说,计量让这个世界正常运转。  度量衡的科学是一切的基础——它可以测量地球旋转需要多长时间,从精确计算时间到确保国际贸易协定的公平都少不了它们。  加拿大首席计量学家、加拿大国家研究委员会(National Research Council of Canada, NRC)计量科学与标准总经理Alan Steele认为,计量人员进行测量时必须是非常精确的。  目前最好的时钟可以做到在整个宇
期刊
摘要:随着信息化社会的发展,各单位对网络计算机机房的管理与维护的意识逐渐加强,并且采取了适当的措施,以此促进对机房现代化的管理水准,随之而来的机房管理与维护已成为单位工作的重要组成部分;包括对软件系统及硬件系统之间的维护、加强科学人员合理的管理布局、充分利用现有的网络资源实现对机房的全面整改。同时根据电子信息系统机房设计规范要求,单位机房的管理和维护也要尽量做到低碳环保,本文对机房的管理和维护措施
期刊
2015版ISO 9001标准针对技术、商业多样化和全球贸易的巨大变化,对原标准内容进行了修订与更新,旨在成为最高效、易用、相关性强的质量管理体系。  对ISO0 9001标准的修订刚刚完成!这在全球质量管理领域,是一件令人激动的事情,也是一则重大新闻;因为全球有超过一百万的ISO 9001认证机构,和数以百万计的个人在日常贸易中使用ISO质量管理体系(QMS)。刚刚发布的最新修订版标准使质量管理
期刊
普洱茶,从孕育地球上最早茶树的原始森林而来,凝聚了千百年来彩云之南众多民族的共同记忆,承载着历史长河中人类与茶树间美妙的亲和故事。这片叶子,是布朗族祖先为后人留下的取之不竭用之不尽的生存之源,是艰险的茶马古道上沉甸甸的挂念与期盼,是“名重于天下”的清朝贡茶……经过了时间的冲刷与洗涤,经历了生产及冲泡过程中水与火、生与死的历练,普洱茶的重生,是其三千多年产制历史及丰富文化内涵的复兴,在其陈酽、暖润的
期刊
目前大多数企业的信息安全建设属于“事件触发型”或“项目建设型”,在发生信息安全事件时才想起来进行信息安全的投入和建设,在建设时也没有进行体系化和有针对性的考虑和设计,仅仅以单个信息安全产品、服务进行堆叠,头痛医头,脚痛医脚,而最终效果却不理想,信息安全部门成为救火队疲于奔命。为构建信息安全纵深防御体系和全面防护能力,应当对信息安全工作进行顶层设计和全面规划布局,明确总体工作思路、任务和重点,才能最
期刊
烹饪不会消亡,但对于发展中国家的许多人来说,这却是正在发生的事情。国际标准化组织已经加入到致力于建立和维持清洁高效的家庭烹饪方式的国际社区。我们一起来让改变发生。  对发展中国家的贫困人口来说,为家里人做饭也可能成为一件危险的事情。据2015世界卫生组织(WHO)一项报告估测,在简单的烹饪行为中,暴露于油烟在发展中国家已经构成第四大主要致病因素,并导致超过四百万人口过早死亡,年死亡人数占比甚至超过
期刊
1我国稀土标准发展现状  标准的建立是标准化活动实现的基础,是商品经济发展的重要保障之一,主要分为文字标准和实物标准(即标准样品或标准物质)两部分。我国稀土标准化工作,自1997年全国稀土标准化技术委员会正式成立以来,经过了十几年的大力发展。目前,我国稀土文字标准中现行国家标准共144项,现行行业标准共22项,涵盖了基础标准、产品标准、理化性能标准和化学分析标准4类。我国稀土文字标准在种类和数量上
期刊
ISO正在推进气候变化相关标准更新和扩展的全球合作,以帮助世界减弱并适应全球气候变化的影响。  毋庸置疑,气候正在发生着变化。这是21世纪面临的重要环境挑战,也在影响着我们所有的人。政府间气候变化专门委员会(IPCC)认为,“气候系统变暖的科学证据确凿”。由1300位来自全球各地的独立科学专家构成的工作组认为,过去的50年中,引起地球气温明显升高的原因是,人类活动产生的温室气体(GHG)如二氧化碳
期刊