ISO27000与等级保护系列标准对比研究

被引量 : 0次 | 上传用户:Butterfly1982_2_2
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
信息安全是国家安全的重要组成部分,为国家政治安全、经济安全、文化安全、军事安全提供重要保障。信息技术的蓬勃发展和互联网的广泛应用促进了全球信息化的发展,同时也带来了很多问题,威胁着国家、社会和公共网络的信息安全。我国在加速发展信息化的同时,也高度重视信息安全问题,信息安全战略已经成为国家安全战略的基石与核心。信息安全标准在规范信息安全建设以及促进信息安全防护措施的实施方面起了很大的作用。从1983年美国制定第一个信息安全评估标准(TCSEC)以来,信息安全相关标准经过二十多年的发展,在技术与工程、安全与控制等方面都有不同的标准出现,促进了信息安全工作的规范和发展。鉴于信息安全涉及国家保密信息,影响重大,在信息安全标准的制定方面应该在学习和借鉴国外先进标准的基础上自主研制。我国的信息安全标准研究起步较晚,主要是吸收和转化几个国际通用标准,在此基础上也开发了包括等级保护系列标准在内的信息安全标准,但是与国际信息安全标准的发展和研究相比还存在一定的差距。ISO/IEC27001作为国际知名的信息安全管理标准,已在全球多个国家应用和实施,国际标准化组织也已将其纳入IS027000系列标准族并作为主要的标准之一。本文对IS027000系列标准与我国等级保护系列标准进行对比研究并为其相互补充提供借鉴意义,有利于我国自主制定信息安全标准研究工作的进展和等级保护系列标准的进一步完善。本文主要依据ISO/IEC27001、ISO/IEC27002以及ISO/IEC27005进行对比研究,等级保护系列标准包括计算机等级保护划分准则、定级指南、实施指南、测评准则等。首先研究了两大系列标准的内容及其实施流程:IS027000系列标准的实施是ISMS建立、实施运行、监视和评审、保持和改进的过程,其中关键的流程有ISMS方针和目标的确定、资产识别、威胁和脆弱性识别、风险评估、选择控制措施、内部审核、持续改进等。等级保护系列标准的实施流程包括信息系统定级、总体安全规划、安全设计与实施、安全运行与维护、安全测评、信息系统终止等。通过两大系列标准在产生背景、标准体系、实施流程、涵盖范围、应用现状等方面的差异,最终为标准的互相借鉴提出思路。研究发现,IS027000系列标准最初是为了建立贸易伙伴间彼此信任的认证要求而产生的,等级保护系列标准则是出于国家整体信息安全需求。IS027000系列标准目前的标准体系比较完善,但是有几个相关的标准还不是很成熟,如指南类标准ISO/IEC27003、测量类标准ISO/IEC 27004还处于草案或在研阶段,应用较广泛的还是ISO/IEC27001与ISO/IEC27002两个标准。等级保护系列标准已形成完善的标准体系,包括划分准则、定级指南、基本要求、实施指南、测评准则以及与之配套的详细技术要求类标准。在实施流程方面,二者的差异主要体现在信息安全需求分析方面:IS027000系列标准主要通过风险评估来确定安全需求,等级保护则主要通过信息系统遭到破坏所造成的影响来确定信息系统安全等级,再结合各等级基本要求来确定信息系统的安全需求。结论得出:ISO27000系列标准在风险评估、最佳控制实践、全面安全管理等方面具有优势,等级保护系列标准则在信息安全实施过程中突出重点、体现重点保护原则等方面有借鉴意义。二者可以在标准内容、标准实施流程方面进行融合。
其他文献
自进入工业化社会以来,人类在经济发展方面取得了巨大的成就,但随着经济全球化的发展,工业扩张和城市化已经对地球的资源和环境造成了极大的浪费和破坏,经济增长付出了沉重的
随着我国社会经济的快速发展,工业化城市化进程的日益加快,房地产企业日益壮大,并且发展成为国民经济的重要产业。与此同时,房地产市场环境的变化,导致企业财务风险日益增多,
本文通过分析国有企业在落实反腐倡廉建设"主体责任"和"监督责任"中存在的职责不清、监管不分、执纪不力等问题及形成原因,阐述了纪检监察工作转职能的迫切性和重要性,针对存
通过在金属洛氏硬度试验中对不确定度的分析与计算,介绍了不确定度的基本原理及其在硬度试验中的实践应用。
21世纪的今天,我们提出建设社会主义文化强国的宏伟目标,积极倡导文化大繁荣大发展,而音乐作为文化的分支也同样如此。本文以"中华民国"时期传统音乐的流向、变迁为视角,旨在
将现代计算机测控技术与传统隔声罩技术相结合,设计出可实时监测和控制罩内温度及CO浓度的隔声罩。结合某钢铁企业煤气压缩机房噪声综合治理方案,探讨智能隔声罩的结构形式和
缓冲气囊以其结构简单、成本低廉、适合规模生产和装备使用的特点在民用和军事国防领域得到广泛应用。精密仪器装备着陆过程中要求着陆缓冲装置能够具有优良的缓冲性能同时具
随着市场经济的快速发展,我国市场竞争越来越激烈,这就要求企业在生产经营过程中实现精细化与专业化。行政管理部门是处理企业管理与经营的重要部门,对行政管理人员实施绩效
一个有效的、合适的薪酬制度,有助于吸引和保留有能力的员工。目前,要解决国有企业薪酬管理中存在的问题,发挥薪酬的人力资源管理功能,就要在“系统论”思想的指导下,通过获
进行国际工程的建设施工时,一定要做好成本控制工作,这项工作有着较高的难度并且有着很强的系统性,所以,我们必须要做好与之相关的各个细节工作,只有这样才能降低企业的建设