信息安全标准-信息安全
信息安全标准
1
内容提要
1、标准的定义 2、标准的分级 3、标准的分类 4、与计算机信息系统安全等级保护相关
的标准 5、信息安全国际标准
2
1 标准的定义
国际标准化组织定义:由有关各方根据科学技 术成就与开文件,其目的 在于促进最佳的公共利益,并由标准化团体批 准
技术标准:对标准化领域中需要协调统一的技术事项 所制定的标准
管理标准:对标准化领域中需要协调统一的管理事项 所制定的标准
工作标准:对工作的责任、权利、范围、质量要求、 程序、效果、检查方法、考核办法所制定的标准
9
信息安全标准
我国的信息安全从保密技术、难度、标 准的特点出发,将信息安全保密标准分 为三级
16
GA/T388-2002《计算机信息系统安 全等级保护操作系统技术要求》
地方标准:由省级政府标准化行政主管部门负责制 定和审批,并报国务院标准化行政主管部门和国务 院有关行政主管部门备案
企业标准:由企业法人代表或法人代表授权的主管 领导批准、发布,由企业法人代表授权的部门统一 管理,企业产品标准应向当地标准化行政主管部门 和有关行政主管部门备案
4
3 标准的分类
按标准发生作用的范围和审批标准级别来分
例如,GB17859:1999《计算机信息系统安全保护等级 划分准则》
一般标准:相对于基础标准的其他标准
按标准化对象在生产过程中的作用来分 按标准的性质来分
7
3 标准的分类
按标准发生作用的范围和审批标准级别来分 按标准的约束性来分 按标准在标准系统中的地位和作用来分 按标准化对象在生产过程中的作用来分
推荐性标准:相对于强制性标准的其他标准。鼓励 企业自行采用
按标准在标准系统中的地位和作用来分 按标准化对象在生产过程中的作用来分 按标准的性质来分
6
3 标准的分类
按标准发生作用的范围和审批标准级别来分 按标准的约束性来分 按标准在标准系统中的地位和作用来分
基础标准:一定范围内作为其他标准的基础并普遍 使用的标准,具有广泛的指导意义
国家标准 行业标准 地方标准 企业标准
按标准的约束性来分 按标准在标准系统中的地位和作用来分 按标准化对象在生产过程中的作用来分 按标准的性质来分
5
3 标准的分类
按标准发生作用的范围和审批标准级别来分 按标准的约束性来分
强制性标准:保障人体健康、人身、财产安全的国 家标准或行业标准和法律及行政法规规定强制执行 的标准。必须执行,不符合的产品禁止生产、销售 和进口
我国定义:标准是对重复性事物和概念所做的 统一规定。它以科学、技术和实践经验的综合 成果为基础,经有关方面协调一致,由主管机 构批准,以特定形式发布,作为共同遵守的准 则和依据
3
2 标准的分级
我国标准分为四级
国家标准:由国务院标准化行政主管部门负责组织 制定和审批
行业标准:由国务院有关行政主管部门负责制定和 审批,并报国务院标准化行政主管部门备案
产品标准;原材料标准;零部件标准;工艺和工艺 装备标准;设备维修标准;检验和试验方法标准; 检验、测量和试验设备标准;搬运、贮存、包装、 标识标准等
按标准的性质来分
8
3 标准的分类
按标准发生作用的范围和审批标准级别来分 按标准的约束性来分 按标准在标准系统中的地位和作用来分 按标准化对象在生产过程中的作用来分 按标准的性质来分
第一级国家标准 第二级国家军队标准 第三级国家保密标准
三级标准中,国家保密标准最高 其他标准还包括:公共安全行业标准
(GA)
10
我国信息安全标准委员会在制定我国信 息安全标准方面做了大量的工作
目前已出台的信息安全保护方面的标准 主要包括在国家标准和公共安全行业标 准中,当然在国家军队标准、国家保密 标准中也有所涉及
更有利于对安全管理的继承、理解、分 工实施,更有利于对安全管理的评估和 检查
15
GA/T387-2002《计算机信息系统 安全等级保护网络技术要求》
用以指导设计者如何设计和实现具有所 需要的安全等级的网络系统
主要从对网络的安全保护等级进行划分 的角度来说明其技术要求,即主要说明 了为实现GB17859-1999中每一个保护等 级的安全要求对网络系统应采取的安全 技术措施,以及各安全技术要求在不同 安全级中具体实现上的差异
统技术要求》 GA/T390-2002《计算机信息系统安全等级保护通用技术要求》 GA/T391-2002《计算机信息系统安全等级保护管理要求》 GB9361-88S《计算站场地安全要求》 GA163-1997《计算机信息系统安全专用产品分类原则》
12
GB17859-1999《计算机信息系统 安全保护等级划分准则》
11
4 与计算机信息系统安全等级保护 相关的标准
GB17859-1999《计算机信息系统安全保护等级划分准则》 GA/T387-2002《计算机信息系统安全等级保护网络技术要求》 GA/T388-2002《计算机信息系统安全等级保护操作系统技术
要求》 GA/T389-2002《计算机信息系统安全等级保护数据库管理系
是建立计算机信息系统安全等级保护制 度,实施安全等级管理的重要基础性标 准
将计算机信息系统安全保护能力划分为 五个等级:
用户自主保护级
系统审计保护级
安全标记保护级
结构化保护级
访问验证保护级
13
GA/T390-2002《计算机信息系统 安全等级保护通用技术要求》
是计算机信息系统安全等级保护技术要 求系列标准的基础性标准,用以指导设 计者如何设计和实现具有所需要的安全 等级的计算机信息系统
主要说明了为实现GB17859-1999中每一 个保护等级的安全要求应采取的通用的 安全技术,和为确保这些安全技术所实 现的安全功能达到其应具有的安全性而 采取的通用的保证措施
14
GA/T391-2002《计算机信息系统 安全等级保护管理要求》
明确提出了管理层、物理层、网络层、 系统层、应用层和运行层的安全管理要 求,并将管理要求落实到GB17859-1999 的五个等级上
信息安全标准简介
信息安全标准简介信息安全标准是指为了保护和维护信息系统安全,制定的一系列规范和指南。
这些标准涵盖了信息系统的设计、开发、运营和维护过程中的各个环节,旨在确保信息的完整性、机密性和可用性。
信息安全标准的主要目标是保护信息免受未经授权的访问、使用、披露、修改、破坏和干扰。
通过制定一套规范和准则,组织能够建立适当的安全机制和控制措施,保障信息系统在面临各种威胁和攻击时能够抵御风险并保持正常运行。
信息安全标准包含了一系列技术和管理方面的要求,涉及到的内容包括但不限于以下几个方面:1. 访问控制:确保只有经过授权的用户能够访问系统和数据,通过身份验证、权限管理等手段来限制非授权访问。
2. 加密和解密:使用加密算法和技术对敏感数据进行保护,确保其在传输和储存过程中不受未授权的访问和篡改。
3. 安全审计:记录和监控系统和用户的行为,及时发现异常活动和潜在的风险。
4. 系统配置管理:确保系统安全配置的正确性和一致性,防止因配置错误导致的漏洞和安全问题。
5. 安全培训和意识:通过培训和教育活动提高员工和用户的安全意识,加强对信息安全的重视和理解。
6. 漏洞管理:及时发现和修复系统中的漏洞,以防止黑客利用这些漏洞进行攻击。
7. 业务持续性和灾难恢复:制定灾难恢复计划和业务持续性计划,以保障系统在遭受攻击或其他意外事件时能够尽快恢复正常运行。
信息安全标准的制定和遵守,能够帮助组织建立和维护安全的信息系统,减少信息泄露、数据丢失和恶意攻击等风险。
此外,遵守信息安全标准还能提升组织的声誉和信誉,培养用户和合作伙伴的信任感。
总之,信息安全标准是在保护信息系统安全方面必不可少的一项工作。
通过遵守这些标准,组织能够建立可靠的信息安全措施,保护重要的数据和资产免受恶意攻击和不当使用。
信息安全是当今社会亟需关注和重视的问题。
随着信息技术的快速发展,我们越来越依赖于网络和信息系统进行日常的工作和生活。
然而,随之而来的是安全威胁和风险的增加。
用于信息安全管理的标准
用于信息安全管理的标准信息安全管理标准是一个组织内部或者行业范围内的规范性文件,旨在指导组织实施信息安全管理措施,保护信息资产的安全性、完整性和可用性。
这些标准通常由专业团体、行业协会或政府机构制定,并且可以根据组织的具体情况进行定制化实施。
信息安全管理标准对于确保组织信息系统和数据的安全非常重要,有效实施可以帮助组织防范各种信息安全风险,保护组织利益,增强竞争力。
一般来说,用于信息安全管理的标准可以包括以下内容:1. 信息安全政策和目标:标准应该包含明确的信息安全政策和目标,以确保所有相关成员都明白组织对信息安全的重视程度和期望目标。
2. 组织结构和责任:明确规定信息安全相关的组织结构、责任分工和管理层级,以保证信息安全管理工作得到有效的推动和监督。
3. 资产管理:明确对组织的信息资产进行分类、评估和保护措施的规范。
4. 访问控制:规范信息系统对不同用户、角色和应用程序的访问控制权限,保证信息的合法使用和保密性。
5. 通信和网络安全:包括网络架构规划、安全设备的部署、数据传输加密等内容,确保信息在传输过程中不受到未经授权的访问或篡改。
6. 安全事件管理:明确组织应对安全事件的程序和流程,包括安全事件的检测、警报、应急响应和恢复。
7. 合规和监管:指导组织在信息安全管理过程中应遵循的法律法规、行业标准和内部规章制度,保持对合规性的持续性管理和监控。
8. 员工培训和意识:规定信息安全意识培训计划,确保员工了解信息安全政策、操作规范和风险防范措施,提高员工对信息安全的意识和管理水平。
以上仅为信息安全管理标准的基本内容,实际标准可以根据组织类型、规模和行业特点进行进一步扩展和细化。
在实施过程中,组织应该加强对标准的监督和反馈,不断修订和完善标准内容,以适应信息安全风险形势的变化和组织发展的需要。
信息安全管理标准将成为组织信息安全建设的重要依据,对于维护组织信息资产和声誉具有重要意义。
网络信息安全等级与标准
网络信息安全等级与标准网络信息安全等级与标准一:引言网络信息安全是指在网络环境下,保护信息系统和网络免遭未授权的访问、使用、披露、破坏、修改和干扰的一系列措施和行为。
为了确保网络信息安全,在各国范围内制定了一系列标准和等级,来评估和确保网络信息安全的合规性。
本文档详细介绍了网络信息安全的等级和标准。
二:网络信息安全等级2.1 一级网络信息安全等级一级网络信息安全等级是最基础的等级,主要适用于一些不涉及重要数据和系统的信息系统和网络。
其主要特点如下:- 用户身份验证要求较低,可以采用较为简单的密码或其他身份验证方式。
- 访问控制要求较低,用户对系统和数据的权限较大。
- 安全漏洞的评估要求较低,只需通过简单的漏洞扫描工具进行评估。
2.2 二级网络信息安全等级二级网络信息安全等级适用于一些承载重要数据和系统的信息系统和网络,其主要特点如下:- 用户身份验证要求较高,必须采用强密码或其他高级身份验证方式。
- 访问控制要求较高,用户对系统和数据的权限进行了限制。
- 安全漏洞的评估要求较高,需要进行全面的漏洞扫描和安全测试。
2.3 三级网络信息安全等级三级网络信息安全等级适用于一些特别重要的数据和系统,例如银行、机构等,其主要特点如下:- 用户身份验证要求非常高,必须采用高强度的密码和其他身份验证方式,并且需要进行定期的密码更换。
- 访问控制要求非常高,用户对系统和数据的权限进行了严格的限制和审批管理。
- 安全漏洞的评估要求非常高,需要进行深度的安全测试、渗透测试等。
三:网络信息安全标准3.1 ISO/IEC 27001ISO/IEC 27001是国际标准化组织和国际电工委员会制定的一项国际标准,用于信息安全管理系统(ISMS)的建立、实施、监控和不断改进。
它涵盖了信息安全管理的各个方面,包括风险评估、安全策略和目标、组织内部安全控制等。
3.2 NIST 800-53NIST 800-53是美国国家标准与技术研究所(NIST)制定的一项安全标准,适用于联邦信息系统和网络的安全控制。
信息安全国际标准
信息安全国际标准信息安全国际标准包括一系列制定的标准,用于帮助组织确保其信息资产的机密性、完整性和可用性,以及管理信息安全风险。
以下是一些国际标准组织和信息安全国际标准的主要例子:1. **ISO/IEC 27001:信息安全管理系统(ISMS)**:ISO/IEC 27001是信息安全领域最广泛使用的国际标准,它提供了建立、实施、维护和持续改进信息安全管理系统的框架。
这个标准帮助组织识别和管理信息安全风险。
2. **ISO/IEC 27002:信息安全实践**:ISO/IEC 27002提供了信息安全的最佳实践指南,包括安全政策、组织安全、访问控制、密码策略、网络安全等。
3. **ISO/IEC 27005:信息安全风险管理**:这个标准提供了信息安全风险管理的指南,帮助组织识别、评估和处理信息安全风险。
4. **ISO/IEC 27032:网络安全**:该标准关注网络安全,提供了有关网络威胁、风险管理和网络安全政策的指南。
5. **ISO/IEC 27017:云计算安全**:这个标准专注于云计算环境中的信息安全,提供了关于云服务的安全控制的指南。
6. **ISO/IEC 27018:云隐私**:该标准关注云计算中的个人隐私,提供了云服务提供商应采取的隐私控制的指南。
7. **ISO/IEC 27701:个人信息管理系统**:这个标准基于ISO/IEC 27001,提供了针对个人信息保护的框架,适用于处理个人信息的组织。
8. **NIST框架:国家标准与技术研究所(NIST)**发布了一系列信息安全框架和指南,如NIST特别出版物800-53(关于联邦信息系统的安全和隐私控制的目录)和NIST特别出版物800-171(非联邦信息系统和组织的安全控制要求)。
这些国际标准和框架旨在帮助组织建立坚实的信息安全基础,以应对不断变化的威胁和风险,同时确保其信息资产的保护和合规性。
不同行业和组织可能会根据其需求和法规要求选择适合的标准和框架。
网络信息安全等级与标准(2023版)
网络信息安全等级与标准网络信息安全等级与标准1.引言1.1 背景1.2 目的1.3 范围2.定义和缩写词2.1 定义2.2 缩写词3.网络信息安全等级划分3.1 等级一:基础级3.1.1 安全意识培养3.1.2 基础设施安全3.1.3 基本风险管理3.1.4 用户权限管理3.1.5 异常检测与响应3.2 等级二:中级3.2.1 模块化安全管理3.2.2 敏感数据处理3.2.3 安全审计和日志管理 3.2.4 外部合作伙伴安全 3.2.5 备份和恢复管理3.3 等级三:高级3.3.1 安全策略与架构设计 3.3.2 安全域划分3.3.3 可信任的网络3.3.4 跨部门协作安全管理3.3.5 数据保护与隐私4.网络信息安全评估标准4.1 流程4.2 评估指标5.网络信息安全法律法规5.2 《个人信息保护法》5.3 《电子商务法》5.4 《计算机信息系统安全保护条例》5.5 《网络产品和服务安全评估管理办法》6.附件6.2 附录二:安全审计指南7.法律名词及注释7.1 网络安全:指网络系统中数据和服务的保护状态,防止未经授权的访问、使用、披露、干扰与破坏。
7.2 个人信息保护:指个人信息的合法采集、存储、使用、传输、披露等活动所需采取的安全保护措施。
7.3 电子商务:指利用信息网络进行的商品和服务交易活动。
7.4 计算机信息系统:指由计算机及其附属设备、网络设备、传输介质、数据库和应用软件等组成的系统。
7.5 网络产品和服务安全评估:指对网络产品和服务进行安全性评估,确定其安全性能和合规性。
信息安全等级保护标准
信息安全等级保护标准信息安全等级保护标准是指根据信息系统对信息的重要性和保密要求,对信息系统进行等级划分,并按照不同等级的保护要求,采取相应的技术和管理措施,以保障信息系统的安全性和可靠性。
信息安全等级保护标准的制定和执行,对于保护国家机密信息,维护国家安全,保障国家利益具有重要意义。
首先,信息安全等级保护标准的制定需根据信息系统所处的环境、所处理的信息内容和信息系统的重要程度来确定。
不同等级的信息系统,其信息安全等级保护标准也会有所不同。
在制定信息安全等级保护标准时,需要充分考虑信息系统的功能和用途,以及其所处的环境和风险特征,综合评估信息系统对信息的重要性和保密要求,确定信息安全等级。
其次,信息安全等级保护标准需要明确不同等级信息系统的保护要求。
对于不同等级的信息系统,其信息安全等级保护标准需要明确具体的保护要求,包括技术和管理措施。
技术措施包括网络安全、数据加密、访问控制、身份认证等技术手段,用于保障信息系统的安全性;管理措施包括安全管理制度、安全培训教育、安全事件响应等管理手段,用于规范信息系统的安全运行。
再次,信息安全等级保护标准的执行需要全面覆盖信息系统的建设、运维和管理全过程。
在信息系统的建设过程中,需要根据信息安全等级保护标准的要求,设计和实施相应的安全措施,确保信息系统在设计阶段就具备安全性;在信息系统的运维过程中,需要严格执行信息安全等级保护标准,对信息系统进行安全监控、漏洞修补、事件响应等工作;在信息系统的管理过程中,需要建立健全的安全管理制度,加强安全培训教育,提高信息系统的安全意识。
最后,信息安全等级保护标准的执行需要建立健全的监督检查机制。
相关部门需要建立健全的信息安全等级保护标准的监督检查机制,对信息系统的安全性进行定期检查和评估,发现和解决安全隐患,确保信息系统的安全性和可靠性。
同时,还需要建立信息安全等级保护标准的违规处罚机制,对违反信息安全等级保护标准的行为进行惩处,提高信息安全等级保护标准的执行力度。
信息安全的安全技术标准
信息安全的安全技术标准信息安全在现代社会中起着至关重要的作用。
随着信息技术的快速发展,信息安全问题日益突出。
为了保护个人和机构的信息免受攻击和泄漏,制定和遵守安全技术标准就显得尤为重要。
本文将介绍信息安全的安全技术标准,并探讨其在提供保护和指导方面的作用。
一、安全技术标准的重要性信息安全技术标准是对信息安全实施的规范和要求。
它能够帮助个人和机构建立一种全面、有效的信息安全管理体系,保护信息资源的机密性、完整性和可用性。
通过遵循安全技术标准,个人和机构能够在信息系统设计、管理和运维中提高技术水平,提升信息安全防护能力。
二、国际通用的安全技术标准在国际范围内,有一些通用的安全技术标准被广泛应用。
例如ISO/IEC 27001:信息安全管理体系规范,通过确定信息资产的管理责任、安全政策、风险评估等要素,为组织提供了一个有效的框架来管理信息安全。
另外,NIST(美国国家标准与技术研究院)发布的SP800系列标准也被广泛认可,包括SP800-53:信息系统安全控制与测评框架等。
三、我国的安全技术标准在我国,国家标准化管理委员会(SAC)负责编制和发布信息安全相关的标准。
其中,GB/T 22239-2019《信息安全技术网络安全审计规格》规定了信息系统网络安全审计的基本要求和规范。
此外,GB/T 28448-2012《信息技术安全技术数字签名算法标准》也是我国信息安全领域的重要标准之一。
四、企业自身制定的安全技术标准除了国际通用标准和我国的相关标准外,很多企业也依据自身的业务特点制定了安全技术标准。
这些标准通常包括企业的信息安全政策、接入控制、密码管理、网络安全等内容。
企业自身的安全技术标准能够更加贴近实际需求,提供更加具体和细致的指导。
五、安全技术标准的作用安全技术标准在信息安全保护中起着至关重要的作用。
首先,它提供了一套通用原则和最佳实践,帮助企业构建全面的信息安全管理体系。
其次,标准化的实施能够提高信息安全的一致性和可衡量性,便于及时发现和解决问题。
信息安全标准简介
信息安全标准简介信息安全在二十世纪九十年代步入了标准化与系统化的时代,国际上众多组织和国家根据以往的信息安全管理经验制定了一系列的信息安全标准。
本节对在信息安全领域有重大影响的标准予以介绍。
1.信息安全管理指南ISO组织从上个世纪九十年代初逐步开发出了信息安全管理指南系列标准(标准号:ISO/IEC TR 13335)。
当前,信息安全管理指南包含了五个标准:1)ISO/IEC TR 13335-1:信息安全概念与模型ISO/IEC TR 13335-1主要定义和描述了信息安全管理的基本概念,确立了常规意义上信息管理和信息安全管理之间的关系,提出了信息安全管理通用指南,并阐述了几个用于解释信息安全的模型。
相较于ISO/IEC 17799中对信息安全的定义,ISO/IEC TR 13335-1对信息安全的定义进行了扩充,引入了责任性、真实性、可靠性和不可否认性的定义。
ISO/IEC TR 13335-1中的另一个重要内容是对风险管理的模型和风险管理的内容进行了定义,这已成为当前信息安全工作的基石。
2)ISO/IEC TR 13335-2:信息安全管理与计划ISO/IEC TR 13335-2中对信息安全管理的过程和内容,以及这些内容间的相互关系进行了阐述。
这一标准将信息安全管理的重点引到了风险管理过程中,使得信息安全管理成为主要围绕风险管理展开的企业管理活动。
并且,ISO/IEC TR 13335-2中提出了风险管理的基本方法。
有关信息安全管理方法的内容参见1.1.3节中的介绍。
3)ISO/IEC TR 13335-3:信息安全技术管理ISO/IEC TR 13335-3对与信息安全技术相关的管理活动进行了详细的阐述,从策略的制定、风险管理到安全计划与执行都进行了说明,并且提出了详细的信息安全管理过程,使得信息安全管理成为一个动态和循环的过程,参见图三。
需要指出的是,ISO/IEC TR 13335-3中对风险管理的过程和步骤进行了详细的阐述,根据风险要素间的相互关系对评估的方法、实践提出了具体的要求和参考意见。
信息安全标准(共125条)
5.2.1物理环境和保障
3
GB/T 17625.3-2000
电磁兼容限值对额定电流大于16A的设备在低压供电系统中产生的电压波动和闪烁的限制
IEC 61000-3-5:1994
5.2.1物理环境和保障
4
GB/T 17626.11-1999
电磁兼容试验和测量技术电压暂降、短时中断和电压变化的抗扰度试验
5.2.1物理环境和保障
18
BMB5-2000
涉密信息设备使用现场的电磁泄漏发射防护要求
5.2.1物理环境和保障
19
BMB6-2001
密码设备电磁泄漏发射限值
5.2.1物理环境和保障
20
BMB7-2001
密码设备电磁泄漏发射测试方法(总则)
5.2.1物理环境和保障
21
BMB7.1-28:1993
5.3系统与网络标准
4
电子政务信息交换安全技术要求
5.3系统与网络标准
5
GJB 2646-1996
军用计算机安全评估准则(操作系统安全)
5.3系统与网络标准
6
电子政务XML安全技术指南
5.3系统与网络标准
7
电子政务网络(专网与内网)安全技术规范
5.3系统与网络标准
ISO/IEC 11586-3:1996
5.1.3信息安全模型
5
信息技术开放系统互连通用高层安全第4部分:保护传送语法规范
ISO/IEC 11586-4:1996
5.1.3信息安全模型
6
信息技术开放系统互连通用高层安全第5部分:安全交换服务元素(SESE)协议实现一致性声明(PICS)形式表
ISO/IEC 11586-5:1997
信息安全标准-信息安全
Code of Practice for Information Security Manag作为参考使用
第二部分:是建立信息安全管理体系的规范
Specification for Information Security Management Systems
信息安全组织
资产管理
人力资源安全
物理与环境安全
通信和运作管理
访问控制
信息系统的获取、开发及维护
信息安全事故管理
业务连续性管理
符合性
可编辑ppt
30
上述11个方面,除了三个与技术密切相 关之外,其他方面更侧重于组织整体的 管理和运营操作
体现了信息安全“三分技术,七分管 理”、“管理与技术并重”的理念
我国定义:标准是对重复性事物和概念所做的 统一规定。它以科学、技术和实践经验的综合 成果为基础,经有关方面协调一致,由主管机 构批准,以特定形式发布,作为共同遵守的准 则和依据
可编辑ppt
3
2 标准的分级
我国标准分为四级
国家标准:由国务院标准化行政主管部门负责组织 制定和审批
行业标准:由国务院有关行政主管部门负责制定和 审批,并报国务院标准化行政主管部门备案
安全保护能力随着安全保护等级的提高, 逐渐增强
可编辑ppt
19
五个等级保护能力比较
编号 保护能力项目 1 自主访问控制
2 强制访问控制 3 标记 4 身份鉴别 5 客体重用 6 审计 7 数据完整性 8 隐蔽信道分析 9 可信路径 10 可信恢复
第一级 √
√
√
第二级 √
√ √ √ √
第三级 √ √ √ √ √ √ √
可编辑ppt
31
国际标准ISO/IEC 27001:2005
