信息安全等级保护基本要求英文版
安全管理--国际信息安全技术标准发展-英文版

Activate BCP
Prepare & Test
Plan
Plan
Prepare & Test
Activate DCRP
Disaster Contingency & Recovery Planning
Disaster Events
IT Systems Failures
ICT Readiness for Business Continuity
ISO/IEC JTC 1 SC 27 Chair Walter Fumy Vice Chair Marijike de Soete Secretary Krystyna Passia
WG2 Security Techniques
Chair Prof. K Naemura
WG3 Security Evaluation
Investigate to establish facts about breaches; identify who done it and what went wrong
Security breaches and compromises
SC27 WG4 Roadmap
ICT Readiness for Business Continuity (27031)
• Leverage and streamline resources among traditional business continuity, disaster recovery, emergency response, and IT security incident response and management
Gaps between Readiness & Response
信息系统安全等级保护基本要求内容

信息系统安全等级保护基本要求1 围本标准规定了不同安全保护等级信息系统的基本保护要求,包括基本技术要求和基本管理要求,适用于指导分等级的信息系统的安全建设和监督管理。
2 规性引用文件下列文件中的条款通过在本标准的引用而成为本标准的条款。
凡是注日期的引用文件,其随后所有的修改单(不包括勘误的容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。
凡是不注明日期的引用文件,其最新版本适用于本标准。
GB/T 5271.8 信息技术词汇第8部分:安全GB17859-1999 计算机信息系统安全保护等级划分准则GB/T AAAA-AAAA 信息安全技术信息系统安全等级保护定级指南3 术语和定义GB/T 5271.8和GB 17859-1999确立的以及下列术语和定义适用于本标准。
3.1安全保护能力 security protection ability系统能够抵御威胁、发现安全事件以及在系统遭到损害后能够恢复先前状态等的程度。
4 信息系统安全等级保护概述4.1 信息系统安全保护等级信息系统根据其在国家安全、经济建设、社会生活中的重要程度,遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等,由低到高划分为五级,五级定义见GB/T AAAA-AAAA。
4.2 不同等级的安全保护能力不同等级的信息系统应具备的基本安全保护能力如下:第一级安全保护能力:应能够防护系统免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难、以及其他相当危害程度的威胁所造成的关键资源损害,在系统遭到损害后,能够恢复部分功能。
第二级安全保护能力:应能够防护系统免受来自外部小型组织的、拥有少量资源的威胁源发起的恶意攻击、一般的自然灾难、以及其他相当危害程度的威胁所造成的重要资源损害,能够发现重要的安全漏洞和安全事件,在系统遭到损害后,能够在一段时间恢复部分功能。
信息系统安全等级保护基本要求

资料范本本资料为word版本,可以直接编辑和打印,感谢您的下载信息系统安全等级保护基本要求地点:__________________时间:__________________说明:本资料适用于约定双方经过谈判,协商而共同承认,共同遵守的责任与义务,仅供参考,文档可直接下载或修改,不需要的部分可直接删除,使用时请详细阅读内容蓝色部分是操作系统安全等级划分,红色部分是四级操作系统关于网络部分的要求:)《信息系统安全等级保护基本要求》中华人民共和国国家标准GB/T 22239-2008引言依据《中华人民共和国计算机信息系统安全保护条例》(国务院147号令)、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)、《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)和《信息安全等级保护管理办法》(公通字[2007]43号),制定本标准。
本标准是信息安全等级保护相关系列标准之一。
与本标准相关的系列标准包括:——GB/T AAAA-AAAA 信息安全技术信息系统安全等级保护定级指南;——GB/T CCCC-CCCC 信息安全技术信息系统安全等级保护实施指南。
本标准与GB17859-1999、GB/T 20269-2006 、GB/T 20270-2006 、GB/T 20271-2006 等标准共同构成了信息系统安全等级保护的相关配套标准。
其中GB17859-1999是基础性标准,本标准、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等是在GB17859-1999基础上的进一步细化和扩展。
本标准在GB17859-1999、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等技术类标准的基础上,根据现有技术的发展水平,提出和规定了不同安全保护等级信息系统的最低保护要求,即基本安全要求,基本安全要求包括基本技术要求和基本管理要求,本标准适用于指导不同安全保护等级信息系统的安全建设和监督管理。
信息系统安全等级保护基本要求

目次前言 (IX)引言 (X)1 范围 (11)2规范性引用文件 (11)3术语和定义 (11)4信息系统安全等级保护概述 (11)4.1 信息系统安全保护等级 (11)4.2 不同等级的安全保护能力 (11)4.3 基本技术要求和基本管理要求 (12)4.4 基本技术要求的三种类型 (12)5第一级基本要求 (12)5.1 技术要求 (12)5.1.1物理安全 (12)5.1.1.1 物理访问控制(G1) (12)5.1.1.2 防盗窃和防破坏(G1) (12)5.1.1.3 防雷击(G1) (13)5.1.1.4 防火(G1) (13)5.1.1.5 防水和防潮(G1) (13)5.1.1.6 温湿度控制(G1) (13)5.1.1.7 电力供应(A1) (13)5.1.2网络安全 (13)5.1.2.1 结构安全(G1) (13)5.1.2.2 访问控制(G1) (13)5.1.2.3 网络设备防护(G1) (13)5.1.3主机安全 (13)5.1.3.1 身份鉴别(S1) (13)5.1.3.2 访问控制(S1) (13)5.1.3.3 入侵防范(G1) (14)5.1.3.4 恶意代码防范(G1) (14)5.1.4应用安全 (14)5.1.4.1 身份鉴别(S1) (14)5.1.4.2 访问控制(S1) (14)5.1.4.3 通信完整性(S1) (14)5.1.4.4 软件容错(A1) (14)5.1.5数据安全及备份恢复 (14)5.1.5.1 数据完整性(S1) (14)5.1.5.2 备份和恢复(A1) (14)5.2 管理要求 (14)5.2.1安全管理制度 (14)5.2.1.1 管理制度(G1) (14)5.2.1.2 制定和发布(G1) (14)5.2.2安全管理机构 (14)I5.2.2.1 岗位设置(G1) (14)5.2.2.2 人员配备(G1) (14)5.2.2.3 授权和审批(G1) (14)5.2.2.4 沟通和合作(G1) (15)5.2.3人员安全管理 (15)5.2.3.1 人员录用(G1) (15)5.2.3.2 人员离岗(G1) (15)5.2.3.3 安全意识教育和培训(G1) (15)5.2.3.4 外部人员访问管理(G1) (15)5.2.4系统建设管理 (15)5.2.4.1 系统定级(G1) (15)5.2.4.2 安全方案设计(G1) (15)5.2.4.3 产品采购和使用(G1) (15)5.2.4.4 自行软件开发(G1) (15)5.2.4.5 外包软件开发(G1) (15)5.2.4.6 工程实施(G1) (16)5.2.4.7 测试验收(G1) (16)5.2.4.8 系统交付(G1) (16)5.2.4.9 安全服务商选择(G1) (16)5.2.5系统运维管理 (16)5.2.5.1 环境管理(G1) (16)5.2.5.2 资产管理(G1) (16)5.2.5.3 介质管理(G1) (16)5.2.5.4 设备管理(G1) (16)5.2.5.5 网络安全管理(G1) (17)5.2.5.6 系统安全管理(G1) (17)5.2.5.7 恶意代码防范管理(G1) (17)5.2.5.8 备份与恢复管理(G1) (17)5.2.5.9 安全事件处置(G1) (17)6第二级基本要求 (17)6.1 技术要求 (17)6.1.1物理安全 (17)6.1.1.1 物理位置的选择(G2) (17)6.1.1.2 物理访问控制(G2) (17)6.1.1.3 防盗窃和防破坏(G2) (17)6.1.1.4 防雷击(G2) (18)6.1.1.5 防火(G2) (18)6.1.1.6 防水和防潮(G2) (18)6.1.1.7 防静电(G2) (18)6.1.1.8 温湿度控制(G2) (18)6.1.1.9 电力供应(A2) (18)6.1.1.10 电磁防护(S2) (18)6.1.2网络安全 (18)6.1.2.1 结构安全(G2) (18)II6.1.2.2 访问控制(G2) (18)6.1.2.3 安全审计(G2) (19)6.1.2.4 边界完整性检查(S2) (19)6.1.2.5 入侵防范(G2) (19)6.1.2.6 网络设备防护(G2) (19)6.1.3主机安全 (19)6.1.3.1 身份鉴别(S2) (19)6.1.3.2 访问控制(S2) (19)6.1.3.3 安全审计(G2) (19)6.1.3.4 入侵防范(G2) (20)6.1.3.5 恶意代码防范(G2) (20)6.1.3.6 资源控制(A2) (20)6.1.4应用安全 (20)6.1.4.1 身份鉴别(S2) (20)6.1.4.2 访问控制(S2) (20)6.1.4.3 安全审计(G2) (20)6.1.4.4 通信完整性(S2) (20)6.1.4.5 通信保密性(S2) (20)6.1.4.6 软件容错(A2) (21)6.1.4.7 资源控制(A2) (21)6.1.5数据安全及备份恢复 (21)6.1.5.1 数据完整性(S2) (21)6.1.5.2 数据保密性(S2) (21)6.1.5.3 备份和恢复(A2) (21)6.2 管理要求 (21)6.2.1安全管理制度 (21)6.2.1.1 管理制度(G2) (21)6.2.1.2 制定和发布(G2) (21)6.2.1.3 评审和修订(G2) (21)6.2.2安全管理机构 (21)6.2.2.1 岗位设置(G2) (21)6.2.2.2 人员配备(G2) (22)6.2.2.3 授权和审批(G2) (22)6.2.2.4 沟通和合作(G2) (22)6.2.2.5 审核和检查(G2) (22)6.2.3人员安全管理 (22)6.2.3.1 人员录用(G2) (22)6.2.3.2 人员离岗(G2) (22)6.2.3.3 人员考核(G2) (22)6.2.3.4 安全意识教育和培训(G2) (22)6.2.3.5 外部人员访问管理(G2) (22)6.2.4系统建设管理 (23)6.2.4.1 系统定级(G2) (23)6.2.4.2 安全方案设计(G2) (23)III6.2.4.3 产品采购和使用(G2) (23)6.2.4.4 自行软件开发(G2) (23)6.2.4.5 外包软件开发(G2) (23)6.2.4.6 工程实施(G2) (23)6.2.4.7 测试验收(G2) (23)6.2.4.8 系统交付(G2) (24)6.2.4.9 安全服务商选择(G2) (24)6.2.5系统运维管理 (24)6.2.5.1 环境管理(G2) (24)6.2.5.2 资产管理(G2) (24)6.2.5.3 介质管理(G2) (24)6.2.5.4 设备管理(G2) (24)6.2.5.5 网络安全管理(G2) (25)6.2.5.6 系统安全管理(G2) (25)6.2.5.7 恶意代码防范管理(G2) (25)6.2.5.8 密码管理(G2) (25)6.2.5.9 变更管理(G2) (25)6.2.5.10 备份与恢复管理(G2) (26)6.2.5.11 安全事件处置(G2) (26)6.2.5.12 应急预案管理(G2) (26)7第三级基本要求 (26)7.1 技术要求 (26)7.1.1物理安全 (26)7.1.1.1 物理位置的选择(G3) (26)7.1.1.2 物理访问控制(G3) (26)7.1.1.3 防盗窃和防破坏(G3) (26)7.1.1.4 防雷击(G3) (27)7.1.1.5 防火(G3) (27)7.1.1.6 防水和防潮(G3) (27)7.1.1.7 防静电(G3) (27)7.1.1.8 温湿度控制(G3) (27)7.1.1.9 电力供应(A3) (27)7.1.1.10 电磁防护(S3) (27)7.1.2网络安全 (28)7.1.2.1 结构安全(G3) (28)7.1.2.2 访问控制(G3) (28)7.1.2.3 安全审计(G3) (28)7.1.2.4 边界完整性检查(S3) (28)7.1.2.5 入侵防范(G3) (29)7.1.2.6 恶意代码防范(G3) (29)7.1.2.7 网络设备防护(G3) (29)7.1.3主机安全 (29)7.1.3.1 身份鉴别(S3) (29)7.1.3.2 访问控制(S3) (29)IV7.1.3.3 安全审计(G3) (30)7.1.3.4 剩余信息保护(S3) (30)7.1.3.5 入侵防范(G3) (30)7.1.3.6 恶意代码防范(G3) (30)7.1.3.7 资源控制(A3) (30)7.1.4应用安全 (30)7.1.4.1 身份鉴别(S3) (31)7.1.4.2 访问控制(S3) (31)7.1.4.3 安全审计(G3) (31)7.1.4.4 剩余信息保护(S3) (31)7.1.4.5 通信完整性(S3) (31)7.1.4.6 通信保密性(S3) (31)7.1.4.7 抗抵赖(G3) (31)7.1.4.8 软件容错(A3) (32)7.1.4.9 资源控制(A3) (32)7.1.5数据安全及备份恢复 (32)7.1.5.1 数据完整性(S3) (32)7.1.5.2 数据保密性(S3) (32)7.1.5.3 备份和恢复(A3) (32)7.2 管理要求 (32)7.2.1安全管理制度 (32)7.2.1.1 管理制度(G3) (32)7.2.1.2 制定和发布(G3) (33)7.2.1.3 评审和修订(G3) (33)7.2.2安全管理机构 (33)7.2.2.1 岗位设置(G3) (33)7.2.2.2 人员配备(G3) (33)7.2.2.3 授权和审批(G3) (33)7.2.2.4 沟通和合作(G3) (34)7.2.2.5 审核和检查(G3) (34)7.2.3人员安全管理 (34)7.2.3.1 人员录用(G3) (34)7.2.3.2 人员离岗(G3) (34)7.2.3.3 人员考核(G3) (34)7.2.3.4 安全意识教育和培训(G3) (34)7.2.3.5 外部人员访问管理(G3) (35)7.2.4系统建设管理 (35)7.2.4.1 系统定级(G3) (35)7.2.4.2 安全方案设计(G3) (35)7.2.4.3 产品采购和使用(G3) (35)7.2.4.4 自行软件开发(G3) (35)7.2.4.5 外包软件开发(G3) (36)7.2.4.6 工程实施(G3) (36)7.2.4.7 测试验收(G3) (36)V7.2.4.8 系统交付(G3) (36)7.2.4.9 系统备案(G3) (36)7.2.4.10 等级测评(G3) (37)7.2.4.11 安全服务商选择(G3) (37)7.2.5系统运维管理 (37)7.2.5.1 环境管理(G3) (37)7.2.5.2 资产管理(G3) (37)7.2.5.3 介质管理(G3) (37)7.2.5.4 设备管理(G3) (38)7.2.5.5 监控管理和安全管理中心(G3) (38)7.2.5.6 网络安全管理(G3) (38)7.2.5.7 系统安全管理(G3) (39)7.2.5.8 恶意代码防范管理(G3) (39)7.2.5.9 密码管理(G3) (39)7.2.5.10 变更管理(G3) (39)7.2.5.11 备份与恢复管理(G3) (39)7.2.5.12 安全事件处置(G3) (40)7.2.5.13 应急预案管理(G3) (40)8第四级基本要求.......................................................错误!未定义书签。
信息系统安全等级保护基本要求

信息系统安全等级保护基本要求一级要求主要涵盖了最基本的保护要求,主要针对信息系统对外交换的基本要求进行了规定。
其中包括:1.信息系统的身份认证和授权要求。
要求对系统用户的身份进行认证和授权,并限制不同用户对系统资源的访问权限。
2.信息系统的访问控制要求。
要求确保只有经过认证和授权的用户才能访问系统资源,并对访问进行审计记录。
3.信息系统的数据保护要求。
要求对系统中的敏感数据进行加密传输和存储,防止数据泄露或篡改。
4.信息系统的安全审计要求。
要求对系统的安全事件进行监控和记录,并及时发现和报告安全事件。
二级要求在一级要求的基础上进一步要求了信息系统的安全性能和安全管理的要求,包括:1.信息系统的安全配置要求。
要求对系统软件和硬件进行安全配置,确保系统能够按照安全策略工作。
2.信息系统的故障处理要求。
要求对系统故障进行及时处理和修复,以确保系统的可用性和可靠性。
3.信息系统的备份和恢复要求。
要求对系统的重要数据进行定期备份,并能够在发生灾难时进行快速恢复。
4.信息系统的安全管理要求。
要求建立完善的安全管理体系,包括安全策略、安全培训和安全审计等。
三级要求在二级要求的基础上进一步要求了信息系统的安全保护措施和重要业务的安全管理要求,包括:1.信息系统的网络安全要求。
要求对网络进行安全隔离,防止入侵和攻击,并对网络流量进行实时监测和分析。
2.信息系统的业务安全要求。
要求对信息系统的关键业务进行安全管理,并确保业务的连续性和可靠性。
3.信息系统的安全事件响应要求。
要求建立完善的安全事件响应机制,对安全事件进行及时处置和调查。
4.信息系统的安全评估要求。
要求对信息系统进行定期的安全评估和测试,及时发现系统的安全漏洞和风险。
总而言之,信息系统安全等级保护基本要求包括了一级、二级、三级三个等级。
通过合理的安全保护措施和管理措施,确保信息系统的安全性能和安全管理达到相应的要求,可以有效地保护信息系统的完整性、可用性、可信度等安全属性。
《信息安全技术网络安全等级保护基本要求》

《信息安全技术网络安全等级保护基本要
求》
随着网络技术的发展,信息安全等级保护已经成为人们关注的热点。
信息安全等级保护涉及到对网络安全的基本要求,为了确保网络安全,网络安全等级保护基本要求应得到充分重视。
首先,应建立一套有效的网络安全保护体系,以防止恶意攻击和未经授权的访问。
另外,应采取措施加强网络安全,包括定期进行安全漏洞扫描,实施安全审计,定期系统备份,立即纠正发现的安全问题,实施信息安全管理制度,并定期对安全措施进行评估。
此外,信息安全等级保护还应重视网络安全技术,包括安全加密技术、访问控制技术、认证技术、日志审计技术和网络安全审计技术等。
另外,还应重视网络安全管理,包括设计安全政策,实施安全措施,定期评估安全状态,根据实际需要定期更新安全措施,以及定期举办员工培训和安全宣传活动等。
最后,网络安全等级保护基本要求也必须结合实际情况,综合考虑经济、技术等因素,完善安全保护措施,以期获得最佳效果。
总之,信息安全等级保护基本要求是非常重要的,只有通过建立完善的网络安全保护体系,采取有效的网络安全技术和网络安全管理措施,并结合实际情况,才能有效地保障网络安全。
信息系统安全等级保护的基本要求
信息系统安全等级保护的基本要求一、安全等级划定与评估:根据信息系统的安全需求和风险等级,评估其安全等级,并划定其所属的安全等级。
需要制定相应的安全等级评估方法和标准,明确评估的流程、方法和指标等,确保评估结果准确、客观。
二、安全设计与构建:根据信息系统的安全等级要求,进行安全设计与构建。
要对系统进行全面的风险分析和需求分析,明确安全目标和功能要求。
同时,在系统的设计过程中,要考虑安全策略、安全机制、安全控制等方面的要求,确保系统具备防御、监测、溯源和修复等能力。
三、安全审计与监测:对信息系统进行安全审计与监测,及时发现和纠正安全问题。
安全审计应包括对信息系统的配置、使用情况、异常行为等进行监测和分析,审计日志和检测规则应与系统的安全等级要求相匹配。
同时,还需要建立安全事件报告机制和漏洞管理机制,及时处理和修复安全漏洞和事件。
四、安全运维和管理:确保信息系统持续稳定运行,提供必要的安全保障。
安全运维和管理包括对系统的安全维护、故障处理、备份与恢复等。
要制定相应的安全管理制度和规范,明确安全管理的职责和流程。
同时,还需要对系统的安全性进行定期审查和风险评估,发现并纠正安全问题。
五、人员安全与培训:保障人员的安全意识和安全素质。
要建立健全的安全人员管理制度,对安全人员进行培训和考核,加强对安全相关岗位的培养和选拔。
同时,还需要制定明确的安全操作规程和管理制度,确保人员按照规定的流程进行操作和管理,减少人为因素对系统安全的影响。
六、应急响应和恢复:制定相应的应急响应预案和恢复计划,确保在信息系统遭受安全事件时能及时响应和处理。
要建立应急响应机制和演练机制,定期进行应急演练和预案修订,提高应急响应能力和处理的效率。
七、安全评估与验收:对信息系统进行安全评估和验收,确保系统的安全等级符合评估和验收要求。
对系统进行全面的安全测试和审查,评估系统的安全性能和符合性指标。
同时,还需要制定相应的安全验收标准和流程,确保验收的公正、公平和公开。
基本安全技术要求 英文
基本安全技术要求英文Basic Safety Technical RequirementsSafety is a paramount concern in all aspects of our lives, and it is essential that we adhere to basic safety technical requirements to protect ourselves and others. These requirements encompass a wide range of areas, from personal safety to industrial and workplace safety, and they are designed to minimize the risk of accidents, injuries, and other harmful incidents.One of the most fundamental safety technical requirements is the use of personal protective equipment (PPE). PPE includes items such as hard hats, safety glasses, gloves, and protective clothing, and it is crucial for individuals working in hazardous environments or engaging in high-risk activities. Proper use of PPE can significantly reduce the likelihood of injuries and ensure that workers are able to perform their tasks safely and effectively.In addition to PPE, basic safety technical requirements also include the implementation of safety protocols and procedures. This may involve the establishment of clear emergency response plans, the implementation of regular safety training and drills, and thedevelopment of comprehensive safety manuals and guidelines. These measures help to ensure that individuals are aware of the risks associated with their work and are prepared to respond appropriately in the event of an emergency.Another important aspect of basic safety technical requirements is the maintenance and inspection of equipment and facilities. This includes the regular inspection and servicing of machinery, the proper storage and handling of hazardous materials, and the implementation of effective safety signage and labeling. By ensuring that equipment and facilities are well-maintained and in good working order, individuals can minimize the risk of accidents and malfunctions that could lead to serious injuries or property damage.In the context of workplace safety, basic safety technical requirements may also include the implementation of ergonomic design principles. This involves the design of workstations, tools, and equipment in a way that minimizes physical stress and strain on the body, reducing the risk of musculoskeletal disorders and other work-related injuries. Ergonomic design can include features such as adjustable chairs and desks, proper lighting and ventilation, and the use of ergonomic tools and equipment.In addition to these more general safety technical requirements, there are also specific safety requirements that are tailored toparticular industries or work environments. For example, in the construction industry, there may be additional requirements for the use of scaffolding, the handling of heavy machinery, and the management of hazardous materials. In the healthcare industry, there may be specific requirements for the handling and disposal of medical waste, the use of infection control protocols, and the maintenance of sterile environments.Regardless of the specific industry or work environment, it is essential that individuals and organizations adhere to basic safety technical requirements in order to protect themselves and others. By doing so, they can help to reduce the risk of accidents and injuries, and promote a culture of safety and responsibility that benefits everyone involved.In conclusion, basic safety technical requirements are a critical component of ensuring the safety and well-being of individuals and communities. From the use of personal protective equipment to the implementation of comprehensive safety protocols and procedures, these requirements are designed to minimize the risk of harm and promote a safer, more secure environment for all. By understanding and adhering to these requirements, we can all play a role in creating a safer and more sustainable future.。
安全管理国际信息安全技术标准发展英文版
Includes ISO/IEC 24762, Vulnerability Mgmt, IDS, & Incident Response related standards
Anti-Spyware, Anti-SPAM, Anti-Phishing, Cybersecurity-event coordination & information sharing
安全管理国际信息安全技术标准发展 英文版
What is Cybersecurity
• Definition of Cybersecurity overlaps Internet/network security
• Nature Cybersecurity issues
• Occurs on the Internet (Cyberspace) • Global nature, multiple countries, different policy and
are about business continuity
安全管理国际信息安全技术标准发展 英文版
Implications of ICT Readiness
Operational Status
100%
Incident
Early detection and response capabilities to prevent sudden and drastic failure, enable gradual deterioration of operational status and further shorten recovery time.
• The cyber environment in this context is defined as the public on-line environment (generally the Internet) as distinct from “enterprise cyberspace” (closed internal networks specific to individual organizations or groups of organizations).
国际信息安全技术标准发展(英文版)(20页)
WG2 Security Techniques
Chair Prof. K Naemura
WG3 Security Evaluation
Chair Mats Ohlin
WG4 Security Controls &
Services
Chair Meng-Chow Kang
27001
ISMS Requirements
OS versus application vulnerabilities
• Application vulnerabilities continued to grow relative to operating system vulnerabilities as a percentage of all disclosures during 2006
WG1 ISMS Standards
Chair Ted Humphreys Vice-Chair Angelika Plate
WG5 Privacy Technology,
ID management and Biometrics
Chair Kai Rannenberg
ISO/IEC JTC 1 SC 27 Chair Walter Fumy Vice Chair Marijike de Soete Secretary Krystyna Passia
Activate BCP
Prepare & Test
Plan
Plan
Prepare & Test
Activate DCRP
Disaster Contingency & Recovery Planning
Disaster Events
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
信息安全等级保护基本要求英文版
Basic Requirements for Information Security Level Protection
1. Comprehensive security policies and management systems:
- Establish and implement a comprehensive set of information security policies and management systems, including policies and systems for information classification, access control, secure development, network security, system security, incident response, and security audit.
2. Personnel security management:
- Conduct background checks and security clearance for personnel with access to classified information.
- Develop and implement security awareness training programs for all personnel to raise awareness of information security risks and promote secure practices.
3. Asset management:
- Establish and maintain an inventory of information assets, including hardware, software, and data.
- Implement appropriate controls to protect information assets from unauthorized access, loss, alteration, or destruction.
4. Access control:
- Implement access control mechanisms to ensure that only authorized personnel have access to classified information.
- Enforce the principle of least privilege, providing users with the minimum level of access necessary to perform their duties.
5. Cryptographic controls:
- Implement appropriate cryptographic controls to protect confidential information during transmission and storage.
- Ensure the security of cryptographic keys and certificates used for authentication and data protection.
6. Physical and environmental security:
- Implement physical and environmental controls to protect information systems and facilities from unauthorized access, damage, or interference.
- Provide secure storage facilities for classified information, including locks, alarms, and access control.
7. System acquisition, development, and maintenance:
- Adopt secure development practices, including secure coding, vulnerability assessment, and regular patching and updates.
- Conduct comprehensive testing and evaluation of information systems to ensure their security before deployment.
8. Incident response management:
- Develop and implement an incident response plan to handle security incidents effectively and promptly.
- Establish incident response teams and procedures to identify,
contain, mitigate, and recover from security incidents.
9. Business continuity management:
- Develop and implement a business continuity plan to ensure the availability of critical information systems and services in the event of disruptions or disasters.
- Regularly test and validate the effectiveness of the plan, and update it as needed.
10. Compliance and auditing:
- Conduct regular security audits and assessments to evaluate compliance with information security policies and regulations.
- Establish a process for reporting and investigating security incidents, and take appropriate corrective actions to prevent future occurrences.
Note: The English translation provided here is for reference only. The official requirements may differ and should be obtained from the relevant regulatory authority in your jurisdiction.。