GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf

上传人:Ma****4 文档编号:14660629 上传时间:2023-06-25 格式:PDF 页数:48 大小:782.50KB
下载 相关 举报
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第1页
第1页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第2页
第2页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第3页
第3页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第4页
第4页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第5页
第5页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第6页
第6页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第7页
第7页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第8页
第8页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第9页
第9页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第10页
第10页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第11页
第11页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第12页
第12页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第13页
第13页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第14页
第14页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第15页
第15页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第16页
第16页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第17页
第17页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第18页
第18页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第19页
第19页 / 共48页
GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf_第20页
第20页 / 共48页
亲,该文档总共48页,到这儿已超出免费预览范围,如果喜欢就下载吧!
下载资源
资源描述

GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf

《GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf》由会员分享,可在线阅读,更多相关《GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf(48页珍藏版)》请在冰点文库上搜索。

GB-T 31722-2015 信息技术 安全技术 信息安全风险管理.pdf

ICS35.040L80中华人民共和国国家标准GB/T317222015/ISO/IEC27005:

2008信息技术安全技术信息安全风险管理InformationtechnologySecuritytechniquesInformationsecurityriskmanagement(ISO/IEC27005:

2008,IDT)2015-06-02发布2016-02-01实施中华人民共和国国家质量监督检验检疫总局中国国家标准化管理委员会发布目次前言引言1范围12规范性引用文件13术语和定义14本标准结构25背景36信息安全风险管理过程概述37语境建立58信息安全风险评估79信息安全风险处置1310信息安全风险接受1611信息安全风险沟通1612信息安全风险监视和评审17附录A(资料性附录)确定信息安全风险管理过程的范围和边界19附录B(资料性附录)资产识别和估价以及影响评估22附录C(资料性附录)典型威胁示例28附录D(资料性附录)脆弱性和脆弱性评估方法31附录E(资料性附录)信息安全评估方法35附录F(资料性附录)风险降低的约束40参考文献42GB/T317222015/ISO/IEC27005:

2008前言本标准按照GB/T1.12009给出的规则起草。

请注意本文件的某些内容可能涉及专利。

本文件的发布机构不承担识别这些专利的责任。

本标准使用翻译法等同采用ISO/IEC27005:

2008信息技术安全技术信息安全风险管理(英文版)。

本标准做了以下修改:

对引言做了一些编辑性修改。

本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。

本标准起草单位:

中国电子技术标准化研究院、上海三零卫士信息安全有限公司、中电长城网际系统应用有限公司、山东省计算中心、北京信息安全测评中心。

本标准主要起草人:

许玉娜、闵京华、上官晓丽、董火民、赵章界、李刚、周鸣乐。

GB/T317222015/ISO/IEC27005:

2008引言信息安全管理体系标准族(InformationSecurityManagementSystem,简称ISMS标准族)是国际信息安全技术标准化组织(ISO/IECJTC1SC27)制定的信息安全管理体系系列国际标准。

ISMS标准族旨在帮助各种类型和规模的组织,开发和实施管理其信息资产安全的框架,并为保护组织信息(诸如,财务信息、知识产权、员工详细资料,或者受客户或第三方委托的信息)的ISMS的独立评估做准备。

ISMS标准族包括的标准:

a)定义了ISMS的要求及其认证机构的要求;b)提供了对整个“规划-实施-检查-处置”(PDCA)过程和要求的直接支持、详细指南和(或)解释;c)阐述了特定行业的ISMS指南;d)阐述了ISMS的一致性评估。

目前,ISMS标准族由下列标准组成:

GB/T292462012信息技术安全技术信息安全管理体系概述和词汇(ISO/IEC27000:

2009)GB/T220802008信息技术安全技术信息安全管理体系要求(ISO/IEC27001:

2005)GB/T220812008信息技术安全技术信息安全管理实用规则(ISO/IEC27002:

2005)GB/T314962015信息技术安全技术信息安全管理体系实施指南(ISO/IEC27003:

2010)GB/T314972015信息技术安全技术信息安全管理测量(ISO/IEC27004:

2009)GB/T317222015信息技术安全技术信息安全风险管理(ISO/IEC27005:

2008)GB/T250672010信息技术安全技术信息安全管理体系审核认证机构的要求(ISO/IEC27006:

2007)ISO/IEC27007:

2011信息技术安全技术信息安全管理体系审核指南ISO/IECTR27008:

2011信息技术安全技术信息安全控制措施审核员指南ISO/IEC27010:

2012信息技术安全技术行业间及组织间通信的信息安全管理ISO/IEC27011:

2008信息技术安全技术基于ISO/IEC27002的电信行业组织的信息安全管理指南ISO/IEC27013:

2012信息技术安全技术ISO/IEC27001和ISO/IEC20000-1集成实施指南ISO/IEC27014:

2013信息技术安全技术信息安全治理ISO/IECTR27015:

2012信息技术安全技术金融服务信息安全管理指南本标准作为ISMS标准族之一,为组织内的信息安全风险管理提供指南,特别是支持按照GB/T22080的ISMS要求。

然而,本标准不提供信息安全风险管理的任何特定方法。

由组织来确定其风险管理方法,这取决于诸如组织的ISMS范围、风险管理语境或所处行业。

一些现有的方法可在本标准描述的框架下使用,以实现ISMS的要求。

本标准的相关方包括关心组织内信息安全风险的管理者和员工以及(在适当情况下)支持这种活动的外部方。

GB/T317222015/ISO/IEC27005:

2008信息技术安全技术信息安全风险管理1范围本标准为信息安全风险管理提供指南。

本标准支持GB/T22080所规约的一般概念,旨在为基于风险管理方法来符合要求地实现信息安全提供帮助。

知晓GB/T22080和GB/T22081中所描述的概念、模型、过程和术语,对于完整地理解本标准是重要的。

本标准适用于各种类型的组织(例如,商务企业、政府机构、非盈利性组织),这些组织期望管理可能危及其信息安全的风险。

2规范性引用文件下列文件对于本文件的应用是必不可少的。

凡是注日期的引用文件,仅注日期的版本适用于本文件。

凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

GB/T220802008信息技术安全技术信息安全管理体系要求(ISO/IEC27001:

2005,IDT)GB/T220812008信息技术安全技术信息安全管理实用规则(ISO/IEC27002:

2005,IDT)3术语和定义GB/T220802008和GB/T220812008中界定的以及下列术语和定义适用于本文件。

3.1影响impact对所达到业务目标的不利改变。

3.2信息安全风险informationsecurityrisk特定威胁利用单个或一组资产脆弱性的可能性以及由此可能给组织带来的损害。

注:

它以事态的可能性及其后果的组合来度量。

3.3风险规避riskavoidance不卷入风险处境的决定或撤离风险处境的行动。

ISO/IECGuide73:

20023.4风险沟通riskcommunication决策者和其他利益相关者之间关于风险的信息交换或共享。

ISO/IECGuide73:

20021GB/T317222015/ISO/IEC27005:

20083.5风险估算riskestimation为风险的可能性和后果赋值的活动。

ISO/IECGuide73:

20023.6风险识别riskidentification发现和列出风险要素并描述其特征的活动。

ISO/IECGuide73:

20023.7风险降低riskreduction为降低风险的可能性和(或)负面结果所采取的行动。

ISO/IECGuide73:

20023.8风险保留riskretention对来自特定风险的损失或收益的接受。

ISO/IECGuide73:

2002注:

在信息安全风险的语境下,对于风险保留仅考虑负面后果(损失)。

3.9风险转移risktransfer与另一方对风险带来的损失或收益的共享。

ISO/IECGuide73:

2002注:

在信息安全风险的语境下,对于风险转移仅考虑负面结果(损失)。

4本标准结构本标准描述了信息安全风险管理过程及其活动。

第5章提供了背景信息。

第6章给出了信息安全风险管理过程的总体概述。

第6章提出的所有信息安全风险管理活动在以下各章中依次进行了描述:

第7章语境建立;第8章风险评估;第9章风险处置;第10章风险接受;第11章风险沟通;第12章风险监视与评审。

附录中给出了信息安全风险管理活动的其他信息。

附录A(确定信息安全风险管理过程的范围和边界)对语境建立提供支持。

附录B(资产示例)、附录C(典型威胁示例)和附录D(典型脆弱性示例)讨论了资产识别和估价以及影响评估。

附录E给出了信息安全风险评估方法的示例。

附录F给出了风险降低的约束。

第7章第12章给出的所有风险管理活动的表述结构如下:

输入:

标识执行该活动所需的任何信息。

动作:

描述活动。

2GB/T317222015/ISO/IEC27005:

2008实施指南:

为执行该动作提供指南。

指南中的某些内容可能不适用于所有情况,因此执行该动作的其他方法可能更合适。

输出:

标识执行该活动后得到的任何信息。

5背景为识别组织的信息安全需求和创建有效的信息安全管理体系(ISMS),一种系统化的信息安全风险管理方法是必要的。

这种方法宜适用于该组织的环境,特别是与整个组织风险管理宜保持一致。

安全工作宜以有效和及时的方式在需要的地方和时候处理风险。

信息安全风险管理宜是所有信息安全管理活动中不可分割的一部分,并既应用于ISMS的实施,也应用于ISMS的持续运行。

信息安全风险管理宜是一个持续的过程。

该过程宜建立语境,评估风险以及按风险处置计划进行风险处置以实现相关的建议和决策。

风险管理为将风险降低至可接受的水平,在决定宜做什么和什么时候做之前,分析可能发生什么和可能的后果是什么。

信息安全风险管理将有助于:

识别风险;以风险造成的业务后果和发生的可能性来评估风险;沟通和理解这些风险的可能性和后果;建立风险处置的优先顺序;建立为降低风险发生所采取行动的优先级;使利益相关方参与风险管理决策并持续告知风险管理状态;监视风险处置的有效性;监视和定期评审风险及风险管理过程;获取信息以改进风险管理方法;向管理者和员工传授风险知识以及减轻风险所采取的行动。

信息安全风险管理过程可应用于整个组织、组织的任何独立部分(例如,一个部门、一处物理位置、一项服务)、任何信息系统、现有的或计划的或特定方面的控制措施(例如,业务持续性计划)。

6信息安全风险管理过程概述信息安全风险管理过程由语境建立(第7章)、风险评估(第8章)、风险处置(第9章)、风险接受(第10章)、风险沟通(第11章)和风险监视与评审(第12章)组成。

如图1所示,信息安全风险管理过程可以迭代地进行风险评估和(或)风险处置活动。

迭代方法进行风险评估可在每次迭代时增加评估的深度和细节。

该迭代方法在最小化识别控制措施所需的时间和精力与确保高风险得到适当评估之间,提供了一个良好的平衡。

首先建立语境,然后进行风险评估。

对于有效地确定将风险降低至可接受水平所需行动,如果风险评估提供了足够的信息,那么就结束该风险评估,接下来进行风险处置。

如果提供的信息不够充分,那么将在修订的语境(例如,风险评价准则、风险接受准则或影响准则)下进行该风险评估的另一次迭代(见图1,风险决策点1)。

此次迭代可能是在整个范围的有限部分上进行。

风险处置的有效性取决于该风险评估的结果。

风险处置后的残余风险可能不会立即达到一个可接受的水平。

在这种情况下,如果必要的话,可能需要在改变的语境参数(例如,风险评估准则、风险接受准则或影响准则)下进行该风险评估的另一次迭代,以及随后的进一步风险处置(见图1,风险决策点2)。

风险接受活动要确保残余风险被组织的管理者明确地接受。

在诸如由于成本而省略或推迟实施控制措施的情况下,这点尤其重要。

3GB/T317222015/ISO/IEC27005:

2008在整个信息安全风险管理过程期间,重要的是将风险及其处置传达至适当的管理者和运行人员。

即使是风险处置前,已识别的风险信息对管理事件可能是非常有价值的,并可能有助于减少潜在损害。

管理者和员工的风险意识、缓解风险的现有控制措施的性质以及组织关注的领域,这些均有助于以最有效的方式处理事件和意外情况。

信息安全风险管理过程的每个活动以及来自两个风险决策点的详细结果均宜记录在案。

GB/T22080规定,ISMS的范围、边界和语境内所实施的控制措施应基于风险。

信息安全风险管理过程的应用能够满足这一要求。

有许多方法可以在组织内成功地实施此过程。

但无论什么方法,组织宜为此过程的每一特定应用,选用最适合自身情况的方法。

在一个ISMS中,语境建立、风险评估、风险处置计划制定和风险接受是其“规划”阶段的全部。

在此ISMS的“实施”阶段,依据风险处置计划,实施将风险降低到可接受水平所需的行动和控制措施。

在此ISMS的“检查”阶段,管理者将根据事件和环境变化来确定风险评估和风险处置修订的需要。

在“处置”阶段,执行所需的任何行动,包括风险管理过程的再次应用。

图1信息安全风险管理过程表1总结了与ISMS过程的四个阶段相关的信息安全风险管理活动。

4GB/T317222015/ISO/IEC27005:

2008表1ISMS和信息安全风险管理过程对照表ISMS过程信息安全风险管理过程规划语境建立风险评估风险处置计划制定风险接受实施风险处置计划实施检查持续的风险监视与评审处置信息安全风险管理过程保持与改进7语境建立7.1总体考虑输入:

与信息安全风险管理语境建立相关的所有关于组织的信息。

动作:

宜建立信息安全风险管理的语境,包括设定信息安全风险管理所必要的基本准则(7.2),确定其范围和边界(7.3),并建立运行信息安全风险管理的一个适当组织(7.4)。

实施指南:

确定信息安全风险管理的目的是必不可少的,因为这会影响整个过程,尤其是语境建立。

目的可以是:

支持ISMS;遵从法律和证明尽职;准备业务持续性计划;准备事件响应计划;描述产品、服务或机制的信息安全要求。

支持ISMS所需的语境建立要素的实施指南在7.2、7.3和7.4中进一步讨论。

注:

GB/T22080没有使用术语“语境”。

然而,第7章的所有内容都与GB/T22080中规定的“确定ISMS的范围和边界”4.2.1a)“确定ISMS方针”4.2.1b)和“确定风险评估方法”4.2.1c)要求有关。

输出:

对信息安全风险管理过程的基本准则、范围和边界以及组织的规定。

7.2基本准则根据风险管理的范围和目标,可应用不同的方法。

对于每次迭代,其方法可能是不同的。

宜选择或开发一个适当的风险管理方法来确立诸如风险评价准则、影响准则、风险接受准则等基本准则。

另外,组织宜评估下述工作的必要资源是否可用:

执行风险评估,建立风险处置计划;确定并实施策略和规程,包括实施所选的控制措施;监视控制措施;监视信息安全风险管理过程。

注:

见GB/T220802008中5.2.1有关实施和运行ISMS的资源供给。

风险评价准则5GB/T317222015/ISO/IEC27005:

2008宜通过考虑如下因素,开发风险评价准则来评价组织的信息安全风险:

业务信息过程的战略价值;所涉及信息资产的关键性;法律法规和规章制度的要求,以及合同义务;可用性、保密性和完整性对运营和业务的重要性;利益相关方的期望和观点,以及对信誉和和名誉的负面结果。

另外,风险评价准则可被用于规定风险处置的优先级。

影响准则宜通过考虑如下因素,从信息安全事态给组织带来的损害程度或代价的角度来开发和规定影响准则:

受影响的信息资产的级别;破坏信息安全(例如,保密性、完整性和可用性的丧失);受损的运行(内部或第三方的);业务和财务价值的损失;计划中断和最终期限;名誉损害;违反法律法规、规章制度或合同要求。

注:

见GB/T220802008中4.2.1d)4)有关识别丧失保密性、完整性和可用性的影响准则。

风险接受准则宜开发和规定风险接受准则。

风险接受准则通常取决于组织的方针策略、目标和利益相关方的利益。

组织宜对风险接受水平确定其自身的尺度。

在开发中宜考虑以下因素:

对于一个期望的风险目标水平,风险接受准则可能包括多个阈值,但允许高级管理者在界定的环境下接受高于这一水平的风险;风险接受准则可能表示为估算收益(或其他商业利益)与估算风险的比率;不同的风险接受准则可能适用于不同类别的风险,例如,不符合法律法规或规章制度的风险可能不被接受,然而,如果高风险的接受作为一项合同要求有所规定,则可能允许接受高风险;风险接受准则可能包括对将来附加处置的要求,例如,如果批准并承诺在确定的时间内采取行动将风险降到可接受水平,则此风险可能被接受。

根据风险预计存在时间的长短,例如,风险可能与临时或短期的活动有关,风险接受准则可能不同。

风险接受准则的建立宜考虑以下因素:

业务准则;法律法规和规章制度方面;运行;技术;财务;社会和人道主义因素。

注:

风险接受准则对应于GB/T220802008中4.2.1c)2)规定的“制定接受风险的准则,识别可接受的风险级别”。

更多信息可参见附录A。

7.3范围和边界组织宜确定信息安全风险管理的范围和边界。

6GB/T317222015/ISO/IEC27005:

2008信息安全风险管理过程的范围需要被确定,以确保所有相关的资产在风险评估中都被考虑到。

此外,边界也需要被识别见GB/T220802008中4.2.1a),以便考虑到通过这些边界可能引起的风险。

宜收集组织的相关信息,以决定其运营所处环境及其与信息安全风险管理过程的关联。

当确定范围和边界时,组织宜考虑以下信息:

组织的战略性业务目标、战略和策略;业务过程;组织的功能和结构;适用于组织的法律法规和规章制度以及合同要求;组织的信息安全方针;组织的整体风险管理方法;信息资产;组织场所及其地理特征;影响组织的制约因素;利益相关方的期望;社会文化环境;接口(即与所处环境的信息交换)。

此外,组织宜对从范围中的任何排除提供正当理由。

风险管理范围的例子可能是某个IT应用、IT基础设施、某个业务过程或组织的某个界定部分。

注:

信息安全风险管理的范围和边界与GB/T220802008中4.2.1a)要求的ISMS范围和边界有关。

更多信息可参见附录A。

7.4信息安全风险管理机构宜建立并保持信息安全风险管理过程的机构及其职责。

该机构的主要角色和职责如下:

开发适用于组织的信息安全风险管理过程;识别和分析利益相关者;确定组织内部和外部所有相关方的角色和职责;建立组织和利益相关方之间所需要的联系,以及与组织高层风险管理功能(例如,运营风险管理)的接口和与其他相关项目或活动的接口;确定决策升级路径;规范要保存的记录。

该机构宜得到适当的组织管理者的批准。

注:

GB/T22080要求确定并提供建立、实施、运行、监视、评审、保持和改进ISMS所需的资源GB/T220802008中5.2.1a)。

风险管理运行机构可被看作GB/T22080所要求的资源之一。

8信息安全风险评估8.1信息安全风险评估总体描述注:

在GB/T22080中,风险评估活动被称为过程。

输入:

为信息安全风险管理过程而建立的基本准则、范围和边界以及组织。

动作:

宜识别风险,量化或定性地描述风险,并按照风险评价准则和组织相关目标按优先顺序排列风险。

实施指南:

风险是有害事态发生所带来的后果与该事态发生的可能性的组合。

风险评估量化或定性地描述风7GB/T317222015/ISO/IEC27005:

2008险,并使管理者能根据其感知的严重性或其他已建立的准则按优先顺序排序风险。

风险评估由以下活动组成:

风险分析(8.2)包括:

风险识别(8.2.1);风险估算(8.2.2)。

风险评价(8.3)。

风险评估确定信息资产的价值,识别存在(或可能存在)的适用威胁和脆弱性,识别现有的控制措施及其对已识别风险的效果,确定潜在的后果,最后,按优先顺序排列所得出的风险,并按照语境建立时确定的风险评价准则评定等级。

风险评估通常进行两次(或多次)迭代。

首先,进行高层评估来识别潜在的高风险,作为进一步评估的根据。

下一次迭代可能对初始迭代所揭示的潜在高风险做进一步的深入考虑。

如果这还不能提供足够的信息来评估风险,那么将会进行更加细致的分析,这可能是针对整个范围的某些部分,还可能是使用一种不同的方法。

由组织基于其风险评估的目标和对象,自行选择其自身的风险评估方法。

有关信息安全风险评估方法的讨论可参见附录E。

输出:

按照风险评价准则,按优先顺序排列的已评估风险的列表。

8.2风险分析8.2.1风险识别8.2.1.1风险识别介绍风险识别的目的是决定可能发生什么会造成潜在损失,并深入了解损失可能是如何、在何地、为什么发生。

8.2.1的下列子条款所描述的步骤将会为风险估算活动收集输入数据。

注:

以下条款中描述的活动可能会根据所用方法的不同而按不同顺序进行。

8.2.1.2资产识别输入:

要进行风险评估的范围和边界,包括责任人、地点、功能等要素的清单。

动作:

宜识别已确定范围内的资产对应GB/T220802008中4.2.1d)1)。

实施指南:

资产是对组织有价值的任何东西,因此需要保护。

资产识别时宜牢记,信息系统包含的不仅仅是硬件和软件。

资产识别宜在能为风险评估提供足够信息的适当详细程度上展开。

资产识别的详细程度将影响在风险评估中所收集信息的总量。

这种程度可在风险评估的进一步迭代中不断细化。

宜识别每项资产的责任人,以提供资产的责任和可核查性。

资产责任人可能不具有资产的财产所有权,但适当时对其生产、开发、维护、使用和安全负有责任。

资产责任人通常是最适合决定资产的组织价值的人选(见8.2.2.2中的资产估价)。

评审边界

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 工程科技 > 信息与通信

copyright@ 2008-2023 冰点文库 网站版权所有

经营许可证编号:鄂ICP备19020893号-2