ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf

上传人:Ma****4 文档编号:14661499 上传时间:2023-06-25 格式:PDF 页数:31 大小:592.57KB
下载 相关 举报
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第1页
第1页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第2页
第2页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第3页
第3页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第4页
第4页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第5页
第5页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第6页
第6页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第7页
第7页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第8页
第8页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第9页
第9页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第10页
第10页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第11页
第11页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第12页
第12页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第13页
第13页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第14页
第14页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第15页
第15页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第16页
第16页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第17页
第17页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第18页
第18页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第19页
第19页 / 共31页
ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf_第20页
第20页 / 共31页
亲,该文档总共31页,到这儿已超出免费预览范围,如果喜欢就下载吧!
下载资源
资源描述

ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf

《ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf》由会员分享,可在线阅读,更多相关《ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf(31页珍藏版)》请在冰点文库上搜索。

ISO IEC 27004-2009 信息技术-安全技术-信息安全管理-测量 - 中文版.pdf

1信息技术信息技术安全技术安全技术信息安全管理信息安全管理测量测量27004N6614(FCD)27004N6614(FCD)标准草案2目录目录00介绍介绍.440.10.1概述概述.440.20.2管理层概述管理层概述.4411范围范围.5522规范性引用规范性引用.5533术语和定义术语和定义.5544本标准的结构本标准的结构.9955信息安全测量概述信息安全测量概述.995.15.1信息安全目标信息安全目标.995.25.2信息安全测量项目信息安全测量项目.10105.35.3信息安全测量模型信息安全测量模型.12125.3.15.3.1基本测度和测量方法基本测度和测量方法.13135.3.25.3.2导出测度和测量函数导出测度和测量函数.13135.3.35.3.3指标和分析模型指标和分析模型.14145.3.45.3.4测量结果和决策准则测量结果和决策准则.15156.6.管理职责管理职责.15156.16.1概述概述.15156.26.2资源管理资源管理.16166.36.3测量培训,意识和能力测量培训,意识和能力.16167.7.测度和测量开发测度和测量开发.16167.17.1概述概述.16167.27.2测量范围识别测量范围识别.16167.37.3信息需要识别信息需要识别.17177.47.4对象识别对象识别.18187.57.5测量开发和选择测量开发和选择.18187.5.17.5.1测量方法测量方法.18187.5.27.5.2测量函数测量函数.19197.5.37.5.3利益相关方利益相关方.19197.5.47.5.4属性选择和评审属性选择和评审.19197.5.57.5.5分析模型分析模型.20207.5.67.5.6指标和报告格式指标和报告格式.20207.5.77.5.7决策准则决策准则.20207.67.6测度证实测度证实.21217.77.7数据收集、分析和报告数据收集、分析和报告.21217.87.8记录记录.222238.8.测量运行测量运行.22228.18.1概述概述.22228.28.2规程整合规程整合.22228.38.3数据收集和处理数据收集和处理.23239.9.测量分析和报告测量分析和报告.23239.19.1概述概述.23239.29.2分析数据和产生测量结果分析数据和产生测量结果.23239.39.3沟通结果沟通结果.242410.10.测量项目评价和改进测量项目评价和改进.252510.110.1概述概述.252510.210.2识别测量项目的评价准则识别测量项目的评价准则.252510.310.3监控、评审与评价测量项目监控、评审与评价测量项目.262610.410.4实施改进实施改进.2626附录附录AA(资料性附录)(资料性附录)信息安全测量模板信息安全测量模板.2727附录附录BB(资料性附录)(资料性附录)测度范例测度范例.2929参考文献参考文献.3131400介绍介绍0.10.1概述概述本国际标准就测度和测量的开发和使用提供了指南和建议,以评估信息安全管理体系(ISMS)的有效性,包括ISO/IEC27001中用来实施和管理信息安全的ISMS策略、控制目标和安全控制措施。

通过使用信息安全测度,组织能识别现有信息安全管理体系的充分性,包括策略、风险管理、控制目标、控制措施、过程和规程,并支持组织进行过程的修订,决定哪些ISMS过程或控制措施应该变更和改进。

对该方法的实施组成了一个信息安全测量项目。

信息安全测量项目将帮助管理层识别和评价不符合和无效的控制措施,以及排列与这些控制措施改进或变更相关行动的优先次序。

测量项目也能帮助组织展示与ISO/IEC27001标准的符合程度,并能产生管理评审过程的输入。

对信息安全测量项目的实施,应该优先保证向利益相关方提供了关于各种最严重(或是最高优先级别)风险及其处置/控制措施状态的可靠信息。

本国际标准假定开发测量的起点是对组织和利益相关方所面临信息安全风险的充分理解,并且风险评估过程已经按照ISO/IEC27001要求得到了正确地实施。

一个有效的信息安全测量项目应改进利益相关方对可提供状态信息的各种测量的信心,并使利益相关方能使用这些测量有效持续改进信息安全和信息安全管理体系。

本国际标准的使用能够支持对一段时间内信息安全目标达成情况的比较,以作为组织信息安全管理体系持续改进过程的一部分。

本指南包括:

a)开发测度;b)实施和运行一个信息安全测量项目;c)向利益相关方收集、分析和沟通测度;d)使用所收集的测度来帮助信息安全管理体系的相关决策;e)使用所收集的测度来有效改进信息安全管理体系的控制目标和控制措施;f)促进信息安全测量项目的持续改进。

本国际标准提供了模板,可能对测量的管理有所帮助。

0.20.2管理层概述管理层概述ISO/IEC27001要求管理层“定义怎样测量所选择的一个或一组控制措施的有效性,并指明这些测度是怎样被用来评估控制措施有效性,以产生可比较和可再现的结果。

”5公认地,根据多种因素,包括风险暴露、规模、资源可用性、能力、行为和部门需求的不同,被组织采用来测量控制措施有效性的方法也有所不同。

仔细地选择和证明所使用的方法是很重要的,这可以保证过多的资源不被投入到信息安全管理体系中某个方面,从而损害到其它必要的领域。

明智地,应该将控制措施有效性测量纳入到组织的日常运作中,包括最小的附加资源需求,以满足对测量的持续需求。

对所有组织来说,基本规程的要求已概括在0.1(指南列表)中。

然而,某个因素(如系统规模)可能影响组织测量控制措施有效性。

一般而言,业务的规模和复杂度,及其与信息安全重要性的组合,将影响所需测量的扩展程度,无论是测度数量还是测量频度。

中小企业可以实施基本理解意义上的信息安全测量项目,而大企业则可能多个信息安全测量项目。

在初始实施和适当改进措施被实施后,整个测量过程应该被评审。

本国际标准的使用将提供适当的文档和支持,这将有助于展示控制措施有效性正在被测量和评估。

11范围范围本国际标准为开发和使用测量提供了指南,以评估ISO/IEC27001中所描述的信息安全管理体系(ISMS)过程、控制目标以及控制措施的有效性。

本国际标准适用于任何类型和规模的组织。

22规范性引用规范性引用以下的引用文档对本文的应用是不可缺少的。

对那些标有日期的引用,只有该引用的版本才适用。

对于没有标日期的引用,应使用最新版本(包括任何修正文档)。

ISO/IEC27001,信息技术安全技术信息安全管理体系要求33术语和定义术语和定义以下术语和定义适用于本标准:

3.13.1测量分析模型测量分析模型analyticalmodelanalyticalmodelformeasurementformeasurement分析模型分析模型analyticalmodelanalyticalmodel将一个或多个基本测度和/或导出测度与相关决策准则组合在一起的算法或计算。

3.23.26属性属性attributeattribute可由人或自动化工具定量或定性辨别的实体特征或特性。

ISO/IEC15939:

20073.33.3基本测度基本测度basemeasurebasemeasure用某个属性及其量化方法定义的测度。

ISO/IEC15939:

2007注1:

一个基本测度在功能上独立于其它测度。

3.3.44控制措施控制措施controlcontrol管理风险的方法,包括策略、规程、指南、惯例或组织结构。

它们可以是行政、技术、管理、法律等方面的。

ISO/IEC27002:

2005注:

控制措施也用于防护措施或对策的同义词。

3.3.55数据数据datadata赋予基本测度、导出测度和(或)指标的值的集合。

ISO/IEC15939:

20073.3.66决策准则决策准则decisioncriteriadecisioncriteria用于确定是否需要行动或进一步调查的,或者用于描述给定结果置信度的阈值、目标或模式。

ISO/IEC15939:

20073.3.77导出测度导出测度derivedmeasurederivedmeasure定义为两个或两个以上基本测度的函数的测度。

ISO/IEC15939:

20073.3.88指标指标indicatorindicator对由规定信息需要的相关模型导出的指定属性提供估算或评价的测度。

ISO/IEC15939:

20073.3.997信息需要信息需要informationneedinformationneed为管理目标、目的、风险和问题所必需的见解。

ISO/IEC15939:

20073.103.10信息安全管理体系信息安全管理体系informationsecuritymanagementsystem(ISMS)informationsecuritymanagementsystem(ISMS)整体管理体系的一部分,基于业务风险方法,建立、实施、运行、监控、核查、维持和改进信息安全ISO/IEC27001:

2005。

注:

管理系统包括组织结构,策略,计划活动,责任,实践,规程,过程和资源。

3.3.1111ISMSISMS有效性有效性ISMSISMSeffeeffectivenessctiveness信息安全活动满足组织目标的程度。

注:

在本标准中,效率仅关注于控制措施的有效性。

3.3.1212测度测度MMeasureeasure一个变量,该变量被赋值,作为执行一次测量的结果。

ISO/IEC15939:

2007注:

术语”measures”用来指基本测度、导出测度,以及指标。

3.13.133测量测量measurementmeasurement一个过程,包括信息安全管理体系和用以实现控制目标的控制措施的有效性,以及信息安全管理体系各过程性能相关信息的获取,以及测量方法、测量函数、测量模型及测量准则的使用。

3.3.1144测量函数测量函数measurementfunctionmeasurementfunction为组合两个或两个以上基本测度而执行的算法或计算。

ISO/IEC15939:

20073.13.155测量方法测量方法measurementmethodmeasurementmethod一般地描述为,用于以指定的标度量化属性的逻辑操作序列。

ISO/IEC15939:

2007注:

测量方法类型取决于用来量化属性的操作的性质。

可分为两种类型:

8主观类涉及人为判断的量化;客观类基于数字规则的量化。

3.13.166测量结果测量结果measurementmeasurementresultsresults针对信息安全需求的一个或多个指标及其相关的解释。

3.13.177对象对象objectobject一个对象通过对其属性的测量得以识别3.13.188标度标度scalescale一组有序的连续或离散值,或与属性映射的类目。

ISO/IEC15939:

2007注:

标度类型取决于标度值间关系的性质,通常定义四种类型的标度:

标称标度测量值是类目;顺序标度测量值是队列;间隔标度测量值的等距与属性的等量对应;比率标度测量值的等距与属性的等量对应,其中零值对应于无属性。

3.13.199测量单位测量单位unitunitofmeasureofmeasurementment按约定定义和采用的具体量,其他同类量与这个量进行比较,用以表示它们相对于这个量的大小。

ISO/IEC15939:

20073.3.2020确认确认证实证实validationvalidation通过提供客观证据,证实对某个有意使用或应用的需求已经得到满足。

3.3.2121验证验证verificationverification通过提供客观证据,证实特定的要求已经得到满足。

9注:

也称为符合性测试44本标准的结构本标准的结构除了为开发和使用测量提供了指南,以评估ISO/IEC27001中所描述的信息安全管理体系(ISMS)过程、控制目标以及控制措施的有效性外,本国际标准还提供了对测量过程及其活动的描述。

对信息安全测量项目及其模型的概述和背景信息见第5节。

管理职责见第6节。

第7节到第10节描述了测量项目中的各过程(详见5.2)。

如何开发和记录测量的附加信息见附录。

附录A提供了测量模板的范例,附录B提供了使用附录A中模板的测量范例。

55信息安全测量概述信息安全测量概述5.15.1信息安全目标信息安全目标在信息安全管理体系背景下,测量项目的目标可以包括:

a)评价所实施信息安全控制目标和控制措施的有效性;b)评价信息安全管理体系有效性,包括持续改进循环;c)基于组织整体业务风险,促进信息安全的性能改进;d)提供客观数据和分析,来帮助管理评审、辅助决策,以及向管理层证明控制措施的改进;e)为安全审核提供输入;f)向相关的利益相关方沟通信息安全的有效性;g)作为风险管理过程的输入;h)为对有效性的内部比较和内部打分提供信息;以及i)支持对所识别安全需求满足到何种程度的验证。

一个特定组织的测量项目应当基于大量的考虑,包括:

a)在支持组织整体业务活动和所面临的风险方面,信息安全所扮演的角色;b)基于客观测量的持续改进;c)适用的法律、规章,以及合同要求;d)组织的架构;e)实施信息安全测量的成本和收益;以及f)组织对风险的接受态度。

图1解释了与ISO/IEC27001中描述的PDCA循环相比,测量活动的输入输入循环关系。

10图图1PDCA循环中的测量输入与输出循环中的测量输入与输出为了达到信息安全测量所建立的目标,并在所有测量活动中实施PDCA循环,组织应该建立并管理一个信息安全测项目(见5.2)。

为获得基于信息安全测量模型(见5.3)的可重复的、客观的和有用的结果,组织还应建立一个测量活动框架。

5.25.2信息安全测量项目信息安全测量项目一个信息安全测量项目通过使用测度,识别和评价信息安全管理体系的充分性和有效性,并对改进现有控制措施和整体信息安全管理体系的需求进行识别。

为了策划和组织多种和大量的测量,并为在一个指定的时间段和/或时期内有效和高效地执行测量提供资源,一个测量项目包括了所有必要的活动。

组织可以建立一个以上的测量项目。

11管理层应该为测量项目建立角色和职责。

一个测量项目应包括以下过程:

a)测度和测量的开发(见第7节);b)测量的运行(见第8节);c)测度的分析和报告(见第9节);以及d)测量项目改进(见第10节)。

图2展示了测量项目管理的过程流。

图图2测量项目管理过程流示意图测量项目管理过程流示意图通过测量的使用信息安全测量项目的一个关键元素,可以对现有控制措施和过程进行评价来确定这些控制措施和过程是否充分和有效,或是这些控制措施和过程是否需要被改进或变更,从而改进整个信息安全管理体系。

为了成功达成信息安全管理体系的持续改进,信息安全测量项目应当考虑,例如,以下要素的适当组合:

a)管理层的承诺并有适当资源支持;b)信息安全管理体系各过程和规程的存在;c)能够捕获和报告有意义数据的过程;d)基于信息安全管理体系目标的定量安全测度;12e)易于获取和测量的定量安全测度;f)一个可重复的过程,以提供一段时间的相关趋势;g)一个有用的追踪过程,以支持有效地调配资源;h)以一种有意义的方式,一致、定期地收集、分析和报告测量数据;i)利益相关方使用信息安全管理体系测量结果,来改进现有信息安全管理体系过程和控制措施的有效性;j)一个反馈环,以支持整体改进;k)对所产生结果有用性的评价;以及l)风险管理过程的输入机制,来辅助对控制措施选择、实施以及资源分配的优先顺序。

一旦成功实施,信息安全测量项目能:

a)展示组织与适用法律、法规、规章的符合性;b)支持对以前未检测到的未知信息安全因素的识别;c)当描述历史和当前活动的测量时,有助于满足向管理层的报告需求;以及d)被用作信息安全管理体系内审和管理评审的输入。

5.35.3信息安全测量模型信息安全测量模型信息安全测量模型将单个的简单测度纳入更复杂的组合测度,从而提供全面的和一致的测量结果,可以不断重复地用于基准测试和比较。

图3中描述了一个信息安全测量模型。

通过应用该模型所开发的测量范例见附录B。

图图3信息安全测量模型信息安全测量模型13以下各子节将使用这样一个范例来描述模型中的各元素:

策略要求所有员工在被授权访问信息系统前,应被适当告知信息处理的规则。

两个控制措施被定义来实施该策略:

a)所有员工在被授权访问信息系统前,必须签署用户协议;以及b)所有员工在被授权访问信息系统前,必须接受信息安全意识培训。

5.3.15.3.1基本测度和测量方法基本测度和测量方法一个测量对象可能会有多个属性,只有这些属性中的一些为基本测度提供输入是有用的。

对测量对象的各种属性应用测量方法,得到基本测度。

一个给定的属性可被用在多个不同的测量上。

一个测量方法是用于以指定的标度量化属性的逻辑操作序列。

测量方法可以通过各类资源使用测量对象的数据,例如:

a)风险评估和风险分析结果;b)调查表和个人面谈;c)内部或外部审计报告;d)事件记录,如日志、报表统计、审计轨迹等;e)事故报告,尤其是那些造成影响发生的事故;f)测试结果,如渗透性测试、社交工程、符合性工具和安全审计工具;以及g)信息安全意识培训结果。

表1包含一个范例,说明测量对象、属性、测量方法和基本测度之间的关系。

测量对象测量对象属性属性测量方法测量方法基本测度基本测度员工安全意识过程员工数据库中的员工记录中的个人字段1)数据库查询,获取已接受意识培训的员工数。

2)数据库查询,获取已签署用户协议的员工数。

3)数据库查询,获取已接受意识培训并已签署用户协议的员工数。

4)数据库查询,获取全体员工数。

1)接受安全意识培训的员工数。

2)签署用户协议的员工数。

3)接受安全意识培训并签署用户协议的员工数。

4)员工总数。

5.3.25.3.2导出测度和测量函数导出测度和测量函数导出测度通过对一个或多个基本测度应用测量函数来定义。

一个给定的基本测度可能被用14作多个导出测度的输入。

一个测量函数是为组合两个或两个以上基本测度而执行的算法或计算,定义了这些基本测度如何被聚合到一个导出测度。

导出测度的标度和单位依赖于其各组成基本测度的标度和单位,以及组合函数。

测量函数可能会包括多种不同的技术,如对所有基本测度取平均值,对基本测度应用权重,或将它们赋予定性值。

测量函数可能会使用不同标度来组合各基本测度,如百分比和定性评估结果。

表2包含一个范例,说明基本测度、测量函数和导出测度之间的关系。

基本测度基本测度测量函数测量函数导出测度导出测度1)接受安全意识培训,并签署用户协议的员工数。

2)签署用户协议的员工数。

3)员工总数。

1)将接受安全意识培训,并签署用户协议的员工数除以员工总数,乘以100%。

2)将签署用户协议的员工数除以员工总数,乘以100%。

1)接受安全意识和培训,并签署用户协议的员工百分比。

2)签署用户协议的员工百分比。

5.3.35.3.3指标和分析模型指标和分析模型通过对导出测度应用分析模型,获得指标。

分析模型是将一个或多个基本测度和/或导出测度与相关决策准则组合在一起的算法或计算(见表3)。

指标是对由规定信息需要的相关模型导出的指定属性提供估算或评价的测度。

标度和测量方法会影响产生指标的分析技术的选择。

表3包含一个范例,说明导出测度、分析模型和指标之间的关系。

导出测度导出测度分析模型分析模型指标指标1)接受安全意识培训,并签署用户协议的员工百分比。

2)签署用户协议的员工百分比。

X已定义的组织可接受的策略符合性阈值。

指标值假设为“粗体”。

如果X的用户签署了用户协议,指标值变为“斜体”。

如果X的用户接受了安全意识培训并签署了用户协议,指标值变为“标准体”。

组织安全意识策略的符合性,在图形上用粗体、斜体和标准体重新表示。

15注:

如果使用颜色编码,必须增强对颜色的描述,使用不同的阴影或不同的字体。

目的为了保障视障用户的使用,或者黑白打印的场合。

以下章节同样应用。

5.3.45.3.4测量结果和决策准则测量结果和决策准则基于已定义的决策准则,对适用的指标进行解释,可以得到测量结果的评价。

测量结果应当考虑评估信息安全管理体系过程、控制目标、控制措施有效性的整体测量目标。

决策准则是用于确定是否需要行动或进一步调查的,或者用于描述给定结果置信度的阈值、目标或模式。

目标是可应用于组织整体或部分的详细的性能规格,来自于信息安全目标并需要被设置及达到,如信息安全管理体系目标和控制目标。

表4包含一个范例,说明指标、决策准则和测量结果之间的关系。

指标指标决策准则决策准则测量结果测量结果组织安全意识策略的符合性,在图形上用粗体、斜体和标准体重新表示。

标准体符合策略。

斜体和粗体不符合策略。

向上趋势显示符合性得到改进,向下趋势显示符合性的恶化。

倾斜角度可能提供了控制措施实施有效性的见解。

任何方向的陡峭斜线显示对控制措施的实施需要做仔细的检查,来判断这种情况的原因。

消极趋势可能需要管理层的干预。

积极趋势应该进行检查,来识别潜在的最佳实践。

符合策略不需要变更。

不符合策略应该考虑修订(策略)。

6.6.管理职责管理职责6.16.1概述概述在信息安全管理体系范围内,管理层负责建立信息安全测量项目,引入不同的利益相关方(见7.4.3),并使用测量结果来作为监控和改进信息安全的输入。

为此,管理层应:

a)为信息安全项目建立一个策略;b)建立信息安全项目的角色和职责;c)确保信息安全项目目标的达成(见5.1);d)提供充足的资源来执行信息安全测量项目;16e)确保适当的基础设施到位;f)确保使用适当的工具执行测量过程;g)建立测量结果的目标;h)确保测量向组织内各利益相关方提供了充足的信息(正如7.4.3节所定义的),以有效监控各控制措施的有效性,并/或识别整体控制措施架构的缺陷;管理层应通过适当分配测量相关的角色和责任,保证测量结果不受到被测量对象所有者的影响。

这可能是通过职责分割,或如果这不可能,通过使用允许独立检查的详细记录来实现。

6.26.2资源管理资源管理管理层应该分配和提供资源来支持信息安全测量的必要功能,例如数据收集、分析、存储、报告和分发。

资源分配应包括以下方面的分配:

a)负责信息安全测量项目所有方面的人员;b)适当的财务支持;以及c)适当的基础设施支持,例如用于测量过程的物理基础设施和工具。

66.33测量培训,意识和能力测量培训,意识和能力管理层应保证:

a)参与测量设计和使用的所有职员在模型和项目上被充分培训,并且有适当的能力来履行他们的角色;以及b)使用测量的所有职员理解他们职责中有一部分是要为过程改进提供建议,这可能包括建议不同的测量。

7.7.测度和测量开发测度和测量开发7.17.1概述概述本节描述了为了量化信息安全管理体系、控制目标和控制措施的有效性,并识别针对特定利益相关方的一套测量,怎样来开发测量。

这些测量将通过提供评估信息安全管理体系有效性的多种手段,以及支持组织内信息安全的持续改进,进一步加强信息安全管理体系的性能。

7.27.2测量范围识别测量范围识别测量开发的过程应该被建立和记录,包括选择用于测量的具体控制措施和控制目标,识别这些对象的各种测量属性,明确测量,并且建立

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 工程科技 > 信息与通信

copyright@ 2008-2023 冰点文库 网站版权所有

经营许可证编号:鄂ICP备19020893号-2