亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        網(wǎng)絡安全指南國際標準(ISO/IEC 27032:2012)介紹

        2016-11-29 12:13:49謝宗曉南開大學商學院張菡中國鐵路總公司運輸局
        中國質(zhì)量與標準導報 2016年10期
        關鍵詞:網(wǎng)絡安全標準

        謝宗曉(南開大學商學院)張菡(中國鐵路總公司運輸局)

        網(wǎng)絡安全指南國際標準(ISO/IEC 27032:2012)介紹

        謝宗曉(南開大學商學院)
        張菡(中國鐵路總公司運輸局)

        網(wǎng)絡安全成為信息安全之后最受關注的領域。本文介紹了ISO/IEC 27032: 2012的主要內(nèi)容和架構,并重點分析了其中關于利益相關者和資產(chǎn)的概念。

        網(wǎng)絡空間安全網(wǎng)絡安全ISO/IEC 27032:2012信息安全

        謝宗曉博士

        “十二五”國家重點圖書出版規(guī)劃項目《信息安全管理體系叢書》執(zhí)行主編。自2003年起,從事信息安全風險評估與信息安全管理體系的咨詢與培訓工作。目前,已發(fā)表論文55篇,出版專著12本。

        信息安全管理系列之二十一

        在之前的系列文章中,我們詳細界定了網(wǎng)絡(空間)安全的相關概念,并將其與信息安全等詞匯進行了辨析1),但這只是解決了“是什么(What)”和“為什么(Why)”的問題,并沒有解決“怎么做(How)”。ISO/IEC 27032:2012是ISO/IEC 27000標準族中關于網(wǎng)絡安全的指南類標準,下文對其進行了介紹。

        謝宗曉(特約編輯)

        ISO/IEC 27032:2012發(fā)布于2012年7月15日,與其他ISO/IEC 27000標準族的標準一致,該標準也是由ISO/IEC JTC1(信息技術)/SC27(IT安全技術)開發(fā)。除了所有標準共同的引言外,正文共有13章,資料性附錄3個。由于網(wǎng)絡安全(cybersecurity)與已有的信息安全(information security)存在諸多一致之處,ISO/IEC 27032:2012大量借用了已有的信息安全標準,看起來更像一個完整的“索引”,在附錄C中還列出了相關的ISO/IEC標準以及ITU-T②ITU-T,國際電信聯(lián)盟(International Telecommunication Union)電信標準分支機構(Telecommunication Standardization Sector), ITU-T是國際電信聯(lián)盟管理下的專門制定電信標準的分支機構。標準。也正源于此,ISO/IEC 27032:2012的標題為Guidelines,而不是Guide,Guidelines偏重于行動綱領或指導準則,例如由官方宣布但未成法的一些規(guī)定?;蛘哒f,ISO/IEC 27032:2012實際上是在略去與信息安全相同內(nèi)容的前提下,用一個標準的篇幅給出了網(wǎng)絡安全的框架建立指南。

        1 幾個安全領域的界定

        ISO/IEC 27032: 2012中特別強調(diào)了幾個安全領域之間的交集和區(qū)別,其中包括:

        · 信息安全,信息安全主要關注信息保密性、完整性和可用性的保護;

        · 應用安全(application security),應用安全是實現(xiàn)部署組織應用的控制措施以及測量的過程,從而實現(xiàn)管理其風險??刂拼胧┡c測量可能被部署至應用本身(包括過程、組件、軟件和結果),其中的數(shù)據(jù)(配置數(shù)據(jù)、用戶數(shù)據(jù)和組織數(shù)據(jù)),及所有的技術、過程以及應用生命周期中涉及的角色。

        · 網(wǎng)絡安全③兩種網(wǎng)絡安全,cybersecurity與network security,是由于翻譯的原因產(chǎn)生,在英文中,并無歧義。具體原因,請參考信息安全管理系列中文獻[1]與文獻[2]的介紹。(network security)[1-2],網(wǎng)絡安全關注組織內(nèi)部、組織間以及組織與用戶間網(wǎng)絡的設計、部署以及運維;

        · 互聯(lián)網(wǎng)安全(internet security),互聯(lián)網(wǎng)安全關注保護互聯(lián)網(wǎng)相關服務、相關的ICT系統(tǒng)以及組織內(nèi)和本地網(wǎng)絡安全的延伸;

        · 關鍵信息基礎設施保護(critical information infrastructure protection,CIIP),CIIP主要關注關鍵設施,例如能源、電信以及水利等。

        網(wǎng)絡安全與上述幾個詞匯不是同義詞,而是各有側重。如圖1所示。

        值得指出的是,ISO/IEC 27032: 2012中還有兩種安全:security與safety。表1中給出了三種網(wǎng)絡安全概念的區(qū)別。

        圖1 幾個安全領域的交集與區(qū)別

        表1 三種網(wǎng)絡安全

        2 網(wǎng)絡安全的基本框架

        ISO/IEC 27032:2012架構如圖2所示。

        如圖2所示,ISO/IEC 27032: 2012標準的組織并不是圍繞流程展開。從第9章和第12章來看,基本框架實際還是來源于信息安全風險管理[3]。在第9章中,網(wǎng)絡空間中存在諸多威脅,而網(wǎng)絡空間中的資產(chǎn)又存在諸多脆弱性,從而有來自內(nèi)部或者外部的攻擊(attack)。在第12章中指出,一旦識別出風險,那么部署相應的控制措施。這個框架與現(xiàn)有的信息安全風險管理保持了一致。

        圖2 ISO/IEC 27032:2012架構示意圖

        3 利益相關者

        利益相關者(stakeholders)在信息安全領域,例如ISO/IEC 27001:2013中也有涉及,但并不是非常重要的概念,但是在ISO/IEC 27032:2012中不同,用了較多的篇幅討論利益相關者,同時還給出了兩種定義。

        定義1:引用自ISO Guide 73:2009,〈風險管理〉能夠影響、被影響、或感知自己被某個決定或活動影響的人或組織。

        定義2:引用自ISO/IEC 12207:2008,〈系統(tǒng)〉擁有一個系統(tǒng)的權力、股份、聲明或興趣的個體或組織,或者具備滿足他們需求與期望的特征。

        在網(wǎng)絡空間中,利益相關者可能包括:

        · 用戶,包括:

        ——個體;

        ——私營或公共組織。

        · 供應商,包括但不限于:

        ——互聯(lián)網(wǎng)服務提供商;

        ——應用服務提供商。

        4 網(wǎng)絡空間中的資產(chǎn)

        資產(chǎn)在ISO/IEC 27001:2013也是重要的管理對象,例如在“A.8資產(chǎn)管理”中,但是在ISO/ IEC 27001:2013中尤其強調(diào)信息分級(information classification),在ISO/IEC 27032:2012中把資產(chǎn)按照歸屬分成個人資產(chǎn)(personal assets)與組織資產(chǎn)(organizational assets),當然資產(chǎn)包括的分類與信息安全中基本還是一致的,包括但不限于:

        · 信息;

        · 軟件,例如計算機程序;

        · 物理的,例如計算機;

        · 服務;

        · 人,他們的資質(zhì),技能和經(jīng)歷;

        · 無形資產(chǎn),例如聲譽與形象。

        基于利益相關者以及資產(chǎn)的分類,ISO/IEC 27032:2012中將方法概述為如圖3所示的架構。

        Introduction of ISO/IEC 27032: 2012 (Guidelines for Cybersecurity)

        Xie Zongxiao ( Business School, Nankai University )
        Zhang Han ( Transportation Bureau of China Railway )

        Cybersecurity becomes the most closely concerned areas. This paper introduced the content and architecture of ISO/IEC 27032: 2012, especially the concepts of stakeholder and asset.

        cyberspace security, cybersecurity, ISO/IEC 27032: 2012, information security

        1)在信息安全管理系列文章中,已經(jīng)有2篇相關選題的文章,具體包括:

        [1] 謝宗曉. 信息安全、網(wǎng)絡安全及賽博安全相關詞匯辨析[J]. 中國標準導報,2015(12):30-32.

        [2] 謝宗曉. 關于網(wǎng)絡空間(cyberspace)及其相關詞匯的再解析[J]. 中國標準導報,2016(02):26-28.

        猜你喜歡
        網(wǎng)絡安全標準
        網(wǎng)絡安全知多少?
        工會博覽(2023年27期)2023-10-24 11:51:28
        2022 年3 月實施的工程建設標準
        忠誠的標準
        當代陜西(2019年8期)2019-05-09 02:22:48
        美還是丑?
        網(wǎng)絡安全
        網(wǎng)絡安全人才培養(yǎng)應“實戰(zhàn)化”
        上網(wǎng)時如何注意網(wǎng)絡安全?
        你可能還在被不靠譜的對比度標準忽悠
        一家之言:新標準將解決快遞業(yè)“成長中的煩惱”
        專用汽車(2016年4期)2016-03-01 04:13:43
        2015年9月新到標準清單
        成人片黄网站色大片免费观看cn | 久久久久夜夜夜精品国产| 少妇高潮潮喷到猛进猛出小说| 大陆一级毛片免费播放| 五月天亚洲av优女天堂| 蜜桃一区二区三区视频| 色综合久久88色综合天天| 国内免费AV网站在线观看| 国产在线观看网址不卡一区| 性生大片免费观看性少妇| 国内最真实的xxxx人伦| a国产一区二区免费入口| 精品免费一区二区三区在| 伊人五月亚洲综合在线| 无码人妻精品一区二区三区东京热| 中文字幕人妻av一区二区| 91久久国产综合精品| av天堂手机在线看片资源| 久久精品亚洲精品国产色婷 | 精品蜜臀国产av一区二区| 国产无套中出学生姝| 天堂8中文在线最新版在线| 妞干网中文字幕| 日本a级大片免费观看| 精品中文字幕精品中文字幕| 中文字幕无线码一区二区| 国产在线观看免费观看| 日本嗯啊在线观看| 久久日韩精品一区二区| 影音先锋女人aa鲁色资源| 亚洲av日韩aⅴ永久无码| 日韩一区二区中文字幕| 精品露脸国产偷人在视频| 国产露脸精品产三级国产av | 无码人妻一区二区三区免费看| 熟妇人妻av无码一区二区三区| 亚洲性无码av在线| 人妻露脸国语对白字幕| 亚洲色偷偷偷综合网| 国产又黄又猛又粗又爽的a片动漫 亚洲精品毛片一区二区三区 | 中文字幕一区二三区麻豆|