GB/T 22081-XXXX 信息安全技术 信息安全控制

前 言


本文件按照GB/T 1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定
起草。
本文件代替GB/T 22081—2016《信息技术 安全技术 信息安全控制实践指南》,与GB/T 22081—2016相比,除结构调整和编辑性改动外,主要技术变化如下:
a) 使用简单的分类法和相关属性来展示控制;
b) 对控制进行了合并、删除,同时也增加了新的控制,与原标准对应关系见附录 B。
本文件等同采用ISO/IEC 27002:2022《信息安全、网络安全和隐私保护 信息安全控制》。
本文件做了下列最小限度的编辑性改动:
——将属性表、控制、目的、指南和其他信息列为二级条;
——调整了参考文献中的文件清单。


引 言


0.1 背景


        本文件适用于所有类型和规模的组织。组织在实施基于GB/T 22080信息安全管理体系的信息安全风险处置时,本文件可作为其确定和实施所需控制的参考;本文件还可作为组织在确定和实施普遍接受的信息安全控制时的指导文件。此外,本文件旨在用于制定行业和特定组织的信息安全管理指南,同时考虑其具体的信息安全风险环境。除本文件包含的控制外,可通过风险评估来确定特定于组织或环境所需要的控制。
        所有类型和规模的组织(包括公共和私营部门、商业和非营利性组织)都会以多种形式创建、收集、处理、存储、传输和处置信息,包括电子的、物理的和口头的(如对话—会话和演示)。
        信息的价值超出了字、数字和图像的本身:如知识、概念、观点和品牌都是无形信息。在互联的世界中,信息和相关资产都值得或需要保护,以防范各种风险源,无论该风险是源自自然界,还是意外或故意破坏。信息安全是通过实施一组适宜的控制来实现的,包括策略、规则、过程、规程、组织结构和软硬件功能。组织宜在必要时定义、实施、监视、评审和改进这些控制,以满足其特定的安全和业务目标。

        GB/T 22080中规定的ISMS从整体、协调的视角审视组织的信息安全险,在协调一致的管理体系总框架内确定和实施一套全面的信息安全控制。许多信息系统,包括其管理和运营,并没有按照GB/T 22080所规定的ISMS和本文件来进行安全的设计。只通过技术措施所能实现的安全水平是有限的,宜通过适当的管理活动和组织过程给予支持。在进行风险处置时,需要仔细规划、注意细节,来确定宜实施哪些控制。成功的ISMS需要得到组织内所有人员的支持,还可能需要股东或供应商等其他利益相关方的参与,同时也需要业内专家的建议。
        一个适宜、充分和有效的信息安全管理体系,为组织的管理层及其他利益相关方提供以下保证:它们的信息及其他相关资产处于合理的安全状态并免受威胁和损害,从而使组织能够实现既定的业务目标。

0.2 信息安全要求


        组织确定其信息安全要求是必要的。信息安全要求有三个主要来源:
        a) 考虑组织的整体业务战略与目标来对组织风险进行评估。这能通过特定于信息安全的风险评估来给予帮助或支持。这宜得出对必要控制的确定,以确保组织面临的残余风险符合其风险
接受准则;
        b) 组织及其利益相关方(贸易伙伴、服务提供者等)必须遵守的法律、法规、规章和合同要求及其社会文化环境;
        c) 组织为支持其运行而为信息生存周期的所有步骤所建立的一整套原则、目标和业务要求。 

0.3 控制


        控制的定义是改变或维持风险的措施。本文件中的某些控制是修改风险,而其他控制则是维持风险。例如,信息安全方针只能维持风险,而遵守信息安全方针则能改变风险。此外,某些控制描述了不同风险环境下相同的通用措施。本文件提供了源于国际公认最佳实践的一系列组织、人员、物理和技术信息安全控制。

0.4 控制的确定


        控制的确定取决于组织在风险评估后做出的决策,并有一个明确定义的范围。与已识别风险相关的决策宜基于风险接受准则、风险处置选项和组织所采用的风险管理方法。控制的确定还宜考虑所有相关的国家和国际法律法规。控制的确定还取决于不同控制的协同,以实现纵深防御。
组织可根据需要来设计控制,或从任何来源识别控制。在指定此类控制时,组织宜考虑相对于所实
现的业务价值,实施和运行控制所需要的资源和投资。参见ISO/IEC TR 27016,了解有关ISMS投资的决策指南,以及这些决策在资源相互

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值