標準解讀
《GB/T 31722-2015 信息技術 安全技術 信息安全風險管理》是一項國家標準,旨在為企業和個人提供一套系統的方法論和指導原則,以便更好地理解和實施信息安全風險管理。該標準涵蓋了風險評估、風險處理以及風險管理過程中的監控與評審等關鍵環節。
在風險評估部分,標準詳細介紹了如何識別資產、威脅及脆弱性,并通過定性和定量分析方法來評價潛在的安全事件對組織可能造成的影響程度。此外,還提供了關于選擇合適的風險評估工具和技術方面的指南。
對于風險處理,標準建議根據已確定的風險水平采取相應的控制措施。這些措施可以是避免、減輕、轉移或接受風險。同時強調了需要考慮成本效益比,在有限資源條件下做出最優決策。
在整個信息安全風險管理過程中,持續性的監控與定期評審是非常重要的。這有助于確保所采取的控制措施仍然有效,并且能夠適應不斷變化的安全環境。為此,《GB/T 31722-2015》提出了一系列具體的活動要求,如建立有效的溝通渠道、記錄管理過程文檔化等。
如需獲取更多詳盡信息,請直接參考下方經官方授權發布的權威標準文檔。
....
查看全部
文檔簡介
ICS35040
L80.
中華人民共和國國家標準
GB/T31722—2015/ISO/IEC270052008
:
信息技術安全技術
信息安全風險管理
Informationtechnology—Securitytechniques—
Informationsecurityriskmanagement
(ISO/IEC27005:2008,IDT)
2015-06-02發布2016-02-01實施
中華人民共和國國家質量監督檢驗檢疫總局發布
中國國家標準化管理委員會
GB/T31722—2015/ISO/IEC270052008
:
目次
前言
…………………………Ⅰ
引言
…………………………Ⅱ
范圍
1………………………1
規范性引用文件
2…………………………1
術語和定義
3………………1
本標準結構
4………………2
背景
5………………………3
信息安全風險管理過程概述
6……………3
語境建立
7…………………5
信息安全風險評估
8………………………7
信息安全風險處置
9………………………13
信息安全風險接受
10……………………16
信息安全風險溝通
11……………………16
信息安全風險監視和評審
12……………17
附錄資料性附錄確定信息安全風險管理過程的范圍和邊界
A()……19
附錄資料性附錄資產識別和估價以及影響評估
B()…………………22
附錄資料性附錄典型威脅示例
C()……………………28
附錄資料性附錄脆弱性和脆弱性評估方法
D()………31
附錄資料性附錄信息安全評估方法
E()………………35
附錄資料性附錄風險降低的約束
F()…………………40
參考文獻
……………………42
GB/T31722—2015/ISO/IEC270052008
:
前言
本標準按照給出的規則起草
GB/T1.1—2009。
請注意本文件的某些內容可能涉及專利本文件的發布機構不承擔識別這些專利的責任
。。
本標準使用翻譯法等同采用信息技術安全技術信息安全風險管理英
ISO/IEC27005:2008《》(
文版
)。
本標準做了以下修改
:
對引言做了一些編輯性修改
———。
本標準由全國信息安全標準化技術委員會提出并歸口
(SAC/TC260)。
本標準起草單位中國電子技術標準化研究院上海三零衛士信息安全有限公司中電長城網際系
:、、
統應用有限公司山東省計算中心北京信息安全測評中心
、、。
本標準主要起草人許玉娜閔京華上官曉麗董火民趙章界李剛周鳴樂
:、、、、、、。
Ⅰ
GB/T31722—2015/ISO/IEC270052008
:
引言
信息安全管理體系標準族簡稱標準族是國際
(InformationSecurityManagementSystem,ISMS)
信息安全技術標準化組織制定的信息安全管理體系系列國際標準標準
(ISO/IECJTC1SC27)。ISMS
族旨在幫助各種類型和規模的組織開發和實施管理其信息資產安全的框架并為保護組織信息諸如
,,(,
財務信息知識產權員工詳細資料或者受客戶或第三方委托的信息的的獨立評估做準備
、、,)ISMS。
標準族包括的標準定義了的要求及其認證機構的要求提供了對整個規劃實施檢
ISMS:a)ISMS;b)“--
查處置過程和要求的直接支持詳細指南和或解釋闡述了特定行業的指南闡
-”(PDCA)、();c)ISMS;d)
述了的一致性評估
ISMS。
目前標準族由下列標準組成
,ISMS:
信息技術安全技術信息安全管理體系概述和詞匯
———GB/T29246—2012
(ISO/IEC27000:2009)
信息技術安全技術信息安全管理體系要求
———GB/T22080—2008(ISO/IEC27001:
2005)
信息技術安全技術信息安全管理實用規則
———GB/T22081—2008(ISO/IEC27002:2005)
信息技術安全技術信息安全管理體系實施指南
———GB/T31496—2015(ISO/IEC27003:
2010)
信息技術安全技術信息安全管理測量
———GB/T31497—2015(ISO/IEC27004:2009)
信息技術安全技術信息安全風險管理
———GB/T31722—2015(ISO/IEC27005:2008)
信息技術安全技術信息安全管理體系審核認證機構的要求
———GB/T25067—2010(ISO/
IEC27006:2007)
信息技術安全技術信息安全管理體系審核指南
———ISO/IEC27007:2011
信息技術安全技術信息安全控制措施審核員指南
———ISO/IECTR27008:2011
信息技術安全技術行業間及組織間通信的信息安全管理
———ISO/IEC27010:2012
信息技術安全技術基于的電信行業組織的信息
———ISO/IEC27011:2008ISO/IEC27002
安全管理指南
信息技術安全技術和集成實施
———ISO/IEC27013:2012ISO/IEC27001ISO/IEC20000-1
指南
信息技術安全技術信息安全治理
———ISO/IEC27014:2013
信息技術安全技術金融服務信息安全管理指南
———ISO/IECTR27015:2012
本標準作為標準族之一為組織內的信息安全風險管理提供指南特別是支持按照
ISMS,,
的要求然而本標準不提供信息安全風險管理的任何特定方法由組織來確定
GB/T22080ISMS。,。
其風險管理方法這取決于諸如組織的范圍風險管理語境或所處行業一些現有的方法可在本
,ISMS、。
標準描述的框架下使用以實現的要求
,ISMS。
本標準的相關方包括關心組織內信息安全風險的管理者和員工以及在適當情況下支持這種活動
()
的外部方
。
Ⅱ
GB/T31722—2015/ISO/IEC270052008
:
信息技術安全技術
信息安全風險管理
1范圍
本標準為信息安全風險管理提供指南
。
本標準支持所規約的一般概念旨在為基于風險管理方法來符合要求地實現信息安
GB/T22080,
全提供幫助
。
知曉和中所描述的概念模型過程和術語對于完整地理解本標準是
GB/T22080GB/T22081、、,
重要的
。
本標準適用于各種類型的組織例如商務企業政府機構非盈利性組織這些組織期望管理可能
(,、、),
危及其信息安全的風險
。
2規范性引用文件
下列文件對于本文件的應用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件
。,()。
信息技術安全技術信息安全管理體系要求
GB/T22080—2008
溫馨提示
- 1. 本站所提供的標準文本僅供個人學習、研究之用,未經授權,嚴禁復制、發行、匯編、翻譯或網絡傳播等,侵權必究。
- 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打?。?,因數字商品的特殊性,一經售出,不提供退換貨服務。
- 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質量問題。
最新文檔
- 輕度前列腺增大日常養護指南
- 2026蕪湖護理面試題及答案大全
- 2026咸陽幼教面試題目及答案
- 2026消防救援員面試題及答案
- 2026新鄉銀行面試題目及答案
- 醫院門診綜合樓裝修工程施工方案
- 水路(船舶)運輸合同范文
- 營業員勞動合同書
- 2026年礦山設備故障AI診斷技術
- 2026年工業質檢數字化升級:AI算法與傳統檢測技術的融合路徑
- 金融產品路演
- 2024人教版七年級上冊數學期中模擬試卷(第一章 有理數~第三章 代數式)(含答案)
- 融入AI技術的2024版《荷塘月色》教學課件發布
- GB/T 2978-2024轎車輪胎規格、尺寸、氣壓與負荷
- 限額設計控制細則限額
- DL∕T 5783-2019 水電水利地下工程地質超前預報技術規程
- DL∕T 1821-2018 火電站閘閥、截止閥檢修導則
- 冀教版數學七年級上下冊知識點總結
- 云南三恒泰礦業有限公司河口銅銀礦礦山地質環境保護與土地復墾方案
- 《點檢定修管理培訓》
- 旋風除塵器計算程序
評論
0/150
提交評論