標(biāo)準(zhǔn)解讀

《GB/T 20984-2022 信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估方法》作為對(duì)《GB/T 20984-2007 信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》的更新,主要在以下幾個(gè)方面進(jìn)行了調(diào)整和完善:

  1. 框架與理念更新:新標(biāo)準(zhǔn)融入了最新的信息安全風(fēng)險(xiǎn)管理理念,對(duì)風(fēng)險(xiǎn)評(píng)估的整個(gè)框架和流程進(jìn)行了優(yōu)化,更加注重全面性和動(dòng)態(tài)性,以適應(yīng)信息技術(shù)快速發(fā)展帶來(lái)的新威脅和挑戰(zhàn)。

  2. 風(fēng)險(xiǎn)評(píng)估范圍擴(kuò)展:相比2007版,2022版標(biāo)準(zhǔn)擴(kuò)大了風(fēng)險(xiǎn)評(píng)估的覆蓋范圍,不僅包括傳統(tǒng)的IT系統(tǒng),還特別關(guān)注了云計(jì)算、物聯(lián)網(wǎng)、大數(shù)據(jù)等新興技術(shù)環(huán)境下的信息安全風(fēng)險(xiǎn),確保評(píng)估方法的適用性和前瞻性。

  3. 方法與技術(shù)細(xì)化:新標(biāo)準(zhǔn)詳細(xì)闡述了多種風(fēng)險(xiǎn)評(píng)估方法和技術(shù)工具的應(yīng)用,如定量分析與定性分析相結(jié)合的方法,以及如何利用自動(dòng)化工具提高評(píng)估效率和準(zhǔn)確性,為實(shí)施風(fēng)險(xiǎn)評(píng)估提供了更為具體的操作指南。

  4. 風(fēng)險(xiǎn)管理過(guò)程強(qiáng)化:2022版標(biāo)準(zhǔn)在風(fēng)險(xiǎn)識(shí)別、分析、評(píng)價(jià)、處理及監(jiān)控等各個(gè)環(huán)節(jié)提出了更詳盡的要求,強(qiáng)調(diào)了風(fēng)險(xiǎn)處理措施的制定與實(shí)施,以及風(fēng)險(xiǎn)評(píng)估結(jié)果的持續(xù)跟蹤與反饋機(jī)制,促進(jìn)了風(fēng)險(xiǎn)管理的閉環(huán)管理。

  5. 合規(guī)性與國(guó)際接軌:新標(biāo)準(zhǔn)參考了國(guó)際上先進(jìn)的信息安全風(fēng)險(xiǎn)管理標(biāo)準(zhǔn)和實(shí)踐,增強(qiáng)了與ISO/IEC 27000系列標(biāo)準(zhǔn)的兼容性,有助于提升國(guó)內(nèi)企業(yè)在國(guó)際信息安全風(fēng)險(xiǎn)管理領(lǐng)域的合規(guī)性和競(jìng)爭(zhēng)力。

  6. 術(shù)語(yǔ)定義與標(biāo)準(zhǔn)化:對(duì)關(guān)鍵術(shù)語(yǔ)進(jìn)行了重新定義或補(bǔ)充,確保了與當(dāng)前信息安全領(lǐng)域術(shù)語(yǔ)的一致性和準(zhǔn)確性,便于理解和執(zhí)行。


如需獲取更多詳盡信息,請(qǐng)直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。

....

查看全部

  • 現(xiàn)行
  • 正在執(zhí)行有效
  • 2022-04-15 頒布
  • 2022-11-01 實(shí)施
?正版授權(quán)
GB/T 20984-2022信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估方法_第1頁(yè)
GB/T 20984-2022信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估方法_第2頁(yè)
GB/T 20984-2022信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估方法_第3頁(yè)
GB/T 20984-2022信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估方法_第4頁(yè)
免費(fèi)預(yù)覽已結(jié)束,剩余28頁(yè)可下載查看

下載本文檔

文檔簡(jiǎn)介

ICS35030

CCSL.80

中華人民共和國(guó)國(guó)家標(biāo)準(zhǔn)

GB/T20984—2022

代替GB/T20984—2007

信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估方法

Informationsecuritytechnology—Riskassessmentmethodfor

informationsecurity

2022-04-15發(fā)布2022-11-01實(shí)施

國(guó)家市場(chǎng)監(jiān)督管理總局發(fā)布

國(guó)家標(biāo)準(zhǔn)化管理委員會(huì)

GB/T20984—2022

目次

前言

…………………………Ⅰ

范圍

1………………………1

規(guī)范性引用文件

2…………………………1

術(shù)語(yǔ)和定義縮略語(yǔ)

3、………………………1

術(shù)語(yǔ)和定義

3.1…………………………1

縮略語(yǔ)

3.2………………2

風(fēng)險(xiǎn)評(píng)估框架及流程

4……………………2

風(fēng)險(xiǎn)要素關(guān)系

4.1………………………2

風(fēng)險(xiǎn)分析原理

4.2………………………3

風(fēng)險(xiǎn)評(píng)估流程

4.3………………………3

風(fēng)險(xiǎn)評(píng)估實(shí)施

5……………4

風(fēng)險(xiǎn)評(píng)估準(zhǔn)備

5.1………………………4

風(fēng)險(xiǎn)識(shí)別

5.2……………5

風(fēng)險(xiǎn)分析

5.3……………11

風(fēng)險(xiǎn)評(píng)價(jià)

5.4……………11

溝通與協(xié)商

5.5…………………………13

風(fēng)險(xiǎn)評(píng)估文檔記錄

5.6…………………13

附錄資料性評(píng)估對(duì)象生命周期各階段的風(fēng)險(xiǎn)評(píng)估

A()………………14

附錄資料性風(fēng)險(xiǎn)評(píng)估的工作形式

B()…………………17

附錄資料性風(fēng)險(xiǎn)評(píng)估的工具

C()………………………18

附錄資料性資產(chǎn)識(shí)別

D()………………21

附錄資料性威脅識(shí)別

E()………………23

附錄資料性風(fēng)險(xiǎn)計(jì)算示例

F()…………26

參考文獻(xiàn)

……………………27

GB/T20984—2022

前言

本文件按照標(biāo)準(zhǔn)化工作導(dǎo)則第部分標(biāo)準(zhǔn)化文件的結(jié)構(gòu)和起草規(guī)則的規(guī)

GB/T1.1—2020《1:》

定起草

。

本文件代替信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范與

GB/T20984—2007《》,GB/T20984—2007

相比除結(jié)構(gòu)調(diào)整和編輯性改動(dòng)外主要技術(shù)變化如下

,,:

增加了業(yè)務(wù)和信息系統(tǒng)生命周期見(jiàn)和

a)“”“”(3.43.7);

刪除了業(yè)務(wù)戰(zhàn)略的術(shù)語(yǔ)和定義見(jiàn)年版的

b)“”(20073.4);

刪除了資產(chǎn)資產(chǎn)價(jià)值可用性保密性信息系統(tǒng)完整性殘余風(fēng)險(xiǎn)安全事件威

c)“”“”“”“”“”“”“”“”“

脅和脆弱性的術(shù)語(yǔ)和定義見(jiàn)年版的和

”“”(20073.1、3.2、3.3、3.5、3.8、3.10、3.12、3.14、3.17

3.18);

更改了風(fēng)險(xiǎn)評(píng)估框架及流程中的風(fēng)險(xiǎn)要素關(guān)系風(fēng)險(xiǎn)分析原理和評(píng)估實(shí)施流程見(jiàn)第章

d)、(4,

年版的第章

20074);

更改了風(fēng)險(xiǎn)評(píng)估實(shí)施過(guò)程中風(fēng)險(xiǎn)要素識(shí)別和關(guān)聯(lián)分析內(nèi)容見(jiàn)和年版的

e)(5.25.3,20075.2、

5.3、5.4、5.55.6);

將原標(biāo)準(zhǔn)中評(píng)估對(duì)象生命周期各階段的風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)評(píng)估的工作形式調(diào)整到規(guī)范性附錄

f)A

和資料性附錄中見(jiàn)附錄和附錄年版的第章和第章

B(AB,200767)。

請(qǐng)注意本文件的某些內(nèi)容可能涉及專利本文件的發(fā)布機(jī)構(gòu)不承擔(dān)識(shí)別專利的責(zé)任

。。

本文件由全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)提出并歸口

(SAC/TC260)。

本文件起草單位國(guó)家信息中心北京安信天行科技有限公司信息產(chǎn)業(yè)信息安全測(cè)評(píng)中心北京信

:、、、

息安全測(cè)評(píng)中心中國(guó)信息安全測(cè)評(píng)中心中國(guó)網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心中國(guó)電子技術(shù)標(biāo)準(zhǔn)化研

、、、

究院公安部信息安全等級(jí)保護(hù)評(píng)估中心公安部第一研究所上海觀安信息技術(shù)股份有限公司成都民

、、、、

航電子技術(shù)有限責(zé)任公司河南金盾信安檢測(cè)評(píng)估中心有限公司深圳市南山區(qū)政務(wù)服務(wù)數(shù)據(jù)管理局

、、、

云南公路聯(lián)網(wǎng)收費(fèi)管理有限公司國(guó)網(wǎng)寧夏電力有限公司國(guó)網(wǎng)新疆電力有限公司

、、。

本文件主要起草人祿凱詹榜華陳永剛劉豐陳青民趙增振張益高亞楠任金強(qiáng)劉龍濤

:、、、、、、、、、、

劉德林劉凱俊孫明亮杜宇鴿翟亞紅王惠蒞任衛(wèi)紅彭海龍李秋香安佳偉馬勇張軍湯志強(qiáng)

、、、、、、、、、、、、、

段明磊楊童肖強(qiáng)張宏杰劉育辰陳濤李峰

、、、、、、。

本文件及其所代替文件的歷次版本發(fā)布情況為

:

年首次發(fā)布為

———2007GB/T20984—2007;

本次為第一次修訂

———。

GB/T20984—2022

信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估方法

1范圍

本文件描述了信息安全風(fēng)險(xiǎn)評(píng)估的基本概念風(fēng)險(xiǎn)要素關(guān)系風(fēng)險(xiǎn)分析原理風(fēng)險(xiǎn)評(píng)估實(shí)施流程和

、、、

評(píng)估方法以及風(fēng)險(xiǎn)評(píng)估在信息系統(tǒng)生命周期不同階段的實(shí)施要點(diǎn)和工作形式

,。

本文件適用于各類組織開(kāi)展信息安全風(fēng)險(xiǎn)評(píng)估工作

2規(guī)范性引用文件

下列文件中的內(nèi)容通過(guò)文中的規(guī)范性引用而構(gòu)成本文件必不可少的條款其中注日期的引用文

。,

件僅該日期對(duì)應(yīng)的版本適用于本文件不注日期的引用文件其最新版本包括所有的修改版適用于

,;,()

本文件

信息安全技術(shù)術(shù)語(yǔ)

GB/T25069

信息安全技術(shù)信息安全風(fēng)險(xiǎn)處理實(shí)施指南

GB/T33132—2016

3術(shù)語(yǔ)和定義縮略語(yǔ)

31術(shù)語(yǔ)和定義

.

界定的以及下列術(shù)語(yǔ)和定義適用于本文件

GB/T25069。

311

..

信息安全風(fēng)險(xiǎn)informationsecurityrisk

特定威脅利用單個(gè)或一組資產(chǎn)脆弱性的可能性以及由此可能給組織帶來(lái)的損害

。

注它以事態(tài)的可能性及其后果的組合來(lái)度量

:。

來(lái)源

[:GB/T31722—2015,3.2]

312

..

風(fēng)險(xiǎn)評(píng)估

溫馨提示

  • 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個(gè)人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
  • 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打?。驍?shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
  • 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁(yè),非文檔質(zhì)量問(wèn)題。

最新文檔

評(píng)論

0/150

提交評(píng)論