標(biāo)準(zhǔn)解讀

《GB/T 36626-2018 信息安全技術(shù) 信息系統(tǒng)安全運(yùn)維管理指南》是一項(xiàng)國(guó)家標(biāo)準(zhǔn),旨在為組織提供一套關(guān)于如何進(jìn)行信息系統(tǒng)安全運(yùn)維管理的指導(dǎo)原則和技術(shù)要求。該標(biāo)準(zhǔn)適用于各種規(guī)模和類型的組織,包括但不限于政府機(jī)構(gòu)、企事業(yè)單位等,其目的是通過(guò)規(guī)范化的安全管理活動(dòng)來(lái)提升信息系統(tǒng)的安全性。

根據(jù)此標(biāo)準(zhǔn),信息系統(tǒng)安全運(yùn)維管理覆蓋了從規(guī)劃到實(shí)施再到持續(xù)改進(jìn)的全過(guò)程。它強(qiáng)調(diào)了建立和完善信息安全管理體系的重要性,指出應(yīng)依據(jù)風(fēng)險(xiǎn)評(píng)估的結(jié)果采取相應(yīng)的防護(hù)措施,并定期對(duì)這些措施的有效性進(jìn)行審核與調(diào)整。此外,還特別提到了對(duì)于人員的安全意識(shí)培訓(xùn)以及應(yīng)急響應(yīng)機(jī)制建設(shè)的要求。

在具體操作層面,《GB/T 36626-2018》提出了以下幾個(gè)關(guān)鍵點(diǎn):

  • 風(fēng)險(xiǎn)管理:組織需要識(shí)別出可能威脅到信息系統(tǒng)安全的風(fēng)險(xiǎn)因素,并對(duì)其進(jìn)行量化分析,從而制定出合理的應(yīng)對(duì)策略。
  • 訪問(wèn)控制:合理設(shè)置用戶權(quán)限,確保只有經(jīng)過(guò)授權(quán)的人才能訪問(wèn)敏感數(shù)據(jù)或執(zhí)行特定功能。
  • 監(jiān)測(cè)與審計(jì):建立有效的監(jiān)控系統(tǒng),能夠及時(shí)發(fā)現(xiàn)異常行為;同時(shí),還需要定期審查日志文件,以便于追溯問(wèn)題根源。
  • 備份與恢復(fù):制定詳盡的數(shù)據(jù)備份計(jì)劃,并測(cè)試恢復(fù)流程的有效性,以保證在發(fā)生災(zāi)難時(shí)可以迅速恢復(fù)正常運(yùn)營(yíng)。
  • 物理環(huán)境安全:除了軟件層面的安全措施外,也需關(guān)注數(shù)據(jù)中心等重要設(shè)施的物理保護(hù)工作。


如需獲取更多詳盡信息,請(qǐng)直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。

....

查看全部

  • 現(xiàn)行
  • 正在執(zhí)行有效
  • 2018-09-17 頒布
  • 2019-04-01 實(shí)施
?正版授權(quán)
GB/T 36626-2018信息安全技術(shù)信息系統(tǒng)安全運(yùn)維管理指南_第1頁(yè)
GB/T 36626-2018信息安全技術(shù)信息系統(tǒng)安全運(yùn)維管理指南_第2頁(yè)
GB/T 36626-2018信息安全技術(shù)信息系統(tǒng)安全運(yùn)維管理指南_第3頁(yè)
GB/T 36626-2018信息安全技術(shù)信息系統(tǒng)安全運(yùn)維管理指南_第4頁(yè)
免費(fèi)預(yù)覽已結(jié)束,剩余16頁(yè)可下載查看

下載本文檔

GB/T 36626-2018信息安全技術(shù)信息系統(tǒng)安全運(yùn)維管理指南-免費(fèi)下載試讀頁(yè)

文檔簡(jiǎn)介

ICS35040

L80.

中華人民共和國(guó)國(guó)家標(biāo)準(zhǔn)

GB/T36626—2018

信息安全技術(shù)

信息系統(tǒng)安全運(yùn)維管理指南

Informationsecuritytechnology—Managementguideforsecureoperationand

maintenanceofinformationsystems

2018-09-17發(fā)布2019-04-01實(shí)施

國(guó)家市場(chǎng)監(jiān)督管理總局發(fā)布

中國(guó)國(guó)家標(biāo)準(zhǔn)化管理委員會(huì)

GB/T36626—2018

目次

前言

…………………………Ⅰ

范圍

1………………………1

規(guī)范性引用文件

2…………………………1

術(shù)語(yǔ)和定義

3………………1

縮略語(yǔ)

4……………………2

信息系統(tǒng)安全運(yùn)維體系

5…………………2

安全運(yùn)維模型

5.1………………………2

安全運(yùn)維活動(dòng)分類

5.2…………………3

安全運(yùn)維活動(dòng)要素

5.3…………………3

安全運(yùn)維管理原則

5.4…………………3

安全運(yùn)維策略

6……………3

安全運(yùn)維策略制定

6.1…………………3

安全運(yùn)維策略評(píng)審

6.2…………………4

安全運(yùn)維組織的管理

7……………………4

安全運(yùn)維的角色和責(zé)任

7.1……………4

聘用前審查

7.2…………………………5

工作履行職責(zé)

7.3………………………5

聘用終止和變更

7.4……………………6

安全運(yùn)維規(guī)程

8……………6

資產(chǎn)管理

8.1……………6

日志管理

8.2……………7

訪問(wèn)控制

8.3……………7

密碼管理

8.4……………8

漏洞管理

8.5……………8

備份

8.6…………………9

安全事件管理及響應(yīng)

8.7………………9

安全運(yùn)維支撐系統(tǒng)

9………………………10

信息系統(tǒng)安全服務(wù)臺(tái)

9.1………………10

資產(chǎn)管理系統(tǒng)

9.2………………………11

漏洞管理系統(tǒng)

9.3………………………11

入侵檢測(cè)系統(tǒng)

9.4………………………12

異常行為監(jiān)測(cè)系統(tǒng)

9.5…………………12

關(guān)聯(lián)分析系統(tǒng)

9.6………………………12

參考文獻(xiàn)

……………………14

GB/T36626—2018

前言

本標(biāo)準(zhǔn)按照給出的規(guī)則起草

GB/T1.1—2009。

請(qǐng)注意本文件的某些內(nèi)容可能涉及專利本文件的發(fā)布機(jī)構(gòu)不承擔(dān)識(shí)別這些專利的責(zé)任

。。

本標(biāo)準(zhǔn)由全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)提出并歸口

(SAC/TC260)。

本標(biāo)準(zhǔn)起草單位浙江遠(yuǎn)望信息股份有限公司中電長(zhǎng)城網(wǎng)際系統(tǒng)應(yīng)用有限公司中國(guó)電子技術(shù)標(biāo)

:、、

準(zhǔn)化研究院國(guó)家信息中心北京立思辰新技術(shù)有限公司西安未來(lái)國(guó)際信息股份有限公司廣州賽寶認(rèn)

、、、、

證中心服務(wù)有限公司

。

本標(biāo)準(zhǔn)主要起草人傅如毅蔣行杰上官曉麗馬洪軍閔京華王惠蒞劉蓓傅剛白峰邵森龍

:、、、、、、、、、、

金江煥姚龍飛劉京玲趙偉趙拓陳盈劉海迪

、、、、、、。

GB/T36626—2018

信息安全技術(shù)

信息系統(tǒng)安全運(yùn)維管理指南

1范圍

本標(biāo)準(zhǔn)提供了信息系統(tǒng)安全運(yùn)維管理體系的指導(dǎo)和建議給出了安全運(yùn)維策略安全運(yùn)維組織的管

,、

理安全運(yùn)維規(guī)程和安全運(yùn)維支撐系統(tǒng)等方面相關(guān)活動(dòng)的目的要求和實(shí)施指南

、、。

本標(biāo)準(zhǔn)可用于指導(dǎo)各組織信息系統(tǒng)安全運(yùn)維管理體系的建立和運(yùn)行

。

2規(guī)范性引用文件

下列文件對(duì)于本文件的應(yīng)用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文

。,

件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件

。,()。

信息技術(shù)安全技術(shù)信息安全控制實(shí)踐指南

GB/T22081—2016

信息技術(shù)安全技術(shù)信息安全管理體系概述和詞匯

GB/T29246—2017

信息技術(shù)安全技術(shù)信息安全風(fēng)險(xiǎn)管理

GB/T31722—2015

3術(shù)語(yǔ)和定義

界定的以及下列術(shù)語(yǔ)和定義適用于本文件

GB/T29246—2017。

31

.

威脅threat

對(duì)資產(chǎn)或組織可能導(dǎo)致負(fù)面結(jié)果的一個(gè)事件的潛在源

。

定義

[GB/T25069—2010,2.3.94]

32

.

信息系統(tǒng)安全運(yùn)維secureoperationandmaintenanceofinformationsystems

在信息系統(tǒng)經(jīng)過(guò)授權(quán)投入運(yùn)行之后確保信息系統(tǒng)免受各種安全威脅所采取的一系列預(yù)先定義的

,

活動(dòng)

33

.

安全策略securitypolicy

用于治理組織及其系統(tǒng)內(nèi)在安全上如何管理保護(hù)和分發(fā)資產(chǎn)包括敏感信息的一組規(guī)則指導(dǎo)和

溫馨提示

  • 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個(gè)人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
  • 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打?。?,因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
  • 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁(yè),非文檔質(zhì)量問(wèn)題。

最新文檔

評(píng)論

0/150

提交評(píng)論