(高清版)GBT 39770-2021 信息技術(shù)服務(wù) 服務(wù)安全要求_第1頁
(高清版)GBT 39770-2021 信息技術(shù)服務(wù) 服務(wù)安全要求_第2頁
(高清版)GBT 39770-2021 信息技術(shù)服務(wù) 服務(wù)安全要求_第3頁
(高清版)GBT 39770-2021 信息技術(shù)服務(wù) 服務(wù)安全要求_第4頁
(高清版)GBT 39770-2021 信息技術(shù)服務(wù) 服務(wù)安全要求_第5頁
已閱讀5頁,還剩8頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

ICS35.080信息技術(shù)服務(wù)服務(wù)安全要求國家市場監(jiān)督管理總局國家標(biāo)準(zhǔn)化管理委員會(huì)GB/T39770—2021 I 4服務(wù)安全模型 5.1服務(wù)安全目標(biāo) 25.2服務(wù)安全原則 35.3安全風(fēng)險(xiǎn)評估 3 3 36服務(wù)生存周期安全要求 4 4 4 4 46.5退出 47服務(wù)能力要素安全要求 7.1人員 57.2過程 5 67.4資源 附錄A(資料性附錄)信息技術(shù)服務(wù)安全風(fēng)險(xiǎn)評估 附錄B(資料性附錄)服務(wù)安全角色和職責(zé)示例 IGB/T39770—2021本標(biāo)準(zhǔn)按照GB/T1.1—2009給出的規(guī)則起草。本標(biāo)準(zhǔn)由全國信息技術(shù)標(biāo)準(zhǔn)化技術(shù)委員會(huì)(SAC/TC28)提出并歸口。本標(biāo)準(zhǔn)起草單位:上海三零衛(wèi)士信息安全有限公司、中國電子技術(shù)標(biāo)準(zhǔn)化研究院、北京護(hù)航科技股份有限公司、北京德信永道信息技術(shù)服務(wù)有限公司、中國電子科技網(wǎng)絡(luò)信息安全有限公司、中國電信集團(tuán)有限公司、北京銀信長遠(yuǎn)科技股份有限公司、成都市人力資源社會(huì)保障信息中心、四川久遠(yuǎn)銀海軟件股份有限公司、成都信息化技術(shù)應(yīng)用發(fā)展中心、北京偉仕佳杰信息技術(shù)服務(wù)有限公司、上海北宙企業(yè)管理咨詢有限公司、上海安言信息技術(shù)有限公司、金稅信息技術(shù)服務(wù)股份有限公司、成都清華永新網(wǎng)絡(luò)科廣東佛山供電局、浙江大華技術(shù)股份有限公司、湖北工業(yè)職業(yè)技術(shù)學(xué)院、吉林省電子信息產(chǎn)品檢驗(yàn)研究院、首都信息發(fā)展股份有限公司、江蘇思特瑞信息技術(shù)有限公司、國網(wǎng)信通億力科技有限責(zé)任公司。1GB/T39770—2021信息技術(shù)服務(wù)服務(wù)安全要求2規(guī)范性引用文件下列文件對于本文件的應(yīng)用是必不可少的。凡是注日期的引用文件,僅注日期的版本適用于本文GB/T25069信息安全技術(shù)術(shù)語GB/T25069界定的以及下列術(shù)語和定義適用于本文件。3.1服務(wù)需求方業(yè)務(wù)活動(dòng)的服務(wù)。注1:常見服務(wù)內(nèi)容包括軟件服務(wù)、硬件服務(wù)以及其他相關(guān)的服務(wù)。注2:常見服務(wù)形態(tài)有信息技術(shù)咨詢服務(wù)、設(shè)計(jì)與開發(fā)服務(wù)、信息系統(tǒng)集成實(shí)施服務(wù)、運(yùn)行維護(hù)服務(wù)、數(shù)據(jù)處理和存[GB/T29264—2012,定義2.1]3.2需要信息技術(shù)服務(wù)的組織機(jī)構(gòu)或個(gè)人。3.3提供信息技術(shù)服務(wù)的組織機(jī)構(gòu)或個(gè)人。3.4等造成損害的特性。3.5服務(wù)人員servicepeople提供信息技術(shù)服務(wù)所需的人員。3.6服務(wù)過程serviceprocess2服務(wù)技術(shù)servicetechnology交付滿足質(zhì)量要求的信息技術(shù)服務(wù)應(yīng)使用的技術(shù)和應(yīng)具備的技術(shù)能力。服務(wù)資源serviceresource提供信息技術(shù)服務(wù)所依存和產(chǎn)生的有形及無形資產(chǎn)。4服務(wù)安全模型本標(biāo)準(zhǔn)提出的信息技術(shù)服務(wù)安全模型,是以服務(wù)安全風(fēng)險(xiǎn)評估為基礎(chǔ),遵循服務(wù)安全原則,對服務(wù)過程)、服務(wù)技術(shù)(簡稱技術(shù))、服務(wù)資源(簡稱資源),模型如圖1所示。退出需求人員過程運(yùn)營技術(shù)資源設(shè)計(jì)服務(wù)提供服務(wù)提供方實(shí)現(xiàn)圖1信息技術(shù)服務(wù)安全模型5服務(wù)安全總則根據(jù)信息技術(shù)服務(wù)需求和內(nèi)外部環(huán)境,制定信息技術(shù)服務(wù)安全戰(zhàn)略,通過實(shí)施技術(shù)和管理的安全控制措施,確保安全目標(biāo)達(dá)成。服務(wù)安全目標(biāo)包括:a)滿足法律法規(guī)和相關(guān)標(biāo)準(zhǔn)規(guī)范要求;b)滿足合同要求;c)滿足服務(wù)需求方安全制度要求;GB/T39770—2021d)滿足服務(wù)過程中資產(chǎn)保密性、完整性和可用性要求。5.2服務(wù)安全原則服務(wù)提供方和服務(wù)需求方在服務(wù)提供過程中應(yīng)遵循以下安全原則:a)合規(guī)原則以符合網(wǎng)絡(luò)安全有關(guān)的法律、法規(guī)和標(biāo)準(zhǔn)規(guī)范為原則;b)關(guān)鍵業(yè)務(wù)原則以優(yōu)先保障服務(wù)需求方關(guān)鍵業(yè)務(wù)安全為原則;c)最小影響原則以對服務(wù)需求方業(yè)務(wù)運(yùn)行影響最小為原則;d)合作原則以服務(wù)需求方和服務(wù)提供方通力合作,共同保障服務(wù)安全為原則。5.3安全風(fēng)險(xiǎn)評估應(yīng)對服務(wù)提供方、服務(wù)生存周期、服務(wù)能力要素進(jìn)行安全風(fēng)險(xiǎn)評估,有針對性的落實(shí)服務(wù)安全要求,實(shí)現(xiàn)信息技術(shù)服務(wù)安全風(fēng)險(xiǎn)的有效控制,評估內(nèi)容參見附錄A。5.4服務(wù)需求方a)加強(qiáng)服務(wù)安全建設(shè),完善服務(wù)安全管理制度;b)明確服務(wù)安全需求,將需求傳達(dá)到服務(wù)提供方;c)為服務(wù)提供方提供必要的資源支持;d)開展服務(wù)安全監(jiān)督,配合服務(wù)提供方不斷提升服務(wù)安全水平。5.5服務(wù)提供方服務(wù)提供方應(yīng)建立服務(wù)安全組織機(jī)構(gòu)和定義服務(wù)安全職責(zé),要求包括:a)具備與信息技術(shù)服務(wù)相符合的人力資源規(guī)模,建立服務(wù)安全組織機(jī)構(gòu);b)定義相關(guān)服務(wù)安全崗位,明確安全職責(zé)。服務(wù)提供方應(yīng)建立服務(wù)安全管理制度,要求包括:a)建立服務(wù)安全管理制度,滿足所提供的信息技術(shù)服務(wù)需求;注:建立信息安全管理制度時(shí)參見GB/T24405.1—2009和GB/T22080—2016。b)保持與服務(wù)需求方的安全管理要求一致;c)持續(xù)開展制度執(zhí)行情況的內(nèi)部檢查和改進(jìn);d)定期評審服務(wù)安全管理制度的有效性。服務(wù)提供方應(yīng)確保服務(wù)供應(yīng)鏈安全,提升服務(wù)連續(xù)性,a)明確服務(wù)項(xiàng)目涉及的外部供應(yīng)鏈及其支撐關(guān)系,并得到服務(wù)需求方確認(rèn);b)選用可替代的服務(wù)和產(chǎn)品,減少單一供應(yīng)商依賴;34GB/T39770—2021c)將服務(wù)安全目標(biāo)、原則和相關(guān)安全要求有效傳遞到外部供應(yīng)鏈;d)與外部供應(yīng)商簽訂服務(wù)協(xié)議或采購協(xié)議,并對協(xié)議執(zhí)行情況進(jìn)行有效的監(jiān)督。6服務(wù)生存周期安全要求服務(wù)提供方通過對服務(wù)需求進(jìn)行調(diào)研分析,識別和控制服務(wù)需求安全風(fēng)險(xiǎn),要求包括:務(wù)需求方期望),形成服務(wù)需求文檔;c)評審服務(wù)需求,確保供需雙方達(dá)成共識;d)簽訂服務(wù)合同或服務(wù)協(xié)議,確保包含服務(wù)安全和保密義務(wù)條款。6.2設(shè)計(jì)服務(wù)提供方根據(jù)服務(wù)需求方的安全需求進(jìn)行服務(wù)設(shè)計(jì),識別和控制服務(wù)設(shè)計(jì)安全風(fēng)險(xiǎn),要求包括:a)編制服務(wù)設(shè)計(jì)方案,確定服務(wù)所需的組件和要素,滿足服務(wù)安全需求;b)制定服務(wù)安全管理、評價(jià)和改進(jìn)計(jì)劃,保障服務(wù)所需的資源和預(yù)算,確保符合整體安全目標(biāo);c)評審新的或變更的服務(wù)對現(xiàn)有服務(wù)的風(fēng)險(xiǎn)及應(yīng)對措施,并保留過程記錄。6.3實(shí)現(xiàn)服務(wù)提供方根據(jù)服務(wù)設(shè)計(jì)方案進(jìn)行實(shí)現(xiàn)部署,識別和控制服務(wù)實(shí)現(xiàn)安全風(fēng)險(xiǎn),要求包括:a)確保實(shí)現(xiàn)結(jié)果和服務(wù)設(shè)計(jì)保持一致并能滿足安全需求;b)進(jìn)行測試或者試運(yùn)行,減少過程風(fēng)險(xiǎn)和對生產(chǎn)運(yùn)營環(huán)境的影響,如進(jìn)行壓力測試、用戶測試等;c)識別服務(wù)部署、移交過程中的風(fēng)險(xiǎn),并制定合理的應(yīng)對措施。6.4運(yùn)營服務(wù)需求方對服務(wù)提供方所提供的服務(wù)進(jìn)行監(jiān)控,識別和控制服務(wù)運(yùn)營安全風(fēng)險(xiǎn),要求包括:a)建立服務(wù)過程,確保服務(wù)過程的有效執(zhí)行,b)備份并妥善保管服務(wù)過程中產(chǎn)生的服務(wù)數(shù)據(jù)(如方案、報(bào)告、記錄等);c)定期審核服務(wù)安全管控的執(zhí)行情況,對異常情況及時(shí)采取處置措施;e)動(dòng)態(tài)監(jiān)控服務(wù)安全風(fēng)險(xiǎn),制定風(fēng)險(xiǎn)處置策略,及時(shí)采取風(fēng)險(xiǎn)處置措施;f)針對服務(wù)過程中關(guān)鍵業(yè)務(wù)和關(guān)鍵資產(chǎn)的變更、重大事件或重要時(shí)期等,加強(qiáng)對服務(wù)風(fēng)險(xiǎn)監(jiān)控和h)安全合理地使用服務(wù)過程中所產(chǎn)生的信息資料,確保不在服務(wù)范圍以外使用。6.5退出服務(wù)協(xié)議到期或終止時(shí),為確保服務(wù)順利退出,服務(wù)雙方通過溝通并選擇適當(dāng)?shù)耐顺霾呗?,識別和a)制定服務(wù)終止計(jì)劃,識別服務(wù)終止的風(fēng)險(xiǎn),采取相應(yīng)風(fēng)險(xiǎn)控制措施;b)在確保業(yè)務(wù)連續(xù)性的前提下,對服務(wù)中投入的設(shè)備設(shè)施、信息資源、人員等進(jìn)行回收確認(rèn);c)對服務(wù)相關(guān)資料進(jìn)行移交、保存或銷毀;5GB/T39770—2021d)對服務(wù)授權(quán)和敏感信息進(jìn)行安全審查。7服務(wù)能力要素安全要求根據(jù)服務(wù)安全需求對人員進(jìn)行選擇,要求包括:a)識別和定義服務(wù)崗位的安全要求;b)對重要崗位服務(wù)人員進(jìn)行背景調(diào)查;c)為服務(wù)人員分配唯一的身份標(biāo)識;d)基于職責(zé)分離和最小授權(quán)的原則為服務(wù)人員分配權(quán)限;e)對涉及敏感信息的服務(wù)人員,明確其保密義務(wù)并簽訂保密協(xié)議。按服務(wù)安全需求對人員進(jìn)行培訓(xùn),要求包括:a)在上崗前,對人員開展服務(wù)安全培訓(xùn),培訓(xùn)內(nèi)容包括但不限于:相關(guān)法律法規(guī)、安全制度和規(guī)b)有特殊安全要求的崗位人員,應(yīng)具備相關(guān)的資質(zhì)認(rèn)證;c)服務(wù)過程中,定期對人員開展服務(wù)安全培訓(xùn)。按服務(wù)安全需求對人員進(jìn)行考核,要求包括:a)在上崗前,對人員開展信息安全考核,考核不通過的人員不予上崗;b)服務(wù)過程中,定期開展信息安全考核,考核不通過的人員加強(qiáng)培訓(xùn)或進(jìn)行更換;c)對違反安全規(guī)定的責(zé)任人員記錄考核績效,造成不利影響的責(zé)任人員應(yīng)承擔(dān)相應(yīng)責(zé)任。發(fā)生人員變更需要進(jìn)行有效安全管控,要求包括:a)人員變更前,服務(wù)提供方提前告知服務(wù)需求方并提交變更方案,經(jīng)雙方確認(rèn)后,在確保業(yè)務(wù)連續(xù)性的情況下實(shí)施變更;b)變更確認(rèn)后,收回離場人員所有信息資產(chǎn),撤銷離場人員相關(guān)權(quán)限,并進(jìn)行書面確認(rèn);c)變更結(jié)束后,以書面形式對離場人員重申保密義務(wù),離場人員接受追溯審計(jì)。7.2過程過程定義安全應(yīng)明確服務(wù)過程定義和安全責(zé)任,要求包括:a)定義服務(wù)標(biāo)準(zhǔn)作業(yè)過程和服務(wù)監(jiān)督管理過程;b)識別過程所有權(quán),明確過程活動(dòng)安全權(quán)責(zé);c)明確過程及其相關(guān)文檔版本控制;d)對服務(wù)過程進(jìn)行定期評審。6GB/T39770—2021過程執(zhí)行安全應(yīng)明確服務(wù)過程安全執(zhí)行并持續(xù)監(jiān)控安全風(fēng)險(xiǎn),要求包括:a)按照過程定義,配備人員和資源,采取約定的技術(shù)執(zhí)行服務(wù);b)落實(shí)服務(wù)過程安全控制措施;c)持續(xù)進(jìn)行服務(wù)安全風(fēng)險(xiǎn)監(jiān)控。過程記錄安全應(yīng)明確服務(wù)過程記錄的存儲和訪問控制,要求包括:a)確保所有的服務(wù)過程和服務(wù)活動(dòng)都形成記錄;b)確保服務(wù)過程記錄不被非授權(quán)訪問;c)對服務(wù)過程記錄進(jìn)行存儲和備份,保存期限應(yīng)滿足合規(guī)要求。過程變更安全應(yīng)明確服務(wù)過程變更需要的安全控制,要求包括:a)嚴(yán)格按照變更管理制度實(shí)施過程變更,確保變更過程獲得審批;b)評審變更過程的合理性和正確性,充分評估變更安全風(fēng)險(xiǎn);c)在受控的環(huán)境下對變更進(jìn)行充分測試;d)記錄并保留變更過程和結(jié)果。技術(shù)獲取安全應(yīng)確保以合理的方式獲得安全合規(guī)的技術(shù),要求包括:a)選擇安全合規(guī)的技術(shù)提供方,并滿足所提供技術(shù)的安全支持能力;b)確保獲得的技術(shù)是完整、安全和可靠的;c)在技術(shù)許可協(xié)議中,明確與技術(shù)安全有關(guān)的參數(shù);d)論證和審定技術(shù)獲取過程的合理性和正確性;e)記錄并保留技術(shù)獲取的方法和理由。技術(shù)實(shí)施安全應(yīng)確保所實(shí)施技術(shù)的安全性,要求包括:c)針對技術(shù)實(shí)施在受控環(huán)境下進(jìn)行充分測試;d)論證和審定技術(shù)實(shí)施過程的合理性和正確性;e)記錄并保留技術(shù)實(shí)施的過程和結(jié)果。技術(shù)維護(hù)安全應(yīng)確保技術(shù)可以持續(xù)滿足服務(wù)協(xié)議,要求包括:a)監(jiān)控技術(shù)運(yùn)行狀況,持續(xù)評估技術(shù)是否滿足服務(wù)協(xié)議;b)根據(jù)服務(wù)需求和技術(shù)進(jìn)步及時(shí)調(diào)整相應(yīng)技術(shù),包括技術(shù)引入、技術(shù)升級、技術(shù)退出等,并評估風(fēng)險(xiǎn);7GB/T39770—2021c)記錄并保留技術(shù)維護(hù)的過程和結(jié)果。識別資源的安全需求和敏感程度,對資源進(jìn)行分類分級管理。識別并定義資源安全的不同角色,明確每種角色的安全責(zé)任。資源獲取安全應(yīng)確保資源合法獲取和可用,要求包括:a)確保服務(wù)資源的可用性;b)確保服務(wù)資源獲取的合法性。資源利用安全應(yīng)確保服務(wù)過程中資源的合理使用,要求包括:a)確保服務(wù)資源僅用于服務(wù)的預(yù)定目的,防止非授權(quán)訪問;b)制定資源利用規(guī)則和過程,避免資源濫用;c)保留資源使用記錄和日志。資源回收安全應(yīng)確保服務(wù)結(jié)束后資源進(jìn)行安全回收,要求包括:a)服務(wù)結(jié)束后及時(shí)釋放資源,進(jìn)行服務(wù)資源回收;b)評估資源回收的訪問權(quán)限殘留風(fēng)險(xiǎn),及時(shí)回收各類訪問賬號和權(quán)限;c)評估資源回收的數(shù)據(jù)殘留風(fēng)險(xiǎn),按照要求進(jìn)行有效的風(fēng)險(xiǎn)處置。8GB/T39770—2021(資料性附錄)信息技術(shù)服務(wù)安全風(fēng)險(xiǎn)評估信息技術(shù)服務(wù)安全風(fēng)險(xiǎn)評估對象包括服務(wù)提供方、服務(wù)生存周期和服務(wù)能力要素,評估內(nèi)容見表A.1表A.1安全風(fēng)險(xiǎn)評估對象和評估內(nèi)容評估對象評估內(nèi)容服務(wù)提供方對服務(wù)提供方的安全風(fēng)險(xiǎn)評估內(nèi)容包括:1)經(jīng)營資質(zhì);2)財(cái)務(wù)狀況;3)服務(wù)能力;4)服務(wù)安全保障能力;5)供應(yīng)鏈安全等服務(wù)生存周期對服務(wù)生存周期的安全風(fēng)險(xiǎn)評估內(nèi)容包括:1)服務(wù)需求階段風(fēng)險(xiǎn),如服務(wù)合同和服務(wù)協(xié)議;2)服務(wù)設(shè)計(jì)階段風(fēng)險(xiǎn),如服務(wù)變更;3)服務(wù)實(shí)現(xiàn)階段風(fēng)險(xiǎn),如服務(wù)部署;4)服務(wù)運(yùn)營階段風(fēng)險(xiǎn),如安全事件;5)服務(wù)退出階段風(fēng)險(xiǎn),如資料移交服務(wù)能力要素對服務(wù)能力要素的安全風(fēng)險(xiǎn)評估內(nèi)容包括:1)服務(wù)人員風(fēng)險(xiǎn)評估,如人員培訓(xùn);2)服務(wù)過程風(fēng)險(xiǎn)評估,如過程變更;3)服務(wù)技術(shù)風(fēng)險(xiǎn)評估,如技術(shù)授權(quán);4)服務(wù)資源風(fēng)險(xiǎn)評估,如資源安全責(zé)任9GB/T39770—2021(資料性附錄)服務(wù)安全角色和職責(zé)示例信息技術(shù)服務(wù)安全相關(guān)的角色和職責(zé)示例見表B.1。表B.1服務(wù)安全角色和職責(zé)示例角色職責(zé)的簡要描述高級管理者(例如首席安全官,或承擔(dān)信息安全管理職責(zé)的其他高級管理者)負(fù)責(zé)愿景、戰(zhàn)略決策和協(xié)調(diào)活動(dòng),建立信息技術(shù)服務(wù)相符合的信息安全治理架構(gòu)和安全管理制度,為服務(wù)安全提供人員、資金等支持項(xiàng)目組長服務(wù)項(xiàng)目中的項(xiàng)目負(fù)責(zé)人。具體工作職責(zé)包括:1)根據(jù)項(xiàng)目情況組建服務(wù)團(tuán)隊(duì);2)確定服務(wù)對象和服務(wù)范圍,并指導(dǎo)團(tuán)隊(duì)進(jìn)行風(fēng)險(xiǎn)評估工作;3)牽頭編寫服務(wù)部署計(jì)劃以及規(guī)范服務(wù)過程;4)監(jiān)督、協(xié)調(diào)和控制服務(wù)過程安全;5

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論