截至2016年底ISO/IEC 27000标准族的进展(下)2)

来源 :中国标准导报 | 被引量 : 0次 | 上传用户:shuanghu1000
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:本文介绍了ISO/IEC 27000标准族中编号在ISO/IEC 27031之后的标准开发进展情况,这些标准主要关注ISO/IEC 27001:2013附录A中不同的控制域。
  关键词: ISO/IEC 27000标准族 ISO/IEC 27001 ISO/IEC 27002
  1 ISO/IEC 27031 ICT的业务连续性
  ISO/IEC 27031提供了ICT业务连续性概念及基本原则,对应到ISO/IEC 27001:2013的A.17 业务连续性管理的信息安全方面。
  ISO/IEC 27031发布于2011年,与ISO 22301:2012联系紧密。目前版本信息为:
  ISO/IEC 27031:2011 Information technology —Security techniques—Guidelines for information and communication technology readiness for business continuity(《信息技术 安全技术 ICT业务连续性指南》)
  之前发布过ISO/IEC 24762:2008,关于灾难恢复的,已经被撤销。
  如果不加限定词,业务连续性包括了很大的范畴,更广义的业务连续性的国际标准,如上文中的ISO 22301。
  ISO 22301:2012 Societal security—Business continuity management systems—Requirements(《社会安全 业务连续性管理体系 要求》)
  ISO 22301:2012是值得一读的标准,这个标准有一个“0.2 The Plan-Do-Check-Act (PDCA) model”非常精彩。ISO 22301:2012与ISO/IEC Directives, Part 13)保持了一致,当时,ISO/IEC 27001还是2005版,采用的PDCA模型。ISO 22301:2012用了一节与ISO/IEC 27001:2005的PDCA框架进行了对应,为的是与管理体系标准族加强兼容。ISO 22301:2012与ISO/IEC 27001:2013正文都是根据ISO/IEC Directives, Part 1,且要比ISO/IEC 27001:2013出版得早。
  2 ISO/IEC 27032 网络空间安全
  ISO/IEC 27032 对网络安全/网络空间安全4)提供了指导,目前最新版本为:
  ISO/IEC 27032:2012 Information technology— Security techniques —Guidelines for cybersecurity(《信息技术 安全技术 网络安全指南》)
  更多资料,可参考《网络空间安全管理》5),其中有对ISO/IEC 27032:2012的详细介绍。
  3 ISO/IEC 27033 网络安全
  ISO/IEC 27033为网络安全,在ISO/IEC 27001:2013中对应到A.13.1网络安全管理,但在其中描述得非常简单。
  该标准之前发布为ISO/IEC 18028,原来有5部分,现在成了6部分,分别为:
  ISO/IEC 27033-1:2015 Information technology —Security techniques—Network security—Part 1:Overview and concepts(《信息技术 安全技术 网络安全 第1部分:综述和概念》)
  ISO/IEC 27033-2:2012 Information technology —Security techniques—Network security—Part 2: Guidelines for the design and implementation of network security(《信息技术 安全技术 网络安全 第2部分:网络安全的设计与实现指南 》)
  ISO/IEC 27033-3:2010 Information technology —Security techniques—Network security—Part 3: Reference networking scenarios—Threats, design techniques and control issues(《信息技术 安全技术 网络安全 第3部分:参考网络方案 威胁、设计技术和控制问题》)
  ISO/IEC 27033-4:2014 Information technology —Security techniques—Network security—Part 4:Securing communications between networks using security gateways(《信息技术 安全技术 网络安全 第4部分:使用安全网关保护网络之间的通信》)
  ISO/IEC 27033-5:2013 Information technology —Security techniques—Network security—Part 5:Securing communications across networks using Virtual Private Networks (VPNs)(《信息技術 安全技术 网络安全 第5部分:使用虚拟专用网的跨网通信安全保护》)
  ISO/IEC 27033-6:2016 Information technology —Security techniques—Network security—Part 6:Securing wireless IP network access(《信息技术 安全技术 网络安全 第6部分:无线IP网络访问保护》)   4 ISO/IEC 27034 应用安全
  ISO/IEC 27034为应用安全,在ISO/IEC 27001:2013中对应到A.14 系统获取、开发和维护。
  ISO/IEC 27034一共有7部分,已經公布的有3个,还有4个正在开发中。
  公布的部分有:
  ISO/IEC 27034-1:2011 Information technology— Security techniques—Application security—Part 1:Overview and concepts(《信息技术 安全技术 应用安全 第1部分:综述与概念》)
  ISO/IEC 27034-1发布于2011年,当时的设计只有5部分,在其前言中,ISO/IEC 27034-6和ISO/IEC 27034-7没有列入。
  ISO/IEC 27034-2:2015 Information technology —Security techniques—Application security—Part 2: Organization normative framework(《信息技术 安全技术 应用安全 第2部分:组织规范性框架》)
  ISO/IEC 27034-6:2016 Information technology— Security techniques—Application security—Part 6:Case studies(《信息技术 安全技术 应用安全 第6部分:案例研究》)
  目前正在开发的有:
  ISO/IEC 27034-3 Information technology—Security techniques—Application security—Part 3:Application security management process(《信息技术 安全技术 应用安全 第3部分:应用安全管理过程》)
  ISO/IEC 27034-4 Information technology— Security techniques—Application security—Part 4:Application security validation(《信息技术 安全技术 应用安全 第4部分:应用安全验证》)
  ISO/IEC 27034-5 Information technology—Security techniques—Application security—Part 5:Protocols and application security control data structure(《信息技术 安全技术 应用安全 第5部分:协议与应用安全控制数据结构》)
  ISO/IEC 27034-7 Information technology— Security techniques—Application security—Part 7:Application security assurance prediction framework(《信息技术 安全技术 应用安全 第7部分:应用安全保障预测框架》)
  ISO/IEC 27034与SDLC6)进行了整合,建立了一个基于过程的方法,为定义、设计/选择实施信息安全控制提供了指导,适用于信息系统的内部开发、外部获取或外包等所有情形。这个标准与软件开发联系紧密。
  5 ISO/IEC 27035 信息安全事件管理
  ISO/IEC 27035为信息安全事件管理,在ISO/IEC 27001:2013中为A.16 信息安全事件管理。该标准之前为ISO/IEC-TR-18044,发布于2004年,应用广泛。被修改采用为GB/Z 20985—2007《信息技术 安全技术 信息安全事件管理指南》,可以作为参考。
  现在ISO/IEC 27035分成了2部分,分别为:
  ISO/IEC 27035-1:2016 Information technology —Security techniques—Information security incident management—Part 1:Principles of incident management(《信息技术 安全技术 信息安全事件管理 第1部分:事件管理原则》)
  ISO/IEC 27035-2:2016 Information technology —Security techniques—Information security incident management—Part 2:Guidelines to plan and prepare for incident response(《信息技术 安全技术 信息安全事件管理 第2部分:事件响应规划与准备指南》)
  6 ISO/IEC 27036 供应商关系中的信息安全
  ISO/IEC 27036为供应商关系信息安全,在ISO/IEC 27001:2013中为A.15供应商关系。
  该标准一共有4部分,具体为:
  ISO/IEC 27036-1:2014 Information technology— Security techniques—Information security for supplier relationships—Part 1:Overview and concepts(《信息技术 安全技术 供应商关系中的信息安全 第1部分:综述和概念》)
  ISO/IEC 27036-2:20147) Information technology—Security techniques—Information security for supplier relationships—Part 2:Requirements(《信息技术 安全技术 供应商关系中的信息安全 第2部分:要求》)   ISO/IEC 27036-3:2013 Information technology—Security techniques—Information security for supplier relationships—Part 3:Guidelines for information and communication technology supply chain security ICT (《信息技術 安全技术 供应商关系中的信息安全
  第3部分:供应链安全指南》)
  ISO/IEC 27036-4:2016 Information technology—Security techniques—Information security for supplier relationships—Part 4:Guidelines for security of cloud services(《信息技术 安全技术 供应商关系中的信息安全 第4部分:云服务安全指南》)
  ISO/IEC 27036所讨论的供应商关系中的信息安全是一个单独的领域,可以参考《中国标准导报》信息安全管理系列的相关文章8)。
  7 ISO/IEC 27037 数字证据识别、收集、获取
  与保护
  从ISO/IEC 27037开始的后面这些标准,都比较细分领域,不太容易与ISO/IEC 27001:2013的附录A对应,如果一定要对应,可以到A.16.1.7证据的收集9)。
  ISO/IEC 27037:2012 Information technology— Security techniques—Guidelines for identification, collection, acquisition and preservation of digital evidence(《信息技术 安全技术 数字证据的识别、收集、获取与保护指南》)
  后续如ISO/IEC 27050等还有数个关于数字证据的标准。
  8 ISO/IEC 27038 数字编校
  许多文档可能需要公开,而这其中又有一些涉密的信息,文件编辑描述的是去除某些部分、句子或段落等。这个过程叫做“redaction”。这个问题有点小众。
  目前的最新版本为:
  ISO/IEC 27038:2014 Information technology—Security techniques—Specification for digital redaction (《信息技术 安全技术 数字编校规范》)
  ISO/IEC 27038:2014的标准架构跟别的不太一样,我们也没有跟踪过这个标准,因此不做进一步介绍,后续会跟进。
  9 ISO/IEC 27039 入侵防御
  ISO/IEC 27039是一类关于信息安全产品的标准,之后会陆续出现,只是ISO/IEC 27039是比较早以ISO/IEC 27000标准族编号的。
  在IDS10) 时代,ISO/IEC 27039发布为:
  ISO/IEC 18043:2006 Information technology—Security techniques—Selection, deployment and operations of intrusion detection systems(注意,已弃用)
  ISO/IEC 18043:2006被修改采用为:
  GB/T 28454—2012《信息技术 安全技术 入侵检测系统的选择、部署和操作》
  现在已经是IPS11)时代,因此,最新更新的ISO/IEC 27039版本为:
  ISO/IEC 27039:2015 Information technology—Security techniques—Selection, deployment and operations of intrusion detection and prevention systems (IDPS)(《信息技术 安全技术 入侵防御系统选择、部署和操作》)
  10 ISO/IEC 27040 存储安全
  ISO/IEC 27040提供了定义恰当的风险减缓级别并应用充分证明和一致的方法来规划、设计、记录与实施数据存储安全的详细的技术指导。
  目前,最新的版本信息为:
  ISO/IEC 27040:2015 Information technology—Security techniques—Storage security《信息技术 安全技术 存储安全》)
  11 ISO/IEC 27041 事件调查保障
  ISO/IEC 27041也是与事件管理相关的标准,其中:ISO/IEC 27043:2015定义了事件调查的原则与过程,ISO/IEC 27035-2提供了事件响应的准备与规划,ISO/IEC 27037:2012和 ISO/IEC 27042:2015描述了事件调查过程。
  ISO/IEC 27041的最新版本为:
  ISO/IEC 27041:2015 Information technology—Security techniques—Guidance on assuring suitability and adequacy of incident investigative method(《信息技术 安全技术 保障时间调查方法的适宜性与充分性指南》)
  12 ISO/IEC 27042 数字证据分析与解释   ISO/IEC 27042为分析和解释信息系统安全事件处理提供了一个通用的框架,目前版本信息为12):
  ISO/IEC 27042:2015 Information technology—Security techniques—Guidelines for the analysis and interpretation of digital evidence(《信息技术 安全技术 数字证据分析与解释指南》)
  13 ISO/IEC 27043 事件调查过程
  ISO/IEC 27043也是与事件调查相关的,提供了一般的原则与过程。最新的版本信息为:
  ISO/IEC 27043:2015 Information technology—Security techniques—Incident investigation principles and processes(《信息技术 安全技术 事件调查原则与过程》)
  14 ISO/IEC 27050 电子举证
  最后一个跟事件调查相关的标准,ISO/IEC 27050分为4部分,目前正式发布的只有第1部分,具体信息如下:
  ISO/IEC 27050-1:2016 Information technology—Security techniques—Electronic discovery—Part 1: Overview and concepts (《信息技术 安全技术 电子举证 第1部分:综述和概念》)
  其他3个正在开发的标准为:
  ISO/IEC 27050-2 Information technology—Security techniques—Electronic discovery—Part 2:Guidance for governance and management of electronic discovery (《信息技术 安全技术 电子举证 第2部分:电子舉证治理与管理指南》)
  ISO/IEC 27050-3 Information technology—Security techniques—Electronic discovery—Part 3:Code of practice for electronic discovery (《信息技术 安全技术 电子举证 第3部分:电子举证实用规则》)
  ISO/IEC 27050-4 Information technology—Security techniques—Electronic discovery—Part 4:ICT readiness for electronic discovery (《信息技术 安全技术 电子举证 第4部分:电子举证准备》)
  15 ISO 27799 健康领域应用
  ISO 27799目前是第2版,最初发布于2008年,具体信息为:
其他文献
编者按:2016年,中国标准化协会以“标准化助理供给侧结构性改革与创新”为主题,组织了第13届中国标准化论坛征集评选工作,最终在参评的430余篇论文中评出特等奖论文10篇、优秀奖论文30篇。本刊将选登其中部分获奖论文,旨在启迪创新思维、激发创新观点、研讨理论方法、分享实践经验,供从事标准化科学技术研究、教学、管理和企业生产制作和经营的科技工作者参考。  摘要:以成都市社区(村)综合减灾公共信息标识
期刊
作者 :陈红波  图片提供 :醴陵市醴泉窑艺陶瓷有限公司  编辑 :青云  “天下名瓷出醴陵”,醴陵为世界釉下五彩的发祥地、盛产地,釉下五彩瓷在行业内独领风骚。釉下装饰艺术是我国瓷器艺术百花苑中一枝异花奇葩,因其质地精良、润泽清雅、色丰彩腴、艳而不俗的艺术特色,而备受世人青睐。醴陵釉下五彩瓷以其胎质、绘画与装饰技艺、烧制工艺勇立行业潮头,引领行业发展。它集胎质美、釉色美、工艺美、形体美、彩饰美于一
期刊
标准是一类规范性文件,是由众多利益相关方协商一致,为在既定范围内获得最佳秩序,促进共同效益,对现实问题或潜在问题确立共同使用和重复使用的条款,经过编制、发布等严格规定的程序制定的技术文件。因此,在编辑加工标准时,编辑一定要明确认识标准除具有一般出版物的特性外,还应该具有标准的特性,符合标准化的一般规律。  首先,编辑加工标准时,除了应遵循一般图书的编辑要求、符合《图书质量管理规定》外,还应符合GB
期刊
所谓服务质量管理是指通过各种措施对企业服务行为进行策划、实施、控制以提高企业的服务质量、增加企业效益的过程,鉴于服务交易过程的顾客参与性和生产与消费的不可分离性,服务质量是在发生服务、生产和交易过程中的真实瞬间实现的,因此服务质量也就是顾客感知的质量。  对服务企业,在面对面服务过程中,顾客不仅会关心他们所得到的服务,而且还关心他们是怎样获得的这些服务,因此在服务过程中每一项与顾客接触时,都将体现
期刊
世界标准日来临之际,为开展消费品执法打假宣传,普及珠宝玉石标准知识,提升广大消费者对珠宝玉石的识假辨假能力,中国质检出版社(中国标准出版社)教育培训中心举办了“消费品执法打假宣传公益活动——珠宝玉石标准及识假辨假知识讲座”。通过微信公众号及网站宣传招生,共有社会各界30余人参加了本次活动。  活动邀请了全国珠宝玉石标准化技术委员会的珠宝玉石鉴定专家,分别对珠宝玉石的分类、现有标准体系、常见各类珠宝
期刊
技术的不断演进和企业社会责任的驱动,使当前的设施管理者面临着前所未有的挑战,他们为与竞争者的优先权保持一致而不断努力。在设施管理快速演进的世界中,ISO新管理体系标准意义重大。  作为商业和不动产领域的最新专业规范,设施管理表明了组织在改进其合规性和提升运作效率方面的明确需求。作为跨领域的商业功能,专业设施管理的主要目标是协调公共和私营机构的设施与服务的需求和供给。设施管理触及的相关实践领域广泛,
期刊
一千克在什么时候是一千克?你如何精确地测量光谱?怎样准确地测量热力学中的量?统一量和单位在准确测量中非常重要,且只有在大家使用共同语言的情况下才可以实现。ISO/IEC 80000标准族要解决的就是这个问题,目前相关标准正在修订中。  国际计量局(BIPM)的国际单位制指南——《国际单位制使用手册》引用了ISO/IEC 80000量和单位标准族,ISO/IEC 80000也因此为量和单位的定义提供
期刊
(本刊讯)10月26—27日,由中国标准化协会主办,山东省标准化研究院、山东省标准化协会协办的第13届中国标准化论坛在山东省济南市召开。本届论坛主题为“标准化助力供给侧结构性改革与创新”。国内外标准化领域知名专家、学者,研究机构的领军人物,各省(市)、各行业标准技术管理负责人以及全国20多个省(市)、自治区、直辖市的450多名标准化工作者、跨国集团企业代表参加了论坛活动。  论坛开幕式上,首次颁发
期刊
2016年8月25日,IEC正式发布了由我国主导制定的第一项微机电系统(MEMS)领域国际标准,标志着我国MEMS领域国际标准化工作实现了零的突破。  1 微机电系统及加工技术  MEMS是指关键(部件)特征尺寸在亚微米至亚毫米之间,能独立完成机电光等功能的系统(GB/T 26111),也可称作微电子机械系统、微系统、微机械等。因具有微型化、智能化、多功能、高集成度和适于大批量生产等特点,使得ME
期刊
随着人们的生活不断丰富、健康意识和运动意识不断提高,参加户外运动的人越来越多,冲锋衣作为用于户外运动的、具有防水湿透功能的服装,日益受到消费者的喜爱与关注。规范产品生产,保证产品质量,减少甚至避免消费者利益的损害现象发生,使质量监管中有明确的执行标准,尤为重要与迫切。  全国体育用品标准化技术委员会运动服分技术委员会(SAC/TC 291/SC 1)组织国家针织产品质量监督检验中心等多家检测机构和
期刊