《電子技術(shù)應用》
您所在的位置:首頁 > 其他 > 設計應用 > 基于信息安全管理體系的技術(shù)脆弱性管理探討
基于信息安全管理體系的技術(shù)脆弱性管理探討
2020年信息技術(shù)與網(wǎng)絡安全第12期
魏為民1,張運琴1,翟亞紅2
1.上海電力大學 計算機科學與技術(shù)學院,上海200090; 2.中國網(wǎng)絡安全審查技術(shù)與認證中心,北京100020
摘要: 脆弱性是可能被一個或多個威脅利用的資產(chǎn)或控制的弱點。脆弱性識別是組織實施風險評估活動中最重要的一個環(huán)節(jié),可從管理和技術(shù)兩個方面進行識別。探討了技術(shù)方面脆弱性的管理和軟件安裝限制兩方面的最佳實踐。提供一個關于技術(shù)方面脆弱性的實際審核案例,描述了主要的審核發(fā)現(xiàn)、溝通過程、受審核組織主要的改進方法等。
中圖分類號: TP399
文獻標識碼: A
DOI: 10.19358/j.issn.2096-5133.2020.12.004
引用格式: 魏為民,張運琴,翟亞紅. 基于信息安全管理體系的技術(shù)脆弱性管理探討[J].信息技術(shù)與網(wǎng)絡安全,2020,39(12):19-24.
Discussion on technical vulnerability management based on information security management system
Wei Weimin1,Zhang Yunqin1,Zhai Yahong2
1.School of Computer Science and Technology,Shanghai University of Electric Power,Shanghai 200090,China; 2.China Cybersecurity Review Technology and Certification Center,Beijing 100020,China
Abstract: Vulnerability is a weakness of an asset or control that can be exploited by one or more threats. Vulnerability identification is the most important activity of the organization′s risk assessment, and it can be identified from both manager and technical aspects. This paper explores the best practices for management of technical vulnerabilities and restrictions on software installation,provides a practical audit case of technical vulnerability,describes the main audit findings and communication process and the main improvement methods of the audited organization, etc.
Key words : 1.School of Computer Science and Technology,Shanghai University of Electric Power,Shanghai 200090,China; 2.China Cybersecurity Review Technology and Certification Center,Beijing 100020,China

0 引言

    2013年10月,國際標準化組織(International Organization for Standardization,ISO)正式發(fā)布了ISO/IEC 27001:2013《Information technology—Security techniques—Information security management systems—Requirements》,取代使用了8年之久的ISO/IEC 27001:2005。2016年8月,國家質(zhì)量監(jiān)督檢驗檢疫總局與國家標準化管理委員會聯(lián)合發(fā)布了GB/T 22080-2016/ISO/IEC 27001:2013《信息技術(shù) 安全技術(shù) 信息安全管理體系 要求》,該標準使用翻譯法等同采用ISO/IEC 27001:2013,其中附錄A包括14個控制域、35個控制目標、114項控制措施,并增加了資料性附錄NA和NB[1]。按慣例,ISO每5年左右會對標準進行一次升級,2019年6月,經(jīng)評審和確認,ISO/IEC 27001:2013標準維持現(xiàn)狀[2]。上述標準中信息安全管理體系(Information Security Management Systems,ISMS)是指“基于業(yè)務風險方法,建立、實施、運行、監(jiān)視、評審、保持和改進信息安全的體系,是一個組織整個管理體系的一部分[3]”。本文將重點討論信息安全管理體系標準GB/T 22080-2016附錄A中的“A.12.6技術(shù)方面的脆弱性管理(Technical vulnerability management)”,包含“A.12.6.1技術(shù)方面脆弱性的管理(Management of technical vulnerabilities)”和“A.12.6.2 軟件安裝限制(Restrictions on software installation)”兩項控制措施,其目標是“防止對技術(shù)脆弱性的利用(To prevent exploitation of technical vulnerabilities)”。

    所謂脆弱性(vulnerability),又稱弱點或漏洞,ISO/IEC 27000:2016中將脆弱性定義為“可能被一個或多個威脅利用的資產(chǎn)或控制的弱點[3]”,而威脅是“可能對系統(tǒng)或組織造成危害的不期望事件的潛在原由[3]”。在GB/T 20984-2007中的定義是“脆弱性是可能被威脅所利用的資產(chǎn)或若干資產(chǎn)的薄弱環(huán)節(jié)[4]”。由此可見,脆弱性是資產(chǎn)或系統(tǒng)本身固有的,如果沒有被威脅所利用,僅僅脆弱性本身是不會對資產(chǎn)或系統(tǒng)造成損害的[4]風險評估(risk assessment)是信息安全管理體系實施過程中最重要的一個活動,脆弱性識別(vulnerability identification)是風險評估中最重要的一個環(huán)節(jié)。而有些資產(chǎn)或系統(tǒng)的脆弱性只能在滿足一定的條件和特定的環(huán)境下才能顯現(xiàn),這正是脆弱性識別困難之所在[5]




本文詳細內(nèi)容請下載:http://m.jysgc.com/resource/share/2000003217




作者信息:

魏為民1,張運琴1,翟亞紅2

(1.上海電力大學 計算機科學與技術(shù)學院,上海200090;

2.中國網(wǎng)絡安全審查技術(shù)與認證中心,北京100020)

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲性感激情| 亚洲卡通欧美制服中文| 亚洲福利国产精品| 国产一区免费视频| 国产精品午夜在线观看| 欧美日韩一区精品| 欧美日韩国产一中文字不卡| 欧美国产综合视频| 亚洲视频中文| 欧美一级在线视频| 1769国产精品| 影音先锋另类| 在线观看福利一区| 在线观看亚洲a| 影院欧美亚洲| 一区精品在线| 伊伊综合在线| 在线看片成人| 亚洲高清视频在线观看| 亚洲高清资源| 亚洲国产成人在线| 亚洲人成7777| 亚洲精品日日夜夜| 亚洲美女毛片| 一区二区三欧美| 亚洲视频专区在线| 亚洲欧美一区二区视频| 亚洲欧美日韩精品久久久| 午夜老司机精品| 欧美一区免费| 亚洲高清免费| 99精品热视频| 亚洲一区二区视频| 欧美一级久久久久久久大片| 欧美专区在线| 久久亚洲影音av资源网| 免费一区二区三区| 欧美极品在线播放| 国产精品超碰97尤物18| 国产欧美大片| 狠狠色伊人亚洲综合成人| 在线观看精品一区| 国产精品青草久久| 久久综合影音| 欧美激情在线免费观看| 欧美日韩亚洲在线| 国产精品美女久久久免费| 国产亚洲欧美另类一区二区三区| 国产视频一区三区| 亚洲第一网站免费视频| 99国内精品久久| 午夜精品久久| 亚洲人精品午夜| 中文国产成人精品| 久久国产黑丝| 欧美1区3d| 国产精品第一区| 黄色成人av| 亚洲精品免费在线观看| 亚洲在线视频| 亚洲激情视频在线播放| 中文久久精品| 久久九九免费| 欧美日韩国产小视频| 国产色视频一区| 亚洲欧洲一区二区在线观看| 亚洲字幕一区二区| 亚洲人体1000| 欧美亚洲免费在线| 欧美激情日韩| 国产亚洲一区二区三区在线播放| 亚洲高清视频的网址| 亚洲在线视频| 亚洲精品中文字幕有码专区| 午夜一级在线看亚洲| 女人色偷偷aa久久天堂| 国产精品视频免费在线观看| 亚洲电影免费在线观看| 亚洲欧美国内爽妇网| 亚洲久久在线| 久久精品久久99精品久久| 欧美日韩国产精品成人| 国产一区二区三区黄| 一本色道婷婷久久欧美| 91久久精品日日躁夜夜躁国产| 亚洲在线成人| 欧美激情亚洲综合一区| 国产中文一区二区| 亚洲视频精品在线| 91久久综合| 午夜欧美大尺度福利影院在线看| 一区二区三区高清不卡| 久久久久久9999| 国产精品久久久久久久浪潮网站| 亚洲第一黄色| 欧美主播一区二区三区| 亚洲欧美综合网| 欧美久久久久| 尤物九九久久国产精品的分类| 亚洲伊人网站| 亚洲一区在线直播| 欧美日本精品一区二区三区| 尤物精品国产第一福利三区 | 亚洲美女黄色片| 久久中文字幕一区| 国产日韩精品视频一区| 亚洲一区二区视频| 亚洲图片自拍偷拍| 欧美极品在线视频| 亚洲国产综合在线看不卡| 久久国产66| 久久久xxx| 国产一区二区三区四区老人| 亚洲在线黄色| 欧美一区二区在线播放| 国产精品麻豆成人av电影艾秋| av成人黄色| 亚洲天堂av高清| 欧美日本高清视频| 亚洲精品乱码久久久久久按摩观| 亚洲日本成人网| 美女日韩在线中文字幕| 在线观看一区欧美| 亚洲精品欧洲| 欧美黑人在线观看| 亚洲国产三级网| 亚洲毛片av| 欧美日韩免费一区二区三区视频| 亚洲人成人99网站| av成人手机在线| 欧美日韩国产综合视频在线观看| 亚洲欧洲精品一区二区三区波多野1战4 | 久久久久久尹人网香蕉| 国产一区二区电影在线观看 | 欧美一区二区三区电影在线观看| 欧美一区二区日韩一区二区| 国产精品一级久久久| 亚洲欧美福利一区二区| 久久国产精品网站| 狠狠操狠狠色综合网| 久久精品国产99国产精品| 玖玖视频精品| 91久久精品国产91性色tv| 日韩一区二区高清| 国产精品国产三级国产专播品爱网 | 在线成人小视频| 亚洲精品在线观看视频| 欧美日韩a区| 宅男噜噜噜66一区二区| 欧美一区午夜视频在线观看| 国产一区二区三区最好精华液| 亚洲高清视频一区二区| 欧美精品一区二区三| 一本久道久久综合婷婷鲸鱼| 亚洲欧美国内爽妇网| 国产亚洲精品久| 亚洲二区在线视频| 欧美人成在线| 亚洲影视在线| 蜜桃av一区| 一区二区精品| 久久九九国产精品怡红院| 亚洲高清在线视频| 亚洲淫片在线视频| 激情欧美日韩一区| 99国产精品久久久久久久| 国产精品久久久久久av下载红粉| 欧美一区二区三区另类| 国产精品视频99| 欧美三级午夜理伦三级中文幕| 亚洲无毛电影| 麻豆成人综合网| 一本色道久久综合狠狠躁篇怎么玩 | 国产日韩欧美中文| 亚洲激情影视| 欧美揉bbbbb揉bbbbb| 欧美与黑人午夜性猛交久久久| 欧美黑人国产人伦爽爽爽| 亚洲影院高清在线| 蜜臀va亚洲va欧美va天堂| 一本色道久久综合狠狠躁篇的优点 | 亚洲精品一区二区三| 国产精品天天摸av网| 亚洲激情在线播放| 国产精品自拍一区| 亚洲精品日产精品乱码不卡| 国产精品一香蕉国产线看观看| 亚洲人屁股眼子交8| 国产欧美日韩精品在线| 日韩亚洲成人av在线| 国产偷久久久精品专区| 99精品国产在热久久婷婷| 国产一区二区三区四区五区美女| 亚洲日本一区二区| 国产农村妇女精品一二区| 一本久道久久综合婷婷鲸鱼| 国内精品模特av私拍在线观看| 亚洲一区精品视频| 亚洲二区在线视频| 久久久久国产精品厨房|