《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 其他 > 設(shè)計(jì)應(yīng)用 > 基于信息安全管理體系的技術(shù)脆弱性管理探討
基于信息安全管理體系的技術(shù)脆弱性管理探討
2020年信息技術(shù)與網(wǎng)絡(luò)安全第12期
魏為民1,張運(yùn)琴1,翟亞紅2
1.上海電力大學(xué) 計(jì)算機(jī)科學(xué)與技術(shù)學(xué)院,上海200090; 2.中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心,北京100020
摘要: 脆弱性是可能被一個(gè)或多個(gè)威脅利用的資產(chǎn)或控制的弱點(diǎn)。脆弱性識(shí)別是組織實(shí)施風(fēng)險(xiǎn)評(píng)估活動(dòng)中最重要的一個(gè)環(huán)節(jié),可從管理和技術(shù)兩個(gè)方面進(jìn)行識(shí)別。探討了技術(shù)方面脆弱性的管理和軟件安裝限制兩方面的最佳實(shí)踐。提供一個(gè)關(guān)于技術(shù)方面脆弱性的實(shí)際審核案例,描述了主要的審核發(fā)現(xiàn)、溝通過程、受審核組織主要的改進(jìn)方法等。
中圖分類號(hào): TP399
文獻(xiàn)標(biāo)識(shí)碼: A
DOI: 10.19358/j.issn.2096-5133.2020.12.004
引用格式: 魏為民,張運(yùn)琴,翟亞紅. 基于信息安全管理體系的技術(shù)脆弱性管理探討[J].信息技術(shù)與網(wǎng)絡(luò)安全,2020,39(12):19-24.
Discussion on technical vulnerability management based on information security management system
Wei Weimin1,Zhang Yunqin1,Zhai Yahong2
1.School of Computer Science and Technology,Shanghai University of Electric Power,Shanghai 200090,China; 2.China Cybersecurity Review Technology and Certification Center,Beijing 100020,China
Abstract: Vulnerability is a weakness of an asset or control that can be exploited by one or more threats. Vulnerability identification is the most important activity of the organization′s risk assessment, and it can be identified from both manager and technical aspects. This paper explores the best practices for management of technical vulnerabilities and restrictions on software installation,provides a practical audit case of technical vulnerability,describes the main audit findings and communication process and the main improvement methods of the audited organization, etc.
Key words : 1.School of Computer Science and Technology,Shanghai University of Electric Power,Shanghai 200090,China; 2.China Cybersecurity Review Technology and Certification Center,Beijing 100020,China

0 引言

    2013年10月,國際標(biāo)準(zhǔn)化組織(International Organization for Standardization,ISO)正式發(fā)布了ISO/IEC 27001:2013《Information technology—Security techniques—Information security management systems—Requirements》,取代使用了8年之久的ISO/IEC 27001:2005。2016年8月,國家質(zhì)量監(jiān)督檢驗(yàn)檢疫總局與國家標(biāo)準(zhǔn)化管理委員會(huì)聯(lián)合發(fā)布了GB/T 22080-2016/ISO/IEC 27001:2013《信息技術(shù) 安全技術(shù) 信息安全管理體系 要求》,該標(biāo)準(zhǔn)使用翻譯法等同采用ISO/IEC 27001:2013,其中附錄A包括14個(gè)控制域、35個(gè)控制目標(biāo)、114項(xiàng)控制措施,并增加了資料性附錄NA和NB[1]。按慣例,ISO每5年左右會(huì)對(duì)標(biāo)準(zhǔn)進(jìn)行一次升級(jí),2019年6月,經(jīng)評(píng)審和確認(rèn),ISO/IEC 27001:2013標(biāo)準(zhǔn)維持現(xiàn)狀[2]。上述標(biāo)準(zhǔn)中信息安全管理體系(Information Security Management Systems,ISMS)是指“基于業(yè)務(wù)風(fēng)險(xiǎn)方法,建立、實(shí)施、運(yùn)行、監(jiān)視、評(píng)審、保持和改進(jìn)信息安全的體系,是一個(gè)組織整個(gè)管理體系的一部分[3]”。本文將重點(diǎn)討論信息安全管理體系標(biāo)準(zhǔn)GB/T 22080-2016附錄A中的“A.12.6技術(shù)方面的脆弱性管理(Technical vulnerability management)”,包含“A.12.6.1技術(shù)方面脆弱性的管理(Management of technical vulnerabilities)”和“A.12.6.2 軟件安裝限制(Restrictions on software installation)”兩項(xiàng)控制措施,其目標(biāo)是“防止對(duì)技術(shù)脆弱性的利用(To prevent exploitation of technical vulnerabilities)”。

    所謂脆弱性(vulnerability),又稱弱點(diǎn)或漏洞,ISO/IEC 27000:2016中將脆弱性定義為“可能被一個(gè)或多個(gè)威脅利用的資產(chǎn)或控制的弱點(diǎn)[3]”,而威脅是“可能對(duì)系統(tǒng)或組織造成危害的不期望事件的潛在原由[3]”。在GB/T 20984-2007中的定義是“脆弱性是可能被威脅所利用的資產(chǎn)或若干資產(chǎn)的薄弱環(huán)節(jié)[4]”。由此可見,脆弱性是資產(chǎn)或系統(tǒng)本身固有的,如果沒有被威脅所利用,僅僅脆弱性本身是不會(huì)對(duì)資產(chǎn)或系統(tǒng)造成損害的[4]風(fēng)險(xiǎn)評(píng)估(risk assessment)是信息安全管理體系實(shí)施過程中最重要的一個(gè)活動(dòng),脆弱性識(shí)別(vulnerability identification)是風(fēng)險(xiǎn)評(píng)估中最重要的一個(gè)環(huán)節(jié)。而有些資產(chǎn)或系統(tǒng)的脆弱性只能在滿足一定的條件和特定的環(huán)境下才能顯現(xiàn),這正是脆弱性識(shí)別困難之所在[5]




本文詳細(xì)內(nèi)容請(qǐng)下載:http://m.jysgc.com/resource/share/2000003217




作者信息:

魏為民1,張運(yùn)琴1,翟亞紅2

(1.上海電力大學(xué) 計(jì)算機(jī)科學(xué)與技術(shù)學(xué)院,上海200090;

2.中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心,北京100020)

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美精品久久天天躁| 永久久久久久| 老司机免费视频一区二区| 久久经典综合| 久久精品91久久久久久再现| 久久xxxx| 久久这里只有| 乱码第一页成人| 玖玖玖国产精品| 女女同性精品视频| 欧美+日本+国产+在线a∨观看| 免费在线看成人av| 欧美激情第9页| 欧美精品在线视频观看| 欧美日本高清| 欧美日韩精品三区| 欧美三级视频在线播放| 欧美婷婷久久| 国产精品一区二区在线| 国产午夜精品久久| 激情久久中文字幕| 亚洲国产清纯| 中日韩高清电影网| 夜夜爽99久久国产综合精品女不卡| 日韩一级大片在线| 在线视频你懂得一区| 亚洲一区在线播放| 欧美在线黄色| 最新国产の精品合集bt伙计| 亚洲美女在线看| 亚洲尤物视频网| 欧美在线精品一区| 久久香蕉国产线看观看av| 免费日韩精品中文字幕视频在线| 欧美精品 国产精品| 欧美性生交xxxxx久久久| 国产免费成人在线视频| 黄色av日韩| 亚洲人成在线观看网站高清| 亚洲婷婷综合色高清在线| 午夜免费久久久久| 亚洲精品久久久久久一区二区 | 欧美亚洲视频一区二区| 亚洲高清久久网| 在线亚洲免费视频| 久久国产精品99国产| 欧美成熟视频| 国产精品国产三级国产专播品爱网| 国产日韩欧美综合| 亚洲精品一区二区在线| 香蕉av777xxx色综合一区| 亚洲欧洲综合| 欧美一区三区二区在线观看| 免费观看日韩av| 国产精品毛片| 亚洲第一中文字幕| 亚洲主播在线播放| 亚洲精品资源| 久久精品日产第一区二区三区| 欧美人与性动交α欧美精品济南到| 国产精品丝袜久久久久久app| 精品成人一区二区| 中文一区二区| 亚洲日本欧美在线| 欧美怡红院视频| 欧美日韩成人网| 国产一区日韩一区| 99视频在线精品国自产拍免费观看| 欧美一区二区三区在线看| 亚洲人成网站777色婷婷| 午夜在线一区| 欧美另类人妖| 狠狠色狠色综合曰曰| 一区二区日韩伦理片| 91久久线看在观草草青青| 性18欧美另类| 欧美日韩精品久久久| 激情综合网激情| 午夜精品久久| 亚洲免费视频一区二区| 欧美激情中文字幕乱码免费| 国产亚洲美州欧州综合国| 夜夜爽www精品| 亚洲蜜桃精久久久久久久| 久久精品主播| 国产精品天天摸av网| 99国产精品99久久久久久粉嫩| 亚洲国产成人tv| 久久久久久电影| 国产精品亚洲欧美| 一本大道久久a久久精品综合| 亚洲精品久久| 麻豆av一区二区三区| 国产日产欧美a一级在线| 中国成人亚色综合网站| 一区二区久久久久久| 欧美成人免费在线| 一区二区三区在线视频免费观看| 午夜精品在线视频| 欧美亚洲在线| 国产精品美女主播在线观看纯欲| 日韩亚洲欧美中文三级| 日韩一级大片在线| 欧美国产一区二区| 亚洲国产99精品国自产| 亚洲国产一区二区精品专区| 久久久天天操| 国产在线拍偷自揄拍精品| 亚洲欧美视频在线观看| 亚洲欧美另类在线观看| 国产精品麻豆成人av电影艾秋| 亚洲视频中文| 亚洲欧美制服中文字幕| 国产精品午夜电影| 亚洲一区二区三区四区五区午夜 | 伊人一区二区三区久久精品| 久久国产欧美日韩精品| 久久九九精品| 国模私拍一区二区三区| 欧美专区在线观看一区| 久久久久高清| 在线不卡免费欧美| 亚洲三级影院| 欧美精品一区二区三区在线看午夜| 亚洲黄色性网站| 一本色道久久综合精品竹菊| 欧美日韩中文另类| 亚洲视频在线观看| 欧美中文字幕| 影音先锋亚洲电影| 亚洲九九爱视频| 欧美视频在线观看视频极品| 国产精品99久久久久久久vr| 欧美一区二区高清| 国产主播精品在线| 亚洲国产一区二区a毛片| 欧美国产综合一区二区| 日韩视频在线观看| 亚洲在线中文字幕| 国产午夜久久久久| 亚洲韩国一区二区三区| 欧美久久99| 亚洲午夜av电影| 久久精品国内一区二区三区| 一区视频在线看| 一区二区三区成人| 国产精品羞羞答答xxdd| 久久精品夜色噜噜亚洲aⅴ| 欧美成人午夜| 亚洲无限av看| 久久夜色精品国产亚洲aⅴ | 一本一本久久| 久久久综合网站| 亚洲国产影院| 午夜精品久久久久久久白皮肤| 国产亚洲免费的视频看| 亚洲乱码国产乱码精品精可以看 | 国产亚洲女人久久久久毛片| 亚洲精品美女在线观看| 国产精品第2页| 亚洲成在线观看| 欧美午夜电影在线| 久久国产婷婷国产香蕉| 欧美日韩另类字幕中文| 性欧美1819sex性高清| 欧美r片在线| 亚洲一区二区三区在线播放| 媚黑女一区二区| 中文日韩在线| 欧美不卡激情三级在线观看| 亚洲一区视频| 欧美极品在线播放| 久久www成人_看片免费不卡| 欧美三级视频在线播放| 亚洲国产视频a| 国产精品一卡二卡| 日韩亚洲一区在线播放| 国产亚洲永久域名| 亚洲视频每日更新| 一区二区在线视频播放| 性高湖久久久久久久久| 亚洲理论在线观看| 久久综合影音| 亚洲欧美另类在线观看| 欧美伦理a级免费电影| 久久aⅴ乱码一区二区三区| 欧美性久久久| 亚洲精品欧美精品| 国产亚洲欧美激情| 亚洲制服av| 亚洲精品男同| 免费黄网站欧美| 性色av一区二区怡红| 欧美日韩情趣电影| 亚洲激情在线播放| 国产日韩欧美黄色| 亚洲一区二区免费视频| 亚洲国产欧美国产综合一区 | 伊人久久大香线| 欧美一区二区成人6969|