-
2006年5月8日電中共中央辦公廳、國(guó)務(wù)院辦公廳印發(fā)了《2006-2020年國(guó)家信息化發(fā)展戰(zhàn)略》。全文分6個(gè)部分共計(jì)約l5000余字。對(duì)國(guó)內(nèi)外的信息化發(fā)展做了宏觀分析,對(duì)我國(guó)信息化發(fā)展指導(dǎo)思想和戰(zhàn)略目標(biāo)精要闡述,對(duì)我國(guó)信息化發(fā)展的重點(diǎn)、行動(dòng)計(jì)劃和保障措施做了詳盡描述。
2018-04-10
-
2003年發(fā)布的《國(guó)家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見》中辦發(fā)[2003127號(hào)是我國(guó)信息安全保障工作的綱領(lǐng)性文件。文件明確了我國(guó)信息安全保障工作的方針和總體要求、加強(qiáng)信息安全保障工作的主要原則、需要重點(diǎn)加強(qiáng)的信息安全保障工作。
2018-04-10
-
維護(hù)國(guó)家、社會(huì)和公眾的信息安全
2018-04-10
-
閱讀提示 本知識(shí)域包括信息安全法律法規(guī)、政策、標(biāo)準(zhǔn)等知識(shí)。通過(guò)對(duì)本知識(shí)域的學(xué)習(xí),學(xué)員能了解我國(guó)立法體系、法律中網(wǎng)絡(luò)安全相關(guān)條款,理解網(wǎng)絡(luò)安全法相關(guān)要求。理解我國(guó)信息安全相關(guān)政策要求并了解信息安全相關(guān)標(biāo)準(zhǔn)等。
2018-04-09
-
建立并完善信息安全管理體系是有效應(yīng)對(duì)社會(huì)工程學(xué)攻擊的方法,通過(guò)安全管理制度的建立,使得信息系統(tǒng)用戶需要遵循規(guī)范來(lái)實(shí)現(xiàn)某些操作,從而在一定程度上降低社會(huì)工程學(xué)的影響。例如對(duì)于用戶密碼的修改
2018-04-03
-
方法(如信息安全的控制目標(biāo)、控制措施、方針、過(guò)程和規(guī)程)應(yīng)獨(dú)立審查。獨(dú)立評(píng)審宜由管理者啟動(dòng),由獨(dú)立于被評(píng)審范圍的人員執(zhí)行,例如交叉審核(審核員A審查B的信息安全管理工作)、內(nèi)部審核部門、、獨(dú)立的管理人員或?qū)iT進(jìn)行這種評(píng)審的第三方組織。從事這些評(píng)審的人員宜具備適當(dāng)......
2018-04-02
-
組織應(yīng)實(shí)施適當(dāng)?shù)姆煞ㄒ?guī)合規(guī)性審查流程,以確保在使用具有知識(shí)產(chǎn)權(quán)的材料和具有所有權(quán)的軟件產(chǎn)品時(shí),符合法律、法規(guī)和合同的要求。這里,知識(shí)產(chǎn)權(quán)包括軟件或文件的版權(quán)、設(shè)計(jì)權(quán)、商標(biāo)、專利權(quán)和源代碼許可證。
2018-04-02
-
對(duì)每一個(gè)信息系統(tǒng)和組織而言,所在國(guó)家行業(yè)的所有相關(guān)信息安全法令、法規(guī)和合同要求,以及為滿足這些要求組織所采用的方法,均應(yīng)以文件加以明確地定義、形成正式文件由管理層審批簽署并保持更新。安全管理人員應(yīng)明確所有適用于其組織的法律以滿足業(yè)務(wù)類型的需求。若組織在其他國(guó)家......
2018-04-02
-
信息安全方面的業(yè)務(wù)連續(xù)性管理包含2個(gè)控制目標(biāo)4個(gè)控制措施。
2018-04-02
-
組織應(yīng)使用商定的信息安全事件和事故分類規(guī)范評(píng)估每個(gè)信息安全事態(tài)以確定該事態(tài)是否該歸于信息安全事件。事件的分類和優(yōu)先級(jí)可以幫助標(biāo)識(shí)事件的影響和范圍。當(dāng)組織中有信息安全響應(yīng)團(tuán)隊(duì)(ISIPiT)時(shí),評(píng)估和決策宜被轉(zhuǎn)發(fā)至該團(tuán)隊(duì)確認(rèn)和再評(píng)估。應(yīng)詳細(xì)記錄評(píng)估和決策的結(jié)果,供日后參......
2018-04-02
-
信息安全事件管理包含1個(gè)控制目標(biāo)7個(gè)控制措施。
2018-04-02
-
當(dāng)供應(yīng)商提供的服務(wù),包括對(duì)信息安全方針、規(guī)程和控制措施的維持和改進(jìn)等發(fā)生變更時(shí),應(yīng)在考慮到其對(duì)業(yè)務(wù)信息、系統(tǒng)、過(guò)程的重要性和重新評(píng)估風(fēng)險(xiǎn)的基礎(chǔ)上修改監(jiān)控、審查和審計(jì)的方法、范圍、頻率等。
2018-04-02
-
如果可能且可行,宜使用廠商提供的軟件包,不自行修改。在需要修改軟件包時(shí),應(yīng)對(duì)所有的變更加以嚴(yán)格控制,宜考慮軟件包內(nèi)置安全控制措施和完整性保護(hù)過(guò)程被損害的風(fēng)險(xiǎn)、如果要修改軟件包還應(yīng)獲得原提供廠商的同意,當(dāng)程序軟件可以更新時(shí)組織應(yīng)向廠商了解要變更的必要性信息,組織......
2018-04-02
-
信息獲取、開發(fā)和維護(hù)包含3個(gè)控制目標(biāo)13個(gè)控制措施。
2018-04-02
-
管理者應(yīng)該表現(xiàn)對(duì)信息安全政策,程序和控制措施的支持,并以身作則。管理職責(zé)要確保雇員和承包商委派人員都了解其應(yīng)遵守的信息安全政策、程序和控制措施,并遵守相應(yīng)的條款和條件。
2018-04-02
-
組織要有規(guī)程指明什么時(shí)候與哪個(gè)部門(例如,執(zhí)法部門、供電局、消防部門、監(jiān)管部門)聯(lián)系,以及懷疑已識(shí)別的信息安全事件可能觸犯了法律時(shí),要如何及時(shí)報(bào)告。
2018-04-02
-
執(zhí)行特定安全過(guò)程(例如防病毒系統(tǒng)升級(jí)、風(fēng)險(xiǎn)評(píng)估√漏洞掃描、安全監(jiān)測(cè)等)的職責(zé)、風(fēng)險(xiǎn)管理行為的職責(zé)。分配有安全職責(zé)的人員可以將安全任務(wù)委托給其他人員,但他們?nèi)匀回?fù)有責(zé)任
2018-04-02
-
方針主要闡述組織管理信息安全目標(biāo)的方法。該方針應(yīng)獲得管理層批準(zhǔn)簽字。需要組織通過(guò)正式公告、宣傳培訓(xùn)等方式對(duì)全體員工和外部相關(guān)方發(fā)布組織的“信息安全方針”, 必要時(shí)可以留存宣傳培訓(xùn)記錄。一般在每次管理評(píng)審后,信息安全方針可能會(huì)被修訂,修訂結(jié)果也應(yīng)獲得管理層批準(zhǔn)并......
2018-04-02
-
信息安全管理體系中,組織高層首先應(yīng)該建立有效的信息安全管理機(jī)構(gòu),落實(shí)組織信息安全宏觀戰(zhàn)略的需求建立并使組織達(dá)到一種共識(shí);其次組織信息安全管理機(jī)構(gòu)能夠?qū)π畔踩ぷ魈峁?shí)質(zhì)的支持(如:人員、資金、設(shè)備等);
2018-04-02
-
隨著信息安全管理體系的發(fā)展,國(guó)際標(biāo)準(zhǔn)化組織ISO和國(guó)際電工委員會(huì)IEC專門成立了ISO IECJTCISC27來(lái)制定編號(hào)為IS0270XX的信息安全管理體系標(biāo)準(zhǔn)族。已經(jīng)形成了30余份信息安全管理體系標(biāo)準(zhǔn):
2018-04-02