《電子技術(shù)應用》
您所在的位置:首頁 > 其他 > 設計應用 > 基于信息安全管理體系的技術(shù)脆弱性管理探討
基于信息安全管理體系的技術(shù)脆弱性管理探討
2020年信息技術(shù)與網(wǎng)絡安全第12期
魏為民1,張運琴1,翟亞紅2
1.上海電力大學 計算機科學與技術(shù)學院,上海200090; 2.中國網(wǎng)絡安全審查技術(shù)與認證中心,北京100020
摘要: 脆弱性是可能被一個或多個威脅利用的資產(chǎn)或控制的弱點。脆弱性識別是組織實施風險評估活動中最重要的一個環(huán)節(jié),可從管理和技術(shù)兩個方面進行識別。探討了技術(shù)方面脆弱性的管理和軟件安裝限制兩方面的最佳實踐。提供一個關于技術(shù)方面脆弱性的實際審核案例,描述了主要的審核發(fā)現(xiàn)、溝通過程、受審核組織主要的改進方法等。
中圖分類號: TP399
文獻標識碼: A
DOI: 10.19358/j.issn.2096-5133.2020.12.004
引用格式: 魏為民,張運琴,翟亞紅. 基于信息安全管理體系的技術(shù)脆弱性管理探討[J].信息技術(shù)與網(wǎng)絡安全,2020,39(12):19-24.
Discussion on technical vulnerability management based on information security management system
Wei Weimin1,Zhang Yunqin1,Zhai Yahong2
1.School of Computer Science and Technology,Shanghai University of Electric Power,Shanghai 200090,China; 2.China Cybersecurity Review Technology and Certification Center,Beijing 100020,China
Abstract: Vulnerability is a weakness of an asset or control that can be exploited by one or more threats. Vulnerability identification is the most important activity of the organization′s risk assessment, and it can be identified from both manager and technical aspects. This paper explores the best practices for management of technical vulnerabilities and restrictions on software installation,provides a practical audit case of technical vulnerability,describes the main audit findings and communication process and the main improvement methods of the audited organization, etc.
Key words : 1.School of Computer Science and Technology,Shanghai University of Electric Power,Shanghai 200090,China; 2.China Cybersecurity Review Technology and Certification Center,Beijing 100020,China

0 引言

    2013年10月,國際標準化組織(International Organization for Standardization,ISO)正式發(fā)布了ISO/IEC 27001:2013《Information technology—Security techniques—Information security management systems—Requirements》,取代使用了8年之久的ISO/IEC 27001:2005。2016年8月,國家質(zhì)量監(jiān)督檢驗檢疫總局與國家標準化管理委員會聯(lián)合發(fā)布了GB/T 22080-2016/ISO/IEC 27001:2013《信息技術(shù) 安全技術(shù) 信息安全管理體系 要求》,該標準使用翻譯法等同采用ISO/IEC 27001:2013,其中附錄A包括14個控制域、35個控制目標、114項控制措施,并增加了資料性附錄NA和NB[1]。按慣例,ISO每5年左右會對標準進行一次升級,2019年6月,經(jīng)評審和確認,ISO/IEC 27001:2013標準維持現(xiàn)狀[2]。上述標準中信息安全管理體系(Information Security Management Systems,ISMS)是指“基于業(yè)務風險方法,建立、實施、運行、監(jiān)視、評審、保持和改進信息安全的體系,是一個組織整個管理體系的一部分[3]”。本文將重點討論信息安全管理體系標準GB/T 22080-2016附錄A中的“A.12.6技術(shù)方面的脆弱性管理(Technical vulnerability management)”,包含“A.12.6.1技術(shù)方面脆弱性的管理(Management of technical vulnerabilities)”和“A.12.6.2 軟件安裝限制(Restrictions on software installation)”兩項控制措施,其目標是“防止對技術(shù)脆弱性的利用(To prevent exploitation of technical vulnerabilities)”。

    所謂脆弱性(vulnerability),又稱弱點或漏洞,ISO/IEC 27000:2016中將脆弱性定義為“可能被一個或多個威脅利用的資產(chǎn)或控制的弱點[3]”,而威脅是“可能對系統(tǒng)或組織造成危害的不期望事件的潛在原由[3]”。在GB/T 20984-2007中的定義是“脆弱性是可能被威脅所利用的資產(chǎn)或若干資產(chǎn)的薄弱環(huán)節(jié)[4]”。由此可見,脆弱性是資產(chǎn)或系統(tǒng)本身固有的,如果沒有被威脅所利用,僅僅脆弱性本身是不會對資產(chǎn)或系統(tǒng)造成損害的[4]風險評估(risk assessment)是信息安全管理體系實施過程中最重要的一個活動,脆弱性識別(vulnerability identification)是風險評估中最重要的一個環(huán)節(jié)。而有些資產(chǎn)或系統(tǒng)的脆弱性只能在滿足一定的條件和特定的環(huán)境下才能顯現(xiàn),這正是脆弱性識別困難之所在[5]




本文詳細內(nèi)容請下載:http://www.jysgc.com/resource/share/2000003217




作者信息:

魏為民1,張運琴1,翟亞紅2

(1.上海電力大學 計算機科學與技術(shù)學院,上海200090;

2.中國網(wǎng)絡安全審查技術(shù)與認證中心,北京100020)

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
香港成人在线视频| 久久一区二区三区四区| 欧美一区二区三区日韩| 一本久道久久久| 国内精品久久久久久影视8| 国产精品免费一区二区三区观看 | 欧美日韩一区二区视频在线观看| 麻豆视频一区二区| 久久资源在线| 老巨人导航500精品| 久久综合伊人77777蜜臀| 久久亚洲电影| 麻豆成人精品| 欧美成人嫩草网站| 欧美激情五月| 欧美日韩精品欧美日韩精品| 欧美精品激情在线| 欧美人与禽猛交乱配视频| 欧美精品九九99久久| 欧美日韩在线直播| 国产精品盗摄久久久| 国产精品久久久久久久久免费樱桃 | 尤妮丝一区二区裸体视频| 伊人久久婷婷色综合98网| 在线精品国产欧美| 91久久久一线二线三线品牌| 亚洲精品乱码久久久久久黑人 | 亚洲国产日韩在线| 91久久精品一区二区别| 亚洲看片网站| 亚洲亚洲精品三区日韩精品在线视频| 亚洲与欧洲av电影| 欧美在线观看你懂的| 久久免费高清视频| 欧美黑人在线观看| 欧美日本不卡| 国产精品日日做人人爱| 国产综合自拍| 91久久国产综合久久91精品网站| 亚洲美女精品久久| 亚洲欧美日韩精品久久久| 久久av一区二区三区漫画| 亚洲欧洲日本mm| 亚洲午夜日本在线观看| 亚洲免费影视第一页| 久久精品一二三区| 欧美福利影院| 国产精品日本欧美一区二区三区| 国产一区二区日韩精品欧美精品| 伊人狠狠色j香婷婷综合| 亚洲精品一区二区三区樱花| 亚洲一区二区在| 亚洲国产成人精品女人久久久 | 在线中文字幕一区| 欧美在线精品免播放器视频| 美女诱惑黄网站一区| 欧美日韩一区二区三区在线看| 国产精品一区二区三区乱码 | 亚洲欧美日韩国产一区二区三区| 亚洲国产精品va在线看黑人动漫| 99精品国产福利在线观看免费 | 欧美人与性动交a欧美精品| 国产精品―色哟哟| 亚洲第一天堂无码专区| 一本色道久久综合亚洲精品不| 性高湖久久久久久久久| 亚洲欧洲在线播放| 午夜精品久久一牛影视| 女主播福利一区| 国产精品视频内| 亚洲国产合集| 午夜激情综合网| 亚洲看片一区| 久久精品国产视频| 欧美日韩在线播| 在线免费观看日本一区| 亚洲欧美国产制服动漫| a91a精品视频在线观看| 久久精品国产综合| 欧美三级电影一区| 伊人狠狠色丁香综合尤物| 亚洲欧美国产另类| 亚洲视频axxx| 免费人成精品欧美精品| 国产欧美在线| 一区二区三区黄色| 亚洲美女免费精品视频在线观看| 久久精品国产77777蜜臀| 国产精品九九久久久久久久| 91久久久久| 亚洲国产成人av好男人在线观看| 欧美一级专区免费大片| 欧美日韩免费一区| 亚洲国产精品www| 久久精品理论片| 欧美伊人精品成人久久综合97| 欧美另类极品videosbest最新版本| 国产一区二区三区不卡在线观看| 亚洲一区美女视频在线观看免费| 一区二区三区久久| 美女网站在线免费欧美精品| 国产一区日韩一区| 羞羞答答国产精品www一本| 亚洲欧美国产高清va在线播| 欧美视频在线播放| 一本到12不卡视频在线dvd| 99精品欧美一区二区蜜桃免费| 美日韩精品免费| 好看的日韩av电影| 久久国产黑丝| 久久嫩草精品久久久精品一| 国产亚洲一级| 午夜在线成人av| 欧美在线看片a免费观看| 国产精品人人爽人人做我的可爱 | 99re66热这里只有精品3直播| 日韩视频欧美视频| 欧美电影打屁股sp| 91久久精品美女| 99re6热在线精品视频播放速度| 欧美成人在线免费观看| 亚洲国产精品综合| 日韩写真在线| 欧美日韩一区二区三区在线视频 | 亚洲国产高清aⅴ视频| 亚洲国产日韩在线| 欧美成人第一页| 亚洲国产综合在线| 日韩午夜在线电影| 欧美日韩影院| 亚洲一区美女视频在线观看免费| 欧美一区深夜视频| 激情综合色综合久久综合| 亚洲第一页在线| 麻豆久久婷婷| 亚洲三级网站| 亚洲一区二区三区在线观看视频| 国产精品国产三级国产普通话蜜臀 | 欧美一区二区精品在线| 国产视频在线观看一区| 亚洲二区视频在线| 欧美电影在线免费观看网站| 亚洲精品欧美激情| 亚洲综合电影一区二区三区| 国产精品视频久久久| 欧美一区二区三区婷婷月色| 蜜臀av性久久久久蜜臀aⅴ| 亚洲精品123区| 亚洲一区二区三区精品在线观看| 国产精品美腿一区在线看| 久久成人这里只有精品| 欧美成人在线网站| 一本久久知道综合久久| 欧美一区高清| 在线欧美视频| 亚洲调教视频在线观看| 国产女主播视频一区二区| 亚洲电影免费在线观看| 欧美日本国产一区| 亚洲欧美不卡| 欧美不卡视频| 亚洲视频导航| 玖玖综合伊人| 一区二区电影免费在线观看| 久久精品视频导航| 亚洲精品美女| 欧美一区二区三区免费视| 亚洲成人资源| 午夜精品久久久久久久99水蜜桃 | 夜夜嗨av一区二区三区中文字幕| 欧美一级电影久久| 在线观看日韩欧美| 亚洲一区二区黄| 激情综合中文娱乐网| 亚洲一区二区三区四区视频| 国内自拍一区| 亚洲新中文字幕| 亚洲第一在线视频| 亚洲欧美综合另类中字| 欲香欲色天天天综合和网| 亚洲综合久久久久| 在线欧美日韩| 欧美主播一区二区三区美女 久久精品人 | 免费人成精品欧美精品| 亚洲一区二区毛片| 欧美电影免费| 久久国产加勒比精品无码| 国产精品第2页| 亚洲老司机av| 国产视频在线观看一区| 亚洲一区成人| 亚洲欧洲日韩女同| 久久久久久一区二区| 亚洲无线观看| 欧美日本中文| 亚洲高清一区二| 国产欧美日韩亚州综合| 亚洲午夜极品| 亚洲激情不卡| 麻豆精品精品国产自在97香蕉|