文档介绍:信息安全管理及相关标准简介一、 社会发展对信息资源的依赖程度人类正进入信息化社会,社会发展对信息资源的依赖程度越来越大,从人们口常生活、组织运作到国家管理,信息资源都是不可或缺的重要资源,没有各种信息的支持,现代社会将不能生存和发展。在信息社会中,一方面信息已成为人类重要资产,在政治、经济、军事、教育、科技、生活等方血发挥着重要作用,另一方面计算机技术的迅猛发展而带來的信息安全问题正变得口益突岀。市于信息具有易传播、易扩散、易毁损的特点,信息资产的比传统的实物资产更加脆弱,更容易受到损害,使组织在业务运作过稈屮面临大量的风险。其风险主要来源于组织管理、信息系统、信息基础设施等方面的固有薄弱环节,以及大最存在于组织内、外的各种威胁,因此对信息系统需要加以严格管理和妥善保护。信息可以理解为消息、情报、数据或知识,它可以以多种形式存在,可以是组织中信息设施中存储与处理的数据、程序,可以是打印出来的或写出来的论文、电子邮件、设计图纸、业务方案,也可以显示在胶片上或表达在会话中消息。所有的组织都有他们各白处理信息的形式,例如,银行、保险和信用卡公司都需要处理消费者信息,卫生保健部门需要管理病人信息,政府管理部门存储机密的和分类信息。无论组织对这些信息采用什么样的共享、处理和存储方式,祁需要对敏感信息加以安全、妥善的保护,不仅要保证信息处理和传输过稈是可靠的、有效的,而且要求重要的敏感信息是机密的、完整的和真实的。为达到这样的目标,组织必须采取一系列适当的信息安全控制措施才可以使信息避免一系列威胁,保障业务的连续性,报大限度地减少业务的损失,最大限度地获取投资冋报。在IS027002屮,对信息的定义更确切、具体:“信息是一种资产,像其他重耍的业务资产一样,对组织具有价值,因此需要妥善保护”。通过风险评估与控制,不但能确保企业持续营运,还能减少企业在血对类似'911事件'Z时出现的危机。二、 信息安全的内容网络技术的发展加速了信息的传输和处理,缩短了人们Z间的时空距离,方便了交流;同时对信息安全提出了新的挑战。据统计,全球平均20秒就发生一次计算机病毒入侵;互联网上的防火墙大约25%被攻破;窃取商业信息的事件平均以每月260%的速度增加;约70%的网络主管报告了因机密信息泄嘉而受损失。国与国Z间的信息战问题更是关系到国家的根本安全问题。信息安全已扩展到了信息的可靠性、可用性、可控性、完整性及不可抵赖性等更新、更深层次的领域。这些领域内的相关技术和理论都是信息安全所要研究的领域。国际标准化组织(TS0)定义信息安全是“在技术上和管理上为数据处理系统建立的安全保护,保护计算机駛件、软件和数据不因偶然和恶意的原因而遭到破坏、更改和泄露”。信息安全--般包括实体安全、运行安全、信息安全和管理安全四个方面的内容。实体安全是指保护计算机设备、网络设施以及其他通讯与存储介质免遭地震、水灾、火灾、有害气体和英它环境事故(如电磁污染等)破坏的措施、过程。运行安全是指为保障系统功能的安全实现,提供一套安全措施(如风险分析、审计跟踪、备份与恢复、应急措施)来保护信息处理过稈的安全。信息安全是指防止信息资源的非授权泄臨、更改、破坏,或使信息被非法系统辨识、控制和否认。即确保信息的完整性、机密性、可用性和可控性。管理安全是指通过信息安全相关的法律法令和规章制度以及安全管理手段,确保系统安全