標(biāo)準(zhǔn)解讀

GB/T 20261-2006《信息技術(shù) 系統(tǒng)安全工程 能力成熟度模型》是中國(guó)國(guó)家標(biāo)準(zhǔn),旨在為組織提供一個(gè)評(píng)估和改進(jìn)其信息系統(tǒng)安全工程實(shí)踐的框架。該標(biāo)準(zhǔn)基于能力成熟度模型集成(CMMI)的理念,專注于信息安全領(lǐng)域,幫助組織系統(tǒng)地識(shí)別、定義、實(shí)施和管理其安全活動(dòng),以達(dá)到更高的安全性和風(fēng)險(xiǎn)管理水平。以下是該標(biāo)準(zhǔn)的主要內(nèi)容概覽:

1. 引言

簡(jiǎn)要介紹了標(biāo)準(zhǔn)的背景、目的和適用范圍。強(qiáng)調(diào)了隨著信息技術(shù)應(yīng)用的深入,系統(tǒng)安全工程的重要性日益凸顯,以及建立一套標(biāo)準(zhǔn)化的安全工程能力成熟度模型對(duì)于提升我國(guó)信息系統(tǒng)的整體安全水平的意義。

2. 術(shù)語(yǔ)和定義

明確了在標(biāo)準(zhǔn)中使用的專業(yè)術(shù)語(yǔ)及其定義,確保讀者對(duì)關(guān)鍵概念有統(tǒng)一的理解,如“能力成熟度”、“過(guò)程區(qū)域”、“公共特征”等。

3. 成熟度模型概述

描述了信息安全能力成熟度模型的基本結(jié)構(gòu),包括五個(gè)成熟度等級(jí)(初始級(jí)、已管理級(jí)、已定義級(jí)、定量管理級(jí)、優(yōu)化級(jí)),每個(gè)級(jí)別代表組織在系統(tǒng)安全工程實(shí)踐上的不同成熟度,從非正式、無(wú)序的過(guò)程逐步過(guò)渡到可度量、持續(xù)優(yōu)化的過(guò)程。

4. 過(guò)程區(qū)域

詳細(xì)闡述了構(gòu)成系統(tǒng)安全工程的關(guān)鍵過(guò)程區(qū)域(Process Areas, PA),這些過(guò)程區(qū)域覆蓋了從安全需求分析、安全設(shè)計(jì)與實(shí)現(xiàn)、安全驗(yàn)證與確認(rèn)到安全過(guò)程管理等多個(gè)方面。每個(gè)過(guò)程區(qū)域都定義了目標(biāo)、實(shí)踐以及要達(dá)到該級(jí)別所需的關(guān)鍵活動(dòng)。

5. 模型使用指南

提供了如何應(yīng)用該成熟度模型進(jìn)行自我評(píng)估、制定改進(jìn)計(jì)劃和實(shí)施改進(jìn)措施的具體指導(dǎo)。包括如何確定當(dāng)前成熟度等級(jí)、設(shè)定改進(jìn)目標(biāo)及路徑,以及如何監(jiān)控和評(píng)估改進(jìn)效果。

6. 評(píng)估方法

介紹了一套評(píng)估組織系統(tǒng)安全工程能力成熟度的方法論,包括評(píng)估準(zhǔn)備、數(shù)據(jù)收集、分析評(píng)估結(jié)果及報(bào)告撰寫等步驟,旨在幫助組織客觀地理解自身在安全工程方面的能力現(xiàn)狀和發(fā)展方向。

7. 參考文獻(xiàn)

列出了編寫標(biāo)準(zhǔn)時(shí)參考的相關(guān)國(guó)際標(biāo)準(zhǔn)、文獻(xiàn)和技術(shù)資料,便于讀者進(jìn)一步深入了解相關(guān)理論和實(shí)踐背景。


如需獲取更多詳盡信息,請(qǐng)直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。

....

查看全部

  • 被代替
  • 已被新標(biāo)準(zhǔn)代替,建議下載現(xiàn)行標(biāo)準(zhǔn)GB/T 20261-2020
  • 2006-03-14 頒布
  • 2006-07-01 實(shí)施
?正版授權(quán)
GB/T 20261-2006信息技術(shù)系統(tǒng)安全工程能力成熟度模型_第1頁(yè)
GB/T 20261-2006信息技術(shù)系統(tǒng)安全工程能力成熟度模型_第2頁(yè)
GB/T 20261-2006信息技術(shù)系統(tǒng)安全工程能力成熟度模型_第3頁(yè)
GB/T 20261-2006信息技術(shù)系統(tǒng)安全工程能力成熟度模型_第4頁(yè)
GB/T 20261-2006信息技術(shù)系統(tǒng)安全工程能力成熟度模型_第5頁(yè)
已閱讀5頁(yè),還剩99頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

GB/T 20261-2006信息技術(shù)系統(tǒng)安全工程能力成熟度模型-免費(fèi)下載試讀頁(yè)

文檔簡(jiǎn)介

犐犆犛35.040

犔80

中華人民共和國(guó)國(guó)家標(biāo)準(zhǔn)

犌犅/犜20261—2006

信息技術(shù)系統(tǒng)安全工程

能力成熟度模型

犐狀犳狅狉犿犪狋犻狅狀狋犲犮犺狀狅犾狅犵狔—犛狔狊狋犲犿狊狊犲犮狌狉犻狋狔犲狀犵犻狀犲犲狉犻狀犵—

犆犪狆犪犫犻犾犻狋狔犿犪狋狌狉犻狋狔犿狅犱犲犾

(ISO/IEC21827:2002,MOD)

20060314發(fā)布20060701實(shí)施

中華人民共和國(guó)國(guó)家質(zhì)量監(jiān)督檢驗(yàn)檢疫總局

發(fā)布

中國(guó)國(guó)家標(biāo)準(zhǔn)化管理委員會(huì)

犌犅/犜20261—2006

目次

前言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Ⅲ

引言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Ⅳ

1范圍!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1

2規(guī)范性引用文件!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1

3術(shù)語(yǔ)和定義!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2

4背景!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5

4.1開發(fā)原因!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5

4.2安全工程的重要性!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6

4.3意見一致!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6

5本標(biāo)準(zhǔn)的編排結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6

6模型體系結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!7

6.1安全工程!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!7

6.2安全工程過(guò)程綜述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!8

6.3SSECMM○R體系結(jié)構(gòu)描述!!!!!!!!!!!!!!!!!!!!!!!!!!!!11

6.4匯總表!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!19

7安全基本慣例!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!19

7.1PA01———管理安全控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!20

7.2PA02———評(píng)估影響!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!22

7.3PA03———評(píng)估安全風(fēng)險(xiǎn)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!25

7.4PA04———評(píng)估威脅!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!28

7.5PA05———評(píng)估脆弱性!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!30

7.6PA06———建立保障論據(jù)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!32

7.7PA07———協(xié)調(diào)安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!34

7.8PA08———監(jiān)視安全態(tài)勢(shì)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!36

7.9PA09———提供安全輸入!!!!!!!!!!!!!!!!!!!!!!!!!!!!!40

7.10PA10———確定安全需要!!!!!!!!!!!!!!!!!!!!!!!!!!!!!43

7.11PA11———驗(yàn)證和確認(rèn)安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!46

附錄A(規(guī)范性附錄)通用慣例!!!!!!!!!!!!!!!!!!!!!!!!!!!!48

A.1總則!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!48

A.2能力等級(jí)1———非正式執(zhí)行!!!!!!!!!!!!!!!!!!!!!!!!!!!48

A.3能力等級(jí)2———策劃和跟蹤!!!!!!!!!!!!!!!!!!!!!!!!!!!49

A.4能力等級(jí)3———妥善定義!!!!!!!!!!!!!!!!!!!!!!!!!!!!52

A.5能力等級(jí)4———定量控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!56

A.6能力等級(jí)5———持續(xù)改進(jìn)!!!!!!!!!!!!!!!!!!!!!!!!!!!!57

附錄B(規(guī)范性附錄)項(xiàng)目和組織基本慣例!!!!!!!!!!!!!!!!!!!!!!!60

B.1綜述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!60

B.2一般安全注意事項(xiàng)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!60

B.3PA12———確保質(zhì)量!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!60

犌犅/犜20261—2006

B.4PA13———管理配置!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!64

B.5PA14———管理項(xiàng)目風(fēng)險(xiǎn)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!66

B.6PA15———監(jiān)督和控制技術(shù)工作!!!!!!!!!!!!!!!!!!!!!!!!!!69

B.7PA16———策劃技術(shù)工作!!!!!!!!!!!!!!!!!!!!!!!!!!!!!71

B.8PA17———定義組織系統(tǒng)工程過(guò)程!!!!!!!!!!!!!!!!!!!!!!!!!76

B.9PA18———改進(jìn)組織系統(tǒng)工程過(guò)程!!!!!!!!!!!!!!!!!!!!!!!!!78

B.10PA19———管理產(chǎn)品線演化!!!!!!!!!!!!!!!!!!!!!!!!!!!!80

B.11PA20———管理系統(tǒng)工程支持環(huán)境!!!!!!!!!!!!!!!!!!!!!!!!!81

B.12PA21———提供持續(xù)發(fā)展的技能和知識(shí)!!!!!!!!!!!!!!!!!!!!!!!84

B.13PA22———與供方協(xié)調(diào)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!88

附錄C(資料性附錄)能力成熟度模型概念!!!!!!!!!!!!!!!!!!!!!!!91

C.1概述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!91

C.2過(guò)程改進(jìn)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!91

C.3預(yù)期結(jié)果!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!92

C.4常見誤解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!92

C.5關(guān)鍵概念!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!93

犌犅/犜20261—2006

前言

本標(biāo)準(zhǔn)修改采用ISO/IEC21827:2002《信息技術(shù)系統(tǒng)安全工程能力成熟度模型》(英文版),主

要修改內(nèi)容如下:

———在2規(guī)范性引用文件中增加GB/T20000.1、GB/T9387.2、GB/T18336.1和GB/T11457;

———在2規(guī)范性引用文件中將ISO/IEC15504、ISO/IEC15288的引用版本修改為最新版本;

———在3術(shù)語(yǔ)和定義中增加了“慣例”作為3.24條,原國(guó)際標(biāo)準(zhǔn)中3.24條以后的術(shù)語(yǔ)編號(hào)依次

下移;

———排除原國(guó)際標(biāo)準(zhǔn)中存在的錯(cuò)誤。例如圖5中橫縱坐標(biāo)的含義標(biāo)識(shí)順序顛倒,本標(biāo)準(zhǔn)中不存在

“分析候選解決方案”這個(gè)過(guò)程域。

本標(biāo)準(zhǔn)是系統(tǒng)安全工程的一個(gè)過(guò)程參考模型,關(guān)注的是信息技術(shù)安全領(lǐng)域內(nèi)某個(gè)或若干個(gè)相關(guān)系

統(tǒng)實(shí)現(xiàn)安全的需求,其主要內(nèi)容描述了用來(lái)實(shí)現(xiàn)信息技術(shù)安全的過(guò)程,尤其是過(guò)程的成熟度。

本標(biāo)準(zhǔn)的附錄A和附錄B為規(guī)范性附錄,附錄C為資料性附錄。

本標(biāo)準(zhǔn)由中華人民共和國(guó)信息產(chǎn)業(yè)部提出。

本標(biāo)準(zhǔn)由全國(guó)信息技術(shù)標(biāo)準(zhǔn)化技術(shù)委員會(huì)歸口。

本標(biāo)準(zhǔn)起草單位:中國(guó)電子技術(shù)標(biāo)準(zhǔn)化研究所、中國(guó)電子科技集團(tuán)公司第三十研究所、北京思樂(lè)信

息技術(shù)有限公司。

本標(biāo)準(zhǔn)主要起草人:周平、吳源俊、王新杰、魏忠。

犌犅/犜20261—2006

引言

在計(jì)算機(jī)程序開發(fā)中———無(wú)論是操作系統(tǒng)軟件、安全管理和執(zhí)行功能、軟件、應(yīng)用程序中間件———

各種各樣的組織實(shí)施安全工程。因此,產(chǎn)品開發(fā)者、服務(wù)提供者、系統(tǒng)集成者、系統(tǒng)管理者,甚至是安全

專家都要求有合適的方法和慣例。在這些組織中,有些組織涉及高層次問(wèn)題(例如涉及運(yùn)行使用或系統(tǒng)

體系結(jié)構(gòu)),另一些組織則關(guān)注低層次問(wèn)題(例如,機(jī)制選擇或者設(shè)計(jì)),還有些組織兩者都有。許多組織

可能專門研究某種特定類型的技術(shù),或者某個(gè)專業(yè)范疇(例如,航海)。

SSECMM○R1)是針對(duì)所有這些組織而設(shè)計(jì)的。使用SSECMM○R并不意味著一個(gè)組織就比另一個(gè)

組織更關(guān)注安全,也不意味著任何SSECMM○R使用方法是必須的。組織的業(yè)務(wù)核心也不會(huì)因?yàn)槭褂?/p>

SSECMM○R而發(fā)生偏離。

根據(jù)組織的業(yè)務(wù)核心,使用某些(而不是全部)已定義的安全工程慣例。除此之外,組織可能需要考

慮模型范圍內(nèi)不同慣例之間的關(guān)系,以確定它們的可用性。下面的例子說(shuō)明了各種不同的組織可以把

SSECMM○R用于軟件、系統(tǒng)、設(shè)備開發(fā)和運(yùn)行。

安全服務(wù)提供者

為了測(cè)量一個(gè)組織執(zhí)行風(fēng)險(xiǎn)評(píng)估的過(guò)程能力,要使用幾組不同的慣例。在系統(tǒng)開發(fā)或集成期間,可

能需要評(píng)估該組織在確定和分析安全脆弱性以及評(píng)估運(yùn)行影響方面的能力。在運(yùn)行情況下,可能需要

評(píng)估該組織在監(jiān)視系統(tǒng)安全態(tài)勢(shì)、識(shí)別和分析安全脆弱性以及評(píng)估運(yùn)行影響方面的能力。

對(duì)策開發(fā)者

在一個(gè)組集中于對(duì)策開發(fā)的情況下,可能要通過(guò)SSECMM○R的慣例組合來(lái)描述組織的過(guò)程能力特

性。該模型包含若干提出確定和分析安全脆弱性、評(píng)估運(yùn)行影響以及向涉及到的其他組(例如軟件組)

提供輸入和指南的慣例。提供制訂對(duì)策服務(wù)的組需要理解這些慣例之間的關(guān)系。

產(chǎn)品開發(fā)者

SSECMM○R包含一些專門針對(duì)理解顧客安全需要的慣例。要求與顧客反復(fù)商討,以便確定這些需

要。如果某個(gè)產(chǎn)品的開發(fā)不受特定顧客的約束,該產(chǎn)品的顧客就是一般顧客。在這種情況下,如果要求

考慮顧客,可以把產(chǎn)品營(yíng)銷組或其他組作為假想的顧客。

安全工程專業(yè)人員都明白,產(chǎn)品背景和產(chǎn)品開發(fā)方法隨產(chǎn)品本身的變化而變化。不過(guò),已經(jīng)知道有

一些與產(chǎn)品和項(xiàng)目背景有關(guān)的問(wèn)題對(duì)產(chǎn)品的構(gòu)思、生產(chǎn)、交付和維護(hù)方法有影響。下列問(wèn)題對(duì)

SSECMM○R特別有意義:

●顧客基本類型(產(chǎn)品、系統(tǒng)或服務(wù));

●保障要求(高與低);

●對(duì)開發(fā)和運(yùn)行組織的支持。

下面討論兩類不同顧客基礎(chǔ)之間的差別、安全保障要求程度差別和這些差別在SSECMM○R中的影

響。所做的討論作為一個(gè)關(guān)于某個(gè)組織或某個(gè)行業(yè)部門可能如何確定在其環(huán)境中合適地使用

SSECMM○R的例子。

特定的行業(yè)部門

各個(gè)行業(yè)反映了其獨(dú)特的文化、術(shù)語(yǔ)和交流風(fēng)格。通過(guò)盡可能降低角色相關(guān)性和組織結(jié)構(gòu)關(guān)聯(lián)性,

1)?CMM和CapabilityMaturityModel均是美國(guó)卡內(nèi)基·梅隆大學(xué)(CMU)的服務(wù)商標(biāo),受相關(guān)法律和法規(guī)的

保護(hù)。

犌犅/犜20261—2006

可預(yù)見SSECMM○R的概念可以容易地由所有行業(yè)部門轉(zhuǎn)化成其自身的語(yǔ)言和文化。

如何使用SSECMM○R

SSECMM○R和應(yīng)用該模型的方法(例如,評(píng)估方法)的預(yù)期用途如下:

●工具———工程組織用于評(píng)價(jià)其安全工程實(shí)踐和定義改進(jìn);

●方法———安全工程評(píng)價(jià)組織(例如認(rèn)證機(jī)構(gòu)和評(píng)價(jià)機(jī)構(gòu))用于確定組織能力(作為系統(tǒng)或產(chǎn)品

安全保障的輸入)信任度;

●標(biāo)準(zhǔn)機(jī)制———顧客用于評(píng)價(jià)提供者的安全工程能力。

如果使用模型和評(píng)估方法的用戶透徹地理解模型的正確用法及其內(nèi)在的限制條件,則在應(yīng)用模型

進(jìn)行自我改進(jìn)和選擇供方的過(guò)程中可使用該評(píng)價(jià)技術(shù)。

關(guān)于使用過(guò)程評(píng)估的其他信息,可以在ISO/IEC155044《信息技術(shù)過(guò)程評(píng)估第4部分:用于

過(guò)程改進(jìn)和過(guò)程能力確定的使用指南》中找到。

使用SSECMM○R的好處

安全的趨勢(shì)是從保護(hù)涉密的政府?dāng)?shù)據(jù)向包括金融交易、合同協(xié)議、個(gè)人信息以及互聯(lián)網(wǎng)在內(nèi)的更加

廣泛的利害攸關(guān)領(lǐng)域轉(zhuǎn)移。已經(jīng)出現(xiàn)相應(yīng)的維護(hù)和保護(hù)信息的產(chǎn)品、系統(tǒng)和服務(wù)的衍生物。這些安全

產(chǎn)品和系統(tǒng)一般以兩種方式之一進(jìn)入市場(chǎng):長(zhǎng)期而昂貴的評(píng)價(jià)或者無(wú)需評(píng)價(jià)。在前一種情況下,可信的

產(chǎn)品往往要在確定它們的特性是必要的之后很長(zhǎng)時(shí)間并且那些已部署的安全系統(tǒng)不再應(yīng)付當(dāng)前威脅

時(shí),才到達(dá)市場(chǎng)。在后一種情況下,獲取者和用戶必須只依賴產(chǎn)品或者系統(tǒng)開發(fā)者或運(yùn)營(yíng)商的安全聲

明。而且,以往的安全工程服務(wù)往往都帶著這種警告進(jìn)入市場(chǎng)。

這種情況要求組織以更成熟的方式實(shí)施安全工程。特別是在生產(chǎn)和準(zhǔn)備安全系統(tǒng)和可信產(chǎn)品時(shí),

需要下列品質(zhì):

●連續(xù)性———在以前的工作中獲取的知識(shí)應(yīng)用于今后的工作中;

●可重復(fù)性———確保項(xiàng)目可以成功重復(fù)的方法;

●有效性———有助于開發(fā)者和評(píng)價(jià)者更有效工作的方法;

●保障———指出安全要求的置信度。

為了準(zhǔn)備這些要求,需要某種機(jī)制用于指導(dǎo)組織去了解和改進(jìn)它們的安全工程實(shí)踐。正在開發(fā)的

SSECMM○R,以改進(jìn)所要交付的安全系統(tǒng)、可信產(chǎn)品和安全工程服務(wù)的質(zhì)量和可用性以及降低其成本

為目標(biāo),提高安全工程實(shí)踐水平,以適應(yīng)這些需求。特別是可預(yù)見到有下列好處:

對(duì)工程組織:

工程組織包括系統(tǒng)集成商、應(yīng)用開發(fā)商、產(chǎn)品廠商和服務(wù)提供商。對(duì)于這些組織來(lái)說(shuō),SSECMM○R

的好處包括:

●由于可重復(fù)、可預(yù)計(jì)的過(guò)程和慣例使返工減少而帶來(lái)的節(jié)約;

●真實(shí)執(zhí)行能力,特別是來(lái)源選擇方面的信譽(yù);

●專注于度量到的組織能力(成熟度)和改進(jìn)。

對(duì)于獲取組織:

獲取者包括從外部/內(nèi)部來(lái)源獲得系統(tǒng)、產(chǎn)品和服務(wù)的組織和最終用戶。對(duì)于這些組織,

SSECMM○R的好處包括:

●可重用的標(biāo)準(zhǔn)置標(biāo)語(yǔ)言和評(píng)價(jià)手段;

●減少選擇不合格投標(biāo)者的風(fēng)險(xiǎn)(性能,費(fèi)用,進(jìn)度);

●由于以業(yè)界標(biāo)準(zhǔn)為基礎(chǔ)統(tǒng)一評(píng)估,引起的異議不多;

●產(chǎn)品或服務(wù)達(dá)到可預(yù)計(jì)、可重復(fù)的信任程度。

犌犅/犜20261—2006

對(duì)于評(píng)價(jià)組織:

評(píng)價(jià)組織包括系統(tǒng)認(rèn)證機(jī)構(gòu)、系統(tǒng)認(rèn)可機(jī)構(gòu)、產(chǎn)品評(píng)價(jià)機(jī)構(gòu)和產(chǎn)品評(píng)估機(jī)構(gòu)。對(duì)于這些組織,

SSECMM○R的好處包括:

●過(guò)程評(píng)估結(jié)果可重用,與系統(tǒng)或產(chǎn)品變更無(wú)關(guān);

●安全工程以及與其他學(xué)科的集成可信;

●用證據(jù)證明能力,減少安全評(píng)價(jià)工作量。

犌犅/犜20261—2006

信息技術(shù)系統(tǒng)安全工程

能力成熟度模型

1范圍

系統(tǒng)安全工程能力成熟度模型(以下簡(jiǎn)稱SSECMM○R)是一個(gè)過(guò)程參考模型。它關(guān)注的是信息技

術(shù)安全(ITS)領(lǐng)域內(nèi)某個(gè)系統(tǒng)或者若干相關(guān)系統(tǒng)實(shí)現(xiàn)安全的要求。在ITS領(lǐng)域內(nèi),SSECMM○R關(guān)注的

是用來(lái)實(shí)現(xiàn)ITS的過(guò)程,尤其是這些過(guò)程的成熟度。SSECMM○R的目的不是規(guī)定組織使用的具體過(guò)

程,更不必說(shuō)具體的方法。而是希望準(zhǔn)備使用SSECMM○R的組織利用其現(xiàn)有

溫馨提示

  • 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個(gè)人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
  • 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打?。驍?shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
  • 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁(yè),非文檔質(zhì)量問(wèn)題。

評(píng)論

0/150

提交評(píng)論