美利体育登录入口官网

美利体育登录入口官网:GOST R 54582-2011(2019)
信息技术.安全技术.IT安全保障框架.第2部分.保障方法

Information technology. Security techniques. Aframework for IT security assurance. Part 2. Assurance methods


标准号
GOST R 54582-2011(2019)
发布
2011年
总页数
49页
发布单位
俄罗斯标准局
当前最新
GOST R 54582-2011(2019)
 
 
引用标准
ISO 9000 ISO 9001 ISO/IEC 12207 ISO/IEC 13335-1 ISO/IEC 14598-1 ISO/IEC 15288 ISO/IEC 15408-1 ISO/IEC 15408-2 ISO/IEC 15408-3 ISO/IEC 15504-1 ISO/IEC 15504-2 ISO/IEC 15504-3 ISO/IEC 15504-4 ISO/IEC 15939 ISO/IEC 17799 ISO/IEC 21827 ISO/IEC 90003 ISO/IEC 9126-1 ISO/IEC TR 13335-2 ISO/IEC TR 13335-3 ISO/IEC TR 13335-4 ISO/IEC TR 13335-5 ISO/IEC TR 15504-5
 
 
本体
信任 安全保证方法
适用范围
本标准为信息技术安全保证方法提供了一套指南,包括那些并非专门针对信息技术和通信技术(ICT)安全的方法,因为它们有助于确保 ICT 的整体安全。标准中提供了这些方法的简要概述、描述、相关文档引用以及标准化方面。原则上,对 ICT 安全的最终信任是对产品、系统或所提供服务的信任。因此,最终信任是应用于产品、系统或服务在其生命周期各阶段的所有安全保证方法所获得的信任增量之和。由于方法数量众多,需要就针对特定 ICT 领域应用何种方法以获得公认信任提供指导。本标准中提出的安全保证方法集合中的每个元素都通过 ISO/IEC TR 15443-1 中开发的主要信任和概念术语进行分类概述。通过这种分类,本标准有助于 ICT 专家选择并可能组合适用于特定 ICT 安全产品、系统或服务及其特定环境的安全保证方法。本标准为简明的指南。从提供的安全保证方法集合中,足以形成适用于产品、系统或服务的简化方法集。对适用安全保证方法的简要概述是信息性的,旨在提供基础以方便理解,而无需查阅原始资料。本标准的预期用户包括:1) 购买者(从供应商处购买系统、软件产品或服务的个人或组织);2) 评估者(进行评估的个人或组织;评估者可以是测试实验室、开发软件的组织的技术控制部门、政府机构或用户);3) 开发者(进行开发活动的个人或组织,包括在软件生命周期过程中通过验收进行的分析、设计和测试);4) 维护人员(进行维护活动的个人或组织);5) 供应商(与购买者签订合同提供系统、软件产品或编程服务的个人或组织);6) 用户(在验收测试期间评估软件产品质量的个人或组织);7) 安全部门员工或部门(在资格测试期间评估软件产品或编程服务质量的个人或组织)。本标准为简明指南。ISO/IEC/TR 15443-3 规定了改进安全保证方法选择的方向,以更好地实现信任要求,从而允许分析其比较和协同特征。本标准未考虑支持信任方法方法的验证基础设施要求以及进行验证的人员要求。
术语描述
信任
Trust
对信息技术产品、系统或服务的安全性、可靠性或符合特定要求的信心。
安全保证
Security assurance
通过应用各种方法(如评估、验证、测试)来建立对系统或产品安全性的信心。
评估
Evaluation
对系统、产品或服务是否符合特定安全要求或标准进行的系统性检查和分析过程。
验证
Verification
通过提供客观证据,证明规定的要求已得到满足的过程。
确认
Validation
通过提供客观证据,证明产品、服务或系统满足特定预期用途或应用要求的过程。
生命周期
Life cycle
系统、产品或服务从概念、设计、实现、集成、验证、部署、运行、维护到最终退役的整个时间过程。
设计
Design
生命周期中包括确定利益相关者需求、需求分析、架构设计和实现的阶段。
集成
Integration
生命周期中包括组件集成和验证的阶段。
转换
Transition
生命周期中包括复制、迁移、部署和验收测试的阶段。
运行
Operation
生命周期中包括运行、维护和处理废弃物的阶段。
产品
Product
在生命周期中作为交付物提供的有形或无形的物品,如软件、硬件或系统。
过程
Process
将输入转化为输出的相互关联或相互作用的一组活动。
环境
Environment
组织、人员或系统运行和开发的背景条件。
评估等级
Evaluation level
在安全评估标准(如通用准则)中定义的严格程度等级,表示对安全特性的信任程度。
安全功能要求
Security functional requirements
描述系统或产品应提供的安全行为或特性的要求。
安全保证要求
Security assurance requirements
描述需要采取的行动和证据,以建立对安全功能要求得到满足的信心。
评估单元
Evaluation unit
在评估过程中被评估的特定产品、系统或组件。
威胁
Threat
可能对系统、产品或服务的安全造成损害的潜在事件或行为。
漏洞
Vulnerability
系统、产品或过程中可能被威胁利用的弱点或缺陷。
风险
Risk
威胁利用漏洞造成损害的可能性和后果的组合。
供应商
Supplier
与购买者签订合同提供系统、软件产品或服务的个人或组织。
购买者
Acquirer
从供应商处购买系统、软件产品或服务的个人或组织。
评估者
Evaluator
进行安全评估的个人或组织,如测试实验室、技术控制部门或政府机构。
开发者
Developer
进行系统、产品或服务开发活动的个人或组织。
用户
User
使用系统、软件产品或服务以执行特定功能的个人或组织。
维护人员
Maintainer
进行系统、产品或服务维护活动的个人或组织。
安全保证方法
Assurance method
用于建立对信息技术安全信心的具体技术、过程或活动,如测试、审计、形式化验证等。
信任模型
Trust model
描述如何建立、评估和管理对信息技术安全信任的概念框架。
安全策略
Security policy
组织关于信息安全的规则、指南和目标的正式声明。
安全控制
Security control
用于管理风险、保护资产和确保安全的措施、程序或技术。
安全架构
Security architecture
描述系统安全组件及其相互关系的结构。
安全生命周期
Security life cycle
将安全活动整合到系统、产品或服务整个生命周期中的过程。
安全评估
Security assessment
对系统、产品或服务的安全性进行系统性检查和分析的过程。
安全测试
Security testing
通过执行特定测试用例来发现系统、产品或服务中安全漏洞的活动。
安全审计
Security audit
对系统、产品或过程是否符合安全政策和标准进行的独立检查。
安全认证
Security certification
由权威机构确认系统、产品或服务符合特定安全标准的过程。
安全认可
Security accreditation
授权机构正式接受系统、产品或服务在特定风险水平下运行的决定。
安全配置
Security configuration
系统、产品或服务的设置,使其符合安全要求。
安全补丁
Security patch
用于修复系统、产品或服务中已知安全漏洞的软件更新。
安全事件
Security incident
违反安全策略或破坏系统、产品或服务安全性的任何事件。
安全响应
Security response
对安全事件采取的行动,包括美利体育登录入口官网、分析、遏制、消除和恢复。
安全培训
Security training
提高人员安全意识和技能的教育活动。
安全意识
Security awareness
人员了解安全威胁、政策和程序的程度。
安全文化
Security culture
组织内部关于安全价值观、态度和行为的共享信念。
安全治理
Security governance
组织对安全战略、政策和目标进行指导和监督的框架。
安全合规
Security compliance
系统、产品或服务符合法律法规、标准或政策要求的状态。

美利体育登录入口官网: GOST R 54582-2011(2019) 中提到的仪器美利体育官网首页网址

测试实验室

无特定型号
用于执行安全评估、测试和验证的设施,通常具备专业的测试美利体育官网首页网址和环境。
渗透测试工具
用于模拟攻击者行为,发现系统、产品或服务中安全漏洞的工具。
评估工具
用于自动化执行安全测试、漏洞扫描、配置检查等评估活动的软件或硬件工具。

美利体育登录入口官网: GOST R 54582-2011(2019)相似标准





Copyright ?2007-2026 ANTPEDIA, All Rights Reserved
京ICP备07018254号 京公网安备1101085018 电信与信息服务业务经营许可证:京ICP证110310号
页面更新时间: 2026-08-01 15:34

美利体育(meili)官方网站_美利体育手机版下载