美利体育登录入口官网

美利体育登录入口官网:ISO/IEC 21827:2008
信息技术.安全技术.系统安全工程.能力成熟模型(SSE-CMM?)

Information technology - Security techniques - Systems Security Engineering - Capability Maturity Model? (SSE-CMM?)


标准号
ISO/IEC 21827:2008
发布
2008年
国际标准分类(ICS)
35.040 字符集和信息编码   
总页数
154页
中文版
GB/T 20261-2020 (修改采用的中文版本)
发布单位
国际标准化组织
当前最新
ISO/IEC 21827:2008
 
 
引用标准
ISO 9000 ISO/IEC 12207:1995 ISO/IEC 15288 ISO/IEC 15288:2002 ISO/IEC 15408-1:2005 ISO/IEC 15504 ISO/IEC 15504-1 ISO/IEC 15504-2 ISO/IEC 15504-4 ISO/IEC GUIDE 2 ISO/IEC TR 13335-1:1996 ISO/IEC TR 15443-1:2005
 
 
本体
保证 安全工程
适用范围
本国际标准规定了系统安全工程能力成熟度模型(SSE-CMM)。SSE-CMM 是一个过程参考模型,专注于在信息技术安全(ITS)领域实现系统或一系列相关系统的安全要求。在 ITS 领域内,SSE-CMM 专注于实现 ITS 的过程,特别是这些过程的成熟度。SSE-CMM 无意规定组织必须使用的特定过程,更不用说特定的方法论。相反,其意图是,使用 SSE-CMM 的组织应使用其现有过程,无论这些过程是否基于其他 ITS 指导文件。其范围包括: ? 针对安全产品或可信系统的系统安全工程活动,涵盖从概念定义、需求分析、设计、开发、集成、安装、运行、维护到退役的完整生命周期; ? 产品开发者、安全系统开发者和集成商、提供计算机安全服务和计算机安全工程组织的有关要求; ? 所有类型和规模的工程组织,从商业到政府和学术界。 虽然 SSE-CMM 是一个用于改进和评估安全工程能力的独立模型,但这并不意味着安全工程应与其他工程学科隔离。相反,SSE-CMM 提倡整合,认为安全贯穿于所有工程学科(如系统、软件和硬件)及其定义组件中。通用特性“协调实践”认识到将安全与项目或组织内涉及的所有学科和群体进行整合的需要。同样,过程域“协调安全”定义了用于协调安全工程活动的目标和机制。
术语描述
相关安全要求
security related requirements
直接影响系统安全运行或强制遵守指定安全策略的要求。
系统
system
具有物理存在和明确目的的离散、可区分实体,完全由集成的、相互作用的组件组成,每个组件单独来看都不符合所需的整体目的。
威胁
threat
对手的能力、意图和攻击方法,或任何可能引起信息、程序或系统受损,或导致这些对象伤害他人的情况或事件,无论其起源于外部还是内部。
威胁代理
threat agent
故意或意外的人为威胁的发起者和/或始作俑者。
验证
validation
通过检查并提供客观证据,确认特定预期用途的特定要求已得到满足。
确认
verification
通过检查并提供客观证据,确认指定要求已得到满足。
漏洞
vulnerability
包括资产或一组资产的弱点,该弱点可被威胁利用。
工作产品
work product
与执行过程相关的工件。
责任性
accountability
确保实体的行为可以唯一追溯到该实体的属性。
认可
accreditation
指定批准机构正式声明系统已获准在特定安全模式下使用规定的一组保障措施进行运行。
评估
assessment
使用相应的评估方法,根据标准验证产品、系统或服务,以确定合规性并确定保证程度。
资产
asset
对组织具有价值的任何事物。
保证
assurance
有理由相信交付物满足其安全目标。
保证论据
assurance Argument
一组结构化的保证声明,由证据和推理支持,清楚地表明保证需求已得到满足。
保证声明
assurance Claim
断言或支持性断言,表明系统满足安全需求。
保证证据
assurance Evidence
可以基于此对保证声明进行判断或得出结论的数据。
真实性
authenticity
确保主体或资源的身份是其所声称的身份的属性。
可用性
availability
在授权实体要求时可访问和使用的属性。
基线
baseline
经过正式审查和同意的规范或产品,此后作为进一步开发的基。抑荒芡ü奖涓刂瞥绦蚪懈。
认证
certification
执行全面评估以产生书面结果的过程,评估系统的安全功能和其他保障措施,以确定设计和实施在多大程度上满足一组指定的安全要求。
机密性
confidentiality
信息不向未经授权的个人、实体或进程公开或披露的属性。
一致性
consistency
文档或系统/组件各部分之间的统一性、标准化和免于矛盾的程度。
正确性
correctness
对于指定的安全要求,产品或系统的表示显示出该要求的实现是正确的。
客户
customer
供应商提供的产品的接收者。
有效性
effectiveness
系统或产品在其提议或实际运行环境中提供安全性的程度属性。
工程组
engineering group
负责与特定工程学科相关的项目或组织活动(包括管理人员和技术人员)的个体集合。
证据
evidence
过程和产品可直接测量的特征,代表客观的、可证明的证明,表明特定活动满足指定要求。
完整性
integrity
保护信息的准确性和完整性以及处理方法的属性。
维护
maintenance
交付后修改系统或组件以纠正缺陷、改进性能或其他属性,或适应变化环境的进程。
方法论
methodology
定义产品或系统开发完整方法的标准、程序和辅助方法的集合。
渗透概况
penetration profile
实施渗透所需活动的定义。
程序
procedure
执行给定任务的行动路线的书面描述。
过程
process
将输入转换为输出的一组相互关联的活动。
可靠性
reliability
一致的行为和结果的属性。
残余风险
residual risk
实施保障措施后仍然存在的风险。
风险
risk
给定威胁利用资产或一组资产的漏洞导致资产损失或损坏的潜在可能性。
风险分析
risk analysis
识别安全风险、确定其规模并确定需要保障的区域的进程。
风险管理
risk management
评估和量化风险并为组织建立可接受风险水平的进程。
安全策略
security policy
管理、保护和组织及其系统中包括敏感信息在内的资产的规则、指令和实践,特别是那些影响系统和相关要素的实践。

美利体育登录入口官网: 其他标准


美利体育登录入口官网: ISO/IEC 21827:2008相似标准


美利体育登录入口官网: 谁引用了ISO/IEC 21827:2008 更多引用





Copyright ?2007-2026 ANTPEDIA, All Rights Reserved
京ICP备07018254号 京公网安备1101085018 电信与信息服务业务经营许可证:京ICP证110310号
页面更新时间: 2026-08-06 17:40

美利体育(meili)官方网站_美利体育手机版下载