| 术语 | 描述 |
|---|---|
| 访问控制 Access Control | 确保对资产(2.3)的访问经过授权并根据企业和安全要求进行限制。 |
| 可追溯性 Accountability | 实体对其行为和决策负责。 |
| 资产 Asset | 对机构有价值的一切事物。 |
| 攻击 Attack | 试图破坏、泄露、篡改、使无效、盗窃资产,或未经授权获取对其的访问,或未经授权利用资产。 |
| 认证 Authentication | 确保实体声称的属性是正确的。 |
| 真实性 Authenticity | 实体是其所声称的实体的属性。 |
| 可用性 Availability | 经授权的实体在需要时可访问和使用的属性。 |
| 业务连续性 Business Continuity | 旨在确保持续业务运作的过程(2.31)和/或程序(2.30)。 |
| 保密性 Confidentiality | 信息不向未经授权的个人、实体或过程(2.31)可用或泄露的属性。 |
| 控制措施 Control | 管理风险(2.34)的手段,包括指南(2.28)、程序(2.30)、政策(2.16)、方法或组织结构,可以是管理、技术、领导或法律性质。 |
| 控制目标 Control Objective | 描述实施控制措施(2.10)后应达到的结果。 |
| 纠正措施 Corrective Action | 消除已发现的不合格或其他已发现的不期望情况的原因的措施。 |
| 有效性 Effectiveness | 实现策划的活动和达到策划的结果的程度。 |
| 效率 Efficiency | 实现的结果与资源利用程度之间的关系。 |
| 事件 Event | 异常情况的发生。 |
| 政策 Policy | 管理层正式表达的总体意图和方向。 |
| 影响 Impact | 已实现的企业目标水平的恶化。 |
| 信息资产 Information Asset | 对机构有价值的知识或数据。 |
| 信息安全 Information Security | 保持信息的保密性(2.9)、完整性(2.25)和可用性(2.7)。 |
| 信息安全事件 Information Security Event | 已识别的系统、服务或网络状态的出现,表明可能存在违反信息安全指南(2.28)、控制措施(2.10)失效或可能具有安全相关性的未知情况。 |
| 信息安全事件管理 Information Security Incident Management | 发现、报告、评估、响应、处理和从信息安全事件(2.21)中学习的过程(2.31)。 |
| 信息安全管理体系 Information Security Management System (ISMS) | 管理体系的一部分,基于业务风险方法,涵盖信息安全(2.19)的发展、实施、运行、监控、审查、维护和改进。 |
| 信息安全风险 Information Security Risk | 现有威胁(2.45)利用资产(2.3)或一组资产的弱点(2.46)从而可能对机构造成损害的可能性。 |
| 完整性 Integrity | 保护资产(2.3)准确性和完整性的属性。 |
| 管理体系 Management System | 指南(2.28)、程序(2.30)、政策(2.16)及相关资源的框架,用于实现机构的目标。 |
| 不可否认性 Non-repudiation | 证明声称的事件(2.15)或行为的发生及其相关实体,以解决关于事件(2.15)或行为的发生与否以及实体参与该事件(2.15)的争议的能力。 |
| 指南 Guideline | 管理层正式表达的总体意图和方向。 |
| 预防措施 Preventive Action | 消除潜在不合格或其他潜在不期望情况的原因的措施。 |
| 程序 Procedure | 为进行活动或过程(2.31)而规定的途径。 |
| 过程 Process | 相互关联或相互作用的一组活动,将输入转化为输出。 |
| 记录 Record | 阐明所取得的结果或提供所进行活动证据的文件。 |
| 可靠性 Reliability | 预期行为与结果之间一致性的属性。 |
| 风险 Risk | 事件(2.15)发生的可能性与其影响的组合。 |
| 风险接受 Risk Acceptance | 决定接受风险(2.34)的决策。 |
| 风险分析 Risk Analysis | 系统性地使用信息来识别风险源并评估风险(2.34)。 |
| 风险评估 Risk Assessment | 风险分析(2.36)和风险评价(2.41)的整个过程(2.31)。 |
| 风险沟通 Risk Communication | 在决策者和其他利益相关者之间交换或共享关于风险(2.34)的信息。 |
| 风险准则 Risk Criteria | 用于评估风险(2.34)重要性的参考框架。 |
| 风险估算 Risk Estimation | 将数值分配给风险(2.34)的可能性和影响的活动。 |
| 风险评价 Risk Evaluation | 将评估的风险(2.34)与既定风险准则(2.39)进行比较以确定风险(2.34)重要性的过程(2.31)。 |
| 风险管理 Risk Management | 协调指导和控制机构关于风险(2.34)的活动。 |
| 风险处置 Risk Treatment | 选择并实施措施以修改风险(2.34)的过程(2.31)。 |
| 适用性声明 Statement of Applicability | 描述机构ISMS(2.23)相关和适用的控制目标(2.11)和控制措施(2.10)的文件。 |
| 威胁 Threat | 可能导致系统或机构受损的不期望事件的可能原因。 |
| 脆弱性 Vulnerability | 资产(2.3)或控制措施(2.10)的弱点,可被威胁(2.45)利用。 |
Copyright ?2007-2026 ANTPEDIA, All Rights Reserved
京ICP备07018254号 京公网安备1101085018 电信与信息服务业务经营许可证:京ICP证110310号
页面更新时间: 2026-08-03 11:35