基于产品和基于流程的信息安全标准及其分析

来源 :中国质量与标准导报 | 被引量 : 0次 | 上传用户:A251321741
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:将信息安全标准分为基于产品和基于流程两大类,从信息安全的发展历程对这两类标准进行了分析。
  关键词: 信息安全 信息安全标准
  Abstract: In this paper, information security standards are divided into two categories based on product and process, and from the history of these two types of information security standards were analyzed.
  Key words: Information Security, Information Security Standards
  1 产品标准和流程标准
  1989年,英国工业与贸易部(DTI1))启动了一个信息安全意识提高项目,这其中发现信息安全标准与企业需求之间严重脱节。此外,一个叫SEMA2)的英国商业公司在1989年做调查也发现,业界亟待新的标准。这个项目就是最早的信息安全管理体系(Information Security Management System,ISMS)标准族的前身[1]。
  同时间,DTI下属的商业计算机安全中心(CCSC3))也开始开发信息安全产品标准,这就是在1990年发布的信息技术安全评价标准(ITSEC4))。
  ITSEC是欧洲的安全测评标准,主要由英国、德国、法国和荷兰开发。ITSEC参考了美国可信计算机系统评价标准(TCSEC5)),即业界常说的“橘皮书”6)。加拿大也自己开发了一个可信计算机产品评价标准(CTCPEC7))。最后,他们联合开发了一个标准,叫通用准则(Common Criteria,CC)。CC后来就成了国际标准ISO/IEC 15408,国内等同采用这个标准后,标准号为GB/T 18336。
  CC是关于产品测评的标准,而ISMS是偏重于流程(或管理)的标准。换句话说,CC关注的是产品是否符合安全要求,不太关注怎么用;ISMS恰好相反,则是直接把那些通过测评的产品拿来用,关注的是产品买回来之后在组织内部如何安全地用,这个“用”,跟人关系很大,所以其中更核心的部分还是流程。
  信息安全产品做出来之后送去评价是否合格的过程,这个评价在实践中也经常被称为 “测评”。信息安全流程或者ISMS做完了之后找第三方机构确认是否合格的过程,一般称为“审核”。第三方派来的技术人员叫“审核员”。这两者都可以称为“认证”,产品认证或体系认证。这几个词汇的中英文对照及解释如表1所示。
  从产品设计开始就控制安全,直至测评结束,至少在沒有具体用户掺和的情况下是满足安全要求的,于是,这本身做了一个“可信”的产品,因此,这一摊子事情,称为“可信计算”。
  显然,中间还缺一个环节,就是通过测评的信息安全产品非常多,我怎么知道用哪一个?即怎么选择信息安全产品,这又是另外一类标准。例如,现在ISO/IEC 27000标准族中有专门关于信息安全产品选型、部署和运维的8)。
  制造安全的产品、选择安全的产品以及在具体组织内安全地应用产品,这整个的过程如图1所示。
  2 从发展过程的视角分析两类标准的形成
  Basie von Solms根据信息安全的发展历程,将其划分为四个阶段[2, 3],如图2所示。
  第一个阶段为技术浪潮(the technical wave)。用技术系统解决信息安全问题是最直接也最有效的方法之一。例如,在通信安全时代,比较常见的方式是搭线窃听,信息加密传输是解决这个问题的主流技术。再如,在计算机安全时代,病毒是最常见的问题,因此诞生了各类防病毒软件。现在市场上流行的各种软件,都是针对某一种问题而产生的。
  但是,以“以技术手段解决技术问题”,本身就存在悖论,可能会引进其他问题。实际情况是,信息安全就是这么产生的。对于信息安全而言,目标就是为了保障“信息的安全”。随着处理信息的载体发展,分别出现了通信安全、计算机安全和网络安全等不同的时代[1],本质都是强调“载体(或介质)”重于强调“信息本身”。如果说在通信安全时代,加解密还占据最重要的工作量,在后续发展中,控制载体的工作量变得更大。
  这其中,能够直接处理信息的,实际只有加解密,即密码学(Cryptography)。因此,也只有密码学是科学,称之为“学”9),而不同时期的称呼,包括通信安全、计算机安全、网络安全和信息安全等,都是技术/工程问题。如上文所述,这是因为未增加信息处理的便利性引入新的载体,同时引入的风险。
  第二阶段为管理浪潮(the management wave)。毫无疑问,单纯的技术不会解决任何问题。因为,所有的技术最终决策者都是靠人。换个角度看,再强大的安全技术,都架不住一群怀有恶意的或严重无知的使用者。即使在安全至上的航空领域,依然解决不了人为错误的发生。管理的重要性也是显而易见的,虽然在很长时间内都被忽视[4]。从这个时候开始,很多组织开始增加专门的信息安全管理岗位,并开始设计信息安全制度,但是并不是非常成体系(system)化。
  第三阶段为制度浪潮(the institutional wave)。简单理解就是不再纠缠于技术还是管理,而是围绕安全目标进行体系化的设计,代表就是ISO/IEC 27000标准族。ISO/IEC 27002:2013就给出了14个安全控制类,35个安全控制目标,114项具体的安全控制。制度或制度化(institutionalization)是一个广义词汇,对组织之间而言是体制化,在组织内部则偏向于合法化[5]。
  第四阶段为信息安全治理(governance)。信息安全上升为治理问题表明信息安全已经成为组织问题,是一个需要在更高层次协调解决的,而不仅仅是管理层或技术层能够解决的问题。
  综上所述,产品标准和流程标准正是随着信息安全发展阶段而产生,我们以CC和ISMS分别为其中代表。加入CC与ISMS的信息安全发展阶段,如图3所示。
  3 小结
  信息安全的发展阶段同时也伴随着标准化的过程,在不同的阶段,对于信息安全手段的理解不同。但整体而言,解决信息安全问题,无非是通过“技术”或者通过“管理”,前者主要依赖于各种安全产品,后者更偏重于强调流程化。因此,与之对应,现有的信息安全标准可以分为产品标准和流程标准两大类。
  (注:本文仅做学术探讨,与作者所在单位观点无关)
  参考文献
  谢宗晓,甄杰,董坤祥,等. 网络空间安全管理[M]. 北京:中国质检出版社/中国标准出版社,2017.
  Basie von Solms. Information security—the third wave?[J]. Computer& Security,2000 (19):615-620.
  Basie von Solms. Information security—the fourth wave[J]. Computer& Security, 2006(25):165-168.
  林润辉,谢宗晓,王兴起,等. 制度压力、信息安全合法化与组织绩效——基于中国企业的实证研究[J]. 管理世界,2016(02):112-127,188.
  谢宗晓,林润辉. 信息安全制度化3I模型[J]. 中国标准导报,2016(06):30-33.
其他文献
用酶免疫法检查了云南省360只野生恒河猴的轮状病毒,腺病毒和痘病毒血清抗体,抗体阳性率分别为86.7%,80.8%和19.4%。成年猴上述三种病毒抗体的阳性率明显高于未成年猴。在云南省思茅、文山和临沧地
根据Bayes准则,提出一种时间序列与多元分析相结合的广义判别模式,该模式既保留了时间序列线性模式的优点,同时又吸收了多元分析性模式的长处,从气象状况演变的物理机制来看,这种综合考
对云南省生产的86批注射用青霉素的青霉素钠、75批硫酸卡那霉素注射液和26批盐酸林可霉素注射液进行了中国药典规定的家兔法与细菌内毒素检测法之间的对比考察,两者的符合率均为100%。
近日,质检总局党组成员、国家标准委主任田世宏一行,先后深入成都、德阳等地开展调研,并见证签署国家标准委、成都市人民政府《关于全面实施标准化战略助推成都建设国家中心城市合作协议》。双方将围绕成都建设国家中心城市,积极实施标准化战略,推动实施“标准化+”行动,贯彻落实深化标准化工作改革各项举措,促进标准化与经济社会发展各领域深度融合,推动成都市标准化工作全面提升,为建设国家中心城市提供强有力支撑。  
不久前,手机主要被用于移动通话。现在,手机应用于从道路导航到账单支付以及管理银行账户。移动支付和手机银行成为发展最快的移动应用领域之一;但是,协调相关程序的统一性和
3月2日,美国消费品安全委员会(CPSC)、加拿大卫生部和Pelican Products公司联合宣布对美国和中国产手电筒及可更换式电池组实施自愿性召回。此次被召回的产品英文名称为:Pelican
在双原子分子核运动的波动方程中,计入分子的振转相互作用项,在Morse势近似下得出的波函数除了与振动量子数有关外,还与转动量子数有关.用该波函数编程计算了高温空气中CO分子Angstrom带系B1∑+→A1Π
摘要:PDCA循环是公路工程监理质量管理的一种行之有效的过程方法,公路监理与质量管理有着密不可分的关系,论文阐述了PDCA过程方法在贯彻IS0 9001:2015标准中的应用,提出了建立实施保持公路监理企业质量管理体系的步骤和方法。  关键词:PDCA过程方法 公路监理 IS0 9001标准 质量管理体系  Abstract: PDCA cycle is an effective process