网站地图 | Tags | 热门标准 | 最新标准 | 订阅

GB/T 30283-2022 信息安全技术 信息安全服务 分类与代码

  • 名  称:GB/T 30283-2022 信息安全技术 信息安全服务 分类与代码 - 下载地址2
  • 下载地址:[[下载地址1]][[下载地址2]]
  • 提 取 码
  • 浏览次数:3
下载帮助: 发表评论 加入收藏夹 错误报告目录
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
新闻评论(共有 0 条评论)

资料介绍

  ICS 35 . 030 CCS L 80

  中 华 人 民 共 和 国 国 家 标 准

  GB/T 30283—2022代替 GB/T 30283—2013

  信息安全技术 信息安全服务

  分类与代码

  Informationsecuritytechnology—Informationsecurityservice—

  Classificationandcode

  2022-04-15 发布 2022-1 1-01 实施

  国家市场监督管理总局国家标准化管理委员会

  

  发

  

  布

  GB/T 30283—2022

  目 次

  前言 Ⅲ

  1 范围 1

  2 规范性引用文件 1

  3 术语和定义 1

  4 缩略语 2

  5 信息安全服务特点 3

  6 信息安全服务分类与代码 3

  6 . 1 编码方法 3

  6 . 2 分类与代码 3

  7 信息安全咨询服务 6

  7 . 1 信息安全规划咨询 6

  7 . 2 信息安全设计咨询 6

  7 . 3 信息安全管理体系咨询 6

  7 . 4 信息安全工程监理 6

  7 . 5 信息安全测试评估 6

  7 . 6 信息安全培训 7

  7 . 7 其他信息安全咨询服务 7

  8 信息安全设计与开发服务 7

  8 . 1 信息安全系统设计 7

  8 . 2 信息安全开发 8

  8 . 3 其他信息安全设计与开发服务 8

  9 信息安全集成服务 8

  9 . 1 信息安全硬件集成 8

  9 . 2 信息安全软件集成 8

  9 . 3 其他信息安全集成服务 8

  10 信息安全运营服务 8

  10 . 1 信息安全监测 8

  10 . 2 信息安全检查 9

  10 . 3 威胁信息共享 9

  10 . 4 信息安全分析 9

  10 . 5 信息安全报送 9

  10 . 6 恶意代码防范和处理 10

  10 . 7 信息安全应急响应 10

  10 . 8 信息安全演练 10

  10 . 9 信息安全调查取证 10

  10 . 10 信息安全加固 10

  Ⅰ

  GB/T 30283—2022

  10 . 11 信息安全运维规范管理 10

  10 . 12 信息安全审计 11

  10 . 13 身份管理 11

  10 . 14 备份和恢复 11

  10 . 15 其他信息安全运营服务 11

  11 信息的安全处理和存储服务 11

  11 . 1 数据安全保护 11

  11 . 2 信息安全租赁 12

  11 . 3 网络信息内容审核 12

  11 . 4 其他信息的安全处理和存储服务 12

  12 信息安全测评与认证服务 12

  12 . 1 信息安全测评 12

  12 . 2 信息安全认证 13

  12 . 3 其他信息安全测评与认证服务 14

  13 其他信息安全服务 14

  13 . 1 概述 14

  13 . 2 扩展原则 15

  13 . 3 扩展类型 15

  附录 A(资料性) 信息安全服务分类新旧结构对照 16

  附录 B(资料性) 信息安全服务分类新旧类目对照 17

  附录 C(资料性) 信息安全服务实例及其对应服务类别 19

  附录 D(资料性) 信息安全服务与信息系统生命周期的对应关系 20

  附录 E(资料性) 信息安全服务分类的其他形式与本文件服务类别的对应关系 22

  参考文献 24

  Ⅱ

  GB/T 30283—2022

  前 言

  本文件按照 GB/T 1 . 1—2020《标准化工作导则 第 1 部分:标准化文件的结构和起草规则》的规定起草。

  本文件代替 GB/T 30283—2013《信息安全技术 信息安全服务 分类》,与 GB/T 30283—2013 相比,除结构调整和编辑性改动外,主要技术变化如下:

  a) 更改了若干信息安全服务类别、代码、名称及内容(见第 6 章、第 7 章、第 8 章、第 9 章、第 10 章 、第 11 章、第 12 章、第 13 章,2013 年版的第 4 章、第 5 章、第 6 章、第 7 章);

  b ) 增加了信息安全设计与开发服务、信息安全集成服务、信息安全运营服务、信息的安全处理和存储服务、信息安全测评与认证服务类别(见第 8 章、第 9 章、第 10 章、第 11 章、第 12 章);

  c) 删除了信息安全实施服务、信息安全培训服务(见 2013 年版的第 6 章、第 7 章);

  d) 更改了要素“规范性引用文件”(见第 2 章,2013 年版的第 2 章);

  e) 增加了术语和定义,新增、改写和引用部分术语和定义(见第 3 章,2013 年版的第 3 章);

  f) 增加了缩略语,对本文件涉及的缩略语进行解释说明(见第 4 章);

  g) 更改了要素“信息安全服务特点”的编写,对部分内容进行了调整(见第 5 章,2013 年版的第 8 章);

  h) 更改了要素“信息安全服务分类”的编写,调整了服务分类的层次结构和编码方法(见第 6 章 , 2013 年版的第 4 章);

  i ) 增加了“其他信息安全服务”章节,说明其他信息安全服务的扩展原则和类型(见第 13 章)。

  请注意本文件的某些内容可能涉及专利。 本文件的发布机构不承担识别专利的责任。

  本文件由全国信息安全标准化技术委员会(SAC/TC 260)提出并归口 。

  本文件起草单位:中国电子科技网络信息安全有限公司、上海三零卫士信息安全有限公司、中国电子技术标准化研究院、中电长城网际系统应用有限公司、中国信息安全测评中心、中国网络安全审查技术与认证中心、公安部第三研究所、国家计算机网络应急技术处理协调中心、毕马威企业咨询(中国)有限公司、安天科技集团股份有限公司、北京天融信网络安全技术有限公司、中国科学院信息工程研究所(信息安全国家重点实验室)、陕西省网络与信息安全测评中心、北京东方通网信科技有限公司、陕西省信息化工程研究院、国网区块链科技(北京)有限公司、山谷网安科技股份有限公司、北京北信源软件股份有限公司、烽台科技(北京)有限公司、成都卫士通信息安全技术有限公司、工业互联网创新中心(上海)有限公司、北京知道创宇信息技术股份有限公司、北京红戎信安技术有限公司、网神信息技术(北京)股份有限公司、远江盛邦(北京)网络安全科技股份有限公司、北京奇虎科技有限公司、西安西电捷通无线网络通信股份有限公司、北京百度网讯科技有限公司。

  本文件主要起草人:张焱、刘慧晶、干露、杨建军、闵京华、王惠莅、孙明亮、翟亚红、陈晓桦、陈长松、张剑、李斌、邬敏华、张静、王媛、陈亮、王伟、李柏松、赵焕菊、陈驰、马红霞、白峻、王奠、崔婷婷、杨向东、张屹、陈洪波、潘正泰、李丹、杨珂、王栋、左洪强、李洪典、龚亮华、李瑞、张晓菲、王朝栋、徐春蕾、何志明、杜志强、訾立强、张雪帆、唐佳伟、王晶、权晓文、刘大海、杨德川、王庆磊、陈乔、刘阳、高强、徐峰。

  本文件及其所代替文件的历次版本发布情况为:

  — 2013 年首次发布为 GB/T 30283—2013 ;

  — 本次为第一次修订。

  Ⅲ

  GB/T 30283—2022

  信息安全技术 信息安全服务

  分类与代码

  1 范围

  本文件描述了信息安全服务的分类与代码,主要包括信息安全咨询类、信息安全设计与开发类、信息安全集成类、信息安全运营类、信息的安全处理和存储类、信息安全测评与认证类及其他类七个方面。

  本文件适用于信息安全服务提供方和信息安全服务需求方使用,也可供其他相关方参考。

  2 规范性引用文件

  下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。 其中,注 日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

  GB/T 25069 信息安全技术 术语

  GB/T 32914—2016 信息安全技术 信息安全服务提供方管理要求

  GB/T 38674—2020 信息安全技术 应用软件安全编程指南

  3 术语和定义

  GB/T 25069、GB/T 32914—2016 和 GB/T 38674—2020 界定的以及下列术语和定义适用于本文件。

  3.1

  信息安全服务 informationsecurityservice

  面向组织或个人的各类信息安全需求,由服务提供方按照服务协议所执行的一个信息安全过程或任务。

  注 1 :信息安全服务通常是基于信息安全技术、产品或管理体系的,通过外包的形式,由专业信息安全人员或机构所提供的支持和帮助。

  注 2:信息安全服务通常以信息安全服务提供方和信息安全服务需求方之间的服务项目形式进行。

  [来源:GB/T 32914—2016,3 . 1,有修改]

  3.2

  信息安全服务需求方 informationsecurityserviceacquirer

  需方

  获取外部所提供的信息安全服务,以满足信息安全需求,实现自身业务目标的组织。

  [来源:GB/T 32914—2016,3 . 2,有修改]

  3.3

  信息安全服务提供方 informationsecurityserviceprovider

  供方

  按照服务协议,通过专业的信息安全人员提供信息安全服务的组织。

  [来源:GB/T 32914—2016,3 . 3]

  1

  GB/T 30283—2022

  3.4

  服务协议 servicecontract

  服务需求方和服务提供方在服务开始前共同签署的约定,并在服务过程中共同遵守。

  注:通常包含服务原则、服务内容、服务形式、服务级别协议、服务价格、服务交付物、服务安全要求等,在形式上是服务合同及其附属的工作说明书。

  [来源:GB/T 32914—2016,3 . 4]

  3.5

  服务分类 serviceclassification

  根据信息安全服务的属性或特征将其进行区分和归类的过程。

  3.6

  服务实例 serviceinstance

  为满足某一确定的信息安全需求而组合在一起的,一组可重用的信息安全服务。

  3.7

  信息安全咨询服务 informationsecurityconsultingservice

  面向组织或个人,围绕组织信息系统所支持业务相关人员、技术和管理,通过知识传递、工作辅导和系统规划等方法和资源提出解决信息安全问题的建议和方案等形式提供的信息安全服务。

  3.8

  信息安全设计与开发服务 informationsecuritydesignanddevelopmentservice

  面向组织或个人,围绕信息安全开发需求,通过需求分析、安全设计、安全开发、安全测试等过程向需方提供,并协助其实施控制和管理的信息安全服务。

  3.9

  信息安全集成服务 informationsecurityintegrationservice

  面向组织或个人,围绕信息安全建设需求,通过结构化的综合布缆系统、计算机网络技术和软件技术,将各个分离的设备、功能和信息等集成到相互关联的、统一和协调的系统之中,以及为信息系统的正常运行而提供的信息安全服务。

  3 . 10

  信息安全运营服务 informationsecurityoperationservice

  面向组织或个人,围绕实现组织的业务持续、稳定运行的安全目标,通过提出安全解决构想、分析问题、诊断问题、协调资源、解决问题、验证效果并持续迭代优化的统筹管理过程,满足组织信息安全的动态性、持续性和整体性需求的信息安全服务。

  3 . 1 1

  信息的安全处理和存储服务 informationsecurityprocessingandstorageservice

  面向组织,围绕信息和数据的分析、整理、计算、编辑、存储等加工处理业务,以及应用软件、信息系统基础设施等租用业务的信息安全需求而提供的信息安全服务。

  3 . 12

  信息安全测评与认证服务 informationsecurityevaluationandcertificationservice

  面向组织或个人,由信息安全测评与认证机构围绕产品、系统、服务、人员、管理体系证明其符合相关技术规范、相关技术规范的强制性要求或者标准合格评定活动而提供的信息安全服务。

  4 缩略语

  下列缩略语适用于本文件。

  2

  GB/T 30283—2022

  AI:人工智能 (Artificial Intelligence)

  APT:高级持续性威胁(Advanced Persistent Threat)

  APP:应用软件(Application Software)

  CDN:内容分发网络(Content Delivery Network)

  IT:信息技术(Information Technology)

  5 信息安全服务特点

  本文件所涉及的信息安全服务除了信息技术服务所具有的共同特点之外,还具有如下特点:

  a) 不依附于某一单独的、具体的、批量生产的信息安全产品;

  b ) 针对不同的信息安全需求,供方提供不同服务内容的组合;

  c) 信息安全服务具有敏感的动态性要求和突出的个性化要求;

  d) 信息安全服务的形式多样,分为现场服务、远程联机服务、远程非联机服务等;

  e) 供方的服务人员、过程和工具保证可信和可控;

  f) 供方符合国家和行业相关信息安全标准的要求。

  6 信息安全服务分类与代码

  6 . 1 编码方法

  本文件采用“服务大类—服务中类—服务小类”层次结构来描述服务分类,从左到右:

  a) 服务大类由 1 位大写英文字母表示,信息安全咨询服务、信息安全设计与开发服务、信息安全集成服务、信息安全运营服务、信息的安全处理和存储服务、信息安全测评与认证服务、其他信息安全服务分别用 A、B、C、D、E、F、Z表示;

  b ) 服务中类由 1 位大写英文字母和 2 位阿拉伯数字表示,第 1 位是大类代码,后两位是中类顺序代码,如“A01”表示信息安全规划咨询,数字为“99”表示收容类目,如“A99”表示其他信息安全咨询服务;

  c) 服务小类由 1 位大写英文字母和 4 位阿拉伯数字表示,前三位为中类代码,后两位为小类顺序代码,如“A0601”表示信息安全意识培训,后两位数字为“99”表示收容类目,如“A0699”表示其他信息安全培训服务。

  信息安全服务的分类代码结构见图 1 。

  3

  × ×× ××

  l

  l

  l

  l

  l

  l

  

  l l————— 第三层,表示小类代码(两位数字)

  l

  l————————第二层,表示中类代码(两位数字)

  l———————————第一层,表示大类代码(一位字母)

  图 1 信息安全服务的分类代码结构

  6 . 2 分类与代码

  信息安全服务分类与代码见表 1 。

  GB/T 30283—2022

  表 1 信息安全服务分类与代码

  代码

  类别名称

  目标对象

  A

  信息安全咨询服务

  需方的信息系统及其所支持的业务和管理

  A01

  信息安全规划咨询

  A02

  信息安全设计咨询

  A03

  信息安全管理体系咨询

  A04

  信息安全工程监理

  A05

  信息安全测试评估

  A0501

  信息安全测试

  A0502

  信息安全风险评估

  A0599

  其他信息安全测试评估服务

  A06

  信息安全培训

  A0601

  信息安全意识培训

  A0602

  信息安全基础培训

  A0603

  信息安全专业培训

  A0699

  其他信息安全培训服务

  A99

  其他信息安全咨询服务

  B

  信息安全设计与开发服务

  需方的业务和安全需求

  B01

  信息安全系统设计

  B02

  信息安全开发

  B99

  其他信息安全设计与开发服务

  C

  信息安全集成服务

  需方的信息安全系统及软硬件基础设施

  C01

  信息安全硬件集成

  C02

  信息安全软件集成

  C99

  其他信息安全集成服务

  D

  信息安全运营服务

  需方的信息系统及其所支持的业务和管理

  D01

  信息安全监测

  D02

  信息安全检查

  D03

  威胁信息共享

  D04

  信息安全分析

  D05

  信息安全报送

  D06

  恶意代码防范和处理

  D07

  信息安全应急响应

  D08

  信息安全演练

  D09

  信息安全调查取证

  D10

  信息安全加固

  4

  GB/T 30283—2022

  表 1 信息安全服务分类与代码(续)

  代码

  类别名称

  目标对象

  D11

  信息安全运维规范管理

  需方的信息系统及其所支持的业务和管理

  D12

  信息安全审计

  D13

  身份管理

  D14

  备份和恢复

  D99

  其他信息安全运营服务

  E

  信息的安全处理和存储服务

  信息系统及设备所涉及的安全信息和数据

  E01

  数据安全保护

  E02

  信息安全租赁

  E03

  网络信息内容审核

  E99

  其他信息的安全处理和存储服务

  F

  信息安全测评与认证服务

  需方的信息安全系统、服务资质、管理体系、人员等

  F01

  信息安全测评

  F0101

  信息安全产品测评

  F0102

  信息安全服务资质测评

  F0103

  信息安全人员测评

  F0104

  等级保护测评

  F0105

  分级保护测评

  F0106

  密码测评

  F0199

  其他信息安全测评服务

  F02

  信息安全认证

  F0201

  信息安全产品认证

  F0202

  信息安全管理体系认证

  F0203

  信息安全服务资质认证

  F0204

  信息安全人员认证

  F0299

  其他信息安全认证服务

  F99

  其他信息安全测评与认证服务

  Z

  其他信息安全服务

  基于如上分类,需方根据自身的信息化现状和信息安全需求,对服务中类或小类进行组合,形成信息安全服务实例。 因此,信息安全服务可以服务实例的形式,由一个或多个服务中类或者服务小类构成,某些还可能包含本文件不涉及的其他扩展的服务。 通常信息安全服务实例有以下几种类型:安全咨询、风险评估、安全集成、安全运维、应急响应、灾难恢复、安全培训、安全测评、安全监理、安全审计、安全运营。 信息安全服务分类新旧结构对照见附录 A,信息安全服务分类新旧类目对照见附录 B,典型的信息安全服务实例及其对应服务类别见附录 C。

  信息安全服务贯穿信息系统的规划、设计、实施、运行、终止等阶段,信息安全服务与信息系统生命周期的对应关系见附录 D。

  5

  GB/T 30283—2022

29139756529
下载排行 | 下载帮助 | 下载声明 | 信息反馈 | 网站地图  360book | 联系我们谢谢