当前位置:主页>科 研>学术交流>

信息安全服务浅析(4)

 (5)连续改进级 
    处于本能力级别的组织基于组织的商务目标,并针对过程有效性和效率建立量化执行目标。通过执行已定义的过程和有创见的新概念、新技术的量化反馈来保证对这些目标进行连续的过程改进。 
    这一级与定量控制级的主要区别在于已定义的过程和标准过程基于对这些过程变化效果的量化理解,进行连续调整和改进。处于这一级的组织能够: 
    ①改进组织能力 
    该要求注重在整个组织范围内使用标准过程,并在相同的使用环境中进行比较。在使用这些过程时,寻找改进标准过程的机会,分析产生的缺陷以识别对标准过程的进行改进的可能性。 
    ②改进过程有效性 
    该要求注重于制定处于连续受控改进状态下的标准过程。组织能消除标准过程产生缺陷的原因,并提出连续改进的标准过程。 

    信息安全服务资质等级划分 
    信息安全服务资质等级是对安全服务组织综合实力的客观评价,反映了安全服务组织的信息安全服务资质、水平和能力。资质等级划分的主要标准包括基本资格要求、基本能力要求、安全工程过程能力和其他补充要求等。 
    基本资格要求是评定安全服务组织资质等级的起评条件,申请资质等级的安全服务组织必须是独立法人,具有安全服务许可资格并满足保密要求。 
    基本能力要求是评定安全服务组织资质等级的基础,申请资质等级的安全服务组织在评定过程中体现的能力差异将成为资质等级划分的重要依据;根据具体服务类型和业务范围,可针对性地裁剪基本能力要求。对从事不同类型服务的组织有不同的基本要求。基本能力要求从管理、规模和资产、质量保证、技术能力、人员构成与素质、设备设施与环境、业绩和培训等方面来评定。 
    安全工程过程能力级别是评定安全服务组织资质的主要依据,标志着服务组织提供给客户的安全服务专业水平和质量保证程度。对提供不同类型服务的组织有不同的安全工程要求,即根据具体的服务类型和业务范围,可针对性地裁剪安全工程过程要求。安全工程过程能力级别的高低,标志着从事安全服务的组织能力成熟程度,即已完成过程的管理和制度化程度的.主要对如何评估安全对系统的影响、如何对系统安全威胁进行评估、如何对系统安全弱点进行评估、如何对系统安全风险进行评估、如何确定系统的安全需求、如何提供系统的安全输入、如何监测系统的安全状况、如何进行安全控制的管理、如何进行安全协调、如何检验和证实系统的安全性和如何建立系统安全的保证证据这11个过程来考查。根据具体服务类型和业务范围,将适当增加有关工程、技术或管理要求。 
    安全服务资质等级分为5级,由1级到5级递增,如表3-1所示。

(责任编辑:adminadmin2008)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

容器是如何让“一切都是代码”成为现实的

容器是如何让“一切都是代码”成为现实的

现代应用的发展在很大程度上要归功于DevOps运动的蓬勃兴起以及该运动所产生的各种自动...[详细]

如何快速掌握一门新技术/语言/框架

如何快速掌握一门新技术/语言/框架

IT行业中的企业特点是都属于知识密集型企业。这种企业的核心竞争力与员工的知识和技能...[详细]

建高效数据中心有径可循

建高效数据中心有径可循

能耗问题一直是各大数据中心的心头之痛。有数据表明,2015年我国数据中心能耗预计将高...[详细]

2015黑帽大会:网络灾难后 重建IT安全

2015黑帽大会:网络灾难后 重建IT安全

在遭遇网络灾难后重建IT安全似乎是不可能完成的任务,但根据安全专家Christina Kubeck...[详细]

面对DNS劫持 企业移动应用该如何防护?

面对DNS劫持 企业移动应用该如何防护?

DNS(Domain Name System)劫持又称域名劫持,是指对正常的域名解析请求加以拦截,转而...[详细]

返回首页 返回顶部