ISMS信息安全管理体系成熟度的应用研究

ISMS信息安全管理体系成熟度的应用研究

论文摘要

随着世界科学技术的迅猛发展和信息技术的广泛应用,特别是我国国民经济和社会信息化进程的全面加快,网络与信息系统的基础性、全局性作用日益增强,信息安全已经成为国家安全的重要组成部分。目前我国在进行信息安全保障标准体系建设方面,已经逐步形成了三大体系,即信息安全等级保护标准体系、信息安全风险评估标准体系和信息安全管理标准体系(Information Security Management System, ISMS)。信息安全等级保护是我国信息安全保障工作的基本制度,信息安全风险评估是实现信息安全等级保护的主要技术路线,而信息安全管理则是集中体现了信息安全“管理与技术并重”的本质,因此也成为近几年来信息安全领域研究的热点之一。本文在研究ISO/IEC 27001 ISMS等信息安全管理体系和国内颁布的相关信息安全标准的基础上,结合软件工程领域的能力成熟度模型(Capability Mutual Model, CMM)理论,借鉴国外学者的有关研究成果,对ISMS-CMM模型进行了系统、详细的研究。本文采用自底向上的方式对ISMS-CMM的九个层面进行了详细分析。在这九个ISMS-CMM层面中,组织的信息安全管理体系建设按照正、负两个层面被分为了两个大类。本文首先指出了如何对四种负面“危害型”ISMS进行识别和评估,然后借鉴能力成熟度模型的基本思想,重点探讨了五种正面ISMS建设的目标、内容、流程以及建设成效的评判方法。为了对ISMS的核心内容-PDCA“戴明环”进行细粒度研究,本文根据ISO/IEC 27001 ISMS条款化描述的内容,设计出各级ISMS-PDCA“戴明环”的实施流程框图,进而分析和总结出该级ISMS-PDCA“戴明环”的关键控制域和分布控制点,以用于ISMS建设成效的比对和评价。随着ISMS-CMM的层级逐步提高,该类控制分布点的力度也逐级加大,从而体现了软件工程领域能力成熟度的基本思想。最后,本文的研究成果被应用于重庆市有关政府部门与高校合建的国家重要信息安全保密测评分支机构的建设。在该分支机构的建设过程中,本文提出的ISMS-CMM模型得到了实际检验,并通过了国家信息安全保密主管机构的评审和验收。

论文目录

  • 摘要
  • ABSTRACT
  • 1 绪论
  • 1.1 论文的背景
  • 1.2 国内外研究现状综述
  • 1.3 论文主要研究内容和工作
  • 1.4 章节安排
  • 2 相关背景知识介绍
  • 2.1 信息安全管理体系
  • 2.2 信息安全风险评估
  • 2.3 信息安全等级保护
  • 2.4 能力成熟度模型
  • 3 ISMS-CMM 成熟度模型研究
  • 3.1 模型概述
  • 3.1.1 SMS-CMM 的基本思想
  • 3.1.2 ISMS-CMM 模型框架
  • 3.1.3 ISMS-CMM 戴明环分析
  • 3.1.4 ISMS-CMM 模型描述
  • 3.2 模型研究
  • 3.2.1 ISMS-CMM 控制点分布
  • -3 研究'>3.2.2 负三级I-3研究
  • -2研究'>3.2.3 负二级I-2研究
  • -1 研究'>3.2.4 负一级I-1研究
  • 0 研究'>3.2.5 零级I0研究
  • 1 研究'>3.2.6 一级I1研究
  • 2 研究'>3.2.7 二级I2研究
  • 3 研究'>3.2.8 三级I3研究
  • 4 研究'>3.2.9 四级I4研究
  • 5 研究'>3.2.10 五级I5研究
  • 4 ISMS-CMM 成熟度模型应用案例研究
  • 4.1 案例背景介绍
  • 4.2 分中心ISMS-CMM 现状评估
  • 4.3 分中心ISMS-CMM 需求分析
  • 4.4 分中心ISMS-CMM 建设方案
  • 4.5 分中心ISMS-CMM 建设成果
  • 4.6 本章小结
  • 5 总结与展望
  • 5.1 总结
  • 5.2 下一步研究工作
  • 致谢
  • 参考文献
  • 附录
  • 相关论文文献

    标签:;  ;  ;  

    ISMS信息安全管理体系成熟度的应用研究
    下载Doc文档

    猜你喜欢