首页 购物车 询价
www.GB-GBT.com 收录标准: 223332 (2026-07-08)
路径: 主页 > GB/T > 第207页 > GB/T 30283-2022

[PDF] GB/T 30283-2022 - 英文版

标准号码内文价格美元第2步(购买)交付天数标准名称状态
GB/T 30283-2022 英文版 559 GB/T 30283-2022 [PDF]天数 >=5 信息安全技术 信息安全服务 分类与代码 有效
基本信息
标准编号 GB/T 30283-2022 (GB/T30283-2022)
中文名称
英文名称 Information security technology - Information security service - Classification and code
行业 国家标准 (推荐)
中标分类 L80
字数估计 28,229
发布机构 国家市场监督管理总局、中国国家标准化管理委员会

GB/T 30283-2022: 信息安全技术 信息安全服务 分类与代码 GB/T 30283-2022 英文名称: Information security technology -- Information security service -- Classification and code ICS 35.030 CCSL80 中华人民共和国国家标准 代替GB/T 30283-2013 1 范围 本文件描述了信息安全服务的分类与代码,主要包括信息安全咨询类、信息安全设计与开发类、信 息安全集成类、信息安全运营类、信息的安全处理和存储类、信息安全测评与认证类及其他类七个方面。 本文件适用于信息安全服务提供方和信息安全服务需求方使用,也可供其他相关方参考。 7 信息安全咨询服务 7.1 信息安全规划咨询 信息安全规划咨询主要是针对需方信息系统及其支持的业务和管理的安全需求,由供方结合需方 投资预算、信息安全现状以及发展趋势,基于人员利用资源、技术,通过规定的过程提出需方安全规划目 标,从管理、技术两个维度设计规划内容以形成一套指导性文件,系统指导需方信息安全建设,满足其可 持续发展的需要。信息安全规划咨询通常涉及多学科知识、工程实践经验、现代科学和管理技术,为信 息安全资源开发利用、工程建设、人员培训、管理体系建设、技术支撑等方面提供支持。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 7.2 信息安全设计咨询 信息安全设计咨询主要是针对信息系统的安全防护需求,由供方落实需方的安全规划,设计总体安 全策略,制定信息安全建设方案和实施方案,并在此基础上形成安全策略、安全技术体系结构、安全管理 体系结构等的设计,指导需方信息安全防护具体实现。信息安全设计一般可分为顶层设计、概要设计和 详细设计等不同的服务交付物。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 7.3 信息安全管理体系咨询 信息安全管理体系咨询主要是针对需方信息安全管理体系需求,由供方结合需方的需要和目标、安 全要求、所采用的过程、规模和结构,通过确定信息安全管理体系范围和方针、明确责任、权限和角色,采 用风险评估的方法规划管理体系建设任务并落实,实施内部审核与管理评审等过程,协助需方建立、实 现、维护、并持续改进信息安全管理体系。信息安全管理体系是组织的过程和整体管理结构的一部分并 集成在其中,涵盖相关标准要求的文件化信息,应阐述被保护的资产、风险管理的方法、控制目标及控制方式和需要的保证程度。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 7.4 信息安全工程监理 信息安全工程监理主要是针对需方各类信息系统工程中涉及信息安全的工程活动,由具有相关资 质的监理单位(供方)根据需方委托,在工程建设的规划设计、部署实施(招标、设计、实施、验收)各阶段 实施控制和管理,提供相关建议和意见,确保实现各阶段的监理目标和完成监理内容。信息安全工程监 理还可以包括对信息系统运行维护阶段的信息安全服务进行监理。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 7.5 信息安全测试评估 7.5.1 信息安全测试 信息安全测试主要是针对信息系统、软硬件产品等被测对象的安全属性,由供方在特定的测试环境 下,根据需方授权,按照测试准备、测试实施、测试分析、测试结果反馈等工作流程,选择适用的方法/工 具,动态分析测试数据,发现被测对象存在的安全隐患,验证被测对象安全保障措施的符合性及有效性, 提出安全整改建议。信息安全测试通常包括信息系统安全测试、APP安全测试、漏洞安全扫描、基线配 置核查、渗透测试、源代码审计等。信息安全测试工具应符合相关国家标准要求,确保可靠性和安全性。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 7.5.2 信息安全风险评估 信息安全风险评估主要是针对业务、信息系统、基础网络和平台、数据资源等被评估对象,由供方确 定风险评估的工作形式,按照风险评估流程,覆盖风险评估准备、资产识别、威胁识别、脆弱性识别、已有 安全措施确认、风险分析、风险处理等环节,对所面临的风险进行识别、分析和评价,制定和提出抵御风 险的安全策略和整改措施。信息安全风险评估通常贯穿被评估对象的规划、设计、实施、运行、废弃各生命周期阶段。 7.5.3 其他信息安全测试评估服务 不属于以上服务小类的其他信息安全测试评估服务。 7.6 信息安全培训 7.6.1 信息安全意识培训 信息安全意识培训主要是针对需方的全体人员,结合组织的信息安全管理制度,采用宣传资料(如 简报、短片等)、宣传周、网络媒介等多种方式,传递有关信息安全方面的基本常识,并对培训效果进行评 价,确保培训人员树立信息安全观念,提高信息安全风险意识,增强信息安全责任感。信息安全意识培 训通常提供的是一种较为初级的培训服务。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 7.6.2 信息安全基础培训 信息安全基础培训主要是针对需方与信息系统设计、开发、实现和运维等相关的技术人员和管理人 员,采取案例教学、课堂讲授等方式,传授有关信息安全的基础知识,并对培训效果进行评价,确保培训 对象掌握与自身工作相关的信息安全理论知识和基本技能,履行信息安全职责。信息安全基础培训通 常提供的是一种基于角色和职责的定制服务。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 7.6.3 信息安全专业培训 信息安全专业培训主要是针对需方的信息安全专业人员、专职人员和高级管理人员,根据信息安全 人才培养计划,采取在职培训、岗位培训、技能考核、多学科专题研讨等方式,传授有关信息安全的专业 知识,并对培训效果进行评价,确保培训对象全面了解信息安全知识体系,掌握信息安全专业知识和专 业技能,提高信息安全专业素养。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 7.6.4 其他信息安全培训服务 不属于以上服务小类的其他信息安全培训服务。 7.7 其他信息安全咨询服务 不属于以上服务中类的其他信息安全咨询服务。 8 信息安全设计与开发服务 8.1 信息安全系统设计 信息安全系统设计主要是针对需方不能通过采购现有信息安全系统或产品予以满足的安全需求, 由供方按照需求分析、概要设计、详细设计等流程设计信息安全系统,可按照GB/T 38674-2020提出 的应用软件安全编程的通用框架的要求,并结合需方应用环境的特性,提出安全防护设计要求,以指导 后续的信息安全开发(见8.2)。信息安全系统设计一般包括安全实现技术框架设计、安全功能设计、性能要求设计等。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 8.2 信息安全开发 信息安全开发主要针对需方不能通过采购现有信息安全系统或产品予以满足的安全需求,由供方 在信息安全系统设计(见8.1)的基础上,按照安全要求确认、安全基线要求确定、设计要求确认、安全策 略制定、威胁建模、安全编码规范设计、事件响应计划制定、最终安全评析等软件安全开发流程开发信息 安全系统或产品,并可按照GB/T 38674-2020提出的应用软件安全编程通用框架的要求,采取相应的 措施保障信息安全系统或产品的安全性,以满足需方特定的安全需求并最大程度地减少信息安全系统 或产品的安全缺陷。信息安全开发也可以基于已有的信息安全系统或产品进行二次开发。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 8.3 其他信息安全设计与开发服务不属于以上服务中类的其他信息安全设计与开发服务。 9 信息安全集成服务 9.1 信息安全硬件集成 信息安全硬件集成主要是针对需方采购或租赁的信息安全硬件设备,由供方根据已制定的系统集 成方案(包含设计方案和实施方案等),明确集成部署方式,按照部署环境搭建、安装配置、功能调试、性 能测试等工作流程规范开展集成部署工作,确保各个子系统实现安全互联互通。信息安全硬件集成通 常覆盖信息安全需求分析、规划设计、设备采购、集成部署、交付验收等过程,其中,集成部署环境一般有 以下几种:部署在需方本地机房,部署在托管数据中心,部署在云平台的虚拟资源上,或者以前面几种形式混合部署等。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 9.2 信息安全软件集成 信息安全软件集成主要是针对需方采购或租赁的信息安全软件、系统(包括软件构件),由供方根据 已制定的软件集成方案(包含设计方案和实施方案等),明确部署安装方式,按照部署环境搭建、软件集 成实施(包括现场系统开发)、现场部署、评测改进等工作流程规范开展集成部署工作,确保信息安全软 件、系统实现安全、高效应用。信息安全软件集成通常覆盖信息安全需求分析、设计、实施与运行、测试与改进和验收等过程。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 9.3 其他信息安全集成服务不属于以上服务中类的其他信息安全集成服务。 10 信息安全运营服务 10.1 信息安全监测 信息安全监测主要是针对信息系统的环境、网络、设备、系统、应用、不同区域间流动信息等被监测 对象,由供方采用监测类工具、平台或感知节点设备现场或远程对被监测对象的信息安全事件、运行状 态、脆弱性与威胁进行监测和感知,以及时发现威胁、告警、事件等异常情况或行为。信息安全监测可与 信息安全报送(见10.5)、应急响应(见10.7)和调查取证(见10.9)协同实施。信息安全监测通常还应实 现或完善对新型网络攻击行为(如APT攻击)的监测。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 10.2 信息安全检查 信息安全检查主要是针对需方的信息安全自检查需求,由供方根据需方委托,结合检查对象安全特 性,明确具体的检查依据、范围、对象和内容,按照检查准备、检查实施、检查结果分析、检查报告编制、检 查结果反馈等工作流程,通过人员访谈、文档查阅、技术验证、测试等手段,以协助需方发现可能存在的 信息安全问题。信息安全检查通常与信息安全测试评估(见7.5)和信息安全监测(见10.1)协同实施,并确保不引入额外的风险。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 注1:信息安全检查分为监督检查、自检查和委托检查。监督检查是指上级管理部门组织的或国家有关职能部门依 法开展的检查。自检查是指信息系统所有者、运营或使用单位发起的对本单位信息安全状况进行的检查。委 托检查是指受检单位或监督检查的组织部门不具备检查能力的,委托经相关主管部门认可的机构开展的检查。 10.3 威胁信息共享 威胁信息共享主要是针对需要和使用网络安全威胁信息的需方,由供方采用多种技术手段,通过采 集大规模、多渠道的网络安全威胁数据,集中进行深度融合、归并和分析,形成网络安全威胁信息,经人 工或自动化处理为结构化信息,采用通用模型来实现对网络安全威胁信息的统一描述,批量传递给需 方,以实现跨组织的海量网络安全威胁信息的快速传递,进而支持对复杂网络安全威胁的应对。网络安 全威胁信息的描述通常由可观测数据、攻击指标、安全事件、攻击活动、威胁主体、攻击目标、攻击方法和应对措施等要素组成。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 10.4 信息安全分析 信息安全分析主要是针对需方的信息系统,由供方采集并处理日志、流量、性能、漏洞等多类数据, 采用多类专业智能化分析引擎、AI检测模型和信息资源库,识别网络攻击、恶意软件、信息泄露等安全 威胁,并提出建议采取的解决方案或措施。信息安全分析可与信息安全报送(见10.5)、应急响应(见 10.7)和调查取证(见10.9)协同实施。信息安全分析通常采用大数据技术以实现对海量数据的快速、高 效、及时的分析与计算。信息安全分析包括现场分析和远程分析两种方式。其中,远程分析通常由供方 在远程的安全运行或运营中心进行,一般应有加密的网络连接,并在需方的信息系统上安装数据采集软件或工具。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 10.5 信息安全报送 信息安全报送主要是针对需要及时掌握信息安全事件或威胁信息的需方,由供方协助建立信息报 送的工作机制,明确信息报送范围、渠道及信息格式,在即将发生或正在发生信息安全事件或威胁时,提 前或及时报送需方,以便需方及时采取措施。信息安全报送内容通常包括信息安全事件或威胁的发生 时间、基本情况描述、可能产生的危害及程度、可能影响的用户及范围、宜采取的应对措施等。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 10.6 恶意代码防范和处理 恶意代码防范和处理主要针对危害需方信息资产的人为故意编制或设置的代码或数据,由供方协 助建立和实施恶意代码防范机制,安装防恶意代码软件或配置具有相应功能的软件,实时监测并定期扫 描,对恶意代码采取阻断、清除、分析、报警及其他遏制措施,恢复受影响的功能和数据,并定期升级和更 新防恶意代码库,以增强需方对恶意代码事件的防范和处理能力。恶意代码防范和处理通常与信息安 全监测(见10.1)、分析(见10.4)和应急响应(见10.7)协同实施。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 10.7 信息安全应急响应 信息安全应急响应主要是针对影响网络与信息系统安全的各类各级信息安全事件,由供方结合需 方的信息安全应急管理体系,快速进行标识、记录、分类和处理,最大程度上减少损失和降低该事件造成 的消极影响。在实践中,通常会采取编写应急预案制定应急计划,指导需方开展应急演练等方式提高应 急能力,以在信息安全事件发生后能够及时、有效地实施应急响应。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 10.8 信息安全演练 信息安全演练主要是针对有信息安全演练需求的需方,由供方协助明确演练的组织架构,编制演练 规划,包括演练频次、规模、形式、时间、地点、预算等,制定演练的工作方案、保障方案、评估方案等,按照 演练规划和方案执行安全演练(必要时可安排一次或多次预演),监视、评价安全演练过程,并就演练过 程中存在的问题、取得的经验教训等加以改进,使安全演练符合预期设定目标,确保演练规划得到有效 执行。信息安全演练根据组织形式、内容、目的和作用的不同,通常体现不同的演练形式。如根据组织 形式,可分为桌面推演、模拟演练、实操演练;根据演练内容,可分为专项演练、综合演练;根据演练目的 和作用,可分为检验性演练、示范性演练和研究性演练。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 10.9 信息安全调查取证 信息安全调查取证主要是针对信息安全相关的网络违法犯罪活动,由供方根据需方委托,使用符合 相关技术标准和规范的取证设备和方法,通过技术手段收集、保全和记录电子证据,形成证据链以支持 信息安全调查、分析、识别等工作。信息安全调查取证过程通常包括确定调查依据,制定调查取证实施 步骤,获取和保存电子证据,分析和验证证据链以及编写调查取证报告等。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 10.10 信息安全加固 信息安全加固主要是针对需方的网络设备、操作系统、数据库和应用系统等被加固对象,由供方在 获得需方允许的前提下,按照已制定的安全加固方案,采取补丁升级、关闭不必要的端口和服务、优化访 问控制策略、增加安全机制等措施对被加固对象存在的安全缺陷和漏洞进行弥补和修复,以增强被加固 对象的安全性,提高其安全保护能力。信息安全加固通常与信息安全测试评估(见7.5)、分析(见10.4)协同实施。 任何提供的主要服务内容与以上描述相符的服务,均可归入本类。 10.11 信息安全运维规范管理 信息安全运维规范管理主要是针对信息安全运维相关的活动,由供方协助需方制定安全运维基线, 采取运维行为审批、运维操作过程记录、运维工具审核及监视、运维人员适度授权等必要手段和措施,规 范安全运维活动,以降低可能带来的风险。信息安全运维规范管理通常贯穿安全运维策略、安全运维组 织、安全运维支撑体系、安全......

英文网页English: GB/T 30283-2022

相关标准: GB/T 30276 | GB/T 30278 | GB/T 30282 | GB/T 30276 |