GB/T 36637—2018《信息安全技术 ICT供应链安全风险管理指南》浅析

来源 :中国质量与标准导报 | 被引量 : 0次 | 上传用户:CHEUNGKWOKKUNG
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  ISO/IEC 27001:2013与ISO/IEC 27001:2005相比较,一个显著的变化是,在附录A的安全域中加入了“A.15 Supplier relationships”(供应商关系)[1-2]。基于此,后续在ISO/IEC 27000标准中发布了ISO/IEC 27036,该标准在下文中有介绍。
  随着ICT(Information and Communication Technology,信息通信技术)的普及应用,加强其供应链安全可控保障的重要性是显而易见的。因此,在国家标准中,GB/T 36637—2018在2018年10月10日公布,将在2019年5月1日正式实施。
  1 ICT供应链的概念
  对于“ICT供应链”的概念,在GB/T 36637—2018中,不仅在3.4中给出了定义,而且在附录A中还做了详细的介绍。ICT供应链的具体定义如下:
  ICT产品和服务的供应链,是指为满足供应关系通过资源和过程将需方、供方相互连接的网链结构,可用于将ICT的产品和服务提供给需方。
  其中将ICT供应链定义为由多个上游与下游组织相互连接形成的“网链结构”,在这其中,通常包括需方和供方(供应商)两种基本的角色,需方和供方之间存在供应关系,供应关系是错综复杂的,一个组织对上游而言是需方,对下游而言是供方。
  值得注意的是,在ISO/IEC 27036中,4个部分的通用标题命名为“供应商关系”,可能是因为ISO/IEC 27001:2013的A.15包括了2个条款,分别为:“A.15.1 Information security in supplier relationships”(供应商关系中的信息安全)和“A.15.2 Supplier service delivery management”(供应商服务交付管理),ISO/IEC 27036主要对应A.15.1。
  从上述词汇分析,在供应关系中,需方和供方之间是对等的,而“供应商关系”词汇的视角应该是需方,即从购买ICT产品和服务的角度,这也符合ISO/IEC 27001:2013的视角。“ICT供应链”的视角更为客觀一些,应该强调供需双方,在范围中,GB/T 36637—2018指出标准适用于“重要信息系统和关键信息基础设施的ICT供方和运营者对ICT供应链进行安全风险管理,也适用于指导ICT产品和服务的供方和需方加强供应链安全管理”。
  2 标准的架构及主要内容
  GB/T 36637—2018正文分为7章,并包含了3个附录,主要内容为第5、6、7章。
  第5章为概述,实际是描述了ICT供应链的安全要求,包括完整性、保密性、可用性和可控性。
  第6章介绍了ICT供应链安全风险管理的过程,其中明确地提出:组织宜按照GB/T 31722—2015《信息技术 安全技术 信息安全风险管理》的规定建立ICT供应链风险管理过程,也可将ICT供应链安全风险管理分散到对ICT生命周期各环节、ICT供应链基础设施、外部供应商的风险管理活动中。也就是说,是否建立单独的ICT供应链风险管理过程是可选项,嵌入或者整合入其他活动中也是可以接受的方法。
  与通用的信息安全风险管理标准不同,GB/T 36637—2018第7章还给出了ICT供应链安全风险的控制措施,控制措施的大类则沿用了GB/T 22239—2008《信息安全技术 信息系统安全等级保护基本要求》的架构,分为“技术安全措施”和“管理安全措施”。
  GB/T 36637—2018中3个附录均为资料性附录,其中附录A重新解读了ICT供应链,附录B讨论了ICT供应链的安全威胁,附录C则讨论了ICT供应链的安全脆弱性。在附录中给出常见的威胁和脆弱性是常见信息安全风险管理标准的通用惯例,例如,ISO/IEC 27005:2018中附录C和附录D。
  3 与通用风险管理的比较
  如上所述,GB/T 36637—2018沿用了GB/T 31722—2015(ISO/IEC 27005:2008,IDT)的整体框架,因此与通用信息安全风险管理框架保持了一致。ISO/IEC 27005的最新版本为ISO/IEC 27005:2018 《信息技术 安全技术 信息安全风险管理》(Information technology — Security techniques — Information security risk management)。最新的2018版是ISO/IEC 27005的第3版,之前分别有2011版和2008版。关于ISO/IEC 27005:2018的详细介绍,请参考文献[3]。
  如上所述,就GB/T 36637—2018的整个架构而言,与通用的信息安全管理框架相比较,几乎没有区别。ICT供应链安全风险管理的区别,主要体现在具体的细节中。GB/T 36637—2018中ICT供应链安全风险管理的主要过程包括风险评估和风险处置,而风险评估又可以细分为风险识别、风险分析和风险评价,其具体过程如图1所示。
  图1 ICT供应链风险管理过程
  4 其他参考的相关文献
  在国际标准中,已经发布有ISO/IEC 27036,该标准分为4部分,通用标题为供应商关系信息安全(Information security for supplier relationships),各部分标题,具体如表1所示。
  对ISO/IEC 27036-3:2013较为详细的介绍参见本文的参考文献[4]。
  NIST(National Institute of Standards and Technology,美国国家标准与技术研究院)于2015年发布了NIST SP800-161《联邦信息系统和组织供应链风险管理实践》,实际在2013年NIST就发布了该标准的草案。NIST SP800-161沿用了NIST SP800-39《管理信息系统风险:组织、任务与信息系统视角》的框架,即分为:组织、任务/业务过程和信息系统不同的3个层次,但是没有和GB/T 36637—2018似的,沿用相应的信息安全风险评估/管理过程,即NIST SP800-30《风险评估实施指南》,其中倒是大量参考了NIST SP800-53《联邦信息系统和组织隐私与安全控制》。关于NIST SP800-161,在本文的参考文献[5]中有较为详细的介绍。
  5 小结
  GB/T 36637—2018的本质是描述了一个基于ISO/IEC 27005的信息安全风险管理框架在ICT供应链领域的应用,在此基础上,给出了一个适用于该领域的控制措施集,这对于当前国际形势下的ICT供应链安全风险的管理具有重要的意义。
  (注:本文仅做学术探讨,与作者所在单位观点无关)
  参考文献
  [1] 谢宗晓.信息安全管理体系实施指南[M].北京:中国质检出版社/中国标准出版社,2016.
  [2] 白云广,谢宗晓.ISO/IEC 27001:2013概述与改版分析[J].中国标准导报,2014(12):45-48.
  [3] 谢宗晓,许定航.ISO/IEC 27005:2018解读及其三次版本演化[J].中国质量与标准导报, 2018(9):16-18.
  [4] 谢宗晓,董坤祥.ICT供应链信息安全标准ISO/IEC 27036-3及体系分析[J].中国标准导报, 2016(3):16-21.
  [5] 董坤祥,谢宗晓.ICT供应链风险管理标准NIST SP800-161探析[J].中国标准导报, 2015(11):34-37,41.
其他文献
国家市场监督管理总局、国家标准化管理委员会召开新闻发布会,批准发布《道路交通标志和标线》等646项国家标准。发布的国家标准涉及道路交通、可持续发展、海洋探索、两化融
期刊
近日,市场监管总局就网络订餐食品安全问题召开约谈会,市场监管总局副局长孙梅君约谈了美团、饿了么等网络餐饮服务平台负责人。  会议指出,随着互联网信息技术在餐饮服务行业的广泛应用,网络餐饮业态不断创新发展,在满足人民群众多样化消费需求方面发挥了积极作用,但新兴业态也给餐饮服务食品安全带来了新的挑战和问题隐患。《中华人民共和国食品安全法》《网络餐饮服务食品安全监督管理办法》对网络餐饮服务第三方平台和入
近日,工业和信息化部公布《医用胶片打印机》等594项行业标准,其中化工行业标准33项、石化行业标准10项、冶金行业标准11项、有色金属行业标准69项,建材行业标准47项、黄金行业
5月21日,中加标准合作会议在杭州召开。国家标准委副主任陈洪俊、国际标准化组织主席约翰·沃尔特、加拿大国家标准化机构(SCC)主席凯西·密尔松、SCC新任CEO尚塔尔&#18
在国家标准中,外文字符的使用是极其普遍的。从表面上看,外文字符的使用似乎比较杂乱繁难,而实际上由于这些外文字符表示的含义不同、出现的位置也不相同,因此有大小写、正斜体、黑白体之分,使用中必须严格遵循一定的规则。若不注意区分,则会造成歧义、混乱,甚至严重的差错。相关的国家标准和规范中也都曾对外文字符的表示有相应的规定,如GB 3100~3102《量和单位》等。此外,还有一些约定俗成的做法。本文就外文
3月15日,国家质检总局副局长、国家标准委主任田世宏,在北京会见了来访的蒙古国国家标准化机构局长格尔巴克·甘图木尔先生一行。  双方交流了两国标准化法的最新情况,深入探讨了在畜牧业、羊绒、羊毛、乳制品、基础设施、煤炭、贵金属等领域开展标准化合作,确认了双编号采标标准清单,同意在更广泛的领域继续开展标准互认。双方共同出席并见证了《〈中国国家标准化管理委员会与蒙古国国家标准化机构合作协议〉行动计划(2
国家市场监督管理总局局长、党组书记张茅近日在接受央视记者采访时表示,市场监管部门要围绕习近平总书记在民营企业座谈会上的重要讲话,着力“减证照、压许可”,建立规范统
近日,“2018中国(深圳)生物特征识别技术和标准化论坛”在深圳召开,论坛围绕生物特征识别技术和产业发展趋势,以及标准化工作进行了交流和讨论。中国电子技术标准化研究院副书记张新明,国家标准化管理委员会工业标准二部处长刘大山,工业和信息化部电子信息司调研员吴国纲,深圳市市场监督管理局标准处处长史诗祯等领导出席会议。中国平安保险(集团)股份有限公司、平安科技(深圳)有限公司、北京中科虹霸科技有限公司、
近日,由中国提出的《工业自动化系统与集成机床数控系统一般要求》国际标准提案,经国际标准化组织自动化系统与集成技术委员会物理设备控制分会(ISO/TC184/SC1)投票通过。
近日,国家标准委发布2018年第9号公告,由中国科学院合肥物质科学研究院与安徽中科美络信息技术有限公司共同承担编制的国家标准《信息技术 传感器网络 第804部分:测试:传感器接口》(GB/T 30269.804—2018)获批发布,将于2019年1月1日起实施。  传感器接口是物联网的重要技术单元,是解决物联网感知层信息接入的首要技术。对于传感器生产厂家来说,传感器接口标准化将有效降低传感器生产成