文库搜索
切换导航
首页
频道
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
会员中心
首页
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
上传文档
会员中心
ICS 03.060 A 11 囝亘 中华人民共和国国家标准 GB/T 27910—20” 金融服务信息安全指南 Financial services--Information security guidelines (ISO/TR 13569:2005,MOD) 201 1-12-30发布 2012-02-01实施 宰瞀鹘紫瓣警糌赞星发布 中国国家标准化管理委员会Ⅸ19 标准分享网 www.bzfxw.com 免费下载 前…………………Ⅲ 目 1… 27910—201 GB/T 技术控制…………・・…・ 风险评估说明………… Web服务安全分析示例 示例文档……………… 参考文献…………・・ 附录D(资料性附录) 附录C(资料性附录) 附录B(资料性附录) 附录A(资料性附录) 14事故处置…・ 13后续防护措施 12辅助项……・ ll实施特定控制措施……………………………“ IT系统控制……………………………………-- 10 9安全控制实施和选择……………………………“ 8风险分析和评估…………………………………“ 7信息安全机构……………………………………・- 6信息安全管理——安全方案……………………” 5公司信息安全策略……………………………… 4符号和缩略语…………………………………… 3术语和定义……………………………………・-- 2规范性引用文件………・・・・………………・・・…-- 1范围……………………………………・・………・ 引言…………………………………………………・・ 52 47 40 36 31 29 26 ……………………23 ・・・・・-………………20 ……………………17 ……………………16 ……………………13 ……………………12 --……………・・・・--・・・9 -・・・-…………………8 ……----………・…-・-1 ・・・--・-・……………・・・1 …・・…………………1 ……………………Ⅳ 言…・……………・…・…………………・…………・ 次 标准分享网 www.bzfxw.com 免费下载 GB/T 言 前 Ⅲ 陈杰、李安安、赵志兰、贾树辉、田洁、景芸、张艳、马小琼。 本标准主要起草人:王平娃、陆书春、王韬、杨倩、李曙光、刘运、王连强、戴忠华、唐步天、李同勋、 测评中心、中钞信用卡产业发展有限公司。 本标准参加起草单位:中国人民银行、中国农业银行、招商银行、上海浦东发展银行、中国信息安全 本标准负责起草单位:中国金融电子化公司。 180)负责归口。 本标准由全国金融标准化技术委员会(SAC/TC 本标准由中国人民银行提出。 27002:2005,IDT) IEC 22081--2008,ISO/ 信息安全管理实用规则(GB/T 安全技术 信息技术 22081 GB/T 与本部分规范性引用的国际文件有一致性对应关系的我国文件如下: ——删除IsO前言。 为便于使用,本标准还做了下列编辑性修改: ——将原文中的~些错误进行修正,如附录D.2.4中的“E.2.3”改为“D.2.3”等。 27002的无日期引用; 该标准的无日期引用更换为对ISO/IEC 27002:2005,标准中对 ——鉴于ISO/IECl7799:2005已于2007年7月正式更改编号为ISO/IEC 国内情形不同; ——删除了原文中的5.2法律和法规符合性,因为这部分内容主要描述了国外的法律法规要求,与 13569:2005时技术内容做了以下修改: 考虑到我国国情,在采用ISO/TR 13569:2005《金融服务信息安全指南》。 本标准使用重新起草法修改采用国际标准ISO/TR 1.1—2009给出的规则起草。 本标准按照GB/T 27910—2011 标准分享网 www.bzfxw.com 免费下载 随着计算机和网络技术的引入,金融业务的实现方式发生了巨大变化,具体体现在对电子交易的依 言 1引 27910—201 GB/T Ⅳ 分析并选择适当的措施。本标准是提供过程管理的指南,而不是具体的解决方案。 本标准并未面向所有金融机构提供一个单一的、一般性的解决方案。每个金融机构必须进行风险 ——提出信息安全管理方案中系统化解决法律法规风险的金融服务管理需求。 ——提出在金融应用中基于可接受的审慎业务措施来选择安全控制措施的指南; ——提出方案的策略、组织和必要的结构化组件; ——定义信息安全管理方案; 本标准的目标是: 为金融机构服务提供商提供了指南。对于面向金融业的培训机构和出版商,本标准也可作为原始文档。 本标准给不同规模和类型的金融机构提供了审慎且成本合理的业务信息安全管理方案,同时它也 概率事件也必须制定应对计划,例如2004年12月亚洲海啸和2001年9月11日的恐怖袭击。 动对其进行诠释。运营风险包括欺诈和犯罪活动、自然灾害、恐怖活动等,必须给予仔细考虑。针对小 这些风险已成为金融机构信息安全方案的核心。为具体掌握风险,每一个机构必须按照其自身业务活 正如巴塞尔协议给我们的警示,运营、法律和法规风险可以导致或者恶化信贷和流动性风险。管理 全控制措施一样,来精心构建信息安全方案,降低风险,满足国内外法律法规的要求。 效的企业级的信息安全方案。金融机构应像建立业务惯例和相关协议、外部采购流程、保险等适当的安 为了在开放环境中拓展金融业务的同时,进行有效的风险管理,金融机构应该建立一个强有力且有 可能对国内外金融市场产生不良影响。 术高超的恶意攻击者给银行和银行客户加重了风险,并且当金融交易涉及重要的支付系统时,这些后果 开放环境中巨额、海量的电子交易给金融机构带来了巨大风险。高度互连的网络和日益增加的技 通过电子通信方式进行传输,这些通信方式均由基于业务规则的安全策略所控制。 赖性不断增加,从而带来了对信息和通信技术安全进行管理的需求。每天大量的资金和证券交易信息 标准分享网 www.bzfxw.com 免费下载 1本标准为金融机构提供了制定信息安全方案的指南。该指南包括策略讨论,机构和方案的结构化 27910--201 GB/T 金融服务信息安全指南 11范围 未授权人员和被保护的信息资源之间放置物理障碍)和逻辑访问控制(采用其他方法进行限制)。 指仅允许经授权的人员或应用进行信息访问(或信息处理设施访问)的功能,包括物理访问控制(在 control 访问控制access 3.1 下列术语和定义适用于本文件。 3术语和定义 framework) policy services--Practices eiai finan— infrastructure key 21188用于金融服务的公钥基础设施业务和策略框架(Public algorithms) techniques--Encryption 18033(所有部分)信息技术安全技术加密算法(Information security) network techniques--IT rity technology--Secu— 18028(所有部分)信息技术安全技术IT网络安全(Information security Information practice of techniques--Code Security technology-- 信息安全管理实用规则(Information 安全技术 27002信息技术 techniques) symmetric authentication message 16609;2004银行业务采用对称加密技术进行报文鉴别的要求(Banking--Requirements services) financial for management 15782(所有部分)金融业务证书管理(Certificate management) techniques--Key technology--Security 11770(所有部分)信息技术安全技术密钥管理(Information ISO/IEC management(retail)) 11568(所有部分)银行业务密钥管理(零售)(Banking--Key ISO cards) circuit integrated using systems financial of architecture cards--Security transaction 金融交易卡使用集成电路卡的金融交易系统的安全体系(Financial 10202(所有部分) security) and Number(PIN)management Identification 银行业务个人识别码的管理与安全(Banking--Personal 9564(所有部分) ISO 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文 2规范性引用文件 本标准适用于金融机构制定信息安全方案时的参考。 还包括对法律法规符合性问题的讨论,这需要在方案的设计和实施阶段予以考虑。 机构中管理信息安全风险的要素,并给出了基于机构业务环境、实践和规程方面应考虑的建议。本标准 法律法规组件。本标准探讨了在选择和实施安全控制措施方面应考虑的内容,以及在现代化金融服务 标准分享网 www.bzfxw.com 免费下载 13.2 27910—201 2GB/T 一种概念,允许对金融交易卡以机读的方式进行惟一性识别,并且防止卡的复制。 CAM method authentication 卡鉴别方式card 3.13 基于生物或行为特征,确认个人身份或验证其声称身份的自动方法。 生物特征识别biometrics 3.12 X9.84:2003] [ANSI 可测量的用于识别个人身份或验证声称的生物或行为特征,该特征可有效区分一个人和其他人。 生物特征biometric 3.11 业务信息的存储,一旦遇到信息资源丢失,可确保业务的持续性。 备份back-up 3.10 13335—1:2004,定义2.4] 授权实体在需要时可访问和可使用的性质。 可用性availability 3.9 应用到如用户,过程,系统和信息等实体上的属性,以确认对象或资源的身份是其所声称的。 真实性authenticity 3.8 13335—4:2000,定义3.1] TR 确认实体声称身份的过程。 鉴别authentication 3.7 15782—1:2003,定义3.3] 起始到输出最终结果路径中的每个事件。 系统运行的时序记录,该记录足够重建、复审、检查环境的系列事物和周边行为,或导出一笔交易从 审计日志auditjournal 3.6 指确认控制措施得当,充分满足功能,并且报告针对相应管理级别的不足
2011-GBT 27910-2011 关于《金融服务 信息安全指南》的国家标准11
安全标准库
>
国家标准
>
国家标准
>
文档预览
57 页
0 下载
30 浏览
0 评论
0 收藏
3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
下载文档到电脑,方便使用
下载文档
还有
52
页可预览,
继续阅读
本文档由
张玉竹
于
2022-04-08 11:31:23
上传分享
举报
下载
原文档
(1.96 MB)
收藏
分享
给文档打分
您好可以输入
255
个字符
安信天行文库的中文名是什么?( 答案:
安信天行
)
评论列表
暂时还没有评论,期待您的金玉良言
最新文档
网络安全技术 网络安全运维实施指南-征求意见稿
GB_T 42446-2023信息安全技术 网络安全从业人员能力基本要求
044_GB_T 42446-2023 信息安全技术 网络安全从业人员能力基本要求
043_GB_T 42461-2023 信息安全技术 网络安全服务成本度量指南
042_GB_T 33134-2023 信息安全技术 公共域名服务系统安全要求
041_GB_T 20274.1-2023 信息安全技术 信息系统安全保障评估框架 第1部分:简介和一般模型
040_GB∕T 21053-2023 信息安全技术 公钥基础设施 PKI系统安全技术要求
039_GB T 21054-2023 信息安全技术 公钥基础设施 PKI系统安全测评方法
038_GB_T 32922-2023 信息安全技术 IPSec VPN安全接入基本要求与实施指南
037_GB_T 42460-2023 信息安全技术 个人信息去标识化效果评估指南
1
/
57
评价文档
0 个金币
下载文档(1.96 MB)
回到顶部
×
下载提示
文档下载,需要消耗您
0
个金币。
您确定要下载
2011-GBT 27910-2011 关于《金融服务 信息安全指南》的国家标准11
文档吗?
×
分享,让知识传承更久远
×
文档举报
举报原因:
垃圾广告
淫秽色情
虚假中奖
敏感信息
人身攻击
骚扰他人
×
收藏文档
收藏文档
请选择收藏夹
请选择收藏夹
没有合适的收藏夹?去
创建收藏夹