Informationsteknologi Sikkerhedsteknikker
|
|
|
- Christina Holst
- 10 år siden
- Visninger:
Transkript
1 Dansk standard DS/ISO/IEC udgave Informationsteknologi Sikkerhedsteknikker Ledelsessystem for risikostyring Information technology Security techniques Information security risk management
2 DS/ISO/IEC København DS projekt: M ICS: Første del af denne publikations betegnelse er: DS/ISO/IEC, hvilket betyder, at det er en international standard, der har status som dansk standard. Denne publikations overensstemmelse er: IDT med: ISO IEC 27005:2008. DS-publikationen er på engelsk. Denne publikation erstatter: DS/ISO/IEC TR :1998 og DS/ISO/IEC TR :2000. DS-publikationstyper Dansk Standard udgiver forskellige publikationstyper. Typen på denne publikation fremgår af forsiden. Der kan være tale om: Dansk standard standard, der er udarbejdet på nationalt niveau, eller som er baseret på et andet lands nationale standard, eller standard, der er udarbejdet på internationalt og/eller europæisk niveau, og som har fået status som dansk standard DS-information publikation, der er udarbejdet på nationalt niveau, og som ikke har opnået status som standard, eller publikation, der er udarbejdet på internationalt og/eller europæisk niveau, og som ikke har fået status som standard, fx en teknisk rapport, eller europæisk præstandard DS-håndbog samling af standarder, eventuelt suppleret med informativt materiale DS-hæfte publikation med informativt materiale Til disse publikationstyper kan endvidere udgives tillæg og rettelsesblade DS-publikationsform Publikationstyperne udgives i forskellig form som henholdsvis fuldtekstpublikation (publikationen er trykt i sin helhed) godkendelsesblad (publikationen leveres i kopi med et trykt DS-omslag) elektronisk (publikationen leveres på et elektronisk medie) DS-betegnelse Alle DS-publikationers betegnelse begynder med DS efterfulgt af et eller flere præfikser og et nr., fx DS 383, DS/EN 5414 osv. Hvis der efter nr. er angivet et A eller Cor, betyder det, enten at det er et tillæg eller et rettelsesblad til hovedstandarden, eller at det er indført i hovedstandarden. DS-betegnelse angives på forsiden. Overensstemmelse med anden publikation: Overensstemmelse kan enten være IDT, EQV, NEQ eller MOD IDT: Når publikationen er identisk med en given publikation. EQV: Når publikationen teknisk er i overensstemmelse med en given publikation, men præsentationen er ændret. NEQ: Når publikationen teknisk eller præsentationsmæssigt ikke er i overensstemmelse med en given standard, men udarbejdet på baggrund af denne. MOD: Når publikationen er modificeret i forhold til en given publikation.
3 INTERNATIONAL STANDARD ISO/IEC First edition Information technology Security techniques Information security risk management Technologies de l'information Techniques de sécurité Gestion du risque en sécurité de l'information Reference number ISO/IEC 27005:2008(E) ISO/IEC 2008
4 PDF disclaimer This PDF file may contain embedded typefaces. In accordance with Adobe's licensing policy, this file may be printed or viewed but shall not be edited unless the typefaces which are embedded are licensed to and installed on the computer performing the editing. In downloading this file, parties accept therein the responsibility of not infringing Adobe's licensing policy. The ISO Central Secretariat accepts no liability in this area. Adobe is a trademark of Adobe Systems Incorporated. Details of the software products used to create this PDF file can be found in the General Info relative to the file; the PDF-creation parameters were optimized for printing. Every care has been taken to ensure that the file is suitable for use by ISO member bodies. In the unlikely event that a problem relating to it is found, please inform the Central Secretariat at the address given below. COPYRIGHT PROTECTED DOCUMENT ISO/IEC 2008 All rights reserved. Unless otherwise specified, no part of this publication may be reproduced or utilized in any form or by any means, electronic or mechanical, including photocopying and microfilm, without permission in writing from either ISO at the address below or ISO's member body in the country of the requester. ISO copyright office Case postale 56 CH-1211 Geneva 20 Tel Fax [email protected] Web ii ISO/IEC 2008 All rights reserved
5 Contents Page Foreword... v Introduction... vi 1 Scope Normative references Terms and definitions Structure of this International Standard Background Overview of the information security risk management process Context establishment General considerations Basic Criteria The scope and boundaries Organization for information security risk management Information security risk assessment General description of information security risk assessment Risk analysis Risk identification Risk estimation Risk evaluation Information security risk treatment General description of risk treatment Risk reduction Risk retention Risk avoidance Risk transfer Information security risk acceptance Information security risk communication Information security risk monitoring and review Monitoring and review of risk factors Risk management monitoring, reviewing and improving Annex A (informative) Defining the scope and boundaries of the information security risk management process A.1 Study of the organization A.2 List of the constraints affecting the organization A.3 List of the legislative and regulatory references applicable to the organization A.4 List of the constraints affecting the scope Annex B (informative) Identification and valuation of assets and impact assessment B.1 Examples of asset identification B.1.1 The identification of primary assets B.1.2 List and description of supporting assets B.2 Asset valuation B.3 Impact assessment Annex C (informative) Examples of typical threats Annex D (informative) Vulnerabilities and methods for vulnerability assessment ISO/IEC 2008 All rights reserved iii
6 D.1 Examples of vulnerabilities D.2 Methods for assessment of technical vulnerabilities Annex E (informative) Information security risk assessment approaches E.1 High-level information security risk assessment E.2 Detailed information security risk assessment E.2.1 Example 1 Matrix with predefined values...48 E.2.2 Example 2 Ranking of Threats by Measures of Risk E.2.3 Example 3 Assessing a value for the likelihood and the possible consequences of risks Annex F (informative) Constraints for risk reduction Bibliography iv ISO/IEC 2008 All rights reserved
7 Foreword ISO (the International Organization for Standardization) and IEC (the International Electrotechnical Commission) form the specialized system for worldwide standardization. National bodies that are members of ISO or IEC participate in the development of International Standards through technical committees established by the respective organization to deal with particular fields of technical activity. ISO and IEC technical committees collaborate in fields of mutual interest. Other international organizations, governmental and non-governmental, in liaison with ISO and IEC, also take part in the work. In the field of information technology, ISO and IEC have established a joint technical committee, ISO/IEC JTC 1. International Standards are drafted in accordance with the rules given in the ISO/IEC Directives, Part 2. The main task of the joint technical committee is to prepare International Standards. Draft International Standards adopted by the joint technical committee are circulated to national bodies for voting. Publication as an International Standard requires approval by at least 75 % of the national bodies casting a vote. Attention is drawn to the possibility that some of the elements of this document may be the subject of patent rights. ISO and IEC shall not be held responsible for identifying any or all such patent rights. ISO/IEC was prepared by Joint Technical Committee ISO/IEC JTC 1, Information technology, Subcommittee SC 27, IT Security techniques. This first edition of ISO/IEC cancels and replaces ISO/IEC TR :1998, and ISO/IEC TR :2000, of which it constitutes a technical revision. ISO/IEC 2008 All rights reserved v
8 Introduction This International Standard provides guidelines for Information Security Risk Management in an organization, supporting in particular the requirements of an ISMS according to ISO/IEC However, this International Standard does not provide any specific methodology for information security risk management. It is up to the organization to define their approach to risk management, depending for example on the scope of the ISMS, context of risk management, or industry sector. A number of existing methodologies can be used under the framework described in this International Standard to implement the requirements of an ISMS. This International Standard is relevant to managers and staff concerned with information security risk management within an organization and, where appropriate, external parties supporting such activities. vi ISO/IEC 2008 All rights reserved
9 INTERNATIONAL STANDARD ISO/IEC 27005:2008(E) Information technology Security techniques Information security risk management 1 Scope This International Standard provides guidelines for information security risk management. This International Standard supports the general concepts specified in ISO/IEC and is designed to assist the satisfactory implementation of information security based on a risk management approach. Knowledge of the concepts, models, processes and terminologies described in ISO/IEC and ISO/IEC is important for a complete understanding of this International Standard. This International Standard is applicable to all types of organizations (e.g. commercial enterprises, government agencies, non-profit organizations) which intend to manage risks that could compromise the organization s information security. 2 Normative references The following referenced documents are indispensable for the application of this document. For dated references, only the edition cited applies. For undated references, the latest edition of the referenced document (including any amendments) applies. ISO/IEC 27001:2005, Information technology Security techniques Information security management systems Requirements ISO/IEC 27002:2005, Information technology Security techniques Code of practice for information security management 3 Terms and definitions For the purposes of this document, the terms and definitions given in ISO/IEC 27001, ISO/IEC and the following apply. 3.1 impact adverse change to the level of business objectives achieved 3.2 information security risk potential that a given threat will exploit vulnerabilities of an asset or group of assets and thereby cause harm to the organization NOTE It is measured in terms of a combination of the likelihood of an event and its consequence. ISO/IEC 2008 All rights reserved 1
Informationsteknologi Åben distribueret databehandling Referencemodel: Arkitektonisk semantik Tillæg 1: Computerbaserede formler
Dansk Standard Tillæg DS/ISO/IEC 10746-4/Amd.1 1. udgave 2002-06-04 Informationsteknologi Åben distribueret databehandling Referencemodel: Arkitektonisk semantik Tillæg 1: Computerbaserede formler Information
Mekaniske vibrationer Vurdering af maskinvibrationer ved måling på ikkeroterende dele Del 1: Generelle retningslinjer
Dansk standard Tillæg DS/ISO 10816-1/Amd 1 1. udgave 2014-08-14 Mekaniske vibrationer Vurdering af maskinvibrationer ved måling på ikkeroterende dele Del 1: Generelle retningslinjer Mechanical vibration
Dansk standard DS/ISO/IEC 27033-5
Dansk standard DS/ISO/IEC 27033-5 1. udgave 2013-09-02 Informationsteknologi Sikkerhedsteknikker Netværkssikkerhed Del 5: Sikring af kommunikation mellem netværk, der anvender virtuelle private netværk
Jordbrug Traktorer Bagmonteret trepunktsophæng Kategori 1N, 1, 2N, 2, 3N, 3, 4N og 4
Dansk standard DS/ISO 730 1. udgave 2009-02-10 Jordbrug Traktorer Bagmonteret trepunktsophæng Kategori 1N, 1, 2N, 2, 3N, 3, 4N og 4 Agricultural wheeled tractors Rear-mounted three-point linkage Categories
Informationsteknologi Automatisk identifikation og datafangstteknikker Kode 128 stregkode symbologispecifikation
Dansk standard DS/ISO/IEC 15417 2. udgave 2007-06-18 Informationsteknologi Automatisk identifikation og datafangstteknikker Kode 128 stregkode symbologispecifikation Information technology Automatic identification
Skibs- og marineteknologi Liste over maritime standarder
Dansk standard DS/ISO 15583 1. udgave 2005-07-14 Skibs- og marineteknologi Liste over maritime standarder Ships and marine technology Maritime standards list DS/ISO 15583 København DS projekt: M205531
Teknisk produktdokumentation Dokumenttyper
Dansk standard DS/ISO 29845 1. udgave 2011-09-30 Teknisk produktdokumentation Dokumenttyper Technical product documentation Document types DS/ISO 29845 København DS projekt: M245068 ICS: 01.110 Første
Sensorisk analyse Metodologi Sekventiel analyse
Dansk standard DS/ISO 16820 1. udgave 2004-07-28 Sensorisk analyse Metodologi Sekventiel analyse Sensory analysis Methodology Sequential analysis DS/ISO 16820 København DS projekt: 49367 ICS: 67.240 Deskriptorer:
Malinger og lakker Bestemmelse af bestandighed mod cykliske korrosionsbetingelser Del 1: Vådt (salttåge)/tørt/fugtigt
Dansk standard DS/EN ISO 11997-1 1. udgave 2006-03-06 COPYRIGHT Danish Standards. NOT FOR COMMERCIAL USE OR REPRODUCTION. DS/EN ISO 11997-1:2006 Malinger og lakker Bestemmelse af bestandighed mod cykliske
Sensorisk analyse Retningslinjer for brug af kvantitative responsskalaer
Dansk standard DS/ISO 4121 1. udgave 2003-12-19 Sensorisk analyse Retningslinjer for brug af kvantitative responsskalaer Sensory analysis Guidelines for the use of quantitative response scales DS/ISO 4121
COPYRIGHT Danish Standards. NOT FOR COMMERCIAL USE OR REPRODUCTION. DS/ISO/IEC 13818-6/Amd.2:2000
Dansk Standard Tillæg DS/ISO/IEC 13818-6/Amd.2 1. udgave Godkendt:2000-08-29 Informationsteknologi Generisk kodning af levende billeder og tilhørende lydinformation Del 6: Udvidelser til DSM-CC Tillæg
Motorkøretøjer Fartskriversystemer Del 2: Elektrisk grænseflade med optageenhed
Dansk standard DS/ISO 16844-2 1. udgave 2011-04-08 Motorkøretøjer Fartskriversystemer Del 2: Elektrisk grænseflade med optageenhed Road vehicles Tachograph systems Part 2: Electrical interface with recording
Hjælpemidler til stomi og inkontinens Udskylningssæt Krav og prøvningsmetoder
Dansk standard DS/ISO 16391 1. udgave 2002-11-28 Hjælpemidler til stomi og inkontinens Udskylningssæt Krav og prøvningsmetoder Aids for ostomy and incontinence Irrigation sets Requirements and test methods
Kirurgiske implantater Intramedullære
Dansk standard DS/ISO 15142-2:2003 1. udgave 2015-09-15 Kirurgiske implantater Intramedullære sømsystemer af metal Del 2: Låsekomponenter Implants for surgery Metal intramedullary nailing systems Part
Technical drawings General principles of presentation Part 1: Introduction and index
Dansk standard DS/ISO 128-1 1. udgave 2006-12-15 Teknisk tegning Almene tegneregler Del 1: Introduktion og oversigt Technical drawings General principles of presentation Part 1: Introduction and index
Kvalitetsstyringssystemer Vejledning for konfigurationsstyring
Dansk standard DS/ISO 10007 2. udgave 2003-08-27 Kvalitetsstyringssystemer Vejledning for konfigurationsstyring Quality management systems Guidelines for configuration management DS/ISO 10007 København
Kød og kødprodukter. Måling af ph-værdi. Referencemetode
Dansk Standard DS/ISO 2917 1. udgave Godkendt:2000-04-27 Kød og kødprodukter. Måling af ph-værdi. Referencemetode Meat and meat products - Measurement of ph - Reference method DANSK STANDARD - Eftertryk
Elektronisk arkivering Del 1: Specifikationer vedrørende udvikling og drift af et informationssystem til sikring af elektroniske dokumenter
Dansk standard DS/ISO 14641-1 1. udgave 2012-02-29 Elektronisk arkivering Del 1: Specifikationer vedrørende udvikling og drift af et informationssystem til sikring af elektroniske dokumenter Electronic
Teknisk tegning Grafiske skemasymboler Del 1: Generel information og overordnede indekser
Dansk standard DS/ISO 14617-1 1. udgave 2006-02-22 Teknisk tegning Grafiske skemasymboler Del 1: Generel information og overordnede indekser Graphical symbols for diagrams Part 1: General information and
Kirurgiske implantater Delvis og hel hofteledsprotese Del 2: Ledflader lavet af metalliske og keramiske materialer og plastmaterialer
Dansk standard DS/ISO 7206-2 1. udgave 2014-09-22 Kirurgiske implantater Delvis og hel hofteledsprotese Del 2: Ledflader lavet af metalliske og keramiske materialer og plastmaterialer Implants for surgery
Jordbrug Traktorer Bagmonteret trepunktsophæng Kategori 1N, 1, 2N, 2, 3N, 3, 4N og 4
Dansk standard Tillæg DS/ISO 730/Amd 1 1. udgave 2014-08-05 Jordbrug Traktorer Bagmonteret trepunktsophæng Kategori 1N, 1, 2N, 2, 3N, 3, 4N og 4 Agricultural wheeled tractors Rear-mounted threepoint linkage
Informationsteknologi Sikkerhedsteknikker Processer for sårbarhedshåndtering
Dansk standard DS/ISO/IEC 30111 1. udgave 2013-12-02 Informationsteknologi Sikkerhedsteknikker Processer for sårbarhedshåndtering Information technology Security techniques Vulnerability handling processes
Teknisk tegning Almene tegneregler Del 50: Grundlæggende regler for angivelse af områder på snitafbildninger og snit
Dansk Standard DS/ISO 128-50 1. udgave 2002-05-21 Teknisk tegning Almene tegneregler Del 50: Grundlæggende regler for angivelse af områder på snitafbildninger og snit Technical drawings General principles
Maskinsikkerhed Risikovurdering Del 2: Praktisk vejledning og metodeeksempler
DS-information DS/ISO/TR 14121-2 2. udgave 2012-07-04 Maskinsikkerhed Risikovurdering Del 2: Praktisk vejledning og metodeeksempler Safety of machinery Risk assessment Part 2: Practical guidance and examples
Informationsteknologi Sikkerhedsteknikker. Del 3: Mekanismer, der producerer sammenhængende tokens
Dansk standard DS/ISO/IEC 18014-3 2. udgave 2010-02-05 Informationsteknologi Sikkerhedsteknikker Tidsregistrering Del 3: Mekanismer, der producerer sammenhængende tokens Information technology Security
Ships and marine technology Computer applications Shipboard loading instruments
Dansk standard DS/ISO 16155 1. udgave 2006-05-19 Skibs- og marineteknologi Computerapplikationer Hjælpemiddel til lastning Ships and marine technology Computer applications Shipboard loading instruments
Informationsteknologi Sikkerhedsteknikker. Informationssikkerhed (ISMS) Krav
Dansk standard DS/ISO/IEC 27001 2. udgave 2007-06-06 Informationsteknologi Sikkerhedsteknikker Ledelsessystemer for Informationssikkerhed (ISMS) Krav Information technology Security techniques Information
Teknisk tegning Almene tegneregler Del 25: Linjer på skibsbygningstegninger
Dansk Standard DS/ISO 128-25 1. udgave 2001-12-06 Teknisk tegning Almene tegneregler Del 25: Linjer på skibsbygningstegninger Technical drawings General principles of presentation Part 25: Lines on shipbuilding
Aircraft De-icing/anti-icing fluids ISO type I
Dansk standard DS/ISO 11075 1. udgave 2007-05-10 Fly Væske til afisning/antiisning ISO-type I Aircraft De-icing/anti-icing fluids ISO type I DS/ISO 11075 København DS projekt: M214008 ICS: 49.100 Første
Teknisk tegning Almene tegneregler Del 40: Grundlæggende regler for snitafbildninger og snit
Dansk Standard DS/ISO 128-40 1. udgave 2002-05-21 Teknisk tegning Almene tegneregler Del 40: Grundlæggende regler for snitafbildninger og snit Technical drawings General principles of presentation Part
Akustik Lydisolering af rør, ventiler og flanger
Dansk standard DS/ISO 15665 1. udgave 2003-10-31 Akustik Lydisolering af rør, ventiler og flanger Acoustics Acoustic insulation for pipes, valves and flanges DS/ISO 15665 København DS projekt: 46664 ICS:
Informationsteknologi Vejledning i anvendelse af ISO 9001:2008 til ITserviceledelse
DS-information DS/ISO/IEC TR 90006 1. udgave 2013-11-28 Informationsteknologi Vejledning i anvendelse af ISO 9001:2008 til ITserviceledelse og integreringen med ISO/IEC 20000-1:2011 Information technology
Acoustics Description, measurement and assessment of environmental noise Part 2: Determination of environmental noise levels
Dansk standard DS/ISO 1996-2 2. udgave 2007-06-20 Akustik Måling, beskrivelse og vurdering af ekstern støj Del 2: Bestemmelse af eksterne støjniveauer Acoustics Description, measurement and assessment
Mikrobiologisk undersøgelse af fødevarer og foderstoffer Bestemmelse af vandaktivitet
Dansk standard DS/ISO 21807 1. udgave 2004-09-29 Mikrobiologisk undersøgelse af fødevarer og foderstoffer Bestemmelse af vandaktivitet Microbiology of food and animal feeding stuffs Determination of water
Informationsteknologi Multimedierammestruktur. Del 15: Rapportering af hændelser
Dansk standard DS/ISO/IEC 21000-15 1. udgave 2007-09-27 Informationsteknologi Multimedierammestruktur (MPEG-21) Del 15: Rapportering af hændelser Information technology Multimedia framework (MPEG-21) Part
Yogurt Determination of total solids content (Reference method)
Dansk standard DS/ISO 13580 1. udgave 2005-07-06 Yoghurt Bestemmelse af tørstofindhold (referencemetode) Yogurt Determination of total solids content (Reference method) DS/ISO 13580 København DS projekt:
Dansk Standard DS/EN 61595-3 1. udgave. COPYRIGHT Danish Standards. NOT FOR COMMERCIAL USE OR REPRODUCTION. DS/EN 61595-3:2001
Dansk Standard DS/EN 61595-3 1. udgave Godkendt:2001-05-18 Digitalt lydbåndoptagersystem med flere kanaler (DATR), spoletil-spolesystem, til professionelt brug Del 3: 24-bits funktion til 16-bits medier
Informationsteknologi Teknikker til automatisk identifikation og datafangst Specifikation for EAN/UPC-stregkodesymbologi
Dansk standard DS/ISO/IEC 15420 2. udgave 2010-02-03 Informationsteknologi Teknikker til automatisk identifikation og datafangst Specifikation for EAN/UPC-stregkodesymbologi Information technology Automatic
Arbejdsmiljøledelsessystemer Vejledning i implementering af OHSAS 18001:2007
Dansk standard DS/OHSAS 18002 2. udgave 2009-08-07 Arbejdsmiljøledelsessystemer Vejledning i implementering af OHSAS 18001:2007 Occupational health and safety management systems Guidelines for the implementation
