GBT 20988-2007标准规范下载简介
GBT 20988-2007 信息安全技术 信息系统灾难恢复规范简介:
GBT 20988-2007 "信息安全技术 信息系统灾难恢复规范"是中国的一项国家标准,它主要规定了信息系统灾难恢复的基本原则、要求和实施方法,旨在提高信息系统的抗风险能力和灾后恢复能力,保证业务的连续性。
该规范主要包括以下几个方面的内容:
1. 灾难恢复策略:规定了灾难恢复的总体策略,包括预防为主,预防与恢复相结合的原则,以及制定详细的灾难恢复计划。
2. 灾难恢复规划:明确了灾难恢复规划的制定、实施和维护过程,包括风险评估、业务影响分析、恢复目标设定等。
3. 灾难恢复资源:定义了灾难恢复所需的硬件、软件、网络、人员等资源,以及这些资源的管理与维护。
4. 灾难恢复过程:规定了灾难发生后的应急响应、恢复行动、测试验证等具体步骤,确保业务的快速恢复。
5. 监督与审计:要求对灾难恢复活动进行定期的监督和审计,以评估其有效性并持续改进。
6. 法律法规遵从:强调在灾难恢复过程中,应遵守相关的法律法规,保护数据安全,尊重用户隐私。
GB/T 20988-2007适用于所有可能面临灾难风险的信息系统,包括政府、企业、金融机构等,为他们提供了统一的、科学的灾难恢复指导原则和方法。遵循这个标准,可以帮助组织建立有效的灾难恢复体系,提高业务连续性,降低因灾难事件可能带来的损失。
GBT 20988-2007 信息安全技术 信息系统灾难恢复规范部分内容预览:
GB/T20988—2007
本标准规定了信息系统炎难恢复应遵循的基本要求。 本标准适用于信息系统灾难恢复的规划、市批、实施和管理
信息安全技术 信息系统灾难恢复规范
下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有 的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究 是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。 GB/T5271.8信息技术词汇第8部分:安全 GB/T20984信息安全技术信息安全风险评估规范
系统(3.3)、备用的基础设施和专业技术支持及运行维护管理能力·此场所内或周边可提供备用的生活 设施。 3. 2 灾难备份backupfordisasterrecovery 为了灾难恢复(3.9)而对数据、数据处理系统、网络系统、基础设施、专业技术支持能力和运行管理 能力进行备份的过程。 3. 3 灾难备份系统backupsystemfordisasterrecovery 用于灾难恢复(3.9)目的,由数据备份系统、备用数据处理系统和备用的网络系统组成的信息系统。 3. 4 业务连续管理 businesscontinuitymanagement BCM 为保护组织的利益、声誉、品牌和价值创造活动,找出对组织有潜在影响的威胁,提供建设组织有效 反应恢复能力的框架的整体管理过程。包括组织在面临灾难时对恢复或连续性的管理GB∕T 25031-2010 城镇污水处理厂污泥处置 制砖用泥质,以及为保证业
灾难备份backupfordisasterrecovery 为了灾难恢复(3.9)而对数据、数据处理系统、网络系统、基础设施、专业技术支持能力和运行管理 能力进行备份的过程。
业务影响分析busines
分析业务功能及其相关信息系统资源、评估特定灾难对各种业务功能的影响的过程。
GB/T209882007
4.2灾难恢复的组织机
4.2.2组织机构的职责
审核并批准灾难恢复策略; "一中核并批准灾难恢复预案; 一批准灾难恢复预案的执行,
4.2.2.2灾难恢复规划实施组
灾难恢复规划实施组的主要职责是负责 一灾难恢复的需求分析; 一 一提出灾难恢复策略和等级; “灾难恢复策略的实现; 制定灾难恢复预案 组织灭难恢复预案的测试和演练。
4.2.2.3灾难恢复日常运行组
灾难恢复日常运行组的主要职责是负责 一协助灾难恢复系统实施; 灾难备份中心常管理; 灾难备份系统的运行和维护; 灾难恢复的专业技术支持; 参与和协助灾难恢复预案的教育、培 给垃和能理实难抗复环安
4.3灾难恢复规划的管理
4.4灾难恢复的外部协作
组织与相关管理部、设备 、电力和新闻媒体等保持联络和协作, 准发生时能及时通报准确情况和获得适当支持
4.5灾难恢复的审计和备离
风险分析的主要内容包括:标识信息系统的资产价值,识别信息系统面临的自然的和人为的威胁, 只别信息系统的脆弱性,分析各种威胁发生的可能性并定量或定性描述可能造成的损失,识别现有的风 险防范和控制措施。通过技术和管理手段,防范或控制信息系统的风险。依据防范或控制风险的可行 性和残余风险的可接受程度,确定对风险的防范和控制措施。信息系统风险评估方法可参考 GB/T20984
务功能及各项业务功能之间的相关性进行分析,确定支持各种业务功能的相应信 源,明确相关信息的保密性、完整性和可用性要求。
息系统资源及其他资源,明确相关信息的保密性、完整性和可用性要求。 5.2.2评估中断影响
5. 2. 2评估中断影响
应采用如下的定量和/或定性的方法.对各种业务功能的中断造成的影响进行评估:
定量分析:以量化方法,评估业务功能的中断可能给组织带来的直接经济损失和间接经济 损失; 定性分析:运用归纳与演绎、分析与综合以及抽象与概括等方法,评估业务功能的中断可能给 组织带来的非经济损失,包括组织的 员工的信心社会和政治影响等。
5.3确定灾难恢复目标
根据风险分析和业务影响分析的结果,确定灾难核复目标,包括: 一关键业务功能及恢复的优先顺序; 一灾难恢复时间范围,即 RTO 和 RPO 的范围。
6.1灾难恢复策略制定的要素
支持灾难恢复各个等级所需的资源(以下简称“灾难恢复资源”)可分为如下7个要素: 数据备份系统:一般由数据备份的硬件、软件和数据备份介质(以下简称“介质”)组成,如果是 依靠电子传输的数据备份系统,还包括数据备份线路和相应的通信设备; 备用数据处理系统:指备用的计算机、外围设备和软件; 备用网络系统:最终用户用来访问备用数据处理系统的网络、包含备用网络通信设备和备用数 存放场所、备用的机房及灾难恢复工作辅助设施,以及容许灾难恢复人员连续停留的生活 设施: 专业技术支持能力:对灾难恢复系统的运转提供支撑和综合保障的能力,以实现灾难恢复系统 的预期目标。包括硬件、系统软件和应用软件的问题分析和处理能力、网络系统安全运行管理 能力、沟通协调能力等; 一运行维护管理能力:包括运行环境管理、系统管理、安全管理和变更管理等; 灾难恢复预案
支持灾难恢复客个等级所需的资源(以下简称“灾难恢复资源”)可分为如下7个要素: 数据备份系统:一般由数据备份的硬件、软件和数据备份介质(以下简称“介质”)组成,如果是 依靠电子传输的数据备份系统,还包括数据备份线路和相应的通信设备; 备用数据处理系统:指备用的计算机、外围设备和软件; 备用网络系统:最终用户用来访问备用数据处理系统的网络、包含备用网络通信设备和备用数
存放场所、备用的机房及灾难恢复工作辅助设施,以及容许灾难恢复人员连续停留的生 设施: 专业技术支持能力:对灾难恢复系统的运转提供支撑和综合保障的能力,以实现灾难恢复系 的预期目标。包括硬件、系统软件和应用软件的问题分析和处理能力、网络系统安全运行管 能力、沟通协调能力等; 运行维护管理能力:包括运行环境管理、系统管理、安全管理和变更管理等; 定雅快复预安
6.1.2成本效益分析
根据灾难恢复目标,按照灾难恢复资源的成本与风险可能造成的损失之间取得平衡的原则(以下简 称“成本风险平衡原则")确定每项关键业务功能的灾难恢复策略,不同的业务功能可采用不同的灾难恢 复策路。
灾难恢复策略主要包括:
灾难恢复资源的获取方式; 灾难恢复能力等级(见附录A),或灾难恢复资源各要素的具体要
6.2灾难恢复资源的获取方式
6.2.1数据备份系统
6.2.1数据备份系统
可选用以下三种方式之一来获取备用数据处理系统 事先与厂商签订紧急供货协议: 事先购买所需的数据处理设备并存放在灾难备份中心或安全的设备仓库; 利用商业化灾难备份中心或签有互惠协议的机构已有的兼容设备。
6.2.3备用网络系统
备用网络通信设备可通过6.2.2所述的方式获取:备用数据通信线路可使用自有数据通 #用公用数据通信线路。
5. 2. 4 备用基础设施
可选用以下三种方式获取备用基础设 一由组织所有或运行; 多方共建或通过互惠协议获取; 租用商业化灾难备份中心的基础讠
可选用以下三种方式获取备用基础设施 由组织所有或运行; 多方共建或通过互惠协议获取: 租用商业化灾难备份中心的基础设施
6.2.5专业技术支持能力
6.3灾难恢复资源的要求
6. 3. 2备用数据处理系统
组织应根据关键业务功能的灾难 险平衡原则,确定备用数据处理系统的 数据处理能力; 与主系统的兼容性要求; 平时处于就绪还是运行状态
组织应根据关键业务功能的灾难恢复对 的要求科术米发展的带要,按照本风 险平衡原则,确定备用数据处理系统的 数据处理能力; 与主系统的兼容性要求 平时处于就绪还是运行状态
组织应根据关键业务功能的灾难恢复对网络容童及切换时间的要求和未来发展的需要,接照成本 风险平衡原则,选择备用数据通信的技术和线路带宽,确定网络通信设备的功能和容量,保证灾难恢复 时,最终用户能以一定速率连接到备用数据处理系统
6.3.4备用基础设施
组织应根据灾难恢复目标,按照成本风险平衡原则,确定对备用基础设施的要求,包括 与主中心的距离要求:
场地和环境(如面积、温度、湿度、防火、电力和工作时间等)要求 运行维护和管理要求
6.3.5专业技术支持能力
组织应根据灾难恢复目标,按照成本风险平衡原则,确定灾难备份中心在软件、硬件和网络等方面 的技术支持要求,包括技术支持的组织架构、各类技术支持人员的数量和素质等要求。 6.3.6运行维护管理能力 组织应根据灾难恢复目标,按照成本风险平衡原则,确定灾难备份中心运行维护管理要求,包括运 行维护管理组织架构、人员的数量和素质、运行维护管理制度等要求
组织应根据灾摊恢复目标 术支持要求,包据技术支 质等要求
6. 3.6运行维护管理能力
GB∕T 28799.1-2012 冷热水用耐热聚乙烯(PE-RT)管道系统 总则6.3.7灾难恢复预案
7.1灾难备份系统技术方案的实现
7.1.3系统安装和测试A
按照经过确认的技术方案火难恢复规划实施组应制定各阶段的系统安装及测试计划,以及支持不 同关键业务功能的系统安装及测计划,并组织最终用户共同进行测试,确认以下各项功能可正确 实现: 一数据备份及数据恢复功能; 在限定的时间内,利用备份数据正确恢复系统、应用软件及各类数据,并可正确恢复各项关键 业务功能; 客户端可与备用数据处理系统通信正常。 2中难名松中心的选控和建设
7.2灾难备份中心的选择和建设
险。灾难备份中心包括同城和异地两种类型,以规避不同影响范围的灾难风险, 灾难备份中心应具有数据备份和灾难恢复所需的通信、电力等资源JC∕T 644-1996人造玛瑙及人造大理石卫生洁具,以及方便灾难恢复人员和设备 到达的交通条件。 灾难备份中心应根据统筹规划、资源共享、平战结合的原则,合理地布局
7.2.2基础设施的要求
7.3专业技术支持能力的实现