




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、12/21/2021公安部信息安全等級保護評估中心馬力12/21/2021 使用時機和主要作用 保護要求分級描述的主要思想 各級系統(tǒng)保護的主要內容 12/21/202112/21/2021信息系統(tǒng)運營、使用單位依據(jù)本辦法和相關技術標準對信息系統(tǒng)進行保護,國家有關信息安全職能部門對其信息安全等級保護工作進行監(jiān)督管理。12/21/2021在信息系統(tǒng)建設過程中,運營、使用單位應當按照計算機信息系統(tǒng)安全保護等級劃分準則(GB17859-1999)、信息系統(tǒng)安全等級保護基本要求等技術標準,參照等技術標準同步建設符合該等級要求的信息安全設施。12/21/2021運營、使用單位應當參照信息安全技術信息系統(tǒng)安
2、全管理要求(GB/T20269-2006)、信息安全技術信息系統(tǒng)安全工程管理要求(GB/T20282-2006)、信息系統(tǒng)安全等級保護基本要求等管理規(guī)范,制定并落實符合本系統(tǒng)安全保護等級要求的安全管理制度。 12/21/2021信息系統(tǒng)建設完成后,運營、使用單位或者其主管部門應當選擇符合本辦法規(guī)定條件的測評單位,依據(jù)信息系統(tǒng)安全等級保護測評要求等技術標準,定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應當每年至少進行一次等級測評,第四級信息系統(tǒng)應當每半年至少進行一次等級測評,第五級信息系統(tǒng)應當依據(jù)特殊安全需求進行等級測評。12/21/2021信息系統(tǒng)運營、使用單位及其主管部門應當定期對
3、信息系統(tǒng)安全狀況、安全保護制度及措施的落實情況進行自查。第三級信息系統(tǒng)應當每年至少進行一次自查,第四級信息系統(tǒng)應當每半年至少進行一次自查,第五級信息系統(tǒng)應當依據(jù)特殊安全需求進行自查。12/21/2021經(jīng)測評或者自查,信息系統(tǒng)安全狀況未達到安全保護等級要求的,運營、使用單位應當制定方案進行整改。12/21/2021技術標準和管理規(guī)范信息系統(tǒng)定級信息系統(tǒng)安全建設或改建安全狀況達到等級保護要求的信息系統(tǒng)12/21/2021信息安全等級保護管理辦法公通字200743號計算機信息系統(tǒng)安全保護等級劃分準則(GB17859-1999) 信息安全等級保護實施指南信息安全等級保護定級指南信息安全等級保護基本要
4、求信息安全等級保護測評要求信息安全技術 網(wǎng)絡基礎安全技術要求(GB/T20270-2006)信息安全技術 信息系統(tǒng)通用安全技術要求GB/T20271-2006)信息安全技術 操作系統(tǒng)安全技術要求(GB/T20272-2006)信息安全技術 數(shù)據(jù)庫管理系統(tǒng)安全技術要求(GB/T20273-2006)12/21/2021信息安全技術 信息系統(tǒng)安全管理要求(GB/T20269-2006)信息安全技術 信息系統(tǒng)安全工程管理要求(GB/T20282-2006)信息安全技術 信息系統(tǒng)安全工程管理要求(GB/T20282-2006)12/21/2021信息安全等級保護管理辦法信息安全等級保護管理辦法計算機信
5、息系統(tǒng)安全保護等級劃分準則(GB17859-1999) 信息系統(tǒng)安全等級保護實施指南信息系統(tǒng)安全等級保護實施指南 信息系統(tǒng)安全保護等級定級指南信息系統(tǒng)安全保護等級定級指南信息系統(tǒng)安全等級保護基本要求信息系統(tǒng)安全等級保護基本要求信息系統(tǒng)安全等級保護測評要求信息系統(tǒng)安全等級保護測評要求 等等等等12/21/2021信息系統(tǒng)安全等級保護基本要求運營、使用單位(安全服務商)主管部門(等級測評機構)安全保護測評檢查12/21/2021是系統(tǒng)安全保護、等級測評的一個基本“標尺”,同樣級別的系統(tǒng)使用統(tǒng)一的“標尺”來衡量,保證權威性,是一個達標線;每個級別的信息系統(tǒng)按照基本要求進行保護后,信息系統(tǒng)具有相應等級
6、的基本安全保護能力,達到一種基本的安全狀態(tài);是每個級別信息系統(tǒng)進行安全保護工作的一個基本出發(fā)點,更加貼切的保護可以通過需求分析對基本要求進行補充,參考其他有關等級保護或安全方面的標準來實現(xiàn);12/21/2021某級信息系統(tǒng)基本保護精確保護基本要求保護基本要求測評補充的安全措施GB17859-1999通用技術要求安全管理要求高級別的基本要求等級保護其他標準安全方面相關標準等等基本保護特殊需求補充措施12/21/202112/21/2021不同級別信息系統(tǒng)重要程度不同應對不同威脅的能力(威脅弱點)具有不同的安全保護能力不同的基本要求12/21/2021第一級安全保護能力第一級安全保護能力 應能夠防
7、護系統(tǒng)免受來自個人的、擁有很少資源(如利應能夠防護系統(tǒng)免受來自個人的、擁有很少資源(如利用公開可獲取的工具等)的威脅源發(fā)起的惡意攻擊、一用公開可獲取的工具等)的威脅源發(fā)起的惡意攻擊、一般的自然災難(災難發(fā)生的強度弱、持續(xù)時間很短等)般的自然災難(災難發(fā)生的強度弱、持續(xù)時間很短等)以及其他相當危害程度的威脅(無意失誤、技術故障等)以及其他相當危害程度的威脅(無意失誤、技術故障等)所造成的關鍵資源損害,在系統(tǒng)遭到損害后,能夠恢復所造成的關鍵資源損害,在系統(tǒng)遭到損害后,能夠恢復部分功能。部分功能。第二級安全保護能力第二級安全保護能力 應能夠防護系統(tǒng)免受來自外部小型組織的(如自發(fā)的三兩人組應能夠防護系
8、統(tǒng)免受來自外部小型組織的(如自發(fā)的三兩人組成的黑客組織)、擁有少量資源(如個別人員能力、公開可獲成的黑客組織)、擁有少量資源(如個別人員能力、公開可獲或特定開發(fā)的工具等)的威脅源發(fā)起的惡意攻擊、一般的自然或特定開發(fā)的工具等)的威脅源發(fā)起的惡意攻擊、一般的自然災難(災難發(fā)生的強度一般、持續(xù)時間短、覆蓋范圍小等)以災難(災難發(fā)生的強度一般、持續(xù)時間短、覆蓋范圍小等)以及其他相當危害程度的威脅(無意失誤、技術故障等)所造成及其他相當危害程度的威脅(無意失誤、技術故障等)所造成的重要資源損害,能夠發(fā)現(xiàn)重要的安全漏洞和安全事件,在系的重要資源損害,能夠發(fā)現(xiàn)重要的安全漏洞和安全事件,在系統(tǒng)遭到損害后,能夠
9、在一段時間內恢復部分功能。統(tǒng)遭到損害后,能夠在一段時間內恢復部分功能。12/21/2021第三級安全保護能力 應能夠在統(tǒng)一安全策略下防護系統(tǒng)免受來自外部有組織的團體(如一個商業(yè)情報組織或犯罪組織等),擁有較為豐富資源(包括人員能力、計算能力等)的威脅源發(fā)起的惡意攻擊、較為嚴重的自然災難(災難發(fā)生的強度較大、持續(xù)時間較長、覆蓋范圍較廣等)以及其他相當危害程度的威脅(內部人員的惡意威脅、無意失誤、較嚴重的技術故障等)所造成的主要資源損害,能夠發(fā)現(xiàn)安全漏洞和安全事件,在系統(tǒng)遭到損害后,能夠較快恢復絕大部分功能。 第四級安全保護能力 應能夠在統(tǒng)一安全策略下防護系統(tǒng)免受來自國家級別的、敵對組織的、擁有豐
10、富資源的威脅源發(fā)起的惡意攻擊、嚴重的自然災難(災難發(fā)生的強度大、持續(xù)時間長、覆蓋范圍廣等)以及其他相當危害程度的威脅(內部人員的惡意威脅、無意失誤、嚴重的技術故障等)所造成的資源損害,能夠發(fā)現(xiàn)安全漏洞和安全事件,在系統(tǒng)遭到損害后,能夠迅速恢復所有功能。 12/21/2021安全保護能力基本安全要求每個等級的信息系統(tǒng)基本技術措施基本管理措施具備包含包含滿足滿足實現(xiàn)12/21/2021某級系統(tǒng)技術要求管理要求基本要求建立安全技術體系建立安全管理體系具有某級安全保護能力的系統(tǒng)12/21/2021安全保護模型PPDRR Protection防護防護 Policy Detection 策略策略 檢測檢測
11、 Response 響應響應 Recovery恢復恢復12/21/2021一級系統(tǒng)二級系統(tǒng)三級系統(tǒng)四級系統(tǒng)防護防護/監(jiān)測策略/防護/監(jiān)測/恢復策略/防護/監(jiān)測/恢復/響應12/21/2021成功的完成業(yè)務成功的完成業(yè)務信息保障信息保障人人技術技術操作操作防御網(wǎng)絡與基礎設施防御飛地邊界防御計算環(huán)境支撐性基礎設施安全保護模型IATF12/21/2021一級系統(tǒng)二級系統(tǒng)三級系統(tǒng)四級系統(tǒng)通信/邊界(基本)通信/邊界/內部(關鍵設備)通信/邊界/內部(主要設備)通信/邊界/內部/基礎設施(所有設備)12/21/2021一級系統(tǒng)二級系統(tǒng)三級系統(tǒng)四級系統(tǒng)計劃和跟蹤(主要制度)計劃和跟蹤(主要制度)良好定義(
12、管理活動制度化)持續(xù)改進(管理活動制度化/及時改進)12/21/2021某級系統(tǒng)物理安全技術要求管理要求基本要求網(wǎng)絡安全主機安全應用安全數(shù)據(jù)安全安全管理機構安全管理制度人員安全管理系統(tǒng)建設管理系統(tǒng)運維管理12/21/202112/21/2021某級系統(tǒng)技術要求管理要求基本要求建立安全技術體系建立安全管理體系具有某級安全保護能力的系統(tǒng)12/21/2021由由9個章節(jié)個章節(jié)2個附錄構成個附錄構成 1.適用范圍適用范圍 2.規(guī)范性引用文件規(guī)范性引用文件 3術語定義術語定義 4.等級保護概述等級保護概述 5. 6.7.8.9基本要求基本要求 附錄附錄A 關于信息系統(tǒng)整體安全保護能力的要求關于信息系統(tǒng)整
13、體安全保護能力的要求 附錄附錄B 基本安全要求的選擇和使用基本安全要求的選擇和使用12/21/2021某級系統(tǒng)類技術要求管理要求基本要求類控制點具體要求控制點具體要求12/21/2021某級系統(tǒng)物理安全技術要求管理要求基本要求網(wǎng)絡安全主機安全應用安全數(shù)據(jù)安全安全管理機構安全管理制度人員安全管理系統(tǒng)建設管理系統(tǒng)運維管理12/21/2021物理位置選擇物理安全(四級)物理訪問控制防盜竊和防破壞防雷擊防火防水和防潮溫濕度控制電力供應電磁防護12/21/2021結構安全和網(wǎng)段劃分網(wǎng)絡安全(四級)網(wǎng)絡訪問控制撥號訪問控制網(wǎng)絡安全審計邊界完整性檢查網(wǎng)絡入侵檢測惡意代碼防護網(wǎng)絡設備防護12/21/2021身
14、份鑒別主機系統(tǒng)安全(四級)自主訪問控制強制訪問控制可信路徑安全審計剩余信息保護入侵防范惡意代碼防范系統(tǒng)資源控制系統(tǒng)自我保護12/21/2021身份鑒別應用安全(四級)訪問控制通信完整性通信保密性安全審計剩余信息保護抗抵賴軟件容錯資源控制代碼安全12/21/2021數(shù)據(jù)完整性數(shù)據(jù)安全(四級)數(shù)據(jù)保密性安全備份12/21/2021崗位設置安全管理機構(四級)人員配備授權和審批溝通與合作審核和檢查12/21/2021管理制度安全管理制度(四級)制訂和發(fā)布評審和修訂12/21/2021人員錄用人員安全管理(四級)人員離崗人員考核安全意識教育和培訓第三方人員訪問管理12/21/2021系統(tǒng)定級系統(tǒng)建設管
15、理(四級)安全風險評估安全方案設計產(chǎn)品采購自行軟件開發(fā)外包軟件開發(fā)工程實施測試驗收系統(tǒng)交付安全服務商選擇系統(tǒng)備案12/21/2021環(huán)境管理系統(tǒng)運維管理(四級)資產(chǎn)管理設備管理介質管理運行維護和監(jiān)控管理網(wǎng)絡安全管理系統(tǒng)安全管理惡意代碼防范管理變更管理密碼管理系統(tǒng)備案備份和恢復管理安全事件處置應急計劃管理12/21/2021基本要求基本要求 技術要求技術要求 管理要求管理要求要求標注要求標注 業(yè)務信息安全類要求(標記為業(yè)務信息安全類要求(標記為S類)類) 系統(tǒng)服務保證類要求(標記為系統(tǒng)服務保證類要求(標記為A類)類) 通用安全保護類要求(標記為通用安全保護類要求(標記為G類)類) 12/21/2
16、021通用安全保護類要求(G)業(yè)務信息安全類(S)系統(tǒng)服務保證類(A安全要求安全要求12/21/2021一個3級系統(tǒng),定級結果為S3A2,保護類型應該是S3A2G3第1步: 選擇標準中3級基本要求的技術要求和管理要求;第2步: 要求中標注為S類和G類的不變; 標注為A類的要求可以選用2級基本要求中的A類作為基本要求;12/21/2021安全等級安全等級信息系統(tǒng)保護要求的組合信息系統(tǒng)保護要求的組合第一級第一級S1A1G1第二級第二級S1A2G2,S2A2G2,S2A1G2第三級第三級S1A3G3,S2A3G3,S3A3G3,S3A2G3,S3A1G3第四級第四級S1A4G4,S2A4G4,S3A
17、4G4,S4A4G4,S4A3G4,S4A2G4,S4A1G4定級指南要求按照定級指南要求按照“業(yè)務信息業(yè)務信息”和和“系統(tǒng)服務系統(tǒng)服務”的需求確定的需求確定整個系統(tǒng)的安全保護等級整個系統(tǒng)的安全保護等級定級過程反映了信息系統(tǒng)的保護要求定級過程反映了信息系統(tǒng)的保護要求12/21/2021安全要安全要求求類類層面層面一級一級二級二級三級三級四級四級技術要求物理安全7101010網(wǎng)絡安全3677主機安全4679應用安全47911數(shù)據(jù)安全及備份恢復2333管理要求安全管理制度2333安全管理機構4555人員安全管理4555系統(tǒng)建設管理99111112/21/2021安全要求類安全要求類層面層面一級一級
18、二級二級三級三級四級四級技術要求物理安全9193233網(wǎng)絡安全9183332主機安全6193236應用安全7193136數(shù)據(jù)安全及備份恢復24811管理要求安全管理制度371114安全管理機構492020人員安全管理7111618系統(tǒng)建設管理20284548系統(tǒng)運維管理18416270合計/85175290318級差/901152812/21/2021物理安全主要涉及的方面包括環(huán)境安全(防火、防水、防雷擊等)設備和介質的防盜竊防破壞等方面。具體包括:物理位置的選擇、物理訪問控制、物理位置的選擇、物理訪問控制、防盜竊和防破壞、防雷擊、防火、防水和防潮、防盜竊和防破壞、防雷擊、防火、防水和防潮、防
19、靜電、溫濕度控制、電力供應和電磁防護等防靜電、溫濕度控制、電力供應和電磁防護等十個控制點。十個控制點。12/21/2021控制點控制點一級一級二級二級三級三級四級四級物理位置的選擇*物理訪問控制*防盜竊和防破壞*防雷擊*防火*防水和防潮*防靜電*溫濕度控制*電力供應*電磁防護*合計710101012/21/2021一級物理安全要求一級物理安全要求:主要要求對物理環(huán)境進行基本的防護,對出入進行基本控制,環(huán)境安全能夠對自然威脅進行基本的防護,電力則要求提供供電電壓的正常。二級物理安全要求二級物理安全要求:對物理安全進行了進一步的防護,不僅對出入進行基本的控制,對進入后的活動也要進行控制;物理環(huán)境方
20、面,則加強了各方面的防護,采取更細的要求來多方面進行防護。三級物理安全要求三級物理安全要求:對出入加強了控制,做到人、電子設備共同監(jiān)控;物理環(huán)境方面,進一步采取各種控制措施來進行防護。如,防火要求,不僅要求自動消防系統(tǒng),而且要求區(qū)域隔離防火,建筑材料防火等方面,將防火的范圍增大,從而使火災發(fā)生的幾率和損失降低。四級物理安全要求四級物理安全要求:對機房出入的要求進一步增強,要求多道電子設備監(jiān)控;物理環(huán)境方面,要求采用一定的防護設備進行防護,如靜電消除裝置等。 12/21/2021網(wǎng)絡安全主要關注的方面包括:網(wǎng)絡結構、網(wǎng)絡邊界以及網(wǎng)絡設備自身安全等。具體的控制點包括:結構安全、訪問控制、安結構安全
21、、訪問控制、安全審計、邊界完整性檢查、入侵防范、惡意代全審計、邊界完整性檢查、入侵防范、惡意代碼防范、網(wǎng)絡設備防護等七個控制點。碼防范、網(wǎng)絡設備防護等七個控制點。12/21/2021控制點控制點一級一級二級二級三級三級四級四級結構安全*訪問控制*安全審計*邊界完整性檢查*入侵防范*惡意代碼防范*網(wǎng)絡設備防護*合計367712/21/2021一級網(wǎng)絡安全要求一級網(wǎng)絡安全要求:主要提供網(wǎng)絡安全運行的基本保障,包括網(wǎng)絡結構能夠基本滿足業(yè)務運行需要,網(wǎng)絡邊界處對進出的數(shù)據(jù)包頭進行基本過濾等訪問控制措施。二級網(wǎng)絡安全要求二級網(wǎng)絡安全要求:不僅要滿足網(wǎng)絡安全運行的基本保障,同時還要考慮網(wǎng)絡處理能力要滿足業(yè)
22、務極限時的需要。對網(wǎng)絡邊界的訪問控制粒度進一步增強。同時,加強了網(wǎng)絡邊界的防護,增加了安全審計、邊界完整性檢查、入侵防范安全審計、邊界完整性檢查、入侵防范等控制點。對網(wǎng)絡設備的防護不僅局限于簡單的身份鑒別,同時對標識和鑒別信息都有了相應的要求。三級網(wǎng)絡安全要求三級網(wǎng)絡安全要求:對網(wǎng)絡處理能力增加了“優(yōu)先級”考慮,保證重要主機能夠在網(wǎng)絡擁堵時仍能夠正常運行;網(wǎng)絡邊界的訪問控制擴展到應用層,網(wǎng)絡邊界的其他防護措施進一步增強,不僅能夠被動的“防”,還應能夠主動發(fā)出一些動作,如報警、阻斷等。網(wǎng)絡設備的防護手段要求兩種身份鑒別技術綜合使用。四級網(wǎng)絡安全要求四級網(wǎng)絡安全要求:對網(wǎng)絡邊界的訪問控制做出了更為
23、嚴格的要求,禁止遠程撥號訪問,不允許數(shù)據(jù)帶通用協(xié)議通過;邊界的其他防護措施也加強了要求。網(wǎng)絡安全審計著眼于全局,做到集中審計分析,以便得到更多的綜合信息。網(wǎng)絡設備的防護,在身份鑒別手段上除要求兩種技術外,其中一種鑒別技術必須是不可偽造的,進一步加強了對網(wǎng)絡設備的防護。12/21/2021主機系統(tǒng)安全是包括服務器、終端/工作站等在內的計算機設備在操作系統(tǒng)及數(shù)據(jù)庫系統(tǒng)層面的安全。終端/工作站是帶外設的臺式機與筆記本計算機,服務器則包括應用程序、網(wǎng)絡、web、文件與通信等服務器。主機系統(tǒng)是構成信息系統(tǒng)的主要部分,其上承載著各種應用。因此,主機系統(tǒng)安全是保護信息系統(tǒng)安全的中堅力量。主機系統(tǒng)安全涉及的控
24、制點包括:身份鑒別、身份鑒別、安全標記、訪問控制、可信路徑、安全審計、安全標記、訪問控制、可信路徑、安全審計、剩余信息保護、入侵防范、惡意代碼防范和資剩余信息保護、入侵防范、惡意代碼防范和資源控制等九個控制點。源控制等九個控制點。 12/21/2021控制點控制點一級一級二級二級三級三級四級四級身份鑒別*安全標記*訪問控制*可信路徑*安全審計*剩余信息保護*入侵防范*惡意代碼防范*資源控制*合計467912/21/2021一級主機系統(tǒng)安全要求:一級主機系統(tǒng)安全要求:對主機進行基本的防護,要求主機做到簡單的身份鑒別,粗粒度的訪問控制以及重要主機能夠進行惡意代碼防范。二級主機系統(tǒng)安全要求:二級主機
25、系統(tǒng)安全要求:在控制點上增加了安全審計和資源控制安全審計和資源控制等。同時,對身份鑒別和訪問控制都進一步加強,鑒別的標識、信息等都提出了具體的要求;訪問控制的粒度進行了細化等,惡意代碼增加了統(tǒng)一管理等。三級主機系統(tǒng)安全要求三級主機系統(tǒng)安全要求:在控制點上增加了剩余信息保護剩余信息保護,即,訪問控制增加了設置敏感標記等,力度變強。同樣,身份鑒別的力度進一步增強,要求兩種以上鑒別技術同時使用。安全審計已不滿足于對安全事件的記錄,而要進行分析、生成報表。對惡意代碼的防范綜合考慮網(wǎng)絡上的防范措施,做到二者相互補充。對資源控制的增加了對服務器的監(jiān)視和最小服務水平的監(jiān)測和報警等。四級主機系統(tǒng)安全要求四級主
26、機系統(tǒng)安全要求:在控制點上增加了安全標記和可信路徑安全標記和可信路徑,其他控制點在強度上也分別增強,如,身份鑒別要求使用不可偽造的鑒別技術,訪問控制要求部分按照強制訪問控制的力度實現(xiàn),安全審計能夠做到統(tǒng)一集中審計等。12/21/2021通過網(wǎng)絡、主機系統(tǒng)的安全防護,最終應用安全成為信息系統(tǒng)整體防御的最后一道防線。在應用層面運行著信息系統(tǒng)的基于網(wǎng)絡的應用以及特定業(yè)務應用。基于網(wǎng)絡的應用是形成其他應用的基礎,包括消息發(fā)送、web瀏覽等,可以說是基本的應用。業(yè)務應用采納基本應用的功能以滿足特定業(yè)務的要求,如電子商務、電子政務等。由于各種基本應用最終是為業(yè)務應用服務的,因此對應用系統(tǒng)的安全保護最終就是
27、如何保護系統(tǒng)的各種業(yè)務應用程序安全運行。應用安全主要涉及的安全控制點包括:身份鑒別、安身份鑒別、安全標記、訪問控制、可信路徑、安全審計、剩余信息全標記、訪問控制、可信路徑、安全審計、剩余信息保護、通信完整性、通信保密性、抗抵賴、軟件容錯、保護、通信完整性、通信保密性、抗抵賴、軟件容錯、資源控制資源控制等十一個控制點。12/21/2021控制點控制點一級一級二級二級三級三級四級四級身份鑒別*安全標記*訪問控制*可信路經(jīng)*安全審計*剩余信息保護*通信完整性*通信保密性*抗抵賴*軟件容錯*資源控制*合計4791112/21/2021一級應用安全要求:一級應用安全要求:對應用進行基本的防護,要求做到簡
28、單的身份鑒別,粗粒度的訪問控制以及數(shù)據(jù)有效性檢驗等基本防護。二級應用安全要求:二級應用安全要求:在控制點上增加了安全審計、通信保密性和安全審計、通信保密性和資源控制資源控制等。同時,對身份鑒別和訪問控制都進一步加強,鑒別的標識、信息等都提出了具體的要求。訪問控制的粒度進行了細化,對通信過程的完整性保護提出了特定的校驗碼技術。應用軟件自身的安全要求進一步增強,軟件容錯能力增強。三級應用安全要求三級應用安全要求:在控制點上增加了剩余信息保護和抗抵賴等剩余信息保護和抗抵賴等。同時,身份鑒別的力度進一步增強,要求組合鑒別技術,訪問控制增加了敏感標記功能,安全審計已不滿足于對安全事件的記錄,而要進行分析
29、等。對通信過程的完整性保護提出了特定的密碼技術。應用軟件自身的安全要求進一步增強,軟件容錯能力增強,增加了自動保護功能。四級應用安全要求四級應用安全要求:在控制點上增加了安全標記和可信路徑等安全標記和可信路徑等。部分控制點在強度上進一步增強,如,身份鑒別要求使用不可偽造的鑒別技術,安全審計能夠做到統(tǒng)一安全策略提供集中審計接口等,軟件應具有自動恢復的能力等。12/21/2021信息系統(tǒng)處理的各種數(shù)據(jù)(用戶數(shù)據(jù)、系統(tǒng)數(shù)據(jù)、業(yè)務數(shù)據(jù)等)在維持系統(tǒng)正常運行上起著至關重要的作用。一旦數(shù)據(jù)遭到破壞(泄漏、修改、毀壞),都會在不同程度上造成影響,從而危害到系統(tǒng)的正常運行。由于信息系統(tǒng)的各個層面(網(wǎng)絡、主機、
30、應用等)都對各類數(shù)據(jù)進行傳輸、存儲和處理等,因此,對數(shù)據(jù)的保護需要物理環(huán)境、網(wǎng)絡、數(shù)據(jù)庫和操作系統(tǒng)、應用程序等提供支持。各個“關口”把好了,數(shù)據(jù)本身再具有一些防御和修復手段,必然將對數(shù)據(jù)造成的損害降至最小。另外,數(shù)據(jù)備份也是防止數(shù)據(jù)被破壞后無法恢復的重要手段,而硬件備份等更是保證系統(tǒng)可用的重要內容,在高級別的信息系統(tǒng)中采用異地適時備份會有效的防治災難發(fā)生時可能造成的系統(tǒng)危害。保證數(shù)據(jù)安全和備份恢復主要從:數(shù)據(jù)完整性、數(shù)據(jù)保密性、備數(shù)據(jù)完整性、數(shù)據(jù)保密性、備份和恢復份和恢復等三個控制點考慮。12/21/2021控制點控制點一級一級二級二級三級三級四級四級數(shù)據(jù)完整性*數(shù)據(jù)保密性*備份和恢復*合計2
31、33312/21/2021一級數(shù)據(jù)安全及備份恢復要求一級數(shù)據(jù)安全及備份恢復要求:對數(shù)據(jù)完整性用戶數(shù)據(jù)在傳輸過程提出要求,能夠檢測出數(shù)據(jù)完整性受到破壞;同時能夠對重要信息進行備份。二級數(shù)據(jù)及備份恢復安全要求二級數(shù)據(jù)及備份恢復安全要求:對數(shù)據(jù)完整性的要求增強,范圍擴大,要求鑒別信息和重要業(yè)務數(shù)據(jù)在傳輸過程中都要保證其完整性。對數(shù)據(jù)保密性要求實現(xiàn)鑒別信息存儲保密性,數(shù)據(jù)備份增強,要求一定的硬件冗余。三級數(shù)據(jù)及備份恢復安全要求三級數(shù)據(jù)及備份恢復安全要求:對數(shù)據(jù)完整性的要求增強,范圍擴大,增加了系統(tǒng)管理數(shù)據(jù)的傳輸完整性,不僅能夠檢測出數(shù)據(jù)受到破壞,并能進行恢復。對數(shù)據(jù)保密性要求范圍擴大到實現(xiàn)系統(tǒng)管理數(shù)據(jù)
32、、鑒別信息和重要業(yè)務數(shù)據(jù)的傳輸和存儲的保密性,數(shù)據(jù)的備份不僅要求本地完全數(shù)據(jù)備份,還要求異地備份和冗余網(wǎng)絡拓撲。四級數(shù)據(jù)及備份恢復安全要求四級數(shù)據(jù)及備份恢復安全要求:為進一步保證數(shù)據(jù)的完整性和保密性,提出使用專有的安全協(xié)議的要求。同時,備份方式增加了建立異地適時災難備份中心,在災難發(fā)生后系統(tǒng)能夠自動切換和恢復。12/21/2021在信息安全中,最活躍的因素是人,對人的管理包括法律、法規(guī)與政策的約束、安全指南的幫助、安全意識的提高、安全技能的培訓、人力資源管理措施以及企業(yè)文化的熏陶,這些功能的實現(xiàn)都是以完備的安全管理政策和制度為前提。這里所說的安全管理制度包括信息安全工作的總體方針、策略、規(guī)范各
33、種安全管理活動的管理制度以及管理人員或操作人員日常操作的操作規(guī)程。安全管理制度主要包括:管理制度、制定和發(fā)管理制度、制定和發(fā)布、評審和修訂布、評審和修訂三個控制點。12/21/2021控制點控制點一級一級二級二級三級三級四級四級管理制度*制定和發(fā)布*評審和修訂*合計233312/21/2021一級安全管理制度要求一級安全管理制度要求:主要明確了制定日常常用的管理制度,并對管理制度的制定和發(fā)布提出基本要求。二級安全管理制度要求二級安全管理制度要求:在控制點上增加了評審和修評審和修訂訂,管理制度增加了總體方針和安全策略,和對各類重要操作建立規(guī)程的要求,并且管理制度的制定和發(fā)布要求組織論證。三級安全
34、管理制度要求三級安全管理制度要求:在二級要求的基礎上,要求機構形成信息安全管理制度體系,對管理制度的制定要求和發(fā)布過程進一步嚴格和規(guī)范。對安全制度的評審和修訂要求領導小組的負責。四級安全管理制度要求四級安全管理制度要求:在三級要求的基礎上,主要考慮了對帶有密級的管理制度的管理和管理制度的日常維護等。12/21/2021安全管理,首先要建立一個健全、務實、有效、統(tǒng)一指揮、統(tǒng)一步調的完善的安全管理機構,明確機構成員的安全職責,這是信息安全管理得以實施、推廣的基礎。在單位的內部結構上必須建立一整套從單位最高管理層(董事會)到執(zhí)行管理層以及業(yè)務運營層的管理結構來約束和保證各項安全管理措施的執(zhí)行。其主要
35、工作內容包括對機構內重要的信息安全工作進行授權和審批、內部相關業(yè)務部門和安全管理部門之間的溝通協(xié)調以及與機構外部各類單位的合作、定期對系統(tǒng)的安全措施落實情況進行檢查,以發(fā)現(xiàn)問題進行改進。安全管理機構主要包括:崗位設置、人員配備、授權崗位設置、人員配備、授權和審批、溝通和合作以及審核和檢查和審批、溝通和合作以及審核和檢查等五個控制點。12/21/2021控制點控制點一級一級二級二級三級三級四級四級崗位設置*人員配備*授權和審批*溝通和合作*審核和檢查*合計455512/21/2021一級安全管理機構要求一級安全管理機構要求:主要要求對開展信息安全工作的基本工作崗位進行配備,對機構重要的安全活動進
36、行審批,加強對外的溝通和合作。二級安全管理機構要求:二級安全管理機構要求:在控制點上增加了審核和檢審核和檢查查,同時,在一級基礎上,明確要求設立安全主管等重要崗位;人員配備方面提出安全管理員不可兼任其它崗位原則;溝通與合作的范圍增加與機構內部及與其他部門的合作和溝通。三級安全管理機構要求三級安全管理機構要求:對于崗位設置,不僅要求設置信息安全的職能部門,而且機構上層應有一定的領導小組全面負責機構的信息安全全局工作。授權審批方面加強了授權流程控制以及階段性審查。溝通與合作方面加強了與外部組織的溝通和合作,并聘用安全顧問。同時對審核和檢查工作進一步規(guī)范。四級安全管理機構要求四級安全管理機構要求:同
37、三級要求。12/21/2021人,是信息安全中最關鍵的因素,同時也是信息安全中最薄弱的環(huán)節(jié)。很多重要的信息系統(tǒng)安全問題都涉及到用戶、設計人員、實施人員以及管理人員。如果這些與人員有關的安全問題沒有得到很好的解決,任何一個信息系統(tǒng)都不可能達到真正的安全。只有對人員進行了正確完善的管理,才有可能降低人為錯誤、盜竊、詐騙和誤用設備的風險,從而減小了信息系統(tǒng)遭受人員錯誤造成損失的概率。對人員安全的管理,主要涉及兩方面:對內部人員的安全管理和對外部人員的安全管理。具體包括:人員人員錄用、人員離崗、人員考核、安全意識教育和培訓和錄用、人員離崗、人員考核、安全意識教育和培訓和外部人員訪問管理外部人員訪問管理
38、等五個控制點。12/21/2021控制點控制點一級一級二級二級三級三級四級四級人員錄用*人員離崗*人員考核*安全意識教育和培訓*外部人員訪問管理*合計455512/21/2021一級人員安全管理要求一級人員安全管理要求:對人員在機構的工作周期(即,錄用、日常培訓、離崗)的活動提出基本的管理要求。同時,對外部人員訪問要求得到授權和審批。二級人員安全管理要求二級人員安全管理要求:在控制點上增加了人員考核人員考核,對人員的錄用和離崗要求進一步增強,過程性要求增加,安全教育培訓更正規(guī)化,對外部人員的訪問活動約束其訪問行為。三級人員安全管理要求三級人員安全管理要求:在二級要求的基礎上,增強了對關鍵崗位人
39、員的錄用、離崗和考核要求,對人員的培訓教育更具有針對性,外部人員訪問要求更具體。四級人員安全管理要求四級人員安全管理要求:在三級要求的基礎上,提出了保密要求和關鍵區(qū)域禁止外部人員訪問的要求。12/21/2021信息系統(tǒng)的安全管理貫穿系統(tǒng)的整個生命周期,系統(tǒng)建設管理主要關注的是生命周期中的前三個階段(即,初始、采購、實施)中各項安全管理活動。系統(tǒng)建設管理分別從工程實施建設前、建設過程以及建設完畢交付等三方面考慮,具體包括:系統(tǒng)定級、安全方案設計、產(chǎn)品采購和使用、系統(tǒng)定級、安全方案設計、產(chǎn)品采購和使用、自行軟件開發(fā)、外包軟件開發(fā)、工程實施、測自行軟件開發(fā)、外包軟件開發(fā)、工程實施、測試驗收、系統(tǒng)交付
40、、系統(tǒng)備案、等級測評和安試驗收、系統(tǒng)交付、系統(tǒng)備案、等級測評和安全服務商選擇全服務商選擇等十一個控制點。12/21/2021控制點控制點一級一級二級二級三級三級四級四級系統(tǒng)定級*安全方案設計*產(chǎn)品采購和使用*自行軟件開發(fā)*外包軟件開發(fā)*工程實施*測試驗收*系統(tǒng)交付*系統(tǒng)備案*等級測評*安全服務商選擇*合計99111112/21/2021一級系統(tǒng)建設管理要求一級系統(tǒng)建設管理要求:對系統(tǒng)建設整體過程所涉及的各項活動進行基本的規(guī)范,如,先定級,方案準備、安全產(chǎn)品按要求采購,軟件開發(fā)(自行、外包)的基本安全,實施的基本管理,建設后的安全性驗收、交付等都進行要求。二級系統(tǒng)建設管理要求二級系統(tǒng)建設管理要求
41、:在控制點上增加了系統(tǒng)備案和安全測評系統(tǒng)備案和安全測評,增加了某些活動的文檔化要求,如軟件開發(fā)管理制度,工程實施應有實施方案要求等。同時,對安全方案、驗收報告等增加了審定要求,產(chǎn)品的采購增加了密碼產(chǎn)品的采購要求等。三級系統(tǒng)建設管理要求三級系統(tǒng)建設管理要求:對建設過程的各項活動都要求進行制度化規(guī)范,按照制度要求進行活動的開展。對建設前的安全方案設計提出體系化要求,并加強了對其的論證工作。四級系統(tǒng)建設管理要求四級系統(tǒng)建設管理要求:主要對軟件開發(fā)活動進一步加強了要求,以保證軟件開發(fā)的安全性。對工程實施過程提出了監(jiān)理要求。12/21/2021信息系統(tǒng)建設完成投入運行之后,接下來就是如何維護和管理信息系統(tǒng)了。系統(tǒng)運行涉及到很多管理方面,例如對環(huán)境的管理、介質的管理、資產(chǎn)的管理等。同時,還要監(jiān)控系統(tǒng)由于一些原因發(fā)生的重大變化,安全措施也要進行相應的修改,以維護系統(tǒng)始終處于相應安全保護等級的安全狀態(tài)中。系統(tǒng)運維管理主要包括:環(huán)境管理、資產(chǎn)管理、介質:環(huán)境管理、資產(chǎn)管理、介質管理、設備管理、監(jiān)控管理和安全管理中
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五年度意外傷害保險糾紛調解協(xié)議
- 二零二五年度學生自愿就餐食品安全與營養(yǎng)教育合作協(xié)議
- 二零二五年度搬家運輸服務與家具組裝及拆除合同
- 二零二五年度醫(yī)院病房及公共區(qū)域消毒保潔合同
- 二零二五年度員工離職辭退協(xié)議書模板
- 2025年度汽車銷售返利激勵合同
- 2024年歐洲高等教育領域報告中文版
- 2025年度生態(tài)修復工程款抵押合同
- 電工基本知識
- 口腔操作培訓計劃
- 人教版三年級數(shù)學下冊除數(shù)是一位數(shù)的除法豎式計算500道題
- 結核病知識講座計劃
- 年產(chǎn)十萬噸酸奶工廠設計說明書
- 《12露天礦測量》培訓課件
- 如何處理壓力和焦慮
- 依法治企知識講座課件
- 《我和書的故事》作文指導課件
- 腎穿刺術后護理查房
- sEE基金會-環(huán)保行業(yè):2023中國環(huán)保公益組織現(xiàn)狀調研報告
- 小腦腫瘤護理查房
- 五星級酒店人員編制圖
評論
0/150
提交評論