版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
信息系統(tǒng)安全等級保護內容等級保護簡介等級保護定級與備案等級保護解決方案等級保護測評什么是等級保護信息安全等級保護是指:對國家秘密信息、法人和其他組織及公民的專有信息、公開信息分類分級進行管理和保護;根據(jù)信息系統(tǒng)應用業(yè)務重要程度及其實際安全需求,實行分級、分類、分階段實施保護,保障信息安全和系統(tǒng)安全正常運行,維護國家利益、公共利益和社會穩(wěn)定。等級保護的核心是對信息系統(tǒng)特別是對業(yè)務應用系統(tǒng)安全分等級、按標準進行建設、管理和監(jiān)督。國家對信息安全等級保護工作運用法律和技術規(guī)范逐級加強監(jiān)管力度。突出重點,保障重要信息資源和重要信息系統(tǒng)的安全。國家對信息安全保障的政策演變《國家信息化領導小組關于加強信息安全保障工作的意見》(中辦發(fā)(2003)27號文)等級保護系列標準規(guī)范《關于開展全國重要信息系統(tǒng)安全等級保護定級工作通知》(公信安【2007】861號)《信息系統(tǒng)安全保護等級保護定級指南》《關于信息安全等級保護工作的實施意見》(200466號)《信息安全等級保護管理辦法》(200743號)《信息系統(tǒng)安全等級保護實施指南》《信息系統(tǒng)安全等級保護基本要求》《信息系統(tǒng)安全等級保護測評要求》《信息系統(tǒng)安全等級保護監(jiān)督檢查要求》分級保護系列標準規(guī)范《涉及國家秘密的計算機信息系統(tǒng)分級保護技術要求》BMB17-2006《涉及國家秘密計算機信息系統(tǒng)安全保密方案設計指南》BMB23-2008《涉及國家秘密計算機信息系統(tǒng)分級保護管理規(guī)范》BMB20-2007《涉及國家秘密的信息系統(tǒng)分級保護測評指南》BMB22—2007《涉及國家秘密計算機信息系統(tǒng)分級保護管理辦法》國家保密局16號非涉密信息系統(tǒng)安全保障建設指南涉密信息系統(tǒng)安全保障建設指南等級保護標準規(guī)范等級保護的主要工作流程自主定級和審批評審備案系統(tǒng)建設等級測評監(jiān)督檢查信息系統(tǒng)運營使用單位按照等級保護管理辦法和《信息系統(tǒng)安全等級保護定級指南》,確定信息系統(tǒng)的安全保護等級。有上級主管部門的,應當經(jīng)上級主管部門審核批準。跨省或者全國統(tǒng)一聯(lián)網(wǎng)運行的信息系統(tǒng)可以由其主管部門統(tǒng)一確定安全保護等級。在信息系統(tǒng)確定安全保護等級過程中,可以進行必要的業(yè)務和技術評估,組織專家進行咨詢評審。對擬確定為第四級以上的信息系統(tǒng)的運營、使用單位或主管部門應當邀請國家信息安全等級保護專家評審委員會評審。第二級以上信息系統(tǒng)由其運營使用單位到所在地設區(qū)的市級以上公安機關辦理備案手續(xù)。隸屬于中央的在京單位,其跨省或者全國統(tǒng)一聯(lián)網(wǎng)運行并由主管部門統(tǒng)一定級的信息系統(tǒng),由主管部門向公安部辦理備案手續(xù)??缡』蛘呷珖y(tǒng)一聯(lián)網(wǎng)運行的信息系統(tǒng)在各地運行、應用的分支系統(tǒng),應當向當?shù)卦O區(qū)的市級以上公安機關備案。信息系統(tǒng)的安全保護等級確定后,運營使用單位應當按照國家信息安全等級保護管理規(guī)范和劃分準則、基本要求、操作系統(tǒng)、數(shù)據(jù)庫、網(wǎng)絡、服務器、終端等技術要求,使用符合本系統(tǒng)安全保護等級要求的信息安全產品,同步建設符合本系統(tǒng)安全保護等級要求的信息安全設施。運營使用單位應當按照安全管理要求、安全工程管理要求等管理規(guī)范,建立安全組織,制定并落實符合本系統(tǒng)安全保護等級的安全管理制度。信息系統(tǒng)建設完成后,運營使用單位應當選擇符合本系統(tǒng)安全保護等級要求的檢測機構,依據(jù)《信息系統(tǒng)安全等級保護測評指南》等技術標準對信息系統(tǒng)安全等級狀況開展技術評測。三級信息系統(tǒng)應當每年至少進行一次等級測評;四級信息系統(tǒng)應當每半年至少進行一次等級測評;五級信息系統(tǒng)應當依據(jù)特殊安全需求進行等級測評。受理備案的公安機關應當對第三級、第四級信息系統(tǒng)的運營、使用單位的信息安全等級保護工作情況進行檢查。三級信息系統(tǒng)每年至少檢查一次,四級信息系統(tǒng)每半年至少檢查一次。對跨省或者全國統(tǒng)一聯(lián)網(wǎng)運行的信息系統(tǒng)的檢查,應當會同其主管部門進行。內容等級保護簡介等級保護定級與備案等級保護解決方案等級保護測評安全保護等級的劃分
1)用戶自主保護級公民、法人和其它組織的合法權益:損害,國家安全、社會秩序和公共利益:不損害2)系統(tǒng)審計保護級公民、法人和其它組織的合法權益:損害,社會秩序和公共利益:損害,國家安全:不損害3)安全標記保護級社會秩序和公共利益:嚴重損害,國家安全:損害4)結構化保護級社會秩序和公共利益:特別嚴重損害,國家安全:嚴重損害5)訪問驗證保護級國家安全:特別嚴重損害定級要素與等級的關系
受侵害的客體對客體的侵害程度一般損害
嚴重損害特別嚴重損害公民、法人和其他組織的合法權益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級確定等級流程
業(yè)務信息安全保護等級矩陣表系統(tǒng)服務安全保護等級矩陣表系統(tǒng)安全保護等級矩陣表確定定級對象:
具有唯一確定的安全責任單位;滿足信息系統(tǒng)的基本要素;承載相對獨立的業(yè)務應用等級保護要求的組合安全保護等級定級參考
1)一級,小型私營、個體企業(yè)、中小學,鄉(xiāng)鎮(zhèn)所屬信息系統(tǒng),縣級單位一般的信息系統(tǒng)2)二級,縣級某些單位重要信息系統(tǒng);地市級以上國家機關、企事業(yè)單位內部一般信息系統(tǒng)(例如非涉及工作、商業(yè)秘密,敏感信息的辦公系統(tǒng)和管理系統(tǒng))3)三級,地市級以上國家機關、企事業(yè)單位內部重要信息系統(tǒng)(例如涉及工作、商業(yè)秘密,敏感信息的辦公系統(tǒng)和管理系統(tǒng))??缡』蛉珖?lián)網(wǎng)運行的用于生產、調度、管理、控制等方面的重要系統(tǒng)及在省、地市的分支系統(tǒng);中央各部委、?。▍^(qū)、市)門戶網(wǎng)站和重要網(wǎng)站4)四級,國家重要領域、重要部門中的特別重要系統(tǒng)以及核心系統(tǒng),電力、電信、廣電、稅務等5)五級,國家重要領域、重要部門中的極端重要系統(tǒng)系統(tǒng)定級和備案流程
系統(tǒng)定級定級報告?zhèn)浒副砥渌牧蠈<以u審專家評審系統(tǒng)定級專家建議申報網(wǎng)安提交申報材料網(wǎng)安審核10工作日內網(wǎng)安完成審核領取備案書領取備案書準備等級測評系統(tǒng)備案
系統(tǒng)備案14需要準備的材料2級《信息系統(tǒng)安全等級保護備案表》《信息系統(tǒng)安全等級保護定級報告》《網(wǎng)絡與信息安全承諾書》《XX單位信息系統(tǒng)等級保護聯(lián)系表》工商營業(yè)執(zhí)照(或執(zhí)業(yè)許可證、事業(yè)單位證書、非盈利性機構證書等許可證明)+法人代表身份證+組織機構代碼證(如三證合一,省略)3級《信息系統(tǒng)安全等級保護備案表》《信息系統(tǒng)安全等級保護定級報告》《網(wǎng)絡與信息安全承諾書》《XX單位信息系統(tǒng)等級保護聯(lián)系表》工商營業(yè)執(zhí)照+法人代表身份證+組織機構代碼證(如三證合一,省略)《信息系統(tǒng)安全等級保護備案表》表四涉及的材料掃描件系統(tǒng)備案信息系統(tǒng)安全等級保護備案表》表四涉及的材料掃描件:系統(tǒng)拓撲結構及說明系統(tǒng)安全組織機構及管理制度系統(tǒng)安全保護設施設計實施方案或改建實施方案系統(tǒng)使用的安全產品清單及認證、銷售許可證明系統(tǒng)等級測評報告專家評審情況上級主管部門審批意見內容等級保護簡介等級保護定級與備案等級保護解決方案等級保護測評安全保障體系模型安全等級保護技術安全要求管理安全要求差距分析
等級保護差距分析以信息系統(tǒng)為單位以基本要求為依據(jù)業(yè)務信息與系統(tǒng)服務關聯(lián)分析根據(jù)系統(tǒng)所確定的安全等級從《基本要求》中選擇相應等級的基本安全需求根據(jù)系統(tǒng)所面臨的威脅特點調整安全要求,去掉不適用項基本要求中某些地方的安全措施不能滿足本單位信息系統(tǒng)的保護要求;沒有提供所需要的保護措施對比信息系統(tǒng)現(xiàn)狀和安全要求之間的差距,確定不滿足要求的安全項1、確定信息系統(tǒng)的基本安全需求2、選擇調整基本安全需求3、明確特殊安全需求4、根據(jù)各項安全要求進行逐項分析確定不符合安全項現(xiàn)狀梳理明確安全建設需求123等級保護設計方案安全技術體系設計物理安全設計網(wǎng)絡安全設計主機安全設計應用安全設計數(shù)據(jù)安全設計安全管理設計安全管理體系設計安全管理制度安全管理機構人員安全管理系統(tǒng)建設管理系統(tǒng)運維管理安全服務保障設計風險評估安全加固安全巡檢應急響應安全培訓等級保護設計安全的網(wǎng)絡結構安全的邊界防護安全的計算環(huán)境網(wǎng)絡和基礎設施保護1關鍵網(wǎng)絡設備進行安全加固2采用雙核心設計,確保網(wǎng)絡的容錯能力;并通過核心交換機執(zhí)行QOS,保障關鍵應用的資源3配置網(wǎng)絡設備的日志審計,并通過統(tǒng)一的網(wǎng)絡日志審計平臺實現(xiàn)集中記錄,同時也作為安全管理平臺的分析依據(jù)。區(qū)域邊界保護區(qū)域邊界保護保護計算環(huán)境保護計算環(huán)境實現(xiàn)集中安全管理
落實安全管理措施三級系統(tǒng)安全管理措施建立全面的安全管理制度,并安排專人負責并監(jiān)控執(zhí)行情況;建立全面的人員管理體系,制定嚴格的考核標準建設過程的各項活動都要求進行制度化規(guī)范,按照制度要求進行活動的開展實現(xiàn)嚴格的保密性管理成立安全運維小組,對安全維護的責任落實到具體的人引入第三方專業(yè)安全服務內容等級保護簡介等級保護定級與備案等級保護解決方案等級保護測評測評依據(jù)《中華人民共和國計算機信息系統(tǒng)安全保護條例》(國務院147號令)《信息安全等級保護管理辦法》(公通字[2007]43號)GB17859-1999《計算機信息系統(tǒng)安全保護等級劃分準則》GB/T22239-2008《信息安全技術信息系統(tǒng)安全等級保護基本要求》GB/T28448-2012《信息安全技術信息系統(tǒng)安全等級保護測評要求》GB/T28449-2012《信息安全技術信息系統(tǒng)安全等級保護測評過程指南》《信息安全等級保護測評報告模版(2015年版)》(公信安[2014]2866號)《信息系統(tǒng)安全等級測評合同》測評方法測評過程測評準備信息收集工具和表單方案編制確定對象和指標開發(fā)指導書現(xiàn)場測評測評實施結果記錄問題確認問題驗證整改后驗證報告編制整體測評風險分析需配合事項備份測評開始前請?zhí)崆皞浞葜匾獢?shù)據(jù)、程序、配置文件等,保證測評完成后能夠恢復系統(tǒng)的正常運行測評過程測評過程中需要相應方面的管理/技術人員全程配合,為避免不必要的風險,請配合人員親自操作,協(xié)助完成測評人員對設備相關安全配置的檢查和采集物理安全
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 陜西學前師范學院《數(shù)字信號處理與應用》2023-2024學年第一學期期末試卷
- 私人投資買賣合同范例
- 陜西師范大學《鐵路工程測量》2023-2024學年第一學期期末試卷
- 爆破與鉆孔施工合同范例
- 宿舍樓管員聘用合同范例
- 銷售大型旋耕機合同范例
- 2024年臥式燃油燃氣熱水爐項目可行性研究報告
- 家裝保修合同范例
- 電腦設備維修合同范例
- 定制空心樓蓋銷售合同范例
- 2024國網(wǎng)國中康健集團招聘74人歷年高頻考題難、易錯點模擬試題(共500題)附帶答案詳解
- 人教版九年級全冊英語Unit 8大單元整體教學設計
- 國家開放大學電大《建筑制圖基礎》機考第三套真題及答案
- 學習筆記:-11-酒店業(yè)務涉及稅目(易混淆)劃分及開票的問題
- DL∕T 1934-2018 火力發(fā)電廠直接空冷系統(tǒng)運行導則
- 2024版小學六年級上冊心理健康模擬試卷
- 人教版2024年新版七年級上冊英語Unit 6綜合測試卷(含答案)
- 卡通版名人介紹袁隆平
- 走進李叔同完整版本
- 英語兒童繪本I Am A Bunny我是一只小兔子
- 交通系統(tǒng)仿真與評價智慧樹知到期末考試答案章節(jié)答案2024年長安大學
評論
0/150
提交評論