狠狠操夜夜甜|人妻在线中文字幕亚洲无码不卡av|一区二区欧美亚洲|日躁夜躁狠狠躁2001|亚洲,超碰,欧美|18AV成人电影|午夜成人免费在线|婷婷激情网深爱五月|色欲综合成人在线|在线美女搞黄大片

中企動力 > 頭條 > 信息系統(tǒng)安全管理要求

網(wǎng)站性能檢測評分

注:本網(wǎng)站頁面html檢測工具掃描網(wǎng)站中存在的基本問題,僅供參考。

信息系統(tǒng)安全管理要求

信息安全風(fēng)險評估與等級保護(hù)的區(qū)別 互聯(lián)網(wǎng)視頻課程

img

布萊恩

關(guān)注

等級保護(hù)

等級保護(hù)基本概念

信息系統(tǒng)安全等級保護(hù)是指對信息安全實(shí)行等級化保護(hù)和等級化管理。

根據(jù)信息系統(tǒng)應(yīng)用業(yè)務(wù)重要程度及其實(shí)際安全需求,實(shí)行分級、分類、分階段實(shí)施保護(hù),保障信息安全和系統(tǒng)安全正常運(yùn)行,維護(hù)國家利益、公共利益和社會穩(wěn)定。

等級保護(hù)的核心是對信息系統(tǒng)特別是對業(yè)務(wù)應(yīng)用系統(tǒng)安全分等級、按標(biāo)準(zhǔn)進(jìn)行建設(shè)、管理和監(jiān)督。國家對信息安全等級保護(hù)工作運(yùn)用法律和技術(shù)規(guī)范主機(jī)加強(qiáng)監(jiān)管力度。突出重點(diǎn),保障重要信息資源和重要信息系統(tǒng)的安全。

等級保護(hù)保準(zhǔn)總體框架

等級保護(hù)基本要求構(gòu)架

風(fēng)險評估

風(fēng)險評估的基本概念

風(fēng)險評估是以安全建設(shè)為出發(fā)點(diǎn),它的重要意義就在于改變傳統(tǒng)的以技術(shù)驅(qū)動為導(dǎo)向的安全體系結(jié)構(gòu)設(shè)計及詳細(xì)安全方案制定,通過對用戶關(guān)心的重要資產(chǎn)的分級、安全威脅發(fā)生的可能性及嚴(yán)重性分析、對系統(tǒng)物理環(huán)境、硬件設(shè)備、網(wǎng)絡(luò)平臺、基礎(chǔ)系統(tǒng)平臺、業(yè)務(wù)應(yīng)用系統(tǒng)、安全管理、運(yùn)行措施等等方面的安全脆弱性的分析,并通過對已有安全控制措施的確認(rèn),借助定量、定性分許的方法,推斷出用戶關(guān)心的重要資產(chǎn)當(dāng)前的安全風(fēng)險,并根據(jù)風(fēng)險的嚴(yán)重級別制定風(fēng)險處置計劃,確定下一步的安全需求方向。

風(fēng)險要素關(guān)系

風(fēng)險分析原理

等保測評與風(fēng)險評估的區(qū)別

目的不同

等級測評:

以是否符合等級保護(hù)基本要求為目的

-照方抓藥

風(fēng)險評估:

以PDCA循環(huán)持續(xù)推進(jìn)風(fēng)險管理為目的

-對癥下藥

參照標(biāo)準(zhǔn)不同

等級測評:

GB 17859-1999《計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》

GA/T 389-2002《計算機(jī)信息系統(tǒng)安全等級保護(hù)網(wǎng)絡(luò)技術(shù)要求》

GA 388-2002《計算機(jī)信息系統(tǒng)安全等級保護(hù)操作系統(tǒng)技術(shù)要求》

GA/T389-2002《計算機(jī)信息系統(tǒng)安全等級保護(hù)數(shù)據(jù)庫管理系統(tǒng)技術(shù)要求》

GA/T 390-2002《計算機(jī)信息系統(tǒng)安全等級保護(hù)通用技術(shù)要求》

GA 291-2002《計算機(jī)系統(tǒng)安全等級保護(hù)管理要求》

……

風(fēng)險評估:

BS7799 ISO17799 ISO27001 ISO27002 GBT20984-2007《信息安全技術(shù)信息安全風(fēng)險評估規(guī)范》

……

流程不同

等級保護(hù):

風(fēng)險評估:

信息安全等級保護(hù)定級及備案流程 推廣視頻課程

img

風(fēng)記憶

關(guān)注

信息安全等級保護(hù)是我國信息安全保障的一項(xiàng)基本制度,是國家通過制定統(tǒng)一的信息安全等級保護(hù)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),組織公民、法人和其他組織對信息系統(tǒng)分等級實(shí)行安全保護(hù),對等級保護(hù)工作的實(shí)施進(jìn)行監(jiān)督、管理。

參考規(guī)章制度

◆ 《信息安全等級保護(hù)管理辦法》公通字[2007]43號http://djbh/webdev/file/webFiles/File/zcbz/201226163721.pdf

◆ 《信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)定級指南》GB/T 22240—2008http://djbh/webdev/file/webFiles/File/jsbz/2012323103010.pdf

◆ 《信息安全等級保護(hù)備案實(shí)施細(xì)則》公信安[2007]1360號http://djbh/webdev/file/webFiles/File/djba/201221595343.pdf

定級流程

《信息安全等級保護(hù)管理辦法》第二章 等級劃分與保護(hù) 第六條 國家信息安全等級保護(hù)堅持自主定級、自主保護(hù)的原則。信息系統(tǒng)的安全保護(hù)等級應(yīng)當(dāng)根據(jù)信息系統(tǒng)在國家安全、經(jīng)濟(jì)建設(shè)、社會生活中的重要程度,信息系統(tǒng)遭到破壞后對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權(quán)益的危害程度等因素確定。

第三章 等級保護(hù)的實(shí)施與管理 第十條 信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)本辦法和《信息系統(tǒng)安全等級保護(hù)定級指南》確定信息系統(tǒng)的安全保護(hù)等級。有主管部門的,應(yīng)當(dāng)經(jīng)主管部門審核批準(zhǔn)。

跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)可以由主管部門統(tǒng)一確定安全保護(hù)等級。

對擬確定為第四級以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請國家信息安全保護(hù)等級專家評審委員會評審。

確定定級對象

各行業(yè)主管部門、運(yùn)營使用單位要組織開展對所屬信息系統(tǒng)的摸底調(diào)查,全面掌握信息系統(tǒng)的數(shù)量、分布、業(yè)務(wù)類型、應(yīng)用或服務(wù)范圍、系統(tǒng)結(jié)構(gòu)等基本情況,按照 《信息安全等級保護(hù)管理辦法》和《信息系統(tǒng)安全等級保護(hù)定級指南》的要求,確定定級對象。

《信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)定級指南》

5.2 確定定級對象 一個單位內(nèi)運(yùn)行的信息系統(tǒng)可能比較龐大,為了體現(xiàn)重要部分重點(diǎn)保護(hù),有效控制信息安全建設(shè)成本,優(yōu)化信息安全資源配置的等級保護(hù)原則,可將較大的信息系統(tǒng)劃分為若干個較小的、可能具有不同安全保護(hù)等級的定級對象。 作為定級對象的信息系統(tǒng)應(yīng)具有如下基本特征:

a) 具有唯一確定的安全責(zé)任單位。作為定級對象的信息系統(tǒng)應(yīng)能夠唯一地確定其安全責(zé)任單位。如果一個單位的某個下級單位負(fù)責(zé)信息系統(tǒng)安全建設(shè)、運(yùn)行維護(hù)等過程的全部安全責(zé)任,則這個下級單位可以成為信息系統(tǒng)的安全責(zé)任單位;如果一個單位中的不同下級單位分別承擔(dān)信息系統(tǒng)不同方面的安全責(zé)任,則該信息系統(tǒng)的安全責(zé)任單位應(yīng)是這些下級單位共同所屬的單位。

b) 具有信息系統(tǒng)的基本要素。作為定級對象的信息系統(tǒng)應(yīng)該是由相關(guān)的和配套的設(shè)備、設(shè)施按照一定的應(yīng)用目標(biāo)和規(guī)則組合而成的有形實(shí)體。應(yīng)避免將某個單一的系統(tǒng)組件,如服務(wù)器、終端、網(wǎng)絡(luò)設(shè)備等作為定級對象。

c) 承載單一或相對獨(dú)立的業(yè)務(wù)應(yīng)用。定級對象承載“單一”的業(yè)務(wù)應(yīng)用是指該業(yè)務(wù)應(yīng)用的業(yè)務(wù)流程獨(dú)立,且與其他業(yè)務(wù)應(yīng)用沒有數(shù)據(jù)交換,且獨(dú)享所有信息處理設(shè)備。定級對象承載“相對獨(dú)立”的業(yè)務(wù)應(yīng)用是指其業(yè)務(wù)應(yīng)用的主要業(yè)務(wù)流程獨(dú)立,同時與其他業(yè)務(wù)應(yīng)用有少量的數(shù)據(jù)交換,定級對象可能會與其他業(yè)務(wù)應(yīng)用共享一些設(shè)備,尤其是網(wǎng)絡(luò)傳輸設(shè)備。

確定信息系統(tǒng)級別

各信息系統(tǒng)主管部門和運(yùn)營使用單位要按照《管理辦法》和《定級指南》,初步確定定級對象的安全保護(hù)等級。

確定系統(tǒng)服務(wù)等級

系統(tǒng)服務(wù)安全是指確保信息系統(tǒng)可以及時、有效地提供服務(wù),以完成預(yù)定的業(yè)務(wù)目標(biāo)。系統(tǒng)服務(wù)安全被破壞導(dǎo)致業(yè)務(wù)能力下降的程度可以從信息系統(tǒng)服務(wù)覆蓋的區(qū)域范圍、用戶人數(shù)或業(yè)務(wù)量等不同方面確定。

個人理解,一旦信息系統(tǒng)的服務(wù)內(nèi)容可被其他系統(tǒng)或手工替代,系統(tǒng)服務(wù)等級可稍微降級計算。

確定業(yè)務(wù)信息等級

業(yè)務(wù)信息安全是指確保信息系統(tǒng)內(nèi)信息的保密性、完整性和可用性等。業(yè)務(wù)信息安全被破壞導(dǎo)致的財物損失可以從直接的資金損失大小、間接的信息恢復(fù)費(fèi)用等方面進(jìn)行確定。

確定信息系統(tǒng)級別

SAG的級別,其中S為業(yè)務(wù)信息等級,A為系統(tǒng)服務(wù)等級,G取兩者中大的。

專家評審與審批

《信息安全等級保護(hù)管理辦法》

第十條 信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)本辦法和《信息系統(tǒng)安全等級保護(hù)定級指南》確定信息系統(tǒng)的安全保護(hù)等級。有主管部門的,應(yīng)當(dāng)經(jīng)主管部門審核批準(zhǔn)。跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)可以由主管部門統(tǒng)一確定安全保護(hù)等級。對擬確定為第四級以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請國家信息安全保護(hù)等級專家評審委員會評審。

初步確定信息系統(tǒng)安全保護(hù)等級后,可以聘請專家進(jìn)行評審。信息系統(tǒng)運(yùn)營使用單位有上級行業(yè)主管部門的,所確定的信息系統(tǒng)安全保護(hù)等級應(yīng)當(dāng)報上級行業(yè)主管部門審批同意。

專家評審

《信息安全等級保護(hù)管理辦法》

第十條 對擬確定為第四級以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請國家信息安全保護(hù)等級專家評審委員會評審。

《信息安全等級保護(hù)備案實(shí)施細(xì)則》

第十二條 公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門對定級不準(zhǔn)的備案單位,在通知整改的同時,應(yīng)當(dāng)建議備案單位組織專家 進(jìn)行重新定級評審,并報上級主管部門審批。 備案單位仍然堅持原定等級的,公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門可以受理其備案,但應(yīng)當(dāng)書面告知其承擔(dān)由此引發(fā)的責(zé)任和后果,經(jīng)上級公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門同意后, 同時通報備案單位上級主管部門。

主管單位審批

沒有主管單位的,或者感覺系統(tǒng)就是自己用不需要主管單位批準(zhǔn)的完全可以省略這一步。目前大部分的主管單位其實(shí)不想摻合各下屬單位定級備案,怕負(fù)責(zé)任吧。

完善定級備案材料

主要是定級保護(hù)和備案表, 《信息安全等級保護(hù)管理辦法》 第十六條 辦理信息系統(tǒng)安全保護(hù)等級備案手續(xù)時,應(yīng)當(dāng)填寫《信息系統(tǒng)安全等級保護(hù)備案表》,第三級以上信息系統(tǒng)應(yīng)當(dāng)同時提供以下材料:

◆ 系統(tǒng)拓?fù)浣Y(jié)構(gòu)及說明;

◆ 系統(tǒng)安全組織機(jī)構(gòu)和管理制度;

◆ 系統(tǒng)安全保護(hù)設(shè)施設(shè)計實(shí)施方案或者改建實(shí)施方案;

◆ 系統(tǒng)使用的信息安全產(chǎn)品清單及其認(rèn)證、銷售許可證明;

◆ 測評后符合系統(tǒng)安全保護(hù)等級的技術(shù)檢測評估報告;

◆ 信息系統(tǒng)安全保護(hù)等級專家評審意見;

◆ 主管部門審核批準(zhǔn)信息系統(tǒng)安全保護(hù)等級的意見。

備案流程

《信息安全等級保護(hù)管理辦法》 第十五條 已運(yùn)營(運(yùn)行)或新建的第二級以上信息系統(tǒng),應(yīng)當(dāng)在安全保護(hù)等級確定后30日內(nèi),由其運(yùn)營、使用單位到所在地設(shè)區(qū)的市級以上公安機(jī)關(guān)辦理備案手續(xù)。

隸屬于中央的在京單位,其跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行并由主管部門統(tǒng)一定級的信息系統(tǒng),由主管部門向公安部辦理備案手續(xù)??缡』蛘呷珖y(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)在各地運(yùn)行、應(yīng)用的分支系統(tǒng),應(yīng)當(dāng)向當(dāng)?shù)卦O(shè)區(qū)的市級以上公安機(jī)關(guān)備案。

《信息安全等級保護(hù)備案實(shí)施細(xì)則》

第六條 信息系統(tǒng)運(yùn)營、使用單位或者其主管部門(以下簡 稱“備案單位”)應(yīng)當(dāng)在信息系統(tǒng)安全保護(hù)等級確定后30日內(nèi),到公 安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門辦理備案手續(xù)。辦理備案手續(xù) 時,應(yīng)當(dāng)首先到公安機(jī)關(guān)指定的網(wǎng)址下載并填寫備案表,準(zhǔn)備好 備案文件,然后到指定的地點(diǎn)備案。

第七條 備案時應(yīng)當(dāng)提交《信息系統(tǒng)安全等級保護(hù)備案表》 (以下簡稱《備案表》)(一式兩份)及其電子文檔。第二級以上 信息系統(tǒng)備案時需提交《備案表》中的表一、二、三;第三級以 上信息系統(tǒng)還應(yīng)當(dāng)在系統(tǒng)整改、測評完成后30日內(nèi)提交《備案表》 表四及其有關(guān)材料。

第八條 公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門收到備案單位 提交的備案材料后,對屬于本級公安機(jī)關(guān)受理范圍且備案材料齊 全的,應(yīng)當(dāng)向備案單位出具《信息系統(tǒng)安全等級保護(hù)備案材料接 收回執(zhí)》;備案材料不齊全的,應(yīng)當(dāng)當(dāng)場或者在五日內(nèi)一次性告知 其補(bǔ)正內(nèi)容;對不屬于本級公安機(jī)關(guān)受理范圍的,應(yīng)當(dāng)書面告知 備案單位到有管轄權(quán)的公安機(jī)關(guān)辦理。

確定并聯(lián)絡(luò)所屬公安機(jī)關(guān)

《信息安全等級保護(hù)備案實(shí)施細(xì)則》

第三條 地市級以上公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門受 理本轄區(qū)內(nèi)備案單位的備案。隸屬于省級的備案單位,其跨地(市) 聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng),由省級公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部 門受理備案。

第四條 隸屬于中央的在京單位,其跨省或者全國統(tǒng)一聯(lián)網(wǎng) 運(yùn)行并由主管部門統(tǒng)一定級的信息系統(tǒng),由公安部公共信息網(wǎng)絡(luò) 安全監(jiān)察局受理備案,其他信息系統(tǒng)由北京市公安局公共信息網(wǎng) 絡(luò)安全監(jiān)察部門受理備案。

隸屬于中央的非在京單位的信息系統(tǒng),由當(dāng)?shù)厥〖壒矙C(jī)關(guān) 公共信息網(wǎng)絡(luò)安全監(jiān)察部門(或其指定的地市級公安機(jī)關(guān)公共信 息網(wǎng)絡(luò)安全監(jiān)察部門)受理備案。

跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行并由主管部門統(tǒng)一定級的信息系 統(tǒng)在各地運(yùn)行、應(yīng)用的分支系統(tǒng)(包括由上級主管部門定級,在 當(dāng)?shù)赜袘?yīng)用的信息系統(tǒng)),由所在地地市級以上公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門受理備案。

確定備案材料

《信息安全等級保護(hù)管理辦法》

第十六條 辦理信息系統(tǒng)安全保護(hù)等級備案手續(xù)時,應(yīng)當(dāng)填寫《信息系統(tǒng)安全等級保護(hù)備案表》,第三級以上信息系統(tǒng)應(yīng)當(dāng)同時提供以下材料:

(一)系統(tǒng)拓?fù)浣Y(jié)構(gòu)及說明;

(二)系統(tǒng)安全組織機(jī)構(gòu)和管理制度;

(三)系統(tǒng)安全保護(hù)設(shè)施設(shè)計實(shí)施方案或者改建實(shí)施方案;

(四)系統(tǒng)使用的信息安全產(chǎn)品清單及其認(rèn)證、銷售許可證明;

(五)測評后符合系統(tǒng)安全保護(hù)等級的技術(shù)檢測評估報告;

(六)信息系統(tǒng)安全保護(hù)等級專家評審意見;

(七)主管部門審核批準(zhǔn)信息系統(tǒng)安全保護(hù)等級的意見。

到屬地公安機(jī)關(guān)備案

《信息安全等級保護(hù)管理辦法》

第十七條 信息系統(tǒng)備案后,公安機(jī)關(guān)應(yīng)當(dāng)對信息系統(tǒng)的備案情況進(jìn)行審核,對符合等級保護(hù)要求的,應(yīng)當(dāng)在收到備案材料之日起的10個工作日內(nèi)頒發(fā)信息系統(tǒng)安全等級保護(hù)備案證明;發(fā)現(xiàn)不符合本辦法及有關(guān)標(biāo)準(zhǔn)的,應(yīng)當(dāng)在收到備案材料之日起的10個工作日內(nèi)通知備案單位予以糾正;發(fā)現(xiàn)定級不準(zhǔn)的,應(yīng)當(dāng)在收到備案材料之日起的10個工作日內(nèi)通知備案單位重新審核確定。

運(yùn)營、使用單位或者主管部門重新確定信息系統(tǒng)等級后,應(yīng)當(dāng)按照本辦法向公安機(jī)關(guān)重新備案。

注意幾點(diǎn)

到底幾級需要專家評審?

按《信息安全等級保護(hù)管理辦法》第十條 對擬確定為第四級以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請國家信息安全保護(hù)等級專家評審委員會評審。 按《信息安全等級保護(hù)管理辦法》 第十六條 第三級以上信息系統(tǒng)備案時應(yīng)提供信息系統(tǒng)安全保護(hù)等級專家評審意見。

所以,如果你們一次備案的系統(tǒng)都是二級的系統(tǒng),那么可以不用專家評審,如果里面包含三級及以上系統(tǒng),那么還是要專家評審的。請一次專家好幾百,建議讓專家把二級、三級的系統(tǒng)都評審了。

專家評審時準(zhǔn)備什么材料?

規(guī)范一點(diǎn)的專家評審,評審時需要給專家看寫好的各系統(tǒng)定級保護(hù)、備案表,同時請信息部門或業(yè)務(wù)部門對每個系統(tǒng)進(jìn)行介紹及說明定級思路。由專家一個系統(tǒng)一個系統(tǒng)或一批系統(tǒng)一批系統(tǒng)的給出建議。建議包括級別準(zhǔn)不準(zhǔn),報告和備案表寫的對不對,好不好。

不規(guī)范的,就給專家一個定級意向(就是定級報告的后半部分),專家就判斷定級準(zhǔn)不準(zhǔn)就行。但專家是要給予系統(tǒng)介紹來判斷定級準(zhǔn)不準(zhǔn)的,所有系統(tǒng)介紹還是要有。

專家在現(xiàn)場還是會問一個系統(tǒng)的信息數(shù)據(jù)的敏感性,使用范圍等,因此有必要請業(yè)務(wù)部門參會。

去公安備案到底要拿什么材料?

除了定級保護(hù)和備案表,你還有證明你是你。即企業(yè)法人證明或營業(yè)執(zhí)照副本復(fù)印件、辦理人身份證復(fù)印件、企業(yè)委托辦理人辦理備案事項(xiàng)的委托書,部分公安機(jī)關(guān)還要一個企業(yè)的信息安全承諾書。

所以去備案前到相關(guān)公安機(jī)關(guān)網(wǎng)站找到對應(yīng)辦事點(diǎn)的電話,先打電話問一下。

定三級還是二級?

按《信息安全等級保護(hù)管理辦法》第十四條 信息系統(tǒng)建設(shè)完成后,運(yùn)營、使用單位或者其主管部門應(yīng)當(dāng)選擇符合本辦法規(guī)定條件的測評機(jī)構(gòu),依據(jù)《信息系統(tǒng)安全等級保護(hù)測評要求》等技術(shù)標(biāo)準(zhǔn),定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次等級測評,第四級信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次等級測評,第五級信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行等級測評。

信息系統(tǒng)運(yùn)營、使用單位及其主管部門應(yīng)當(dāng)定期對信息系統(tǒng)安全狀況、安全保護(hù)制度及措施的落實(shí)情況進(jìn)行自查。第三級信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次自查,第四級信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次自查,第五級信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行自查。經(jīng)測評或者自查,信息系統(tǒng)安全狀況未達(dá)到安全保護(hù)等級要求的,運(yùn)?...

軟件工程總體技術(shù)方案之安全機(jī)制設(shè)計,信息系統(tǒng)安全等級實(shí)現(xiàn)要求 營銷視頻課程

img

賴開山

關(guān)注

在進(jìn)行系統(tǒng)總體技術(shù)方案設(shè)計時,我們常需要根據(jù)招標(biāo)書中的安全機(jī)制要求,設(shè)計對應(yīng)的安全機(jī)制。如要求投標(biāo)人必須按照信息系統(tǒng)安全等級保護(hù)三級的要求,提出系統(tǒng)安全設(shè)計方案,招標(biāo)方將另行采購。

我們在進(jìn)行安全設(shè)計時主要要參考GB/T 24856-2009 《信息安全技術(shù)信息系統(tǒng)等級保護(hù)安全設(shè)計技術(shù)要求》,本方案中,我們特別對于信息系統(tǒng)等級保護(hù)安全設(shè)計三級的關(guān)鍵內(nèi)容:強(qiáng)制訪問控制提出了技術(shù)實(shí)現(xiàn)方案。本文檔將對信息系統(tǒng)安全等級實(shí)現(xiàn)要求進(jìn)行描述。同時并以GB/T 22239-2008 《信息安全技術(shù)信息系統(tǒng)安全等級保護(hù)基本要求》的基本要求為主要線索,落實(shí)了信息系統(tǒng)安全等級保護(hù)基本要求的各項(xiàng)要求。

信息系統(tǒng)安全等級保護(hù)三級實(shí)現(xiàn)要求

信息安全等級保護(hù)是我國信息安全的基本制度、基本政策、基本方法。已出臺的一系列信息安全等級保護(hù)相關(guān)法規(guī)、政策文件、國家標(biāo)準(zhǔn)和公共安全行業(yè)標(biāo)準(zhǔn),為信息安全等級保護(hù)工作的開展提供了法律、政策、標(biāo)準(zhǔn)依據(jù)。2007年7月重要信息安全等級保護(hù)定級工作會議,標(biāo)志著信息安全等級保護(hù)工作在我國全面展開。目前全國重要信息系統(tǒng)定級工作已基本完成,為了配合信息系統(tǒng)安全建設(shè)和加固工作,特制訂該標(biāo)準(zhǔn)。本標(biāo)準(zhǔn)適用于指導(dǎo)信息系統(tǒng)運(yùn)營使用單位、信息安全企業(yè)、信息安全服務(wù)機(jī)構(gòu)開展信息系統(tǒng)等級保護(hù)安全技術(shù)方案的設(shè)計和實(shí)施,可作為信息安全職能部門進(jìn)行監(jiān)督、檢查和指導(dǎo)的依據(jù)。同時也適用于信息系統(tǒng)安全建設(shè)的相關(guān)人員,以及從事信息系統(tǒng)安全測試、管理和服務(wù)的相關(guān)人員。第三級信息系統(tǒng)安全保護(hù)環(huán)境的安全設(shè)計是對GB 17859-1999安全標(biāo)記保護(hù)級安全保護(hù)要求的具體實(shí)現(xiàn)。是在第二級信息系統(tǒng)安全保護(hù)環(huán)境所提供的安全機(jī)制的基礎(chǔ)上,通過構(gòu)建非形式化的安全策略模型,增加標(biāo)記和強(qiáng)制訪問控制等安全機(jī)制,使系統(tǒng)在安全管理中心統(tǒng)一的安全策略管控下,提供對重要信息系統(tǒng)的安全運(yùn)行和數(shù)據(jù)進(jìn)行安全保護(hù)的能力,使整個信息系統(tǒng)的安全保護(hù)能力能夠抵御各種常見攻擊的水平。第三級信息系統(tǒng)的安全計算環(huán)境,要求對安全保護(hù)環(huán)境進(jìn)行較高程度的安全保護(hù),在第二級安全設(shè)計的基礎(chǔ)上,主要是通過在安全計算環(huán)境和安全區(qū)域邊界實(shí)施強(qiáng)制訪問控制,使安全計算環(huán)境的抗攻擊能力達(dá)到較大提高,同時要求在用戶身份鑒別和用戶數(shù)據(jù)的完整性保護(hù)和保密性等方面,均應(yīng)達(dá)到與強(qiáng)制訪問控制項(xiàng)匹配的水平。比如,采用較完整的密碼體系,實(shí)現(xiàn)用戶身份鑒別、簽名、驗(yàn)證、抗抵賴,實(shí)現(xiàn)用戶身份數(shù)據(jù)的保密性、完整性保護(hù),以及程序可信執(zhí)行保護(hù)等,并通過較完整的安全管理中心實(shí)現(xiàn)對整個信息系統(tǒng)安全保護(hù)環(huán)境安全策略的統(tǒng)一管理。第三級信息系統(tǒng)的安全區(qū)域邊界,對來自外部的對安全計算環(huán)境的攻擊進(jìn)行較高程度的安全防護(hù)。具體是,在第二級安全區(qū)域邊界安全設(shè)計的基礎(chǔ)上,通過選擇和配置具有符合第三級安全要求的區(qū)域邊界協(xié)議過濾、區(qū)域邊界完整性保護(hù)和區(qū)域邊界安全審計等安全機(jī)制和/或產(chǎn)品,特別是增加區(qū)域邊界訪問控制,來進(jìn)行區(qū)域邊界訪問控制,來進(jìn)行區(qū)域邊界安全防護(hù),以對抗來自外部的攻擊。第三級信息系統(tǒng)的安全通信網(wǎng)絡(luò),對通信網(wǎng)絡(luò)的安全運(yùn)行和通信網(wǎng)絡(luò)所傳輸?shù)臄?shù)據(jù)進(jìn)行較高程度的安全保護(hù)。具體是,在第二級安全通信網(wǎng)絡(luò)安全設(shè)計的基礎(chǔ)上,通過選擇和配置具有符合第三級安全要求的通信網(wǎng)絡(luò)安全審計、通信網(wǎng)絡(luò)數(shù)據(jù)傳輸完整性、保密性保護(hù)以及網(wǎng)絡(luò)可信接入的安全機(jī)制和/或產(chǎn)品,實(shí)現(xiàn)通信網(wǎng)絡(luò)的安全保護(hù)。第三級信息系統(tǒng)的安全管理中心的設(shè)計,是在第二級信息系統(tǒng)安全管理中心設(shè)計的基礎(chǔ)上,通過增強(qiáng)對安全審計的管理和增加安全管理的相關(guān)內(nèi)容,實(shí)現(xiàn)信息系統(tǒng)各安全管理統(tǒng)一管理。第三級信息系統(tǒng)各安全機(jī)制的統(tǒng)一管理主要包括:對系統(tǒng)中由安全策略控制的主體、客體進(jìn)行統(tǒng)一標(biāo)記,對主體進(jìn)行統(tǒng)一授權(quán)管理,并為全系統(tǒng)配置統(tǒng)一的安全策略;對分布在系統(tǒng)中的各種需要集中控制和管理的安全機(jī)制進(jìn)行管理和控制;實(shí)現(xiàn)系統(tǒng)管理員、安全員和審計員的三權(quán)分離,并形成相互制約關(guān)系;為安全員和審計員各自提供專用的操作界面,并對安全員和審計員按照第三級安全的要求進(jìn)行嚴(yán)格的身份鑒別,對其操作行為進(jìn)行審計。

其內(nèi)容大致如圖:

1.1. 技術(shù)要求

1.1.1.物理安全

1.1.1.1. 物理位置的選擇(G3)

本項(xiàng)要求包括:

a) 機(jī)房和辦公場地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建筑內(nèi);

b) 機(jī)房場地應(yīng)避免設(shè)在建筑物的高層或地下室,以及用水設(shè)備的下層或隔壁。

1.1.1.2 物理訪問控制(G3)

本項(xiàng)要求包括:

a) 機(jī)房出入口應(yīng)安排專人值守,控制、鑒別和記錄進(jìn)入的人員;

b) 需進(jìn)入機(jī)房的來訪人員應(yīng)經(jīng)過申請和審批流程,并限制和監(jiān)控其活動范圍;

c) 應(yīng)對機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域和區(qū)域之間設(shè)置物理隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過渡區(qū)域;

d) 重要區(qū)域應(yīng)。

1.1.1.3 防盜竊和防破壞(G3)

本項(xiàng)要求包括:

a) 應(yīng)將主要設(shè)備放置在機(jī)房內(nèi);

b) 應(yīng)將設(shè)備或主要部件進(jìn)行固定,并設(shè)置明顯的不易除去的標(biāo)記;

c) 應(yīng)將通信線纜鋪設(shè)在隱蔽處,可鋪設(shè)在地下或管道中;

d) 應(yīng)對介質(zhì)分類標(biāo)識,存儲在介質(zhì)庫或檔案室中;

e) 應(yīng)利用光、電等技術(shù)設(shè)置機(jī)房防盜報警系統(tǒng);

f) 應(yīng)對機(jī)房設(shè)置監(jiān)控報警系統(tǒng)。

1.1.1.4 防雷擊(G3)

本項(xiàng)要求包括:

a) 機(jī)房建筑應(yīng)設(shè)置避雷裝置;

b) 應(yīng)設(shè)置防雷保安器,防止感應(yīng)雷;

c) 機(jī)房應(yīng)設(shè)置交流電源地線。

1.1.1.5 防火(G3)

本項(xiàng)要求包括:

a) 機(jī)房應(yīng)設(shè)置火災(zāi)自動消防系統(tǒng),能夠自動檢測火情、自動報警,并自動滅火;

b) 機(jī)房及相關(guān)的工作房間和輔助房應(yīng)采用具有耐火等級的建筑材料;

c) 機(jī)房應(yīng)采取區(qū)域隔離防火措施,將重要設(shè)備與其他設(shè)備隔離開。

1.1.1.6 防水和防潮(G3)

本項(xiàng)要求包括:

a) 水管安裝,不得穿過機(jī)房屋頂和活動地板下;

b) 應(yīng)采取措施防止雨水通過機(jī)房窗戶、屋頂和墻壁滲透;

c) 應(yīng)采取措施防止機(jī)房內(nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透;

d) 應(yīng)安裝對水敏感的檢測儀表或元件,對機(jī)房進(jìn)行防水檢測和報警。

1.1.1.7 防靜電(G3)

本項(xiàng)要求包括:

a) 主要設(shè)備應(yīng)采用必要的接地防靜電措施;

b) 機(jī)房應(yīng)采用防靜電地板。

1.1.1.8 溫濕度控制(G3)

機(jī)房應(yīng)設(shè)置溫、濕度自動調(diào)節(jié)設(shè)施,使機(jī)房溫、濕度的變化在設(shè)備運(yùn)行所允許的范圍之內(nèi)。

1.1.1.9 電力供應(yīng)(A3)

本項(xiàng)要求包括:

a) 應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過電壓防護(hù)設(shè)備;

b) 應(yīng)提供短期的備用電力供應(yīng),至少滿足主要設(shè)備在斷電情況下的正常運(yùn)行要求;

c) 應(yīng)設(shè)置冗余或并行的電力電纜線路為計算機(jī)系統(tǒng)供電;

d) 應(yīng)建立備用供電系統(tǒng)。

1.1.1.10 電磁防護(hù)(S3)

本項(xiàng)要求包括:

a) 應(yīng)采用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾;

b) 電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾;

c) 應(yīng)對關(guān)鍵設(shè)備和磁介質(zhì)實(shí)施電磁屏蔽。

1.1.2 網(wǎng)絡(luò)安全

1.1.2.1 結(jié)構(gòu)安全(G3)

本項(xiàng)要求包括:

a) 應(yīng)保證主要網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù)高峰期需要;

b) 應(yīng)保證網(wǎng)絡(luò)各個部分的帶寬滿足業(yè)務(wù)高峰期需要;

c) 應(yīng)在業(yè)務(wù)終端與業(yè)務(wù)服務(wù)器之間進(jìn)行路由控制建立安全的訪問路徑;

d) 應(yīng)繪制與當(dāng)前運(yùn)行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖;

e) 應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段;

f) 應(yīng)避免將重要網(wǎng)段部署在網(wǎng)絡(luò)邊界處且直接連接外部信息系統(tǒng),重要網(wǎng)段與其他網(wǎng)段之間采取可靠的技術(shù)隔離手段;

g) 應(yīng)按照對業(yè)務(wù)服務(wù)的重要次序來指定帶寬分配優(yōu)先級別,保證在網(wǎng)絡(luò)發(fā)生擁堵的時候優(yōu)先保護(hù)重要主機(jī)。

1.1.2.2 訪問控制(G3)

本項(xiàng)要求包括:

a) 應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;

b) 應(yīng)能根據(jù)會話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為端口級;

c) 應(yīng)對進(jìn)出網(wǎng)絡(luò)的信息內(nèi)容進(jìn)行過濾,實(shí)現(xiàn)對應(yīng)用層HTTP、FTP、TELNET、SMTP、POP3等協(xié)議命令級的控制;

d) 應(yīng)在會話處于非活躍一定時間或會話結(jié)束后終止網(wǎng)絡(luò)連接;

e) 應(yīng)限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù);

f) 重要網(wǎng)段應(yīng)采取技術(shù)手段防止地址欺騙;

g) 應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對受控系統(tǒng)進(jìn)行資源訪問,控制粒度為單個用戶;

h) 應(yīng)限制具有撥號訪問權(quán)限的用戶數(shù)量。

1.1.2.3 安全審計(G3)

本項(xiàng)要求包括:

a) 應(yīng)對網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn)行日志記錄;

b) 審計記錄應(yīng)包括:事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息;

c) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計報表;

d) 應(yīng)對審計記錄進(jìn)行保護(hù),避免受到未預(yù)期的刪除、修改或覆蓋等。

1.1.2.4 邊界完整性檢查(S3)

本項(xiàng)要求包括:

a) 應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查,準(zhǔn)確定出位置,并對其進(jìn)行有效阻斷;

b) 應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)用戶私自聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查,準(zhǔn)確定出位置,并對其進(jìn)行有效阻斷。

1.1.2.5 入侵防范(G3)

本項(xiàng)要求包括:

a) 應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強(qiáng)力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等;

b) 當(dāng)檢測到攻擊行為時,記錄攻擊源IP、攻擊類型、攻擊目的、攻擊時間,在發(fā)生嚴(yán)重入侵事件時應(yīng)提供報警。

1.1.2.6 惡意代碼防范(G3)

本項(xiàng)要求包括:

a) 應(yīng)在網(wǎng)絡(luò)邊界處對惡意代碼進(jìn)行檢測和清除;

b) 應(yīng)維護(hù)惡意代碼庫的升級和檢測系統(tǒng)的更新。

1.1.2.7 網(wǎng)絡(luò)設(shè)備防護(hù)(G3)

本項(xiàng)要求包括:

a) 應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進(jìn)行身份鑒別;

b) 應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限制;

c) 網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識應(yīng)唯一;

d) 主要網(wǎng)絡(luò)設(shè)備應(yīng)對同一用戶選擇兩種或兩種以上組合的鑒別技術(shù)來進(jìn)行身份鑒別;

e) 身份鑒別信息應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;

f) 應(yīng)具有登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時自動退出等措施;

g) 當(dāng)對網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程管理時,應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;

應(yīng)實(shí)現(xiàn)設(shè)備特權(quán)用戶的權(quán)限分離。

主機(jī)安全則從軟件層面進(jìn)行安全防護(hù),這方面的措施非常多。也是需要應(yīng)對較為頻繁的一環(huán)。

1.1.2.1 身份鑒別(S3)

本項(xiàng)要求包括:

a) 應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進(jìn)行身份標(biāo)識和鑒別;

b) 操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;

c) 應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;

d) 當(dāng)對服務(wù)器進(jìn)行遠(yuǎn)程管理時,應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;

e) 應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。

f) 應(yīng)采用兩種或兩種以上組合的鑒別技術(shù)對管理用戶進(jìn)行身份鑒別。

1.1.2.2 訪問控制(S3)

本項(xiàng)要求包括:

a) 應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問;

b) 應(yīng)根據(jù)管理用戶的角色分配權(quán)限,實(shí)現(xiàn)管理用戶的權(quán)限分離,僅授予管理用戶所需的最小權(quán)限;

c) 應(yīng)實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離;

d) 應(yīng)嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令;

e) 應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。

f) 應(yīng)對重要信息資源設(shè)置敏感標(biāo)記;

g) 應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對有敏感標(biāo)記重要信息資源的操作;

1.1.2.3 安全審計(G3)

本項(xiàng)要求包括:

a) 審計范圍應(yīng)覆蓋到服務(wù)器和重要客戶端上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;

b) 審計內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件;

c) 審計記錄應(yīng)包括事件的日期、時間、類型、主體標(biāo)識、客體標(biāo)識和結(jié)果等;

d) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計報表;

e) 應(yīng)保護(hù)審計進(jìn)程,避免受到未預(yù)期的中斷;

f) 應(yīng)保護(hù)審計記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。

1.1.2.4 剩余信息保護(hù)(S3)

本項(xiàng)要求包括:

a) 應(yīng)保證操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)用戶的鑒別信息所在的存儲空間,被釋放或再分配給其他用戶前得到完全清除,無論這些信息是存放在硬盤上還是在內(nèi)存中;

b)...

信息安全等級保護(hù)定級及備案流程 公司視頻課程

信息安全等級保護(hù)是我國信息安全保障的一項(xiàng)基本制度,是國家通過制定統(tǒng)一的信息安全等級保護(hù)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),組織公民、法人和其他組織對信息系統(tǒng)分等級實(shí)行安全保護(hù),對等級保護(hù)工作的實(shí)施進(jìn)行監(jiān)督、管理。

參考規(guī)章制度

◆ 《信息安全等級保護(hù)管理辦法》公通字[2007]43號http://djbh/webdev/file/webFiles/File/zcbz/201226163721.pdf

◆ 《信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)定級指南》GB/T 22240—2008http://djbh/webdev/file/webFiles/File/jsbz/2012323103010.pdf

◆ 《信息安全等級保護(hù)備案實(shí)施細(xì)則》公信安[2007]1360號http://djbh/webdev/file/webFiles/File/djba/201221595343.pdf

定級流程

《信息安全等級保護(hù)管理辦法》第二章 等級劃分與保護(hù) 第六條 國家信息安全等級保護(hù)堅持自主定級、自主保護(hù)的原則。信息系統(tǒng)的安全保護(hù)等級應(yīng)當(dāng)根據(jù)信息系統(tǒng)在國家安全、經(jīng)濟(jì)建設(shè)、社會生活中的重要程度,信息系統(tǒng)遭到破壞后對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權(quán)益的危害程度等因素確定。

第三章 等級保護(hù)的實(shí)施與管理 第十條 信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)本辦法和《信息系統(tǒng)安全等級保護(hù)定級指南》確定信息系統(tǒng)的安全保護(hù)等級。有主管部門的,應(yīng)當(dāng)經(jīng)主管部門審核批準(zhǔn)。

跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)可以由主管部門統(tǒng)一確定安全保護(hù)等級。

對擬確定為第四級以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請國家信息安全保護(hù)等級專家評審委員會評審。

確定定級對象

各行業(yè)主管部門、運(yùn)營使用單位要組織開展對所屬信息系統(tǒng)的摸底調(diào)查,全面掌握信息系統(tǒng)的數(shù)量、分布、業(yè)務(wù)類型、應(yīng)用或服務(wù)范圍、系統(tǒng)結(jié)構(gòu)等基本情況,按照 《信息安全等級保護(hù)管理辦法》和《信息系統(tǒng)安全等級保護(hù)定級指南》的要求,確定定級對象。

《信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)定級指南》

5.2 確定定級對象 一個單位內(nèi)運(yùn)行的信息系統(tǒng)可能比較龐大,為了體現(xiàn)重要部分重點(diǎn)保護(hù),有效控制信息安全建設(shè)成本,優(yōu)化信息安全資源配置的等級保護(hù)原則,可將較大的信息系統(tǒng)劃分為若干個較小的、可能具有不同安全保護(hù)等級的定級對象。 作為定級對象的信息系統(tǒng)應(yīng)具有如下基本特征:

a) 具有唯一確定的安全責(zé)任單位。作為定級對象的信息系統(tǒng)應(yīng)能夠唯一地確定其安全責(zé)任單位。如果一個單位的某個下級單位負(fù)責(zé)信息系統(tǒng)安全建設(shè)、運(yùn)行維護(hù)等過程的全部安全責(zé)任,則這個下級單位可以成為信息系統(tǒng)的安全責(zé)任單位;如果一個單位中的不同下級單位分別承擔(dān)信息系統(tǒng)不同方面的安全責(zé)任,則該信息系統(tǒng)的安全責(zé)任單位應(yīng)是這些下級單位共同所屬的單位。

b) 具有信息系統(tǒng)的基本要素。作為定級對象的信息系統(tǒng)應(yīng)該是由相關(guān)的和配套的設(shè)備、設(shè)施按照一定的應(yīng)用目標(biāo)和規(guī)則組合而成的有形實(shí)體。應(yīng)避免將某個單一的系統(tǒng)組件,如服務(wù)器、終端、網(wǎng)絡(luò)設(shè)備等作為定級對象。

c) 承載單一或相對獨(dú)立的業(yè)務(wù)應(yīng)用。定級對象承載“單一”的業(yè)務(wù)應(yīng)用是指該業(yè)務(wù)應(yīng)用的業(yè)務(wù)流程獨(dú)立,且與其他業(yè)務(wù)應(yīng)用沒有數(shù)據(jù)交換,且獨(dú)享所有信息處理設(shè)備。定級對象承載“相對獨(dú)立”的業(yè)務(wù)應(yīng)用是指其業(yè)務(wù)應(yīng)用的主要業(yè)務(wù)流程獨(dú)立,同時與其他業(yè)務(wù)應(yīng)用有少量的數(shù)據(jù)交換,定級對象可能會與其他業(yè)務(wù)應(yīng)用共享一些設(shè)備,尤其是網(wǎng)絡(luò)傳輸設(shè)備。

確定信息系統(tǒng)級別

各信息系統(tǒng)主管部門和運(yùn)營使用單位要按照《管理辦法》和《定級指南》,初步確定定級對象的安全保護(hù)等級。

確定系統(tǒng)服務(wù)等級

系統(tǒng)服務(wù)安全是指確保信息系統(tǒng)可以及時、有效地提供服務(wù),以完成預(yù)定的業(yè)務(wù)目標(biāo)。系統(tǒng)服務(wù)安全被破壞導(dǎo)致業(yè)務(wù)能力下降的程度可以從信息系統(tǒng)服務(wù)覆蓋的區(qū)域范圍、用戶人數(shù)或業(yè)務(wù)量等不同方面確定。

個人理解,一旦信息系統(tǒng)的服務(wù)內(nèi)容可被其他系統(tǒng)或手工替代,系統(tǒng)服務(wù)等級可稍微降級計算。

確定業(yè)務(wù)信息等級

業(yè)務(wù)信息安全是指確保信息系統(tǒng)內(nèi)信息的保密性、完整性和可用性等。業(yè)務(wù)信息安全被破壞導(dǎo)致的財物損失可以從直接的資金損失大小、間接的信息恢復(fù)費(fèi)用等方面進(jìn)行確定。

確定信息系統(tǒng)級別

SAG的級別,其中S為業(yè)務(wù)信息等級,A為系統(tǒng)服務(wù)等級,G取兩者中大的。

專家評審與審批

《信息安全等級保護(hù)管理辦法》

第十條 信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)本辦法和《信息系統(tǒng)安全等級保護(hù)定級指南》確定信息系統(tǒng)的安全保護(hù)等級。有主管部門的,應(yīng)當(dāng)經(jīng)主管部門審核批準(zhǔn)??缡』蛘呷珖y(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)可以由主管部門統(tǒng)一確定安全保護(hù)等級。對擬確定為第四級以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請國家信息安全保護(hù)等級專家評審委員會評審。

初步確定信息系統(tǒng)安全保護(hù)等級后,可以聘請專家進(jìn)行評審。信息系統(tǒng)運(yùn)營使用單位有上級行業(yè)主管部門的,所確定的信息系統(tǒng)安全保護(hù)等級應(yīng)當(dāng)報上級行業(yè)主管部門審批同意。

專家評審

《信息安全等級保護(hù)管理辦法》

第十條 對擬確定為第四級以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請國家信息安全保護(hù)等級專家評審委員會評審。

《信息安全等級保護(hù)備案實(shí)施細(xì)則》

第十二條 公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門對定級不準(zhǔn)的備案單位,在通知整改的同時,應(yīng)當(dāng)建議備案單位組織專家 進(jìn)行重新定級評審,并報上級主管部門審批。 備案單位仍然堅持原定等級的,公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門可以受理其備案,但應(yīng)當(dāng)書面告知其承擔(dān)由此引發(fā)的責(zé)任和后果,經(jīng)上級公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門同意后, 同時通報備案單位上級主管部門。

主管單位審批

沒有主管單位的,或者感覺系統(tǒng)就是自己用不需要主管單位批準(zhǔn)的完全可以省略這一步。目前大部分的主管單位其實(shí)不想摻合各下屬單位定級備案,怕負(fù)責(zé)任吧。

完善定級備案材料

主要是定級保護(hù)和備案表, 《信息安全等級保護(hù)管理辦法》 第十六條 辦理信息系統(tǒng)安全保護(hù)等級備案手續(xù)時,應(yīng)當(dāng)填寫《信息系統(tǒng)安全等級保護(hù)備案表》,第三級以上信息系統(tǒng)應(yīng)當(dāng)同時提供以下材料:

◆ 系統(tǒng)拓?fù)浣Y(jié)構(gòu)及說明;

◆ 系統(tǒng)安全組織機(jī)構(gòu)和管理制度;

◆ 系統(tǒng)安全保護(hù)設(shè)施設(shè)計實(shí)施方案或者改建實(shí)施方案;

◆ 系統(tǒng)使用的信息安全產(chǎn)品清單及其認(rèn)證、銷售許可證明;

◆ 測評后符合系統(tǒng)安全保護(hù)等級的技術(shù)檢測評估報告;

◆ 信息系統(tǒng)安全保護(hù)等級專家評審意見;

◆ 主管部門審核批準(zhǔn)信息系統(tǒng)安全保護(hù)等級的意見。

備案流程

《信息安全等級保護(hù)管理辦法》 第十五條 已運(yùn)營(運(yùn)行)或新建的第二級以上信息系統(tǒng),應(yīng)當(dāng)在安全保護(hù)等級確定后30日內(nèi),由其運(yùn)營、使用單位到所在地設(shè)區(qū)的市級以上公安機(jī)關(guān)辦理備案手續(xù)。

隸屬于中央的在京單位,其跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行并由主管部門統(tǒng)一定級的信息系統(tǒng),由主管部門向公安部辦理備案手續(xù)??缡』蛘呷珖y(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)在各地運(yùn)行、應(yīng)用的分支系統(tǒng),應(yīng)當(dāng)向當(dāng)?shù)卦O(shè)區(qū)的市級以上公安機(jī)關(guān)備案。

《信息安全等級保護(hù)備案實(shí)施細(xì)則》

第六條 信息系統(tǒng)運(yùn)營、使用單位或者其主管部門(以下簡 稱“備案單位”)應(yīng)當(dāng)在信息系統(tǒng)安全保護(hù)等級確定后30日內(nèi),到公 安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門辦理備案手續(xù)。辦理備案手續(xù) 時,應(yīng)當(dāng)首先到公安機(jī)關(guān)指定的網(wǎng)址下載并填寫備案表,準(zhǔn)備好 備案文件,然后到指定的地點(diǎn)備案。

第七條 備案時應(yīng)當(dāng)提交《信息系統(tǒng)安全等級保護(hù)備案表》 (以下簡稱《備案表》)(一式兩份)及其電子文檔。第二級以上 信息系統(tǒng)備案時需提交《備案表》中的表一、二、三;第三級以 上信息系統(tǒng)還應(yīng)當(dāng)在系統(tǒng)整改、測評完成后30日內(nèi)提交《備案表》 表四及其有關(guān)材料。

第八條 公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門收到備案單位 提交的備案材料后,對屬于本級公安機(jī)關(guān)受理范圍且備案材料齊 全的,應(yīng)當(dāng)向備案單位出具《信息系統(tǒng)安全等級保護(hù)備案材料接 收回執(zhí)》;備案材料不齊全的,應(yīng)當(dāng)當(dāng)場或者在五日內(nèi)一次性告知 其補(bǔ)正內(nèi)容;對不屬于本級公安機(jī)關(guān)受理范圍的,應(yīng)當(dāng)書面告知 備案單位到有管轄權(quán)的公安機(jī)關(guān)辦理。

確定并聯(lián)絡(luò)所屬公安機(jī)關(guān)

《信息安全等級保護(hù)備案實(shí)施細(xì)則》

第三條 地市級以上公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門受 理本轄區(qū)內(nèi)備案單位的備案。隸屬于省級的備案單位,其跨地(市) 聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng),由省級公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部 門受理備案。

第四條 隸屬于中央的在京單位,其跨省或者全國統(tǒng)一聯(lián)網(wǎng) 運(yùn)行并由主管部門統(tǒng)一定級的信息系統(tǒng),由公安部公共信息網(wǎng)絡(luò) 安全監(jiān)察局受理備案,其他信息系統(tǒng)由北京市公安局公共信息網(wǎng) 絡(luò)安全監(jiān)察部門受理備案。

隸屬于中央的非在京單位的信息系統(tǒng),由當(dāng)?shù)厥〖壒矙C(jī)關(guān) 公共信息網(wǎng)絡(luò)安全監(jiān)察部門(或其指定的地市級公安機(jī)關(guān)公共信 息網(wǎng)絡(luò)安全監(jiān)察部門)受理備案。

跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行并由主管部門統(tǒng)一定級的信息系 統(tǒng)在各地運(yùn)行、應(yīng)用的分支系統(tǒng)(包括由上級主管部門定級,在 當(dāng)?shù)赜袘?yīng)用的信息系統(tǒng)),由所在地地市級以上公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門受理備案。

確定備案材料

《信息安全等級保護(hù)管理辦法》

第十六條 辦理信息系統(tǒng)安全保護(hù)等級備案手續(xù)時,應(yīng)當(dāng)填寫《信息系統(tǒng)安全等級保護(hù)備案表》,第三級以上信息系統(tǒng)應(yīng)當(dāng)同時提供以下材料:

(一)系統(tǒng)拓?fù)浣Y(jié)構(gòu)及說明;

(二)系統(tǒng)安全組織機(jī)構(gòu)和管理制度;

(三)系統(tǒng)安全保護(hù)設(shè)施設(shè)計實(shí)施方案或者改建實(shí)施方案;

(四)系統(tǒng)使用的信息安全產(chǎn)品清單及其認(rèn)證、銷售許可證明;

(五)測評后符合系統(tǒng)安全保護(hù)等級的技術(shù)檢測評估報告;

(六)信息系統(tǒng)安全保護(hù)等級專家評審意見;

(七)主管部門審核批準(zhǔn)信息系統(tǒng)安全保護(hù)等級的意見。

到屬地公安機(jī)關(guān)備案

《信息安全等級保護(hù)管理辦法》

第十七條 信息系統(tǒng)備案后,公安機(jī)關(guān)應(yīng)當(dāng)對信息系統(tǒng)的備案情況進(jìn)行審核,對符合等級保護(hù)要求的,應(yīng)當(dāng)在收到備案材料之日起的10個工作日內(nèi)頒發(fā)信息系統(tǒng)安全等級保護(hù)備案證明;發(fā)現(xiàn)不符合本辦法及有關(guān)標(biāo)準(zhǔn)的,應(yīng)當(dāng)在收到備案材料之日起的10個工作日內(nèi)通知備案單位予以糾正;發(fā)現(xiàn)定級不準(zhǔn)的,應(yīng)當(dāng)在收到備案材料之日起的10個工作日內(nèi)通知備案單位重新審核確定。

運(yùn)營、使用單位或者主管部門重新確定信息系統(tǒng)等級后,應(yīng)當(dāng)按照本辦法向公安機(jī)關(guān)重新備案。

注意幾點(diǎn)

到底幾級需要專家評審?

按《信息安全等級保護(hù)管理辦法》第十條 對擬確定為第四級以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請國家信息安全保護(hù)等級專家評審委員會評審。 按《信息安全等級保護(hù)管理辦法》 第十六條 第三級以上信息系統(tǒng)備案時應(yīng)提供信息系統(tǒng)安全保護(hù)等級專家評審意見。

所以,如果你們一次備案的系統(tǒng)都是二級的系統(tǒng),那么可以不用專家評審,如果里面包含三級及以上系統(tǒng),那么還是要專家評審的。請一次專家好幾百,建議讓專家把二級、三級的系統(tǒng)都評審了。

專家評審時準(zhǔn)備什么材料?

規(guī)范一點(diǎn)的專家評審,評審時需要給專家看寫好的各系統(tǒng)定級保護(hù)、備案表,同時請信息部門或業(yè)務(wù)部門對每個系統(tǒng)進(jìn)行介紹及說明定級思路。由專家一個系統(tǒng)一個系統(tǒng)或一批系統(tǒng)一批系統(tǒng)的給出建議。建議包括級別準(zhǔn)不準(zhǔn),報告和備案表寫的對不對,好不好。

不規(guī)范的,就給專家一個定級意向(就是定級報告的后半部分),專家就判斷定級準(zhǔn)不準(zhǔn)就行。但專家是要給予系統(tǒng)介紹來判斷定級準(zhǔn)不準(zhǔn)的,所有系統(tǒng)介紹還是要有。

專家在現(xiàn)場還是會問一個系統(tǒng)的信息數(shù)據(jù)的敏感性,使用范圍等,因此有必要請業(yè)務(wù)部門參會。

去公安備案到底要拿什么材料?

除了定級保護(hù)和備案表,你還有證明你是你。即企業(yè)法人證明或營業(yè)執(zhí)照副本復(fù)印件、辦理人身份證復(fù)印件、企業(yè)委托辦理人辦理備案事項(xiàng)的委托書,部分公安機(jī)關(guān)還要一個企業(yè)的信息安全承諾書。

所以去備案前到相關(guān)公安機(jī)關(guān)網(wǎng)站找到對應(yīng)辦事點(diǎn)的電話,先打電話問一下。

定三級還是二級?

按《信息安全等級保護(hù)管理辦法》第十四條 信息系統(tǒng)建設(shè)完成后,運(yùn)營、使用單位或者其主管部門應(yīng)當(dāng)選擇符合本辦法規(guī)定條件的測評機(jī)構(gòu),依據(jù)《信息系統(tǒng)安全等級保護(hù)測評要求》等技術(shù)標(biāo)準(zhǔn),定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次等級測評,第四級信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次等級測評,第五級信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行等級測評。

信息系統(tǒng)運(yùn)營、使用單位及其主管部門應(yīng)當(dāng)定期對信息系統(tǒng)安全狀況、安全保護(hù)制度及措施的落實(shí)情況進(jìn)行自查。第三級信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次自查,第四級信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次自查,第五級信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行自查。經(jīng)測評或者自查,信息系統(tǒng)安全狀況未達(dá)到安全保護(hù)等級要求的,運(yùn)?...

img

在線咨詢

建站在線咨詢

img

微信咨詢

掃一掃添加
動力姐姐微信

img
img

TOP