




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、国家信息安全保障体系与信息安全等级保护制度实施 公安部信息安全等级保护评估中心内容摘要信息安全等级保护制度是什么信息安全等级保护制度要干什么如何开展信息安全等级保护工作引言 在当今社会中,信息已成为人类宝贵的资源,并且可以通过Internet为全球人类所使用与共享。 信息产业随着互联网技术的发展在一个国家国民经济发展中所占的比重也越来越大。人类生活对Internet的依赖也越来越大。引言(续)信息技术发展引发的信息化革命 辅助作用 不完全依赖 支撑作用 完全依赖引言(续) 由互联网的发展而带来的信息安全问题正变得突出,网络安全已成为关系国家安全的重大战略问题。 保障网络与信息系统安全,更好地维
2、护国家安全、经济命脉和社会稳定,已经成为信息化发展中迫切需要解决的重大问题。我国现状 近年来,党中央、国务院高度重视,各有关方面协调配合、共同努力,我国信息安全保障工作取得了很大进展。但是从总体上看,我国的信息安全保障工作尚处于起步阶段,基础薄弱,水平不高,存在以下突出问题: 存在的问题信息安全滞后于信息化发展;信息安全阻碍了信息化发展。存在的问题(续)大多数单位虽然采用防火墙作为内外网的边界防护设备。重视外部攻击与入侵,忽视内部的非法行为。偏重产品,忽视体系和管理。关键技术、产品受制于人。我们面对的威胁西方发达国家信息技术优势明显,我国面临信息强国的冲击、挑战和威胁,信息安全领域始终面临信息
3、战和网络恐怖袭击的威胁 ;敌对势力的网上煽动、渗透和破坏活动愈加突出,针对信息系统进行的破坏活动日益严重,利用网络实施的违法犯罪案件持续大幅上升。面对的威胁(续)受威胁的对象是操作系统、数据库系统和信息系统,攻击的目的是使系统瘫痪、信息被窃取、篡改毁坏。早期是能直接接触计算机系统的人(单机、多用户终端、局域网),现在攻击者和方式发生了变化,广域网、因特网使任何信息系统参与人都可能成为攻击者。在参与人中,有正常使用的人,也有非正常使用的人,后者称之为“攻击者或黑客”。“攻击者”分成几类:有着不同目的的。面对的威胁(续)一般黑客有组织犯罪高层次深度打击安全防护的重点系统防入侵网络防攻击信息防泄露内
4、容防篡改内部防越权网络信息战通过利用、改变和瘫痪敌方的信息、信息系统和以计算机为基础的网络应用,同时保护己方的信息、信息系统和以计算机为基础的网络应用不被敌方利用、改变和瘫痪,以获取信息优势,而采取的各种作战行动。信息战是现代战争的一种新作战形式。信息战分为两大类:一是国家级信息战,也称为战略信息战;二是战场信息战,也称为指挥控制战。 战略信息战战略信息战是利用非杀伤性技术而秘密实施的,不需要公开宣战。它利用了国家力量的所有手段在国家战略级形成可竞争的优势,把“战争”的范围扩大到经济、政治和社会的各个方面。这种信息战无论在平时、危机时刻还是在战争状态下都可能发生。这种信息战必须有组织地进行,并
5、且要受最高政治机构的严格控制。 新战争理论学说新的战略战术思想新的战场战线特点新的武器装备形式新的国防动员体制新的平战结合模式新的军民鱼水关系当前信息安全形势外部环境 各国在大力推进Internet与信息技术应用的同时,抓紧实施国家信息安全保障体系与国防的信息安全防御体系。 各国抓紧研究信息安全策略、制订体系标准、法律法规,实施安全计划。外部环境(续)2008年5月1日,美国防高级研究计划局(DARPA)发布关于展开“国家网络靶场”项目研发工作公告。美国认为,网络空间是美国经济、关键设施和国家安全的重要基础,对于国家力量的影响至关重要。为此,美国高度重视研发以网络为中心的C4ISR系统和网络攻
6、防对抗装备,推进网络中心战能力建设。 外部环境(续)2009年1月8日,美国总统布什签署第54号国家安全总统令和第23号国土安全总统令,要求美国政府所有与安全有关的部门(包括国土安全部、国家安全局等)都参与实施“国家网络安全综合计划”。这是一项长期计划,将由多个部门参加并分步骤实施,其最终目的是保护美国的网络安全,防止美国遭受敌对的电子攻击,并能对敌方展开在线攻击。 外部环境(续)美国总统奥巴马2009年5月29日公布了一份由安全部门完成的网络安全评估报告,表明来自网络空间的威胁已经成为美国面临的最严重的经济和军事威胁之一。 奥巴马还表示:网络空间以及它带来的威胁都是真实的,保护网络基础设施将
7、是维护美国国家安全的第一要务。 外部环境(续)6月25日英国出台首个国家网络安全战略政府将成立两个网络安全新部门 网络安全办公室和网络安全行动中心计划征召包括黑客在内的网络精英护卫网络安全英国已经具备主动发起网络攻击的能力外部环境(续)台湾加紧开展信息战的准备 控制进入大陆的微机板卡、硬盘等。 专门搜集大陆民用网络(电信、能源、交通、金融及政府等)的结构、路由以及设备情报。 积极研究网络渗透与病毒植入和激活技术。产生问题的原因整体信息安全防范意识和能力薄弱;信息系统安全建设和管理缺乏体系化思想;信息安全法律法规不完善,标准体系尚待完善; 自主技术产品缺乏,信息技术产业未完全形成。 当前的要求与
8、原则总体要求:坚持积极防御、综合防范的方针,全面提高信息安全防护能力,重点保护基础网络和重要信息系统安全,创建安全健康的网络环境,保障和促进信息化发展,保护公众利益,维护国家安全。主要原则:立足国情,以我为主,坚持管理与技术并重;正确处理安全与发展的关系,以安全促发展,在发展中求安全;统筹规划,突出重点,强化基础性工作;明确国家、企业、个人的责任和义务,充分发挥各方面的积极性,共同构筑国家信息安全保障体系。当前的九项任务全面实行信息安全等级保护制度加强以密码技术为基础的信息保护和网络信任体系建设建设和完善信息安全监控体系重视信息安全应急处理工作加强信息安全技术研究开发,推进信息安全产业发展加强
9、信息安全法制建设标准化建设加快信息安全人才培养,增强全民信息安全意识保证信息安全资金加强对信息安全保障工作的领导,建立健全信息安全管理责任制摘要等级保护制度是什么等级保护制度要干什么如何开展等级保护工作等级保护制度根据信息系统在国家安全、经济建设、社会生活中的重要程度;遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度;将信息系统划分为不同的安全保护等级并对其实施不同的保护和监管。 第一级信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生损害,但不损害国家安全、社会秩序和公共利益。信息系统运营、使用单位依照国家有关管理规范和技术标准进行保护。 第二级信
10、息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导第三级信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查。第四级信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害 ,或者对国家安全造成严重损害。信息系统运营、使用单位应当依据国家有
11、关管理规范、技术标准和业务专门需求进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查。第五级信息系统受到破坏后,会对国家安全造成特别严重损害;信息系统运营、使用单位应当依据国家管理规范、技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查。摘要等级保护制度是什么等级保护制度要干什么如何开展等级保护工作等级保护制度体现国家管理意志构建国家信息安全保障体系保障信息化发展和维护国家安全解决什么信息安全等级保护是手段,是为了构建国家信息安全保障体系。信息安全保障体系也是手段,是为了业务应用发展。信息安全等级保护是带有很
12、强技术性的国家风险控制行为所谓风险安全风险管理的目的并不是保证没有风险,而是要将信息系统带来的业务风险控制在可接受的范围内。 信息安全等级保护的关键所在正是基于信息系统所承载应用的重要性,以及该应用损毁后带来的影响程度来判断风险是否控制在可接受的范围内。安全防护的重点系统防入侵网络防攻击信息防泄露内容防篡改内部防越权奥运安保的启示1、对奥运的信息系统,开展定级工作2、第一次按照基本要求测评差距比较大,奥运系统进行了相应的整改。3、整改后、测评、再整改,能够达到基本保护要求的大部分的要求4、对于奥运系统,达到一个基本安全状态并不够。因为基本要求是一个底线的要求。5、奥运是个特殊时期,奥运系统有许
13、多特殊需求6、针对特殊需求重点进行了外部渗透测试。奥运安保的启示通过整改安全防护状况有较大改进,绝大部分网站防SQL注入能力增强,能抵御一般黑客攻击;网站放置在一个虚拟服务器的现象消失,数据库与网站程序实施了分离;网站管理后台采用了较多的安全设置。但仍有不少网站存在目录列遍,敏感信息泄露、跨站被动攻击和跨站请求伪造的漏洞;个别网站子站防护能力薄弱,无法抵御有组织犯罪攻击,风险等级仍旧高危。奥运安保的启示通过外部安全测试,能够迅速从外部发现对外暴露的安全隐患和脆弱性,测试结果直观,能够引起对安全威胁的警觉和安全保障工作的高度重视。外部安全测试作为一种方法,虽不能体系性地根本消除对外暴露的安全隐患
14、,但作为查漏补缺,急用先上,特别是在特定敏感时期发现主要问题起到了重要作用。奥运安保的启示大量的政务系统由于建设的时期,背景的不同;主管运营模式的不同,在安全防护能力上差异很大。仅依靠外部安全测试,只能治标,要体系化地根本解决安全问题,必须标本兼顾,坚持常态化的、基础性的信息安全等级保护是必由之路。政务系统由于其特殊的政治背景,安全防护标准不同于一般商业系统,要想保障其安全,应该基于信息安全等级保护管理办法和信息系统安全等级保护基本要求制定有针对性的管理规范和技术标准。等级保护制度的作用提出信息安全工作的思路划定信息系统保护的基线发现信息系统的问题和差距明确信息系统安全保护的方向提升信息系统的
15、安全保护能力涉及层面管理层面:国家制定统一信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对信息安全产品的使用分等级实行管理,对等级保护工作的实施进行监督、指导。 用户层面 :公民、法人和其他组织应当按照国家有关等级保护的管理规范和技术标准开展等级保护工作,服从国家对信息安全等级保护工作的监督、指导,保障信息系统安全。 社会层面 :信息安全产品的研制、生产单位,信息系统的集成、等级测评、风险评估等安全服务机构,依据国家有关管理规定和技术标准,开展相应工作,并接受国家信息安全职能部门的监督管理。摘要等级保护制度是什么等级保护制度要干什么如何开展等级保护工
16、作原则谁拥有谁负责、谁运行谁负责自主定级、自主保护、监督指导主要流程一是:定级。二是:备案。三是:建设、整改。四是:等级测评。五是:定期开展监督检查安全保护等级确定信息系统运营、使用单位依据管理办法和定级指南确定信息系统的安全保护等级。由主管部门的,应当经主管部门的审核批准。跨省或者全国统一联网运行的可以由主管部门统一确定安全保护等级。对拟定为四级以上的应当请国家信息安全保护等级专家评审委员会评审。等级保护的备案管理信息系统运营、使用单位应当在其系统安全保护等级确定后,向当地同级公安机关提请备案备案时应当到备案机关填写备案登记表并按要求提交相关资料。 备案登记表/系统体系/功能结构图/系统安全
17、保护方案或措施/系统安全管理制度等等级保护的备案管理 信息系统备案信息是国家有关信息安全职能部门了解和掌握重要信息系统的安全保护基本状况、分析总体安全形势的基础资料来源,也是下一步接受备案机关开展各项监督检查工作所必需的基本依据。 新建系统: 已有系统:环节间的关系定级是等级保护的首要环节分等级保护是等级保护的核心,建设整改是等级保护工作落实的关键等级测评是评价安全保护状况的方法监督检查是保护能力不断提高的保障定级指南安全保护等级 等级的确定是不依赖于安全保护措施的,具有一定的“客观性”,即该系统在存在之初便由其自身所实现的使命决定了它的安全保护等级,而非由“后天”的安全保护措施决定。等级保护
18、工作核心关注点 承担社会责任,关系国家安全的信息系统的安危重点保障 业务信息安全(S) 系统服务连续(A)等级保护的推进思想落实信息安全等级保护基本要求,确保系统基本安全;结合系统自身安全需求,力求系统相对安全。第一级信息系统能够抵御来自个人的、拥有很少资源的攻击,防范一般的自然灾难、操作失误、技术故障等对关键资源造成的损害,在系统遭到损害后,能够恢复主要功能。第二级信息系统能够抵御来自外部小型组织的、拥有一定资源的攻击,防范一般的自然灾难、内部人员恶意行为、操作失误、技术故障等对重要资源造成的损害,能够发现重要的安全漏洞和安全事件,在系统遭到损害后,能够在一段时间内恢复主要功能。第三级信息系
19、统能够在统一安全策略下,抵御来自外部有组织的团体、拥有较为丰富资源的攻击,防范较为严重的自然灾难、内部人员恶意行为、操作失误、技术故障等对主要资源造成的损害,能够及时监测发现安全漏洞和安全事件;具有一定的备份恢复能力,在系统遭到损害后,能够较快恢复绝大部分功能。第四级信息系统能够在统一安全策略下,抵御来自敌对组织的、拥有丰富资源的攻击,防范严重的自然灾难、内部人员恶意行为、操作失误、技术故障等对资源造成的损害,能够及时监测发现安全漏洞、跟踪处置安全事件;具有较强的备份恢复能力,在系统遭到损害后,能够迅速恢复所有功能。等级保护的基本要求基本要求是什么?1、安全保护能力的一个基本“标尺”,是一个达
20、标线;2、满足基本要求意味着信息系统具有相应等级的基本安全保护能力,达到了一种基本的安全状态。3、基本要求是安全保护的出发点,不是终点。GB/T22239-2008信息系统安全等级保护基本要求贯彻落实党中央、国务院关于节能减排工作部署,以实现重点污染物减排的目标指标为紧要任务 ,为实现节能减排和环境保护工作目标奠定基础统计基础能力数据传输能力数据共享能力数据应用能力指标体系监测体系考核体系业务应用支撑能力总体目标项目目的分省建设目标(1)在项目实施过程中贯彻落实工程标准规范;(2)建设省环境保护厅(局)到地市环境保护局,地市环境保护局到区县环境保护局,以及省环境保护厅(局)到省直属机构、市环境
21、保护局到市直属机构的网络系统,并通过国家电子政务外网实现与环境保护部的连通;(直辖市为市、区县两级网络);(3)组织落实本省(直辖市、自治区)范围内网络安全体系的建设和省级CA系统的建设;(4)组织所辖各级机构接收部里统一下发的环境统计专项设备,保证专项专用;(5)准备机房环境,组织所辖各级机构接收并配合部署部里统一采购的服务器、存储、网络、安全等设备和系统软件;分省建设目标(6)部署部里统一下发的省级综合数据库平台和地理信息系统平台;组织所辖市、区县部署部里统一下发的数据传输与交换平台,建立数据交换传输体系,实现国家、省、下辖市、区县的数据交换与共享;(7)部署部里统一下发的省级减排应用系统
22、支撑平台;在省级集中部署环境统计业务系统、建设项目管理系统、减排数据管理与综合分析系统,按照需要集成已有六个应用系统;组织所辖市、区县相关业务部门推广应用环境统计业务系统和建设项目管理系统。(8)组织建立省及所辖市、区县运维组织机构,健全运维制度,明确运维人员,部署部里统一下发的运行维护管理系统,建立省级运维管理平台。省、自治区直辖市基本要求的定位基本要求中相应等级的要求是根据各等级系统需要对抗的威胁和应具备的能力而确定的。判断基本要求是否达到应按此原则分析。基本要求给出了各级信息系统每一保护方面需达到的要求,但不是具体的安全建设整改方案或作业指导书,实现基本要求的措施或方式并不局限于基本要求
23、给出的内容,要结合系统自身的特点综合考虑采取的措施来达到基本要求提出的保护能力基本要求定位举例A点B点,500KM 5H飞机 OK火车 OK汽车 OK自行车 NO等级保护的基本要求内容与作用为信息系统主管和运营、使用单位提供技术指导为测评机构提供测评依据为监管职能部门提供监督检查依据适用环节建设整改、验收、测评、运维、检查基本要求的描述模型控制点标注业务信息安全相关要求(标记为S)系统服务保证相关要求(标记为A)通用安全保护要求(标记为G) 技术要求(3种标注)管理要求(统属G)系统基本保护要求的组合第一级 S1A1G1第二级 S1A2G2,S2A2G2,S2A1G2第三级 S1A3G3,S2
24、A3G3,S3A3G3,S3A2G3,S3A1G3第四级 S1A4G4,S2A4G4,S3A4G4,S4A4G4,S4A3G4,S4A2G4,S4A1G4如何实现落实信息安全等级保护基本要求,确保系统基本安全;结合系统自身安全需求,力求系统相对安全。基本要求的文档结构物理安全技术要求管理要求基本要求网络安全主机安全应用安全数据安全及备份恢复安全管理制度安全管理机构人员安全管理系统建设管理系统运维管理类安全建设基本流程信息系统安全管理建设信息系统安全技术建设开展信息系统安全自查和等级测评信息系统安全需求分析/相应级别的要求确定安全策略,制定安全建设方案物 理 安 全网 络 安 全主 机 安 全应
25、 用 安 全数 据 安 全安全管理机构安全管理制度人员安全管理系统建设管理系统运行管理信息系统安全技术体系设计物理安全设计数据安全设计备份与恢复应用系统应用平台其他安全设计机房办公环境设备和介质网络安全设计通信网络区网边界主机安全设计应用安全设计服务器工作站其他安全设计其他安全设计其他安全设计基本要求中的安全保护技术身份鉴别访问控制安全审计数据完整性数据保密性数据可用性病毒防范入侵检测安全监控备份与恢复密码使用等等基本要求中的安全保护技术确定安全策略落实信息安全责任制建立安全组织机构加强人员管理加强系统建设的安全管理加强运行维护的安全管理安全技术要求-物理安全物理安全是指对信息系统所涉及到的主
26、机房、辅助机房、办公环境等进行物理安全保护。具体关注内容包括:物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护等方面安全技术要求-物理安全序号安全关注点一级二级三级四级1物理位置的选择01222物理访问控制1244+3防盗窃和防破坏256+64防雷击12335防火11+3+36防水和防潮23447防静电01238温湿度控制11+119电力供应124410电磁防护0133+合计9193233安全技术要求-网络安全网络安全是指对信息系统所涉及的通信网络、网络边界、网络区域和网络设备等进行安全保护。具体关注内容包括通信过程数据完整性、通信
27、过程数据保密性、保证通信可靠性的设备和线路冗余、区域网络的边界保护、区域划分、身份认证、访问控制、安全审计、入侵防范、恶意代码防范、网络设备自身保护和网络的网络管理等方面安全技术要求-网络安全序号安全关注点一级二级三级四级1网络结构安全34+772网络访问控制34+843网络安全审计02464边界完整性检查01225网络入侵防范0122+6恶意代码防范00227网络设备防护3689合计9183332安全技术要求-主机安全主机安全是指对信息系统涉及到的服务器和工作站进行主机系统安全保护。具体关注内容包括操作系统或数据库管理系统的选择、安装和安全配置、主机入侵防范、恶意代码防范、资源使用和运行情况
28、监控等。其中,安全配置细分为身份鉴别、访问控制、安全审计等方面的配置内容安全技术要求-主机安全序号安全关注点一级二级三级四级1身份鉴别15672安全标记00013访问控制34764可信路径00025安全审计046+7+6剩余信息保护00227入侵防范11338恶意代码防范12339资源控制0355合计6193236安全技术要求-应用安全应用安全是指对信息系统涉及到的应用系统进行安全保护。具体关注内容包括应用系统实现身份鉴别、访问控制、安全审计、剩余信息保护、通信完整性、通信保密性、抗抵赖、软件容错和资源控制等功能方面安全技术要求-应用安全序号安全关注点一级二级三级四级1身份鉴别34552安全标
29、记00013访问控制24654可信路径00025安全审计03456剩余信息保护00227通信完整性11+1+18通信保密性022+39抗抵赖002210软件容错122311资源控制0377合计7193136安全技术要求-数据安全数据安全是指对信息系统中业务数据的传输、存储和备份恢复进行安全保护。具体关注内容包括数据备份系统、冗余备用设备以及备份恢复相关技术设施等方面安全技术要求-数据安全序号安全关注点一级二级三级四级1数据完整性11232数据保密性01233数据备份与恢复1245合计24811安全管理要求-安全管理机构安全管理结构是指明确领导机构和责任部门。设立或明确信息安全领导机构,明确主管
30、领导,落实责任部门,建立岗位和人员管理制度,根据职责分工,分别设置安全管理机构和岗位,明确每个岗位的职责与任务,落实安全管理责任制安全管理要求 -安全管理机构序号安全关注点一级二级三级四级1岗位设置12442人员配备12333授权和审批12444沟通和合作12555审核和检查0144合计492020安全管理要求-安全管理制度安全管理制度是指确定安全管理策略,制定安全管理制度。确定安全管理目标和安全策略,针对信息系统的各类管理活动,制定人员安全管理制度、系统建设管理制度、系统运维管理制度、定期检查制度等,规范安全管理人员或操作人员的操作规程等,形成安全管理体系安全管理要求 -安全管理制度序号安全关注点一级二级三级四级1管理制度13442制定和发布23563评审和修订0124合计371114安全管理要求-人员安全管理人员安全管理是指加强人员的安全管理。规范人员录用、离岗过程,关键岗位签署保密协议,对各类人员进行安全意识教育、岗位技能培训和相关安全技术培训,对关键
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
评论
0/150
提交评论