第5讲(信息系统等级保护)_第1页
第5讲(信息系统等级保护)_第2页
第5讲(信息系统等级保护)_第3页
第5讲(信息系统等级保护)_第4页
第5讲(信息系统等级保护)_第5页
已阅读5页,还剩102页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第5讲信息安全防护措施与等级保护课前检查李国华是一个计算机记录员,在一个数据收集记录部门工作,可以访问有关财产税记录的相关文件。为了作一项科学研究,王爱民被授权访问记录的数字部分,但无权访问相关人的姓名部分。王爱民找到了想要使用的一些信息,但是需要对应的姓名和地址信息。于是他向李国华索要相关人的姓名、地址,以便与这些研究对象进行联系,从而获得更多信息,开展进一步研究。李国华是否应该将姓名、地址信息告诉王爱民呢?案例1分析1、工作权限与责任问题。记录员没有权力决定数据信息是否可以给别人使用。应该请示上级。2、隐私数据使用问题。科学研究只能访问统计数据,而不能随便访问涉及个人隐私的信息数据3、使用隐私数据动机问题。声称作研究用,但也可能有其他目的。4、工作权限的确定问题。只允许访问统计数据,不允许访问个体姓名、地址,说明科学研究的范围。只能在此范围内完成。类似的还有医学研究,要访问医疗疾病数据。也有隐私问题郭某是一个程序员,在一家大公司下的计算机子公司X工作。这家公司有很多政府合同。陆某是郭某的上级,分配郭某去编写不同种类的仿真程序。为了提高工作效率,郭某编写了一些工具程序,如交叉引用等工具。但这些都不是分配给他的工作,而是郭某晚上在自己家里使用自己的计算机编写完成的。他在工作中使用,没有将这些告诉任何人。郭某决定出售自己的这些工具程序。当公司经理得知后,命陆某转告郭某,无权出售这些工具,因为受聘时签订的合同,注明了他的所有发明都属于公司。案例2分析陆某不同意这个观点,因为他知道郭某是自行完成这些工具的。所有他很不情愿地告诉郭某不要在市场上出售这些工具,并叫郭某复制了一份给他。之后,陆某辞去了该公司的工作,并在另一计算机公司Y当上了管理人员。该公司是X公司的竞争对手。他把郭某的工具复制版发给和他一起工作的员工们。使他们大大提高了工作效率。因而陆某受到经理嘉奖,获得一大笔奖金。郭某听说后就和陆某联系交涉,而陆某争辩说,因为这些工具属于X公司,且它的运转靠的是政府资金,所以这些工具是公共产品,并不属于任何人。1、权利问题。对于这些工具软件。郭某、陆某、X公司、Y公司各自的权利是什么?2、权利的根据。谁给了他们的这些权利?这个案例牵涉到哪些有关公平竞争、商业、财产权的原则。3、在公司开发产品的考虑。郭某能作什么事?4、对员工自己开发的产品应该如何处理。X公司如何作?陆某如何作?Y公司如何作?1.信息安全防护措施2.信息安全等级保护等级保护基本概念介绍等级保护定级等级保护基本要求等级保护实施等级保护测评第5讲

信息安全防护措施与

等级保护学习目标技能目标1.能构建信息泄密风险防护整体解决方案2.能根据相应的法律法规,判断信息安全的合法性知识目标1.了解信息安全等级保护的含义2.知道信息安全等级保护制度体系的组成

3.熟悉信息安全等级保护制度4.了解有哪些信息安全保护措施信息安全等级保护为什么要进行等级保护如何进行等级保护什么是等级保护等级保护标准整体框架等级保护定级等级保护基本要求什么是等级保护?信息系统安全等级保护是指对信息和信息系统划分为五个安全保护和监管等级,实行分等级保护。

每月新增计算机病毒几千种,感染计算机1000多万台。10多万个网络地址对应的主机被木马控制300多台被利用作为僵尸网络控制端服务器网页篡改事件达5000多次。为什么实行等级保护?

据英国一家报纸报道,最近该国国家医疗服务系统和10多家政府网站被入侵并植入病毒,登录这些网站的用户都可能感染病毒并导致个人信息泄露。

为什么实行等级保护?我国2003-2007被篡改网站数量

黑客入侵了美国某银行在某商店的自动提款机网络,盗取客户识别码,继而使用空白卡从自动提款机提取现金。

为什么实行等级保护?

为什么实行等级保护?真正的中国工商银行网站

假冒的中国工商银行网站

如何进行等级保护?根据信息系统应用业务重要程度及其实际安全需求,实行分级、分类、分阶段实施保护,保障信息安全和系统安全正常运行,维护国家利益、公共利益和社会稳定。如何进行等级保护?等级保护的核心是对信息系统特别是对业务应用系统安全分等级、按标准进行建设、管理和监督。国家对信息安全等级保护工作运用法律和技术规范逐级加强监管力度。突出重点,保障重要信息资源和重要信息系统的安全。等级保护标准总体框架中办发[2003]27号《国家信息化领导小组关于加强信息安全保障工作的意见》公通字[2004]66号《关于信息安全等级保护工作的实施意见》公通字[2006]43号《信息安全登记保护管理办法》实施指南等级划分准则定级指南测评准则基本要求通用安全技术要求网络基础安全技术要求操作系统安全技术要求数据库安全技术要求服务器安全技术要求终端安全技术要求中保委发[2004]7号国保发[2005]16号BMB17-2006BMB20-2007BMB22-2007分级保护方案设计指南等级保护标准制修订背景2003年9月中办国办颁发《关于加强信息安全保障工作的意见》中办发[2003]27号2005年9月国信办文件《关于转发《电子政务信息安全等级保护实施指南》的通知》国信办[2004]25号2006年1月四部委会签《关于印发《信息安全等级保护管理办法的通知》公通字[2006]7号2005年

公安部标准《基本要求》《定级指南》《实施指南》《测评准则》2004年11月四部委会签《关于信息安全等级保护工作的实施意见》公通字[2004]66号云南云南省人民政府第130号令

浙江浙江省人民政府令

北京北京政府第9号令

国家级政策文件国家级技术标准国家级政策文件地方政策文件安全控制定级指南过程方法确定系统等级启动采购/开发实施运行/维护废弃确定安全需求设计安全方案安全建设安全测评监督管理运行维护暂不考虑特殊需求等级需求基本要求产品使用选型监督管理测评准则流程方法监管流程应急预案应急响应等级保护标准制修订背景课堂检测等级保护保护对象有哪些?哪些对象不属于等级保护范围?等级保护有几个等级?各级名称?等级保护有哪些步骤?等级保护标准有哪些?等级保护定级维度等级保护对象受到破坏时所侵害的客体对客体造成侵害的程度

定级阶段-关于定级范围(一)电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统。(二)铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息系统。

(三)市(地)级以上党政机关的重要网站和办公信息系统

一、定级对象的三个条件具有唯一确定的安全责任单位作为定级对象的信息系统应能够唯一地确定其安全责任单位,这个安全责任单位就是负责等级保护工作部署、实施的单位,也是完成等级保护备案和接受监督检查的直接责任单位。满足信息系统的基本要素作为定级对象的信息系统应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形实体。应避免将某个单一的系统组件,如单台的服务器、终端或网络设备等作为定级对象。定级阶段-关于定级对象确定一、定级对象的三个条件承载相对独立的业务应用定级对象承载“相对独立”的业务应用是指其中的一个或多个业务应用的主要业务流程、部分业务功能独立,同时与其他信息系统的业务应用有少量的数据交换,定级对象可能会与其他业务应用共享一些设备,尤其是网络传输设备。“相对独立”的业务应用并不意味着整个业务流程,可以是完整的业务流程的一部分。定级阶段-关于定级对象确定二、定级对象的识别和划分可能使定级要素赋值不同因素可能涉及不同客体的系统。可能对客体造成不同程度损害的系统。处理不同类型业务的系统。本身运行在不同的网络环境中的系统。分不开的系统,按照高级别保护。定级阶段-关于定级对象确定系统边界不应出现在服务器内部,服务器共用的系统一般归入同一个信息系统,因此不同信息系统的共用设备一般是网络/边界设备或终端设备。两个信息系统边界存在共用设备时,共用设备的安全保护等级按两个信息系统安全保护等级较高者确定。例如,一个2级系统和一个3级系统之间有一个防火墙或两个系统共用一个核心交换机,此时防火墙和交换机可以作为两个系统的边界设备,但应满足3级系统的要求。定级阶段-关于系统边界信息系统的管理终端是与相应被管理设备相对应的,服务器、网络设备及安全设备等属于哪个系统,终端就应归在哪个信息系统中。如果无法做到不同等级的信息系统使用不同的终端设备,则应将终端设备划分为其他的信息系统,并在服务器与内部用户终端之间建立边界保护,对终端通过身份鉴别和访问控制等措施加以控制。处理涉密信息的终端必须划分到相应的信息系统中,且不能与非涉密系统共用终端。定级阶段-关于系统边界识别单位基本信息

了解单位基本信息有助于判断单位的职能特点,单位所在行业及单位在行业所处的地位和所用,由此判断单位主要信息系统的宏观定位。识别业务种类、流程和服务应重点了解定级对象信息系统中不同业务系统提供的服务在影响履行单位职能方面具体方式和程度,影响的区域范围、用户人数、业务量的具体数据以及对本单位以外机构或个人的影响等方面。这些具体数据即可以为主管部门制定定级指导意见提供参照,也可以作为主管部门审批定级结果的重要依据。定级阶段-关于定级过程识别信息调查了解定级对象信息系统所处理的信息,了解单位对信息的三个安全属性的需求,了解不同业务数据在其保密性、完整性和可用性被破坏后在单位职能、单位资金、单位信誉、人身安全等方面可能对国家、社会、本单位造成的影响,对影响程度的描述应尽可能量化。识别网络结构和边界调查了解定级对象信息系统所在单位的整体网络状况、安全防护和外部连接情况,目的是了解信息系统所处的单位内部网络环境和外部环境特点,以及该信息系统的网络安全保护与单位内部网络环境的安全保护的关系。定级阶段-关于定级过程识别主要的软硬件设备调查了解与定级对象信息系统相关的服务器、网络、终端、存储设备以及安全设备等,设备所在网段,在系统中的功能和作用。调查设备的位置和作用主要就是发现不同信息系统在设备使用方面的共用程度。识别用户类型和分布调查了解各系统的管理用户和一般用户,内部用户和外部用户,本地用户和远程用户等类型,了解用户或用户群的数量分布,判断系统服务中断或系统信息被破坏可能影响的范围和程度。形成定级结果取各类信息和服务的较高。定级阶段-关于定级过程定级阶段相关技术环节行业定级指导意见关键概念定级方法定级阶段_相关技术环节根据《管理办法》第十条:信息系统运营、使用单位应当依据本办法和《信息系统安全等级保护定级指南》确定信息系统的安全保护等级。有主管部门的,应当经主管部门审核批准。跨省或者全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。根据《关于开展全国重要信息系统安全等级保护定级工作的通知》(以下简称《定级通知》)要求:各行业主管部门要根据行业特点提出指导本地区、本行业定级工作的指导意见。定级阶段为什么需要行业对定级提出指导意见行业的职能不同信息系统在行业内所发挥的作用不同信息系统被破坏后对国家和社会的危害后果不同行业主管部门比运营使用单位具有更高的站位、更宏观的视野定级阶段-关于行业定级指导意见行业定级指导意见的意义:贯彻四部委会签的《管理办法》阐明本行业实施等级保护工作的政策和方针制定本行业定级工作的阶段计划统一本行业对定级要素赋值规范定级阶段-关于行业定级指导意见定级工作的指导意见应包括:对定级对象确定的指导符合哪些条件的信息系统的等级保护客体是国家安全、哪些是公共利益/社会秩序。。。对不同类型的等级保护客体,本行业主要关注哪些危害后果对于每一类等级保护客体,符合哪些条件可以判断为一般损害、哪些是严重损害、哪些是非常严重损害定级阶段-关于行业定级指导意见定级阶段_关于三种危害程度

不同危害后果的三种危害程度描述如下:一般损害:工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的财产损失,有限的社会不良影响,对其他组织和个人造成较低损害。严重损害:工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不良影响,对其他组织和个人造成较严重损害。特别严重损害:工作职能受到特别严重影响或丧失行使能力,业务能力严重下降且或功能无法执行,出现极其严重的法律问题,极高的财产损失,大范围的社会不良影响,对其他组织和个人造成非常严重损害。等级保护对象受到破坏时所侵害的客体包括以下三个方面:公民、法人和其他组织的合法权益;社会秩序、公共利益;国家安全。

定级阶段-三种客体定级要素与安全保护等级的关系

对《定级指南》中有关概念的补充说明:三种客体对客体侵害程度定级阶段_关键概念的补充说明

三种受侵害的客体体现了三种不同层次、不同覆盖范围的社会关系。国家安全利益体现了国家层面、与全局相关的国家政治安全、军事安全、经济安全、社会安全、科技安全和资源环境安全等方面利益。社会秩序包括社会的政治、经济、生产、生活、科研、工作等各方面的正常秩序。公共利益是指不特定的社会成员所共同享有的,维持其生产、生活、教育、卫生等方面的利益。合法权益是法律确认的并受法律保护的公民、法人和其他组织所享有的一定的社会权利和利益,

定级阶段-三种客体说明对客体的侵害不是威胁直接作用的结果,而是通过对等级保护对象——信息系统的破坏而导致的,因此确定对客体侵害的程度时,必须考虑对等级保护对象所造成破坏的不同客观表现形态以及不同程度的结果,也就是侵害的客观方面。定级阶段关于损害后果影响行使工作职能,工作职能包括国家管理职能、公共管理职能、公共服务职能等国家或社会方面的职能。导致业务能力下降,下降的表现形式可能包括业务范围的减少、业务处理性能的下降、可服务的用户数量的下降以及其他各种业务指标的下降,每个行业务都有本行业关注的业务指标。例如电力行业关注发电量和用电量,税务行业关注税费收入,银行业关注存款额、贷款额、交易量等,证券经纪行业关注股民数和交易额。定级阶段-关于损害的详述关于损害后果引起法律纠纷是比较严重的影响,在较轻的程度时可能表现为投诉、索赔、媒体曝光等形式。导致财产损失,包括系统资产被破坏的直接损失、业务量下降带来的损失、直接的资金损失、为客户索赔所支付的资金等,以及由于信誉下降、单位形象降低、客户关系损失等导致的间接经济损失。直接造成人员伤亡,例如医疗服务系统,公安行业的某些系统等。造成社会不良影响,包括在社会风气、执政信心等方面的影响。定级阶段-关于损害的详述定级阶段-关于损害的详述安全保护级别信息和信息系统受到破坏后的影响1自主保护级不会损害国家安全、社会秩序和公共利益。2指导保护级会对社会秩序和公共利益造成轻微损害,但不损害国家安全。3监督保护级会对国家安全、社会秩序和公共利益造成损害。4强制保护级

会对国家安全、社会秩序和公共利益造成严重损害。5专控保护级

会对国家安全、社会秩序和公共利益造成特别严重损害。定级阶段-关于定级级别等级对象侵害客体侵害程度监管强度第一级一般系统合法利益损害自主性保护第二级合法权益严重损害指导性保护社会秩序和公共利益损害第三级重要系统社会秩序和公共利益严重损害监督性保护国家安全损害第四级社会秩序和公共利益特别严重损害强制性保护国家安全严重损害第五级极端重要系统国家安全特别严重损害专控性保护定级阶段-关于定级方法定级的一般方法

信息系统安全包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,信息系统定级也应由业务信息安全和系统服务安全两方面确定。

从业务信息安全角度反映的信息系统安全保护等级称业务信息安全保护等级。

从系统服务安全角度反映的信息系统安全保护等级称系统服务安全保护等级。定级阶段-关于定级方法定级阶段-关于定级方法与流程

根据业务信息安全被破坏时所侵害的客体以及对相应客体的侵害程度,依据下表业务信息安全保护等级矩阵表,即可得到业务信息安全保护等级。

定级阶段-关于定级方法与流程

根据系统服务安全被破坏时所侵害的客体以及对相应客体的侵害程度,依据下表系统服务安全保护等级矩阵表,即可得到系统服务安全保护等级。

四个主要因素决定等级系统所属类型业务信息类别系统服务范围业务依赖程度业务信息安全性业务服务保证性信息系统安全保护等级侵害的程度如何?(对客体造成侵害的程度)

一般损害

严重损害

特别严重损害受到破坏时侵害了什么?(客体)

公民、法人

社会秩序、公共利益

国家安全定级阶段-关于等级变更

在信息系统的运行过程中,安全保护等级应随着信息系统所处理的信息和业务状态的变化进行适当的变更,尤其是当状态变化可能导致业务信息安全或系统服务受到破坏后的受侵害客体和对客体的侵害程度有较大的变化,可能影响到系统的安全保护等级时,应根据定级标准给出的定级方法重新定级定级案例-三级系统定级

定级案例-三级系统定级

定级案例-三级系统定级

定级案例-三级系统定级

小测试等级保护定级维度是那两个?等级保护定级客体有哪些?一个对国家安全会造成一般损害的信息系统应该定为等级保护几级?基本要求的作用信息系统安全等级保护基本要求运营、使用单位(安全服务商)主管部门(等级测评机构)安全保护测评检查基本要求的定位是系统安全保护、等级测评的一个基本“标尺”,同样级别的系统使用统一的“标尺”来衡量,保证权威性,是一个达标线;每个级别的信息系统按照基本要求进行保护后,信息系统具有相应等级的基本安全保护能力,达到一种基本的安全状态;是每个级别信息系统进行安全保护工作的一个基本出发点,更加贴切的保护可以通过需求分析对基本要求进行补充,参考其他有关等级保护或安全方面的标准来实现;基本要求的定位某级信息系统基本保护精确保护基本要求保护基本要求测评补充的安全措施GB17859-1999通用技术要求安全管理要求高级别的基本要求等级保护其他标准安全方面相关标准等等基本保护特殊需求补充措施基本要求基本思路不同级别信息系统重要程度不同应对不同威胁的能力(威胁\弱点)具有不同的安全保护能力不同的基本要求各个要素之间的关系安全保护能力基本安全要求每个等级的信息系统基本技术措施基本管理措施具备包含包含满足满足实现基本要求核心思路某级系统技术要求管理要求基本要求建立安全技术体系建立安全管理体系具有某级安全保护能力的系统各级系统的保护要求差异(宏观)安全保护模型PPDRR

Protection防护

PolicyDetection

策略

检测

Response

响应

Recovery恢复各级系统的保护要求差异(宏观)一级系统二级系统三级系统四级系统防护防护/监测策略/防护/监测/恢复策略/防护/监测/恢复/响应各级系统的保护要求差异(宏观)成功的完成业务信息保障深度防御战略人技术操作防御网络与基础设施防御飞地边界防御计算环境支撑性基础设施安全保护模型IATF各级系统的保护要求差异(宏观)一级系统二级系统三级系统四级系统通信/边界(基本)通信/边界/内部(关键设备)通信/边界/内部(主要设备)通信/边界/内部/基础设施(所有设备)各级系统的保护要求差异(宏观)一级系统二级系统三级系统四级系统计划和跟踪(主要制度)计划和跟踪(主要制度)良好定义(管理活动制度化)持续改进(管理活动制度化/及时改进)等级保护基本要求构架某级系统物理安全技术要求管理要求基本要求网络安全主机安全应用安全数据安全安全管理机构安全管理制度人员安全管理系统建设管理系统运维管理等级保护基本要求效果基本要求的主要内容由9个章节2个附录构成1.适用范围2.规范性引用文件3术语定义4.等级保护概述5.6.7.8.9基本要求附录A关于信息系统整体安全保护能力的要求附录B基本安全要求的选择和使用基本要求的组织方式某级系统类技术要求管理要求基本要求类控制点具体要求控制点具体要求………………………………基本要求-组织方式某级系统物理安全技术要求管理要求基本要求网络安全主机安全应用安全数据安全安全管理机构安全管理制度人员安全管理系统建设管理系统运维管理基本要求标注方式基本要求技术要求管理要求要求标注业务信息安全类要求(标记为S类)系统服务保证类要求(标记为A类)通用安全保护类要求(标记为G类)

三类要求之间的关系通用安全保护类要求(G)业务信息安全类(S)系统服务保证类(A安全要求基本要求的选择和使用一个3级系统,定级结果为S3A2,保护类型应该是S3A2G3第1步:选择标准中3级基本要求的技术要求和管理要求;第2步:要求中标注为S类和G类的不变;标注为A类的要求可以选用2级基本要求中的A类作为基本要求;安全保护和系统定级的关系安全等级信息系统保护要求的组合第一级S1A1G1第二级S1A2G2,S2A2G2,S2A1G2第三级S1A3G3,S2A3G3,S3A3G3,S3A2G3,S3A1G3第四级S1A4G4,S2A4G4,S3A4G4,S4A4G4,S4A3G4,S4A2G4,S4A1G4定级指南要求按照“业务信息”和“系统服务”的需求确定整个系统的安全保护等级定级过程反映了信息系统的保护要求不同级别系统控制点的差异安全要求类层面一级二级三级四级技术要求物理安全7101010网络安全3677主机安全4679应用安全47911数据安全及备份恢复2333管理要求安全管理制度2333安全管理机构4555人员安全管理4555系统建设管理991111系统运维管理9121313合计/48667377级差//1874不同级别系统要求项的差异安全要求类层面一级二级三级四级技术要求物理安全9193233网络安全9183332主机安全6193236应用安全7193136数据安全及备份恢复24811管理要求安全管理制度371114安全管理机构492020人员安全管理7111618系统建设管理20284548系统运维管理18416270合计/85175290318级差//9011528小测试等级保护基本要求共有几个控制层面?一个定为三级的信息系统可能有几种不同的等级保护要求组合?等级保护基本要求对我公司的意义?目录等级保护基本概念介绍等级保护定级等级保护基本要求等级保护实施等级保护测评我公司开展的等级保护支持服务等级保护角色和职责国家管理部门信息系统主管部门安全服务商安全产品提供商安全测评机构部门系统定级安全保护检测评估监督检查技术标准管理规范等级保护实施原则自主保护原则信息系统运营、使用单位及其主管部门按照国家相关法规和标准,自主确定信息系统的安全保护等级,自行组织实施安全保护。重点保护原则根据信息系统的重要程度、业务特点,通过划分不同安全保护等级的信息系统,实现不同强度的安全保护,集中资源优先保护涉及核心业务或关键信息资产的信息系统。同步建设原则信息系统在新建、改建、扩建时应当同步规划和设计安全方案,投入一定比例的资金建设信息安全设施,保障信息安全与信息化建设相适应。动态调整原则要跟踪信息系统的变化情况,调整安全保护措施。由于信息系统的应用类型、范围等条件的变化及其他原因,安全保护等级需要变更的,应当根据等级保护的管理规范和技术标准的要求,重新确定信息系统的安全保护等级,根据信息系统安全保护等级的调整情况,重新实施安全保护。等级保护实施流程信息系统全生命周期系统定级规划设计安全实施安全运维(变更管理/定期安全测评/监督检查)系统终止启动阶段设计/开发阶段实施阶段运行维护阶段废弃阶段系统定级安全实施安全运维(变更管理/定期安全测评/监督检查)系统终止已建信息系统等级保护实施过程新建信息系统等级保护实施过程实程信息系统生命周期生期规划设计等级保护测评流程等级保护测评中的角色关系系统承建单位主管\使用\运行单位测评机构专家组支持测评提供技术、工程和质量文档实施的配合公安网监部门测评工作组织协调确保技术、工程和质量文档、提供运营相关文档的提供评审实施方案等相关文档配合等级测评实施测评过程中的风险管理和应急管理制定测评计划和方案等相关文档在相关单位支持下实施等级测评提交测评报告监督方案评审和系统测评监督确保遵守公正的测评原则和方法对评估结论进行评审测评工作

组织与监管等级保护测评案例(1)某公司(简称“AAA”)用电信息系统承载着该公司的电力营销业务,由数据存储、业务处理、接入、对外服务和外联等五个功能区域组成,是一个安全等级为三级的信息系统。(2)现场测评时间为X年X月X日至X年X月X日,现场测评小组分为管理组(2人)和技术组(4人)两组,分别完成安全管理和安全技术方面的测评。

等级保护被测评案例(3)被测系统为承载着AAA公司电力营销业务,是AAA公司的重要信息系统,其安全等级定为三级(S3A2G3)。

(4)被测系统由数据存储、业务处理、接入、对外服务和外联等五个功能区域组成.对外有可以为大客户单位、internet网、拨号用户等提供电费数据查询、交纳、业务扩充、投诉等服务的功能模块。数据存储功能区位于屏蔽机房,其它功能区域位于中心机房。

测评对象根据用电信息系统的实际情况,分别确定物理安全、网络安全、主机系统安全、应用安全等各层面的测评对象。物理方面主要是测评屏蔽机房和主机房。网络方面主要测评的设备有:路由器、交换机、防火墙、IDS、外联检测、防病毒等

。测评对象(2)主机方面主要测评的主机服务器(包括数据库服务器)

。测评对象(3)应用方面主要测评的应用系统

。测评对象(4)安全管理,主要测评对象为与信息安全管理有关的策略、制度、操作规程、运行记录、管理人员、技术人员和相关设备设施等。测评指标选取

被测系统的定级结果为:安全保护等级为3级,业务信息安全等级为S3,系统服务安全等级为A2;则该系统的测评指标应包括GB/T22239-2008“技术要求”中的3级通用指标类(G3),3级业务信息安全指标类(S3),2级系统服务安全指标类(A2),以及第3级“管理要求”中的所有指标类。

测评工具和接入点

根据3级信息系统的测评强度要求,在测试的广度上,应基本覆盖不同类型的机制,在数量、范围上可以抽样;在测试的深度上,应执行功能测试和渗透测试,功能测试可能涉及机制的功能规范、高级设计和操作规程等文档,渗透测试可能涉及机制的所有可用文档,并试图智取进入信息系统等。因此,对其进行测评,应涉及到漏洞扫描工具、渗透测评工具集等多种测试工具。使用的测试工具主要有:网络漏洞扫描器、数据库安全扫描器、渗透测试工具集等。

测评内容--物理安全

物理安全测评将通过访谈、文档审查和实地察看的方式测评信息系统的的物理安全保障情况。主要涉及对象为屏蔽机房和主机房。

测评内容—网络安全

网络安全测评将通过访谈、配置检查和工具测试的方式测评信息系统的的网络安全保障情况。主要涉及对象为网络互联设备、网络安全设备和网络拓扑结构等三大类对象。

测评内容—主机安全

主机系统安全测评将通过访谈、配置检查和工具测试的方式测评主机系统安全保障情况。本次重点测评的操作系统包括各网站服务器、应用服务器和数据库服务器等的操作系统,数据库管理系统为数据库服务器Sybase。

测评内容—应用安全和数据安全

应用安全测评将通过访谈、配置检查和工具测试的方式测评应用安全保障情况,主要涉及对象为用电信息系统、对外服务网站系统和远程客户服务系统。

测评内容—安全管理部分安全管理部分为全局性问题,涉及安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理等五个方面。主要是审查相关管理文档和记录文件。

等级保护测评实施—物理安全要求:对于温湿度控制(G3),在GB/T22239-2008中的描述为“机房应设置温、湿度自动调节设施,使

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论