等级保护知识培训_第1页
等级保护知识培训_第2页
等级保护知识培训_第3页
等级保护知识培训_第4页
等级保护知识培训_第5页
已阅读5页,还剩82页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

等级保护培训目录等级保护概念介绍等级保护流程介绍等级保护定级等级保护根本要求等级保护实施等级保护测评我公司开展的等级保护效劳等级保护标准制修订背景2003年9月中办国办颁发?关于加强信息平安保障工作的意见?中办发[2003]27号2005年9月国信办文件?关于转发?电子政务信息平安等级保护实施指南?的通知?国信办[2004]25号2006年1月四部委会签?关于印发?信息平安等级保护管理方法的通知?公通字[2006]7号2005年公安部标准?根本要求??定级指南??实施指南??测评准那么?2004年11月四部委会签?关于信息平安等级保护工作的实施意见?公通字[2004]66号云南云南省人民政府第130号令浙江浙江省人民政府令北京北京政府第9号令国家级政策文件国家级技术标准国家级政策文件地方政策文件什么是等级保护?信息系统平安等级保护是指对信息和信息系统划分为五个平安保护和监管等级,实行分等级保护。“一个提高,四个有利于〞 有效地提高我国信息平安建设的整体水平有利于在信息化建设过程中同步建设信息平安设施,保障信息平安与信息化建设相协调;有利于加强对涉及国家平安、经济秩序、社会稳定和公共利益的信息系统的平安保护和管理监督;为什么实行等级保护?有利于明确国家、法人和其他组织、公民的平安责任,强化政府监管职能,共同落实各项平安建设和平安管理措施;有利于提高平安保护的科学性、整体性、针对性,推动信息平安产业水平,逐步探索一条适应社会主义市场经济开展的信息平安开展模式。为什么实行等级保护?

为什么实行等级保护?2003-2007被篡改网站数量我国

为什么实行等级保护?真正的中国工商银行网站假冒的中国工商银行网站等保的对象及频度系统新建发生过重大事件未进行过测评网络或信息系统重大变更平安事件爆发 监管部门提出要求〔重要时期前,例奥运会,亚运会〕每年〔三级〕进行一次每半年〔四级〕进行一次目录等级保护概念介绍等级保护流程介绍等级保护定级等级保护根本要求等级保护实施等级保护测评我公司开展的等级保护效劳等级保护测评流程

等保测评参考标准GB/T22240信息系统平安等级保护定级指南GB/T22239信息系统平安等级保护根本要求信息系统平安等级保护测评过程指南信息系统平安等级保护实施指南等级保护测评准那么〔已根本废弃〕目录等级保护概念介绍等级保护流程介绍等级保护定级等级保护根本要求等级保护实施等级保护验收测评我公司开展的等级保护支持效劳等级保护定级维度等级保护对象受到破坏时所侵害的客体对客体造成侵害的程度定级阶段-关于定级范围〔一〕电信、广电行业的公用通信网、播送电视传输网等根底信息网络,经营性公众互联网信息效劳单位、互联网接入效劳单位、数据中心等单位的重要信息系统。〔二〕铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、开展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息系统。

〔三〕市〔地〕级以上党政机关的重要网站和办公信息系统

一、定级对象的三个条件具有唯一确定的平安责任单位作为定级对象的信息系统应能够唯一地确定其平安责任单位,这个平安责任单位就是负责等级保护工作部署、实施的单位,也是完成等级保护备案和接受监督检查的直接责任单位。满足信息系统的根本要素作为定级对象的信息系统应该是由相关的和配套的设备、设施按照一定的应用目标和规那么组合而成的有形实体。应防止将某个单一的系统组件,如单台的效劳器、终端或网络设备等作为定级对象。定级阶段-关于定级对象确定一、定级对象的三个条件承载相对独立的业务应用定级对象承载“相对独立〞的业务应用是指其中的一个或多个业务应用的主要业务流程、局部业务功能独立,同时与其他信息系统的业务应用有少量的数据交换,定级对象可能会与其他业务应用共享一些设备,尤其是网络传输设备。“相对独立〞的业务应用并不意味着整个业务流程,可以是完整的业务流程的一局部。定级阶段-关于定级对象确定二、定级对象的识别和划分可能使定级要素赋值不同因素可能涉及不同客体的系统。可能对客体造成不同程度损害的系统。处理不同类型业务的系统。本身运行在不同的网络环境中的系统。分不开的系统,按照高级别保护。定级阶段-关于定级对象确定识别单位根本信息了解单位根本信息有助于判断单位的职能特点,单位所在行业及单位在行业所处的地位和所用,由此判断单位主要信息系统的宏观定位。识别业务种类、流程和效劳应重点了解定级对象信息系统中不同业务系统提供的效劳在影响履行单位职能方面具体方式和程度,影响的区域范围、用户人数、业务量的具体数据以及对本单位以外机构或个人的影响等方面。这些具体数据即可以为主管部门制定定级指导意见提供参照,也可以作为主管部门审批定级结果的重要依据。定级阶段-关于定级过程识别信息调查了解定级对象信息系统所处理的信息,了解单位对信息的三个平安属性的需求,了解不同业务数据在其保密性、完整性和可用性被破坏后在单位职能、单位资金、单位信誉、人身平安等方面可能对国家、社会、本单位造成的影响,对影响程度的描述应尽可能量化。识别网络结构和边界调查了解定级对象信息系统所在单位的整体网络状况、平安防护和外部连接情况,目的是了解信息系统所处的单位内部网络环境和外部环境特点,以及该信息系统的网络平安保护与单位内部网络环境的平安保护的关系。定级阶段-关于定级过程识别主要的软硬件设备调查了解与定级对象信息系统相关的效劳器、网络、终端、存储设备以及平安设备等,设备所在网段,在系统中的功能和作用。调查设备的位置和作用主要就是发现不同信息系统在设备使用方面的共用程度。识别用户类型和分布调查了解各系统的管理用户和一般用户,内部用户和外部用户,本地用户和远程用户等类型,了解用户或用户群的数量分布,判断系统效劳中断或系统信息被破坏可能影响的范围和程度。形成定级结果取各类信息和效劳的较高。定级阶段-关于定级过程定级阶段-关于三种危害程度

不同危害后果的三种危害程度描述如下:一般损害:工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的财产损失,有限的社会不良影响,对其他组织和个人造成较低损害。严重损害:工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不良影响,对其他组织和个人造成较严重损害。特别严重损害:工作职能受到特别严重影响或丧失行使能力,业务能力严重下降且或功能无法执行,出现极其严重的法律问题,极高的财产损失,大范围的社会不良影响,对其他组织和个人造成非常严重损害。等级保护对象受到破坏时所侵害的客体包括以下三个方面:公民、法人和其他组织的合法权益;社会秩序、公共利益;国家平安。定级阶段-三种客体定级要素与平安保护等级的关系对?定级指南?中有关概念的补充说明:三种客体对客体侵害程度定级阶段_关键概念的补充说明 三种受侵害的客体表达了三种不同层次、不同覆盖范围的社会关系。国家平安利益表达了国家层面、与全局相关的国家政治平安、军事平安、经济平安、社会平安、科技平安和资源环境平安等方面利益。社会秩序包括社会的政治、经济、生产、生活、科研、工作等各方面的正常秩序。公共利益是指不特定的社会成员所共同享有的,维持其生产、生活、教育、卫生等方面的利益。合法权益是法律确认的并受法律保护的公民、法人和其他组织所享有的一定的社会权利和利益,定级阶段-三种客体说明对客体的侵害不是威胁直接作用的结果,而是通过对等级保护对象——信息系统的破坏而导致的,因此确定对客体侵害的程度时,必须考虑对等级保护对象所造成破坏的不同客观表现形态以及不同程度的结果,也就是侵害的客观方面。定级阶段定级阶段-关于损害的详述安全保护级别信息和信息系统受到破坏后的影响1自主保护级不会损害国家安全、社会秩序和公共利益。2指导保护级会对社会秩序和公共利益造成轻微损害,但不损害国家安全。3监督保护级会对国家安全、社会秩序和公共利益造成损害。4强制保护级会对国家安全、社会秩序和公共利益造成严重损害。5专控保护级会对国家安全、社会秩序和公共利益造成特别严重损害。定级阶段-关于定级级别等级对象侵害客体侵害程度监管强度第一级一般系统合法利益损害自主性保护第二级合法权益严重损害指导性保护社会秩序和公共利益损害第三级重要系统社会秩序和公共利益严重损害监督性保护国家安全损害第四级社会秩序和公共利益特别严重损害强制性保护国家安全严重损害第五级极端重要系统国家安全特别严重损害专控性保护定级阶段-关于定级方法定级的一般方法信息系统平安包括业务信息平安和系统效劳平安,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,信息系统定级也应由业务信息平安和系统效劳平安两方面确定。从业务信息平安角度反映的信息系统平安保护等级称业务信息平安保护等级。从系统效劳平安角度反映的信息系统平安保护等级称系统效劳平安保护等级。定级阶段-关于定级方法定级阶段-关于定级方法与流程根据业务信息平安被破坏时所侵害的客体以及对相应客体的侵害程度,依据下表业务信息平安保护等级矩阵表,即可得到业务信息平安保护等级。四个主要因素决定等级系统所属类型业务信息类别系统效劳范围业务依赖程度业务信息平安性业务效劳保证性信息系统平安保护等级侵害的程度如何?〔对客体造成侵害的程度〕一般损害严重损害特别严重损害受到破坏时侵害了什么?〔客体〕公民、法人社会秩序、公共利益国家平安定级阶段-关于等级变更

在信息系统的运行过程中,平安保护等级应随着信息系统所处理的信息和业务状态的变化进行适当的变更,尤其是当状态变化可能导致业务信息平安或系统效劳受到破坏后的受侵害客体和对客体的侵害程度有较大的变化,可能影响到系统的平安保护等级时,应根据定级标准给出的定级方法重新定级定级案例-三级系统定级

定级案例-三级系统定级

定级案例-三级系统定级

定级案例-三级系统定级

目录等级保护概念介绍等级保护流程介绍等级保护定级等级保护根本要求等级保护实施等级保护测评我公司开展的等级保护效劳根本要求的作用信息系统平安等级保护根本要求运营、使用单位〔平安效劳商〕主管部门〔等级测评机构〕平安保护测评检查根本要求的定位是系统平安保护、等级测评的一个根本“标尺〞,同样级别的系统使用统一的“标尺〞来衡量,保证权威性,是一个达标线;每个级别的信息系统按照根本要求进行保护后,信息系统具有相应等级的根本平安保护能力,到达一种根本的平安状态;是每个级别信息系统进行平安保护工作的一个根本出发点,更加贴切的保护可以通过需求分析对根本要求进行补充,参考其他有关等级保护或平安方面的标准来实现;根本要求的定位某级信息系统根本保护精确保护根本要求保护根本要求测评补充的平安措施GB17859-1999通用技术要求平安管理要求高级别的根本要求等级保护其他标准平安方面相关标准等等根本保护特殊需求补充措施根本要求根本思路不同级别信息系统重要程度不同应对不同威胁的能力(威胁\弱点)具有不同的平安保护能力不同的根本要求各个要素之间的关系平安保护能力根本平安要求每个等级的信息系统根本技术措施根本管理措施具备包含包含满足满足实现根本要求核心思路某级系统技术要求管理要求根本要求建立平安技术体系建立平安管理体系具有某级平安保护能力的系统各级系统的保护要求差异〔宏观〕平安保护模型PPDRR

Protection防护

PolicyDetection策略

检测

Response响应

Recovery恢复各级系统的保护要求差异〔宏观〕一级系统二级系统三级系统四级系统防护防护/监测策略/防护/监测/恢复策略/防护/监测/恢复/响应各级系统的保护要求差异〔宏观〕成功的完成业务信息保障深度防御战略人技术操作防御网络与根底设施防御飞地边界防御计算环境支撑性根底设施平安保护模型IATF各级系统的保护要求差异〔宏观〕一级系统二级系统三级系统四级系统通信/边界〔根本〕通信/边界/内部〔关键设备〕通信/边界/内部〔主要设备〕通信/边界/内部/根底设施〔所有设备〕各级系统的保护要求差异〔宏观〕一级系统二级系统三级系统四级系统方案和跟踪〔主要制度〕方案和跟踪〔主要制度〕良好定义〔管理活动制度化〕持续改进〔管理活动制度化/及时改进〕等级保护根本要求构架某级系统物理平安技术要求管理要求根本要求网络平安主机平安应用平安数据平安平安管理机构平安管理制度人员平安管理系统建设管理系统运维管理等级保护根本要求效果根本要求的主要内容由9个章节2个附录构成1.适用范围2.标准性引用文件3术语定义4.等级保护概述根本要求附录A关于信息系统整体平安保护能力的要求附录B根本平安要求的选择和使用根本要求的组织方式某级系统类技术要求管理要求根本要求类控制点具体要求控制点具体要求………………………………根本要求-组织方式某级系统物理平安技术要求管理要求根本要求网络平安主机平安应用平安数据平安平安管理机构平安管理制度人员平安管理系统建设管理系统运维管理根本要求标注方式根本要求技术要求管理要求要求标注业务信息平安类要求〔标记为S类〕系统效劳保证类要求〔标记为A类〕通用平安保护类要求〔标记为G类〕三类要求之间的关系通用平安保护类要求〔G〕业务信息平安类〔S〕系统效劳保证类〔A平安要求根本要求的选择和使用一个3级系统,定级结果为S3A2,保护类型应该是S3A2G3第1步:选择标准中3级根本要求的技术要求和管理要求;第2步:要求中标注为S类和G类的不变;标注为A类的要求可以选用2级根本要求中的A类作为根本要求;平安保护和系统定级的关系安全等级信息系统保护要求的组合第一级S1A1G1第二级S1A2G2,S2A2G2,S2A1G2第三级S1A3G3,S2A3G3,S3A3G3,S3A2G3,S3A1G3第四级S1A4G4,S2A4G4,S3A4G4,S4A4G4,S4A3G4,S4A2G4,S4A1G4定级指南要求按照“业务信息〞和“系统效劳〞的需求确定整个系统的平安保护等级定级过程反映了信息系统的保护要求不同级别系统控制点的差异安全要求类层面一级二级三级四级技术要求物理安全7101010网络安全3677主机安全4679应用安全47911数据安全及备份恢复2333管理要求安全管理制度2333安全管理机构4555人员安全管理4555系统建设管理991111系统运维管理9121313合计/48667377级差//1874不同级别系统要求项的差异安全要求类层面一级二级三级四级技术要求物理安全9193233网络安全9183332主机安全6193236应用安全7193136数据安全及备份恢复24811管理要求安全管理制度371114安全管理机构492020人员安全管理7111618系统建设管理20284548系统运维管理18416270合计/85175290318级差//9011528目录等级保护概念介绍等级保护流程介绍等级保护定级等级保护根本要求等级保护实施等级保护测评我公司开展的等级保护效劳等级保护角色和职责国家管理部门信息系统主管部门安全服务商安全产品提供商安全测评机构部门系统定级安全保护检测评估监督检查技术标准管理规范等级保护实施原那么自主保护原那么信息系统运营、使用单位及其主管部门按照国家相关法规和标准,自主确定信息系统的平安保护等级,自行组织实施平安保护。重点保护原那么根据信息系统的重要程度、业务特点,通过划分不同平安保护等级的信息系统,实现不同强度的平安保护,集中资源优先保护涉及核心业务或关键信息资产的信息系统。同步建设原那么信息系统在新建、改建、扩建时应当同步规划和设计平安方案,投入一定比例的资金建设信息平安设施,保障信息平安与信息化建设相适应。动态调整原那么要跟踪信息系统的变化情况,调整平安保护措施。由于信息系统的应用类型、范围等条件的变化及其他原因,平安保护等级需要变更的,应当根据等级保护的管理标准和技术标准的要求,重新确定信息系统的平安保护等级,根据信息系统平安保护等级的调整情况,重新实施平安保护。等级保护实施流程目录等级保护概念介绍等级保护流程介绍等级保护定级等级保护根本要求等级保护实施等级保护测评我公司开展的等级保护支持效劳等级保护测评中的角色关系系统承建单位主管\使用\运行单位测评机构专家组支持测评提供技术、工程和质量文档实施的配合公安网监部门测评工作组织协调确保技术、工程和质量文档、提供运营相关文档的提供评审实施方案等相关文档配合等级测评实施测评过程中的风险管理和应急管理制定测评方案和方案等相关文档在相关单位支持下实施等级测评提交测评报告监督方案评审和系统测评监督确保遵守公正的测评原那么和方法对评估结论进行评审测评工作组织与监管测评工具和接入点

根据3级信息系统的测评强度要求,在测试的广度上,应根本覆盖不同类型的机制,在数量、范围上可以抽样;在测试的深度上,应执行功能测试和渗透测试,功能测试可能涉及机制的功能标准、高级设计和操作规程等文档,渗透测试可能涉及机制的所有可用文档,并试图智取进入信息系统等。因此,对其进行测评,应涉及到漏洞扫描工具、渗透测评工具集等多种测试工具。使用的测试工具主要有:网络漏洞扫描器、数据库平安扫描器、渗透测试工具集等。测评内容--物理平安物理平安测评将通过访谈、文档审查和实地观察的方式测评信息系统的的物理平安保障情况。主要涉及对象为屏蔽机房和主机房。测评内容—网络平安网络平安测评将通过访谈、配置检查和工具测试的方式测评信息系统的的网络平安保障情况。主要涉及对象为网络互联设备、网络平安设备和网络拓扑结构等三大类对象。测评内容—主机平安主机系统平安测评将通过访谈、配置检查和工具测试的方式测评主机系统平安保障情况。本次重点测评的操作系统包括各网站效劳器、应用效劳器和数据库效劳器等的操作系统,数据库管理系统为数据库效劳器Sybase。。测评内容—应用平安和数据平安应用平安测评将通过访谈、配置检查和工具测试的方式测评应用平安保障情况,主要涉及对象为用电信息系统、对外效劳网站系统和远程客户效劳系统。测评内容—平安管理局部平安管理局部为全局性问题,涉及平安管理制度、平安管理机构、人员平安管理、系统建设管理和系统运维管理等五个方面。主要是审查相关管理文档和记录文件。等级保护测评实施—物理平安要求:对于温湿度控制〔G3〕,在GB/T22239-2021中的描述为“机房应设置温、湿度自动调节设施,使机房温、湿度的变化在设备运行所允许的范围之内。〞测评方法〔1〕应检查机房是否有温湿度控制设计/验收文档,查看机房温、湿度是否满足GB2887-89?计算站场地技术条件?的要求,是否能够满足系统运行需要,是否与当前实际情况相符合。〔2〕应访谈物理平安负责人,询问机房是否配备了温、湿度自动调节设施,保证温湿度能够满足计算机设备运行的要求,是否在机房管理制度中规定了温湿度控制的要求,是否有人负责此项工作〔3〕应检查温、湿度自动调节设施是否能够正常运行,查看温湿度记录、运行记录和维护记录。〔4〕应访谈机房维护人员,询问是否认期检查和维护机房的温湿度自动调节设施,询问是否出现过温湿度影响系统运行的事件。等级保护测评实施—网络平安按照测评方案的要求,核心交换机SJ6509应测评网络访问控制〔G3〕、网络平安审计〔G3〕、网络设备防护〔G3〕等局部的内容。测评方法〔1〕检查网络设备测试报告,检查是否符合国家关于交换机的平安要求;〔2〕应检查边界和主要网络设备上的平安设置,查看是否对边界和主要网络设备的管理员登录地址进行限制;〔3〕应测试边界和主要网络设备的平安设置,对网络设备的管理员登录地址进行限制〔如使用任意地址登录,观察网络设备的动作等〕等功能是否有效。等级保护测评实施—主机平安要求:数据库为Sybase应测评身份鉴别〔S3〕、自主访问控制〔S3〕、强制访问控制〔S3〕、平安审计〔G3〕、资源控制〔A2〕、数据备份与恢复〔A2〕、数据完整性〔S3〕、数据保密性〔S3〕等局部的内容。测评方法:应检查主要数据库管理系统,查看对管理用户的身份鉴别是否采用两个及两个以上鉴别技术的组合来进行身份鉴别〔如采用用户名/口令、挑战应答、动态口令、物理设备、生物识别技术和数字证书方式的身份鉴别技术中的任意两个组合〕。等级保护测评实施—应用和数据平安要求:业务应用程序〔用户自主开发〕应测评身份鉴别〔S3〕、访问控制〔S3〕、平安审计〔G3〕、剩余信息保护〔G3〕、通信完整性〔S3〕、通信保密性〔S3〕、抗抵赖〔S3〕、软件容错〔A3〕、资源控制〔A3〕、数据备份与恢复〔A3〕、数据完整性〔S3〕、数据保密性〔S3〕等局部的内容。应访谈平安管理员,查看相关设计文档,检查业务系统数据在通信过程中是否采取保密措施,具体措施有哪些;应测试主要应用系统,通过查看通信双方数据包的内容,查看系统在通信过程中,对整个报文或会话过程进行加密的功能是否有效。等级保护测评实施—管理平安对于系统运维管理中的密码管理“应建立密码使用管理制度,使用符合国家密码管理规定的密码技术和产品〞的要求。测评方法:应访谈平安员,询问密码技术和产品的使用是否遵照国家密码管理规定;应检查是否具有密码使用管理制度。目录等级保护概念介绍等级保护流程介绍等级保护定级等级保护根本要求等级保护实施

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论