信息安全等级保护操作指南和操作流程

上传人:m**** 文档编号:432755266 上传时间:2024-02-25 格式:DOCX 页数:9 大小:72.15KB
返回 下载 相关 举报
信息安全等级保护操作指南和操作流程_第1页
第1页 / 共9页
信息安全等级保护操作指南和操作流程_第2页
第2页 / 共9页
信息安全等级保护操作指南和操作流程_第3页
第3页 / 共9页
信息安全等级保护操作指南和操作流程_第4页
第4页 / 共9页
信息安全等级保护操作指南和操作流程_第5页
第5页 / 共9页
点击查看更多>>
资源描述

《信息安全等级保护操作指南和操作流程》由会员分享,可在线阅读,更多相关《信息安全等级保护操作指南和操作流程(9页珍藏版)》请在金锄头文库上搜索。

1、信息安全等级保护操作指南和操作流程信息安全等级保护操作流程1 信息系统定级1.1 定级工作实施范围“关于开展全国重要信息系统安全等级保护定级工作的通知”对 于重要信息系统的范围规定如下:(一)电信、广电行业的公用通信网、广播电视传输网等基础信 息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数 据中心等单位的重要信息系统。(二)铁路、银行、海关、税务、民航、电力、证券、保险、外 交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、 审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工 商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信 息系统。(三)市(地

2、)级以上党政机关的重要网站和办公信息系统。(四)涉及国家秘密的信息系统(以下简称“涉密信息系统”)。注:跨省或者全国统一联网运行的信息系统可以由主管部门统一 确定安全保护等级。涉密信息系统的等级确定按照国家保密局的有关 规定和标准执行。1.2 定级依据标准国家信息化领导小组关于加强信息安全保障工作的意见(中 办发【2003】27 号文件)关于信息安全等级保护工作的实施意见(公通字【2004】66 号文件)电子政务信息系统安全等级保护实施指南(试行)(国信办 【2005】25 号文件)信息安全等级保护管理办法(公通字【 2007】43 号文件) 计算机信息系统安全保护等级划分准则电子政务信息安全

3、等级保护实施指南信息系统安全等级保护定级指南 信息系统安全等级保护基本要求 信息系统安全等级保护实施指南 信息系统安全等级保护测评指南1.3.1 信息系统调查信息系统调查是通过一系列的信息系统情况调查表对信息系统基 本情况进行摸底调查,全面掌握信息系统的数量、分布、业务类型、 应用、服务范围、系统结构、管理组织和管理方式等基本情况。同时, 通过信息系统调查还可以明确信息系统存在的资产价值、威胁等级、 风险等级以及可能造成的影响客体、影响范围等基本情况。信息系统调查结果将作为信息系统安全等级保护定级工作的主要 依据,保证定级结果的客观、合理和准确。1.3.1.1 调查工具表通常,信息系统调查工具

4、表包括系统资产调查表、系统应用调查表、和管理信息调查表等。系统资产调查表用于调查信息系统的基本情况,主要包括主机、网络设备、人员、 人员、服务等信息。在调查过程中,可以得到系统资产的基本信息、 主要用途、重要程度、服务对象等相关信息。系统应用调查表用于明确系统应用的基本状况。明确各个系统应用的拓扑信息、 边界信息、应用架构、数据流等基本情况,为确定和分析定级对象提 供详细信息。管理信息调查表 用于明确信息系统的组织结构、隶属关系等管理信息。1.3.1.2 调查方法 信息系统调查的实施包括信息收集、访谈和核查三个步骤。 信息收集协助信息系统使用管理单位完成系统资产调查表填写工作,同时 收集信息系

5、统所涉及的一系列访谈核查对调查表中的信息进行验证的过程,验证包括检查和测试等方式。1.3.2 确定定级对象一个单位可能运行了比较庞大的信息系统,为了重点保护重要部 分,有效控制信息安全建设和管理成本,优化信息安全资源配置等保 护原则,可将较大的信息系统划分为若干个较小的、相对独立的、具 有不同安全保护等级的定级对象。这样,可以保证信息系统安全建设 能够突出重点、兼顾一般。1.3.2.1 基本原则如果信息系统只承载一项业务,可以直接为该信息系统确定等级, 不必划分业务子系统。如果信息系统承载多项业务,应根据各项业务的性质和特点,将 信息系统分成若干业务子系统,分别为各业务子系统确定安全保护等 级

6、,信息系统的安全保护等级由各业务子系统的最高等级决定。信息 系统是进行等级确定和等级保护管理的最终对象。主要划分原则有:一、具有唯一确定的安全责任单位 作为定级对象的信息系统应能够唯一地确定其安全责任单位。如 果一个单位的某个下级单位负责信息系统安全建设、运行维护等过 程的全部安全责任,则这个下级单位可以成为信息系统的安全责 任单位;如果一个单位中的不同下级单位分别承担信息系统不同方面 的安全责任,则该信息系统的安全责任单位应是这些下级单位共同所 属的单位。二、具有信息系统的基本要素 作为定级对象的信息系统应该是由相关的和配套的设备、设施按 照一定的应用目标和规则组合而成的有形实体。应避免将某

7、个单一的 系统组件,如服务器、终端、网络设备等作为定级对象。三、承载单一或相对独立的业务应用 定级对象承载“单一”的业务应用是指该业务应用的业务流程独 立,且与其他业务应用没有数据交换,且独享所有信息处理设备。定 级对象承载“相对独立”的业务应用是指其业务应用的主要业务流程 独立,同时与其他业务应用有少量的数据交换,定级对象可能会与其 他业务应用共享一些设备,尤其是网络传输设备。1.3.2.2 信息系统的划分方法一个组织机构内可能运行一个或多个信息系统,这些信息系统的 安全保护等级可以是相同的,也可以是不同的。为体现重点保护重要 信息系统安全,有效控制信息安全建设成本,优化信息安全资源配置 的

8、等级保护原则,在进行信息系统的划分时应考虑以下几个方面:一、相同的管理机构信息系统内的各业务子系统在同一个管理机构的管理控制之下, 可以保证遵循相同的安全管理策略。二、相同的业务类型信息系统内的各业务子系统具有相同的业务类型,安全需求相近, 可以保证遵循相同的安全策略。三、相同的物理位置或相似的运行环境 信息系统内的各业务子系统具有相同的物理位置或相似的运行环 境意味着系统所面临的威胁相似,有利于采取统一的安全保护。 1.3.3 定级要素分析通过针对定级对象分别进行业务信息安全分析和系统服务安全分 析,最终确定信息系统安全等级保护系统等级。1.3.3.1 定级流程在进行业务信息安全分析和系统服

9、务安全分析时,充分考虑行业 特点、业务应用特点等因素,细化受侵害客体组成及损害程度判定要 素,从而确保信息系统定级的合理准确。根据定级流程,在定级要素分析时需对业务信息安全等级和系统 服务安全等级进行分析,分析内容包括确定受侵害的客体、确定对客 体的侵害程度,从而确定相应的业务信息安全等级和系统服务安全等 级。最后,综合业务信息安全等级和系统服务安全等级得到信息系统 安全等级保护系统等级。1.3.3.2 确定受侵害客体 定级对象收到破坏时所侵害的客体包括国家安全、社会秩序、公 众利益及公民、法人和其他组织的合法权益。国家安全 影响国家政权稳固和国防实力;影响国家统一、民族团结和社会安定; 影响

10、国家对外活动中的政治、经济利益; 影响国家重要的安全保卫工作; 影响国家经济竞争力和科技实力; 其他影响国家安全的事项。社会秩序 影响国家机关社会管理和公共服务的工作秩序; 影响各种类型的经济活动秩序; 影响各行业的科研、生产秩序; 影响公众在法律约束和道德规范下的正常生活秩序等; 其他影响社会秩序的事项。公共利益 影响社会成员使用公共设施; 影响社会成员获取公开信息资源; 影响社会成员接受公共服务等方面; 其他影响公共利益的事项。公民、法人和其他组织 由法律确认的并受法律保护的公民、法人和其他组织所享 有的一定的社会权利和利益。确定作为定级对象的信息系统受到破坏后所侵害的客体时,应首 先判断

11、是否侵害国家安全,然后判断是否侵害社会秩序或公众利益, 最后判断是否侵害公民、法人和其他组织的合法权益的关系,从而确 定信息和信息系统受到破坏时所侵害的客体。1.3.3.3 确定对客体的损害程度 在针对不同的受侵害客体进行侵害程度的判断时,应参照以下的 判别基准。如果受侵害客体是公民、法人或其他组织的合法权益,则以本 人或本单位的总体利益作为判断侵害程度的基准。如果受侵害客体是社会秩序、公共利益或国家安全,则应以整 个行业或国家的总体利益作为判断侵害程度的基准。不同危害后果的三种危害程度危害程度描述如下:一般损害 工作职能受到局部影响,业务能力有所降低但不影响主要功能的 执行,出现较轻的法律问

12、题,较低的财产损失,有限的社会不良影响, 对其他组织和个人造成较低损害。严重损害 工作职能受到严重影响,业务能力显著下降且严重影响主要功能 执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不 良影响,对其他组织和个人造成较严重损害。特别严重损害 工作职能受到特别严重影响或丧失行使能力,业务能力严重下降 且或功能无法执行,出现极其严重的法律问题,极高的财产损失,大 范围的社会不良影响,对其他组织和个人造成非常严重损害。1.3.3.4 确定定级对象的安全保护等级 在确定完成受侵害客体以及对客体的侵害程度后,依据表 1 分别 确定业务信息安全等级和系统服务安全等级。作为定级对象的信息系 统

13、的安全保护等级由业务信息安全等级和系统服务安全等级的较高者 决定。表1 定级要素与安全保护等级的关系1.3.4 编写定级报告根据定级过程和定级结果,编写初步信息系统定级报告。1.3.5 协助定级备案在完成初步定级报告后,协助信息系统管理使用单位进行评审与 审批,并最终确定定级报告,完成信息系统备案工作。2 等级测试2.1 工作内容等级测评是信息安全等级保护实施中的一个重要环节。等级测评 是指具有相关资质的、独立的第三方评测服务机构,对信息系统的等 级保护落实情况与信息安全等级保护相关标准要求之间的符合程度的 测试判定。2.2 依据标准计算机信息系统安全保护等级划分准则信息系统安全等级保护基本要求信息系统安全等级保护定级指南电子政务信息安全等级保护实施指南信息系统安全等级保护实施指南

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 机械/制造/汽车 > 电气技术

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号