电子政务外网安全等级保护基本要求(试行)(共19页).doc
《电子政务外网安全等级保护基本要求(试行)(共19页).doc》由会员分享,可在线阅读,更多相关《电子政务外网安全等级保护基本要求(试行)(共19页).doc(19页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上附件2:国家电子政务外网安全等级保护基本要求(试行)BaselineforclassifiedprotectionofNationalE-GovernmentNetwork国家电子政务外网管理中心二一一年十二月目 次前 言.1引 言.2适用范围.32.规范性引用文件.33.术语和定义.34.政务外网资产、威胁分析和脆弱性.54.1.资产分析.54.2.威胁分析.64.3.脆弱性分析.75.政务外网安全等级保护概述.85.1.政务外网安全保护等级.85.2.不同等级的安全保护能力.86.第二级基本要求.96.1.IP承载网 96.1.1.广域网.96.1.2.城域网.9
2、6.1.3.用户局域网.106.2.业务区域网络.106.2.1.公用网络区.106.2.2.互联网接入区.106.3.管理区域网络.116.3.1.网络管理区.116.3.2.安全管理区.117.第三级基本要求.117.1.IP承载网 117.1.1.广域网.11I7.1.2.城域网.127.1.3.用户局域网.137.2.业务区域网络.147.2.1.公用网络区.147.2.2.互联网接入区.147.2.3.专用网络区.157.3.管理区域网络.157.3.1.网络管理区.157.3.2.安全管理区.167.3.3.电子认证区.16II为了贯彻国家信息安全相关法律法规,落实信息安全等级保护
3、相关技术要求,根据国家标准GB/T22239-2008信息系统安全等级保护基本要求的要求,为规范国家电子政务外网安全等级保护的工作,针对政务外网的具体情况,特制定本要求。本要求由国家电子政务外网管理中心提出。本要求由国家电子政务外网管理中心归口。本要求主要起草单位:国家电子政务外网管理中心办公室、国家信息中心信息安全研究与服务中心本要求主要起草人:孙大奇、周民、沈解伍、吴亚非、刘建国、邵国安、禄凯、陈永刚、罗海宁、吕品、徐春学、刘晓光本要求由国家电子政务外网管理中心负责解释。本要求是国家电子政务外网安全等级保护相关系列标准之一。本要求与国标计算机信息系统安全保护等级划分准则(GB17859-1
4、999)、信息系统安全等级保护基本要求(GB/T22239-2008)等标准共同构成了国家电子政务外网安全等级保护的相关配套标准。其中GB17859-1999、GB/T22239-2008是基础性标准,为政务外网安全等级保护遵从的基本要求。本要求是针对国家电子政务外网现状、技术特点和安全防护要求作进一步细化和扩展,是对GB/T22239-2008的补充,本要求未提到部分均按GB/T22239-2008的基本要求执行。与本要求相关的系列标准包括:国家电子政务外网安全等级保护实施指南在本要求文本中,黑体字表示较低等级中没有出现或增强的要求。对于承载涉及国家秘密信息系统的网络保护要求,按照国家相关法
5、律法规和信息安全主管部门的相关规定和标准实施。对于涉及密码的使用和管理,按照国家密码管理主管部门的相关规定和标准实施。凡涉及政务外网数字证书的相关要求,参照国家电子政务外网管理中心印发的相关管理和技术规定执行。国家电子政务外网安全等级保护基本要求(试行)1.适用范围本要求规定了国家电子政务外网(以下简称政务外网)不同安全保护等级网络的基本技术保护要求,适用于指导政务外网安全等级保护的建设、整改、自查和测评工作,可作为安全等级保护和信息安全主管部门对政务外网安全进行检查和指导时的依据。本要求只涉及政务外网安全等级保护的基本技术要求,有关物理环境、主机/服务器、应用、数据和管理安全等共性要求,请按
6、照国家标准GB/T22239-2008执行。2.规范性引用文件下列文件中的条款通过本要求的引用而成为本要求的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本要求。凡是不注明日期的引用文件,其最新版本适用于本要求。GB/T5271.8信息技术词汇第8部分:安全GB17859-1999计算机信息系统安全保护等级划分准则GB/T22240-2008信息安全技术信息系统安全等级保护定级指南GB/T22239-2008信息安全技术信息系统安全等级保护基本要求GB/T20270-2006信息安全技术网络基础安全技术要求GB/T20984-2007信息安全技术信息安全风
7、险评估规范GB/T21061-2007国家电子政务网络技术和运行管理规范YD/T1746-2008IP承载网安全防护要求实施意见(国密局发200910号)电子政务电子认证服务管理办法(国密局发20097号)3.术语和定义GB/T5271.8和GB17859-1999确定的以及下列术语和定义适用于本要求。3.1.安全保护能力 SecurityProtectionAbility系统能够抵御威胁、发现安全事件以及在系统遭到损害后能够恢复先前状态等的程度。3.2.虚拟专用网络VirtualPrivateNetwork(VPN)一种在IP承载网络上通过逻辑方式隔离出来的网络。它是一组封闭的网络网段,即使
8、用同一台IP设备和开放互联协议与其他VPN共享同一主干网络,不同VPN之间的通信保持分离,路由不可达,形成隔离,在一个虚拟网内,所有用户共享相同的安全策略、优先级服务和管理策略,提供端到端的业务连接。所谓“虚拟”指网络连接特性是逻辑的而不是物理的。VPN技术可用于网关与网关之间的连接、网关与端点之间的连接、端点与端点之间的连接。3.3.多协议标签交换的虚拟专用网Multi-ProtocolLabelSwitchVPN(MPLSVPN)MPLS-VPN是指采用多协议标签交换(MPLS)技术在骨干上构建虚拟专用网络,实现跨地域、安全、高速、可靠的数据、语音、图像多业务通信,并结合差别服务、流量工程
9、等相关技术,将公众网可靠的性能、良好的扩展性、丰富的功能与专用网的安全、灵活、高效结合在一起,为用户提供高质量的服务。3.4.广域网WideAreaNetworks(WAN)把城市之间连接起来的宽带网络称广域网,政务外网从中央到各省的网络称为中央广域网、省到各地(市)网络称为省级广域网、地(市)到各县的广域网称为地(市)级广域网。实现国家、省、市、县纵向业务的互联网通。3.5.城域网MetropolitanAreaNetworks (MAN)把同一城市内不同单位的局域网络连接起来的网络称为城域网,实现不同单位跨部门业务的数据共享与交换。3.6.局域网LocalAreaNetwork(LAN)把
10、本单位终端、主机/服务器、存储等设备,通过网络设备连接起来的网络,实现本单位业务系统、数据的互访、共享等,称为局域网。局域网是政务部门开展电子政务业务的基础,其安全、建设、运维等相关工作由网络所属单位自行负责。3.7.逻辑隔离LogicIsolation逻辑隔离是一种不同网络间的安全防护措施,被隔离的两端仍然存在物理上数据通道连线。一般使用协议转换、数据格式剥离或数据流控制的方法来实现在两个逻辑隔离区域之间传输数据,并且传输的方向可以是单向或双向。3.8.国家电子政务外网NationalE-GovernmentNetwork国家电子政务外网是国家电子政务重要基础设施,是承载各级政务部门用于经济
11、调节、市场监管、社会管理和公共服务等非涉及国家秘密的业务应用系统的政务公用网络。包括中央级政务外网和地方政务外网,二者均由相应的广域网和城域网构成。中央广域网与31个省、直辖市、自治区和新疆生产建设兵团的省级政务外网互联。中央城域网用于连接在京中央政务部门,并与中央广域网高速互联。地方政务外网由省、地(市)和县级广域网和相应的城域网构成。3.9.公用网络区 PublicNetworkArea公用网络区采用统一分配的公共IP地址,是实现各部门、各地区互联互通,为跨地区、跨部门的业务应用提供数据共享与交换的网络支撑平台。3.10.专用网络区 PrivateNetworkArea依托国家政务外网基础
12、设施,为特定需求的部门或业务设置VPN区域,主要满足部门横向、纵向业务的需要,实现部委、省、地(市)和县端到端业务和数据的互联互通,实现与其它业务之间的逻辑隔离。3.11.互联网接入区 InternetAccessArea是各级政务部门通过逻辑隔离安全接入互联网的网络区域,满足各级政务部门访问互联网的需要。同时也是移动办公的公务人员通过政务外网数字证书,经网关认证后安全接入政务外网的途径。按属地化管理的原则,中央和地方分别管理各自的互联网出入口。3.12.网络管理区 NetworkManagementArea网络管理区主要承载网络管理信息系统,负责管理辖区内的各种网络设备、域名服务器等相关设备
13、及系统的安全管理,实现工单处理、操作任务委派、值班管理、资料管理等在内的日常维护生产任务的电子化、流程化。3.13.安全管理区 SecurityManagementArea安全管理区主要承载安全管理信息系统,对管辖范围内网络中部署的安全防护设备进行日志采集、关联分析、对网络病毒和攻击进行告警、对安全事故提出预警和采取措施的建议,定期总结并提出分析报告。3.14.政务外网安全防护范围 GovermentNetworkSecurityProtectionScope按网络区划分:中央、省、地(市)广域网、各级城域网、用户接入局域网。按业务区域划分:公用网络区、互联网接入区、专用网络区、用户接入区、网
14、络和安全管理区、电子认证区。3.15.数字证书 DigitalCertificate数字证书为实现双方安全通信提供了电子身份认证。在利用互联网、政务外网或局域网时,使用数字证书实现身份识别和电子信息加密。数字证书中含有对(公钥和私钥)所有者的识别信息,通过验证识别信息的真伪实现对证书持有者身份的认证,数字证书包含公开密钥拥有者的信息、公开密钥、签发者信息、有效期以及一些扩展信息的数字文件。3.16.资产 Asset任何对组织有价值的东西。3.17.安全策略 SecurityPolicy安全策略是组织所接受的一系列管理政策,信息安全的目标是控制或管理主体(例如用户和过程等)对客体(例如数据和程序
15、)的访问。这些控制措施由一系列的政策和目标来约束,这些政策和目标就称为安全策略。3.18.信息安全 InformationSecurity保证信息的保密性、完整性、可用性;另外也可包括诸如真实性、可核查性、不可否认性和可靠性等特性。3.19.信息安全事态 InformationSecurityEvent信息安全事态是指被识别的一种系统、服务或网络状态的发生,表明一次可能的信息安全策略违规或某些防护措施失效,或者一种可能与安全相关但以前不为人知的一种情况。3.20.信息安全事件 InformationSecurityIncident一个信息安全事件由单个或一系列的有害或意外信息安全事态组成,极有
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子政务 安全 等级 保护 基本要求 试行 19
限制150内