信息安全等级保护培训2012ppt课件.pptx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《信息安全等级保护培训2012ppt课件.pptx》由会员分享,可在线阅读,更多相关《信息安全等级保护培训2012ppt课件.pptx(31页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全等级保护内部培训沈武林沈武林 等级保护背景等级保护背景 等级保护流程等级保护流程 等级保护基本要求与产品对应详解等级保护基本要求与产品对应详解 深信服等级保护方案深信服等级保护方案目录目录等级保护的背景和基本知识政府行业电子政务网的分类政府行业电子政务网的分类根据国家电子政务信息系统中存储、处理和传输的信息是否属于国家秘密信息,国家电子政务信息系统分为两种类型:n 电子政务涉密信息系统n 电子政务非涉密信息系统详细电子政务网络划分可以参考国家信息化领导小组关于我国电子政务建设指导意见 中办发200217号文政府行业电子政务网的分类政府行业电子政务网的分类非涉密信息系统非涉密信息系统涉密
2、信息系统涉密信息系统适用标准等级保护分级保护主管部门公安部保密局定级对象所有不运行涉密信息的信息系统(军队除外);副省级以上单位办公网;军工;军队(军标,主管单位是全军保密委);所分级别第一级(自主保护)第二级(指导保护)第三级(监督保护)第四级(强制保护)第五级(专控保护)秘密级机密级绝密级资质要求无明确要求,最好有国信的检测证书。等保三级以上系统,应优先考虑国内安全产品,除非国外安全产品无法使用国内产品替代时,才允许使用国外安全产品。集成:保密局发的涉密集成资质单项:保密局发的涉密单项资质安全产品:保密局发的涉密检测报告密码产品:国密局发的密码资质防病毒软件;公安部的检测报告军队:军用安全
3、产品检测报告;全部禁止使用国外安全产品等级保护的发展2003年9月中办国办颁发关于加强信息安全保障工作的意见中办发200327号2005年9月国信办文件 关于转发电子政务信息安全等级保护实施指南的通知 国信办25号文2006年1月四部委会签 关于印发信息安全等级保护管理办法的通知 公通字20067号(已废止)2005年 公安部标准基本要求定级指南实施指南测评准则2004年11月四部委会签关于信息安全等级保护工作的实施意见公通字200466号1994年2月中华人民共和国计算机信息系统安全保护条例(国务院147号令)2007年6月公安部、保密局、国密局、国信办联合印发信息安全等级保护管理办法(公通
4、字200743号 )2007年7月关于开展全国重要信息系统安全等级保护定级工作的通 知 ( 公 信 安2007861号)等级保护的一些基础知识等级保护的一些基础知识n 等级保护是一个体系建设工作,相当于中国的27001,将来会是在未来指导我国信息安全工作的根本;n 等级保护所有标准为推荐标准(GBT),所以不是强制执行,且各行业会制定自己的标准;n 等级保护的定级是针对业务系统,但是进行等级保护建设时讲究的是整体环境建设满足等级要求;n 当网络环境内运行多个业务系统时,应当按照定级高的业务系统进行环境建设; n 等级保护的定级分为三个纬度SAG,S指的是业务信息安全类,A指的是系统服务保证类,
5、G是基本要求。比如三级分为:S1A3G3,S2A3G3,S3A3G3,S3A2G3,S3A1G3,并非等保三级指的是一个要求;n 在政府行业,任何时候不要拿安全产品和物理隔离做对比,任何时候拓扑图里也不要出现涉密网和非涉密网连接的情况等级保护的流程等级保护的流程等级变更局部调整信息系统定级信息系统定级安全规划安全规划安全设计与实施安全设计与实施维护维护信息系统终止信息系统终止等级保护项目的流程等级保护项目的流程n 定级并备案定级并备案n 进行风险评估、检查或预测评进行风险评估、检查或预测评n 制定设计方案制定设计方案n 根据设计方案进行系统集成招标根据设计方案进行系统集成招标n 系统集成实施与
6、验收系统集成实施与验收n 风险评估与测评(管理风险评估与测评(管理+技术)技术)n 测评不合规部分整改测评不合规部分整改预算是在什么时候确定的?等级保护(三级S3A3G3)基本技术要求详解等级保护三级基本技术要求详解等级保护三级基本技术要求详解物理安全物理安全网络安全网络安全主机安全主机安全应用安全应用安全数据安全与备份恢复数据安全与备份恢复网络安全网络安全-结构安全结构安全基本要求基本要求公司产品功能公司产品功能应保证主要网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;推荐WOC,流量削减功能应保证网络各个部分的带宽满足业务高峰期需要;推荐WOC,流量削减功能应在业务终端与业务服务器
7、之间进行路由控制建立安全的访问路径;应绘制与当前运行情况相符的网络拓扑结构图;应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段;应避免将重要网段部署在网络边界处且直接连接外部信息系统,重要网段与其他网段之间采取可靠的技术隔离手段;AF,安全隔离应按照对业务服务的重要次序来指定带宽分配优先级别,保证在网络发生拥堵的时候优先保护重要主机。BM,流量管理网络安全网络安全基本要求基本要求公司产品功能公司产品功能访问控制AF-防火墙入侵检测AF-入侵防御恶意代码防范AF-AV网关注意:与前面提到的WOC以及BM不同,这些
8、产品是不可替代的,也就说,只要做等保三级,这些产品必须采购。网络安全网络安全-安全审计安全审计基本要求基本要求公司产品功能公司产品功能应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录;一般安全公司在此点要求上会推SOC+网络审计,我们可以推APM+AC,APM用以审计网络设备的运行状况,AC用以审计用户网络行为。审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;应能够根据记录数据进行分析,并生成审计报表;应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等。注意:对于用户网络审计,对于等保三级基本属于强制要求,只要做等保三级必然会采购网
9、络审计系统。等保二级中,有些客户为了省钱可能会用syslog服务器来针对这点要求。网络安全网络安全-边界完整性检查边界完整性检查基本要求基本要求公司产品功能公司产品功能应能够对非授权设备私自联到内部网络的行为进行检查,准确定出位置,并对其进行有效阻断;这点一般是终端管理系统具有扫描非法客户端功能,可以检查非法终端的接入,同时配合交换机的端口控制来阻断。但我们可以试着推AC的认证功能,不经过AC认证的客户端,无法接入应能够对内部网络用户私自联到外部网络的行为进行检查,准确定出位置,并对其进行有效阻断。这点指的是终端管理系统限制内网终端的无线、蓝牙、红外等功能。但近年来由于以讹传讹,很多客户认为互
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 等级 保护 培训 2012 ppt 课件
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内