电力行业信息系统安全等级保护基本要求buoo.docx
《电力行业信息系统安全等级保护基本要求buoo.docx》由会员分享,可在线阅读,更多相关《电力行业信息系统安全等级保护基本要求buoo.docx(183页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、DL电力行业网络与信息安全领导小组办公室201-实施201-发布电力行业信息系统安全等级保护基本要求Baseline for classified protection of power industry information system(征求意见稿)ICS DL/T 中华人民共和国电力行业标准165目 次次前言V引言VII第一部分分通用要要求11 适用用范围112 规范范性参考考文件113 术语语和定义义14 信息息系统安安全等级级保护概概述14.1 信息系系统安全全保护等等级14.2 不同等等级的安安全保护护能力114.3 总体要要求、基基本技术术要求和和基本管管理要求求24.4 基本
2、技技术要求求的三种种类型22第二部分分:管理理信息系系统类要要求45 总体体要求445.1 总体技技术要求求45.2 总体管管理要求求46 第一一级基本本要求556.1 技术要要求56.1.1 物物理安全全56.1.2 网网络安全全56.1.3 主主机安全全66.1.4 应应用安全全66.1.5 数数据安全全及备份份恢复776.2 管理要要求76.2.1 安安全管理理制度776.2.2 安安全管理理机构776.2.3 人人员安全全管理776.2.4 系系统建设设管理886.2.5 系系统运维维管理997 第二二级基本本要求1107.1 技术要要求1007.1.1 物物理安全全107.1.2 网
3、网络安全全117.1.3 主主机安全全137.1.4 应应用安全全147.1.5 数数据安全全157.2 管理要要求1557.2.1 安安全管理理制度1157.2.2 安安全管理理机构1167.2.3 人人员安全全管理1167.2.4 系系统建设设管理1177.2.5 系系统运维维管理1198 第三三级基本本要求2218.1 技术要要求2228.1.1 物物理安全全228.1.2 网网络安全全238.1.3 主主机安全全258.1.4 应应用安全全278.1.5 数数据安全全298.2 管理要要求2998.2.1 安安全管理理制度2298.2.2 安安全管理理机构3308.2.3 人人员安全全
4、管理3318.2.4 系系统建设设管理3328.2.5 系系统运维维管理335第三部分分:生产产控制信信息系统统类要求求409 总体体要求4409.1 总体技技术要求求409.2 总体管管理要求求4010 第第一级基基本要求求4110.11 技术术要求44110.11.1 物理安安全41110.11.2 网络安安全41110.11.3 主机安安全42210.11.4 应用安安全42210.11.5 数据安安全及备备份恢复复4210.22 管理理要求44210.22.1 安全管管理制度度4210.22.2 安全管管理机构构4310.22.3 人员安安全管理理4310.22.4 系统建建设管理理4
5、410.22.5 系统运运维管理理4511 第第二级基基本要求求4611.11 技术术要求44611.11.1 物理安安全46611.11.2 网络安安全47711.11.3 主机安安全48811.11.4 应用安安全49911.11.5 数据安安全50011.22 管理理要求55111.22.1 安全管管理制度度5111.22.2 安全管管理机构构5111.22.3 人员安安全管理理5211.22.4 系统建建设管理理5211.22.5 系统运运维管理理5412 第第三级基基本要求求5612.11 技术术要求55612.11.1 物理安安全56612.11.2 网络安安全58812.11.3
6、 主机安安全60012.11.4 应用安安全61112.11.5 数据安安全63312.22 管理理要求66312.22.1 安全管管理制度度6312.22.2 安全管管理机构构6412.22.3 人员安安全管理理6512.22.4 系统建建设管理理6612.22.5 系统运运维管理理6813 第第四级基基本要求求7113.11 技术术要求77113.11.1 物理安安全72213.11.2 网络安安全73313.11.3 主机安安全75513.11.4 应用安安全76613.11.5 数据安安全78813.22 管理理要求77813.22.1 安全管管理制度度7813.22.2 安全管管理机
7、构构7913.22.3 人员安安全管理理8013.22.4 系统建建设管理理8113.22.5 系统运运维管理理84附录A关关于信息息系统整整体安全全保护能能力的要要求888附录B 基本安安全要求求的选择择和使用用90参考文献献92前 言言本标准的的附录AA和附录录B是规规范性附附录。本标准由由国家电电力监管管委员会会提出。引 言言依据国家家信息安安全等级级保护管管理规定定和电力力行业有有关要求求制定本本标准。本标准是是电力行行业信息息安全等等级保护护相关系系列规范范性文件件之一。与本标准准相关的的系列标标准包括括:电电力行业业信息系系统安全全等级保保护定级级工作指指导意见见(电电监信息息20
8、00744 号)。本标准与与GB1178559-119999、GB/T 2222339220088等标准准共同构构成了电电力行业业信息系系统安全全等级保保护的相相关配套套标准。其其中GB1778599-19999 、GB/T 2222339220088是基础础性标准准,本标标准是在在GB1178559-119999和GB/T 2222339220088基础上上,根据据电力行行业信息息系统和和信息安安全防护护特点及及要求,对对GB/T 2222339220088的进一一步细化化和扩展展。本标准在在GB1178559-119999、GB/T 2222339220088等技术术类标准准的基础础上,根
9、根据电力力行业现现有技术术的发展展水平和和安全防防护要求求,分管管理信息息系统类类和生产产控制信信息系统统累,分分别提出出和规定定了不同同安全保保护等级级信息系系统的最最低保护护要求,即即基本安安全要求求,基本本安全要要求包括括总体要要求、基基本技术术要求和和基本管管理要求求,本标标准适用用于指导导不同安安全保护护等级信信息系统统的安全全建设和和监督管管理。在本标准准文本中中,黑体体字表示示较低等等级中没没有出现现或增强强的要求求。为便于和和GB/T 2222339220088比照,分分别用“(新增增)”、“(细化化)”、“(增强强)”和“(落实实)”来标识识本标准准的该条条目和GGB/TT
10、222239920008中中相关条条目的差差异,未未标识则则是等同同采用。电力行业业信息系系统安全全等级保保护基本本要求第一部分分 通用用要求1 适用范围围本规范规规定了电电力行业业管理类类信息系系统和生生产控制制类信息息系统不不同安全全等级的的信息系系统等级级保护要要求,包包括安全全技术指指标和安安全管理理指标,用用于指导导电力行业业各单位位信息系系统的安安全等级级保护建建设工作作。其中中,通用用要求部部分同时时适用于于管理类类信息系系统和生生产控制制类信息息系统,管管理信息息系统类类基本要要求适用用于管理理类信息息系统的的安全等等级保护护建设工工作,生生产控制制信息系系统类基基本要求求适用
11、于于生产控控制类信信息系统统的安全全等级保保护建设设工作。2 规范性参参考文件件信息安安全等级级保护管管理办法法(公公通字20007443号)GB 1178559-119999计算算机信息息系统安安全保护护等级保保护划分分准则GB/TT 2222399-20008信信息安全全技术 信息系系统安全全等级保保护基本本要求电力二二次系统统安全防防护规定定(电监监会5号号令)电力行行业网络络与信息息安全监监督管理理暂行规规定(电电监信息息2000750号)电力行行业信息息系统安安全等级级保护定定级工作作指导意意见(电电监信息息2000744 号)3 术语和定定义GB/TT 52271.8和GB 178
12、859-19999确立立的以及及下列术术语和定定义适用用于本标标准。安全保护护能力 seccuriity prootecctioon aabillityy 系统能够够抵御威威胁、发发现安全全事件以以及在系系统遭到到损害后后能够恢恢复先前前状态等等的程度度。4 信息系统统安全等等级保护护概述4.1 信息系统统安全保保护等级级信息系统统根据其其在国家家安全、经经济建设设、社会会生活中中的重要要程度,遭遭到破坏坏后对国国家安全全、社会会秩序、公公共利益益以及公公民、法法人和其其他组织织的合法法权益的的危害程程度等,由由低到高高划分为为五级。4.2 不同等级级的安全全保护能能力不同等级级的信息息系统应
13、应具备的的基本安安全保护护能力如如下:第一级安安全保护护能力:应能够够防护系系统免受受来自个个人的、拥拥有很少少资源的的威胁源源发起的的恶意攻攻击、一一般的自自然灾难难、以及及其他相相当危害害程度的的威胁所所造成的的关键资资源损害害,在系系统遭到到损害后,能能够恢复复部分功功能。第二级安安全保护护能力:应能够够防护系系统免受受来自外外部小型型组织的的、拥有有少量资资源的威威胁源发发起的恶恶意攻击击、一般般的自然然灾难、以以及其他他相当危危害程度度的威胁胁所造成成的重要要资源损损害,能能够发现现重要的的安全漏漏洞和安安全事件件,在系系统遭到到损害后,能能够在一一段时间间内恢复复部分功功能。第三级
14、安安全保护护能力:应能够够在统一一安全策策略下防防护系统统免受来来自外部部有组织织的团体体、拥有有较为丰丰富资源源的威胁胁源发起起的恶意意攻击、较较为严重重的自然然灾难、以以及其他他相当危危害程度度的威胁胁所造成成的主要要资源损损害,能能够发现现安全漏漏洞和安安全事件件,在系系统遭到到损害后后,能够够较快恢恢复绝大大部分功功能。第四级安安全保护护能力:应能够够在统一一安全策策略下防防护系统统免受来来自国家家级别的的、敌对对组织的的、拥有有丰富资资源的威威胁源发发起的恶恶意攻击击、严重重的自然然灾难、以以及其他他相当危危害程度度的威胁胁所造成成的资源源损害,能能够发现现安全漏漏洞和安安全事件件,
15、在系系统遭到到损害后后,能够够迅速恢恢复所有有功能。第五级安安全保护护能力:(略)。4.3 总体要求求、基本本技术要要求和基基本管理理要求信息系统统安全等等级保护护应依据据信息系系统的安安全保护护等级情情况保证证它们具具有相应应等级的的基本安安全保护护能力,不不同安全全保护等等级的信信息系统统要求具具有不同同的安全全保护能能力。基本安全全要求是是针对不不同安全全保护等等级信息息系统应应该具有有的基本本安全保保护能力力提出的的安全要要求,根根据实现现方式的的不同,基基本安全全要求分分为总体体要求、基本技术要求和基本管理要求三大类。总体要求与各个单位的总体安全策略相关,主要通过落实总体安全策略直接
16、导出的、所有信息系统必须遵从的总体安全防护要求来体现;技术类安全要求与信息系统提供的技术安全机制有关,主要通过在信息系统中部署软硬件并正确的配置其安全功能来实现;管理类安全要求与信息系统中各种角色参与的活动有关,主要通过控制各种角色的活动,从政策、制度、规范、流程以及记录等方面做出规定来实现。总体要求求概括了了电力行行业信息息安全防防护策略略的基本本要求;基本技技术要求求从物理理安全、网网络安全全、主机机安全、应应用安全全和数据据安全几几个层面面提出;基本管管理要求从从安全管管理制度度、安全全管理机机构、人人员安全全管理、系系统建设设管理和和系统运运维管理理几个方方面提出出,总体体要求、基本技
17、术要求和基本管理要求是确保信息系统安全不可分割的三个部分。基本安全全要求从从各个层层面或方方面提出出了系统统的每个个组件应应该满足足的安全全要求,信信息系统统具有的的整体安安全保护护能力通通过不同同组件实实现基本本安全要要求来保保证。除除了保证证系统的的每个组组件满足足基本安安全要求求外,还还要考虑虑组件之之间的相相互关系系,来保保证信息息系统的的整体安安全保护护能力。关关于信息息系统整整体安全全保护能能力的说说明见附附录A。对于涉及及国家秘秘密的信信息系统统,应按按照国家家保密工工作部门门的相关关规定和和标准进进行保护护。对于于涉及密密码的使使用和管管理,应应按照国国家密码码管理的的相关规规
18、定和标标准实施施。4.4 基本技术术要求的的三种类类型根据保护护侧重点点的不同同,技术术类安全全要求进一一步细分分为:保保护数据据在存储储、传输输、处理理过程中中不被泄泄漏、破坏和免受未授授权的修修改的信信息安全全类要求求(简记记为S);保护系系统连续续正常的的运行,免免受对系系统的未未授权修修改、破破坏而导导致系统统不可用用的服务务保证类类要求(简简记为AA);通通用安全全保护类类要求(简简记为GG)。本规范中中对基本本安全要要求使用用了标记记,其中中的字母母表示安安全要求求的类型型,数字字表示适适用的安安全保护护等级。关于各类安全要求的选择和使用见附录B。第二部分分:管理理信息系系统类要要
19、求5 总体要求求5.1 总体技术术要求a) 管理信息息大区网网络与生生产控制制大区网网络应物物理隔离离;两网网之间有有信息通通信交换换时应部部署符合合电力系系统要求求的单向向隔离装装置;(新新增)b) 管理信息息大区网网络可进进一步划划分为内内部网络络和外部部网络,两两网之间间有信息息通信交交换时防防护强度度应强于于逻辑隔隔离;(新新增)c) 具有层次次网络结结构的单单位可统统一提供供互联网网出口;(新增增)d) 二级系统统统一成成域,三三级系统统单独成成域;(新新增)e) 三级系统统域由独独立子网网承载,每每个域有有唯一网网络出口口,可在在网络出出口处部部署三级级等级保保护专用用装置为为系统
20、提提供整体体安全防防护。(新新增)5.2 总体管理理要求a) 如果本单单位管理理信息大大区仅有有一级信信息系统统时,通通用管理理要求等等同采用用一级;(新增增)b) 如果本单单位管理理信息大大区含有二级级及以下下等级信信息系统统时,通通用管理理要求等等同采用用二级;(新增增)c) 如果本单单位管理理信息大大区含有有三级及及以下等等级信息息系统时时,通用用管理要要求等同同采用三三级。(新增增)6 第一级基基本要求求6.1 技术要求求6.1.1 物理安全全6.1.1.1 物理访问问控制(GG1)机房出入入应安排排专人负负责,控控制、鉴鉴别和记记录进入入的人员员。6.1.1.2 防盗窃和和防破坏坏(
21、G11)本项要求求包括:a) 应将主要要设备放放置在机机房内;b) 应将设备备或主要要部件进进行固定定,并设设置明显显的不易易除去的的标记。6.1.1.3 防雷击(GG1)机房建筑筑应设置置避雷装装置。6.1.1.4 防火(GG1)机房应设设置灭火火设备。6.1.1.5 防水和防防潮(GG1)本项要求求包括:a) 应对穿过过机房墙墙壁和楼楼板的水水管增加加必要的的保护措措施;b) 应采取措措施防止止雨水通通过机房房窗户、屋屋顶和墙墙壁渗透透。6.1.1.6 温湿度控控制(GG1)机房应设设置必要要的温、湿湿度控制制设施,使使机房温温、湿度度的变化化在设备备运行所所允许的的范围之之内。6.1.1
22、.7 电力供应应(A11)应在机房房供电线线路上配配置稳压压器和过过电压防防护设备备。6.1.2 网络安全全6.1.2.1 结构安全全(G11)本项要求求包括:a) 应保证关关键网络络设备的的业务处处理能力力满足基基本业务务需要;b) 应保证接接入网络络和核心心网络的的带宽满满足基本本业务需需要;c) 应绘制与与当前运运行情况况相符的的网络拓拓扑结构构图。6.1.2.2 访问控制制(G11)本项要求求包括:a) 应在网络络边界部部署访问问控制设设备,启启用访问问控制功功能;b) 应根据访访问控制制列表对对源地址址、目的的地址、源源端口、目目的端口口和协议议等进行行检查,以以允许/拒绝数数据包出
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电力行业 信息系统安全 等级 保护 基本要求 buoo
限制150内