郑州市2015网络安全员培训考试资料管理第三章.docx
《郑州市2015网络安全员培训考试资料管理第三章.docx》由会员分享,可在线阅读,更多相关《郑州市2015网络安全员培训考试资料管理第三章.docx(36页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、、信息安全等级保护概述(-)我国信息网络安全面临的严峻形势随着我国国民经济和社会发展信息化进程的全面加快,我国信息化的程 度越来越高,关系国计民生的重要领域信息系统已经成为国家的关键基础设 施。这些基础信息网络和重要信息系统安全,已经严重关系国家安全和社会 稳定,关系广大人民群众切身利益。当前,我国基础信息网络和重要信息系统安全面临的形势十分严峻,既有 外部威胁,又有自身脆弱性和薄弱环节,维护国家信息安全的任务十分艰巨、 繁重,所面临的严峻形势有:1 .针对基础信息网络和重要信息系统的违法犯罪持续上升不法分子利用些安全漏洞,使用病毒、木马、网络钓鱼等技术进行网 络盗窃、网络诈骗、网络赌博等违法
2、犯罪活动,对我国经济秩序、社会管理 秩序和公民的合法权益造成严重侵害。2 .基础信息网络和重要信息系统安全隐患严重由于各基础信息网络和重要信息系统的核心设备、技术和高端服务主要 依赖国外进,在操作系统、专用芯片和大型应用软件等方面不能自主可控, 给我国的信息安全带来了深层的技术隐患。3 .我国的信息安全保障工作基础还很薄弱信息安全意识和安全防范能力薄弱,信息系统安全建设、监管缺乏依据 和标准,安全保护措施和安全制度不落实,监管措施不到位。实施信息安全等级保护,有利于在信息化建设过程中同步建设信息安全设 施,保障信息安全与信息化建设相协调;有利于为信息系统安全建设和管理 提供系统性、针对性、可行
3、性的指导和服务,有效控制信息安全建设成本: 有利于明确国家、法人和其他组织、公民的信息安全责任,加强信息安全管 理;(-)我国实行信息安全等级保护的意义信息安全等级保护是国家信息安全保障工作的基本制度、基本策略、基本 方法。通过开展信息安全等级保护工作,可以有效解决我国信息安全面临的 威胁和存在的主要问题,充分体现“适度安全、保护重点”的目的(三)我国信息等级保护工作回顾1994年,中华人民共和国计算机信息系统安全保护条例(国务院 147号令)规定,“计算机信息系统实行安全等级保护,安全等级的划分标 准和安全等级保护的具体办法,由公安部会同有关部门制定”。2003年,国家信息化领导小组关于加强
4、信息安全保障工作的意见(中 办发200312号)明确指出“实行信息安全等级保护”。要重点保护基础 信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统,抓 紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指 南”。2004年9月,公安部、国家保密局、国家密码管理局和国务院信息办联 合出台了关于信息安全等级保护工作的实施意见(公通字200466号), 2007年6月联合出台了信息安全等级保护管理办法,明确了信息安全等 级保护制度的基本内容、流程及工作要求,明确了信息系统运营使用单位和 主管部门、监管部门在信息安全等级保护工作中的职责、任务,为信息安全 等级保护工作提供了
5、规范保障。2005年底,公安部和国务院信息化工作办公室联合印发了关于开展信 息系统安全等级保护基础调查工作的通知(公信安2005 1431号)。2006 年上半年,公安部会同国信办在全国范围内开展了信息系统安全等级保护基 础调查。有利于优化信息安全资源的配置,对信息系统分级实施保护,重点保障基础 信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统的安 全;有利于推动信息安全产业的发展,逐步探索出一条适应社会主义市场经 济的信息安全模式。2006年6月,公安部、国家保密局、国家密码管理局和国务院信息办联 合下发了关于开展信息安全等级保护试点工作的通知(公信安2006573 号)。在1
6、3个省区市和3个部委联合开展了信息安全等级保护试点工作。(四)信息等级保护标准体系信息安全等级保护工作是项复杂的系统工程,迫切需要制定一个科学、 合理和完善的等级保护标准体系,根据2号和66号文件精神,公安部会同 有关部门制定、完善了信息安全等级保护配套技术标准共60多个,有效地支 持了信息安全等级保护的各项主要工作。标准体系遵循了以下原则:1)全面 性2)系统性3)先进性4)实用性。信息等级保护标准体系由等级保护工作过程中所需的所有标准组成,整 个体系可以从多个角度分析。从基本分类角度,分为以下类别标准:1 .基础类信息安全技术信息系统安全等级保护定级指南信息系统安全等级保护实施指南信息安全
7、等级保护基本模型 信息安全等级保护基本配置信息系统安全等级保护测评要求信息系统安全等级保护测评过程指南2 .技术类计算机信息系统安全保护等级划分准则信息安全技术信息安全等级保护基本要求网络基础安全技术要求操作系统技术要求数据库管理系统安全技术要求防火墙技术要求和测试评价方法3,管理类信息安全技术信息安全事件管理指南信息安全事件分类分级指南信息系统灾难恢复规范信息系统安全管理要求信息安全风险评估规范 检测评估机构服务资源等级划分准则二、信息等级保护主要内容(一)基本含义信息安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有 信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安
8、全 保护,对信息系统中使用的信息安全产品实行等级管理,对信息系统中发生 的信息安全事件分等级响应、处置。1 .信息和信息系统分等级实行安全保护根据信息和信息系统在国家安全、经济建设、社会生活中的重要程度; 遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的 合法权益的危害程度,针对信息的保密性、完整性和可用性要求及信息系统 必须达到的基本的安全保护水平等因素,对信息和信息系统划分以下五个安 全保护和监管等级:(1)第一级:自主保护级,适用于一般的信息和信息系统,其受到破坏后, 会对公民、法人和其他组织的权益有一定影响,但不危害国家 安全、社会秩序、经济建设和公共利益。依照国家管
9、理规范和技术标准进行 自主保护。级系统:公民个人的单机系统,小型集体、民营企业所属的信息系统, 中、小学校的信息系统,乡镇级党政机关、事业单位的信息系统,其他小型 组织的信息系统。(2)第二级:指导保护级,适用于一定程度上涉及国家安全、社会秩序、 经济建设和公共利益的一般信息和信息系统,其受到破坏后,会对国家安全、 社会秩序、经济建设和公共利益造成一定损害。在信息安全监管职能部门指 导下依照国家管理规范和技术标准进行自主保护。二级系统:县级、地市级电信、广电、银行、铁道、公安等行业所属独 立的信息系统,中型集体、民营企业、小型国有企业所属的信息系统,县级 党政机关、事业单位的信息系统,普通高等
10、院 安全性是指不会因使用该 信息安全产品而给信息系统引入安全隐患。安全性的主要内容包括;信息安 全产品是否有漏洞、后门,远程控制功能用户是否可知可控等。可监督性是指产品的研发生产和检测过程可监督。可监督性的内容主要 包括:产品的研发生产和检测过程各环节的方式、结果的真实性可验证,产 品的源代码可托管等。3.信息安全事件实行分等级响应、处理依据信息安全事件对信息和信息系统的破坏程度、所造成的社会影响以 及涉及的范围,确定事件等级,根据不同安全保护等级的信息系统中发生的 不同等级事件制定相应的预案,确定事件响应相处置的范围、程度以及适用 的管理制度等。信息安全事件发生后,分等级按照预案进行响应处置
11、。是根据信息安全事件的不同危害程度和所发生的系统的安全级别,事 先划定信息安全事件的等级:二是根据不同等级的安全事件,制定相应的响应和处置预案;三是一旦发生信息安全事件,根据其危害和发生的部位,迅速确定事件 等级,启动相应的响应和处置预案。1995年2月18日人大12次会议通过并实施的中华人民共和国警察法 第二章第六条第十二款规定,公安机关人民警察依法履行“监督管理计算机 信息系统的安全保护工作”。200年7月20日,公安部、国家保密局、国家密码管理局、国务院信 息办在北京联合召开了 “全国重要信息系统安全等级保护定级工作电视电话 会议”,部署在全国范围内开展重要信息系统安全等级保护定级工作。
12、将有限的财、物力、人力投入到重要信息系统安全保护中,按标准建设安 全保护措施,建立安全保护制度,落实安全责任,有效保护基础信息网络和 关系国家安全、经济命脉、社会稳定的重要信息系统的安全。校和科研机构的信息系统。(3)第三级:监督保护级,适用于涉及国家安全、社会秩序、经济建设和 公共利益的信息系统,其受到破坏后,会对国家安全、社会秩序、经济建设 和公共利益造成较大损害。依照国家管理规范和技术标准进行自主保护,信 息安全监管职能部门对其进行监督、检查。三级系统:省级和副省级电信、广电、银行、铁道、公安等行业所属独 立的重要信息系统,大型集体、民营企业、大中型国有企业所属的重要信息 系统,地市级党
13、政机关、事业单位的重要信息系统,重点高等院校和科研机构的重要信息系统。(4)第四级:强制保护级,适用于涉及国家安全、社会秩序、经济建设和 公共利益的重要信息和信息系统,其受到破坏后,会对国家安全、社会秩序、 经济建设和公共利益造成严重损害。依照国家管理规范和技术标准进行自主 保护,信息安全监管职能部门对其进行强制监督、检查。四级系统:国家级电信、广电、银行、铁道、公安等行业所属全程全网 的特大型信息系统,特大型国有企业所属全程全网的特大型信息系统,省级 党政机关、事业单位所属的重要信息系统。(5)第五级:专控保护级,适用于涉及国家安全、社会秩序、经济建设和公 共利益的重要信息系统的核心子系统,
14、其受到破坏后,会对国家安全、社会 秩序、经济建设和公共利益造成特别严重损害。依照国家管理规范和技术标 准进行自主保护,国家指定专门部门、专门机构进行专门监督。五级系统:国家级电信、广电、银行、铁道、海关、税务、民航、证券、 电、保险等重要信息系统中的核心子系统,涉及国防、重大外交、航天航 空、核能源、尖端科学技术等重要信息系统中的核心子系统,国家级党政机 关重要信息系统中的核心子系统。2.国家对信息安全产品的使用实行分等级管理按照信息安全产品的可控性、可靠性、安全性和可监督性的要求确定相 应等级进行管理。可控性是指国家或用户对产品的技术可控。可控性的主要内容包括:产 品具有我国自主知识产权、产
15、品源代码可由国家或用户掌握、用户是否可控 制产品的配置等。可靠性是指生产信息安全产品的单位和人员稳定可靠。可靠性的主要内 容包括:生产信息安全产品单位和人员的背景、规模、流动性、社会关系、 经济状况、法律能力、特许授权、专业能力和有关资质认证等。为了保证信息安全等级保护工作的科学性、合理性,在等级保护实施过程中 应当遵循以下原则:1 .自主保护原则信息系统的安全责任主体是信息系统运营使用单位及其主管部门,“自 主”体现在运营使用单位及其主管部门按照相关标准自主定级、自主保护。 在等级保护工作中,信息系统运营使用单位和主管部门按照“谁主管谁负责, 谁运营谁负责”的原则开展工作。2 .重点保护原则
16、重点保护就是要解决我国信息安全面临的主要威胁和存在的主要问题, 实行国家对重要信息系统进行重点安全保障的重大措施,有效体现“适度安 全,保护重点”的目的,优化信息安全资源配置,将有限的财、物力、人 力投入到重要信息系统安全保护中。3 .同步建设原则信息安全建设的特点要求在信息化建设中必须同步规划、同步实施,信 息系统在新建、改建、扩建时应当同步规划和设计安全方案,投入一定比例 的资金建设信息安全设施,保障信息安全与信息化建设相适应,避免重复建 设而带来的资源浪费。4 .动态调整原则跟踪信息的变化、调整安全保护措施。信息系统的应用类型、数量、范 围等会根据实际需要而发生相应调整,当调整和变更的内
17、容发生较大变化时,应当根据等级保护的管理规范和技术标准要求,重新确定信息系统安全保护等级,根据信息系统安全保护等级的情况, 重新实施安全保护。三)信息安全等级保护工作责任1 .国家的责任:国家通过制定统一的信息安全等级保护管理规范和技术标准,组织公民、 法人和其他组织对信息系统分等级实行安全保护,对等级保护工作的实施进 行监督、管理。2 .信息安全监管部门:信息安全监管部门(包括公安机关、保密部门、国家密码工作部门)组 织制定等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系 统实行分等级安全保护,对等级保护工作的实施进行监督、管理。在信息安全等级保护工作中,坚持“分负责、密切配合”
18、的原则。公安 机关牵头,负责全面工作的监督、检查、指导,国家保密工作部门、国家密 码管理部门配合,国务院信息化工作办公室及地方信息化领导小组办事机构 协调:涉及国家秘密的信息系统,主要由国家保密工作部门负责,其他部门 参与、配合。3 .信息系统主管部门:依照信息安全等级保护管理办法及相关标准规范,督促、检查、指 导本行业、本部门或者本地区信息系统运营、使用单位的信息安全等级保护4 .运营使用单位:按照国家有关等级保护的管理规范和技术标准开展等级保护工作,建设安 全设施、建立安全制度、落实安全责任,接受公安机关、保密部门、国家密 码工作部门对信息安全等级保护工作的监督、指导,保障信息系统安全。5
19、 .信息安全服务机构:负责根据信息运营、使用单位的委托,依照国家信息安全等级保护的管 理规范和技术标准,协助信息系统运营、使用单位完成等级保护相关工作, 包括确定其信息系统的安全保护等级、进行安全需求分析、安全总体规划、 实施安全建设和安全改造等。6 .信息安全等级测评机构:测评机构根据国家管理部门的授权,协助信息系统运营、使用单位或国 家管理部门,按照国家信息安全等级保护的管理规范和技术标准,对已经 完成等级保护建设的信息系统进行等级测评;对信息安全产品供应商提供的 信息安全产品进行安全测评。7 .信息安全产品供应商负责按照国家信息安全等级保护的管理规范和技术标准,开发符合等级 保护相关要求
20、的安全产品,接受安全测评,安装等级保护相关要求销售信息 安全产品并提供相关服务。8 .公民、法人和其他组织应当按照国家有关等级保护的管理规范和技术标准开展等级保护工作, 服从国家对信息安全等级保护工作的监督、指导,保障信息系统安全。信息 安全产品的研制、生产单位,信息系统的集成、等级测评、风险评估等安全 服务机构,依据国家有关管理规定和技术标准,开展技术服务、技术支持等 工作,并接受信息安全监管部门的监督管理。(四)开展等级保护工作的总体要求各个基础信息网络和重要信息系统,要按照“准确定级、严格审批、及时 备案、认真整改、科学测评”的要求完成等级保护的定级、备案、整改、测 评等工作。公安机关和
21、保密、密码工作部门要及时开展监督检查,严格审查 信息系统所定级别,严格检查信息系统开展备案、整改、测评等工作。(五)信息安全等级保护工作的主要流程等级保护的主要流程包括六项内容:1 .自主定级与审批:信息系统运营使用单位按照等级保护管理办法和定 级指南,自主确定信息系统的安全保护等级。有上级主管部门的,应当经上 级主管部门审批。跨省或全国统联网运行的信息系统可以由其主管部门统 确定安全保护等级。2 .评审:在信息系统确定安全保护等级过程中,可以组织专家进行评审。 对于确定为第四级以上信息系统的,运营使用单位或主管部门应当邀请国家 信息安全保护等级专家评审委员会评审。3 .备案:第二级以上信息系
22、统定级单位到所在地市级以上公安机关办理 备案手续。4 .系统安全建设:信息系统安全保护等级确定后,运营使用单位按照管 理规范和技术标准,选择管理办法要求的信息安全产品,建设符合等级要求 的信息安全设施,建立安全组织,制定并落实安全管理制度。5 .等级测评:信息系统建设完成后,运营使用单位选择符合管理办法要 求的测评机构,对信息系统安全等级状况开展等级测评。6 .监督检查:公安机关依据信息安全等级保护管理规范,监督检查运营 使用单位开展等级保护工作,定期对第三级以上的信息系统进行安全检查。 运营使用单位应当接受公安机关的安全监督、检查、指导,如实向公安机关 提供有关材料。三、系统定级系统定级是等
23、级保护工作的首要环节,是开展信息系统建设、整改、测 评、备案、监督检查等后续工作的重要基础。定级要从国家、人民群众的根 本利益出发,考虑信息系统受到损害后的最大风险。定级依据是信息安全 技术信息等级安全等级保护定级指南(-)等级确定原则1 .满足管理要求原则:定级指南所确定的信息系统安全保护等级不是信息系统安全保障程度等 级,也不是信息系统的技术能力等级,而是从国家管理的需要出发,从信息 系统对国家安全、经济建设、公共利益等方面的重要性,以及信息或信息系 统被破坏后造成的严重性角度对信息系统确定的等级。2 .全局性原则:信息系统安全等级保护是针对全国范围内、涵盖各个行业信息系统的管理 制度,定
24、级必须从国家层面考虑,体现全局性。3 .业务核心原则:信息系统是为业务应用服务的,信息系统的安全保护等级应当反映信息系 统承载业务的重要性,以业务为出发点,将信息重要性纳入业务重要性统筹 考虑。4 .合理性原则:充分反映出信息系统的主要安全特征,优化结构、降低投资、突出重点, 有效保护。(-)定级要素信息系统的安全保护等级由两个定级要素决定:1、受侵害的客体。等级保护对象受到破坏时所侵害的客体包括以下三个 方面:是公民、法人和其他组织的合法权益;二是社会秩序、公共利益; 三是国家安全。2、对客体的侵害程度。对客体的侵害程度由客观方面的不同外在表现综 合决定。由于对客体的侵害是通过对等级保护对象
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 郑州市 2015 网络 安全员 培训 考试 资料 管理 第三
限制150内