等级保护政策、流程、内容、定级介绍.ppt
《等级保护政策、流程、内容、定级介绍.ppt》由会员分享,可在线阅读,更多相关《等级保护政策、流程、内容、定级介绍.ppt(47页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全等级保护基本介绍信息安全等级保护基本介绍信息安全等级保护基本介绍信息安全等级保护基本介绍河南天祺信息安全技术有限公司河南天祺信息安全技术有限公司 信息安全系统等级保护信息安全等级保护发展历程1等级保护的基本概念和含义2等级保护和测评的作用3等级保护主要工作内容4等级保护主要工作流程5等级保护定级工作流程6信息安全系统等级保护信息安全系统等级保护等级保护测评工作流程7等级保护安全建设内容8等级保护监督检查内容9测评具体工作过程10建设整改工作指南11 1 1 等级保护发展历程等级保护发展历程v1994年,国务院年,国务院147号令号令中华人民共和国计算机中华人民共和国计算机信息系统安全保
2、护条例信息系统安全保护条例v2003年,中央办公厅、国务院(中办发年,中央办公厅、国务院(中办发200327号号)国家信息化领导小组关于加强信息安全保障工作的国家信息化领导小组关于加强信息安全保障工作的意见意见v2004年,公安部、国家保密局、国家密码管理局、国务年,公安部、国家保密局、国家密码管理局、国务院信息化工作办公室(公通字院信息化工作办公室(公通字200466号号)关于关于信息安全等级保护工作的实施意见信息安全等级保护工作的实施意见v2006年,公安部开展信息安全等级保护试点工作,制定年,公安部开展信息安全等级保护试点工作,制定计算机信息安全等级划分准则计算机信息安全等级划分准则(G
3、B17859-1999)1 1 等级保护发展历程等级保护发展历程v2007年,公安部、国家保密局、国家密码管理局、国务年,公安部、国家保密局、国家密码管理局、国务院信息化工作办公室(公通字院信息化工作办公室(公通字200743号号)信息信息安全等级保护管理办法安全等级保护管理办法,(公信,(公信2007861号号)关于开展全国重要信息系统安全等级保护定级工作的关于开展全国重要信息系统安全等级保护定级工作的通知通知,开始在全国范围内开展信息安全等级保护工作。,开始在全国范围内开展信息安全等级保护工作。v2010年年10月月15日,第十七届中央委员会第五次全体会议日,第十七届中央委员会第五次全体会
4、议中提出的十二五规划中要求中提出的十二五规划中要求“健全网络与信息安全法律健全网络与信息安全法律法规,完善信息安全标准体系和认证认可体系,法规,完善信息安全标准体系和认证认可体系,实施信实施信息安全等级保护、风险评估等制度息安全等级保护、风险评估等制度”。v2012年年7月月17日,国务院办公厅(国发日,国务院办公厅(国发201223号号)国务院关于大力推进信息化发展和切实保障信息安全国务院关于大力推进信息化发展和切实保障信息安全的若干意见的若干意见,要求,要求“落实落实信息安全等级保护制度,信息安全等级保护制度,开开展展相应等级的安全建设和管理,相应等级的安全建设和管理,做好做好信息系统定级
5、备案、信息系统定级备案、整改和监督检查整改和监督检查”。2 2 基本概念和含义基本概念和含义v信息安全等级保护是指对国家秘密信息、法人和其他组信息安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统这些信息的信息系统分等级实行安全保护分等级实行安全保护(五级),详(五级),详细分级依据请见细分级依据请见GBT 22240-2008 GBT 22240-2008 信息安全技术信息安全技术 信息信息系统安全等级保护定级指南系统安全等级保护定级指南中描述;中描述;v对信息系统中使用的信息安全产品
6、实行对信息系统中使用的信息安全产品实行按等级管理按等级管理;v对信息系统中发生的信息安全事件对信息系统中发生的信息安全事件分等级响应、处置分等级响应、处置.2 2 基本概念和含义基本概念和含义等级保护遵循的原则:等级保护遵循的原则:v自主保护原则自主保护原则v重点保护原则重点保护原则v同步建设原则同步建设原则v动态调整原则动态调整原则 2 2 基本概念和含义基本概念和含义工作实施过程中涉及到的角色和职责:工作实施过程中涉及到的角色和职责:v国家管理部门国家管理部门v信息系统主管部门信息系统主管部门v信息系统运营、使用单位信息系统运营、使用单位v信息安全服务机构信息安全服务机构v信息安全等级测评
7、机构信息安全等级测评机构v信息安全产品供应商信息安全产品供应商 3 3 等保测评作用等保测评作用工作实施过程中涉及到的角色和职责:工作实施过程中涉及到的角色和职责:v在信息系统建设、整改时,信息系统运营使用单位通过在信息系统建设、整改时,信息系统运营使用单位通过等级测评进行安全需求分析,确定系统的特殊安全需求。等级测评进行安全需求分析,确定系统的特殊安全需求。信息系统等级保护基本安全要求与确定的特殊安全需求信息系统等级保护基本安全要求与确定的特殊安全需求共同确定了该系统的安全需求。共同确定了该系统的安全需求。v在系统运维过程中,定期委托测评机构开展等级测评,在系统运维过程中,定期委托测评机构开
8、展等级测评,对信息系统安全等级保护状况、安全保障性能进行安全对信息系统安全等级保护状况、安全保障性能进行安全测试,对信息安全管控能力进行考察和评价,从而判定测试,对信息安全管控能力进行考察和评价,从而判定是否具备是否具备信息系统安全等级保护基本要求信息系统安全等级保护基本要求中相应等中相应等级安全保护能力。级安全保护能力。v等级测评报告是信息系统后期开展整改加固的重要指导等级测评报告是信息系统后期开展整改加固的重要指导性文件,也是信息系统备案的重要附件材料。等级测评性文件,也是信息系统备案的重要附件材料。等级测评结论是信息系统满足要求程度的证明文件。结论是信息系统满足要求程度的证明文件。4 4
9、 主要工作内容主要工作内容工作实施过程中涉及到的角色和职责:工作实施过程中涉及到的角色和职责:v系统定级系统定级v系统备案系统备案v安全建设安全建设v等级测评等级测评v监督检查监督检查 5 5 等级保护主要工作流程等级保护主要工作流程v业务流程业务流程备备案案测评申请测评申请测评测评测评准备测评准备不合格项整改整改后测评信信息系息系统统 6 6 等级保护定级工作流程等级保护定级工作流程v定级流程定级流程4 定定级备案案报公安部门定级备案报公安部门定级备案3 评审 公安或信息化行政部门组织评审定级公安或信息化行政部门组织评审定级2 申申报 报当地公安或信息化行政部门进行审定报当地公安或信息化行政
10、部门进行审定1 自自评 客户自行选定系统相应的保护等级客户自行选定系统相应的保护等级 注:各地公安根据实际情况的不同有不同的备案形式要求,请根据当地公安要求递交所需文件 6 6 等级保护定级工作流程等级保护定级工作流程v定级原则定级原则 信息系统定级是整个信息系统安全等级保护工作的第一信息系统定级是整个信息系统安全等级保护工作的第一个重要环节,是开展信息系统建设、整改、测评、备案、个重要环节,是开展信息系统建设、整改、测评、备案、监督检查等后续工作的重要基础。监督检查等后续工作的重要基础。信息系统定级工作的主体是信息系统运营和使用单位,信息系统定级工作的主体是信息系统运营和使用单位,坚持坚持“
11、自主定级、自主保护自主定级、自主保护”原则,因此原则,因此定级工作应当定级工作应当由信息系统的运营和使用单位来完成由信息系统的运营和使用单位来完成。6 6 等级保护定级工作流程等级保护定级工作流程v定级受理备案审核材料定级受理备案审核材料 管理办法规定第二级以上信息系统应当在安全保护等级管理办法规定第二级以上信息系统应当在安全保护等级确定后确定后30日内,日内,由其运营、使用单位由其运营、使用单位到所在地区的市级到所在地区的市级以上公安机关办理系统备案手续。以上公安机关办理系统备案手续。办理备案手续时,应填写办理备案手续时,应填写信息系统安全等级保护备案信息系统安全等级保护备案表表,信息系统安
12、全等级保护定级报告信息系统安全等级保护定级报告、系统定系统定级评审意见级评审意见(或上级主管部门定级审核意见)、相关(或上级主管部门定级审核意见)、相关电子数据等。电子数据等。7 7 等级保护测评工作流程等级保护测评工作流程v测评流程测评流程 等级测评的工作流程,依据等级测评的工作流程,依据信息系统安全等级保护测信息系统安全等级保护测评过程指南评过程指南,具体内容参见:,具体内容参见:等保测评工作流程图等保测评工作流程图 7 7 等级保护测评工作流程等级保护测评工作流程v测评内容测评内容 信息信息系统系统综合测评综合测评 7 7 等级保护测评工作流程等级保护测评工作流程v测评依据的相关标准体系
13、测评依据的相关标准体系 可以从多个角度来分析可以从多个角度来分析A A、从基本分类角度来看,分为:基础类标准、技术类、从基本分类角度来看,分为:基础类标准、技术类标准、管理类标准;标准、管理类标准;B B、从等级保护生命周期看,分为:系统定级用标准、从等级保护生命周期看,分为:系统定级用标准、安全建设用标准、等级测评用标准、运行维护用标准、安全建设用标准、等级测评用标准、运行维护用标准、通用标准;通用标准;C C、从对象角度看,分为:基础标准、系统标准、产品、从对象角度看,分为:基础标准、系统标准、产品标准、安全服务标准、安全事件标准等。标准、安全服务标准、安全事件标准等。7 7 等级保护测评
14、工作流程等级保护测评工作流程v测评依据的主要标准测评依据的主要标准实施指南信息安全技术 信息系统安全等级保护实施指南(报批稿)定级指南GBT 22240-2008 信息安全技术 信息系统安全等级保护定级指南划分准则GB 17859-1999 计算机信息系统安全保护等级划分准则 7 7 等级保护测评工作流程等级保护测评工作流程n测评依据的基本要求测评依据的基本要求GB/T 22239-2008 GB/T 22239-2008 信息安全技术信息安全技术 信息系统安全等级保护基本要求信息系统安全等级保护基本要求参照:参照:GB/T 20271-2006 GB/T 20271-2006 信息安全技术信
15、息安全技术 信息系统通用安全技术要求信息系统通用安全技术要求GB/T 20270-2006 GB/T 20270-2006 信息安全技术信息安全技术 网络基础安全技术要求网络基础安全技术要求GB/T 20272-2006 GB/T 20272-2006 信息安全技术信息安全技术 操作系统安全技术要求操作系统安全技术要求GB/T 20273-2006 GB/T 20273-2006 信息安全技术信息安全技术 数据库管理系统安全技术要求数据库管理系统安全技术要求GB/T 21028-2007 GB/T 21028-2007 信息安全技术信息安全技术 服务器安全技术要求服务器安全技术要求GA/T 6
16、71-2006 GA/T 671-2006 信息安全技术信息安全技术 终端计算机系统安全等级技术要求终端计算机系统安全等级技术要求n测评依据的测评要求测评依据的测评要求信息安全技术信息安全技术 信息系统安全等级保护测评要求信息系统安全等级保护测评要求 7 7 等级保护测评工作流程等级保护测评工作流程v测评方法测评方法访谈文档审查配置检查工具测试 7 7 等级保护测评工作流程等级保护测评工作流程v测评后续要求测评后续要求信息系统建设完成后,运营、使用单位选择符合规定条信息系统建设完成后,运营、使用单位选择符合规定条件的测评单位,依据件的测评单位,依据信息系统安全等级保护测评要求信息系统安全等级保
17、护测评要求等技术标准,定期开展等级测评服务;等技术标准,定期开展等级测评服务;第三级系统每年至少进行一次等级测评,第四级系统每第三级系统每年至少进行一次等级测评,第四级系统每半年至少进行一次等级测评;半年至少进行一次等级测评;8 8 等级保护安全建设内容等级保护安全建设内容v安全建设安全建设在信息系统安全保护等级确定以后,系统运营单位和使在信息系统安全保护等级确定以后,系统运营单位和使用单位开展系统安全建设和改建工作,通常包括安全需用单位开展系统安全建设和改建工作,通常包括安全需求分析、总体安全设计、详细安全设计、安全设施实现求分析、总体安全设计、详细安全设计、安全设施实现和安全运行与维护等工
18、作。和安全运行与维护等工作。9 9 等级保护监督检查内容等级保护监督检查内容v监督检查监督检查公安机关负责信息安全等级保护工作的督促、检查、指公安机关负责信息安全等级保护工作的督促、检查、指导;导;受理备案的公安机关对第三级信息系统的运营、使用单受理备案的公安机关对第三级信息系统的运营、使用单位每年至少检查一次,对第四级每半年检查一次;位每年至少检查一次,对第四级每半年检查一次;公安机关检查发现不符合有关管理规范和技术标准的,公安机关检查发现不符合有关管理规范和技术标准的,发出整改通知并进行整改。发出整改通知并进行整改。10 10 测评具体工作过程测评具体工作过程v准备过程准备过程p等级测评项
19、目启动等级测评项目启动 :组建等级测评项目组,从资料、:组建等级测评项目组,从资料、人员、计划安排等方面为整个等级测评项目的实施人员、计划安排等方面为整个等级测评项目的实施做好准备。做好准备。p信息收集和分析信息收集和分析 :查阅被测系统已有资料或使用调:查阅被测系统已有资料或使用调查表单的方式,了解整个系统的构成和保护情况,查表单的方式,了解整个系统的构成和保护情况,为编写测评方案和开展现场测评工作奠定基础。为编写测评方案和开展现场测评工作奠定基础。p工具和文档准备工具和文档准备 :确认测评工具,打印的各类文档:确认测评工具,打印的各类文档:现场测评授权书、测评结果记录表格(含测评人员现场测
20、评授权书、测评结果记录表格(含测评人员入场和离场确认)、文档交接单。入场和离场确认)、文档交接单。1010 测评具体工作过程测评具体工作过程v方案编制过程方案编制过程p测评对象确定测评对象确定 :根据已经了解到的被测系统信息,分析:根据已经了解到的被测系统信息,分析整个被测系统和各测评业务系统,确定出本次测评的测整个被测系统和各测评业务系统,确定出本次测评的测评对象。评对象。p测评指标确定测评指标确定 :根据已经了解到的被测系统定级结果,:根据已经了解到的被测系统定级结果,确定出本次测评的测评指标。确定出本次测评的测评指标。p测评内容确定测评内容确定 :确定现场测评的具体实施内容,包括单:确定
21、现场测评的具体实施内容,包括单元测评和系统测评。元测评和系统测评。p测评实施手册开发:测评实施手册制定,包括指导测评测评实施手册开发:测评实施手册制定,包括指导测评人员如何进行测评活动,及现场测评的工具、方法和操人员如何进行测评活动,及现场测评的工具、方法和操作步骤等的详细描述。作步骤等的详细描述。p测评方案编制测评方案编制 :完成测评方案编制,方案包括:项目概:完成测评方案编制,方案包括:项目概述、测评对象、测评指标、测评工具的接入点、单元测述、测评对象、测评指标、测评工具的接入点、单元测评实施、系统测评实施以及配套的测评实施手册。评实施、系统测评实施以及配套的测评实施手册。1010 测评具
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 等级 保护 政策 流程 内容 定级 介绍
限制150内