信息安全管理体系.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《信息安全管理体系.ppt》由会员分享,可在线阅读,更多相关《信息安全管理体系.ppt(53页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、本节内容本节内容等级测试的基本概念等级测试的基本概念1测评方法和测评强度测评方法和测评强度2主要测评内容主要测评内容36第一页,编辑于星期五:二点 十七分。1 1、等级保护基本概念、等级保护基本概念第二页,编辑于星期五:二点 十七分。v在我国,在我国,19941994年,年,中华人民共和国计算机信息系中华人民共和国计算机信息系统安全保护条例统安全保护条例的发布,开始关注信息系统的安的发布,开始关注信息系统的安全和测评。全和测评。v0303年和年和0404年,中央办公厅、国务院办公厅年,中央办公厅、国务院办公厅2727号文、号文、四部委四部委6666号文进一步规定:号文进一步规定:信息和信息系统
2、的运营、使用单位按照等级保护的信息和信息系统的运营、使用单位按照等级保护的管理管理规范和技术标准规范和技术标准,确定其信息和信息系统的安全保护等级;,确定其信息和信息系统的安全保护等级;进行安全规划设计、安全建设施工;定期进行安全状况检进行安全规划设计、安全建设施工;定期进行安全状况检测评估。测评估。国家指定信息安全监管职能部门按照等级保护的国家指定信息安全监管职能部门按照等级保护的管理规范管理规范和技术标准和技术标准的要求,对信息和信息系统的安全等级保护的要求,对信息和信息系统的安全等级保护状况进行监督检查。状况进行监督检查。背景背景背景背景1 1、等级测评基本概念、等级测评基本概念第三页,
3、编辑于星期五:二点 十七分。v信息安全等级保护信息安全等级保护 根据信息系统在国家安全、经济安全、社会稳根据信息系统在国家安全、经济安全、社会稳定和保护公共利益等方面的不同程度,结合系统面定和保护公共利益等方面的不同程度,结合系统面临的风险、应对风险的安全保护要求和成本开销等临的风险、应对风险的安全保护要求和成本开销等因素,将其划分成不同的信息安全等级,采取相应因素,将其划分成不同的信息安全等级,采取相应的安全保护措施,以保障信息和信息系统的安全。的安全保护措施,以保障信息和信息系统的安全。1 1、等级测评基本概念、等级测评基本概念1.1 1.1 基本概念基本概念基本概念基本概念第四页,编辑于
4、星期五:二点 十七分。v等级保护的基本原则等级保护的基本原则 重点保护原则 “谁主管谁负责、谁运营谁负责”原则 分区域保护原则 “同步建设、动态调整”原则 重点保护关系国家安全、经济命脉、社会稳定等方面的重要信息系统 各主管部门和运营单位资助确定信息系统的安全等级,按相关要求组织实施。分类、分级、分阶段划分安全保护等级区域实现不同强度的安全保护与建设(新建、改建、扩建)同步建设信息安全措施,动态调整信息安全保护等级第五页,编辑于星期五:二点 十七分。v安全等级划分安全等级划分 自主保护级自主保护级 指导保护级指导保护级 监督保护级监督保护级 强制保护级强制保护级 专控保护级专控保护级一般的信息
5、和信息系统涉及国家安全、社会秩序、经济建设的一般系统涉及国家安全、社会秩序、经济建设的信息系统涉及国家安全、社会秩序、经济建设的重要信息系统涉及国家安全、社会秩序、经济建设的重要信息系统及其核心子系统第六页,编辑于星期五:二点 十七分。v等级保护实施方法等级保护实施方法安全定级基本安全要求分析系统特定安全要求分析风险评估改进和选择安全措施实施第七页,编辑于星期五:二点 十七分。v等级保护实施过程等级保护实施过程三个阶段 定级阶段:系统识别与描述与等级确定 规划与设计阶段:1、系统分域保护框架建立 2、选择和调整安全措施 3、安全规划与方案设计 实施、等级评估与改进阶段:1、安全措施实施 2、评
6、估与验收 3、运行监控与改进第八页,编辑于星期五:二点 十七分。2 2、等级测评基本概念、等级测评基本概念第九页,编辑于星期五:二点 十七分。v信息安全技术和管理概念在发展深化,从信息保信息安全技术和管理概念在发展深化,从信息保密阶段(密阶段(6060、7070年代)、信息安全保护阶段(年代)、信息安全保护阶段(8080、9090年代)发展到信息保障阶段(年代)发展到信息保障阶段(9090年未)。年未)。v信息安全测评也得到同步发展,从信息安全测评也得到同步发展,从8080、9090年代关年代关注信息安全产品的质量保证和安全评测发展到信注信息安全产品的质量保证和安全评测发展到信息系统的整体安全
7、测试评估和研究上来,从只重息系统的整体安全测试评估和研究上来,从只重技术到技术、管理并重的全面测评。技术到技术、管理并重的全面测评。1 1、等级测评基本概念、等级测评基本概念1.1 1.1 基本概念背景基本概念背景第十页,编辑于星期五:二点 十七分。测评是信息安全等级保护的重要环节,测评活测评是信息安全等级保护的重要环节,测评活动跨越整个信息安全等级保护过程,为信息系动跨越整个信息安全等级保护过程,为信息系 统统提供安全保证。提供安全保证。1.2 1.2 基本概念作用基本概念作用1 1、等级测评基本概念、等级测评基本概念第十一页,编辑于星期五:二点 十七分。v对信息系统实施等级保护的过程也是一
8、个工程过程,应对其各个实施过程进行测评,以提供等级保护安全保证。v确保信息系统安全等级保护标准在信息系统中得到合理的应用,促使信息系统达到应有安全防护能力。1.2 1.2 基本概念作用基本概念作用1 1、等级测评基本概念、等级测评基本概念第十二页,编辑于星期五:二点 十七分。1.2 1.2 1.2 1.2 基本概念作用基本概念作用1 1、等级测评基本概念、等级测评基本概念第十三页,编辑于星期五:二点 十七分。v等级测评等级测评 assessment for classified security protection 具有相关资质的、独立的第三方测评服务机构,对信息系统的等级保护落实情况与信息
9、安全等级保护相关标准要求之间的符合程度的测试评定。主体:主体:测评服务机构对象:对象:信息系统(被测系统)工作内容:工作内容:等级保护标准要求的符合性评定方式:方式:assessment 1.2 1.2 基本概念术语基本概念术语基本概念术语基本概念术语1 1、等级测评基本概念、等级测评基本概念第十四页,编辑于星期五:二点 十七分。涉及到标准:涉及到标准:信息系统安全等级保护基本要求信息系统安全等级保护基本要求 解决测评的目标和内容信息系统安全等级保护测评准则信息系统安全等级保护测评准则解决测评的方法、实施过程和判定要求信息系统安全等级保护测评指南信息系统安全等级保护测评指南解决测评的程序流程和
10、过程要求1 1、等级测评基本概念、等级测评基本概念1.2 1.2 1.2 1.2 基本概念术语基本概念术语基本概念术语基本概念术语第十五页,编辑于星期五:二点 十七分。v测评单元 assessment unit 等级测评的最小工作单位,由测评项、测评方法、测评对象、测评实施和结果判定组成。1.2 1.2 基本概念术语基本概念术语1 1、等级测评基本概念、等级测评基本概念第十六页,编辑于星期五:二点 十七分。v测评强度测评强度 assessment intensity 测评的广度和深度,体现测评工作的努力程度。v访谈访谈 interview测评人员通过与信息系统用户(个人/群体)进行交流、讨论等
11、活动,以获取证据证明信息系统安全保障措施是否有效的一种方法。v检查检查 examine 测评人员通过对测评对象进行观察、查验、分析等活动,以获取证据证明信息系统安全保证措施是否有效的一种方法。v测试测试 test测评人员通过对测评对象按照预定的方法/工具使其产生特定的行为等活动,查看输出结果与预期结果的差异,以获取证据证明信息系统安全保证措施是否有效的一种方法。1 1、等级测评基本概念、等级测评基本概念1.2 1.2 1.2 1.2 基本概念术语基本概念术语基本概念术语基本概念术语第十七页,编辑于星期五:二点 十七分。2、基本方法和测评强度第十八页,编辑于星期五:二点 十七分。2.1 2.1
12、2.1 2.1 基本方法基本方法基本方法基本方法2 2、基本方法和测评强度、基本方法和测评强度v三种基本测评方法:三种基本测评方法:访谈Interview检查Examine测试Testv一种测评技巧:一种测评技巧:抽样是取出一部分产品或者部件作为其整体的代表性样品进行检测或校准的一种方法。第十九页,编辑于星期五:二点 十七分。2.1 2.1 基本方法基本方法基本方法基本方法2 2、基本方法和测评强度、基本方法和测评强度v访谈的对象是人员。v典型的访谈包括:访谈信息安全主管、信息系统安全管理员、系统管理员、网络管理员、人力资源管理员、设备管理员和用户等。v工具:管理核查表(checklist)。
13、v适用情况:对技术要求,使用访谈方法进行测评的目的目的是为了了解了解信息系统的全局性(包括局部,但不是细节)、方向/策略性和过程性信息,一般不涉及到具体的实现细节和具体技术措施。对管理要求,访谈的内容内容应该较为详细和明确的。第二十页,编辑于星期五:二点 十七分。2.1 2.1 基本方法基本方法基本方法基本方法2 2、基本方法和测评强度、基本方法和测评强度v检查包括:评审、核查、审查、观察、研究和分析等方式。v检查对象包括文档、机制、设备等。v工具:技术核查表(checklist)。v适用情况:对技术要求,检查的内容内容应该是具体的、较为详细的机制配置和运行实现。对管理要求,检查方法主要用于规
14、范性要求(检查文档)。第二十一页,编辑于星期五:二点 十七分。2.1 2.1 2.1 2.1 基本方法基本方法2 2、基本方法和测评强度、基本方法和测评强度v测试包括:功能/性能测试、渗透测试等。v测评对象包括机制和设备等。v测试一般需要借助特定工具。扫描检测工具网络协议分析仪攻击工具渗透工具v适用情况:对技术要求,测试的目的目的是验证信息系统当前的、具体的安全机制或运行的有效性或安全强度。对管理要求,一般不采用测试技术。第二十二页,编辑于星期五:二点 十七分。2.2 2.2 测评强度测评强度2 2、基本方法和测评强度、基本方法和测评强度v对信息系统的要求:安全等级级别越高,基本要求强度越强,
15、体现为安全控制点越多,安全控制要求越细。v对信息系统的测评:安全等级级别越高,测评强度越强,测评强度体现测评工作的努力程度,反映出测评的广度和深度。第二十三页,编辑于星期五:二点 十七分。2.2 2.2 2.2 2.2 测评强度测评强度2 2、基本方法和测评强度、基本方法和测评强度第第4级信息系统级信息系统第第3级信息系统级信息系统第第2级信息系统级信息系统第第1级信息系统级信息系统测测 评评强度强度第二十四页,编辑于星期五:二点 十七分。2.2 2.2 测评强度测评强度测评强度测评强度2 2、基本方法和测评强度、基本方法和测评强度v测评强度体现测评工作的努力程度,反映出测评的广度和深度。v测
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 体系
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内