(信息技术)信息安全等级保护安全建设整改技术工作主要内容及相.pdf
《(信息技术)信息安全等级保护安全建设整改技术工作主要内容及相.pdf》由会员分享,可在线阅读,更多相关《(信息技术)信息安全等级保护安全建设整改技术工作主要内容及相.pdf(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、(信息技术)信息安全等级保护安全建设整改技术工作主要内容及相信息安全等级保护安全建设整改工作培训材料之一信息安全等级保护安全建设整改技术工作主要内容及相关标准应用公安部信息安全等级保护评估中心二 九年十一月目录1概述.(1)1.1 信息系统安全建设整改的目的.(1)1.2 安全建设整改在落实等级保护工作中的作用.(1)2安全建设整改依据的标准.(2)2.1 相关标准在等级保护各阶段工作中的作用.(2)2.2 安全建设整改工作依据的标准.(5)2.2.1 基本要求作用.(5)2.2.2 基本要求框架结构.(5)2.2.3 安全保护能力.(6)2.2.4 基本要求的选择和使用说明.(8)3安全管理
2、建设整改工作的内容和方法.(10)3.1 落实信息安全责任制.(11)3.2 信息系统安全管理现状分析.(12)3.3 确定安全管理策略,制定安全管理制度.(12)3.4 落实安全管理措施.(13)3.4.1 人员安全管理.(13)3.4.2 系统运维管理.(14)3.4.3 系统建设管理.(16)3.5 安全自查与调整.(17)4安全技术建设整改工作的内容和方法.(17)4.1 信息系统安全保护技术现状分析.(18)4.2 信息系统安全技术建设整改方案设计.(19)4.2.1 确定安全技术策略,设计总体技术方案.(19)4.2.2 安全技术方案详细设计.(21)4.2.3 建设经费预算和工程
3、实施计划.(25)4.2.4 方案论证和备案.(25)4.3 安全建设整改工程实施和管理.(26)4.3.1 工程实施和管理.(26)4.3.2 工程监理和验收.(26)5安全等级测评.(27)5.1 等级测评依据的标准.(27)5.1.1 测评要求.(27)5.1.2 测评过程指南.(28)5.2 等级测评的工作流程和工作内容.(29)5.3 等级测评工作中的风险控制.(31)5.3.1 存在的风险.(31)5.3.2 风险的规避.(31)5.4 等级测评报告的主要内容.(33)6信息系统安全建设整改方案要素.(34)6.1 项目背景.(34)6.2 开展信息系统安全建设整改的法规政策和技术
4、依据.(34)6.3 信息系统安全建设整改安全需求分析.(34)6.4 信息系统安全等级保护建设整改技术方案设计.(35)6.5 信息系统安全等级保护建设整改管理体系设计.(35)6.6 信息系统安全产品选型及技术指标.(35)6.7 安全建设整改后信息系统残余风险分析.(35)6.8 信息系统安全等级保护整改项目实施计划.(35)6.9 信息系统安全等级保护项目预算.(35)1概述1.1信息系统安全建设整改的目的在已定级的信息系统中,大多数信息系统在建设之初还没有将等级保护要求作为安全需求加以考虑,因此所构建的信息系统安全保障体系或采取的安全保护措施是以满足本部门、本单位的安全需求为出发点的
5、。随着等级保护工作的逐步展开,尤其是在信息系统确定了安全保护定级之后,重新审视现有信息系统的安全保护状况,由于建设年代不同、所在地域差异、设计人员和实施人员的水平差距等都会造成其信息系统的保护水平参差不齐。通过开展等级保护工作,使信息系统可以按照等级保护相应等级的要求进行设计、规划和实施,将国家的政策标准要求、机构的使命性要求、系统可能面临的环境和影响以及机构自身的需求相结合作为信息系统的安全需求,使具有相同安全保护等级的信息系统能够达到相应等级的基本保护水平和保护能力。1.2安全建设整改在落实等级保护工作中的作用根据等级保护管理办法,等级保护工作主要分为五个环节,定级、备案、建设整改、等级测
6、评和监督检查。其中定级/备案是信息安全等级保护的首要环节,可以梳理各行业、各部门、各单位的信息系统类型、重要程度和数量等,确定信息安全保护的重点。而安全建设整改是信息安全等级保护工作落实的关键,通过建设整改使具有不同等级的信息系统达到相应等级的基本保护能力,从而提高我国基础网络和重要信息系统整体防护能力。等级测评工作的主体是第三方测评机构,工作目的是检验和评价信息系统的安全建设整改工作的成效,判断安全保护能力是否达到相关要求,监督检查工作的主体是信息安全职能管理部门,通过定期的监督、检查和指导,保障重要信息系统安全保护能力不断提高。2安全建设整改依据的标准2.1相关标准在等级保护各阶段工作中的
7、作用GB17859-1999 计算机信息系统安全保护等级划分准则是基础性 标 准,GB/T20271-2006 信 息 系 统 通 用 安 全 技 术 要 求、GB/T20270-2006 网络基础安全技术要求、GB/T21052-2007信息系统物理安全技术要求等技术要求类标准和GB/T20269-2006信息系统安全管理要求、GB/T20282-2006 信息系统安全工程管理要求等管理要求类标准是在GB17859-1999基础上的进一步细化和扩展。GB/T22239-2008 信息系统安全等级保护基本要求(以下简称基本要求)技术部分吸收和借鉴了GB17859-1999及相关标准,采纳其中的
8、身份鉴别、数据完整性、自主访问控制、强制访问控制、审计、客体重用(改为剩余信息保护)标记、可信路径等8 个安全机制,并将这些机制根据各级的安全目标,扩展到网络层、主机系统层、应用层和数据层,基本要求管理部分充分借鉴了ISO/IEC17799:2005 等国际上流行的信息安全管理方面的标准。根据现有技术的发展水平,基本要求提出和规定了不同安全保护等级信息系统的最低保护要求。行业主管部门可以依据基本要求,结合行业特点和信息系统实际出台行业细则,行业细则的要求应不低于基本要求。GB/T22240-2008 信息系统安全等级保护定级指南(以下简称定级指南)为信息系统运营使用单位确定信息系统安全保护等级
9、的工作提供指导,行业主管部门可以依据定级指南,结合行业特点和信息系统实际出台行业定级细则,保证行业内信息系统在不同地区等级的一致性,以指导本行业信息系统定级工作的开展。等级测评是评价信息系统安全保护状况的重要方法,也是等级保护工作的重要环节之一,测评结果可作为向监管机构提交的等级测评报告。信息系统安全等级保护测评要求为等级测评机构开展等级测评活动提供了测评方法和综合评价方法。信息系统安全等级保护测评过程指南对等级测评活动提出规范性要求,以保证测评结论的准确性和可靠性。信息系统安全等级保护实施指南是信息系统安全等级保护建设实施的过程控制标准,用于指导信息系统运营使用单位了解和掌握信息安全等级保护
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息技术 信息 安全 等级 保护 建设 整改 技术 工作 主要内容
限制150内