[法律资料]3-信息安全等级保护技术概论朱建平.ppt
《[法律资料]3-信息安全等级保护技术概论朱建平.ppt》由会员分享,可在线阅读,更多相关《[法律资料]3-信息安全等级保护技术概论朱建平.ppt(38页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全等级保护培训信息安全等级保护培训信息安全等级保护技术概论 -等级测评技术公安部信息安全等级保护评估中心公安部信息安全等级保护评估中心 朱建平朱建平内容目录(一)等级测评概述(二)等级测评过程(三)等级测评技术(四)等级测评报告2等级测评在等级保护中的作用和地位通过信息安全等级保护的工作流程可以看出,定级是首要的环节,是等级保护工作的开始环节,但不是核心环节。定级只是手段,目的是保护。国家对已经确定安全保护等级的系统,根据信息技术发展,根据现在的黑客攻击能力,对1-5级的系统在技术和管理两个方面十个部分已经规定最低保护要求,如果满足了基本要求,系统就具备了相应等级的基本安全保护能力,达到
2、了一个基本的安全状态。基本要求这个环节是信息安全等级保护的核心。已经确定安全保护等级的系统是否满足基本要求是需要信息安全等级测评来判断的。等级测评在等级保护中的作用和地位信息系统安全等级测评不同于一般的安全检测和风险评估,等级测评活动的完成首先是依据系统安全保护等级和该级别系统的基本保护要求;同时还需要测评人员具有把握国家政策,理解和掌握相关技术标准,熟悉等级测评的方法、流程和工作规范等方面的能力及知识;最为重要的是等级测评的结果将是国家信息安全监督管理部门依法行政管理的技术依据。因此等级测评活动是一项政策性很强和技术专业化的信息安全服务。由此可见,信息安全等级测评是开展信息安全等级保护工作的
3、重要环节,是在国家管理意志下的技术支撑服务活动,和纯粹的商业化评估有明显的区别。信息安全等级测评首先要满足国家管理需要,但可以采取市场化的运作模式。测评机构的选择5应选择具有等级保护测评能力的机构,也就是国家和各地等级保护协调办公室推荐的测评机构。67测评机构的选择8盖有DJCP徽章的等级测评报告表明出具该报告的测评机构已经通过了能力评估,具备信息安全等级测评机构能力要求(试行)中对于测评能力的要求。9(一)测评机构的选择101)计量认证是指由政府计量行政部门对第三方产品合格认证计量认证是指由政府计量行政部门对第三方产品合格认证机构或其他技术机构的检定、测试能力和可靠性的认证。机构或其他技术机
4、构的检定、测试能力和可靠性的认证。2)计量认证是对检测机构的法制性强制考核,是政府权威部计量认证是对检测机构的法制性强制考核,是政府权威部门对检测机构进行规定类型检测所给予的正式承认。门对检测机构进行规定类型检测所给予的正式承认。3)取得计量认证合格证书的检测机构,允许其在检验报告上取得计量认证合格证书的检测机构,允许其在检验报告上使用使用CMA标识。标识。(CMA分别由英文分别由英文China Metrology Accreditation三个词的第一个大写字母组成,意为三个词的第一个大写字母组成,意为“中中国计量认证国计量认证”)。有。有CMA标记的检验报告可用于产品质量标记的检验报告可用
5、于产品质量评价、成果及司法鉴定,具有法律效力。评价、成果及司法鉴定,具有法律效力。(一)测评机构的选择111)检查机构认可是正式表明检查机构具备实施特定检查检查机构认可是正式表明检查机构具备实施特定检查工作能力的第三方证明。工作能力的第三方证明。2)获准认可的检查机构由中国合格评定国家认可委员会获准认可的检查机构由中国合格评定国家认可委员会(简称(简称“认可委员会认可委员会”,英文缩写为:,英文缩写为:CNAS)授予)授予资格证书。资格证书。3)获准认可的检查机构由获准认可的检查机构由CNAS授予资格证书,并允许授予资格证书,并允许在其出具的报告上使用在其出具的报告上使用“中国合格评定国家认可
6、标识中国合格评定国家认可标识”。其中,其中,其中,其中,“IB”代表检查机构(代表检查机构(INSPECTION BODY)认可,)认可,“XXXX”为认可流水号。为认可流水号。(一)测评机构的选择12l计量认证与实验室认可的比较共性:计量认证与实验室认可的目的都是通过评审提高实验室的管理水平和技术能力。区别:计量认证是我国通过计量立法,对凡是社会出具公证数据的检验机构(实验室)进行强制考核的一种手段;CNAS实验室认可是自愿性的,是实验室采取的由权威部门对其认可,对其能力给予证明的方法,以达到提高实验室在检验用户中的可信度并提高其在检验市场的竞争能力。内容目录(一)等级测评概述(二)等级测评
7、过程(三)等级测评技术(四)等级测评报告13信息系统等级测评过程带病运行某级信息系统基本保护标准定级指南GB/T 22240-2008标准基本要求GB/T 22239-2008第二次测评(符合性测评)达到基本的安全保护风险分析定级整改存在缺陷项第一次测评(现状测评)测评合格测评第三次测评(监督性测评)(三)等级测评过程15等级测评的主要工作分为:测评准备方案编制现场测评报告编制内容目录(一)等级测评概述(二)等级测评过程(三)等级测评技术(四)等级测评报告16信息系统等级测评-测评简介测评简介 对信息系统安全等级保护状况进行测试评估,应包括三个方面的内容:o单元测评,主要测评信息安全等级保护要
8、求的基本安全控制在信息系统中的实施配置情况;o整体测评,主要测评分析信息系统的整体安全性。o结果判定信息系统等级测评-基本方法基本方法o三种基本测评方法:n访谈Interviewn检查Examinen测试Test(三)等级测评技术19访谈是指测评人员通过引导信息系统相关人员进行有目的的(有针对性的)交流以帮助测评人员理解、澄清或取得证据的过程。检查是指测评人员通过对测评对象(如制度文档、各类设备、安全配置等)进行观察、查验、分析以帮助测评人员理解、澄清或取得证据的过程。测试是指测评人员使用预定的方法/工具使测评对象(各类设备或安全配置)产生特定的结果,将运行结果与预期的结果进行比对的过程。等级
9、测评技术-基本方法基本方法o访谈的对象是人员。o典型的访谈包括:访谈信息安全主管、信息系统安全管理员、系统管理员、网络管理员、人力资源管理员、设备管理员和用户等。o工具:管理核查表(checklist)。o适用情况:n对技术要求,使用访谈方法进行测评的目的是为了了解信息系统的全局性(包括局部,但不是细节)、方向/策略性和过程性信息,一般不涉及到具体的实现细节和具体技术措施。n对管理要求,访谈的内容应该较为详细和明确的。等级测评技术-基本方法基本方法o检查包括:评审、核查、审查、观察、研究和分析等方式。o检查对象包括文档、机制、设备等。o工具:技术核查表(checklist)。o适用情况:n对技
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 法律资料 法律 资料 信息 安全 等级 保护 技术 概论 建平
限制150内