信息安全等级保护评估中心.ppt
《信息安全等级保护评估中心.ppt》由会员分享,可在线阅读,更多相关《信息安全等级保护评估中心.ppt(57页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心等级保护实施技术环节说明任卫红任卫红2007年年7月月公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/20232根据根据管理办法管理办法,信息安全等级保护的实施工,信息安全等级保护的实施工作包括信息系统定级与评审、信息系统安全建设或者作包括信息系统定级与评审、信息系统安全建设或者改建、对信息系统定期的等级测评与安全自查、办理改建、对信息系统定期的等级测评与安全自查、办理备案手续并提供相关材料、接受公安机关、国家指定备案手续并提供相关材料、接受公安机关、国家指定的专门部门监督检查、选择使用符合条件的信息安全的专门部门
2、监督检查、选择使用符合条件的信息安全产品、选择符合条件的等级保护测评机构等,其中涉产品、选择符合条件的等级保护测评机构等,其中涉及信息系统运营使用单位及信息系统运营使用单位/主管部门需要作较多技术工主管部门需要作较多技术工作的环节是系统定级和系统建设或改建。作的环节是系统定级和系统建设或改建。实施指南实施指南从系统的生命周期角度对等级保护从系统的生命周期角度对等级保护实施过程提供了具体的操作指导。实施过程提供了具体的操作指导。前言公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/20233实施指南概述实施指南概述实实施施指指南南介介绍绍和和描描述述了了实实施施信信息息系系统统
3、等等级级保保护护过过程程中中涉涉及及的的阶阶段段、过过程程和和需需要要完完成成的的活活动动,通通过过对对过过程程和和活活动动的的介介绍绍,使使读读者者了了解解对对信信息息系系统统实实施施等等级级保保护护的的流流程程方方法法,以以及及不不同同的角色在不同阶段的作用等。的角色在不同阶段的作用等。公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/20234实施阶段实施阶段等级变更等级变更局部调整局部调整信息系统定级信息系统定级总体安全规划总体安全规划安全设计与实施安全设计与实施安全运行维护安全运行维护信息系统终止信息系统终止公安部公安部信息安全信息安全等级保护等级保护评估中心评估中
4、心2/2/20235实施指南描述特点实施指南描述特点为了便于用户使用,为了便于用户使用,实施指南实施指南分章分章介绍介绍5个实施阶段,以不同的节介绍和描述个实施阶段,以不同的节介绍和描述本阶段所要进行的主要安全过程,以及该过本阶段所要进行的主要安全过程,以及该过程所包含的活动,包括活动目标、参与角色,程所包含的活动,包括活动目标、参与角色,活动中包含的子活动,活动过程参照的等级活动中包含的子活动,活动过程参照的等级保护对应标准,活动的输入和输出等内容。保护对应标准,活动的输入和输出等内容。在每个实施阶段中,如果过程具有顺序性,在每个实施阶段中,如果过程具有顺序性,将用流程图的形式表述过程的执行
5、方式,如将用流程图的形式表述过程的执行方式,如果没有顺序性,则用框图分别表述每一个阶果没有顺序性,则用框图分别表述每一个阶段的过程段的过程。公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/20236实施指南描述特点实施指南描述特点阶段阶段过程过程活动活动子活动子活动例如例如:信息系统定级信息系统定级信息系统分析信息系统分析系统识别和描绘系统识别和描绘识别信息系统的基本信息识别信息系统的基本信息识别信息系统的管理框架识别信息系统的管理框架信息系统划分信息系统划分公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/20237定级阶段相关技术环节定级阶段相关技术环
6、节行业定级指导意见行业定级指导意见定级对象确定定级对象确定定级过程定级过程定级阶段公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/20238根据管理办法第十条:信息系统运营、使用根据管理办法第十条:信息系统运营、使用单位应当依据本办法和信息系统安全等级保护单位应当依据本办法和信息系统安全等级保护定级指南确定信息系统的安全保护等级。有主定级指南确定信息系统的安全保护等级。有主管部门的,应当经主管部门审核批准。跨省或者管部门的,应当经主管部门审核批准。跨省或者全国统一联网运行的信息系统可以由主管部门统全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。一确定安全保护等
7、级。根据关于开展全国重要信息系统安全等级保护根据关于开展全国重要信息系统安全等级保护定级工作的通知(以下简称定级通知)要定级工作的通知(以下简称定级通知)要求:各行业主管部门要根据行业特点提出指导本求:各行业主管部门要根据行业特点提出指导本地区、本行业定级工作的指导意见。地区、本行业定级工作的指导意见。定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/20239为什么需要行业对定级提出指导意见为什么需要行业对定级提出指导意见行业的职能不同行业的职能不同信息系统在行业内所发挥的作用不同信息系统在行业内所发挥的作用不同信息系统被破
8、坏后对国家和社会的危害后果信息系统被破坏后对国家和社会的危害后果不同不同行业主管部门比运营使用单位具有更高的站行业主管部门比运营使用单位具有更高的站位、更宏观的视野位、更宏观的视野定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202310行业定级指导意见的意义:行业定级指导意见的意义:贯彻四部委会签的贯彻四部委会签的管理办法管理办法阐明本行业实施等级保护工作的政策和方针阐明本行业实施等级保护工作的政策和方针制定本行业定级工作的阶段计划制定本行业定级工作的阶段计划统一本行业对定级要素赋值规范统一本行业对定级要素赋值规范定级阶
9、段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202311定级工作的指导意见应包括:定级工作的指导意见应包括:对定级对象确定的指导对定级对象确定的指导符合哪些条件的信息系统的等级保护客体是符合哪些条件的信息系统的等级保护客体是国家安全、哪些是公共利益国家安全、哪些是公共利益/社会秩序。社会秩序。对不同类型的等级保护客体,本行业主要关对不同类型的等级保护客体,本行业主要关注哪些危害后果注哪些危害后果对于每一类等级保护客体,符合哪些条件可对于每一类等级保护客体,符合哪些条件可以判断为一般损害、哪些是严重损害、哪些以判断为一般损害、哪
10、些是严重损害、哪些是非常严重损害是非常严重损害定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202312对对定级指南定级指南中有关概念的补充说明中有关概念的补充说明:三种客体三种客体对客体侵害程度对客体侵害程度定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202313三种受侵害的客体体现了三种不同层次、不同覆三种受侵害的客体体现了三种不同层次、不同覆盖范围的社会关系。盖范围的社会关系。国家安全利益体现了国家层面、与全局相关的国国家安全利益体现了国家层面
11、、与全局相关的国家政治安全、军事安全、经济安全、社会安全、家政治安全、军事安全、经济安全、社会安全、科技安全和资源环境安全等方面利益。科技安全和资源环境安全等方面利益。社会秩序包括社会的政治、经济、生产、生活、社会秩序包括社会的政治、经济、生产、生活、科研、工作等各方面的正常秩序。公共利益是指科研、工作等各方面的正常秩序。公共利益是指不特定的社会成员所共同享有的,维持其生产、不特定的社会成员所共同享有的,维持其生产、生活、教育、卫生等方面的利益。生活、教育、卫生等方面的利益。合法权益是法律确认的并受法律保护的公民、法合法权益是法律确认的并受法律保护的公民、法人和其他组织所享有的一定的社会权利和
12、利益,人和其他组织所享有的一定的社会权利和利益,定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202314关于国家安全关于国家安全重要的国家事务处理系统、国防工业生产系统重要的国家事务处理系统、国防工业生产系统和国防设施的控制系统等属于和国防设施的控制系统等属于影响国家政权稳影响国家政权稳固和国防实力的信息系统固和国防实力的信息系统;广播、电视、网络;广播、电视、网络等等重要新闻媒体的发布或播出系统重要新闻媒体的发布或播出系统,其受到非,其受到非法控制可能引发影响国家统一、民族团结和社法控制可能引发影响国家统一、民族团结和
13、社会安定的重大事件;会安定的重大事件;处理国家对外活动信息的处理国家对外活动信息的信息系统信息系统;处理国家重要安全保卫工作处理国家重要安全保卫工作信息的信息的信息系统和信息系统和重大刑事案件的侦查系统重大刑事案件的侦查系统;尖端科;尖端科技领域的研发、生产系统等技领域的研发、生产系统等影响国家经济竞争影响国家经济竞争力和科技实力的信息系统力和科技实力的信息系统,以及电力、通信、,以及电力、通信、能源、交通运输、金融等能源、交通运输、金融等国家重要基础设施的国家重要基础设施的生产、控制、管理系统生产、控制、管理系统等。等。定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信
14、息安全等级保护等级保护评估中心评估中心2/2/202315关于社会秩序关于社会秩序各级政府机构的社会管理和公共服务系统,各级政府机构的社会管理和公共服务系统,如财政、金融、工商、税务、公检法、海关、如财政、金融、工商、税务、公检法、海关、社保等领域的信息系统,也包括教育、科研社保等领域的信息系统,也包括教育、科研机构的工作系统,以及所有为公众提供医疗机构的工作系统,以及所有为公众提供医疗卫生、应急服务、供水、供电、邮政等必要卫生、应急服务、供水、供电、邮政等必要服务的生产系统或管理系统。服务的生产系统或管理系统。定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级
15、保护等级保护评估中心评估中心2/2/202316关于公共利益关于公共利益借助信息化手段为社会成员提供使用的公共借助信息化手段为社会成员提供使用的公共设施和通过信息系统对公共设施进行进行管设施和通过信息系统对公共设施进行进行管理控制都应当是要考虑的方面,例如:公共理控制都应当是要考虑的方面,例如:公共通信设施、公共卫生设施、公共休闲娱乐设通信设施、公共卫生设施、公共休闲娱乐设施、公共管理设施、公共服务设施等。施、公共管理设施、公共服务设施等。公共利益与社会秩序密切相关,社会秩序的公共利益与社会秩序密切相关,社会秩序的破坏一般会造成对公共利益的损害。破坏一般会造成对公共利益的损害。定级阶段-关于行
16、业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202317对客体的侵害不是威胁直接作用的结果,对客体的侵害不是威胁直接作用的结果,而是通过对等级保护对象而是通过对等级保护对象信息系统的信息系统的破坏而导致的,因此确定对客体侵害的程破坏而导致的,因此确定对客体侵害的程度时,必须考虑对等级保护对象所造成破度时,必须考虑对等级保护对象所造成破坏的不同客观表现形态以及不同程度的结坏的不同客观表现形态以及不同程度的结果,也就是侵害的客观方面。果,也就是侵害的客观方面。定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级
17、保护等级保护评估中心评估中心2/2/202318定级阶段-关于行业定级指导意见关于行业定级指导意见客体客体对客体的侵害对客体的侵害对等级保护对象的危害对等级保护对象的危害等级保护对象等级保护对象危害后果危害后果对客体侵害对客体侵害的客观方面的客观方面危害方式危害方式+公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202319关于危害后果关于危害后果影响行使工作职能,工作职能包括国家管理影响行使工作职能,工作职能包括国家管理职能、公共管理职能、公共服务职能等国家职能、公共管理职能、公共服务职能等国家或社会方面的职能。或社会方面的职能。导致业务能力下降,下降的表现形式可能包导
18、致业务能力下降,下降的表现形式可能包括业务范围的减少、业务处理性能的下降、括业务范围的减少、业务处理性能的下降、可服务的用户数量的下降以及其他各种业务可服务的用户数量的下降以及其他各种业务指标的下降,每个行业务都有本行业关注的指标的下降,每个行业务都有本行业关注的业务指标。例如电力行业关注发电量和用电业务指标。例如电力行业关注发电量和用电量,税务行业关注税费收入,银行业关注存量,税务行业关注税费收入,银行业关注存款额、贷款额、交易量等,证券经纪行业关款额、贷款额、交易量等,证券经纪行业关注股民数和交易额。注股民数和交易额。定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信
19、息安全等级保护等级保护评估中心评估中心2/2/202320关于危害后果关于危害后果引起法律纠纷是比较严重的影响,在较轻的引起法律纠纷是比较严重的影响,在较轻的程度时可能表现为投诉、索赔、媒体曝光等程度时可能表现为投诉、索赔、媒体曝光等形式。形式。导致财产损失,包括系统资产被破坏的直接导致财产损失,包括系统资产被破坏的直接损失、业务量下降带来的损失、直接的资金损失、业务量下降带来的损失、直接的资金损失、为客户索赔所支付的资金等,以及由损失、为客户索赔所支付的资金等,以及由于信誉下降、单位形象降低、客户关系损失于信誉下降、单位形象降低、客户关系损失等导致的间接经济损失。等导致的间接经济损失。直接造
20、成人员伤亡,例如医疗服务系统,公直接造成人员伤亡,例如医疗服务系统,公安行业的某些系统等。安行业的某些系统等。造成社会不良影响,包括在社会风气、执政造成社会不良影响,包括在社会风气、执政信心等方面的影响。信心等方面的影响。定级阶段-关于行业定级指导意见关于行业定级指导意见公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202321一、定级对象的三个条件一、定级对象的三个条件具有唯一确定的安全责任单位具有唯一确定的安全责任单位作为定级对象的信息系统应能够唯一地确定其安全责作为定级对象的信息系统应能够唯一地确定其安全责任单位,这个安全责任单位就是负责等级保护工作部任单位,这个安
21、全责任单位就是负责等级保护工作部署、实施的单位,也是完成等级保护备案和接受监督署、实施的单位,也是完成等级保护备案和接受监督检查的直接责任单位。检查的直接责任单位。满足信息系统的基本要素满足信息系统的基本要素作为定级对象的信息系统应该是由相关的和配套的设作为定级对象的信息系统应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形备、设施按照一定的应用目标和规则组合而成的有形实体。应避免将某个单一的系统组件,如单台的服务实体。应避免将某个单一的系统组件,如单台的服务器、终端或网络设备等作为定级对象。器、终端或网络设备等作为定级对象。定级阶段-关于定级对象确定关于定级对象确定公安部
22、公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202322一、定级对象的三个条件一、定级对象的三个条件承载相对独立的业务应用承载相对独立的业务应用定级对象承载定级对象承载“相对独立相对独立”的业务应用是指的业务应用是指其中的一个或多个业务应用的主要业务流程、其中的一个或多个业务应用的主要业务流程、部分业务功能独立,同时与其他信息系统的部分业务功能独立,同时与其他信息系统的业务应用有少量的数据交换,定级对象可能业务应用有少量的数据交换,定级对象可能会与其他业务应用共享一些设备,尤其是网会与其他业务应用共享一些设备,尤其是网络传输设备。络传输设备。“相对独立相对独立”的业务应用并不
23、的业务应用并不意味着整个业务流程,可以使完整的业务流意味着整个业务流程,可以使完整的业务流程的一部分。程的一部分。定级阶段-关于定级对象确定关于定级对象确定公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202323二、定级对象的识别和划分二、定级对象的识别和划分可能使定级要素赋值不同因素可能使定级要素赋值不同因素可能涉及不同客体的系统。可能涉及不同客体的系统。可能对客体造成不同程度损害的系统。可能对客体造成不同程度损害的系统。处理不同类型业务的系统。处理不同类型业务的系统。本身运行在不同的网络环境中的系统。本身运行在不同的网络环境中的系统。分不开的系统,按照高级别保护。分
24、不开的系统,按照高级别保护。定级阶段-关于定级对象确定关于定级对象确定公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202324系统边界不应出现在服务器内部,服务器共用的系统边界不应出现在服务器内部,服务器共用的系统一般归入同一个信息系统,因此不同信息系系统一般归入同一个信息系统,因此不同信息系统的共用设备一般是网络统的共用设备一般是网络/边界设备或终端设备。边界设备或终端设备。两个信息系统边界存在共用设备时,共用设备的两个信息系统边界存在共用设备时,共用设备的安全保护等级按两个信息系统安全保护等级较高安全保护等级按两个信息系统安全保护等级较高者确定。例如,一个者确定。例
25、如,一个2级系统和一个级系统和一个3级系统之间级系统之间有一个防火墙或两个系统共用一个核心交换机,有一个防火墙或两个系统共用一个核心交换机,此时防火墙和交换机可以作为两个系统的边界设此时防火墙和交换机可以作为两个系统的边界设备,但应满足备,但应满足3级系统的要求。级系统的要求。定级阶段-关于系统边界关于系统边界公安部公安部信息安全信息安全等级保护等级保护评估中心评估中心2/2/202325信息系统的管理终端是与相应被管理设备相对应信息系统的管理终端是与相应被管理设备相对应的,服务器、网络设备及安全设备等属于哪个系的,服务器、网络设备及安全设备等属于哪个系统,终端就应归在哪个信息系统中。统,终端
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 等级 保护 评估 中心
限制150内