3信息安全等级保护ppt课件.pptx





《3信息安全等级保护ppt课件.pptx》由会员分享,可在线阅读,更多相关《3信息安全等级保护ppt课件.pptx(121页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、LOGO全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院信息安全等级保护信息安全等级保护全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院本章内容安排本章内容安排v信息安全等级保护制度v信息系统安全等级保护实施v信息系统安全等级确定v信息系统安全等级保护要求v信息系统安全风险评估 全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院第一第一节节 信息安全等信息安全等级级保保护护制度制度v一、信息安全等级保护管理v二、信息系统安全等级划分v三、信息系统安全等级保护相关标准全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院
2、网络安全分院一、信息安全等一、信息安全等级级保保护护管理管理 信息安全等信息安全等级保保护是国家信息安全是国家信息安全保障的基本制度、基本策略、基本方法。保障的基本制度、基本策略、基本方法。开展信息安全等开展信息安全等级保保护工作是保工作是保护信息信息化化发展、展、维护国家信息安全的根本保障,国家信息安全的根本保障,是信息安全保障工作中国家意志的体是信息安全保障工作中国家意志的体现。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院背景背景l1994年,年,中中华人民共和国人民共和国计算机信息系算机信息系统安全保安全保护条例条例 规定,定,“计算机信息系算机信息系统实行安
3、全等行安全等级保保护,安全等,安全等级的的划分划分标准和安全等准和安全等级保保护的具体的具体办法,由公安部会同有关法,由公安部会同有关部部门制定制定”。l1995年年2月月18日人大日人大12次会次会议通通过并并实施的施的中中华人民共人民共和国警察法和国警察法第二章第六条第十二款第二章第六条第十二款规定,公安机关人民定,公安机关人民警察依法履行警察依法履行“监督管理督管理计算机信息系算机信息系统的安全保的安全保护工作工作”。法律依据。法律依据。l1999年,年,强制性国家制性国家标准准计算机信息系算机信息系统安全保安全保护等等级划分准划分准则GB 17859)。)。全国公安教育训练网络学院网络
4、安全分院全国公安教育训练网络学院网络安全分院 2003年,中年,中办、国、国办转发的的国家信息化国家信息化领导小小组关于加加强信息安全保障工作的意信息安全保障工作的意见(中(中办发200327号)号)明确指出明确指出“实行信息安全等行信息安全等级保保护”。“要重点保要重点保护基基础信息信息网网络和关系国家安全、和关系国家安全、经济命脉、社会命脉、社会稳定等方面的重要定等方面的重要信息系信息系统,抓,抓紧建立信息安全等建立信息安全等级保保护制度,制定信息安制度,制定信息安全等全等级保保护的管理的管理办法和技法和技术指南指南”。2004年,公安部、国家保密局、国家密年,公安部、国家保密局、国家密码
5、管理局、国管理局、国信信办联合印合印发了了关于信息安全等关于信息安全等级保保护工作的工作的实施意施意见(66号文件)号文件)2006年年1月,公安部、国家保密局、国家密月,公安部、国家保密局、国家密码管理局、管理局、国信国信办联合制定了合制定了信息安全等信息安全等级保保护管理管理办法法(公通(公通字字20067号)号)全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院 1、政府政府层面:国家制定面:国家制定统一信息安全等一信息安全等级保保护管理管理规范和技范和技术标准,准,组织公民、法人和其他公民、法人和其他组织对信息系信息系统分等分等级实行安全保行安全保护,对信息安全信
6、息安全产品的使用分等品的使用分等级实行管理,行管理,对等等级保保护工作的工作的实施施进行行监督、指督、指导。2、用、用户层面面:公民、法人和其他:公民、法人和其他组织应当按照国家有当按照国家有关等关等级保保护的管理的管理规范和技范和技术标准开展等准开展等级保保护工作,工作,服从国家服从国家对信息安全等信息安全等级保保护工作的工作的监督、指督、指导,保障,保障信息系信息系统安全。安全。3、社会、社会层面面:信息安全:信息安全产品的研制、生品的研制、生产单位,信息位,信息系系统的集成、等的集成、等级测评、风险评估等安全服估等安全服务机构,依机构,依据国家有关管理据国家有关管理规定和技定和技术标准,
7、开展相准,开展相应工作,并接工作,并接受国家信息安全受国家信息安全职能部能部门的的监督管理。督管理。等级保护制度的基本思想等级保护制度的基本思想全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院信息安全等信息安全等级级保保护护的工作的工作进进展展 一是一是2006年年1月制定出台了月制定出台了信息安全等信息安全等级保保护管理管理办法(法(试行)行)。二是二是2006年年5月月18日日组织召开了国家信息安全等召开了国家信息安全等级保保护工作工作协调小小组第一次会第一次会议。三是制定了等三是制定了等级保保护系列技系列技术标准。准。四是开展了等四是开展了等级保保护基基础调查工作
8、。工作。五是部署开展信息安全等五是部署开展信息安全等级保保护试点工作。点工作。六是出台新的六是出台新的信息安全等信息安全等级保保护管理管理办法法。七是筹七是筹备召开全国信息系召开全国信息系统定定级工作。工作。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院二、信息系二、信息系统统安全等安全等级级划分划分 v根据信息系统安全等级保护实施指南的规定,信息系统可以分为五个安全等级,国家对不同级别的信息和信息系统实行不同强度的监管政策。v(一)第一级为自主保护级其主要对象为一般的信息系统,其业务信息安全性或业务服务保证性受到破坏后,会对公民、法人和其他组织的合法权益产生损害,但
9、不危害国家安全、社会秩序和公共利益。本级系统依照国家管理规范和技术标准进行自主保护。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院二、信息系二、信息系统统安全等安全等级级划分划分 v(二)第二级为指导保护级其主要对象为一般的信息系统,其业务信息安全性或业务服务保证性受到破坏后,会对社会秩序和公共利益造成一定损害,但不损害国家安全。本级系统依照国家管理规范和技术标准进行自主保护,必要时信息安全监管职能部门对其进行指导。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院二、信息系二、信息系统统安全等安全等级级划分划分 v(三)第三级为监督保护级其主要
10、对象为涉及国家安全、社会秩序和公共利益的重要信息系统,其业务信息安全性或业务服务保证性受到破坏后,会对国家安全、社会秩序和公共利益造成较大损害。本级系统依照国家管理规范和技术标准进行自主保护,信息安全监管职能部门对其进行监督、检查。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院二、信息系二、信息系统统安全等安全等级级划分划分 v(四)第四级为强制保护级其主要对象为涉及国家安全、社会秩序和公共利益的重要信息系统,其业务信息安全性或业务服务保证性受到破坏后,会对国家安全、社会秩序和公共利益造成严重损害。本级系统依照国家管理规范和技术标准进行自主保护,信息安全监管职能部门对
11、其进行强制监督、检查。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院二、信息系二、信息系统统安全等安全等级级划分划分 v(五)第五级为专控保护级其主要对象为涉及国家安全、社会秩序和公共利益的重要信息系统的核心子系统,其业务信息安全性或业务服务保证性受到破坏后,会对国家安全、社会秩序和公共利益造成特别严重损害。本级系统依照国家管理规范和技术标准进行自主保护,国家指定专门部门、专门机构进行专门监督、检查。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院二、安全保二、安全保护护等等级级的划分的划分 全国公安教育训练网络学院网络安全分院全国公安教育训练
12、网络学院网络安全分院三、信息系三、信息系统统安全等安全等级级保保护护相关相关标标准准v我国正式颁布的信息系统安全等级保护的强制性国家标准是GB 17859 1999计算机信息系统安全保护等级划分准则,该准则于1999年9月13日经国家质量技术监督局发布,2001年1月1日起实施。随后围绕GB 17859 1999编写和制定了一系列与信息系统安全等级保护有关的标准和指南,旨在规范和指导信息系统安全等级保护实施过程中的活动。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(一)(一)GB 17859 1999GB 17859 1999计计算机信算机信息系息系统统安全保安全保
13、护护等等级级划分准划分准则则vGB 17859 1999是建立计算机信息系统安全等级保护制度,实施安全等级管理的重要基础性标准。v它将计算机信息系统安全保护等级划分为五个等级,通过规范、科学和公正的评定和监督管理,一是为计算机信息系统安全等级保护管理法规的制定和执法部门的监督、检查提供依据;二是为计算机信息系统安全产品的研制提供技术支持;三是为安全系统的建设和管理提供技术指导。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(一)(一)GB 17859 1999GB 17859 1999计计算机信算机信息系息系统统安全保安全保护护等等级级划分准划分准则则vGB 1785
14、9 1999规定了计算机信息系统安全保护能力的五个等级;v定义了计算机信息系统、计算机信息系统可信计算机、客体、主体、敏感标记、安全策略、信道、隐蔽信道、访问监控器;v描述了五个等级的细则。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(二)(二)GA/T 390 2002GA/T 390 2002计计算机信算机信息系息系统统安全等安全等级级保保护护通用技通用技术术要求要求v公安部于2002年7月15日发布并实施了GA/T 390 2002计算机信息系统安全等级保护通用技术要求。vGA/T 390 2002计算机信息系统安全等级保护通用技术要求作为计算机信息系统安全等
15、级保护要求系列的基础标准,详细说明了计算机信息系统为实现GB 17859 1999所提出的安全等级要求应采取的通用的安全技术,以及为确保这些安全技术所实现的安全功能达到其应具有的安全性而采取的保证措施,并将对计算机信息系统五个安全保护等级每一级的要求,从技术要求方面进行详细描述。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(二)(二)GA/T 390 2002GA/T 390 2002计计算机信算机信息系息系统统安全等安全等级级保保护护通用技通用技术术要求要求vGA/T 390 2002主要内容为:(1)安全功能技术要求,包括物理安全、运行安全、信息安全。(2)安全
16、保证技术要求,包括TCB自身安全保护、TCB设计和实现、TCB安全管理。(3)五个安全等级划分要求技术方面细则。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(三)(三)GA/T 388 2002GA/T 388 2002计计算机信息系算机信息系统统安全等安全等级级保保护护操作系操作系统统技技术术要求要求v公安部于2002年7月15日发布并实施v该标准作为计算机信息系统安全等级保护要求系列标准的重要组成部分,用于指导设计者如何设计和实现具有所需要的安全等级的操作系统,主要从对操作系统的安全等级进行划分来说明其技术要求,即主要说明为实现GB 17859 1999所提出的
17、安全等级要求对操作系统应采取的安全技术措施,以及各安全技术要求在不同安全级中具体实现的差异。对计算机信息系统五个安全保护等级每一级的安全功能技术要求和安全保证技术要求进行详细描述。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(四)(四)GA/T 389 2002GA/T 389 2002计计算机信息系算机信息系统统安全等安全等级级保保护护数据数据库库管理系管理系统统技技术术要求要求v公安部于2002年7月15日发布并实施。v该标准作为计算机信息系统安全等级保护要求系列标准的重要组成部分,用于指导设计者如何设计和实现具有所需要的安全等级的数据库管理系统,主要从对数据库
18、管理系统的安全等级进行划分来说明其技术要求,即主要说明为实现GB 17859 1999所提出的安全等级要求对数据库管理系统应采取的安全技术措施,以及各安全技术要求在不同安全级中具体实现的差异。v对计算机信息系统五个安全保护等级每一级的安全功能技术要求和安全保证技术要求进行详细描述。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(四)(四)GA/T 389 2002GA/T 389 2002计计算机信息系算机信息系统统安全等安全等级级保保护护数据数据库库管理系管理系统统技技术术要求要求vGA/T 389 2002主要内容为:(1)数据库管理系统安全技术要求,包括身份鉴别
19、、标记与访问控制、数据完整性、数据库安全审计、客体重用、数据库可信恢复、隐蔽信道分析、可信路径、推理控制。(2)五个安全等级划分要求技术方面细则。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(五)(五)GA/T 387 2002GA/T 387 2002计计算机信算机信息系息系统统安全等安全等级级保保护护网网络络技技术术要求要求v公安部于2002年7月15日发布并实施v该标准作为计算机信息系统安全等级保护要求系列标准的重要组成部分,用于指导设计者如何设计和实现具有所需要的安全等级的网络系统,主要从对网络系统的安全等级进行划分来说明其技术要求,即主要说明为实现GB 1
20、7859 1999所提出的安全等级要求对网络系统应采取的安全技术措施,以及各安全技术要求在不同安全级中具体实现的差异。v对计算机信息系统五个安全保护等级每一级的安全功能技术要求和安全保证技术要求进行详细描述。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(五)(五)GA/T 387 2002GA/T 387 2002计计算机信算机信息系息系统统安全等安全等级级保保护护网网络络技技术术要求要求vGA/T 387 2002主要内容为:(1)简单描述了关于安全等级划分、主体、客体、TCB、密码技术、建立网络安全的一般要求,以及网络安全组成与相互关系。(2)详细描述了网络基本
21、安全技术,包括自主访问控制、强制访问控制、标记、用户身份鉴别、剩余信息保护、安全审计、数据完整性、隐蔽信道分析、可信路径、可信恢复、抗抵赖、密码支持等。(3)详细描述了网络安全技术要求。(4)五个安全等级划分要求技术方面细则。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(六)(六)GA/T 391 2002GA/T 391 2002计计算机信算机信息系息系统统安全等安全等级级保保护护管理要求管理要求v公安部于2002年7月18日发布并实施。v该标准作为GB 17859 1999计算机信息系统安全保护等级划分准则的管理要求,是根据计算机信息系统安全保护条例的规定编写的
22、,是GB 17859 1999的配套标准中的重要标准之一,与上述所介绍的技术要求共同组成计算机信息系统的安全等级保护体系。计算机信息系统的安全等级保护体系从计算机信息系统的管理层面、物理层面、系统层面、网络层面、应用层面、运行层面对计算机信息系统资源实施保护,作为计算机信息系统安全保护的支撑服务。管理层面贯穿其他五个层面,是其他五个层面实施安全等级保护的保证。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(六)(六)GA/T 391 2002GA/T 391 2002计计算机信算机信息系息系统统安全等安全等级级保保护护管理要求管理要求vGA/T 391 2002主要内
23、容为:(1)简单描述了信息系统安全管理的内涵、主要安全要素、信息系统安全管理的基本原则、安全管理的过程、安全管理组织、人员安全管理、安全管理制度等。(2)五个安全等级划分要求管理方面细则。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(七)(七)信息安全技信息安全技术术信息系信息系统统安全等安全等级级保保护实护实施指南施指南v该标准以信息系统安全等级保护建设为主要线索,介绍了信息系统的安全等级和保护要求等相关概念;说明了信息系统安全等级保护实施过程中涉及的角色;信息系统安全等级保护实施的基本原则;信息系统安全等级保护实施的基本过程;信息系统安全等级保护实施的主要阶段和
24、主要活动以及与信息系统生命周期之间的关系;提出了信息系统安全等级保护在信息系统生命周期不同阶段的实施要点、实施流程、具体的活动内容以及活动的输入输出等,并对其进行了详细的描述。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(八)(八)信息系信息系统统安全保安全保护护等等级级定定级级指南指南v根据信息安全技术信息系统安全等级保护实施指南中等级保护实施的生命周期,要对信息系统进行安全等级保护,首先就要科学地确定信息系统的安全等级,信息系统安全保护等级定级指南给出了如何对信息系统的安全等级进行确定的规范化规定和描述。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学
25、院网络安全分院(八)(八)信息系信息系统统安全保安全保护护等等级级定定级级指南指南v为确定信息系统的安全保护等级,首先要确定信息系统内各业务子系统在四个定级要素方面的赋值(分别为系统所属类型、业务信息类型、服务范围、依赖程度),然后分别由四个定级要素确定业务信息安全性和业务服务保证性两个定级指标的等级,再根据业务信息安全性等级和业务服务保证性等级确定业务子系统安全保护等级,最后由信息系统内各业务子系统的最高等级确定信息系统的安全保护等级。全国公安教育训练网络学院网络安全分院全国公安教育训练网络学院网络安全分院(八)(八)信息系信息系统统安全保安全保护护等等级级定定级级指南指南v信息系统安全保护
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 等级 保护 ppt 课件

限制150内