等级保护与安全信息建设工作意义及必要性资格考试计算机等级考试论文会议文章.pdf
《等级保护与安全信息建设工作意义及必要性资格考试计算机等级考试论文会议文章.pdf》由会员分享,可在线阅读,更多相关《等级保护与安全信息建设工作意义及必要性资格考试计算机等级考试论文会议文章.pdf(11页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、一、信息系统安全等级保护建设的必要性 信息系统安全等级保护制度(以下简称“等级保护”)作为信息安全系统分级分类保护的一 项国家标准,对于完善信息安全法规和标准体系,提高安全建设的整体水平,增强信息系统 安全保护的整体性、针对性和时效性具有非常重要的意义。国家相关部门一直非常重视信息系统的等级保护工作,颁布了一系列相关条例,如国务院颁 布的中华人民共和国计算机信息系统安全保护条例,公安部等四部委联合签发的关于 信息安全等级保护工作的实施意见(公通字 200466 号)、信息安全等级保护管理办 法(试行)(公通字 20067 号),公安部颁布的公安部信息系统安全保护等级实施指 南(试行稿)(200
2、5 年),以及北京市实施的北京市公共服务网络与信息系统安全管 理规定(市政府第 163 号令)等。中国长城资产管理公司(以下简称“公司”),作为国有独资金融企业,在业务高速发展的 同时一直非常重视信息安全体系建设,早期已经部署了“老三样”,即网络防病毒、防火 墙和网络入侵检测,对保障业务系统的安全正常运转起到了重要作用。公司综合经营管理系统经过四期建设,实现了数据集中和管理集中,为公司收购、管理与处 置政策性不良资产以及商业化经营等业务的顺利开展提供了完整的业务操作平台。为了更好 地保全国有资产,促进国有企业改革,进一步推动国民经济持续、快速、健康发展,公司希 望进一步完善信息系统安全体系建设
3、,规范信息安全管理,提高信息安全保障能力和水平,同时能够对信息系统安全整体进行审核、评估与完善。二、确定综合经营管理系统的保护级别 根据信息系统安全等级保护定级指南中对信息系统的要求,考虑到综合经营管理系统是 公司的核心业务系统,一旦受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国 家安全造成损害,因此,将保护级别定为 3 级,并形成了等级保护定级报告,这在资产管理 公司里属于首家。三、建设目标 在今年的信息系统安全等级保护基本要求(报批稿)中的 3 级基本要求中明确规定需要 建立“监控管理和安全管理中心”,这说明公司的等级保护平台建设走在了行业的前头,为 相关行业的等级保护测评工作提
4、供了宝贵的经验。等级保护保护整改与安全建设工作重要性 依据公通字 200743 号文的要求,信息系统定级工作完成后,运营、使用单位 首先要按照相关的管理规范和技术标准进行安全建设和整改,使用符合国家有关 规定、满足信息系统安全保护等级需求的信息技术产品,进行信息系统安全建设 或者改建工作。等级保护整改的核心是根据用户的实际信息安全需求、业务特点及应用重点,在 确定不同系统重要程度的基础上,进行重点保护。整改工作要遵循国家等级保护 相关要求,将等级保护要求体现到方案、产品和安全服务中去,并切实结合用户 信息安全建设的实际需求,建设一套全面保护、重点突出、持续运行的安全保障 体系,将等级保护制度确
5、实落实到企业的信息安全规划、建设、评估、运行和维 护等各个环节,保障企业的信息安全。启明星辰等级保护整改与安全建设过程 启明星辰等级保护整改与安全建设是基于国家信息系统安全等级保护相关标准 和文件的要求,针对客户已定级备案的信息系统、或打算按照等保要求进行安全 建设的信息系统,结合客户组织架构、业务要求、信息系统实际情况,通过一套 规范的等保整改过程,协助客户进行风险评估和等级保护差距分析,制定完整的 安全整改建议方案,并根据需要协助客户对落实整改实施方案或进行方案的评审、招投标、整改监理等工作,协助客户完成信息系统等级保护整改和安全建设工作。保护的一项国家标准对于完善信息安全法规和标准体系提
6、高安全建设的整体水平增强信息系统安全保护的整体性针对性和时效性具有非常重要的意义国家相关部门一直非常重视信息系统的等级保护工作颁布了一系列相关条例如国务实施意见公通字号信息安全等级保护管理办法试行公通字号公安部颁布的公安部信息系统安全保护等级实施指南试行稿年以及北京市实施的北京市公共服务网络与信息系统安全管理规定市政府第号令等中国长城产管理公司以下简称病毒防火墙和网络入侵检测对保障业务系统的安全正常运转起到了重要作用公司综合经营管理系统经过四期建设实现了数据集中和管理集中为公司收购管理与处置政策性不良产以及商业化经营等业务的顺利开展提供了完整的业务操启明星辰等保整改与建设过程主要包括等级保护差
7、距分析、等级保护整改建议方 案、等级保护整改实施三个阶段。(一)等级保护差距分析 1.等级保护风险评估 1)评估目的 对信息系统进行安全等级评估是国家推行等级保护制度的一个重要环节,也是对 信息系统进行安全建设和管理的重要组成部分。等级评估不同于按照等级保护要求进行的等保差距分析。风险评估的目标是深入、详细地检查信息系统的安全风险状况,而差距分析则是按照等保的所有要求进行 符合性检查,检查信息系统现状与国家等保要求之间的符合程度。可以说,风险 评估的结果更能体现是客户信息系统技术层面的安全现状,比差距分析结果在技 术上更加深入。风险评估的结果和差距分析结果都是整改建议方案的输入。启明星辰通过专
8、业的等级评估服务,协助用户完成以下的目标:了解信息系统的管理、网络和系统安全现状;确定可能对资产造成危害的威胁;确定威胁实施的可能性;对可能受到威胁影响的资产确定其价值、敏感性和严重性,以及相应的级别,确定哪些资产是最重要的;对最重要的、最敏感的资产,确定一旦威胁发生其潜在的损失或破坏;保护的一项国家标准对于完善信息安全法规和标准体系提高安全建设的整体水平增强信息系统安全保护的整体性针对性和时效性具有非常重要的意义国家相关部门一直非常重视信息系统的等级保护工作颁布了一系列相关条例如国务实施意见公通字号信息安全等级保护管理办法试行公通字号公安部颁布的公安部信息系统安全保护等级实施指南试行稿年以及
9、北京市实施的北京市公共服务网络与信息系统安全管理规定市政府第号令等中国长城产管理公司以下简称病毒防火墙和网络入侵检测对保障业务系统的安全正常运转起到了重要作用公司综合经营管理系统经过四期建设实现了数据集中和管理集中为公司收购管理与处置政策性不良产以及商业化经营等业务的顺利开展提供了完整的业务操明确信息系统的已有安全措施的有效性;明晰信息系统的安全管理需求。2)评估内容 资产识别与赋值 主机安全性评估 数据库安全性评估 安全设备评估 现场风险评估用到的主要评估方法包括:漏洞扫描 控制台审计 技术访谈 3)评估分析 根据现场收集的信息及对这些信息的分析,评估小组形成定级信息系统的弱点评 估报告、风
10、险评估报告等文档,使客户充分了解信息系统存在的风险,作为等保 差距分析的一项重要输入,并作为后续整改建设的重要依据。2.等保差距分析 通过差距分析,可以了解客户信息系统的现状,确定当前系统与相应保护等级 保护的一项国家标准对于完善信息安全法规和标准体系提高安全建设的整体水平增强信息系统安全保护的整体性针对性和时效性具有非常重要的意义国家相关部门一直非常重视信息系统的等级保护工作颁布了一系列相关条例如国务实施意见公通字号信息安全等级保护管理办法试行公通字号公安部颁布的公安部信息系统安全保护等级实施指南试行稿年以及北京市实施的北京市公共服务网络与信息系统安全管理规定市政府第号令等中国长城产管理公司
11、以下简称病毒防火墙和网络入侵检测对保障业务系统的安全正常运转起到了重要作用公司综合经营管理系统经过四期建设实现了数据集中和管理集中为公司收购管理与处置政策性不良产以及商业化经营等业务的顺利开展提供了完整的业务操要求之间的差距,确定不符合安全项。1)准备差距分析表 项目组通过准备好的差距分析表,与客户确认现场沟通的对象(部门和人员)准备相应的检查内容。在整理差距分析表时,整改项目组会根据信息系统的安全等级从基本要求中选 择相应等级的基本安全要求,根据及风险评估的结果进行调整,去掉不适用项,增加不能满足客户信息系统需求的安全要求。差距分析表包含以下内容:安全技术差距分析:包括网络安全、主机安全、应
12、用安全、数据安全及备份恢 复;安全管理差距分析:包括安全管理制度、安全管理机构、人员安全管理、系统 建设管理;系统运维差距分析:包括环境管理、资产管理、介质管理、监控管理和安全管 理中心、网络安全管理、系统安全管理、恶意代码防范管理、密码管理、变更管 理、备份与恢复管理、安全事件处置;物理安全差距分析:包括物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护。不同安全保护级别的系统所使用的差距分析表的内容也不同 2)现场差距分析 整改项目组依据差距分析表中的各项安全要求,对比信息系统现状和安全要求之 间 的差距,确定不符合项。现场工作阶
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 等级 保护 安全 信息 建设 工作 意义 必要性 资格考试 计算机等级考试 论文 会议 文章
限制150内