第4章 网络安全等级保护.pptx
《第4章 网络安全等级保护.pptx》由会员分享,可在线阅读,更多相关《第4章 网络安全等级保护.pptx(47页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全管理与风险评估第第4章章 网络安全等级保护网络安全等级保护信息安全管理与风险评估4.1 网络安全等级保护概述4.2 网络安全等级保护基本要求4.3 网络安全等级保护实施流程信息安全管理与风险评估4.1 网络安全等级保护概述信息安全管理与风险评估4.1.1 网络安全等级保护基本内容1.基本概念基本概念指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。是国家网络安全的一项基本制度、基本国策,国家通过制定统一的等级保护管理规范和技术标
2、准,组织公民、法人和其他组织分等级实行安全保护,对等级保护工作的实施进行监督、管理。在国家统一政策指导下,各单位、各部门依法开展等级保护工作,有关职能部门对等级保护工作实施监督管理。信息安全管理与风险评估4.1.1 网络安全等级保护基本内容2.国家法律政策依据国家法律政策依据2017年6月1日施行的中华人民共和国网络安全法,第二十一条规定,国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。第三十一条规定,国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务
3、等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。信息安全管理与风险评估4.1.1 网络安全等级保护基本内容3.实施等级保护的基本原则实施等级保护的基本原则明确责任,共同保护依照标准,开展保护同步建设,动态调整指导监督,重点保护信息安全管理与风险评估4.1.1 网络安全等级保护基本内容4角色及其职责角色及其职责国家通过制定统一的管理规范和技术标准,组织行政机关、公民、法人和其他组织按重要程度开展有针对性的保护工作,对不同安全保护级别实行不同强度的监管政策。国家统一领导网络安全等
4、级保护工作,负责网络安全等级保护工作的统筹协调。国务院公安部门主管网络安全等级保护工作,负责网络安全等级保护工作的监督、检测、指导。行业主管部门应当依照有关法律、行政法规的规定和有关标准规范要求,组织、指导本行业、本领域落实网络安全等级保护制度,监督、检测、指导本行业、本领域网络运营者开展网络安全等级保护工作。网络运营者。安全服务机构、等级测评机构。信息安全管理与风险评估4.1.1 网络安全等级保护基本内容5开展等级保护的意义开展等级保护的意义网络安全等级保护制度是国家网络安全保障工作的基本制度,关键信息基础设施是网络安全等级保护的重点,网络安全等级保护制度涵盖关键信息基础设施保护。信息安全管
5、理与风险评估4.1.1 网络安全等级保护基本内容6正确理解网络安全等级保护制度与关键信息基础设施保护的关系正确理解网络安全等级保护制度与关键信息基础设施保护的关系等级保护制度是普适性的制度,是关键信息基础设施保护的基础,关键信息基础设施是等级保护制度的保护重点;等级保护制度和关键信息基础设施保护是网络安全的两个重要方面,不可分割。关键信息基础设施必须按照网络安全等级保护制度要求,开展定级备案、等级测评、安全建设整改、安全检查等强制性、规定性工作;网络运营者应当在第三级(含)以上网络中确定关键信息基础设施;关键信息基础设施保护,要落实公安机关、保密部门、密码部门的保卫、保护、监管责任,落实网络运
6、营者和行业主管部门的主体责任;公安机关在情报侦察、追踪溯源、快速处置、打击犯罪、等级保护、通报预警、互联网管理等方面,发挥职能作用,发挥主力军作用,保卫关键信息基础设施安全。信息安全管理与风险评估4.1.2 网络安全等级保护架构信息安全管理与风险评估4.2 网络安全等级保护基本要求信息安全管理与风险评估4.2.1 保护对象1.1.基本概念基本概念等级保护对象(targetofclassifiedprotection)是指:网络安全等级保护工作的作用对象,主要包括基础信息网络、信息系统(例如工业控制系统、云计算平台、物联网、使用移动互联技术的信息系统以及其他信息系统)和大数据等。客体(objec
7、t)定义为:受法律保护的、等级保护对象受到破坏时所侵害的社会关系。如国家安全、社会秩序、公共利益以及公民、法人或其他组织的合法权益。信息安全管理与风险评估4.2.1 保护对象1.1.基本概念基本概念 等级保护对象的安全保护等级分为以下五级:第一级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。第二级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。第三级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益产生特别严重损害,或者对社会秩序和公共利益造成严
8、重损害,或者对国家安全造成损害。第四级,等级保护对象受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。第五级,等级保护对象受到破坏后,会对国家安全造成特别严重损害。信息安全管理与风险评估4.2.2 安全保护能力不同等级的保护对象应具备的基本安全保护能力如下:第一级安全保护能力:应能够防护系统免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的关键资源损害,在系统遭到损害后,能够恢复部分功能;第二级安全保护能力:应能够防护免受来自外部小型组织的、拥有少量资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度
9、的威胁所造成的重要资源损害,能够发现重要的安全漏洞和安全事件,在自身遭到损害后,能够在一段时间内恢复部分功能;第三级安全保护能力:应能够在统一安全策略下防护免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难、以及其他相当危害程度的威胁所造成的主要资源损害,能够发现安全漏洞和安全事件,在自身遭到损害后,能够较快恢复绝大部分功能;信息安全管理与风险评估4.2.2 安全保护能力不同等级的保护对象应具备的基本安全保护能力如下:第四级安全保护能力:应能够在统一安全策略下防护免受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾难、以及其他相当危
10、害程度的威胁所造成的资源损害,能够发现安全漏洞和安全事件,在自身遭到损害后,能够迅速恢复所有功能;第五级安全保护能力:(略)。信息安全管理与风险评估4.2.3 安全要求 应依据保护对象的安全保护等级保证它们具有相应等级的安全护能力,不同安全保护等级的保护对象要求具有不同的安全保护能力。安全通用要求是针对不同安全保护等级对象应该具有的安全保护能力提出的安全要求,根据实现方式的不同,安全要求分为技术要求和管理要求两大类。技术类安全要求从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全几个层面提出,与提供的技术安全机制有关,主要通过部署软硬件并正确地配置其安全功能来实现;管理类安全要求
11、与各种角色参与的活动有关,从安全策略和管理制度、安全管理机构和人员、安全建设管理、安全运维管理几个方面提出,主要通过控制各种角色的活动,从政策、制度、规范、流程以及记录等方面做出规定来实现。信息安全管理与风险评估4.3 网络安全等级保护实施流程信息安全管理与风险评估4.3.1 等级保护的基本流程1等级保护的工作环节等级保护的工作环节网络定级。备案:第二级以上网络运营者,应当在网络的安全保护等级确定后30日内,由网络运营者到所在地区的地市级以上公安机关网络安全保卫部门办理备案手续,提交定级报告。建设整改。等级测评:第三级以上网络运营者(含关键信息基础设施运营者)应每年开展一次网络安全等级测评。监
12、督检查:网络运营者应当对本单位落实网络安全等级保护制度情况和网络安全状况,每年至少开展一次自查;公安机关监督检查运营者开展等级保护工作,定期对第三级以上的网络进行安全检查;运营者应当接受公安机关的安全监督、检查、指导。信息安全管理与风险评估4.3.1 等级保护的基本流程2等级保护工作过程的基本要求等级保护工作过程的基本要求网络运营者应按照“准确定级、严格审批、及时备案、认真整改、科学测评”的要求完成等级保护的定级、备案、整改、测评等工作。网络安全保护等级是网络本身的客观属性,不应以已采取或将采取什么安全保护措施为依据,而是以网络的重要性和网络遭受到破坏后对国家安全、社会稳定、人民群众合法权益的
13、危害程度为依据,确定网络安全等级。信息安全管理与风险评估4.3.2 定级1定级要素定级要素保护等级对象的级别由两个定级要素决定:等级保护对象受到破坏时所侵害的客体和对客体造成侵害的程度。作为定级对象应具有如下基本特征:具有唯一确定的安全责任单位;具有保护对象的基本要素,应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形实体;承载单一或相对独立的业务应用。信息安全管理与风险评估4.3.2 定级2受侵害的客体受侵害的客体公民、法人和其他组织的合法权益:由法律确认的并受法律保护的公民、法人和其他组织所享有的一定的社会权利和利益等受到损害。社会秩序、公共利益:影响国家机关社会管理和
14、公共服务的工作秩序,影响各种类型的经济活动秩序,影响各行业的科研、生产秩序,影响公众在法律约束和道德规范下的正常生活秩序等,其他影响社会秩序的事项;侵害公共利益的事项包括:影响社会成员使用公共设施,影响社会成员获取公开信息资源,影响社会成员接受公共服务等方面,其他影响公共利益的事项。国家安全:影响国家政权稳固和国防实力,影响国家统一、民族团结和社会安定,影响国家对外活动中的政治、经济利益,影响国家重要的安全保卫工作,影响国家经济竞争力和科技实力,其他影响国家安全的事项。信息安全管理与风险评估4.3.2 定级3对客体的侵害程度对客体的侵害程度在针对不同的受侵害客体进行侵害程度的判断时,应参照以下
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第4章 网络安全等级保护 网络安全 等级 保护
限制150内