等级保护定级方法PPT.ppt
《等级保护定级方法PPT.ppt》由会员分享,可在线阅读,更多相关《等级保护定级方法PPT.ppt(42页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、等级保护定级等级保护定级张张 兰兰主题主题定级工作的意义定级工作的意义定级工作的意义定级工作的意义定级的范围定级的范围定级的范围定级的范围信息系统五个安全等级信息系统五个安全等级信息系统五个安全等级信息系统五个安全等级定级要素及与安全保护等级的关系定级要素及与安全保护等级的关系定级要素及与安全保护等级的关系定级要素及与安全保护等级的关系定级一般流程定级一般流程定级一般流程定级一般流程定级的步骤定级的步骤定级的步骤定级的步骤定定定定级级工作的意工作的意工作的意工作的意义义此次定此次定此次定此次定级级工作的重要性工作的重要性工作的重要性工作的重要性此次定此次定此次定此次定级级工作的工作的工作的工作
2、的强强制性制性制性制性此次定此次定此次定此次定级级工作的急迫性工作的急迫性工作的急迫性工作的急迫性此次定此次定此次定此次定级级的范的范的范的范围围(一)(一)(一)(一)电电信、广信、广信、广信、广电电行行行行业业的公用通信网、广播的公用通信网、广播的公用通信网、广播的公用通信网、广播电视传输电视传输网网网网等基等基等基等基础础信息网信息网信息网信息网络络,经营经营性公众互性公众互性公众互性公众互联联网信息服网信息服网信息服网信息服务单务单位、互位、互位、互位、互联联网接入服网接入服网接入服网接入服务单务单位、数据中心等位、数据中心等位、数据中心等位、数据中心等单单位的重要信息系位的重要信息系
3、位的重要信息系位的重要信息系统统。(二)(二)(二)(二)铁铁路、路、路、路、银银行、海关、税行、海关、税行、海关、税行、海关、税务务、民航、民航、民航、民航、电电力、力、力、力、证证券、券、券、券、保保保保险险、外交、科技、外交、科技、外交、科技、外交、科技、发发展改革、国防科技、公安、人事展改革、国防科技、公安、人事展改革、国防科技、公安、人事展改革、国防科技、公安、人事劳动劳动和社会保障、和社会保障、和社会保障、和社会保障、财财政、政、政、政、审计审计、商、商、商、商务务、水利、国土、水利、国土、水利、国土、水利、国土资资源、源、源、源、能源、交通、文化、教育、能源、交通、文化、教育、能
4、源、交通、文化、教育、能源、交通、文化、教育、统计统计、工商行政管理、工商行政管理、工商行政管理、工商行政管理、邮邮政政政政等行等行等行等行业业、部、部、部、部门门的生的生的生的生产产、调调度、管理、度、管理、度、管理、度、管理、办办公等重要信息系公等重要信息系公等重要信息系公等重要信息系统统。(三)市(地)(三)市(地)(三)市(地)(三)市(地)级级以上党政机关的重要网站和以上党政机关的重要网站和以上党政机关的重要网站和以上党政机关的重要网站和办办公信息公信息公信息公信息系系系系统统等。等。等。等。(四)涉及国家秘密的信息系(四)涉及国家秘密的信息系(四)涉及国家秘密的信息系(四)涉及国家
5、秘密的信息系统统(以下(以下(以下(以下简简称称称称“涉密信息涉密信息涉密信息涉密信息系系系系统统”)。)。)。)。信息系信息系信息系信息系统统五个安全等五个安全等五个安全等五个安全等级级等级等级等级等级名称名称名称名称定义定义定义定义 监管方式监管方式监管方式监管方式第一级第一级自主保护级自主保护级息系统受到破坏后,会对公民、法息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公但不损害国家安全、社会秩序和公共利益。共利益。自主保护自主保护第二级第二级指导保护级指导保护级信息系统受到破坏后,会对公民、信息系统受到破坏后,
6、会对公民、法人和其他组织的合法权益产生严法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。益造成损害,但不损害国家安全。政府职能部门指导下政府职能部门指导下的自主保护的自主保护第三级第三级监督保护级监督保护级信息系统受到破坏后,会对社会秩信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者序和公共利益造成严重损害,或者对国家安全造成损害。对国家安全造成损害。政府职能部门监督下政府职能部门监督下的严格保护的严格保护第四级第四级强制保护级强制保护级信息系统受到破坏后,会对社会秩信息系统受到破坏后,会对社会秩序和公共利益造
7、成特别严重损害,序和公共利益造成特别严重损害,或者对国家安全造成严重损害。或者对国家安全造成严重损害。政府职能部门的强制政府职能部门的强制监督和检查下的严格监督和检查下的严格保护保护第五级第五级专控保护级专控保护级信息系统受到破坏后,会对国家安信息系统受到破坏后,会对国家安全造成特别严重损害。全造成特别严重损害。政府协助下由主管部政府协助下由主管部门和使用单位实施专门和使用单位实施专门控制和保护门控制和保护定定定定级级的要素的要素的要素的要素等级保护对象受到破坏时所侵害的客体和对客体等级保护对象受到破坏时所侵害的客体和对客体等级保护对象受到破坏时所侵害的客体和对客体等级保护对象受到破坏时所侵害
8、的客体和对客体造成侵害的程度。造成侵害的程度。造成侵害的程度。造成侵害的程度。等级保护对象受到破坏时所侵害的客体包括以下等级保护对象受到破坏时所侵害的客体包括以下等级保护对象受到破坏时所侵害的客体包括以下等级保护对象受到破坏时所侵害的客体包括以下三个方面:三个方面:三个方面:三个方面:公民、法人和其他组织的合法权益;公民、法人和其他组织的合法权益;公民、法人和其他组织的合法权益;公民、法人和其他组织的合法权益;社会秩序、公共利益;社会秩序、公共利益;社会秩序、公共利益;社会秩序、公共利益;国家安全。国家安全。国家安全。国家安全。等级保护对象受到破坏后对客体造成侵害的程度等级保护对象受到破坏后对
9、客体造成侵害的程度等级保护对象受到破坏后对客体造成侵害的程度等级保护对象受到破坏后对客体造成侵害的程度归结为以下三种:归结为以下三种:归结为以下三种:归结为以下三种:造成一般损害;造成一般损害;造成一般损害;造成一般损害;造成严重损害;造成严重损害;造成严重损害;造成严重损害;造成特别严重损害。造成特别严重损害。造成特别严重损害。造成特别严重损害。定级要素与安全保护等级的关系定级要素与安全保护等级的关系受侵害的客体对客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级定定定定级级一般流程一般流程
10、一般流程一般流程确定作确定作确定作确定作为为定定定定级对级对象的信息系象的信息系象的信息系象的信息系统统;确定确定确定确定业务业务信息安全受到破坏信息安全受到破坏信息安全受到破坏信息安全受到破坏时时所侵害的客体;所侵害的客体;所侵害的客体;所侵害的客体;根据不同的受侵害客体,从多个方面根据不同的受侵害客体,从多个方面根据不同的受侵害客体,从多个方面根据不同的受侵害客体,从多个方面综综合合合合评评定定定定业务业务信息安全被破坏信息安全被破坏信息安全被破坏信息安全被破坏对对客体的侵害程度;客体的侵害程度;客体的侵害程度;客体的侵害程度;依据下表,得到依据下表,得到依据下表,得到依据下表,得到业务业
11、务信息安全等信息安全等信息安全等信息安全等级级;业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级定定定定级级一般流程一般流程一般流程一般流程确定系确定系确定系确定系统统服服服服务务安全受到破坏安全受到破坏安全受到破坏安全受到破坏时时所侵害的客体;所侵害的客体;所侵害的客体;所侵害的客体;根据不同的受侵害客体,从多个方面根据不同的受侵害客体,从多个方面根据不同的受侵害客体,从多个方面根据不同的受侵害客体,从多个方面综综合合合合评评定系定系定系定系统统服服服
12、服务务安全被破安全被破安全被破安全被破坏坏坏坏对对客体的侵害程度;客体的侵害程度;客体的侵害程度;客体的侵害程度;依据下表,得到系依据下表,得到系依据下表,得到系依据下表,得到系统统服服服服务务安全等安全等安全等安全等级级;系统服务安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级定定定定级级一般流程一般流程一般流程一般流程由业务信息安全等级和系统服务安全等级的较高者确定定级对象的安全保护等级。步骤如图3、综合评定对客体的侵害程度2、确定业务信息安全受到破坏时所侵
13、害的客体6、综合评定对客体的侵害程度5、确定系统服务安全受到破坏时所侵害的客体7、系统服务安全等级4、业务信息安全等级8、定级对象的安全保护等级依据表2依据表31、确定定级对象定定定定级级的步的步的步的步骤骤定定定定级级的步的步的步的步骤骤信息系信息系信息系信息系统调查统调查信息系信息系信息系信息系统调查统调查工作通工作通工作通工作通过过全面客全面客全面客全面客观观的信息的信息的信息的信息资产调查资产调查表以核表以核表以核表以核查查和和和和访访谈谈的方式完成信息的方式完成信息的方式完成信息的方式完成信息资产调查资产调查工作,即通工作,即通工作,即通工作,即通过过信息系信息系信息系信息系统统的摸
14、底的摸底的摸底的摸底调查调查,全面掌握信息系全面掌握信息系全面掌握信息系全面掌握信息系统统的数量、分布、的数量、分布、的数量、分布、的数量、分布、业务类业务类型、型、型、型、应应用或服用或服用或服用或服务务范范范范围围、系系系系统结统结构等基本情况。构等基本情况。构等基本情况。构等基本情况。定定定定级级的步的步的步的步骤骤定定定定级对级对象分析象分析象分析象分析定定定定级对级对象分析根据信息系象分析根据信息系象分析根据信息系象分析根据信息系统调查结统调查结果和果和果和果和访谈结访谈结果,分析信息系果,分析信息系果,分析信息系果,分析信息系统统管理管理管理管理组织组织机构、机构、机构、机构、业务
15、应业务应用、物理位置和运行用、物理位置和运行用、物理位置和运行用、物理位置和运行环环境等因素,基境等因素,基境等因素,基境等因素,基于科学的系于科学的系于科学的系于科学的系统统拆分原拆分原拆分原拆分原则则明确定明确定明确定明确定级对级对象。象。象。象。信息系信息系信息系信息系统统定定定定级级定定定定级对级对象象象象一个一个一个一个单单位内运行的信息系位内运行的信息系位内运行的信息系位内运行的信息系统统可能比可能比可能比可能比较庞较庞大,大,大,大,为为了了了了体体体体现现重要部分重点保重要部分重点保重要部分重点保重要部分重点保护护,有效控制信息安全建,有效控制信息安全建,有效控制信息安全建,有
16、效控制信息安全建设设成本,成本,成本,成本,优优化信息安全化信息安全化信息安全化信息安全资资源配置的等源配置的等源配置的等源配置的等级级保保保保护护原原原原则则,可将可将可将可将较较大的信息系大的信息系大的信息系大的信息系统统划分划分划分划分为为若干个若干个若干个若干个较较小的、可能小的、可能小的、可能小的、可能具有不同安全保具有不同安全保具有不同安全保具有不同安全保护护等等等等级级的定的定的定的定级对级对象。象。象。象。作作作作为为定定定定级对级对象的信息系象的信息系象的信息系象的信息系统应统应具有如下基本特征:具有如下基本特征:具有如下基本特征:具有如下基本特征:具有唯一确定的安全具有唯一
17、确定的安全具有唯一确定的安全具有唯一确定的安全责责任任任任单单位位位位 具有信息系具有信息系具有信息系具有信息系统统的基本要素的基本要素的基本要素的基本要素 承承承承载单载单一或相一或相一或相一或相对对独立的独立的独立的独立的业务应业务应用用用用信息系信息系信息系信息系统统定定定定级级定定定定级对级对象象象象具有唯一确定的安全具有唯一确定的安全具有唯一确定的安全具有唯一确定的安全责责任任任任单单位位位位 作作作作为为定定定定级对级对象的信息系象的信息系象的信息系象的信息系统应统应能能能能够够唯一地确定其安唯一地确定其安唯一地确定其安唯一地确定其安全全全全责责任任任任单单位。如果一个位。如果一个
18、位。如果一个位。如果一个单单位的某个下位的某个下位的某个下位的某个下级单级单位位位位负责负责信息系信息系信息系信息系统统安全建安全建安全建安全建设设、运行、运行、运行、运行维护维护等等等等过过程的全部安全程的全部安全程的全部安全程的全部安全责责任,任,任,任,则这则这个下个下个下个下级单级单位可以成位可以成位可以成位可以成为为信息系信息系信息系信息系统统的安全的安全的安全的安全责责任任任任单单位;如果一个位;如果一个位;如果一个位;如果一个单单位中的不同下位中的不同下位中的不同下位中的不同下级单级单位分位分位分位分别别承担信息系承担信息系承担信息系承担信息系统统不同方面的安全不同方面的安全不同
19、方面的安全不同方面的安全责责任,任,任,任,则该则该信息系信息系信息系信息系统统的安全的安全的安全的安全责责任任任任单单位位位位应应是是是是这这些下些下些下些下级单级单位共同所属的位共同所属的位共同所属的位共同所属的单单位。位。位。位。信息系信息系信息系信息系统统定定定定级级定定定定级对级对象象象象具有信息系具有信息系具有信息系具有信息系统统的基本要素的基本要素的基本要素的基本要素 作作作作为为定定定定级对级对象的信息系象的信息系象的信息系象的信息系统应该统应该是由相关的和配套是由相关的和配套是由相关的和配套是由相关的和配套的的的的设备设备、设设施按照一定的施按照一定的施按照一定的施按照一定的
20、应应用目用目用目用目标标和和和和规则组规则组合而合而合而合而成的有形成的有形成的有形成的有形实实体。体。体。体。应应避免将某个避免将某个避免将某个避免将某个单单一的系一的系一的系一的系统组统组件,件,件,件,如服如服如服如服务务器、器、器、器、终终端、网端、网端、网端、网络设备络设备等作等作等作等作为为定定定定级对级对象。象。象。象。信息系信息系信息系信息系统统定定定定级级定定定定级对级对象象象象承承承承载单载单一或相一或相一或相一或相对对独立的独立的独立的独立的业务应业务应用用用用 定定定定级对级对象承象承象承象承载载“单单一一一一”的的的的业务应业务应用是指用是指用是指用是指该业务应该业务
21、应用用用用的的的的业务业务流程独立,且与其他流程独立,且与其他流程独立,且与其他流程独立,且与其他业务应业务应用没有数据交用没有数据交用没有数据交用没有数据交换换,且独享所有信息,且独享所有信息,且独享所有信息,且独享所有信息处处理理理理设备设备。定。定。定。定级对级对象承象承象承象承载载“相相相相对对独立独立独立独立”的的的的业务应业务应用是指其用是指其用是指其用是指其业务应业务应用的主要用的主要用的主要用的主要业业务务流程独立,同流程独立,同流程独立,同流程独立,同时时与其他与其他与其他与其他业务应业务应用有少量的数据用有少量的数据用有少量的数据用有少量的数据交交交交换换,定,定,定,定级
22、对级对象可能会与其他象可能会与其他象可能会与其他象可能会与其他业务应业务应用共享一些用共享一些用共享一些用共享一些设备设备,尤其是网,尤其是网,尤其是网,尤其是网络传输设备络传输设备。信息系信息系信息系信息系统统定定定定级级定定定定级对级对象象象象 如果信息系统只承载一项业务只承载一项业务,可以直接为该信息系统确定等级,不不必划分业务子系统必划分业务子系统。如果信息系统承载多项业务承载多项业务,应根据各项业务的性质和特点性质和特点,将信息系统分成若干业务子系统,分别为各业务子系统确定安全保护等级,信息系统的安全保护等级由各业务子系统的最高等级决定。信息系统是进行等级确定和等级保护管理的最终对象
23、。确定定确定定确定定确定定级对级对象的关象的关象的关象的关键键因素?因素?因素?因素?关键因素是责任主体,即一定要明确责任主体,不属于自己负责的不要定级。多责任主体就需要将定级对象细分,一定要有具体明确的责任主体。建议对于省部级信息网络,在政府大院的由部、省级信息主管确定即可,大院之外,具体分析再定。跨省的统一性信息系统,如果地方只有应用而没有开发、维护等,由部统一定级即可。定定定定级级的步的步的步的步骤骤定定定定级级要素分析要素分析要素分析要素分析定定定定级级要素:信息系要素:信息系要素:信息系要素:信息系统统的安全保的安全保的安全保的安全保护护等等等等级级由两个定由两个定由两个定由两个定级
24、级要素决定:等要素决定:等要素决定:等要素决定:等级级保保保保护对护对象受到破坏象受到破坏象受到破坏象受到破坏时时所侵害所侵害所侵害所侵害的客体和的客体和的客体和的客体和对对客体造成侵害的程度。客体造成侵害的程度。客体造成侵害的程度。客体造成侵害的程度。分析工具:安全定分析工具:安全定分析工具:安全定分析工具:安全定级级知知知知识库识库。分析方法:定分析方法:定分析方法:定分析方法:定级级要素分析要素分析要素分析要素分析时时需分需分需分需分别对业务别对业务信息信息信息信息安全等安全等安全等安全等级级和系和系和系和系统统服服服服务务安全等安全等安全等安全等级进级进行分析,分析行分析,分析行分析,
25、分析行分析,分析内容包括确定受侵害的客体、确定内容包括确定受侵害的客体、确定内容包括确定受侵害的客体、确定内容包括确定受侵害的客体、确定对对客体的侵客体的侵客体的侵客体的侵害程度,从而确定相害程度,从而确定相害程度,从而确定相害程度,从而确定相应应的的的的业务业务信息安全等信息安全等信息安全等信息安全等级级和和和和系系系系统统服服服服务务安全等安全等安全等安全等级级。最后,。最后,。最后,。最后,综综合合合合业务业务信息安全信息安全信息安全信息安全等等等等级级和系和系和系和系统统服服服服务务安全等安全等安全等安全等级级得到信息系得到信息系得到信息系得到信息系统统安全等安全等安全等安全等级级保保
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 等级 保护 定级 方法 PPT
限制150内