欢迎来到天天文库
浏览记录
ID:30587930
大小:305.68 KB
页数:47页
时间:2019-01-01
《信息系统安全等级保护实施指南》由会员上传分享,免费在线阅读,更多相关内容在应用文档-天天文库。
1、http://www.docin.com/sundae_meng《信息系统安全等级保护实施指南》培训教材本教材主要通过对《信息系统安全等级保护实施指南》(以下简称《实施指南》)的主要作用、内容等进行介绍,使培训人员能够清楚了解等级保护的整个实施过程,以便各项工作的开展。1概述1.1主要作用信息安全等级保护工作的先行工作之一是“加快制定、完善管理规范和技术标准体系”,管理规范和技术标准体系是等级保护工作的基础,在《关于信息安全等级保护工作的实施意见》(公通字[2004]66号,以下简称“66号文件”)的职责分工和工作要求中指出:l信息和信息系统的运营、使用单位按照等级保护的管理规
2、范和技术标准,确定其信息和信息系统的安全保护等级;l信息和信息系统的运营、使用单位按照等级保护的管理规范和技术标准对新建、改建、扩建的信息系统进行信息系统的安全规划设计、安全建设施工;l信息和信息系统的运营、使用单位及其主管部门按照与信息系统安全保护等级相对应的管理规范和技术标准的要求,定期进行安全状况检测评估;l国家指定信息安全监管职能部门按照等级保护的管理规范和技术标准的要求,对信息和信息系统的安全等级保护状况进行监督检查。从上述“66号文件”描述的内容中可以看出,信息安全等级保护工作的主要内容包括“等级确定”、“安全建设”、“安全测评”和“监督检查”等,完成上述工作的主要
3、依据是等级保护的管理规范和技术标准。信息安全等级保护的实施过程中涉及到的各类组织、需完成的工作以及依据的基础如下图所示:47http://www.docin.com/sundae_meng主管部门运营、使用单位主管部门安全服务商监管部门系统定级安全保护检测评估监督检查技术标准管理规范图1-1技术标准和管理规范的作用除了“66号文件”中提到的“信息和信息系统的运营、使用单位”、“国家指定信息安全监管职能部门”外,信息安全等级保护的实施过程中涉及到各类组织和人员实际还包括信息安全服务商、安全测评机构等,它们配合“信息和信息系统的运营、使用单位”、“国家指定信息安全监管职能部门”共同
4、进行信息安全等级保护工作。为使信息安全等级保护的实施过程中涉及到的各类组织和人员能够顺利地完成信息安全等级保护工作,需要一个技术标准为实施的各方提供指导,这个标准就是《实施指南》。《实施指南》的主要作用包括:1)作为系统等级保护实施的指南性文件指导对一个信息系统实施安全等级保护的参与各方,如何在等级保护实施过程的各个阶段开展相应的活动,给出阶段活动的内容、控制方法和输出结果。2)作为等级保护标准体系的指引性文件介绍实施信息系统等级保护过程中,在不同阶段和从事不同活动中,如何使用等级保护标准体系中的其他等级保护相关标准。47http://www.docin.com/sundae_
5、meng1.1主要思路对信息系统实施等级保护的过程是一个工程过程,其工程活动将覆盖到信息系统生命周期的各个阶段,其核心内容是对信息系统实施安全保护,到目前为止,对信息系统实施安全保护的方法论有很多,主要流行的方法包括风险管理方法和安全工程方法。1.风险管理的思路介绍风险管理的材料有很多,其中ISO/IEC13335、NIST-SP800-30、“加拿大风险管理工作指南”等是典型的通过风险管理的手段对信息系统实施保护的参考材料。各种资料介绍的风险管理方法在细节方面可能有所差别,但是总体思路基本一致。采用风险管理方法对信息系统进行保护的基本步骤是:1)风险分析和风险评估可以采用各种
6、方法(ISO/IEC13335等)对信息系统面临的风险进行分析,包括资产分析、弱点分析、威胁分析、现有保护措施分析、风险分析,得到现有系统的安全风险状况。2)风险规避针对在风险分析和风险评估步骤得到的系统安全风险信息,选择可能采用的可以消除、减低、转移风险的风险规避策略。根据风险规避策略,进一步选择所要采取的安全措施,此时既要考虑安全风险的排序,也应考虑安全措施投入和安全保护效果之间平衡,最终形成安全改进的设计方案(PLAN)。大多数风险管理方法的文件或指南将论述重点放在风险分析、风险评估和风险规避方面,作为完整的风险管理过程,除此之外还有安全措施的实施和实现、系统运行维护等工
7、作过程。尤其是当系统发生变化、环境发生变化或残余风险不能接受时,应进入另一个风险管理过程,以此循环形成闭环。如果从工程的角度看待风险管理方法,可以将风险分析和风险评估过程看作是确定安全需求的过程,风险规避过程可以看作是安全需求定义和安全规划设计的过程。2.安全工程的思路47http://www.docin.com/sundae_mengSSE-CMM和ISSE是典型的介绍通过安全工程的手段对信息系统实施保护的参考材料。SSE-CMM和ISSE是具有代表性的从工程角度考虑对信息系统进行保护的方
此文档下载收益归作者所有