欢迎来到天天文库
浏览记录
ID:26069209
大小:391.98 KB
页数:11页
时间:2018-11-24
《信息安全等级保护》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库。
1、1.信息安全等级保护信息安全等级保护是对信息和信息载体按照重要性等级分级别进行保护的一种工作,在中国、美国等很多国家都存在的一种信息安全领域的工作。在中国,信息安全等级保护广义上为涉及到该工作的标准、产品、系统、信息等均依据等级保护思想的安全工作;狭义上称为的一般指信息系统安全等级保护,是指对国家安全、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置的综合性工作。国家通过
2、制定统一的信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对等级保护工作的实施进行监督、管理。公安机关负责信息安全等级保护工作的监督、检查、指导。国家保密工作部门负责等级保护工作中有关保密工作的监督、检查、指导。国家密码管理部门负责等级保护工作中有关密码工作的监督、检查、指导。涉及其他职能部门管辖范围的事项,由有关职能部门依照国家法律法规的规定进行管理。国务院信息化工作办公室及地方信息化领导小组办事机构负责等级保护工作的部门间协调。2.信息安全等级保护工作内容信息安全等
3、级保护工作包括定级、备案、安全建设和整改、信息安全等级测评、信息安全检查五个阶段。如图1所示为具体流程。系统定级。信息系统运营使用单位按照《信息系统信息安全等级保护定级指南》,确定信息系统安全等级。有主管部门的,报主管部门审核批准。在申报系统新建、改建、扩建立项时须同时向立项审批部门提交定级报告。系统备案。已运行的系统在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。新建的系统,在通过立项申请后30日内办理。公安机关审核材料不齐定级不准材料齐、定级准颁发证书。公安机关颁
4、发系统等级保护备案证书。分析安全需求。对照等保有关规定和标准分析系统安全建设整改需求,可委托安全服务机构、等保技术支持单位分析。对于整改项目,还可委托测评机构通过等保测评、风险评估等方法分析整改需求。建设整改。根据需求制订建设整改方案,按照国家相关规范和技术标准,使用符合国家有关规定,满足系统等级需求产品,开展信息系统安全建设整改。等保测评。选择第三方测评机构进行测评。其中对于新建系统可在试运行阶段进行测评。不合格合格提交报告。系统运营、使用单位向地级以上市公安机关报测评报告。项目验收文档中也须含有测评报告。等
5、保测评。定期选择第三方测评机构进行测评。三级系统每年至少一次,四级系统每半年至少一次。合格不合格图12.1信息安全保护等级划分国家信息安全等级保护坚持自主定级、自主保护的原则。信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。《信息安全等级保护信息安全等级保护管理办法》规定:信息系统的安全保护等级分为以下五级:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损
6、害,但不损害国家安全、社会秩序和公共利益。第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。计算机信息系统安全保护等级划分:第一级:用户自主保护级第二级:系统审计保护级第三级:安全标记保护级第四级
7、:结构化保护级第五级:访问验证保护级3.信息安全等级保护测评基本概念信息系统安全等级测评是验证信息系统是否满足相应安全保护等级的评估过程。3.1等级测评工作等级测评工作是指测评机构依据国家信息安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密信息系统安全等级保护状况进行检测评估的活动。通过信息安全等级评测机构对已完成的等级保护建设的信息系统定期进行等级测评,确保信息系统的安全保护措施符合相应等级的安全要求。3.2等级测评机构等级测评机构是指具备本规范的基本条件,经能力评估和审核,由省级以上信息安
8、全等级保护工作协调小组办公室(等保办)推荐,从事等级测评工作的机构。ü等级保护测评的执行主体应当是具有相关资质的、独立的测评服务机构。ü只有独立的第三方,才能保证测评工作的客观性和公正性。ü开展等级保护测评机构通常符合GB/T15481,通过计量认证和实验室认可。ü通过检查机构认可。3.2等级保护测评流程1)资料审查阶段:对被测用户提交的申请,进行文档的形式化审查,确认符合测评要求。2
此文档下载收益归作者所有