1.林业信息化安全规范.docx
《1.林业信息化安全规范.docx》由会员分享,可在线阅读,更多相关《1.林业信息化安全规范.docx(29页珍藏版)》请在三一办公上搜索。
1、DB43湖南省地方标准DB43T XX-XXXX林业信息化安全规范Hunan Province Forestry Informatization Safety Standardization(征求意见稿)20XX-XX-XX 发布20XX-XX-XX 实施湖南省市场监督管理局目 次前 言III1范围12规范性引用文件13术语和定义24物理安全24.1物理访问控制24. 2防盗窃和防破坏24. 3防雷击24.4防火24. 5防水和防潮24. 6温湿度控制34. 7电力供应35网络安全35.1结构安全35. 2防火墙35. 3入侵检测安全技术 45. 4数据传输安全 45. 5访问控制55. 6网
2、络设备防护55. 7网络安全态势感知及防护56. 据安全56.1 数据分级56.1.1 分级原则56. 1.2分级要素 56. 1.2.1要素概述56.1. 2. 2影响对象66. L 2. 3影响程度66. 1.2. 4影响范围66. L 3分级标准66. L 4分级流程76. 2数据安全管理要求76. 2. 1 概述76. 2.2数据安全岗位人员 76. 2.3数据安全制度流程 86. 2.4数据安全技术措施86. 2. 5数据安全运营管控96. 3数据完整性106. 4备份和恢复 107应用安全117.1设计要求117. 2身份鉴别117. 3访问控制117. 4安全审计127. 5通信
3、安全127. 5. 1接口方式安全设计127. 5.2数据安全设计127. 5. 3会话安全 127. 5.4其他要求 127. 6容错设计137. 6. 1异常消息137. 6.2其他要求 137. 7数据库安全138安全管理制度139安全管理机构1410人员安全管理1411系统建设管理14本标准依据林业信息化标准化指南给出的规则起草。本标准由湖南省林业局提出。本标准由湖南省林业局归口。本标准起草单位:湖南省林业局、湖南省农林工业勘察设计研究总院、航天宏图信息技术 股份有限公司。木标准主要起草人:徐海文、刘鸿升、王灿、范磊、张乐、徐斌、孔宝贺、苏定坤。湖南省林业信息化安全规范1 范围本标准制
4、定了湖南省林业信息化安全建设和管理的规范,覆盖林业信息化所涉及的基础 设施、网络、数据、应用和管理等方面。本标准适用于湖南省林业信息化安全建设和管理。2 规范性引用文件下列文件对于本文件的应用是必不可缺少的。凡是注日期的引用文件,仅注日期的版本 适用于本文件。GB/T 2887计算机场地通用规范GB/T9361计算机场地安全要求GB/T 19715信息技术安全管理指南GB/T 19716信息技术信息安全管理实用规则GB/T 20269信息安全技术信息系统安全管理要求GB/T 20270信息安全技术网络基础安全技术要求GB/T 20271信息安全技术信息系统通用安全技术要求GB/T 20272信
5、息安全技术操作系统安全技术要求GB 20273信息安全技术数据库管理系统安全技术要求GB/T 20274信息安全技术信息系统安全保障评估框架GBZT20275信息安全技术入侵检测系统技术要求和测试评价方法GBb20278信息安全技术网络脆弱性扫描产品技术要求GB/T 20279信息安全技术网络和终端设备隔离部件安全技术要求GB/T 20281信息安全技术防火墙技术要求和测试评价方法GB/T 20282信息安全技术信息系统安全丁程管理要求GB/T20916中文办公软件文档格式规范GB/Z 20985信息技术安全技术信息安全事件管理指南GB/Z 20986信息安全技术信息安全事件分类分级指南GBZ
6、T 20988信息安全技术信息系统灾难恢复规范GB/T 20945信息安全技术信息系统安全审计产品技术要求和测试评价方法GB/T 20984信息安全技术信息安全风险评估规范GB/T 21028信息安全技术服务器安全技术要求GBZT 21050信息安全技术网络交换机安全技术要求GB/T21052信息安全技术信息系统物理安全技术要求GB/T 22239信息安全技术网络安全等级保护基本要求GB/T 222402008信息安全技术信息系统安全等级保护定级指南GB/T 31168信息安全技术云计算服务安全能力要求GB/T 352732020信息安全技术个人信息安全规范GB 501742008电子信息系统
7、机房设计规范3 术语和定义GB 359252017、GB/T 250692010. GBZT 352732020 界定的术语和定义适用于 本文件。4 物理安全4.1 物理访问控制机房出入应安排专人负责、控制、鉴别和记录进出的人员。a)进入机房对林业信息化系统进行操作时,应由系统安全责任人或其指定的专人陪同; b)没有门禁系统的机房应当安排专人在机房出入口控制、鉴别和记录人员的进出; c)有门禁系统的机房,应当保存门禁系统的日志记录,并采用监控设备将机房人员进 入情况传输到值班点。4. 2 防盗窃和防破坏本项要求包括:a)应将主要设备放置在机房内;b)林业信息化系统关键设备所在的机柜柜门应上锁;
8、c)应将设备或主要部件进行固定,并设置明显的不易除去的标记;1)主要设备应当安装、固定在机柜内或机架上;2)主要设备、机柜、机架等应有明显且不易除去的标记,如粘贴标签或铭牌。d)应采用有效方法防范对信息传输线路的物理接触,如:将通信线缆铺设在地下或管 道内等隐蔽处,以防止传输过程中的数据篡改、干扰以及对线缆的物理破坏;e)电源线和通信线缆应隔离铺设,避免互相干扰;4.3 防雷击机房建筑应设置避雷装置。a)机房或机房所在大楼,应设计并安装防雷击措施,防雷措施至少包括避雷针或避雷 器等;b)应具有经国家防雷检测部门检测合格的相关证明。4.4 防火机房应设置灭火设备,应达到GB50174-2008中
9、C类电子信息系统机房设计规范的消 防要求。4.5 5防水和防潮本项要求包括:a)应对穿过机房墙壁和楼板的水管增加必要的保护措施;b)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透。4 . 6温湿度控制应根据GB/T9361和GB/T2887的规定,保障机房设置必要的温、湿度控制设施,使机 房温、湿度的变化在设备运行所允许的范围之内。4.7 电力供应机房设备用电应按照设备负荷严格规划,严禁在机架内随意串接、复接电源插线板或设 备;机房内应设置维护和测试用电源插座(地插、墙插等),供日常维护过程中接插相关维 护工具、仪器仪表等。应采取双路供电,对于业务连续性要求更高的林业信息化应用,可采 用备用发
10、电机、与电力供应商签订电力紧急支援协议等供电措施。应在机房供电线路上配置 稳压器和过电压防护设备。所有电源线剖头部分均缠绝缘胶带缠扎厚度与绝缘外皮一致,各 电源线缠扎长度应一致。机架内设备电源接入方式可以采用空气开关直接接入方式和插座方式两种,接入原则如 下:a)空气开关直接接入方式:设备电源线直接接入空气开关。b)插座方式:机柜内有插座连接至架内空气开关,并与机柜牢固连接,设备电源线从 设备端连接至插座,严禁插座级联。c)机架内设备电源的接入建议首选空气开关直接接入方式,个别情况下可以采用插座 方式。d)对于断电会导致重大通信故障的且只有单路供电的设备,必须采用空气开关直接接 入方式。e)严
11、禁随意使用机架内电源插座接插临时设备。5 网络安全5.1 结构安全本项要求包括:a)应绘制与当前运行情况相符的网络拓扑结构图;b)应绘制完整的网络拓扑结构图,有相应的网络配置表,包含设备IP地址等主要信 息,并及时更新。c)应保证关键网络设备的业务处理能力满足基本业务需要;d)应保证接入网络和核心网络的带宽满足基本业务需要;5.2 防火墙防火墙产品应具有以下功能:a)基于状态检测的分组过滤;b)多级的立体访问控制机制;C)面向对象的管理机制;d)支持多种连接方式,透明路由;e) 支持 OSPF、IPX、NETBEUL SNMP 等协议;D 具有双向的地址转换能力:g)透明应用代理功能;h) 一
12、次性口令认证机制;i)带宽管理能力;j)内置了一定的入侵检测功能或能够与入侵检测设备联动;k)远程管理能力;1)负载均衡;m)支持动态IP地址内嵌VPN功能支持;n)灵活的审计、日志功能。5. 3入侵检测安全技术网络入侵检测系统应能满足以下要求:a)能在网络环境下实现实时地、分布协同地全面检测可能的入侵行为;b)能及时识别各种黑客攻击行为,发现攻击时阻断或弱化攻击行为、并能详细记录, 生成入侵检测报告,及时向管理员报警;c)能够按照管理者需要进行多个层次的抽描,按照特定的时间、广度和粒度的需求配 置多个扫描;d)能够支持大规模并行检测,能够方便地对大的网络同时执行多个检测;e)所采用的入侵检测
13、产品和技术不能被绕过或旁路;D 检测和扫描行为不能影响正常的网络连接服务和网络的效率;g)检测的特征库要全面并能够及时更新;h)安全检测策略可由用户自行设定,对检测强度和风险程度进行等级管理,用户可根 据不同需求选择相应的检测策略;i)能够帮助建立安全策略,其有详细的帮助数据库,协助管理员实现网络的安全,并 且制定实际的、可强制执行的网络安全策略;j)应设立网络与信息安全工作小组,在网络与信息安全工作的委员会或领导小组指导 下,负责日常网络与信息安全管理工作;5.4数据传输安全为保证数据传输的机密性和完整性,针对使用特定功能如数据申请、审批等的用户宜采 用强制身份认证。宜在专用网络中采用安全V
14、PN系统。VPN应具有以下功能:a)信息透明加解密功能:支持网络IP数据包的机密性保护。信息加解密功能支持林 业信息系统专有的业务服务,以及WWW、FTP、SMTP、Telnet等基于TCP/IP的 服务;b)信息认证功能:支持IP数据包的完整性保护。流过的IP报文在被加解密的同时, 还要进行认证处理,由加密方在每个报文之后都自动附有认证码,其他人无法伪造, 在接收方对该认证码进行验证,保证了信息的完整性和不可篡改性;c)防火墙功能:支持网络访问控制机制,防止外部非法用户攻击。在操作系统底层直 接实现报文包过滤技术、网络地址翻译(NAT), 一并与信息加密、认证机制无缝结 合;d)支持远程分布
15、式集中统一管理功能;e)安全审计及告警功能,支持对网络非法访问操作的审计和自动告警。5 . 5访问控制本项要求包括:a)应在网络便捷部署访问控制设备,启用访问控制功能;b)应根据访问控制列表对源地址、目的地址、源端口、目的端口和协议等进行检查, 以允许/拒绝数据包出入;c)应通过访问控制列表对系统资源实现允许或拒绝用户访问,控制粒度至少为用户组。5.6 网络设备防护本项要求包括:a)应对登录网络设备的用户进行身份鉴别;b)当对网络设备进行远程管理时,应采取必要措施防治鉴别信息在网络传输过程中被 窃听。5.7 网络安全态势感知及防护本项要求包括:a)能够检测出包括DDOS攻击、暴力破解、Web攻
16、击、后门木马、僵尸主机、异常 行为、漏洞攻击、命令与控制等网络安全风险;b)通过网站监测、威胁情报、部署流量安全分析设备等方式实时掌握关键信息基础设 施的网络安全态势,及时了解各个业务系统等的相关网络安全威胁、风险和隐患;c)建立统一的应急预案框架,制定重要事件的应急预案,定期修订完善,定期进行对 人员进行应急预案培训和演练,并建立重大安全事件的跨单位联合应急预案和演练 体系。6 数据安全6.6 数据分级6.6.1 分级原则湖南林业数据分级参考湖南省林业数据管理办法要求,遵循统一的分级要素,制定本级 林业数据分级。6.6.2 分级要素6.6.2.1 要素概述林业数据的分级宜考虑以下要素综合判定
17、,分级要素包括: a)发生数据安全事件后的影响对象;b)发生数据安全事件后的影响程度;C)发生数据安全事件后的影响范围。6.6.2.2 影响对象影响对象包括党政机关、企事业单位和社会组织、自然人。6.123 影响程度影响程度包括轻微影响、一般影响和严重影响。轻微影响是指对党政机关、企事业单位和社会组织及自然人的工作运作、资产、安全会 造成轻微的损害,造成的结果可以补救。一般影响是指对党政机关、企事业单位和社会组织及自然人的工作运作、资产、安全会 造成损害,造成的结果不可逆,但是可以采取措施降低损失。严重影响是指对党政机关、企事业单位和社会组织及自然人的工作运作、资产、安全会 造成严重损害,造成
18、的结果不可逆。6.124 .4影响范围影响范围可分为较大影响范围和较小影响范围。较小影响范围是指影响党政机关数量不宜超过1个,企事业单位和社会组织数量不宜超 过3个,自然人数量不宜超过50人。较小影响范围之外的为较大影响范围。6.1.3 分级标准对林业数据分级时充分考虑数据的敏感性,数据是否涉及国家重要数据、用户个人信息, 根据数据在发生数据泄露、非授权使用等安全事件后对党政机关、企事业单位和社会组织、 自然人的合法权益的危害程度来确定林业数据的级别。第一级(不敏感):发生数据泄露、非授权使用等安全事件后对党政机关、企事业单位 和社会组织或自然人的工作运作、资产权益、人身安全无影响;或产生较小
19、影响范围的轻微 影响。包括但不限于涉及公众利益调整、需要公众广泛知晓或者需要公众参与决策的政务数 据等。第二级(低敏感):发生数据泄露、非授权使用等安全事件后对党政机关、企事业单位 和社会组织或自然人的工作运作、资产权益、人身安全产生一般影响或较大影响范围的轻微 影响。包括但不限于用户个人信息。第三级(高敏感):发生数据泄露、非授权使用等安全事件后对党政机关、企事业单位 和社会组织或自然人的工作运作、资产权益、人身安全产生严重影响。包括但不限于用户个 人敏感信息。分级要素与数据级别的对应关系,见表1。表1数据分级矩阵表影响程度影响范围较小影响范围较大影响范围轻微影响第一级第二级一般影响第二级第
20、二级严重影响第三级第三级6.1.4 分级流程数据安全分级是对数据进行分级管控的前提,依据自主定级原则,各部门在数据分级中 宜考虑以下环节。a)梳理数据资产:数据安全执行方全面梳理管辖林业数据资产,并形成林业数据资产 目录。b)初步确定分级结果:数据安全执行方参照“分级标准”,结合现有和可预期的数据应 用场景、部门业务内容,初步确定数据级别。c)定级评审:数据安全执行方宜组织数据安全管理方和监审方对数据初步分级结果进 行评审。d)决策方审批:将数据分级结果报本单位数据安全决策方审批。e)备案:将数据分级结果报本级政务大数据管理局备案。D 数据分级变更:当数据应用场景,数据分级要素等发生较大变化时
21、,宜考虑重新对 数据进行分级。6. 2数据安全管理要求6.2.1 概述根据政务数据安全级别,数据安全实施分级管理。第一级数据安全管理宜参照GB/T 22239规定的数据安全要求。对第二级和第三级数据在参照GB/T 22239规定的数据安全要求的基础上,宜参考本文 件6.2.2、6.2.3、6.24、6.2.5章节,从数据安全岗位人员、数据安全制度流程、数据安全技 术措施和数据安全运营管控等四个方面,对数据各环节进行安全保护。个人信息相关的数据安全管理宜参照GB/T35273的要求。6.2.2 数据安全岗位人员各级部门宜设置数据安全岗位,配备必要的人员,具备相应的能力承担数据安全工作。 加强人员
22、(含为全省各级林业部门承担系统建设和运维的服务厂商人员)安全管理,防范可 能由人员引发的数据安全风险。数据安全岗位人员管理要求见表2。表2数据安全岗位人员管理要求管理领域管理要求第二级第三级岗位人员配备宜配备数据安全岗位人员,明确各岗位工作职责,细化日常工作内容,承担 项目建设及系统运营后的数据安全工作宜明确单位各部门人员的安全责任,建立数据安全考核惩戒措施宜配备专职数据安全岗位人员,承担项目建设及系统运营后的数据安全 工作培训教育宜定期针对数据安全岗位人员开展数据安全培训,培训内容宜考虑数据 安全管理、数据安全技术、数据安全运营、数据安全合规等方面宜定期针对所有岗位人员(含为林业部门承担系统
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 林业 信息化 安全 规范
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-2211093.html