信息系统等级保护介绍.ppt
《信息系统等级保护介绍.ppt》由会员分享,可在线阅读,更多相关《信息系统等级保护介绍.ppt(48页珍藏版)》请在三一办公上搜索。
1、,信 息 安 全 等 级 保 护基 本 介 绍浙江省发展信息安全测评技术有限公司2011年1月,信息安全系统等级保护,1、等级保护发展历程2、等级保护的基本概念和含义3、等级保护和测评的作用4、等级保护主要工作内容5、等级保护主要工作流程6、等级保护定级工作流程7、等级保护测评工作流程8、等级保护安全建设内容9、等级保护监督检查内容10、测评具体工作过程11、建设整改工作指南,1、发展历程,1994年,国务院147号令中华人民共和国计算机信息系统安全保护条例2003年,中央办公厅、国务院(中办发200327号)国家信息化领导小组关于加强信息安全保障工作的意见2004年,公安部、国家保密局、国家
2、密码管理局、国务院信息化工作办公室(公通字200466号)关于信息安全等级保护工作的实施意见2006年,公安部开展信息安全等级保护试点工作,制定计算机信息安全等级划分准则(GB17859-1999),1、发展历程,2007年,公安部、国家保密局、国家密码管理局、国务院信息化工作办公室(公通字200743号)信息安全等级保护管理办法,(公信安2007861号)关于开展全国重要信息系统安全等级保护定级工作的通知,开始在全国范围内开展信息安全等级保护工作2010年,浙江省信息安全等级保护协调小组多次召开会议并下发通知,介绍工作总体进度情况等,省公安也多次监督指导工作,认识到等级保护工作开展的重要性和
3、必要性2011年,浙江省信息化促进条例2011年1月1日开始正式实施,2、基本概念和含义,信息安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护(五级),详细分级依据请见GBT 22240-2008 信息安全技术 信息系统安全等级保护定级指南中描述;对信息系统中使用的信息安全产品实行按等级管理;对信息系统中发生的信息安全事件分等级响应、处置,2、基本概念和含义,等级保护遵循的原则:自主保护原则重点保护原则同步建设原则动态调整原则,2、基本概念和含义,工作实施过程中涉及到的角色和职责:国家管理部门信息系统主管部门信息系
4、统运营、使用单位信息安全服务机构信息安全等级测评机构信息安全产品供应商,3、等保测评作用,在信息系统建设、整改时,信息系统运营使用单位通过等级测评进行安全需求分析,确定系统的特殊安全需求。信息系统等级保护基本安全要求与确定的特殊安全需求共同确定了该系统的安全需求。在系统运维过程中,定期委托测评机构开展等级测评,对信息系统安全等级保护状况、安全保障性能进行安全测试,对信息安全管控能力进行考察和评价,从而判定是否具备信息系统安全等级保护基本要求中相应等级安全保护能力。等级测评报告是信息系统后期开展整改加固的重要指导性文件,也是信息系统备案的重要附件材料。等级测评结论是信息系统满足要求程度的证明文件
5、。,4、主要工作内容,系统定级系统备案安全建设等级测评监督检查,5、等级保护主要工作流程,业务流程,备案,测评准备,信息系统,测评,不合格项整改整改后测评,测评申请,6、等级保护定级工作流程,定级流程,1 自评,2 申报,3 评审,4 定级备案,客户自行选定系统相应的保护等级,报当地公安或信息化行政部门进行审定,公安或信息化行政部门组织评审定级,报公安部门定级备案,注:各地公安根据实际情况的不同有不同的备案形式要求,请根据当地公安要求递交所需文件,定级原则信息系统定级是整个信息系统安全等级保护工作的第一个重要环节,是开展信息系统建设、整改、测评、备案、监督检查等后续工作的重要基础。信息系统定级
6、工作的主体是信息系统运营和使用单位,坚持“自主定级、自主保护”原则,因此定级工作应当由信息系统的运营和使用单位来完成。,6、等级保护定级工作流程,6、等级保护定级工作流程,定级受理备案审核材料管理办法明确规定第二级以上信息系统应当在安全保护等级确定后30日内,由其运营、使用单位到所在地区的市级以上公安机关办理系统备案手续。办理备案手续时,应填写信息系统安全等级保护备案表,信息系统安全等级保护定级报告、系统定级评审意见(或上级主管部门定级审核意见)、相关电子数据等。,7、等级保护测评工作流程,测评流程等级测评的工作流程,依据信息系统安全等级保护测评过程指南,具体内容参见:等保测评工作流程图,7、
7、等级保护测评工作流程,测评内容,物理安全,网络安全,主机系统安全,应用安全,数据安全,安全管理制度,人员安全管理,安全管理机构,系统建设管理,系统运维管理,信息系统,综合测评,GB T22239-2008 信息安全技术 信息系统安全等级保护基本要求,7、等级保护测评工作流程,测评依据的相关标准体系可以从多个角度来分析A、从基本分类角度来看,分为:基础类标准、技术类标准、管理类标准;B、从等级保护生命周期看,分为:系统定级用标准、安全建设用标准、等级测评用标准、运行维护用标准、通用标准;C、从对象角度看,分为:基础标准、系统标准、产品标准、安全服务标准、安全事件标准等。,7、等级保护测评工作流程
8、,测评依据的主要标准实施指南信息安全技术 信息系统安全等级保护实施指南(报批稿)定级指南GBT 22240-2008 信息安全技术 信息系统安全等级保护定级指南划分准则GB 17859-1999 计算机信息系统安全保护等级划分准则,7、等级保护测评工作流程,测评依据的基本要求GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求参照:GB/T 20271-2006 信息安全技术 信息系统通用安全技术要求GB/T 20270-2006 信息安全技术 网络基础安全技术要求GB/T 20272-2006 信息安全技术 操作系统安全技术要求GB/T 20273-2006 信息安全技
9、术 数据库管理系统安全技术要求GB/T 21028-2007 信息安全技术 服务器安全技术要求GA/T 671-2006 信息安全技术 终端计算机系统安全等级技术要求测评依据的测评要求信息安全技术 信息系统安全等级保护测评要求(报批稿),7、等级保护测评工作流程,测评方法访谈文档审查配置检查工具测试,7、等级保护测评工作流程,测评后续要求信息系统建设完成后,运营、使用单位选择符合规定条件的测评单位,依据信息系统安全等级保护测评要求等技术标准,定期开展等级测评服务;第三级系统每年至少进行一次等级测评,第四级系统每半年至少进行一次等级测评;,8、等级保护安全建设内容,安全建设在信息系统安全保护等级
10、确定以后,系统运营单位和使用单位开展系统安全建设和改建工作,通常包括安全需求分析、总体安全设计、详细安全设计、安全设施实现和安全运行与维护等工作。,9、等级保护监督检查内容,监督检查公安机关负责信息安全等级保护工作的督促、检查、指导;受理备案的公安机关对第三级信息系统的运营、使用单位每年至少检查一次,对第四级每半年检查一次;公安机关检查发现不符合有关管理规范和技术标准的,发出整改通知并进行整改。,10、测评具体工作过程,准备过程等级测评项目启动:组建等级测评项目组,从资料、人员、计划安排等方面为整个等级测评项目的实施做好准备。信息收集和分析:查阅被测系统已有资料或使用调查表单的方式,了解整个系
11、统的构成和保护情况,为编写测评方案和开展现场测评工作奠定基础。工具和文档准备:确认测评工具,打印的各类文档:现场测评授权书、测评结果记录表格(含测评人员入场和离场确认)、文档交接单。,10、测评具体工作过程,方案编制过程测评对象确定:根据已经了解到的被测系统信息,分析整个被测系统和各测评业务系统,确定出本次测评的测评对象。测评指标确定:根据已经了解到的被测系统定级结果,确定出本次测评的测评指标。测评内容确定:确定现场测评的具体实施内容,包括单元测评和系统测评。测评实施手册开发:测评实施手册制定,包括指导测评人员如何进行测评活动,及现场测评的工具、方法和操作步骤等的详细描述。测评方案编制:完成测
12、评方案编制,方案包括:项目概述、测评对象、测评指标、测评工具的接入点、单元测评实施、系统测评实施以及配套的测评实施手册。,10、测评具体工作过程,测评实施过程测评实施准备:实施现场测评的启动过程,确认更新后的测评计划和测评程序,确认授权委托书。现场测评和结果记录:通过访谈、文档审查、配置检查、工具测试和实地察看,对技术安全和管理安全测评的测评结果记录。结果确认和资料归还:测评结果记录。,10、测评具体工作过程,分析与报告编制过程系统整体测评分析:从安全控制间、层面间和区域间出发考虑,给出系统整体测评的具体结果和结论,并对系统结构进行整体安全测评。测评报告编制:经过评审和确认的被测系统等级测评报
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统 等级 保护 介绍
链接地址:https://www.31ppt.com/p-5230518.html