等级保护知识培训.ppt
《等级保护知识培训.ppt》由会员分享,可在线阅读,更多相关《等级保护知识培训.ppt(87页珍藏版)》请在三一办公上搜索。
1、等级保护培训,目录,等级保护概念介绍等级保护流程介绍等级保护定级等级保护基本要求等级保护实施等级保护测评我公司开展的等级保护服务,等级保护标准制修订背景,2003年9月中办国办颁发关于加强信息安全保障工作的意见中办发200327号,2005年9月国信办文件 关于转发电子政务信息安全等级保护实施指南的通知 国信办200425号,2006年1月四部委会签 关于印发信息安全等级保护管理办法的通知 公通字20067号,2005年 公安部标准基本要求定级指南实施指南测评准则,2004年11月四部委会签关于信息安全等级保护工作的实施意见公通字200466号,云南云南省人民政府第130号令,浙江浙江省人民政
2、府令,北京北京政府第9号令,国家级政策文件,国家级技术标准,国家级政策文件,地方政策文件,什么是等级保护?,信息系统安全等级保护是指对信息和信息系统划分为五个安全保护和监管等级,实行分等级保护。,“一个提高,四个有利于”有效地提高我国信息安全建设的整体水平 有利于在信息化建设过程中同步建设信息安全设施,保障信息安全与信息化建设相协调;有利于加强对涉及国家安全、经济秩序、社会稳定和公共利益的信息系统的安全保护和管理监督;,为什么实行等级保护?,有利于明确国家、法人和其他组织、公民的安全责任,强化政府监管职能,共同落实各项安全建设和安全管理措施;有利于提高安全保护的科学性、整体性、针对性,推动信息
3、安全产业水平,逐步探索一条适应社会主义市场经济发展的信息安全发展模式。,为什么实行等级保护?,为什么实行等级保护?,2003-2007被篡改网站数量我国,为什么实行等级保护?,真正的中国工商银行网站,假冒的中国工商银行网站,等保的对象及频度,系统新建 发生过重大事件 未进行过测评 网络或信息系统重大变更 安全事件爆发监管部门提出要求(重要时期前,例奥运会,亚运会)每年(三级)进行一次每半年(四级)进行一次,目录,等级保护概念介绍等级保护流程介绍等级保护定级等级保护基本要求等级保护实施等级保护测评我公司开展的等级保护服务,等级保护测评流程,等保测评参考标准,GB/T22240信息系统安全等级保护
4、定级指南GB/T22239信息系统安全等级保护基本要求信息系统安全等级保护测评过程指南信息系统安全等级保护实施指南等级保护测评准则(已基本废弃),目录,等级保护概念介绍等级保护流程介绍等级保护定级等级保护基本要求等级保护实施等级保护验收测评我公司开展的等级保护支持服务,等级保护定级维度,等级保护对象受到破坏时所侵害的客体对客体造成侵害的程度,定级阶段-关于定级范围,(一)电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统。(二)铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公
5、安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息系统。(三)市(地)级以上党政机关的重要网站和办公信息系统,一、定级对象的三个条件具有唯一确定的安全责任单位作为定级对象的信息系统应能够唯一地确定其安全责任单位,这个安全责任单位就是负责等级保护工作部署、实施的单位,也是完成等级保护备案和接受监督检查的直接责任单位。满足信息系统的基本要素作为定级对象的信息系统应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形实体。应避免将某个单一的系统组件,如单台的服务器、终端或网络设备等作
6、为定级对象。,定级阶段-关于定级对象确定,一、定级对象的三个条件承载相对独立的业务应用定级对象承载“相对独立”的业务应用是指其中的一个或多个业务应用的主要业务流程、部分业务功能独立,同时与其他信息系统的业务应用有少量的数据交换,定级对象可能会与其他业务应用共享一些设备,尤其是网络传输设备。“相对独立”的业务应用并不意味着整个业务流程,可以是完整的业务流程的一部分。,定级阶段-关于定级对象确定,二、定级对象的识别和划分可能使定级要素赋值不同因素可能涉及不同客体的系统。可能对客体造成不同程度损害的系统。处理不同类型业务的系统。本身运行在不同的网络环境中的系统。分不开的系统,按照高级别保护。,定级阶
7、段-关于定级对象确定,识别单位基本信息 了解单位基本信息有助于判断单位的职能特点,单位所在行业及单位在行业所处的地位和所用,由此判断单位主要信息系统的宏观定位。识别业务种类、流程和服务应重点了解定级对象信息系统中不同业务系统提供的服务在影响履行单位职能方面具体方式和程度,影响的区域范围、用户人数、业务量的具体数据以及对本单位以外机构或个人的影响等方面。这些具体数据即可以为主管部门制定定级指导意见提供参照,也可以作为主管部门审批定级结果的重要依据。,定级阶段-关于定级过程,识别信息调查了解定级对象信息系统所处理的信息,了解单位对信息的三个安全属性的需求,了解不同业务数据在其保密性、完整性和可用性
8、被破坏后在单位职能、单位资金、单位信誉、人身安全等方面可能对国家、社会、本单位造成的影响,对影响程度的描述应尽可能量化。识别网络结构和边界调查了解定级对象信息系统所在单位的整体网络状况、安全防护和外部连接情况,目的是了解信息系统所处的单位内部网络环境和外部环境特点,以及该信息系统的网络安全保护与单位内部网络环境的安全保护的关系。,定级阶段-关于定级过程,识别主要的软硬件设备调查了解与定级对象信息系统相关的服务器、网络、终端、存储设备以及安全设备等,设备所在网段,在系统中的功能和作用。调查设备的位置和作用主要就是发现不同信息系统在设备使用方面的共用程度。识别用户类型和分布调查了解各系统的管理用户
9、和一般用户,内部用户和外部用户,本地用户和远程用户等类型,了解用户或用户群的数量分布,判断系统服务中断或系统信息被破坏可能影响的范围和程度。形成定级结果取各类信息和服务的较高。,定级阶段-关于定级过程,定级阶段-关于三种危害程度,不同危害后果的三种危害程度描述如下:一般损害:工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的财产损失,有限的社会不良影响,对其他组织和个人造成较低损害。严重损害:工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不良影响,对其他组织和个人造成较严重损害。特别严重损
10、害:工作职能受到特别严重影响或丧失行使能力,业务能力严重下降且或功能无法执行,出现极其严重的法律问题,极高的财产损失,大范围的社会不良影响,对其他组织和个人造成非常严重损害。,等级保护对象受到破坏时所侵害的客体包括以下三个方面:公民、法人和其他组织的合法权益;社会秩序、公共利益;国家安全。,定级阶段-三种客体,定级要素与安全保护等级的关系,对定级指南中有关概念的补充说明:三种客体对客体侵害程度,定级阶段_关键概念的补充说明,三种受侵害的客体体现了三种不同层次、不同覆盖范围的社会关系。国家安全利益体现了国家层面、与全局相关的国家政治安全、军事安全、经济安全、社会安全、科技安全和资源环境安全等方面
11、利益。社会秩序包括社会的政治、经济、生产、生活、科研、工作等各方面的正常秩序。公共利益是指不特定的社会成员所共同享有的,维持其生产、生活、教育、卫生等方面的利益。合法权益是法律确认的并受法律保护的公民、法人和其他组织所享有的一定的社会权利和利益,,定级阶段-三种客体说明,对客体的侵害不是威胁直接作用的结果,而是通过对等级保护对象信息系统的破坏而导致的,因此确定对客体侵害的程度时,必须考虑对等级保护对象所造成破坏的不同客观表现形态以及不同程度的结果,也就是侵害的客观方面。,定级阶段,定级阶段-关于损害的详述,定级阶段-关于定级级别,定级阶段-关于定级方法,定级的一般方法 信息系统安全包括业务信息
12、安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,信息系统定级也应由业务信息安全和系统服务安全两方面确定。从业务信息安全角度反映的信息系统安全保护等级称业务信息安全保护等级。从系统服务安全角度反映的信息系统安全保护等级称系统服务安全保护等级。,定级阶段-关于定级方法,定级阶段-关于定级方法与流程,根据业务信息安全被破坏时所侵害的客体以及对相应客体的侵害程度,依据下表业务信息安全保护等级矩阵表,即可得到业务信息安全保护等级。,四个主要因素决定等级,系统所属类型,业务信息类别,系统服务范围,业务依赖程度,业务信息安全性,业务服务保证性,信息系统安全保护等级,侵害的程度如何?
13、(对客体造成侵害的程度)一般损害 严重损害 特别严重损害,受到破坏时侵害了什么?(客体)公民、法人 社会秩序、公共利益 国家安全,定级阶段-关于等级变更,在信息系统的运行过程中,安全保护等级应随着信息系统所处理的信息和业务状态的变化进行适当的变更,尤其是当状态变化可能导致业务信息安全或系统服务受到破坏后的受侵害客体和对客体的侵害程度有较大的变化,可能影响到系统的安全保护等级时,应根据定级标准给出的定级方法重新定级,定级案例-三级系统定级,定级案例-三级系统定级,定级案例-三级系统定级,定级案例-三级系统定级,目录,等级保护概念介绍等级保护流程介绍等级保护定级等级保护基本要求等级保护实施等级保护
14、测评我公司开展的等级保护服务,基本要求的作用,信息系统安全等级保护基本要求,运营、使用单位(安全服务商),主管部门(等级测评机构),安全保护,测评检查,基本要求的定位,是系统安全保护、等级测评的一个基本“标尺”,同样级别的系统使用统一的“标尺”来衡量,保证权威性,是一个达标线;每个级别的信息系统按照基本要求进行保护后,信息系统具有相应等级的基本安全保护能力,达到一种基本的安全状态;是每个级别信息系统进行安全保护工作的一个基本出发点,更加贴切的保护可以通过需求分析对基本要求进行补充,参考其他有关等级保护或安全方面的标准来实现;,基本要求的定位,某级信息系统,基本保护,精确保护,基本要求,保护,基
15、本要求,测评,补充的安全措施GB17859-1999通用技术要求安全管理要求高级别的基本要求等级保护其他标准安全方面相关标准等等,基本保护,特殊需求补充措施,基本要求基本思路,不同级别信息系统,重要程度不同,应对不同威胁的能力(威胁弱点),具有不同的安全保护能力,不同的基本要求,各个要素之间的关系,安全保护能力,基本安全要求,每个等级的信息系统,基本技术措施,基本管理措施,具备,包含,包含,满足,满足,实现,基本要求核心思路,某级系统,技术要求,管理要求,基本要求,建立安全技术体系,建立安全管理体系,具有某级安全保护能力的系统,各级系统的保护要求差异(宏观),安全保护模型PPDRR,Prote
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 等级 保护 知识 培训

链接地址:https://www.31ppt.com/p-6393333.html