等级保护技术标准简介课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《等级保护技术标准简介课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 等级 保护 技术标准 简介 课件
- 资源描述:
-
1、2022-7-282第一部分、总体情况介绍第二部分、有关标准编制内容介绍2022-7-283机构背景等级保护标准制修订背景2022-7-284公公安安部部第第三三研研究究所所公安部计算机信息系统安全产品质量监督检验中心公安部计算机信息系统安全产品质量监督检验中心公安部信息安全产品检测中心公安部信息安全产品检测中心公安部信息安全等级保护评估中心公安部信息安全等级保护评估中心2022-7-2852022-7-286安全控制定级指南过程方法确定系统等级启动采购/开发实施运行/维护废弃确定安全需求设计安全方案安全建设安全测评监督管理运行维护暂不考虑特殊需求等级需求基本要求产品使用选型监督管理测评准则流
2、程方法监管流程应急预案应急响应2022-7-287定级指南基本要求实施指南2022-7-289背景介绍背景介绍等级确定的原则等级确定的原则决定等级的主要因素分析决定等级的主要因素分析等级确定方法等级确定方法等级划分流程等级划分流程2022-7-2810与系统等级相关的国外资料:FIPS 199(美国联邦政府)根据信息系统所处理信息的机密性、完整性和可用性被破坏的影响确定。IATF(NSA)根据信息价值与威胁确定系统强健度等级。DITSCAP(DOD)根据互联模式、处理模式、业务依赖、三性、不可否认性等七个方面确定系统认证级。2022-7-2811上述定级方法存在问题仅由信息重要性确定信息系统的
3、等级,对大型企业和重点行业的重要业务系统不合适。在通过三性影响分析,并根据三者取高的方法中,无法为可用性要求高和保密性要求高两类系统提出统一的技术要求。确定系统等级,与业务无关,不满足等级保护的监管需要。定级范围往往只在局部范围内。2022-7-2812全局性原则 信息系统安全等级保护是针对全国范围内、涵盖各个行业信息系统的管理制度,信息系统安全保护等级的划分也必须从国家层面考虑,体现全局性。业务为核心原则 信息系统是为业务应用服务的,信息系统的安全保护等级应当依据信息系统承载业务的重要性、业务对信息系统的依赖度和系统特殊的安全需求确定。2022-7-2813满足监管要求原则信息系统安全保护等
4、级既不是信息系统安全保障等级,也不是信息系统所能达到的技术能力等级,而是从安全监管需要,从信息系统对国家安全、经济建设、公共利益等方面的重要性,以及信息或信息系统被破坏后造成危害的严重性角度确定的信息系统应达到的安全等级。合理性原则不同于信息安全产品,信息系统千差万别,各具特色,只有在划分安全保护等级的过程中,尽可能反映出信息系统的主要安全特征,合理划分等级,才能做到突出重点,适度保护。2022-7-2814从目前的资料上看,已在不同分级方法中出现的作为划分信息系统安全等级的因素主要包括:单位业务在国家事务中的重要性(实施意见);资产(包括有形资产和无形资产)(FIPS199,IATF,DIT
5、SCAP,NIST800-37);威胁(IATF);信息被破坏后对国家、社会公共利益和单位或个人的影响(FIPS199,通用要求,实施指南);单位业务对信息系统的依赖程度(DITSCAP)2022-7-2815经分析,除排除威胁因素外,划分等级时应考虑以下因素:信息系统所属类型,即信息系统的安全利益主体。信息系统主要处理的业务数据类别。信息系统服务范围,包括服务对象和服务网络覆盖范围。业务处理的自动化程度,或以手工作业替代信息系统处理业务的程度。2022-7-2816信息系统所属类型信息系统所属类型业务数据类别业务数据类别信息系统服务范围信息系统服务范围业务处理的自动化程度业务处理的自动化程度
6、业务重要性业务重要性业务数据安全性业务数据安全性业务处理连续性业务处理连续性业务依赖性业务依赖性2022-7-2817业务数据安全性业务数据安全性业务处理连续性业务处理连续性信息系统安全保护等级信息系统安全保护等级2022-7-2818具体步骤:通过对信息系统类型和业务数据类型赋值,确定信息系统的业务数据安全性等级;通过对信息系统服务范围和业务处理自动化程度赋值,确定信息系统的业务处理连续性等级;通过业务数据安全性等级和业务处理连续性等级确定信息系统安全保护等级。等级调整 2022-7-2819信息系统所属类型赋值表信息系统所属类型赋值信息系统的社会影响1信息系统受到破坏会对单位利益有直接影响
7、2信息系统受到破坏会对公共利益有直接影响,或对国家安全利益有间接影响3信息系统受到破坏会对国家安全利益有直接影响2022-7-2820典型的信息系统所属类型 信息系统所属类型赋值信息系统所属类型1属于一般企事业单位,处理其内部事务的信息系统2属于重要行业、重要领域和国家基础设施,为国计民生、经济建设等提供重要服务的信息系统3属于党政机关,处理国家事务的信息系统2022-7-2821业务数据安全性等级矩阵 业务数据类型信息系统类型123112222333442022-7-2822信息系统的安全保护等级由业务数据安全性等级和业务处理连续性等级较高者决定。2022-7-2823信息系统安全保护等级对
8、应的业务数据安全性要求级别(Sx)和业务处理连续性要求级别(Cy)的组合。系统保护安全等级各种组合(Sx,Cy)第一级(S1,C1)第二级(S1,C2),(S2,C2),(S2,C1)第三级(S1,C3),(S2,C3),(S3,C3),(S3,C2),(S3,C1)第四级(S1,C4),(S2,C4),(S3,C4),(S4,C4),(S4,C3),(S4,C2),(S4,C1)2022-7-2824划分信息系统划分信息系统/子系统子系统分析承载的业务重要性和依赖度分析承载的业务重要性和依赖度确定信息系统确定信息系统/子系统安全保护等级子系统安全保护等级调整信息系统调整信息系统/子系统安全保
9、护等级子系统安全保护等级2022-7-2826根据6号文件描述的5个监管等级对象,确定保护对象;根据保护对象所可能面临的威胁,确定系统的整体保护能力;根据所应具有的整体保护能力,确定系统的安全目标;提出满足安全目标的安全要求。2022-7-2827第一级:信息系统所承载业务涉及公民、法人和其他组织的权益,受到破坏后对公民、法人和其他组织的权益造成一定损害;该业务的开展在一定程度上依托于信息系统,系统受到破坏后对业务正常开展产生一定影响。第二级:信息系统所承载的业务直接关系到公民、法人和其他组织的权益,受到破坏后会对公民、法人和其他组织的权益造成严重损害;该业务的开展主要依托于信息系统,系统受到
10、破坏后影响业务正常开展。第三级:信息系统所承载的业务涉及国家、社会和公共利益,受到破坏后会对国家、社会和公共利益造成损害的;该业务的开展主要依托于信息系统,系统受到破坏后影响业务正常开展。2022-7-2828第四级:信息系统所承载的业务直接关系到国家、社会和公共利益,受到破坏后会对国家、社会和公共利益造成严重损害的;该业务的开展完全依托于信息系统,系统受到破坏后业务无法开展。第五级:信息系统所承载的业务受到破坏后,会直接对国家安全造成严重损害。2022-7-2829各级系统应对威胁的能力是不同的,即能够对抗系统面临的威胁的程度以及在遭到威胁破坏后,系统能够恢复之前的各种状态的能力是不同的。系
11、统的整体保护能力就是由威胁对抗能力和恢复能力的组合而成。2022-7-28302022-7-2831不同级别对抗的威胁的种类不同对于同类威胁,不同级别对抗的具体威胁的破坏能力也不同。2022-7-2832 每一级的安全目标与威胁之间存在对应关系,每个威胁至少被一个安全目标所覆盖;反过来,每个安全目标至少覆盖一个威胁。一级具有15个技术目标,16个管理目标;二级具有29个技术目标,25个管理目标;三级具有36个技术目标,27个管理目标;四级具有41个技术目标,28个管理目标。2022-7-2833信息系统的安全要求包括安全技术要求和安全管理要求两类。根据信息系统的业务数据安全性等级(S)和业务处
12、理连续性等级(C),分别选择S类技术要求、C类技术要求和G类技术要求。信息系统的安全等级与技术要求组合是一对多的关系。2022-7-2834安全要求的增加安全要求的增强 2022-7-28352022-7-28362022-7-28372022-7-28382022-7-28392022-7-28402022-7-28412022-7-2842系统规划管理机构和人员政策和制度系统设计管理系统实施管理系统运维管理系统废弃管理信息系统生命周期检查和监督管理指导限制执行监督2022-7-2843信息系统的生命周期系统规划(定级规划等)系统设计(设计开发采购等)系统实施(安装配置测试等)系统运维系统废
展开阅读全文