等级保护培训合集课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《等级保护培训合集课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 等级 保护 培训 课件
- 资源描述:
-
1、广东计安信息网络培训中心广东计安信息网络培训中心信息系统安全等级保护基本要求程晓峰目录 等级保护知识回顾 使用时机和主要作用 基本要求主要思想 各级系统保护的主要内容等级保护等级等级保护重要标准 GB 17859-1999 计算机信息系统 安全保护等级划分准则 GB/T 222392008 信息系统安全等级保护基本要求 GB/T 222402008 信息系统安全等级保护定级指南 信息系统安全等级保护测评过程指南(国标报批稿)信息系统安全等级保护测评要求(国标报批稿)GB/T 25058-2010信息系统安全等级保护实施指南 GB/T 25070-2010信息系统等级保护安全设计技术要求等级保护
2、相关标准GA/T 708-2007 信息系统安全等级保护体系框架GA/T 7092007 信息系统安全等级保护基本模型GA/T 710-2007 信息系统安全等级保护基本配置GA/T 711-2007 应用软件系统安全等级保护通用技术指南GA/T 7122007 应用软件系统安全等级保护通用测试指南GA/T 713-2007 信息系统安全管理测评GB/T 180182007 路由器安全技术要求GB/T 202692006 信息系统安全管理要求GB/T 202702006 网络基础安全技术要求GB/T 202712006 信息系统安全通用技术要求GB/T 202722006 操作系统安全技术要求
3、GB/T 202732006 数据库管理系统安全技术要求GB/T 202752006 入侵检测系统技术要求和测试评价方法GB/T 202782006 网络脆弱性扫描产品技术要求GB/T 202792006 网络和终端设备隔离部件安全技术要求GB/T 202812006 防火墙技术要求和测试评价方法GB/T 202822006 信息系统安全工程管理要求GB/T 209792007 虹膜识别系统技术要求GB/T 209842007 信息安全风险评估规范GB/T 209882007 信息系统灾难恢复规范GB/T 210282007 服务器安全技术要求GB/T 210522007 信息系统物理安全技术
4、要求GB/T 210532007 公钥基础设施 PKI系统安全等级保护技术要求GB/Z 209852007 信息安全事件管理指南 YD/TGB/Z 209862007 信息安全事件分类分级指南定级流程G=MAX(S,A)SA安全保护和系统定级的关系安全等级安全等级信息系统保护要求的组合信息系统保护要求的组合第一级第一级S1A1G1S1A1G1第二级第二级S1A2G2S1A2G2,S2A2G2S2A2G2,S2A1G2S2A1G2第三级第三级S1A3G3S1A3G3,S2A3G3S2A3G3,S3A3G3S3A3G3,S3A2G3S3A2G3,S3A1G3S3A1G3第四级第四级S1A4G4S1
5、A4G4,S2A4G4S2A4G4,S3A4G4S3A4G4,S4A4G4S4A4G4,S4A3G4S4A3G4,S4A2G4S4A2G4,S4A1G4S4A1G4使用时机和主要作用使用时机和主要作用等级保护基本要求作用技术标准和管理规范的作用技术标准和管理规范信息系统定级信息系统安全建设或改建安全状况达到等级保护要求的信息系统基本要求的定位 是系统安全保护、等级测评的一个基本“标尺”,同样级别的系统使用统一的“标尺”来衡量,保证权威性,是一个达标线;每个级别的信息系统按照基本要求进行保护后,信息系统具有相应等级的基本安全保护能力,达到一种基本的安全状态;是每个级别信息系统进行安全保护工作的一
6、个基本出发点,更加贴切的保护可以通过需求分析对基本要求进行补充,参考其他有关等级保护或安全方面的标准来实现;等级保护基本要求效果0246810物理安全网络安全数据安全主机安全应用安全等保二级等保三级基本要求的定位某级信息系统基本保护精确保护基本要求保护基本要求测评补充的安全措施GB17859-1999通用技术要求安全管理要求高级别的基本要求等级保护其他标准安全方面相关标准等等基本保护特殊需求补充措施基本要求主要思想基本要求主要思想基本要求基本思路不同级别的安全保护能力要求 第一级安全保护能力第一级安全保护能力 应能够防护系统免受来自应能够防护系统免受来自个人的、拥有很少资源个人的、拥有很少资源
7、(如利用公(如利用公开可获取的工具等)的威胁源发起的恶意攻击、开可获取的工具等)的威胁源发起的恶意攻击、一般的自然一般的自然灾难灾难(灾难发生的强度弱、持续时间很短等)以及其他相当(灾难发生的强度弱、持续时间很短等)以及其他相当危害程度的威胁(无意失误、技术故障等)所造成的危害程度的威胁(无意失误、技术故障等)所造成的关键资关键资源源损害,在系统遭到损害后,能够损害,在系统遭到损害后,能够恢复部分功能恢复部分功能。第二级安全保护能力第二级安全保护能力 应能够防护系统免受来自应能够防护系统免受来自外部小型组织外部小型组织的(如自发的三两人的(如自发的三两人组成的黑客组织)、拥有少量资源(如个别人
8、员能力、公开组成的黑客组织)、拥有少量资源(如个别人员能力、公开可获或特定开发的工具等)的威胁源发起的恶意攻击、可获或特定开发的工具等)的威胁源发起的恶意攻击、一般一般的自然灾难的自然灾难(灾难发生的强度一般、持续时间短、覆盖范围(灾难发生的强度一般、持续时间短、覆盖范围小等)以及其他相当危害程度的威胁(无意失误、技术故障小等)以及其他相当危害程度的威胁(无意失误、技术故障等)所造成的等)所造成的重要资源重要资源损害,损害,能够发现重要的安全漏洞和安能够发现重要的安全漏洞和安全事件全事件,在系统遭到损害后,在系统遭到损害后,能够在一段时间内恢复部分功能够在一段时间内恢复部分功能能。不同级别的安
9、全保护能力要求 第三级安全保护能力第三级安全保护能力 应能够在统一安全策略下防护系统免受来应能够在统一安全策略下防护系统免受来自外部有组织的团体自外部有组织的团体(如一个商业情报组织或犯罪组织等),拥有较为丰富资源(包(如一个商业情报组织或犯罪组织等),拥有较为丰富资源(包括人员能力、计算能力等)的威胁源发起的恶意攻击、括人员能力、计算能力等)的威胁源发起的恶意攻击、较为严重较为严重的自然灾难的自然灾难(灾难发生的强度较大、持续时间较长、覆盖范围较(灾难发生的强度较大、持续时间较长、覆盖范围较广等)以及其他相当危害程度的威胁(广等)以及其他相当危害程度的威胁(内部人员的恶意威胁内部人员的恶意威
10、胁、无、无意失误、较严重的技术故障等)所造成的主要资源损害,能够发意失误、较严重的技术故障等)所造成的主要资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大能够较快恢复绝大部分功能部分功能。第四级安全保护能力第四级安全保护能力 应能够在统一安全策略下防护系统免受来自应能够在统一安全策略下防护系统免受来自国家级别的、敌对组国家级别的、敌对组织织的、拥有丰富资源的威胁源发起的恶意攻击、的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾难严重的自然灾难(灾难发生的强度大、持续时间长、覆盖范围广等)以及其他相(灾难发生的强度大、持续时间长
11、、覆盖范围广等)以及其他相当危害程度的威胁(内部人员的恶意威胁、无意失误、严重的技当危害程度的威胁(内部人员的恶意威胁、无意失误、严重的技术故障等)所造成的资源损害,能够发现安全漏洞和安全事件,术故障等)所造成的资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,在系统遭到损害后,能够迅速恢复所有功能能够迅速恢复所有功能。不同级别的安全保护能力要求人员威胁人员威胁自然威胁自然威胁损害对象损害对象恢复能力恢复能力发现能力发现能力第一级个人一般自然灾害关键资源部分恢复无第二级小型组织一般自然灾害重要资源一段时间内部分恢复能够发现安全漏洞和安全事件第三级外部组织或内部人员较为严重灾害主要资源较快
12、恢复绝大部分能够发现安全漏洞和安全事件第四级国家级别严重灾害所有资源迅速恢复所有能够发现安全漏洞和安全事件各个要素之间的关系安全保护能力基本安全要求每个等级的信息系统基本技术措施基本管理措施具备包含包含满足满足实现基本要求核心思路某级系统技术要求管理要求基本要求建立安全技术体系建立安全管理体系具有某级安全保护能力的系统各级系统的保护要求差异(宏观)安全保护模型PPDRR Protection防护防护 Policy Detection 策略策略 检测检测 Response 响应响应 Recovery恢复恢复各级系统的保护要求差异(宏观)一级系统二级系统三级系统四级系统防护防护/监测策略/防护/监
13、测/恢复策略/防护/监测/恢复/响应各级系统的保护要求差异(宏观)成功的完成业务成功的完成业务信息保障信息保障人人技术技术操作操作防御网络与基础设施防御飞地边界防御计算环境支撑性基础设施安全保护模型IATF各级系统的保护要求差异(宏观)一级系统二级系统三级系统四级系统通信/边界(基本)通信/边界/内部(关键设备)通信/边界/内部(主要设备)通信/边界/内部/基础设施(所有设备)能力成熟度模型CMM各级系统的保护要求差异(宏观)一级系统二级系统三级系统四级系统计划和跟踪(主要制度)计划和跟踪(主要制度)良好定义(管理活动制度化)持续改进(管理活动制度化/及时改进)各级系统的保护要求差异(微观)某
14、级系统物理安全技术要求管理要求基本要求网络安全主机安全应用安全数据安全安全管理机构安全管理制度人员安全管理系统建设管理系统运维管理各级系统保护的主要内容各级系统保护的主要内容基本要求的主要内容 由由9个章节个章节2个附录构成个附录构成 1.适用范围适用范围 2.规范性引用文件规范性引用文件 3术语和定义术语和定义 4.等级保护概述等级保护概述 5.6.7.8.9对应对应 第一至五级第一至五级 基本要求基本要求 附录附录A 关于信息系统整体安全保护能力的要求关于信息系统整体安全保护能力的要求 附录附录B 基本安全要求的选择和使用基本安全要求的选择和使用基本要求的组织方式某级系统类技术要求管理要求
15、基本要求类控制点具体要求控制点具体要求基本要求举例技术要求 网络安全(类)6.1.2.2 访问控制(G2)(控制点)本项要求包括:(具体要求)a)应在网络边界部署访问控制设备,启用访问控制功能;b)应能根据会话状态信息为数据流提供明确的允许应能根据会话状态信息为数据流提供明确的允许/拒绝访问的拒绝访问的能力能力,控制粒度为网段级。控制粒度为网段级。c)应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行资源访问,控制粒度为单个用户;d)应限制具有拨号访问权限的用户数量。应限制具有拨号访问权限的用户数量。基本要求举例技术要求 网络安全(类)7.1.2.2 访问控制(G3)本项要求包
16、括:a)应在网络边界部署访问控制设备,启用访问控制功能;b)应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为端口级端口级;c)应对进出网络的信息内容进行过滤应对进出网络的信息内容进行过滤,实现对应用层实现对应用层 HTTP、FTP、TELNET、SMTP、POP3等协议命令级的控制等协议命令级的控制;d)应在会话处于非活跃一定时间或会话结束后终止网络连接应在会话处于非活跃一定时间或会话结束后终止网络连接;e)应限制网络最大流量数及网络连接数应限制网络最大流量数及网络连接数;f)重要网段应采取技术手段防止地址欺骗重要网段应采取技术手段防止地址欺骗;g)应按用户和系统之间的允
17、许访问规则,决定允许或拒绝用户对受控系统进行资源访问,控制粒度为单个用户;h)应限制具有拨号访问权限的用户数量。基本要求标注方式 基本要求基本要求 技术要求技术要求 管理要求管理要求 要求标注要求标注 业务信息安全类要求(标记为业务信息安全类要求(标记为S类)类)系统服务保证类要求(标记为系统服务保证类要求(标记为A类)类)通用安全保护类要求(标记为通用安全保护类要求(标记为G类)类)基本要求的选择和使用 一个3级系统,定级结果为S3A2,保护类型应该是S3A2G3 第1步:选择标准中3级基本要求的技术要求和管理要求;第2步:要求中标注为S类和G类的不变;标注为A类的要求可以选用2级基本要求中
18、的A类作为基本要求;安全保护和系统定级的关系安全等级安全等级信息系统保护要求的组合信息系统保护要求的组合第一级第一级S1A1G1第二级第二级S1A2G2,S2A2G2,S2A1G2第三级第三级S1A3G3,S2A3G3,S3A3G3,S3A2G3,S3A1G3第四级第四级S1A4G4,S2A4G4,S3A4G4,S4A4G4,S4A3G4,S4A2G4,S4A1G4l定级指南要求按照定级指南要求按照“业务信息业务信息”和和“系统服务系统服务”的需求确定整个系统的安全保护等级的需求确定整个系统的安全保护等级l定级过程反映了信息系统的保护要求定级过程反映了信息系统的保护要求系统服务要求举例:电力控
19、制(A)一级:计算机系统供电应与其他供电分开;应设置稳压器和过电压防护设备。二级:应提供短期的备用电力供应(如:UPS设 备)。三级:应具备冗余或并行的电力电缆线路;备用供电系统(如备用发电机)。四级:与三级要求相同。业务信息要求举例:电磁防护(S)一级:无此要求。二级:要求具有基本的电磁防护能力,如电源线和通信 线缆应隔离铺设等。三级:除二级要求外,增强了防护能力,要求能够做到 关键设备和磁介质的电磁屏蔽。四级:在三级要求的基础上,要求屏蔽范围扩展关键区不同级别系统控制点的差异安全要求安全要求类类层面层面一级一级二级二级三级三级四级四级技术要求物理安全7101010网络安全3677主机安全4
20、679应用安全47911数据安全及备份恢复2333管理要求安全管理制度2333安全管理机构4555人员安全管理4555系统建设管理991111系统运维管理9121313合计/48667377级差/1874不同级别系统要求项的差异安全要求类安全要求类层面层面一级一级二级二级三级三级四级四级技术要求物理安全9193233网络安全9183332主机安全6193236应用安全7193136数据安全及备份恢复24811管理要求安全管理制度371114安全管理机构492020人员安全管理7111618系统建设管理20284548系统运维管理18416270合计/85175290318级差/9011528基
展开阅读全文