信息系统安全等级保护基本要求PPT课件(PPT 54页).pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息系统安全等级保护基本要求PPT课件(PPT 54页).pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全等级保护基本要求PPT课件PPT 54页 信息系统安全 等级 保护 基本要求 PPT 课件 54
- 资源描述:
-
1、 信息安全等级保护信息安全等级保护基本要求和建设整改基本要求和建设整改北京电子科技学院北京电子科技学院二一一年十一月二一一年十一月第1页,共54页。1 1、基本要求概述、基本要求概述4 4、管理级差分析、管理级差分析3 3、技术级差分析、技术级差分析2 2、基本要求内容、基本要求内容主要内容主要内容第2页,共54页。1 1、基本要求概述、基本要求概述4 4、管理级差分析、管理级差分析3 3、技术级差分析、技术级差分析2 2、基本要求内容、基本要求内容主要内容主要内容第3页,共54页。基本要求的概述基本要求的概述信息系统根据其在国家安全、经济建设、社会生活中的重要程度,遭到破坏后对国家安全、社会
2、秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等,由低到高划分成五级。五级定义见GB/T 22240-2008GB/T 22240-2008。第4页,共54页。不同等级的安全保护能力不同等级的安全保护能力第一级第一级应能够防护系统免受来自个人的、拥有很少资源(如利用公开可获取的工具等)的威胁源发起的恶意攻击、一般的自然灾难(灾难发生的强度弱、持续时间很短等)以及其他相当危害程度的威胁(无意失误、技术故障等)所造成的关键资源损害,在系统遭到损害后,能够恢在系统遭到损害后,能够恢复部分功能复部分功能。第二级第二级应能够防护系统免受来自外部小型组织的(如自发的三两人组成的黑客组织)、拥有
3、少量资源(如个别人员能力、公开可获或特定开发的工具等)的威胁源发起的恶意攻击、一般的自然灾难(灾难发生的强度一般、持续时间短、覆盖范围小等)以及其他相当危害程度的威胁(无意失误、技术故障等)所造成的重要资源损害,能够发现重要的,能够发现重要的安全漏洞和安全事件,在系统遭到损害后,能够在一段时间内恢复部安全漏洞和安全事件,在系统遭到损害后,能够在一段时间内恢复部分功能。分功能。第5页,共54页。第三级第三级应能够在统一安全策略下防护系统免受来自外部有组织的团体(如一个商业情报组织或犯罪组织等),拥有较为丰富资源(包括人员能力、计算能力等)的威胁源发起的恶意攻击、较为严重的自然灾难(灾难发生的强度
4、较大、持续时间较长、覆盖范围较广等)以及其他相当危害程度的威胁(内部人员的恶意威胁、无意失误、较严重的技术故障等)所造成的主要资源损害,能够发现安全漏洞和安全事件,在系,能够发现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大部分功能。统遭到损害后,能够较快恢复绝大部分功能。第四级第四级应能够在统一安全策略下防护系统免受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾难(灾难发生的强度大、持续时间长、覆盖范围广等)以及其他相当危害程度的威胁(内部人员的恶意威胁、无意失误、严重的技术故障等)所造成的资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能能够发
5、现安全漏洞和安全事件,在系统遭到损害后,能够迅速恢复所有功能。够迅速恢复所有功能。不同等级的安全保护能力不同等级的安全保护能力第6页,共54页。等级等级&保护能力一览表保护能力一览表第7页,共54页。等级保护的基本思想等级保护的基本思想第8页,共54页。等级保护的核心要求等级保护的核心要求第9页,共54页。每一个等级的信息系统基本安全要求满足具备实现基本要求的模型描述基本要求的模型描述第10页,共54页。基本要求基本要求的作用的作用第11页,共54页。某等级信息系统基本保护精确保护基本要求保护补充的安全措施GB17859-1999通用技术要求安全管理要求高级别的基本要求等级保护其他标准安全方面
6、相关标准等等特殊需求补充措施基本要求基本要求的定位的定位基本要求测评基本保护基本保护第12页,共54页。1、不同安全保护等级的信息系统,其对业务信息的安全性要求和系统服务的连续性要求是有差异的。2、相同安全保护等级的信息系统,其对业务信息的安全性要求和系统服务的连续性要求也是有差异的。3、信息系统的安全保护等级由业务信息安全性等级和系统服务保证性等级的较高者决定。基本安全要求的选择和使用基本安全要求的选择和使用第13页,共54页。定级组合定级组合信息系统定级后,不同安全保护等级的信息系统可能形成的定级结果组合如下第一级第二级第三级第四级第14页,共54页。1、明确信息系统应该具有的安全保护能力
7、,根据信息系统的安全保护等级选择基本安全要求,包括技术要求和管理要求。简单的方法是根据本标准,一级系统选择第一级基本安全要求,二级,一级系统选择第一级基本安全要求,二级系统选择第二级基本安全要求,三级系统选择第三级基本安全要求,系统选择第二级基本安全要求,三级系统选择第三级基本安全要求,四级系统选择第四级基本安全要求四级系统选择第四级基本安全要求,以此作为出发点。2、根据信息系统的定级结果对基本安全要求进行调整。根据系统服务保证性等级选择相应等级的系统服务保证类(A类)基本安全要求;根据业务信息安全性等级选择相应等级的业务信息安全类(S类)基本安全要求。选择和使用的步骤选择和使用的步骤第15页
8、,共54页。3、针对不同行业或不同系统的特点,分析可能在某些方面的特殊安全保护能力要求,选择较高级别的基本安全要求或补充基本安全要求。对于本标准中提出的基本安全要求无法实现或有更加有效的安全措施可以替代的,可以对基本安全要求进行调整,调整的原则是保证不降低整体安全保护能力。选择和使用的步骤选择和使用的步骤第16页,共54页。1 1、基本要求概述、基本要求概述4 4、管理级差分析、管理级差分析3 3、技术级差分析、技术级差分析2 2、基本要求内容、基本要求内容主要内容主要内容第17页,共54页。基本要求分类基本要求分类基本安全要求是针对不同安全保护等级信息系统应该具有的基本安全保护能力提出的安全
9、要求,根据实现方式的不同,基本安全要求分为基本技术要求和基本管理要求两大类。第18页,共54页。基本要求的组织方式基本要求的组织方式第19页,共54页。基本技术要求基本技术要求技术类安全要求与信息系统提供的技术安全机制有关,主要通过在信息系统中部署软硬件并正确的配置其安全功能来实现。基本技术要求物理安全网络安全主机安全应用安全数据安全第20页,共54页。基本技术要求的主要内容基本技术要求的主要内容第21页,共54页。基本技术要求的三种类型基本技术要求的三种类型根据保护侧重点的不同,技术类安全要求进一步根据保护侧重点的不同,技术类安全要求进一步细分为细分为:1、保护数据在存储、传输、处理过程中不
10、被泄漏、破坏和免受未授权的修改的信息安全类要求(简记为S);2、保护系统连续正常的运行,免受对系统的未授权修改、破坏而导致系统不可用的服务保证类要求(简记为A);3、通用安全保护类要求(简记为G)。第22页,共54页。基本管理要求基本管理要求管理类安全要求与信息系统中各种角色参与的活动有关,主要通过控制各种角色的活动,从政策、制度、规范、流程以及记录等方面做出规定来实现。基本管理要求安全管理制度安全管理机构人员安全管理系统建设管理系统运维管理第23页,共54页。基本管理要求的主要内容基本管理要求的主要内容第24页,共54页。1 1、基本要求概述、基本要求概述4 4、管理级差分析、管理级差分析3
11、 3、技术级差分析、技术级差分析2 2、基本要求内容、基本要求内容主要内容主要内容第25页,共54页。等级一级二级三级四级五级等级保护自主保护指导监督检查强制监督检查专门监督检查保护级别(GB17859)自主访问审计(自主访问)标记(强制访问)结构化保证实时监控实施与管理主管部门审批自定主管部门审批公安部门备案主管部门审批每年一次测评检查专家委评审半年一次测评检查专家委评审专门检查等级保护、等级保护、GB/T17859GB/T17859关系关系第26页,共54页。从从PDRR PDRR 的角度分析:的角度分析:防护防护/监测策略/防护/监测/恢复策略/防护/监测/恢复/响应一级系统二级系统三级
12、系统四级系统等级保护的要求:等级保护的要求:PDRPDR原则原则第27页,共54页。从从IATFIATF的层面分析的层面分析通信/边界(基本)通信/边界/内部(关键设备)通信/边界/内部(主要设备)通信/边界/内部/基础设施(所有设备)一级系统二级系统三级系统四级系统分级保护的要求:纵深防护分级保护的要求:纵深防护第28页,共54页。分级保护的要求:成熟度模型分级保护的要求:成熟度模型第29页,共54页。安全要求类层面一级二级三级四级技术要求物理安全7101010网络安全3677主机安全4679应用安全47911数据安全及备份恢复2333管理要求安全管理制度2333安全管理机构4555人员安全
13、管理4555系统建设管理991111系统运维管理9121313合计/48667377级差/1874控制点的分布控制点的分布第30页,共54页。安全要求类层面一级二级三级四级技术要求物理安全9193233网络安全9183332主机安全6193236应用安全7193136数据安全及备份恢复 24811管理要求安全管理制度371114安全管理机构492020人员安全管理7111618系统建设管理20284548系统运维管理18416270合计/85175290318级差/9011528控制项的分布控制项的分布第31页,共54页。1 1、基本要求概述、基本要求概述4 4、管理级差分析、管理级差分析3
展开阅读全文