信息安全等级保护ppt课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全等级保护ppt课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 等级 保护 ppt 课件
- 资源描述:
-
1、LOGO信息安全等级保护信息安全等级保护何晓霞何晓霞本章内容安排v信息安全等级保护制度v信息系统安全等级保护实施v信息系统安全等级确定v信息系统安全等级保护要求v信息系统安全风险评估 第一节 信息安全等级保护制度v一、信息安全等级保护管理v二、信息系统安全等级划分v三、信息系统安全等级保护相关标准一、信息安全等级保护管理 信息安全等级保护是国家信息安全信息安全等级保护是国家信息安全保障的基本制度、基本策略、基本方法保障的基本制度、基本策略、基本方法。开展信息安全等级保护工作是保护信。开展信息安全等级保护工作是保护信息化发展、维护国家信息安全的根本保息化发展、维护国家信息安全的根本保障,是信息安
2、全保障工作中国家意志的障,是信息安全保障工作中国家意志的体现。体现。背景l 1994年,年,中华人民共和国计算机信息系统安全保护条例中华人民共和国计算机信息系统安全保护条例 规定,规定,“计算机信息系统实行安全等级保护,安全等级的计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关划分标准和安全等级保护的具体办法,由公安部会同有关部门制定部门制定”。l 1995年年2月月18日人大日人大12次会议通过并实施的次会议通过并实施的中华人民共中华人民共和国警察法和国警察法第二章第六条第十二款规定,公安机关人民第二章第六条第十二款规定,公安机关人民警察依法履行警
3、察依法履行“监督管理计算机信息系统的安全保护工作监督管理计算机信息系统的安全保护工作”。法律依据。法律依据。l 1999年,强制性国家标准年,强制性国家标准计算机信息系统安全保护等计算机信息系统安全保护等级划分准则级划分准则GB 17859)。)。2003年,中办、国办转发的年,中办、国办转发的国家信息化领导小组国家信息化领导小组关于加强信息安全保障工作的意见加强信息安全保障工作的意见(中办发(中办发200327号)号)明确指出明确指出“实行信息安全等级保护实行信息安全等级保护”。“要重点保护基础信息要重点保护基础信息网络和关系国家安全、经济命脉、社会稳定等方面的重要网络和关系国家安全、经济命
4、脉、社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,制定信息安信息系统,抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南全等级保护的管理办法和技术指南”。2004年,公安部、国家保密局、国家密码管理局、国年,公安部、国家保密局、国家密码管理局、国信办联合印发了信办联合印发了关于信息安全等级保护工作的实施意见关于信息安全等级保护工作的实施意见(66号文件)号文件)2006年年1月,公安部、国家保密局、国家密码管理局、月,公安部、国家保密局、国家密码管理局、国信办联合制定了国信办联合制定了信息安全等级保护管理办法信息安全等级保护管理办法(公通(公通字字20067号
5、)号)1、政府层面:国家制定统一信息安全等级保护管理规政府层面:国家制定统一信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对信息安全产品的使用分等统分等级实行安全保护,对信息安全产品的使用分等级实行管理,对等级保护工作的实施进行监督、指导级实行管理,对等级保护工作的实施进行监督、指导。2、用户层面、用户层面:公民、法人和其他组织应当按照国家有:公民、法人和其他组织应当按照国家有关等级保护的管理规范和技术标准开展等级保护工作关等级保护的管理规范和技术标准开展等级保护工作,服从国家对信息安全等级保护工作的监督
6、、指导,服从国家对信息安全等级保护工作的监督、指导,保障信息系统安全。保障信息系统安全。3、社会层面、社会层面:信息安全产品的研制、生产单位,信息:信息安全产品的研制、生产单位,信息系统的集成、等级测评、风险评估等安全服务机构,系统的集成、等级测评、风险评估等安全服务机构,依据国家有关管理规定和技术标准,开展相应工作,依据国家有关管理规定和技术标准,开展相应工作,并接受国家信息安全职能部门的监督管理。并接受国家信息安全职能部门的监督管理。等级保护制度的基本思想等级保护制度的基本思想信息安全等级保护的工作进展 一是一是2006年年1月制定出台了月制定出台了信息安全等级保护信息安全等级保护管理办法
7、(试行)管理办法(试行)。二是二是2006年年5月月18日组织召开了国家信息安全等日组织召开了国家信息安全等级保护工作协调小组第一次会议。级保护工作协调小组第一次会议。三是制定了等级保护系列技术标准。三是制定了等级保护系列技术标准。四是开展了等级保护基础调查工作。四是开展了等级保护基础调查工作。五是部署开展信息安全等级保护试点工作。五是部署开展信息安全等级保护试点工作。六是出台新的六是出台新的信息安全等级保护管理办法信息安全等级保护管理办法。七是筹备召开全国信息系统定级工作。七是筹备召开全国信息系统定级工作。二、信息系统安全等级划分 v根据信息系统安全等级保护实施指南的规定,信息系统可以分为五
8、个安全等级,国家对不同级别的信息和信息系统实行不同强度的监管政策。v(一)第一级为自主保护级 其主要对象为一般的信息系统,其业务信息安全性或业务服务保证性受到破坏后,会对公民、法人和其他组织的合法权益产生损害,但不危害国家安全、社会秩序和公共利益。本级系统依照国家管理规范和技术标准进行自主保护。二、信息系统安全等级划分 v(二)第二级为指导保护级 其主要对象为一般的信息系统,其业务信息安全性或业务服务保证性受到破坏后,会对社会秩序和公共利益造成一定损害,但不损害国家安全。本级系统依照国家管理规范和技术标准进行自主保护,必要时信息安全监管职能部门对其进行指导。二、信息系统安全等级划分 v(三)第
9、三级为监督保护级 其主要对象为涉及国家安全、社会秩序和公共利益的重要信息系统,其业务信息安全性或业务服务保证性受到破坏后,会对国家安全、社会秩序和公共利益造成较大损害。本级系统依照国家管理规范和技术标准进行自主保护,信息安全监管职能部门对其进行监督、检查。二、信息系统安全等级划分 v(四)第四级为强制保护级 其主要对象为涉及国家安全、社会秩序和公共利益的重要信息系统,其业务信息安全性或业务服务保证性受到破坏后,会对国家安全、社会秩序和公共利益造成严重损害。本级系统依照国家管理规范和技术标准进行自主保护,信息安全监管职能部门对其进行强制监督、检查。二、信息系统安全等级划分 v(五)第五级为专控保
10、护级 其主要对象为涉及国家安全、社会秩序和公共利益的重要信息系统的核心子系统,其业务信息安全性或业务服务保证性受到破坏后,会对国家安全、社会秩序和公共利益造成特别严重损害。本级系统依照国家管理规范和技术标准进行自主保护,国家指定专门部门、专门机构进行专门监督、检查。二、安全保护等级的划分 等级 对象 侵害客体 侵害程度 监管强度 第一级 合法权益 损害 自主保护 合法权益 严重损害 第二级 一般系统 社会秩序和公共利益 损害 指导 社会秩序和公共利益 严重损害 第三级 国家安全 损害 监督检查 社会秩序和公共利益 特别严重损害 第四级 重要系统 国家安全 严重损害 强制监督检查 第五级 极端重
11、要系统 国家安全 特别严重损害 专门监督检查 三、信息系统安全等级保护相关标准v我国正式颁布的信息系统安全等级保护的强制性国家标准是GB 17859 1999计算机信息系统安全保护等级划分准则,该准则于1999年9月13日经国家质量技术监督局发布,2001年1月1日起实施。随后围绕GB 17859 1999编写和制定了一系列与信息系统安全等级保护有关的标准和指南,旨在规范和指导信息系统安全等级保护实施过程中的活动。(一)GB 17859 1999计算机信息系统安全保护等级划分准则vGB 17859 1999是建立计算机信息系统安全等级保护制度,实施安全等级管理的重要基础性标准。v它将计算机信息
12、系统安全保护等级划分为五个等级,通过规范、科学和公正的评定和监督管理,一是为计算机信息系统安全等级保护管理法规的制定和执法部门的监督、检查提供依据;二是为计算机信息系统安全产品的研制提供技术支持;三是为安全系统的建设和管理提供技术指导。(一)GB 17859 1999计算机信息系统安全保护等级划分准则v GB 17859 1999规定了计算机信息系统安全保护能力的五个等级;v 定义了计算机信息系统、计算机信息系统可信计算机、客体、主体、敏感标记、安全策略、信道、隐蔽信道、访问监控器;v 描述了五个等级的细则。(二)GA/T 390 2002计算机信息系统安全等级保护通用技术要求v 公安部于20
13、02年7月15日发布并实施了GA/T 390 2002计算机信息系统安全等级保护通用技术要求。v GA/T 390 2002计算机信息系统安全等级保护通用技术要求作为计算机信息系统安全等级保护要求系列的基础标准,详细说明了计算机信息系统为实现GB 17859 1999所提出的安全等级要求应采取的通用的安全技术,以及为确保这些安全技术所实现的安全功能达到其应具有的安全性而采取的保证措施,并将对计算机信息系统五个安全保护等级每一级的要求,从技术要求方面进行详细描述。(二)GA/T 390 2002计算机信息系统安全等级保护通用技术要求vGA/T 390 2002主要内容为:(1)安全功能技术要求,
14、包括物理安全、运行安全、信息安全。(2)安全保证技术要求,包括TCB自身安全保护、TCB设计和实现、TCB安全管理。(3)五个安全等级划分要求技术方面细则。(三)GA/T 388 2002计算机信息系统安全等级保护操作系统技术要求v 公安部于2002年7月15日发布并实施v 该标准作为计算机信息系统安全等级保护要求系列标准的重要组成部分,用于指导设计者如何设计和实现具有所需要的安全等级的操作系统,主要从对操作系统的安全等级进行划分来说明其技术要求,即主要说明为实现GB 17859 1999所提出的安全等级要求对操作系统应采取的安全技术措施,以及各安全技术要求在不同安全级中具体实现的差异。对计算
15、机信息系统五个安全保护等级每一级的安全功能技术要求和安全保证技术要求进行详细描述。(四)GA/T 389 2002计算机信息系统安全等级保护数据库管理系统技术要求v 公安部于2002年7月15日发布并实施。v 该标准作为计算机信息系统安全等级保护要求系列标准的重要组成部分,用于指导设计者如何设计和实现具有所需要的安全等级的数据库管理系统,主要从对数据库管理系统的安全等级进行划分来说明其技术要求,即主要说明为实现GB 17859 1999所提出的安全等级要求对数据库管理系统应采取的安全技术措施,以及各安全技术要求在不同安全级中具体实现的差异。v 对计算机信息系统五个安全保护等级每一级的安全功能技
16、术要求和安全保证技术要求进行详细描述。(四)GA/T 389 2002计算机信息系统安全等级保护数据库管理系统技术要求vGA/T 389 2002主要内容为:(1)数据库管理系统安全技术要求,包括身份鉴别、标记与访问控制、数据完整性、数据库安全审计、客体重用、数据库可信恢复、隐蔽信道分析、可信路径、推理控制。(2)五个安全等级划分要求技术方面细则。(五)GA/T 387 2002计算机信息系统安全等级保护网络技术要求v 公安部于2002年7月15日发布并实施v 该标准作为计算机信息系统安全等级保护要求系列标准的重要组成部分,用于指导设计者如何设计和实现具有所需要的安全等级的网络系统,主要从对网
17、络系统的安全等级进行划分来说明其技术要求,即主要说明为实现GB 17859 1999所提出的安全等级要求对网络系统应采取的安全技术措施,以及各安全技术要求在不同安全级中具体实现的差异。v 对计算机信息系统五个安全保护等级每一级的安全功能技术要求和安全保证技术要求进行详细描述。(五)GA/T 387 2002计算机信息系统安全等级保护网络技术要求v GA/T 387 2002主要内容为:(1)简单描述了关于安全等级划分、主体、客体、TCB、密码技术、建立网络安全的一般要求,以及网络安全组成与相互关系。(2)详细描述了网络基本安全技术,包括自主访问控制、强制访问控制、标记、用户身份鉴别、剩余信息保
18、护、安全审计、数据完整性、隐蔽信道分析、可信路径、可信恢复、抗抵赖、密码支持等。(3)详细描述了网络安全技术要求。(4)五个安全等级划分要求技术方面细则。(六)GA/T 391 2002计算机信息系统安全等级保护管理要求v 公安部于2002年7月18日发布并实施。v 该标准作为GB 17859 1999计算机信息系统安全保护等级划分准则的管理要求,是根据计算机信息系统安全保护条例的规定编写的,是GB 17859 1999的配套标准中的重要标准之一,与上述所介绍的技术要求共同组成计算机信息系统的安全等级保护体系。计算机信息系统的安全等级保护体系从计算机信息系统的管理层面、物理层面、系统层面、网络
19、层面、应用层面、运行层面对计算机信息系统资源实施保护,作为计算机信息系统安全保护的支撑服务。管理层面贯穿其他五个层面,是其他五个层面实施安全等级保护的保证。(六)GA/T 391 2002计算机信息系统安全等级保护管理要求vGA/T 391 2002主要内容为:(1)简单描述了信息系统安全管理的内涵、主要安全要素、信息系统安全管理的基本原则、安全管理的过程、安全管理组织、人员安全管理、安全管理制度等。(2)五个安全等级划分要求管理方面细则。(七)信息安全技术信息系统安全等级保护实施指南v 该标准以信息系统安全等级保护建设为主要线索,介绍了信息系统的安全等级和保护要求等相关概念;说明了信息系统安
20、全等级保护实施过程中涉及的角色;信息系统安全等级保护实施的基本原则;信息系统安全等级保护实施的基本过程;信息系统安全等级保护实施的主要阶段和主要活动以及与信息系统生命周期之间的关系;提出了信息系统安全等级保护在信息系统生命周期不同阶段的实施要点、实施流程、具体的活动内容以及活动的输入输出等,并对其进行了详细的描述。(八)信息系统安全保护等级定级指南v根据信息安全技术信息系统安全等级保护实施指南中等级保护实施的生命周期,要对信息系统进行安全等级保护,首先就要科学地确定信息系统的安全等级,信息系统安全保护等级定级指南给出了如何对信息系统的安全等级进行确定的规范化规定和描述。(八)信息系统安全保护等
21、级定级指南v为确定信息系统的安全保护等级,首先要确定信息系统内各业务子系统在四个定级要素方面的赋值(分别为系统所属类型、业务信息类型、服务范围、依赖程度),然后分别由四个定级要素确定业务信息安全性和业务服务保证性两个定级指标的等级,再根据业务信息安全性等级和业务服务保证性等级确定业务子系统安全保护等级,最后由信息系统内各业务子系统的最高等级确定信息系统的安全保护等级。(八)信息系统安全保护等级定级指南v信息系统安全保护等级定级指南为各单位开展、实施等级保护提供了一个通用标准奠定了坚实的基础。v各单位首先根据信息系统安全保护等级定级指南中的标准方法,明确确定本单位信息系统的安全等级,一旦等级确定
22、完成,后续的建设和运行维护工作,再参考信息安全技术信息系统安全等级保护基本要求实施。(九)信息安全技术信息系统安全等级保护基本要求 v信息安全技术信息系统安全等级保护基本要求规定了信息系统安全等级保护的基本要求,包括基本技术要求和基本管理要求,适用于不同安全等级的信息系统的安全保护。(九)信息安全技术信息系统安全等级保护基本要求v 信息安全技术信息系统安全等级保护基本要求为安全等级保护的每一个级别(共五个级别)都规定了要实现的安全目标,以及为了实现安全目标所必须采用的技术措施和管理手段。每一级别的技术措施和管理手段具体要求都被明确提出并分类组织。其中,技术措施的要求分为物理安全、网络安全、主机
23、系统安全、应用安全和数据安全五个不同层次;管理手段的要求分为安全管理机构、安全管理制度、人员安全管理、系统建设管理、系统运行维护管理五个不同类别。(九)信息安全技术信息系统安全等级保护基本要求v信息安全技术信息系统安全等级保护基本要求为安全等级保护的每一级别所规定的技术措施和管理手段的要求,各单位应当根据本单位信息系统安全级别的具体情况严格遵循。(十)信息系统安全等级保护测评准则v各单位对信息系统安全等级保护的实施力度和遵循情况,不仅需要各单位自身进行检查和评估,而且需要信息安全监管职能部门依法进行监督、检查。评价信息系统是否达到了相应级别的安全保护要求的过程,是对信息系统等级保护进行测评的活
24、动。为了规范安全等级保护的测评活动,信息系统安全等级保护测评准则对每一特定安全级别的信息系统从技术措施和管理措施两方面提出了测评要求。(十)信息系统安全等级保护测评准则v信息系统安全等级保护测评准则将测评分为安全控制测评和系统整体测评两方面。安全控制测评,主要是测评信息系统安全等级保护要求的基本安全控制在信息系统中的实施和配置情况;系统整体测评,主要对信息系统的整体安全性进行测评。安全控制测评是信息系统整体安全性测评的基础。第二节 信息安全等级保护实施 v一、基本原则v二、参与角色和职责v三、实施过程v四、安全等级保护与信息系统生命周期的关系一、基本原则v等级保护的核心是对信息系统分等级、按标
25、准进行建设、管理和监督。v等级保护在实施过程中应遵循以下基本原则:v(一)自主保护原则 由各主管部门和运营、使用单位按照国家相关法规和标准,自主确定信息系统的安全等级,自行组织实施安全保护。v(二)同步建设原则 信息系统在新建、改建、扩建时应当同步规划和设计安全方案,投入一定比例的资金建设信息安全设施,保障信息安全与信息化建设相适应。一、基本原则v(三)重点保护原则 根据信息系统的重要程度、业务特点,通过划分不同的安全等级,实现不同强度的安全保护,集中资源优先保护涉及核心业务或关键信息资产的信息系统。v(四)适当调整原则 要跟踪信息系统的变化情况,调整安全保护措施。因为信息系统的应用类型、范围
展开阅读全文