信息安全等级保护制度贯彻与实施课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全等级保护制度贯彻与实施课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 等级 保护 制度 贯彻 实施 课件
- 资源描述:
-
1、等级保护制度等级保护制度江苏省公安厅网络安全保卫总队江苏省公安厅网络安全保卫总队贯彻与实施贯彻与实施江苏网络警察江苏网络警察目录目录121 信息网络安全形势 等级保护制度概述 等级保护工作内容 答疑234江苏网络警察江苏网络警察目录目录122信息网络安全形势等级保护制度概述等级保护工作内容答疑134江苏网络警察江苏网络警察信息安全等级保护制度的提出信息安全等级保护制度的提出中华人民共和国计算机信息系统安全保护条例中华人民共和国计算机信息系统安全保护条例(国务院第(国务院第147号令)号令)国家信息化领导小组关于加强信息安全保障工作的意见国家信息化领导小组关于加强信息安全保障工作的意见(中办发(
2、中办发200327号)号)关于信息安全等级保护工作的实施意见关于信息安全等级保护工作的实施意见(公通字(公通字200466号)号)江苏网络警察江苏网络警察基本概念基本概念 信息安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。江苏网络警察江苏网络警察能够解决什么问题能够解决什么问题 通过开展等级保护工作,可以充分体现“明确重点、突出重点、保护重点”的目的,将有限的财力、物力、人力投入到重要信息系统安全保护中,按标准建设安全
3、保护措施,建立安全保护制度,落实安全责任,有效保护基础信息网络和关系国家安全、经济命脉、社会稳定的重要信息系统的安全,有效提高我国信息安全保障工作的整体水平。江苏网络警察江苏网络警察职责分工职责分工信息安全职能部门 公安机关 国家保密工作部门 国家密码管理部门 工业和信息化部门信息系统运营使用单位及其主管部门安全服务机构专家组江苏网络警察江苏网络警察配套政策体系配套政策体系江苏网络警察江苏网络警察配套标准体系配套标准体系江苏网络警察江苏网络警察目录目录123信息网络安全形势等级保护制度概述等级保护工作内容答疑214江苏网络警察江苏网络警察总体流程总体流程江苏网络警察江苏网络警察定级定级江苏网络
4、警察江苏网络警察定级定级1、确定定级对象具有唯一确定的安全责任单位具有信息系统的基本要素承载单一或相对独立的业务应用江苏网络警察江苏网络警察定级定级定级对象范围包括:起支撑、传输作用的信息网络(包括专网、内网、外网、网管系统),网络要合理划分区域;用于生产、调度、管理、作业、指挥、办公等目的的各类业务系统;各单位网站。江苏网络警察江苏网络警察定级定级2、确定等级1、确定定级对象2、确定业务信息安全受到破坏时所侵害的客体5、确定系统服务安全受到破坏时所侵害的客体3、综合评定对客体的侵害程度6、综合评定对客体的侵害程度依据表1依据表2业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重
5、损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级系统服务安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级7、系统服务安全等级4、业务信息安全等级8、定级对象的安全保护等级江苏网络警察江苏网络警察定级定级级别参考:第一级信息系统:适用于小型私营、个体企业、中小学、乡镇所属信息系统、县级单位中一般的信息系统。第二级信息系统:适用于县级某些单位中的重要信息系统;地市级以上国家机关、企事业单位
6、内部一般的信息系统。例如非涉及工作秘密、商业秘密、敏感信息的办公系统和管理系统等。江苏网络警察江苏网络警察定级定级第三级信息系统:一般适用于地市级以上国家机关、企事业单位内部重要的信息系统,例如涉及工作秘密、商业秘密、敏感信息的办公系统和管理系统;跨省或全国联网运行的用于生产、调度、管理、指挥、作业、控制等方面的重要信息系统以及这类系统在省、地市的分支系统;中央各部委、省(区、市)门户网站和重要网站;跨省联接的网络系统等。江苏网络警察江苏网络警察定级定级3、专家评审 信息系统运营使用单位在初步确定信息系统安全保护等级后,为了保证定级合理准确,可以聘请专家进行评审,并出具专家评审意见。江苏网络警
7、察江苏网络警察定级定级4、主管部门审批 有行业主管部门的报主管部门审批;单位自建的系统,等级确定后是否报上级主管部门审批,由各行业自行决定。江苏网络警察江苏网络警察备案备案备案对象:第二级以上(含)信息系统。备案单位:信息系统运营、使用单位。备案时限:信息系统安全保护等级确定后30日内。备案受理机关:市级以上公安机关网安部门。备案提交材料:备案表、备案文件。江苏网络警察江苏网络警察备案审核备案审核 经审核,符合备案要求的,公安机关在收到备案材料之日起的10个工作日内,将加盖等级保护专用章的备案表一份反馈备案单位,一份建档留存。并将及时向备案单位颁发备案证明(每个信息系统对应一个备案证明)。江苏
8、网络警察江苏网络警察备案审核备案审核 对于定级不准的,公安机关将发送整改通知,并建议信息系统运营使用单位组织专家重新定级评审,报上级主管部门审批。备案单位坚持原定等级的,公安机关可以受理其备案,但将书面告知其承担由此引发的责任和后果,经上级公安机关同意后,同时通报其上级主管部门。江苏网络警察江苏网络警察安全建设整改安全建设整改 信息系统安全保护等级确定后,运营使用单位按照管理办法、关于开展信息系统等级保护安 全 建 设 整 改 工 作 的 指 导 意 见 (公 信 安20091429号)等有关管理规范和技术标准,选择管理办法要求的信息安全产品,制定并落实安全管理制度。落实安全责任,建设安全设施
9、,落实安全技术措施。江苏网络警察江苏网络警察安全建设整改安全建设整改1、基本要求物理安全物理安全技术要求技术要求管理要求管理要求基本要求基本要求网络安全网络安全主机安全主机安全应用安全应用安全数据安全及备份恢复数据安全及备份恢复安全管理安全管理制度制度安全管理安全管理机构机构人员安全管理人员安全管理系统建设管理系统建设管理系统运维管理系统运维管理江苏网络警察江苏网络警察安全建设整改安全建设整改2、工作流程管理体系规划组织和人员设定信息系统安全管理建设信息系统安全管理建设管理措施落实与调整系统安全建设整改技术方案设计方案的论证和审批信息系统安全技术建设信息系统安全技术建设安全建设整改工程实施信息
10、系统安全自查和等级测评信息系统安全需求分析或差距分析信息系统安全建设整改工作规划和工作部署江苏网络警察江苏网络警察安全建设整改安全建设整改3、安全管理制度建设安全管理措施落实管理体系规划安全需求分析信息系统管理体系分析管理差距分析(现状测评)制定相关的安全管理制度机房和资产管理项目实施方案详细设计信息系统定级信息系统安全运行和维护确定安全管理目标和安全策略管理需求分析新建系统已建系统机构和人员设定明确主管领导、落实责任部门挂项目实施方案详细设计落实安全岗位和人员系统运行管理密码使用管理项目实施方案详细设计事件处置和应急相应项目实施方案详细设计集中安全管理项目实施方案详细设计灾难备份和安全监测项
11、目实施方案详细设计安全自查和调整江苏网络警察江苏网络警察安全建设整改安全建设整改4、安全技术措施建设安全建设整改工程实施系统安全建设整改技术方案设计安全需求分析信息系统构成情况分析安全技术差距分析(现状测评)安全技术建设详细设计工程实施项目实施方案详细设计局部改造信息系统定级信息系统安全运行和维护安全技术建设总体设计安全测试及验收分步实施安全技术需求分析新建系统已建系统整体改造不符合标准要求方案的论证和评审江苏网络警察江苏网络警察等级测评等级测评 根据管理办法规定,信息系统按照基本要求等技术标准建设或改建完成后,运营使用单位应当选择符合条件的测评机构,定期对信息系统安全状况开展等级测评。第三级
12、以上信息系统每年至少进行一次等级测评,对于重要部门的第二级信息系统,可以参照此要求开展等级测评工作。江苏网络警察江苏网络警察等级测评等级测评选择测评机构江苏网络警察江苏网络警察等级测评等级测评开展等级测评的时机 可以在信息系统安全建设整改之前进行测评工作,分析信息系统安全现状,排查信息系统安全隐患和薄弱环节,明确信息系统安全建设整改的需求,制定安全建设整改方案,有针对性地进行安全建设整改;信息系统安全建设整改之后必须开展测评工作,检验安全建设整改成效,查找与等级保护标准要求的差距。江苏网络警察江苏网络警察等级测评等级测评测评管理 在测评工作过程中,各单位要对测评活动进行监督管理,与测评机构签订
13、工作协议和保密协议,落实测评过程监管措施,防范对信息系统可能造成新的危害,要监督测评机构是否按照估计标准开展测评工作,测评人员是否有违规行为。完成测评工作30日内,测评报告向受理备案公安机关备案。江苏网络警察江苏网络警察安全自查和监督检查安全自查和监督检查备案单位定期自查行业主管部门督导检查公安机关监督检查江苏网络警察江苏网络警察安全自查和监督检查安全自查和监督检查查处违规行为 检查时,发现备案单位不符合信息安全等级保护有关管理规范和技术标准要求的,应当通知其运营使用单位限期整改,并发送信息系统安全等级保护限期整改通知书。逾期不改正的,给予警告,并向其上级主管部门通报。江苏网络警察江苏网络警察
14、目录目录124信息网络安全形势等级保护制度概述等级保护工作内容答疑231 Q&A江苏网络警察江苏网络警察等级保护网站:谢谢谢谢一、我国在信息安全保障工作中为一、我国在信息安全保障工作中为什么要实行等级保护制度什么要实行等级保护制度 当前,我国基础信息网络和重要信息系统安全面当前,我国基础信息网络和重要信息系统安全面临的形势十分严峻,既有外部威胁,又有自身脆弱性和临的形势十分严峻,既有外部威胁,又有自身脆弱性和薄弱环节。薄弱环节。一是针对基础信息网络和重要信息系统的违法犯罪一是针对基础信息网络和重要信息系统的违法犯罪持续上升。持续上升。二是基础信息网络和重要信息系统安全隐患严重。二是基础信息网络
15、和重要信息系统安全隐患严重。三是我国的信息安全保障工作基础还很薄弱。三是我国的信息安全保障工作基础还很薄弱。二、实行信息安全等级保护制度能二、实行信息安全等级保护制度能够解决哪些主要问题够解决哪些主要问题 信息安全等级保护是国家信息安全保障工作的基本信息安全等级保护是国家信息安全保障工作的基本制度、基本策略、基本方法。开展信息安全等级保护工制度、基本策略、基本方法。开展信息安全等级保护工作是保护信息化发展、维护国家信息安全的根本保障,作是保护信息化发展、维护国家信息安全的根本保障,是信息安全保障工作中国家意志的体现。是信息安全保障工作中国家意志的体现。有效解决我国信息安全面临的威胁和存在的主要
16、有效解决我国信息安全面临的威胁和存在的主要问题,充分体现问题,充分体现“适度安全、保护重点适度安全、保护重点”的目的,将有的目的,将有限的财力、物力、人力投入到重要信息系统安全保护中,限的财力、物力、人力投入到重要信息系统安全保护中,按标准建设安全保护措施,建立安全保护制度,落实安按标准建设安全保护措施,建立安全保护制度,落实安全责任,有效保护基础信息网络和关系国家安全、经济全责任,有效保护基础信息网络和关系国家安全、经济命脉、社会稳定的重要信息系统的安全,有效提高我国命脉、社会稳定的重要信息系统的安全,有效提高我国信息安全保障工作的整体水平。信息安全保障工作的整体水平。三、国家、有关部门和企
17、业在等级保三、国家、有关部门和企业在等级保护工作中各自的责任和义务是什么护工作中各自的责任和义务是什么 1、国家层面、国家层面 2、信息安全监管部门(包括公安机关、保密部门、信息安全监管部门(包括公安机关、保密部门、国家密码工作部门)国家密码工作部门)3、信息系统主管部门、信息系统主管部门 4、信息系统运营使用单位、信息系统运营使用单位 5、安全服务机构、安全服务机构 等级保护工作的职责分工等级保护工作的职责分工 公安机关是等级保护工作的牵头部门,承担着信公安机关是等级保护工作的牵头部门,承担着信息安全等级保护工作的监督、检查、指导;息安全等级保护工作的监督、检查、指导;国家保密工作部门、国家
18、密码管理部门负责等级国家保密工作部门、国家密码管理部门负责等级保护工作中有关保密工作和密码工作的监督、检查、保护工作中有关保密工作和密码工作的监督、检查、指导;指导;国信办及地方信息化领导小组办事机构负责等级国信办及地方信息化领导小组办事机构负责等级保护工作部门间的协调。保护工作部门间的协调。其中,涉及国家秘密信息系统的等级保护监督管其中,涉及国家秘密信息系统的等级保护监督管理工作由国家保密工作部门负责;非涉及国家秘密信理工作由国家保密工作部门负责;非涉及国家秘密信息系统的等级保护监督管理工作由公安机关负责。息系统的等级保护监督管理工作由公安机关负责。公安机关牵头开展等级保护工作的法公安机关牵
19、头开展等级保护工作的法律政策依据律政策依据 1994年,年,中华人民共和国计算机信息系统安全保护条例中华人民共和国计算机信息系统安全保护条例 规定,规定,“计算机信息系统实行安全等级保护,安全等级的划分标准计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定和安全等级保护的具体办法,由公安部会同有关部门制定”。1995年年2月月18日人大日人大12次会议通过并实施的次会议通过并实施的中华人民共中华人民共和国警察法和国警察法第二章第六条第十二款规定,公安机关人民警察依法第二章第六条第十二款规定,公安机关人民警察依法履行履行“监督管理计算机信息系统的
20、安全保护工作监督管理计算机信息系统的安全保护工作”。2003年年国家信息化领导小组关于加强信息安全保障工作的国家信息化领导小组关于加强信息安全保障工作的意见意见(中办发(中办发200327号)明确指出号)明确指出“实行信息安全等级保实行信息安全等级保护护”。“要重点保护基础信息网络和关系国家安全、经济命脉、要重点保护基础信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南制定信息安全等级保护的管理办法和技术指南”。四、近几年来开展了哪些具体工作四、近几年
21、来开展了哪些具体工作 一是制定了一是制定了50多个国标和行标,初步形成了信息安全多个国标和行标,初步形成了信息安全等级保护标准体系等级保护标准体系 二是开展了等级保护基础调查工作二是开展了等级保护基础调查工作 三是开展了等级保护试点工作三是开展了等级保护试点工作 四是出台了公安部、国务院信息化工作办公室等四部四是出台了公安部、国务院信息化工作办公室等四部门门关于信息安全等级保护工作的实施意见关于信息安全等级保护工作的实施意见 66号文、号文、信息安全等级保护管理办法信息安全等级保护管理办法 43号文、号文、861号文等号文等政策文件。政策文件。五是召开五是召开“全国重要信息系统安全等级保护定级
22、工作全国重要信息系统安全等级保护定级工作电视电视 电话会议电话会议”六是成立六是成立“国家信息安全等级保护协调小组国家信息安全等级保护协调小组”五、等级保护工作的主要流程包括哪五、等级保护工作的主要流程包括哪些,开展等级保护工作的基本要求些,开展等级保护工作的基本要求是什么是什么 主要流程包括六项内容:主要流程包括六项内容:一是自主定级与审批。一是自主定级与审批。二是评审。二是评审。三是备案。三是备案。四是系统安全建设。四是系统安全建设。五是等级测评。五是等级测评。六是监督检查六是监督检查。六、开展等级保护工作的总体要求六、开展等级保护工作的总体要求各基础信息网络和重要信息系统,按照“准确定级
展开阅读全文