等级保护定级指南(第十二期)讲解课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《等级保护定级指南(第十二期)讲解课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 等级 保护 定级 指南 第十二 讲解 课件
- 资源描述:
-
1、广东计安信息网络培训中心广东计安信息网络培训中心信息系统安全等级保护定级指南什么是等级保护?什么是等级保护?等级保护等级n根据我国信息安全标准GB/T 222402008 信息系统安全等级保护定级指南对我国非涉密信息系统划分为五个等级进行保护。等级保护对象电信运营商 电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统。国计民生 铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、
2、邮政等行业、部门的生产、调度、管理、办公等重要信息系统。党政机关 市(地)级以上党政机关的重要网站和办公信息系统为什么要为什么要实施等级保护实施等级保护?2010年重大安全事件百度被黑维基解密伊朗核电站中毒3Q大战荆州市商务局沧州电信泄密某银行网站篡改某知名企业敏感数据泄密钓鱼网站真正的中国工商银行网站 假冒的中国工商银行网站 我们身边的重大安全事件案例 深圳市10万孕妇信息泄露 1.2万元一张光盘贩卖 怀疑卫生局、计生委 广东电网某供电局无人值守终端向互联网扫描 导致GDCERT告警 广州市政府机关网络信息中心UPS电池火灾 瘫痪72小时 广州市某区教育局门户网站域名过期抢注变色情网站为什么
3、要首先进行定级?为什么要首先进行定级?等级保护实施流程定级建设测评结果分析系统备案定期检查定级系统备案整改测评结果分析结果确认定期检查新建信息系统等级保护实施流程已建信息系统等级保护实施流程不通过不通过等级保护定级思路不同信息系统重要程度不同应对不同威胁的能力具有不同的安全保护能力不同的等级保护等级等级保护定级怎么做等级保护定级怎么做等级保护重要标准 GB 17859-1999 计算机信息系统 安全保护等级划分准则 GB/T 222392008 信息系统安全等级保护基本要求 GB/T 222402008 信息系统安全等级保护定级指南 信息系统安全等级保护测评过程指南(国标报批稿)信息系统安全等
4、级保护测评要求(国标报批稿)GB/T 25058-2010信息系统安全等级保护实施指南 GB/T 25070-2010信息系统等级保护安全设计技术要求等级保护定级维度等级保护对象受到破坏时所侵害的客体对客体造成侵害的程度 侵害程度 以货币损失衡量 一般以银行、证券、保险、第三方支付等金融行业单位为主 以行政处罚衡量 一般以政府行业单位为主 以安全生产指标衡量 一般以电力、石油、交通、制造业等工业行业单位为主定级要素与安全保护等级的关系 等级对象侵害客体侵害程度监管强度第一级一般系统公民、法人合法利益一般损害自主性保护第二级公民、法人合法权益严重损害指导性保护社会秩序和公共利益一般损害第三级重要
5、系统社会秩序和公共利益严重损害监督性保护国家安全一般损害第四级社会秩序和公共利益特别严重损害强制性保护国家安全严重损害第五级极端重要系统国家安全特别严重损害专控性保护等级与侵害客体、侵害程度关系定级三条件 具有唯一确定的安全责任单位安全责任单位一般是使用或运营单位一般是使用或运营单位 满足信息系统的基本要素信息系统的基本要素单机和纯局域网不定级单机和纯局域网不定级 承载相对独立的业务相对独立的业务应用含多个业务应用的综合系统尽量划分定级对象识别与划分可能使定级要素赋值不同因素 可能涉及不同客体的系统。可能对客体造成不同程度损害的系统。处理不同类型业务的系统。本身运行在不同的网络环境中的系统。分
6、不开的系统,按照高级别保护。定级流程G=MAX(S,A)SA业务信息安全等级矩阵表业务信息安全等级矩阵表系统服务安全等级矩阵表系统服务安全等级矩阵表等级保护定级报告案例四个主要因素决定等级系统所属类型业务信息类别系统服务范围业务依赖程度业务信息安全性业务服务保证性信息系统安全保护等级侵害的程度如何?(对客体造成侵害的程度)一般损害 严重损害 特别严重损害受到破坏时侵害了什么?(客体)公民、法人和其他组织 社会秩序、公共利益 国家安全等级保护组合可能性安全等级安全等级信息系统保护要求的组合信息系统保护要求的组合第一级第一级S1A1G1S1A1G1第二级第二级S1A2G2S1A2G2,S2A2G2
7、S2A2G2,S2A1G2S2A1G2第三级第三级S1A3G3S1A3G3,S2A3G3S2A3G3,S3A3G3S3A3G3,S3A2G3S3A2G3,S3A1G3S3A1G3第四级第四级S1A4G4S1A4G4,S2A4G4S2A4G4,S3A4G4S3A4G4,S4A4G4S4A4G4,S4A3G4S4A3G4,S4A2G4S4A2G4,S4A1G4S4A1G4第五级第五级有几种可能性?有几种可能性?行业等级保护定级一级信息系统:适用于乡镇所属信息系统、县级某些单位中不重要的信息系统。小型个体、私营企业中的信息系统。中小学中的信息系统。二级信息系统:适用于地市级以上国家机关、企业、事业单
展开阅读全文