等级保护系统定级培训

整理文档很辛苦,赏杯茶钱您下走!

免费阅读已结束,点击下载阅读编辑剩下 ...

阅读已结束,您可以下载文档离线阅读编辑

资源描述

等级保护系统定级介绍深信服科技有限公司2013.7目录•等级保护分为哪些等级•如何确定系统的等级•定级案例分享•如何完成定级备案等级保护分为哪些等级•《中华人民共和国计算机信息系统安全保护条例》(1994年国务院147号令)–第九条计算机信息系统实行安全等级保护。安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定。•GB17859-1999《计算机信息系统安全保护等级划分准则》–第一级:用户自主保护级;–第二级:系统审计保护级;–第三级:安全标记保护级;–第四级:结构化保护级;–第五级:访问验证保护级;3根据保护侧重点的不同,《信息安全技术信息系统安全等级保护基本要求GBT22239—2008》中将技术类安全要求进一步细分为:保护数据在存储、传输、处理过程中不被泄漏、破坏和免受未授权的修改的信息安全类要求(简记为S);保护系统连续正常的运行,免受对系统的未授权修改、破坏而导致系统不可用的服务保证类要求(简记为A);通用安全保护类要求(简记为G)。等级保护分为哪些等级目录•等级保护分为哪些等级•如何确定系统的等级•定级案例分享•如何完成定级备案如何确定系统的等级?综合评定对客体的侵害程度确定业务信息安全(S)受到破坏时所侵害的客体综合评定对客体的侵害程度确定系统服务安全(A)受到破坏时所侵害的客体系统服务安全保护等级业务信息安全保护等级定级对象的安全保护等级依据表2依据表3确定定级对象如何确定系统的等级?•业务信息安全(S)–是指确保信息系统内业务信息的保密性、完整性和可用性等•系统服务安全(A)–是指确保信息系统可以及时、有效地提供服务,以完成预定的业务目标如何确定系统的等级?业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级表2如何确定系统的等级?系统服务安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级表3如何确定定级对象?确定定级对象,三个基本条件:一、具有唯一确定的安全责任单位•作为定级对象的信息系统应能够唯一地确定其安全责任单位,这个安全责任单位就是负责等级保护工作部署、实施的单位,也是完成等级保护备案和接受监督检查的直接责任单位。二、满足信息系统的基本要素•作为定级对象的信息系统应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形实体。应避免将某个单一的系统组件,如单台的服务器、终端或网络设备等作为定级对象。如何确定定级对象?确定定级对象,三个基本条件:三、承载相对独立的业务应用•定级对象承载“相对独立”的业务应用是指其中的一个或多个业务应用的主要业务流程、部分业务功能独立,同时与其他信息系统的业务应用有少量的数据交换,定级对象可能会与其他业务应用共享一些设备,尤其是网络传输设备。“相对独立”的业务应用并不意味着整个业务流程,可以使完整的业务流程的一部分。•信息系统的划分没有绝对的对与错,只有合理与不合理,合理地划分信息系统有利于信息系统的保护及安全规划,反之可能给将来的应用和安全保护带来不便,又可能需要重新进行信息系统的划分。如何确定定级对象?确定系统边界的几个注意点:•系统边界不应出现在服务器内部,服务器共用的系统一般归入同一个信息系统,因此不同信息系统的共用设备一般是网络/边界设备或终端设备。•两个信息系统边界存在共用设备时,共用设备的安全保护等级按两个信息系统安全保护等级较高者确定。•信息系统的管理终端是与相应被管理设备相对应的,服务器、网络设备及安全设备等属于哪个系统,终端就应归在哪个信息系统中。•如果无法做到不同等级的信息系统使用不同的终端设备,则应将终端设备划分为其他的信息系统,并在服务器与内部用户终端之间建立边界保护,对终端通过身份鉴别和访问控制等措施加以控制。如何判断受侵害的客体?三种受侵害的客体:•国家安全–体现了国家层面、与全局相关的国家政治安全、军事安全、经济安全、社会安全、科技安全等方面利益。•社会秩序和公共利益–包括政治、经济、生产、生活、科研、工作等各方面的正常秩序和社会公众生产、生活、教育、卫生等方面的利益。•公民、法人和其他组织合法权益–是法律确认的并受法律保护的公民、法人和其他组织所享有的一定的社会权利和利益,如何判断受侵害的客体?关于国家安全重要的国家事务处理系统、国防工业生产系统和国防设施的控制系统等;广播、电视、网络等重要新闻媒体的发布或播出系统,其受到非法控制可能引发影响国家统一、民族团结和社会安定的重大事件;尖端科技领域的研发、生产系统等影响国家经济竞争力和科技实力的信息系统,以及电力、通信、能源、交通运输、金融等国家重要基础设施的生产、控制、管理系统等。影响国家安全的判断:•影响国家政权稳固和国防实力;•影响国家统一、民族团结和社会安定;•影响国家对外活动中的政治、经济利益;•影响国家重要的安全保卫工作;•影响国家经济竞争力和科技实力;•其他影响国家安全的事项。如何判断受侵害的客体?关于社会秩序各级政府机构的社会管理和公共服务系统,如财政、金融、工商、税务、公检法、海关、社保等领域的信息系统,也包括教育、科研机构的工作系统,以及所有为公众提供医疗卫生、应急服务、供水、供电、邮政等必要服务的生产系统或管理系统。影响社会秩序的判断:•影响国家机关社会管理和公共服务的工作秩序;•影响各种类型的经济活动秩序;•影响各行业的科研、生产秩序;•影响公众在法律约束和道德规范下的正常生活秩序等;•其他影响社会秩序的事项。如何判断受侵害的客体?关于公共利益借助信息化手段为社会成员提供使用的公共设施和通过信息系统对公共设施进行进行管理控制都应当是要考虑的方面,例如:公共通信设施、公共卫生设施、公共休闲娱乐设施、公共管理设施、公共服务设施等。公共利益与社会秩序密切相关,社会秩序的破坏一般会造成对公共利益的损害。影响公共利益的判断:•影响社会成员使用公共设施;•影响社会成员获取公开信息资源;•影响社会成员接受公共服务等方面;•其他影响公共利益的事项。如何判断受侵害程度?侵害程度的判断:•一般损害:工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的资产损失,有限的社会不良影响,对其他组织和个人造成较低损害。•严重损害:工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的资产损失,较大范围的社会不良影响,对其他组织和个人造成较严重损害。•特别严重损害:工作职能受到特别严重影响或丧失行使能力,业务能力严重下降且或功能无法执行,出现极其严重的法律问题,极高的资产损失,大范围的社会不良影响,对其他组织和个人造成非常严重损害。目录•等级保护分为哪些等级•如何确定系统的等级•定级案例分享•如何完成定级备案定级案例分享•某单位办公信息系统–业务信息•主要包括公文、事务处理信息、人事管理信息、通知以及公告等信息–侵害客体•国家安全•社会秩序/公共利益•组织–侵害程度•一般•严重•特别严重定级案例分享业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级表2定级案例分享•某单位办公信息系统–系统服务•各部门及内部员工提供服务,业务处理流程大部分可以通过手工或其他方式替代完成–侵害客体•国家安全•社会秩序/公共利益•组织–侵害程度•一般•严重•特别严重定级案例分享系统服务安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级表3定级案例分享•某单位办公信息系统•信息安全(S):二级•业务服务(A):二级•最终等级确定:二级,S2A2G2定级案例分享•某单位交易信息系统–业务信息•包含交易权限认证、报单、报价、撮合、交易监控、交易行情等–侵害客体•国家安全•社会秩序/公共利益•组织–侵害程度•一般•严重•特别严重定级案例分享业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级表2定级案例分享•某单位交易信息系统–系统服务•为全国的会员单位提供服务,200多家,业务处理完全依赖信息系统,信息系统服务中断使业务无法正常进行–侵害客体•国家安全•社会秩序/公共利益•组织–侵害程度•一般•严重•特别严重系统服务安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级定级案例分享表3定级案例分享•某单位交易信息系统•信息安全(S):三级•业务服务(A):三级•最终等级确定:三级,S3A3G3定级案例分享•清算信息系统–业务信息•会员信息、结算数据、合约数据、场内用户信息、资金管理信息和结算管理信息等–侵害客体•国家安全•社会秩序/公共利益•组织–侵害程度•一般•严重•特别严重业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级定级案例分享表2定级案例分享•清算信息系统–系统服务•其中会员服务和交易结算为全国的会员单位提供服务;交易结算、风险监控和数据管理为内部员工提供服务,提供服务的时间为交易结束后的二个小时–侵害客体•国家安全•社会秩序/公共利益•组织–侵害程度•一般•严重•特别严重业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级定级案例分享表2定级案例分享•某单位清算系统–业务信息安全等级3级–系统服务安全等级2级•清算系统安全等级确定:3级,S3A2G3定级案例分享•网站信息系统–业务信息•包含交易商品信息、开盘价、涨跌、收盘价、成交量、持仓量及其持仓变化、会员成交量和持仓量排名等其他需要公布的信息–侵害客体•国家安全•社会秩序/公共利益•组织–侵害程度•一般•严重•特别严重业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级定级案例分享表2定级案例分享•网站信息系统–系统服务•除对外发布一些公开信息外,还作为会员单位登录会员服务系统的入口,因此,其服务中断会在全国范围的内造成影响–侵害客体•国家安全•社会秩序/公共利益•组织–侵害程度•一般•严重•特别严重业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级定级案例分享定级案例分享•某单位门户网站–业务信息安全等级2级–系统服务安全等级2级•门户网站安全等级确定:2级,S2A2G2目录•等级保护分为哪些等级•如何确定系统的等级•定级案例分享•如何完成定级备案如何完成定级备案1.内部明确等级2.三级及以上开专家评审会3.编写定级报告4.获取定级备案表(网上可下载),填写5.明确备案地点,是省网监还是市网监6.将备案资料送交网监部门7.获得备案证明谢谢!

1 / 41
下载文档,编辑使用

©2015-2020 m.777doc.com 三七文档.

备案号:鲁ICP备2024069028号-1 客服联系 QQ:2149211541

×
保存成功