信息系统安全等级保护基本要求
信息安全等级保护基本要求
信息安全等级保护基本要求信息安全等级保护基本要求是指为了确保信息系统的安全性,制定的一系列规范和要求。
本文将从信息安全等级保护的背景、基本要求、实施方法等方面进行阐述。
一、背景介绍随着信息技术的快速发展,信息系统在各个领域的应用日益广泛,信息安全问题也日益突出。
为了保护重要信息和数据的安全,减少信息泄露和损失,国家制定了信息安全等级保护基本要求,以规范和引导各类信息系统的安全建设。
二、基本要求1. 安全等级划分:按照信息系统的重要性和风险程度,将信息系统划分为不同的安全等级。
根据不同等级的安全需求,确定相应的安全措施和要求。
2. 安全管理机构:建立专门的安全管理机构,负责信息安全管理和监督,制定相关的安全制度和管理规范。
3. 安全策略和方案:制定信息安全策略和方案,明确信息系统的安全目标和措施,保证信息系统的可用性、保密性和完整性。
4. 安全技术措施:采用多种安全技术手段,包括身份认证、访问控制、加密等,确保信息系统的安全性。
5. 安全培训与教育:加强对信息安全意识的培训和教育,提高用户的安全意识和技能,降低人为因素对信息安全的影响。
6. 安全审计与监控:建立完善的安全审计和监控机制,对信息系统的运行状态和安全事件进行监测和分析,及时发现和处理安全漏洞和威胁。
7. 安全应急响应:建立健全的安全应急响应机制,对安全事件进行及时响应和处理,减少安全事故的影响和损失。
8. 安全评估和测试:定期进行安全评估和测试,发现和解决潜在的安全问题,保证信息系统的安全性和稳定性。
9. 安全管理和维护:建立信息系统的安全管理和维护制度,包括安全备份、漏洞修复、系统更新等,保证信息系统的正常运行和安全可靠。
10. 安全保密和法律法规:严格遵守保密规定和相关法律法规,保护用户的隐私和合法权益,防止信息泄露和滥用。
三、实施方法1. 制定安全管理制度:建立完善的信息安全管理制度,明确安全管理的责任和权限,确保安全管理的规范和有效性。
信息安全技术信息系统安全等级保护基本要求
信息安全技术信息系统安全等级保护基本要求
信息安全技术信息系统安全等级保护基本要求(GB/T 19790-2005)是根据《信息安
全技术基本要求》(GB/T 7983-2001)以及《信息系统信息安全保护要求》(GB/T
15259-1994)等条件细化到系统安全等级保护的基本要求。
其主要内容有:
一、系统安全等级的确定:根据用户的实际需要,确定系统的安全等级,以及安全等
级保护要求,组成系统安全评估目标;
二、系统安全等级评估方法:根据所要求的安全等级,将其映射到适当的符合安全性
要求的评估方法中进行评估;
三、系统安全等级评估的步骤:步骤包括安全等级的确定,安全等级评估的范围定义,安全等级要求的确定,安全性评估,安全等级评估的证据收集和形成,与用户的安全等级
的协商;
四、系统安全等级评估报告:根据系统安全评估的情况,写出安全等级评估报告,对
安全性要求是否符合指定的安全等级进行确认,最终形成系统安全等级报告;
五、系统安全验证:根据验证计划,对系统安全性实施定期计划性验证,以评估安全
性控制措施是否发挥期望的作用,确保系统安全。
以上是信息安全技术信息系统安全等级保护基本要求(GB/T 19790-2005)的主要内容,这些要求是用于评估和验证系统的安全性,确保系统的安全性。
《信息系统安全等级保护基本要求》
《信息系统安全等级保护基本要求》信息系统安全等级保护基本要求是国家对信息系统安全等级保护的最低要求。
它是根据信息系统的功能、存储的信息及其价值以及威胁等级等因素来确定。
下面我们来详细了解一下《信息系统安全等级保护基本要求》的内容。
信息系统安全等级保护基本要求主要包括以下几点:1.信息系统的访问控制。
要求确保信息系统的访问只限于合法用户,并且对不同权限的用户设置相应的权限控制。
这样可以有效防止非授权用户对信息系统进行访问和操作,从而保护信息系统的安全。
2.用户身份认证与鉴别。
要求在用户访问信息系统时,必须进行身份认证和鉴别,确保用户是合法的,并且只允许合法用户访问和使用信息系统。
常见的身份认证方式包括密码、指纹、虹膜等。
3.信息传输保护。
要求在信息的传输过程中,对信息进行加密,防止信息在传输过程中被非法获取或篡改。
同时,对传输通道进行保护,确保信息传输的完整性和可靠性。
4.安全审计与日志记录。
要求对信息系统的使用情况进行记录和审计,确保信息系统的安全使用。
同时还要求对日志进行保护,防止日志被篡改或删除。
5.数据备份与恢复。
要求对重要数据进行定期备份,并确保备份数据的完整性和可用性。
同时还要求能够对备份数据进行快速恢复,以确保数据的安全性和连续性。
6.应急响应与漏洞管理。
要求建立健全的安全事件应急响应机制,能够及时响应和处理安全事件。
同时还要求定期对系统进行漏洞扫描和管理,及时修补系统的漏洞,防止黑客利用漏洞进行攻击。
7.物理安全控制。
要求对信息系统的物理环境进行安全控制,防止非授权人员进入系统机房。
同时还要求对物理设备进行保护,避免遭受破坏或盗窃。
8.安全管理与培训。
要求建立健全的安全管理制度,明确安全责任和安全控制措施。
同时还要求对系统使用人员进行安全培训,提高用户对信息安全的意识和能力。
《信息系统安全等级保护基本要求》的实施是为了保护国家的信息系统安全。
只有确保信息系统的安全性,才能保证国家的信息安全。
信息系统安全等级保护基本要求(三级要求)
信息系统安全等级保护基本要求1 三级基本要求 (3)1.1 技术要求 (3)1.1.1 物理安全 (3)1.1.1.1 物理位置的选择(G3) (3)1.1.1.2 物理访问控制(G3) (3)1.1.1.3 防盗窃和防破坏(G3) (3)1.1.1.4 防雷击(G3) (3)1.1.1.5 防火(G3) (3)1.1.1.6 防水和防潮(G3) (4)1.1.1.7 防静电(G3) (4)1.1.1.8 温湿度控制(G3) (4)1.1.1.9 电力供应(A3) (4)1.1.1.10 电磁防护(S3) (4)1.1.2 网络安全 (4)1.1.2.1 结构安全(G3) (4)1.1.2.2 访问控制(G3) (4)1.1.2.3 安全审计(G3) (5)1.1.2.4 边界完整性检查(S3) (5)1.1.2.5 入侵防范(G3) (5)1.1.2.6 恶意代码防范(G3) (5)1.1.2.7 网络设备防护(G3) (5)1.1.3 主机安全 (6)1.1.3.1 身份鉴别(S3) (6)1.1.3.2 访问控制(S3) (6)1.1.3.3 安全审计(G3) (6)1.1.3.4 剩余信息保护(S3) (7)1.1.3.5 入侵防范(G3) (7)1.1.3.6 恶意代码防范(G3) (7)1.1.3.7 资源控制(A3) (7)1.1.4 应用安全 (7)1.1.4.1 身份鉴别(S3) (7)1.1.4.2 访问控制(S3) (8)1.1.4.3 安全审计(G3) (8)1.1.4.4 剩余信息保护(S3) (8)1.1.4.5 通信完整性(S3) (8)1.1.4.6 通信保密性(S3) (8)1.1.4.7 抗抵赖(G3) (8)1.1.4.8 软件容错(A3) (8)1.1.4.9 资源控制(A3) (8)1.1.5 数据安全及备份恢复 (9)1.1.5.1 数据完整性(S3) (9)1.1.5.2 数据保密性(S3) (9)1.1.5.3 备份和恢复(A3) (9)1.2 管理要求 (9)1.2.1 安全管理制度 (9)1.2.1.1 管理制度(G3) (9)1.2.1.2 制定和发布(G3) (10)1.2.1.3 评审和修订(G3) (10)1.2.2 安全管理机构 (10)1.2.2.1 岗位设置(G3) (10)1.2.2.2 人员配备(G3) (10)1.2.2.3 授权和审批(G3) (10)1.2.2.4 沟通和合作(G3) (10)1.2.2.5 审核和检查(G3) (11)1.2.3 人员安全管理 (11)1.2.3.1 人员录用(G3) (11)1.2.3.2 人员离岗(G3) (11)1.2.3.3 人员考核(G3) (11)1.2.3.4 安全意识教育和培训(G3) (11)1.2.3.5 外部人员访问管理(G3) (12)1.2.4 系统建设管理 (12)1.2.4.1 系统定级(G3) (12)1.2.4.2 安全方案设计(G3) (12)1.2.4.3 产品采购和使用(G3) (12)1.2.4.4 自行软件开发(G3) (13)1.2.4.5 外包软件开发(G3) (13)1.2.4.6 工程实施(G3) (13)1.2.4.7 测试验收(G3) (13)1.2.4.8 系统交付(G3) (13)1.2.4.9 系统备案(G3) (14)1.2.4.10 等级测评(G3) (14)1.2.4.11 安全服务商选择(G3) (14)1.2.5 系统运维管理 (14)1.2.5.1 环境管理(G3) (14)1.2.5.2 资产管理(G3) (14)1.2.5.3 介质管理(G3) (15)1.2.5.4 设备管理(G3) (15)1.2.5.5 监控管理和安全管理中心(G3) (15)1.2.5.6 网络安全管理(G3) (15)1.2.5.7 系统安全管理(G3) (16)1.2.5.8 恶意代码防范管理(G3) (16)1.2.5.9 密码管理(G3) (16)1.2.5.10 变更管理(G3) (16)1.2.5.11 备份与恢复管理(G3) (17)1.2.5.12 安全事件处置(G3) (17)1.2.5.13 应急预案管理(G3) (17)第三级安全保护能力:应能够在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难、以及其他相当危害程度的威胁所造成的主要资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大部分功能。
信息安全技术—信息系统安全等级保护基本要求
信息安全技术—信息系统安全等级保护基本要求下载提示:该文档是本店铺精心编制而成的,希望大家下载后,能够帮助大家解决实际问题。
文档下载后可定制修改,请根据实际需要进行调整和使用,谢谢!本店铺为大家提供各种类型的实用资料,如教育随笔、日记赏析、句子摘抄、古诗大全、经典美文、话题作文、工作总结、词语解析、文案摘录、其他资料等等,想了解不同资料格式和写法,敬请关注!Download tips: This document is carefully compiled by this editor. I hope that after you download it, it can help you solve practical problems. The document can be customized and modified after downloading, please adjust and use it according to actual needs, thank you! In addition, this shop provides you with various types of practical materials, such as educational essays, diary appreciation, sentence excerpts, ancient poems, classic articles, topic composition, work summary, word parsing, copy excerpts, other materials and so on, want to know different data formats and writing methods, please pay attention!一、引言信息系统的安全等级保护是保障信息系统安全、维护国家安全和社会稳定的重要举措。
信息系统安全等级保护基本要求
信息系统安全等级保护基本要求信息系统安全等级保护的基本要求包括以下几个方面:1. 完整性保护要求:信息系统应当具备完整性保护能力,能够有效地防范未经授权的修改、删除和篡改操作,确保信息的完整性和可靠性。
2. 机密性保护要求:信息系统应当具备机密性保护能力,能够有效地防范未经授权的访问和泄露操作,确保敏感信息的保密性和隐私性。
3. 可用性保护要求:信息系统应当具备可用性保护能力,能够有效地防范各类网络攻击和服务中断,确保系统正常运行和服务持续可用。
4. 安全审计要求:信息系统应当具备安全审计能力,能够对系统的各项操作和访问进行全面记录和审计,确保系统的合规性和安全性。
5. 风险管理要求:信息系统应当具备风险管理能力,能够对系统的各类安全风险进行有效的评估和管理,制定相应的安全策略和应急预案。
6. 安全培训要求:信息系统应当具备安全培训能力,能够对系统管理员和用户进行有效的安全培训,提升其安全意识和应对能力。
以上是信息系统安全等级保护的基本要求,不同等级的信息系统可能还存在其他特定的安全保护要求,需要根据具体情况进行相应的定制和实施。
信息系统安全等级保护工作是一项长期的系统工程,需要各方的共同努力和不断创新,才能有效地保护信息系统的安全和稳定运行。
信息系统安全等级保护是一项复杂而又重要的工作,其基本要求不仅在于技术层面的保护,还包括管理、人员培训和持续改进。
在进行信息系统安全等级保护时,需要系统地对系统进行评估和分类,并根据不同等级的保护需求,采取相应的安全措施。
评估和分类是信息系统安全等级保护的基础工作。
根据国家或行业标准的要求,对信息系统进行综合的安全评估,包括系统架构、数据传输、访问控制、身份验证、安全审计等多个方面的安全性指标。
通过对系统的评估,根据涉密信息的重要性和敏感程度,将信息系统划分为不同的保护等级,如秘密级、机密级、绝密级等,以便在后续的安全管理中对系统实施相应的安全保护措施。
针对不同等级的信息系统,需要采取不同的安全保护措施。
信息系统安全等级保护基本要求
蓝色部分是操作系统安全等级划分,红色部分是四级操作系统关于网络部分的要求:)《信息系统安全等级保护基本要求》中华人民共和国国家标准GB/T 22239-2008引言依据《中华人民共和国计算机信息系统安全保护条例》(国务院147号令)、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)、《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)和《信息安全等级保护管理办法》(公通字[2007]43号),制定本标准。
本标准是信息安全等级保护相关系列标准之一。
与本标准相关的系列标准包括:——GB/T AAAA-AAAA 信息安全技术信息系统安全等级保护定级指南;——GB/T CCCC-CCCC 信息安全技术信息系统安全等级保护实施指南。
本标准与GB17859-1999、GB/T 20269-2006 、GB/T 20270-2006 、GB/T 20271-2006 等标准共同构成了信息系统安全等级保护的相关配套标准。
其中GB17859-1999是基础性标准,本标准、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等是在GB17859-1999基础上的进一步细化和扩展。
本标准在GB17859-1999、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等技术类标准的基础上,根据现有技术的发展水平,提出和规定了不同安全保护等级信息系统的最低保护要求,即基本安全要求,基本安全要求包括基本技术要求和基本管理要求,本标准适用于指导不同安全保护等级信息系统的安全建设和监督管理。
在本标准文本中,黑体字表示较低等级中没有出现或增强的要求。
信息系统安全等级保护基本要求1 范围本标准规定了不同安全保护等级信息系统的基本保护要求,包括基本技术要求和基本管理要求,适用于指导分等级的信息系统的安全建设和监督管理。
信息系统安全等级保护基本要求
信息系统安全等级保护基本要求1. 引言信息系统在当今社会中扮演着重要的角色,人们依赖着信息系统来进行各种各样的工作、交流和娱乐活动。
随着信息系统的发展和普及,系统的安全性也变得越来越重要。
为了确保信息系统的安全性,信息系统安全等级保护基本要求被制定出来,以指导开发人员、系统管理员和用户对信息系统进行安全保护。
2. 安全等级分类根据信息系统的安全需求和对安全性的要求,信息系统可以分为不同的安全等级。
通常情况下,信息系统可以被分为以下几个等级:2.1. 一级安全等级一级安全等级是指最低等级的信息系统,一般用于非重要的信息处理和存储。
对于一级安全等级的信息系统,主要的安全要求包括防止未经授权的访问、防止信息泄露和防止数据意外损坏或丢失等。
2.2. 二级安全等级二级安全等级是指次低等级的信息系统,通常用于一般的商业和行政应用。
对于二级安全等级的信息系统,除了满足一级安全等级的要求外,还需要提供更强大的安全性保护,例如安全审计、用户身份认证和访问控制等。
2.3. 三级安全等级三级安全等级是指中等等级的信息系统,通常用于对机密信息进行处理和存储。
对于三级安全等级的信息系统,除了满足一级和二级安全等级的要求外,还需要提供加密通信和数据完整性验证等更高级别的安全保护。
2.4. 四级安全等级四级安全等级是指最高等级的信息系统,通常用于对绝密信息进行处理和存储。
对于四级安全等级的信息系统,除了满足前面三个等级的要求外,还需要提供更严格的访问控制、密钥管理和身份认证等安全保护。
3. 信息系统安全等级保护基本要求为了对不同等级的信息系统进行安全保护,以下是信息系统安全等级保护的基本要求:3.1. 风险评估在开发或部署信息系统时,应对系统进行全面的风险评估,确定系统可能面临的安全威胁和风险,并采取相应的措施来降低风险。
3.2. 访问控制对于所有等级的信息系统,都应实施严格的访问控制措施,确保只有经授权的用户可以访问系统和数据,并且用户访问的权限应该与其职责和需要相符合。
计算机信息系统安全等级保护通用技术要求
计算机信息系统安全等级保护通用技术要求计算机信息系统安全等级保护通用技术要求是指国家对计算机信息系统安全等级保护的基本要求和具体规定,旨在保护计算机信息系统的安全性和可靠性,防止信息泄露和被非法获取、篡改、破坏等风险。
下面将从不同的方面介绍这些通用技术要求。
一、计算机信息系统安全等级保护的基本概念和原则1. 安全等级划分:根据信息系统的重要性和对安全性的要求,将计算机信息系统划分为不同的安全等级,如一级、二级、三级等。
2. 安全等级保护的原则:信息系统安全等级保护应遵循适度性原则、综合性原则、风险可控原则和动态性原则。
二、计算机信息系统安全等级保护的基本要求1. 安全保密要求:对于不同的安全等级,要求对信息进行保密,包括数据的存储、传输和处理过程中的保密措施。
2. 安全完整性要求:信息系统应能够保证数据的完整性,防止被篡改或损坏。
3. 安全可用性要求:信息系统应保证在合法使用的范围内,能够及时、准确地提供服务。
4. 安全可控性要求:信息系统应具备对用户和系统进行有效控制的能力,确保安全控制的有效性和可操作性。
5. 安全可追溯性要求:信息系统应能够记录用户和系统的操作行为,以便追溯和审计。
6. 安全可恢复性要求:信息系统应具备故障恢复和灾难恢复的能力,确保系统在遭受破坏或故障后能够快速恢复正常运行。
三、计算机信息系统安全等级保护的具体技术要求1. 访问控制技术要求:对信息系统的用户进行身份认证和权限控制,确保只有经过授权的用户才能访问系统和数据。
2. 加密技术要求:对敏感数据进行加密,包括数据的存储、传输和处理过程中的加密措施。
3. 安全审计技术要求:对信息系统的操作行为进行审计和监控,及时发现和应对安全事件。
4. 安全保护技术要求:对信息系统进行防火墙、入侵检测和防护等技术措施,防止网络攻击和恶意代码的侵入。
5. 安全管理技术要求:建立健全的安全管理制度和流程,包括安全策略、安全培训和安全漏洞管理等。
信息系统安全等级保护基本要求
信息系统安全等级保护基本要求信息系统安全等级保护是指根据国家有关法律法规和标准规范,对信息系统进行等级划分,并按照不同等级的保护要求,采取相应的技术、管理和物理措施,确保信息系统的安全性、可靠性和稳定性。
信息系统安全等级保护基本要求是确保信息系统安全的基础,对于各类单位和组织来说都具有重要意义。
首先,信息系统安全等级保护基本要求包括对信息系统进行等级划分。
根据国家标准和相关规定,信息系统按照其所涉及的信息重要性、系统功能、系统规模和系统对外联络等因素,划分为不同的安全等级,一般包括四个等级,即一级、二级、三级和四级。
不同等级的信息系统,其安全保护要求和措施也各不相同。
其次,信息系统安全等级保护基本要求还包括对信息系统安全保护的基本原则。
信息系统安全保护的基本原则包括全面性原则、合理性原则、有效性原则和持续性原则。
全面性原则是指信息系统安全保护措施必须覆盖信息系统的各个方面,包括技术、管理和物理层面;合理性原则是指信息系统安全保护措施必须符合实际情况和实际需求,不能盲目追求安全而忽视系统的正常运作;有效性原则是指信息系统安全保护措施必须能够有效地防范和抵御各类安全威胁和风险;持续性原则是指信息系统安全保护是一个持续的过程,必须不断地进行安全监测、评估和改进。
另外,信息系统安全等级保护基本要求还包括对信息系统安全保护的基本措施。
信息系统安全保护的基本措施包括技术措施、管理措施和物理措施。
技术措施是指利用各种安全技术手段,保护信息系统的安全,包括加密技术、防火墙技术、入侵检测技术等;管理措施是指建立健全的安全管理制度和安全管理机构,加强对信息系统安全的管理和监督;物理措施是指采取各种物理手段,保护信息系统的物理环境安全,包括机房防护、门禁系统、视频监控等。
最后,信息系统安全等级保护基本要求还包括对信息系统安全保护的持续改进。
信息系统安全保护是一个动态的过程,随着信息技术的发展和安全威胁的变化,安全保护措施也需要不断地改进和完善。
信息系统安全等级保护基本要求
信息系统安全等级保护基本要求一、信息系统安全管理制度1.建立健全信息系统安全管理组织及职责制度;2.制定并实施信息系统安全管理规章制度和安全管理细则;3.建立信息系统安全管理人员的任职资格和培训制度;4.建立信息系统的安全审计制度;5.建立信息系统的安全风险管理制度;6.建立安全事件的处理和报告制度。
二、信息系统安全技术管理及应用要求1.对信息系统进行安全评估,并根据评估结果建立安全保护方案;2.采取措施确保信息系统的完整性、可用性和可靠性;3.配置安全防护设施,防范网络攻击、恶意代码等安全威胁;4.对信息系统进行定期的安全检查和安全测试;5.建立安全授权及证书管理制度;6.使用合法正版软件,并及时安装安全升级补丁;7.对信息系统进行信息安全事件的检测和应急处理;8.建立备份和恢复制度,确保信息系统的持续可用性;9.对外提供信息系统服务的机构,要建立安全审计制度并进行安全审计;10.针对关键信息系统,建立系统安全险评估制度,规范信息系统的安全性。
三、信息系统安全切换管理要求1.建立和实施信息系统安全切换管理制度;2.制定信息系统安全切换计划,确保信息系统在发生安全事件时能够快速切换到备用系统;3.对备用系统进行定期测试和演练,确保其正常运行和可靠性;4.配置安全切换所需的硬件设备和软件系统,确保其完整性;5.建立安全切换的操作程序和相关工作人员的技术培训制度;6.对安全切换进行监控和纪录,及时发现和解决问题;7.对安全切换进行评估和改进,提高切换的效率和准确性。
四、信息系统安全防护要求1.内外网分离,确保内外网的安全访问控制;2.建立网络边界防护系统,监测和阻断来自外部的网络攻击和恶意访问;3.建立安全访问控制制度,实施身份认证和访问控制;5.建立信息系统安全事件的处置工作流程和操作指南;6.定期进行安全演练和演练评估,提高应急响应能力;7.实施网络风险感知和网络安全事件的实时监控;8.建立信息系统的安全事件纪录和安全事故处理档案。
信息系统安全等级保护基本要求
信息系统安全等级保护基本要求第三级安全保护能力:应能够在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难、以及其他相当危害程度的威胁所造成的主要资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大部分功能。
1 三级基本要求1.1 技术要求1.1.1 物理安全1.1.1.1物理位置的选择(G3)本项要求包括:a)机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内;b)机房场地应避免设在建筑物的高层或地下室,以及用水设备的下层或隔壁。
1.1.1.2物理访问控制(G3)本项要求包括:a)机房出入口应安排专人值守,控制、鉴别和记录进入的人员;b)需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围;c)应对机房划分区域进行管理,区域和区域之间设置物理隔离装置,在重要区域前设置交付或安装等过渡区域;d)重要区域应配置电子门禁系统,控制、鉴别和记录进入的人员。
1.1.1.3防盗窃和防破坏(G3)本项要求包括:a)应将主要设备放置在机房内;b)应将设备或主要部件进行固定,并设置明显的不易除去的标记;c)应将通信线缆铺设在隐蔽处,可铺设在地下或管道中;d)应对介质分类标识,存储在介质库或档案室中;e)应利用光、电等技术设置机房防盗报警系统;f)应对机房设置监控报警系统。
1.1.1.4 防雷击(G3)本项要求包括:a)机房建筑应设置避雷装置;b)应设置防雷保安器,防止感应雷;c)机房应设置交流电源地线。
1.1.1.5 防火(G3)本项要求包括:a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料;c)机房应采取区域隔离防火措施,将重要设备与其他设备隔离开。
1.1.1.6防水和防潮(G3)本项要求包括:a)水管安装,不得穿过机房屋顶和活动地板下;b)应米取措施防止雨水通过机房窗户、屋顶和墙壁渗透;c)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透;d)应安装对水敏感的检测仪表或元件,对机房进行防水检测和报警。
信息系统安全等级保护基本要求二三级区别对比
信息系统安全等级保护基本要求二三级区别对比1.整体保护目标要求:二级保护要求:主要目标是防范一般性、较常见的攻击、破坏行为,达到初步保证信息系统和信息资源的安全、完整和可靠的要求。
三级保护要求:除了包括二级保护的基本目标外,还追求极高的安全性,主要针对信息系统进行了更加细致的保护要求。
2.安全管理要求:二级保护要求:要求建立健全安全管理体系、制定安全管理制度、编写并执行安全操作规程以及健全安全保密管理制度。
三级保护要求:在二级保护的基础上,要求建立安全责任制、安全培训制度、安全检查制度,并加强安全审计、事故调查和突发事件处理等安全管理工作。
3.通信与安全要求:二级保护要求:要求对系统的通信进行防护,并采取相应的鉴别、授权和审计措施。
三级保护要求:在二级保护的基础上,要求加强通信传输控制,具体包括对数据传输进行加密、鉴别和控制。
4.身份和访问控制要求:二级保护要求:要求建立较为完善的身份管理和访问控制措施,确保系统的用户合法合规、正确授权和有效审计。
三级保护要求:在二级保护的基础上,要求全方位加强身份和访问控制,包括确保用户身份的一致性、访问控制的紧密性、权限分配的合理性和审计跟踪的完整性。
5.存储和处理要求:二级保护要求:要求采取措施保证信息存储和处理的安全性,具体包括安全备份、防病毒和防泄密措施。
三级保护要求:在二级保护的基础上,要求加强对信息存储和处理的保护,包括数据的加密、完整性验证和安全审计。
6.传输与传播控制要求:二级保护要求:要求对信息传输和传播进行控制,包括鉴别、授权、加密、签名等措施。
三级保护要求:在二级保护的基础上,要求加强信息传输和传播的控制,包括防止信息泄露、劫持和篡改等。
综上所述,二级保护主要针对一般性、较常见的攻击进行防范,达到初步保证信息系统和信息资源的安全和可靠;而三级保护在二级保护的基础上,追求更高的安全性,加强了对信息系统各方面的保护要求。
具体而言,三级保护在安全管理、通信与安全、身份和访问控制、存储和处理、传输与传播控制等方面都有更加细致和严格的要求。
信息系统安全等级保护基本要求
当连接用户时(如注册、更改主体安全级),计算机信息系统可信计算基提供它 与用户之间的可信通信路径。可信路径上的通信只能由该用户或计算机信息系统可信 计算基激活,且在逻辑上与其他路径上的通信相隔离,且能正确地加以区分。
基本要求—第二部分 概述
信息系统安全保护等级
信息系统根据其在国家安全、经济建设、社会生 活中的重要程度,遭到破坏后对国家安全、社会 秩序、公共利益以及公民、法人和其他组织的合 法权益的危害程度等,由低到高划分成五级。五 级定义见GB/T 22240-2008。
保护
基本要求
某等级信息系统
基本保护
测评
基本要求
补充的安全措施 GB17859-1999 通用技术要求 安全管理要求 高级别的基本要求 等级保护其他标准 安全方面相关标准 等等
特殊需求 补充措施 精确保护
基本保护
基本要求—第四部分 主要内容
基本技术要求
技术类安全要求与信息系统提供的技术安全机制 有关,主要通过在信息系统中部署软硬件并正确 的配置其安全功能来实现。
基本要求—第一部分 标准术语与定义
❖ 1 自主访问控制
计算机信息系统可信计算基定义并控制系统中命名用户对命名客体的访问。实施 机制(例如:访问控制表)允许命名用户和(或)以用户组的身份规定并控制客体的 共享;阻止非授权用户读取敏感信息。并控制访问权限扩散。
自主访问控制机制根据用户指定方式或默认方式,阻止非授权用户访问客体。访 问控制的粒度是单个用户。访问控制能够为每个命名客体指定命名用户和用户组,并 规定他们对客体的访问模式。没有存取权的用户只允许由授权用户指定对客体的访问 权。
❖ 4 身份鉴别
计算机信息系统可信计算基初始执行时,首先要求用户标识自己的身份,而且, 计算机信息系统可信计算基维护用户身份识别数据并确定用户访问权及授权数据。计算 机信息系统可信计算基使用这些数据,鉴别用户身份,并使用保护机制(例如:口令) 来鉴别用户的身份;阻止非授权用户访问用户身份鉴别数据。通过为用户提供唯一标识 ,计算机信息系统可信计算基能够使用户对自己的行为负责。计算机信息系统可信计算 基还具备将身份标识与该用户所有可审计行为相关联的能力。
信息安全技术信息系统安全等级保护基本要求
信息安全技术信息系统安全等级保护基本要求信息系统安全等级保护是指根据信息系统的重要性和敏感程度,对信息系统进行分级保护,以保障信息系统的安全运行和信息的保密性、完整性、可用性。
信息系统安全等级保护的基本要求是确保信息系统在不同等级保护下的安全性,有效防范各类安全威胁和风险,保障信息系统的正常运行和信息的安全。
首先,信息系统安全等级保护要求对信息系统进行等级划分。
根据信息系统的重要性和敏感程度,将信息系统划分为不同的安全等级,确定相应的安全保护措施和技术要求。
不同等级的信息系统应有相应的安全保护措施,确保系统的安全性符合相应的等级要求。
其次,信息系统安全等级保护要求建立健全的安全管理制度。
建立健全的信息安全管理制度,包括安全责任制、安全管理制度、安全培训制度等,明确各级管理人员和操作人员的安全责任和权限,加强对信息系统安全管理的监督和检查,确保安全管理制度的有效执行。
另外,信息系统安全等级保护要求加强对信息系统的安全防护。
采取有效的安全防护措施,包括网络安全防护、主机安全防护、数据安全防护等,确保信息系统在面对各种安全威胁时能够有效防范和抵御,保障信息系统的安全运行。
再者,信息系统安全等级保护要求建立完善的安全监控和应急响应机制。
建立安全事件监控和应急响应机制,对信息系统的安全事件进行实时监控和分析,及时发现和处置安全事件,减少安全事件对信息系统的影响,保障信息系统的安全性和稳定性。
最后,信息系统安全等级保护要求加强安全保密工作。
加强对信息系统的安全保密工作,包括信息的加密传输和存储、访问控制、身份认证等,确保信息系统中的重要信息不被泄露和篡改,保障信息的保密性和完整性。
综上所述,信息系统安全等级保护的基本要求是对信息系统进行等级划分,建立健全的安全管理制度,加强安全防护,建立完善的安全监控和应急响应机制,加强安全保密工作。
只有全面满足这些基本要求,才能有效保障信息系统的安全性和稳定性,确保信息的保密性、完整性和可用性。
信息系统安全等级保护基本要求
信息系统安全等级保护基本要求信息系统安全等级保护基本要求是根据我国《信息安全等级保护管理办法》所规定的要求,为保护信息系统安全,进行信息分类和安全等级划分,确定了不同等级信息系统的安全保护要求。
下面将从信息系统安全等级划分和保护基本要求两个方面进行详细介绍。
一、信息系统安全等级划分我国将信息系统安全等级划分为5个等级,分别是1级到5级,等级越高,对信息系统的安全保护要求越严格。
具体划分如下:1.1级:对一般性风险的系统,主要保护系统的基本功能和敏感信息,主要依靠常规的技术手段进行保护。
2.2级:对重要性风险的系统,主要保护系统的基本功能和关键数据,主要依靠成熟的技术手段进行保护。
3.3级:对较大风险的系统,主要保护系统的基本功能和核心数据,需要采取更加严格的技术手段进行保护。
4.4级:对重大风险的系统,主要保护系统的基本功能和重要数据,需要采取高级的技术手段进行保护。
5.5级:对特大风险的系统,主要保护系统的基本功能和最重要的数据,需要采取最高级的技术手段进行保护。
1.安全策略和制度要求:要制定相关的安全策略和制度,明确责任和权限,建立健全的安全管理制度,明确信息系统的安全目标和保护措施。
2.安全管理要求:要建立健全的安全管理架构,制定详细的安全管理规范,建立安全审计和安全漏洞管理机制,确保安全管理的有效性。
3.人员安全要求:要进行人员背景调查和职责分工,对从事信息系统重要操作的用户进行特殊安全培训,确保人员的安全意识和安全操作。
4.物理环境要求:要做好入侵监控和访客管理,设置合理的网络分段和安全区域,确保关键设备和机房的物理安全。
5.通信与网络安全要求:要采取数据加密和防火墙技术,进行网络监测和入侵检测,确保通信和网络的安全。
6.系统安全要求:要对系统进行漏洞扫描和漏洞修复,安装杀毒软件和防护软件,设置访问控制和密码策略,确保系统的安全运行。
7.数据安全要求:要对重要数据进行加密和备份,建立数据访问控制机制,确保数据的安全性和完整性。
信息系统安全等级保护基本要求
《信息系统安全等级保护基本要求》中华人民共和国国家标准GB/T 22239-2008引言依据《中华人民共和国计算机信息系统安全保护条例》(国务院147号令)、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)、《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)和《信息安全等级保护管理办法》(公通字[2007]43号),制定本标准。
本标准是信息安全等级保护相关系列标准之一。
与本标准相关的系列标准包括:——GB/T AAAA-AAAA 信息安全技术信息系统安全等级保护定级指南;——GB/T CCCC-CCCC 信息安全技术信息系统安全等级保护实施指南。
本标准与GB17859-1999、GB/T20269-2006、GB/T20270-2006 、GB/T20271-2006 等标准共同构成了信息系统安全等级保护的相关配套标准。
其中GB17859-1999是基础性标准,本标准、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等是在GB17859-1999基础上的进一步细化和扩展。
本标准在GB17859-1999、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等技术类标准的基础上,根据现有技术的发展水平,提出和规定了不同安全保护等级信息系统的最低保护要求,即基本安全要求,基本安全要求包括基本技术要求和基本管理要求,本标准适用于指导不同安全保护等级信息系统的安全建设和监督管理。
在本标准文本中,黑体字表示较低等级中没有出现或增强的要求。
信息系统安全等级保护基本要求1 范围本标准规定了不同安全保护等级信息系统的基本保护要求,包括基本技术要求和基本管理要求,适用于指导分等级的信息系统的安全建设和监督管理。
2 规范性引用文件下列文件中的条款通过在本标准的引用而成为本标准的条款。
凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。
《信息系统安全等级保护基本要求》二级三级等级保护要求比较
《信息系统安全等级保护基本要求》二级三级等级保护要求比较信息系统安全等级保护基本要求是我国国家信息安全等级保护标准之一,对于不同等级信息系统的安全保护提出了具体的要求。
其中,二级和三级等级保护是较为常见的两个等级,下面将比较这两个等级的要求。
一、二级等级保护要求1.信息安全管理制度:建立信息安全管理制度,确保信息系统安全管理责任制的落实。
2.安全性策略与目标:制定合适的安全策略与目标,并进行验证和审计。
3.安全组织:建立专门的安全组织,明确安全岗位职责,并对人员进行安全培训。
4.安全审计:定期进行安全审计,并进行安全事件的记录和处理。
5.访问控制:对用户进行身份验证和权限控制,禁止未授权的访问。
6.信息传输保护:对信息传输进行加密保护,确保信息的机密性和完整性。
7.安全配置管理:对系统进行安全配置管理,包括操作系统的安全设置、服务和应用程序的维护等。
8.安全事件管理:建立安全事件管理机制,及时响应和处理安全事件,防止更大的损失。
二、三级等级保护要求1.安全管理制度:建立健全的信息安全管理制度,确保安全管理责任的落实。
2.安全审计:建立安全审计机制,对系统进行定期审计,记录重要的安全事件。
3.安全组织:建立专门的安全组织,明确安全职责和权限,对人员进行安全培训。
4.安全策略与目标:制定具体的安全策略和目标,并进行评审和改进。
5.访问控制:建立完善的访问控制机制,对用户进行身份验证和权限控制。
6.安全配置管理:建立安全配置管理体系,对系统进行安全配置和维护。
7.安全事件管理:建立安全事件管理体系,及时响应和处理安全事件,防止损失扩大。
8.信息传输保护:对信息进行加密保护,确保信息传输的机密性和完整性。
9.安全备份与恢复:建立完善的系统备份与恢复机制,确保系统数据的安全和可用性。
从上述要求可以看出,三级等级保护要求相对于二级等级保护要求更加严格和细化。
三级等级保护增加了安全策略与目标制定、安全备份与恢复等方面的要求,并对安全审计、安全组织、访问控制等方面的要求更为具体和严格。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
ICS 35.040L80信息安全技术信息系统安全等级保护基本要求Information security technology-Baseline for classified protection of information system(报批稿)全国信息安全标准化技术委员会GB/T XXXX –XXXXII 目次前言 (X)引言 (XI)1 范围 (1)2规范性引用文件 (1)3术语和定义 (1)4信息系统安全等级保护概述 (1)4.1 信息系统安全保护等级 (1)4.2 不同等级的安全保护能力 (1)4.3 基本技术要求和基本管理要求 (2)4.4 基本技术要求的三种类型 (2)5第一级基本要求 (2)5.1 技术要求 (2)5.1.1物理安全 (2)5.1.1.1 物理访问控制(G1) (2)5.1.1.2 防盗窃和防破坏(G1) (2)5.1.1.3 防雷击(G1) (3)5.1.1.4 防火(G1) (3)5.1.1.5 防水和防潮(G1) (3)5.1.1.6 温湿度控制(G1) (3)5.1.1.7 电力供应(A1) (3)5.1.2网络安全 (3)5.1.2.1 结构安全(G1) (3)5.1.2.2 访问控制(G1) (3)5.1.2.3 网络设备防护(G1) (3)5.1.3主机安全 (3)5.1.3.1 身份鉴别(S1) (3)5.1.3.2 访问控制(S1) (3)5.1.3.3 入侵防范(G1) (4)5.1.3.4 恶意代码防范(G1) (4)5.1.4应用安全 (4)5.1.4.1 身份鉴别(S1) (4)5.1.4.2 访问控制(S1) (4)5.1.4.3 通信完整性(S1) (4)5.1.4.4 软件容错(A1) (4)5.1.5数据安全及备份恢复 (4)5.1.5.1 数据完整性(S1) (4)5.1.5.2 备份和恢复(A1) (4)5.2 管理要求 (4)5.2.1安全管理制度 (4)5.2.1.1 管理制度(G1) (4)5.2.1.2 制定和发布(G1) (4)5.2.2安全管理机构 (4)GB/T XXXX –XXXX5.2.2.1 岗位设置(G1) (4)5.2.2.2 人员配备(G1) (4)5.2.2.3 授权和审批(G1) (4)5.2.2.4 沟通和合作(G1) (5)5.2.3人员安全管理 (5)5.2.3.1 人员录用(G1) (5)5.2.3.2 人员离岗(G1) (5)5.2.3.3 安全意识教育和培训(G1) (5)5.2.3.4 外部人员访问管理(G1) (5)5.2.4系统建设管理 (5)5.2.4.1 系统定级(G1) (5)5.2.4.2 安全方案设计(G1) (5)5.2.4.3 产品采购和使用(G1) (5)5.2.4.4 自行软件开发(G1) (5)5.2.4.5 外包软件开发(G1) (5)5.2.4.6 工程实施(G1) (6)5.2.4.7 测试验收(G1) (6)5.2.4.8 系统交付(G1) (6)5.2.4.9 安全服务商选择(G1) (6)5.2.5系统运维管理 (6)5.2.5.1 环境管理(G1) (6)5.2.5.2 资产管理(G1) (6)5.2.5.3 介质管理(G1) (6)5.2.5.4 设备管理(G1) (6)5.2.5.5 网络安全管理(G1) (7)5.2.5.6 系统安全管理(G1) (7)5.2.5.7 恶意代码防范管理(G1) (7)5.2.5.8 备份与恢复管理(G1) (7)5.2.5.9 安全事件处置(G1) (7)6第二级基本要求 (7)6.1 技术要求 (7)6.1.1物理安全 (7)6.1.1.1 物理位置的选择(G2) (7)6.1.1.2 物理访问控制(G2) (7)6.1.1.3 防盗窃和防破坏(G2) (7)6.1.1.4 防雷击(G2) (8)6.1.1.5 防火(G2) (8)6.1.1.6 防水和防潮(G2) (8)6.1.1.7 防静电(G2) (8)6.1.1.8 温湿度控制(G2) (8)6.1.1.9 电力供应(A2) (8)6.1.1.10 电磁防护(S2) (8)6.1.2网络安全 (8)6.1.2.1 结构安全(G2) (8)IIIGB/T XXXX –XXXX 6.1.2.2 访问控制(G2) (8)6.1.2.3 安全审计(G2) (9)6.1.2.4 边界完整性检查(S2) (9)6.1.2.5 入侵防范(G2) (9)6.1.2.6 网络设备防护(G2) (9)6.1.3主机安全 (9)6.1.3.1 身份鉴别(S2) (9)6.1.3.2 访问控制(S2) (9)6.1.3.3 安全审计(G2) (9)6.1.3.4 入侵防范(G2) (10)6.1.3.5 恶意代码防范(G2) (10)6.1.3.6 资源控制(A2) (10)6.1.4应用安全 (10)6.1.4.1 身份鉴别(S2) (10)6.1.4.2 访问控制(S2) (10)6.1.4.3 安全审计(G2) (10)6.1.4.4 通信完整性(S2) (10)6.1.4.5 通信保密性(S2) (10)6.1.4.6 软件容错(A2) (11)6.1.4.7 资源控制(A2) (11)6.1.5数据安全及备份恢复 (11)6.1.5.1 数据完整性(S2) (11)6.1.5.2 数据保密性(S2) (11)6.1.5.3 备份和恢复(A2) (11)6.2 管理要求 (11)6.2.1安全管理制度 (11)6.2.1.1 管理制度(G2) (11)6.2.1.2 制定和发布(G2) (11)6.2.1.3 评审和修订(G2) (11)6.2.2安全管理机构 (11)6.2.2.1 岗位设置(G2) (11)6.2.2.2 人员配备(G2) (12)6.2.2.3 授权和审批(G2) (12)6.2.2.4 沟通和合作(G2) (12)6.2.2.5 审核和检查(G2) (12)6.2.3人员安全管理 (12)6.2.3.1 人员录用(G2) (12)6.2.3.2 人员离岗(G2) (12)6.2.3.3 人员考核(G2) (12)6.2.3.4 安全意识教育和培训(G2) (12)6.2.3.5 外部人员访问管理(G2) (12)6.2.4系统建设管理 (13)6.2.4.1 系统定级(G2) (13)6.2.4.2 安全方案设计(G2) (13)IVGB/T XXXX –XXXX6.2.4.3 产品采购和使用(G2) (13)6.2.4.4 自行软件开发(G2) (13)6.2.4.5 外包软件开发(G2) (13)6.2.4.6 工程实施(G2) (13)6.2.4.7 测试验收(G2) (13)6.2.4.8 系统交付(G2) (14)6.2.4.9 安全服务商选择(G2) (14)6.2.5系统运维管理 (14)6.2.5.1 环境管理(G2) (14)6.2.5.2 资产管理(G2) (14)6.2.5.3 介质管理(G2) (14)6.2.5.4 设备管理(G2) (14)6.2.5.5 网络安全管理(G2) (15)6.2.5.6 系统安全管理(G2) (15)6.2.5.7 恶意代码防范管理(G2) (15)6.2.5.8 密码管理(G2) (15)6.2.5.9 变更管理(G2) (15)6.2.5.10 备份与恢复管理(G2) (16)6.2.5.11 安全事件处置(G2) (16)6.2.5.12 应急预案管理(G2) (16)7第三级基本要求 (16)7.1 技术要求 (16)7.1.1物理安全 (16)7.1.1.1 物理位置的选择(G3) (16)7.1.1.2 物理访问控制(G3) (16)7.1.1.3 防盗窃和防破坏(G3) (16)7.1.1.4 防雷击(G3) (17)7.1.1.5 防火(G3) (17)7.1.1.6 防水和防潮(G3) (17)7.1.1.7 防静电(G3) (17)7.1.1.8 温湿度控制(G3) (17)7.1.1.9 电力供应(A3) (17)7.1.1.10 电磁防护(S3) (17)7.1.2网络安全 (18)7.1.2.1 结构安全(G3) (18)7.1.2.2 访问控制(G3) (18)7.1.2.3 安全审计(G3) (18)7.1.2.4 边界完整性检查(S3) (18)7.1.2.5 入侵防范(G3) (19)7.1.2.6 恶意代码防范(G3) (19)7.1.2.7 网络设备防护(G3) (19)7.1.3主机安全 (19)7.1.3.1 身份鉴别(S3) (19)7.1.3.2 访问控制(S3) (19)VGB/T XXXX –XXXX 7.1.3.3 安全审计(G3) (20)7.1.3.4 剩余信息保护(S3) (20)7.1.3.5 入侵防范(G3) (20)7.1.3.6 恶意代码防范(G3) (20)7.1.3.7 资源控制(A3) (20)7.1.4应用安全 (20)7.1.4.1 身份鉴别(S3) (21)7.1.4.2 访问控制(S3) (21)7.1.4.3 安全审计(G3) (21)7.1.4.4 剩余信息保护(S3) (21)7.1.4.5 通信完整性(S3) (21)7.1.4.6 通信保密性(S3) (21)7.1.4.7 抗抵赖(G3) (21)7.1.4.8 软件容错(A3) (22)7.1.4.9 资源控制(A3) (22)7.1.5数据安全及备份恢复 (22)7.1.5.1 数据完整性(S3) (22)7.1.5.2 数据保密性(S3) (22)7.1.5.3 备份和恢复(A3) (22)7.2 管理要求 (22)7.2.1安全管理制度 (22)7.2.1.1 管理制度(G3) (22)7.2.1.2 制定和发布(G3) (23)7.2.1.3 评审和修订(G3) (23)7.2.2安全管理机构 (23)7.2.2.1 岗位设置(G3) (23)7.2.2.2 人员配备(G3) (23)7.2.2.3 授权和审批(G3) (23)7.2.2.4 沟通和合作(G3) (24)7.2.2.5 审核和检查(G3) (24)7.2.3人员安全管理 (24)7.2.3.1 人员录用(G3) (24)7.2.3.2 人员离岗(G3) (24)7.2.3.3 人员考核(G3) (24)7.2.3.4 安全意识教育和培训(G3) (24)7.2.3.5 外部人员访问管理(G3) (25)7.2.4系统建设管理 (25)7.2.4.1 系统定级(G3) (25)7.2.4.2 安全方案设计(G3) (25)7.2.4.3 产品采购和使用(G3) (25)7.2.4.4 自行软件开发(G3) (25)7.2.4.5 外包软件开发(G3) (26)7.2.4.6 工程实施(G3) (26)7.2.4.7 测试验收(G3) (26)VIGB/T XXXX –XXXX7.2.4.8 系统交付(G3) (26)7.2.4.9 系统备案(G3) (26)7.2.4.10 等级测评(G3) (27)7.2.4.11 安全服务商选择(G3) (27)7.2.5系统运维管理 (27)7.2.5.1 环境管理(G3) (27)7.2.5.2 资产管理(G3) (27)7.2.5.3 介质管理(G3) (27)7.2.5.4 设备管理(G3) (28)7.2.5.5 监控管理和安全管理中心(G3) (28)7.2.5.6 网络安全管理(G3) (28)7.2.5.7 系统安全管理(G3) (29)7.2.5.8 恶意代码防范管理(G3) (29)7.2.5.9 密码管理(G3) (29)7.2.5.10 变更管理(G3) (29)7.2.5.11 备份与恢复管理(G3) (29)7.2.5.12 安全事件处置(G3) (30)7.2.5.13 应急预案管理(G3) (30)8第四级基本要求 (30)8.1 技术要求 (30)8.1.1物理安全 (30)8.1.1.1 物理位置的选择(G4) (30)8.1.1.2 物理访问控制(G4) (30)8.1.1.3 防盗窃和防破坏(G4) (31)8.1.1.4 防雷击(G4) (31)8.1.1.5 防火(G4) (31)8.1.1.6 防水和防潮(G4) (31)8.1.1.7 防静电(G4) (31)8.1.1.8 温湿度控制(G4) (31)8.1.1.9 电力供应(A4) (31)8.1.1.10 电磁防护(S4) (32)8.1.2网络安全 (32)8.1.2.1 结构安全(G4) (32)8.1.2.2 访问控制(G4) (32)8.1.2.3 安全审计(G4) (32)8.1.2.4 边界完整性检查(S4) (33)8.1.2.5 入侵防范(G4) (33)8.1.2.6 恶意代码防范(G4) (33)8.1.2.7 网络设备防护(G4) (33)8.1.3主机安全 (33)8.1.3.1 身份鉴别(S4) (33)8.1.3.2 安全标记(S4) (34)8.1.3.3 访问控制(S4) (34)8.1.3.4 可信路径(S4) (34)VIIGB/T XXXX –XXXX 8.1.3.5 安全审计(G4) (34)8.1.3.6 剩余信息保护(S4) (34)8.1.3.7 入侵防范(G4) (34)8.1.3.8 恶意代码防范(G4) (35)8.1.3.9 资源控制(A4) (35)8.1.4应用安全 (35)8.1.4.1 身份鉴别(S4) (35)8.1.4.2 安全标记(S4) (35)8.1.4.3 访问控制(S4) (35)8.1.4.4 可信路径(S4) (35)8.1.4.5 安全审计(G4) (36)8.1.4.6 剩余信息保护(S4) (36)8.1.4.7 通信完整性(S4) (36)8.1.4.8 通信保密性(S4) (36)8.1.4.9 抗抵赖(G4) (36)8.1.4.10 软件容错(A4) (36)8.1.4.11 资源控制(A4) (36)8.1.5数据安全及备份恢复 (37)8.1.5.1 数据完整性(S4) (37)8.1.5.2 数据保密性(S4) (37)8.1.5.3 备份和恢复(A4) (37)8.2 管理要求 (37)8.2.1安全管理制度 (37)8.2.1.1 管理制度(G4) (37)8.2.1.2 制定和发布(G4) (37)8.2.1.3 评审和修订(G4) (38)8.2.2安全管理机构 (38)8.2.2.1 岗位设置(G4) (38)8.2.2.2 人员配备(G4) (38)8.2.2.3 授权和审批(G4) (38)8.2.2.4 沟通和合作(G4) (38)8.2.2.5 审核和检查(G4) (39)8.2.3人员安全管理 (39)8.2.3.1 人员录用(G4) (39)8.2.3.2 人员离岗(G4) (39)8.2.3.3 人员考核(G4) (39)8.2.3.4 安全意识教育和培训(G4) (39)8.2.3.5 外部人员访问管理(G4) (40)8.2.4系统建设管理 (40)8.2.4.1 系统定级(G4) (40)8.2.4.2 安全方案设计(G4) (40)8.2.4.3 产品采购和使用(G4) (40)8.2.4.4 自行软件开发(G4) (40)8.2.4.5 外包软件开发(G4) (41)VIIIGB/T XXXX –XXXX8.2.4.6 工程实施(G4) (41)8.2.4.7 测试验收(G4) (41)8.2.4.8 系统交付(G4) (41)8.2.4.9 系统备案(G4) (41)8.2.4.10 等级测评(G4) (42)8.2.4.11 安全服务商选择(G4) (42)8.2.5系统运维管理 (42)8.2.5.1 环境管理(G4) (42)8.2.5.2 资产管理(G4) (42)8.2.5.3 介质管理(G4) (42)8.2.5.4 设备管理(G4) (43)8.2.5.5 监控管理和安全管理中心(G4) (43)8.2.5.6 网络安全管理(G4) (43)8.2.5.7 系统安全管理(G4) (44)8.2.5.8 恶意代码防范管理(G4) (44)8.2.5.9 密码管理(G4) (44)8.2.5.10 变更管理(G4) (44)8.2.5.11 备份与恢复管理(G4) (45)8.2.5.12 安全事件处置(G4) (45)8.2.5.13 应急预案管理(G4) (45)9第五级基本要求 (46)附录A(规范性附录)关于信息系统整体安全保护能力的要求................ 错误!未定义书签。