等级保护、风险评估和安全测评三者之间的区别与联系

合集下载

等级保护风险评价

等级保护风险评价

等级保护风险评价 This manuscript was revised on November 28, 2020等级保护、风险评估、安全测评三者的内在联系及实施建议赵瑞颖前言自《国家信息化领导小组关于加强信息安全保障工作的意见》1出台后,等级保护、风险评估、系统安全测评(或称系统安全评估,简称安全测评)都是当前国家信息安全保障体系建设中的热点话题。

本文从这三者的基本概念和工作背景出发,分析了三者相互之间的内在联系和区别并作了基本判断。

本文还结合信息系统的开发生命周期模型(简称SDLC),本着“谁主管谁负责、谁运行谁负责”的原则,从发起实施主体的角度给出了三者在SDLC过程中的实施建议。

一、三者的基本概念和工作背景A、等级保护基本概念:信息安全等级保护是指对国家秘密信息、法人和其他组织和公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件等等级响应、处置。

这里所指的信息系统,是指由计算机及其相关和配套的设备、设施构成的,按照一定的应用目标和规则对信息进行存储、传输、处理的系统或者网络;信息是指在信息系统中存储、传输、处理的数字化信息。

工作背景:1994年国务院颁布的《中华人民共和国计算机信息系统安全保护条例》2规定:计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定。

1999年公安部组织起草了《计算机信息系统安全保护等级划分准则》(GB 17859-1999),规定了计算机信息系统安全保护能力的五个等级,即:第一级:用户自主保护级;第二级:系统审计保护级;第三级:安全标记保护级;第四级:结构化保护级;第五级:访问验证保护级。

GB17859中的分级是一种技术的分级,即对系统客观上具备的安全保护技术能力等级的划分。

2002年7月18日,公安部在GB17859的基础上,又发布实施五个GA新标准,分别是:GA/T 387-2002《计算机信息系统安全等级保护网络技术要求》、GA 388-2002 《计算机信息系统安全等级保护操作系统技术要求》、GA/T 389-2002《计算机信息系统安全等级保护数据库管理系统技术要求》、GA/T 390-2002《计算机信息系统安全等级保护通用技术要求》、GA 391-2002 《计算机信息系统安全等级保护管理要求》。

风险评估及等级保护

风险评估及等级保护

风险评估及等级保护风险评估及等级保护一、引言风险评估是一个企业或组织在决策过程中必不可少的一个环节。

通过对可能发生的风险进行评估,可以帮助企业或组织预测和避免潜在的风险,从而保护企业或组织的利益。

本文将对风险评估及等级保护进行探讨。

二、风险评估的定义与内容风险评估是指通过系统、全面地分析、评价和预测,确定潜在风险的性质、程度和可能影响,并制定相应的风险控制策略的过程。

其内容包括风险识别、风险分析、风险评价和风险控制等四个环节。

1. 风险识别:通过对企业或组织所面临的各种风险进行搜集、整理和分析,确定潜在风险的来源和类型。

2. 风险分析:对所识别出的风险进行详细的分析和研究,确定其可能发生的概率和可能造成的影响。

3. 风险评价:对分析结果进行综合评价,确定风险的等级和优先级。

4. 风险控制:根据风险评估的结果,制定相应的风险控制策略和措施,减少风险的概率和影响。

三、风险评估的方法与工具风险评估可以利用多种方法与工具进行,其中常用的包括定性评估和定量评估两种方法。

1. 定性评估:通过对风险的性质和特征进行描述和分析,确定风险的可能性和严重程度的高低,进而根据其等级进行优先排序。

2. 定量评估:通过量化风险的概率和可能影响的大小,利用数学模型和统计方法分析和计算风险的等级和优先级。

此外,风险评估中常用的工具有风险矩阵、事件树、故障模式与效应分析(FMEA)等方法。

四、等级保护的意义与内容等级保护是指根据风险的等级,通过采取相应的保护措施,确保企业或组织在面临风险时能够进行有效的应对和防范。

其意义在于提高企业或组织的安全性和稳定性,减少风险可能带来的损失。

等级保护的内容主要包括:1. 风险防范:通过做好风险防范措施,降低风险的可能性和影响。

2. 事故应急响应:建立健全的事故应急响应机制,提前制定应急预案,确保在事故发生时能够迅速、有效地应对。

3. 信息安全保护:加强对信息安全的保护,预防信息泄露和网络攻击等风险。

等级保护、风险评估和安全测评三者之间的区别与联系

等级保护、风险评估和安全测评三者之间的区别与联系

等级保护、风险评估和安全测评三者之间的区别与联系刚接触安全测试这项工作的时候,对等级保护、风险评估和安全测评三者之间的联系很不清楚,常常会弄混淆。

幸得有这样一篇文章,详细介绍了三者的概念区别以及联系,澄清了他们之间的关系。

好文章不敢独享,特在此和大家一起分享。

一、三者的基本概念和工作背景A、等级保护基本概念:信息安全等级保护是指对国家秘密信息、法人和其他组织和公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件等等级响应、处置。

这里所指的信息系统,是指由计算机及其相关和配套的设备、设施构成的,按照一定的应用目标和规则对信息进行存储、传输、处理的系统或者网络;信息是指在信息系统中存储、传输、处理的数字化信息。

工作背景:1994年国务院颁布的《中华人民共和国计算机信息系统安全保护条例》2规定:计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定。

1999年公安部组织起草了《计算机信息系统安全保护等级划分准则》(GB 17859-1999),规定了计算机信息系统安全保护能力的五个等级,即:第一级:用户自主保护级;第二级:系统审计保护级;第三级:安全标记保护级;第四级:结构化保护级;第五级:访问验证保护级。

GB17859中的分级是一种技术的分级,即对系统客观上具备的安全保护技术能力等级的划分。

2002年7月18日,公安部在GB17859的基础上,又发布实施五个GA新标准,分别是:GA/T 387-2002《计算机信息系统安全等级保护网络技术要求》、GA 388-2002 《计算机信息系统安全等级保护操作系统技术要求》、GA/T 389-2002《计算机信息系统安全等级保护数据库管理系统技术要求》、GA/T 390-2002《计算机信息系统安全等级保护通用技术要求》、GA 391-2002 《计算机信息系统安全等级保护管理要求》。

等级保护和风险评估分别是什么意思?

等级保护和风险评估分别是什么意思?

等级保护和风险评估分别是什么意思?初接触网络安全的时候,很多人总会将“等级保护”和“风险评估”混淆在一起,甚至认为它们有着相同的作用和意义,那么你知道等级保护和风险评估有何关系吗?小编通过这篇文章为大家讲解一下。

等级保护等级保护是指对存储、传输、处理信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级进行响应、处置。

等级保护的核心是对信息系统特别是对业务应用系统安全分等级、按标准进行建设、管理和监督。

国家对信息安全等级保护工作运用法律和技术规范逐级加强监管力度。

突出重点,保障重要信息资源和重要信息系统的安全。

等级保护工作包括定级、备案、安全建设和整改、信息安全等级测评、信息安全检查五个阶段。

风险评估风险评估就是量化评判安全事件带来的影响或损失的可能程度。

从信息安全的角度来讲,风险评估是对信息资产所面临的威胁、存在的弱点、造成的影响,以及三者综合作用所带来风险的可能性的评估。

作为风险管理的基础,风险评估是组织确定信息安全需求的一个重要途径,属于组织信息安全管理体系策划的过程。

等级保护和风险评估有何关系?①等级保护是指导我国信息安全保障体系建设的一项基础管理制度,而风险评估、系统测评则是在等级保护制度下,对信息及信息系统安全性进行评价的两种特定的、有所区分但又有所联系的不同的研究、分析方法。

从这个意义上来讲,等级保护要高于风险评估和系统测评。

②等级保护的前提是对系统定级,系统定级根据系统信息的机密性、完整性、可用性等三大性来确定,即是明确各种信息类型-确定每种信息类型的安全类别-确定系统的安全类别三个步骤进行系统最终的定级。

等级保护中的系统分类分级的思想和风险评估中对信息资产的重要性分级基本一致,不同的是:等级保护的级别是从系统的业务需求或CIA特性出发,定义系统应具备的安全保障业务等级,而风险评估中最终风险的等级则是综合考虑了信息的重要性、系统现有安全控制措施的有效性及运行现状后的综合评估结果,也就是说,在风险评估中,CIA价值高的信息资产不一定风险等级就高。

等保一级二级三级四级测评项对比

等保一级二级三级四级测评项对比

等保一级二级三级四级测评项对比今天咱们聊聊“等保”四个等级的事儿,啥叫等保呢?就是“等级保护”,全称叫做《信息安全技术网络安全等级保护基本要求》。

简单来说就是根据你单位、你网站、你系统的“重要程度”来划分的安全等级。

简单点说,就是你的网站有多重要,相关部门对你要求的安全防护就有多高。

等保的等级从一级到四级,四级就等于是“顶级防护”,一级呢,就是最基础的保护。

你看哈,就像是咱家的门锁一样,一星级门锁只能防止小偷偷东西,四星级门锁嘛,就算是黑客来也得瑟瑟发抖。

所以今天咱就来看看这四个等级有啥不一样,各自的测评项有哪些区别。

咱先从等保一级说起,基本上属于“随便打个防护墙也就够了”的级别,主要适用于一些没有啥敏感数据、对安全要求不高的小系统。

你想啊,像咱家的WiFi密码,可能也就不过是一个简单的“123456”,那啥,基本上是不会有黑客来攻破你家防线的。

这个级别的测评项主要是看你有没有做一些基本的安全措施,比如设置了防火墙没有、默认密码改了没、是不是有一些简单的入侵检测。

低调,简单,只要能防住一般的小问题就行了。

再说等保二级吧,哎呦,这就好像是换了个更结实的门锁,防盗网也加上了,不单单是防止普通的黑客攻击了,还得防止一些有点儿“水平”的攻击者。

这个级别的测评就多了,比如会看看你的系统有没有定期做漏洞扫描,系统的日志有没有记录,权限控制是不是合理。

这个就像你家门锁不光得结实,还得有个监控摄像头,看见有可疑的人就能报警。

简单说吧,二级安全还是比较基础的,差不多能防住那些不太专业的攻击了。

然后咱说说三级,这就厉害了,三级差不多就相当于家里换了带密码的智能锁,防盗网也升级为全自动的那种。

三级的测评项可就多了,不光得看防护能力,还得看管理、运维、数据保护等各方面。

比如有没有定期的安全巡检?系统的漏洞有没有及时打补丁?数据的备份是不是做好了?这个时候,系统的安全防护已经不只是看“有没有密码”,而是更侧重于“如何保护”了。

安全评估的区别

安全评估的区别

安全评估的区别
安全评估的区别可以从不同的角度来进行分类。

从评估对象的角度来看,安全评估可以分为以下几类区别:
1. 技术安全评估和管理安全评估:技术安全评估主要关注系统和网络的安全漏洞和风险,包括对硬件、软件和网络设备的安全性进行评估;管理安全评估则关注企业的安全管理体系,包括安全政策、安全规程和安全培训等方面的评估。

2. 安全评估和风险评估:安全评估主要关注系统和网络的安全性能,包括对漏洞和风险的评估;而风险评估则关注系统和网络可能面临的各种风险,包括经济、法律、环境等多个方面的风险。

从评估方法的角度来看,安全评估可以分为以下几类区别:
1. 主动安全评估和被动安全评估:主动安全评估是指通过主动扫描、渗透测试等方式对系统和网络进行评估;被动安全评估则是指通过收集、分析系统和网络的日志、事件记录等被动方式进行评估。

2. 白盒安全评估和黑盒安全评估:白盒安全评估是指评估人员拥有系统和网络的全部信息和权限进行评估;黑盒安全评估是指评估人员只拥有一部分或者没有系统和网络的信息和权限进行评估。

此外,根据评估的对象与评估目的之间的关系,也可以将安全评估分为内部安全评估和外部安全评估。

内部安全评估是由企业内部的专业人员进行评估,目的是为了发现和解决内部安全问题;外部安全评估是由外部专业机构或者第三方人员进行评估,目的是为了对企业的安全性能进行独立的检验和评估。

等级保护、风险评估与安全测评三者之间的区别

等级保护、风险评估与安全测评三者之间的区别

等级保护、风险评估与安全测评三者之间的区别1. 等级保护(Protection Level):等级保护是一种针对信息系统的安全需求进行分类和分级的方法。

它是按照信息系统的重要性和敏感性将其划分为不同的等级,以确定适当的安全控制策略和保护措施。

等级保护主要关注信息系统的重要性和敏感性,以确定系统需要采取的保护等级。

2. 风险评估(Risk Assessment):风险评估是对信息系统或网络中的潜在威胁和可能的风险进行分析和评估的过程。

它通过识别资产、威胁和漏洞,并对其造成的潜在影响进行评估,从而确定具体的风险水平。

风险评估的目的是为了识别威胁和漏洞,评估其潜在影响,并确定相应的风险级别,以便决策者能够制定适当的风险应对策略。

3. 安全测评(Security Assessment):安全测评是对系统或网络进行安全性能测试的过程,旨在评估其安全性状态和安全控制措施的有效性。

安全测评通常包括系统的安全配置、漏洞扫描、渗透测试等活动,以发现系统中的潜在漏洞和薄弱点。

安全测评的目的是为了检测系统的脆弱性和弱点,发现系统可能存在的安全漏洞,并提供改进建议和措施,以加强系统的安全性。

综上所述,等级保护是根据信息系统的重要性和敏感性进行分类和分级,风险评估是评估系统潜在风险和威胁的过程,而安全测评则是对系统进行安全性能测试和评估的过程。

它们在信息安全管理中各有不同的目的,但都对系统的安全性起着重要的作用。

等级保护(Protection Level)、风险评估(Risk Assessment)和安全测评(Security Assessment)是信息系统安全管理的重要组成部分,它们分别从不同的角度来保障信息系统的安全性。

下面将进一步阐述它们之间的区别和关系。

首先,等级保护是一种安全管理方法,通过对信息系统进行分类和分级,确定适当的安全控制策略和保护措施。

等级保护的目的是根据信息系统的重要性和敏感性来确定安全等级,并制定相应的安全要求和措施。

等级保护、风险评估与安全测评三者之间的区别

等级保护、风险评估与安全测评三者之间的区别

等级爱护、风险评估和安全测评三者之间的区不与联系刚接触安全测试这项工作的时候,对等级爱护、风险评估和安全测评三者之间的联系专门不清晰,常常会弄混淆。

幸得有如此一篇文章,详细介绍了三者的概念区不以及联系,澄清了他们之间的关系。

好文章不敢独享,特在此和大伙儿一起分享。

一、三者的差不多概念和工作背景A、等级爱护差不多概念:信息安全等级爱护是指对国家秘密信息、法人和其他组织和公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全爱护,对信息系统中使用的安全产品实行按等级治理,对信息系统中发生的信息安全事件等等级响应、处置。

那个地点所指的信息系统,是指由计算机及其相关和配套的设备、设施构成的,按照一定的应用目标和规则对信息进行存储、传输、处理的系统或者网络;信息是指在信息系统中存储、传输、处理的数字化信息。

工作背景:1994年国务院颁布的《中华人民共和国计算机信息系统安全爱护条例》2规定:计算机信息系统实行安全等级爱护,安全等级的划分标准和安全等级爱护的具体方法,由公安部会同有关部门制定。

1999年公安部组织起草了《计算机信息系统安全爱护等级划分准则》(GB 17859-1999),规定了计算机信息系统安全爱护能力的五个等级,即:第一级:用户自主爱护级;第二级:系统审计爱护级;第三级:安全标记爱护级;第四级:结构化爱护级;第五级:访问验证爱护级。

GB17859中的分级是一种技术的分级,即对系统客观上具备的安全爱护技术能力等级的划分。

2002年7月18日,公安部在GB17859的基础上,又公布实施五个GA新标准,分不是:GA/T 387-2002《计算机信息系统安全等级爱护网络技术要求》、GA 388-2002 《计算机信息系统安全等级爱护操作系统技术要求》、GA/T 389-2002《计算机信息系统安全等级爱护数据库治理系统技术要求》、GA/T 390-2002《计算机信息系统安全等级爱护通用技术要求》、GA 391-2002 《计算机信息系统安全等级爱护治理要求》。

等级保护风险评价

等级保护风险评价

等级保护、风险评估、安全测评三者的内在联系及实施建议赵瑞颖前言自《国家信息化领导小组关于加强信息安全保障工作的意见》1出台后,等级保护、风险评估、系统安全测评(或称系统安全评估,简称安全测评)都是当前国家信息安全保障体系建设中的热点话题。

本文从这三者的基本概念和工作背景出发,分析了三者相互之间的内在联系和区别并作了基本判断。

本文还结合信息系统的开发生命周期模型(简称SDLC),本着“谁主管谁负责、谁运行谁负责”的原则,从发起实施主体的角度给出了三者在SDLC 过程中的实施建议。

一、三者的基本概念和工作背景A、等级保护基本概念:信息安全等级保护是指对国家秘密信息、法人和其他组织和公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件等等级响应、处置。

这里所指的信息系统,是指由计算机及其相关和配套的设备、设施构成的,按照一定的应用目标和规则对信息进行存储、传输、处理的系统或者网络;信息是指在信息系统中存储、传输、处理的数字化信息。

工作背景:1994年国务院颁布的《中华人民共和国计算机信息系统安全保护条例》2规定:计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定。

1999年公安部组织起草了《计算机信息系统安全保护等级划分准则》(GB 17859-1999),规定了计算机信息系统安全保护能力的五个等级,即:第一级:用户自主保护级;第二级:系统审计保护级;第三级:安全标记保护级;第四级:结构化保护级;第五级:访问验证保护级。

GB17859中的分级是一种技术的分级,即对系统客观上具备的安全保护技术能力等级的划分。

2002年7月18日,公安部在GB17859的基础上,又发布实施五个GA新标准,分别是:GA/T 387-2002《计算机信息系统安全等级保护网络技术要求》、GA 388-2002 《计算机信息系统安全等级保护操作系统技术要求》、GA/T 389-2002《计算机信息系统安全等级保护数据库管理系统技术要求》、GA/T 390-2002《计算机信息系统安全等级保护通用技术要求》、GA 391-2002 《计算机信息系统安全等级保护管理要求》。

等级保护与风险评估的区别

等级保护与风险评估的区别

等级保护标准总体框架
中办发[2003]27号《国家信息化领导小组关于加强信息安全保障工作的意见》 中保委发[2004]7号 国保发[2005]16号 终 端 安 全 技 术 要 求 分 BMB20-2007 BMB22-2007 级 保 护 方 案 设 计 指 南 BMB17-2006
公通字[2004]66号《关于信息安全等级保护工作的实施意见》 公通字[2006]43号《信息安全登记保护管理办法》 数 操 通 网 服 等 基 测 实 务 作 络 据 用 本 级 评 施 库 系 安 基 器 准 划 要 指 全 安 安 统 础 求 则 分 南 全 全 安 安 技 准 术 全 全 技 技 则 术 术 技 技 要 术 术 求 要 要 求 求 要 要 求 求 定 级 指 南
等保测评与风险评估的区别
• 流程不同
等保测评与风险评估的区别
• 流程不同
等保测评与风险评估的区别
• 流程不同
等保测评与风险评估的区别
• 流程不同
等保测评与风险评估的区别
• 流程不同
等保测评与风险评估的区别
可以简单的理解为等保是标准或体系,风险评 估是一种针对性的手段。
物理安全 10 8 6 应用安全 4 2 0 网络安全 应用安全
等级保护基本要求构架
某级系统 基本要求 技术要求 管理要求
安 物 网 理 安 全 全 全 安 安 全 全 构 络 机 用 安 安 理 机 制 度 主 应 据 数 管 理 全 管 全
安 人 员 安 全 管
系 统 建 运 设 管 理 理 理 管 维 统

风险评估的基本概念
• 风险评估是以安全建设为出发点,它的重要意义就在于改 变传统的以技术驱动为导向的安全体系结构设计及详细安 全方案制定,通过对用户关心的重要资产的分级、安全威 胁发生的可能性及严重性分析、对系统物理环境、硬件设 备、网络平台、基础系统平台、业务应用系统、安全管理、 运行措施等等方面的安全脆弱性的分析,并通过对已有安 全控制措施的确认,借助定量、定性分析的方法,推断出 用户关心的重要资产当前的安全风险,并根据风险的严重 级别制定风险处置计划,确定下一步的安全需求方向。

等级保护_风险评估_安全测评三者的内在关系及实施建议_赵瑞颖

等级保护_风险评估_安全测评三者的内在关系及实施建议_赵瑞颖
,

证是 对 信息系统 的技 术 类 管 理 类和 运 行 类安全 控 制所 进行 的综 合评 估 决 策 用 来授权 一 个信 息系统 投入 运 行
,


”,
认可 则是
。 。

由管 理层 作 出的


认 证 以标准 和 测评 的结 果 作 为 依据
,
我 国 的系统 认证 虽 然起步
国家 认监 委等 8 部
, , 、

,
,

,
,
,
,

,
,


称 C 认 特性 ) 等三性损失的最 大值来确 定
,
即 明 确各 种信息类 型


一确定 系统的 安全 类别
. 2 2

三 个 步骤 进 行 系 统 最终 的 定级


确定每 种信息类型 的安全 类别 一
等级保护 与系 统测评 的关系
:
基本 判断 系统安全测评及行 政认 可是安全 等级 保护的落脚点 认 可 的依据多 数是系统安全测评 的结果

强伟 d保要 强调的是

:
6 号文 中的分级 主 要是从 信息和信 息系统 的业 务重 要 性及 遭受破 坏后的影 响 出发的 是 系统从应用需求
,
出发 必 须纳入 的 安全业 务等级
1 2
.
而非 G B
17 8 5 9
中定义 的系统 客观上 已具 备的安全技 术能 力等级

根据 前述
,
,
目前 我国主管部 门安 全
,
主 管部 门根据 系 统测评 结果 判断

网络安全等级保护:等级保护测评、分级保护测评、密码保护测评三者之间的关系

网络安全等级保护:等级保护测评、分级保护测评、密码保护测评三者之间的关系

网络安全等级保护:等级保护测评、分级保护测评、密码保护测评三者之间的关系本期关键词:网络安全等级保护、等级保护、分级保护、密码测评其实,我们很多从事信息安全行业的人,交流时常常会提及“等保”“分保”“密评”这些概念,那么他们之间的联系与区别往往不是说的太清楚,大部分都在说他们之间的不同,而联系这块在很多公众号中是未提及的。

甚至对“等保”“分保”“测评”这些词汇认知也是模棱两可的。

看到我这个标题的朋友,自然会发现无论是“等级保护”“分级保护”“密码保护”后面我都加了“测评”俩字。

因为我个人认为这是较为严谨的描述,当然我接下来也会“引经据典”说明之。

首先,我根据《信息安全等级保护管理办法》即常说的43号文简单整理了一张图来说明之,供大家参考!我相信,明眼人也看出来了。

所谓“等级保护测评”“分级保护测评”“密码保护测评”是等级保护制度下三个方面,统归在等级保护制度之下。

换言之,我们口中常说的“等保”是“等级保护测评”的简称最恰切,而不是“等级保护”的简称,等级保护涵盖公安、保密、密码三个管理部门监管的三个方向,《网络安全法》第二十一条国家实行网络安全等级保护制度。

就是常说的“等保”“分保”“密评”共同组成《网络安全法》中要求的“网络安全等级保护制度”,所以网络运营者要履行非涉密信息系统的等级保护测评、密码保护测评以及涉密系统的分级保护测评,这样才是真正履行网络安全等级保护制度。

所以,做等级保护测评的千万不能曲解法律法规,不然在协助客户工作中,有可能把客户带偏。

我们借助《信息安全等级保护管理办法》43号文谈一下“分级保护测评”,在《信息安全等级保护管理办法》的第四章明确了涉密信息系统的分级保护管理等内容,其中第二十四条这样描述“涉密信息系统应当依据国家信息安全等级保护的基本要求,按照国家保密工作部门有关涉密信息系统分级保护的管理规定和技术标准,结合系统实际情况进行保护。

非涉密信息系统不得处理国家秘密信息等。

安全检测与风险评估

安全检测与风险评估

安全检测与风险评估安全检测是指对系统、网络、应用程序等进行全面评估,以发现潜在的安全漏洞和风险,进而采取相应的安全防护措施。

风险评估则是对发现的安全漏洞和威胁进行评估,从而确定其对系统安全带来的潜在危害和风险等级。

安全检测可以通过多种手段和工具来进行,例如漏洞扫描、入侵检测、安全审计、恶意软件分析等。

通过这些检测手段,可以对系统的安全性进行全面的测试,并发现其中的安全问题和漏洞,从而有针对性地进行修复和加固。

风险评估是在安全检测的基础上对发现的安全漏洞和威胁进行评估和分类。

通过分析安全漏洞的可能性、影响程度和持续时间等因素,可以确定其对系统带来的潜在危害和风险等级。

风险评估的目的是为了帮助决策者根据不同风险等级来制定相应的安全措施和应对策略,以保障系统的安全性。

在进行安全检测和风险评估时,需要考虑以下几个方面:1. 安全检测应全面覆盖系统的各个方面,包括网络、操作系统、应用程序等,以及与外部系统的接口和互联网连接。

检测应涵盖内部和外部的各种攻击手段和威胁。

2. 在进行安全检测时,应采用多种不同的工具和方法,以增加发现安全漏洞的准确性和全面性。

例如可以使用漏洞扫描工具、安全审计工具、入侵检测系统等。

3. 在风险评估时,需要对发现的安全漏洞进行分类和评估。

评估时考虑漏洞的可能性、影响程度和持续时间等因素,从而确定其对系统带来的潜在危害和风险等级。

4. 风险评估的结果应能够帮助决策者制定相应的安全措施和应对策略。

不同等级的风险应采取不同的措施,以保障系统的安全性。

总之,安全检测和风险评估是保障系统安全的重要环节。

通过全面检测和评估系统的安全性,可以发现潜在的安全漏洞和威胁,从而采取相应的措施保护系统免受威胁和攻击。

安全评估和安全测评

安全评估和安全测评

安全评估和安全测评
安全评估和安全测评是两种相关但不同的安全评估方法。

安全评估是指对系统、网络、应用程序或其他安全相关实体进行全面的评估和审查,以确定存在的安全风险和脆弱性,并提出相应的改进建议。

其目的是为了帮助组织识别和理解潜在的安全威胁,以及确定适当的安全控制措施。

安全评估通常包括安全策略和政策审核、漏洞扫描、配置审计等环节。

安全测评(也称为渗透测试)是一种主动的安全评估方法,通过模拟真实的攻击手段和技术来评估系统、网络或应用程序的安全性。

安全测评的主要目的是验证安全控制措施的有效性和系统的抵抗攻击的能力,以及找出系统中存在的漏洞和弱点。

安全测评通常包括信息搜集、漏洞扫描、漏洞利用、密码破解等环节。

综上所述,安全评估是一种被动的评估方法,旨在识别和评估系统的安全威胁和脆弱性,并提供针对性的建议。

而安全测评是一种主动的评估方法,通过模拟攻击来验证系统的安全防护能力和发现已知和未知漏洞。

两者可以结合使用,以全面提高系统的安全性。

等级保护、风险评估、安全测评的区别!

等级保护、风险评估、安全测评的区别!

等级保护、风险评估、安全测评的区别!无论是学习网络安全还是从事网络安全相关工作,凡是接触安全行业的人,往往都听说过“等级保护”、“风险评估”、“安全测评”等关键词。

但是,有很多朋友肯定还没有搞懂它们之间的区别和联系,那么等级保护、风险评估、安全测评三者之间有什么联系和区别?通过这篇文章为大家详细解答一下。

三者的概念介绍等级保护是指对涉及国计民生的网络和信息系统按其重要程度及实际安全需求进行分等级保护,对网络和信息系统中使用的安全产品实行按等级管理,对网络和信息系统中发生的信息安全事件进行分等级响应、处置。

它是保障国家网络和信息安全的基本制度、基本策略、基本方法。

等级保护一般分为五个等级:第一级(自主保护级)、第二级(指导保护级)、第三级(监督保护级)、第四级(强制保护级)、第五级(专控保护级)。

风险评估风险评估是指在风险事件发生之前或者之后,该事件给人们的生活、生命、财产等各个方面造成的影响和损失的可能进行量化评估的工作。

即风险评估就是量化测评某一事件或事物带来的影响或损失的可能程度。

从信息安全角度来讲,风险评估是对信息资产的潜在威胁、弱点、造成的影响等事件进行综合分析,判断安全事件在综合作用下发生的概率以及造成的损失,从而组织风险管理措施的过程。

安全测评按照严格的程序对信息系统进行安全能力的综合测试评估活动,由正规、检验技术丰富且被政府授权资格的权威机构进行检查,帮助系统运行单位分析单位目前的安全运行状况、排查存在的安全问题,并提供改进建议降低系统的安全风险。

三者之间的联系与区别等级保护:它是我国信息保障建设体系中的一个最基础的管理制度。

风险评估、安全测评:两者都属于等级保护制度下对信息、信息系统的安全进行评价,只不过两种方式在区别中又有所联系。

从某种程度来讲,等级保护在风险评估和安全测评之上。

一旦系统定级并分类分级后,不论是风险评估还是安全测评,我们都可以把它们当作是等级保护制度之下的评估和测评;操作时只需要在原有的操作程序、方法基础上加入特定的制度要求就可以了。

等级测评与风险评估的联系与区别

等级测评与风险评估的联系与区别

等级测评与风险评估已成为我国网络安全保障的重要抓手。

国家出台相关法律法规、政策文件、
之间的联系与区别,
考依据,
等级测评与风险评估的联系与区别■ 陕西省网络与信息安全测评中心 马卓元 杨向东 李丹
等级测评与风险评估从
不同角度评判网络系统的安
全状况,在实际操作过程中,
两者存在相通之处又各有侧
重点,党政机关、
等网络运营者应履行网络安
全保护义务,
评方法,识别网络系统面临
的风险,保障业务系统安全
稳定运行。

1.联系与区别
等级测评和风险评估在
测评对象、
法和测评流程方面存在相似
之处:一是测评对象都是信
息和信息载体
容都涵盖管理和技术两个方
面;三是测评方法均可采用
现场访谈、
试、人工核查等
程均可划分为测评准备、。

等级保护风险评估和安全测评三者之间的区别与联系

等级保护风险评估和安全测评三者之间的区别与联系

等级保护风险评估和安全测评三者之间的区别与联系随着信息技术的不断发展,网络和信息系统在我们的日常生活和商业运营中扮演了越来越重要的角色。

然而,随之而来的是不断增加的网络威胁和风险。

为了保护关键信息资产和确保系统的安全性,等级保护风险评估和安全测评成为了不可或缺的安全实践。

本文将探讨等级保护风险评估和安全测评之间的区别与联系,以帮助读者更好地理解这两个关键概念。

**1. 等级保护风险评估**等级保护风险评估是一种广泛用于政府和军事组织中的方法,用于评估信息系统的风险和确定所需的安全措施。

它的主要特点如下:- **关注重要性等级:** 等级保护风险评估侧重于确定信息系统中的数据和资产的重要性等级。

这些等级通常分为不同的等级,如机密、秘密和非机密等,以根据其敏感性进行分类。

- **定制的方法:** 该评估方法通常根据特定组织的需求和信息资产来进行定制。

它考虑了组织的目标和风险容忍度。

- **法律法规要求:** 对于一些政府机构和军事组织来说,等级保护风险评估是法律法规的要求。

这意味着它必须执行以满足合规性要求。

- **涉及安全分类:** 该评估通常涉及将信息系统的各个组件分类为适当的保护等级,并采取相应的措施来确保数据的机密性和完整性。

**2. 安全测评**安全测评是一种广泛用于商业和政府组织的方法,用于评估信息系统的安全性和发现潜在的弱点。

其主要特点如下:- **全面性评估:** 安全测评旨在全面评估信息系统的各个方面,包括硬件、软件、网络架构、数据存储和人员行为等。

- **强调漏洞和威胁:** 安全测评的焦点是发现系统中的漏洞、弱点和潜在威胁,以便及时修复它们。

- **模拟攻击:** 在安全测评中,安全专家可能会模拟攻击,以测试系统的强度和抵御能力。

- **强调实时威胁:** 安全测评通常关注当前的威胁和漏洞,以确保系统能够应对最新的威胁。

**3. 区别与联系**虽然等级保护风险评估和安全测评都是信息系统安全领域的关键实践,但它们之间存在一些关键区别和联系:- **区别:**- **焦点不同:** 等级保护风险评估主要关注信息资产的重要性等级,而安全测评主要关注系统的漏洞和威胁。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

等级保护、风险评估和安全测评三者之间的区别与联系刚接触安全测试这项工作的时候,对等级保护、风险评估和安全测评三者之间的联系很不清楚,常常会弄混淆。

幸得有这样一篇文章,详细介绍了三者的概念区别以及联系,澄清了他们之间的关系。

好文章不敢独享,特在此和大家一起分享。

一、三者的基本概念和工作背景A、等级保护基本概念:信息安全等级保护是指对国家秘密信息、法人和其他组织和公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件等等级响应、处置。

这里所指的信息系统,是指由计算机及其相关和配套的设备、设施构成的,按照一定的应用目标和规则对信息进行存储、传输、处理的系统或者网络;信息是指在信息系统中存储、传输、处理的数字化信息。

工作背景:1994年国务院颁布的《中华人民共和国计算机信息系统安全保护条例》2规定:计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定。

1999年公安部组织起草了《计算机信息系统安全保护等级划分准则》(GB 17859-1999),规定了计算机信息系统安全保护能力的五个等级,即:第一级:用户自主保护级;第二级:系统审计保护级;第三级:安全标记保护级;第四级:结构化保护级;第五级:访问验证保护级。

GB17859中的分级是一种技术的分级,即对系统客观上具备的安全保护技术能力等级的划分。

2002年7月18日,公安部在GB17859的基础上,又发布实施五个GA新标准,分别是:GA/T 387-2002《计算机信息系统安全等级保护网络技术要求》、GA 388-2002 《计算机信息系统安全等级保护操作系统技术要求》、GA/T 389-2002《计算机信息系统安全等级保护数据库管理系统技术要求》、GA/T 390-2002《计算机信息系统安全等级保护通用技术要求》、GA 391-2002 《计算机信息系统安全等级保护管理要求》。

这些标准是我国计算机信息系统安全保护等级系列标准的一部分。

《关于信息安全等级保护工作的实施意见的通知》3(简称66号文)将信息和信息系统的安全保护等级划分为五级,即:第一级:自主保护级;第二级:指导保护级;第三级:监督保护级;第四级:强制保护级;第五级:专控保护级。

特别强调的是:66号文中的分级主要是从信息和信息系统的业务重要性及遭受破坏后的影响出发的,是系统从应用需求出发必须纳入的安全业务等级,而不是GB17859中定义的系统已具备的安全技术等级。

B、风险评估基本概念:信息安全风险评估是参照风险评估标准和管理规范,对信息系统的资产价值、潜在威胁、薄弱环节、已采取的防护措施等进行分析,判断安全事件发生的概率以及可能造成的损失,提出风险管理措施的过程。

工作背景:风险评估不是一个新概念,金融、电子商务等许多领域都有风险及风险评估需求的存在。

当风险评估应用于IT领域时,就是对信息安全的风险评估。

国内这几年对信息安全风险评估的研究进展较快,具体的评估方法也在不断改进。

风险评估也从早期简单的漏洞扫描、人工审计、渗透性测试这种类型的纯技术操作,逐渐过渡到目前普遍采用BS7799、OCTAVE、NIST SP800-26、NIST SP800-30、AS/NZS4360、SSE-CMM等方法,充分体现以资产为出发点、以威胁为触发、以技术/管理/运行等方面存在的脆弱性为诱因的信息安全风险评估综合方法及操作模型。

国务院信息化工作办公室2004年组织完成了《信息安全风险评估指南》及《信息安全风险管理指南》标准草案的制定,并在其中规定了信息安全风险评估的工作流程、评估内容、评估方法和风险判断准则,对规范我国信息安全风险评估的做法具有很好的指导意义。

目前,国信办正组织在全国北京、上海、黑龙江、云南等省市及税务、银行、电力等行业领域作风险评估试点工作,探讨对上述两个风险评估/风险管理标准草案的理解修订及相关管理问题的研究,预计2005年9月份前完成试点工作,并在试点工作的基础上形成有关开展信息安全风险评估工作的指导意见。

C、系统安全测评基本概念:由具备检验技术能力和政府授权资格的权威机构,依据国家标准、行业标准、地方标准或相关技术规范,按照严格程序对信息系统的安全保障能力进行的科学公正的综合测试评估活动,以帮助系统运行单位分析系统当前的安全运行状况、查找存在的安全问题,并提供安全改进建议,从而最大程度地降低系统的安全风险。

统安全测评认证的机构。

这里强调一下测评和认证的区别:测评如前述定义,认证则是对测评活动是否符合标准化要求和质量管理要求所作的确认,认证以标准和测评的结果作为依据。

在美国,系统认证的结果通常作为主管部门对新建系统投入运行前的安全审批或已建系统安全动态监管(即系统认可)的依据。

根据美国FISMA6及NIST SP800-37的规定,系统认证是“对信息系统的技术类、管理类和运行类安全控制所进行的综合评估”,认可则是“由管理层作出的决策,用来授权一个信息系统投入运行”。

我国的系统认证虽然起步较早,但由于认证周期、建设差异等多方面的原因,目前的系统认证数量还非常少。

特别是国家认监委成立后,强调了信息安全要“一个统一认证出口”的要求。

国家认监委等8部委联合下发的《关于建立国家信息安全产品认证认可体系的通知》4(简称57号文)中已明确规定了对信息安全产品进行“统一标准、技术规范与合格评定程序;统一认证目录;统一认证标志;统一收费标准”的“四统一”的认证要求。

在国家认监委对信息系统的安全认证相关具体意见尚未出台前,多数情况下,系统安全测评的结果可直接作为主管部门对系统安全认可的依据。

典型例子如上海市信息安全测评认证中心,在相关职能部门授权下,已完成了对上海市100余家重要信息系统、涉密信息系统、区县以上综合医院的信息系统的安全测评工作,并为市信息委、市国家保密局、市卫生局等信息化主管部门或行业主管部门提供了重要的技术决策依据。

二、三者的相互内在联系和区别A、三者关系的基本判断基本判断:等级保护是指导我国信息安全保障体系建设的一项基础管理制度,风险评估、系统测评都是在等级保护制度下,对信息及信息系统安全性评价方面两种特定的、有所区分但又有所联系的的不同研究、分析方法。

等级保护是指导我国信息安全保障体系总体建设的基础管理原则,是围绕信息安全保障全过程的一项基础性管理制度,其核心内容是对信息安全分等级、按标准进行建设、管理和监督。

风险评估、系统测评则只是针对信息安全评价方面两种有所区分但又有所联系的的不同研究、分析方法。

从这个意义上讲,等级保测评都可以理解为在等级保护制度下的风险评估和等级保护制度下的系统测评,操作时只需在原有风险评估、系统测评方法、操作程序的基础上,加入特定等级的特殊要求就是了。

打个比方:如果说等级保护是指导信息安全建设的宪法,则风险评估、安全测评则是针对系统安全性评估或合格判定方面的专项法律。

至于66号文中提及的等级保护制度中的其他建设内容,如等级化安全保障体系设计、等级化安全产品选用、等级化安全事件处理响应,由于和安全评估没有特别直接的关系,本文不再展开讨论。

B、等级保护与风险评估的关系基本判断:风险评估是等级保护(不同等级不同安全需求)的出发点。

风险评估中的风险等级和等级保护中的系统定级均充分考虑到信息资产CIA特性的高低,但风险评估中的风险等级加入了对现有安全控制措施的确认因素,也就是说,等级保护中高级别的信息系统不一定就有高级别的安全风险。

风险评估是安全建设的出发点,它的重要意义就在于改变传统的以技术驱动为导向的安全体系结构设计及详细安全方案制定,以成本-效益平衡的原则,通过对用户关心的重要资产(如信息、硬件、软件、文档、代码、服务、设备、企业形象等)的分级、安全威胁(如人为威胁、自然威胁等)发生的可能性及严重性分析、对系统物理环境、硬件设备、网络平台、基础系统平台、业务应用系统、安全管理、运行措施等方面的安全脆弱性(或称薄弱环节)分析,并通过对已有安全控制措施的确认,借助定量、定性分析的方法,推断出用户关心的重要资产当前的安全风险,并根据风险的严重级别制定风险处理计划,确定下一步的安全需求方向。

等级保护的前提是对系统定级,根据FIPS199,系统定级根据系统信息的机密性、完整性、可用性(简称CIA特性)等三性损失的最大值来确定,即“明确各种信息类型----确定每种信息类型的安全类别----确定系统的安全类别”三个步骤进行系统最终的定级。

将信息系统安全类别(简称SC)表示为一个与CIA特性的潜在影响相关的三重函数,一般模式是:SC= {(保密性,影响),(完整性,影响),(可用性,影响)}。

等级保护中的系统分类分级的思想和风险评估中对信息资产的重要性分级基本一致,不同的是:等级保护的级别是从系统的业务需求或CIA特性出发,定义系统应具备的安全保障业务等级,而风险评估中最终风险的等级则是综合考虑了信息的重要性、系统现有安全控制措施的有效性及运行现状后的综合评估结果,也就是说,在风险评估中,CIA价值高的信息资产不一定风险等级就高。

在确定系统安全等级级别后,风险评估的结果可作为实施等级保护、等级安全建设的出发点和参考。

C、等级保护与系统测评的关系基本判断:系统安全测评及行政认可是安全等级保护的落脚点。

根据NIST SP800-37,认证过程偏重于对系统安全性的评估,认可过程则属于管理机关的行为,是指根据评估的结果来判断信息系统的安全控制措施是否有效、残余风险是否可接受。

根据前述,在我国,目前主管部门安全认可的依据多数是系统安全测评的结果。

主管部门根据系统测评结果判断,如果残余风险可以接受,则允许系统投入运行或继续运行,否则信息系统便没有达到特定安全等级的安全要求。

没有最终的主管认可过程,等级保护无法落到实处。

从这个意义上讲,进行等级保护建设、实施风险管理过程后的系统安全测评及行政认可是等级保护的落脚点。

D、风险评估与系统测评的关系基本判断:风险评估与系统测评分别是针对系统生命周期建设不同阶段存在的安全风险的相近判断方法。

对同一个生命周期的系统,风险评估是安全建设的起点,系统测评是安全建设的终点。

或者可以理解为,系统安全测评是实施风险管理措施后的风险再评估。

二者均是对信息及信息系统系统安全性的一种评价判断方法,因此,二者并没有本质的区别,或者说,二者的安全工作目标基本一致,二者的工作核心都是对信息及系统安全风险的评价,因此,二者在实施内容上有许多共同之处。

具体讲二者在操作方面的差异性,则风险评估是系统明确安全需求,确定成本-效益适合的安全控制措施的出发点,风险评估通过对被评估用户广泛的、战略性的分析来判断机构内各类重要资产的风险级别;系统安全测评则是对已采取的安全控制措施(如管理措施、运行措施、技术措施等)有效性的验证,安全测评更关注于对系统现有安全控制措施的技术验证,从而给出系统现存安全脆弱性的准确判断。

相关文档
最新文档