电子政务等级保护(1)

合集下载

电子政务外网安全等级保护基本要求(试行)

电子政务外网安全等级保护基本要求(试行)
件3
3.术语和定
义3
4.政务外网资产、威胁分析和脆弱
性5
4.1.资产分
析5
4.2.威胁分
析6
4.3.脆弱性分
析7
5.政务外网安全等级保护概
述8
5.1.政务外网安全保护等
级8
52不同等级的安全保护能
力8
6.第二级基本要
求9
6.1.IP承载网9
6.1.1.广域
网9
6.1.2.城域
网9
6.1.3.用户局域
YD/T 1746-2008 IP
«<信息安全等级保护商用密码管理办法>实施意见》(国密局发[2009]10号)
《电子政务电子认证服务管理办法》(国密局发[2009]7号)
3.术语和定义
GB/T 5271.8和GB 17859-1999确定的以及下列术语和定义适用于本要求。
3.1.安全保护能力Security Protection Ability
强的要求。对于承载涉及国家秘密信息系统的网络保护要求,按照国家相关法律法规和信息安全主
管部门的相关规定和标准实施。 对于涉及密码的使用和管理,按照国家密码管理主管部门的相关规定和标
准实施。凡涉及政务外网数字证书的相关要求,参照国家电子政务外网管理中心印发的相关管理 和技术规定执行。
国家电子政务外网安全等级保护基本要求(试行)
1.适用范围
本要求规定了国家电子政务外网(以下简称政务外网)不同安全保护等级网络的基本技术保护要求,适用
于指导政务外网安全等级保护的建设、整改、自查和测评工作,可作为安全等级保护和信息安全主管部门
对政务外网安全进行检查和指导时的依据。
本要求只涉及政务外网安全等级保护的基本技术要求,有关物理环境、主机/服务器、应 用、数据和管理

(智慧政务)电子政务信息安全等级保护实施指南

(智慧政务)电子政务信息安全等级保护实施指南

(智慧政务)电子政务信息安全等级保护实施指南电子政务信息安全等级保护实施指南国务院信息化工作办公室2005年9月目录1 引言 (1)1.1 编写目的 (1)1.2 适用范围 (1)1.3 文档结构 (1)2 基本原理 (2)2.1 基本概念 (2)2.1.1 电子政务等级保护的基本含义 (2)2.1.2 电子政务安全等级的层级划分 (3)2.1.3 电子政务等级保护的基本安全要求 (4)2.2 基本方法 (4)2.2.1 等级保护的要素及其关系 (4)2.2.2 电子政务等级保护实现方法 (5)2.3 实施过程 (6)2.4 角色及职责 (9)2.5 系统间互联互通的等级保护要求 (10)3 定级 (10)3.1 定级过程 (11)3.2 系统识别与描述 (11)3.2.1 系统整体识别与描述 (11)3.2.3 子系统识别与描述 (13)3.3 等级确定 (13)3.3.1 电子政务安全属性描述 (13)3.3.2 定级原则 (13)3.3.3 定级方法 (16)3.3.4 复杂系统定级方法 (17)4 安全规划与设计 (18)4.1 系统分域保护框架建立 (18)4.1.1 安全域划分 (18)4.1.2 保护对象分类 (19)4.1.3 系统分域保护框架 (21)4.2 选择和调整安全措施 (22)4.3 安全规划与方案设计 (24)4.3.1 安全需求分析 (24)4.3.2 安全项目规划 (24)4.3.3 安全工作规划 (25)4.3.4 安全方案设计 (25)5 实施、等级评估与运行 (25)5.1 安全措施的实施 (25)5.2 等级评估与验收 (25)5.3 运行监控与改进 (26)附录B 大型复杂电子政务系统等级保护实施过程示例 (27)B.1 大型复杂电子政务系统描述 (27)B.2 等级保护实施过程描述 (28)B.3 系统划分与定级 (29)B.3.1 系统识别和子系统划分 (29)B.3.2 系统安全等级确定 (29)B.3.3 系统分域保护框架 (30)B.4 安全规划与设计 (33)B.4.1 安全措施的选择与调整 (33)B.4.2 等级化风险评估 (34)B.4.3 等级化安全体系设计 (34)B.4.4 安全规划与方案设计 (36)B.5 安全措施的实施 (39)图表目录图2-1电子政务等级保护的实现方法 (6)图2-2电子政务等级保护的基本流程 (7)图2-3等级保护过程与新建和已建系统生命周期对应关系 (9)图3-1定级工作流程 (11)图4-1安全规划与设计过程 (18)图4-2电子政务的保护对象及信息资产 (20)图4-3系统分域保护框架示意图 (22)图4-4确定安全措施的过程 (22)图4-5系统安全需求 (24)图5-1安全措施的实施 (25)图5-2等级保护的运行改进过程 (26)表2-1电子政务系统五个安全等级的基本内容 (3)表3-1电子政务安全等级在安全属性方面的描述 (15)表4-1安全措施的调整因素和调整方式 (23)电子政务信息安全等级保护实施指南(试行)1 引言1.1 编写目的《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号,以下简称“27号文件”)明确要求我国信息安全保障工作实行等级保护制度,提出“抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。

电子政务外网安全等级保护基本要求(试行)

电子政务外网安全等级保护基本要求(试行)

附件 2:国家电子政务外网安全等级保护基本要求(试行)Baseline for classified protection of National E-Government Network国家电子政务外网管理中心二○一一年十二月目次前言 (1)引言 (2)适用范围 (3)2. 规范性引用文件 (3)3. 术语和定义 (3)4. 政务外网资产、威胁分析和脆弱性 (5)4.1. 资产分析 (5)4.2. 威胁分析 (6)4.3. 脆弱性分析 (7)5. 政务外网安全等级保护概述 (8)5.1. 政务外网安全保护等级 (8)5.2. 不同等级的安全保护能力 (8)6. 第二级基本要求 (9)6.1. IP 承载网 96.1.1. 广域网 (9)6.1.2. 城域网 (9)6.1.3. 用户局域网 (10)6.2. 业务区域网络 (10)6.2.1. 公用网络区 (10)6.2.2. 互联网接入区 (10)6.3. 管理区域网络 (11)6.3.1. 网络管理区 (11)6.3.2. 安全管理区 (11)7. 第三级基本要求 (11)7.1. IP 承载网 117.1.1. 广域网 (11)I7.1.2. 城域网 (12)7.1.3. 用户局域网 (13)7.2. 业务区域网络 (14)7.2.1. 公用网络区 (14)7.2.2. 互联网接入区 (14)7.2.3. 专用网络区 (15)7.3. 管理区域网络 (15)7.3.1. 网络管理区 (15)7.3.2. 安全管理区 (16)7.3.3. 电子认证区 (16)II为了贯彻国家信息安全相关法律法规,落实信息安全等级保护相关技术要求,根据国家标准GB/T 22239-2008 《信息系统安全等级保护基本要求》的要求,为规范国家电子政务外网安全等级保护的工作,针对政务外网的具体情况,特制定本要求。

本要求由国家电子政务外网管理中心提出。

本要求由国家电子政务外网管理中心归口。

最新等级保护和分级保护-1

最新等级保护和分级保护-1

等级保护和分级保护-1------------------------------------------作者xxxx------------------------------------------日期xxxx目录1等级保护FAQ31.1什么是等级保护、有什么用?31.2信息安全等级保护制度的意义与作用?31.3等级保护与分级保护各分为几个等级,对应关系是什么?31.4等级保护的重要信息系统(8+2)有哪些?41.5等级保护的主管部门是谁?41.6国家密码管理部门在等级保护/分级保护工作中的职责是什么?41.7等级保护的政策依据是哪个文件?41.8公安机关对等级保护的管理模式是什么,等级保护定级到哪里备案?5 1.9等级保护是否是强制性的,可以不做吗?51.10等级保护的主要标准有哪些,是否已发布为正式的国家标准?51.11哪些单位可以做等级保护的测评?61.12做了等级测评之后,是否会给发合格证书?61.13是否只是在政府行业实行?企业是否也在等级保护和分级保护范畴之内?61.14等级保护检查的责任单位是谁?72分级保护FAQ72.1分级保护是什么?72.2分级保护的主管部门是谁?72.3分级保护定级到哪里备案?72.4分级保护的政策依据是哪个文件?72.5分级保护与等级保护的适用对象分别是什么?72.6分级保护有关信息安全的标准相互关系是什么?82.7分级保护与等级保护的定级依据有何区别?82.8分级保护的建设依据、方案设计、测评分别依据哪些标准?82.9分级保护设计方案是否需要经过评审和审批,谁来评审和审批?82.10涉密信息系统投入使用前,是否需要经过审批,由谁来审批?82.11分级保护系统测评的作用是什么,是否必须做?92.12哪些单位可以做分级保护的测评,有什么资质要求?92.13分级保护对涉密系统中使用的安全保密产品有哪些要求?92.14涉密系统分级保护多长时间需进行一次安全保密检查?92.15各级保密局与各单位保密办的关系是什么?102.16分级保护的系统集成对厂商的资质有什么要求?102.17分级保护的安全建设是否必须监理,对监理资质有什么要求?102.18分级保护的哪些具体工作对厂商有单项资质的要求?103综合问题113.1等保与分保的本质区别是什么?113.2等保与分保各有几种级别?113.3等级保护/分级保护什么区别哪些部门在管理,怎么做?113.4企业出现泄密事件上报那些单位?113.5等保定级备案是依据单位还是系统?123.6风险评估和等级保护的关系?123.7方案设计阶段及实施前是否需要报批?123.8对于等保中产品使用及密码产品是否有要求?12等级保护/分级保护FAQ1 等级保护FAQ1.1 什么是等级保护、有什么用?【解释】是我国实施信息安全管理的一项法定制度,1994年147号令、2003年27号文件、2004年66号文件都有明确规定,信息系统安全实施等级化保护和等级化管理。

电子政务外网安全等级保护基本要求(试行)

电子政务外网安全等级保护基本要求(试行)

附件2:国家电子政务外网安全等级保护基本要求(试行)Baseline for classified protection of National E-Government Network国家电子政务外网管理中心二○一一年十二月目次前言.................................................................................. . (1)引言.......................................................................................... (2)适用围.......................................................................................... .. (3)2. 规性引用文件.......................................................................................... (3)3. 术语和定义........................................................................................ (3)4. 政务外网资产、威胁分析和脆弱性........................................................................................ . (5)4.1. 资产分析.......................................................................................... .. (5)4.2. 威胁分析.......................................................................................... .. (6)4.3. 脆弱性分析.......................................................................................... . (7)5. 政务外网安全等级保护概述.......................................................................................... .. (8)5.1. 政务外网安全保护等级........................................................................................ .. (8)5.2. 不同等级的安全保护能力........................................................................................ . (8)6. 第二级基本要求.......................................................................................... (9)6.1. IP 承载网 96.1.1. 广域网........................................................................................ (9)6.1.2. 城域网........................................................................................ (9)6.1.3. 用户局域网........................................................................................ .. (10)6.2. 业务区域网络........................................................................................ . (10)6.2.1. 公用网络区........................................................................................ .. (10)6.2.2. 互联网接入区........................................................................................ . (10)6.3. 管理区域网络........................................................................................ (11)6.3.1. 网络管理区........................................................................................ .. (11)6.3.2. 安全管理区........................................................................................ .. (11)7. 第三级基本要求.......................................................................................... . (11)7.1. IP 承载网 117.1.1. 广域网........................................................................................ . (11)I7.1.2. 城域网.......................................................................................... (12)7.1.3. 用户局域网.......................................................................................... . (13)7.2. 业务区域网络.......................................................................................... (14)7.2.1. 公用网络区.......................................................................................... . (14)7.2.2. 互联网接入区........................................................................................ .. (14)7.2.3. 专用网络区.......................................................................................... . (15)7.3. 管理区域网络.......................................................................................... (15)7.3.1. 网络管理区.......................................................................................... . (15)7.3.2. 安全管理区.......................................................................................... . (16)7.3.3. 电子认证区.......................................................................................... . (16)II为了贯彻国家信息安全相关法律法规,落实信息安全等级保护相关技术要求,根据国家标准GB/T 22239-2008 《信息系统安全等级保护基本要求》的要求,为规国家电子政务外网安全等级保护的工作,针对政务外网的具体情况,特制定本要求。

《电子政务信息安全等级保护实施指南》

《电子政务信息安全等级保护实施指南》

《电子政务信息安全等级保护实施指南》国信办[2005]25号关于印发《电子政务信息安全等级爱护实施指南(试行)》的通知各省、自治区、直辖市信息化领导小组办公室,中央和国家机关各部委信息化领导小组办公室:现将《电子政务信息安全等级爱护实施指南(试行)》印发你们,供你们在开展电子政务信息安全保证工作中参考。

国务院信息化工作办公室二〇〇五年九月十五日电子政务信息安全等级爱护实施指南(试行)国务院信息化工作办公室2005年9月目录1 引言 (1)1.1 编写目的 (1)1.2 适用范畴 (1)1.3 文档结构 (1)2 差不多原理 (2)2.1 差不多概念 (2)2.1.1 电子政务等级爱护的差不多含义 (2)2.1.2 电子政务安全等级的层级划分 (3)2.1.3 电子政务等级爱护的差不多安全要求 (4)2.2 差不多方法 (4)2.2.1 等级爱护的要素及其关系 (4)2.2.2 电子政务等级爱护实现方法 (5)2.3 实施过程 (6)2.4 角色及职责 (9)2.5 系统间互联互通的等级爱护要求 (10)3 定级 (10)3.1 定级过程 (11)3.2 系统识别与描述 (11)3.2.1 系统整体识别与描述 (11)3.2.2 划分子系统的方法 (12)3.2.3 子系统识别与描述 (13)3.3 等级确定 (13)3.3.1 电子政务安全属性描述 (13)3.3.2 定级原则 (13)3.3.3 定级方法 (16)3.3.4 复杂系统定级方法 (17)4 安全规划与设计 (18)4.1 系统分域爱护框架建立 (18)4.1.1 安全域划分 (18)4.1.2 爱护对象分类 (19)4.1.3 系统分域爱护框架 (21)4.2 选择和调整安全措施 (22)4.3 安全规划与方案设计 (24)4.3.1 安全需求分析 (24)4.3.2 安全项目规划 (24)4.3.3 安全工作规划 (25)4.3.4 安全方案设计 (25)5 实施、等级评估与运行 (25)5.1 安全措施的实施 (25)5.2 等级评估与验收 (25)5.3 运行监控与改进 (26)附录A 术语与定义 (27)附录B 大型复杂电子政务系统等级爱护实施过程示例 (27)B.1 大型复杂电子政务系统描述 (27)B.2 等级爱护实施过程描述 (28)B.3 系统划分与定级 (29)B.3.1 系统识别和子系统划分 (29)B.3.2 系统安全等级确定 (29)B.3.3 系统分域爱护框架 (30)B.4 安全规划与设计 (33)B.4.1 安全措施的选择与调整 (33)B.4.2 等级化风险评估 (34)B.4.3 等级化安全体系设计 (34)B.4.4 安全规划与方案设计 (36)B.5 安全措施的实施 (39)图表名目图2-1电子政务等级爱护的实现方法 (6)图2-2电子政务等级爱护的差不多流程 (7)图2-3等级爱护过程与新建和已建系统生命周期对应关系 (9)图3-1定级工作流程 (11)图4-1安全规划与设计过程 (18)图4-2电子政务的爱护对象及信息资产 (20)图4-3系统分域爱护框架示意图 (22)图4-4确定安全措施的过程 (22)图4-5系统安全需求 (24)图5-1安全措施的实施 (25)图5-2等级爱护的运行改进过程 (26)表2-1电子政务系统五个安全等级的差不多内容 (3)表3-1电子政务安全等级在安全属性方面的描述 (15)表4-1安全措施的调整因素和调整方式 (23)电子政务信息安全等级爱护实施指南(试行)1 引言1.1 编写目的《国家信息化领导小组关于加强信息安全保证工作的意见》(中办发[2003]27号,以下简称“27号文件”)明确要求我国信息安全保证工作实行等级爱护制度,提出“抓紧建立信息安全等级爱护制度,制定信息安全等级爱护的治理方法和技术指南”。

电子政务信息系统安全等级保护定级

电子政务信息系统安全等级保护定级

电子政务信息系统安全等级保护定级一、业务信息安全保护等级的确定1、业务信息描述电子政务系统业务信息包括:通知公告、行政办公、查询统计、图形浏览、个人助理、公共交流、综合服务等业务模块。

属于行政机关办理业务过程中形成的专有信息。

2、业务信息受到破坏时所侵害客体的确定,侵害的客体包括:1国家安全,2社会秩序和公共利益,3公民、法人和其他组织的合法权益等共三个客体。

3、该业务信息遭到破坏后,所侵害的客体是公民、法人和其他组织的合法权益,同时也侵害社会秩序和公共利益。

4、侵害的客观方面是指定级对象的具体侵害行为,侵害形势以及对客体的造成的侵害结果,表现为:5、一旦信息系统的业务信息遭到入侵、修改、增加、删除等不明侵害,形式可以包括丢失、破坏、损坏等,会对公民、法人和其他组织的合法权益造成影响和损害,可以表现为:影响正常工作的开展,导致业务能力下降,造成不良影响,引起法律纠纷等。

6、可以对社会秩序、公共利益造成侵害。

7、信息受到破坏后对侵害客体的侵害程度及上述分析- 2 -的结果的表现程度。

上述对公民、法人和其他组织侵害的程度表现为严重损害,及工作职能受到严重影响,业务能力显著下降,出现较严重的法律问题,较大范围的不良影响等。

对社会利益和公共秩序侵害的程度表现为一般损害。

8、确定业务信息安全等级,《定级指南》业务信息安全保护等级为第二级。

二、系统服务安全保护等级的确定1、系统服务描述该系统属于为国计民生和国家经济建设等提供服务的信息系统。

2、系统服务受到破坏时所侵害客体的确定该业务信息遭到破坏后,所侵害的客体是公民、法人和其他组织的合法权益,同时也侵害社会秩序和公民利益,但不损害国家安全。

客观方面表现的侵害结果为:1、可以对公民、法人和其他组织的合法权益造成侵害,影响正常工作的开展,导致业务能力下降,造成不良影响,引发法律纠纷等。

2、可以对社会公共利益造成侵害,造成社会不良影响,引起公共利益的损害等。

根据《定级指南》的要求,出现上述两个侵害客体时,优先考虑社会秩序和公共利益,另外一个不做考虑。

电子政务涉密信息系统的分级保护建设

电子政务涉密信息系统的分级保护建设

电子政务涉密信息系统的分级保护建设作者:姜楚江来源:《信息化建设》2009年第01期当前,我国电子政务建设取得了显著成效。

同时,由于国际国内形势特点,信息安全保密问题日益突出,病毒、木马、网络攻击等越来越多,给国家安全带来威胁。

很多单位开始准备涉及国家秘密的信息系统(以下简称涉密信息系统)建设,但由于对政策的不了解,加之建设标准的复杂和操作难度等问题,导致一些单位感到无从下手,建设进度缓慢。

本文从涉密信息系统准备、实施、测评、监管等方面作了阐述,供大家参考。

2003年9月7日,中共中央办公厅、国务院办公厅转发了《国家信息化领导小组关于加强国家信息安全保障工作的意见》,明确提出了开展信息安全等级保护的任务,指出涉密信息系统要按照党和国家的有关保密规定进行保护。

中央保密委员会于2004年12月23日下发了《关于加强信息安全保障工作中保密管理若干意见》,明确提出要建立健全涉密信息系统分级保护制度。

2006年1月17日,公安部等四部门下发了《信息安全等级保护管理办法(试行)》,其中规定:涉密信息系统应当依据国家信息安全等级保护的基本要求,按照涉密信息系统分级保护的管理规定和技术标准,结合系统实际情况进行保护。

从广义上来讲, 涉密信息系统分级保护是信息安全等级保护的一个重要内容和组成部分,但两者有区别也有联系,从表一可以看出,涉密信息系统分级保护三个等级的防护水平不低于国家等级保护的第三、四、五级要求。

涉密信息系统分级保护是指建设使用单位根据分级保护管理办法和有关标准,对涉密信息系统分等级实施保护,各级保密工作部门根据涉密信息系统的保护等级实施监督管理,确保系统和信息安全。

按照处理信息的最高密级确定,涉密信息系统由低到高划分为秘密、机密和绝密三个等级。

绝密级信息系统应限定在封闭、安全可控的独立建筑群内。

下面谈下建设过程。

一、涉密信息系统分级保护实施过程(一)学习相关文件和标准。

近年来,由于信息安全技术的快速发展,涉密信息系统的建设标准也不断变化。

电子政务信息系统如何定级

电子政务信息系统如何定级

信息系统安全保护等级的确定
• 摸底调查-7)识别用户类型和分布 摸底调查-
– 调查了解各系统的管理用户和一般用户,内部用户和外部用户, 调查了解各系统的管理用户和一般用户,内部用户和外部用户, 本地用户和远程用户等类型 – 了解用户或用户群的数量分布,各类用户可访问的数据信息类型 了解用户或用户群的数量分布, 和操作权限 – 作用:了解用户类型和数量,有助于判断系统服务中断或系统信 作用:了解用户类型和数量, 息被破坏可能影响的范围和程度
如果受侵害客体是公民法人或其他组织的合法权益则以本人或本单位的总体利益作为判断侵害程度的基准如果受侵害客体是社会秩序公共利益或国家安全则应以整个行业或国家的总体利益作为判断侵害程度的基准信息系统安全保护等级的确定对其他组织和个人造成较低损害信息系统安全保护等级的确定对其他组织和个人造成较严重损害信息系统安全保护等级的确定对其他组织和个人造成非常严重损害信息系统安全保护等级的确定第三步初步确定信息系统等级9业务信息安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民法人和其他组织的合法权益第一级第二级第二级社会秩序公共利益第二级第三级第四级国家安全第三级第四级第五级系统服务安全被破坏时所侵害的客体对相应客体的侵害程度一般损害严重损害特别严重损害公民法人和其他组织的合法权益第一级第二级第二级社会秩序公共利益第二级第三级第四级国家安全第三级第四级第五级信息系统安全保护等级的确定定级人员需要将定级对象信息系统中的不同类重要信息分别分析其安全性受到破坏后所侵害的客体及对客体的侵害程度取其中最高结果作为业务信息安全保护等级再将定级对象信息系统中的不同类重要系统服务分别分析其受到破坏后所侵害的客体及对客体的侵害程度取其中最高结果作为业务服务安全保护等级信息系统安全保护等级的确定在信息系统安全保护等级确定过程中可以聘请专家进行咨询评审并出具定级评审意见对拟确定为第四级以上信息系统的运营使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审出具评审意见信息系统等级当专家意见与运营使用单位或者主管部门不一致时以运营使用单位或者主管部门意见为准信息系统安全保护等级的确定信息系统运营使用单位参考专家定级评审意见最终确定信息系统等级形成定级报告信息系统运营使用单位有上级主管部门的应当经上级主管部门对安全保护等级进行审核批准如果是跨地域联网运营使用的信息系统则必须由其上级主管部门审批确保同类系统或分支系统在各地域分别定级的一致性目录信息系统安全保护等级的案例信息系统安全保护等级的报告公安部定级报告是为详细了解和掌握定级过程情况由信息系统运营使用单位负责填写的文档定级报告作为备案表表三的附件要在信息系统备案时一并提交信息系统运营使用单位在起草定级报告时可以请技术支持单位协助信息系统安全保护等级的报告该信息系统具有信息系统的基本要素有主机网络及相关配套设施构成的人机系统该信息系统承载着独立或单一的业务应用业务应

电子政务信息安全等级保护实施指南

电子政务信息安全等级保护实施指南

1.1.1.1.1.2电子政务信息安全等级保护实施指南国务院信息化工作办公室2005年9月目录1 引言 (1)1.1 编写目的 (1)1.2 适用范围 (1)1.3 文档结构 (1)2 基本原理 (2)2.1 基本概念 (2)2.1.1 电子政务等级保护的基本含义 (2)2.1.2 电子政务安全等级的层级划分 (3)2.1.3 电子政务等级保护的基本安全要求 (4)2.2 基本方法 (4)2.2.1 等级保护的要素及其关系 (4)2.2.2 电子政务等级保护实现方法 (5)2.3 实施过程 (6)2.4 角色及职责 (9)2.5 系统间互联互通的等级保护要求 (10)3 定级 (11)3.1 定级过程 (11)3.2 系统识别与描述 (12)3.2.1 系统整体识别与描述 (12)3.2.2 划分子系统的方法 (13)3.2.3 子系统识别与描述 (13)3.3 等级确定 (14)3.3.1 电子政务安全属性描述 (14)3.3.2 定级原则 (14)3.3.3 定级方法 (17)3.3.4 复杂系统定级方法 (18)4 安全规划与设计 (19)4.1 系统分域保护框架建立 (20)4.1.1 安全域划分 (20)4.1.2 保护对象分类 (20)4.1.3 系统分域保护框架 (22)4.2 选择和调整安全措施 (23)4.3 安全规划与方案设计 (25)4.3.1 安全需求分析 (25)4.3.2 安全项目规划 (26)4.3.3 安全工作规划 (26)4.3.4 安全方案设计 (26)5 实施、等级评估与运行 (27)5.1 安全措施的实施 (27)5.2 等级评估与验收 (27)5.3 运行监控与改进 (28)附录A 术语与定义 (28)附录B 大型复杂电子政务系统等级保护实施过程示例 (29)B.1 大型复杂电子政务系统描述 (29)B.2 等级保护实施过程描述 (30)B.3 系统划分与定级 (31)B.3.1 系统识别和子系统划分 (31)B.3.2 系统安全等级确定 (31)B.3.3 系统分域保护框架 (32)B.4 安全规划与设计 (35)B.4.1 安全措施的选择与调整 (35)B.4.2 等级化风险评估 (35)B.4.3 等级化安全体系设计 (36)B.4.4 安全规划与方案设计 (38)B.5 安全措施的实施 (41)图表目录图2-1电子政务等级保护的实现方法 (6)图2-2电子政务等级保护的基本流程 (7)图2-3等级保护过程与新建和已建系统生命周期对应关系 (9)图3-1定级工作流程 (12)图4-1安全规划与设计过程 (19)图4-2电子政务的保护对象及信息资产 (21)图4-3系统分域保护框架示意图 (23)图4-4确定安全措施的过程 (24)图4-5系统安全需求 (26)图5-1安全措施的实施 (27)图5-2等级保护的运行改进过程 (28)表2-1电子政务系统五个安全等级的基本内容 (3)表3-1电子政务安全等级在安全属性方面的描述 (16)表4-1安全措施的调整因素和调整方式 (25)电子政务信息安全等级保护实施指南(试行)1 引言1.1 编写目的《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号,以下简称“27号文件”)明确要求我国信息安全保障工作实行等级保护制度,提出“抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。

电子政务安全保障体系

电子政务安全保障体系

电⼦政务安全保障体系2019-10-30电⼦政务涉及对国家秘密信息和⾼敏感度核⼼政务的保护,设计维护公共秩序和⾏政监管的准确实施,涉及到为社会提供公共服务的质量保证。

电⼦政务是党委、政府、⼈⼤、政协有效决策、管理、服务的重要⼿段,必然会遇到各种敌对势⼒、恐怖集团、捣乱分⼦的破坏和攻击。

尤其电⼦政务是搭建在基于互联⽹技术的⽹络平台上,包括政务内⽹、政务外⽹和互联⽹,⽽互联⽹的安全先天不⾜,互联⽹是⼀个⽆⾏政主管的全球⽹络,⾃⾝缺少设防和安全隐患很多,对互联⽹犯罪尚缺乏⾜够的法律威慑,⼤量的跨国⽹络犯罪给执法带来很⼤的难度。

所有上述分⼦利⽤互联⽹进⾏犯罪则有机可乘,使基于互联⽹开展的电⼦政务应⽤⾯临着严峻的挑战。

对电⼦政务的安全威胁,包括⽹上⿊客⼊侵和犯罪、⽹上病毒泛滥和蔓延、信息间谍的潜⼊和窃密、⽹络恐怖集团的攻击和破坏、内部⼈员的违规和违法操作、⽹络系统的脆弱和瘫痪、信息产品的失控等,应引起⾜够警惕,采取安全措施,应对这种挑战。

电⼦政务的安全⽬标和安全策略电⼦政务的安全⽬标是,保护政务信息资源价值不受侵犯,保证信息资产的拥有者⾯临最⼩的风险和获取最⼤的安全利益,使政务的信息基础设施、信息应⽤服务和信息内容为抵御上述威胁⽽具有保密性、完整性、真实性、可⽤性和可控性的能⼒。

为实现上述⽬标应采取积极的安全策略:国家主导、社会参与。

电⼦政务安全关系到政府的办公决策、⾏政监管和公共服务的⾼质量和可信实施的⼤事,必须由国家统筹规划、社会积极参与,才能有效保障电⼦政务安全。

全局治理、积极防御。

电⼦政务安全必须采⽤法律威慑、管理制约、技术保障和安全基础设施⽀撑的全局治理措施,并且实施防护、检测、恢复和反制的积极防御⼿段,才能更为有效。

等级保护、保障发展。

要根据信息的价值等级及所⾯临的威胁等级,选择适度的安全机制强度等级和安全技术保障强壮性等级,寻求⼀个投⼊和风险可承受能⼒间的平衡点,保障电⼦政务系统健康和积极的发展。

电子政务外网安全等级保护基本要求(试行)

电子政务外网安全等级保护基本要求(试行)

电子政务外网安全等级保护基本要求(试行)附件 2:国家电子政务外网安全等级保护基本要求(试行)Baseline for classified protection of National E-Government Network国家电子政务外网管理中心二○一一年十二月目次前言 .............................................................................................................................................................. (1)引言 (2)适用范围 (3)2. 规范性引用文件 (3)3. 术语和定义 (3)4. 政务外网资产、威胁分析和脆弱性 (5)4.1. 资产分析 (5)4.2. 威胁分析 (6)4.3. 脆弱性分析 (7)5. 政务外网安全等级保护概述 (8)5.1. 政务外网安全保护等级 (8)5.2. 不同等级的安全保护能力 (8)6. 第二级基本要求 (9)6.1. IP 承载网96.1.1. 广域网 (9)6.1.2. 城域网 (9)6.1.3. 用户局域网 (10)6.2. 业务区域网络 (10)6.2.1. 公用网络区 (10)6.2.2. 互联网接入区 (10)6.3. 管理区域网络 (11)6.3.1. 网络管理区 (11)6.3.2. 安全管理区 (11)7. 第三级基本要求 (11)7.1. IP 承载网117.1.1. 广域网 (11)I7.1.2. 城域网 (12)7.1.3. 用户局域网 (13)7.2. 业务区域网络 (14)7.2.1. 公用网络区 (14)7.2.2. 互联网接入区 (14)7.2.3. 专用网络区 (15)7.3. 管理区域网络 (15)7.3.1. 网络管理区 (15)7.3.2. 安全管理区 (16)7.3.3. 电子认证区 (16)II为了贯彻国家信息安全相关法律法规,落实信息安全等级保护相关技术要求,根据国家标准GB/T 22239-2008 《信息系统安全等级保护基本要求》的要求,为规范国家电子政务外网安全等级保护的工作,针对政务外网的具体情况,特制定本要求。

电子政务信息安全等级保护实施指南

电子政务信息安全等级保护实施指南

电子政务信息安然等级庇护实施指南国务院信息化工作办公室2005年9月目录1 引言 (1)编写目的 (1)适用范围 (1)文档布局 (1)2 底子道理 (2)底子概念 (2)电子政务等级庇护的底子含义 (2)电子政务安然等级的层级划分 (3)电子政务等级庇护的底子安然要求 (4)底子方法 (4)等级庇护的要素及其关系 (4)电子政务等级庇护实现方法 (5)实施过程 (6)角色及职责 (9)系统间互联互通的等级庇护要求 (10)3 定级 (10)定级过程 (11)系统识别与描述 (11)系统整体识别与描述 (11)划分子系统的方法 (12)子系统识别与描述 (13)等级确定 (13)电子政务安然属性描述 (13)定级原那么 (14)定级方法 (16)复杂系统定级方法 (17)4 安然规划与设计 (18)系统分域庇护框架成立 (18)安然域划分 (18)庇护对象分类 (19)系统分域庇护框架 (21)选择和调整安然办法 (22)安然规划与方案设计 (24)安然需求阐发 (24)安然工程规划 (24)安然工作规划 (25)安然方案设计 (25)5 实施、等级评估与运行 (25)安然办法的实施 (25)等级评估与验收 (25)运行监控与改进 (26)附录A 术语与定义 (27)附录B 大型复杂电子政务系统等级庇护实施过程例如 (27)大型复杂电子政务系统描述 (27)等级庇护实施过程描述 (28)系统划分与定级 (29)系统识别和子系统划分 (29)系统安然等级确定 (29)系统分域庇护框架 (30)安然规划与设计 (33)安然办法的选择与调整 (33)等级化风险评估 (34)等级化安然体系设计 (34)安然规划与方案设计 (36)安然办法的实施 (39)图表目录图2-1电子政务等级庇护的实现方法 (6)图2-2电子政务等级庇护的底子流程 (7)图2-3等级庇护过程与新建和已建系统生命周期对应关系 (9)图3-1定级工作流程 (11)图4-1安然规划与设计过程 (18)图4-2电子政务的庇护对象及信息资产 (20)图4-3系统分域庇护框架示意图 (22)图4-4确定安然办法的过程 (22)图4-5系统安然需求 (24)图5-1安然办法的实施 (25)图5-2等级庇护的运行改进过程 (26)表2-1电子政务系统五个安然等级的底子内容 (3)表3-1电子政务安然等级在安然属性方面的描述 (15)表4-1安然办法的调整因素和调整方式 (23)电子政务信息安然等级庇护实施指南〔试行〕1 引言1.1 编写目的国家信息化带领小组关于加强信息安然保障工作的定见〔中办发[2003]27号,以下简称“27号文件〞〕明确要求我国信息安然保障工作实行等级庇护制度,提出“抓紧成立信息安然等级庇护制度,制定信息安然等级庇护的办理方法和技术指南〞。

浅析电子政务与信息安全等级保护研究

浅析电子政务与信息安全等级保护研究

政务的运转是政府重要 的信息 , 中有秘密 、 其 机密 、 绝密等文 件 ,一旦涉密就会影响社会的稳定 。因此要通过定期开展全
面的信息安全检查, 时掌握各单位系统 安全状况 , 及 认真查找 隐患, 堵塞安全漏洞 , 完善安全措施 , 少安全风 险, 减 提高应急 处置 能力, 促进 电子政务工作 的稳定和 安全发展 。 电子政务引发信息安全的因素有多种,一是要控制信息 安全 首先 要控制人, 因为信息工程建设就是人力 开发过程 , 若 是人才管 理不好或没有相应的资质水平的管理者,技术不过 关、 发觉系统 问题敏锐力不高 、 能力水平有限 。二是政府 信息 网络 安全存在 隐患。网络 非常脆 弱,信息安全 保障的主 要是
2 1 年 第 3 期 02 ( 总第 1 9期) 1
信 息 通 信
I ORM AT ON & COM M UNI NF I CAT ONS I
2 2 01
(圳 市委 深 圳 市人 民政 府 信 访 局 , 深 深圳 5 8 0 10 6)
子政务 与信 息安全等级 保护研 究。 关键词 : 电子政 务信息安全等级保护 中图分类号 : 2 . D5 34 文献标识码 : A 文章编 号 :63 13( 02)30 1.2 17 -1 12 1 0. 190
政 务 等级 保 护 工 作 , 行 统 一 部 署 、 一 标 准 、 ~ 检 查 , 高 实 统 统 提 其信 息 安全 水 平 。
设。
公共服 务的一种管理方式 。其 目的是畅通政府办公渠道 ,认
真 做好各项工作 , 受市民的监督, 接 努力为人 民群众服务 。 电子政 务是包含 电子政务网络、 安全支撑平 台、 应用支撑 平 台、 各类应用 系统、 息资源开发利用及共享等新建、 信 扩建 及升级 改造 。电子政务是政府部 门传统办公模式 的改革 ,提

2023-电子政务信息安全等级保护实施指南(试行)-1

2023-电子政务信息安全等级保护实施指南(试行)-1

电子政务信息安全等级保护实施指南(试行)随着信息化时代的到来,各级政府部门越来越依赖电子政务系统来处
理政务事务,这也使得电子政务信息的安全成为了一个重要话题。


了保障电子政务信息的安全,国家发布了《电子政务信息安全等级保
护实施指南(试行)》,该指南的实施对于保障电子政务信息的安全
具有十分重要的意义。

实施指南中,首先明确了电子政务系统安全等级分类及保护要求,分
为4个等级,从低到高分别为一般等级、重要等级、核心等级、关键
等级。

对于不同等级的电子政务系统,其安全保护措施也应该不同,
从而确保各个等级的信息安全可靠。

其次,实施指南对于电子政务系统安全保护的管理框架做了详细的阐
述。

管理框架主要由政策、机构、人员、技术四个方面构成。

政策方
面,需要出台相关政策、技术规范、管理制度等;机构方面,应当设
立专门的安全保护机构并负责实施相关工作;人员方面,需要进行人
员背景核查、负责人员安全保密培训等;技术方面,应当采用安全防
护技术,如防火墙、入侵检测系统等技术来保护信息安全。

最后,实施指南对于安全等级保护评估做了详细说明。

通过对于数据
流程图、信息系统网络拓扑图等内容的评估,可以确定电子政务系统
的安全等级,从而确定相应的安全措施。

同时,还需要对评估结果进
行反馈、更改,并定期进行复查,从而确保电子政务系统一直处于安
全可靠的状态。

总之,实施指南对于电子政务信息安全保护做了详细的阐述,为政府
各级部门提供了指导性的意见。

只有全面贯彻实施,才能够保障电子
政务信息的安全,为政务事项的处理提供有力支持。

关于电子政务信息安全等级保护

关于电子政务信息安全等级保护

关于电子政务信息安全等级保护相关文件的学习报告1 引言1.1 编写目的《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27 号,以下简称“27 号文件”)明确要求我国信息安全保障工作实行等级保护制度,提出“抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。

2004 年9 月发布的《关于信息安全等级保护工作的实施意见》(公通字[2004]66 号,以下简称“66 号文件”)进一步强调了开展信息安全等级保护工作的重要意义,规定了实施信息安全等级保护制度的原则、内容、职责分工、基本要求和实施计划,部署了实施信息安全等级保护工作的操作办法。

27 号文件和66 号文件不但为各行业开展信息安全等级保护工作指明了方向,同时也为各行业如何根据自身特点做好信息安全等级保护工作提出了更高的要求。

电子政务作为国家信息化战略的重要组成部分,其安全保障事关国家安全和社会稳定,必须按照27 号文件要求,全面实施信息安全等级保护。

因此,组织编制《电子政务信息安全等级保护实施指南》,规范电子政务信息安全等级保护工作的基本思路和实施方法,指导我国电子政务建设中的信息安全保障工作,对搞好电子政务信息安全保障具有十分重要的现实意义。

1.2 适用范围本指南提供了电子政务信息安全等级保护的基本概念、方法和过程,适用于指导各级党政机关新建电子政务系统和已建电子政务系统的等级保护工作。

1.3 文档结构本指南包括五个章节和两个附录。

第1章为引言,介绍了本指南的编写目的、适用范围和文档结构;第2章为基本原理,描述了等级保护的概念、原理、实施过程、角色与职责,以及系统间互联互通的等级保护要求;第3章描述了电子政务等级保护的定级,包括定级过程、系统识别和描述、等级确定;第4章描述了电子政务等级保护的安全规划与设计,包括电子政务系统分域报护框架的建立,选择和调整安全措施,以及安全规划与方案设计;第5章描述了安全措施的实施、等级评估,以及等级保护的运行改进。

电子政务 第09章 电子政务系统的安全管理

电子政务 第09章 电子政务系统的安全管理

2.电子政务安全的内容
(1)人员安全 (2)制度安全 (3)物理安全 (4)网络安全 (5)传输安全 (6)存储安全 (7)访问安全 (8)用户认证安全 (9)病毒防护措施 (10)操作系统安全 (11)数据库管理系统的安全 (12)电子政务应用系统的安全
9.1.3电子政务安全威胁的产生原因
1.政治层面 2.技术层面 3.管理层面
2.电子政务安全服务体系的内容
电子政务安全的服务体系主要包括以下三个方面: (1)日常维护:包括网络安全日常监测、网络安 全设备的管理与配置、反病毒软件及病毒代码库 的周期性升级。 (2)应急响应:主要包括安全事件的应急响应与 计算机病毒事件的应急响应。 (3)灾难恢复:主要包括硬盘数据的修复、误操 作删除数据的恢复、web服务器数据恢复、数据 库恢复等。建立各项应急响应措施与应急制度, 提高系统抗攻击或抗灾难响应能力。
9.1.1电子政务系统的安全需求分析 我国政务业务系统有分层设置机构、纵 向业务领导、分级履行职能的特点。 因此,政府业务管理对电子政务系统提出 以下基本安全需求。 1.严格的保密要求 2.信息交换准确的要求 3.严格的权限管理要求 4.严格的程序和流程要求 5.确保责任
9.1.2电子政务安全的概念与内容
1.电子政务安全的概念 电子政务安全就是保护政府信息资产(政 府信息资源)不受未经授权的访问,使用、 篡改和破坏。 如果从电子政务保护角度来看,电子政务 安全的含义是电子政务系统资源和信息资 源(数据库等)不受自然和人为有害因素 的威胁和危害。 所以,凡是涉及到电子政务系统的保密性、 完整性、可用性、真实性和可控性的所有 内容都是电子政务安全的研究领域。

9.3 电子政务系统安全管理体系
9.3.1建立电子政务安全管理体系的必要性 安全管理体系是电子政务安全体系的重要组成部分,网络 安全的核心实际上是管理,安全技术实际上只是实现管理 的一种手段,再好的技术手段都必须配合合理的制度才能 发挥作用。 需要制定的制度包括日常系统操作及维护制度、审计制度、 文档管理制度、应急响应制度等。 电子政务系统是一个复杂的多层次应用系统,根据不同的 应用环境和安全要求可分为四个相对独立的网络安全管理 域:内网核心数据层、内网办公业务层、外网公众服务层 和网间信息交换层。 由于网络新漏洞的出现与新威胁的增长,必须通过网络安 全管理实现系统审计信息的综合分析,不断在运行中调整 安全策略、完善安全设计,使安全策略更符合实际(如网 络防护安全规则、入侵检测规则)、安全设计更趋合理。

电子政务信息安全等级保护实施指南

电子政务信息安全等级保护实施指南

电子政务信息安全等级保护实施指南一、引言随着信息技术的快速发展,电子政务已经逐渐成为政府机构重要的工作手段和服务方式。

然而,电子政务也伴随着信息安全的风险和挑战。

为了保障电子政务信息的安全,政府机构需要制定和实施信息安全等级保护措施,确保电子政务系统的安全稳定运行。

本文将详细介绍电子政务信息安全等级保护实施指南。

二、电子政务信息安全等级划分针对电子政务系统,应根据其重要程度和风险程度,将其划分为多个安全等级。

划分安全等级可参考以下因素:1.信息价值:根据电子政务系统所涉及的敏感信息、业务流程、数据量等方面的综合评估,确定其信息价值。

2.风险评估:通过对潜在威胁和风险的评估,确定系统的风险程度。

3.法规要求:根据国家相关法规和标准,确定需要达到的安全等级。

在划分安全等级时,应确保安全等级与系统的敏感性和价值相适应,以确保资源和投入的有效利用。

1.安全政策和管理措施:建立并定期修订电子政务系统的安全政策,明确责任和权限,制定信息安全管理措施,保证系统的安全运行。

2.组织与人员安全:建立信息安全保护组织机构,明确各部门和人员的职责和权限。

配备专业的信息安全管理人员,通过培训和考核提升员工的信息安全意识和技能。

3.物理安全控制:采取物理安全措施,保护电子政务系统的物理环境安全。

包括门禁控制、机房布局、监控摄像等措施,防止物理攻击和非法入侵。

4.系统与网络安全管理:建立完善的系统和网络安全管理制度,包括身份认证、访问控制、日志审计等措施,保护系统和网络免受非法入侵和恶意活动的侵害。

5.数据安全管理:制定数据安全保护政策和措施,包括数据备份、加密和恢复等,确保敏感信息的机密性和完整性。

6.应用系统安全:建立应用系统安全管理制度,包括软件开发和安全测试、安全访问控制、漏洞修复等措施,保护应用系统的安全。

7.通信与传输安全:采取安全的通信和传输措施,保护数据在传输过程中的安全。

使用加密技术、防火墙等,防止数据泄露和篡改。

山西省电子政务外网安全等级保护工作研究

山西省电子政务外网安全等级保护工作研究
延伸 。
31 定 级备 案 阶段 .2 .
撰 写 了 《山西 省 电子政 务 外 网省 级 网络 系统 定级 报
告》 及相关材料 ,并在市公安局进行定级备案。
313 息 等 级保 护 测评 阶段 . 信 .
() 2 互联 网出口承担着两方面的作用 :一是 电子政务
外 网内省级所有 用户访问互联 网的 出口 ;二是为公众提 供 访 问政府信息 的入 口 ,同时也是可信 用户通过互联 网访问 政务外 网的唯一通道。
311 . 自主 定 级 阶段 .
规避风险是 指要充分估 计测评可能给被 测系统带来 的
影响 ,向被测系统运营 、使用单位揭 示风 险 ,要求其提前
采取预 防措施 进行规避 。同时 ,测评机 构也应和测评委托
单位签署委托测评协 议 、现 场测评授权书 、保密协议等。
323 ..实施 方 法
山西省 电子政 务外网采 用国产 自主可控 的安全解决方 案 ,构建 了较完善 的网络安全保障体系 ,在对 山西省 电子 政务外 网进 行信息安全风 险评估的基础上 ,率先完成 了省 级节点 的政务外 网信 息安全等级保护测评 工作 ,为 山西 电 子政务外网信息安全提供了有力的保障 。
依据 等级保护 测评报告 ,详细说明 了整改措施和 内容,并对今后开展信 息安 全等级保护工作提 出 了建议 。
关键词 :电子政 务外网 安 全 等级保护
1 概述
11 景 介 绍 .背
13 .外网系统安全等级保护 目标
通过 对山西省 电子政 务外 网实施 安全信息等 级保护 , 掌握外 网网络平台 、安全保 障体系 、外 网服务 支撑体系的 安全情况 ,排 查评估子系 统所关 联网络设备 、安 全设备及 服务应用系 统的安全隐患和薄 弱环节 ,明确 信息系统安全
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

2020/11/28
电子政务等级保护(1)
二、系统定级备案阶段
(二)工作内容和标准
5、由市信息办牵头,成立市电子政务等级保护专 家组,定期对备案明显不准的系统进行再评审,并 协调系统运营使用单位对系统级别进行调整。
2020/11/28
电子政务等级保护(1)
二、系统定级备案阶段
(三)工作成果
➢《信息系统安全保护等级备案情况复函》-A ➢《信息系统安全保护等级备案情况复函》-B ➢《信息系统安全保护等级备案情况复函》-C ➢《XXXX信息系统定级专家评审意见》
电子政务等级保护(1)
2020/11/28
电子政务等级保护(1)
主要内容:
一、系统定级阶段 二、系统定级备案阶段 三、评估和整改建设阶段 四、等级测评阶段 五、监督检查阶段
2020/11/28
电子政务等级保护(1)
一、系统定级阶段
(一)责任人
➢各信息系统主管部门和运营使用单位 ➢市信息办安全中心
2020/11/28
电子政务等级保护(1)
二、系统定级备案阶段
(二)工作内容和标准 1.系统定级备案材料 ➢《信息系统安全等级保护备案表》:单位基本 情况、信息系统情况、信息系统定级情况、第三 级以上信息系统提交材料情况; ➢备案电子数据:利用备案软件生成的rar文件;
2020/11/28
电子政务等级保护(1)
2020/11/28
电子政务等级保护(1)
一、系统定级阶段
(二)工作内容和标准
1.各信息系统主管部门和运营使用单位应依据《信息 安全等级保护管理办法》及《信息系统安全等级保 护定级指南(报批稿)》,自主确定系统等级。
2.可聘请专家对定级情况进行评审,出具评审意见; 参照专家评审意见确定系统等级,形成定级报告。
二、系统定级备案阶段
(二)工作内容和标准
2、系统定级备案材料的报送方式
➢《信息系统安全等级保护备案表》:通过公文交换报送至同 级信息化主管部门;
➢备案电子数据:邮件发送(或由专人递送)至同级信息化主 管部门。
3、各区县信息办负责汇总所掌握的备案电子数据文件,每月 月底前向市信息办报送;
(市信息办等保邮箱为bjcert@,区县信息办也需 开通所属的等级保护邮箱)
2020/11/28
电子政务等级保护(1)
二、系统定级备案阶段
(二)工作内容和标准
4、市信息办接到备案材料及电子数据文件后,于10个工作日内 完成材料审查,并对系统安全等级进行初步审核,如果: ➢接受备案,撰写《信息系统安全保护等级备案情况复函》-A; ➢资料不全,撰写《信息系统安全保护等级备案情况复函》-B; ➢明显定级不准,提请市电子政务等级保护专家组进行再评审 ,同时撰写《信息系统安全保护等级备案情况复函》-C,并正 式复函备案信息系统主管部门和运营使用单位。
再见,see you again
2020/11/28
电子政务等级保护(1)
五、监督检查阶段
(一)责任人 ➢信息系统运营使用单位 ➢市信息办
2020/1、监督检查阶段
(二)工作内容和标准
➢由市信息办牵头,会同相关部门,对市各委办局 信息系统(尤其是重要信息系统)等级保护制度的 落实情况,每年进行一次联合执法检查; ➢对于本市重要的电子政务系统,市信息办将分批 用两年的时间对所有重要的电子政务系统完成进行 一次检查评估。
3.市信息办安全中心负责定级的咨询服务工作(定级 方法及流程),开通等级保护咨询服务热线。
2020/11/28
电子政务等级保护(1)
一、系统定级阶段
(三)工作成果 ➢专家评审意见 ➢信息系统安全定级报告
2020/11/28
电子政务等级保护(1)
二、系统定级备案阶段
(一)责任人
➢信息系统主管部门和运营使用单位 ➢市信息办 ➢各区县信息办 ➢市电子政务等级保护专家组
2.市信息办安全处、安全中心负责等级保护咨询工 作,并推荐具有资质的风险评估实施单位、检测机 构以及安全服务公司。
3.市电子政务等级保护专家组,负责电子政务重要 信息系统等级保护整改建设方案的评审工作。
2020/11/28
电子政务等级保护(1)
三、评估和整改建设阶段
(三)工作成果
➢ 等级保护整改建设方案; ➢ 整改建设方案的评审意见;
2020/11/28
电子政务等级保护(1)
五、监督检查阶段
(三)工作成果
➢ 执法检查情况报告 ➢ 检查评估报告
2020/11/28
电子政务等级保护(1)
定级备案咨询电话: ➢ 51209191-688、831 ➢ 83978748
2020/11/28
电子政务等级保护(1)
3rew
演讲完毕,谢谢听讲!
➢ 三级(及以上)系统的等级测评由市信息办统一组织实施。
市信息办安全中心负责跟踪重要信息系统等级测评 工作的进展。
2020/11/28
电子政务等级保护(1)
四、等级测评阶段
(三)工作成果 ➢ 《信息系统安全等级测评报告》; ➢ 重要信息系统等级测评工作的进展情况
2020/11/28
电子政务等级保护(1)
2020/11/28
电子政务等级保护(1)
三、评估和整改建设阶段
(一)责任人
➢信息系统运营使用单位 ➢市信息办 ➢市电子政务等级保护专家组
2020/11/28
电子政务等级保护(1)
三、评估和整改建设阶段
(二)工作内容和标准 1.信息系统运营使用单位负责系统的风险评估和整 改建设工作, 重要信息系统的运营使用单位应将 系统等级保护整改建设方案报市信息办;
2020/11/28
电子政务等级保护(1)
四、等级测评阶段
(一)责任人 ➢信息系统运营使用单位 ➢市信息办
2020/11/28
电子政务等级保护(1)
四、等级测评阶段
(二)工作内容和标准 电子政务信息系统的运营使用单位应落实系统安全 等级测评资金保障工作,同时开展等级测评工作。
➢ 二级系统应按照《信息安全等级保护管理办法》的要求, 由运营单位选择有资质的测评机构开展等级测评,形成等 级测评报告,上报同级信息化主管部门(市信息办和区县 信息办);
相关文档
最新文档