等级保护定级指南(第十二期)
信息系统安全等级保护定级指南
信息系统安全等级保护定级指南信息系统安全等级保护定级指南本标准制定依据《中华人民共和国计算机信息系统安全保护条例》(国务院147号令)、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)、《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)和《信息安全等级保护管理办法》(公通字[2007]43号)。
范围:本标准规定了信息系统安全等级保护的定级方法,适用于为信息系统安全等级保护的定级工作提供指导。
规范性引用文件:下列文件中的条款通过在本标准的引用而成为本标准的条款。
凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。
凡是不注明日期的引用文件,其最新版本适用于本标准。
GB/T 5271.8信息技术词汇第8部分:安全GB-1999计算机信息系统安全保护等级划分准则术语和定义:本标准适用于GB/T 5271.8和GB-1999确立的术语和定义,以及以下术语和定义。
等级保护对象:信息安全等级保护工作直接作用的具体的信息和信息系统。
客体:受法律保护的、等级保护对象受到破坏时所侵害的社会关系,如国家安全、社会秩序、公共利益以及公民、法人或其他组织的合法权益。
客观方面:对客体造成侵害的客观外在表现,包括侵害方式和侵害结果等。
系统服务:信息系统为支撑其所承载业务而提供的程序化过程。
定级原理:信息系统安全保护等级根据等级保护相关管理文件,分为以下五级:第一级:信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
第二级:信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
第三级:信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
第四级:信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
2020年新版《等级保护定级指南》多了哪些要求?
专家评审如何开展?
第一、公安网安主管部门工作人员,一般情况下为了避嫌,是异地网安人员参与评审; 第二,测评机构持证工作人员,他们长年在一线进行等保工作,他们接触了很多系统,对 标准对系统情况比较熟悉,他们适合当等保定级专家,这里建议测评机构的评审专家资质 应为:中、高级测评师,他们的工作经验相对初级测评师来说较为丰富; 第三,相关网络安全专家,这里就比较广泛,比如各个单位信息中心或者网络安全的负责 人,行业主管部门负责网络安全的人员,高校负责网络安全、计算机等教学人员,这些专 家也都行,他们长年从事信息化特别是网络安全工作,经验也较为丰富,如果自身负责过 或指导过本单位等保工作开展的那就更好。
等级保护对象范围
0 2
等保定级需要进行专家评审
等保定级需要进行专家评审
等保定级需要进行专家评审
从图中可以看到,定级需要进行专家评审,那么至此等保定级再也不是1.0的自主定级 了,而是需要规范进行定级。对于初步确定为第一级的等级保护对象,可不进行专家 家评审、主管部门核准和备案审核,所以一级系统不需要去公安网安部门进行备案, 但是这里需要提醒的是哪些是一级系统,通俗点说就是这个系统哪怕是坏了对别人的 影响都非常小的系统才是一级系统。定一级前,你们对照自己的系统看看是不是这样 的,但凡不是这样的,那么你的系统肯定是二级起步了。那么安全保护等级初步确定 为第二级及以上的等级保护对象,就需要组织专家评审、主管部门核准和备案审核, 最终确定其安全等级。
等级变更时需重新进行定级
当等级保护对象所处理的业务信息和系统服务范围发生变化,可能导致业务信息安 全和系统服务安全受到破坏后的受侵害客体和对客体的侵害程度发生变化时,需根 据本标准重新确定定级对象和安全保护等级。也就是等级需要变更时需要按照定级 指南重新开展定级,该请专家评审的请专家评审,该请行业主管部门审核的请行业 主管部门审核,再也不能随意进行等级的变更了。
等级保护定级指南(第十二期)讲解
新建信息系统等级保护实施流程
定级
建设
不通过
测评
结果分 析
系统备 案
定期检 查
已建信息系统等级保护实施流程
定级
系统备 案
不通过
整改
测评
结果分 析
结果确 认
定期检 查
等级保护定级思路
不同信息系统 重要程度不同 应对不同威胁的能力 具有不同的安全保护能力 不同的等级保护等级
等级保护定级怎么做
等级保护重要标准
行业等级保护定级
三级信息系统:适用于地市级以上国家机关、企业 、事业单位内部重要的信息系统;重要领域、重 要部门跨省、跨市或全国(省)联网运行的信息 系统;跨省或全国联网运行重要信息系统在省、 地市的分支系统;各部委官方网站;跨省(市) 联接的信息网络等。
四级信息系统:适用于重要领域、重要部门信息系 统中的部分重要系统。例如全国铁路、民航、电 力等调度系统,银行、证券、保险、税务、海关 等部门中的核心系统。
• 广东电网某供电局无人值守终端向互联网 扫描 导致GDCERT告警
• 广州市政府机关网络信息中心UPS电池火 灾 瘫痪72小时
• 广州市某区教育局门户网站域名过期抢注 变色情网站
• 广州市破获省人事厅网站被入侵案,带破 福建省建设信息网等10多起黑客入侵案件 。
为什么要首先进行定级?
等级保护实施流程
等级与侵害客体、侵害程度关系
等级 第一级
第二级
对象 一般系统
第三级 第四级
重要系统
极端重要系
第五级
统
侵害客体 公民、法人合法利益
侵害程度 一般损害
公民、法人合法权益 严重损害
社会秩序和公共利益 一般损害
等级保护基本要求培训(第十二期)
能力成熟度模型CMM
各级系统的保护要求差异(宏观)
一级系统
计划和跟踪(主要制度)
二级系统
计划和跟踪(主要制度)
三级系统
良好定义(管理活动制度化)
四级系统
持续改进(管理活动制度化/及时改进)
各级系统的保护要求差异(微观)
技术要求
某级系统 基本要求
管理要求
物网主应数 理络机用据 安安安安安 全全全全全
各级系统的保护要求差异(宏观)
安全保护模型IATF
成功的完成业务 信息保障
操作
人 技术
防御网络与 基础设施
防御 飞地 边界
防御 计算 环境
支撑 性基 础设 施
各级系统的保护要求差异(宏观)
一级系统 二级系统 三级系统 四级系统
通信/边界(基本) 通信/边界/内部(关键设备) 通信/边界/内部(主要设备) 通信/边界/内部/基础设施(所有设备)
不同级别的安全保护能力要求
第一级 第二级 第三级 第四级
人员威胁 个人 小型组织
外部组织 或内部人 员 国家级别
自然威胁 一般自然 灾害 一般自然 灾害
较为严重 灾害
严重灾害
损害对象 关键资源 重要资源
主要资源
所有资源
恢复能力 部分恢复
一段时间 内部分恢 复
较快恢复 绝大部分
迅速恢复 所有
发现能力
具有某级安全保护能力的系统
各级系统的保护要求差异(宏观)
• 安全保护模型PPDRR
Protection防护
Recovery
恢复
Policy 策略
Detection
检测
Response 响应
各级系统的保护要求差异(宏观)
金融行业信息系统信息安全等级保护测评指南
与实施指引的关系
《测评指南》阐述了《实施指引》中各要求项的具体测评方法、步骤和判断依据 等,用来评定信息系统的安全保护措施是否符合《实施指引》。 《测评指南》规定了开展等级测评工作的基本过程、流程、任务及工作产品等, 规范测评机构的等级测评工作,并对在等级测评过程中何时如何使用测评要求提 出了指导建议。 二者共同指导等级测评工作。
中间件平台,如Weblogic / Websphere等。
二、等级测评方法及内容介绍—等级测评内容
单元测评——管理
测评对象
人员
安全主管/主机、应用、网络等安全管理员 机房管理员/文档管理员等
文档
管理文档(策略、制度、规程) 记录类(会议记录、运维记录) 其它类(机房验收证明等)
一、测评指南整体介绍
等级测评与其他测评的不同
目的不同:标准符合性测评
性质不同:《管理办法》强制周期性执行 执行对象不同:已经确定等级的信息系统
内容不同:依据《基本要求》和《测评要求》
结果不同:符合、基本符合、不符合。
测评指南知识要点
一、测评指南整体介绍 二、等级测评方法及内容介绍
是指测评人员使用预定的方法/工具使测评对象(各类设备戒安全配置)产生 特定的结果,将运行结果与预期的结果进行比对的过程。
二、等级测评方法及内容介绍—等级测评方法
ቤተ መጻሕፍቲ ባይዱ访谈
对象 适用情况 作用
对技术要求,使用‘访谈’ 方法迚行测评的目的是为了了 访谈的对象是人 解信息系统的全局性(包括局 员。典型的访谈 部,但不是细节)、方向/策略 人员包括:信息 性和过程性信息,一般不涉及 安全主管、信息 到具体的实现细节和具体技术 系统安全管理员、措施,在遇到优势证据时,最 系统管理员、网 弱。 络管理员、资产 对管理要求,访谈的内容应 管理员等。 该较为详细和明确。
等级保护基本要求培训(第十二期)
• GB/T 20273ቤተ መጻሕፍቲ ባይዱ2006 数据库管理系统安全技术要求
• GB/T 20275—2006 入侵检测系统技术要求和测试评价方法
• GB/T 20278—2006 网络脆弱性扫描产品技术要求
• GB/T 20279—2006 网络和终端设备隔离部件安全技术要求
• GB/T 20281—2006 防火墙技术要求和测试评价方法
等级保护基本要求培训(第十二期)
等级保护相关标准
• GA/T 708-2007 信息系统安全等级保护体系框架
• GA/T 709-2007 信息系统安全等级保护基本模型
• GA/T 710-2007 信息系统安全等级保护基本配置
• GA/T 711-2007 应用软件系统安全等级保护通用技术指南
• GA/T 712-2007 应用软件系统安全等级保护通用测试指南
等级保护基本要求培训(第十二期)
不同级别的安全保护能力要求
• 第三级安全保护能力
– 应能够在统一安全策略下防护系统免受来自外部有组织的团体 (如一个商业情报组织或犯罪组织等),拥有较为丰富资源(包 括人员能力、计算能力等)的威胁源发起的恶意攻击、较为严重 的自然灾难(灾难发生的强度较大、持续时间较长、覆盖范围较 广等)以及其他相当危害程度的威胁(内部人员的恶意威胁、无 意失误、较严重的技术故障等)所造成的主要资源损害,能够发 现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大 部分功能。
安全保护和系统定级的关系
安全等级
信息系统保护要求的组合
第一级 S1A1G1
第二级 S1A2G2,S2A2G2,S2A1G2
第三级 S1A3G3,S2A3G3,S3A3G3,S3A2G3,S3A1G3
民航等级保护定级指南
民航等级保护定级指南《民航等级保护定级指南》嘿,新手朋友,咱们来唠唠民航等级保护定级这个事儿啊。
我刚接触的时候啊,那真是一头雾水,所以我得把我的经验好好跟你说说。
一、基本注意事项首先呢,弄清楚什么是民航信息系统。
就好像你要打扫一个房子,你得先知道这个房子里都有啥东西一样。
民航的信息系统可不是一个简单的小玩意儿,它包含好多不同部门的不同系统,像航班管理系统、乘客信息管理系统等等。
在定级的时候,你可不能搞混这些系统,也不能把它们简单地看成一个大系统,每个子系统可能有着不同的定级要求呢。
我当时啊,就差点把一个相对不那么重要的辅助系统当成和核心系统一样重要的来定级了,多亏被前辈及时纠正。
二、实用建议一个小诀窍啊,你先把所有的信息系统全都列出来,像列购物清单一样,一个一个的写清楚。
然后呢,对每一个系统进行功能分析。
比如说航班管理系统,这关系到飞机的起降啊、航线安排等关键信息。
这时候就要根据它的重要性、所包含信息的敏感性等因素来考虑定级了。
就好像你根据饭菜的种类决定把它放在冰箱的哪一层一样。
如果是像涉及乘客身份信息、支付信息的系统那肯定是比较敏感的,级别可能就会定得高一些。
三、容易忽视的点哎,这里我得特别提醒你。
很多时候大家都会关注系统内的数据,但是系统之间的交互接口常常被忽视。
你想啊,两个系统之间要交换数据,这个交换的接口要是不安全了,那就像你房子有个隐蔽的小后门开着,小偷就容易从这儿进来了。
几个系统交互的接口处的数据流动有时候比系统内部的数据还重要,一定要给这个接口在定级的时候也充分考虑到。
我当时就完全没注意到这点,后来发生了一个小问题才意识到这个接口的严重性。
四、特殊情况特殊情况也不少呢。
比如说有一些临时性的系统,是为了应对特殊事件,像大型航空展期间临时设置的信息系统。
这种系统存在时间短,但在特定时期内它的重要性却不可忽视。
它可能虽然使用的数据看起来没那么敏感,但是如果出了问题它会影响整个事件的顺利进行。
等级保护定级工作指南
等级保护定级工作指南好吧,今天咱们聊聊等级保护定级工作,嘿,别一听到这些大词就觉得一头雾水,这个事情其实跟咱们生活中的很多事儿都有点儿像——就好比你家里的钥匙,锁得严严实实,万一丢了咋办?怎么才能保证东西不丢,安全系数足够高呢?这个就是“等级保护定级”的核心思想。
简单说,就是怎么让你的数据、系统、设备都能妥妥地处在一个安全的位置,不容易被外界搞乱。
这可不是随便玩玩的事情,搞不好就会变成“瓮中捉鳖”,说不定你的数据就被人悄悄拿走了。
要是这么简单,哪还需要什么定级呢?你看,等级保护定级听上去有点复杂,但其实道理很简单,什么呢?就是你得评估你的网络系统、应用程序,甚至是你那台随时待命的服务器,这些东西对你来说到底有多重要。
如果说你一个小公司,数据就几条,根本没啥价值,那你可能用个低一点的保护级别就够了。
但如果你是个大企业,客户的数据、公司的财务状况甚至是战略规划都在你的系统里,哎呀,那保护级别可得往上调,得像守着黄金一样。
不信你问问那些大公司,哪家公司敢随便放松数据保护的标准?他们可都是把所有的安全措施当成金子一样,分分钟把你掏空了,自己的数据还得好好藏着。
等级保护定级,就是给这些数据和系统划个“安全等级”——分高低的,就像酒店的星级一样。
五星级的,当然是最严密的保护;而一星级的,呵呵,估计也就用个密码锁差不多了。
要是你公司啥都没保护,别人随便一入侵,那就真是“有便宜谁不捡”的事情了。
再说了,这个“定级”可不是瞎定的,是要有一定的标准、规则的。
没错,国家也规定了哪些东西必须分成几个等级,分别对应不同的保护力度。
等级从一级到五级不等,第五级的就是最为严密的,一级的是最简单的,主要看你的业务内容、存储的数据类型、系统的运行环境等多方面的因素。
你要想知道自己属于哪个等级,就得先仔细审视一下自己到底存储了哪些内容,有没有涉及国家机密、用户隐私之类的。
如果你是个互联网平台,每天处理几百万的用户数据,那你的系统肯定要上个高等级。
信息系统安全等级保护定级指南
信息系统安全等级保护定级指南(总6页)-CAL-FENGHAI.-(YICAI)-Company One1-CAL-本页仅作为文档封面,使用请直接删除前言本标准由公安部和全国信息安全标准化技术委员会提出。
本标准由全国信息安全标准化技术委员会归口。
本标准起草单位:公安部信息安全等级保护评估中心。
本标准主要起草人:任卫红、曲洁、马力、朱建平、李明、李升、谢朝海、毕马宁、陈雪秀。
引言依据《中华人民共和国计算机信息系统安全保护条例》(国务院147号令)、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)、《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)和《信息安全等级保护管理办法》(公通字[2007]43号),制定本标准。
本标准是信息安全等级保护相关系列标准之一。
与本标准相关的系列标准包括:——GB/T BBBBB-BBBB信息系统安全等级保护基本要求;——GB/T CCCCC-CCCC信息系统安全等级保护实施指南;——GB/T DDDDD-DDDD信息系统安全等级保护测评准则。
本标准依据等级保护相关管理文件,从信息系统所承载的业务在国家安全、经济建设、社会生活中的重要作用和业务对信息系统的依赖程度这两方面,提出确定信息系统安全保护等级的方法。
信息系统安全等级保护定级指南1?范围本标准规定了信息系统安全等级保护的定级方法,适用于为信息系统安全等级保护的定级工作提供指导。
2规范性引用文件下列文件中的条款通过在本标准的引用而成为本标准的条款。
凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。
凡是不注明日期的引用文件,其最新版本适用于本标准。
GB/T 5271.8 信息技术词汇第8部分:安全GB17859-1999 计算机信息系统安全保护等级划分准则3术语和定义GB/T 5271.8和GB17859-1999确立的以及下列术语和定义适用于本标准。
轨道交通行业 网络安全等级保 护定级指南
轨道交通行业网络安全等级保护定级指南下载温馨提示:该文档是我店铺精心编制而成,希望大家下载以后,能够帮助大家解决实际的问题。
文档下载后可定制随意修改,请根据实际需要进行相应的调整和使用,谢谢!并且,本店铺为大家提供各种各样类型的实用资料,如教育随笔、日记赏析、句子摘抄、古诗大全、经典美文、话题作文、工作总结、词语解析、文案摘录、其他资料等等,如想了解不同资料格式和写法,敬请关注!Download tips: This document is carefully compiled by theeditor.I hope that after you download them,they can help yousolve practical problems. The document can be customized andmodified after downloading,please adjust and use it according toactual needs, thank you!In addition, our shop provides you with various types ofpractical materials,such as educational essays, diaryappreciation,sentence excerpts,ancient poems,classic articles,topic composition,work summary,word parsing,copy excerpts,other materials and so on,want to know different data formats andwriting methods,please pay attention!轨道交通行业网络安全等级保护定级指南一、引言在信息化高度发展的今天,网络安全已成为各行各业关注的焦点,尤其对于轨道交通行业,其信息化系统的稳定运行直接影响到公共安全和社会秩序。
等级保护实施指南(第十二期)
• 参与角色:信息系统运营、使用单位,信 息安全服务机构。 • 活动输出:安全控制开发过程相关文档。
安全设计与实施-技术措施实现
• 安全控制集成
– 集成实施方案制定 – 集成准备 – 集成实施 – 培训 – 安全控制集成报告
• 参与角色:信息系统运营、使用单位,信 息安全服务机构。 • 活动输出: 安全控制集成报告。
实施指南编制的主要思路
实施指南目录结构
个章节1个附录构成 由9个章节 个附录构成 个章节 1.范围 范围 2.规范性引用文件 规范性引用文件 3术语和定义 术语和定义 4.等级保护实施概述 等级保护实施概述 5. 信息系统定级 6.总体安全规划 总体安全规划 7.安全设计与实施 安全设计与实施 8.安全运行与维护 安全运行与维护 9.信息系统终止 信息系统终止 附录A 附录 主要过程及其活动输出
等级保护实施基本原则
等级保护实施过程中的角色和职责
实施 督促 监督
协助 测评 提供
等级保护实施阶段
信息系统定级 总体安全规划 安全设计与实施 局部调整 安全运行维护 信息系统终止 等级变更
信息系统全生命周期
信息系统生命周期生期
设计/开发阶段段
• 参与角色:信息系统运营、使用单位,信 息安全服务机构,信息安全产品供应商。 • 活动输出:技术措施落实方案。
安全设计与实施-安全方案详细设计
• 管理措施实现内容设计
– 结合系统实际安全管理需要和本次技术建设内 容,确定本次安全管理建设的范围和内容,同 时注意与信息系统安全总体方案的一致性。安 全管理设计的内容主要考虑:安全管理机构和 人员的配套、安全管理制度的配套、人员安全 管理技能的配套等
• 参与角色: 信息系统运营、使用单位,信 息安全服务机构。 • 活动输出:信息系统安全总体方案。
信息系统安全等级保护定级指南----------
附件2:信息系统安全等级保护定级指南1范围本标准规定了信息系统安全等级保护的定级方法,适用于为信息系统安全等级保护的定级工作提供指导。
2规范性引用文件下列文件中的条款通过在本标准的引用而成为本标准的条款。
凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。
凡是不注明日期的引用文件,其最新版本适用于本标准。
GB/T 5271.8信息技术词汇第8部分:安全GB17859-1999计算机信息系统安全保护等级划分准则3术语和定义GB/T 5271.8和GB17859-1999确立的以及下列术语和定义适用于本标准。
3.1等级保护对象target of classified security信息安全等级保护工作直接作用的具体的信息和信息系统。
3.2客体object受法律保护的、等级保护对象受到破坏时所侵害的社会关系,如国家安全、社会秩序、公共利益以及公民、法人或其他组织的合法权益。
3.3客观方面objective对客体造成侵害的客观外在表现,包括侵害方式和侵害结果等。
3.4系统服务system service信息系统为支撑其所承载业务而提供的程序化过程。
4定级原理4.1信息系统安全保护等级根据等级保护相关管理文件,信息系统的安全保护等级分为以下五级:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。
教育行业信息系统安全等级保护定级工作指南(试行)
教育行业信息系统安然等级庇护定级工作指南〔试行〕1 总那么本指南依据国家信息安然等级庇护相关政策和尺度,结合教育行业信息化工作的特点和具体实际,对教育行业信息系统进行分类,提出安然等级庇护的定级思路,给出建议等级,明确工作流程。
本指南适用于各级教育行政部分及其直属事业单元、各级各类学校的非涉密信息系统安然等级庇护定级工作。
信息系统的定级工作应在信息系统设计阶段完成,与信息系统建设同步实施。
2 定级依据中华人民共和国计算机信息系统安然庇护条例〔国务院第147号令〕信息系统安然等级庇护定级指南〔GB/T 22240-2021〕信息系统安然等级庇护实施指南〔GB/T 25058-2021〕关于开展全国重要信息系统安然等级庇护定级工作的通知〔公信安〔2007〕861号〕信息安然等级庇护打点方法〔公通字〔2007〕43号〕3 信息系统的类型划分信息系统的类型划分是进行信息系统安然等级划分的前提和根底。
按照信息系统的主管单元、业务对象、摆设模式对教育行业信息系统进行分类,形成信息系统分类表〔附件1〕。
3.1按信息系统主管单元划分按照信息系统主管单元的不同,信息系统分为“教育行政部分及其直属事业单元信息系统〞〔简称“部分信息系统〞〕和“学校信息系统〞两类。
部分信息系统可分为教育部机关及其直属事业单元信息系统〔部级系统〕、省级教育行政部分及其直属事业单元信息系统〔省级系统〕、地市级教育行政部分及其直属事业单元信息系统〔市级系统〕和区县级教育行政部分及其直属事业单元信息系统〔县级系统〕;学校信息系统可分为重点建设类高等学校信息系统〔I类〕、高等学校信息系统〔Ⅱ类〕、中小学校〔含中职中专院校〕信息系统〔Ⅲ类〕。
3.2按信息系统业务对象划分按照信息系统业务对象不同,部分信息系统可分为政务打点类、学校打点类、学生打点类、教师打点类、综合效劳类;学校信息系统可分为校务打点类、教学科研类、招生就业类、综合效劳类。
3.3按信息系统摆设模式划分按照信息系统的摆设模式,信息系统可以分为内部系统和统一运行系统。
国家档案局办公室关于印发《档案信息系统安全等级保护定级工作指南》的通知
国家档案局办公室关于印发《档案信息系统安全等级保护定级工作指南》的通知文章属性•【制定机关】国家档案局•【公布日期】2013.07.10•【文号】档办发[2013]5号•【施行日期】2013.07.10•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】档案管理正文国家档案局办公室关于印发《档案信息系统安全等级保护定级工作指南》的通知(档办发〔2013〕5号)各省、自治区、直辖市档案局,各计划单列市档案局:为贯彻落实国家信息安全等级保护制度,我局结合档案行业实际,组织制定了《档案信息系统安全等级保护定级工作指南》。
现印发给你们,请遵照执行。
国家档案局办公室2013年7月10日档案信息系统安全等级保护定级工作指南(国家档案局2013年7月)目录1.工作背景2.适用范围3.编制依据4.档案信息系统类型的划分5.档案信息系统的定级5.1档案信息系统的定级原则5.2档案信息系统安全保护等级的划分5.2.1受侵害客体5.2.2对客体侵害程度的划分5.2.3档案信息系统安全等级的划分5.3档案信息系统安全保护等级确定的方法5.3.1确定定级对象5.3.2确定受侵害的客体5.3.3确定对客体的侵害程度5.3.4确定档案信息系统的安全保护等级5.3.5编制定级报告6.评审7.备案与报备8.等级变更附1《信息系统安全等级保护定级报告》模版附2《信息系统安全等级保护备案表》1.工作背景1994年国务院颁布的《中华人民共和国计算机信息系统安全保护条例》规定,计算机信息系统实行安全等级保护,公安部主管全国计算机信息系统安全保护工作。
近年来,公安部会同有关部门组织制订了一系列有关计算机信息系统安全等级保护的规章和标准,加强了对重点行业信息系统安全等级保护工作的监督、检查和指导,并于2011年建立了54个行业主管部门参加的等级保护联络员制度,档案行业为其中之一。
随着档案信息化进程的不断加快,档案部门通过档案信息系统管理的数字档案资源越来越多,提高档案信息系统的安全防护能力和水平,已经成为加强档案信息安全管理、促进档案事业健康发展的一项重要内容。
网络安全等级保护定级指南解读
一、基本概念和定级要素
• 社会秩序 • 国家机关的工作秩序; • 各类经济活动秩序; • 各行业科研、生产秩序; • 公众正常生活秩序等。
16
一、基本概念和定级要素
• 公共利益 • 不特定社会成员所共同享有的,维持其生产、生活、 教育、卫生等方面的利益,表现为: • 社会成员使用公共设施 • 社会成员获取公开信息资源 • 社会成员获取公共服务等
4
一、基本概念和定级要素-等级定义
• 《信息安全等级保护管理办法》(公通字[2007]43号“第七条 信息系统的保护等级分为以下五级:
第一级,信息系统受到破坏后,会对公民、法人和其他 组织的合法权益造成损害,但不损害国家安全、社会秩 序和公共利益;
5
一、基本概念和定级要素-等级定义
第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生 严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全;
二、定级方法
• 系统识别 • 识别单位基本信息 • 识别管理框架 • 识别业务种类和业务流程 • 识别信息 • 识别网络结构 • 识别主要的软硬件设备 • 识别用户类型和分布
32
二、定级方法
• 系统划分 • 分析安全管理责任,确定管理边界 • 分析网络结构和已有内外部边界 • 分析业务流程和业务间关系
38
主要内容
一. 基本概念和定级要素 二. 定级方法 三. 定级流程
三、定级流程
1. 确定定级对象 2. 初步确定等级 3. 专家评审 4. 主管部门审核
5. 公安机关备案审查
三、定级流程
专家评审
定级对象的运营、 使用单位应组织信 息安全专家和业务 专家,对初步定级 结果的合理性进行 评审,出具专家评 审意见。
信息系统安全等级保护定级指南
1信息系统安全等级保护定级指南为宣贯《信息系统安全等级保护定级指南》(以下简称《定级指南》)国家标准,由标准起草人介绍标准制、修订过程,讲解标准的主要内容,解答标准执行中可能遇到的问题。
1.1定级指南标准制修订过程1.1.1制定背景本标准是公安部落实66号文件,满足开展等级保护工作所需要的重要规范性文件之一,是其他标准规范文件的基础。
本标准依据66号文件和“信息安全等级保护管理办法”的精神和原则,从信息系统对国家安全、经济建设、社会生活重要作用,信息系统承载业务的重要性、业务对信息系统的依赖程度和信息系统的安全需求等方面的因素,确定信息系统的安全保护等级,提出了分级的原则和方法。
本任务来自全国信息系统安全标准化技术委员会,由全国信息安全标准化技术委员会WG5工作组负责管理。
1.1.2国外相关资料分析本标准编制前,编制人员收集与信息系统确定等级相关的国外资料,其中主要是来自美国的标准或文献资料,例如:●FIPS 199 Standards for Security Categorization ofFederal Information and Information Systems(美国国家标准和技术研究所)●DoD INSTRUCTION 8510.1-M DoD InformationTechnology Security Certification andAccreditation Process Application Manual(美国国防部)●DoD INSTRUCTION 8500.2 Information Assurance(IA) Implementation(美国国防部)●Information Assurance Technology Framework3.1(美国国家安全局)这些资料表明,美国政府及军方也在积极进行信息系统分等级保护的尝试,从一个侧面反映了分等级对重要信息系统实施重点保护的思想不仅适用于像我国这样的信息技术水平不高的发展中国家,也适用于信息化发达国家。
新版《网络安全等级保护定级指南》解读
社会秩序、公共利益 国家安全
一般损害
第一级
对客体的侵害程度 严重损害
特别严重损害
第二级
第三级
第二级
第三级
第四级
第三级
第四级
第五级
a
5
等级保护对象
信息安全等级保护工作直接作用的具体信息和信息系统。
网络安全等级保护工作的作用对象,主要包括基础信息网络、信息 系统(诸如传统信息系统、工业控制系统、云计算平台、物联网、 使 用移动互联技术的信息系统等)和大数据等。
在云计算环境中,应将云服务方侧的 云计算平台单独作为定级对象定级, 云租户侧的等级保护对象也应作为单 独的定级对象定级。
在云计算环境中,应将云服务方侧的 云计算平台单独作为定级对象定级, 云租户侧的等级保护对象也应作为单 独的定级对象定级。
a
对于大型云计算平台,应 将云计算基础设施和有关 辅助服务系统划分为不同 的定级对象。
云计算平台、工业控制系统、物联网、大数据等
定级流程
流程完善 、定级方法细化。
a
3
安全保护等级
第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或 者对国家安全造成损害。
第三级,等级保护对象受到破坏后,会对公民、法人和其他组织的 合法权益产生特别严重损害,或者对社会秩序和公共利益造成严重 损害,或者对国家安全造成损害。
网络安全等级保护定级指南解读
支撑等级保护管理工作新思路和内容; 适应新形势下信息化新技术新应用的不断涌现; 针对标准使用过程中发现的一些问题进行修订:
降级躲避监管; 拍脑袋定级,流程不完整。
a
2
安全保护等级定义
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
定级流程
S
A
G=MAX(S,A)
ห้องสมุดไป่ตู้
业务信息安全等级矩阵表
系统服务安全等级矩阵表
等级保护定级报告案例
四个主要因素决定等级
第五级
行业等级保护定级
一级信息系统:适用于乡镇所属信息系统、 县级某些单位中不重要的信息系统。小型 个体、私营企业中的信息系统。中小学中 的信息系统。 二级信息系统:适用于地市级以上国家机关 、企业、事业单位内部一般的信息系统。 例如小的局域网,非涉及秘密、敏感信息 的办公系统等。
行业等级保护定级
国计民生
• 铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、 发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、 商务、水利、国土资源、能源、交通、文化、教育、统计、工商行 政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息 系统。
• 市(地)级以上党政机关的重要网站和办公信息系统
等级与侵害客体、侵害程度关系
等级 第一级 一般系统 对象 侵害客体 公民、法人合法利益 公民、法人合法权益 社会秩序和公共利益 社会秩序和公共利益 重要系统 第四级 第五级 侵害程度 一般损害 严重损害 一般损害 严重损害 监管强度 自主性保护
第二级
指导性保护
第三级
监督性保护
国家安全
社会秩序和公共利益
若无控制功能 则为生产管理 系统
电力行业等级保护定级
某科研院所定级
1.支撑网络: (1)科技网骨干网:主要对全国范围内的用户提供系统服务,受到破坏时 将对社会秩序、公共利益造成严重损害,保护等级建议定为三级。 (2)院属单位城域网:主要对院属单位提供系统服务,受到破坏时将对法 人合法权益造成严重损害,保护等级建议定为二级。 2.科研应用系统: (1)一般科研应用系统:承载普通科研信息和数据,主要服务于内部或外 部用户,受损后仅对公民、法人和其它组织的合法权益造成一般损害, 保护等级建议定为一级。 (2)较重要科研应用系统:承载较为重要的科研信息和数据,内部或外部 用户依赖性强(访问量大),一旦受损将对公共利益造成一般损害,或 对公民、法人和其它组织的合法权益造成严重损害,保护等级建议定为 二级。 3)尖端科研应用系统:承载尖端科研信息和数据,主要服务于内部或外 部特殊用户,受损后至国家安全(国家竞争力)构成威胁,应定为重要 信息系统。
系统所属类型 业务信息安 全性 业务信息类别
受到破坏时侵害了什 么?(客体) • 公民、法人和其他组 织 • 社会秩序、公共利益 • 国家安全
信息系统安全保 护等级
系统服务范围 业务服务保 证性 业务依赖程度
侵害的程度如何? (对客体造成侵害 的程度) • 一般损害 • 严重损害 • 特别严重损害
等级保护组合可能性
党政机关
为什么要实施等级保护毒
3Q大战
荆州市商务局
沧州电信泄密
某银行网站篡改
某知名企业敏感数据泄密
钓鱼网站
假冒的中国工商银行网站
真正的中国工商银行网站
我们身边的重大安全事件案例
• 深圳市10万孕妇信息泄露 1.2万元一张光盘 贩卖 怀疑卫生局、计生委 • 广东电网某供电局无人值守终端向互联网 扫描 导致GDCERT告警 • 广州市政府机关网络信息中心UPS电池火 灾 瘫痪72小时 • 广州市某区教育局门户网站域名过期抢注 变色情网站 • 广州市破获省人事厅网站被入侵案,带破 福建省建设信息网等10多起黑客入侵案件 。
重点回顾
• • • • 等级保护共有几个等级,名称分别是?P5 等级保护定级思路 P9 等级保护定级参照标准 P12 等级保护定级维度(三类客体、三级程度 )P13 • 三个安全等级SAG P18
信息系统安全 等级保护定级指南
广东计安信息网络培训中心
什么是等级保护?
等级保护等级
根据我国信息安全标准GB/T 22240—2008 《 信息系统安全等级保护定级指南》对我国非涉密 信息系统划分为五个等级进行保护。
等级保护对象
• 电信、广电行业的公用通信网、广播电视传输网等基础信息网络, 经营性公众互联网信息服务单位、互联网接入服务单位、数据中心 电信运营商 等单位的重要信息系统。
某科研院所定级
3.办公管理系统: (1)ARP院级管理系统:承载重要科研数据,为全院科研活动提供管理平 台,受损后将对公共利益造成严重损害,保护等级应定为三级。 (2)ARP所级管理系统:保护等级建议定为二级。 (3)其它办公管理系统,保护等级建议定为一级。 4.宣传性网站:主要承载宣传信息,根据受损后对不同客体造成不同 性质的影响进行划分,院网站保护等级定为二级;院属单位网站可和其 它拟定为一级的信息系统合并。 5.涉密信息系统:依据《管理办法》及国家保密标准BMB22-2007《涉 及国家秘密的计算机信息系统分级保护测试指南》定级,秘密、机密、 绝密三个等级的保护水平不低于信息安全等级保护第三级、第四级、第 五级的标准。按照有关规定,涉密信息系统应与其它网络进行物理隔离 。 6.其它信息系统:应根据承载业务信息或系统服务受损后对不同客体 造成不同性质的影响进行划分,定级时要严格把握一般信息系统与重要 信息系统之间的界限。
变电站自动化系统 配网自动化系统 电力负荷管理系统
生产控制系统
单机容量300兆瓦及以 上 火电机组控制系统DCS 单机容量300兆瓦以下
水电厂监控系统 总装机1000兆瓦及以 上 总装机1000兆瓦以下 梯级调度监测系统 总装机2000兆瓦及以 上 总装机2000兆瓦以下
3 2
3 2 3 2
含辅机控制系 统
一般损害
特别严重损害 强制性保护 专控性保护
国家安全 极端重要系 统
国家安全
严重损害
特别严重损害
定级三条件
• 具有唯一确定的安全责任单位
–一般是使用或运营单位
• 满足信息系统的基本要素
–单机和纯局域网不定级
• 承载相对独立的业务应用
–含多个业务应用的综合系统尽量划分
定级对象识别与划分
• 可能使定级要素赋值不同因素
等级保护定级怎么做
等级保护重要标准
• GB 17859-1999 计算机信息系统 安全保护等级划分准 则 • GB/T 22239—2008 信息系统安全等级保护基本要求 • GB/T 22240—2008 信息系统安全等级保护定级指南 • 信息系统安全等级保护测评过程指南(国标报批稿) • 信息系统安全等级保护测评要求(国标报批稿) • GB/T 25058-2010信息系统安全等级保护实施指南 • GB/T 25070-2010信息系统等级保护安全设计技术要 求
等级保护定级维度
等级保护对象受到 破坏时所侵害的客 体 对客体造成侵害的 程度
侵害程度
• 以货币损失衡量
– 一般以银行、证券、保险、第三方支付等金融 行业单位为主
• 以行政处罚衡量
– 一般以政府行业单位为主
• 以安全生产指标衡量
– 一般以电力、石油、交通、制造业等工业行业 单位为主
定级要素与安全保护等级的关系
为什么要首先进行定级?
等级保护实施流程
新建信息系统等级保护实施流程
不通过
定级
建设
测评
结果分 析
系统备 案
定期检 查
已建信息系统等级保护实施流程
不通过
定级
系统备 案
整改
测评
结果分 析
结果确 认
定期检 查
等级保护定级思路
不同信息系统
重要程度不同 应对不同威胁的能力
具有不同的安全保护能力 不同的等级保护等级
行业等级保护定级
第四级 强制保护 第三级 监督保护 第二级 指导保护 第一级 自主保护
• 重要领域 • 核心系统 • 地市级以上重要系统 • 跨省或全国系统及分支系统 • 地市级以上单位 • 一般系统 • 乡镇或县级单位 • 私营企业
电力行业等级保护定级
系统类别 系统名称 能量管理系统 范围 省级及以上 省级以下 220千伏及以上 220千伏以下 建议等级 4 3 3 2 3 3 含开关站、换 流站 备注
三级信息系统:适用于地市级以上国家机关、企业 、事业单位内部重要的信息系统;重要领域、重 要部门跨省、跨市或全国(省)联网运行的信息 系统;跨省或全国联网运行重要信息系统在省、 地市的分支系统;各部委官方网站;跨省(市) 联接的信息网络等。 四级信息系统:适用于重要领域、重要部门信息系 统中的部分重要系统。例如全国铁路、民航、电 力等调度系统,银行、证券、保险、税务、海关 等部门中的核心系统。
安全等级
第一级 第二级 第三级 第四级 S1A1G1 S1A2G2,S2A2G2,S2A1G2 S1A3G3,S2A3G3,S3A3G3,S3A2G3,S3A1G3 S1A4G4,S2A4G4,S3A4G4,S4A4G4,S4A3G4, S4A2G4,S4A1G4 有几种可能性?
信息系统保护要求的组合