电子政务信息安全等级保护实施指南
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
电子政务信息安全等级保护实施指南(试行)
国务院信息化工作办公室
2005年9月
目录
1 引言 (1)
1.1 编写目的 (1)
1.2 适用范围 (1)
1.3 文档结构 (1)
2 基本原理 (2)
2.1 基本概念 (2)
2.1.1 电子政务等级保护的基本含义 (2)
2.1.2 电子政务安全等级的层级划分 (3)
2.1.3 电子政务等级保护的基本安全要求 (4)
2.2 基本方法 (4)
2.2.1 等级保护的要素及其关系 (4)
2.2.2 电子政务等级保护实现方法 (5)
2.3 实施过程 (6)
2.4 角色及职责 (9)
2.5 系统间互联互通的等级保护要求 (10)
3 定级 (10)
3.1 定级过程 (11)
3.2 系统识别与描述 (11)
3.2.1 系统整体识别与描述 (11)
3.2.2 划分子系统的方法 (12)
3.2.3 子系统识别与描述 (13)
3.3 等级确定 (13)
3.3.1 电子政务安全属性描述 (13)
3.3.2 定级原则 (13)
3.3.3 定级方法 (16)
3.3.4 复杂系统定级方法 (17)
4 安全规划与设计 (18)
4.1 系统分域保护框架建立 (18)
4.1.1 安全域划分 (18)
4.1.2 保护对象分类 (19)
4.1.3 系统分域保护框架 (21)
4.2 选择和调整安全措施 (22)
4.3 安全规划与方案设计 (24)
4.3.1 安全需求分析 (24)
4.3.2 安全项目规划 (24)
4.3.3 安全工作规划 (25)
4.3.4 安全方案设计 (25)
5 实施、等级评估与运行 (25)
5.1 安全措施的实施 (25)
5.2 等级评估与验收 (25)
5.3 运行监控与改进 (26)
附录A 术语与定义 (27)
附录B 大型复杂电子政务系统等级保护实施过程示例 (27)
B.1 大型复杂电子政务系统描述 (27)
B.2 等级保护实施过程描述 (28)
B.3 系统划分与定级 (29)
B.3.1 系统识别和子系统划分 (29)
B.3.2 系统安全等级确定 (29)
B.3.3 系统分域保护框架 (30)
B.4 安全规划与设计 (33)
B.4.1 安全措施的选择与调整 (33)
B.4.2 等级化风险评估 (34)
B.4.3 等级化安全体系设计 (34)
B.4.4 安全规划与方案设计 (36)
B.5 安全措施的实施 (39)
图表目录
图2-1电子政务等级保护的实现方法 (6)
图2-2电子政务等级保护的基本流程 (7)
图2-3等级保护过程与新建和已建系统生命周期对应关系 (9)
图3-1定级工作流程 (11)
图4-1安全规划与设计过程 (18)
图4-2电子政务的保护对象及信息资产 (20)
图4-3系统分域保护框架示意图 (22)
图4-4确定安全措施的过程 (22)
图4-5系统安全需求 (24)
图5-1安全措施的实施 (25)
图5-2等级保护的运行改进过程 (26)
表2-1电子政务系统五个安全等级的基本内容 (3)
表3-1电子政务安全等级在安全属性方面的描述 (15)
表4-1安全措施的调整因素和调整方式 (23)
电子政务信息安全等级保护实施指南(试行)
1 引言
1.1 编写目的
《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号,以下简称“27号文件”)明确要求我国信息安全保障工作实行等级保护制度,提出“抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。2004年9月发布的《关于信息安全等级保护工作的实施意见》(公通字[2004]66号,以下简称“66号文件”)进一步强调了开展信息安全等级保护工作的重要意义,规定了实施信息安全等级保护制度的原则、内容、职责分工、基本要求和实施计划,部署了实施信息安全等级保护工作的操作办法。
27号文件和66号文件不但为各行业开展信息安全等级保护工作指明了方向,同时也为各行业如何根据自身特点做好信息安全等级保护工作提出了更高的要求。电子政务作为国家信息化战略的重要组成部分,其安全保障事关国家安全和社会稳定,必须按照27号文件要求,全面实施信息安全等级保护。因此,组织编制《电子政务信息安全等级保护实施指南》,规范电子政务信息安全等级保护工作的基本思路和实施方法,指导我国电子政务建设中的信息安全保障工作,对搞好电子政务信息安全保障具有十分重要的现实意义。
1.2 适用范围
本指南提供了电子政务信息安全等级保护的基本概念、方法和过程,适用于指导各级党政机关新建电子政务系统和已建电子政务系统的等级保护工作。
1.3 文档结构
本指南包括五个章节和两个附录。
第1章为引言,介绍了本指南的编写目的、适用范围和文档结构;第2章为基本原理,描述了等级保护的概念、原理、实施过程、角色与职责,以及系统间互联互通的等级保护要求;第3章描述了电子政务等级保护的定级,包括定级过程、系统识别和描述、等级确定;第4章描述了电子政务等级保护的安全规划与设计,包括电子政务系统分域保护框架的建立,选择和调整安全措施,以及安全规划与方案设计;第5章描述了安全措施的实施、等级评估,以及等级保护的运行改进。
附录A介绍了本指南术语定义;附录B介绍了大型复杂电子政务系统等级保护实施过程的示例。
除明确声明外,本指南中所提到的等级保护、电子政务等级保护都是指电子政务信息安全等级保护。