北京市教委各直屬單位信息安全等級保護工作培訓[001]_第1頁
北京市教委各直屬單位信息安全等級保護工作培訓[001]_第2頁
北京市教委各直屬單位信息安全等級保護工作培訓[001]_第3頁
北京市教委各直屬單位信息安全等級保護工作培訓[001]_第4頁
北京市教委各直屬單位信息安全等級保護工作培訓[001]_第5頁
已閱讀5頁,還剩66頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、北京市教委各直屬單位 信息安全等級保護工作培訓,主講:市公安局網(wǎng)監(jiān)處信息安全等級保護辦公室 高媛,2007年10月24日,信息安全等級保護工作概述,信息安全保護等級的劃分,2,信息系統(tǒng)的定級工作,4,信息系統(tǒng)的備案工作,5,培訓提綱,1,一、信息安全等級保護工作概述,信息安全等級保護工作的定位,信息安全等級保護是國家信息安全保障工作 的基本制度、基本策略、基本方法。開展信息安 全等級保護工作不僅是實現(xiàn)國家對重要信息系統(tǒng) 重點保護的重大措施,也是一項事關國家安全、 社會穩(wěn)定和北京奧運會成功舉辦的政治任務。,信息安全等級保護工作法律法規(guī)標準依據(jù),國家層面:,中華人民共和國計算機信息系統(tǒng)安全保護條例

2、(1994年,國務院147號令) 國家信息化領導小組關于加強信息安全保障工作的意見(2003年,中辦27號文),關于信息安全等級保護工作的實施意見(2004年9月,公通字200466號文件) 信息安全等級保護管理辦法(2007年6月,公通字200743號文件,北京市:,北京市公共服務網(wǎng)絡與信息系統(tǒng)安全管理規(guī)定(2005年11月,市政府第163號令) 關于開展信息安全等級保護工作的通知 (2006年3月) 北京市開展信息安全等級保護工作的實施方案(2007年8月) 北京市信息化促進條例(2007年9月通過,12月1日施行),信息安全等級保護工作法律法規(guī)標準依據(jù),二、信息安全保護等級的劃分,信息系

3、統(tǒng)安全保護等級的決定要素,信息系統(tǒng)的安全保護等級由兩個要素決定:等級保護對象受到破壞時所侵害的客體和對客體造成侵害的程度。,受侵害的客體 :,一是公民、法人和其他組織的合法權益;二是社會秩序、 公共利益;三是國家安全。,對客體的侵害程度:,一是造成損害;二是造成嚴重損害;三是造成特別 嚴重損害。,侵害國家安全的事項包括以下方面:影響國家政權穩(wěn)固和國防實力;影響國家統(tǒng)一、 民族團結和社會安定;影響國家對外活動中的政 治、經(jīng)濟利益等 侵害社會秩序的事項包括以下方面:影響國家機關社會管理和公共服務的工作秩序; 影響各種類型的經(jīng)濟活動秩序等; 影響公共利益的事項包括以下方面:影響社會成員使用公共設施;

4、影響社會成員獲取 公開信息資源等; 影響公民、法人和其他組織的合法權益是指:由法律確認的并受法律保護的公民、法 人和其他組織所享有的一定的社會權利和利益。,受侵害的客體的具體事項體現(xiàn),侵害程度是客觀方面的不同外在表現(xiàn)的綜合體現(xiàn),因此,應首先根據(jù)不同的受侵害客體、不同危害后果分別確定其危害程度。對不同危害后果確定其危害程度所采取的方法和所考慮的角度可能不同。在針對不同的受侵害客體進行侵害程度的判斷時,應參照以下不同的判別基準: 如果受侵害客體是公民、法人或其他組織的合法權益,則以本人或本單位的總體利益作為判斷侵害程度的基準; 如果受侵害客體是社會秩序、公共利益或國家安全,則應以整個行業(yè)或國家的總

5、體利益作為判斷侵害程度的基準。,如何確定對客體的侵害程度,對客體的三種危害程度,損害:工作職能受到局部影響,業(yè)務能力有所降低但不影響主要功能的 執(zhí)行,出現(xiàn)較輕的法律問題,較低的資產(chǎn)損失,有限的社會不良 影響,對其他組織和個人造成較低損害。 嚴重損害:工作職能受到嚴重影響,業(yè)務能力顯著下降且嚴重影響主要功能 執(zhí)行,出現(xiàn)較嚴重的法律問題,較高的資產(chǎn)損失,較大范圍的社 會不良影響,對其他組織和個人造成較嚴重損害。 特別嚴重損害:工作職能受到特別嚴重影響或喪失行使能力,業(yè)務能力嚴重 下降且或功能無法執(zhí)行,出現(xiàn)極其嚴重的法律問題,極高的資產(chǎn) 損失,大范圍的社會不良影響,對其他組織和個人造成非常嚴重 損害

6、。,五個等級的劃分,第一級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權益造成損害,但不損害國家安全、社會秩序和公共利益。 第二級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權益產(chǎn)生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全。 第三級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害。 第四級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害。 第五級,信息系統(tǒng)受到破壞后,會對國家安全造成特別嚴重損害。,五級保護和監(jiān)管,第一級信息系統(tǒng)運營、使用單位應當依據(jù)國家有關管理規(guī)范和技術標準進行保護。

7、第二級信息系統(tǒng)運營、使用單位應當依據(jù)國家有關管理規(guī)范和技術標準進行保護。國家信息安全監(jiān)管部門對該級信息系統(tǒng)信息安全等級保護工作進行指導。 第三級信息系統(tǒng)運營、使用單位應當依據(jù)國家有關管理規(guī)范和技術標準進行保護。國家信息安全監(jiān)管部門對該級信息系統(tǒng)信息安全等級保護工作進行監(jiān)督、檢查。 第四級信息系統(tǒng)運營、使用單位應當依據(jù)國家有關管理規(guī)范、技術標準和業(yè)務專門需求進行保護。國家信息安全監(jiān)管部門對該級信息系統(tǒng)信息安全等級保護工作進行強制監(jiān)督、檢查。 第五級信息系統(tǒng)運營、使用單位應當依據(jù)國家管理規(guī)范、技術標準和業(yè)務特殊安全需求進行保護。國家指定專門部門對該級信息系統(tǒng)信息安全等級保護工作進行專門監(jiān)督、檢查。

8、,信息系統(tǒng)等級對照表,三、信息系統(tǒng)安全保護工作流程,1、系統(tǒng)定級和審批 2、備案 3、評估與整改建設 4、等級測評 5、監(jiān)督檢查,3.信息系統(tǒng)安全評估與整改建設,(一)信息系統(tǒng)安全建設整改(管理辦法第十一、十二、十三條),第十一條:信息系統(tǒng)的安全保護等級確定后,運營、使用單位應當按照國家信息安全等級保護管理規(guī)范和技術標準,使用符合國家有關規(guī)定,滿足信息系統(tǒng)安全保護等級需求的信息技術產(chǎn)品,開展信息系統(tǒng)安全建設或者改建工作。 第十二條:在信息系統(tǒng)建設過程中,運營、使用單位應當按照計算機信息系統(tǒng)安全保護等級劃分準則(GB17859-1999)、信息系統(tǒng)安全等級保護基本要求等技術標準,參照信息安全技術

9、 信息系統(tǒng)通用安全技術要求(GB/T20271-2006)、信息安全技術 網(wǎng)絡基礎安全技術要求(GB/T20270-2006)、信息安全技術 操作系統(tǒng)安全技術要求(GB/T20272-2006)、信息安全技術 數(shù)據(jù)庫管理系統(tǒng)安全技術要求(GB/T20273-2006)、信息安全技術 服務器技術要求、信息安全技術 終端計算機系統(tǒng)安全等級技術要求(GA/T671-2006)等技術標準同步建設符合該等級要求的信息安全設施。 第十三條:運營、使用單位應當參照信息安全技術 信息系統(tǒng)安全管理要求(GB/T20269-2006)、信息安全技術 信息系統(tǒng)安全工程管理要求(GB/T20282-2006)、信息系

10、統(tǒng)安全等級保護基本要求等管理規(guī)范,制定并落實符合本系統(tǒng)安全保護等級要求的安全管理制度。,(二)有關技術標準和管理標準的簡要說明,計算機信息系統(tǒng)安全保護等級劃分準則強制性基礎性標準 信息系統(tǒng)安全等級保護實施指南過程控制 信息系統(tǒng)安全等級保護定級指南管理規(guī)范 信息系統(tǒng)安全等級保護基本要求具體要求 安全技術服務器安全技術要求關鍵設備,3.信息系統(tǒng)安全評估與整改建設,3.信息系統(tǒng)安全評估與整改建設,(三)信息安全產(chǎn)品分等級使用管理 (管理辦法第二十一條) 第三級以上信息系統(tǒng)應當選擇使用符合以下條件的信息安全產(chǎn)品: (一)產(chǎn)品研制、生產(chǎn)單位是由中國公民、法人投資或者國家投資或者控股的,在中華人民共和國境

11、內具有獨立的法人資格; (二)產(chǎn)品的核心技術、關鍵部件具有我國自主知識產(chǎn)權; (三)產(chǎn)品研制、生產(chǎn)單位及其主要業(yè)務、技術人員無犯罪記錄; (四)產(chǎn)品研制、生產(chǎn)單位聲明沒有故意留有或者設置漏洞、后門、木馬等程序和功能; (五)對國家安全、社會秩序、公共利益不構成危害; (六)對已列入信息安全產(chǎn)品認證目錄的,應當取得國家信息安全產(chǎn)品認證機構頒發(fā)的認證證書。,4.信息系統(tǒng)安全等級測評,第三級(含)以上信息系統(tǒng)運營使用單位信息系統(tǒng)整改建設 完成后,應當按照管理辦法要求選擇符合管理規(guī)范和相 關部門文件要求的測評機構,依據(jù)技術標準對信息系統(tǒng)安全 等級狀況開展技術測評,并出具測評報告。完成后上報等級 保護工

12、作主管部門。(管理辦法第十四條),5.監(jiān)督檢查,在各階段工作中,相關職能部門和主管部門要加大對信息安全等級保護工作的監(jiān)督檢查力度,通過檢查督促其落實等級保護各項安全管理制度和技術保護措施。在檢查過程中,發(fā)現(xiàn)定級不準確、未按要求開展系統(tǒng)整改、未及時申請測評備案等問題要責令其限期整改,發(fā)現(xiàn)各類違法 違規(guī)情況,要依法嚴肅處理。,法律責任,信息系統(tǒng)的運營、使用單位,尤其是重要信息系統(tǒng)和涉及國家秘密的信息系統(tǒng)的主管部門和運營、使用單位違反信息安全等級保護相關法律法規(guī)和政策規(guī)定的,造成嚴重損害的,由相關部門依照有關法律、法規(guī)予以處理。,(一)未按本辦法規(guī)定備案、審批的; (二)未按本辦法規(guī)定落實安全管理制

13、度、措施的; (三)未按本辦法規(guī)定開展系統(tǒng)安全狀況檢查的; (四)未按本辦法規(guī)定開展系統(tǒng)安全技術測評的; (五)接到整改通知后,拒不整改的; (六)未按本辦法規(guī)定選擇使用信息安全產(chǎn)品和測評機構的; (七)未按本辦法規(guī)定如實提供有關文件和證明材料的; (八)違反保密管理規(guī)定的; (九)違反密碼管理規(guī)定的; (十)違反本辦法其他規(guī)定的。,管理辦法中第四十條,具體罰則,信息化促進條例第四十五條:,違反本條例規(guī)定,有下列行為之一的,由有關部門依照中華人民共和國政 府信息公開條例、中華人民共和國計算機信息系統(tǒng)安全保護條例等有關規(guī) 定責令改正,給予警告或者責令停機整頓,并對直接負責的主管人員和其他直接 責

14、任人員依法處理: (一)違反第十九條規(guī)定,未按照國家和本市的規(guī)定公開政務信息的; (二)違反第三十二條規(guī)定,網(wǎng)絡與信息系統(tǒng)的建設單位和運行維護單位未 依法進行安全保護等級備案、審批的; (三)違反第三十三條規(guī)定,未進行網(wǎng)絡與信息系統(tǒng)安全建設或者改建工作, 或者未進行網(wǎng)絡與信息系統(tǒng)安全等級技術測評的。,具體罰則,處罰方式,罰則,罰款,警告與 通報批評,限期 整改,停機 整頓,信息系統(tǒng) 運營使用 單位,責任人,行政 處分,依法 處理,構成犯罪的,依法追究法律責任,四、信息系統(tǒng)的定級工作,信息系統(tǒng)安全保護等級責任劃分,“自主定級、自主保護”與國家監(jiān)管,在等級保護工作中,信息系統(tǒng)運營使用單位和主管部門

15、按照“誰主管誰負責,誰運營誰負責”的原則開展工作,并接受信息安全監(jiān)管部門對開展等級保護工作的監(jiān)管。運營使用單位和主管部門是信息系統(tǒng)安全的第一責任人,對所屬信息系統(tǒng)安全負有直接責任;公安、保密、密碼部門對運營使用單位和主管部門開展等級保護工作進行監(jiān)督、檢查、指導,對重要信息系統(tǒng)安全負監(jiān)管責任。,定級工作的指導思想,信息系統(tǒng)的安全保護等級是信息系統(tǒng)的客觀屬性,不以已采取或將 采取什么安全保護措施為依據(jù),也不以風險評估為依據(jù),而是以信息系 統(tǒng)的重要性和信息系統(tǒng)遭到破壞后對國家安全、社會穩(wěn)定、人民群眾合 法權益的危害程度為依據(jù),確定信息系統(tǒng)的安全等級。,定級工作的主要步驟,定級是等級保護工作的首要環(huán)節(jié)

16、,是開展備案、信息系統(tǒng)建設、整改、測評、監(jiān)督檢查等后續(xù)工作的重要基礎。,第一步,摸底調查,掌握信息系統(tǒng)底數(shù) 第二步,確定定級對象 第三步,初步確定信息系統(tǒng)等級 第四步,信息系統(tǒng)等級評審 第五步,信息系統(tǒng)等級的最終確定與審批,作為定級對象的信息系統(tǒng)應具有如下基本特征: (一)具有唯一確定的安全責任單位 作為定級對象的信息系統(tǒng)應能夠唯一地確定其安全責任單位。 如果一個單位的某個下級單位負責信息系統(tǒng)安全建設、運行維護等過程的全部安全責任,則這個下級單位可以成為信息系統(tǒng)的安全責任單位; 如果一個單位中的不同下級單位分別承擔信息系統(tǒng)不同方面的安全責任,則該信息系統(tǒng)的安全責任單位應是這些下級單位共同所屬的

17、單位。,第二步,確定定級對象,(二)具有信息系統(tǒng)的基本要素 作為定級對象的信息系統(tǒng)應該是配套的設備、設施按照一定的應用目標和規(guī)則組合而成的有形實體。應避免將某個單一的系統(tǒng)組件,如服務器、終端、網(wǎng)絡設備等作為定級對象。 (三)承載相對獨立的業(yè)務應用 定級對象承載“相對獨立”的業(yè)務應用是指其業(yè)務應用的主要業(yè)務流程獨立,同時與其他業(yè)務應用有一定的數(shù)據(jù)交換,定級對象可能會與其他業(yè)務應用共享一些設備,尤其是網(wǎng)絡傳輸設備。 特別注意的是:起傳輸作用的基礎網(wǎng)絡要單獨定級,等級可以參照在其上運行的信息系統(tǒng)的等級、網(wǎng)絡的服務范圍和自身的安全需求確定適當?shù)谋Wo等級,不以在其上運行的信息系統(tǒng)的最高等級或最低等級為標

18、準。 只有同時滿足上述三個條件,才可由本單位對其進行定級。,第二步,確定定級對象,第三步,初步確定信息系統(tǒng)等級,信息系統(tǒng)的安全保護等級以信息系統(tǒng)的重要性和信息系統(tǒng)遭到破壞后對國家安全、社會穩(wěn)定、人民群眾合法權益的危害程度為依據(jù),確定信息系統(tǒng)的安全保護等級。既要防止個別單位片面追求絕對安全而定級過高,也要防止為了逃避監(jiān)管定級偏低。,確定信息系統(tǒng)安全等級的依據(jù),依據(jù)管理辦法直接確定信息系統(tǒng)等級,依據(jù)信息安全等級保護定級指南要求進行信息系統(tǒng)等級確定,等級決定要素與初定等級的關系,業(yè)務信息安全和系統(tǒng)服務安全,信息系統(tǒng)與之相關的受侵害客體和對客體的侵害程度可能不同,因此,信息系統(tǒng)定級也應由業(yè)務信息安全和

19、系統(tǒng)服務安全兩方面確定。對客體的侵害外在表現(xiàn)為對定級對象的破壞,其危害方式表現(xiàn)為對信息安全的破壞和對信息系統(tǒng)服務的破壞,其中: 信息安全是指確保信息系統(tǒng)內信息的保密性、完整性和可用性等; 系統(tǒng)服務安全是指確保信息系統(tǒng)可以及時、有效地提供服務,以完成預定的業(yè)務目標;,由于業(yè)務信息安全和系統(tǒng)服務安全受到破壞所侵害的客體和對客體的侵害程度可能會有所不同,在定級過程中,需要分別處理這兩種危害方式。,信息安全和系統(tǒng)服務安全受到破壞后,可能產(chǎn)生以下危害后果: 影響行使工作職能;導致業(yè)務能力下降;引起法律糾紛;導致財產(chǎn)損失;造成社會不良影響;對其他組織和個人造成損失;其他影響。,業(yè)務信息安全和系統(tǒng)服務安全,

20、每個信息系統(tǒng)的定級流程,確定信息系統(tǒng)的安全保護等級,1、確定業(yè)務信息安全等級,2、確定系統(tǒng)服務安全等級,3、信息系統(tǒng)安全保護等級由確定系統(tǒng)服務安全等級由上述兩個等級的較高者決定。 (取高的原則),確定信息系統(tǒng)的安全保護等級,系統(tǒng)等級的變更,在信息系統(tǒng)的運行過程中,安全保護等級應隨著信息系統(tǒng)所處理的信息和業(yè)務狀態(tài)的變化進行適當?shù)淖兏?,尤其是當狀態(tài)變化可能導致業(yè)務信息安全或系統(tǒng)服務受到破壞后的受侵害客體和對客體的侵害程度有較大的變化,可能影響到系統(tǒng)的安全保護等級時,應根據(jù)以上定級方法重新定級。,第四步,信息系統(tǒng)等級評審,在信息系統(tǒng)安全保護等級確定過程中,可以聘請專家進行咨詢評審,并出具定級評審意見

21、。對擬確定為第四級以上信息系統(tǒng)的,運營使用單位或者主管部門應當請國家信息安全保護等級專家評審委員會評審,出具評審意見。 當專家意見與運營使用單位或者主管部門不一致時,以運營使用單位或者主管部門意見為準。,第五步,等級的最終確定與審批,信息系統(tǒng)運營使用單位參考專家定級評審意見,最終確定信息系統(tǒng)等級,形成定級報告。信息系統(tǒng)運營使用單位有上級主管部門的,應當經(jīng)上級主管部門對安全保護等級進行審核批準。主管部門一般是指行業(yè)的上級主管部門或監(jiān)管部門。 如果是跨地域聯(lián)網(wǎng)運營使用的信息系統(tǒng),則必須由其上級主管部門審批,確保同類系統(tǒng)或分支系統(tǒng)在各地域分別定級的一致性。,定級報告的編制,(一)定級報告的定義,定級

22、報告是為詳細了解和掌握定級過程情況由信息系統(tǒng)運營使用 單位負責填寫的文檔。定級報告要在信息系統(tǒng)備案時一并提交。 信息系統(tǒng)運營使用單位在起草定級報告時可以請技術支持單位 協(xié)助。,定級報告的編制,(二)定級報告的構成和起草,1、信息系統(tǒng)描述 簡述確定該信息系統(tǒng)為定級對象的理由。包括:該信息系統(tǒng)所承載業(yè)務的 主管單位和部門,該信息系統(tǒng)具有信息系統(tǒng)的基本要素(有主機、網(wǎng)絡及相關配 套設施構成的人機系統(tǒng)),該信息系統(tǒng)承載著獨立或單一的業(yè)務應用,業(yè)務應用 主要包括哪些,各包含哪些功能等。,2、信息系統(tǒng)安全保護等級的確定 (1)業(yè)務信息安全保護等級的確定。 第一步:簡要描述信息系統(tǒng)所處理的主要業(yè)務信息,包括

23、各項業(yè)務的主要數(shù)據(jù) 項有哪些等。 第二步:確定業(yè)務信息受到破壞后所侵害的客體 第三步:確定對客體的侵害程度 第四步:查表確定業(yè)務信息安全等級,定級報告的編制,(二)定級報告的構成和起草,2、信息系統(tǒng)安全保護等級的確定 (2)系統(tǒng)服務安全保護等級的確定 第一步:簡要描述系統(tǒng)的服務范圍、服務對象、服務要求等等。 第二步:確定系統(tǒng)服務受到破壞后所侵害的客體 第三步:確定對客體的侵害程度 第四步:查表確定系統(tǒng)服務安全等級 (3)信息系統(tǒng)的安全保護等級由業(yè)務信息安全等級和系統(tǒng)服務安全等級較高 者決定。,定級報告演示,五、信息系統(tǒng)的備案工作,管理辦法中對備案的規(guī)定,管理辦法第十四條中規(guī)定: 已運營(運行)

24、的第二級以上信息系統(tǒng),應當在安全保護等級確定后30日內,由其運營、使用單位到所在地設區(qū)的市級以上公安機關辦理備案手續(xù)。 新建第二級以上信息系統(tǒng),應當在投入運行后30日內,由其運營、使用單位到所在地設區(qū)的市級以上公安機關辦理備案手續(xù)。,備案需要提交的文件材料,信息系統(tǒng)安全等級保護備案表 (紙制蓋章和電子版),保護等級為二級的信息系統(tǒng)運營、使用單位到屬地、保衛(wèi)關系所屬公安機關備案需要提交以下材料:,信息系統(tǒng)安全等級保護定級報告(紙制蓋章和電子版),備案需要提交的文件材料,系統(tǒng)安全組織機構和管理制度,系統(tǒng)安全保護設施設計實施方案或者改建實施方案,系統(tǒng)使用的信息安全產(chǎn)品清單及其認證、銷售許可證明,主管

25、部門審核批準信息系統(tǒng)安全保護等級的意見,保護等級為三級(含)以上的信息系統(tǒng)運營、使用單位到屬地、保衛(wèi)關系所屬公安機關 備案需要提交以下材料:,系統(tǒng)拓撲結構及說明,測評后符合系統(tǒng)安全保護等級的技術檢測評估報告,信息系統(tǒng)安全保護等級專家評審意見,信息系統(tǒng)安全等級保護備案表 (紙制蓋章和電子版),信息系統(tǒng)安全等級保護定級報告(紙制蓋章和電子版),信息系統(tǒng)安全等級保護基本要求中對: 系統(tǒng)安全保護設施設計實施方案或者改建實施方案 系統(tǒng)安全組織機構和管理制度 有詳細的規(guī)定,同時考慮到運營單位對系統(tǒng)的設計、建設和整改時間花費較大,所以統(tǒng)一要求: 三級(含)以上信息系統(tǒng)除備案表、定級報告及其電子版數(shù)據(jù)外,其它

26、的備案材料在系統(tǒng)完成整改和測評后30日內提交,備案的審核,依據(jù)受理備案規(guī)定,受理備案的公安機關需對接收的備案材料進行審核, 具體審核內容是:,備案符合性審查。 是否按照備案要求填寫了相應的表格和文檔并提供相應的電子版文檔。 備案表完整性審查。 備案表中表一、表二、表三所列內容是否填寫完整,表四中所要 求的附件內容是否齊全。 定級準確性審查。 提交備案的各個信息系統(tǒng)安全保護等級定級是否準確。,備案表由四張表單構成: 表一是單位信息,每個單位填寫一張; 表二是信息系統(tǒng)基本信息; 表三是信息系統(tǒng)定級信息;(表二、表三每個信息系統(tǒng)填寫一張) 表四為第三級以上信息系統(tǒng)需要在系統(tǒng)整改、測評等工作完成后再行

27、提交的信息。 表二、三、四可以復印使用,使用時要注意編號。如一個單位有6個信息系統(tǒng),則只需 要填寫一張表一,分別填寫六個表二、三、四。,備案表的構成,備案表的保存方式,備案表一式二份,由備案單位和受理備案的公安機關分別蓋章后,一份由備案單 位保存,一份交受理備案公安機關存檔。,備案表中有關數(shù)據(jù)項的說明,備案表中有關數(shù)據(jù)項的說明,二、填表范圍:本表由第二級(含)以上信息系統(tǒng)運營使用單位或主管部門(以下簡稱“備案單位”)填寫; 如某單位共有6個信息系統(tǒng)進行備案,則填寫過程中要遵循表二(1/6)、表二(2/6)表二(6/6)的編號和命名規(guī)則。如果6個信息系統(tǒng)中有3個是第三級以上信息系統(tǒng),則表四的編號

28、要和同一信息系統(tǒng)的表二、三的編號保持一致。如,單位共有6個信息系統(tǒng),其中有一個第三級以上信息系統(tǒng)A,則該單位需要填寫1張表一,6張表二和表三,1張表四。假設A系統(tǒng)表二的編號為表二(2/6),則相對應的表四的編號也應當是表四(2/6)。,六、備案單位:本表封面中的“備案單位”填寫運營使用信息系統(tǒng)的法人單位全稱。 七、受理備案單位:本表封面中的“受理備案單位”填寫受理備案民警所在部門的名稱。此項由受理備案的公安機關負責填寫。 八、行政區(qū)劃代碼:表一中04項“行政區(qū)劃代碼”中6位代碼是指單位所在地縣(區(qū)、市、旗)的代碼,該代碼需與中華人民共和國行政區(qū)劃代碼(GB 2260-1995)一致。以北京市舉

29、例,標準6位地址碼的構成如下:110000 北京市,110101 東城區(qū) 。,備案表中有關數(shù)據(jù)項的說明,九、單位負責人:表一中的“單位負責人”是指負責本單位信息安全的領導。 十、責任部門:表一中的“責任部門”是指單位內負責信息系統(tǒng)安全的部門。如果單位內的信息系統(tǒng)分別由不同的責任部門管理,則可以分別填寫表一。 責任部門聯(lián)系人:表一中的“責任部門聯(lián)系人”是指本單位開展信息安全等級保護工作的聯(lián)系人。如果責任部門聯(lián)系人有多個,則可以分別填寫表一。,備案表中有關數(shù)據(jù)項的說明,十一、隸屬關系:表一中第08項“隸屬關系”是指本單位隸屬于哪一級行政管理單位,按照國家標準單位隸屬關系代碼(GB/T12404-1

30、997)分為:中央、省、市(地區(qū))、縣、街道、鎮(zhèn)、鄉(xiāng)、社區(qū)(居委會)、村民委員會和其他。 (1)各級政府(中央、省、地、縣、鄉(xiāng)、鎮(zhèn))、黨委、人大、政協(xié)等機關的隸屬關系填寫本級。如:省政府的隸屬關系填“省”。 (2)中央:包括人大常委會、政協(xié)常委會、中共中央、國務院直屬機構和辦事機構、各部委及其直屬機構等。中央與地方雙重領導的單位,以領導為主的一方來劃分中央屬或地方屬。隸屬于“中央”的單位所屬的集體企業(yè),隸屬關系選“其他”,并在其后填寫所隸屬的單位名稱;省屬以下的企業(yè)(單位)所屬的企業(yè)(單位),其隸屬關系與企業(yè)(單位)本身的隸屬關系一致。 (3)?。喊ㄗ灾螀^(qū)、直轄市直屬的行政管理單位; (4)

31、地區(qū):包括自治州、盟、省轄市和直轄區(qū)直屬的行政管理單位; (5)縣:包括地、州、盟轄市、省轄市轄區(qū)、自治縣、自治旗、縣級市直屬的行政管理單位; (6)街道:指經(jīng)國務院批準設置的建制市的市區(qū)街道辦事處等管理單位; (7)鎮(zhèn):指經(jīng)省、自治區(qū)、直轄市人民政府批準設置的建制鎮(zhèn)政府所轄行政管理單位; (8)鄉(xiāng):指鄉(xiāng)一級政府及直屬行政管理單位; (9)其他:不隸屬上述各級的企業(yè)(單位)選本欄。例如:無主管部門的單位、本省(自治區(qū)、直轄市)在外省(自治區(qū)、直轄市)的辦事機構所開辦的第三產(chǎn)業(yè)等單位等。,備案表中有關數(shù)據(jù)項的說明,單位類型:黨委機關是指隸屬于各級中國共產(chǎn)黨委員會及其所屬專門部門。政府機關是指隸屬

32、于各級人民政府的部門或單位。 行業(yè)類別:該項為單選項。以單位主要從事的業(yè)務為依據(jù)進行選擇,如公安院校,則應選擇教育而非公安。 信息系統(tǒng)總數(shù):是指本單位內所擁有的信息系統(tǒng)個數(shù),包括第一級信息系統(tǒng)。 系統(tǒng)名稱:表二中“系統(tǒng)名稱”是指信息系統(tǒng)進行立項建設或有明文規(guī)定的全稱。,備案表中有關數(shù)據(jù)項的說明,十二、系統(tǒng)編號:由備案單位給出的本單位備案信息系統(tǒng)的編號。備案單位所屬信息系統(tǒng)編號不能重復; 系統(tǒng)承載業(yè)務情況:(1)業(yè)務類型:該項為單選項。是指信息系統(tǒng)所承載的主要業(yè)務。其中1生產(chǎn)作業(yè)是指:主要為完成本單位生產(chǎn)直接提供服務的。2指揮調度是指:主要用于本單位內進行指揮、調度等工作的。3管理控制是指:主要

33、進行管理工作的。4內部辦公是指:主要為單位內部辦公提供服務的。5公眾服務是指:主要為社會公眾提供服務的。(2)業(yè)務描述:是指系統(tǒng)所承載業(yè)務的具體描述,主要包括系統(tǒng)所承載的業(yè)務信息包括哪些,信息系統(tǒng)的主要功能等。 系統(tǒng)服務情況:(1)服務范圍:該項為單選項。如果信息系統(tǒng)跨全國的所有省,則選擇10全國,如果沒有跨全國所有省,則選擇11跨省,同時填寫具體的跨省數(shù)。跨地(市、區(qū))類似。(2)服務對象:該項為單選項。單位內部人員:是指僅為本單位內部人員服務。社會公眾人員:是指為社會大眾提供服務。兩者均包括:是指既包括單位內部人員也包括社會公眾人員。如果僅為某些特定人群服務,請選擇其它,并填寫具體服務的對

34、象名稱。,備案表中有關數(shù)據(jù)項的說明,十三、系統(tǒng)網(wǎng)絡平臺:(1)覆蓋范圍:該項為單選項。1局域網(wǎng):信息系統(tǒng)所依托的網(wǎng)絡結構是在某一區(qū)域內由多臺計算機互聯(lián)成的計算機組?!澳骋粎^(qū)域”指的是同一辦公室、同一建筑物、同一公司和同一學校等;2城域網(wǎng):是指該信息系統(tǒng)所依托的網(wǎng)絡是一種大型的局域網(wǎng),通常使用與局域網(wǎng)相似的技術。它可以覆蓋一組鄰近的公司辦公室和一個城市,既可能是私有的也可能是公用的。比較常見的一個城市的政府公務網(wǎng)、教育城域網(wǎng)等;3廣域網(wǎng):是指信息系統(tǒng)所依托的網(wǎng)絡是一種跨越大的、地域性的計算機網(wǎng)絡的集合。通??缭绞?、市,甚至一個國家;如上述三個選項均不是,請選擇其他,并在其后的橫線中填寫具體的網(wǎng)絡

35、覆蓋范圍類型名稱。(2)網(wǎng)絡性質:1業(yè)務專網(wǎng):是指信息系統(tǒng)所依托的網(wǎng)絡是單位為開展某項業(yè)務專門架設或租用專門線路構成的;2互聯(lián)網(wǎng):是指承載信息系統(tǒng)的網(wǎng)絡是完全依托互聯(lián)網(wǎng)(Internet)的。,備案表中有關數(shù)據(jù)項的說明,系統(tǒng)互聯(lián)情況:該項為多選項。1與其它行業(yè)系統(tǒng)連接:是指該信息系統(tǒng)與本行業(yè)以外的其他行業(yè)的信息系統(tǒng)進行連接或共享數(shù)據(jù)。2與本行業(yè)其他單位系統(tǒng)連接:是指該信息系統(tǒng)與行業(yè)內其他單位的信息系統(tǒng)進行連接或共享數(shù)據(jù)。3與本單位其他系統(tǒng)連接:是指該信息系統(tǒng)與本單位內的其他信息系統(tǒng)進行連接。如果上述選項均不是,則選擇其它,并在其后的橫線中注明具體的互聯(lián)情況。,備案表中有關數(shù)據(jù)項的說明,十四、關

36、鍵產(chǎn)品使用情況:(1)產(chǎn)品類型:是指信息系統(tǒng)(包括網(wǎng)絡)中使用的信息技術產(chǎn)品的類型,其中安全專用產(chǎn)品:是指根據(jù)計算機信息系統(tǒng)安全專用產(chǎn)品檢測和銷售許可證管理辦法規(guī)定,用于保護計算機信息系統(tǒng)安全的專用硬件和軟件產(chǎn)品,主要包括:掃描類產(chǎn)品(包括入侵檢測、防御等產(chǎn)品),防雷產(chǎn)品,防火墻,數(shù)據(jù)完整類(包括身份認證、訪問控制、簽章、指紋識別等),網(wǎng)絡安全(包括網(wǎng)吧安全管理、審計產(chǎn)品等),病毒產(chǎn)品等。網(wǎng)絡產(chǎn)品:是指除上述安全產(chǎn)品外的其它網(wǎng)絡產(chǎn)品,主管包括:路由器、網(wǎng)關、網(wǎng)閘等。操作系統(tǒng):是指管理計算機系統(tǒng)全部硬件、軟件資源及數(shù)據(jù)資源,控制程序運行,改善人機界面,為其它應用軟件提供支持等的,使計算機系統(tǒng)所有

37、資源最大限度地發(fā)揮作用,為用戶提供方便的、有效的、友善的服務界面的專用軟件,常見的操作系統(tǒng)有Windows系列,Linux系列,Unix系列等;數(shù)據(jù)庫:是指幫助用戶依照某種數(shù)據(jù)模型組織起來并存放數(shù)據(jù)的軟件,這里主要指數(shù)據(jù)庫軟件。常見的數(shù)據(jù)庫軟件有Oracle、Sybase、DB2、SQL server 、Access、MySQL、BD2等;服務器:又叫主機。主要是為信息系統(tǒng)集中提供各種類型服務的主機。,備案表中有關數(shù)據(jù)項的說明,(2)數(shù)量:軟件產(chǎn)品的數(shù)量按購買的套數(shù)算,不以實際安裝的臺數(shù)計算。硬件產(chǎn)品的數(shù)量以購買的臺(件)數(shù)計算,如果沒有則數(shù)量填0。(3)使用國產(chǎn)品率:是指信息系統(tǒng)中使用國產(chǎn)的

38、某類信息技術產(chǎn)品數(shù)量占使用該類信息技術產(chǎn)品總數(shù)量的比例。全部使用,是指該信息系統(tǒng)中使用的該類信息技術產(chǎn)品全都是國產(chǎn)品(品牌、型號等可以不同)。全部未使用,是指該信息系統(tǒng)中使用的該類信息技術產(chǎn)品全都不是國產(chǎn)品。部分使用率,是指當某類產(chǎn)品部分使用國產(chǎn)品時,國產(chǎn)品的使用率。以某類操作系統(tǒng)為例,如某信息系統(tǒng)的主機(服務器)上共使用了3套操作系統(tǒng),其中微軟操作系統(tǒng)2套,紅旗操作系統(tǒng)1套,則該信息系統(tǒng)中使用操作系統(tǒng)的國產(chǎn)品率就是33%(1/3),再如某信息系統(tǒng)中共使用了20個路由器,其中10個國內產(chǎn)品,10個國外產(chǎn)品,此外還使用了20個網(wǎng)關,其中15個國內產(chǎn)品,5個國外產(chǎn)品,則該信息系統(tǒng)中使用網(wǎng)絡產(chǎn)品的國

39、產(chǎn)品率就是62.5%(10+15/20+20)。 國產(chǎn)品是指該類產(chǎn)品的研制、生產(chǎn)單位是由中國公民、法人投資或者國家投資或者控股,在中華人民共和國境內具有獨立的法人資格,產(chǎn)品的核心技術、關鍵部件具有我國自主知識產(chǎn)權。,備案表中有關數(shù)據(jù)項的說明,十五、系統(tǒng)采用服務情況:是指信息系統(tǒng)在規(guī)劃、設計、建設、運維、終止等生命周期的各個階段采用的由供應商、組織機構或人員所執(zhí)行的一系列的安全過程或任務。(1)服務類型。等級測評:是指依據(jù)等級保護測評標準對相應等級信息系統(tǒng)開展的標準符合性測評,測評完成后出具符合相應等級要求(符合基本要求)的測評報告,報公安機關備案;風險評估:是指信息安全風險評估;災難恢復:是指將信息系統(tǒng)從災難造成的故障或癱瘓狀態(tài)恢復到可正常運行狀態(tài),并將其支持的業(yè)務功能從災難造成的不正常狀態(tài)恢復到可接受狀態(tài)的活動和流程;應急響應:是指對影響計算機系統(tǒng)和網(wǎng)絡安全的不當行為(事件)進行標識、記錄、分類和處理,直到受影響的服務恢復正常運行的過程;系統(tǒng)集成:是指系統(tǒng)集成商使用硬件和軟件資源來滿足用戶的特定需求的過程;安全咨詢:是指為開展信息系統(tǒng)安全工作,由信息系統(tǒng)運營使用或主管部門發(fā)起的咨詢工作;安全培訓:是指為開展安全工作對相應人員進行的培訓;如果在上述服務外還采用了其他服務,可以選其它,并在其后的橫線中標明具體的內容。,備案表中有

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論