高校信息系統(tǒng)安全等級保護_第1頁
高校信息系統(tǒng)安全等級保護_第2頁
高校信息系統(tǒng)安全等級保護_第3頁
高校信息系統(tǒng)安全等級保護_第4頁
高校信息系統(tǒng)安全等級保護_第5頁
已閱讀5頁,還剩83頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領

文檔簡介

1、信息系統(tǒng)安全等級保護信息系統(tǒng)安全等級保護概念、原理、方法、要求、實施概念、原理、方法、要求、實施華南理工大學信息網(wǎng)絡工程研究中心羅曉奔內(nèi)容n安全等級保護概述n安全等級保護定級原理n安全等級保護定級方法n安全等級保護定級管理n安全等級保護技術和管理要求n高校安全等級保護實施探討內(nèi)容n安全等級保護概述n目的、意義、職責分工、政策法規(guī)n安全等級保護定級原理n安全等級保護定級方法n安全等級保護定級管理n安全等級保護技術和管理要求n高校安全等級保護實施探討目的n規(guī)范信息安全等級保護管理,提高信息安全保障能力和水平,維護國家安全、社會穩(wěn)定和公共利益,保障和促進信息化建設。n國家通過制定統(tǒng)一的信息安全等級保

2、護管理規(guī)范和技術標準,組織公民、法人和其他組織對信息系統(tǒng)分等級實行安全保護,對等級保護工作的實施進行監(jiān)督、管理。意義n有利于在信息化建設過程中同步建設信息安全設施,保障信息安全與信息化建設相協(xié)調(diào);n有利于為信息系統(tǒng)安全建設和管理提供系統(tǒng)性、針對性、可行性的指導和服務;n有利于優(yōu)化信息安全資源的配置,重點保障基礎信息網(wǎng)絡和重要信息系統(tǒng)的安全;n有利于明確國家、法人和其他組織、公民的信息安全責任,加強信息安全管理;n有利于推動信息安全產(chǎn)業(yè)的發(fā)展,逐步探索出一條適應社會主義市場經(jīng)濟發(fā)展的信息安全模式。定級范圍n運營商和服務提供商n電信、廣電行業(yè)的公用通信網(wǎng)、廣播電視傳輸網(wǎng)等基礎信息網(wǎng)絡,經(jīng)營性公眾互

3、聯(lián)網(wǎng)信息服務單位、互聯(lián)網(wǎng)接入服務單位、數(shù)據(jù)中心等單位的重要信息系統(tǒng)。n重要行業(yè)n鐵路、銀行、海關、稅務、民航、電力、證券、保險、外交、科技、發(fā)展改革、國防科技、公安、人事勞動和社會保障、財政、審計、商務、水利、國土資源、能源、交通、文化、教育、統(tǒng)計、工商行政管理、郵政等行業(yè)、部門的生產(chǎn)、調(diào)度、管理、辦公等重要信息系統(tǒng)。n重要機關n市(地)級以上黨政機關的重要網(wǎng)站和辦公信息系統(tǒng)。n涉密系統(tǒng)n涉及國家秘密的信息系統(tǒng)。職責分工n公安機關n負責信息安全等級保護工作的監(jiān)督、檢查、指導。n國家密碼管理部門n負責等級保護工作中有關密碼工作的監(jiān)督、檢查、指導。n其他相關部門n涉及其他職能部門管轄范圍的事項,由

4、有關職能部門依照國家法律法規(guī)的規(guī)定進行管理。n信息化領導機構n國務院信息化工作辦公室及地方信息化領導小組辦事機構負責等級保護工作的部門間協(xié)調(diào)。n信息系統(tǒng)主管部門n依照本辦法及相關標準規(guī)范,督促、檢查、指導本行業(yè)、本部門或者本地區(qū)信息系統(tǒng)運營、使用單位的等級保護工作。n信息系統(tǒng)的運營、使用單位n應當依照本辦法及其相關標準規(guī)范,履行信息安全等級保護的義務和責任。政策法規(guī)n中華人民共和國計算機信息系統(tǒng)安全保護條例(國務院147號令)n國家信息化領導小組關于加強信息安全保障工作的意見(中辦發(fā)200327號文件),中辦、國辦n關于信息安全等級保護工作的實施意見(公通字200466號文件)公安部、保密局、

5、國密辦以及國信辦n信息系統(tǒng)安全等級保護基本要求(擬報標準GB/T?-?)n信息系統(tǒng)安全等級保護定級指南(擬報標準GB/T?-? )n信息系統(tǒng)安全等級保護實施指南(擬報標準GB/T?-? )n信息系統(tǒng)安全等級保護測評準則(擬報標準GB/T?-? )n信息安全等級保護管理辦法(公通字200743號文件),公安部、保密局、國密辦以及國信辦n關于開展全國重要信息系統(tǒng)安全等級保護定級工作的通知(公信安2007861號文件),公安部、保密局、國密辦以及國信辦國家標準n信息技術 詞匯 第8部分:安全(GB/T 5271.8) n信息技術 計算機信息系統(tǒng)安全保護等級劃分準則(GB17859-1999)n信息技

6、術 信息技術安全性評估準則(GB/T 18336-2000) n信息技術 信息安全管理實用規(guī)則( GB/T 19716-2005) n信息技術 信息系統(tǒng)通用安全技術要求(GB/T20271-2006)n信息技術 網(wǎng)絡基礎安全技術要求(GB/T20270-2006)n信息技術 操作系統(tǒng)安全技術要求(GB/T20272-2006)n信息技術 數(shù)據(jù)庫管理系統(tǒng)安全技術要求(GB/T20273-2006)n信息技術 服務器技術要求 (GB/T?-?)n信息技術 終端計算機系統(tǒng)安全等級技術要求(GA/T671-2006)n信息技術 信息系統(tǒng)安全管理要求(GB/T20269-2006)n信息技術 信息系統(tǒng)安

7、全工程管理要求(GB/T20282-2006)內(nèi)容n安全等級保護概述n安全等級保護定級原理n定級準則、等級劃分、定級要素、定級要素與等級的關系 n安全等級保護定級方法n安全等級保護定級管理n安全等級保護技術和管理要求n高校安全等級保護實施探討定級準則n堅持自主定級、自主保護的原則。n應當根據(jù)信息系統(tǒng)在國家安全、經(jīng)濟建設、社會生活中的重要程度,信息系統(tǒng)遭到破壞后對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權益(受侵害客體)的危害程度等因素確定。 等級劃分n第一級(自主保護級 )n信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權益造成損害,但不損害國家安全、社會秩序和公共利益。

8、n第二級(指導保護級 )n信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權益產(chǎn)生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全。n第三級(監(jiān)督保護級 )n信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害。 n第四級(強制保護級 )n信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害。n第五級(??乇Wo級 )n信息系統(tǒng)受到破壞后,會對國家安全造成特別嚴重損害。 第五級第四級第三級第二級定級監(jiān)管部門第一級單位自主公安部門公安部門和國密部門國密部門?定級要素n受侵害的客體等級保護對象受到破壞時所侵害的客體包括以下三個

9、方面:n公民、法人和其他組織的合法權益;n社會秩序、公共利益;n國家安全。n對客體的侵害程度對客體的侵害程度由客觀方面的不同外在表現(xiàn)綜合決定,表現(xiàn)為對等級保護對象的破壞,通過危害方式、危害后果和危害程度加以描述。侵害程度歸結為以下三種:n造成一般損害;n造成嚴重損害;n造成特別嚴重損害。定級要素與等級的關系受侵害的客體對客體的侵害程度一般損害嚴重損害特別嚴重損害公民、法人和其他組織的合法權益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級等級、定級要素、監(jiān)管關系等級等級受侵害客體受侵害客體侵害程度侵害程度監(jiān)管強度監(jiān)管強度第一級公民、法人和其他組織的合法權益一般損

10、害自主保護第二級公民、法人和其他組織的合法權益嚴重損害、特別嚴重損害指導保護社會秩序和公共利益嚴重損害第三級社會秩序和公共利益嚴重損害監(jiān)督保護國家安全一般損害第四級社會秩序和公共利益特別嚴重損害強制保護國家安全嚴重損害第五級國家安全特別嚴重損害??乇Wo內(nèi)容n安全等級保護概述n安全等級保護定級原理n安全等級保護定級方法n安全對象、定級流程、定級對象、受侵害的客體、對客體的危害后果、對客體的侵害程度、確定安全等級n安全等級保護定級管理n安全等級保護技術和管理要求n高校安全等級保護實施探討確定安全對象n業(yè)務信息安全保護等級n從業(yè)務信息安全角度反映的信息系統(tǒng)安全保護等級稱業(yè)務信息安全保護等級。n以業(yè)務

11、為主題,如不同應用系統(tǒng)n系統(tǒng)服務安全保護等級n從系統(tǒng)服務安全角度反映的信息系統(tǒng)安全保護等級稱系統(tǒng)服務安全保護等級。n以服務為主題,如不同子網(wǎng)、數(shù)據(jù)中心定級流程 3、綜合評定對客體的侵害程度2、確定業(yè)務信息安全受到破壞時所侵害的客體6、綜合評定對客體的侵害程度5、確定系統(tǒng)服務安全受到破壞時所侵害的客體7、系統(tǒng)服務安全等級4、業(yè)務信息安全等級8、定級對象的安全保護等級依據(jù)表A依據(jù)表B1、確定定級對象確定定級對象(流程1)n具有唯一確定的安全責任單位(一個單位)n這種定級對象是能夠唯一地確定其安全責任單位。如果一個單位的某個下級單位負責信息系統(tǒng)安全建設、運行維護等過程的全部安全責任,則這個下級單位可

12、以成為信息系統(tǒng)的安全責任單位;如果一個單位中的不同下級單位分別承擔信息系統(tǒng)不同方面的安全責任,則該信息系統(tǒng)的安全責任單位應是這些下級單位共同所屬的單位。n具有信息系統(tǒng)的基本要素(一個系統(tǒng))n這種定級對象是由相關的和配套的設備、設施按照一定的應用目標和規(guī)則組合而成的有形實體。應避免將某個單一的系統(tǒng)組件,如服務器、終端、網(wǎng)絡設備等作為定級對象。n承載相對獨立的業(yè)務應用(一種應用)n這種定級對象是指其業(yè)務應用的主要業(yè)務流程獨立,同時與其他業(yè)務應用有一定的數(shù)據(jù)交換,定級對象可能會與其他業(yè)務應用共享一些設備,尤其是網(wǎng)絡傳輸設備。確定受侵害的客體(流程2、5)nA-侵害國家安全n影響國家政權穩(wěn)固和國防實力

13、;影響國家統(tǒng)一、民族團結和社會安定;影響國家對外活動中的政治、經(jīng)濟利益;影響國家重要的安全保衛(wèi)工作;其他影響國家安全的事項。nB1-侵害社會秩序n影響國家機關社會管理和公共服務的工作秩序;影響各種類型的經(jīng)濟活動秩序;影響各行業(yè)的科研、生產(chǎn)活動秩序;影響公眾在法律約束和道德規(guī)范下的正常生活秩序等;其他影響社會秩序的事項。nB2-影響公共利益n影響社會成員使用公共設施;影響社會成員獲取公開信息資源;影響社會成員接受公共服務等方面;其他影響公共利益的事項。nC-影響公民、法人和其他組織的合法權益n指由法律確認的并受法律保護的公民、法人和其他組織所享有的一定的社會權利和利益。確定對客體的侵害程度(流程

14、3、6)n一般損害n工作職能受到局部影響,業(yè)務能力有所降低但不影響主要功能的執(zhí)行,出現(xiàn)較輕的法律問題,較低的財產(chǎn)損失,有限的社會不良影響,對其他組織和個人造成較低損害。n嚴重損害n工作職能受到嚴重影響,業(yè)務能力顯著下降且嚴重影響主要功能執(zhí)行,出現(xiàn)較嚴重的法律問題,較高的財產(chǎn)損失,較大范圍的社會不良影響,對其他組織和個人造成較嚴重損害。n特別嚴重損害n工作職能受到特別嚴重影響或喪失行使能力,業(yè)務能力嚴重下降且或功能無法執(zhí)行,出現(xiàn)極其嚴重的法律問題,極高的財產(chǎn)損失,大范圍的社會不良影響,對其他組織和個人造成非常嚴重損害。確定對客體的危害后果n影響行使工作職能;n導致業(yè)務能力下降;n引起法律糾紛;n

15、導致財產(chǎn)損失;n造成社會不良影響;n對其他組織和個人造成損失;n其他影響。確定定級對象的安保等級(流程4、7)n業(yè)務信息安全保護等級矩陣表n系統(tǒng)服務安全保護等級矩陣表表A-業(yè)務信息安全保護等級矩陣表 業(yè)務信息安全被破壞時所侵害的客體對相應客體的侵害程度一般損害嚴重損害特別嚴重損害公民、法人和其他組織的合法權益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級表B-系統(tǒng)服務安全保護等級矩陣表 系統(tǒng)服務安全被破壞時所侵害的客體對相應客體的侵害程度一般損害嚴重損害特別嚴重損害公民、法人和其他組織的合法權益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三

16、級第四級第五級內(nèi)容n安全等級保護概述n安全等級保護定級原理n安全等級保護定級方法n安全等級保護定級管理n定級監(jiān)督管理、等級測評與自查、定級申報材料n安全等級保護技術和管理要求n高校安全等級保護實施探討定級監(jiān)督管理n第一級n信息系統(tǒng)運營、使用單位應當依據(jù)國家有關管理規(guī)范和技術標準進行保護。n國家信息安全監(jiān)管部門對該級信息系統(tǒng)信息安全等級保護工作進行備案。n第二級n信息系統(tǒng)運營、使用單位應當依據(jù)國家有關管理規(guī)范和技術標準進行保護。n國家信息安全監(jiān)管部門對該級信息系統(tǒng)信息安全等級保護工作進行指導。n第三級n信息系統(tǒng)運營、使用單位應當依據(jù)國家有關管理規(guī)范和技術標準進行保護。n國家信息安全監(jiān)管部門對該級

17、信息系統(tǒng)信息安全等級保護工作進行監(jiān)督、檢查。n第四級n信息系統(tǒng)運營、使用單位應當依據(jù)國家有關管理規(guī)范、技術標準和業(yè)務專門需求進行保護。n國家信息安全監(jiān)管部門對該級信息系統(tǒng)信息安全等級保護工作進行強制監(jiān)督、檢查。n第五級n信息系統(tǒng)運營、使用單位應當依據(jù)國家管理規(guī)范、技術標準和業(yè)務特殊安全需求進行保護。n國家指定專門部門對該級信息系統(tǒng)信息安全等級保護工作進行專門監(jiān)督、檢查。等級測評與自查 n第三方測評n運營、使用單位或者其主管部門應當選擇符合規(guī)定條件的測評機構,依據(jù)信息系統(tǒng)安全等級保護測評要求等技術標準,定期對信息系統(tǒng)安全等級狀況開展等級測評。n測評周期n第三級:每年至少一次n第四級:每半年至少一

18、次n第五級:應當依據(jù)特殊安全需求進行等級測評。n自查n信息系統(tǒng)運營、使用單位及其主管部門應當定期對信息系統(tǒng)安全狀況、安全保護制度及措施的落實情況進行自查。n自查周期n第三級:每年至少一次n第四級:每半年至少一次n第五級:應當依據(jù)特殊安全需求進行自查。定級申報材料n編寫信息系統(tǒng)安全等級保護定級報告n填寫信息系統(tǒng)安全等級保護備案表n第三級以上信息系統(tǒng)應當同時提供以下材料:n系統(tǒng)拓撲結構及說明;n系統(tǒng)安全組織機構和管理制度;n系統(tǒng)安全保護設施設計實施方案或者改建實施方案; n系統(tǒng)使用的信息安全產(chǎn)品清單及其認證、銷售許可證明; n測評后符合系統(tǒng)安全保護等級的技術檢測評估報告;n信息系統(tǒng)安全保護等級專家

19、評審意見;n主管部門審核批準信息系統(tǒng)安全保護等級的意見。信息系統(tǒng)安全等級保護定級報告n一、XXX信息系統(tǒng)描述n簡述確定該系統(tǒng)為定級對象的理由:1.描述承擔信息系統(tǒng)安全責任的相關單位或部門,說明本單位或部門對信息系統(tǒng)具有信息安全保護責任,該系統(tǒng)為本單位或部門的定級對象;2. 定級對象具有的信息系統(tǒng)基本要素,描述基本要素、系統(tǒng)網(wǎng)絡結構、系統(tǒng)邊界和邊界設備;3.定級對象是否承載著單一或相對獨立的業(yè)務,業(yè)務情況描述。n二、XXX信息系統(tǒng)安全保護等級確定n(一)業(yè)務信息安全保護等級的確定:n1、業(yè)務信息描述、2、業(yè)務信息受到破壞時所侵害客體的確定、3、信息受到破壞后對侵害客體的侵害程度的確定、4、業(yè)務信

20、息安全等級的確定n(二)系統(tǒng)服務安全保護等級的確定:n1、系統(tǒng)服務描述、2、系統(tǒng)服務受到破壞時所侵害客體的確定、3、系統(tǒng)服務受到破壞后對侵害客體的侵害程度的確定、4、系統(tǒng)服務安全等級的確定n(三)整體安全保護等級的確定:n由業(yè)務信息安全等級和系統(tǒng)服務安全等級較高者決定,最終確定該系統(tǒng)的安全保護等級。信息系統(tǒng)名稱安全保護等級業(yè)務信息安全等級系統(tǒng)服務安全等級XXX信息系統(tǒng)XXX信息系統(tǒng)安全等級保護備案表 涉及國家秘密的信息系統(tǒng)分級保護備案表內(nèi)容n安全等級保護概述n安全等級保護定級原理n安全等級保護定級方法n安全等級保護定級管理n安全等級保護技術和管理要求n安全保護能力要求、基本安全要求結構、各等級

21、的技術和管理要求n高校安全等級保護實施探討安全保護能力總體要求n第一級安全保護能力n應能夠防護系統(tǒng)免受來自個人的、擁有很少資源的威脅源發(fā)起的惡意攻擊、一般的自然災難、以及其他相當危害程度的威脅所造成的關鍵資源損害。n在系統(tǒng)遭到損害后,能夠恢復部分功能。n第二級安全保護能力n應能夠防護系統(tǒng)免受來自外部小型組織的、擁有少量資源的威脅源發(fā)起的惡意攻擊、一般的自然災難、以及其他相當危害程度的威脅所造成的重要資源損害,能夠發(fā)現(xiàn)重要的安全漏洞和安全事件。n在系統(tǒng)遭到損害后,能夠在一段時間內(nèi)恢復部分功能。n第三級安全保護能力n應能夠在統(tǒng)一安全策略下防護系統(tǒng)免受來自外部有組織的團體、擁有較為豐富資源的威脅源發(fā)

22、起的惡意攻擊、較為嚴重的自然災難、以及其他相當危害程度的威脅所造成的主要資源損害,能夠發(fā)現(xiàn)安全漏洞和安全事件n在系統(tǒng)遭到損害后,能夠較快恢復絕大部分功能。n第四級安全保護能力n應能夠在統(tǒng)一安全策略下防護系統(tǒng)免受來自國家級別的、敵對組織的、擁有豐富資源的威脅源發(fā)起的惡意攻擊、嚴重的自然災難、以及其他相當危害程度的威脅所造成的資源損害,能夠發(fā)現(xiàn)安全漏洞和安全事件。n在系統(tǒng)遭到損害后,能夠迅速恢復所有功能。n第五級安全保護能力n(略)由國家指定部門或機構確定?;景踩蠼Y構某級系統(tǒng)某級系統(tǒng)物理安全物理安全技術要求技術要求管理要求管理要求基本要求基本要求網(wǎng)絡安全網(wǎng)絡安全主機安全主機安全應用安全應用安

23、全數(shù)據(jù)安全數(shù)據(jù)安全安全管理機構安全管理機構安全管理制度安全管理制度人員安全管理人員安全管理系統(tǒng)建設管理系統(tǒng)建設管理系統(tǒng)運維管理系統(tǒng)運維管理第一級基本技術要求n物理安全n物理訪問控制(G1)、 防盜竊和防破壞(G1)、 防雷擊(G1)、 防火(G1)、 防水和防潮(G1)、 溫濕度控制(G1)、 電力供應(A1)n網(wǎng)絡安全n結構安全(G1)、 訪問控制(G1)、設備防護(G1)n主機安全n身份鑒別(S1)、 訪問控制(S1)、入侵防范(G1)、 惡意代碼防范(G1)n應用安全n身份鑒別(S1)、 訪問控制(S1)、 通信完整性(S1)、 軟件容錯(A1)、 數(shù)據(jù)安全及備份恢復、 數(shù)據(jù)完整性(S1

24、)、 備份和恢復(A1)第一級基本管理要求n安全管理制度n管理制度(G1)、制定和發(fā)布(G1)n安全管理機構n崗位設置(G1)、人員配備(G1)、授權和審批(G1)、溝通和合作(G1)n人員安全管理n人員錄用(G1)、人員離崗(G1)、安全意識教育和培訓(G1)、外部人員訪問管理(G1)n系統(tǒng)建設管理n系統(tǒng)定級(G1)、安全方案設計(G1)、產(chǎn)品采購和使用(G1)、自行軟件開發(fā)(G1)、外包軟件開發(fā)(G1)、工程實施(G1)、測試驗收(G1)、系統(tǒng)交付(G1)、安全服務商選擇(G1)n系統(tǒng)運維管理n環(huán)境管理(G1)、資產(chǎn)管理(G1)、設備管理(G1)、網(wǎng)絡安全管理(G1)、系統(tǒng)安全管理(G1)

25、、惡意代碼防范管理(G1)、備份與恢復管理(G1)、安全事件處置(G1)第二級基本技術要求n物理安全n物理位置的選擇(G2)、 物理訪問控制(G2)、 防盜竊和防破壞(G2)、 防雷擊(G2)、 防火(G2)、 防水和防潮(G2)、 防靜電(G2)、 溫濕度控制(G2)、 電力供應(A2)、 電磁防護(S2)n網(wǎng)絡安全n結構安全(G2)、 訪問控制(G2)、 安全審計(G2)、 邊界完整性檢查(S2)、 入侵防范(G2)、 網(wǎng)絡設備防護(G2)n主機安全n身份鑒別(S2)、 訪問控制(S2)、 安全審計(G2)、 入侵防范(G2)、 惡意代碼防范(G2)、 資源控制(A2)n 應用安全n身份鑒

26、別(S2)、 訪問控制(S2)、 安全審計(G2)、 通信完整性(S2)、 通信保密性(S2)、 軟件容錯(A2)、 資源控制(A2)n數(shù)據(jù)安全及備份恢復n數(shù)據(jù)完整性(S2)、 數(shù)據(jù)保密性(S2)、 備份和恢復(A2)第二級基本管理要求n安全管理制度n管理制度(G2)、 制定和發(fā)布(G2)、 評審和修訂(G2)n安全管理機構n崗位設置(G2)、 人員配備(G2、 授權和審批(G2)、 溝通和合作(G2)、 審核和檢查(G2)n人員安全管理n人員錄用(G2)、 人員離崗(G2)、 人員考核(G2)、 安全意識教育和培訓(G2)、 外部人員訪問管理(G2)n 系統(tǒng)建設管理n系統(tǒng)定級(G2)、 安全

27、方案設計(G2)、 產(chǎn)品采購和使用(G2)、 自行軟件開發(fā)(G2)、 外包軟件開發(fā)(G2)、 工程實施(G2)、 測試驗收(G2)、 系統(tǒng)交付(G2)、 安全服務商選擇(G2)n系統(tǒng)運維管理n環(huán)境管理(G2)、 資產(chǎn)管理(G2)、 介質(zhì)管理(G2、 設備管理(G2)、 網(wǎng)絡安全管理(G2)、 系統(tǒng)安全管理(G2)、 惡意代碼防范管理(G2)、 密碼管理(G2)、 變更管理(G2)、 備份與恢復管理(G2)、 安全事件處置(G2)、 應急預案管理(G2)第三級基本技術要求n物理安全n物理位置的選擇(G3)、物理訪問控制(G3)、防盜竊和防破壞(G3)、防雷擊(G3)、防火(G3)、防水和防潮(G

28、3)、防靜電(G3)、溫濕度控制(G3)、電力供應(A3)、電磁防護(S3)n網(wǎng)絡安全n結構安全(G3)、訪問控制(G3)、安全審計(G3)、邊界完整性檢查(S3)、入侵防范(G3)、惡意代碼防范(G3)、網(wǎng)絡設備防護(G3)n主機安全n身份鑒別(S3)、訪問控制(S3)、安全審計(G3)、剩余信息保護(S3)、入侵防范(G3)、惡意代碼防范(G3)、資源控制(A3)n應用安全n身份鑒別(S3)、 訪問控制(S3)、 安全審計(G3)、 剩余信息保護(S3)、 通信完整性(S3)、 通信保密性(S3、 抗抵賴(G3)、 軟件容錯(A3)、 資源控制(A3)、n數(shù)據(jù)安全及備份恢復n數(shù)據(jù)完整性(S

29、3)、 數(shù)據(jù)保密性(S3)、 備份和恢復(A3)第三級基本管理要求n安全管理制度n管理制度(G3)、 制定和發(fā)布(G3)、 評審和修訂(G3)n安全管理機構n崗位設置(G3)、 人員配備(G3)、 授權和審批(G3)、 溝通和合作(G3)、 審核和檢查(G3)n人員安全管理n人員錄用(G3)、人員離崗(G3)、 人員考核(G3)、 安全意識教育和培訓(G3)、 外部人員訪問管理(G3)n系統(tǒng)建設管理n系統(tǒng)定級(G3)、 安全方案設計(G3)、 產(chǎn)品采購和使用(G3)、 自行軟件開發(fā)(G3)、 外包軟件開發(fā)(G3)、 工程實施(G3)、 測試驗收(G3)、 系統(tǒng)交付(G3)、 系統(tǒng)備案(G3)、

30、 等級測評(G3)、 安全服務商選擇(G3)n系統(tǒng)運維管理n環(huán)境管理(G3)、 資產(chǎn)管理(G3)、 介質(zhì)管理(G3)、 設備管理(G3)、 監(jiān)控管理和安全管理中心(G3)、 網(wǎng)絡安全管理(G3)、 系統(tǒng)安全管理(G3)、 惡意代碼防范管理(G3)、 密碼管理(G3)、 變更管理(G3)、 備份與恢復管理(G3)、 安全事件處置(G3)、應急預案管理(G3)第四級基本技術要求n物理安全n物理位置的選擇(G4)、 物理訪問控制(G4)、 防盜竊和防破壞(G4)、 防雷擊(G4)、 防火(G4)、 防水和防潮(G4)、 防靜電(G4)、 溫濕度控制(G4)、 電力供應(A4)、 電磁防護(S4)n網(wǎng)

31、絡安全n結構安全(G4)、 訪問控制(G4)、 安全審計(G4)、 邊界完整性檢查(S4、 入侵防范(G4)、 惡意代碼防范(G4)、 網(wǎng)絡設備防護(G4)n主機安全n身份鑒別(S4)、 安全標記(S4)、 訪問控制(S4)、 可信路徑(S4)、 安全審計(G4)、 剩余信息保護(S4)、 入侵防范(G4)、 惡意代碼防范(G4)、 資源控制(A4)n應用安全n身份鑒別(S4)、 安全標記(S4)、 訪問控制(S4)、 可信路徑(S4)、 安全審計(G4)、 剩余信息保護(S4)、 通信完整性(S4)、 通信保密性(S4)、 抗抵賴(G4)、 軟件容錯(A4)、 資源控制(A4)n數(shù)據(jù)安全及備

32、份恢復n數(shù)據(jù)完整性(S4)、 數(shù)據(jù)保密性(S4)、 備份和恢復(A4)第四級基本管理要求n安全管理制度n管理制度(G4)、 制定和發(fā)布(G4)、 評審和修訂(G4)n安全管理機構n崗位設置(G4)、人員配備(G4)、授權和審批(G4)、溝通和合作(G4)、審核和檢查(G4)n人員安全管理n人員錄用(G4)、人員離崗(G4)人員考核(G4)、安全意識教育和培訓(G4)、外部人員訪問管理(G4)n系統(tǒng)建設管理n系統(tǒng)定級(G4)、 安全方案設計(G4)、 產(chǎn)品采購和使用(G4)、 自行軟件開發(fā)(G4)、 外包軟件開發(fā)(G4)、 工程實施(G4)、 測試驗收(G4)、 系統(tǒng)交付(G4)、 系統(tǒng)備案(G

33、4)、 等級測評(G4)、 安全服務商選擇(G4)n系統(tǒng)運維管理n環(huán)境管理(G4)、 資產(chǎn)管理(G4)、 介質(zhì)管理(G4)、 設備管理(G4)、 監(jiān)控管理和安全管理中心(G4)、 網(wǎng)絡安全管理(G4、 系統(tǒng)安全管理(G4)、 惡意代碼防范管理(G4)、 密碼管理(G4)、 變更管理(G4)、 備份與恢復管理(G4)、 安全事件處置(G4)、 應急預案管理(G4)、第五級基本要求n第五級信息系統(tǒng)是涉及到國家安全、社會次序、經(jīng)濟建設和公共利益的重要的信息系統(tǒng),對第五級信息系統(tǒng)的安全要求由國家指定的專門部門或者專門機構另行專門制定規(guī)范。各等級信息系統(tǒng)定級結果組合 安全保護等級安全保護等級信息系統(tǒng)定級

34、結果的組合信息系統(tǒng)定級結果的組合第一級第一級S1A1G1第二級第二級S1A2G2,S2A2G2,S2A1G2第三級第三級S1A3G3,S2A3G3,S3A3G3,S3A2G3,S3A1G3第四級第四級S1A4G4,S2A4G4,S3A4G4,S4A4G4,S4A3G4,S4A2G4,S4A1G4第五級第五級/內(nèi)容n安全等級保護概述n安全等級保護定級原理n安全等級保護定級方法n安全等級保護定級管理n安全等級保護技術和管理要求n高校安全等級保護實施探討n常見問題、定級目的、級別的確定、安全要求、安全設計、安全系統(tǒng)建設安全等保常見問題n學校為什么開展信息系統(tǒng)安全保護等級n誰管高校的信息系統(tǒng)安全安全保

35、護n學校的信息系統(tǒng)安全程度如何n如何申報信息系統(tǒng)安全等保n怎樣確定學校信息系統(tǒng)安保等級n怎樣劃分學校的信息系統(tǒng)n怎樣規(guī)劃設計學校的信息系統(tǒng)安全體系高校開展安全等保工作的目的和意義n信息系統(tǒng)安全意識n信息系統(tǒng)與信息系統(tǒng)安全同步建設n信息系統(tǒng)安全管理體系的規(guī)范化建設n信息系統(tǒng)安全技術體系的規(guī)范化建設n確保重要信息系統(tǒng)的安全、可靠運行n保障信息化工作的健康發(fā)展學校整體安全等級的確定n第一級(自主保護級 )n目前還沒有比較規(guī)范和完善建設信息安全系統(tǒng)的學校n學校整體達到一級,部分系統(tǒng)達到二級。n第二級(指導保護級 )n已經(jīng)規(guī)范建設信息安全系統(tǒng)的學校n學??蔂幦≌w達到二級。n第三級(監(jiān)督保護級 )n承擔

36、了國家或國防秘密研究項目的學校的部分系統(tǒng)n第四級(強制保護級 )n承擔了國家或國防機密研究項目的學校的部分系統(tǒng)n第五級(專控保護級 )n承擔了國家或國防絕密研究項目的學校的部分系統(tǒng)業(yè)務類安全對象及其等級劃分n一般性信息系統(tǒng):1級n學校各種公共網(wǎng)站n資源性信息系統(tǒng):1-2級n教學資源系統(tǒng)、數(shù)字圖書館系統(tǒng)n管理性信息系統(tǒng):2級n電子校務系統(tǒng)n內(nèi)部性信息系統(tǒng):2-3級n黨務系統(tǒng)n涉密性信息系統(tǒng):3-5級n有關國家、國防的各種密級研究項目的系統(tǒng)服務類安全對象及其等級劃分n生活類系統(tǒng):1級n學生與教工宿舍子網(wǎng)n工作類系統(tǒng):1-2級n辦公、科研子網(wǎng)n生產(chǎn)類系統(tǒng):2級n教學、實驗、圖書館子網(wǎng)n公共服務類系統(tǒng)

37、: 2-3級n骨干網(wǎng)、數(shù)據(jù)中心子網(wǎng)n內(nèi)部服務系統(tǒng):2-5級n辦公內(nèi)網(wǎng)、黨務網(wǎng)、涉密性信息系統(tǒng)安全要求n以第一、二級為例n技術要求n管理要求物理安全n物理位置的選擇n機房和辦公場地應選擇在具有防震、防風和防雨等能力的建筑內(nèi)。n物理訪問控制n機房出入口應安排專人值守,控制、鑒別和記錄進入的人員;n需進入機房的來訪人員應經(jīng)過申請和審批流程,并限制和監(jiān)控其活動范圍。n防盜竊和防破壞n應將主要設備放置在機房內(nèi);n應將設備或主要部件進行固定,并設置明顯的不易除去的標記;n應將通信線纜鋪設在隱蔽處,可鋪設在地下或管道中;n應對介質(zhì)分類標識,存儲在介質(zhì)庫或檔案室中;n主機房應安裝必要的防盜報警設施。n防雷擊(

38、G2)n機房建筑應設置避雷裝置;n機房應設置交流電源地線。物理安全(續(xù))n防火n機房應設置滅火設備和火災自動報警系統(tǒng)。n防水和防潮n水管安裝,不得穿過機房屋頂和活動地板下;n應采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透;n應采取措施防止機房內(nèi)水蒸氣結露和地下積水的轉(zhuǎn)移與滲透。n防靜電n關鍵設備應采用必要的接地防靜電措施。n溫濕度控制n機房應設置溫、濕度自動調(diào)節(jié)設施,使機房溫、濕度的變化在設備運行所允許的范圍之內(nèi)。n電力供應n應在機房供電線路上配置穩(wěn)壓器和過電壓防護設備;n應提供短期的備用電力供應,至少滿足關鍵設備在斷電情況下的正常運行要求。n電磁防護n電源線和通信線纜應隔離鋪設,避免互相干擾

39、。網(wǎng)絡安全n結構安全n應保證關鍵網(wǎng)絡設備的業(yè)務處理能力具備冗余空間,滿足業(yè)務高峰期需要;n應保證接入網(wǎng)絡和核心網(wǎng)絡的帶寬滿足業(yè)務高峰期需要; n應繪制與當前運行情況相符的網(wǎng)絡拓撲結構圖;n應根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段。n訪問控制n應在網(wǎng)絡邊界部署訪問控制設備,啟用訪問控制功能;n應能根據(jù)會話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為網(wǎng)段級。n應按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對受控系統(tǒng)進行資源訪問,控制粒度為用戶組(單個用戶);n應限制具有撥號訪問權限的用戶

40、數(shù)量。n安全審計(G2)n應對網(wǎng)絡系統(tǒng)中的網(wǎng)絡設備運行狀況、網(wǎng)絡流量、用戶行為等進行日志記錄;n審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息。網(wǎng)絡安全(續(xù))n邊界完整性檢查n應能夠?qū)?nèi)部網(wǎng)絡中出現(xiàn)的內(nèi)部用戶未通過準許私自聯(lián)到外部網(wǎng)絡的行為進行檢查。n入侵防范n應在網(wǎng)絡邊界處監(jiān)視以下攻擊行為:端口掃描、強力攻擊、木馬后門攻擊、拒絕服務攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡蠕蟲攻擊等。n網(wǎng)絡設備防護n應對登錄網(wǎng)絡設備的用戶進行身份鑒別;n應具有登錄失敗處理功能,可采取結束會話、限制非法登錄次數(shù)和當網(wǎng)絡登錄連接超時自動退出等措施;n當對網(wǎng)絡設備進行遠程管理時,

41、應采取必要措施防止鑒別信息在網(wǎng)絡傳輸過程中被竊聽。n應對網(wǎng)絡設備的管理員登錄地址進行限制;n網(wǎng)絡設備用戶的標識應唯一;n身份鑒別信息應具有不易被冒用的特點,口令應有復雜度要求并定期更換;主機安全n身份鑒別n應對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標識和鑒別;n操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標識應具有不易被冒用的特點,口令應有復雜度要求并定期更換;n應啟用登錄失敗處理功能,可采取結束會話、限制非法登錄次數(shù)和自動退出等措施;n當對服務器進行遠程管理時,應采取必要措施,防止鑒別信息在網(wǎng)絡傳輸過程中被竊聽;n應為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。n訪問控制n應啟

42、用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問;n應限制默認帳戶的訪問權限,重命名系統(tǒng)默認帳戶,修改這些帳戶的默認口令;n應及時刪除多余的、過期的帳戶,避免共享帳戶的存在。n應實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權用戶的權限分離;n安全審計n審計范圍應覆蓋到服務器上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;n審計內(nèi)容應包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關事件;n審計記錄應包括事件的日期、時間、類型、主體標識、客體標識和結果等;n應保護審計記錄,避免受到未預期的刪除、修改或覆蓋等。主機安全(續(xù))n入侵防范n操作系統(tǒng)應遵循最小安裝的原則,僅安裝需要的組件和應用程序,并通過設

43、置升級服務器等方式保持系統(tǒng)補丁及時得到更新。n惡意代碼防范n應安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫;n應支持防惡意代碼軟件的統(tǒng)一管理。n資源控制n應通過設定終端接入方式、網(wǎng)絡地址范圍等條件限制終端登錄;n應根據(jù)安全策略設置登錄終端的操作超時鎖定;n應限制單個用戶對系統(tǒng)資源的最大或最小使用限度。應用安全n身份鑒別n應提供專用的登錄控制模塊對登錄用戶進行身份標識和鑒別;n應提供用戶身份標識唯一和鑒別信息復雜度檢查功能,保證應用系統(tǒng)中不存在重復用戶身份標識,身份鑒別信息不易被冒用;n應提供登錄失敗處理功能,可采取結束會話、限制非法登錄次數(shù)和自動退出等措施;n應啟用身份鑒別、用

44、戶身份標識唯一性檢查、用戶身份鑒別信息復雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關參數(shù)。n訪問控制n應提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問;n訪問控制的覆蓋范圍應包括與資源訪問相關的主體、客體及它們之間的操作;n應由授權主體配置訪問控制策略,并嚴格限制默認帳戶的訪問權限;n應授予不同帳戶為完成各自承擔任務所需的最小權限,并在它們之間形成相互制約的關系。n安全審計n應提供覆蓋到每個用戶的安全審計功能,對應用系統(tǒng)重要安全事件進行審計;n應保證無法刪除、修改或覆蓋審計記錄;n審計記錄的內(nèi)容至少應包括事件日期、時間、發(fā)起者信息、類型、描述和結果等。應用安全(續(xù))

45、n通信完整性n應采用校驗碼技術保證通信過程中數(shù)據(jù)的完整性。n通信保密性n在通信雙方建立連接之前,應用系統(tǒng)應利用密碼技術進行會話初始化驗證;n應對通信過程中的敏感信息字段進行加密。n軟件容錯n應提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設定要求;n在故障發(fā)生時,應用系統(tǒng)應能夠繼續(xù)提供一部分功能,確保能夠?qū)嵤┍匾拇胧?。n 資源控制n當應用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應,另一方應能夠自動結束會話;n應能夠?qū)孟到y(tǒng)的最大并發(fā)會話連接數(shù)進行限制;n應能夠?qū)蝹€帳戶的多重并發(fā)會話進行限制。數(shù)據(jù)安全及備份恢復n數(shù)據(jù)完整性n應能夠檢測到鑒別信息和

46、重要業(yè)務數(shù)據(jù)在傳輸過程中完整性受到破壞。n數(shù)據(jù)保密性n應采用加密或其他保護措施實現(xiàn)鑒別信息的存儲保密性。n備份和恢復n應能夠?qū)χ匾畔⑦M行備份和恢復;n應提供關鍵網(wǎng)絡設備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的可用性。安全管理制度n管理制度n應制定信息安全工作的總體方針和安全策略,說明機構安全工作的總體目標、范圍、原則和安全框架等;n應對安全管理活動中重要的管理內(nèi)容建立安全管理制度;n應對安全管理人員或操作人員執(zhí)行的重要管理操作建立操作規(guī)程。n制定和發(fā)布n應指定或授權專門的部門或人員負責安全管理制度的制定;n應組織相關人員對制定的安全管理制度進行論證和審定;n應將安全管理制度以某種方式發(fā)

47、布到相關人員手中。n評審和修訂n應定期對安全管理制度進行評審,對存在不足或需要改進的安全管理制度進行修訂。安全管理機構n崗位設置n應設立安全主管、安全管理各個方面的負責人崗位,并定義各負責人的職責;n應設立系統(tǒng)管理員、網(wǎng)絡管理員、安全管理員等崗位,并定義各個工作崗位的職責。n人員配備n應配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡管理員、安全管理員等;n安全管理員不能兼任網(wǎng)絡管理員、系統(tǒng)管理員、數(shù)據(jù)庫管理員等。n授權和審批n應根據(jù)各個部門和崗位的職責明確授權審批部門及批準人,對系統(tǒng)投入運行、網(wǎng)絡系統(tǒng)接入和重要資源的訪問等關鍵活動進行審批;n應針對關鍵活動建立審批流程,并由批準人簽字確認。n溝通和合作n應加強

48、各類管理人員之間、組織內(nèi)部機構之間以及信息安全職能部門內(nèi)部的合作與溝通;n應加強與兄弟單位、公安機關、電信公司的合作與溝通。n審核和檢查n安全管理員應負責定期進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況。人員安全管理n人員錄用n應指定或授權專門的部門或人員負責人員錄用;n應規(guī)范人員錄用過程,對被錄用人員的身份、背景和專業(yè)資格等進行審查,對其所具有的技術技能進行考核;n應與從事關鍵崗位的人員簽署保密協(xié)議。n人員離崗n應規(guī)范人員離崗過程,及時終止離崗員工的所有訪問權限;n應取回各種身份證件、鑰匙、徽章等以及機構提供的軟硬件設備;n應辦理嚴格的調(diào)離手續(xù)。n人員考核n應定期對各個崗

49、位的人員進行安全技能及安全認知的考核。n安全意識教育和培訓n應對各類人員進行安全意識教育、崗位技能培訓和相關安全技術培訓;n應告知人員相關的安全責任和懲戒措施,并對違反違背安全策略和規(guī)定的人員進行懲戒;n應制定安全教育和培訓計劃,對信息安全基礎知識、崗位操作規(guī)程等進行培訓。n外部人員訪問管理n應確保在外部人員訪問受控區(qū)域前得到授權或?qū)徟?,批準后由專人全程陪同或監(jiān)督,并登記備案。系統(tǒng)建設管理n系統(tǒng)定級n應明確信息系統(tǒng)的邊界和安全保護等級; n應以書面的形式說明信息系統(tǒng)確定為某個安全保護等級的方法和理由;n應確保信息系統(tǒng)的定級結果經(jīng)過相關部門的批準。n安全方案設計n應根據(jù)系統(tǒng)的安全保護等級選擇基本

50、安全措施,依據(jù)風險分析的結果補充和調(diào)整安全措施;n應以書面形式描述對系統(tǒng)的安全保護要求、策略和措施等內(nèi)容,形成系統(tǒng)的安全方案;n應對安全方案進行細化,形成能指導安全系統(tǒng)建設、安全產(chǎn)品采購和使用的詳細設計方案;n應組織相關部門和有關安全技術專家對安全設計方案的合理性和正確性進行論證和審定,并且經(jīng)過批準后,才能正式實施。n產(chǎn)品采購和使用n應確保安全產(chǎn)品采購和使用符合國家的有關規(guī)定;n應確保密碼產(chǎn)品采購和使用符合國家密碼主管部門的要求;n應指定或授權專門的部門負責產(chǎn)品的采購。n自行軟件開發(fā)n應確保開發(fā)環(huán)境與實際運行環(huán)境物理分開;n應制定軟件開發(fā)管理制度,明確說明開發(fā)過程的控制方法和人員行為準則;n應

51、確保提供軟件設計的相關文檔和使用指南,并由專人負責保管。系統(tǒng)建設管理(續(xù))n外包軟件開發(fā)n應根據(jù)開發(fā)要求檢測軟件質(zhì)量;n應確保提供軟件設計的相關文檔和使用指南;n應在軟件安裝之前檢測軟件包中可能存在的惡意代碼;n應要求開發(fā)單位提供軟件源代碼,并審查軟件中可能存在的后門。n工程實施n應指定或授權專門的部門或人員負責工程實施過程的管理;n應制定詳細的工程實施方案,控制工程實施過程。n 測試驗收n應對系統(tǒng)進行安全性測試驗收;n在測試驗收前應根據(jù)設計方案或合同要求等制訂測試驗收方案,在測試驗收過程中應詳細記錄測試驗收結果,并形成測試驗收報告;n應組織相關部門和相關人員對系統(tǒng)測試驗收報告進行審定,并簽字

52、確認。n系統(tǒng)交付 n應制定系統(tǒng)交付清單,并根據(jù)交付清單對所交接的設備、軟件和文檔等進行清點;n應對負責系統(tǒng)運行維護的技術人員進行相應的技能培訓;n應確保提供系統(tǒng)建設過程中的文檔和指導用戶進行系統(tǒng)運行維護的文檔。n安全服務商選擇n應確保安全服務商的選擇符合國家的有關規(guī)定;n應與選定的安全服務商簽訂與安全相關的協(xié)議,明確約定相關責任;n應確保選定的安全服務商提供技術支持和服務承諾,必要的與其簽訂服務合同。系統(tǒng)運維管理n環(huán)境管理n應指定專門部門或人員定期對機房供電、空調(diào)、溫濕度控制等設施進行維護管理;n應配備機房安全管理人員,對機房的出入、服務器的開機或關機等工作進行管理;n應建立機房安全管理制度,

53、對有關機房物理訪問,物品帶進、帶出機房和機房環(huán)境安全等方面的管理作出規(guī)定;n應加強對辦公環(huán)境的保密性管理,包括工作人員調(diào)離辦公室應立即交還該辦公室鑰匙和不在辦公區(qū)接待來訪人員等。n資產(chǎn)管理n應編制與信息系統(tǒng)相關的資產(chǎn)清單,包括資產(chǎn)責任部門、重要程度和所處位置等內(nèi)容;n應建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理的責任人員或責任部門,并規(guī)范資產(chǎn)管理和使用的行為。n介質(zhì)管理n應確保介質(zhì)存放在安全的環(huán)境中,對各類介質(zhì)進行控制和保護,并實行存儲環(huán)境專人管理;n應對介質(zhì)歸檔和查詢等過程進行記錄,并根據(jù)存檔介質(zhì)的目錄清單定期盤點;n應對需要送出維修或銷毀的介質(zhì),首先清除其中的敏感數(shù)據(jù),防止信息的非法泄漏;

54、n應根據(jù)所承載數(shù)據(jù)和軟件的重要程度對介質(zhì)進行分類和標識管理。系統(tǒng)運維管理(續(xù))n設備管理n應對信息系統(tǒng)相關的各種設備(包括備份和冗余設備)、線路等指定專門的部門或人員定期進行維護管理;n應建立基于申報、審批和專人負責的設備安全管理制度,對信息系統(tǒng)的各種軟硬件設備的選型、采購、發(fā)放和領用等過程進行規(guī)范化管理;n應對終端計算機、工作站、便攜機、系統(tǒng)和網(wǎng)絡等設備的操作和使用進行規(guī)范化管理,按操作規(guī)程實現(xiàn)關鍵設備(包括備份和冗余設備)的啟動/停止、加電/斷電等操作;n應確保信息處理設備必須經(jīng)過審批才能帶離機房或辦公地點。 n網(wǎng)絡安全管理n應指定人員對網(wǎng)絡進行管理,負責運行日志、網(wǎng)絡監(jiān)控記錄的日常維護和

55、報警信息分析和處理工作;n應建立網(wǎng)絡安全管理制度,對網(wǎng)絡安全配置、日志保存時間、安全策略、升級與打補丁、口令更新周期等方面作出規(guī)定;n應根據(jù)廠家提供的軟件升級版本對網(wǎng)絡設備進行更新,并在更新前對現(xiàn)有的重要文件進行備份;n應定期對網(wǎng)絡系統(tǒng)進行漏洞掃描,對發(fā)現(xiàn)的網(wǎng)絡系統(tǒng)安全漏洞進行及時的修補;n應對網(wǎng)絡設備的配置文件進行定期備份;f)應保證所有與外部系統(tǒng)的連接均得到授權和批準。系統(tǒng)運維管理(續(xù))n系統(tǒng)安全管理n應根據(jù)業(yè)務需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略;n應定期進行漏洞掃描,對發(fā)現(xiàn)的系統(tǒng)安全漏洞及時進行修補;n應安裝系統(tǒng)的最新補丁程序,在安裝系統(tǒng)補丁前,應首先在測試環(huán)境中測試通過,并對重要

56、文件進行備份后,方可實施系統(tǒng)補丁程序的安裝;n應建立系統(tǒng)安全管理制度,對系統(tǒng)安全策略、安全配置、日志管理和日常操作流程等方面作出規(guī)定;n應依據(jù)操作手冊對系統(tǒng)進行維護,詳細記錄操作日志,包括重要的日常操作、運行維護記錄、參數(shù)的設置和修改等內(nèi)容,嚴禁進行未經(jīng)授權的操作;n應定期對運行日志和審計數(shù)據(jù)進行分析,以便及時發(fā)現(xiàn)異常行為。n惡意代碼防范管理n應提高所有用戶的防病毒意識,告知及時升級防病毒軟件,在讀取移動存儲設備上的數(shù)據(jù)以及網(wǎng)絡上接收文件或郵件之前,先進行病毒檢查,對外來計算機或存儲設備接入網(wǎng)絡系統(tǒng)之前也應進行病毒檢查;n應指定專人對網(wǎng)絡和主機進行惡意代碼檢測并保存檢測記錄;n應對防惡意代碼軟

57、件的授權使用、惡意代碼庫升級、定期匯報等作出明確規(guī)定。n密碼管理n應使用符合國家密碼管理規(guī)定的密碼技術和產(chǎn)品。n變更管理n應確認系統(tǒng)中要發(fā)生的重要變更,并制定相應的變更方案;n系統(tǒng)發(fā)生重要變更前,應向主管領導申請,審批后方可實施變更,并在實施后向相關人員通告。系統(tǒng)運維管理(續(xù))n備份與恢復管理n應識別需要定期備份的重要業(yè)務信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等;n應規(guī)定備份信息的備份方式、備份頻度、存儲介質(zhì)、保存期等;n應根據(jù)數(shù)據(jù)的重要性及其對系統(tǒng)運行的影響,制定數(shù)據(jù)的備份策略和恢復策略,備份策略指明備份數(shù)據(jù)的放置場所、文件命名規(guī)則、介質(zhì)替換頻率和數(shù)據(jù)離站運輸方法。n安全事件處置n應報告所發(fā)現(xiàn)的安全弱點和可疑事件,但任何情況下用戶均不應嘗試驗證弱點;n應制定安全事件報告和處置管理制度,明確安全事件類型,規(guī)定安全事件的現(xiàn)場處理、事件報告和后期恢復的管理職責;n應根據(jù)國家相關管理部門對計算機安全事件等級劃分方法和安全事件對本系統(tǒng)產(chǎn)生的影響,對本系統(tǒng)計算機安全事件進行等級劃分;n應記錄并保存所有報告的安全弱點和可疑事件,分析事件原因,監(jiān)督事態(tài)發(fā)展,采取措施避免安全事件發(fā)生。n應急預案管理n應在統(tǒng)一的應急預案框架下制定不同事件的應急預案,應急預案框

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論