信息安全等级保护测评工作中存在的一些问题探讨.pdfVIP

信息安全等级保护测评工作中存在的一些问题探讨.pdf

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
2013 年增刊 优 秀 论 文 信息安全等级保护测评工作中存在的 一些问题探讨 张竞,李昀 (上海交通大学信息安全服务技术研究实验室,上海 200030) 摘 要 :文章从等级保护标准及其理解和把握,以及测评结论、量化分级和新技术等层面,对目前 等级保护测评工作中存在和面临的一些问题加以总结和探讨,分析了问题本身,并且提出了一些建议, 旨在进一步推动等级保护测评工作的进步与发展。 关键词 :等级保护 ;测评 ;问题探讨 中图分类号 :TP309 文献标识码 : A 0 引言 信息系统信息安全等级保护制度是我国信息安全领域的一项基本国策 [1] 。在公安部的牵头下,通过十几年的探索和实践,信 息安全等级保护工作已在全国范围内开展和实施。等级保护工作分为定级、备案、建设整改、等级测评和监督检查五个环节,其 中等级测评工作的主体是第三方测评机构,通过开展等级测评,判断信息系统的安全保护能力是否达到相关国家标准。笔者作 为测评机构的一名测评师,根据近年来的测评工作中碰到的问题,总结出的测评经验,探讨信息安全等级保护测评工作存在的一 些问题,提出相应的建议,希望信息安全等级测评工作能不断完善和发展。 1 标准的不尽合理 在公安部的大力推动下,就信息安全等级保护工作我国已经制定并发布了有关信息安全等级保护工作的一系列标准,形成了 比较完善的标准体系。其中,《信息系统安全等级保护基本要求》以下简称《基本要求》针对不同等级的信息系统,提出了应当具 备的安全保护能力,等级测评作为一项标准符合性测评工作,检测并衡量被测系统是否具备标准所要求的安全保护能力。因此 该标准是等级保护测评工作的根本性依据,它从技术和管理两个维度,共十个方面对不同等级信息系统作出了安全控制要求。通 过这些年来的等级测评工作,发现该标准存在以下三方面的问题。 1)有些要求项的内容制定不够完善和全面,子类要求项的内容不能全面代表子类的安全防护水平,即使在某子类要求项全 部符合的情况下,即该子类的单元测评结论为符合,但实际该子类的安全性仍不容乐观,以 7.1.3“主机安全”类下的 7.1.3.5“恶 意代码防范”子类为例,其三个要求项为 [2] :(1)要求安装安全防恶意代码软件,并及时更新软件版本和恶意代码库 ;(2)要求 主机安装的防恶意代码软件与网络部署的防恶意代码产品有不同恶意代码库 ;(3)要求防恶意代码的统一管理。 在实际测评过程中,某信息系统完全符合上述三项要求,但实际感染病毒的情况仍比较严重,这意味着这三项要求不能代 表该子类的真正安全防护水平。 2)有些要求项的内容制定过于狭隘,但这个问题与 1)的问题恰恰相反,该问题导致某些要求项在部分符合或者不符合 的情况下,实际的安全防护是到位的,以 7.1.2.3“安全审计”下的 C 项要求为例,该项要求能够根据记录数据进行分析,并 生成审计报表,在实际测评过程中,发现存在产品和技术没有自动生产审计报表功能,而只有一条条的审计记录,但是管理 人员确实通过人工的方式进行了数据分析,并定期生成分析报告,在这种情况下,要求项是不满足的,但实际真正实现了数据 分析和报表的功能。 收稿时间 : 2013-05-15 基金项目 : 上海市科委重点科技攻关课题 [11511504302] 作者简介 : 张竞(1979-),女,上海,工程师,硕士,主要研究方向 :信息安全 ;李昀(1974-) ,女,河南,讲师,博士,主要研究方向 :云计算、 信息安全、移动互联网、人机交互等。 53 优 秀 论 文 2013 年增刊 3)标准内容存在重复性,以 7.1.5.2“数据保密性”下的 a 同,导致对测评结论的争议性。 项要求为例,要求采用加密或其他有效措施实现系统管理数 由于标准是普适性的,针对每个等级的信息系统的要求 据、鉴别信息和重要业务数据传输保密性,该项要求其实在 都是一样的,但现

文档评论(0)

heroliuguan + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8073070133000003

1亿VIP精品文档

相关文档