等级保护及等级化安全保障体系设计.ppt

  1. 1、本文档共18页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
等级保护及等级化安全保障体系设计

等级保护及 等级化安全保障体系设计 卫士通信息产业股份有限公司 吴鸿钟 博士 2006年7月 提纲 卫士通对等级保护政策的理解 卫士通等级化安全保障体系设计的成功案例 总结 卫士通对等级保护政策的理解 等级保护是我国信息安全领域的一项基本政策 1994年,《中华人民共和国计算机信息系统安全保护条例》的发布 1999年,《计算机信息系统安全保护等级划分准则》 GB17859-1999发布 2003年,中央办公厅、国务院办公厅转发《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号文) 2004年,四部委联合签发了《关于信息安全等级保护工作的实施意见 》(公通字[2004]66号文) 国务院信息化工作办公室发布《电子政务信息安全等级保护实施指南(试行)》 卫士通对等级保护政策的理解 等级保护是我国信息安全领域的一项基本政策 2005年12月,国家保密局发布《涉及国家秘密的信息系统分级保护管理办法》、《涉及国家秘密的信息系统分级保护技术要求》 2005年12月,公安部《信息系统安全等级保护实施指南》、《信息系统安全等级保护定级要求》、《信息系统安全等级保护基本要求》、《信息系统安全等级保护测评准则》(GB送审稿陆续出台) 2006年3月开始实施的公安部、国家保密局、国家密码管理局、国信办四部委(局办)发布7号文 《等级保护管理办法》 卫士通对等级保护政策的理解(续) 等级保护的核心是将传统的定性设计逐步进化为定量的安全保障设计 对信息系统实施不同等级的安全保护 对信息系统中使用的安全产品实施分等级管理 对信息系统发生的安全事件分等级响应和处置 卫士通对等级保护政策的理解(续) 等级保护体现了差异化的安全保障思想 由系统使命决定系统的等级,充分考虑业务信息安全性和业务服务保证性 结合基本要求,并依据风险评估的结果对安全保护措施进行调整 对3级及以上系统实施相应的监督和管理 对涉及国家安全、经济建设、社会稳定等方面的重要信息系统重点保护 对于涉及国家秘密的信息系统 规范定密,准确定级;依据标准,同步建设;突出重点,确保核心;明确责任,加强监督 涉及国家秘密的信息系统按照所处理信息的最高密级,由低到高划分为秘密级、机密级(一般和增强)和绝密级三个级别,其总体防护水平分别不低于三级、四级、五级的要求 等级化安全保障体系设计的案例 卫士通公司在金审工程中,系统性运用了等级保护、风险评估的思想,成功设计了等级化安全保障体系 主要经验体现在5个方面 关于信息系统的划分 关于系统的定级 关于风险评估 关于等级化保障体系设计流程 关于等级化保障体系设计 信息系统的划分 信息系统的概念有大有小,在工程实践中,过大的划分不利于对信息进行有针对性的保护,因此需要对信息系统进行有效的划分 信息系统的划分原则是相同的管理机构、相同的业务类型、相同的物理位置或相似的运行环境 【公安部《信息系统安全保护等级定级指南》】 信息系统的划分可以从安全区域、业务系统和保护对象三个不同角度进行: 安全区域侧重从物理区域进行划分,比如核心区、接入区;用户区、管理区;外网、接入网、内网等,其优点是划分相对容易,缺点是粒度较粗 业务系统侧重从应用系统进行划分,优点是粒度较细,缺点是实际操作比较困难,当然也可以考虑几个业务系统的组合 我们在金审工程中引入的保护对象则综合了安全区域和业务系统两种方法的优点,既考虑了信息系统的信息流向、业务流程也考虑了信息系统的物理归属 信息系统的划分反映了不同的思路 保护对象实质是风险评估的资产划分模型;安全区域实质是具有类似安全要求的物理位置划分模型; 保护对象侧重在风险评估;安全区域侧重在边界防护; 风险评估是等级保护的基础组成部分;边界保护相反只是措施而已; 但是保护对象与安全域并不矛盾,它们是两种不同的分类法,在具体的操作时,原则是:已有系统采用保护对象设计方法;新建系统采用安全区域设计方法。 新建系统-先网络后应用; 已有系统-先应用后网络; 信息系统的定级(续) 根据公安部、国家保密局、国家密码管理局、国信办四部委(局办)7号文第17条“涉及国家秘密的信息系统按照所处理信息的最高密级,由低到高划分为秘密级、机密级和绝密级三个级别,其总体防护水平分别不低于三级、四级、五级的要求” 可以得出一个信息系统的级别至少应该为3级以上,才能称得上是一个涉密系统。然后根据信息的安全属性确定属于秘密、机密和绝密中的哪一种。同时依据《涉及国家秘密的信息系统分级保护技术要求》中的办法进行等级确定和安全措施的确定 我们在金审工程中,分别按照相关文件精神并结合金审工程实际情况,对外网和内网进行了等级的确定 依据风险评估结果调整安全措施 在定级的基础上,我们依据相关政策确定了相应的基本要求 依据我们前期对金审工程资产、威胁

您可能关注的文档

文档评论(0)

wuyoujun92 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档