全国网信系统网络安全协调指挥技术系统建设指南.docVIP

全国网信系统网络安全协调指挥技术系统建设指南.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
全国网信系统网络安全协调指挥技术系统建设指南 1 范围 本标准规定了信息系统安全等级保护实施的过程,适用于指导信息系统安全等级保护的实施。 2 规范性引用文件 下列文件中的条款通过在本标准中的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有 的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究 是否使用这些文件的最新版本。凡是不注明日期的引用文件,其最新版本适用于本标准。 GB/T 5271.8 信息技术词汇第8部分:安全 GB17859-1999 计算机信息系统安全保护等级划分准则 GB/T AAAA-AAAA 信息安全技术信息系统安全等级保护定级指南 3 术语和定义 GB/T 5271.8和GB 17859-1999确立的以及下列术语和定义适用于本标准。 3.1 等级测评classified security testing and evaluation 确定信息系统安全保护能力是否达到相应等级基本要求的过程。 4 等级保护实施概述 4.1 基本原则 信息系统安全等级保护的核心是对信息系统分等级、按标准进行建设、管理和监督。信息系统安全等 级保护实施过程中应遵循以下基本原则: a) 自主保护原则 信息系统运营、使用单位及其主管部门按照国家相关法规和标准,自主确定信息系统的安全保护等级,自行组织实施安全保护。 b) 重点保护原则 根据信息系统的重要程度、业务特点,通过划分不同安全保护等级的信息系统,实现不同强度的安全 保护,集中资源优先保护涉及核心业务或关键信息资产的信息系统。 c) 同步建设原则 信息系统在新建、改建、扩建时应当同步规划和设计安全方案,投入一定比例的资金建设信息安全设 施,保障信息安全与信息化建设相适应。 d) 动态调整原则 要跟踪信息系统的变化情况,调整安全保护措施。由于信息系统的应用类型、范围等条件的变化及其 他原因,安全保护等级需要变更的,应当根据等级保护的管理规范和技术标准的要求,重新确定信息系统 的安全保护等级,根据信息系统安全保护等级的调整情况,重新实施安全保护。 4.2 角色和职责 信息系统安全等级保护实施过程中涉及的各类角色和职责如下: a) 国家管理部门 公安机关负责信息安全等级保护工作的监督、检查、指导;国家保密工作部门负责等级保护工作中有 关保密工作的监督、检查、指导;国家密码管理部门负责等级保护工作中有关密码工作的监督、检查、指 导;涉及其他职能部门管辖范围的事项,由有关职能部门依照国家法律法规的规定进行管理;国务院信息 化工作办公室及地方信息化领导小组办事机构负责等级保护工作的部门间协调。 b) 信息系统主管部门 负责依照国家信息安全等级保护的管理规范和技术标准,督促、检查和指导本行业、本部门或者本地 区信息系统运营、使用单位的信息安全等级保护工作。 c) 信息系统运营、使用单位 负责依照国家信息安全等级保护的管理规范和技术标准,确定其信息系统的安全保护等级,有主管部 门的,应当报其主管部门审核批准;根据已经确定的安全保护等级,到公安机关办理备案手续;按照国家 信息安全等级保护管理规范和技术标准,进行信息系统安全保护的规划设计;使用符合国家有关规定,满 足信息系统安全保护等级需求的信息技术产品和信息安全产品,开展信息系统安全建设或者改建工作;制 定、落实各项安全管理制度,定期对信息系统的安全状况、安全保护制度及措施的落实情况进行自查,选 择符合国家相关规定的等级测评机构,定期进行等级测评;制定不同等级信息安全事件的响应、处置预案,对信息系统的信息安全事件分等级进行应急处置。 d) 信息安全服务机构 负责根据信息系统运营、使用单位的委托,依照国家信息安全等级保护的管理规范和技术标准,协助 信息系统运营、使用单位完成等级保护的相关工作,包括确定其信息系统的安全保护等级、进行安全需求 分析、安全总体规划、实施安全建设和安全改造等。 e) 信息安全等级测评机构 负责根据信息系统运营、使用单位的委托或根据国家管理部门的授权,协助信息系统运营、使用单位 或国家管理部门,按照国家信息安全等级保护的管理规范和技术标准,对已经完成等级保护建设的信息系 统进行等级测评;对信息安全产品供应商提供的信息安全产品进行安全测评。 f) 信息安全产品供应商 负责按照国家信息安全等级保护的管理规范和技术标准,开发符合等级保护相关要求的信息安全产品, 接受安全测评;按照等级保护相关要求销售信息安全产品并提供相关服务。 4.3 实施的基本流程 在安全运行与维护阶段,信息系统因需求变化等原因导致局部调整,而系统的安全保护等级并未改变, 应从安全运行与维护阶段进入安全设计与实施阶段,重新设计、调整和实施安全措施,确保满足等级保护 的要求;但信息系统发生重大变更导致系统安全保

文档评论(0)

135****3855 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档