热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

信息安全等级保护大体框架

一:信息安全等级保护概念信息安全等级保护,是指对国家安全、法人和其它组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的的信息系统分等级实行安

一:信息安全等级保护概念

信息安全等级保护,是指对国家安全、法人和其它组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件按等级进行相应、处置的综合性工作。

二:信息安全等级保护意义

(1)信息系统安全管理水平明显提高

(2)信息系统安全防范能力明显提高

(3)信息安全隐患和安全事故明显减少

(4)有效保障信息化健康发展

(5)有效维护国家安全、社会秩序和公共利益


  • 实行等级保护,利于平衡成本与安全,既不能保护不足,使系统的使用与运行存在隐患,也不能过度保护,使得安全系统的建设和维护成本过高,要在安全与成本之间找到一个平衡点
  • 实行等级保护,有助于突出重点,加强安全建设和管理,在安全管理建设中,强调“技管并重”,并提出来了具体的指标要求,按照等级保护的标准进行建设,将极大提升信息安全保障体系的广度与深度。 

三:信息安全等级保护工作内容

(1)定级 → 评审和审批

(2)备案 → 公安机关备案

(3)系统建设、整改 → 安全建设整改方案

(4)安全等级测评 → 等保测评---测试报告

(5)信息安全监管部门定期开展监督检查  三级一次/年  四级一次/半年

四:信息系统等级划分

信息系统的安全保护等级是信息系统的客观属性,不以采取的措施或即将采取的措施为依据,而是以信息系统的重要性和信息系统遭到破坏后对国家安全、社会稳定和人民群众合法权益遭到破坏的危害程度为依据,确定信息系统安全保护的等级。


受损害的客体                            对客体的损害程度
一般损害严重损害特别严重损害

公民,法人和其它组织

的合法权益

第一级第二级第二级
 
社会秩序和公共利益第二级第二级第三级
 
国家安全第三级第四级第五级

信息等级划分详解


等级                                      定义监管方式
第一级信息系统收到破坏后,会对公民、法人、以及其它组织的合法权益收到损害,但不危害国家安全,社会秩序和公共利益自护保护
第二级信息系统收到破坏后,会对公民。法人和其它组织的合法权益受到严重损害,或者损害社会秩序和公共利益,但不会对国家安全造成损害指导保护,要求备案
第三级信息系统收到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害监督保护,每年至少一次测评
第四级信息系统收到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害强制保护,每半年至少一次测评
第五级信息系统收到破坏后,会对国家安全造成特别严重损害专控保护,根据特殊安全需求进行等级测评

 

五:信息安全等级

(1)测评准备阶段


任务输出文档文档内容
信息收集和分析被测系统基本情况分析报告说明被测系统的范围,安全保护等级、业务情况、保护情况、被测系统的管理模式和相关部门及角色
工具和表单准备选用的测评工具清单,打印的各类表单,现场测评授权书,文档交接单现场测评授权,交接的文档名称

(2)现场测评阶段


任务输出文档文档内容
现场测评准备会议记录,确认的委托授权书,更新后的测评计划和测试工作计划和内容安排,双方人员的协调,被测单位提供的配合
访谈技术安全和管理安全测评的测评结果或录音访谈结果
文档审查管理安全测评的测评结果记录管理制度和管理执行过程文档的符合情况
配置检查技术安全测评的网络、主机、应用测评结果记录表格检查内容的结果
工具测试技术安全测评的网络、主机、应用测评结果记录,工具测试完成后的电子输出记录,备份的测试结果文件漏洞扫描,渗透测试,性能测试,入侵检测和协议分析等内容的技术测试结果
实地查看技术安全测评的物理安全和管理安全测评结果记录检查内容的结果
评测结果确认现场核查中发现的问题汇总、证据和证据源记录、被测单位的书面认可文件测评活动中发现的问题、问题的证据、问题源,每项检查活动中被测单位配合人员的书面认可

 

六:信息系统安全等级保护基本要求


技术类管理类

产品类

信息系统通用安全技术要求信息系统安全管理要求操作系统安全技术要求
信息系统物理安全技术要求信息系统安全工程管理要求数据库管理系统安全技术要求
网络基础安全技术要求其它管理类标准网络和终端设备隔离部件技术要求 
其它技术类标准 其它产品类标准

七:等级要求

(1)物理安全

(2)网络安全

 

 (3)主机安全

(4) 应用安全

(5)安全管理制度

 

(6)人员安全管理 

(7)系统建设管理 

 (8)系统运维管理

八:测评方案

(1)访谈  通过与信息系统用户(个人/群体)进行交流、认论等活动,获取相关证据证明信息系统安全保护措施是否落实的一种方法。

(2)检查   通过对测评对象(设备、文档、现场等)进行观察、查验、分析等活动,获取相关证据证明信息系统安全保护措施是否有效的一种方法、

(3)测试  利用预定的方法或工具使测评对象产生特定的行为活动,查看输出结果与预期结果的差异,获取相关证据证明信息系统安全保护措施是否有效的一种方法、


推荐阅读
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
  • 从Oracle安全移植到国产达梦数据库的DBA实践与攻略
    随着我国对信息安全和自主可控技术的重视,国产数据库在党政机关、军队和大型央企等行业中得到了快速应用。本文介绍了如何降低从Oracle到国产达梦数据库的技术门槛,保障用户现有业务系统投资。具体包括分析待移植系统、确定移植对象、数据迁移、PL/SQL移植、校验移植结果以及应用系统的测试和优化等步骤。同时提供了移植攻略,包括待移植系统分析和准备移植环境的方法。通过本文的实践与攻略,DBA可以更好地完成Oracle安全移植到国产达梦数据库的工作。 ... [详细]
  • 本文详细介绍了Linux中进程控制块PCBtask_struct结构体的结构和作用,包括进程状态、进程号、待处理信号、进程地址空间、调度标志、锁深度、基本时间片、调度策略以及内存管理信息等方面的内容。阅读本文可以更加深入地了解Linux进程管理的原理和机制。 ... [详细]
  • 图解redis的持久化存储机制RDB和AOF的原理和优缺点
    本文通过图解的方式介绍了redis的持久化存储机制RDB和AOF的原理和优缺点。RDB是将redis内存中的数据保存为快照文件,恢复速度较快但不支持拉链式快照。AOF是将操作日志保存到磁盘,实时存储数据但恢复速度较慢。文章详细分析了两种机制的优缺点,帮助读者更好地理解redis的持久化存储策略。 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • flowable工作流 流程变量_信也科技工作流平台的技术实践
    1背景随着公司业务发展及内部业务流程诉求的增长,目前信息化系统不能够很好满足期望,主要体现如下:目前OA流程引擎无法满足企业特定业务流程需求,且移动端体 ... [详细]
  • 数字账号安全与数据资产问题的研究及解决方案
    本文研究了数字账号安全与数据资产问题,并提出了解决方案。近期,大量QQ账号被盗事件引起了广泛关注。欺诈者对数字账号的价值认识超过了账号主人,因此他们不断攻击和盗用账号。然而,平台和账号主人对账号安全问题的态度不正确,只有用户自身意识到问题的严重性并采取行动,才能推动平台优先解决这些问题。本文旨在提醒用户关注账号安全,并呼吁平台承担起更多的责任。令牌云团队对此进行了长期深入的研究,并提出了相应的解决方案。 ... [详细]
  • GAMETECH腾讯云游戏行业技术沙龙成都站圆满落幕
    11月13日,由腾讯云主办、游戏茶馆协办的2020年首场GAME-TECH腾讯云游戏行业技术沙龙在成都圆满落幕。本次沙龙邀请了腾讯云游戏行业解决方案总监宋永周、腾讯云游戏行业高级解决方案架构师曾梓恩、腾讯云游戏行业高级产品架构师郑晓曦、腾讯云游戏行业高级解决方案架构师温球良和天美L1(王者荣耀)服务器技术副总监杨光,为参会同行们带来了干货满满的技术建议。本文介绍了腾讯云游戏云的优势和为不同游戏研运场景提供的服务。腾讯云在中国游戏云服务市场领跑,成为众多游戏开发者的合作伙伴。 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • 浏览器中的异常检测算法及其在深度学习中的应用
    本文介绍了在浏览器中进行异常检测的算法,包括统计学方法和机器学习方法,并探讨了异常检测在深度学习中的应用。异常检测在金融领域的信用卡欺诈、企业安全领域的非法入侵、IT运维中的设备维护时间点预测等方面具有广泛的应用。通过使用TensorFlow.js进行异常检测,可以实现对单变量和多变量异常的检测。统计学方法通过估计数据的分布概率来计算数据点的异常概率,而机器学习方法则通过训练数据来建立异常检测模型。 ... [详细]
  • RouterOS 5.16软路由安装图解教程
    本文介绍了如何安装RouterOS 5.16软路由系统,包括系统要求、安装步骤和登录方式。同时提供了详细的图解教程,方便读者进行操作。 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • macOS Big Sur全新设计大版本更新,10+个值得关注的新功能
    本文介绍了Apple发布的新一代操作系统macOS Big Sur,该系统采用全新的界面设计,包括图标、应用界面、程序坞和菜单栏等方面的变化。新系统还增加了通知中心、桌面小组件、强化的Safari浏览器以及隐私保护等多项功能。文章指出,macOS Big Sur的设计与iPadOS越来越接近,结合了去年iPadOS对鼠标的完善等功能。 ... [详细]
  • 腾讯安全平台部招聘安全工程师和数据分析工程师
    腾讯安全平台部正在招聘安全工程师和数据分析工程师。安全工程师负责安全问题和安全事件的跟踪和分析,提供安全测试技术支持;数据分析工程师负责安全产品相关系统数据统计和分析挖掘,通过用户行为数据建模为业务决策提供参考。招聘要求包括熟悉渗透测试和常见安全工具原理,精通Web漏洞,熟练使用多门编程语言等。有相关工作经验和在安全站点发表作品的候选人优先考虑。 ... [详细]
  • 本文介绍了互联网思维中的三个段子,涵盖了餐饮行业、淘品牌和创业企业的案例。通过这些案例,探讨了互联网思维的九大分类和十九条法则。其中包括雕爷牛腩餐厅的成功经验,三只松鼠淘品牌的包装策略以及一家创业企业的销售额增长情况。这些案例展示了互联网思维在不同领域的应用和成功之道。 ... [详细]
author-avatar
ai美的传说_581
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有