等级保护与安全信息建设工作意义及必要性_第1页
等级保护与安全信息建设工作意义及必要性_第2页
等级保护与安全信息建设工作意义及必要性_第3页
等级保护与安全信息建设工作意义及必要性_第4页
等级保护与安全信息建设工作意义及必要性_第5页
已阅读5页,还剩6页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、一、信息系统安全等级保护建设的必要性信息系统安全等级保护制度(以下简称“等级保护” )作为信息安全系统分级分类保护的一 项国家标准, 对于完善信息安全法规和标准体系, 提高安全建设的整体水平, 增强信息系统 安全保护的整体性、针对性和时效性具有非常重要的意义。国家相关部门一直非常重视信息系统的等级保护工作, 颁布了一系列相关条例, 如国务院颁 布的中华人民共和国计算机信息系统安全保护条例, 公安部等四部委联合签发的关于 信息安全等级保护工作的实施意见(公通字 200466 号)、信息安全等级保护管理办 法(试行)(公通字 20067 号),公安部颁布的公安部信息系统安全保护等级实施指 南(试行

2、稿)( 2005 年),以及北京市实施的北京市公共服务网络与信息系统安全管 理规定(市政府第 163 号令)等。中国长城资产管理公司(以下简称“公司”),作为国有独资金融企业,在业务高速发展的 同时一直非常重视信息安全体系建设,早期已经部署了 “老三样”,即网络防病毒、防火 墙和网络入侵检测,对保障业务系统的安全正常运转起到了重要作用。公司综合经营管理系统经过四期建设, 实现了数据集中和管理集中, 为公司收购、 管理与处 置政策性不良资产以及商业化经营等业务的顺利开展提供了完整的业务操作平台。 为了更好 地保全国有资产,促进国有企业改革,进一步推动国民经济持续、快速、健康发展,公司希 望进一步

3、完善信息系统安全体系建设,规范信息安全管理,提高信息安全保障能力和水平, 同时能够对信息系统安全整体进行审核、评估与完善。二、确定综合经营管理系统的保护级别根据信息系统安全等级保护定级指南 中对信息系统的要求, 考虑到综合经营管理系统是 公司的核心业务系统, 一旦受到破坏后, 会对社会秩序和公共利益造成严重损害, 或者对国家安全造成损害,因此, 将保护级别定为 3 级,并形成了等级保护定级报告,这在资产管理 公司里属于首家。三、建设目标在今年的信息系统安全等级保护基本要求(报批稿) 中的 3 级基本要求中明确规定需要建立“监控管理和安全管理中心”, 这说明公司的等级保护平台建设走在了行业的前头

4、,为相关行业的等级保护测评工作提供了宝贵的经验。等级保护保护整改与安全建设工作重要性 依据公通字 200743 号文的要求,信息系统定级工作完成后,运营、使用单位 首先要按照相关的管理规范和技术标准进行安全建设和整改, 使用符合国家有关 规定、满足信息系统安全保护等级需求的信息技术产品, 进行信息系统安全建设 或者改建工作。等级保护整改的核心是根据用户的实际信息安全需求、 业务特点及应用重点, 在 确定不同系统重要程度的基础上, 进行重点保护。 整改工作要遵循国家等级保护 相关要求, 将等级保护要求体现到方案、 产品和安全服务中去, 并切实结合用户 信息安全建设的实际需求, 建设一套全面保护、

5、 重点突出、 持续运行的安全保障 体系,将等级保护制度确实落实到企业的信息安全规划、建设、评估、运行和维 护等各个环节,保障企业的信息安全。启明星辰等级保护整改与安全建设过程启明星辰等级保护整改与安全建设是基于国家信息系统安全等级保护相关标准 和文件的要求, 针对客户已定级备案的信息系统、 或打算按照等保要求进行安全 建设的信息系统,结合客户组织架构、业务要求、信息系统实际情况,通过一套 1 / 11规范的等保整改过程, 协助客户进行风险评估和等级保护差距分析, 制定完整的 安全整改建议方案, 并根据需要协助客户对落实整改实施方案或进行方案的评审、 招投标、整改监理等工作,协助客户完成信息系统

6、等级保护整改和安全建设工作。启明星辰等保整改与建设过程主要包括等级保护差距分析、 等级保护整改建议方 案、等级保护整改实施三个阶段。(一)等级保护差距分析1. 等级保护风险评估1)评估目的对信息系统进行安全等级评估是国家推行等级保护制度的一个重要环节, 也是对 信息系统进行安全建设和管理的重要组成部分。等级评估不同于按照等级保护要求进行的等保差距分析。 风险评估的目标是深入、 详细地检查信息系统的安全风险状况, 而差距分析则是按照等保的所有要求进行 符合性检查, 检查信息系统现状与国家等保要求之间的符合程度。 可以说,风险 评估的结果更能体现是客户信息系统技术层面的安全现状, 比差距分析结果在

7、技 术上更加深入。风险评估的结果和差距分析结果都是整改建议方案的输入。启明星辰通过专业的等级评估服务,协助用户完成以下的目标:了解信息系统的管理、网络和系统安全现状;确定可能对资产造成危害的威胁; 确定威胁实施的可能性;对可能受到威胁影响的资产确定其价值、敏感性和严重性,以及相应的级别, 确定哪些资产是最重要的;对最重要的、最敏感的资产,确定一旦威胁发生其潜在的损失或破坏;明确信息系统的已有安全措施的有效性;明晰信息系统的安全管理需求。2) 评估内容资产识别与赋值主机安全性评估数据库安全性评估安全设备评估现场风险评估用到的主要评估方法包括:漏洞扫描控制台审计技术访谈3) 评估分析 根据现场收集

8、的信息及对这些信息的分析, 评估小组形成定级信息系统的弱点评 估报告、风险评估报告等文档, 使客户充分了解信息系统存在的风险, 作为等保 差距分析的一项重要输入,并作为后续整改建设的重要依据。2. 等保差距分析通过差距分析,可以了解客户信息系统的现状,确定当前系统与相应保护等级要求之间的差距,确定不符合安全项。1) 准备差距分析表项目组通过准备好的差距分析表, 与客户确认现场沟通的对象 (部门和人员) 准备相应的检查内容。在整理差距分析表时,整改项目组会根据信息系统的安全等级从基本要求中选 择相应等级的基本安全要求,根据及风险评估的结果进行调整,去掉不适用项, 增加不能满足客户信息系统需求的安

9、全要求。差距分析表包含以下内容:安全技术差距分析:包括网络安全、主机安全、应用安全、数据安全及备份恢 复; 安全管理差距分析:包括安全管理制度、安全管理机构、人员安全管理、系统 建设管理; 系统运维差距分析:包括环境管理、资产管理、介质管理、监控管理和安全管 理中心、网络安全管理、系统安全管理、恶意代码防范管理、密码管理、变更管 理、备份与恢复管理、安全事件处置;物理安全差距分析:包括物理位置的选择、物理访问控制、防盗窃和防破坏、 防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护。不同安全保护级别的系统所使用的差距分析表的内容也不同2) 现场差距分析 整改项目组依据差距分析表中

10、的各项安全要求, 对比信息系统现状和安全要求之 间 的差距,确定不符合项。现场工作阶段,整改项目组可分为管理检查组和技术检查组两个小组。在差距分析阶段, 可以通过以下方式收集信息, 详细了解客户信息系统现状, 并 通过分析所收集的资料和数据, 以确认客户信息系统的建设是否符合该等级的安 全要求,需要进行哪些方面的整改。查验文档资料人员访谈现场测试3) 生成差距分析报告 完成现场差距分析之后, 整改项目组归纳整理、 分析现场记录, 找出目前信息系 统与等级保护安全要求之间的差距, 明确不符合项, 生成等级保护差距分析报 告。(二) 等级保护整改建议方案1. 整改目标沟通确认 通过与客户高层领导、

11、相关业务部门和信息安全管理部门进行广泛的沟通协商, 启明星辰会依据风险评估和差距分析的结果, 明确等级保护整改工作的工作目标, 提出等级保护整改建议方案。对暂时难以进行整改的部分内容, 将在讨论后作为遗留问题, 明确列在整改建议、,> . r方案中。2. 总体框架根据等保安全要求,启明星辰提出如下的安全整改建议,其中 PMOT 体系是信 息安全保障总体框架模型。图 信息安全 PMOT 体系模型启明星辰根据建议方案的设计原则, 协助客户制定总体安全保障体系架构, 包括 制定安全策略, 结合等级保护基本要求和安全保护特殊要求, 来构建客户信息系 统的安全技术体系、安全管理体系及安全运维体系,

12、具体内容包括:7/ 11建立和完善安全策略: 最高层次的安全策略文件, 阐明安全工作的使命和意愿, 定义信息安全工作的总体目标。安全技术体系:安全技术的保障包括网络边界防御、安全通信网络、主机和应用系统安全、检测响应体系、冗余与备份以及安全管理中心。建立和完善安全管理体系:建立安全管理制度,建立信息安全组织,规范人员 管理和系统建议管理。安全运维体系:机房安全,资产及设备安全,网络与系统安全管理、监控和安 全管理等。展开后的等级保护整改与安全建设总体框架如下图所示,从信息安全整体策略 Policy 、安全管理体系 Management 、安全技术体系 Technology 、安全运维 Oper

13、ation 四个层面落实等级保护安全基本要求。9/ 11图 4 等级保护整改与安全建设总体框架3. 方案说明信息安全策略信息安全策略是最高管理层对信息安全的期望和承诺的表达,位于整个 PMOT 信息安全体系的顶层, 也是安全管理体系的最高指导方针, 明确了信息安全工作 总体目标,对技术和管理各方面的安全工作具有通用指导性。安全技术体系启明星辰根据整改目标提出整改方案的安全技术保障体系, 将保障体系框架中要 求实现的网络、 主机和应用安全落实到产品功能或物理形态上, 提出能够实现的 产品或组件及其具体规范, 并将产品功能特征整理成文档。 使得在信息安全产品 采购和安全控制开发阶段具有依据, 主要

14、内容包括: 网络边界护御、 安全通信网 络、主机与应用防护体系、检测响应体系、冗余与备份、信息安全管理中心。安全管理体系为满足等保基本要求,应建立和完善安全管理体系,包括:完善安全制度体系、完善安全组织、规范人员管理、规范系统建设管理。安全运维体系 为满足等保基本要求, 应建立和完善安全运维体系, 包括:环境管理、资产管理、 介质管理、设备管理、网络与系统安全管理、系统安全管理、备份与恢复、恶意 代码防范、变更管理、信息安全事件管理等。(三)等级保护整改实施为了更好地协助客户落实等保的整改工作,启明星辰可以作为集成商、咨询方、 或者监理方, 协助客户落实整改实施方案, 或协助进行整改实施方案的评审、 招 投标、项目监理等工作,以完成系统整改和安全建设工作。1. 制定整改实施方案在确定整改实施的承建单位后, 启明星辰会提交相关的工程实施文档, 包括参照 整改建议方案而编制的项目实施技术规划等文档, 其中涵盖安全建设阶段的各项 实施细节,主要有:项目产品配置清单实施设计方案实施准备工作描述,实施工作步骤实施风险规避方案实施验证方案现场培训方案工程实施文档应经客户方的项目负责人确认后,方可进行实施。2. 整改建设实施启明星辰承担项目实施的工作, 确保落实客户信息系统的安全保护技术措施, 建 立健全信息安全管理制度,全面贯彻落实信息安全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论