等级保护实施指南(26)_第1页
等级保护实施指南(26)_第2页
等级保护实施指南(26)_第3页
等级保护实施指南(26)_第4页
等级保护实施指南(26)_第5页
已阅读5页,还剩73页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、广东计安信息网络培训中心广东计安信息网络培训中心信息系统安全等级保护实施指南程晓峰课程要点 等级保护实施指南目标 等级保护实施的主要阶段 各阶段主要过程和输入输出介绍实施指南目标实施指南目标实施指南作为一个对信息系统实施等级保护的指南性文件,其目标是介绍和描述实施信息系统等级保护过程中应该涉及的阶段和从事的活动,包括:活动的内容和控制方法;活动的主要参与者;活动中将要使用的等级保护相关标准;活动的主要工作产品等通过过程和活动的介绍,使读者了解和知晓对信息系统实施等级保护的方法,不同的角色在不同阶段的作用等等。实施指南编制的主要思路实施指南编制的主要思路实施指南目录结构由由9个章节个章节1个附录

2、构成个附录构成1.范围范围2.规范性引用文件规范性引用文件3术语和定义术语和定义4.等级保护实施概述等级保护实施概述5. 信息系统定级信息系统定级6.总体安全规划总体安全规划7.安全设计与实施安全设计与实施8.安全运行与维护安全运行与维护9.信息系统终止信息系统终止附录附录A 主要过程及其活动输出主要过程及其活动输出等级保护实施基本原则等级保护实施过程中的角色和职责监督督促实施协助测评提供等级保护实施阶段等级保护实施阶段等级变更局部调整信息系统定级总体安全规划安全设计与实施安全运行维护信息系统终止信息系统全生命周期系统系统定级定级规划规划设计设计安全安全实施实施安全运维(变更管理安全运维(变更

3、管理/定期安定期安全测评全测评/监督检查)监督检查)系统系统终止终止启动阶段启动阶段设计设计/开发阶段开发阶段实施阶段实施阶段运行维护阶段运行维护阶段废弃废弃阶段阶段系统定级系统定级安全实施安全实施安全运维(变更管理安全运维(变更管理/定期安全测评定期安全测评/监督检查)监督检查)系统系统终止终止已建信息系统等级保护实施过程已建信息系统等级保护实施过程新建信息系统等级保护实施过程实程新建信息系统等级保护实施过程实程信息系统生命周期信息系统生命周期规划设计规划设计实施指南描述特点实施指南描述特点实施指南概念信息系统生命周期阶段阶段主要过程活动阶段目标过程目标子活动活动流程参与角色工作内容输入与输

4、出主要阶段和主要过程信息系统定级等级保护定级咨询服务等级保护定级咨询服务信息系统定级信息系统定级-信息系统分析 系统识别和描述 a) 识别信息系统的基本信息 b) 识别信息系统的管理框架 c) 识别信息系统的网络及设备部署 d) 识别信息系统的业务种类和特性 e) 识别业务系统处理的信息资产 f) 识别用户范围和用户类型 g) 信息系统描述 参与角色:信息系统运营、使用单位、信息安全服务机构 活动输出: 信息系统总体描述文件 信息系统定级-信息系统分析 信息系统划分 划分方法的选择 信息系统划分 信息系统详细描述 参与角色:信息系统运营、使用单位,信息安全服务机构 活动输出: 信息系统详细描述

5、文件 信息系统定级-安全保护等级确定 定级、审核和批准 a) 信息系统安全保护等级初步确定 b) 定级结果审核和批准 参与角色:信息系统主管部门,信息系统运营、使用单位,信息安全服务机构 活动输出:信息系统定级评审意见 信息系统定级-安全保护等级确定 形成定级报告 对信息系统的总体描述文档、信息系统的详细描述文件、信息系统安全保护等级确定结果等内容进行整理,形成文件化的信息系统定级结果报告。 参与角色:信息系统主管部门,信息系统运营、使用单位 活动输出:信息系统安全保护等级定级报告 总体安全规划等级保护安全规划服务等级保护安全规划服务总体安全规划总体安全规划-安全需求分析 基本安全需求的确定(

6、等级保护差距分析) 确定系统范围和分析对象 形成评价指标和评估方案 现状与评价指标对比 参与角色:信息系统运营、使用单位,信息安全服务机构,信息安全等级测评机构 。 活动输出: 基本安全需求 总体安全规划-安全需求分析 特殊安全需求的确定(风险评估) 重要资产的分析 重要资产安全弱点评估 重要资产面临威胁评估 综合风险分析 参与角色:信息系统运营、使用单位,信息安全服务机构 活动输出: 重要资产的特殊保护要求 总体安全规划-安全需求分析 形成安全需求分析报告 完成安全需求分析报告,报告包括: 信息系统描述; 安全管理状况; 安全技术状况; 存在的不足和可能的风险; 安全需求描述。 参与角色:

7、信息系统运营,使用单位,信息安全服务机构。 活动输出: 安全需求分析报告。总体安全规划-总体安全设计 总体安全策略设计 确定安全方针 制定安全策略 参与角色: 信息系统运营、使用单位,信息安全服务机构。 活动输出: 总体安全策略文件总体安全规划-总体安全设计 安全技术体系结构设计 规定骨干网/城域网的安全保护技术措施 规定子系统之间互联的安全技术措施 规定不同级别子系统的边界保护技术措施 规定不同级别子系统内部系统平台和业务应用的安全保护技术措施 规定不同级别信息系统机房的安全保护技术措施 形成信息系统安全技术体系结构 参与角色: 信息系统运营、使用单位,信息安全服务机构。 活动输出: 信息系

8、统安全技术体系结构。总体安全规划-总体安全设计 整体安全管理体系结构设计 规定信息安全的组织管理体系和对各信息系统的安全管理职责 规定各等级信息系统的人员安全管理策略 规定各等级信息系统机房及办公区等物理环境的安全管理策略 规定各等级信息系统介质、设备等的安全管理策略 规定各等级信息系统运行安全管理策略 规定各等级信息系统安全事件处置和应急管理策略 形成信息系统安全管理策略框架 参与角色: 信息系统运营、使用单位,信息安全服务机构。 活动输出: 信息系统安全管理体系结构。总体安全规划-总体安全设计 设计结果文档化 对安全需求分析报告、信息系统安全技术体系结构和安全管理体系结构等文档进行整理,形

9、成信息系统总体安全方案,包括: 信息系统概述; 总体安全策略; 信息系统安全技术体系结构; 信息系统安全管理体系结构。 参与角色: 信息系统运营、使用单位,信息安全服务机构。 活动输出:信息系统安全总体方案。总体安全规划-安全建设项目规划 安全建设目标确定 信息化建设中长期发展规划和安全需求调查 提出信息系统安全建设分阶段目标 参与角色: 信息系统运营、使用单位,信息安全服务机构。 活动输出: 信息系统分阶段安全建设目标。总体安全规划-安全建设项目规划 安全建设内容规划 确定主要安全建设内容 安全基础设施建设; 网络安全建设; 系统平台和应用平台安全建设; 数据系统安全建设; 安全标准体系建设

10、; 人才培养体系建设; 安全管理体系建设。 确定主要安全建设项目 参与角色: 信息系统运营、使用单位,信息安全服务机构。 活动输出: 安全建设项目列表(含安全建设内容)。总体安全规划-安全建设项目规划 形成安全建设项目计划 对信息系统分阶段安全建设目标、安全总体方案和安全建设内容等文档进行整理,形成信息系统安全建设项目计划 参与角色: 信息系统运营、使用单位,信息安全服务机构。 活动输出: 信息系统安全建设项目计划 安全设计与实施等级保护安全集等级保护安全集成服务成服务等级保护管理咨等级保护管理咨询服务询服务安全设计与实施安全设计与实施-安全方案详细设计 技术措施实现内容设计 结构框架设计 功

11、能要求设计 性能要求设计 部署方案设计 制定安全策略实现计划 参与角色:信息系统运营、使用单位,信息安全服务机构,信息安全产品供应商。 活动输出:技术措施落实方案。安全设计与实施-安全方案详细设计 管理措施实现内容设计 结合系统实际安全管理需要和本次技术建设内容,确定本次安全管理建设的范围和内容,同时注意与信息系统安全总体方案的一致性。安全管理设计的内容主要考虑:安全管理机构和人员的配套、安全管理制度的配套、人员安全管理技能的配套等 参与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出:管理措施落实方案。安全设计与实施-安全方案详细设计 设计结果文档化 本期建设目标和建设内容; 技术

12、实现框架; 信息安全产品或组件功能及性能; 信息安全产品或组件部署; 安全策略和配置; 配套的安全管理建设内容; 工程实施计划; 项目投资概算。 参与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出:安全详细设计方案。安全设计与实施-管理措施实现 管理机构和人员的设置 安全组织确定 角色说明 参与角色: 信息系统运营、使用单位,信息安全服务机构。 活动输出:机构、角色与职责说明书。安全设计与实施-管理措施实现 管理制度的建设和修订 应用范围明确 人员职责定义 行为规范规定 评估与完善 参与角色: 信息系统主管部门,信息系统运营、使用单位,信息安全服务机构。 活动输出: 各项管理制度和

13、操作规范。安全设计与实施-管理措施实现 人员安全技能培训 针对普通员工、管理员、开发人员、主管人员以及安全人员的特定技能培训和安全意识培训,培训后进行考核,合格者发给上岗资格证书等。 参与角色: 信息系统主管部门,信息系统运营、使用单位,信息安全服务机构。 活动输出:培训记录及上岗资格证书等。安全设计与实施-管理措施实现 安全实施过程管理 质量管理 风险管理 变更管理 进度管理 文档管理 参与角色:信息系统运营、使用单位,信息安全服务机构,信息安全产品供应商。 活动输出:各阶段管理过程文档。安全设计与实施-技术措施实现 信息安全产品采购 制定产品采购说明书 产品选择 变更管理 进度管理 文档管

14、理 参与角色:信息安全产品供应商,信息系统运营、使用单位。 活动输出:需采购信息安全产品清单。安全设计与实施-技术措施实现 安全控制开发 安全措施需求分析 概要设计 详细设计 编码实现 测试 安全控制开发过程文档化 参与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出:安全控制开发过程相关文档。安全设计与实施-技术措施实现 安全控制集成 集成实施方案制定 集成准备 集成实施 培训 安全控制集成报告 参与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出: 安全控制集成报告。安全设计与实施-技术措施实现 系统验收 系统验收准备 组织系统验收 验收报告 系统交付 参与角色:信息系

15、统主管部门,信息系统运营、使用单位,信息安全服务机构。 活动输出:系统验收报告。安全运行与维护(一)等级保护安全监控服等级保护安全监控服务务等级保护变更安全咨等级保护变更安全咨询服务询服务等级保护安全运维等级保护安全运维服务服务安全运行与维护(一)安全运行与维护-运行管理和控制 运行管理职责确定 划分运行管理角色 授予管理权限 定义人员职责 参与角色:信息系统运营、使用单位、信息安全服务机构。 活动输出:运行管理人员角色和职责表。安全运行与维护-运行管理和控制 运行管理过程控制 建立操作规程 操作过程记录 参与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出:各类运行管理操作规程。安

16、全运行与维护-变更管理和控制 变更需求和影响分析 变更需求分析 变更影响分析 明确变更的类别 制定变更方案 参与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出:变更方案。安全运行与维护-变更管理和控制 变更过程控制 变更内容审核和审批 建立变更过程日志 形成变更结果报告 参与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出:变更结果报告。安全运行与维护-安全状态监控 监控对象确定 安全关键点分析 形成监控对象列表 参与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出:监控对象列表。安全运行与维护-安全状态监控 监控对象状态信息收集 选择监控工具 状态信息收集 参

17、与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出:安全状态信息。安全运行与维护-安全状态监控 监控状态分析和报告 状态分析 影响分析 形成安全状态分析报告 参与角色:信息系统运营、使用单位,信息安全服务机构。 活动输出:安全状态分析报告。安全运行与维护(二)安全检查服务安全检查服务应急响应及演练服务应急响应及演练服务安全运行与维护(二)安全运行与维护-安全事件处置和应急预案 安全事件分级 安全事件调查和分析 安全事件等级划分 形成安全状态分析报告 参与角色:信息系统运营、使用单位。 活动输出:安全事件报告程序。安全运行与维护-安全事件处置和应急预案 应急预案制定 确定应急预案对象

18、确定和认可各项职责 制定应急预案程序及其执行条件 参与角色:信息系统运营、使用单位。 活动输出:各类应急预案。安全运行与维护-安全事件处置和应急预案 安全事件处置 安全事件上报 安全事件处置 安全事件总结和报告 参与角色:信息系统运营、使用单位。 活动输出:安全事件处置报告。安全运行与维护-安全检查和持续改进 安全状态检查 确定检查对象和检查方法 制定检查计划和检查方案 安全检查实施 安全检查结果和报告 参与角色:信息系统运营、使用单位。 活动输出:安全检查报告。安全运行与维护-安全检查和持续改进 改进方案制定 安全改进的立项 制定安全改进方案 参与角色:信息系统运营、使用单位。 活动输出:安

19、全改进方案。安全运行与维护-安全检查和持续改进 安全改进实施 安全方案实施控制 安全措施测试与验收 配套技术文件和管理制度的修订 参与角色:信息系统运营、使用单位。 活动输出:测试或验收报告。安全运行与维护-等级测评 本活动的目标是通过信息安全等级测评机构对已经完成等级保护建设的信息系统定期进行等级测评,确保信息系统的安全保护措施符合相应等级的安全要求。 参与角色:信息系统主管部门,信息系统运营、使用单位,信息安全等级测评机构。 活动输出:安全等级测评报告。安全运行与维护(三)安全运行与维护-系统备案 本活动的目标是根据国家管理部门对备案的要求,整理相关备案材料,并向受理备案的单位提交备案材料 备案材料整理 备案材料提交 参与角色:信息系统主管部门,信息系统运营、使用单位,国家管理部门。 活动输出:备案材料。安全运行与维护-监督检查 本活动的目标是通过国家管理部门对信息系统定级、规划设计、建设实施和运行管理等过程进行监督检查,确保其符合信息系统安全保护相应等级的要求。 参与角色:信息系统主管部门,信息系统运营、使用

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论