版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、产品维护经经理认证证体系教材材-网络安安全中国电信维维护岗位位认证教教材编写写小组编编制目 录TOC o 1-3 h z u HYPERLINK l _Toc420309654 第1章信信息安全全管理基基础 PAGEREF _Toc420309654 h 5 HYPERLINK l _Toc420309655 1.1 信息息安全概概述 PAGEREF _Toc420309655 h 5 HYPERLINK l _Toc420309656 1.1.11 信息息安全面面临的主主要问题题 PAGEREF _Toc420309656 h 5 HYPERLINK l _Toc420309657 1.1.
2、22 信息息安全的的相对性性 PAGEREF _Toc420309657 h 5 HYPERLINK l _Toc420309658 1.2 信息息安全管管理相关关概念 PAGEREF _Toc420309658 h 5 HYPERLINK l _Toc420309659 1.2.11 什么么是信息息安全 PAGEREF _Toc420309659 h 5 HYPERLINK l _Toc420309660 1.2.22 信息息安全的的发展过过程 PAGEREF _Toc420309660 h 6 HYPERLINK l _Toc420309661 1.2.33 信息息安全的的基本目目标 PA
3、GEREF _Toc420309661 h 6 HYPERLINK l _Toc420309662 1.2.44 如何何实现信信息安全全 PAGEREF _Toc420309662 h 6 HYPERLINK l _Toc420309663 1.2.55 信息息安全需需要遵循循的模式式 PAGEREF _Toc420309663 h 7 HYPERLINK l _Toc420309664 1.3 BSS77999概述述 PAGEREF _Toc420309664 h 7 HYPERLINK l _Toc420309665 1.3.11 BSS 77799 PAGEREF _Toc4203096
4、65 h 7 HYPERLINK l _Toc420309666 1.3.22 ISSO 1177999 PAGEREF _Toc420309666 h 8 HYPERLINK l _Toc420309667 1.3.33 安全全管理体体系规范范 PAGEREF _Toc420309667 h 14 HYPERLINK l _Toc420309668 1.3.44 ISSMS管管理框架架 PAGEREF _Toc420309668 h 15 HYPERLINK l _Toc420309669 第2章 网网络安全全防护实实施标准准 PAGEREF _Toc420309669 h 17 HYPER
5、LINK l _Toc420309670 2.1 电电信网和和互联网网安全防防护管理理指南 PAGEREF _Toc420309670 h 17 HYPERLINK l _Toc420309671 2.2 电电信网和和互联网网安全等等级保护护实施指指南 PAGEREF _Toc420309671 h 25 HYPERLINK l _Toc420309672 2.3 电电信网和和互联网网安全风风险评估估实施指指南 PAGEREF _Toc420309672 h 51 HYPERLINK l _Toc420309673 2.4 电电信网和和互联网网安全等等级保护护实施指指南 PAGEREF _To
6、c420309673 h 76 HYPERLINK l _Toc420309674 第3章 中中国电信信安全维维护规范范 PAGEREF _Toc420309674 h 91 HYPERLINK l _Toc420309675 3.1 安安全域划划分及边边界整合合 PAGEREF _Toc420309675 h 91 HYPERLINK l _Toc420309676 3.1.11 安全全域划分分与边界界整合 PAGEREF _Toc420309676 h 91 HYPERLINK l _Toc420309677 3.1.22 定级级备案 PAGEREF _Toc420309677 h 91
7、HYPERLINK l _Toc420309678 3.1.33 安全全域职责责分工 PAGEREF _Toc420309678 h 91 HYPERLINK l _Toc420309679 3.1.44 网络络接入 PAGEREF _Toc420309679 h 91 HYPERLINK l _Toc420309680 3.2 安安全管理理规范 PAGEREF _Toc420309680 h 91 HYPERLINK l _Toc420309681 3.2.11 安全全操作流流程和职职责 PAGEREF _Toc420309681 h 91 HYPERLINK l _Toc420309682
8、 3.2.22 安全全对象管管理 PAGEREF _Toc420309682 h 92 HYPERLINK l _Toc420309683 3.2.33 安全全日常维维护管理理 PAGEREF _Toc420309683 h 92 HYPERLINK l _Toc420309684 3.2.44 第三三方服务务管理 PAGEREF _Toc420309684 h 93 HYPERLINK l _Toc420309685 3.2.55 介质质安全管管理 PAGEREF _Toc420309685 h 93 HYPERLINK l _Toc420309686 3.2.66 设备备安全规规范管理理
9、PAGEREF _Toc420309686 h 93 HYPERLINK l _Toc420309687 3.3 访访问控制制 PAGEREF _Toc420309687 h 94 HYPERLINK l _Toc420309688 3.3.11 网络络访问控控制 PAGEREF _Toc420309688 h 94 HYPERLINK l _Toc420309689 3.3.22 操作作系统的的访问控控制 PAGEREF _Toc420309689 h 95 HYPERLINK l _Toc420309690 3.3.33 应用用访问控控制 PAGEREF _Toc420309690 h 9
10、5 HYPERLINK l _Toc420309691 3.3.44 网络络访问与与使用的的监控 PAGEREF _Toc420309691 h 95 HYPERLINK l _Toc420309692 3.3.55 远程程访问控控制 PAGEREF _Toc420309692 h 96 HYPERLINK l _Toc420309693 3.4 网网络与系系统风险险评估 PAGEREF _Toc420309693 h 96 HYPERLINK l _Toc420309694 3.5 安安全事件件与应急急响应 PAGEREF _Toc420309694 h 96 HYPERLINK l _To
11、c420309695 3.5.11 安全全事件报报告机制制 PAGEREF _Toc420309695 h 96 HYPERLINK l _Toc420309696 3.5.22 应急急响应 PAGEREF _Toc420309696 h 97 HYPERLINK l _Toc420309697 3.6 安安全审计计管理 PAGEREF _Toc420309697 h 97 HYPERLINK l _Toc420309698 3.6.11 审计计内容要要求 PAGEREF _Toc420309698 h 97 HYPERLINK l _Toc420309699 3.6.22 审计计原则 PAG
12、EREF _Toc420309699 h 97 HYPERLINK l _Toc420309700 3.6.33 审计计管理 PAGEREF _Toc420309700 h 98 HYPERLINK l _Toc420309701 第4章 安安全评估估 PAGEREF _Toc420309701 h 99 HYPERLINK l _Toc420309702 4.1 安全评评估概述述 PAGEREF _Toc420309702 h 99 HYPERLINK l _Toc420309703 4.1.11 安全全评估目目的 PAGEREF _Toc420309703 h 99 HYPERLINK l
13、 _Toc420309704 4.1.22 安全全评估要要素 PAGEREF _Toc420309704 h 99 HYPERLINK l _Toc420309705 4.1.22 安全全评估过过程 PAGEREF _Toc420309705 h 1011 HYPERLINK l _Toc420309706 4.1.44 安全全评估工工具 PAGEREF _Toc420309706 h 1022 HYPERLINK l _Toc420309707 4.1.55 安全全评估标标准 PAGEREF _Toc420309707 h 1022 HYPERLINK l _Toc420309708 4.2
14、 安安全扫描描 PAGEREF _Toc420309708 h 1033 HYPERLINK l _Toc420309709 4.2.11漏洞及及其分类类 PAGEREF _Toc420309709 h 1033 HYPERLINK l _Toc420309710 4.2.22 网络络扫描技技术 PAGEREF _Toc420309710 h 1044 HYPERLINK l _Toc420309711 第5章 常常见安全全产品 PAGEREF _Toc420309711 h 1077 HYPERLINK l _Toc420309712 5.1防病病毒网关关 PAGEREF _Toc42030
15、9712 h 1077 HYPERLINK l _Toc420309713 5.1.11 防病病毒网关关基础概概念 PAGEREF _Toc420309713 h 1077 HYPERLINK l _Toc420309714 5.1.22 防病病毒网关关与防火火墙区别别 PAGEREF _Toc420309714 h 1088 HYPERLINK l _Toc420309715 5.1.33 防病病毒网关关与防病病毒软件件区别 PAGEREF _Toc420309715 h 1100 HYPERLINK l _Toc420309716 5.1.44 防病病毒网关关关键技技术 PAGEREF _
16、Toc420309716 h 1111 HYPERLINK l _Toc420309717 5.2 防防火墙 PAGEREF _Toc420309717 h 1133 HYPERLINK l _Toc420309718 5.2.11 防火火墙基本本知识 PAGEREF _Toc420309718 h 1133 HYPERLINK l _Toc420309719 5.2.22 防火火墙基本本配置 PAGEREF _Toc420309719 h 1177 HYPERLINK l _Toc420309720 5.3 入入侵检测测 PAGEREF _Toc420309720 h 1233 HYPERL
17、INK l _Toc420309721 5.3.11 入侵侵检测与与入侵防防御概述述 PAGEREF _Toc420309721 h 1233 HYPERLINK l _Toc420309722 5.3.22 入侵侵检测系系统介绍绍 PAGEREF _Toc420309722 h 1266 HYPERLINK l _Toc420309723 5.3.33 入侵侵防御系系统介绍绍 PAGEREF _Toc420309723 h 1344 HYPERLINK l _Toc420309724 5.4 VVPN PAGEREF _Toc420309724 h 1388 HYPERLINK l _Toc
18、420309725 5.4.11 VPPN的基基本原理理 PAGEREF _Toc420309725 h 1388 HYPERLINK l _Toc420309726 5.4.22 VPPN的安安全协议议 PAGEREF _Toc420309726 h 1399 HYPERLINK l _Toc420309727 附录:第一一章安全全配置 PAGEREF _Toc420309727 h 1566 HYPERLINK l _Toc420309728 1.1 网网络设备备安全配配置 PAGEREF _Toc420309728 h 1566 HYPERLINK l _Toc420309729 1.1
19、.11 交换换机安全全配置 PAGEREF _Toc420309729 h 1566 HYPERLINK l _Toc420309730 1.1.22 路由由器安全全配置 PAGEREF _Toc420309730 h 1588 HYPERLINK l _Toc420309731 1.2 主主机安全全配置 PAGEREF _Toc420309731 h 1688 HYPERLINK l _Toc420309732 1.2.11 Wiindoows安安全配置置 PAGEREF _Toc420309732 h 1688 HYPERLINK l _Toc420309733 1.2.22 Soolar
20、ris安安全配置置 PAGEREF _Toc420309733 h 1733 HYPERLINK l _Toc420309734 1.2.33 Liinuxx安全配配置 PAGEREF _Toc420309734 h 1755 HYPERLINK l _Toc420309735 附录 第二二章密码码学基础础 PAGEREF _Toc420309735 h 1777 HYPERLINK l _Toc420309736 2.1密密码学概概述 PAGEREF _Toc420309736 h 1777 HYPERLINK l _Toc420309737 2.1.11 密码码学概述述 PAGEREF _
21、Toc420309737 h 1777 HYPERLINK l _Toc420309738 2.1.22 密密码体制制的分类类 PAGEREF _Toc420309738 h 1777 HYPERLINK l _Toc420309739 2.1.44 密码码学的主主要应用用 PAGEREF _Toc420309739 h 1800 HYPERLINK l _Toc420309740 2.1.55 信息息加密方方式 PAGEREF _Toc420309740 h 1800 HYPERLINK l _Toc420309741 2.2 对称密密码学 PAGEREF _Toc420309741 h 1
22、822 HYPERLINK l _Toc420309742 2.3 非对称称密码学学 PAGEREF _Toc420309742 h 1822 HYPERLINK l _Toc420309743 2.4 消息认认证技术术 PAGEREF _Toc420309743 h 1833第1章信信息安全全管理基基础1.1 信息息安全概概述1.1.11 信息息安全面面临的主主要问题题1、人员问问题:信息安全意意识薄弱弱的员工工误操作作、误设设置造成成系统宕宕机、数数据丢失失,信息息泄漏等等问题特权人员越越权访问问,如:系统管管理员,应应用管理理员越权权访问、传传播敏感感数据内部员工和和即将离离职员工工窃取
23、企企业秘密密,尤其其是骨干干员工流流动、集集体流动动等2、技术问问题:病毒和黑客客攻击越越来越多多、爆发发越来越越频繁,直直接影响响企业正正常的业业务运作作3、法律方方面网络滥用:员工发发表政治治言论、访访问非法法网站法制不健全全,行业业不正当当竞争(如如:窃取取机密,破破坏企业业的业务务服务)1.1.22 信息息安全的的相对性性安全没有1100%,完美美的健康康状态永永远也不不能达到到。安全工作的的目标:将风险险降到最最低。1.2 信息息安全管管理相关关概念1.2.11 什么么是信息息安全ISO1777999中的描描述:“Information is an asset which, like
24、 other important business assets, has value to an organization and consequently needs to be suitably protected. ” “Infformmatiion cann exxistt inn maany forrms. Itt caan bbe pprinntedd orr wrrittten on papper, sttoreed eelecctrooniccallly, traansmmittted by posst oor uusinng eelecctroonicc meeanss,
25、sshowwn oon ffilmms, or spookenn inn coonveersaatioon. 定义中强调调信息:是一种资产产同其它重要要的商业业资产一一样对组织具有有价值 需要适当的的保护以各种形式式存在:纸、电电子、影影片、交交谈等ISO1777999中的描描述:“Information security protects information from a wide range of threats in order to ensure business continuity, minimize business damage and maximize return on
26、 investments and business opportunities.”信息安全:保护信息免免受各方方威胁确保组织业业务连续续性将信息不安安全带来来的损失失降低到到最小 获得最大的的投资回回报和商商业机会会1.2.22 信息安安全的发发展过程程20世纪初初:强调调保密性性(密码码学)20世纪660年代代:保密密性、完完整性、可可用性(CCIA)20世纪880年代代:保密密性、完完整性、可可用性、抗抗抵赖、可可控性、真真实性1.2.33 信息安安全的基基本目标标保密性(CConffideentiialiity):确保信信息在存存储、使使用、传传输过程程中不会会泄漏给给非授权权用户或或实
27、体。完整性(IInteegriity):确保信信息在存存储、使使用、传传输过程程中不会会被非授授权用户户篡改,同同时还要要防止授授权用户户对系统统及信息息进行不不恰当的的篡改,保保持信息息内、外外部表示示的一致致性。可用性(AAvaiilabbiliity):确保授授权用户户或实体体对信息息及资源源的正常常使用不不会被异异常拒绝绝,允许许其可靠靠而及时时地访问问信息及及资源。1.2.44 如何实实现信息息安全物理安全技技术:环环境安全全、设备备安全、媒媒体安全全;系统安全技技术:操操作系统统及数据据库系统统的安全全性;网络安全技技术:网网络隔离离、访问问控制、VVPN、入入侵检测测、扫描描评估
28、;应用安全技技术:EEmaiil 安安全、WWeb 访问安安全、内内容过滤滤、应用用系统安安全;数据加密技技术:硬硬件和软软件加密密,实现现身份认认证和数数据信息息的CIIA 特特性;认证授权技技术:口口令认证证、SSSO 认认证(例例如Keerbeeross)、证证书认证证等;访问控制技技术:防防火墙、访访问控制制列表等等;审计跟踪技技术:入入侵检测测、日志志审计、辨辨析取证证;防病毒技术术:单机机防病毒毒技术逐逐渐发展展成整体体防病毒毒体系;灾难恢复和和备份技技术:业业务连续续性技术术,前提提就是对对数据的的备份。1.2.55 信息安安全需要要遵循的的模式在信息安全全管理方方面,BBS77
29、799 标准为为我们提提供了指指导性建建议,即即基于PPDCAA(Pllan、DDo、CChecck 和和Actt,即戴戴明环)的的持续改改进的管管理模式式。1.3 BSS77999概述述1.3.11 BSS 77799(一)BSS 77799简简介 BS 777999是英国标标准协会会(Brritiish Staandaardss Innstiitutte,BBSI)制制定的信信息安全全标准,由由信息安安全方面面的最佳佳惯例组组成的一一套全面面的控制制集,是是信息安安全管理理方面最最受推崇崇的国际际标准。BS77999和ISOO177799的的区别:BS77999:英国标准已被多个国国家认同
30、同(如澳澳大利亚亚等)第二部分是是可认证证标准2002年年新修订订了第22部分。新新版本风风格接近近ISOO90000和IISO1140000。IS年采纳了了BS777999的第一一部分第二部分还还在讨论论中(二)BSS 77799的的历史沿沿革 19990年代代初 英国贸贸工部(DDTI)成成立工作作组,立立项开发发一套可可供开发发、实施施和测量量有效安安全管理理惯例并并提供贸贸易伙伴伴间信任任的通用用框架。 19993年99月 颁颁布信信息安全全管理实实施细则则,形形成BSS 77799的的基础。 19995年22月 首首次出版版BS 77999-11:19995
31、信信息安全全管理实实施细则则。 19998年22月 英英国公布布BS 77999-22:信信息安全全管理体体系规范范。 19999年44月 BBS 777999-1与与BS 77999-22修订后后重新发发布。 20000年112月 国际标标准组织织 ISSO/IIEC JTCC 1/SC227工作作组认可可通过BBS 777999-1,颁颁布ISSO/IIEC 177799-1:220000信息息技术信息息安全管管理实施施细则。 20002年99月 BBSI对对BS 77999-22进行了了改版,用用来替代代原标准准(BSS 77799-2:119999)使用用,并可可望通过过ISOO组织认
32、认可。ISO2770011:20005 建建立信息息安全管管理体系系(ISSMS)的的一套规规范(SSpeccifiicattionn foor IInfoormaatioon SSecuuritty MManaagemmentt Syysteems),其其中详细细说明了了建立、实实施和维维护信息息安全管管理体系系的要求求,指出出实施机机构应该该遵循的的风险评评估标准准 。1.3.22 ISSO 1177999 图:ISOO 1777999:20005内内容框架架(一)信息息安全管管理细则则信息安全策策略安全组织资产分类和和控制人员安全物理和环境境安全通信和操作作管理访问控制系统获得、开开发和
33、维维护信息安全事事件管理理业务连续性性管理依从性(二)信息息安全策策略 目标:信息安全策策略为信息息安全提提供与业业务需求求和法律律法规相相一致的的管理指指示及支支持 安全策策略应该该做到: 对信息息安全加加以定义义 陈述管管理层的的意图 分派责责任 约定信信息安全全管理的的范围 对特定定的原则则、标准准和遵守守要求进进行说明明 对报告告可疑安安全事件件的过程程进行说说明 定义用用以维护护策略的的复查过过程(三)安全全组织 目标: 信息安全全基础设设施在组织织内部管管理信息息安全 外部组组织保持组组织的被被外部组组织访问问、处理理、沟通通或管理理的信息息及信息息处理设设备的安安全 包含的的内容
34、: 建立管管理委员员会,定定义安全全管理的的角色和和责任 对软硬硬件的采采购建立立授权过过程与第三方签签订的协协议中应应覆盖所所有相关关的安全全要求。 外包合合同中的的安全需需求包括内部组组织和外外部伙伴伴(四)资产产管理 目标:资产责任实现现并保持持组织资资产的适适当保护护信息分类确保保对信息息资产的的保护达达到恰当当的水平平 包含的的内容: 组织可可以根据据业务运运作流程程和信息息系统拓拓扑结构构来识别别信息资资产。 按照信信息资产产所属系系统或所所在部门门列出资资产清单单。 所有的的信息资资产都应应该具有有指定的的属主并并且可以以被追溯溯责任。 信息应应该被分分类,以以标明其其需求、优优
35、先级和和保护程程度。 根据组组织采用用的分类类方案,为为信息标标注和处处理定义义一套合合适的程程序。(五)人力力资源安安全 目标: 雇佣前前确保保员工、合合同访和和第三方方用户了了解他们们的责任任并适合合于他们们所考虑虑的角色色,减少少盗窃、滥滥用或设设施误用用的风险险。 雇佣中中确确保所有有的员工工、合同同方和第第三方用用户了解解信息安安全威胁胁和相关关事宜、他他们的责责任和义义务,并并在他们们的日常常工作中中支持组组织的信信息安全全方针,减减少人为为错误的的风险。 解聘和和变更确保保员工、合合同方和和第三方方用户离离开组织织或变更更雇佣关关系时以以一种有有序的方方式进行行。 包含的的内容:
36、 故意或或者无意意的人为为活动可可能给数数据和系系统造成成风险 在正式式的工作作描述中中建立安安全责任任,员工工入职审审查 (六)物理理和环境境安全 目标: 安全区区域防止非非授权访访问、破破坏和干干扰业务务运行的的前提条条件及信信息。 设备安安全预防资资产的丢丢失、损损坏或被被盗,以以及对组组织业务务活动的的干扰。 包含的的内容: 应该建建立带有有物理入入口控制制的安全全区域 应该配配备物理理保护的的硬件设设备 应该防防止网络络电缆被被塔线窃窃听 将设备备搬离场场所,或或者准备备报废时时,应考考虑其安安全(七)通信信和操作作管理 目标: 操作程程序和责责任确保信信息处理理设施的的正确和和安全
37、操操作。 第三方方服务交交付管理理实实施并保保持信息息安全的的适当水水平,确确保第三三方交付付的服务务符合协协议要求求。 系统规规划与验验收减少系系统失效效带来的的风险。 防范恶意意代码和和移动代代码保护软软件和信信息的完完整性。 备份保持信信息和信信息处理理设施的的完整性性和可用用性 网络安安全管理理确确保对网网络中信信息和支支持性基基础设施施的安全全保护。 介质处处理和安安全防止对对资产的的未授权权泄漏、修修改、移移动或损损坏,及及对业务务活动的的干扰。 信息和和软件的的交换应保保持组织织内部或或组织与与外部组组织之间间交换信信息和软软件的安安全。 电子商务务服务 确保保电子商商务的安安全
38、及他他们的安安全使用用。监督检检测未经经授权的的信息处处理活动动。 包含的的内容: 防病毒毒,防恶恶意软件件 进行变变更控制制 做好备备份,存存储介质质的安全全处理,保保存正确确的访问问日志,系系统文件件的安全全性 电子邮邮件安全全性 保护传传输中的的数据(八)访问问控制 目标: 访问控控制的业业务需求求控控制对信信息的访访问。 用户访访问管理理确确保授权权用户的的访问,并并预防信信息系统统的非授授权访问问。 用户责责任预防未未授权用用户的访访问,信信息和信信息处理理设施的的破坏或或被盗。 网络访访问控制制防防止对网网络服务务未经授授权的访访问。 操作系系统访问问控制防止止对操作作系统的的未授
39、权权访问。 应用访访问控制制防防止对应应用系统统中信息息的未授授权访问问。 移动计计算和远远程工作作确确保在使使用移动动计算和和远程工工作设施施时信息息的安全全。 包含的的内容: 口令的的正确使使用 对终端端的物理理访问 自动终终止时间间 软件监监视等(九)系统统获得、开开发与维维护 目标: 系统的的安全需需求确保安安全内建建于信息息系统中中。 应用系系统的安安全防止应应用系统统信息的的错误、丢丢失、未未授权的的修改或或误用。 加密控控制通过加加密手段段来保护护细腻的的保密性性、真实实性或完完整性。 系统文文件的安安全确保系系统文档档的安全全。 开发和和支持过过程的安安全保持应应用系统统软件和
40、和信息的的安全。技术漏洞管管理减少由由利用公公开的技技术漏洞洞带来的的风险。 包含的的内容: 在系统统设计时时应该考考虑输入入数据校校验、数数据加密密、数据据文件的的安全性性、测试试数据的的保护 软件开开发和维维护中应应该建立立配置管管理、变变更控制制等机制制(十)信息息安全事事件管理理 目标:报告信息安安全事件件和弱点点确确保与信信息系统统有关的的安全事事件和弱弱点的沟沟通能够够及时采采取纠正正措施。信息安全事事故的管管理和改改进确保使使用持续续有效的的方法管管理信息息安全事事故。 包含的的内容:正常的事件件报告和和分类程程序,这这类程序序用来报报告可能能对机构构的财产产安全造造成影响响的不
41、同同种类的的事件和和弱点所有的员工工、合同同方和第第三方用用户都应应该知晓晓这套报报告程序序。要求员工需需要尽可可能快地地将信息息安全事事件和弱弱点报告告给指定定的联系系方。 (十一)业业务连续续性管理理 目标:业务连续性性管理的的信息安安全方面面:防止业业务活动动的中断断,保护护关键业业务流程程不会受受信息系系统重大大失效或或自然灾灾害的影影响,并并确保他他们的及及时恢复复。 包含的的内容: 全面理理解业务务连续性性计划(BBCP) 理解组组织面临临的风险险,识别别关键业业务活动动和优先先次序。 确认可可能对业业务造成成影响的的中断。 应该设设计、实实施、测测试和维维护BCCP(十二)符符合
42、性 目标:与法律法规规要求的的符合性性避避免违反反法律、法法规、规规章、合合同要求求和其他他的安全全要求。符合安全方方针、标标准,技技术符合合性确保系系统符合合组织安安全方针针和标准准。信息系统审审核的考考虑因素素最最大化信信息系统统审核的的有效性性,最小小化来自自/对信信息系统统审核的的影响。 包含的的内容: 组织应应该确保保遵守相相关的法法律法规规和合同同义务 软件版版权,知知识产权权等1.3.33 安全全管理体体系规范范 (一)BSS77999-22简介BS 77799标标准对信信息安全全管理体体系(IISMSS)并没没有一个个明确的的定义,可可以将其其理解为为组织管管理体系系的一部部分
43、。ISMS涉涉及到的的内容:用于组组织信息息资产风风险管理理、确保保组织信信息安全全的、包包括为制制定、实实施、评评审和维维护信息息安全策策略所需需的组织织机构、目目标、职职责、程程序、过过程和资资源。标准要求的的ISMMS建立立过程:制定信信息安全全策略,确确定体系系范围,明明确管理理职责,通通过风险险评估确确定控制制目标和和控制方方式。体系一旦建建立,组组织应该该按规定定要求进进行运作作,保持持体系的的有效性性。ISMS应应形成一一定的文文档,包包括策略略、适用用性声明明文件和和实施安安全控制制所需的的程序文文件。一个文档化化的ISSMS应应该阐述述:要保保护的资资产,组组织进行行风险管管
44、理的途途径,控控制目标标和控制制方式,需需要的保保障程度度。(二)ISSMS的的作用强化员工的的信息安安全意识识,规范范组织信信息安全全行为;对组织的关关键信息息资产进进行全面面系统的的保护,维维持竞争争优势;在信息系统统受到侵侵袭时,确确保业务务持续开开展并将将损失降降到最低低程度;使组织的生生意伙伴伴和客户户对组织织充满信信心,如如果通过过体系认认证,表表明体系系符合标标准,证证明组织织有能力力保障重重要信息息,提高高组织的的知名度度与信任任度;促使管理层层坚持贯贯彻信息息安全保保障体系系。(三)ISSO 2270001定义义的信息息安全管管理体系系1.3.44 ISSMS管管理框架架建立
45、ISMMS管理理框架的的过程:ISMS是是一个文文档化的的体系。文文档架构构如下图图所示:第一级 :方针策策略,信信息安全全管理手手册是是xx信信息安全全管理工工作的纲纲领性文文件 。第二级 :管理规规定、规规范、程程序文件件用来规规定所要要求的管管理制度度或技术术控制措措施。第三级 :管理办办法和实实施细则则解释特特殊工作作和活动动的细节节。第四级 :记录活活动实行行以符合合等级11,2,和3的的文件要要求的客客观证据据,阐明明所取得得的结果果或提供供完成活活动的证证据 ISMS文文件体系系逻辑框框架图:第2章 网网络安全全防护实实施标准准2.1 电电信网和和互联网网安全防防护管理理指南1.
46、 范范围 本标准对电电信网和和互联网网安全防防护的定定义、目目标、原原则进行行了描述述和规范范。同时时,对电电信网和和互联网网安全防防护体系系、安全全防护体体系三部部分工作作及其关关系进行行了说明明。本标准适用用于电信信网和互互联网的的安全防防护工作作。本标准涉及及的电信信网和互互联网不不包括专专用网,仅仅指公众众电信网网和公众众互联网网。2. 规规范性引引用文件件 下列文件中中的条款款通过本本标准的的引用而而成为指指导性技技术文件件的条款款。凡是是注日期期的引用用文件,其其随后所所有的修修改单(不不包括勘勘误的内内容)或或修订版版均不适适用于本本标准。然然而,鼓鼓励根据据本标准准达成协协议的
47、各各方研究究是否可可使用这这些文件件的最新新版本。凡凡是不注注日期的的引用文文件,其其最新版版本适用用于本标标准。 GB/T 52771.88-20001 信息技技术 词汇 第 8 部部分:安安全 3. 术术语和定定义 GB/T 52771.88-20001确确立的术术语和定定义,以以及下列列术语和和定义适适用于本本标准。 3.1 电信网 tteleecomm neetwoork 利用有线和和/或无无线的电电磁、光光电系统统,进行行文字、声声音、数数据、图图象或其其它任何何媒体的的信息传传递的网网络,包包括固定定通信网网、移动动通信网网等。 3.2 互联网 IInteerneet 泛指广域网网
48、、局域域网及终终端(包包括计算算机、手手机等)通通过交换换机、路路由器、网网络接入入设备等等基于一一定的通通讯协议议连接形形成的,功功能和逻逻辑上的的大型网网络。 3.3 电信网和互互联网安安全防护护体系 seccuriity prootecctioon aarchhiteectuure of tellecoom nnetwworkk annd IInteerneet电信信网和互互联网的的安全等等级保护护、安全全风险评评估、灾灾难备份份及恢复复三项工工作互为为依托、互互为补充充、相互互配合,共共同构成成了电信信网和互互联网安安全防护护体系。 3.4 电信网和互互联网安安全等级级 seecurr
49、ityy cllasssifiicattionn off teeleccom nettworrk aand Intternnet 电信网和互互联网及及相关系系统重要要程度的的表征。重重要程度度从电信信网和互互联网及及相关系系统受到到破坏后后,对国国家安全全、社会会秩序、经经济运行行、公共共利益、网网络和业业务运营营商造成成的损害害来衡量量。 3.5 电信网和互互联网安安全等级级保护 cllasssifiied seecurrityy pprottecttionn oof tellecoom nettworrk aand Intternnet 指对电电信网和和互联网网及相关关系统分分等级实实施安
50、全全保护。 3.6 电信网和互互联网安安全风险险 seecurrityy riisk of tellecoom nnetwworkk annd IInteerneet 人人为或自自然的威威胁可能能利用电电信网和和互联网网及相关关系统存存在的脆脆弱性导导致安全全事件的的发生及及其对组组织造成成的影响响。 3.7 电信网和互互联网安安全风险险评估 seccuriity rissk aasseessmmentt off teeleccom nettworrk aand Intternnet 指运用科学学的方法法和手段段,系统统地分析析电信网网和互联联网及相相关系统统所面临临的威胁胁及其存存在的脆脆弱
51、性,评评估安全全事件一一旦发生生可能造造成的危危害程度度,提出出有针对对性的抵抵御威胁胁的防护护对策和和安全措措施,防防范和化化解电信信网和互互联网及及相关系系统安全全风险,将将风险控控制在可可接受的的水平,为为最大限限度地保保障电信信网和互互联网及及相关系系统的安安全提供供科学依依据。3.8 电信网和互互联网灾灾难 ddisaasteer oof tteleecomm neetwoork anddIntternnet 由于各各种原因因,造成成电信网网和互联联网及相相关系统统故障或或瘫痪,使使电信网网和互联联网及相相关系统统支持的的业务功功能停顿顿或服务务水平不不可接受受、达到到特定的的时间的
52、的突发性性事件。 3.9 电信网和互互联网灾灾难备份份 bbackkup forr diisassterr reecovveryy off teeleccom nettworrk aand Intternnet为了电信网网和互联联网及相相关系统统灾难恢恢复而对对相关网网络要素素进行备备份的过过程。3.10 电信网和互互联网灾灾难恢复复 diisassterr reecovveryy off teeleccom nettworrk aand Intternnet 为了将将电信网网和互联联网及相相关系统统从灾难难造成的的故障或或瘫痪状状态恢复复到正常常运行状状态或部部分正常常运行状状态、并并将其支
53、支持的业业务功能能从灾难难造成的的不正常常状态恢恢复到可可接受状状态,而而设计的的活动和和流程。4. 目目标和原原则 电信网和互互联网安安全防护护工作的的目标就就是要加加强电信信网和互互联网的的安全防防护能力力,确保保网络的的安全性性和可靠靠性,尽尽可能实实现对电电信网和和互联网网安全状状况的实实时掌控控,保证证电信网网和互联联网能够够完成其其使命。为为了实现现该目标标,网络络和业务务运营商商、设备备制造商商要充分分考虑电电信网和和互联网网不同等等级的安安全要求求,从环环境因素素以及人人为因素素分析电电信网和和互联网网面临的的威胁,从从技术和和管理两两个方面面分析电电信网和和互联网网存在的的脆
54、弱性性,充分分考虑现现有安全全措施,分分析电信信网和互互联网现现存风险险,平衡衡效益与与成本,制制定灾难难备份及及恢复计计划,将将电信网网和互联联网的安安全控制制在可接接受的水水平。 电信网和互互联网安安全防护护工作要要在适度度安全原原则的指指导下,采采用自主主保护和和重点保保护方法法,在安安全防护护工作安安排部署署过程中中遵循标标准性、可可控性、完完备性、最最小影响响和保密密原则,实实现同步步建设、统统筹兼顾顾、经济济实用和和循序渐渐进地进进行安全全防护工工作。 适度度安全原原则:安安全防护护工作的的根本性性原则。安安全防护护工作应应根据电电信网和和互联网网的安全全等级,平平衡效益益与成本本
55、,采取取适度的的安全技技术和管管理措施施。 标准准性原则则:安全全防护工工作开展展的指导导性原则则。指电电信网和和互联网网安全防防护工作作的开展展应遵循循相关的的国家或或行业标标准。 可控控性原则则:指电电信网和和互联网网安全防防护工作作的可控控性,包包括: 人员可控控性:相相关的安安全防护护工作人人员应具具备可靠靠的政治治素质、职职业素质质和专业业素质。相关安全防防护工作作的检测测机构应应具有主主管部门门授权的的电信网网和互联联网安全全防护检检测服务务资质。 工具可控性性:要充充分了解解安全防防护工作作中所使使用的技技术工具具,并进进行一些些实验,确确保这些些技术工工具能被被正确地地使用。
56、项目过程可可控性:要对整整个安全全防护项项目进行行科学的的项目管管理,实实现项目目过程的的可控性性。 完备备性原则则:安全全防护工工作要覆覆盖电信信网和互互联网的的安全范范围。 最小小影响原原则:从从项目管管理层面面和技术术管理层层面,将将安全防防护工作作对电信信网和互互联网正正常运行行的可能能影响降降低到最最低限度度。 保密密性原则则:相关关安全防防护工作作人员应应签署协协议,承承诺对所所进行的的安全防防护工作作保密,确确保不泄泄露电信信网和互互联网及及安全防防护工作作的重要要和敏感感信息。 5. 安安全防护护体系 电信网和互互联网安安全防护护范畴包包括基础础电信运运营企业业运营的的传输、承
57、承载各类类电信业业务的公公共电信信网(含含公共互互联网)及及其组成成部分,支支撑和管管理公共共电信网网及电信信业务的的业务单单元和控控制单元元,以及及企业办办公系统统(含文文件管理理系统、员员工邮件件系统、决决策支持持系统、人人事管理理系统等等)、客客服呼叫叫中心、企企业门户户网站等等非核心心生产单单元。此此外,电电信网络络安全防防护工作作的范围围还包括括经营性性互联网网信息服服务单位位、移动动信息服服务单位位、互联联网接入入服务单单位、互互联网数数据中心心、互联联网域名名服务机机构等单单位运营营的网络络或信息息系统。 根据电信网网和互联联网安全全防护范范畴,建建立的电电信网和和互联网网安全防
58、防护体系系如图11所示。整整个体系系分为三三层,第第一层为为整个安安全防护护体系的的总体指指导性规规范,明明确了对对电信网网和互联联网安全全防护的的定义、目目标、原原则,并并说明了了安全防防护体系系的组成成。 第二层从宏宏观的角角度明确确了如何何进行安安全防护护工作,规规范了安安全防护护体系中中安全等等级保护护、安全全风险评评估、灾灾难备份份及恢复复三部分分工作的的原则、流流程、方方法、步步骤等。 第三层具体体规定了了电信网网和互联联网安全全防护工工作的要要求,即即安全防防护要求求和安全全防护检检测要求求。 根根据电信信网和互互联网全全程全网网的特点点,电信信网和互互联网的的安全防防护工作作可
59、从固固定通信信网、移移动通信信网、互互联网、增增值业务务网、非非核心生生产单元元来开展展。其中中,互联联网包括括经营性性互联网网信息服服务单位位、互联联网接入入服务单单位、互互联网数数据中心心、互联联网域名名服务机机构等单单位运营营的网络络或信息息系统。增增值业务务网包括括消息网网、智能能网等业业务平台台以及业业务管理理平台。 对固定通信信网、移移动通信信网、互互联网实实施安全全防护,应应分别从从构成上上述网络络的不同同电信网网和互联联网相关关系统入入手。电电信网和和互联网网相关系系统包括括接入网网、传送送网、IIP承载载网、信信令网、同同步网、支支撑网等等。其中中,接入入网包括括各种有有线、
60、无无线和卫卫星接入入网等,传传送网包包括光缆缆、波分分、SDDH、卫卫星等,而而支撑网网则包括括业务支支撑和网网管系统统。 安全防护要要求明确确了电信信网和互互联网及及相关系系统需要要落实的的安全管管理和技技术措施施,涵盖盖了安全全等级保保护、安安全风险险评估、灾灾难备份份及恢复复等三部部分内容容,其中中安全等等级保护护工作需需要落实实的物理理环境和和管理的的安全等等级保护护要求被被单独提提出作为为电信网网和互联联网及相相关系统统的通用用安全等等级保护护要求。 安全防护检检测要求求与安全全防护要要求相对对应,提提供了对对电信网网和互联联网安全全防护工工作进行行检测的的方法,从从而确认认网络和和
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- JJG 1213-2026数字比较式电流互感器校验仪检定规程
- 零售转型:智能提拉锁赋能无人便利店的成本重构
- 自动化生产线安装与调试实训指导手册
- 智能抽油烟机赋能智慧养老:非接触式健康监护数据闭环
- 旧产品回收网络产业链解构:关键再生材料的市场定价机制探析
- 销售面试技巧:大客户开发与谈判策略实战
- 智能土壤氧气传感器2.0时代:从单一传感器到生态平台
- 智能仓储自动化赋能养老社区:解决最后一公里配送痛点实践
- 2026年新能源汽车充电桩网络布局规划书
- 2025年湖南湘潭技师学院单招职业技能考试题库及参考答案详解(研优卷)
- 2026年临床检验科尿常规检测技术考核模拟试题及答案解析
- 2026-2030中国高油酸花生油市场供需趋势与营销推广渠道分析报告
- 汽车零部件清洁生产办法
- 《具身智能技术及产业实践的阶段性进展 》
- 2026年人教版初中七年级语文上册文言文古今异义卷含答案
- 2025年杭州市西湖区社区工作人员(网格员)考试题库真题及答案
- 审计人员轮岗制度
- 2026新高考政策全景解读与志愿填报策略
- 安全生产举报培训
- 灵芝知识教学课件
- 北医大内科学课件:动脉粥样硬化大课
评论
0/150
提交评论