版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全法规与政策黄思齐信息安全法规与政策黄思齐课程内容2信息安全法规与政策知识体知识域信息安全法律法规知识子域国家信息安全法治总体情况等级保护有关政策规范风险评估有关政策规范信息安全国家政策现行重要信息安全法规电子政务与重要信息系统信息安全政策国家信息安全保障总体方针道德规范信息安全从业人员道德规范通行道德规范CISP职业道德准则计算机使用道德规范因特网使用道德规范
信息安全从业人员基本道德规范课程内容2信息安全法规与政策知识体知识域信息安全知识子域国家知识域:信息安全相关法律知识子域:国家信息安全法治总体情况了解信息安全法治建设的意义了解我国信息安全法律法规体系框架知识子域:现行重要信息安全法规掌握《保守国家秘密法》的主要内容理解《电子签名法》的意义和作用了解《刑法》有关信息安全犯罪的规定了解《全国人大常委会关于维护互联网安全的决定》3知识域:信息安全相关法律知识子域:国家信息安全法治总体情况基本概念法律法规国家政策道德规范标准制度4基本概念法律法规4法律、政策和道德的定义法律(Law)-----国家制定或认可的,由国家强制力保证实施的,以规定当事人权利和义务为内容的具有普遍约束力的社会规范。政策(Policy)----国家或政党组织等,以权威形式标准化地规定在一定的时期内,应该达到的目标、遵循的行动原则、完成的明确任务、实行的工作方式、采取的一般步骤和具体措施。道德规范(Ethic)-----一定社会或阶级用以调整人们之间利益关系的行为准则,也是评价人们行为善恶的标准。5法律、政策和道德的定义法律(Law)-----国家制定或认可国家法律体系法律行政法规地方性法规地方政府规章部门规章全国人大及其常委会国务院地方人大及常委会地方人民政府国务院各部委多级立法6国家法律体系法律行政法规地方性法规地方政府规章部门规法律和政策的区别法律政策一旦制定,就比较稳定,长期有效,不允许经常更改是针对一定的问题制定的,一旦问题解决,或环境发生变化,政策就需要终止或修正具有统一的实行标准和很强的可操作性只是一定的规范、原则,要实施还需要将其具体化,转换成执行细则法律必须是公开的,面向社会公布的政策文件可以是公开的,也可以是“内部”的政策有党的政策、国家政策之分,有总政策、基本政策和具体政策之别。政策在成为法律之前,表现为决定、决议、纲领、宣言、通知、纪要等形式。7法律和政策的区别法律政策一旦制定,就比较稳定,长期有效,不允法律和道德的区别法律道德法律是国家意志的统一体现,有严密的逻辑体系,有不同的位阶和效力尽管道德也可以按需分类,但不具有法律那样的严谨的结构体系法律都可以文字形式表现出来道德的内容则主要存在于人们的道德意识中,表现于人们的言行上违法犯罪的后果有明确规定,是一种“硬约束”不道德行为的后果,是自我谴责和舆论压力,是一种“软约束”。职业道德是指符合职业特点要求的准则、情操、品质等,是职业义务、职业责任以及职业行为上的道德准则。8法律和道德的区别法律道德法律是国家意志的统一体现,有严密的逻其他一些概念标准(Standard)-----原意为“标靶”(即:参照物),为了在一定范围内获得最佳秩序,经协商一致制定并由公认机构批准,共同使用的和重复使用的一种规范性文件。(标准宜以科学、技术和实践经验的综合成果为基础,以促进最佳的共同效益为目的)制度(System)----要求大家共同遵守的办事规程或行动准则,是国家法律、法令、政策的具体化,是人们行动的准则和依据。(指导+约束、鞭策+激励、规范+程序)9其他一些概念标准(Standard)-----原意为“标靶”国家信息安全保障体系信息安全技术与产业支撑平台信息安全基础设施信息安全法律法规与政策环境信息安全人才培训教育体系信息安全组织机构及管理体系信息安全标准与规范10国家信息安全保障体系信息安全技术与产业支撑平台信息安全基础设信息安全在国家安全中的地位党和国家长期以来一直十分重视安全保密工作,并从敏感性、特殊性和战略性的高度,至始至终置于党的绝对领导之下。党的十六届四中全会将信息安全与政治安全、经济安全、文化安全并列为国家安全的重要组成要素信息安全是个大问题。必须把安全问题放到至关重要的位置上,认真加以考虑和解决。---胡锦涛11信息安全在国家安全中的地位党和国家长期以来一直十分重视安全保我国的信息安全管理体制目前,我国信息安全管理格局是一个多方“齐抓共管”的体制,各相关主管部门分别执行各自的安全职能,共同维护国家的信息安全国家信息化领导小组(国家网络与信息安全协调小组)工信部公安部国家安全部国家保密局国家密码管理委员会等等12我国的信息安全管理体制目前,我国信息安全管理格局是一个多方“我国的信息安全基础设施中国信息安全测评中心(CNITSEC)中国信息安全认证中心(ISCCC)国家计算机网络应急技术处理协调中心(CNCERT/CC)国家计算机病毒应急处理中心全国信息安全标准化技术委员会(TC260)等等13我国的信息安全基础设施中国信息安全测评中心(CNITSEC)信息安全法治建设的意义信息安全法律环境是信息安全保障体系中的必要环节明确信息安全的基本原则和基本制度、信息安全保障体系的建设、信息安全相关行为的规范、信息安全中各方权利义务明确违反信息安全的行为,并对其行为进行相应的处罚等保护国家信息主权和社会公共利益是信息安全立法的首要目标14信息安全法治建设的意义信息安全法律环境是信息安全保障体系中的信息安全法治建设的意义信息安全不再只是个技术问题,而更多地是个商业和法律问题---安全漏洞、信息犯罪的本质?信息安全产业的逐渐形成和成熟,需要必要的规范信息安全法治建设涉及的主体:信息安全主管部门、各类IT产品和服务的安全(ITSP)、信息安全类产品和服务(ISSP)、信息及信息系统的拥有者和使用者信息安全法治建设涉及的客体:信息数据、信息系统狭义的信息安全
广义的信息安全15信息安全法治建设的意义信息安全不再只是个技术问题,而更多地是我国信息安全法律法规体系框架法律行政法规地方性法规地方政府规章部门规章全国人大及其常委会国务院地方人大及常委会地方人民政府宪法、刑法(部分条款)国家安全法(部分条款)保守国家秘密法电子签名法。。。计算机信息系统安全保护条例互联网信息服务管理办法商用密码管理条例。。。公安部(安全专用产品等)原信产部(互联网域名、电子认证服务管理办法等)国新办(互联网新闻信息服务)保密局(保密等)。。。16贵州省信息化条例贵州省人民政府令颁布省级信息安全工程和政府投资信息化工程立项前审查行政许可我国信息安全法律法规体系框架法律行政法规地方性法规地方政我国信息安全法治建设的发展历程通信保密安全计算机系统安全网络信息系统安全1994年2000年2003年保守国家秘密法(1989)(2010年修订)中央关于加强密码工作的决定计算机信息系统安全保护条例(草案)-86计算机信息系统
安全保护条例(1994)计算机信息系统安全专用产品检测和销售许可证管理办法-97计算机信息网络国际联网安全保护管理办法-97计算机信息系统保密管理暂行规定-98商用密码管理条例-99关于维护互联网安全的决定(2000)互联网信息服务管理办法计算机病毒防治管理办法计算机信息系统国际联网保密管理规定-00《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)我国信息安全法治建设的发展历程通信保密安全计算机系统网络信息我国信息安全法治建设的初步成效法律法规体系初步构建,但体系化与有效性等方面仍有待进一步完善法律少而规章等偏多,缺乏信息安全的基本法与信息安全相关的司法和行政管理体系迅速完善法律法规的内容篇幅偏小,行为规范较简单截至2008年与信息安全直接相关的法律有65部
涉及网络与信息系统安全、信息内容安全、信息安全系统与产品、保密及密码管理、计算机病毒与危害性程序防治、金融等特定领域的信息安全、信息安全犯罪制裁等多个领域。18我国信息安全法治建设的初步成效法律法规体系初步构建,但体系化我国信息安全法治建设展望需要一部信息安全的基本法《国家信息安全法》(或先出台《信息安全条例》)信息安全的基本原则与基本制度信息安全的主要核心内容进一步完善各领域的信息安全专门法信息安全的监管模式和认证体系(面向信息安全各类主体和客体)信息安全常态管理(等级保护制度等)信息安全应急管理(预警、监测、通报和应急处理等)网络与信息系统全生命周期的信息安全信息内容安全特定领域的信息安全(电子政务、电子商务、行业信息化等)组织信息资产的基本法律地位个人信息保护的基本规范信息安全犯罪19我国信息安全法治建设展望需要一部信息安全的基本法《国家信息安《宪法》中的有关规定《宪法》第二章
公民的基本权利和义务
第40条公民的通信自由和通信秘密受法律的保护。除因国家安全或者追查刑事犯罪的需要,由公安机关或者检察机关依照法律规定的程序对通信进行检查外,任何组织或者个人不得以任何理由侵犯公民的通信自由和通信秘密。法律20《宪法》中的有关规定《宪法》第二章公民的基本权利和义务《刑法》中的有关规定(1)《刑法》第六章
妨碍社会管理秩序罪
第一节
扰乱公共秩序罪
第285、286、287条285条:非法侵入计算机信息系统罪;非法获取计算机信息系统数据、非法控制计算机信息系统罪;提供侵入、非法控制计算机信息系统程序、工具罪。违反国家规定,侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统的,处三年以下有期徒刑或者拘役。违反国家规定,侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施非法控制,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。提供专门用于侵入、非法控制计算机信息系统的程序、工具,或者明知他人实施侵入、非法控制计算机信息系统的违法犯罪行为而为其提供程序、工具,情节严重的,依照前款的规定处罚。法律21《刑法》中的有关规定(1)《刑法》第六章妨碍社会管理秩序《刑法》中的有关规定(2)《刑法》第六章
妨碍社会管理秩序罪
第一节
扰乱公共秩序罪
第285、286、287条286条:破坏计算机信息系统罪。违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行,后果严重的,处五年以下有期徒刑或者拘役;后果特别严重的,处五年以上有期徒刑。违反国家规定,对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作,后果严重的,依照前款的规定处罚。故意制作、传播计算机病毒等破坏性程序,影响计算机系统正常运行,后果严重的,依照第一款的规定处罚。287条:利用计算机实施犯罪的提示性规定。利用计算机实施金融诈骗、盗窃、贪污、挪用公款、窃取国家秘密或者其他犯罪的,依照本法有关规定定罪处罚。22法律《刑法》中的有关规定(2)《刑法》第六章妨碍社会管理秩序《刑法》中的有关规定(3)第一章危害国家安全罪111条为境外窃取、刺探、收买、非法提供国家秘密、情报罪为境外的机构、组织、人员窃取、刺探、收买、非法提供国家秘密或者情报的,处五年以上十年以下有期徒刑;情节特别严重的,处十年以上有期徒刑或者无期徒刑;情节较轻的,处五年以下有期徒刑、拘役、管制或者剥夺政治权利。第六章妨害社会管理秩序罪第一节扰乱公共秩序罪282条非法获取国家秘密罪;非法持有国家绝密、机密文件、资料、物品罪以窃取、刺探、收买方法,非法获取国家秘密的,处三年以下有期徒刑、拘役、管制或者剥夺政治权利;情节严重的,处三年以上七年以下有期徒刑。非法持有属于国家绝密、机密的文件、资料或者其他物品,拒不说明来源与用途的,处三年以下有期徒刑、拘役或者管制。23《刑法》中的有关规定(3)第一章危害国家安全罪23《刑法》中的有关规定(3)第九章渎职罪398条
故意泄露国家秘密罪;过失泄露国家秘密罪国家机关工作人员违反保守国家秘密法的规定,故意或者过失泄露国家秘密,情节严重的,处三年以下有期徒刑或者拘役;情节特别严重的,处三年以上七年以下有期徒刑。非国家机关工作人员犯前款罪的,依照前款的规定酌情处罚。24《刑法》中的有关规定(3)第九章渎职罪24《治安管理处罚法》中的有关规定《治安管理处罚法》第三章
违反治安管理的行为和处罚
第一节
扰乱公共秩序的行为和处罚
第29条有下列行为之一的,处五日以下拘留;情节较重的,处五日以上十日以下拘留:(一)违反国家规定,侵入计算机信息系统,造成危害的;(二)违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行的;(三)违反国家规定,对计算机信息系统中存储、处理、传输的数据和应用程序进行删除、修改、增加的;(四)故意制作、传播计算机病毒等破坏性程序,影响计算机信息系统正常运行的。《治安管理处罚法》其他规定(与非法信息传播等相关):第42、47、68条法律25《治安管理处罚法》中的有关规定《治安管理处罚法》第三章违《国家安全法》中的有关规定《国家安全法》第二章
国家安全机关在国家安全工作中的职权
第10、11条第10条国家安全机关因侦察危害国家安全行为的需要,根据国家有关规定,经过严格的批准手续,可以采取技术侦察措施。第11条国家安全机关为维护国家安全的需要,可以查验组织和个人的电子通信工具、器材等设备、设施。法律26《国家安全法》中的有关规定《国家安全法》第二章国家安全机《保守国家秘密法》(保密法1)演进《保守国家秘密暂行条例》(1951年)《保守国家秘密法》(1989年)《保守国家秘密法》(2010年修订,4月29日修订,10月1日施行)主旨(总则)目的:保守国家秘密,维护国家安全和利益。国家秘密是关系国家安全和利益,依照法定程序确定,在一定时间内只限一定范围的人员知悉的事项。国家秘密受法律保护。一切国家机关、武装力量、政党、社会团体、企业事业单位和公民都有保守国家秘密的义务。国家保密行政管理部门主管全国的保密工作。国家机关和涉及国家秘密的单位(以下简称机关、单位)管理本机关和本单位的保密工作。保密工作责任制:健全保密管理制度,完善保密防护措施,开展保密宣传教育,加强保密检查。法律27《保守国家秘密法》(保密法1)演进法律27《保守国家秘密法》(保密法2)国家秘密的范围国家事务、国防武装、外交外事、政党秘密国民经济和社会发展、科学技术维护国家安全的活动、经保密主管部门确定的事项等国家秘密的密级绝密---是最重要的国家秘密,泄露会使国家安全和利益遭受特别严重的损害;保密期限不超过30年;机密---是重要的国家秘密,泄露会使国家安全和利益遭受严重的损害;保密期限不超过20年;秘密---是一般的国家秘密,泄露会使国家安全和利益遭受损害;保密期限不超过10年。国家秘密的其他基本属性定密权限(定密责任人)、保密期限、解密条件、知悉范围国家秘密载体、国家秘密标志法律28《保守国家秘密法》(保密法2)国家秘密的范围法律28《保守国家秘密法》(保密法3)保密制度对国家秘密载体的行为要求;对属于国家秘密的设备、产品的行为要求;对存储、处理国家秘密的计算机信息系统的要求---分级保护;对组织和个人的行为要求(涉密信息系统管理、国家秘密载体管理、公开发布信息、各类涉密采购、涉密人员分类管理、保密教育培训、保密协议等);对公共信息网络及其他传媒的行为要求;对互联网及其他公共信息网络运营商、服务商的行为要求。监督管理国家保密行政管理部门依照法律、行政法规的规定,制定保密规章和国家保密标准。组织开展保密宣传教育、保密检查、保密技术防护和泄密案件查处工作,对机关、单位的保密工作进行指导和监督。法律29《保守国家秘密法》(保密法3)保密制度法律29《保守国家秘密法》(保密法4)法律责任(第48条
人员处分及追究刑责)(一)非法获取、持有国家秘密载体的;(二)买卖、转送或者私自销毁国家秘密载体的;(三)通过普通邮政、快递等无保密措施的渠道传递国家秘密载体的;(四)邮寄、托运国家秘密载体出境,或者未经有关主管部门批准,携带、传递国家秘密载体出境的;(五)非法复制、记录、存储国家秘密的;(六)在私人交往和通信中涉及国家秘密的;(七)在互联网及其他公共信息网络或者未采取保密措施的有线和无线通信中传递国家秘密的;(八)将涉密计算机、涉密存储设备接入互联网及其他公共信息网络的;(九)在未采取防护措施的情况下,在涉密信息系统与互联网及其他公共信息网络之间进行信息交换的;(十)使用非涉密计算机、非涉密存储设备存储、处理国家秘密信息的;(十一)擅自卸载、修改涉密信息系统的安全技术程序、管理程序的;(十二)将未经安全技术处理的退出使用的涉密计算机、涉密存储设备赠送、出售、丢弃或者改作其他用途的。有前款行为尚不构成犯罪,且不适用处分的人员,由保密行政管理部门督促其所在机关、单位予以处理。法律30《保守国家秘密法》(保密法4)法律责任(第48条人员处分《全国人大关于维护互联网安全的决定》背景互联网日益广泛的应用,对于加快我国国民经济、科学技术的发展和社会服务信息化进程具有重要作用。如何保障互联网的运行安全和信息安全问题已经引起全社会的普遍关注。互联网安全的范畴(法律约束力)互联网的运行安全(侵入、破坏性程序、攻击、中断服务等)国家安全和社会稳定(有害信息、窃取/泄露国家秘密、煽动、非法组织等)市场经济秩序和社会管理秩序(销售伪劣产品/虚假宣传、损害商业信誉、侵犯知识产权、扰乱金融秩序、淫秽内容服务等)个人、法人和其他组织的人身、财产等合法权利(侮辱或诽谤他人、非法处理他人信息数据/侵犯通信自有和通信秘密、盗窃/诈骗/敲诈勒索等)法律责任构成犯罪的,依照刑法有关规定追究刑事责任构成民事侵权的,依法承担民事责任尚不构成犯罪的:治安管理处罚/行政处罚/行政处分或纪律处分
法律31《全国人大关于维护互联网安全的决定》背景法律31《电子签名法》(1)意义2005年4月1日正式施行的《电子签名法》,被称为“中国首部真正意义上的信息化法律”,自此电子签名与传统手写签名和盖章具有同等的法律效力。数据电文和电子签名数据电文---是指以电子、光学、磁或者类似手段生成、发送、接收或者储存的信息。电子签名---是指数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据。适用范围民事活动中的合同或者其他文件、单证等文书。电子签名和数据电文不适用的文书(国际惯例):涉及证明人身关系的、涉及不动产权益转让的、涉及停止公共事业服务的、法律法规所规定的不适用电子文书的其他情形。法律32《电子签名法》(1)意义法律32《电子签名法》(2)数据电文的原件形式要求能够有效地表现所载内容并可供随时调取查用;能够可靠地保证自最终形成时起,内容保持完整、未被更改。但是,在数据电文上增加背书以及数据交换、储存和显示过程中发生的形式变化不影响数据电文的完整性。数据电文的文件保存要求能够有效地表现所载内容并可供随时调取查用;数据电文的格式与其生成、发送或者接收时的格式相同,或者格式不相同但是能够准确表现原来生成、发送或者接收的内容;能够识别数据电文的发件人、收件人以及发送、接收的时间。数据电文的重要属性作为证据的真实性(数据电文生成/存储/传递的可靠性、对保持内容完整性的可靠性、对鉴别发件人的可靠性等)发件人发送(发送时间、发送地点)、收件人收讫(接收时间、接收地点)法律33《电子签名法》(2)数据电文的原件形式要求法律33《电子签名法》(3)可靠电子签名的四个要件电子签名制作数据用于电子签名时,属于电子签名人专有;签署时电子签名制作数据仅由电子签名人控制;签署后对电子签名的任何改动能够被发现;签署后对数据电文内容和形式的任何改动能够被发现。电子签名需要第三方认证的,由依法设立的电子认证服务提供者提供认证服务电子认证服务应具备相适应的人员、资金、场所、技术和设备条件,以及国家密码管理机构同意使用密码的证明文件;应向国务院信息产业主管部门申请,后者依法审查并征求商务主管部门等有关部门的意见后,对予以许可的颁发电子认证许可证书,再持该证向工商部门办理企业登记,并将其电子认证业务规则,并向国务院信息产业主管部门备案。法律34《电子签名法》(3)可靠电子签名的四个要件法律34《电子签名法》(4)电子认证服务提供者签发的电子签名认证证书内容电子认证服务提供者名称;证书持有人名称;证书序列号;证书有效期;证书持有人的电子签名验证数据;电子认证服务提供者的电子签名;国务院信息产业主管部门规定的其他内容。对电子认证服务提供者的其他要求保证证书内容在有效期内完整、准确;拟暂停或者终止电子认证服务的要求;妥善保存与认证相关的信息,信息保存期限(至少为证书失效后五年)。法律35《电子签名法》(4)电子认证服务提供者签发的电子签名认证证书《计算机信息系统安全保护条例》计算机信息系统是指由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。安全保护保障计算机及其相关的和配套的设备、设施(含网络)的安全,运行环境的安全,保障信息的安全,保障计算机功能的正常发挥,以维护计算机信息系统的安全运行。主管部门公安部主管全国计算机信息系统安全保护工作(含安全监督职权)。国家安全部、国家保密局和国务院其他有关部门,在国务院规定的职责范围内做好计算机信息系统安全保护的有关工作。安全保护制度(要点)计算机信息系统实行安全等级保护。使用单位应当建立健全安全管理制度。安全专用产品(硬件、软件)的销售实行许可证制度。行政法规36《计算机信息系统安全保护条例》计算机信息系统行政法规36《商用密码管理条例》商用密码是指对不涉及国家秘密内容的信息进行加密保护或者安全认证所使用的密码技术和密码产品。商用密码技术属于国家秘密。主管部门国家密码管理委员会及其办公室主管全国的商用密码管理工作。国家对商用密码产品的科研、生产、销售和使用实行专控管理。管理要点商密产品由国家密码管理机构分别指定单位进行科研、生产和检测。商密产品销售单位应有国家密码管理机构颁发的《商用密码产品销售许可证》。必须如实登记备案直接使用商用密码产品的用户信息和产品用途。不得使用自行研制的或者境外生产的密码产品。不得转让其使用的商用密码产品(含故障维修、报废销毁)。行政法规37《商用密码管理条例》商用密码行政法规37《计算机信息系统安全专用产品
检测和销售许可证管理办法》两个必须安全专用产品的生产者在其产品进入市场销售之前,必须申领《计算机信息系统安全专用产品销售许可证》。安全全专用产品的生产者申领销售许可证,必须对其产品进行安全功能检测和认定。检测(机构)检测机构对产品(样品)的安全功能和性能进行检测。检测机构应保守检测产品的技术秘密,并不得非法占有他人科技成果,不得从事与检测产品有关的开发和对外咨询业务。销售许可证(主管部门)由公安部计算机管理监察部门颁发安全专用产品销售许可证(两年内有效)、“销售许可”标记(生产者应当在固定位置标明该标记)。安全专用产品的检测通告和经安全功能检测确认的安全专用产品目录,由公安部计算机管理监察部门定期发布。部门规章38《计算机信息系统安全专用产品
检测和销售许可证管理办法》《计算机信息系统保密管理暂行规定》适用范围适用于采集、存储、处理、传递、输出国家秘密信息的计算机信息系统。主管部门国家保密局主管全国计算机信息系统的保密工作。管理要点涉密系统---保密设施、保密措施、访问控制、数据保护等涉密信息---密级标识、物理隔离等涉密媒体---各类计算机媒体(含打印输出等)涉密场所---控制区、防电磁信息泄漏、其他物理安全等系统管理---领导负责制、管理制度、保密检查、人员培训和考核等部门规章39《计算机信息系统保密管理暂行规定》适用范围部门规章39其他一些行政法规和部门规章行政法规《电信条例》《计算机信息网络国际互联网管理暂行规定》《计算机信息网络国际联网安全保护管理办法》《互联网信息服务管理办法》部门规章《中国互联网域名管理办法》(原信产部)《互联网IP地址备案管理办法》(原信产部)《电子认证服务管理办法》(原信产部)《互联网电子邮件服务管理办法》(原信产部)《互联网安全保护技术措施规定》(公安部)《计算机病毒防治管理办法》(公安部)《信息安全等级保护管理办法》(公安部)《计算机信息系统国际互联网保密管理规定》(保密局)《互联网新闻信息服务管理规定》(国新办、原信产部)40其他一些行政法规和部门规章行政法规40一些地方性法规《贵州省信息化条例》(第六章
信息安全保障)《北京市信息化促进条例》(第五章
信息安全保障)《北京市公共服务网络与信息系统安全管理规定》《北京市党政机关计算机网络与信息安全管理办法》《广东省计算机信息系统安全保护管理规定》《广东省电子政务信息安全管理暂行办法》《上海市公共信息系统安全测评管理办法》
。。。41一些地方性法规《贵州省信息化条例》(第六章信息安全保障)《贵州省信息化条例》(8章49条,5个方面大内容,与信息安全有关条款15条,占30%)第二十条信息安全工程和政府投资的信息化工程,批准立项前,应当经信息化行政主管部门审查,符合信息化有关规划和信息安全管理要求的,方可按照建设项目程序办理相关手续。(已列为行政许可)第六章信息安全保障(第34-40)建立信息安全应急处理协调机制。任何单位和个人不得利用网络与信息系统从事危害国家安全,扰乱公共秩序,损害公民、法人和其他组织的合法权益,危害网络与信息系统安全以及散布、传播违法信息等活动。加强信息发布管理,遏制不良信息传播。按照国家和本省有关规定实行安全等级保护制度。信息化工程应进行相应的安全系统方案设计和建设,信息安全工程和政府投资的信息化工程投入使用前,应当通过信息系统安全测评。制定应急预案,并定期演练。各级政府信息化行政主管部门应当组织对重点信息网络和信息系统进行安全检查。42《贵州省信息化条例》(8章49条,5个方面大内容,与信息安全《北京市信息化条例》第五章
信息安全保障(第32--37条)按照国家和本市有关规定实行安全等级保护制度按照等级保护管理规范和技术标准,开展网络与信息系统的安全建设(改建)、测评和保障制定网络与信息安全事件应急预案,定期进行演练组建公共服务网络与信息系统信息安全应急救援服务体系任何单位和个人不得利用网络与信息系统从事危害国家安全,扰乱公共秩序,损害公民、法人和其他组织的合法权益,危害网络与信息系统安全以及散布、传播违法信息等活动涉及国家秘密的信息化工程的管理,按照国家保密有关规定执行43《北京市信息化条例》第五章信息安全保障(第32--37条)广东省计算机信息系统安全保护管理规定计算机信息系统使用单位应当确定计算机安全管理责任人,建立健全安全保护制度,落实安全保护技术措施,保障本单位计算机信息系统安全,并协助公安机关做好安全保护管理工作。安全保护制度(第8条):计算机机房安全管理制度;安全管理责任人、信息审查员的任免和安全责任制度;网络安全漏洞检测和系统升级管理制度;操作权限管理制度;用户登记制度;信息发布审查、登记、保存、清除和备份制度,信息群发服务管理制度。安全技术措施(第9条):系统重要部分的冗余或备份措施;计算机病毒防治措施;网络攻击防范、追踪措施;安全审计和预警措施;系统运行和用户使用日志记录保存60日以上措施;记录用户主叫电话号码和网络地址的措施;身份登记和识别确认措施;信息群发限制和有害数据防治措施。44广东省计算机信息系统安全保护管理规定计算机信息系统使用单位应广东省计算机信息系统安全保护管理规定任何单位和个人不得利用计算机信息系统从事下列行为(第11条):制作、复制、查阅、传播有害信息;侵犯他人隐私,窃取他人帐号,假冒他人名义发送信息,或者向他人发送垃圾信息;以盈利或者非正常使用为目的,未经允许向第三方公开他人电子邮箱地址;未经允许修改、删除、增加、破坏计算机信息系统的功能、程序及数据;危害计算机信息系统安全的其他行为。重点安全保护单位(第14条):县级以上国家机关、国防单位;银行、证券、能源、交通、邮电通信单位;国家及省重点科研、教育单位;国有大中型企业;互联单位、接入单位及重点网站;向公众提供上网服务的场所。其他重要规定:公安机关、国家安全机关的职权;对重大安全事故的处置和报告;安全专用产品和密码产品的管理;安全服务资质的申请;罚则等等。45广东省计算机信息系统安全保护管理规定任何单位和个人不得利用计上海市公共信息系统安全测评管理办法依据有关信息安全标准、规范,对本市承担公共管理职能的机构以及提供社会公共服务的单位的计算机信息系统,进行安全保障性能测试、评估的活动。新建系统的测评(第7条):应当在系统建设前将安全设计方案报送市信息委审查;市信息委应当在15日内提出审查意见。新建的公共信息系统试运行结束后30日内,应当进行安全测评。安全整改(第13条):应当根据测评报告的整改建议,对公共信息系统采取安全整改措施。完成安全整改后15日内,应当将整改情况报送市信息委及其主管部门备案。动态复测(第15条):每两年进行一次复测;系统的网络结构、信息处理流程等发生重大变更的,应当及时进行复测。46上海市公共信息系统安全测评管理办法依据有关信息安全标准、规范国外信息安全法律法规简介国外信息安全法律法规简介(以美国为例)《信息自由法》(1966年)《爱国者法》(2001年)《联邦信息安全管理法案》(FISMA,2002年)属于《电子政务法》的第三部分给出了信息安全的定义国内外信息安全法治体系的差距分析体系性广度深度。。。47国外信息安全法律法规简介国外信息安全法律法规简介(以美国为例联邦政府信息保密分类标准(艾森豪威尔总统发布行政命令10501号,1953年)秘密级(Confidential):根据合理的预期,公布以后可能会损害国家安全的材料。机密级(Secret):被用来保护披露后预计可能会严重危害国家安全的材料。绝密级(TopSecret):是用于保护公开后预计可能会给国家安全带来异乎寻常之危害的材料。另:《总统档案法》(PresidentialRecordActof1978)白宫幕僚向总统出谋划策的文件要该届政府结束12年之后才能公开政府联邦机构(中情局等除外)须在2000年4月之前公开含有历史材料且时逾25年的保密档案48联邦政府信息保密分类标准(艾森豪威尔总统发布行政命令1050《信息自由法》FreedomofInformationActof1966,FOIA美国对政府信息进行立法保护的首要原则是向公众公开原则
(也叫信息公开原则),是构成其他信息安全保护法律的基础该法案主要是保障公民的个人自由,但也需要保障国家的安全,因此,该法利用“例外”的立法方式,将需要保护的信息加以列举:国家安全问题;内务材料;法律规定豁免的材料;商业秘密;工作文件(当事人特权性材料);个人隐私文件;执法档案;金融机构材料;地质数据。49《信息自由法》FreedomofInformation《保护美国关键基础设施》克林顿总统令PDD-63,1998年第一次就美国信息安全战略的完整概念、意义、长期与短期目标等作了说明,对由国防部提出的“信息保障”作了新的解释,并对下一步的信息安全工作做了指示。最迟不晚于2000年,美国应当实现初步的信息保障能力。从发布之日起五年后,美国将建立并保持对国家关键基础设施进行保护的能力,以防止下述职能被有预谋的行为破坏:联邦政府履行其重要的国家安全责任并确保公众健康和安全;州和地方政府维持有序运转,提供最起码的重要公共服务;私营部门确保经济有序运行以及提供重要电信、能源、金融和运输的正常服务。要求这些关键功能如遭到的任何破坏或操纵,必须将其控制在历时短、频率小、可控、地域上可隔离以及对美国的利益损害最小。50《保护美国关键基础设施》克林顿总统令PDD-63,1998年《爱国者法》USAPatriotofActof2001是“9.11”事件以后美国为保障国家安全颁布的最为重要的一件法律,也是目前争议最大的一部法律。从法律上授予美国国内执法机构和国际情报机构非常广泛的权力和相应的设施以防止、侦破和打击恐怖主义活动,使美国人民能够生活在安全的环境中。由于该法赋予联邦政府的权力过大,引起美国国内民权人士的担忧,并产生诉案。该法还对美国现有的十几部法律做出了修改政府可以对国外银行和对私人存户达到100万美元以上的账户进行尽职调查51《爱国者法》USAPatriotofActof20《联邦信息安全管理法案》FederalInformationSecurityManagementActof2002,FISMA给出了“信息安全”的定义:保护信息和信息系统以避免未授权的访问、使用、泄漏、破坏、修改或者销毁,以确保信息的完整性、保密性和可用性完整性指防止不恰当的信息修改和破坏,也包括确保信息的不可否认性和可认证性保密性指对信息访问和公开的授权限制,包括对个人隐私和私有信息的保护可用性指对信息的及时和可靠的访问对国家信息安全管理职责的授权国家标准与技术局(NIST)为联邦政府使用的系统制定安全标准与指南管理与预算办公室(OMB)主任对安全政策、原则、标准、指南等的制定、执行(包括遵守)情况进行监督52《联邦信息安全管理法案》FederalInformatio电子政务法《电子政务法》(theE-GovernmentActof2002)FISMA是该法案的第3部分该法对联邦政府信息技术管理和规划的每一个方面,从危机管理到电子档案及查询索引都做了规定53电子政务法《电子政务法》(theE-Government《美国企业改革法案》(Sarbanes-OxleyActof2002),又名《公众公司会计改革与投资者保护法》,简称《萨班斯-奥克斯利法》。主要目的是加强对上市公司内部金融信息的监管,以维护金融市场的秩序和安全。要求某些公司保证其内部金融控制的准确性,证券交易委员会(SEC)有权制定标准并执行这些规则,与其他对金融组织拥有管辖权的机构负责对金融组织计算机系统上的有关个人金融信息隐私的规则的执行。54《美国企业改革法案》(Sarbanes-OxleyAct知识域:信息安全国家政策知识子域:国家信息安全管理总体方针
掌握国家有关政策对信息安全保障工作的总体要求掌握国家有关政策规定的加强信息安全保障工作主要原则掌握国家有关政策规定需要重点加强的信息安全保障工作知识子域:电子政务及重要信息系统信息安全政策了解关于加强政府信息系统安全和保密管理工作的四项基本要求:明确职责、强化人员培训、完善安全措施和手段、加强信息安全检查55知识域:信息安全国家政策知识子域:国家信息安全管理总体方针《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)1意义标志着我国信息安全保障工作有了总体纲领提出要在5年内建设中国信息安全保障体系总体要求坚持积极防御、综合防范的方针,全面提高信息安全防护能力,重点保障基础信息网络和重要信息系统安全,创建安全健康的网络环境,保障和促进信息化发展,保护公众利益,维护国家安全。主要原则立足国情,以我为主,坚持技术与管理并重;正确处理安全和发展的关系,以安全保发展,在发展中求安全;统筹规划,突出重点,强化基础工作;明确国家、企业、个人的责任和义务,充分发挥各方面的积极性,共同构筑国家信息安全保障体系。56《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)2主要任务(重点加强的安全保障工作)实行信息安全等级保护加强以密码技术为基础的信息保护和网络信任体系建设建设和完善信息安全监控体系重视信息安全应急处理工作加强信息安全技术研究开发,推进信息安全产业发展加强信息安全法制建设和标准化建设加快信息安全人才培养,增强全民信息安全意识保证信息安全资金加强对信息安全保障工作的领导,建立健全信息安全管理责任制信息安全与国家安全27号文:信息安全已成为国家安全的重要组成部分十六届四中全会:确保国家的政治安全、经济安全、文化安全和信息安全十一五:试点
十二五:普及推广57《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发国家电子政务工程建设项目管理暂行办法本身不是政策,属于法律法规部门规章---国家发改委令[2007]第55号对国家电子政务工程建设项目有明确的信息安全要求第六章验收评价管理项目建设单位应在完成项目建设任务后的半年内,组织完成建设项目的信息安全风险评估和初步验收工作。第七章运行管理项目建设单位或其委托的专业机构应按照风险评估的相关规定,对建成项目进行信息安全风险评估,检验其网络和信息系统对安全环境变化的适应性及安全措施的有效性,保障信息安全目标的实现。项建书、可研报告、初步设计方案在“项建和可研”的项目建设方案中应包含“安全系统建设方案”在“初设”的项目设计方案中应包含“安全系统设计”国家电子政务工程建设项目管理暂行办法本身不是政策,属于法律法关于加强政府信息安全和保密管理工作的通知(国办发[2008]17号)明确职责把信息安全和保密工作列入重要议事日程,明确一名主管领导谁主管谁负责、谁运行谁负责、谁使用谁负责强化人员培训组织信息安全和保密基本技能培训,开展信息安全和保密形势分析深入学习宣传信息安全“五禁止”规定完善安全措施和手段管理制度+技术手段加强信息安全检查详见《政府信息系统安全检查办法》59关于加强政府信息安全和保密管理工作的通知(国办发[2008]关于印发政府信息系统安全检查办法的通知(国办发[2009]28号)1依据《关于加强政府信息系统安全和保密管理工作的通知》(国办发[2008]17号)检查范围和检查重点各级政府及其部门对自行运行和维护管理以及委托其他机构进行和维护管理的办公系统、业务系统、网站系统等,每半年要进行一次全面的安全检查。国务院各部门和地方政府的办公系统、重要业务系统、门户网站以及重要新闻网站,要作为检查重点。检查方式各单位自查+统一组织抽查+安全检测(按需)工信部负责协调、指导、监督,公安/安全/保密/密码等部门按职责分工《2009年度政府信息系统安全检查指南》(工信部协[2009]168号)《2010年度政府信息系统安全检查指南》(工信部协[2010]143号)60关于印发政府信息系统安全检查办法的通知(国办发[2009]2关于印发政府信息系统安全检查办法的通知(国办发[2009]28号)2检查内容安全制度落实情况---人员、制度、经费等安全防范措施落实情况---各类技术措施应急响应机制建设情况---应急预案制定和演练、应急队伍、事故处置、数据/系统备份等信息技术产品和服务国产化情况---终端/OA/信息安全产品国产情况、信息安全服务外包情况等安全教育培训情况---参加、掌握、持证等情况责任追究情况安全隐患排查及整改情况安全形势、安全风险评估状况61关于印发政府信息系统安全检查办法的通知(国办发[2009]22010年度政府信息系统安全检查指南
(工信部协[2010]143号)检查内容(检查指南比检查办法更细化,以2010年为例)信息安全组织机构日常信息安全管理(人员、资产、运维)等级保护与风险评估技术防护手段建设(网络边界、信息安全产品、服务器、网络设备、终端计算机和移动存储设备、门户网站、密码技术、网络信任措施)应急管理工作开展(应急预案、应急演练、应急技术支援队伍、灾难备份、应急处置)信息技术产品和信息安全产品使用信息安全服务信息安全教育培训信息安全经费保障安全隐患排查及整改622010年度政府信息系统安全检查指南
(工信部协[2010]关于印发国家网络与信息安全事件应急预案的通知(国办函[2008]168号)背景2003年:国务院成立应急办,颁布了《国家突发公共卫生事件应急条例》2004年:《国家突发公共事件总体应急预案》(4大类公共安全)2007年:制定发布《国家突发事件应对法》2008年:《国家网络与信息安全事件应急预案》预案要点网络与信息安全事件的分类分级参照标准:《信息安全事件分类分级指南》(GB/Z20986)应急流程:预防预警—应急处置—后期处置参照标准:《信息安全事件管理指南》(GB/Z20985)组织体系和应急保障应急队伍、经费、物资、通信、科技。。。监督管理宣传教育、培训、演练、责任与奖惩63关于印发国家网络与信息安全事件应急预案的通知(国办函[200知识域:信息安全国家政策知识子域:风险评估有关政策规范了解国家有关政策对信息安全风险评估工作提出的要求了解国家有关政策对电子政务工程及国家重要信息系统建设项目风险评估专控队伍的规定知识子域:等级保护有关政策规范了解《信息安全等级保护管理办法》的有关要求知识子域:国家密码管理政策了解我国对密码的管理政策要求64知识域:信息安全国家政策知识子域:风险评估有关政策规范64关于开展信息安全风险评估的意见
(国信办[2006]5号)信息安全风险评估(基于风险管理)系统分析网络与信息系统所面临的威胁及其存在的脆弱性评估安全事件一旦发生可能造成的危害程度提出有针对性的抵御威胁的防护对策和整改措施基本工作要求应贯穿于网络和信息系统建设运行的全过程(设计、验收、运维)定期组织实施网络与信息系统自评估,并积极配合有关部门的检查评估相关保障参照标准:《信息安全风险评估规范》(GB/T20984)、《信息安全风险管理规范》(制定中)服务资质(对于涉及国计民生的基础网络和重要信息系统的风险评估技术服务,要由国家专控的队伍来承担)65关于开展信息安全风险评估的意见
(国信办[2006]5号)信关于加强国家电子政务工程建设项目信息安全风险评估工作的通知(发改高技[2008]2071号)依据和目的《国家电子政务工程建设项目管理暂行办法》---国家发改委令[2007]第55号三部委联合发文:发改委、公安部、保密局将“信息安全风险评估”作为项目验收的重要内容(按要求提交一系列文档)风险评估的主要内容分析信息系统资产的重要程度,评估信息系统面临的安全威胁、存在的脆弱性、已有的安全措施和残余风险的影响等两类信息系统的工作开展涉密信息系统参照“分级保护”,进行系统测评并履行审批手续非涉密信息系统参照“等级保护”,完成等级测评和风险评估工作,并形成相关报告相关要点对信息安全风险评估机构的指定(1家+3家)信息安全风险评估经费计入该项目总投资投入运行后,应定期开展信息安全风险评估66关于加强国家电子政务工程建设项目信息安全风险评估工作的通知(关于信息安全等级保护工作的实施意见
(公字通[2004]66号)1信息安全等级保护是保障和促进信息化建设健康发展的一项基本制度核心是对信息安全分等级、按标准进行建设、管理和监督公安机关负责信息安全等级保护工作的监督、检查、指导保密/密码/信息化工作部门各自的职责分工信息和信息系统的安全保护等级(及其适用范围)第一级为自主保护级第二级为指导保护级第三级为监督保护级第四级为强制保护级第五级为专控保护级定级依据根据信息和信息系统在国家安全、经济建设、社会生活中的重要程度;遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度67关于信息安全等级保护工作的实施意见
(公字通[2004]66关于信息安全等级保护工作的实施意见
(公字通[2004]66号)2实施要求完善标准,分类指导(管理规范和技术标准)科学定级,严格备案(专家评审委员会。三级以上系统备案)建设整改,落实措施(信息系统:已有、新建、改建、扩建)自查自纠,落实要求(运营、使用单位及其主管部门)建立制度,加强管理(运营、使用单位及其主管部门)监督检查,完善保护(公安机关重点对第三、第四级系统)其他等级要求国家对信息安全产品的使用实行分等级管理信息安全事件实行分等级响应、处置的制度68关于信息安全等级保护工作的实施意见
(公字通[2004]66关于印发<信息安全等级保护管理办法>的通知(公字通[2007]43号)《通知》是政策,《管理办法》属于法律法规四部委联合发文:公安部、保密局、密码管理局、原国信办国家信息安全等级保护坚持“自主定级、自主保护”的原则信息系统的安全保护等级分为五级实施与管理具体实施等级保护工作
参照标准:《信息系统安全等级保护实施指南》确定安全保护等级
参照标准:《信息系统安全等级保护定级指南》系统建设
参照标准:《信息系统安全等级保护基本要求》等等级测评
参照标准:《信息系统安全等级保护测评要求》二级以上系统的备案要求(由公安机关颁发备案证明)三级以上系统的定期自查、测评和检查要求三级以上系统的信息安全产品选择使用要求三级以上系统等级保护测评机构的选择要求涉密信息系统按分级保护管理(略)对信息安全等级保护的密码实行分类分级管理(略)69关于印发<信息安全等级保护管理办法>的通知(公字通[2007关于开展全国重要信息系统安全等级保护定级工作的通知(公信安[2007]861号)背景根据国家网络与信息安全协调小组2007年的工作部署,公安部、国家保密局、国家密码管理局、国务院信息化工作办公室定于2007年7月至10月在全国范围内组织开展重要信息系统安全等级保护定级工作定级范围电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统;铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息系统;市(地)级以上党政机关的重要网站和办公信息系统;涉及国家秘密的信息系统(涉密信息系统)。工作内容摸底调查、确定等级(等级报告)、评审与审批、备案及管理(备案表)70关于开展全国重要信息系统安全等级保护定级工作的通知(公信安[关于开展信息安全等级保护安全建设整改工作的指导意见(公信安[2009]1429号)工作目标力争在2012年底前完成已定级信息系统(不含涉密信息系统)安全建设整改工作工作内容开展信息安全等级保护安全管理制度建设,提高信息系统安全管理水平开展信息安全等级保护安全技术措施建设,提高信息系统安全保护能力开展信息系统安全等级测评,使信息系统安全保护状况逐步达到等级保护要求《信息安全等级保护安全建设整改工作指南》参照标准:《信息系统安全等级保护基本要求》信息系统安全建设整改工作基本流程(管理建设、技术建设)信息安全等级保护主要标准简要说明及相互间的关系(基础类、应用类、产品类和其他类)71关于开展信息安全等级保护安全建设整改工作的指导意见(公信安[关于推动信息安全等级保护测评体系建设和开展等级测评工作的通知(公信安[2010]303号)工作目标提高测评机构能力,规范测评活动,确保信息安全等级保护安全建设整改工作顺利进行工作内容积极稳妥地推动等级测评机构建设确保测评机构的水平和能力符合测评工作要求督促备案单位开展信息系统等级测评工作《信息安全等级保护测评工作管理规范(试行)》《信息系统安全等级测评报告模版(试行)》另有政策:公信安[2009]1487号72关于推动信息安全等级保护测评体系建设和开展等级测评工作的通知我国信息安全政策的初步成效依托2003年的27号文(总体纲领),明确了信息安全保障工作的总体要求、工作原则和重点工作内容围绕信息安全保障体系,广度结合深度,制定、发布并落实了一些典型的信息安全政策(风险评估、等级保护、电子政务类、应急预案等)其他领域:灾难备份、管理体系、监控、应急、信任体系、产品和服务认证、人员培训和认证等十一五:试点
十二五:普及推广73我国信息安全政策的初步成效依托2003年的27号文(总体纲领我国信息安全政策的后续展望“十一五”期间发布的各项政策均将进入落实期由电子政务领域向其他领域拓展关系到国计民生的行业公共服务类商业性、一般业务类尽快形成“统一的”信息安全服务资质管理体制基于信息安全服务类的标准(政策带动标准,标准支撑政策)统一安全服务行业的企业资质和人员资质由“狭义信息安全”向“广义信息安全”延伸IT服务(外包)的信息安全保障新技术、新应用下的信息安全保障74我国信息安全政策的后续展望“十一五”期间发布的各项政策均将进其他一些信息安全政策国家(电子政务)信息安全政策关于加强国家重要信息系统灾难备份工作的意见(信安通[2004]11号)关于进一步加强政府网站安全保障工作的通知(国办秘函[2010]5号)行业类信息安全政策六部委关于加强信息安全管理体系认证安全管理的通知(工信部联协[2010]394号)工信部政府部门信息技术外包服务机构
政府部门信息技术外包服务机构申请信息安全管理体系认证安全审查程序(中华人民共和国工业和信息化部公告2011年第21号)关于信息安全产品实施政府采购的通知(财库[2010]48号)关于加强工业控制系统信息安全管理的通知(工信部协[2011]451号)地方性信息安全政策。。。75其他一些信息安全政策国家(电子政务)信息安全政策75国外信息安全政策简介国外信息安全国家政策简介(以美国为例)克林顿政府IATFV1.0(1998年)V3.1(2002年)V4.0(Now)2000年:《总统国家安全战略报告》(首次将信息安全列入)布什政府911之后,成立本土安全部(国土安全部)、国家KIP委员会2002年:《国家保障数字空间安全策略》、《国家安全战略报告》2003年:《网络空间安全国家战略计划》奥巴马政府上任之初:60天信息安全评估项目2009年:《美国网络安全评估》2010年:网络战司令部正式运行国内外信息安全国家政策的差距分析体系性和持续性、关注重点、执行力度。。。76国外信息安全政策简介国外信息安全国家政策简介(以美国为例)7《信息保障技术框架(IATF)》由国家安全局制定,是信息保障技术领域中最系统的研究1998年:V1.0、1999年:V2.02000年:V3.0、2002年:V3.1Now:V4.0为保护美国政府和工业界的信息与信息基础设施提供了技术指南认为信息保障要靠人操作好技术来实现定义了“信息保障”的系统开发过程,对系统中硬件和软件的安全提出要求提出了“深度防御战略”,确定了包括网络与基础设施、区域设施、计算环境和支撑性基础设施的深度防御目标77《信息保障技术框架(IATF)》由国家安全局制定,是信息保障《网络空间安全国家战略计划》2003年是美国第一份专门针对信息安全而推出的国家安全战略文本,标志着国家信息安全政策的独立地位得到最终确认。系统地确定了国家信息安全政策的三个基本要素,即:国家信息安全的8大目标(利益)、面临的主要威胁以及保障手段。确保关键基础设施免遭网络攻击减少国家在网络安全方面的漏洞降低网络攻击的损失,缩短网络恢复时间建立国家网络安全的应急响应系统需要有长期减少安全威胁或减少漏洞的计划建立国家网络安全技术交流和培训计划重点保护联邦政府网络(即涉密网)的安全加强国际间的网络安全合作对美国网络空间面临的威胁和脆弱性进行了阐述,提出了5大优先发展方面和47项行动建议,规定了联邦政府有关部门、州和地方政府、私人企业和机构以及普通公民的基本职责和行动方向。《网络空间安全国家战略计划》2003年是美国第一份专门针对信奥巴马政府的新举措上台不久就亲自主导了一个60天的信息安全评估项目,2009年5月公布了《美国网络安全评估》报告,评估了美国政府在网络空间的安全战略、策略和标准,指出了存在的问题,并提出行动计划(最高层领导、数字化能力、安全责任、信息共享和事件反应机制5大方面)。成立了网络安全办公室,任命了“网络沙皇”为网络安全协调官。参议院向国会提交了《网络安全法》议案。2010年6月,美国国防部正式成立了由战略司令部领导的网络战司令部(主要进行数字战争,防护针对美军计算机网络的安全威胁)。司令部将于2010年10月正式运行。促使政府对外公布《国家网络安全综合计划》(即信息安全曼哈顿计划)的概要,实行政策透明,以获得民众对政策的理解。79奥巴马政府的新举措上台不久就亲自主导了一个60天的信息安全评《国家网络安全综合计划(CNCI)》
(信息安全曼哈顿计划)1基本假设:如果“电子珍珠港”事件发生,将会使整个社会陷入混乱,从而严重威胁到美国的国家利益。(漏洞百出的计算机网络又将会高度放大这种风险)《国家网络安全综合计划》是由小布什政府于2008年1月以双总统令的方式发布的,高度、强度和广度体现了强烈的国家意志,在未来5-7年内,预算投入高达300-400亿美元,总牵头部门为国土安全部,又称为信息安全的“曼哈顿计划”。2010年3月,奥巴马政府对该计划的部分内容进行了解密(3大目标)。建立应对当前紧迫威胁的防线---解决现实问题全面应对各类威胁---解决失泄密问题和供应链安全问题强化未来网络安全环境80《国家网络安全综合计划(CNCI)》
(信息安全曼哈顿计划)《国家网络安全综合计划(CNCI)》
(信息安全曼哈顿计划)22010年3月,奥巴马政府对该计划的部分内容进行了解密(12项提议)。通过“可信互联网连接”,将联邦政府网络系统作为单一网络加以管理部署一个覆盖整个联邦政府的网络入侵感应系统在所有联邦机构中安装网络入侵防御系统协调和引导相关研发工作实现网络安全行动中心的互联互通,提高对网络威胁的感知能力制定并执行政府网络反情报计划增强涉密网络安全加强网络教育在技术、战略和计划等各方面保持长期、大幅度的领先地位制定有效的威慑战略和计划建立全方位的全球供应链风险管理机制界定联邦政府在维护关键网络基础设施安全方面的作用81《国家网络安全综合计划(CNCI)》
(信息安全曼哈顿计划)美国信息安全管理体制审计总署(GAO):为国会工作的、独立的、无党派的机构,负责核查与信息安全相关的公共基金的使用情况,评估联邦政府信息安全的项目和工作。行政管理和预算局(OMB):负责制定和监督政府部门有关信息安全的政策、原则、标准和指导方针。对政府机关的信息安全项目进行一年一度的评价。国防部(DOD):由其下属的国家安全局(NSA)和全国计算机安全中心负责国家信息保障事务。国家安全局主要负责保密信息系统(国家安全系统)的信息安全工作。国土安全部(DHS):是“911”后新组建的部门,主要负责关键基础设施保护和计算机安全、信息管理标准的制定、信息共享等。国家标准与技术研究院(NIST):隶属于商务部,它协助政府和产业界进行各类安全技术的开发、推广应用,还负责制定安全技术和安全产品的国家和国际标准。82美国信息安全管理体制审计总署(GAO):为国会工作的、独立的知识域:信息安全从业人员道德规范知识子域:信息安全从业人员基本道德规范理解信息安全从业人员应遵守的道德规范知识子域:CISP职业准则理解《CISP职业道德准则》83知识域:信息安全从业人员道德规范知识子域:信息安全从业人员基信息安全从业人员基本道德规范荣誉和耻辱,是荣辱观中的一对基本范畴,是指社会对人们行为褒贬评价以及人们对这种评价的自我感受。胡锦涛总书记提出的以“八荣八耻”为核心的社会主义荣辱观,是对中华民族历久弥新的民族精神和传统美德的提炼和升华,具有很强的时代性和针对性。结合社会主义荣辱观理解信息安全从业人员应遵守的道德规范84信息安全从业人员基本道德规范荣誉和耻辱,是荣辱观中的一对基本CISP职业道德准则一、维护国家、社会和公众的信息安全1)自觉维护国家信息安全,拒绝并抵制泄露国家秘密和破坏国家信息基础设施的行为;2)自觉维护网络社会安全,拒绝并抵制通过计算机网络系统谋取非法利益和破坏社会和谐的行为;3)自觉维护公众信息安全,拒绝并抵制通过计算机网络系统侵犯公众合法权益和泄露个人隐私的行为。85CISP职业道德准则一、维护国家、社会和公众的信息安全85CISP职业道德准则二、诚实守信,遵纪守法1)不通过计算机网络系统进行造谣、欺诈、诽谤、弄虚作假等违反诚信原则的行为;2)不利用个人的信息安全技术能力实施或组织各种违法犯罪行为;3)不在公众网络传播反动、暴力、黄色、低俗信息及非法软件。86CISP职业道德准则二、诚实守信,遵纪守法86CISP职业道德准则三、努力工作,尽职尽责1)热爱信息安全工作岗位,充分认识信息安全专业工作的责任和使命;2)为发现和消除本单位或雇主的信息系统安全风险做出应有的努力和贡献;3)帮助和指导信息安全同行提升信息安全保障知识和能力,为有需要的人谨慎负责地提出应对信息安全问题的建议和帮助。87CISP职业道德准则三、努力工作,尽职尽责87CISP职业道德准则四、发展自身,维护荣誉1)通过持续学习保持并提升自身的信息安全知识;2)利用日常工作、学术交流等各种方式保持和提升信息安全实践能力;3)以CISP身份为荣,积极参与各种证后活动,避免任何损害CISP声誉形象的行为。88CISP职业道德准则四、发展自身,维护荣誉88国际信息安全职业联盟(ISC)2
职业道德准则(CodeofEthics)89国际信息安全职业联盟(ISC)2
职业道德准则(Codeo信息系统审计和控制协会(ISACA)
职业道德规范(CodeofEthics)适用范围:ISACA会员、CISA、CISM、CGEIT、CRISC等1.支持实施和鼓励,适当及有效的企业信息系统治理标准和和技术,包括审计、控制、安全和风险管理等范畴。2.以客观、尽责的专业标准履行职责。3.以合法的方式为利益相关者服务,同时保持高标准的行为和品格,也绝不参与抹黑行业或协会的行为。4.维护其在履行职责时获取的信息的隐私性和机密性,除非是合法性的披露,否则资料不得用于个人利益或释放到不适当的人士。5.在各自的领域保持竞争力,并同意仅参与那些能够按照所具备的技能、知识和能力而完成的职务。6.向相关方通知所执行工作的结果,告知其所发现的所有重要事实。7.为利益相关方开展的职业教育提供支持,增强他们对信息系统安全和控制的理解能力。90信息系统审计和控制协会(ISACA)
职业道德规范(Cod国际电子电气工程师协会(IEEE)
职业道德准则(CodeofEthics)适用范围:IEEE会员1.toacceptresponsibilityinmakingdecisionsconsistentwiththesafety,healthandwelfareofthepublic,andtodisclosepromptlyfactorsthatmightendangerthep
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 48023-2026数据中心冷板式液冷系统技术规范
- 广西桂平市2027届九年级物理第一学期期末经典试题含解析
- 四川广安友谊中学2027届九上化学期中综合测试试题含解析
- 河北省邯郸市复兴区2027届物理九上期末达标检测模拟试题含解析
- 重庆市九龙坡区育才成功学校2027届化学九年级第一学期期末考试试题含解析
- 陕西省咸阳市名校2027届物理九年级第一学期期末学业质量监测模拟试题含解析
- 2026媒体行业投资潜力分析及融资模式研究报告
- 2027届浙江省温州市实验中学化学九年级第一学期期中学业质量监测试题含解析
- 2026中国图书出版行业市场竞争数字出版市场需求发展前景规划分析报告
- 2026中国智慧灯杆多功能集成标准与城市运营商业模式
- 2026年安徽省检察官逐级遴选笔试题目及答案
- 2026-2030直升机市场发展现状调查及供需格局分析预测报告
- (2026年)党务工作人员知识测试题库及答案
- Ozon平台开店流程指南
- 山东中国水产科学研究院长岛增殖实验站2025年第一批统一聘笔试历年参考题库附带答案详解(5卷)
- 泛血管疾病整合管理实操指南
- 房地产开发项目融资分析报告模板
- 医保专网接入管理制度(3篇)
- 2025年高三历史教师工作总结及2026年工作计划
- WINCC-CS架构配置资料
- 球房承包合同协议书
评论
0/150
提交评论