信息安全技术 信息系统安全等级保护实施指南

上传人:沈*** 文档编号:90151293 上传时间:2022-05-14 格式:DOC 页数:31 大小:128.50KB
返回 下载 相关 举报
信息安全技术 信息系统安全等级保护实施指南_第1页
第1页 / 共31页
信息安全技术 信息系统安全等级保护实施指南_第2页
第2页 / 共31页
信息安全技术 信息系统安全等级保护实施指南_第3页
第3页 / 共31页
点击查看更多>>
资源描述
-信息平安技术 信息系统平安等级保护实施指南前言本标准的附录A是规性附录。本标准由公安部和全国信息平安标准化技术委员会提出。本标准由全国信息平安标准化技术委员会归口。本标准起草单位:公安部信息平安等级保护评估中心。本标准主要起草人:毕马宁、马力、雪秀、明、朱建平、任卫红、朝海、曲洁、袁静、升、静、罗峥。引言依据中华人民国计算机信息系统平安 保护条例国务院147号令、国家信息化领导小组关于加强信息平安保障工作的意见中办发200327号、关于信息平安等级保护工作的实 施意见公通字200466号和信息平安等级保护管理方法公通字200743号,制定本标准。本标准是信息平安等级保护相关系列标准之一。与本标准相关的系列标准包括:GB/T AAAA-AAAA 信息平安技术 信息系统平安等级保护定级指南;GB/T BBBB-BBBB 信息平安技术 信息系统平安等级保护根本要求。在对信息系统实施信息平安等级保护的过程中,除使用本标准外,在不同的阶段,还应参照其他有关信息平安等级保护的标准开展工作。在信息系统定级阶段,应按照GB/T AAAA-AAAA介绍的方法,确定信息系统平安保护等级。在信息系统总体平安规划,平安设计与实施,平安运行与维护和信息系统终止等阶段,应按照GB17859-1999、GB/T BBBB-BBBB、GB/T20269-2006、GB/T20270-2006和GB/T20271-2006等技术标准,设计、建立符合信息平安等级保护要求的信息系统,开展信息系统的运行维护管理工作。GB17859-1999、GB/T BBBB-BBBB、GB/T20269-2006、GB/T20270-2006和GB/T20271-2006等技术标准是信息系统平安等级保护的系 列相关配套标准,其中GB17859-1999是根底性标准,GB/T20269-2006、GB/T20270-2006 和GB/T20271-2006等是对GB17859-1999的进一步细化和扩展,GB/T BBBB-BBBB是以GB17859-1999为根底,根据现有技术开展水平提出的对不同平安保护等级信息系统的最根本平安要求,是其他标准的一个底线 子集。对信息系统的平安等级保护应从GB/T BBBB-BBBB出发,在保证信息系统满足根本平安要求的根底上,逐步提高对信息系统的保护水平,最终满足GB17859-1999、 GB/T20269-2006、GB/T20270-2006和 GB/T20271-2006等标准的要求。除本标准和上述提到的标准外,在信息系统平安等级保护实施过程中,还可参照和使用GB/T20272-2006和GB/T20273-2006等其它等级保护相关技术标准。信息系统平安等级保护实施指南1围本标准规定了信息系统平安等级保护实施的过程,适用于指导信息系统平安等级保护的实施。2规性引用文件下 列文件中的条款通过在本标准中的引用而成为本标准的条款。但凡注日期的引用文件,其随后所有的修改单不包括订正的容或修订版均不适用于本标准,然 而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。但凡不注明日期的引用文件,其最新版本适用于本标准。GB/T 5271.8信息技术词汇第8局部:平安GB17859-1999计算机信息系统平安保护等级划分准则GB/T AAAA-AAAA 信息平安技术信息系统平安等级保护定级指南3术语和定义GB/T 5271.8和GB 17859-1999确立的以及以下术语和定义适用于本标准。3.1等级测评 classified security testing and evaluation确定信息系统平安保护能力是否到达相应等级根本要求的过程。4等级保护实施概述4.1根本原则信息系统平安等级保护的核心是对信息系统分等级、按标准进展建立、管理和监视。信息系统平安等级保护实施过程中应遵循以下根本原则:a) 自主保护原则信息系统运营、使用单位及其主管部门按照国家相关法规和标准,自主确定信息系统的平安保护等级,自行组织实施平安保护。b) 重点保护原则根据信息系统的重要程度、业务特点,通过划分不同平安保护等级的信息系统,实现不同强度的平安保护,集中资源优先保护涉及核心业务或关键信息资产的信息系统。c) 同步建立原则信息系统在新建、改建、扩建时应当同步规划和设计平安方案,投入一定比例的资金建立信息平安设施,保障信息平安与信息化建立相适应。d) 动态调整原则要跟踪信息系统的变化情况,调整平安保护措施。由于信息系统的应用类型、围等条件的变化及其他原因,平安保护等级需要变更的,应当根据等级保护的管理规和技术标准的要求,重新确定信息系统的平安保护等级,根据信息系统平安保护等级的调整情况,重新实施平安保护。4.2角色和职责信息系统平安等级保护实施过程中涉及的各类角色和职责如下:a) 国家管理部门公安机关负责信息平安等级保护工作的监视、检查、指导;国家工作部门负责等级保护工 作中有关工作的监视、检查、指导;国家密码管理部门负责等级保护工作中有关密码工作的监视、检查、指导;涉及其他职能部门管辖围的事项,由有关职能 部门依照国家法律法规的规定进展管理;国务院信息化工作办公室及地方信息化领导小组办事机构负责等级保护工作的部门间协调。b) 信息系统主管部门负责依照国家信息平安等级保护的管理规和技术标准,催促、检查和指导本行业、本部门或者本地区信息系统运营、使用单位的信息平安等级保护工作。c) 信息系统运营、使用单位负责依照国家信息平安等级保护的管理规和技术标准,确定其信息系统的平安保护等级,有 主管部门的,应当报其主管部门审核批准;根据已经确定的平安保护等级,到公安机关办理备案手续;按照国家信息平安等级保护管理规和技术标准,进展信息系 统平安保护的规划设计;使用符合国家有关规定,满足信息系统平安保护等级需求的信息技术产品和信息平安产品,开展信息系统平安建立或者改建工作;制定、落 实各项平安管理制度,定期对信息系统的平安状况、平安保护制度及措施的落实情况进展自查,选择符合国家相关规定的等级测评机构,定期进展等级测评;制定不 同等级信息平安事件的响应、处置预案,对信息系统的信息平安事件分等级进展应急处置。d) 信息平安效劳机构负责根据信息系统运营、使用单位的委托,依照国家信息平安等级保护的管理规和技术标准,协助信息系统运营、使用单位完成等级保护的相关工作,包括确定其信息系统的平安保护等级、进展平安需求分析、平安总体规划、实施平安建立和平安改造等。e) 信息平安等级测评机构负责根据信息系统运营、使用单位的委托或根据国家管理部门的授权,协助信息系统运营、使用单位或国家管理部门,按照国家信息平安等级保护的管理规和技术标准,对已经完成等级保护建立的信息系统进展等级测评;对信息平安产品供给商提供的信息平安产品进展平安测评。f) 信息平安产品供给商负责按照国家信息平安等级保护的管理规和技术标准,开发符合等级保护相关要求的信息平安产品,承受平安测评;按照等级保护相关要求销售信息平安产品并提供相关效劳。4.3实施的根本流程在平安运行与维护阶段,信息系统因需求变化等原因导致局部调整,而系统的平安保护等级并未改变,应从平安运行与维护阶段进入平安设计与实施阶段,重新设 计、调整和实施平安措施,确保满足等级保护的要求;但信息系统发生重大变更导致系统平安保护等级变化时,应从平安运行与维护阶段进入信息系统定级阶段,重 新开场一轮信息平安等级保护的实施过程。5信息系统定级5.1信息系定级阶段的工作流程信息系统定级阶段的目标是信息系统运营、使用单位按照国家有关管理规和GB/TAAAA-AAAA,确定信息系统的平安保护等级,信息系统运营、使用单位有主管部门的,应当经主管部门审核批准。5.2信息系统分析5.2.1 系统识别和描述活动目标:本活动的目标是通过从信息系统运营、使用单位相关人员处收集有关信息系统的信息,并对信息进展综合分析和整理,依据分析和整理的容形成组织机构信息系统的总体描述性文档。参与角色:信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统的立项、建立和管理文档。活动描述:本活动主要包括以下子活动容:a) 识别信息系统的根本信息调查了解信息系统的行业特征、主管机构、业务围、地理位置以及信息系统根本情况,获得信息系统的背景信息和联络方式。b) 识别信息系统的管理框架了解信息系统的组织管理构造、管理策略、部门设置和部门在业务运行中的作用、岗位职责,获得支持信息系统业务运营的管理特征和管理框架方面的信息,从而明确信息系统的平安责任主体。c) 识别信息系统的网络及设备部署了解信息系统的物理环境、网络拓扑构造和硬件设备的部署情况,在此根底上明确信息系统的边界,即确定定级对象及其围。d) 识别信息系统的业务种类和特性了解机构主要依靠信息系统处理的业务种类和数量,这些业务各自的社会属性、业务容和业务流程等,从中明确支持机构业务运营的信息系统的业务特性,将承载比拟单一的业务应用或者承载相对独立的业务应用的信息系统作为单独的定级对象。e) 识别业务系统处理的信息资产了解业务系统处理的信息资产的类型,这些信息资产在性、完整性和可用性等方面的重要性程度。f) 识别用户围和用户类型根据用户或用户群的分布围了解业务系统的效劳围、作用以及业务连续性方面的要求等。g) 信息系统描述对收集的信息进展整理、分析,形成对信息系统的总体描述文件。一个典型的信息系统的总体描述文件应包含以下容:1)系统概述;2)系统边界描述;3)网络拓扑;4)设备部署;5)支撑的业务应用的种类和特性;6)处理的信息资产;7)用户的围和用户类型;8)信息系统的管理框架。活动输出: 信息系统总体描述文件。5.2.2 信息系统划分活动目标:本活动的目标是依据信息系统的总体描述文件,在综合分析的根底上将组织机构运行的信息系统进展合理分解,确定所包含可以作为定级对象的信息系统的个数。参与角色:信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统总体描述文件。活动描述:本活动主要包括以下子活动容:a) 划分方法的选择一个组织机构可能运行一个大型信息系统,为了突出重点保护的等级保护原则,应对大型信息系统进展划分,进展信息系统划分的方法可以有多种,可以考虑管理机构、业务类型、物理位置等因素,信息系统的运营、使用单位应该根据本单位的具体情况确定一个系统的分解原则。b) 信息系统划分依据选择的系统划分原则,将一个组织机构拥有的大型信息系统进展划分,划分出相对独立的信息系统并作为定级对象,应保证每个相对独立的信息系统具备定级对象的根本特征。在信息系统划分的过程中,应该首先考虑组织管理的要素,然后考虑业务类型、物理区域等要素。c) 信息系统详细描述在对信息系统进展划分并确定定级对象后,应在信息系统总体描述文件的根底上,进一步增加信息系统划分信息的描述,准确描述一个大型信息系统中包括的定级对象的个数。进一步的信息系统详细描述文件应包含以下容:1)相对独立信息系统列表;2 每个定级对象的概述;3) 每个定级对象的边界;4) 每个定级对象的设备部署;5) 每个定级对象支撑的业务应用及其处理的信息资产类型;6) 每个定级对象的效劳围和用户类型;7) 其他容。活动输出: 信息系统详细描述文件。5.3平安保护等级确定5.3.1 定级、审核和批准活动目标:本活动的目标是按照国家有关管理规和GB/TAAAA-AAAA,确定信息系统的平安保护等级,并对定级结果进展审核和批准,保证定级结果的准确性。参与角色:信息系统主管部门,信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统总体描述文件,信息系统详细描述文件。活动描述:本活动主要包括以下子活动容:a) 信息系统平安保护等级初步确定根据国家有关管理规和GB/TAAAA-AAAA确定的定级方法,信息系统运营、使用单位对每个定级对象确定初步的平安保护等级。b) 定级结果审核和批准信息系统运营、使用单位初步确定了平安保护等级后,有主管部门的,应当经主管部门审核批 准。跨省或者全国统一联网运行的信息系统可以由主管部门统一确定平安保护等级。对拟确定为第四级以上信息系统的,运营使用单位或者主管部门应当邀请国家信 息平安保护等级专家评审委员会评审。活动输出:信息系统定级评审意见。5.3.2 形成定级报告活动目标:本活动的目标是对定级过程中产生的文档进展整理,形成信息系统定级结果报告。参与角色:信息系统主管部门,信息系统运营、使用单位。活动输入:信息系统总体描述文件,信息系统详细描述文件,信息系统定级结果。活动描述:对信息系统的总体描述文档、信息系统的详细描述文件、信息系统平安保护等级确定结果等容进展整理,形成文件化的信息系统定级结果报告。信息系统定级结果报告可以包含以下容:a) 单位信息化现状概述;b) 管理模式;c) 信息系统列表;d) 每个信息系统的概述;e) 每个信息系统的边界;f) 每个信息系统的设备部署;g) 每个信息系统支撑的业务应用;h) 信息系统列表、平安保护等级以及保护要求组合;i) 其他容。活动输出:信息系统平安保护等级定级报告。6总体平安规划6.1总体平安规划阶段的工作流程总体平安规划阶段的目标是根据信息系统的划分情况、信息系统的定级情况、信息系统承载业 务情况,通过分析明确信息系统平安需求,设计合理的、满足等级保护要求的总体平安方案,并制定出平安实施方案,以指导后续的信息系统平安建立工程实施。对 于已运营运行的信息系统,需求分析应当首先分析判断信息系统的平安保护现状与等级保护要求之间的差距。6.2平安需求分析6.2.1 根本平安需求确实定活动目标:本活动的目标是根据信息系统的平安保护等级,判断信息系统现有的平安保护水平与国家等级保护管理规和技术标准之间的差距,提出信息系统的根本平安保护需求。参与角色: 信息系统运营、使用单位,信息平安效劳机构,信息平安等级测评机构。活动输入: 信息系统详细描述文件,信息系统平安保护等级定级报告,信息系统相关的其它文档,信息系统平安等级保护根本要求。活动描述:本活动主要包括以下子活动容:a) 确定系统围和分析对象明确不同等级信息系统的围和 边界,通过调查或查阅资料的方式,了解信息系统的构成,包括网络拓扑、业务应用、业务流程、设备信息、平安措施状况等。初步确定每个等级信息系统的分析对 象,包括整体对象,如机房、办公环境、网络等,也包括具体对象,如边界设备、网关设备、效劳器设备、工作站、应用系统等。b) 形成评价指标和评估方案根据各个信息系统的平安保护等级从信息系统平安等级保护根本要求中选择相应等级的指标,形成评价指标。根据评价指标,结合确定的具体对象制定可以操作的评估方案,评估方案可以包含以下容:1) 管理状况评估表格;2) 网络状况评估表格;3) 网络设备含平安设备评估表格;4) 主机设备评估表格;5) 主要设备平安测试方案;6) 重要操作的作业指导书。c) 现状与评价指标比照通过观察现场、询问人员、查询资料、检查记录、检查配置、技术测试、渗透攻击等方式进展平安技术和平安管理方面的评估,判断平安技术和平安管理的各个方面与评价指标的符合程度,给出判断结论。整理和分析不符合的评价指标,确定信息系统平安保护的根本需求。活动输出: 根本平安需求。6.2.2 额外特殊平安需求确实定活动目标:本活动的目标是通过对信息系统重要资产特殊保护要求的分析,确定超出相应等级保护根本要 求的局部或具有特殊平安保护要求的局部,采用需求分析/风险分析的方法,确定可能的平安风险,判断对超出等级保护根本要求局部实施特殊平安措施的必要性, 提出信息系统的特殊平安保护需求。参与角色: 信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统详细描述文件,信息系统平安保护等级定级报告,信息系统相关的其它文档。活动描述:确定特殊平安需求可以采用目前成熟或流行的需求分析/风险分析方法,或者采用下面介绍的活动:a) 重要资产的分析明确信息系统中的重要部件,如边界设备、网关设备、核心网络设备、重要效劳器设备、重要应用系统等。b) 重要资产平安弱点评估检查或判断上述重要部件可能存在的弱点,包括技术上和管理上的;分析平安弱点被利用的可能性。c) 重要资产面临威胁评估分析和判断上述重要部件可能面临的威胁,包括外部的威胁和部的威胁,威胁发生的可能性或概率。d) 综合风险分析分析威胁利用弱点可能产生的结果,结果产生的可能性或概率,结果造成的损害或影响的大小,以及防止上述结果产生的可能性、必要性和经济性。按照重要资产的排序和风险的排序确定平安保护的要求。活动输出: 重要资产的特殊保护要求。6.2.3 形成平安需求分析报告活动目标:本活动的目标是总结根本平安需求和特殊平安需求,形成平安需求分析报告。参与角色: 信息系统运营,使用单位,信息平安效劳机构。活动输入:信息系统详细描述文件,信息系统平安保护等级定级报告,根本平安需求,重要资产的特殊保护要求。活动描述:本活动主要包括以下子活动容:a) 完成平安需求分析报告根据根本平安需求和特殊的平安保护需求等形成平安需求分析报告。平安需求分析报告可以包含以下容:1) 信息系统描述;2) 平安管理状况;3) 平安技术状况;4) 存在的缺乏和可能的风险;5) 平安需求描述。活动输出: 平安需求分析报告。6.3总体平安设计6.3.1 总体平安策略设计活动目标:本活动的目标是形成机构纲领性的平安策略文件,包括确定平安方针,制定平安策略,以便结合等级保护根本要求和平安保护特殊要求,构建机构信息系统的平安技术体系构造和平安管理体系构造。参与角色: 信息系统运营、使用单位,信息平安效劳机构。活动输入: 信息系统详细描述文件,信息系统平安保护等级定级报告,平安需求分析报告。活动描述:本活动主要包括以下子活动容:a) 确定平安方针形成机构最高层次的平安方针文件,说明平安工作的使命和意愿,定义信息平安的总体目标,规定信息平安责任机构和职责,建立平安工作运行模式等。b) 制定平安策略形成机构高层次的平安策略文件,说明平安工作的主要策略,包括平安组织机构划分策略、业务系统分级策略、数据信息分级策略、子系统互连策略、信息流控制策略等。活动输出: 总体平安策略文件。6.3.2 平安技术体系构造设计活动目标:本活动的目标是根据信息系统平安等级保护根本要求、平安需求分析报告、机构总体平安策略文件等,提出系统需要实现的平安技术措施,形成机构特定的系统平安技术体系构造,用以指导信息系统分等级保护的具体实现。参与角色: 信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统详细描述文件,信息系统平安保护等级定级报告,平安需求分析报告,信息系统平安等级保护根本要求。活动描述:本活动主要包括以下子活动容:a) 规定骨干网/城域网的平安保护技术措施根据机构总体平安策略文件、等级保护根本要求和平安需求,提出骨干网/城域网的平安保护 策略和平安技术措施。骨干网/城域网的平安保护策略和平安技术措施提出时应考虑网络线路和网络设备共享的情况,如果不同级别的子系统通过骨干网/城域网的 同一线路和设备传输数据,线路和设备的平安保护策略和平安技术措施应满足最高级别子系统的等级保护根本要求。b) 规定子系统之间互联的平安技术措施根据机构总体平安策略文件、等级保护根本要求和平安需求,提出跨局域网互联的子系统之间 的信息传输保护策略要求和具体的平安技术措施,包括同级互联的策略、不同级别互联的策略等;提出局域网部互联的子系统之间的信息传输保护策略要求和具体 的平安技术措施,包括同级互联的策略、不同级别互联的策略等。c) 规定不同级别子系统的边界保护技术措施根据机构总体平安策略文件、等级保护根本要求和平安需求,提出不同级别子系统边界的平安 保护策略和平安技术措施。子系统边界平安保护策略和平安技术措施提出时应考虑边界设备共享的情况,如果不同级别的子系统通过同一设备进展边界保护,这个边 界设备的平安保护策略和平安技术措施应满足最高级别子系统的等级保护根本要求。d) 规定不同级别子系统部系统平台和业务应用的平安保护技术措施根据机构总体平安策略文件、等级保护根本要求和平安需求,提出不同级别子系统部网络平台、系统平台和业务应用的平安保护策略和平安技术措施。e) 规定不同级别信息系统机房的平安保护技术措施根据机构总体平安策略文件、等级保护根本要求和平安需求,提出不同级别信息系统机房的安 全保护策略和平安技术措施。信息系统机房平安保护策略和平安技术措施提出时应考虑不同级别的信息系统共享机房的情况,如果不同级别的信息系统共享同一机 房,机房的平安保护策略和平安技术措施应满足最高级别信息系统的等级保护根本要求。f) 形成信息系统平安技术体系构造将骨干网/城域网、通过骨干网/城域网的子系统互联、局域网部的子系统互联、子系统的边界、子系统部各类平台、机房以及其他方面的平安保护策略和平安技术措施进展整理、汇总,形成信息系统的平安技术体系构造。活动输出: 信息系统平安技术体系构造。6.3.3 整体平安管理体系构造设计活动目标:本活动的目标是根据等级保护根本要求、平安需求分析报告、机构总体平安策略文件等,调整 原有管理模式和管理策略,既从全局高度考虑为每个等级信息系统制定统一的平安管理策略,又从每个信息系统的实际需求出发,选择和调整具体的平安管理措施, 最后形成统一的整体平安管理体系构造。参与角色: 信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统详细描述文件,信息系统平安保护等级定级报告,平安需求分析报告,信息系统平安等级保护根本要求。活动描述:本活动主要包括以下子活动容:a) 规定信息平安的组织管理体系和对各信息系统的平安管理职责根据机构总体平安策略文件、等级保护根本要求和平安需求,提出机构的平安组织管理机构框架,分配各个级别信息系统的平安管理职责,规定各个级别信息系统的平安管理策略等。b) 规定各等级信息系统的人员平安管理策略根据机构总体平安策略文件、等级保护根本要求和平安需求,提出各个不同级别信息系统的管理人员框架,分配各个级别信息系统的管理人员职责,规定各个级别信息系统的人员平安管理策略等。c) 规定各等级信息系统机房及办公区等物理环境的平安管理策略根据机构总体平安策略文件、等级保护根本要求和平安需求,提出各个不同级别信息系统的机房和办公环境的平安策略。d) 规定各等级信息系统介质、设备等的平安管理策略根据机构总体平安策略文件、等级保护根本要求和平安需求,提出各个不同级别信息系统的介质、设备等的平安策略。e) 规定各等级信息系统运行平安管理策略根据机构总体平安策略文件、等级保护根本要求和平安需求,提出各个不同级别信息系统的平安运行与维护框架和运维平安策略等。f) 规定各等级信息系统平安事件处置和应急管理策略根据机构总体平安策略文件、等级保护根本要求和平安需求,提出各个不同级别信息系统的平安事件处置和应急管理策略等。g) 形成信息系统平安管理策略框架将上述各个方面的平安管理策略进展整理、汇总,形成信息系统的整体平安管理体系构造。活动输出:信息系统平安管理体系构造。6.3.4 设计结果文档化活动目标:本活动的目标是将总体平安设计工作的结果文档化,最后形成一套指导机构信息平安工作的指导性文件。参与角色: 信息系统运营、使用单位,信息平安效劳机构。活动输入: 平安需求分析报告,信息系统平安技术体系构造,信息系统平安管理体系构造。活动描述:对平安需求分析报告、信息系统平安技术体系构造和平安管理体系构造等文档进展整理,形成信息系统总体平安方案。信息系统总体平安方案包含以下容:a) 信息系统概述;b) 总体平安策略;c) 信息系统平安技术体系构造;d) 信息系统平安管理体系构造。活动输出:信息系统平安总体方案。6.4平安建立工程规划6.4.1 平安建立目标确定活动目标:本活动的目标是依据信息系统平安总体方案一个或多个文件构成、机构或单位信息化建立的中长期开展规划和机构的平安建立资金状况确定各个时期的平安建立目标。参与角色: 信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统平安总体方案、机构或单位信息化建立的中长期开展规划。活动描述:本活动主要包括以下子活动容:a) 信息化建立中长期开展规划和平安需求调查了解和调查单位信息化建立的现况、中长期信息化建立的目标、主管部门对信息化的投入,比照信息化建立过程中阶段状态与平安策略规划之间的差距,分析急迫和关键的平安问题,考虑可以同步进展的平安建立容等。b) 提出信息系统平安建立分阶段目标制定系统在规划期一般平安规划期为3年所要实现的总体平安目标;制定系统短期1年以要实现的平安目标,主要解决目前急迫和关键的问题,争取在短期平安状况有大幅度提高。活动输出: 信息系统分阶段平安建立目标。6.4.2 平安建立容规划活动目标:本活动的目标是根据平安建立目标和信息系统平安总体方案的要求,设计分期分批的主要建立容,并将建立容组合成不同的工程,说明工程之间的依赖或促进关系等。参与角色: 信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统平安总体方案,信息系统分阶段平安建立目标。活动描述:本活动主要包括以下子活动容:a确定主要平安建立容根据信息系统平安总体方案明确主要的平安建立容,并将其适当的分解。主要建立容可能分解但不限于以下容:1) 平安根底设施建立;2) 网络平安建立;3) 系统平台和应用平台平安建立;4) 数据系统平安建立;5) 平安标准体系建立;6) 人才培养体系建立;7) 平安管理体系建立。b确定主要平安建立工程组合平安建立容为不同的平安建立工程,描述工程所解决的主要平安问题及所要到达的平安目标,对工程进展支持或依赖等相关性分析,对工程进展紧迫性分析,对工程进展实施难易程度分析,对工程进展预期效果分析,描述工程的具体工作容、建立方案,形成平安建立工程列表。活动输出: 平安建立工程列表含平安建立容。6.4.3 形成平安建立工程方案活动目标:本活动的目标是根据建立目标和建立容,在时间和经费上对平安建立工程列表进展总体考虑,分到不同的时期和阶段,设计建立顺序,进展投资估算,形成平安建立工程方案。参与角色: 信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统平安总体方案,信息系统分阶段平安建立目标,平安建立容等。活动描述:对信息系统分阶段平安建立目标、平安总体方案和平安建立容等文档进展整理,形成信息系统平安建立工程方案。平安建立工程方案可包含以下容:a) 规划建立的依据和原则;b) 规划建立的目标和围;c) 信息系统平安现状;d) 信息化的中长期开展规划;e) 信息系统平安建立的总体框架;f) 平安技术体系建立规划;g) 平安管理与平安保障体系建立规划;h) 平安建立投资估算;i) 信息系统平安建立的实施保障等容。活动输出:信息系统平安建立工程方案。7平安设计与实施7.1平安设计与实施阶段的工作流程平安设计与实施阶段的目标是按照信息系统平安总体方案的要求,结合信息系统平安建立工程方案,分期分步落实平安措施。7.2平安方案详细设计7.2.1 技术措施实现容设计活动目标:本活动的目标是根据建立目标和建立容将信息系统平安总体方案中要现的平安策略、平安技术体系构造、平安措施和要求落实到产品功能或物理形态上,提出能够实现的产品或组件及其具体规,并将产品功能特征整理成文档。使得在信息平安产品采购和平安控制开发阶段具有依据。参与角色:信息系统运营、使用单位,信息平安效劳机构,信息平安产品供给商。活动输入:信息系统平安总体方案,信息系统平安建立工程方案,各类信息技术产品和信息平安产品技术白皮书。活动描述:本活动主要包括以下子活动容:a) 构造框架设计依据本次实施工程的建立容和信息系统的实际情况,给出与总体平安规划阶段的平安体系构造一致的平安实现技术框架,容可能包括平安防护的层次、信息平安产品的使用、网络子系统划分、IP地址规划其他容。b) 功能要求设计对平安实现技术框架中使用到的相关信息平安产品,如防火墙、VPN、网闸、认证网关、代理效劳器、网络防病毒、PKI等提出功能指标要求。对需要开发的平安控制组件,提出功能指标要求。c) 性能要求设计对平安实现技术框架中使用到的相关信息平安产品,如防火墙、VPN、网闸、认证网关、代理效劳器、网络防病毒、PKI等提出性能指标要求。对需要开发的平安控制组件,提出性能指标要求。d) 部署方案设计结合目前信息系统网络拓扑,以图示的方式给出平安技术实现框架的实现方式,包括信息平安产品或平安组件的部署位置、连线方式、IP地址分配等。对于需对原有网络进展调整的,给出网络调整的图示方案等。e) 制定平安策略实现方案依据信息系统平安总体方案中提出的平安策略的要求,制定设计和设置信息平安产品或平安组件的平安策略实现方案。活动输出:技术措施落实方案。7.2.2 管理措施实现容设计活动目标:本活动的目标是根据机构当前平安管理需要和平安技术保障需要提出与信息系统平安总体方案中管理局部相适应的本期平安实施容,以保证平安技术建立的同时,平安管理的同步建立。参与角色:信息系统运营、使用单位,信息平安效劳机构。活动输入:信息系统平安总体方案,信息系统平安建立工程方案。活动描述:结合系统实际平安管理需要和本次技术建立容,确定本次平安管理建立的围和容,同时注意与信息系统平安总体方案的一致性。平安管理设计的容主要考虑:平安管理机构和人员的配套、平安管理制度的配套、人员平安管理技能的配套等。活动输出:管理措施落实方案。7.2.3 设计结果文档化活动目标:本活动的目标是将技术措施落实方案、管理措施落实方案汇总,同时考虑工时和费用,最后形成指导平安实施的指导性文件。参与角色:信息系统运营、使用单位,信息平安效劳机构。活动输入:技术措施落实方案,管理措施落实方案。活动描述:对技术措施落实方案术实施容和管理措施落实方案中管理实施容等文档进展整理,形成信息系统平安建立详细设计方案。平安详细设计方案包含以下容:a) 本期建立目标和建立容;b) 技术实现框架;c) 信息平安产品或组件功能及性能;d) 信息平安产品或组件部署;e) 平安策略和配置;f) 配套的平安管理建立容;g) 工程实施方案;h) 工程投资概算。活动输出:平安详细设计方案。7.3管理措施实现7.3.1 管理机构和人员的设置活动目标:本活动的目标是建立配套的平安管理职能部门,通过管理机构的岗位设置、人员的分工以及各种资源的配备,为信息系统的平安管理提供组织上的保障。参与角色: 信息系统运营、使用单位,信息平安效劳机构。活动输入:机构现有相关管理制度和政策,平安详细设计方案。活动描述:本活动主要包括以下子活动容:a) 平安组织确定识别与信息平安管理有关的组织成员及其角色,例如:操作人员、文档管理员、系统管理员、平安管理员等,形成平安组织构造表。b) 角色说明以书面的形式详细描述每个角色与职责,确保有人对所有的风险负责。活动输出:机构、角色与职责说明书。7.3.2 管理制度的建立和修订活动目标:本活动的目标是建立或修订与信息系统平安管理相配套的、包括所有信息系统的建立、开发、运维、升级和改造等各个阶段和环节所应当遵循的行为规和操作规程。参与角色: 信息系统主管部门,信息系统运营、使用单位,信息平安效劳机构。活动输入:平安组织构造表,平安成员及角色说明书,平安详细设计方案。活动描述:本活动主要包括以下子活动容:a) 应用围明确管理制度建立首先要明确制度的应用围,如机房管理、管理、远程访问管理、特殊权限管理、设备管理、变更管理等方面的容。b) 人员职责定义管理制度的建立要明确相关岗位人员的责任和权利围,并要征求相关人员的意见,要保证责任明确。c) 行为规规定管理制度是通过制度化、规化的流程和行为,来保证各项管理工作的一致性。d) 评估与完善制度在发布、执行过程中,要定期对其进展评估,根据实际环境和情况的变化,对制度进展修改和完善,必要时考虑管理制度的重新制定。活动输出: 各项管理制度和操作规。7.3.3 人员平安技能培训活动目标:本活动的目标是对人员的职责、素质、技能等方面进展培训,保证人员具有与其岗位职责相适应的技术能力和管理能力,以减少人为因素给系统带来的平安风险。参与角色: 信息系统主管部门,信息系统运营、使用单位,信息平安效劳机构。活动输入:系统/产品使用说明书,各项管理制度和操作规。活动描述:针对普通员工、管理员、开发人员、主管人员以及平安人员的特定技能培训和平安意识培训,培训后进展考核,合格者发给上岗书等。活动输出:培训记录及上岗书等。7.3.4 平安实施过程管理活动目标:本活动的目标是在系统定级、规划设计、实施过程中,对工程的质量、进度、文档和变更等方面的工作进展监视控制和科学管理。参与角色:信息系统运营、使用单位,信息平安效劳机构,信息平安产品供给商。活动输入:平安设计与实施阶段参与各方相关进度控制和质量监视要求文档。活动描述:本活动主要包括以下子活动容:a) 质量管理质量管理首先要控制系统建立的质 量,保证系统建立始终处于等级保护制度所要求的框架进展。同时,还要保证用于创立系统的过程的质量。在系统建立的过程中,要建立一个不断测试和改良质量 的过程。在整个系统的生命周期中,通过测量、分析和修正活动,保证所完成目标和过程的质量。b) 风险管理为了识别、评估和减低风险,以保证系统工程活动和全部技术工作工程都成功实施。在整个系统建立过程中,风险管理要贯穿始终。c) 变更管理在系统建立的过程中,由于各种条件 的变化,会导致变更的出现,变更发生在工程的围、进度、质量、费用、人力资源、沟通、合同等多方面。每一次的变更处理,必须遵循同样的程序,即一样的文 字报告、一样的管理方法、一样的监控过程。必须确定每一次变更对系统本钱、进度、风险和技术要求的影响。一旦批准变更,必须设定一个程序来执行变更。d) 进度管理系统建立的实施必须要有一组明确的可交付成果,同时也要求有完毕的日期。因此在建立系统的过程中,必须制订工程进度方案,绘制网络图,将系统分解为不同的子任务,并进展时间控制确保工程的如期完成。e) 文档管理文档是记录工程整个过程的书面资料,在系统建立的过程中,针对每个环节都有大量的文档输出,文档管理涉及系统建立的各个环节,主要包括:系统定级、规划设计、方案设计、平安实施、系统验收、人员培训等方面。活动输出:各阶段管理过程文档。7.4技术措施实现7.4.1 信息平安产品采购活动目标:本活动的目标是按照平安详细设计方案中对于产品的具体指标要求进展产品采购,根据产品或产品组合实现的功能满足平安设计要求的情况来选购所需的信息平安产品。参与角色:信息平安产品供给商,信息系统运营、使用单位。活动输入:平安详细设计方案,相关产品信息。活动描述:本活动主要包括以下子活动容:a) 制定产品采购说明书信息平安产品选型过程首先依据平安 详细设计方案的设计要求,制定产品采购说明书,对产品的采购原则、采购围、指标要求、采购方式、采购流程等方面进展说明,然后依据产品采购说明书对现有 产品进展比对和筛选。对于产品的功能和性能指标,可以依据国家认可的测试机构所出具的产品测试报告,也可以依据用户自行组织的信息平安产品功能和性能选型 测试所出具的报告。b) 产品选择在依据产品采购说明书对现有产品进 行选择时,不仅要考虑产品的使用环境、平安功能、本钱包括采购和维护本钱、易用性、可扩展性、与其他产品的互动和兼容性等因素,还要考虑产品质量和可 信性。产品可信性是保证系统平安的根底,用户在选择信息平安产品时应确保符合国家关于信息平安产品使用的有关规定。对于密码产品的使用,应当按照国家密码 管理的相关规定进展选择和使用。活动输出:需采购信息平安产品清单。7.4.2 平安控制开发活动目标:本活动的目标是对于一些不能通过采 购现有信息平安产品来实现的平安措施和平安功能,通过专门进展的设计、开发来实现。平安控制的开发应当与系统的应用开发同步设计、同步实施,而应用系统一 旦开发完成后,再增加平安措施会造成很大的本钱投入。因此,在应用系统开发的同时,要依据平安详细设计方案进展平安控制的开发设计,保证系统应用与平安控 制同步建立。参与角色:信息系统运营、使用单位,信息平安效劳机构。活动输入:平安详细设计方案。活动描述:本活动主要包括以下子活动容:a) 平安措施需求分析以规的形式准确表达平安方案设计中的指标要求,确定软件设计的约束和软件同其他系统相关的接口细节。b) 概要设计概要设计要考虑平安方案中关于身份鉴别、访问控制、平安审计、剩余信息保护、通信完整性、通信性、抗抵赖等方面的指标要求,设计平安措施模块的体系构造,定义开发平安措施的模块组成,定义每个模块的主要功能和模块之间的接口。c) 详细设计依据概要设计说明书,将平安控制开发进一步细化,对每个平安功能模块的接口,函数要求,各接口之间的关系,各局部的在实现机理都要进展详细的分析和细化设计。按照功能的需求和模块划分进展各个 局部的详细设计,包含接口设计和管理方式设计等。详细设计是设计人员根据概要设计书进展模块设计,将总体设计所获得的模块按照单元、程序、过程的顺序逐步 细化,详细定义各个单元的数据构造、程序的实现算法以及程序、单元、模块之间的接口等,作为以后编码工作的依据。d) 编码实现按照设计进展硬件调试和软件的编码,在编码和开发过程中,要关注硬件组合的平安性和编码的平安性,并通过论证和测试。e) 测试开发根本完成后要进展测试,保证功能的实现和平安性的实现。测试分为单元测试、集成测试、系统测试和以用户试用为主的用户测试四个步骤。f) 平安控制开发过程文档化平安控制开发过程需要将概要设计说明书、详细设计说明书、开发测试报告以及开发说明书等整理归档。活动输出:平安控制开发过程相关文档。7.4.3 平安控制集成活动目标:本活动的目标是将不同的软硬 件产品集成起来,依据平安详细设计方案,将信息平安产品、系统软件平台和开发的平安控制模块与各种应用系统综合、整合成为一个系统。平安控制集成的过程需 要把平安实施、风险控制、质量控制等有机结合起来,遵循运营使用单位与信息平安效劳机构共同参与相互配合的实施的原则。参与角色:信息系统运营、使用单位,信息平安效劳机构。活动输入:平安详细设计方案。活动描述:本活动主要包括以下子活动容:a) 集成实施方案制定主要工作容是制定集成实施方案,集成实施方案的目标是具体指导工程的建立容、方法和规等,实施方案有别于平安设计方案的一个显著特征之处就是它的可操作性很强,要具体落实到产品的安装、部署和配置中,实施方案是工程建立的具体指导文件。b) 集成准备主要工作容是对实施环境进展准 备,包括硬件设备准备、软件系统准备、环境准备。为了保证系统实施的质量,信息平安效劳机构应该依据系统设计方案,制定一套可行的系统质量控制方案,以便 有效地指导系统实施过程。该质量控制方案应该确定系统实施各个阶段的质量控制目标、控制措施、工程质量问题的处理流程、系统实施人员的职责要求等,并提供 详细的平安控制集成进度表。c) 集成实施主要工作容是将配置好策略的信息 平安产品和开发控制模块部署到实际的应用环境中,并调整相关策略。集成实施应严格按照集成进度安排进展,出现问题各方应及时沟通。系统实施的各个环节应该 遵照质量控制方案的要求,分别进展系统测试,逐步实现质量控制目标。例如:综合布线系统施工过程中,应该及时利用网络测试仪测定线路质量,及早发现并解决 质量问题。d) 培训信息系统建立完成后,平安效劳提供商应当向运营和使用单位提供信息系统使用说明书及建立过程文档,同时需要对系统维护人员进展必要培训,培训效果的好坏将直接影响到今后系统能否平安运行。e) 形成平安控制集成报告应将平安控制集成过程相关容文档化,并形成平安控制集成报告,其包含集成实施方案、质量控制方案、集成实施报告以及培训考核记录等容。活动输出: 平安控制集成报告。7.4.4 系统验收活动目标:本活动的目标是检验系统是否严格按照平安详细设计方案进展建立,是否实现了设计的功能和性能。在平安控制集成工作完成后,系统测试及验收是从总体出发,对整个系统进展集成性平安测试,包括对系统运行效率和可靠性的测试,也包括对管理措施落实容的验收。参与角色:信息系统主管部门,信息系统运营、使用单位,信息平安效劳机构。活动输入:平安详细设计方案,平安控制集成报告。活动描述:本活动主要包括以下子活动容:a) 系统验收准备平安控制开发、集成完成后,要根据平安设计方案中需要到达的平安目标,准备系统验收方案。系统验收方案应当立足于合同条款、需求说明书和平安设计方案,充分表达用户的平安需求。成立系统验收工作组对验收方案进展审核,组织制定验收方案、定义验收的方法和严格程度。b) 组织系统验收由系统验收工作组按照验收方案负责组织实施,组织测试人员根据已通过评审的系统验收方案对系统进展测试。c) 验收报告在测试完成后形成验收报告,验收报告需要用户与建立方进展确认。验收报告将明确给出验收的结论,平安效劳提供商应当根据验收意见尽快修正有关问题,重新进展验收或者转入合同争议处理程序。d) 系统交付在系统验收通过以后,要进展系统的交付,需要平安效劳提供商提交系统建立过程中的文档、指导用户进展系统运行维护的文档、效劳承诺书等。活动输出:系统验收报告。8平安运行与维护8.1平安运行与维护阶段的工作流程平安运行与维护是等级保护实施过程中确保信息系 统正常运行的必要环节,涉及的容较多,包括平安运行与维护机构和平安运行与维护机制的建立,环境、资产、设备、介质的管理,网络、系统的管理,密码、密 钥的管理,运行、变更的管理,平安状态监控和平安事件处置,平安审计和平安检查等容。本标准并不对上述所有的管理过程进展描述,希望全面了解和控制平安 运行与维护阶段各类过程的本标准使用者可以参见其它标准或指南。本标准关注平安运行与维护阶段的运行管理和控制、变更管理和控制、平安状态监控、平安事件处置和应急预案、平安检查和持续改良以及监视检查等过程。8.2运行管理和控制8.2.1 运行管理职责确定活动目标:本活动的目标是通过对运行管理活动或任务的角色划分,并授予相应的管理权限,来确定平安运行管理的具体人员和职责。参与角色:信息系统运营、使用单位。活动输入:平安详细设计方案,平安组织机构表。活动描述:本活动主要包括以下子活动容:a)划分运行管理角色根据管理制度和实际运行管理需求,划分运行管理需要的角色。越高平安保护等级的运行管理角色划分越细。b)授予管理权限根据管理制度和实际运行管理需要,授予每一个运行管理角色不同的管理权限。平安保护等级越高的系统管理权限的划分也越细。c)定义人员职责根据不同的平安保护等级要求的控制粒度,分析所需要运行管理控制的容,并以此定义不同运行管理角色的职责。活动输出:运行管理人员角色和职责表。8.2.2 运行管理过程控制活动目标:本活动的主要目标是通过制定运行管理操作规程,确定运行管理人员的操作目的、操作容、操作时间和地点、操作方法和流程等,并进展操作过程记录,确保对操作过程进展控制。参与角色:信息系统运营、使用单位。活动输入:运行管理需求,运行管理人员角色和职责表。活动描述:本活动主要包括以下子活动容:a)建立操作规程将操作过程或流程规化,并形成指导运行管理人员工作的操作规程,操作规程作为正式文件处理。b)操作过程记录对运行管理人员按照操作规程执行的操作过程形成相关的记录文件,可能是日志文件,记录操作的时间和人员、正常或异常等信息。活动输出:各类运行管理操作规程。8.3变更管理和控制8.3.1 变更需求和影响分析活动目标:本活动的主要目标是通过对变更需求和变更影响的分析,来确定变更的类别,方案后续的活动容。参与角色:信息系统运营、使用单位。活动输入:变更需求。活动描述:本活动主要包括以下子活动容:a)变更需求分析对变更需求进展分析,确定变更的容、变更资源需求和变更围等,判断变更的必要性和可行性。b)变更影响分析对变更可能引起的后果进展判断和分析,确定可能产生的影响大小,进展变更的先决条件和后续活动等。c)明确变更的类别确定信息系统是局部调整还是重大变更。如果是由 信息系统类型发生变化、承载的信息资产类型发生变化、信息系统效劳围发生变化和业务处理自动化程度发生变化等原因引起信息系统平安保护等级发生变化的重 大变更,则需要重新确定信息系统平安保护等级,返回到等级保护实施过程的信息系统定级阶段。如果是局部调整,则需要确定配套进展的其它工作容。d)制定变更方案根据a、b、c的结果制定变更方案。活动输出:变更方案。8.3.2 变更过程控制活动目标:本活动的目标是确保变更实施过程受到控制,各项变化容进展记录,保证变更对业务的影响最小。参与角色:信息系统运营、使用
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 管理文书 > 施工组织


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!