信息安全等级保护与整体解决方案.ppt

上传人:tian****1990 文档编号:7957542 上传时间:2020-03-26 格式:PPT 页数:39 大小:901.04KB
返回 下载 相关 举报
信息安全等级保护与整体解决方案.ppt_第1页
第1页 / 共39页
信息安全等级保护与整体解决方案.ppt_第2页
第2页 / 共39页
信息安全等级保护与整体解决方案.ppt_第3页
第3页 / 共39页
点击查看更多>>
资源描述
信息安全等级保护与等级化安全体系解决方案 INDEX 网络安全与信息安全信息安全等级保护等级化安全体系解决方案 网络安全与信息安全 安全定义安全基本要求安全技术体系安全模型 安全定义 防止任何对数据进行未授权访问的措施 或者造成信息有意无意泄漏 破坏 丢失等问题的发生 让数据处于远离危险 免于威胁的状态或特性 网络安全 网络的组成方式 拓扑结构和网络应用信息安全 信息的来源 去向 内容的真实无误及保证信息的完整性 信息不会被非法泄露扩散保证信息的保密性 安全基本要求 完整性 Integrity 拥有的信息是否正确 保证信息从真实的信源发往真实的信宿 传输 存储 处理中未被删改 增添 替换 机密性 Confidentiality 谁能拥有信息 保证国家秘密和敏感信息仅为授权者享有可用性 Availability 信息和信息系统是否能够使用保证信息和信息系统随时可为授权者提供服务而不被非授权者滥用 可控性 Controllability 是否能够监控管理信息和系统保证信息和信息系统的授权认证和监控管理 不可否认性 Non repudiation 为信息行为承担责任 保证信息行为人不能否认其信息行为 安全技术体系 物理安全技术 环境安全 设备安全 媒体安全 系统安全技术 操作系统及数据库系统的安全性 网络安全技术 网络隔离 访问控制 VPN 入侵检测 扫描评估 应用安全技术 Email安全 Web访问安全 内容过滤 应用系统安全 数据加密技术 硬件和软件加密 实现身份认证和数据信息的CIA特性 认证授权技术 口令认证 SSO认证 例如Kerberos 证书认证等 访问控制技术 防火墙 访问控制列表等 审计跟踪技术 入侵检测 日志审计 辨析取证 防病毒技术 单机防病毒技术逐渐发展成整体防病毒体系 灾难恢复和备份技术 业务连续性技术 前提就是对数据的备份 安全模型 P2DR P2DR模型 安全模型 PDRR 信息安全保障体系 PDRR模型图 INDEX 网络安全与信息安全信息安全等级保护等级化安全体系解决方案 信息安全等级保护 对等级保护政策的理解信息系统划分信息系统定级等级化安全保障体系设计流程等级化安全保障体系的基本框架 对等级保护的理解 等级保护是我国信息安全领域的一项基本政策1994年 中华人民共和国计算机信息系统安全保护条例 的发布1999年 计算机信息系统安全保护等级划分准则 GB17859 1999发布2003年 中央办公厅 国务院办公厅转发 国家信息化领导小组关于加强信息安全保障工作的意见 中办发 2003 27号文 2004年 四部委 公安部 国家保密局 国家密码管理局 国信办 联合签发了 关于信息安全等级保护工作的实施意见 公通字 2004 66号文 国务院信息化工作办公室发布 电子政务信息安全等级保护实施指南 试行 对等级保护的理解 续一 等级保护是我国信息安全领域的一项基本政策2005年12月 国家保密局发布 涉及国家秘密的信息系统分级保护管理办法 涉及国家秘密的信息系统分级保护技术要求 2005年12月 公安部 信息系统安全等级保护实施指南 信息系统安全等级保护定级要求 信息系统安全等级保护基本要求 信息系统安全等级保护测评准则 GB送审稿陆续出台 2006年3月开始实施的公安部 国家保密局 国家密码管理局 国信办四部委 局办 发布7号文 等级保护管理办法 对等级保护的理解 续二 等级保护的核心是将传统的定性设计逐步进化为定量的安全保障设计对信息系统实施不同等级的安全保护对信息系统中使用的安全产品实施分等级管理对信息系统发生的安全事件分等级响应和处置 对等级保护的理解 续三 等级保护体现了差异化的安全保障思想由系统使命决定系统的等级 充分考虑业务信息安全性和业务服务保证性结合基本要求 并依据风险评估的结果对安全保护措施进行调整对3级及以上系统实施相应的监督和管理对涉及国家安全 经济建设 社会稳定等方面的重要信息系统重点保护对于涉及国家秘密的信息系统规范定密 准确定级 依据标准 同步建设 突出重点 确保核心 明确责任 加强监督涉及国家秘密的信息系统按照所处理信息的最高密级 由低到高划分为秘密级 机密级 一般和增强 和绝密级三个级别 其总体防护水平分别不低于三级 四级 五级的要求 信息系统的划分 信息系统的概念有大有小 在工程实践中 过大的划分不利于对信息进行有针对性的保护 因此需要对信息系统进行有效的划分信息系统的划分原则是相同的管理机构 相同的业务类型 相同的物理位置或相似的运行环境 公安部 信息系统安全保护等级定级指南 信息系统的划分 续一 信息系统的划分可以从安全区域 业务系统和保护对象三个不同角度进行 安全区域侧重从物理区域进行划分 比如核心区 接入区 用户区 管理区 外网 接入网 内网等 其优点是划分相对容易 缺点是粒度较粗业务系统侧重从应用系统进行划分 优点是粒度较细 缺点是实际操作比较困难 当然也可以考虑几个业务系统的组合保护对象则综合了安全区域和业务系统两种方法的优点 既考虑了信息系统的信息流向 业务流程 也考虑了信息系统的物理归属 信息系统的划分 续二 保护对象实质是风险评估的资产划分模型 安全区域实质是具有类似安全要求的物理位置划分模型 保护对象侧重在风险评估 安全区域侧重在边界防护 风险评估是等级保护的基础组成部分 边界保护相反只是措施而已 保护对象与安全域并不矛盾 它们是两种不同的分类法 在具体的操作时 原则是 已有系统采用保护对象设计方法 新建系统采用安全区域设计方法 新建系统 先网络后应用 已有系统 先应用后网络 信息系统的划分 续三 政务专网 互联网 核心数据区 业务服务器区 网络管理区 办公服务器区 机关办公区 WEB服务区 机关工作区 政务专网 政务外网 信息系统的定级 信息系统所属类型 业务信息类型 信息系统服务范围 业务依赖程度 业务信息安全性取值 业务服务保证性取值 业务服务保证性等级 1 赋值 选择调节因子 业务子系统安全保护等级 2 确定两个指标等级 业务信息安全性等级 3确定业务子系统等级 信息系统安全保护等级 4 确定信息系统等级 其它业务子系统 来源 信息系统安全保护等级定级指南 信息系统定级 电子政务 信息系统定级 电子政务 某个电子政务系统 假设其名称为A 的安全等级可以表示为 安全等级 A Max 系统保密性等级 系统完整性等级 系统可用性等级 其中 系统保密性等级 Max 各信息或服务的保密性等级 系统完整性等级 Max 各信息或服务的完整性等级 系统可用性等级 Max 各信息或服务的可用性等级 信息系统的定级 续 信息系统的安全保护等级划分 信息系统的定级 续一 信息安全等级保护与涉密信息系统分级保护对照表 信息系统的定级 续二 非涉密信息系统的定级按照 信息系统安全保护等级定级指南 进行级别划分根据公安部 国家保密局 国家密码管理局 国信办四部委 局办 7号文第17条 涉及国家秘密的信息系统按照所处理信息的最高密级 由低到高划分为秘密级 机密级和绝密级三个级别 其总体防护水平分别不低于三级 四级 五级的要求 可以得出一个信息系统的级别至少应该为3级以上 才能称得上是一个涉密系统 然后根据信息的安全属性确定属于秘密 机密和绝密中的哪一种 同时依据 涉及国家秘密的信息系统分级保护技术要求 中的办法进行等级确定和安全措施的确定 等级化安全保障体系设计流程 信息系统的划分与定级 安全需求 安全保障体系 安全解决方案 风险评估 等级保护政策 标准 指南 安全规划 安全产品分级 安全事件分级 系统运行 影响等级 基本安全要求 等级化安全保障体系的基本框架 INDEX 网络安全与信息安全信息安全等级保护等级化安全体系解决方案 等级化安全体系解决方案 安全体系规划安全解决方案设计等级保护安全措施的实施运行的监控与改进等级化安全体系设计流程等级化安全体系解决方案 安全体系规划 安全需求分析安全现状和等级要求之间的差距安全项目规划对安全项目的相关性 紧迫性 难易程度和预期效果等因素进行分析 确定实施的先后顺序安全工作规划确定安全工作的宗旨 远期安全工作目标和当年目标 关键和重点的工作 并分析潜在的风险和障碍 所需的资源和预算进行实施策略选择 确定当年的安全工作计划和等级保护项目建设计划以此来让等级保护的建设和运行能够融入到日常的安全管理和运维工作当中去 来确保等级保护工作落到实处 安全解决方案设计 与用户实际需求的交流安全分层网络安全设计方案要点 与用户实际需求的交流 1 用户的组织机构 信息化的现状 现有的硬件设备 网络情况 正在使用的软件系统情况 2 新系统的规划 目标 规模 要求等 包括用户对系统的安全性 可靠性 易用性 扩展性的要求 3 业务内容 业务流程系统的现状 软件功能需求 4 平台和数据库的选型 5 信息安全 存储的需求 6 对软件开发机制的认识 7 用户感兴趣的热点技术 安全分层 网络安全设计方案要点 公司背景简介安全风险分析解决方案实施方案技术支持和服务承诺产品报价产品介绍第三方检测报告安全技术培训 等级保护安全措施的实施 依据安全解决方案进行工程实施包括安全管理措施建设和安全技术措施建设 安全管理措施建设 安全技术措施建设 安全措施的实施 安全解决方案 运行的监控与改进 持续监控安全措施改进系统重新定级 系统变化 风险变化 等级保护运行状况 运行监控 安全措施改进 重大变化 等级保护过程 定级 否 是 PDCA循环 PLAN 安全目标要求 安全现状 各保护对象安全计划 建设 维护 Do 安全项目建设安全维护作业可控安全环境1 更新资产补丁 拓扑 服务等状态2 安全事件通报 3 安全加固4 更新安全现状和安全目标要求差距5 其他 Check 日常安全检查周期性安全评估1 检查安全目标要求的完成状态2 评估安全状况 资产状态 弱点状态 3 安全现状是否符合可控安全环境 Action 调整安全目标要求规划安全项目绩效考核各部门 各安全管理员 安全目标要求 等级化安全体系设计流程 等级化安全体系解决方案 评估 体系 规划 体系建设实施 体系运行 安全工作生命周期 方案 等级化安全体系解决方案 谢谢 2009 05
展开阅读全文
相关资源
相关搜索

当前位置:首页 > 图纸专区 > 课件教案


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!