等級(jí)保護(hù)、風(fēng)險(xiǎn)評(píng)估、安全測(cè)評(píng)三者的內(nèi)在聯(lián)系及實(shí)施建議_第1頁(yè)
已閱讀1頁(yè),還剩5頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、1等級(jí)保護(hù)、風(fēng)險(xiǎn)評(píng)估、安全測(cè)評(píng)三者的內(nèi)在聯(lián)系及實(shí)施建議等級(jí)保護(hù)、風(fēng)險(xiǎn)評(píng)估、安全測(cè)評(píng)三者的內(nèi)在聯(lián)系及實(shí)施建議趙瑞穎前言前言自《國(guó)家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見》1出臺(tái)后,等級(jí)保護(hù)、風(fēng)險(xiǎn)評(píng)估、系統(tǒng)安全測(cè)評(píng)(或稱系統(tǒng)安全評(píng)估,簡(jiǎn)稱安全測(cè)評(píng))都是當(dāng)前國(guó)家信息安全保障體系建設(shè)中的熱點(diǎn)話題。本文從這三者的基本概念和工作背景出發(fā),分析了三者相互之間的內(nèi)在聯(lián)系和區(qū)別并作了基本判斷。本文還結(jié)合信息系統(tǒng)的開發(fā)生命周期模型(簡(jiǎn)稱SDLC),本

2、著“誰(shuí)主管誰(shuí)負(fù)責(zé)、誰(shuí)運(yùn)行誰(shuí)負(fù)責(zé)”的原則,從發(fā)起實(shí)施主體的角度給出了三者在SDLC過程中的實(shí)施建議。一、三者的基本概念和工作背景一、三者的基本概念和工作背景A、等級(jí)保護(hù)、等級(jí)保護(hù)基本概念:基本概念:信息安全等級(jí)保護(hù)是指對(duì)國(guó)家秘密信息、法人和其他組織和公民的專有信息以及公開信息和存儲(chǔ)、傳輸、處理這些信息的信息系統(tǒng)分等級(jí)實(shí)行安全保護(hù),對(duì)信息系統(tǒng)中使用的安全產(chǎn)品實(shí)行按等級(jí)管理,對(duì)信息系統(tǒng)中發(fā)生的信息安全事件等等級(jí)響應(yīng)、處置。這里所指的信息系統(tǒng),

3、是指由計(jì)算機(jī)及其相關(guān)和配套的設(shè)備、設(shè)施構(gòu)成的,按照一定的應(yīng)用目標(biāo)和規(guī)則對(duì)信息進(jìn)行存儲(chǔ)、傳輸、處理的系統(tǒng)或者網(wǎng)絡(luò);信息是指在信息系統(tǒng)中存儲(chǔ)、傳輸、處理的數(shù)字化信息。工作背景:工作背景:1994年國(guó)務(wù)院頒布的《中華人民共和國(guó)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》2規(guī)定:計(jì)算機(jī)信息系統(tǒng)實(shí)行安全等級(jí)保護(hù),安全等級(jí)的劃分標(biāo)準(zhǔn)和安全等級(jí)保護(hù)的具體辦法,由公安部會(huì)同有關(guān)部門制定。1999年公安部組織起草了《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)劃分準(zhǔn)則》(GB178591

4、999),規(guī)定了計(jì)算機(jī)信息系統(tǒng)安全保護(hù)能力的五個(gè)等級(jí),即:第一級(jí):用戶自主保護(hù)級(jí);第二級(jí):系統(tǒng)審計(jì)保護(hù)級(jí);第三級(jí):安全標(biāo)記保護(hù)級(jí);第四級(jí):結(jié)構(gòu)化保護(hù)級(jí);第五級(jí):訪問驗(yàn)證保護(hù)級(jí)。GB17859中的分級(jí)是一種技術(shù)的分級(jí),即對(duì)系統(tǒng)客觀上具備的安全保護(hù)技術(shù)能力等級(jí)的劃分。2002年7月18日,公安部在GB17859的基礎(chǔ)上,又發(fā)布實(shí)施五個(gè)GA新標(biāo)準(zhǔn),分別是:GAT3872002《計(jì)算機(jī)信息系統(tǒng)安全等級(jí)保護(hù)網(wǎng)絡(luò)技術(shù)要求》、GA3882002《計(jì)算

5、機(jī)信息系統(tǒng)安全等級(jí)保護(hù)操作系統(tǒng)技術(shù)要求》、GAT3892002《計(jì)算機(jī)信息系統(tǒng)安全等級(jí)保護(hù)數(shù)據(jù)庫(kù)管理系統(tǒng)技術(shù)要求》、GAT3902002《計(jì)算機(jī)信息系統(tǒng)安全等級(jí)保護(hù)通用技術(shù)要求》、GA3912002《計(jì)算機(jī)信息系統(tǒng)安全等級(jí)保護(hù)管理要求》。這些標(biāo)準(zhǔn)是我國(guó)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)系列標(biāo)準(zhǔn)的一部分?!蛾P(guān)于信息安全等級(jí)保護(hù)工作的實(shí)施意見的通知》3(簡(jiǎn)稱66號(hào)文)將信息和信息系統(tǒng)的安全保護(hù)等級(jí)劃分為五級(jí),即:第一級(jí):自主保護(hù)級(jí);第二級(jí):指導(dǎo)保護(hù)

6、級(jí);第三級(jí):監(jiān)督保護(hù)級(jí);第四級(jí):強(qiáng)制保護(hù)級(jí);第五級(jí):??乇Wo(hù)級(jí)。特別強(qiáng)調(diào)的是:66號(hào)文中的分級(jí)主要是從信息和信息系統(tǒng)的業(yè)務(wù)重要性及遭受破壞后的影響出發(fā)的,是系統(tǒng)從應(yīng)用需求出發(fā)必須納入的安全業(yè)務(wù)等級(jí),而不是GB17859中定義的系統(tǒng)已具備的安全技術(shù)等級(jí)。B、風(fēng)險(xiǎn)評(píng)估、風(fēng)險(xiǎn)評(píng)估基本概念:基本概念:信息安全風(fēng)險(xiǎn)評(píng)估是參照風(fēng)險(xiǎn)評(píng)估標(biāo)準(zhǔn)和管理規(guī)范,對(duì)信息系統(tǒng)的資產(chǎn)價(jià)值、潛在威脅、薄弱環(huán)節(jié)、已采取的防護(hù)措施等進(jìn)行分析,判斷安全事件發(fā)生的概率以及可能

7、造成的損失,提出風(fēng)險(xiǎn)管理措施的過程。工作背景:工作背景:風(fēng)險(xiǎn)評(píng)估不是一個(gè)新概念,金融、電子商務(wù)等許多領(lǐng)域都有風(fēng)險(xiǎn)及風(fēng)險(xiǎn)評(píng)估需求的存在。當(dāng)風(fēng)險(xiǎn)評(píng)估應(yīng)用于IT領(lǐng)域時(shí),就是對(duì)信息安全的風(fēng)險(xiǎn)評(píng)估。國(guó)內(nèi)這幾年對(duì)3的的不同研究、分析方法。從這個(gè)意義上講,等級(jí)保護(hù)要高于風(fēng)險(xiǎn)評(píng)估和系統(tǒng)測(cè)評(píng)。當(dāng)系統(tǒng)定級(jí)原則確定并根據(jù)該原則將系統(tǒng)分類分級(jí)后,那風(fēng)險(xiǎn)評(píng)估、系統(tǒng)測(cè)評(píng)都可以理解為在等級(jí)保護(hù)制度下的風(fēng)險(xiǎn)評(píng)估和等級(jí)保護(hù)制度下的系統(tǒng)測(cè)評(píng),操作時(shí)只需在原有風(fēng)險(xiǎn)評(píng)估、系統(tǒng)

8、測(cè)評(píng)方法、操作程序的基礎(chǔ)上,加入特定等級(jí)的特殊要求就是了。打個(gè)比方:如果說等級(jí)保護(hù)是指導(dǎo)信息安全建設(shè)的憲法,則風(fēng)險(xiǎn)評(píng)估、安全測(cè)評(píng)則是針對(duì)系統(tǒng)安全性評(píng)估或合格判定方面的專項(xiàng)法律。至于66號(hào)文中提及的等級(jí)保護(hù)制度中的其他建設(shè)內(nèi)容,如等級(jí)化安全保障體系設(shè)計(jì)、等級(jí)化安全產(chǎn)品選用、等級(jí)化安全事件處理響應(yīng),由于和安全評(píng)估沒有特別直接的關(guān)系,本文不再展開討論。B、等級(jí)保護(hù)與風(fēng)險(xiǎn)評(píng)估的關(guān)系、等級(jí)保護(hù)與風(fēng)險(xiǎn)評(píng)估的關(guān)系基本判斷:風(fēng)險(xiǎn)評(píng)估是等級(jí)保護(hù)(不同等級(jí)

9、不同安全需求)的出發(fā)點(diǎn)。風(fēng)險(xiǎn)評(píng)估中的基本判斷:風(fēng)險(xiǎn)評(píng)估是等級(jí)保護(hù)(不同等級(jí)不同安全需求)的出發(fā)點(diǎn)。風(fēng)險(xiǎn)評(píng)估中的風(fēng)險(xiǎn)等級(jí)和等級(jí)保護(hù)中的系統(tǒng)定級(jí)均充分考慮到信息資產(chǎn)風(fēng)險(xiǎn)等級(jí)和等級(jí)保護(hù)中的系統(tǒng)定級(jí)均充分考慮到信息資產(chǎn)CIA特性的高低,但風(fēng)險(xiǎn)評(píng)估中特性的高低,但風(fēng)險(xiǎn)評(píng)估中的風(fēng)險(xiǎn)等級(jí)加入了對(duì)現(xiàn)有安全控制措施的確認(rèn)因素,也就是說,等級(jí)保護(hù)中高級(jí)別的信息的風(fēng)險(xiǎn)等級(jí)加入了對(duì)現(xiàn)有安全控制措施的確認(rèn)因素,也就是說,等級(jí)保護(hù)中高級(jí)別的信息系統(tǒng)不一定就有高級(jí)別

10、的安全風(fēng)險(xiǎn)。系統(tǒng)不一定就有高級(jí)別的安全風(fēng)險(xiǎn)。風(fēng)險(xiǎn)評(píng)估是安全建設(shè)的出發(fā)點(diǎn),它的重要意義就在于改變傳統(tǒng)的以技術(shù)驅(qū)動(dòng)為導(dǎo)向的安全體系結(jié)構(gòu)設(shè)計(jì)及詳細(xì)安全方案制定,以成本-效益平衡的原則,通過對(duì)用戶關(guān)心的重要資產(chǎn)(如信息、硬件、軟件、文檔、代碼、服務(wù)、設(shè)備、企業(yè)形象等)的分級(jí)、安全威脅(如人為威脅、自然威脅等)發(fā)生的可能性及嚴(yán)重性分析、對(duì)系統(tǒng)物理環(huán)境、硬件設(shè)備、網(wǎng)絡(luò)平臺(tái)、基礎(chǔ)系統(tǒng)平臺(tái)、業(yè)務(wù)應(yīng)用系統(tǒng)、安全管理、運(yùn)行措施等方面的安全脆弱性(或稱薄弱環(huán)

11、節(jié))分析,并通過對(duì)已有安全控制措施的確認(rèn),借助定量、定性分析的方法,推斷出用戶關(guān)心的重要資產(chǎn)當(dāng)前的安全風(fēng)險(xiǎn),并根據(jù)風(fēng)險(xiǎn)的嚴(yán)重級(jí)別制定風(fēng)險(xiǎn)處理計(jì)劃,確定下一步的安全需求方向。等級(jí)保護(hù)的前提是對(duì)系統(tǒng)定級(jí),根據(jù)FIPS199,系統(tǒng)定級(jí)根據(jù)系統(tǒng)信息的機(jī)密性、完整性、可用性(簡(jiǎn)稱CIA特性)等三性損失的最大值來確定,即“明確各種信息類型――確定每種信息類型的安全類別――確定系統(tǒng)的安全類別”三個(gè)步驟進(jìn)行系統(tǒng)最終的定級(jí)。將信息系統(tǒng)安全類別(簡(jiǎn)稱SC)

12、表示為一個(gè)與CIA特性的潛在影響相關(guān)的三重函數(shù),一般模式是:SC={(保密性,影響),(完整性,影響),(可用性,影響)}。等級(jí)保護(hù)中的系統(tǒng)分類分級(jí)的思想和風(fēng)險(xiǎn)評(píng)估中對(duì)信息資產(chǎn)的重要性分級(jí)基本一致,不同的是:等級(jí)保護(hù)的級(jí)別是從系統(tǒng)的業(yè)務(wù)需求或CIA特性出發(fā),定義系統(tǒng)應(yīng)具備的安全保障業(yè)務(wù)等級(jí),而風(fēng)險(xiǎn)評(píng)估中最終風(fēng)險(xiǎn)的等級(jí)則是綜合考慮了信息的重要性、系統(tǒng)現(xiàn)有安全控制措施的有效性及運(yùn)行現(xiàn)狀后的綜合評(píng)估結(jié)果,也就是說,在風(fēng)險(xiǎn)評(píng)估中,CIA價(jià)值高的

13、信息資產(chǎn)不一定風(fēng)險(xiǎn)等級(jí)就高。在確定系統(tǒng)安全等級(jí)級(jí)別后,風(fēng)險(xiǎn)評(píng)估的結(jié)果可作為實(shí)施等級(jí)保護(hù)、等級(jí)安全建設(shè)的出發(fā)點(diǎn)和參考。C、等級(jí)保護(hù)與系統(tǒng)測(cè)評(píng)的關(guān)系、等級(jí)保護(hù)與系統(tǒng)測(cè)評(píng)的關(guān)系基本判斷:系統(tǒng)安全測(cè)評(píng)及行政認(rèn)可是安全等級(jí)保護(hù)的落腳點(diǎn)。基本判斷:系統(tǒng)安全測(cè)評(píng)及行政認(rèn)可是安全等級(jí)保護(hù)的落腳點(diǎn)。根據(jù)NISTSP80037,認(rèn)證過程偏重于對(duì)系統(tǒng)安全性的評(píng)估,認(rèn)可過程則屬于管理機(jī)關(guān)的行為,是指根據(jù)評(píng)估的結(jié)果來判斷信息系統(tǒng)的安全控制措施是否有效、殘余風(fēng)險(xiǎn)是

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 眾賞文庫(kù)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論