欢迎来到冰点文库! | 帮助中心 分享价值,成长自我!
冰点文库
全部分类
  • 临时分类>
  • IT计算机>
  • 经管营销>
  • 医药卫生>
  • 自然科学>
  • 农林牧渔>
  • 人文社科>
  • 工程科技>
  • PPT模板>
  • 求职职场>
  • 解决方案>
  • 总结汇报>
  • ImageVerifierCode 换一换
    首页 冰点文库 > 资源分类 > DOCX文档下载
    分享到微信 分享到微博 分享到QQ空间

    信息安全等级保护定级指南.docx

    • 资源ID:9773502       资源大小:52.57KB        全文页数:14页
    • 资源格式: DOCX        下载积分:3金币
    快捷下载 游客一键下载
    账号登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录 QQ登录
    二维码
    微信扫一扫登录
    下载资源需要3金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP,免费下载
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    信息安全等级保护定级指南.docx

    1、信息安全等级保护定级指南附件2 信息系统安全保护等级定级指南(试用稿)公 安 部二五年十二月目 次1 范围 112 术语和定义 112.1 业务信息(Business Information) 112.2 业务信息安全性(Security of Business Information) 112.3 业务服务保证性(Assurance of Business Service) 112.4 信息系统(Information System) 112.5 业务子系统(Business Subsystem) 113 定级对象 113.1 信息系统的划分 123.2 信息系统和业务子系统 124 决定信

    2、息系统安全保护等级的要素 124.1 决定信息系统重要性的要素 134.2 定级要素赋值 135 确定信息系统安全保护等级的步骤 156 信息系统安全保护等级的确定方法 166.1 确定业务信息安全性等级 166.2 确定业务服务保证性等级 166.3 确定信息系统安全保护等级 187 信息系统安全保护等级的调整 188.1 实例1 208.2 实例2 21信息系统安全保护等级定级指南1 范围本指南适用于为4级及4级以下的信息系统确定安全保护等级提供指导。有关部门根据文件确定涉及最高国家利益的重要信息系统的核心子系统,该系统的安全保护等级定为5级,不再使用本指南的方法定级。各行业信息系统的主管

    3、部门可以根据本指南制定适合本行业或部门的具体定级方法和指导意见。2 术语和定义下列术语和定义适用于本指南。2.1 业务信息(Business Information)为完成业务工作而通过信息系统进行采集、加工、存储、传输、检索和使用的各种信息。2.2 业务信息安全性(Security of Business Information)保证业务信息机密性、完整性和可用性程度的表征。2.3 业务服务保证性(Assurance of Business Service)保证信息系统完成业务使命程度的表征。业务使命可能因信息系统无法提供服务或无法提供有效服务而不能完成或不能按照要求的目标完成。2.4 信息

    4、系统(Information System)基于计算机或计算机网络,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索和服务的人机系统。2.5 业务子系统(Business Subsystem)由信息系统的一部分组件构成,是信息系统中能够承载某项业务工作的子系统。3 定级对象如果信息系统只承载一项业务,可以直接为该信息系统确定等级,不必划分业务子系统。如果信息系统承载多项业务,应根据各项业务的性质和特点,将信息系统分成若干业务子系统,分别为各业务子系统确定安全保护等级,信息系统的安全保护等级由各业务子系统的最高等级决定。信息系统是进行等级确定和等级保护管理的最终对象。3.1 信息系

    5、统的划分一个组织机构内可能运行一个或多个信息系统,这些信息系统的安全保护等级可以是相同的,也可以是不同的。为体现重点保护重要信息系统安全,有效控制信息安全建设成本,优化信息安全资源配置的等级保护原则,在进行信息系统的划分时应考虑以下几个方面:1) 相同的管理机构信息系统内的各业务子系统在同一个管理机构的管理控制之下,可以保证遵循相同的安全管理策略。2) 相同的业务类型信息系统内的各业务子系统具有相同的业务类型,安全需求相近,可以保证遵循相同的安全策略。3) 相同的物理位置或相似的运行环境信息系统内的各业务子系统具有相同的物理位置或相似的运行环境意味着系统所面临的威胁相似,有利于采取统一的安全保

    6、护。3.2 信息系统和业务子系统按照信息系统的定义,典型的信息系统应由计算机硬件设备(包括服务器设备、客户端设备、打印机及存储器等外围设备)、计算机网络硬件设备(包括交换机、路由器、各种适配器以及通信线路等)、安装于这些硬件设备上的软件、所提供的服务以及相关的人员构成。信息系统内的各业务子系统一般有较为紧密的关联,可能存在共用设备或较为频繁的数据交换。业务子系统是按照信息系统所承载的业务对信息系统进行划分所形成的子系统。业务子系统是信息系统中可以为定级要素赋值的最小单元,业务子系统应具有信息系统的全部特点,应该是由计算机硬件、计算机网络硬件以及安装于这些硬件上的软件、提供的服务以及相关人员构成

    7、的一个有形实体,并且承载确定的业务。如无特殊说明,本文以下各章节所描述的信息系统指信息系统和业务子系统。4 决定信息系统安全保护等级的要素信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度决定,从另一个角度看,信息系统重要程度越高,其遭到破坏后对国家安全、经济建设、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度也越高。4.1 决定信息系统重要性的要素信息系统的重要性由以下要素决定:1) 信息系统所属类型,即信息系统资产的安全利益主体。2) 信息系统主要处理的业务信息类别。3) 信息系统服务范围,包括服务对象和服务网络覆盖范围。4) 业务对信息系统的

    8、依赖程度。其中第1、2个要素决定信息系统内信息资产的重要性,第3、4个要素决定信息系统所提供服务的重要性,而信息资产及信息系统服务的重要性决定了信息系统的重要性。4.2 定级要素赋值4.2.1 信息系统所属类型及赋值信息系统所属类型在较大程度上决定了信息系统受到破坏后对其社会价值的影响程度,根据社会影响高低,典型的信息系统所属类型、赋值及其社会影响如表1所示。表1 信息系统所属类型赋值表信息系统所属类型举例赋值信息系统的社会影响属于一般企事业单位,处理其内部事务的信息系统。1信息系统资产受到破坏会对本单位利益有直接影响。属于重要行业、重要领域和国家基础设施,为国计民生、经济建设等提供重要服务的

    9、信息系统,或本身虽属一般企事业单位,但为党政或重要信息系统提供支撑服务的信息系统。2信息系统资产受到破坏会对公共利益有直接影响,或对国家安全利益有间接影响。属于党政机关,处理国家事务的信息系统。3信息系统资产受到破坏会对国家安全利益有直接影响。4.2.2 业务信息类型及赋值根据信息系统中业务信息机密性、完整性或可用性被破坏后,对国家安全利益、经济建设、公共利益或单位利益的影响程度,典型的业务信息类型、赋值及其安全影响如表2所示。表2 业务信息类型赋值表业务信息类型举例赋值业务信息的安全影响可以对外公开发布的信息,或不对外发布的单位内部一般信息。1业务信息机密性、完整性或可用性被破坏会对公共利益

    10、或本单位经济利益造成一定损害。法人和其他组织及公民的专有信息,例如内部敏感信息、关键技术数据、科技情报、商业秘密等。2业务信息机密性、完整性或可用性被破坏会对公共利益或本单位经济利益造成严重损害。涉及国家安全利益,影响国家经济建设的信息。3业务信息机密性、完整性或可用性被破坏对国家安全利益和国家经济建设造成损害。4.2.3 信息系统服务范围及赋值根据信息系统因完整性和可用性受到破坏,无法提供服务或无法提供有效服务造成的社会影响范围大小,典型的信息系统服务范围、赋值和相关影响如表3所示。表3 信息系统服务范围赋值表信息系统服务范围举例赋值服务范围的影响地区范围的服务网络。1信息系统因无法提供服务

    11、或无法提供有效服务会对局部范围的资产造成损害。省级范围的服务网络。2信息系统因无法提供服务或无法提供有效服务会对较大范围的资产造成损害。全国范围的服务网络。3信息系统因无法提供服务或无法提供有效服务会对全国范围的资产造成损害。4.2.4 业务依赖程度赋值根据信息系统因完整性和可用性受到破坏,无法提供服务或无法提供有效服务对单位完成其使命的最大影响程度,典型的业务依赖程度、赋值及相关影响如表4所示。表4 业务依赖程度赋值表业务依赖程度举例赋值业务系统影响业务处理流程的大部分可以通过手工方式或其他方式完成,自动化程度低。1信息系统无法提供服务或无法提供有效服务对单位完成其业务使命影响较小。业务处理

    12、流程的部分环节可以通过手工方式或其他方式替代完成,自动化程度中。2信息系统无法提供服务或无法提供有效服务对单位完成其业务使命影响较大。业务处理流程完全依赖信息系统,手工方式无法完成,自动化程度高。3信息系统无法提供服务或无法提供有效服务使单位无法完成其业务使命。5 确定信息系统安全保护等级的步骤为确定信息系统的安全保护等级,首先要确定信息系统内各业务子系统在4个定级要素方面的赋值,然后分别由4个定级要素确定业务信息安全性和业务服务保证性两个定级指标的等级,再根据业务信息安全性等级和业务服务保证性等级确定业务子系统安全保护等级,最后由信息系统内各业务子系统的最高等级确定信息系统的安全保护等级。具

    13、体步骤如图1所示。图1 等级确定图示图1确定信息系统系统保护等级的步骤具体描述如下:1) 参照4.2.1为信息系统所属类型、业务信息类型、信息系统服务范围和业务依赖程度赋值;2) 根据6.1和6.2节内容确定两个定级指标业务信息安全性等级和业务服务保证性的等级,业务信息安全性等级体现信息资产重要性,业务服务保证性等级体现信息系统服务重要性;3) 由两个定级指标的较高者确定业务子系统的安全保护等级;4) 由信息系统内所有业务子系统的最高等级,确定信息系统的安全保护等级。值得注意的是,等级的确定可能不是一个过程就可以完成的,可能要经过信息系统划分、赋值、定级、调整、重新赋值、再定级、再调整的循环过

    14、程,通过不断反馈和调整,最终确定出较为适当的信息系统安全保护等级。6 信息系统安全保护等级的确定方法6.1 确定业务信息安全性等级将信息系统所属类型的赋值(1,2,3)与业务信息类型的赋值(1,2,3)构成一个33矩阵,去掉不合理的交叉点,构成业务信息安全性等级矩阵,如表5所示。表5 业务信息安全性等级矩阵表业务信息类型赋值信息系统所属类型赋值1231122223333446.2 确定业务服务保证性等级将信息系统服务范围的赋值(1,2,3)与业务依赖程度的赋值(1,2,3)构成一个33矩阵,构成业务服务保证性取值矩阵,如表6所示。表6 业务服务保证性取值矩阵表信息系统服务范围赋值业务依赖程度赋

    15、值123112322343344考虑信息系统服务范围和业务依赖程度两个因素赋值时均没有涉及国家安全利益,因此增加调节因子k,以反映信息系统无法提供服务或无法提供有效服务所造成损失对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的影响程度。调节因子k的取值范围为大于0小于1的数值,可根据信息系统服务的影响程度参照表7进行选取。表7 调节因子取值表信息系统服务的影响程度调节因子k信息系统无法提供服务或无法提供有效服务会造成国家安全利益损失。1.0 ? k ? 0.8信息系统无法提供服务或无法提供有效服务会造成较大范围的公共利益损失。0.8 ? k ? 0.5信息系统无法提供服务或无

    16、法提供有效服务会造成局部利益损失。0.5 ? k ? 0将调节因子与业务服务保证性取值相乘,根据所得结果,选取相应的业务服务保证性等级。考虑到调节因子为主观选取,存在一定的不确定性,相乘结果与业务服务保证性等级的对应中存在一定的交叠,对这一部分相乘结果,信息系统的相关定级人员可以根据本系统的具体情况适当选择。由于一级系统没有必要调节,表8列出对业务服务保证性取值为2、3、4的调节结果。表8 调节后的业务服务保证性等级业务服务保证性取值l = 业务服务保证性取值 ? k业务服务保证性等级2l ? 1.6122.0 ? l ? 1.423l ? 1.6132.6 ? l ? 1.4233.0 ?

    17、l ? 2.434l ? 1.6142.6 ? l ? 1.4243.6 ? l ? 2.4344.0 ? l ? 3.446.3 确定信息系统安全保护等级业务子系统的安全保护等级由业务信息安全性等级和业务服务保证性等级较高者决定。信息系统的安全保护等级由各业务子系统的最高等级决定。7 信息系统安全保护等级的调整根据本指南第4、5、6章的步骤和方法,信息系统的运行、使用单位确定的信息系统安全保护等级,信息系统的决策者或上级主管部门可根据系统的特殊需求进行调整,但调整只能调高等级而不能降低等级。信息系统的安全保护等级和采取的基本安全保护措施是有对应关系的,信息系统的运行、使用单位虽然可以根据系统

    18、的特殊安全需求对一些安全保护措施进行增强,但整体上的安全保护水平还是原来的级别,如果考虑系统的特殊需求,需要加强保护,可提升级别,提高整体安全保护水平。信息系统的决策者或上级主管部门可根据系统的特殊安全需求进行等级调整,可以参考以下因素:1) 上级主管部门在政策和管理方面的特殊要求。2) 预测业务信息可能会随着时间的变化从量变转化为质变。3) 业务依赖程度在将来会进一步提高,或随着信息系统所承载的业务不断完善和稳定,与信息系统并行的手工处理(或老的系统)的业务将有可能取消。4) 信息系统服务范围随着业务的发展,将会有较大的变化。8 附录为方便信息系统的主管部门和运营使用单位相关人员确定本单位信

    19、息系统的安全保护等级,本章给出了信息系统定级的两个实例。8.1 实例1系统简述:某省政府网站系统ZFWZ,用于发布政务公开信息、地方行政法规和管理措施、领导讲话、政府办事流程、新闻发布、政府公告、举报投诉、省内经济形势介绍、电子表单下载等信息,服务对象主要是省内企业和市民。ZFWZ系统等级分析:1、 ZFWZ系统是省政府对社会办公的窗口,其类型为党政机关处理国家事务的信息系统,其信息系统所属类型赋值为3;2、 网站信息属公开信息,信息被破坏不会对国家利益和社会利益造成严重损害,其业务信息类型赋值为1;3、 查表知ZFWZ系统的业务信息安全性等级为2级,如下表9所示。表9 业务信息安全性等级矩阵

    20、表业务信息类型赋值信息系统所属类型赋值1231122223333444、 ZFWZ系统为省内企业和市民服务,其系统服务范围赋值为2;5、 由于没有必须通过网络才能够执行的办事流程,ZFWZ系统对服务实时性和服务质量要求不高,政务服务工作主要通过网络之外完成,网络仅提供相关信息和表单下载,因此其业务依赖程度赋值应为1;6、 查表知ZFWZ系统的业务服务保证性取值为2,如下表10所示。表10 业务服务保证性取值矩阵表信息系统服务范围赋值业务依赖程度赋值1231123223433447、 考虑到ZFWZ系统无法提供服务或无法提供有效服务仅造成局部利益的损失,一般不会造成社会利益的重要损失,调节因子可

    21、选为0.5,查表8知,调节后ZFWZ系统的业务服务保证性等级为1级;8、 ZFWZ系统的安全保护等级为2。8.2 实例2系统简述:某省电力集团公司的省级电力实时监控系统,主要用于调度自动化控制系统和能量管理系统(SCADA/EMS)DDZDH,负责省级超高压输电变电站的调度控制和数据采集。系统实时性要求极高,达到秒级。系统等级分析:1、 电力行业为国家重要基础领域,DDZDH系统为其中的重要信息系统,其信息系统所属类型赋值应为2;2、 DDZDH系统信息属企业专有信息,这些信息被破坏会对公众利益造成严重影响,其业务信息类型赋值为2;3、 查表知DDZDH系统的业务信息安全性等级为3级,如表11

    22、所示。 表11 业务信息安全性等级矩阵表业务信息类型赋值信息系统所属类型赋值1231122223333444、 DDZDH系统为省内企业和市民提供电力支持,其系统服务范围赋值为2;5、 DDZDH系统对完整性和实时性要求高,且无法采用手工作业替代,其业务依赖程度赋值应为3;6、 查表知DDZDH系统的业务服务保证性取值为4,如表12所示。表12 业务服务保证性取值矩阵表信息系统服务范围赋值业务依赖程度赋值1231123223433447、 考虑到电力系统关系国防和国民经济命脉,是国家重要基础设施,DDZDH系统调节因子可选为1,查表8知,调节后DDZDH系统的业务服务保证性等级为4级;8、 DDZDH系统的安全保护等级为4。


    注意事项

    本文(信息安全等级保护定级指南.docx)为本站会员主动上传,冰点文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰点文库(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

    copyright@ 2008-2023 冰点文库 网站版权所有

    经营许可证编号:鄂ICP备19020893号-2


    收起
    展开