收藏 分销(赏)

信息系统安全等级保护定级备案).pptx

上传人:丰**** 文档编号:14515160 上传时间:2026-10-04 格式:PPTX 页数:50 大小:1.17MB 下载积分:10 金币
下载 相关
信息系统安全等级保护定级备案).pptx_第1页
第1页 / 共50页
信息系统安全等级保护定级备案).pptx_第2页
第2页 / 共50页


点击查看更多>>
资源描述
单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,*,*,信息系统安全等级保护定级备案,信息系统安全等级保护定级指南,主要内容,引言,第一部分:等级保护定级概述,第二部分:掌握信息系统实际情况,第三部分:确定定级对象,第四部分:定级方法,第五部分:初步定级,第六部分:评审、确定与审批,第七部分:等级调整,第八部分:备案工作,第九部分:问题解答,引言,为推动我国信息安全等级保护工作的开展,十多年来,在公安部的领导和支持下,在国内有关专家、企业的共同努力下,全国信息安全标准化技术委员会和公安部信息系统安全标准化技术委员会组织制订了信息安全等级保护工作需要的一系列标准,形成了比较完整的信息安全等级保护标准体系,为开展信息安全等级保护工作提供了标准保障。,引言,定级政策,关于开展全国重要信息系统安全等级保护定级工作的通知,(公通字,2007861,号)。,引言,定级标准,信息系统安全等级保护定级指南,和信息系统安全等级保护行业定级细则为确定信息系统安全保护等级提供支持。,信息系统安全等级保护定级指南,(,GB/T22240-2008,),信息系统安全等级保护行业定级细则,引言,信息系统安全保护等级,第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。,第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。,第一部分 等级保护定级概述,第一部分:等级保护定级概述,第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。,第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。,第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。,第一部分 等级保护定级概述,定级的一般流程,第一部分 等级保护定级概述,行业,系统,定级工作的指导意见的提出,各个行业的职能存在差异,信息系统所发挥的作用根据不同行业存在较大差别,不同行业的信息系统被破坏后对国家和社会的危害不尽相同,各行业主管部门可以从行业整体出发,从宏观上更好的把握本行业内各运营单位信息系统的定级工作,第一部分 等级保护定级概述,指导意见,根据,管理办法,第十条:信息系统运营、使用单位应当依据本办法和,信息系统安全等级保护定级指南,确定信息系统的安全保护等级。有主管部门的,应当经主管部门审核批准。跨省或者全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。,根据,关于开展全国重要信息系统安全等级保护定级工作的通知,(以下简称,定级通知,)要求:各行业主管部门要根据行业特点提出指导本地区、本行业定级工作的指导意见。,第一部分 等级保护定级概述,行业,定级工作的指导意见,的意义:,更好的贯彻落实,管理办法,使本行业实施等级保护工作的政策和方针的目的性更加明确,有利于本行业制定定级工作的阶段计划,有利于统一本行业对定级要素赋值规范,第一部分 等级保护定级概述,认真调查,掌握信息系统实际情况,全面掌握信息系统(包括信息网络)的业务类型、应用或服务范围、系统结构等基本情况,,第二部分 掌握实际情况,第二部分:掌握信息系统实际情况,第三部分 确定定级对象,定级对象的基本特征,定级对象的确定方法,科学、合理确定定级对象,确定定级对象举例,第三部分:确定定级对象,第三部分 确定定级对象,定级对象的基本特征:,具有唯一确定的安全责任主体,作为定级对象的信息系统应能够唯一地确定其安全责任单位。(具有唯一确定的安全责任单位),具有信息系统的基本要素,作为定级对象的信息系统应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形实体。,第一部分:等级保护定级概述,承载单一或相对独立的业务应用,包括:该信息系统所承载业务的主管单位和部门,该信息系统具有信息系统的基本要素(有主机、网络及相关配套设施构成的人机系统),该信息系统承载着独立或单一的业务应用,业务应用主要包括哪些,各包含哪些功能等。,科学、合理确定定级对象,第六部分 评审、确定与审批,受侵害的客体指等级保护对象(即定级对象)受到破坏时所侵害的客体。,初步划定信息系统,确定定级对象。,十月 2210:09 下午10月-2222:09October 25,2022,确定系统服务安全受到破坏时所侵害的客体;,科学、合理确定定级对象,受侵害信息系统的安全保护等级由两个要素决定:等级保护对象受到破坏时所侵害的客体和对客体造成侵害的程度。,第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。,第六部分 评审、确定与审批,22:09:0822:09:0822:09Tuesday,October 25,2022,系统处理的业务类型不同,定级对象的基本特征:,承载单一或相对独立的业务应用,定级对象承载“单一”的业务应用是指该业务应用的业务流程独立,且与其他业务应用没有数据交换,且独享所有信息处理设备。,定级对象承载“相对独立”的业务应用是指其业务应用的主要业务流程独立,同时与其他业务应用有少量的数据交换,定级对象可能会与其他业务应用共享一些设备,尤其是网络传输设备。,第三部分 确定定级对象,只有同时满足上述三个条件,才可由本单位对信息系统进行定级,第三部分 确定定级对象,定级对象的确定方法:,从管理机构角度划分,从业务类型角度划分,从相同的物理位置和相似的运行环境划分,科学、合理确定定级对象,要把握以下几个原则:,一是以相对独立的应用系统为定级对象。,二是确认负责定级的单位是否具有对所定级系统的安全责任。,三是确定定级对象的方法允许多种多样。,第三部分 确定定级对象,确定定级对象,举例,一、识别和描述定级对象,识别基本信息、管理框架、业务种类和业务流程、信息资产、网络结构、软硬件设备、用户类型和分布,描述单位基本信息。,二、划分定级对象,分析安全管理责任,确定管理边界;分析网络结构和已有内外部边界;分析业务流程和业务间关系;初步划定信息系统,确定定级对象。,第三部分 确定定级对象,三、识别和划分定级对象中的难点,影响定级要素赋值产生不同的因素,系统所涉及的客体不同,系统对客体造成的损害程度不同,系统处理的业务类型不同,本身运行在不同的网络环境中的系统,分不开的系统,按照高级别保护,第三部分 确定定级对象,四、系统边界的划分注意事项,不同信息系统的共用设备一般是网络,/,边界设备或终端设备。,两个信息系统边界存在的共用设备的安全保护等级按两个信息系统安全保护等级较高者确定,管理终端与被管理对象相对应,,被管理对象,属于哪个系统,终端就应属于该信息系统的一部分,处理涉密信息的终端必须划分到相应的信息系统中,且不能与非涉密系统共用终端。,第三部分 确定定级对象,确定定级对象,举例,第三部分 确定定级对象,受侵害信息系统的安全保护等级由两个要素决定:等级保护对象受到破坏时,所侵害的客体,和,对客体造成侵害的程度,。,受侵害的客体:,公民、法人和其他组织的合法权益;社会秩序、公共利益;三是国家安全。,对客体的侵害程度:,一般损害;严重损害;特别严重损害。,第四部分 定级方法,第四部分:定级方法,业务信息安全和系统服务安全,信息系统与之相关的受侵害客体和对客体的侵害程度可能不同,而信息系统安全包括业务信息安全和系统服务安全两方面,因此定级也应由这两方面决定。对客体的侵害外在表现为对定级对象的破坏,其危害方式表现为对信息安全的破坏和对信息系统服务的破坏。,第四部分 定级方法,信息安全,信息安全是指确保信息系统内信息的保密性、完整性和可用性等;,系统服务安全,系统服务安全是指确保信息系统可以及时、有效地提供服务,以完成预定的业务目标;,由于业务信息安全和系统服务安全受到破坏所侵害的客体和对客体的侵害程度可能会有所不同,在定级过程中,需要分别处理这两种危害方式。,第四部分 定级方法,第四部分 定级方法,确定受侵害的客体:,受侵害的客体指等级保护对象,(,即定级对象,),受到破坏时所侵害的客体。,包括以下三个方面:,公民、法人和其他组织的合法权益;,社会秩序、公共利益;,国家安全。,第四部分 定级方法,对客体的侵害程度:,在客观方面,对客体的侵害外在表现为对定级对象的破坏。,危害方式表现为对,信息安全,的破坏和对,信息系统服务,的破坏。,客体侵害的客观方面,-,危害方式:,对信息安全的破坏:信息系统内信息的保密性、完整性和可用性。,对信息系统服务的破坏:信息系统可以及时、有效地提供服务,以完成预定的业务目标。,确定业务信息安全等级,第四部分 定级方法,业务信息安全被破坏时所侵害的客体,对相应客体的侵害程度,一般损害,严重损害,特别严重损害,公民、法人和其他组织的合法权益,第一级,第二级,第二级,社会秩序、公共利益,第二级,第三级,第四级,国家安全,第三级,第四级,第五级,确定系统服务安全等级,第四部分 定级方法,系统服务安全被破坏时所侵害的客体,对相应客体的侵害程度,一般损害,严重损害,特别严重损害,公民、法人和其他组织的合法权益,第一级,第二级,第二级,社会秩序、公共利益,第二级,第三级,第四级,国家安全,第三级,第四级,第五级,信息安全和系统服务安全受到破坏的后果,:,影响行使工作职能;,导致业务能力下降;,引起法律纠纷;,导致财务损失;,造成社会不良影响;,对其他组织和个人造成损失;,其他影响。,第四部分 定级方法,第四部分 定级方法,综合判定侵害程度:,根据不同的受侵害客体、不同危害后果分别确定其危害程度。,造成一般损害,造成严重损害,造成特别严重损害,第四部分 定级方法,安全保护等级,信息系统基本保护要求的组合,第一级,S1A1G1,第二级,S1A2G2,,,S2A2G2,,,S2A1G2,第三级,S1A3G3,,,S2A3G3,,,S3A3G3,,,S3A2G3,,,S3A1G3,第四级,S1A4G4,,,S2A4G4,,,S3A4G4,,,S4A4G4,,,S4A3G4,,,S4A2G4,,,S4A1G4,第五级,S1A5G5,,,S2A5G5,,,S3A5G5,,,S4A5G5,,,S5A5G5,,,S5A4G5,,,S5A3G5,,,S5A2G5,,,S5A1G5,定级的一般流程,确定作为定级对象的信息系统;,确定业务信息安全受到破坏时所侵害的客体;,根据不同的受侵害客体,从多个方面综合评定业务信息安全被破坏对客体的侵害程度;,得到业务信息安全保护等级;,第五部分 初步定级,第五部分:初步确定安全保护等级,将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象的安全保护等级。,10月-2210月-2207:50:5207:50:52October 26,2022,定级报告要在信息系统备案时一并提交。,危害方式表现为对信息安全的破坏和对信息系统服务的破坏。,分析安全管理责任,确定管理边界;,第二部分 掌握实际情况,分析业务流程和业务间关系;,10月-2207:50:5207:50Oct-2226-Oct-22,处理涉密信息的终端必须划分到相应的信息系统中,且不能与非涉密系统共用终端。,第二部分:掌握信息系统实际情况,11、越是没有本领的就越加自命不凡。,第一步:简要描述系统的服务范围、服务对象、服务要求等等。,7:50:52 上午7:50 上午07:50:5210月-22,客体侵害的客观方面-危害方式:,9、没有失败,只有暂时停止成功!,确定系统服务安全受到破坏时所侵害的客体;,确定系统服务安全受到破坏时所侵害的客体;,根据不同的受侵害客体,从多个方面综合评定系统服务安全被破坏对客体的侵害程度;,得到系统服务安全保护等级;,将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象的安全保护等级。,第六部分 定级工作总结,定级的一般流程,第六部分 定级工作总结,特别注意,起传输作用的基础网络要单独定级,等级可以参照在其上运行的信息系统的等级、网络的服务范围和自身的安全需求确定适当的保护等级,不以在其上运行的信息系统的最高等级或最低等级为标准。,第五部分 初步定级,信息系统等级对照表,第五部分 初步定级,等级,对象,侵害客体,侵害程度,监管强度,第一级,社会秩序和公共利益,合法权益,损害,自主保护,第二级,合法权益,严重损害,指导,损害,第三级,重要系统,社会秩序和公共利益,严重损害,监督检查,国家安全,损害,第四级,社会秩序和公共利益,特别严重损害,强制监督检查,国家安全,严重损害,第五级,极端重要系统,国家安全,特别严重损害,专门监督检查,信息系统等级评审,信息系统等级的确定与审批,第六部分 评审、确定与审批,第六部分:等级评审、确定与审批,定级报告,定级报告是为详细了解和掌握定级过程情况由信息系统运营使用单位负责填写的文档。,定级报告要在信息系统备案时一并提交。,信息系统运营使用单位在起草定级报告时可以请技术支持单位协助。,第六部分 评审、确定与审批,定级报告的撰写,信息系统描述,简述确定该信息系统为定级对象的理由。包括:该信息系统所承载业务的主管单位和部门,该信息系统具有信息系统的基本要素(有主机、网络及相关配套设施构成的人机系统),该信息系统承载着独立或单一的业务应用,业务应用主要包括哪些,各包含哪些功能等。,第六部分 评审、确定与审批,信息系统安全保护等级的确定,业务信息安全保护等级的确定。,第一步:简要描述信息系统所处理的主要业务信息,包括各项业务的主要数据项有哪些等。,第二步:确定业务信息受到破坏后所侵害的客体,第三步:确定对客体的侵害程度,第四步:查表确定业务信息安全等级,第六部分 评审、确定与审批,系统服务安全保护等级的确定,第一步:简要描述系统的服务范围、服务对象、服务要求等等。,第二步:确定系统服务受到破坏后所侵害的客体,第三步:确定对客体的侵害程度,第四步:查表确定系统服务安全等级,信息系统的安全保护等级由业务信息安全等级和系统服务安全等级较高者决定。,定级报告模板,第六部分 评审、确定与审批,调整的对象:信息系统的运行、使用单位确定的信息系统安全保护等级,调整的主体:信息系统的决策者或上级主管部门,调整的原则:只能调高等级而不能降低等级,第七部分 等级调整,第七部分:等级调整,等级调整的参考因素,上级主管部门在政策和管理方面的特殊要求。,预测信息安全受到破坏后的受侵害客体和对客体的侵害程度可能会有较大的变化。,预测系统服务受到破坏后的受侵害客体和对客体的侵害程度随着业务的发展会有较大的变化,。,第七部分 等级调整,管理办法,第十四条中规定:,已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后,30,日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。,新建第二级以上信息系统,应当在投入运行后,30,日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。,第八部分 备案工作,第八部分:备案的工作步骤,所需提交的材料,保护等级为二级的信息系统运营、使用单位到属地、保卫关系所属公安机关备案需要提交以下材料:,信息系统安全等级保护定级报告,(纸制盖章和电子版),信息系统安全等级保护备案表,(纸制盖章和电子版),第八部分 备案工作,保护等级为三级,(,含,),以上的信息系统运营、使用单位到属地、保卫关系所属公安机关备案需要提交以下材料:,系统拓扑结构及说明,系统安全组织机构和管理制度,系统安全保护设施设计实施方案或者改建实施方案,使用的信息安全产品清单及其认证、销售许可证明,测评后符合系统安全保护等级的技术检测评估报告,信息系统安全保护等级专家评审意见,信息系统安全保护等级专家评审意见,信息系统安全等级保护备案表,(纸制盖章和电子版),信息系统安全等级保护定级报告,(纸制盖章和电子版,第八部分 备案工作,审核,依据受理备案规定,公安网监部门需要对接收的备案材料进行审核,具体审核内容是:,备案符合性审查,是否按照备案要求填写了相应的表格和文档并提供相应的电子数据文档。,备案表完整性审查,备案表中表一、表二、表三所列内容是否填写完整,表四中所要求的附件内容是否齐全。,定级准确性审查,提交备案的各个信息系统安全保护等级定级是否准确。,第八部分 备案工作,第九部分 问题解答,常见问题,问题解答,谢谢!,9,、静夜四无邻,荒居旧业贫。,10月-26,10月-26,Sunday,October 4,2026,10,、雨中黄叶树,灯下白头人。,08:27:58,08:27:58,08:27,10/4/2026 8:27:58 AM,11,、以我独沈久,愧君相见频。,10月-26,08:27:58,08:27,Oct-26,04-Oct-26,12,、故人江海别,几度隔山川。,08:27:58,08:27:58,08:27,Sunday,October 4,2026,13,、乍见翻疑梦,相悲各问年。,10月-26,10月-26,08:27:58,08:27:58,October 4,2026,14,、他乡生白发,旧国见青山。,04 十月 2026,8:27:58 上午,08:27:58,10月-26,15,、比不了得就不比,得不到的就不要。,。,十月 26,8:27 上午,10月-26,08:27,October 4,2026,16,、行动出成果,工作出财富。,2026/10/4 8:27:58,08:27:58,04 October 2026,17,、做前,能够环视四周;做时,你只能或者最好沿着以脚为起点的射线向前。,8:27:58 上午,8:27 上午,08:27:58,10月-26,9,、没有失败,只有暂时停止成功!。,10月-26,10月-26,Sunday,October 4,2026,10,、很多事情努力了未必有结果,但是不努力却什么改变也没有。,08:27:58,08:27:58,08:27,10/4/2026 8:27:58 AM,11,、成功就是日复一日那一点点小小努力的积累。,10月-26,08:27:58,08:27,Oct-26,04-Oct-26,12,、世间成事,不求其绝对圆满,留一份不足,可得无限完美。,08:27:58,08:27:58,08:27,Sunday,October 4,2026,13,、不知香积寺,数里入云峰。,10月-26,10月-26,08:27:58,08:27:58,October 4,2026,14,、意志坚强的人能把世界放在手中像泥块一样任意揉捏。,04 十月 2026,8:27:58 上午,08:27:58,10月-26,15,、楚塞三湘接,荆门九派通。,。,十月 26,8:27 上午,10月-26,08:27,October 4,2026,16,、少年十五二十时,步行夺得胡马骑。,2026/10/4 8:27:58,08:27:58,04 October 2026,17,、空山新雨后,天气晚来秋。,8:27:58 上午,8:27 上午,08:27:58,10月-26,9,、杨柳散和风,青山澹吾虑。,10月-26,10月-26,Sunday,October 4,2026,10,、阅读一切好书如同和过去最杰出的人谈话。,08:27:58,08:27:58,08:27,10/4/2026 8:27:58 AM,11,、越是没有本领的就越加自命不凡。,10月-26,08:27:58,08:27,Oct-26,04-Oct-26,12,、越是无能的人,越喜欢挑剔别人的错儿。,08:27:58,08:27:58,08:27,Sunday,October 4,2026,13,、知人者智,自知者明。胜人者有力,自胜者强。,10月-26,10月-26,08:27:58,08:27:58,October 4,2026,14,、意志坚强的人能把世界放在手中像泥块一样任意揉捏。,04 十月 2026,8:27:58 上午,08:27:58,10月-26,15,、最具挑战性的挑战莫过于提升自我。,十月 26,8:27 上午,10月-26,08:27,October 4,2026,16,、业余生活要有意义,不要越轨。,2026/10/4 8:27:58,08:27:58,04 October 2026,17,、一个人即使已登上顶峰,也仍要自强不息。,8:27:58 上午,8:27 上午,08:27:58,10月-26,MOMODA POWERPOINT,Lorem ipsum dolor sit amet,consectetur adipiscing elit.Fusce id urna blandit,eleifend nulla ac,fringilla purus.Nulla iaculis tempor felis ut cursus.,感谢您的下载观看,专家告诉,
展开阅读全文

开通  VIP、SVIP  下载更划算
下载10份以上建议开通 VIP 会员
下载20份以上建议开通SVIP会员


开通VIP      成为共赢上传

当前位置:首页 > 包罗万象 > 大杂烩

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        关注我们

©2010-2026 宁波自信网络信息技术有限公司  版权所有

客服电话:0574-28810668  投诉电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服