ImageVerifierCode 换一换
格式:DOC , 页数:15 ,大小:605.54KB ,
资源ID:10007973      下载积分:8 金币
验证码下载
登录下载
邮箱/手机:
图形码:
验证码: 获取验证码
温馨提示:
支付成功后,系统会自动生成账号(用户名为邮箱或者手机号,密码是验证码),方便下次登录下载和查询订单;
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

开通VIP
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.zixin.com.cn/docdown/10007973.html】到电脑端继续下载(重复下载【60天内】不扣币)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

开通VIP折扣优惠下载文档

            查看会员权益                  [ 下载后找不到文档?]

填表反馈(24小时):  下载求助     关注领币    退款申请

开具发票请登录PC端进行申请。


权利声明

1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4009-655-100;投诉/维权电话:18658249818。

注意事项

本文(信息系统安全等级保护定级--备案--测评流程全面版.doc)为本站上传会员【丰****】主动上传,咨信网仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知咨信网(发送邮件至1219186828@qq.com、拔打电话4009-655-100或【 微信客服】、【 QQ客服】),核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载【60天内】不扣币。 服务填表

信息系统安全等级保护定级--备案--测评流程全面版.doc

1、信息系统安全等级保护定级--备案--测评流程全面版资料 信息系统安全等级保护法规及依据 在信息系统安全等级保护定级备案、信息系统安全等级保护测评等方面测评依据如下: 1、《中华人民共和国计算机信息系统安全保护条例》(国务院147号令) 2、《信息安全等级保护管理办法》(公通字[2020]43号) 3、GB/T 17859-1999《计算机信息系统安全保护等级划分准则》 4、GB/T 20274《信息安全技术 信息系统安全保障评估框架》 5、GB/T 22081-2020 《信息技术 安全技术信息安全管理实用规则》 6、GB/T 20271-202

2、0《信息系统通用安全技术要求》 7、GB/T 18336-2020 《信息技术 安全技术 信息技术安全性评估准则》 8、GB 17859-1999《计算机信息系统安全保护等级划分准则》 9、GB/T 22239-2020 《信息安全技术 信息系统安全等级保护基本要求》 10、GB/T 22240-2020 《信息安全技术 信息系统安全等级保护定级指南》 11、《信息安全技术 信息系统安全等级保护测评要求》 12、《信息安全技术 信息系统安全等级保护实施指南》 13、《信息安全等级保护管理办法》

3、 信息系统安全等级保护定级备案流程 1、定级原理 信息系统安全保护等级 根据等级保护相关管理文件,信息系统的安全保护等级分为以下五级: 第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。 第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。 第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。 第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全

4、造成严重损害。 第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。 信息系统安全保护等级的定级要素 信息系统的安全保护等级由两个定级要素决定:等级保护对象受到破坏时所侵害的客体和对客体造成侵害的程度。 受侵害的客体 等级保护对象受到破坏时所侵害的客体包括以下三个方面: a) 公民、法人和其他组织的合法权益; b) 社会秩序、公共利益; c) 国家安全。 对客体的侵害程度 对客体的侵害程度由客观方面的不同外在表现综合决定。由于对客体的侵害是通过对等级保护对象的破坏实现的,因此,对客体的侵害外在表现为对等级保护对象的破坏,通过危害方式、危害后果和危害

5、程度加以描述。 等级保护对象受到破坏后对客体造成侵害的程度归结为以下三种: a) 造成一般损害; b) 造成严重损害; c) 造成特别严重损害。 定级要素与等级的关系 定级要素与信息系统安全保护等级的关系如下表所示。 受侵害的客体 对客体的侵害程度 一般损害 严重损害 特别严重 损害 公民、法人和其他组织的合法权益 第一级 第二级 第二级 社会秩序、公共利益 第二级 第三级 第四级 国家安全 第三级 第四级 第五级 2、定级流程 信息系统安全包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,信息系

6、统定级也应由业务信息安全和系统服务安全两方面确定。 从业务信息安全角度反映的信息系统安全保护等级称业务信息安全保护等级。 从系统服务安全角度反映的信息系统安全保护等级称系统服务安全保护等级。 确定信息系统安全保护等级的一般流程如下: a) 确定作为定级对象的信息系统; b) 确定业务信息安全受到破坏时所侵害的客体; c) 根据不同的受侵害客体,从多个方面综合评定业务信息安全被破坏对客体的侵害程度; d) 依据“业务信息安全保护等级矩阵表”,得到业务信息安全保护等级; e) 确定系统服务安全受到破坏时所侵害的客体; f) 根据不同的受侵害客体,从多个方面综合评

7、定系统服务安全被破坏对客体的侵害程度; g) 依据“系统服务安全保护等级矩阵表”,得到系统服务安全保护等级; h) 将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象的安全保护等级。 业务信息安全保护等级矩阵表 业务信息安全被破坏时所侵害的客体 对相应客体的侵害程度 一般损害 严重损害 特别严重损害 公民、法人和其他组织的合法权益 第一级 第二级 第二级 社会秩序、公共利益 第二级 第三级 第四级 国家安全 第三级 第四级 第五级 系统服务安全保护等级矩阵表 系统服务被破坏时所侵害的客体 对相应客体的侵害程度 一般损害

8、 严重损害 特别严重损害 公民、法人和其他组织的合法权益 第一级 第二级 第二级 社会秩序、公共利益 第二级 第三级 第四级 国家安全 第三级 第四级 第五级 3、备案流程 备案 《管理办法》第十五条规定,已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。 新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安

9、部办理备案手续。跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。省直或省级单位信息系统向省公安厅备案。跨地区、跨省或者全省、全国统一联网运行的信息系统在各地运行、应用的分支系统,向地级以上市公安局备案。 《管理办法》第十六条规定,办理信息系统安全保护等级备案手续时,应当填写《信息系统安全等级保护备案表》,第三级以上信息系统应当同时提供以下材料: 1.系统拓扑结构及说明(说明可以是对系统结构的简要说明); 2.系统安全组织机构和管理制度(安全组织机构包括机构名称、负责人、成员、职责分工等。管理制度包括安全管理规范、

10、章程等); 3.系统安全保护设施设计实施方案或者改建实施方案(简要的安全建设、整改方案); 4.系统使用的信息安全产品清单及其认证、销售许可证明(主要信息安全产品的清单,确认有认证、销售许可标记); 5.测评后符合系统安全保护等级的技术检测评估报告(最近一次测评的简要的等级测评报告); 6.信息系统安全保护等级专家评审意见(评审意见表,附专家名单); 7.主管部门审核批准信息系统安全保护等级的意见(审批表,领导审 批签字、盖章)。 备案审核 《管理办法》第十七条规定,信息系统备案后,公安机关应当对信息系统的备案情况进行审核,对符合

11、等级保护要求的,应当在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明;发现不符合本办法及有关标准的,应当在收到备案材料之日起的10个工作日内通知备案单位予以纠正;发现定级不准的,应当在收到备案材料之日起的10个工作日内通知备案单位重新审核确定。运营、使用单位或者主管部门重新确定信息系统等级后,应当按照本办法向公安机关重新备案。 信息系统等级保护测评简要流程 1、等级测评过程 等级测评过程分为测评准备、方案编制、现场测评、报告编制、安全整改五个阶段。测评双方之间的沟通与洽谈将贯穿整个等级测评过程。 2、阶段性实施计划 2.1、测评准备

12、 项目启动: l 确定测评机构 (四川省信息系统工程测评中心 :冯丽、 李俊 ); l 签订测评合同和测评保密协议; l 填报信息系统基本情况调查表格; l 准备测评所需资料:总体描述文件、详细描述文件、定级报告、自查报告和等级测评报告(如果曾做过的话),以及安全需求分析报告、安全总体方案、系统验收报告等信息系统设计和建设过程的文档。 2.2、方案编制(测评机构实施): 1) 测评对象及测评指标确定 测评对象确定: l 识别被测系统等级; l 识别被测系统的整体结构; l 识别被测系统的边界; l 识别被测系统的网络区域; l 识别被测系统的重点节点和业务应用

13、 l 确定测评对象。 测评指标确定: l 识别被测系统业务信息和系统服务安全保护等级; l 选择对应等级的ASG三类安全要求作为测评指标; l 就高原则调整多个定级对象共用的某些物理安全或管理安全测评指标。 2) 测评内容确定 l 识别每个测评对象对应的测评指标; l 识别每个测评对象对应的每个测评指标的测评方法。 3) 工具测试方法确定 l 确定工具测试的测评对象; l 选择测试路径; l 确定测试工具的接入点。 4) 测评指导书开发 l 从已有的测评指导书中选择与测评对象对应的手册; l 针对没有现成测评指导书的测评对象,开发新的测评指导书。 5) 测

14、评方案编制 l 描述测评项目基本情况和工作依据; l 描述被测系统的整体结构、边界和网络区域; l 描述被测系统重要节点和业务应用; l 描述测评指标; l 描述测评对象; l 描述测评内容、方法和工具; l 人员安排与进度计划。 2.3、现场测评: 1) 现场测评准备: l 现场测评授权书签署; l 召开现场测评启动会; l 双方确认测评方案; l 双方确认配合人员、环境等资源; l 确认信息系统已经备份。 2) 结果确认和资料归还 l 召开现场测评结束会; l 确认测评过程中获取的证据和资料的正确性,并签字认可; l 测评人员归还借阅的各种资料。 2

15、4、报告编制(测评机构实施): 1)、单项测评结果判定 分析测评项所对抗威胁的存在情况; 分析单个测评项是否有多方面的要求内容,依据“优势证据”法选择优势证据,并将优势证据与预期测评结果相比较; 综合判定单个测评项的测评结果。 2)、单元测评结果判定 汇总每个测评对象在每个测评单元的单项测评结果; 判定每个测评对象的单元测评结果。 3)、整体测评 分析不符合和部分符合的测评项与其他测评项(包括单元内、层面间、区域间)之间的关联关系及对结果的影响情况。 4)、风险分析 整体测评后的单元测评结果再次汇总; 分析部分符合项或不符合项所产生的安全问题被威胁利用的可能性; 分析威胁利用安全问题后造成的影响程度; 按照测评单位选定的风险分析方法对被测系统面临的安全风险进行赋值; 评价风险分析结果。 5)、等级测评结论形成 统计再次汇总后的单元测评结果为部分符合和不符合项的项数; 形成等级测评结论。 6)、测评报告编制 概述测评项目情况; 描述被测系统情况; 描述测评范围和方法; 描述单元测评情况; 描述整体测评情况; 汇总测评结果; 描述风险情况; 给出等级测评结论和整改建议。 2.5、安全整改: 根据测评机构提交的整改建议报告,对被测信息系统实施安全整改加固工作。

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2025 宁波自信网络信息技术有限公司  版权所有

客服电话:4009-655-100  投诉/维权电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服