1 / 24
文档名称:

信息系统安全等级保护定级指南宣贯材料.doc

格式:doc   页数:24页
下载后只包含 1 个 DOC 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

信息系统安全等级保护定级指南宣贯材料.doc

上传人:xxj16588 2016/3/14 文件大小:0 KB

下载得到文件列表

信息系统安全等级保护定级指南宣贯材料.doc

文档介绍

文档介绍:1 信息系统安全等级保护定级指南为宣贯《信息系统安全等级保护定级指南》( 以下简称《定级指南》) 国家标准, 由标准起草人介绍标准制、修订过程,讲解标准的主要内容, 解答标准执行中可能遇到的问题。 定级指南标准制修订过程 制定背景本标准是公安部落实 66 号文件, 满足开展等级保护工作所需要的重要规范性文件之一, 是其他标准规范文件的基础。本标准依据 66 号文件和“信息安全等级保护管理办法”的精神和原则, 从信息系统对国家安全、经济建设、社会生活重要作用, 信息系统承载业务的重要性、业务对信息系统的依赖程度和信息系统的安全需求等方面的因素, 确定信息系统的安全保护等级,提出了分级的原则和方法。本任务来自全国信息系统安全标准化技术委员会,由全国信息安全标准化技术委员会 WG5 工作组负责管理。 国外相关资料分析本标准编制前, 编制人员收集与信息系统确定等级相关的国外资料, 其中主要是来自美国的标准或文献资料,例如: ? FIPS 199 Standards for Security Categorization of Federal Information and Information Systems (美国国家标准和技术研究所) ? DoD INSTRUCTION -M DoD Information Technology Security Certification and Accreditation Process Application Manual (美国国防部) ? DoD INSTRUCTION Information Assurance (IA) Implementation (美国国防部) ? Information Assurance Technology (美国国家安全局) 这些资料表明, 美国政府及军方也在积极进行信息系统分等级保护的尝试, 从一个侧面反映了分等级对重要信息系统实施重点保护的思想不仅适用于像我国这样的信息技术水平不高的发展中国家, 也适用于信息化发达国家。但仔细分析起来, 这些文献资料中所描述的等级在其适用对象、定级方法、划定的等级和定级要素选择方面各有不同。 FIPS 199 作为美国联邦政府标准,依据 2002 年通过的联邦信息安全管理法,适用于所有联邦政府内的信息(除其它规定外的)和除已定义为国家安全系统之外的联邦信息系统。根据 FIPS 199 ,信息和信息系统根据信息系统中信息的保密性、完整性和可用性被破坏的潜在影响将信息分类, 影响程度可为高、中或低。例如某政府采购系统中, 包含合同信息和管理信息,各自的信息分类为: SC 合同信息={( 保密性,中), (完整性,中), (可用性,低) SC 管理信息={( 保密性,低), (完整性,低), (可用性,低) 该政府采购系统分类的各项,将是系统中所有信息分类的三性取值中的最高值: SC 政府采购系统={( 保密性,中), (完整性,中), (可用性,低) 尽管该标准仅将信息系统按照对信息安全三性的安全需求进行了分类, 没有明确说明信息系统的安全等级,但从与该标准配套的安全控制措施( SP800-53 等)内容来看,最终信息系统的等级是由分类中的较高者决定。 -M 为美国国防部发布的 DITSCAP 计划提供实施手册, DITSCAP 计划的主要目的是保护国防信息基础设施, 适用于国防大臣办公室、军事部门、参谋长联席会议主席、作战指挥部、国防机构、 DoD 组成部门及其承包商和机构。在考虑系统的功能、国家和国防的安全要求以及系统的使命的危险程度、系统所处理的数据和用户类型等因素的基础上, DITSCA P 的认证任务要求每个系统在四个认证级别中确定一个适合自身的认证级别。这四个认证级别是: 1级—基本的安全评审, 2级—最小分析, 3级—详细分析, 4级—复杂分析。 -M 提出用于描述系统的 7 个特征量, 互联模式、处理模式、归因性( 责任追溯) 业务依赖性、信息三性等,根据对这 7 个特征量赋权值,得出某个信息系统的总的权值,再根据权值所处的区间,确定信息系统的认证级别。 没有直接针对信息系统分级,但给出了两种分等级的信息保障需求,一种是按信息保密性分级, DoD 定义了三个保密性等级: 保密、敏感和公开, 另一种是按业务保障分类( Mission Assurance Category ): MAC Ⅰ、 MACII 和 MACIII ,由此可以排列出 9 种组合。保密性分级反映了系统内所处理的信息的重要程度, 业务保障类反映了与 DoD 实现业务目标相关的重要性,业务保障类主要用于满足完整性和可用性方