歡迎來到裝配圖網(wǎng)! | 幫助中心 裝配圖網(wǎng)zhuangpeitu.com!
裝配圖網(wǎng)
ImageVerifierCode 換一換
首頁 裝配圖網(wǎng) > 資源分類 > DOC文檔下載  

信息系統(tǒng)安全等級保護定級指南

  • 資源ID:27372523       資源大小:28.51KB        全文頁數(shù):6頁
  • 資源格式: DOC        下載積分:10積分
快捷下載 游客一鍵下載
會員登錄下載
微信登錄下載
三方登錄下載: 微信開放平臺登錄 支付寶登錄   QQ登錄   微博登錄  
二維碼
微信掃一掃登錄
下載資源需要10積分
郵箱/手機:
溫馨提示:
用戶名和密碼都是您填寫的郵箱或者手機號,方便查詢和重復下載(系統(tǒng)自動生成)
支付方式: 支付寶    微信支付   
驗證碼:   換一換

 
賬號:
密碼:
驗證碼:   換一換
  忘記密碼?
    
友情提示
2、PDF文件下載后,可能會被瀏覽器默認打開,此種情況可以點擊瀏覽器菜單,保存網(wǎng)頁到桌面,就可以正常下載了。
3、本站不支持迅雷下載,請使用電腦自帶的IE瀏覽器,或者360瀏覽器、谷歌瀏覽器下載即可。
4、本站資源下載后的文檔和圖紙-無水印,預覽文檔經(jīng)過壓縮,下載后原文更清晰。
5、試題試卷類文檔,如果標題沒有明確說明有答案則都視為沒有答案,請知曉。

信息系統(tǒng)安全等級保護定級指南

前言本標準由公安部和全國信息安全標準化技術(shù)委員會提出。本標準由全國信息安全標準化技術(shù)委員會歸口。本標準起草單位:公安部信息安全等級保護評估中心。本標準主要起草人:任衛(wèi)紅、曲潔、馬力、朱建平、李明、李升、謝朝海、畢馬寧、陳雪秀。引 言依據(jù)中華人民共和國計算機信息系統(tǒng)安全保護條例(國務院147號令)、國家信息化領(lǐng)導小組關(guān)于加強信息安全保障工作的意見(中辦發(fā)200327號)、關(guān)于信息安全等級保護工作的實施意見(公通字200466號)和信息安全等級保護管理辦法(公通字200743號),制定本標準。本標準是信息安全等級保護相關(guān)系列標準之一。與本標準相關(guān)的系列標準包括:GB/T BBBBB-BBBB信息系統(tǒng)安全等級保護基本要求;GB/T CCCCC-CCCC信息系統(tǒng)安全等級保護實施指南;GB/T DDDDD-DDDD信息系統(tǒng)安全等級保護測評準則。本標準依據(jù)等級保護相關(guān)管理文件,從信息系統(tǒng)所承載的業(yè)務在國家安全、經(jīng)濟建設、社會生活中的重要作用和業(yè)務對信息系統(tǒng)的依賴程度這兩方面,提出確定信息系統(tǒng)安全保護等級的方法。信息系統(tǒng)安全等級保護定級指南1范圍本標準規(guī)定了信息系統(tǒng)安全等級保護的定級方法,適用于為信息系統(tǒng)安全等級保護的定級工作提供指導。2規(guī)范性引用文件下列文件中的條款通過在本標準的引用而成為本標準的條款。凡是注日期的引用文件,其隨后所有的修改單(不包括勘誤的內(nèi)容)或修訂版均不適用于本標準,然而,鼓勵根據(jù)本標準達成協(xié)議的各方研究是否使用這些文件的最新版本。凡是不注明日期的引用文件,其最新版本適用于本標準。GB/T 5271.8 信息技術(shù) 詞匯 第8部分:安全 GB17859-1999 計算機信息系統(tǒng)安全保護等級劃分準則3術(shù)語和定義GB/T 5271.8和GB17859-1999確立的以及下列術(shù)語和定義適用于本標準。3.1等級保護對象 target of classified security信息安全等級保護工作直接作用的具體的信息和信息系統(tǒng)。3.2客體object受法律保護的、等級保護對象受到破壞時所侵害的社會關(guān)系,如國家安全、社會秩序、公共利益以及公民、法人或其他組織的合法權(quán)益。3.3客觀方面objective 對客體造成侵害的客觀外在表現(xiàn),包括侵害方式和侵害結(jié)果等。3.4系統(tǒng)服務 system service信息系統(tǒng)為支撐其所承載業(yè)務而提供的程序化過程。4定級原理4.1信息系統(tǒng)安全保護等級根據(jù)等級保護相關(guān)管理文件,信息系統(tǒng)的安全保護等級分為以下五級:第一級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權(quán)益造成損害,但不損害國家安全、社會秩序和公共利益。第二級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權(quán)益產(chǎn)生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全。第三級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害。 第四級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害。第五級,信息系統(tǒng)受到破壞后,會對國家安全造成特別嚴重損害。4.2信息系統(tǒng)安全保護等級的定級要素信息系統(tǒng)的安全保護等級由兩個定級要素決定:等級保護對象受到破壞時所侵害的客體和對客體造成侵害的程度。4.2.1受侵害的客體等級保護對象受到破壞時所侵害的客體包括以下三個方面:a)公民、法人和其他組織的合法權(quán)益;b)社會秩序、公共利益;c)國家安全。4.2.2對客體的侵害程度對客體的侵害程度由客觀方面的不同外在表現(xiàn)綜合決定。由于對客體的侵害是通過對等級保護對象的破壞實現(xiàn)的,因此,對客體的侵害外在表現(xiàn)為對等級保護對象的破壞,通過危害方式、危害后果和危害程度加以描述。等級保護對象受到破壞后對客體造成侵害的程度歸結(jié)為以下三種:a)造成一般損害;b)造成嚴重損害;c)造成特別嚴重損害。4.3定級要素與等級的關(guān)系定級要素與信息系統(tǒng)安全保護等級的關(guān)系如表1所示。表1 定級要素與安全保護等級的關(guān)系受侵害的客體對客體的侵害程度一般損害嚴重損害特別嚴重損害公民、法人和其他組織的合法權(quán)益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級5定級方法5.1定級的一般流程信息系統(tǒng)安全包括業(yè)務信息安全和系統(tǒng)服務安全,與之相關(guān)的受侵害客體和對客體的侵害程度可能不同,因此,信息系統(tǒng)定級也應由業(yè)務信息安全和系統(tǒng)服務安全兩方面確定。從業(yè)務信息安全角度反映的信息系統(tǒng)安全保護等級稱業(yè)務信息安全保護等級。從系統(tǒng)服務安全角度反映的信息系統(tǒng)安全保護等級稱系統(tǒng)服務安全保護等級。確定信息系統(tǒng)安全保護等級的一般流程如下:a)確定作為定級對象的信息系統(tǒng);b)確定業(yè)務信息安全受到破壞時所侵害的客體;c)根據(jù)不同的受侵害客體,從多個方面綜合評定業(yè)務信息安全被破壞對客體的侵害程度;d)依據(jù)表2,得到業(yè)務信息安全保護等級;e)確定系統(tǒng)服務安全受到破壞時所侵害的客體;f)根據(jù)不同的受侵害客體,從多個方面綜合評定系統(tǒng)服務安全被破壞對客體的侵害程度;g)依據(jù)表3,得到系統(tǒng)服務安全保護等級;h)將業(yè)務信息安全保護等級和系統(tǒng)服務安全保護等級的較高者確定為定級對象的安全保護等級。上述步驟如圖1確定等級一般流程所示。圖1 確定等級一般流程5.2確定定級對象一個單位內(nèi)運行的信息系統(tǒng)可能比較龐大,為了體現(xiàn)重要部分重點保護,有效控制信息安全建設成本,優(yōu)化信息安全資源配置的等級保護原則,可將較大的信息系統(tǒng)劃分為若干個較小的、可能具有不同安全保護等級的定級對象。作為定級對象的信息系統(tǒng)應具有如下基本特征:a)具有唯一確定的安全責任單位作為定級對象的信息系統(tǒng)應能夠唯一地確定其安全責任單位。如果一個單位的某個下級單位負責信息系統(tǒng)安全建設、運行維護等過程的全部安全責任,則這個下級單位可以成為信息系統(tǒng)的安全責任單位;如果一個單位中的不同下級單位分別承擔信息系統(tǒng)不同方面的安全責任,則該信息系統(tǒng)的安全責任單位應是這些下級單位共同所屬的單位。b)具有信息系統(tǒng)的基本要素作為定級對象的信息系統(tǒng)應該是由相關(guān)的和配套的設備、設施按照一定的應用目標和規(guī)則組合而成的有形實體。應避免將某個單一的系統(tǒng)組件,如服務器、終端、網(wǎng)絡設備等作為定級對象。c)承載單一或相對獨立的業(yè)務應用定級對象承載“單一”的業(yè)務應用是指該業(yè)務應用的業(yè)務流程獨立,且與其他業(yè)務應用沒有數(shù)據(jù)交換,且獨享所有信息處理設備。定級對象承載“相對獨立”的業(yè)務應用是指其業(yè)務應用的主要業(yè)務流程獨立,同時與其他業(yè)務應用有少量的數(shù)據(jù)交換,定級對象可能會與其他業(yè)務應用共享一些設備,尤其是網(wǎng)絡傳輸設備。5.3確定受侵害的客體定級對象受到破壞時所侵害的客體包括國家安全、社會秩序、公眾利益以及公民、法人和其他組織的合法權(quán)益。侵害國家安全的事項包括以下方面:-影響國家政權(quán)穩(wěn)固和國防實力;-影響國家統(tǒng)一、民族團結(jié)和社會安定;-影響國家對外活動中的政治、經(jīng)濟利益;-影響國家重要的安全保衛(wèi)工作;-影響國家經(jīng)濟競爭力和科技實力;-其他影響國家安全的事項。侵害社會秩序的事項包括以下方面:-影響國家機關(guān)社會管理和公共服務的工作秩序;-影響各種類型的經(jīng)濟活動秩序;-影響各行業(yè)的科研、生產(chǎn)秩序;-影響公眾在法律約束和道德規(guī)范下的正常生活秩序等;-其他影響社會秩序的事項。影響公共利益的事項包括以下方面:-影響社會成員使用公共設施;-影響社會成員獲取公開信息資源;-影響社會成員接受公共服務等方面;-其他影響公共利益的事項。影響公民、法人和其他組織的合法權(quán)益是指由法律確認的并受法律保護的公民、法人和其他組織所享有的一定的社會權(quán)利和利益。確定作為定級對象的信息系統(tǒng)受到破壞后所侵害的客體時,應首先判斷是否侵害國家安全,然后判斷是否侵害社會秩序或公眾利益,最后判斷是否侵害公民、法人和其他組織的合法權(quán)益。各行業(yè)可根據(jù)本行業(yè)業(yè)務特點,分析各類信息和各類信息系統(tǒng)與國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權(quán)益的關(guān)系,從而確定本行業(yè)各類信息和各類信息系統(tǒng)受到破壞時所侵害的客體。5.4確定對客體的侵害程度5.4.1侵害的客觀方面在客觀方面,對客體的侵害外在表現(xiàn)為對定級對象的破壞,其危害方式表現(xiàn)為對信息安全的破壞和對信息系統(tǒng)服務的破壞,其中信息安全是指確保信息系統(tǒng)內(nèi)信息的保密性、完整性和可用性等,系統(tǒng)服務安全是指確保信息系統(tǒng)可以及時、有效地提供服務,以完成預定的業(yè)務目標。由于業(yè)務信息安全和系統(tǒng)服務安全受到破壞所侵害的客體和對客體的侵害程度可能會有所不同,在定級過程中,需要分別處理這兩種危害方式。信息安全和系統(tǒng)服務安全受到破壞后,可能產(chǎn)生以下危害后果:-影響行使工作職能;-導致業(yè)務能力下降;-引起法律糾紛;-導致財產(chǎn)損失;-造成社會不良影響;-對其他組織和個人造成損失;-其他影響。5.4.2綜合判定侵害程度侵害程度是客觀方面的不同外在表現(xiàn)的綜合體現(xiàn),因此,應首先根據(jù)不同的受侵害客體、不同危害后果分別確定其危害程度。對不同危害后果確定其危害程度所采取的方法和所考慮的角度可能不同,例如系統(tǒng)服務安全被破壞導致業(yè)務能力下降的程度可以從信息系統(tǒng)服務覆蓋的區(qū)域范圍、用戶人數(shù)或業(yè)務量等不同方面確定,業(yè)務信息安全被破壞導致的財物損失可以從直接的資金損失大小、間接的信息恢復費用等方面進行確定。在針對不同的受侵害客體進行侵害程度的判斷時,應參照以下不同的判別基準:-如果受侵害客體是公民、法人或其他組織的合法權(quán)益,則以本人或本單位的總體利益作為判斷侵害程度的基準;-如果受侵害客體是社會秩序、公共利益或國家安全,則應以整個行業(yè)或國家的總體利益作為判斷侵害程度的基準。不同危害后果的三種危害程度描述如下:一般損害:工作職能受到局部影響,業(yè)務能力有所降低但不影響主要功能的執(zhí)行,出現(xiàn)較輕的法律問題,較低的財產(chǎn)損失,有限的社會不良影響,對其他組織和個人造成較低損害。嚴重損害:工作職能受到嚴重影響,業(yè)務能力顯著下降且嚴重影響主要功能執(zhí)行,出現(xiàn)較嚴重的法律問題,較高的財產(chǎn)損失,較大范圍的社會不良影響,對其他組織和個人造成較嚴重損害。特別嚴重損害:工作職能受到特別嚴重影響或喪失行使能力,業(yè)務能力嚴重下降且或功能無法執(zhí)行,出現(xiàn)極其嚴重的法律問題,極高的財產(chǎn)損失,大范圍的社會不良影響,對其他組織和個人造成非常嚴重損害。信息安全和系統(tǒng)服務安全被破壞后對客體的侵害程度,由對不同危害結(jié)果的危害程度進行綜合評定得出。由于各行業(yè)信息系統(tǒng)所處理的信息種類和系統(tǒng)服務特點各不相同,信息安全和系統(tǒng)服務安全受到破壞后關(guān)注的危害結(jié)果、危害程度的計算方式均可能不同,各行業(yè)可根據(jù)本行業(yè)信息特點和系統(tǒng)服務特點,制定危害程度的綜合評定方法,并給出侵害不同客體造成一般損害、嚴重損害、特別嚴重損害的具體定義。5.5確定定級對象的安全保護等級根據(jù)業(yè)務信息安全被破壞時所侵害的客體以及對相應客體的侵害程度,依據(jù)表2業(yè)務信息安全保護等級矩陣表,即可得到業(yè)務信息安全保護等級。表2 業(yè)務信息安全保護等級矩陣表業(yè)務信息安全被破壞時所侵害的客體對相應客體的侵害程度一般損害嚴重損害特別嚴重損害公民、法人和其他組織的合法權(quán)益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級根據(jù)系統(tǒng)服務安全被破壞時所侵害的客體以及對相應客體的侵害程度,依據(jù)表2系統(tǒng)服務安全保護等級矩陣表,即可得到系統(tǒng)服務安全保護等級。表3 系統(tǒng)服務安全保護等級矩陣表系統(tǒng)服務安全被破壞時所侵害的客體對相應客體的侵害程度一般損害嚴重損害特別嚴重損害公民、法人和其他組織的合法權(quán)益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級作為定級對象的信息系統(tǒng)的安全保護等級由業(yè)務信息安全保護等級和系統(tǒng)服務安全保護等級的較高者決定。6等級變更在信息系統(tǒng)的運行過程中,安全保護等級應隨著信息系統(tǒng)所處理的信息和業(yè)務狀態(tài)的變化進行適當?shù)淖兏?,尤其是當狀態(tài)變化可能導致業(yè)務信息安全或系統(tǒng)服務受到破壞后的受侵害客體和對客體的侵害程度有較大的變化,可能影響到系統(tǒng)的安全保護等級時,應根據(jù)本標準第5章給出的定級方法重新定級。

注意事項

本文(信息系統(tǒng)安全等級保護定級指南)為本站會員(燈火****19)主動上傳,裝配圖網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對上載內(nèi)容本身不做任何修改或編輯。 若此文所含內(nèi)容侵犯了您的版權(quán)或隱私,請立即通知裝配圖網(wǎng)(點擊聯(lián)系客服),我們立即給予刪除!

溫馨提示:如果因為網(wǎng)速或其他原因下載失敗請重新下載,重復下載不扣分。




關(guān)于我們 - 網(wǎng)站聲明 - 網(wǎng)站地圖 - 資源地圖 - 友情鏈接 - 網(wǎng)站客服 - 聯(lián)系我們

copyright@ 2023-2025  zhuangpeitu.com 裝配圖網(wǎng)版權(quán)所有   聯(lián)系電話:18123376007

備案號:ICP2024067431-1 川公網(wǎng)安備51140202000466號


本站為文檔C2C交易模式,即用戶上傳的文檔直接被用戶下載,本站只是中間服務平臺,本站所有文檔下載所得的收益歸上傳人(含作者)所有。裝配圖網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對上載內(nèi)容本身不做任何修改或編輯。若文檔所含內(nèi)容侵犯了您的版權(quán)或隱私,請立即通知裝配圖網(wǎng),我們立即給予刪除!