引 言
信息安全等級(jí)保護(hù)從與信息系統(tǒng)安全相關(guān)的物理層面、網(wǎng)絡(luò)層面、系統(tǒng)層面、應(yīng)用層面和管理層面對(duì)信息和信息系統(tǒng)實(shí)施分等級(jí)安全保護(hù)。管理層面貫穿于其他層面之中,是其他層面實(shí)施分等級(jí)安全保護(hù)的保證。本標(biāo)準(zhǔn)對(duì)信息和信息系統(tǒng)的安全保護(hù)提出了分等級(jí)安全管理的要求,闡述了安全管理要素及其強(qiáng)度,并將管理要求落實(shí)到信息安全等級(jí)保護(hù)所規(guī)定的五個(gè)等級(jí)上,有利于對(duì)安全管理的實(shí)施、評(píng)估和檢查。GB17859-1999中安全保護(hù)等級(jí)的劃分是根據(jù)對(duì)安全技術(shù)和安全風(fēng)險(xiǎn)控制的關(guān)系確定的,公通字[2004]66號(hào)文件中安全等級(jí)的劃分是根據(jù)信息和信息系統(tǒng)受到破壞后,會(huì)對(duì)國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益造成損害的程度確定的。兩者的共同點(diǎn)是:安全等級(jí)越高,發(fā)生的安全技術(shù)費(fèi)用和管理成本越高,從而預(yù)期能夠抵御的安全威脅越大,建立起安全信心越強(qiáng),使用信息系統(tǒng)的風(fēng)險(xiǎn)越小。 本標(biāo)準(zhǔn)以安全管理要素作為描述安全管理要求的基本組件。安全管理要素是指,為實(shí)現(xiàn)信息系統(tǒng)安全等級(jí)保護(hù)所規(guī)定的安全要求,從管理角度應(yīng)采取的主要控制方法和措施。根據(jù)GB17859-1999對(duì)安全
保護(hù)等級(jí)的劃分,不同的安全保護(hù)等級(jí)會(huì)有不同的安全管理要求,可以體現(xiàn)在管理要素的增加和管理強(qiáng)度的增強(qiáng)兩方面。對(duì)于每個(gè)管理要素,根據(jù)特定情況分別列出不同的管理強(qiáng)度,最多分為5級(jí),最少可不分級(jí)。在具體描述中,除特別聲明之外,一般高級(jí)別管理強(qiáng)度的描述都是在對(duì)低級(jí)別描述基礎(chǔ)之上進(jìn)行的。
信息系統(tǒng)是指由計(jì)算機(jī)及其相關(guān)和配套的設(shè)備、設(shè)施構(gòu)成的,按照一定的應(yīng)用目標(biāo)和規(guī)則對(duì)信息進(jìn)行存儲(chǔ)、傳輸、處理的系統(tǒng)或者網(wǎng)絡(luò);信息是指在信息系統(tǒng)中存儲(chǔ)、傳輸、處理的數(shù)字化信息。本標(biāo)準(zhǔn)涉及信息系統(tǒng)的管理者包括國(guó)家機(jī)關(guān)、事業(yè)單位、廠礦企業(yè)、公司、集團(tuán)等各種類型和不同規(guī)模的組織機(jī)構(gòu),以下統(tǒng)稱為“組織機(jī)構(gòu)”。
信息系統(tǒng)在技術(shù)上采取何種安全機(jī)制應(yīng)根據(jù)相關(guān)技術(shù)標(biāo)準(zhǔn)確定,本標(biāo)準(zhǔn)僅提出保證這些安全機(jī)制實(shí)施的管理要求。與技術(shù)密切的管理是技術(shù)實(shí)現(xiàn)的組成部分,如果信息系統(tǒng)根據(jù)具體業(yè)務(wù)及其安全需求未采用該技術(shù),則不需要相應(yīng)的安全管理要求。對(duì)與管理描述難以分開的技術(shù)要求會(huì)出現(xiàn)在管理要求中,具體執(zhí)行需要參照相關(guān)技術(shù)標(biāo)準(zhǔn)。對(duì)于涉及國(guó)家秘密的信息和信息系統(tǒng)的保密管理,應(yīng)按照國(guó)家有關(guān)保密的管理規(guī)定和相關(guān)標(biāo)準(zhǔn)執(zhí)行。
本標(biāo)準(zhǔn)中有關(guān)信息系統(tǒng)安全管理要素及其強(qiáng)度與信息系統(tǒng)安全管理分等級(jí)要求的對(duì)應(yīng)關(guān)系的說(shuō)明參見附錄A。為了幫助讀者從安全管理概念角度理解和運(yùn)用這些信息系統(tǒng)的安全管理要求,附錄B給出了信息系統(tǒng)安全管理概念說(shuō)明。
信息安全技術(shù) 信息系統(tǒng)安全管理要求
1 范圍
本標(biāo)準(zhǔn)依據(jù)GB17859-1999的五個(gè)安全保護(hù)等級(jí)的劃分,規(guī)定了信息系統(tǒng)安全所需要的各個(gè)安全等級(jí)的管理要求。
本標(biāo)準(zhǔn)適用于按等級(jí)化要求進(jìn)行的信息系統(tǒng)安全的管理。
2 規(guī)范性引用文件
下列文件中的條款通過(guò)本標(biāo)準(zhǔn)的引用而成為本標(biāo)準(zhǔn)的條款。凡是注日期的引用文件,其隨后所有的修改單(不包括勘誤的內(nèi)容)或修訂版均不適用于本標(biāo)準(zhǔn),然而,鼓勵(lì)根據(jù)本標(biāo)準(zhǔn)達(dá)成協(xié)議的各方研究是否可使用這些文件的最新版本。凡是不注日期的引用文件,其最新版本適用于本標(biāo)準(zhǔn)。
GB 17859-1999 計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)劃分準(zhǔn)則
GB/T 20271-2006 信息安全技術(shù) 信息系統(tǒng)通用安全技術(shù)要求
3 術(shù)語(yǔ)和定義
GB 17859-1999確立的以及下列術(shù)語(yǔ)和定義適用于本標(biāo)準(zhǔn)。
3.1
完整性 integrity
包括數(shù)據(jù)完整性和系統(tǒng)完整性。數(shù)據(jù)完整性表征數(shù)據(jù)所具有的特性,即無(wú)論數(shù)據(jù)形式作何變化,數(shù)據(jù)的準(zhǔn)確性和一致性均保持不變的程度;系統(tǒng)完整性表征系統(tǒng)在防止非授權(quán)用戶修改或使用資源和防止授權(quán)用戶不正確地修改或使用資源的情況下,系統(tǒng)能履行其操作目的的品質(zhì)。
3.2
可用性 availability
表征數(shù)據(jù)或系統(tǒng)根據(jù)授權(quán)實(shí)體的請(qǐng)求可被訪問與使用程度的安全屬性。
3.3
訪問控制 access control
按確定的規(guī)則,對(duì)實(shí)體之間的訪問活動(dòng)進(jìn)行控制的安全機(jī)制,能防止對(duì)資源的未授權(quán)使用。
3.4
安全審計(jì) security audit
按確定規(guī)則的要求,對(duì)與安全相關(guān)的事件進(jìn)行審計(jì),以日志方式記錄必要信息,并作出相應(yīng)處理的安全機(jī)制。
3.5
鑒別信息 authentication information
用以確認(rèn)身份真實(shí)性的信息。
3.6
敏感性 sensitivity
表征資源價(jià)值或重要性的特性,也可能包含這一資源的脆弱性。
3.7
風(fēng)險(xiǎn)評(píng)估 risk assessment
通過(guò)對(duì)信息系統(tǒng)的資產(chǎn)價(jià)值/重要性、信息系統(tǒng)所受到的威脅以及信息系統(tǒng)的脆弱性進(jìn)行綜合分析,對(duì)信息系統(tǒng)及其處理、傳輸和存儲(chǔ)的信息的保密性、完整性和可用性等進(jìn)行科學(xué)識(shí)別和評(píng)價(jià),確定信息系統(tǒng)安全風(fēng)險(xiǎn)的過(guò)程。
3.8
安全策略 security policy
主要指為信息系統(tǒng)安全管理制定的行動(dòng)方針、路線、工作方式、指導(dǎo)原則或程序。
4 信息系統(tǒng)安全管理的一般要求
4.1 信息系統(tǒng)安全管理的內(nèi)容
信息系統(tǒng)安全管理是對(duì)一個(gè)組織機(jī)構(gòu)中信息系統(tǒng)的生存周期全過(guò)程實(shí)施符合安全等級(jí)責(zé)任要求的管理,包括:
——落實(shí)安全管理機(jī)構(gòu)及安全管理人員,明確角色與職責(zé),制定安全規(guī)劃;
——開發(fā)安全策略;
——實(shí)施風(fēng)險(xiǎn)管理;
——制定業(yè)務(wù)持續(xù)性計(jì)劃和災(zāi)難恢復(fù)計(jì)劃;
——選擇與實(shí)施安全措施;
——保證配置、變更的正確與安全;
——進(jìn)行安全審計(jì);
——保證維護(hù)支持;
——進(jìn)行監(jiān)控、檢查,處理安全事件;
——安全意識(shí)與安全教育;
——人員安全管理等。
4.2 信息系統(tǒng)安全管理的原則
a) 基于安全需求原則:組織機(jī)構(gòu)應(yīng)根據(jù)其信息系統(tǒng)擔(dān)負(fù)的使命,積累的信息資產(chǎn)的重要性,可能受到的威脅及面臨的風(fēng)險(xiǎn)分析安全需求,按照信息系統(tǒng)等級(jí)保護(hù)要求確定相應(yīng)的信息系統(tǒng)安全保護(hù)等級(jí),遵從相應(yīng)等級(jí)的規(guī)范要求,從全局上恰當(dāng)?shù)仄胶獍踩度肱c效果;
b) 主要領(lǐng)導(dǎo)負(fù)責(zé)原則:主要領(lǐng)導(dǎo)應(yīng)確立其組織統(tǒng)一的信息安全保障的宗旨和政策,負(fù)責(zé)提高員工的安全意識(shí),組織有效安全保障隊(duì)伍,調(diào)動(dòng)并優(yōu)化配置必要的資源,協(xié)調(diào)安全管理工作與各部門工作的關(guān)系,并確保其落實(shí)、有效;
c) 全員參與原則:信息系統(tǒng)所有相關(guān)人員應(yīng)普遍參與信息系統(tǒng)的安全管理,并與相關(guān)方面協(xié)同、協(xié)調(diào),共同保障信息系統(tǒng)安全;
d) 系統(tǒng)方法原則:按照系統(tǒng)工程的要求,識(shí)別和理解信息安全保障相互關(guān)聯(lián)的層面和過(guò)程,采用管理和技術(shù)結(jié)合的方法,提高實(shí)現(xiàn)安全保障的目標(biāo)的有效性和效率;
e) 持續(xù)改進(jìn)原則:安全管理是一種動(dòng)態(tài)反饋過(guò)程,貫穿整個(gè)安全管理的生存周期,隨著安全需求和系統(tǒng)脆弱性的時(shí)空分布變化,威脅程度的提高,系統(tǒng)環(huán)境的變化以及對(duì)系統(tǒng)安全認(rèn)識(shí)的深化等,應(yīng)及時(shí)地將現(xiàn)有的安全策略、風(fēng)險(xiǎn)接受程度和保護(hù)措施進(jìn)行復(fù)查、修改、調(diào)整以至提升安全管理等級(jí),維護(hù)和持續(xù)改進(jìn)信息安全管理體系的有效性;
f) 依法管理原則:信息安全管理工作主要體現(xiàn)為管理行為,應(yīng)保證信息系統(tǒng)安全管理主體合法、管理行為合法、管理內(nèi)容合法、管理程序合法。對(duì)安全事件的處理,應(yīng)由授權(quán)者適時(shí)發(fā)布準(zhǔn)確一致的有關(guān)信息,避免帶來(lái)不良的社會(huì)影響;
g) 分權(quán)和授權(quán)原則:對(duì)特定職能或責(zé)任領(lǐng)域的管理功能實(shí)施分離、獨(dú)立審計(jì)等實(shí)行分權(quán),避免權(quán)力過(guò)分集中所帶來(lái)的隱患,以減小未授權(quán)的修改或?yàn)E用系統(tǒng)資源的機(jī)會(huì)。任何實(shí)體(如用戶、管理員、進(jìn)程、應(yīng)用或系統(tǒng))僅享有該實(shí)體需要完成其任務(wù)所必須的權(quán)限,不應(yīng)享有任何多余權(quán)限;
h) 選用成熟技術(shù)原則:成熟的技術(shù)具有較好的可靠性和穩(wěn)定性,采用新技術(shù)時(shí)要重視其成熟的程度,并應(yīng)首先局部試點(diǎn)然后逐步推廣,以減少或避免可能出現(xiàn)的失誤;
i) 分級(jí)保護(hù)原則:按等級(jí)劃分標(biāo)準(zhǔn)確定信息系統(tǒng)的安全保護(hù)等級(jí),實(shí)行分級(jí)保護(hù);對(duì)多個(gè)子系統(tǒng)構(gòu)成的大型信息系統(tǒng),確定系統(tǒng)的基本安全保護(hù)等級(jí),并根據(jù)實(shí)際安全需求,分別確定各子系統(tǒng)的安全保護(hù)等級(jí),實(shí)行多級(jí)安全保護(hù);
j) 管理與技術(shù)并重原則:堅(jiān)持積極防御和綜合防范,全面提高信息系統(tǒng)安全防護(hù)能力,立足國(guó)情,采用管理與技術(shù)相結(jié)合,管理科學(xué)性和技術(shù)前瞻性結(jié)合的方法,保障信息系統(tǒng)的安全性達(dá)到所要求的目標(biāo);
k) 自保護(hù)和國(guó)家監(jiān)管結(jié)合原則:對(duì)信息系統(tǒng)安全實(shí)行自保護(hù)和國(guó)家保護(hù)相結(jié)合。組織機(jī)構(gòu)要對(duì)自己的信息系統(tǒng)安全保護(hù)負(fù)責(zé),政府相關(guān)部門有責(zé)任對(duì)信息系統(tǒng)的安全進(jìn)行指導(dǎo)、監(jiān)督和檢查,形成自管、自查、自評(píng)和國(guó)家監(jiān)管相結(jié)合的管理模式,提高信息系統(tǒng)的安全保護(hù)能力和水平,保障國(guó)家信息安全。
5 信息系統(tǒng)安全管理要素及其強(qiáng)度
5.1 策略和制度
5.1.1 信息安全管理策略
5.1.1.1 安全管理目標(biāo)與范圍
信息系統(tǒng)的安全管理需要明確信息系統(tǒng)的安全管理目標(biāo)和范圍,不同安全等級(jí)應(yīng)有選擇地滿足以下要求的一項(xiàng):
a) 基本的管理目標(biāo)與范圍:針對(duì)一般的信息系統(tǒng)應(yīng)包括:制定包括系統(tǒng)設(shè)施和操作等內(nèi)容的系統(tǒng)安全目標(biāo)與范圍計(jì)劃文件;為達(dá)到相應(yīng)等級(jí)技術(shù)要求提供相應(yīng)的管理保證;提供對(duì)信息系統(tǒng)進(jìn)行基本安全保護(hù)的安全功能和安全管理措施,確保安全功能達(dá)到預(yù)期目標(biāo),使信息免遭非授權(quán)的泄露和破壞,基本保證信息系統(tǒng)安全運(yùn)行;
b) 較完整的管理目標(biāo)與范圍:針對(duì)在一定程度上涉及國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益的一般信息和信息系統(tǒng),在a)的基礎(chǔ)上還應(yīng)包括:建立相應(yīng)的安全管理機(jī)構(gòu),制定相應(yīng)的安全操作規(guī)程;制定信息系統(tǒng)的風(fēng)險(xiǎn)管理計(jì)劃;提供對(duì)信息系統(tǒng)進(jìn)行安全保護(hù)的比較完整的系統(tǒng)化安全保護(hù)的能力和比較完善的安全管理措施,從整體上保護(hù)信息免遭非授權(quán)的泄露和破壞,保證信息系統(tǒng)安全正常運(yùn)行;
c) 系統(tǒng)化的管理目標(biāo)與范圍:針對(duì)涉及國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益的信息和信息系統(tǒng),在b)的基礎(chǔ)上還應(yīng)包括:提供信息系統(tǒng)安全的自動(dòng)監(jiān)視和審計(jì);提供信息系統(tǒng)的認(rèn)證、驗(yàn)收及使用的授權(quán)的規(guī)定;提供對(duì)信息系統(tǒng)進(jìn)行強(qiáng)制安全保護(hù)的能力和設(shè)置必要的強(qiáng)制性安全管理措施,確保數(shù)據(jù)信息免遭非授權(quán)的泄露和破壞,保證信息系統(tǒng)安全運(yùn)行;
d) 強(qiáng)制保護(hù)的管理目標(biāo)與范圍:針對(duì)涉及國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益的重要信息和信息系統(tǒng),在c)的基礎(chǔ)上還應(yīng)包括:提供安全策略和措施的程序化、周期化的評(píng)估,以及對(duì)明顯的風(fēng)險(xiǎn)變化和安全事件的評(píng)估;實(shí)施強(qiáng)制的分權(quán)管理機(jī)制和可信管理;提供對(duì)信息系統(tǒng)進(jìn)行整體的強(qiáng)制安全保護(hù)的能力和比較完善的強(qiáng)制性安全管理措施,保證信息系統(tǒng)安全運(yùn)行;
e) 專控保護(hù)的管理目標(biāo)與范圍:針對(duì)涉及國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益的重要信息和信息系統(tǒng)的核心系統(tǒng),在d)的基礎(chǔ)上還應(yīng)包括:使安全管理計(jì)劃與組織機(jī)構(gòu)的文化有機(jī)融合,并能適應(yīng)安全環(huán)境的變化;實(shí)施全面、可信的安全管理;提供對(duì)信息系統(tǒng)進(jìn)行基于可驗(yàn)證的強(qiáng)制安全保護(hù)能力和完善的強(qiáng)制性安全管理措施,全面保證信息系統(tǒng)安全運(yùn)行。
5.1.1.2 總體安全管理策略
不同安全等級(jí)的信息系統(tǒng)總體安全策略應(yīng)有選擇地滿足以下要求的一項(xiàng):
a) 基本的安全管理策略:信息系統(tǒng)安全管理策略包括:依照國(guó)家政策法規(guī)和技術(shù)及管理標(biāo)準(zhǔn)進(jìn)行自主保護(hù);闡明管理者對(duì)信息系統(tǒng)安全的承諾,并陳述組織機(jī)構(gòu)管理信息系統(tǒng)安全的方法;說(shuō)明信息系統(tǒng)安全的總體目標(biāo)、范圍和安全框架;申明支持信息系統(tǒng)安全目標(biāo)和原則的管理意向;簡(jiǎn)要說(shuō)明對(duì)組織機(jī)構(gòu)有重大意義的安全方針、原則、標(biāo)準(zhǔn)和符合性要求;
b) 較完整的安全管理策略:在a)的基礎(chǔ)上,信息安全管理策略還包括:在信息安系統(tǒng)全監(jiān)管職能部門的指導(dǎo)下,依照國(guó)家政策法規(guī)和技術(shù)及管理標(biāo)準(zhǔn)自主進(jìn)行保護(hù);明確劃分信息系統(tǒng)(分系統(tǒng)/域)的安全保護(hù)等級(jí)(按區(qū)域分等級(jí)保護(hù));制定風(fēng)險(xiǎn)管理策略、業(yè)務(wù)連續(xù)性策略、安全培訓(xùn)與教育策略、審計(jì)策略等較完整的信息安全策略;
c) 體系化的安全管理策略:在b)的基礎(chǔ)上,信息安全管理策略還包括:在接受信息系統(tǒng)安全監(jiān)管職能部門監(jiān)督、檢查的前提下,依照國(guó)家政策法規(guī)和技術(shù)及管理標(biāo)準(zhǔn)自主進(jìn)行保護(hù);制定目標(biāo)策略、規(guī)劃策略、機(jī)構(gòu)策略、人員策略、管理策略、安全技術(shù)策略、控制策略、生存周期策略、投資策略、質(zhì)量策略等,形成體系化的信息系統(tǒng)安全策略;
d) 強(qiáng)制保護(hù)的安全管理策略:在c)的基礎(chǔ)上,信息安全管理策略還包括:在接受信息系統(tǒng)安全監(jiān)管職能部門的強(qiáng)制監(jiān)督、檢查的前提下,依照國(guó)家政策法規(guī)和技術(shù)及管理標(biāo)準(zhǔn)自主進(jìn)行保護(hù);制定體系完整的信息系統(tǒng)安全管理策略;
e) 專控保護(hù)的安全管理策略:在d)的基礎(chǔ)上,信息安全管理策略還包括:在接受國(guó)家指定的專門部門、專門機(jī)構(gòu)的專門監(jiān)督的前提下,依照國(guó)家政策法規(guī)和技術(shù)及管理標(biāo)準(zhǔn)自主進(jìn)行保護(hù);制定可持續(xù)改進(jìn)的信息系統(tǒng)安全管理策略。
5.1.1.3 安全管理策略的制定
信息系統(tǒng)安全管理策略的制定,不同安全等級(jí)應(yīng)有選擇地滿足以下要求的一項(xiàng):
a) 基本的安全管理策略制定:應(yīng)由安全管理人員為主制定,由分管信息安全工作的負(fù)責(zé)人召集,以安全管理人員為主,與相關(guān)人員一起制定基本的信息系統(tǒng)安全管理策略,包括總體策略和具體策略,并以文件形式表述;
b) 較完整的安全管理策略制定:應(yīng)由信息安全職能部門負(fù)責(zé)制定,由分管信息安全工作的負(fù)責(zé)人組織,信息安全職能部門負(fù)責(zé)制定較完整的信息系統(tǒng)安全管理策略,包括總體策略和具體策略,并以文件形式表述;
c) 體系化的安全管理策略制定:應(yīng)由信息安全領(lǐng)導(dǎo)小組組織制定,由信息安全領(lǐng)導(dǎo)小組組織并提出指導(dǎo)思想,信息安全職能部門負(fù)責(zé)具體制定體系化的信息系統(tǒng)安全管理策略,包括總體策略和具體策略,并以文件形式表述;
d) 強(qiáng)制保護(hù)的安全管理策略制定:應(yīng)由信息安全領(lǐng)導(dǎo)小組組織并提出指導(dǎo)思想,由信息安全職能部門指派專人負(fù)責(zé)制定強(qiáng)制保護(hù)的信息系統(tǒng)安全管理策略,包括總體策略和具體策略,并以文件形式表述;涉密系統(tǒng)安全策略的制定應(yīng)限定在相應(yīng)范圍內(nèi)進(jìn)行;必要時(shí),可征求信息安全監(jiān)管職能部門的意見;
e) ??乇Wo(hù)的安全管理策略制定:在d)的基礎(chǔ)上,必要時(shí)應(yīng)征求國(guó)家指定的專門部門或機(jī)構(gòu)的意見,或者共同制定專控保護(hù)的信息系統(tǒng)安全管理策略,包括總體策略和具體策略。
5.1.1.4 安全管理策略的發(fā)布
信息系統(tǒng)安全管理策略應(yīng)以文檔形式發(fā)布,不同安全等級(jí)應(yīng)有選擇地滿足以下要求的一項(xiàng):
a) 基本的安全管理策略的發(fā)布:安全管理策略文檔應(yīng)由分管信息安全工作的負(fù)責(zé)人簽發(fā),并向信息系統(tǒng)的用戶傳達(dá),其形式應(yīng)針對(duì)目標(biāo)讀者,并能夠?yàn)樽x者接受和理解;
b) 較完整的安全管理策略的發(fā)布:在a)的基礎(chǔ)上,安全管理策略文檔應(yīng)經(jīng)過(guò)組織機(jī)構(gòu)負(fù)責(zé)人簽發(fā),按照有關(guān)文件管理程序發(fā)布;
c) 體系化的安全管理策略的發(fā)布:在b)的基礎(chǔ)上,安全管理策略文檔應(yīng)注明發(fā)布范圍,并有收發(fā)文登記;
d) 強(qiáng)制保護(hù)的安全管理策略的發(fā)布:在c)的基礎(chǔ)上,安全管理策略文檔應(yīng)注明密級(jí),并在監(jiān)管部門備案;
e) ??乇Wo(hù)的安全管理策略的發(fā)布:在d)的基礎(chǔ)上,必要時(shí)安全管理策略文檔應(yīng)在國(guó)家指定的專門部門或機(jī)構(gòu)進(jìn)行備案。
5.1.2 安全管理規(guī)章制度
5.1.2.1 安全管理規(guī)章制度內(nèi)容
應(yīng)根據(jù)機(jī)構(gòu)的總體安全策略和業(yè)務(wù)應(yīng)用需求,制定信息系統(tǒng)安全管理的規(guī)程和制度,不同安全等級(jí)的安全管理規(guī)章制度的內(nèi)容應(yīng)有選擇地滿足以下要求的一項(xiàng):
a) 基本的安全管理制度:應(yīng)包括網(wǎng)絡(luò)安全管理規(guī)定,系統(tǒng)安全管理規(guī)定,數(shù)據(jù)安全管理規(guī)定,防病毒規(guī)定,機(jī)房安全管理規(guī)定,以及相關(guān)的操作規(guī)程等;
b) 較完整的安全管理制度:在a)的基礎(chǔ)上,應(yīng)增加設(shè)備使用管理規(guī)定,人員安全管理規(guī)定,安全審計(jì)管理規(guī)定,用戶管理規(guī)定,風(fēng)險(xiǎn)管理規(guī)定,信息分類分級(jí)管理規(guī)定,安全事件報(bào)告規(guī)定,事故處理規(guī)定,應(yīng)急管理規(guī)定和災(zāi)難恢復(fù)管理規(guī)定等;
c) 體系化的安全管理制度:在b)的基礎(chǔ)上,應(yīng)制定全面的安全管理規(guī)定,包括:機(jī)房、主機(jī)設(shè)備、網(wǎng)絡(luò)設(shè)施、物理設(shè)施分類標(biāo)記等系統(tǒng)資源安全管理規(guī)定;安全配置、系統(tǒng)分發(fā)和操作、系統(tǒng)文檔、測(cè)試和脆弱性評(píng)估、系統(tǒng)信息安全備份和相關(guān)的操作規(guī)程等系統(tǒng)和數(shù)據(jù)庫(kù)方面的安全管理規(guī)定;網(wǎng)絡(luò)連接檢查評(píng)估、網(wǎng)絡(luò)使用授權(quán)、網(wǎng)絡(luò)檢測(cè)、網(wǎng)絡(luò)設(shè)施(設(shè)備和協(xié)議)變更控制和相關(guān)的操作規(guī)程等方面的網(wǎng)絡(luò)安全管理規(guī)定;應(yīng)用安全評(píng)估、應(yīng)用系統(tǒng)使用授權(quán)、應(yīng)用系統(tǒng)配置管理、應(yīng)用系統(tǒng)文檔管理和相關(guān)的操作規(guī)程等方面的應(yīng)用安全管理規(guī)定;人員安全管理、安全意識(shí)與安全技術(shù)教育、操作安全、操作系統(tǒng)和數(shù)據(jù)庫(kù)安全、系統(tǒng)運(yùn)行記錄、病毒防護(hù)、系統(tǒng)維護(hù)、網(wǎng)絡(luò)互聯(lián)、安全審計(jì)、安全事件報(bào)告、事故處理、應(yīng)急管理、災(zāi)難恢復(fù)和相關(guān)的操作規(guī)程等方面的運(yùn)行安全管理規(guī)定;信息分類標(biāo)記、涉密信息管理、文檔管理、存儲(chǔ)介質(zhì)管理、信息披露與發(fā)布審批管理、第三方訪問控制和相關(guān)的操作規(guī)程等方面的信息安全管理規(guī)定等;
d) 強(qiáng)制保護(hù)的安全管理制度:在c)的基礎(chǔ)上,應(yīng)增加信息保密標(biāo)識(shí)與管理規(guī)定,密碼使用管理規(guī)定,安全事件例行評(píng)估和報(bào)告規(guī)定,關(guān)鍵控制措施定期測(cè)試規(guī)定等;
e) ??乇Wo(hù)的安全管理制度:在d)的基礎(chǔ)上,應(yīng)增加安全管理審計(jì)監(jiān)督規(guī)定等。
5.1.2.2 安全管理規(guī)章制度的制定
安全管理制度的制定及發(fā)布,應(yīng)有明確規(guī)定的程序,不同安全等級(jí)應(yīng)有選擇地滿足以下要求的一項(xiàng):
a) 基本的安全管理制度制定:應(yīng)由安全管理人員負(fù)責(zé)制訂信息系統(tǒng)安全管理制度,并以文檔形式表述,由分管信息安全工作的負(fù)責(zé)人審批發(fā)布;
b) 較完整的安全管理制度制定:應(yīng)由信息安全職能部門負(fù)責(zé)制訂信息系統(tǒng)安全管理制度,并以文檔形式表述,由分管信息安全工作的負(fù)責(zé)人審批,按照有關(guān)文檔管理程序發(fā)布;
c) 體系化的安全管理制度制定:應(yīng)由信息安全職能部門負(fù)責(zé)制訂信息系統(tǒng)安全管理制度,并以文檔形式表述,經(jīng)信息安全領(lǐng)導(dǎo)小組討論通過(guò),由信息安全領(lǐng)導(dǎo)小組負(fù)責(zé)人審批發(fā)布,應(yīng)注明發(fā)布范圍并有收發(fā)文登記;
d) 強(qiáng)制保護(hù)的安全管理制度制定:應(yīng)由信息安全職能部門指派專人負(fù)責(zé)制訂信息系統(tǒng)安全管理制度,并以文檔形式表述,經(jīng)信息安全領(lǐng)導(dǎo)小組討論通過(guò),由信息安全領(lǐng)導(dǎo)小組負(fù)責(zé)人審批發(fā)布;信息系統(tǒng)安全管理制度文檔的發(fā)布應(yīng)注明密級(jí),對(duì)涉密的信息系統(tǒng)安全管理制度的制定應(yīng)在相應(yīng)范圍內(nèi)進(jìn)行;
e) ??乇Wo(hù)的安全管理制度制定:在d)的基礎(chǔ)上,必要時(shí),應(yīng)征求組織機(jī)構(gòu)的保密管理部門的意見,或者共同制定。
5.1.3 策略與制度文檔管理
5.1.3.1 策略與制度文檔的評(píng)審和修訂
策略與制度文檔的評(píng)審和修訂,不同安全等級(jí)應(yīng)有選擇地滿足以下要求的一項(xiàng):
a) 基本的評(píng)審和修訂:應(yīng)由分管信息安全的負(fù)責(zé)人和安全管理人員負(fù)責(zé)文檔的評(píng)審和修訂;應(yīng)通過(guò)所記錄的安全事故的性質(zhì)、數(shù)量以及影響檢查策略和制度的有效性,評(píng)價(jià)安全管理措施對(duì)成本及應(yīng)用效率的影響,以及技術(shù)變化對(duì)安全管理的影響;經(jīng)評(píng)審,對(duì)存在不足或需要改進(jìn)的策略和制度應(yīng)進(jìn)行修訂,并按規(guī)定程序發(fā)布;
b) 較完整的評(píng)審和修訂:應(yīng)由分管信息安全的負(fù)責(zé)人和信息安全職能部門負(fù)責(zé)文檔的評(píng)審和修訂;應(yīng)定期或階段性審查策略和制度存在的缺陷,并在發(fā)生重大安全事故、出現(xiàn)新的漏洞以及機(jī)構(gòu)或技術(shù)基礎(chǔ)結(jié)構(gòu)發(fā)生變更時(shí),對(duì)策略和制度進(jìn)行相應(yīng)的評(píng)審和修訂;對(duì)評(píng)審后需要修訂的策略和制度文檔,應(yīng)明確指定人員限期完成并按規(guī)定發(fā)布;
c) 體系化的評(píng)審和修訂:應(yīng)由信息安全領(lǐng)導(dǎo)小組和信息安全職能部門負(fù)責(zé)文檔的評(píng)審和修訂;應(yīng)對(duì)安全策略和制度的有效性進(jìn)行程序化、周期性評(píng)審,并保留必要的評(píng)審記錄和依據(jù);每個(gè)策略和制度文檔應(yīng)有相應(yīng)責(zé)任人,根據(jù)明確規(guī)定的評(píng)審和修訂程序?qū)Σ呗赃M(jìn)行維護(hù);
d) 強(qiáng)制保護(hù)的評(píng)審和修訂:應(yīng)由信息安全領(lǐng)導(dǎo)小組和信息安全職能部門的專門人員負(fù)責(zé)文檔的評(píng)審和修訂,必要時(shí)可征求信息安全監(jiān)管職能部門的意見;應(yīng)對(duì)安全策略和制度的有效性進(jìn)行程序化、周期性評(píng)審,并保留必要的評(píng)審記錄和依據(jù);每個(gè)策略和制度文檔應(yīng)有相應(yīng)責(zé)任人,根據(jù)明確規(guī)定的評(píng)審和修訂程序?qū)Σ呗赃M(jìn)行維護(hù);對(duì)涉密的信息安全策略、規(guī)章制度和相關(guān)的操作規(guī)程文檔的評(píng)審和修訂應(yīng)在相應(yīng)范圍內(nèi)進(jìn)行;
e) 專控保護(hù)的評(píng)審和修訂:在d)的基礎(chǔ)上,必要時(shí)可請(qǐng)組織機(jī)構(gòu)的保密管理部門參加文檔的評(píng)審和修訂,應(yīng)征求國(guó)家指定的專門部門或機(jī)構(gòu)的意見;應(yīng)對(duì)安全策略和制度的有效性及時(shí)進(jìn)行專項(xiàng)的評(píng)審,并保留必要的評(píng)審記錄和依據(jù)。
5.1.3.2 策略與制度文檔的保管
對(duì)策略與制度文檔,以及相關(guān)的操作規(guī)程文檔的保管,不同安全等級(jí)應(yīng)有選擇地滿足以下要求的一項(xiàng):
a) 指定專人保管:對(duì)策略和制度文檔,以及相關(guān)的操作規(guī)程文檔,應(yīng)指定專人保管;
b) 借閱審批和登記:在a)的基礎(chǔ)上,借閱策略和制度文檔,以及相關(guān)的操作規(guī)程文檔,應(yīng)有相應(yīng)級(jí)別負(fù)責(zé)人審批和登記;
c) 限定借閱范圍:在b)的基礎(chǔ)上,借閱策略和制度文檔,以及相關(guān)的操作規(guī)程文檔,應(yīng)限定借閱范圍,并經(jīng)過(guò)相應(yīng)級(jí)別負(fù)責(zé)人審批和登記;
d) 全面嚴(yán)格保管:在c)的基礎(chǔ)上,對(duì)涉密的策略和制度文檔,以及相關(guān)的操作規(guī)程文檔的保管應(yīng)按照有關(guān)涉密文檔管理規(guī)定進(jìn)行;對(duì)保管的文檔以及借閱的記錄定期進(jìn)行檢查;
e) ??乇Wo(hù)的管理:在d)的基礎(chǔ)上,應(yīng)與相關(guān)業(yè)務(wù)部門協(xié)商制定專項(xiàng)控制的管理措施。
5.2 機(jī)構(gòu)和人員管理
5.2.1 安全管理機(jī)構(gòu)
5.2.1.1 建立安全管理機(jī)構(gòu)
在組織機(jī)構(gòu)中應(yīng)建立安全管理機(jī)構(gòu),不同安全等級(jí)的安全管理機(jī)構(gòu)應(yīng)有選擇地滿足以下要求的一項(xiàng):
a) 配備安全管理人員:管理層中應(yīng)有一人分管信息系統(tǒng)安全工作,并為信息系統(tǒng)的安全管理配備專職或兼職的安全管理人員;
b) 建立安全職能部門:在a)的基礎(chǔ)上,應(yīng)建立管理信息系統(tǒng)安全工作的職能部門,或者明確指定一個(gè)職能部門兼管信息安全工作,作為該部門的關(guān)鍵職責(zé)之一;
c) 成立安全領(lǐng)導(dǎo)小組:在b)的基礎(chǔ)上,應(yīng)在管理層成立信息系統(tǒng)安全管理委員會(huì)或信息系統(tǒng)安全領(lǐng)導(dǎo)小組(以下統(tǒng)稱信息安全領(lǐng)導(dǎo)小組),對(duì)覆蓋全國(guó)或跨地區(qū)的組織機(jī)構(gòu),應(yīng)在總部和下級(jí)單位建立各級(jí)信息系統(tǒng)安全領(lǐng)導(dǎo)小組,在基層至少要有一位專職的安全管理人員負(fù)責(zé)信息系統(tǒng)安全工作;
d) 主要負(fù)責(zé)人出任領(lǐng)導(dǎo):在c)的基礎(chǔ)上,應(yīng)由組織機(jī)構(gòu)的主要負(fù)責(zé)人出任信息系統(tǒng)安全領(lǐng)導(dǎo)小組負(fù)責(zé)人;
e) 建立信息安全保密管理部門:在d)的基礎(chǔ)上,應(yīng)建立信息系統(tǒng)安全保密監(jiān)督管理的職能部門,或?qū)υ斜C懿块T明確信息安全保密管理責(zé)任,加強(qiáng)對(duì)信息系統(tǒng)安全管理重要過(guò)程和管理人員的保密監(jiān)督管理。
溫馨提示:因考試政策、內(nèi)容不斷變化與調(diào)整,信管網(wǎng)網(wǎng)站提供的以上信息僅供參考,如有異議,請(qǐng)以權(quán)威部門公布的內(nèi)容為準(zhǔn)!
信管網(wǎng)致力于為廣大信管從業(yè)人員、愛好者、大學(xué)生提供專業(yè)、高質(zhì)量的課程和服務(wù),解決其考試證書、技能提升和就業(yè)的需求。
信管網(wǎng)軟考課程由信管網(wǎng)依托10年專業(yè)軟考教研傾力打造,官方教材參編作者和資深講師坐鎮(zhèn),通過(guò)深研歷年考試出題規(guī)律與考試大綱,深挖核心知識(shí)與高頻考點(diǎn),為學(xué)員考試保駕護(hù)航。面授、直播&錄播,多種班型靈活學(xué)習(xí),滿足不同學(xué)員考證需求,降低課程學(xué)習(xí)難度,使學(xué)習(xí)效果事半功倍。
發(fā)表評(píng)論 查看完整評(píng)論 | |