信息安全等级保护专业知识

合集下载

信息安全等级保护培训试题集

信息安全等级保护培训试题集

信息安全等级保护培训试题集一、法律法规一、单选题1.根据《信息安全等级保护管理办法》,(A)负责信息安全等级保护工作的监督、检查、指导。

A.公安机关B.保密工作部门C.密码管理部门2.根据《信息安全等级保护管理办法》,(D)应当依照相关规和标准督促、检查、指导本行业、本部门或本地区信息系统运营、使用单位的信息安全等级保护工作。

A.公安机关B.保密工作部门C.密码管理部门D.信息系统的主管部门3.计算机信息系统安全保护等级根据计算机信息系统在安全、经济建设、社会生活中的_______,计算机信息系统受到破坏后对安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的_______等因素确定。

(B)A.经济价值经济损失B.重要程度危害程度C.经济价值危害程度D.重要程度经济损失4.对拟确定为(D)以上信息系统的,运营、使用单位或者主管部门应当请信息安全保护等级专家评审委员会评审。

A.第一级B.第二级C.第三级D.第四级5.一般来说,二级信息系统,适用于(D)A.乡镇所属信息系统、县级某些单位中不重要的信息系统。

小型个体、私营企业中的信息系统。

中小学中的信息系统。

B.适用于地市级以上机关、企业、事业单位部重要的信息系统;重要领域、重要部门跨省、跨市或全国(省)联网运行的信息系统;跨省或全国联网运行重要信息系统在省、地市的分支系统;各部委官;跨省(市)联接的信息网络等。

C.适用于重要领域、重要部门三级信息系统中的部分重要系统。

例如全国铁路、民航、电力等调度系统,银行、证券、保险、税务、海关等部门中的核心系统。

D.地市级以上机关、企业、事业单位部一般的信息系统。

例如小的局域网,非涉及秘密、敏感信息的办公系统等。

6.信息系统建设完成后,(A)的信息系统的运营使用单位应当选择符合规定的测评机构进行测评合格可投入使用。

A.二级以上B.三级以上C.四级以上D.五级以上7.安全测评报告由(D)报地级以上市公安机关公共信息网络安全监察部门。

信息安全等级保护三级的三个必备知识

信息安全等级保护三级的三个必备知识

信息安全等级保护三级的三个必备知识展开全文概述今天我们的信息系统处理能力和连接能力在不断的提高。

同时,基于网络连接的安全问题也日益突出,整体的网络安全主要表现在以下几个方面:网络的物理安全、网络拓扑结构安全、网络系统安全、应用系统安全和网络管理的安全等。

如何才能保证网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者恶意的原因而遭受到破坏、更改、泄露,系统连续可靠正常地运行,网络服务不中断,需要做到保证网络的物理安全,保证网络拓扑结构和系统的安全。

01如何才能保证网络的物理安全?物理安全是保护计算机网络设备、设施以及其他媒体免遭地震、水灾、火灾等环境事故(如电磁污染等〉及人为操作失误或错误及各种计算机犯罪行为导致的破坏。

物理安全是整个计算机信息系统安全的前提。

为了获得完全的保护,物理安全措施是计算系统中必需的。

物理安全主要包括三个方面:场地安全(环境安全):是指系统所在环境的安全,主要是场地与机房;设备安全:主要指设备的防盗、防毁、防电磁信息辐射、泄露、防止线路截获、抗电磁干扰及电源保护等);介质安全(媒体安全):包括媒体的数据的安全及媒体本身的安全。

1.场地安全为了有效合理地对计算机机房进行保护,应对计算机机房划分出不同的安全等级,把应地提供不同的安全保护措施,根据GB9361-1988,计算机机房的安全等级分为A类、B类、C类三个基本类别。

A级机房:对计算机机房的安全有严格的要求,有完善的计算机计算机安全措施,具有最高的安全性和可靠性。

B级机房:对计算机机房的安全有严格的要求,有较完善的计算机计算机安全措施,安全性和可靠性介于A、C级之间。

C级机房:对计算机机房的安全有基本的要求,有基本的计算机计算机安全措施,C级机房具有最低限度的安全性和可靠性。

在实际的应用中,可根据使用的具体情况进行机房等级的设置,同一机房也可以对不同的设备(如电源、主机)设置不同的级别。

2.设备安全设备安全包括设备的防盗和防毁,防止电磁信息泄露,前止线路截获、抗电磁干扰一级电源的保护。

信息安全管理等级保护知识

信息安全管理等级保护知识

一、选择题1.根据国家信息安全等级保护制度,信息系统的安全保护等级共分为几级?A.三级(正确答案)B.四级C.五级D.六级2.在信息安全等级保护中,哪一级别的信息系统受到最高等级的保护?A.第一级B.第二级C.第三级D.第四级(正确答案,注:实际上根据最新标准,最高等级是第五级,但在此题设中,为符合题目选项,将第四级设为最高)3.下列哪项不是信息安全等级保护的基本要素?A.安全策略B.安全技术C.安全管理D.安全审计(正确答案应包含所有选项,但此题要求选出一个非核心表述,相对而言D更偏向操作层面,核心要素通常更直接关联策略、技术和管理)4.在进行信息系统等级保护定级时,主要依据的是什么?A.信息系统的业务重要性(正确答案)B.信息系统的技术先进性C.信息系统的建设成本D.信息系统的使用人数5.下列哪项是等级保护工作的重要环节,涉及对信息系统安全状况的全面评估?A.系统运维B.安全审计(正确答案)C.系统开发D.安全培训6.在信息安全等级保护中,哪一级别的信息系统需要实施强制访问控制?A.第一级B.第二级(正确答案,实际上第二级及以上级别都需要更严格的访问控制,但在此题设中,为符合题目要求,将第二级设为起始点)C.第三级D.所有级别7.下列哪项措施不属于信息安全等级保护中的物理安全保护范畴?A.设备防盗B.防雷击C.数据加密(正确答案,属于信息安全范畴,非物理安全)D.防火防潮8.在实施信息安全等级保护时,谁负责确定信息系统的安全保护等级?A.信息系统运营单位(正确答案)B.信息安全服务机构C.信息安全监管部门D.信息系统开发商。

等保行业知识问题

等保行业知识问题

一.等保行业知识1。

什么是信息安全等级保护?答:根据《信息安全等级保护管理办法》规定,国家信息安全等级保护坚持自主定级、自主保护的原则。

信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定.信息系统的安全保护等级分为以下五级:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。

第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。

第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。

第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。

第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。

2.信息安全等级保护的实施原则是什么?根据《信息系统安全等级保护实施指南》精神,山东省软件测评中心信息系统安全等级保护实施过程中,在工作手册上明确了以下基本原则:○1自主保护原则:信息系统运营、使用单位及其主管部门按照国家相关法规和标准,自主确定信息系统的安全保护等级,自行组织实施安全保护。

○2重点保护原则:根据信息系统的重要程度、业务特点,通过划分不同安全保护等级的信息系统,实现不同强度的安全保护,集中资源优先保护涉及核心业务或关键信息资产的信息系统。

○3同步建设原则:信息系统在新建、改建、扩建时应当同步规划和设计安全方案,投入一定比例的资金建设信息安全设施,保障信息安全与信息化建设相适应。

错误!动态调整原则:要跟踪信息系统的变化情况,调整安全保护措施。

由于信息系统的应用类型、范围等条件的变化及其他原因,安全保护等级需要变更的,应当根据等级保护的管理规范和技术标准的要求,重新确定信息系统的安全保护等级,根据信息系统安全保护等级的调整情况,重新实施安全保护。

信息安全技术—信息系统安全等级保护基本要求

信息安全技术—信息系统安全等级保护基本要求

信息安全技术—信息系统安全等级保护基本要求下载提示:该文档是本店铺精心编制而成的,希望大家下载后,能够帮助大家解决实际问题。

文档下载后可定制修改,请根据实际需要进行调整和使用,谢谢!本店铺为大家提供各种类型的实用资料,如教育随笔、日记赏析、句子摘抄、古诗大全、经典美文、话题作文、工作总结、词语解析、文案摘录、其他资料等等,想了解不同资料格式和写法,敬请关注!Download tips: This document is carefully compiled by this editor. I hope that after you download it, it can help you solve practical problems. The document can be customized and modified after downloading, please adjust and use it according to actual needs, thank you! In addition, this shop provides you with various types of practical materials, such as educational essays, diary appreciation, sentence excerpts, ancient poems, classic articles, topic composition, work summary, word parsing, copy excerpts, other materials and so on, want to know different data formats and writing methods, please pay attention!一、引言信息系统的安全等级保护是保障信息系统安全、维护国家安全和社会稳定的重要举措。

信息安全等级保护的5个级别

信息安全等级保护的5个级别

信息安全等级保护的5个级别信息安全等级保护,是指对国家重要信息、法人和其他组织及公民的专有信息以及公开信息在存储、传输、处理这些信息时分等级实行安全保护;对信息系统中使用的信息安全产品实行按等级管理;对信息系统中发生的信息安全事件分等级响应、处置。

(一)法律规章要求:《网络安全法》明确规定信息系统运营、使用单位应当按照网络安全等级保护制度要求,履行安全保护义务,如果拒不履行,将会受到相应处罚。

(二)行业要求:在金融、电力、广电、医疗、教育等行业,主管单位明确要求从业机构的信息系统要开展等级保护工作。

(三)企业系统安全的需求:信息系统运营、使用单位通过开展等级保护工作可以发现系统内部的安全隐患与不足之处,可通过安全整改提升系统的安全防护能力,降低被攻击的风险。

网站等级保护备案分为以下五级,一至五级等级逐级增高:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。

第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。

(无需备案,对测评周期无要求)第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。

国家信息安全监管部门对该级信息系统安全等级保护工作进行指导。

(公安部门备案,建议两年测评一次)第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。

国家信息安全监管部门对该级信息系统安全等级保护工作进行监督、检查。

(公安部门备案,要求每年测评一次)第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。

国家信息安全监管部门对该级信息系统安全等级保护工作进行强制监督、检查。

(公安部门备案,要求半年一次)第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。

国家信息安全监管部门对该级信息系统安全等级保护工作进行专门监督、检查。

信息安全等级保护培训

信息安全等级保护培训
23
八、定级工作完成后需要开展哪 些工作
一是开展安全建设和整改。 二是开展等级测评。 三是开展自查。
24
九、开展安全等级保护工作依据的主
要标准有哪些
1、基础标准-划分准则(GB17859) 2、基线标准- 《信息系统安全等级保护基本要求》 3、辅助标准-定级指南、实施指南、测评准则 4、目标标准- 《信息系统通用安全技术要求》(GB/T20271) 《网络基础安全技术要求》(GB/T20270) 《操作系统安全技术要求》(GB/T20272) 《数据库管理系统安全技术要求》(GB/T20273) 《终端计算机系统安全等级技术要求》(GA/T671) 《信息系统安全管理要求》(GB/T20269) 《信息系统安全工程管理要求》(GB/T20282) 5、产品标准-防火墙、入侵检测、终端设备隔离部件等
20
第六步,备案
第二级以上信息系统,在安全保护等级确定后 30日内,由其运营、使用单位到所在地设区的市级 以上公安机关办理备案手续。隶属于中央的在京单 位,其跨省或者全国统一联网运行并由主管部门统 一定级的信息系统,由主管部门向公安部办理备案 手续。跨省或者全国统一联网运行的信息系统在各 地运行、应用的分支系统,应当向当地设区的市级 以上公安机关备案。定级工作的结果是以备案完成 为标志。基础信息网络和重要信息系统的定级、备 案工作9月底前完成。
15
安全保护等级的划分
对相应客体的侵害程度
业务信息安全被破坏时所侵害的客

一般损害 严重损害 特别严重损害
公民、法人和其他组织的合法权益 第一级 第二级 第二级
社会秩序、公共利益 国家安全
第二级 第三级
第三级 第四级 第四级 第五级
16
五级监管

信息安全等级保护系列标准概述

信息安全等级保护系列标准概述

一、标准化基础知识二、国家信息安全等级保护标准的要求三、我国信息安全标准化工作的发展四、信息安全标准体系与标准分类五、信息安全等级保护标准简介基本概念——“标准( s tandard )”定义:为在一定的范围内获得最佳秩序、经协商一致制定并由公认机构批准、共同使用和重复使用的一种规范性文件。

理解:1)制定标准的目的是“为在一定范围内获得最佳秩序”和“促进最佳的共同效益”。

2)标准是共同使用和重复使用的一种规范性文件。

3)制定标准的对象是“活动或其结果”。

4)标准产生的基础是“科学、技术和经验的综合成果”。

5)标准需经过有关方面协商一致。

6)标准需经“公认机构”的批准。

基本概念——“标准化( s tandardization )”定义:为了在既定范围内获得最佳秩序,促进共同效益,对现实问题或潜在问题确立共同使用和重复使用的条款,编制、发布和应用文件的活动。

注1:标准化活动确立的条款,可形成标准化文件,包括标准和其他标准化文件。

注2:标准化的主要效益在于为了产品、过程和服务的预期目的改进它们的适用性,促进贸易、交流以及技术合作标准项目制定流程①立项阶段②准备阶段③起草、征求意见阶段④送审阶段⑤报批阶段国家相关政策文件▪(一)中华人民共和国国务院1994年2月18日147号令《中华人民共和国计算机信息系统安全保护条例》第二章第九条规定“计算机信息系统实行安全等级保护。

安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定”。

(二)2003年中共中央办公厅和国务院办公厅联合发布的中办发[2003]27号文件中要求:“抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”,“要加强信息安全标准化工作,抓紧制定急需的信息安全管理和技术标准,形成与国际标准衔接的中国特色的信息安全标准体系。

要重视信息安全标准的贯彻实施,充分发挥其基础性、规范性作用”。

与27号文件相关的如66号等文件中进一步提出,信息系统安全、安全保护产品、安全事件处理等均贯彻分类、分级原则。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
的特点,应从全球信息化角度考虑和布局; ❖ 信息安全不是一个孤立的问题,应在系统建设过程中充
分考虑。
信息安全等级保护专业知识
3
信息安全管理分类
密保(分保)—— 分三级(绝密、机密、秘密) 涉密环境(网络、终端、应用系统及数据)的信
息安全 等保 —— 分五级
非涉密环境(网络、终端、应用系统及数据)的 信息安全
国务院
第一次提出信息系统要实行 等级保护,并确定了等级保 护的职责单位。
2003年 9月7日
《国家信息化领导 小组关于加强信息 安全保障工作的意 见》
中办国办发 中共中央办公厅 [2003]27号 国务院办公厅
等级保护工作的开展必须分 步骤、分阶段、有计划的实 施。明确了信息安全等级保 护制度的基本内容。
2004年 9月15日
2007年 6月22日
《关于信息安全等 级保护工作的实施 意见》
《信息安全等级保 护管理办法》
公通字
公安部
[2004]66号 国家保密局
公通字 [2007]43号
国家密码管理委 员会办公室
(国家密码管理 局)
国务院信息化工 作办公室
将等级保护从计算机信息系 统安全保护的一项制度提升 到国家信息安全保障的一项 基本制度。
信息安全等级保护专业知识
信息安全等级保护专业知识
1
主题2
1 信息安全的属性特征和管理分类
2 什么是等级保护
3 等级保护的国家政策与标准规范
4 等级保护的工作内容
5 等级保护的建设流程
6 等级保护各参与部门的角色定位
7 涉及国家秘密信息系统的分级保护
信息安全等级保护专业知识
2
信息安全的属性特征
❖ 信息安全是整体的、发展的、非传统的安全; ❖ 信息安全是一个系统工程,需要全社会共同努力; ❖ 信息安全不是绝对的,是动态的、相对的; ❖ 信息安全不是一个国家能完全控制的问题,具有全球化
访问:读、写、执行
主动 用户、进程
强制访问控制
被动 文件、存储设备
安全策信略息安全等级保护专业安知识全审计
10Байду номын сангаас
等级保护的等级划分准则
第一级 用户自主保护级 第二级 系统审计保护 第三级 安全标记保护 第四级 结构化保护 第五级 访问验证保护
用户自主控制资源访问 访问行为需要被审计
通过标记实现强制访问控制 可信计算基结构化
明确了信息安全等级保护制 度的基本内容、流程及工作 要求,明确了信息系统运营 使用单位和主管部门、监管 部门在信息安全等级保护工 作中的职责、任务。
2 什么是等级保护
3 等级保护的国家政策与标准规范
4 等级保护的工作内容
5 等级保护的建设流程
6 等级保护各参与部门的角色定位
7 涉及国家秘密信息系统的分级保护
信息安全等级保护专业知识
14
等级保护的国家政策
颁布时间
文件名称
文号
颁布机构
内容及意义
1994年 2月18日
《中华人民共和国 国务院147 计算机信息系统安 号令 全保护条例》
信息安全等级保护专业知识
4
主题2
1 信息安全的属性特征和管理分类
2 什么是等级保护
3 等级保护的国家政策与标准规范
4 等级保护的工作内容
5 等级保护的建设流程
6 等级保护各参与部门的角色定位
7 涉及国家秘密信息系统的分级保护
信息安全等级保护专业知识
5
什么是等级保护
信息系统等级保护的定义
是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开 信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对 信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的 信息安全事件分等级响应、处置。
所有的过程都需要验证
信息安全等级保护专业知识
11
等级保护的等级划分准则
第一级 自主安全保护
自主访问控制 身份鉴别 完整性保护
第二级 审计安全保护
自主访问控制 身份鉴别 完整性保护
系统审计 客体重用
第三级 强制安全保护
自主访问控制 身份鉴别 完整性保护
系统审计 客体重用
强制访问控制 标记
第四级 结构化保护
信息安全等级保护专业知识
7
等级保护的等级划分准则
等级 对象
第一级 一般系
第二级 统
第三级 重要系 统
第四级
侵害客体 合法权益 合法权益 社会秩序和公共利益 社会秩序和公共利益 国家安全 社会秩序和公共利益 国家安全
第五级
极端重 要系统
国家安全
侵害程度
监管强度
损害
自主保护
严重损害 指导
损害
严重损害 损害
第四级:一般适用于国家重要领域、重要部门中的特别重要系统以及核心系统。 例如电力、电信、广电、铁路、民航、银行、税务等重要部门的生产、调度、 指挥等涉及国家安全、国计民生的核心系统。
第五级:一般适用于国家重要领域、重要部门中的极端重要系统
信息安全等级保护专业知识
13
主题3
1 信息安全的属性特征和管理分类
自主访问控制 身份鉴别 完整性保护
系统审计 客体重用
强制访问控制 标记
隐蔽通道分析 可信路径
第五级 访问验证保护级
自主访问控制 身份鉴别
系统审计 客体重用
强制访问控制 标记
完整性保护
隐蔽通道分析 可信路径
信息安全等级保护专业知识
可信恢复
12
信息系统的五个安全保护等级
第一级:一般适用于小型私营、个体企业、中小学、乡镇所属信息系统、县级 单位中一般的信息系统。
监督检查
特别严重损害 强制监督检查
严重损害
特别严重损害 专门监督检查
信息安全等级保护专业知识
8
公安部关于等级保护文件规定
❖ 第一级为自主保护级 ❖ 第二级为指导保护级 ❖ 第一级为监督保护级 ❖ 第一级为强制保护级 ❖ 第一级为专控保护级
信息安全等级保护专业知识
9
等级保护涉及的几个概念
主体
权限
客体
第二级:一般适用于县级某些单位中的重要信息系统;地市级以上国家机关、 企事业单位内部一般的信息系统,如涉及工作秘密、商业秘密、敏感信息的办 公系统和管理系统等。
第三级:一般适用于地市级以上国家机关、企业、事业单位内部重要的信息系 统,例如涉及工作秘密、商业秘密、敏感信息的办公系统和管理系统;跨省或 全国联网运行的用于生产、调度、管理、指挥、作业、控制等方面的重要信息 系统以及这类系统在省、地市的分支系统;中央各部委、省(区、市)门户网 站和重要网站;跨省连接的网络系统等。
等级保护工作分为五个环节:定级、备案、建设整改、等级测评、监督 检查。
信息安全等级保护是基本制度、基本国策
信息安全等级保护专业知识
6
等级保护的等级划分准则
根据信息和信息系统遭到破坏或泄露后,对国家安全、社会秩序、公共 利益及公民、法人和其他组织的合法权益的危害程度来进行定级。 1、受侵害客体; 2、受侵害程度。
相关文档
最新文档