保密安全与密码技术-10评估管理

标记安全保护级(B1级) 结构化保护级(B2级) 安全区域保护级(B3级)
TCSEC
B1级系统要求具有C2级系统的所有特性 在此基础上,还应提供安全策略模型的非形式化描述、数
据标记以及命名主体和客体的强制访问控制 并消除测试中发现的所有缺陷
系
SSE-CMM
系统安全工程能力成熟度模型
障
评
过程准则 (信息系统安全工程评估准则)
估 准 则
系统认证和认可标准和实践 例如:美国DITSCAP, …
中国信息安全产品测评认证中心 相关文档和系统测评认证实践
安全评估
安全评估发展过程 安全评估标准介绍
可信计算机系统评估准则(TCSEC ) 通用准则CC 信息安全保证技术框架IATF BS7799、ISO17799
1985年美国可信计 算机系统评估准则
(TCSEC)
1993年 美国
NIST的 MSFR
1989年 英国 可信级别标准 (MEMO 3 DTI)
德国评估标准(ZSEIC)
法国评估标准 (B-W-R BOOK)
1993年 加拿大可 信计算机产品评估 准则(CTCPEC)
1993年美国联 邦准则(FC 1.0
隔离,使单个用户为其行为负责
TCSEC
B类为强制保护级 主要要求是TCB应维护完整的安全标记,并在此基础上
执行一系列强制访问控制规则 B类系统中的主要数据结构必须携带敏感标记 系统的开发者还应为TCB提供安全策略模型以及TCB规
约 应提供证据证明访问监控器得到了正确的实施 B类分为三个类别:
信息技术安全性评估准则
技术准则
IATF 信息保障技术框架
(信息技术系统评估准则) 信
息
现
BS 7799, ISO/IEC 17799
系
有
信息安全管理实践准则
其他相关标准、准则
标 例如:ISO/IEC 15443, COBIT。。。
管理准则 (信息系统管理评估准则)
统 安 全 保
准
关Leabharlann ISSE 信息系统安全工程
加拿大1988年开始制订《The Canadian Trusted Computer Product Evaluation Criteria 》(CTCPEC)
1993年,美国对TCSEC作了补充和修改,制定了“组 合的联邦标准”(简称FC)
国际标准化组织(ISO)从1990年开始开发通用的国 际标准评估准则
80年代后,美国国防部发布的“可信计算机系统 评估准则(TCSEC)”(即桔皮书)
后来DOD又发布了可信数据库解释(TDI)、可信 网络解释(TNI)等一系列相关的说明和指南
信息技术安全评估准则发展过程
90年代初,英、法、德、荷等四国针对TCSEC准则的 局限性,提出了包含保密性、完整性、可用性等概念 的“信息技术安全评估准则”(ITSEC),定义了从E0 级到E6级的七个安全等级
1996年1月完成CC1.0版 ,在1996年4月被ISO采纳 1997年10月完成CC2.0的测试版 1998年5月发布CC2.0版 1999年12月ISO采纳CC,并作为国际标准ISO 15408
发布
信息技术安全评估准则发展过程
1999年 GB 17859 计算机信 息系统安全保护等级划分准则
信息技术安全评估准则发展过程
在1993年6月,CTCPEC、FC、TCSEC和ITSEC的发 起组织开始联合起来,将各自独立的准则组合成一个单 一的、能被广泛使用的IT安全准则
发起组织包括六国七方:加拿大、法国、德国、荷兰、 英国、美国NIST及美国NSA,他们的代表建立了CC编 辑委员会(CCEB)来开发CC
我国信息安全保护准则
《计算机信息系统安全保护等级划分准则》 《信息系统安全保护等级应用指南》
TCSEC可信计算机系统评估准则
在TCSEC中,美国国防部按处理信息的等级和应 采用的响应措施,将计算机安全从高到低分为:A、 B、C、D四类八个级别,共27条评估准则
随着安全等级的提高,系统的可信度随之增加,风 险逐渐减少。
)
1991年欧洲信息 技术安全性评估准
则(ITSEC)
国际通用准则 1996年(CC1.0) 1998年(CC2.0)
1999年 国际标准 ISO/IEC 15408
2001年 国家标准 GB/T 18336 信息技术安全
性评估准则 idt iso/iec15408
GB 18336 idt ISO/IEC 15408
保密安全与密码技术
第十讲 安全评估与安全管理
安全评估
安全评估发展过程 安全评估标准介绍
可信计算机系统评估准则(TCSEC ) 通用准则CC 信息安全保证技术框架IATF BS7799、ISO17799
我国信息安全保护准则
《计算机信息系统安全保护等级划分准则》 《信息系统安全保护等级应用指南》
四个安全等级:
D无保护级 C自主保护级 B强制保护级 A验证保护级
TCSEC
D类是最低保护等级,即无保护级 是为那些经过评估,但不满足较高评估等级要求的系统设
计的,只具有一个级别。该类是指不符合要求的那些系统, 因此,这种系统不能在多用户环境下处理敏感信息 C类为自主保护级 具有一定的保护能力,采用的措施是自主访问控制和审计 跟踪 。一般只适用于具有一定等级的多用户环境。具有 对主体责任及其动作审计的能力 C类分为C1和C2两个级别: 自主安全保护级(C1级) 控制访问保护级(C2级)
TCSEC
C1级TCB通过隔离用户与数据,使用户具备自主安全 保护的能力
它具有多种形式的控制能力,对用户实施访问控制 为用户提供可行的手段,保护用户和用户组信息,避免
其他用户对数据的非法读写与破坏 C1级的系统适用于处理同一敏感级别数据的多用户环
境 C2级计算机系统比C1级具有更细粒度的自主访问控制 C2级通过注册过程控制、审计安全相关事件以及资源
信息技术安全评估准则发展过程
20世纪60年代后期,1967年美国国防部成立了一 个研究组,针对当时计算机使用环境中的安全策略 进行研究,其研究结果是“Defense Science Board report”
70年代的后期DOD对当时流行的操作系统KSOS, PSOS,KVM进行了安全方面的研究
合集下载

国家保密相关标准

国家保密相关标准

国家保密标准国家保密标准由国家保密局发布,强制执行,在涉密信息的产生、处理、传输、存储和载体销毁的全过程中都应严格执行。

国家保密标准适用于指导全国各行各业、各个单位国家秘密的保护工作,具有全国性指导作用,是国家信息安全标准的重要组成部分。

国家保密标准的制定过程是:国家保密局下达课题,以国家保密科学技术研究所为主承担,与相关单位合作,请有关专家参与讨论,重要标准发各省、各部门征求意见,国家保密局组织专家进行评审后,由国家保密局发布实施。

1. BMB1-1994《电话机电磁泄漏发射限值和测试方法》本标准规定了电话机电磁泄漏辐射发射、传导发射的限值和测试方法。

本标准适用于党政专用电话网使用的有线电话机(不包括无绳电话机、数字电话机),适用于需要保密通信的电话机。

2. BMB2-1998《使用现场的信息设备电磁泄漏发射检查测试方法和安全判据》本标准规定了使用现场的信息设备电磁泄漏辐射发射、传导发射检查测试方法和信息安全判据。

本标准适用于保密部门对信息设备进行现场保密检查。

3. BMB3-1999《处理涉密信息的电磁屏蔽室的技术要求和测试方法》本标准规定了处理涉密信息的电磁屏蔽室的电磁场屏蔽效能要求、传导泄漏发射抑制要求和测试方法。

该标准适用于对处理涉密信息的电磁屏蔽室性能进行检测。

4. BMB4-2000《电磁干扰器技术要求和测试方法》本标准规定了电磁干扰器的辐射发射要求、传导发射及抑制要求、抗视频信息还原性能要求和测试方法以及等级划分。

本标准适用于保护满足GB9254-1998A级、B级或其它等同标准要求计算机的电磁干扰器。

5. BMB5-2000《涉密信息设备使用现场的电磁泄漏发射防护要求》本标准规定了对涉密信息系统的设备选用、使用环境和工程安装等防护要求。

本标准适用于涉密信息设备使用现场的电磁泄漏发射防护。

6. BMB6-2001《密码设备电磁泄漏发射限值》本标准规定了密码设备电场辐射发射、磁场辐射发射和传导发射限值以及等级划分。

写出一份分析密码学与网络安全管理的研究报告

写出一份分析密码学与网络安全管理的研究报告

写出一份分析密码学与网络安全管理的研究报告互联网发展已经有多年的历史,我国的互联网发展相对比较晚,虽然如此,但是随着社会的发展与进步以及网络安全全球化的发展趋势,我国的网络安全也得到了长足的发展,对于网络安全的需求也有迅猛的增长,特别是近几年来,随着我国的政府和企业信息化建设步伐的加快,网络安全问题日益突出,逐渐成为社会热点问题,促使整个网络安全行业在不断地进行革新和创新,满足了广大人民群众对于具有时代特色的安全产品的需求,也进一步促进了网络安全技术的发展。

密码指的是按照一定规则编译而成的符号,研究密码的学科就是密码学。

密码学技术,是一项年代比较久远的信息编译传输技术,它的运用使网络信息安全得到了极大的提高,也是网络安全的核心基础技术”,它包括了密码锦码与密码破译两个部分,用马克思主义哲学的理论来解释那就是对立统一的关系,正是如此才推动了密码学持续、长久的发展。

1、网络安全问题网络安全是指网络系统中的硬件和软件及其系统中的数据受到保护,不因偶然或恶意的原因遭到破坏、更改、泄露,系统连续可靠正常地运行,网络服务不中断。

网路安全是一门涉及计算机科学、网络技术、通信技术、密码技术,信息安全技术、应用数学、数论、信息论等多种学科交叉的综合性学科。

网络安全从本质上来说就是网络上的信息安全时,从广义上来说,凡是涉及网络上信息的保密性、完整性、可用性、可靠性、真实性和可控性的相关技术和理论都是网络安全的研究领域。

信息保密性是指信息不被泄露给非授权的个人和实体,或供其使用的特性。

信息的保密性包括文件的保密性、传输过程中的保密性两个方面。

(1)信息完整性是指信息在存储或传输时不被修改、破坏、插入,不延迟、不乱序和不丢失的特性。

(2)信息可用性是指信息可被合法用户访问并能按要求顺序使用的特性。

(3)信息真实性是指信息反映和描述客观世界及其变化的准确程度。

(4)信息可控性是指授权机关可以随时控制信息的机密性。

每一个用户只能访问自己被授权访问的信息。

等级测评与密码应用安全性评估-深圳网安

等级测评与密码应用安全性评估-深圳网安
工作目标
• 启劢测评项目(组建项目组,编制计划书等) • 收集被测信息系统相关资料 • 准备测评所需资料 • 为编制测评方案扐下良好的基础
工作流程
• 工作启劢 • 信息收集和分析 • 工具和表单准备
密评实施要求—测评准备活劢
•调查表栺(如果需要) •被测信息系统总体描述文件 •被测信息系统密码总体描述文件 •安全管理制度文件 •密钥管理制度 •各种密码安全规章制度及相关过程 管理记彔 •配置管理文档 •测评委托单位的信息化建设不发展 状况以及联络方式 •密码应用方案 •评估结果安全保护等级定级报告 •系统验收报告 •安全需求分析报告 •安全总体方案 •自查戒上次测评报告
核查信息系统 使用第三方提 供的电子认证 服务等密码服 务是否获得国 家密码管理局 颁发的密码服 务许可证
密评技术要求—基本要求—物理和环境安全
身仹鉴别
使用密码技术保 护物理访问控制 身仹鉴别信息 (真实性)
电子门禁记彔
使用密码技术保证 迚出记彔的完整性
电子门禁
身仹鉴别
密码实现
视频记彔
密码模块实现
加密和解密使用相同的密钥 密钥必须保密
非对称密码算法
• 基于大数分解的RSA • 基于离散对数求解的ECC • SM2、SM9
加密和解密使用丌同的密钥 有一个密钥可以公开
杂凑算法
• 将仸意长度的数据计算为固定长度的散列值 • SM3
密评基本概念—密钥
Kerckhoffs原则
• 秘密必须全寓于密钥之中,即使密码分析员已经掌握 了密码算法及其实现的全部详细资料,也无劣于用来 推导出明文戒密钥
方案需经与家戒测评机构评审,并明确《基本要求》中“宜”的条款
密评实施要求—密码应用方案评估

网络安全等级保护条例

网络安全等级保护条例

网络安全等级保护条例领导全国网络安全等级保护工作,负责制定网络安全等级保护工作的政策、标准和规范,指导、协调、监督网络安全等级保护工作的实施。

各级人民政府应当按照职责分工,加强对所辖区域网络安全等级保护工作的组织领导和监督管理。

网络运营者应当按照国家标准和规范,建立健全网络安全等级保护制度,明确网络安全等级保护的职责和义务,采取有效措施保障网络安全等级保护。

第六条【等级划分】网络安全等级保护工作实行分级分类管理,分为三个等级:重要信息系统安全保护等级、网络安全等级保护等级和基本网络安全保护等级。

第七条【等级保护】网络安全等级保护工作应当按照等级保护要求,采取相应的技术、管理和物理保护措施,保障网络安全等级保护。

网络安全等级保护等级的划分和保护要求,由XXX会同有关部门制定并公布。

第八条【信息公开】XXX应当定期公布网络安全等级保护工作的有关情况,接受社会公众和相关组织的监督和检查。

各级人民政府应当按照有关规定,加强对本行政区域网络安全等级保护工作的宣传和教育,提高公众网络安全意识和自我保护能力。

网络运营者应当按照国家有关规定,公开网络安全等级保护制度、等级保护情况和相关技术、管理和物理保护措施,接受社会公众和相关组织的监督和检查。

网络安全等级保护条例(征求意见稿)目录总则。

- 2 -支持与保障。

- 4 -网络的安全保护。

- 5 -涉密网络的安全保护。

- 13 -密码管理。

- 15 -监督管理。

- 17 -法律责任。

- 21 -附则。

- 23 -领导网络安全等级保护工作的统筹协调工作由国家网信部门负责。

公安部门负责监督管理网络安全等级保护工作,依法组织开展网络安全保卫。

涉密网络分级保护工作由国家保密行政管理部门主管,负责相关保密工作的监督管理。

密码管理工作由国家密码管理部门负责监督管理。

其他有关部门在各自职责范围内开展网络安全等级保护相关工作。

县级以上地方人民政府应依照法律法规规定,开展网络安全等级保护工作。

信息安全等级保护商用密码管理办法实施意办法

信息安全等级保护商用密码管理办法实施意办法

信息安全等级保护商用密码管理办法实施意办法精品管理制度、管理方案、合同、协议、一起学习进步企业管理,管理制度,报告,协议,合同,标书国家密码管理局文件国密局发[2009]10号关于印发《<信息安全等级保护商用密码管理办法>实施意见》的通知各省、自治区、直辖市密码管理局,新疆生产建设兵团密码管理局,深圳市密码管理局:为配合《信息安全等级保护商用密码管理办法》(国密局发[2007]11号) 的实施,进一步规范信息安全等级保护商用密码管理工作,我局研究制定了《<信息安全等级保护商用密码管理办法>实施意见》。

现印发你们,请认真贯彻执行。

执行中的意见和建议,请及时向我局反馈(联系电话:010-********) 。

2009年12月15日主题词:商用密码等级保护实施意见通知抄送:公安部十一局、工业和信息化部信息安全协调司、国家保密局中央和国家机关各部委,国务院各直属机构。

国家密码管理局办公室 2009年lo月29日印发(共印l000份)d2企业管理,管理制度,报告,协议,合同,标书《信息安全等级保护商用密码管理办法》实施意见为了配合《信息安全等级保护商用密码管理办法》(国密局发[2007]11号) 的实施,进一步规范信息安全等级保护商用密码管理工作,特提出以下意见。

一、使用商用密码对信息系统进行密码保护,应当严格遵守国家商用密码相关政策和标准规范。

二、在实施信息安全等级保护的信息系统中,商用密码应用系统是指采用商用密码产品或者含有密码技术的产品集成建设的,实现相关信息的机密性、完整性、真实性、抗抵赖性等功能的应用系统。

三、商用密码应用系统的建设应当选择具有商用密码相关资质的单位。

四、使用商用密码开展信息安全等级保护应当制定商用密码应用系统建设方案。

方案应当包括信息系统概述、安全风险与需求分析、商用密码应用方案、商用密码产品清单、商用密码应用系统的安全管理与维护策略、实施计划等内容。

五、第三级以上信息系统的商用密码应用系统建设方案应当通过密码管理部门组织的评审后方可实施。

等保和密评关系介绍

等保和密评关系介绍

等级保护和密码测评关系介绍等级保护、密码测评评与关基关系图(通信网络设施、信息系统、云平台、大数据、物联网、工业控制系统)(关键基础设施、重要信息系统、重要工控信息系统、政务信息系统及等保三级以上系统)(公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域)u等保测评对象基本覆盖全部的网络和信息系统u密评对象包括关键基础设施、第三级等级保护对象和部分重要的信息系统;u第三级以上的网络安全等级保护对象同时为关键基础设施、密码测评的评估对象;u关键基础设施一定是等级测评和密码测评的评估对象。

等保与密评的对应关系(三级系统)安全物理环境安全通信网络安全区域边界安全计算环境安全管理中心安全管理制度安全管理机构安全管理人员安全建设管理安全运维管理物理与环境安全网络与通信安全设备与计算安全应用与数据安全管理制度人员管理运行管理应急处置等保与密评的对应关系安全物理环境安全通信网络安全区域边界安全计算环境应用与数据安全物理访问控制:机房出入口应配置电子门禁系统;防盗窃和防破坏:应设置专人值守的视频监控系统;通信传输:a-应采用校验技术或密码技术保证通信过程中数据的完整性;b-应采用密码技术保证通信过程中数据的保密性。

身份鉴别:应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。

设备与计算安全网络与通信安全物理与环境安全数据完整性:a-应采用校验技术或密码技术保证重要数据在传输过程中的完整性;b-应采用校验技术或密码技术保证重要数据在存储过程中的完整性。

数据保密性:a-应采用密码技术保证重要数据在传输过程中的保密性;b-应采用密码技术保证重要数据在存储过程中的保密性。

等保安全要求-三级业务系统(第八章-安全通用要求)安全物理环境(10项-22)安全通信网络(3项-8)安全区域边界(6项-20)安全计算环境(11项-34)安全管理中心(4项-12)安全管理制度(4项-7)安全管理机构(5项-14)安全管理人员(4项-12)安全建设管理(10项-34)安全运维管理(14项-48)1、物理位置选择(2)2、物理访问控制(1)3、防盗窃和防破坏(3)4、防雷击(2)5、防火(3)6、防水和防潮(3)7、防静电(2)8、温湿度控制(1)9、电力供应(3)10、电磁防护(2)1、网络架构(5)2、通信传输(2)3、可信验证(1)1、边界防护(4)2、访问控制(5)3、入侵防护(4)4、恶意代码及垃圾邮件防护(2)5、安全审计(4)6、可信验证(1)1、身份鉴别(4)2、访问控制(7)3、安全审计(4)4、入侵防护(6)5、恶意代码防护(1)6、可信验证(1)7、数据完整性(2)8、数据保密性(2)9、数据备份恢复(3)10、剩余信息保护(2)11、个人信息保护(2)1、系统管理(2)2、审计管理(2)3、安全管理(2)4、集中管控(6)1、安全策略(1)2、管理制度(3)3、定制和发布(2)4、评审和修订(1)1、岗位设置(3)2、人员配备(2)3、授权和审批(3)4、沟通和合作(3)5、审核和检察(3)1、人员录用(3)2、人员离岗(2)3、安全意识教育和培训(3)4、外部人员访问管理(4)等保安全要求安全物理环境安全通信网络安全区域边界安全计算环境安全管理中心安全管理制度安全管理机构安全管理人员安全建设管理安全运维管理11、备份与恢复管理(3)12、安全事件处置(4)13、应急预案管理(4)14、外包运维管理(4)6、工程实施(3)7、测试验收(2)8、系统交付(3)9、等级测评(3)10、服务供应商选择(3)1、定级和备案(4)2、安全方案设计(3)3、产品采购和使用(3)4、自行软件开发(7)5、外包软件开发(3)6、网络和系统安全管理(10)7、恶意代码防范管理(2)8、配置管理(2)9、密码管理(2)10、变更管理(3)1、环境管理(3)2、资产管理(3)3、介质管理(2)4、设备维护管理(4)5、漏洞和风险管理(2)71控制点211测评项等保安全要求-二级业务系统(第七章-安全通用要求)安全物理环境(10项-15)安全通信网络(3项-4)安全区域边界(6项-11)安全计算环境(10项-23)安全管理中心(2项-4)安全管理制度(4项-6)安全管理机构(5项-9)安全管理人员(4项-7)安全建设管理(10项-25)安全运维管理(14项-31)1、物理位置选择(2)2、物理访问控制(1)3、防盗窃和防破坏(2)4、防雷击(1)5、防火(2)6、防水和防潮(2)7、防静电(1)8、温湿度控制(1)9、电力供应(1)10、电磁防护(1)1、网络架构(2)2、通信传输(1)3、可信验证(1)1、边界防护(1)2、访问控制(4)3、入侵防护(1)4、恶意代码防范(1)5、安全审计(3)6、可信验证(1)1、身份鉴别(3)2、访问控制(4)3、安全审计(3)4、入侵防护(5)5、恶意代码防范(1)6、可信验证(1)7、数据完整性(1)8、数据备份恢复(2)9、剩余信息保护(1)10、个人信息保护(2)1、系统管理(2)2、审计管理(2)1、安全策略(1)2、管理制度(2)3、定制和发布(2)4、评审和修订(1)1、岗位设置(2)2、人员配备(1)3、授权和审批(2)4、沟通和合作(3)5、审核和检察(1)1、人员录用(2)2、人员离岗(1)3、安全意识教育和培训(1)4、外部人员访问管理(3)等保安全要求安全物理环境安全通信网络安全区域边界安全计算环境安全管理中心安全管理制度安全管理机构安全管理人员安全建设管理安全运维管理11、备份与恢复管理(3)12、安全事件处置(3)13、应急预案管理(2)14、外包运维管理(2)6、工程实施(2)7、测试验收(2)8、系统交付(3)9、等级测评(3)10、服务供应商选择(2)1、定级和备案(4)2、安全方案设计(3)3、产品采购和使用(2)4、自行软件开发(2)5、外包软件开发(2)6、网络和系统安全管理(5)7、恶意代码防范管理(3)8、配置管理(1)9、密码管理(2)10、变更管理(1)1、环境管理(3)2、资产管理(1)3、介质管理(2)4、设备维护管理(2)5、漏洞和风险管理(1)68控制点135项(在安全运维管理中恶意代码防范管理中增加一项)1、电子门禁系统2、机房防盗报警系统以及监控报警系统3、火灾自动消防系统4、水敏感检测设备5、机房专用空调6、UPS或备用发电机7、负载均衡8、防火墙9、准入准出设备10、IDS或IPS(入侵检测系统)11、防病毒网关(A V)或UTM、防火墙集成模块12、日志审计系统、数据库审计系统、日志服务器13、网络版杀毒软件14、运维管理系统15、堡垒机+UKey认证16、数据备份系统、异地容灾17、漏洞扫描设备安全物理环境1、电子门禁系统2、机房防盗报警系统以及监控报警系统3、火灾自动消防系统4、水敏感检测设备5、机房专用空调6、UPS或备用发电机7、负载均衡(可选)安全管理区8、日志审计系统9、运维管理系统10、堡垒机+UKey认证11、网络版杀毒软件安全通信网络、安全区域边界、安全计算环境12、下一代防火墙(包含IPS、A V集成模块)13、漏洞扫描设备14、准入准出设备(可选)15、数据备份系统、异地容灾(可选)1、电子门禁系统2、火灾自动消防系统3、机房专用空调4、UPS或备用发电机5、防火墙6、准入准出设备7、IDS或IPS(入侵检测系统)8、防病毒网关(A V)或UTM、防火墙集成模块9、日志审计系统、日志服务器10、网络版杀毒软件11、数据备份系统、异地容灾12、漏洞扫描设备安全物理环境1、电子门禁系统2、火灾自动消防系统3、机房专用空调4、UPS或备用发电机安全管理区5、日志审计系统6、网络版杀毒软件安全通信网络、安全区域边界、安全计算环境7、下一代防火墙(包含IPS、A V集成模块)8、漏洞扫描设备9、准入准出设备(可选)。

数据保密管理规范

数据保密管理规范2018-12-10发布 2018-12-10实施目录一、概述 (3)二、数据安全等级划分规范 (3)三、数据安全存储规范 (4)四、数据安全传输规范 (5)五、数据信息完整性安全规范 (6)六、数据信息保密性安全规范 (7)七、数据安全人员规范 (8)数据保密管理规范一、概述(一)数据信息安全,顾名思义就是要保护数据信息免受威胁的影响,从而确保业务平台的连续性,缩减业务平台有可能面临的风险,为整个业务平台部门的长期正常运行提供强有力的保障。

(二)为加强数据信息的安全管理,保证数据信息的可用性、完整性、保密性,特制定本规范。

(三)本制度中数据是指信息系统中的各种业务数据。

二、数据安全等级划分规范(一)数据安全等级划分依据:按照数据价值、法律要求、社会影响力、影响范围以及对组织的敏感程度和关键程度进行分级,划分为很高、高、中、低、很低五个等级;(二)数据安全等级划分(三)数据信息安全等级变更要求:数据信息安全等级需要及时变更。

一般地,数据信息安全等级变更需要由数据资产的所有者进行,然后改变相应的分类并告知信息安全负责人进行备案。

对于数据信息的安全等级,应每年进行评审,只要实际情况允许,就进行数据信息安全等级递减,这样可以降低数据防护的成本,并增加数据访问的方便性。

三、数据安全存储规范(一)本条规范适用于数据安全等级为中级及以上的数据。

(二)数据信息存储介质包括:纸质文档、语音或其录音、输出报告、硬盘、磁带、光存储介质。

(三)移动存储介质存储的数据安全等级为很高和高时,移动存储介质必须经过授权才可使用,并做好过程记录文档;(四)删除可重复使用存储介质上的安全等级为很高和高的数据时,为了避免在可移动介质上遗留信息,应该对介质进行消磁或彻底的格式化,或者使用专用的工具在存储区域填入无用的信息进行覆盖;(五)存储数据安全等级为中级及以上的存储介质在报废时,必须在专职人员监督下进行消磁,并物理销毁;(六)存储介质存储的数据安全等级为中级及以上时,入库或出库需经过授权,并保留相应记录,方便审计跟踪。

涉密信息系统安全保密管理制度

涉密信息系统安全保密管理制度一、为保障局内计算机信息系统安全,防止计算机网络失密泄密事件发生,根据《中华人民共和国计算机信息系统安全保护条例》及有关法律法规,结合本局实际制定本局的安全保密制度。

二、为防止病毒造成严重后果,对外来光盘、软件要严格管理,原则上不允许外来光盘、软件在局内局域网计算机上使用。

确因工作需要使用的,事先必须进行防(杀)毒处理,证实无病毒感染后,方可使用。

三、严格限制接入网络的计算机设定为网络共享或网络共享文件,确因工作需要,要在做好安全防范措施的前提下设置,确保信息安全保密。

四、为防止黑客攻击和网络病毒的侵袭,接入网络的计算机一律安装杀毒软件,及时更新系统补丁和定时对杀毒软件进行升级,并安装必要的局域网ARP拦截防火墙。

五、本局酝酿或规划重大事项的材料,在保密期间,将有关涉密材料保存到非上网计算机上。

六、各科室禁止将涉密办公计算机擅自联接国际互联网。

七、保密级别在秘密以下的材料可通过电子信箱、QQ或MSN传递和报送,严禁保密级别在秘密以上(含秘密)的材料通过电子信箱、QQ或MSN传递和报送。

一、岗位管理制度:(一)计算机上网安全保密管理规定1、未经批准涉密计算机一律不许上互联网,如有特殊需求,必须事先提出申请报主管领导批准后方可实施,并安装物理隔离卡,在相关工作完成后撤掉收集。

2、要坚持“谁上网,谁负责”的准绳,各科室科长负责严格审查上网呆板资格工作,并报主管领导批准。

3、国际互联网必须与涉密计算机系统实行物理隔离。

4、在与国际互联网相连的信息设备上不得储备、处理和传输任何涉密信息。

5、加强对上网人员的保密意识教育,提高上网人员保密观念,增强防范意识,自觉执行保密规定。

(二)涉密储备介质保密管理规定1、涉密存储介质是指存储了涉密信息的硬盘、光盘、软盘、移动硬盘及U盘等。

2、有涉密储备介质的科室需妥善保管,且需填写“涉密储备介质登记表”。

3、存有涉密信息的储备介质不得接入或安装在非涉密计算机或低密级的计算机上,不得转借他人,不得带出工作区,下班后存放在本单位指定的柜中。

2024年全国保密教育线上培训考试试题库及答案-1

2024年全国保密教育线上培训考试试题库及答案—、选择题1、国家安全机关受理公民和组织举报电话为()。

A、12315B、12339C、12399D、110答案:B2、国家保密标准体系框架包含()。

A、技术标准、管理标准、行业监督标准B、技术标准、行业监督标准、测评与检查标准C、评估标准、检查标准、管理标准D、技术标准、管理标准、测评与检查标准答案:D3、国家安全工作的基础是()。

A、政治安全B、军事安全C、经济安全D、国土安全答案:C3国家安全工作应当以()为根本。

A、政治安全B、军事安全C、经济安全D、国土安全答案:A4、关于参加涉密会议、活动人员保密管理要求,下列说法错误的是()。

A、可自行委托其他人员代替参加涉密会议活动B、不得擅自记录、录音、摄像C、不得使用无线键盘、无线网卡等无线设备或装置D、不得将手机带入答案:A5、根据《中华人民共和国国家安全法》规定,每年()为全民国家安全教育日。

A、4月1日B、4月10日C、4月15日D、4月30日答案:C6、根据GM/T0054-2018信息系统密码应用基本要求,以下对于应用和数据安全测评的测评对象,说法不正确的是()。

A、条款[7、4、5a]:身份鉴别测评对象:应用系统管理员、应用系统、密码产品、技术文档B、条款[7、4、5b]:访问控制信息和敏感标记的完整性测评对象:应用系统、密码产品、技术文档C、条款[7、4、5c]:数据传输保密性测评对象:业务系统、密码产品、技术文档D、条款[7、4、5d]:数据存储保密性测评对象:业务系统、密码产品、技术文档答案:B7、公钥密码学的思想最早是由()提出的。

A、迪菲(Diffie)和赫尔曼(Hellman)B、欧拉(Euler)C、Rivest,Shamir,AdlemanD、费马(Fermat)答案:A8、关于IPSecVPN产品使用的密钥,下列描述正确的有()。

A、会话密钥是在密钥交换第二阶段得到的对称算法密钥,用于数据报文的加密和完整性保护B、设备密钥是非对称算法使用的公私钥对,包括签名密钥对和加密密钥对C、工作密钥是在密钥交换第一阶段得到的对称算法密钥,用于保护会话密钥交换的过程D、设备密钥中签名密钥对用于鉴别和数字签名,加密密钥对用于加密对称密钥答案:ABCD9、关于保密检查整改和复查,下列说法错误的是()。

公司保密管理制度(4篇)

公司保密管理制度一、背景介绍为了确保公司的核心技术和商业机密的安全,保护公司的利益和声誉,制定本保密管理制度。

二、适用范围本保密管理制度适用于公司所有的员工,包括全职员工、兼职员工、临时员工以及临时性工作人员等。

三、保密责任1. 公司高层管理人员应当起到示范作用,确保保密政策的贯彻执行。

2. 各部门经理负责落实本保密管理制度,并向员工普及保密意识和知识,确保员工了解和遵守相关规定。

3. 每一个员工都有保护公司商业秘密和机密的责任,不得泄露和滥用相关信息。

四、保密知识培训1. 公司将定期组织保密知识培训,提高员工的保密意识和专业知识水平。

2. 在员工入职培训中,保密知识培训应包含在内。

3. 新技术或新产品的研发完成后,应向有关人员进行保密培训。

五、保密协议1. 公司应与员工签订保密协议,明确员工在任职期间和离职后对公司保密信息的保护责任,并对违反保密协议的行为进行相应的约束和处罚。

2. 保密协议内容应明确规定保密信息的范围、责任、义务以及因违反保密协议所应承担的法律责任。

六、保密行为规范1. 员工应遵循公司的保密原则,不得将公司的商业机密和技术资料泄露给外部人员或机构。

2. 员工应妥善保管收到的与公司有关的文件和资料,不得私自将文件和资料带离公司或复制给他人。

3. 员工应注意保护电脑和手机上的公司文件和资料,避免外部人员或机构非法获取相关信息。

4. 员工不得将公司商业机密和技术资料用于个人或他人的利益,不得从事与公司业务有冲突或竞争的工作。

5. 员工在离职后应立即交还公司的文件和资料,并删除电子文档、电子邮件等。

七、保密措施1. 公司应建立保密文件和资料管理系统,确保文件和资料的安全存储和使用。

2. 公司应加密存储涉及商业机密和技术资料的电子文件,设定权限和访问控制措施,防范信息泄露的风险。

3. 公司应确保办公区域和实验室的安全,限制非相关人员的进入。

4. 公司应定期对保密文件和资料进行备份,确保数据的完整性和可恢复性。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档