国土资源行业信息安全等级保护规范研究

合集下载

自然资源部关于印发《自然资源领域数据安全管理办法》的通知

自然资源部关于印发《自然资源领域数据安全管理办法》的通知

自然资源部关于印发《自然资源领域数据安全管理办法》的通知文章属性•【制定机关】自然资源部•【公布日期】2024.03.22•【文号】自然资发〔2024〕57号•【施行日期】2024.03.22•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】自然资源其他规定正文自然资源部关于印发《自然资源领域数据安全管理办法》的通知自然资发〔2024〕57号各省、自治区、直辖市自然资源主管部门,新疆生产建设兵团自然资源局,上海市海洋局、福建省海洋与渔业局、山东省海洋局、广西壮族自治区海洋局,国家林业和草原局,中国地质调查局及部其他直属单位,各派出机构,部机关各司局:经国家数据安全工作协调机制批准,部领导同意,现将《自然资源领域数据安全管理办法》印发给你们,请结合实际认真贯彻执行。

自然资源部2024年3月22日附件自然资源领域数据安全管理办法第一章总则第一条为规范自然资源领域数据处理活动,加强数据安全管理,保障数据安全,促进数据开发利用,保护个人、组织的合法权益,维护国家安全和发展利益,根据《中华人民共和国数据安全法》《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》《中华人民共和国密码法》等法律法规,制定本办法。

第二条在中华人民共和国境内开展的,或在境外履行自然资源部门职责过程中开展的自然资源领域非涉密数据处理活动及其安全监管,应当遵守相关法律法规和本办法的要求。

第三条本办法所称自然资源领域数据,是指在开展自然资源活动中收集和产生的数据,主要包括基础地理信息、遥感影像等地理信息数据,土地、矿产、森林、草原、水、湿地、海域海岛等自然资源调查监测数据,总体规划、详细规划、专项规划等国土空间规划数据,用途管制、资产管理、耕地保护、生态修复、开发利用、不动产登记等自然资源管理数据。

本办法所称自然资源领域数据处理者(以下简称数据处理者),是指开展自然资源领域数据处理活动的自然资源行业各类单位。

本办法所称数据安全,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。

关于信息安全等级保护的思考

关于信息安全等级保护的思考

关于信息安全等级保护的思考景乾元为什么要等级保护信息安全保护存在的主要问题与政策:正确的信息安全政策和策略是搞好国家信息安全保护工作的关键,而正确的信息安全保护政策和策略必须依赖于对信息安全问题的正确认识和信息安全保护抉择的正确取向。

社会发展的不同阶段有不同特质的信息安全问题,在社会发展要求网络化信息系统互连互通的信息化时代,信息安全问题的实质直接表现为国家主权、政治、经济、国防、社会安全和公民合法权益保障。

引发信息安全问题的因素有多个方面,有外部因素和内部的,但最主要的因素在于内部。

信息安全政策不确定、信息安全发展方向不明朗;信息安全保护工作组织管理制度不健全,安全责任制不落实,导致管理混乱与不规范、安全管理与技术规范不统一、没有形成配套体系;信息安全市场和服务混乱、不规范;国家监管机制(执法队伍及其技术支撑体系)不健全,监管手段缺乏等。

因此导致:国家对信息安全状况很信有效把握;信息系统主管、建设、使用者对如何搞好信息系统安全建设和管理,信息系统安全窨存在什么问题、如何改进、需要多少投资等,心中无数;科研单位和企业对开发生产什么样的安全产品心中无数;信息安全专家对安全产品审查不好提出评审结果意见;信息安全职能部门对如何进行有效监督、检查评估、服务指导,如何处罚违规者等,也是心中无数。

进而导致国家信息安全科学技术水平和整体信息安全保护能力很难提高,国家信息安全只好看国外,依赖国外,受国外思潮主导。

对这些问题认识不足,不尽快采取有效的解决办法,势必影响信息化建设、经济发展、社会稳定、国防建设、国家安全。

为此,国家高度重视信息安全保护工作。

经党中央和国务院批准,国家信息化领导小组决定加强信息安全保障工作,实行信息安全等级保护,重点保护基础信息网络和重要信息系统安全,要抓紧安全等级保护制度建设。

这一重大决定,明确落实了《中华人民共和国计算机信息系统安全保护条例》中关于实行信息安全等级保护制度的有关规定,提出了从整体上根本上解决国家信息安全问题的办法,进一步确定安全发展主线、中心任务,提出了总要求。

信息安全等级保护制度

信息安全等级保护制度

信息安全等级保护制度1. 简介信息安全等级保护制度是为了保障机构和个人的信息安全,确保信息资源在使用、传输和存储过程中不受到非法获取、篡改和破坏的制度。

本文旨在介绍信息安全等级保护制度的背景、目的、原则以及具体实施步骤。

2. 背景随着信息技术的快速发展,信息安全面临越来越严峻的挑战。

大规模的网络攻击、数据泄露事件频发,给机构和个人带来了巨大的损失。

为了加强对信息安全的保护,确保国家安全和社会稳定,信息安全等级保护制度应运而生。

3. 目的信息安全等级保护制度的目的主要有以下几点:•统一信息安全管理标准:通过制定统一的标准和规范,确保信息安全管理工作的可操作性和一致性。

•提高信息安全保护水平:按照不同的安全等级要求,采取相应的措施和防护措施,提高信息安全的保护水平。

•促进信息安全技术的发展:制度的实施将推动信息安全技术的研究和应用,促进信息安全技术的发展和创新。

4. 原则信息安全等级保护制度的实施应遵循以下原则:•全面性原则:制度应对所有涉及信息资源的机构和个人适用,确保全面保护信息安全。

•灵活性原则:制度应根据不同的信息安全等级要求,采取相应的措施,灵活适应不同的情况和需求。

•风险管理原则:制度应建立完善的风险管理机制,评估和应对各种信息安全风险。

•法律依据原则:制度应遵循国家相关法律法规,确保合法合规。

•隐私保护原则:制度应保护个人隐私权益,禁止非法收集和使用个人信息。

5. 实施步骤5.1 制定信息安全等级分类标准制定信息安全等级分类标准是信息安全等级保护制度的重要基础,主要包括以下方面:•信息资源分类:对不同类型的信息资源进行分类,如国家秘密级、商业机密级、一般内部级等。

•安全等级划分:根据不同的信息资源分类,制定相应的安全等级划分标准,包括技术要求、管理要求等。

•安全风险评估:对各个安全等级进行安全风险评估,确定对应的安全等级控制要求。

5.2 制定信息安全等级保护标准与规范根据信息安全等级分类标准,制定相应的信息安全等级保护标准与规范,明确具体的安全保护要求和控制措施。

信息安全等级保护标准规范

信息安全等级保护标准规范

信息安全等级保护标准规范一、开展信息安全等级保护工作的重要性和必要性信息安全等级保护是指国家通过制定统一的信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对等级保护工作的实施进行监督、管理。

信息安全等级保护制度是国家在国民经济和社会信息化的发展过程中,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建设健康发展的一项基本制度。

实行信息安全等级保护制度,能够充分调动国家、法人和其他组织及公民的积极性,发挥各方面的作用,达到有效保护的目的,增强安全保护的整体性、针对性和实效性,使信息系统安全建设更加突出重点、统一规范、科学合理,对促进我国信息安全的发展将起到重要推动作用。

二、信息安全等级保护相关法律和文件1994年国务院颁布的《中华人民共和国计算机信息系统安全保护条例》规定,“计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定”。

1999年9月13日国家发布《计算机信息系统安全保护等级划分准则》。

2003年中央办公厅、国务院办公厅转发《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27 号)明确指出,“要重点保护基础信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。

2007年6月,公安部、国家保密局、国家密码管理局、国务院信息化工作办公室制定了《信息安全等级保护管理办法》(以下简称《管理办法》),明确了信息安全等级保护的具体要求。

三、工作分工和组织协调(一)工作分工。

公安机关负责信息安全等级保护工作的监督、检查、指导。

国家保密工作部门负责等级保护工作中有关保密工作的监督、检查、指导。

国家密码管理部门负责等级保护工作中有关密码工作的监督、检查、指导。

涉及其他职能部门管辖范围的事项,由有关职能部门依照国家法律法规的规定进行管理。

国家标准 信息安全技术 信息系统安全等级保护定级指南

国家标准 信息安全技术 信息系统安全等级保护定级指南

De 3ICS 35.040L 80信息安全技术信息系统安全等级保护定级指南Information security technology-Classification guide for classified protection of information system中华人民共和国国家质量监督检验检疫总局 中国国家标准化管理委员会发布GB/T 22240—2008目次目次 (I)前言...................................................................................................................................................................... I I 引言.. (III)1 范围 (1)2 规范性引用文件 (1)3 术语和定义 (1)4 定级原理 (1)4.1 信息系统安全保护等级 (1)4.2 信息系统安全保护等级的定级要素 (2)4.2.1 受侵害的客体 (2)4.2.2 对客体的侵害程度 (2)4.3 定级要素与等级的关系 (2)5 定级方法 (3)5.1 定级的一般流程 (3)5.2 确定定级对象 (4)5.3 确定受侵害的客体 (5)5.4 确定对客体的侵害程度 (5)5.4.1 侵害的客观方面 (6)5.4.2 综合判定侵害程度 (6)5.5 确定定级对象的安全保护等级 (7)6 等级变更 (8)IGB/T 22240—2008II 前言(略)GB/T 22240—2008引言依据国家信息安全等级保护管理规定制定本标准。

本标准是信息安全等级保护相关系列标准之一。

与本标准相关的系列标准包括:——GB/T 22239—2008《信息系统安全等级保护基本要求》;——国家标准《信息系统安全等级保护实施指南》;——国家标准《信息系统安全等级保护测评准则》。

信息安全等级保护政策体系

信息安全等级保护政策体系

第2部分
信息安全等级保护政策体系和标准体系
2.信息安全等级保护标准体系
(1)信息安全等级保护相关标准类别 产品类标准 10)交换机 《网络交换机安全技术要求》(GB/T 21050—2007)、《交换机安全测评要求》(GA/T 685—2007)。 11)其他产品 《终端计算机系统安全等级技术要求》(GA/T 671—2006)、《终端计算机系统测评方法》(GA/T 671-2006); 《审计产品技术要求和测评方法》(GB/T 20945—2006);《虹膜特征识别技术要求》(GB/T 20979—2007); 《虚拟专网安全技术要求》(GA/T 686—2007);《应用软件系统安全等级保护通用技术指南》(GA/T 711— 2007); 《应用软件系统安全等级保护通用测试指南》(GA/T 712—2007); 《网络和终端设备隔离部件测试评价方法》(GB/T 20277—2006); 《网络脆弱性扫描产品测评方法》(GB/T 20280—2006)。
2.信息安全等级保护标准体系
(1)信息安全等级保护相关标准类别 产品类标准 1)操作系统 《操作系统安全技术要求》(GB/T 20272—2006) 《操作系统安全评估准则》(GB/T 20008—2005) 2)数据库 《数据库管理系统安全技术要求》(GB/T 20273—2006) 《数据库管理系统安全评估准则》(GB/T 20009—2005)
第2部分
信息安全等级保护政策体系和标准体系
2.信息安全等级保护标准体系
(1)信息安全等级保护相关标准类别 产品类标准 4)PKI 《公钥基础设施安全技术要求》(GA/T 687—2007) 《PKI 系统安全等级保护技术要求》(GB/T 21053—2007) 5)网关 《网关安全技术要求》(GA/T 681—2007) 6)服务器 《服务器安全技术要求》(GB/T 21028—2007) 7)入侵检测 《入侵检测系统技术要求和检测方法》(GB/T 20275—2006) 《计算机网络入侵分级要求》(GA/T 700—2007)

信息安全技术信息系统安全等级保护定级指南

信息安全技术信息系统安全等级保护定级指南

信息安全技术信息系统安全等级保护定级指南在当今数字化的时代,信息系统已经成为了企业、组织乃至整个社会运转的重要支撑。

然而,伴随着信息系统的广泛应用,信息安全问题也日益凸显。

为了保障信息系统的安全稳定运行,保护公民、法人和其他组织的合法权益,我国制定了信息系统安全等级保护制度。

其中,定级是等级保护工作的首要环节和关键步骤,它决定了信息系统所需采取的安全保护措施和投入的资源。

本文将为您详细介绍信息系统安全等级保护定级的指南。

一、信息系统安全等级保护定级的重要性信息系统安全等级保护定级是对信息系统的重要性和潜在风险进行评估和划分等级的过程。

其重要性主要体现在以下几个方面:1、明确安全责任:通过定级,能够明确信息系统所有者、运营者和使用者在信息安全方面的责任和义务,确保各方对信息安全工作有清晰的认识和目标。

2、合理配置资源:根据信息系统的等级,合理分配安全防护资源,避免过度投入或投入不足,提高安全防护的效率和效果。

3、提高安全意识:定级过程能够促使相关人员增强对信息安全的重视,提升整体的安全意识和防范能力。

4、满足法律法规要求:符合国家关于信息安全等级保护的法律法规和政策要求,避免因未履行相关义务而面临法律风险。

二、信息系统安全等级保护定级的原则在进行信息系统安全等级保护定级时,需要遵循以下原则:1、自主定级原则:信息系统的运营使用单位应当按照相关标准规范,自主确定信息系统的安全保护等级。

2、客观公正原则:定级过程应当基于信息系统的实际情况,客观、公正地评估其重要性和潜在风险,不受主观因素的干扰。

3、科学合理原则:采用科学的方法和手段,综合考虑信息系统的业务特点、数据类型、用户规模等因素,合理确定等级。

4、动态调整原则:信息系统的安全保护等级应根据其变化情况进行动态调整,确保等级的准确性和有效性。

三、信息系统安全等级保护的等级划分信息系统安全等级保护分为五级,从低到高依次为:第一级(自主保护级)、第二级(指导保护级)、第三级(监督保护级)、第四级(强制保护级)和第五级(专控保护级)。

信息安全等级保护系列标准概述

信息安全等级保护系列标准概述

一、标准化基础知识二、国家信息安全等级保护标准的要求三、我国信息安全标准化工作的发展四、信息安全标准体系与标准分类五、信息安全等级保护标准简介基本概念——“标准( s tandard )”定义:为在一定的范围内获得最佳秩序、经协商一致制定并由公认机构批准、共同使用和重复使用的一种规范性文件。

理解:1)制定标准的目的是“为在一定范围内获得最佳秩序”和“促进最佳的共同效益”。

2)标准是共同使用和重复使用的一种规范性文件。

3)制定标准的对象是“活动或其结果”。

4)标准产生的基础是“科学、技术和经验的综合成果”。

5)标准需经过有关方面协商一致。

6)标准需经“公认机构”的批准。

基本概念——“标准化( s tandardization )”定义:为了在既定范围内获得最佳秩序,促进共同效益,对现实问题或潜在问题确立共同使用和重复使用的条款,编制、发布和应用文件的活动。

注1:标准化活动确立的条款,可形成标准化文件,包括标准和其他标准化文件。

注2:标准化的主要效益在于为了产品、过程和服务的预期目的改进它们的适用性,促进贸易、交流以及技术合作标准项目制定流程①立项阶段②准备阶段③起草、征求意见阶段④送审阶段⑤报批阶段国家相关政策文件▪(一)中华人民共和国国务院1994年2月18日147号令《中华人民共和国计算机信息系统安全保护条例》第二章第九条规定“计算机信息系统实行安全等级保护。

安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定”。

(二)2003年中共中央办公厅和国务院办公厅联合发布的中办发[2003]27号文件中要求:“抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”,“要加强信息安全标准化工作,抓紧制定急需的信息安全管理和技术标准,形成与国际标准衔接的中国特色的信息安全标准体系。

要重视信息安全标准的贯彻实施,充分发挥其基础性、规范性作用”。

与27号文件相关的如66号等文件中进一步提出,信息系统安全、安全保护产品、安全事件处理等均贯彻分类、分级原则。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
Abs t r a c t :By a na l y z i n g t he p r e s e nt i n f o — s e c u r i t y c o n d i t i o n o f he t l a nd a n d r e s ou r c e s i n d us t r y a n d t he sபைடு நூலகம்i t u a t i o n
1研究背景
随着信息网络技术 的飞速 发展和广泛应 用,网络空间安全 成为 国际社会 共同面临的重大非传 统安全挑战 ,保 障信息安 全成 为各 国关注 的议题 。我国于 8 0年代 末开始研究信息系统安全 防护 问题 ,1 9 9 4年 国务院颁布 《中华人 民共和国计算 机信息系统安
全保 护条例 国务院令第 1 4 7 号) , 规定计算机信息系统实行安全等级保 护, 将实行信息安全等级保 护作为提高信息安全保 障能力, 维护国家安全 、 社会稳定和公共利益, 保障信息化建设健康发 展的一项基本制度 、 基本策略、 基本方法和根本保 障。这一重大决定 , 明确了关于实 行信息安 全等级保护制度的有关 规定 ,提出从 整体上、根本上解决国家信息安全 问题的办法。之后 陆续颁布 《 关于
c l a s s i ie f d pr o t e c t i o n o f i n f o r ma t i o n s e c u it r y ,t hi s p a p e r ma k e s e x pl i c a t i o n of t he i f ve a s p e c t s i n c l a s s i ie f d p r o t e c t i o n wo r k ,s uc h a s c l a s s i ic f a t i on ,f il i ng ,r e c t i ic f a t i o n,e va l u a t i o n ,t r a i ni n g,a n d ma k e s s o me r e s e a r c h a bo u t t h e pr o b l e m i n t h r e e a s p e c t s wh i c h a r e il f i n g, r e c t i ic f a t i on a nd c he c ki n g. Th e s p e c i ic f a t i o n h a s b e e n wi d e l y a p pl i e d i n l n d a a nd
Z HOU Z h o u . Z HO U J u n - j i e
( I n f o r ma t i o n C e n t e r , Mi n i s t r y o f L a n d a n d R e s o u r c e s , B e j i i n g 1 0 0 8 1 2 , C h i n a )
2 0 1 3 年第 l 1 期
d o i : 1 0 3 9 6 9 / j i s s n 1 6 7 1 - 1 1 2 2 2 0 1 3 1 1 . 0 0 1
国土资源行业信息安全等级保护规范研究
周舟 ,周俊杰
( 国土资 源部信 息 中心 ,北京 1 0 0 8 1 2)
o f t h e i n o— f s e c u r i y, t b a s e d o n he t i n d u s t r y c h a r a c t e is r t i c s a n d t h e p r a c t i c a l wo r k , t o s p e c i f y a n d d i r e c t t h e wo r k f o r t h e
摘 要: 为规 范和 指 导 国土 资 源行 业 开展 信 息 安全 等 级 保 护 工作 ,文 章 通过 对 信 息 安 全形 势 和 国土
资 源行 业 信 息安 全 现 状 的 分析 ,在 充分 结 合行 业特 点和 工作 实 际的 基础 上 ,对等 级保 护 工 作 涉及 的 定级 、 备案 、整 改 、 测评 、培 训 等 五 个方 面进 行 了详 细 阐述 ,并针 对 定级 、整 改 、检 查 三 个 方 面存在 的 问题 进 行 深 入 研 究 。该 规 范 已在 国土 资 源行 业 全 面推 广 应 用 。
r e s o u r c e s i n du s t r y .
Ke y wo r d s : l a n d r e s o u r c e s ; i n f o ma r t i o n s e c u i r y; t c l a s s i i f e d p r o t e c t i o n ; s p e c i i f c a t i o n
关 键词 : 国土 资 源 ; 信 息安 全 ; 等级 保 护 ; 规 范 中图分 类号 : T P 3 0 9 文 献标 识码 : A 文 章编 号 : 1 6 7 1 — 1 1 2 2( 2 0 1 3) 1 1 — 0 0 0 1 — 0 3
The Re s e r c h o n t h e S pe c i ic f a t i o n f o r t he Cl a s s i ie f d Pr o t e c t i o n o f t he I nf o r ma t i on Se c ur i t y i n t h e La nd a n d Re s o ur c e s I nd us t r y
相关文档
最新文档