信息安全技术移动终端安全保护技术要求-编制说明

《信息安全技术 移动终端安全保护技术要求》

编制说明

一、 任务来源

根据国家标准化管理委员会2014年下达的国家标准制修订计划,国家标准《信息安全技术 移动终端安全保护技术要求》由工业和信息化部电信研究院负责主办。

二、 编制原则

依据《GB/T 18336-201X信息技术 安全技术 信息技术安全性评估准则》通用准则,使用 GB/T 18336中规定的保护轮廓的结构形式,制定移动终端安全保护技术要求。本标准的制定参考NIAP发布的PP《Protection Profile of Mobile Fundamentals》2.0版本,结合我国当前移动智能终端的发展现状,针对当前存在的问题,在进行广泛调研、征求意见的基础上,完成国家标准《信息安全技术 移动终端安全保护技术要求》的研制。本标准旨在GB/T18336

中规定的EAL1级安全要求组件的基础上,适当增加和增强了部分安全要求组件,有效保证移动终端能够抵御中等强度攻击。该标准的制定能够为移动终端采购者、生产厂商、评估机构提供了一个多方认可的,通用的移动终端设计开发安全要求和评估准则,移动终端厂商可参考本标准进行移动终端的设计、开发,评估机构可依据本标准开展对移动终端的评估,移动终端采购者可采信基于本标准的评估结果。

同时,为使标准能够满足指导移动终端安全标准体系的建设,规范移动终端相关设计、开发、测试、评估等工作的科学开展,提高标准的可操作性,在标准制定过程中,力求做到符合国家的有关政策法规要求、与已颁布实施的相关标准相协调、与移动智能终端相关的检测要求相适应;并适度考虑目前处于发展成熟过程中的技术,保持一定的前瞻性。

三、 主要工作过程

(一) 标准制定的主要工作过程如下:

1) 2014年12月,标准编制工作组开始启动,项目组调研、分析了国内外关于移动终端安全保护技术要求的编写方法,确定了标准的编制思路。

2) 2015年1月,项目组研究了相关参考标准的文章组织结构、表达方法以及移动终端安全保护技术要求的基本结构和特点,初拟了标准文稿的大纲。

3) 2015年2月,项目组前往北京邮电大学进行交流,介绍标准的写作思路和写作内容,征求相关专家的意见,以便保证标准文稿的合理性、正确性和完备性。

4) 2015年3月,召开项目组内部会议,北邮、中国移动、华为等单位的专家共同对草案多次进行商议,修改,形成《信息安全技术 移动终端安全保护技术要求》标准草案(初稿)。

5) 2015年3月18日,提交WG6/CCSA TC8 WG2第43次会议讨论,通过征求意见稿。项目组汇报了标准制定思路,递交了标准草案。WG6/CCSA TC8 WG2第43次会议对本文稿形成结论:文稿按WG6/CCSA TC8 WG2第43次会议意见修改后继续在TC8征求意见。

6) 2015年4月~5月,多次召开项目组内部工作会议,根据专家意见商讨,修改标准文稿,形成《信息安全技术 移动终端安全保护技术要求》标准草案(第一稿)。

7) 2015年6月12日,参加了全国信息安全标准化技术委员会组织的重点项目评审会。参会代表对本标准的编制思路、文档结构、编制草案进行评审并提出修改意见。

8) 2015年6月,多次召开项目组内部工作会议,根据专家意见商讨,修改标准文稿,形成《信息安全技术 移动终端安全保护技术要求》标准草案(第二稿)。

9) 2015年6月25日,提交WG6/CCSA TC8 WG1&WG2第20次会议讨论,会上项目组介绍了WG6/CCSA TC8 WG2第43次会议意见和项目专家评审会会议意见的处理情况。

10) 2015年7月~10月,多次召开项目组内部工作会议,根据专家意见商讨,修改标准文稿,形成《信息安全技术 移动终端安全保护技术要求》标准草案(第三稿)。

11) 2015年11月13日,提交WG6/CCSA TC8 WG2第45次会议讨论,会上项目组介绍了WG6/CCSA TC8 WG1&WG2第20次会议意见处理情况。WG6/CCSA TC8

WG2第45次会议对本文稿形成结论:文稿按WG6/CCSA TC8 WG2第45次会议意见修改后可提交TC260。

12) 2016年6月14号,提交文稿到全国信息安全标准化技术委员会2016年第一次工作组“会议周”(TC8/WG6)讨论。“会议周”(TC8/WG6)对本文稿形成结论:文稿按“会议周”(TC8/WG6)会议意见修改后可形成征求意见稿征求意见。

(二) 标准征求意见的落实情况如下:

在标准的编制讨论过程中,参会专家一共提了13条意见,采纳了10条,解释了3条。具体见意见汇总处理表。

四、 标准的主要内容及确定内容的依据

(一) 本标准的主要内容

《信息安全技术 移动终端安全保护技术要求》规定了通用的设计开发安全要求和评估准则,适用于移动智能终端涉及的设计、开发、测试和评估。

标准定义移动终端具备以下特征:由硬件平台和系统软件组成,提供无线连接,包含的应用软件可提供安全信息、Email、Web、VPN连接、VOIP等功能,访问受保护的网络、数据和应用,或者与其他移动终端进行通信等。移动终端的类型包含:智能手机、PAD等具有类似特征的个人手持移动通信终端,个人电脑和专用终端不在本标准中所规定的“移动终端”覆盖范围内。

本标准主要框架如下:

1 范围

2 规范性引用文件

3 术语、定义和缩略语

4 移动终端概述

5 安全问题定义

6.1 假设

6.2 威胁

6 安全目的

7.1. TOE安全目的

7.2. 环境安全目的

7 安全功能要求

8 安全保证要求

9 基本原理

参考文献

(二) 本标准在确定主要内容时主要基于如下几个方面:

1) 移动终端自身的特征

移动终端由硬件平台和系统软件组成,提供无线连接,包含的应用软件可提供安全信息、Email、Web、VPN连接、VOIP等功能,访问受保护的网络、数据和应用,或者与其他移动终端进行通信等。

2) 移动终端的安全目标;

根据移动终端的安全问题定义,提出相适应的安全目的,以保护与移动终端相关的信息及系统资源。安全目的主要有:终端访问、管理员角色、会话锁定、安全管理、用户数据备份、标识与鉴别、应用软件控制、网络信息流控制等。

3) 安全功能要求

根据安全目标,确定移动终端的安全功能要求,包括标识与鉴别类、用户数据保护类、操作系统访问类、安全管理类、系统安全功能保护类、安全审计类、密码支持类、可信信道类等。

4) 安全保证要求

根据本标准的适用范围,考虑到安全投入的成本,保证标准叙述的安全功能要求能够正确实施、运行、维护及持续使用,并使安全功能得到保护,免受非可信主体的干扰和破坏,安全功能不被旁路等。

五、 与相关法律法规及国家有关规定、国内相关标准的关系

1) 与相关法律法规及国家有关规定的关系

移动终端智能化让移动终端的处理能力不断增强,存储的信息越来越多,提供的应用越来越丰富,与此同时移动智能终端面临的安全风险越来越多,每一个安全事件造成的危害越来越大。与此同时,移动终端越来越多地涉及商业秘密和个人隐私等敏感信息。随着移动智能终端的大面积普及,其安全问题不但会影响个人用户的安全,而且会影响移动互联网产业的发展,还可能会导致企事业国家安全面临巨大威胁,因此,移动智能终端的安全问题已经成为用户、企业、国家关心的重大问题。2012年12月第十一届全国人民代表大会常务委员会第三十次会议通过《关于加强网络信息保护的决定》,《决定》从公民个人电子信息保护出发,对治理垃圾电子信息、网络身份管理以及网络服务提供者和网络用户的义务与责任、政府有关部门的监管职责等作出了明确规定。2013年4月,工业和信息化部基于《电信条例》、《电信设备进网管理办法》有关规定,发布了《关于加强移动智能终端管理的通知》,提出移动智能终端应当符合《移动智能终端安全能力技术要求》通信行业标准的一级安全能力要求,并要求生产企业不得在移动智能终端中预置具有以下性质的应用软件:一是未向用户明示并经用户同意,擅自收集、修改用户个人信息的;二是未向用户明示并经用户同意,擅自调用终端通信功能,造成流量消耗、费用损失、信息泄露等不良后果的;三是影响移动智能终端正常功能或通信网络安全运行的;四是含有《中华人民共和国电信条例》禁止发布、传播的信息内容的;五是其他侵害用户个人信息安全和合法权益以及危害网络与信息安全的。该《通知》要求生产企业应当按照相关标准对产品进行改进完善,以提高移动智能终端安全能力。

在大量移动终端接入政府、企业网络的情况下,移动终端的安全问题在威胁个人用户安全的同时,进一步影响了企事业单位、乃至国家的安全。如何有效评估移动终端的安全,已经成为当前用户、机构、国家关心的热点。本标准通过研究制定移动终端安全保护技术要求,为移动终端采购者、生产厂商、评估机构提供一个多方认可的、通用的移动终端设计开发安全要求和评估准则规范,移动终端厂商可参考本标准进行移动终端的设计、开发,评估机构可依据本标准开展对移动终端的评估,移动终端采购者可采信基于本标准的评估结果。

2) 与相关国际标准的关系 目前国内外对于基于计算机系统的信息安全研究较多,但是对于移动智能终端安全的研究都处于起步阶段,而移动智能终端的安全问题与计算机系统的信息安全问题还有很大的差异,因此需要对移动智能终端安全技术进行全新的分析,形成针对移动智能终端所面临的特有的安全风险的评估准则规范。本标准制定将参考NIAP发布的PP《Protection Profile of

Mobile Fundamentals》,为移动设备采购者、生产厂商、评估机构提供一个多方认可的,通用的移动设备设计开发安全要求和评估准则规范,提高移动智能终端整体的安全性。

六、 有关问题的说明

本标准规定了移动终端安全保护技术要求,适用于移动终端涉及的设计、开发、测试和评估。

建议本标准以推荐性标准发布。现阶段移动智能终端的评估、检测由国家批准的检测机构实施,建议相关机构及行业主管部门依据本标准制定相关行业标准并执行。

七、 有关专利的说明

本标准不涉及专利。

《信息安全技术 移动终端安全保护技术要求》标准编制组

二〇一六年六月

合集下载

医院信息安全制度(三篇)

医院信息安全制度(三篇)

第 1 页 共 11 页 医院信息安全制度

第一章 总 则

第一条 根据《中华人民共和国保密法》等相关法律法规以及国家关于医院信息安全管理的要求,为做好医院信息安全工作,保护医院信息资源的保密性、完整性和可用性,利用信息技术保障医院信息系统的安全性和可靠性,确保医院信息系统正常运行,特制定本制度。

第二章 主要内容

第二条 医院信息安全制度是医院信息安全管理的基础,其主要内容包括信息安全任务、信息安全组织体系、信息安全风险管理、信息安全技术要求、信息安全意识培训等方面。

第三章 信息安全任务

第三条 信息安全任务是医院信息安全制度的核心,主要包括以下方面:

(一)保护医院的信息资源安全:确保医院的信息不受未经授权的访问、使用、披露、篡改或销毁;

(二)保护医院的信息系统安全:确保医院的信息系统安全,防范黑客攻击、计算机病毒等网络安全威胁;

(三)加强医院的信息技术保密管理:确保医院的信息技术得到保密,防止信息泄露或被滥用;

(四)建立健全医院的信息安全管理制度和流程:确保医院信息安全管理的制度和流程具备科学性、规范性和可操作性;

(五)加强医院人员的信息安全意识培养和培训:提高医院人员对信息安全的认识,增强其信息安全意识和能力。 第 2 页 共 11 页 第四章 信息安全组织体系

第五条 为了加强医院的信息安全管理,设立信息安全管理委员会,委员会是医院信息安全管理的最高决策和协调机构。

第六条 信息安全管理委员会的主要职责包括:

(一)制定医院信息安全管理的方针、政策和制度;

(二)协调推进医院信息安全管理工作,协调解决信息安全事件;

(三)评估医院的信息安全风险,提出相应的防护措施;

(四)组织医院信息安全培训和教育;

(五)监督医院信息安全管理工作的执行情况。

第七条 根据信息安全管理委员会的要求,设立信息安全管理部门,负责医院的信息安全工作,具体职责包括:

(一)拟定医院的信息安全管理制度和流程;

信息安全适用性声明(ISO27001 2013最新版)

信息安全适用性声明(ISO27001 2013最新版)

i

文件编号

文件版本

密级 ISMS-A-02

V1. 0

秘密

XXX有限公司

信息安全适用性声明

(依据 GB/T 22080-2016 idt ISO/IEC27001:2013 标准编制)

编 号:SANDSTONE-ISMS-A-02

版本号:V1.0

受控状态编制:XXX 日期:2019-11-01

审核:XX 日期:2019-11-01

批准:XX 日期:2019-11-01 XXX有限公司

信息安全适用性声明

受控文件 2

• XXX有限公司 文件编号 ISMS-A-02

信息安全适用性声明 文件版本 V1. 0

密级 秘密

1目的与范围

本声明描述了在GB/T 22080-2016 idt ISO/IEC27001:2013附录A中,适用于本公司信息安全

管理体系的目标/控制、是否选择这些目标/控制的理由、公司现行的控制方式、以及实施这些控制 所涉及的相关文件。

2 相关文件

信息安全管理手册、程序文件、策略文件

3 职责

信息安全适用性声明由信息安全小组编制、修订,总经理批准。

4 声明

本公司按GB/T 22080-2016 idt ISO/IEC27001:2013建立信息安全管理体系。

根据公司风险评估的结果和风险可接受水平,ISO27001:2013附录A的所有条款适用于本公司信

息安全管理体系,无删减条款。3

• XXX有限公司 文件编号 ISMS-A-02

信息安全适用性声明 文件版本 V1. 0

密级 秘密

A.5信息安全策略

标准

条款号 标题 目标/ 才控制 是否

选择 选择理由 控制描述 相关文件

A.5.1 信息安全方针 目标 YES 依据业务要求和相关的法律法规提供管理指导并支持信息安全。

A.5.1.1 信息安全方针文件 才控制 YES 信息安全管理实施的需要。 信息安全方针由公司总经理制定,在《信息安全管理手册》中描述, 由公司总经理批准发布。通过培训、发放《信息安全管理手册》等方 式传达到每一员工。 《信息安全管理手册》

移动电话电磁照射暴露限值-编制说明

移动电话电磁照射暴露限值-编制说明

移动电话电磁辐射暴露限值

(报批稿)

编制说明

中国信息通信研究院

2019

年

12

月移动电话电磁辐射暴露限值

(报批稿)

编

制

说

明

1

、标准“范围”的内容;

本标准规定了移动电话的电磁照射暴露限值。

本标准适用于工作在300GHz以内、

靠近人体使用的移动电话,

也适用于各类靠近人体使

用的移动通信终端设备,如可穿戴设备、便携式移动终端等。

2

、

工作简况,包括任务来源、起草人员及其所在单位、起草过程等:

任务来源:通标委

2019

的

3

号文件《

关于转发

2018

年第五批国家标准制修订计划项目的

通知》。

本标准的立项项目编号为

20183377-Q-339

。

本标准的起草单位是中国信息通信研究院、中国计量科学研究院。

本标准的起草人员是齐殿元、武彤、赵竞。

GB

21288-2007

《移动电话电磁辐射局部暴露限值》

强制国标复审的结论是修订。

项目

组在通过深入广泛的调研后,综合考虑了现有的标准,在

TC9

WG3

第

33

、

34

、

35

、

36

、

37

次工作组会议上提出相关需求并进行讨论后,

并根据代表意见于

2019

年

12

月形成本送审讨

论稿。

在

TC9

WG3

第

37

次会议上,会议对本标准的送审稿进行了审查,与会代表逐章逐条

的对标准进行了认真的审查,并最终根据修改意见形成了标准的报批稿。

3

、

编制原则、强制性国家标准主要技术要求的依据(包括验证报告、统计数据等)及理由:

3.1

本报告编制中遵循的基本原则是:

a)

标准编写格式按国家标准

GB/T1.1

的规定;

b)

注意与相关标准的协调性;

c)

编写过程中贯彻国家关于积极采用国际标准的政策,并密切结合我国国情,做到技

术先进合理、使用方便、切实可行

3.2

编制标准的依据

电磁辐射是涉及人体健康防护的重要领域,

靠近人体使用的无线通信设备的电磁辐射暴

露可能对健康造成影响,

需要通过标准予以规范。

同时通信行业发展迅猛,

原标准仅规范了靠近人体头部使用的移动电话的电磁辐射暴露限值,

缺少人体全身暴露限值和身体局部的暴

露限值,

不能满足这两类评估的需要,

原标准也无法满足各类新型通信设备,

信息安全技术的现状与趋势

信息安全技术的现状与趋势

信息安全技术的现状与趋势

信息安全技术是在保障信息的可靠性、完整性、保密性和可用性的基础上,利用现代信息技术手段,对各种信息进行保障的学科和技术。随着信息技术的不断发展,信息安全技术也在不断创新和完善。本文将从信息安全技术的现状、发展趋势、面临的挑战三个方面进行探讨。

一、信息安全技术的现状

目前,信息安全技术已成为信息化时代的重要组成部分。从数据加密技术、网络安全技术、安全防范技术到系统审计技术,都是建立在信息安全技术的基础上的。信息安全技术主要包括身份证明、加密、防火墙、入侵检测、网络流量分析、访问控制、漏洞扫描和内容过滤等方面。

在信息安全技术的主要应用领域中,网络安全和移动安全是当前信息安全技术应用的最主要领域。网络安全方面,目前主要包括网络边界安全、网络内部安全和网络设备安全三个方面。在移动安全方面,目前有移动应用安全、移动终端安全和可信计算等技术。

同时,近年来,大数据和云技术的快速发展也促进了信息安全技术的发展。在大数据安全领域,分布式存储系统和分布式数据处理技术是大数据安全领域的两个关键技术。而在云安全领域,安全的云计算基础设施、云存储安全和数据隐私保护等是云安全领域的主要研究方向。

二、信息安全技术的发展趋势

信息安全技术的发展趋势主要体现在以下几个方面:

1、智能化

智能化是未来信息安全技术的发展趋势之一。随着技术的发展,人工智能、机器学习等技术正在逐渐应用到信息安全技术中。通过人工智能和机器学习,信息安全技术可以实现更智能、更高效的安全防护。

2、全球化

全球化也是未来信息安全技术的发展趋势之一。随着全球化的发展,信息的传递和交流越来越便利,但同时也带来了更多的信息泄露和安全隐患。因此,信息安全技术需要更多的全球合作和共同参与,才能够更好地实现跨国界的安全保护。

3、个性化

个性化也是未来信息安全技术的发展趋势之一。随着信息技术的广泛应用和普及,人们对信息安全的认识和需求也在不断提高。在这种情况下,信息安全技术需要更多地关注个性化需求,提供个性化的安全保护服务。

网上银行系统安全保障评价准则

网上银行系统安全保障评价准则

信息安全技术 无线局域网客户端安全技术要求(评估保证级2级增强)

(征求意见稿)

编制说明

中国信息安全测评中心

二〇一四年七月七日I

目录

第 1 章 工作简况 .................................................................................................................................. 1

1.1 任务来源 ....................................................................................................................................... 1

1.2 协作单位 ....................................................................................................................................... 1

1.3 主要工作过程 ............................................................................................................................... 1

1.4 标准主要起草人 ........................................................................................................................... 2

第 2 章 标准编制原则 .......................................................................................................................... 3

仓储管理系统建设方案v1.0

仓储管理系统建设方案v1.0

XXX园区危化品仓储管理系统

建

设

方

案

2023年04月12日

目录

一、 项目背景 ...................................................................................................................... 1

二、 建设需求 ...................................................................................................................... 1

2.1.业务需求 ................................................................................................................ 1

2.2.性能需求 ................................................................................................................ 2

2.3.功能需求 ................................................................................................................ 2

三、 建设目标 ...................................................................................................................... 3

四、 建设周期 ...................................................................................................................... 4

信息安全技术工业控制网络安全隔离与信息交换系统安全技术要求

信息安全技术工业控制网络安全隔离与信息交换系统安全技术要求

2

《信息安全技术 工业控制网络安全隔离与信息交换系统安全技术要求》(征求意见稿)

编 制 说 明

1 工作简况

1.1 任务来源

2015年,经国标委批准,全国信息安全标准化技术委员会(SAC/TC260)主任办公会讨论通过,研究制订《信息安全技术 工业控制网络安全隔离与信息交换系统安全技术要求》国家标准,国标计划号:2015bzzd-WG5-001。该项目由全国信息安全标准化技术委员会提出,全国信息安全标准化技术委员会归口,由公安部第三研究所、公安部计算机信息系统安全产品质量监督检验中心(以下简称“检测中心”)负责主编。

国家发改委颁布了发改办高技[2013]1965号文《国家发展改革委办公厅关于组织实施2013年国家信息安全专项有关事项的通知》,开展实施工业控制等多个领域的信息安全专用产品扶持工作。面向现场设备环境的边界安全专用网关产品为重点扶持的工控信息安全产品之一,其中包含了隔离类设备,表明了工控隔离产品在工控领域信息安全产品中的地位,其标准的建设工作至关重要。因此本标准项目建设工作也是为了推荐我国工业控制系统信息安全的重要举措之一。

1.2 协作单位

3

在接到《信息安全技术 工业控制网络安全隔离与信息交换系统安全技术要求》标准的任务后,检测中心立即与产品生产厂商、工业控制厂商进行沟通,并得到了多家单位的积极参与和反馈。最终确定由北京匡恩网络科技有限责任公司、珠海市鸿瑞软件技术有限公司、北京力控华康科技有限公司等单位作为标准编制协作单位。

1.3 编制的背景

目前工业控制系统已广泛应用于我国电力、水利、石化、交通运输、制药以及大型制造行业,工控系统已是国家安全战略的重要组成部分,一旦工控系统中的数据信息及控制指令被攻击者窃取篡改破坏,将对工业生产和国家经济安全带来重大安全风险。

随着计算机和网络技术的发展,特别是信息化与工业化深度融合,逐步形成了管理与控制的一体化,导致生产控制系统不再是一个独立运行的系统,其接入的范围不仅扩展到了企业网甚至互联网,从而面临着来自互联网的威胁。同时,随着工控系统产品越来越多地采用通用协议、通用硬件和通用软件,病毒、木马等威胁正在向工控系统扩散,工控系统信息安全问题日益突出,因此如何将工控系统与管理系统进行安全防护已经破在眉捷,必须尽快建立安全标准以满足国家信息安全的战略需要。

网络关键设备安全技术要求 通用要求 -报批稿编制说明

附件

3

《网络关键设备安全技术要求

通用要求

(报批稿)》编制说明

一、工作简况

(一)任务来源

根据国家标准化管理委员会发布《关于下达〈车用乙醇

汽油〉等

13

项强制性国家标准制修订计划的通知》(国标

委发〔2019〕26

号),工业和信息化部负责组织制定《网络

关键设备安全技术要求

通用要求》标准项目。

经全国信息安全标准化技术委员会、全国通信标准化技

术委员会推荐,综合考虑专家权威性和代表性,工业和信息

化部成立了由

21

名专家组成的《网络关键设备安全技术要

求

通用要求》标准起草专家组(以下简称标准起草组)。

标准起草组组长由中国互联网协会专家担任,成员包括

中国信息通信研究院、国家信息技术安全研究中心、中国电

子技术标准化研究院、国家计算机网络应急技术处理协调中

心、国家工业信息安全发展研究中心、威尔克通信实验室等

检测机构,以及华为、联想、中兴、新华三、烽火、和利时、

浪潮、浙江中控、深信服、阿里巴巴、中国移动、启明星辰

等企业的专家。

(二)主要工作过程

标准编制主要经历立项、起草、征求意见、技术验证、

意见处理、技术审查等环节,具体如下:1.立项起草

1)

2018

年

9

月

13

日:工业和信息化部向国家标准化

管理委员会报送了《网络关键设备安全技术要求

通用要求》

强制性国家标准计划项目建议。

2)

2018

年

9

月-2019

年

8

月:工业和信息化部组织技

术检测机构、网络关键设备生产企业、网络安全企业等开展

标准预研工作。

3)

2019

年

8

月

31

日:国家标准化管理委员会正式下

达《网络关键设备安全技术要求

通用要求》标准项目制定

计划,计划号

20192423-Q-339。

4)

2019

年

10

月

25

日:

工业和信息化部组织召开标准

起草组成立暨项目启动会。

5)

2019

年

12

月

3

日:标准起草组召开第一次工作组

会议,形成标准草案。

6)

2019

年

12

月

26

日:

标准起草组召开第二次工作组

会议,对标准草案进行充分讨论并完善,形成征求意见稿。

2.征求意见

1)

2020

年

1

月-4

月:

工业和信息化部书面征求包括中

信息安全技术网络安全等级保护测评要求第1部分_安全通用要求_编制说明

WORD整理版分享

范文范例 参考指导 信息安全技术 网络安全等级保护测评要求

第1部分:安全通用要求

编制说明

1 概述

1.1 任务来源

《信息安全技术 信息系统安全等级保护测评要求》于2012年成为国家标准,标准号为GB/T 28448-2012,被广泛应用于各个行业的开展等级保护对象安全等级保护的检测评估工作。但是随着信息技术的发展,尤其云计算、移动互联网、物联网和大数据等新技术的发展,该标准在时效性、易用性、可操作性上还需进一步提高,2013年公安部第三研究所联合中国电子技术标准化研究院和北京神州绿盟科技有限公司向安标委申请对GB/T 28448-2012进行修订。

根据全国信息安全标准化技术委员会2013年下达的国家标准制修订计划,国家标准《信息安全技术 信息系统安全等级保护测评要求》修订任务由公安部第三研究所负责主办,项目编号为2013bzxd-WG5-006。

1.2 制定本标准的目的和意义

《信息安全等级保护管理办法》(公通字[2007]43号)明确指出信息系统运营、使用单位应当接受公安机关、国家指定的专门部门的安全监督、检查、指导,而且等级测评的技术测评报告是其检查内容之一。这就要求等级测评过程规范、测评结论准确、公正及可重现。

《信息安全技术 信息系统安全等级保护基本要求》(GB/T22239-2008)(简称《基本要求》)和《信息安全技术 信息系统安全等级保护测评要求》(GB/T28448-2012)(简称《测评要求》)等标准对近几年来全国信息安全等级保护工作的推动起到了重要的作用。

伴随着IT技术的发展,《基本要求》中的一些内容需要结合我国信息安全等级保护工作的特点,结合信息技术发展尤其是信息安全技术发展的特点,比如无线网络的大量使用,数据大集中、云计算等应用方式的普及等,需要针对各等级系统应当对抗的安全威胁和应具有的恢复能力,提出新的各等级的安全保护目标。

《信息安全技术政务计算机终端核心配置规范》

《信息安全技术 政务计算机终端核心配置规范》

(工作组讨论稿)编制说明

1 任务来源

《信息安全技术 政务计算机终端核心配置规范》是全国信息安全标准技术委员会2010年度国家标准制修订项目之一。该标准由中国信息协会信息安全专业委员会牵头研制,合作单位包括:中国信息安全测评中心、中国信息安全认证中心、国家税务总局电子税务管理中心、三零卫士公司和北京北信源软件股份有限公司。

2 研究目标

在分析我国电子政务网络环境安全状况的基础上,结合我国信息安全等级保护技术标准成果,借鉴美国联邦政府实施的FDCC(联邦桌面核心配置),研究制定符合我国国情的国家推荐性标准《政务计算机终端核心配置规范》,实现我国政务计算机终端安全配置管理的标准化和自动化,切实落实等级保护对于主机安全的相关要求,为加强终端安全保障及监督检查提供标准支撑。

3 国内外现状

随着各国信息化建设进程的加快,政务部门对信息系统的依赖性越来越强,计算机终端作为电子政务的最基本单元,承载着信息加工、处理、存储和传输等重要任务,其安全性受到了广泛的重视。但是,由于政务终端量大面广,并且缺少统一的安全防范策略和安全护理措施,使得计算机终端的可控性变得越来越低。抓紧制订政务部门的计算机终端安全配置规范,加快对办公用计算机安全配置实施,已成为加强政务部门信息化安全的一种趋势。

美国联邦政府2007年提出联邦桌面核心配置计划(FDCC)以提高美国联邦政府所使用的Windows操作系统安全性,并使联邦政府桌面计算机的安全管理实现标准化和自动化。该计划由美国联邦预算管理办公室(OMB)和美国国家标准与技术研究院(NIST)共同负责实施,国防部、国土安全部、国家安全局等参与制定。FDCC作为联邦政府所有桌面计算机的安全配置标准,已经成为美国国家网络安全综合计划(CNCI)的重要组成部分。美国联邦政府强制规定所有使用Windows的计算机必须符合FDCC的配置要求。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档