网络与信息安全-计算机信息系统安全评估标准介绍(1)
信息安全标准的分级与分类
信息安全标准的分级与分类
信息安全标准的分级与分类是指根据不同安全需求和安全等级的不同,对信息安全的标准进行层级划分和分类管理。这种分类和分级可以帮助企业和组织在信息安全管理过程中更加系统化、规范化地进行。下面将详细介绍信息安全标准的分级与分类内容。
1. 根据安全等级分类:
(1)国家级安全标准:国家级安全标准是由国家安全管理机构制定和发布的,适用于国家级重要信息系统或者关键信息基础设施。这些标准通常涉及国家安全、国家秘密和军事等方面的信息安全需求。
(2)行业级安全标准:行业级安全标准是由特定行业的管理机构或组织制定和发布的,适用于该行业特定的信息系统。这些标准通常包括行业内共享的最佳实践和技术要求,旨在提高整个行业的信息安全水平。
(3)企业级安全标准:企业级安全标准是由企业自身制定和发布的,适用于企业内部的信息系统。这些标准通常基于国家级和行业级标准,并结合企业自身的风险评估和安全需求,制定具体的信息安全政策、控制措施和操作规范。
2. 根据安全需求分类:
(1)机密性标准:机密性标准主要关注信息的保密性,旨在防止未经授权的访问、使用和泄露敏感信息。这些标准通常包括身份认证、访问控制、数据加密、安全审计等措施。
(2)完整性标准:完整性标准主要关注信息的完整性,旨在防止信息被未经授权的篡改或破坏。这些标准通常包括数据备份与恢复、访问权限管理、防病毒和入侵检测等措施。
(3)可用性标准:可用性标准主要关注信息系统的可用性,旨在保证用户能够及时和正常地访问和使用信息系统。这些标准通常包括容灾备份、故障恢复、性能优化等措施。
(4)法律合规性标准:法律合规性标准主要关注信息系统的合法性和合规性,旨在遵守相关的法律法规和行业要求。这些标准通常包括隐私保护、数据保护、知识产权保护、网络安全法律法规合规等措施。
3. 分级管理的策略:
(1)风险评估:对信息系统进行风险评估,确定系统的安全需求和对应的安全等级。
计算机信息系统 安全保护等级划分准则
计算机信息系统 安全保护等级划分准则
计算机信息系统安全保护等级划分准则
随着信息技术的快速发展,计算机信息系统安全问题日益突出。为了保护计算机信息系统的安全,许多国家和组织都制定了相应的安全保护等级划分准则。本文将介绍计算机信息系统安全保护等级划分准则的相关内容。
一、背景介绍
计算机信息系统安全保护等级划分准则旨在为计算机信息系统的安全保护提供指导和标准,确保系统能够抵御各种安全威胁和攻击。这些准则通常包括对系统的安全需求、安全控制措施和安全保护等级的定义。
二、等级划分原则
计算机信息系统安全保护等级划分准则的制定通常遵循以下原则:
1.系统的价值和重要性:根据计算机信息系统的价值和重要性,确定相应的安全保护等级。通常将系统分为一般级、重要级、关键级等不同等级。
2.系统的威胁程度:根据计算机信息系统所面临的威胁程度,包括可能的攻击方式和攻击者的能力,确定相应的安全保护等级。
3.系统的安全需求:根据计算机信息系统的安全需求,确定相应的安全保护等级。安全需求包括机密性、完整性、可用性等方面。
三、等级划分内容
计算机信息系统安全保护等级划分准则通常包括以下内容:
1.安全保护等级的定义:明确不同安全保护等级的含义和要求,确定各个等级的安全目标和安全控制措施。
2.安全需求的规定:根据系统的安全需求,确定各个等级的安全保护要求,包括机密性、完整性、可用性等方面的要求。
3.安全保护措施的规定:根据安全需求,确定各个等级的安全保护措施,包括物理安全、网络安全、系统安全等各个方面的措施。
4.安全评估方法的规定:确定对计算机信息系统进行安全评估的方法和标准,包括安全评估的流程和评估指标。
四、实施和应用
计算机信息系统安全保护等级划分准则在实施和应用过程中,需要注意以下几点:
1.准则的普适性:准则应该适用于不同类型的计算机信息系统,包括网络系统、操作系统、数据库系统等。
2.准则的灵活性:准则应该具有一定的灵活性,能够根据具体系统的特点和需求进行调整和适配。
信息技术安全性评估通用准则(范本)
信息技术安全性评估通
用准则
信息技术安
全
性评估通用准则
没
有规矩,不成方
圆 ,
这句话在信息
系统风险
评估领域也
是适用的,
没有标准
指导下的风险
评估是
没有任何意义的
。通
过依据某个标准的
风
险评估或者得到该标
准的评估认证,不但可
为信息系统提供可靠
的
安全服务,而且可
以树
立单位的信息安
全形象
,提高单位的
综合竞争
力。从美国
国防部19
85 年
发布著名的可
信计算
机系统评估准则
起,
世界各国根据自己
的
研究进展和实际情况
,相继发布了一系列有
关安
全评估的准则和
标
准,如美国的TC
SE
C;英、法、德
、荷等
国20 世纪
90
年
代初发布的
信息技术安
全评估准
则;加拿大1
993
年发布的可信
计
算
机产品评价准则;
美
国1993 年制定
的信息技术安全联邦标
准;由6
国7 方
于
20 世纪90
年代
中期提出的信息
技术安
全性评估通用
准则;
由
英国标准协
会制定的信
息安全管
理标准BS7
79以
及最近得到IS
O
认
可的SSE-C
M
M等。我国根据具体
情况,也加快了对信息
安全标准化的
步伐和
力
度,相继颁布了如
《计
算机信息系统安
全保护
等级划分准
则
》、《信
息技术安全
性评估准则
》以及针
对不同技术领
域其他
的一些
安全标准
。下
面一起来看我分享
的
信息技术安全性评估
通用准则吧。
CC
标准
信息技术
安
全评估公共标准C
CI
TSE,简称C
C,是
美国、加拿大
及欧
洲4
国经协商
同意,于1
993
年6 月起草
的,是
国际标准化组织
统
一
现有多种准则的结
果
,是目前最全面的评
估准则。
CC 源
于TCSEC,但已
经
完全改进了TCS
EC
。CC 的主要
思想和
框架都
取自I
TSEC
和FC,它
由三部分内
容组成:
1)介
绍以及一般模型
;
2)安全功能需
信息安全技术-网络安全等级保护测评要求-第1部分:安全通用要求-编制说明
信息安全技术 网络安全等级保护测评要求
第1部分:安全通用要求
编制说明
1 概述
1.1 任务来源
《信息安全技术 信息系统安全等级保护测评要求》于2012年成为国家标准,标准号为GB/T 28448—2012,被广泛应用于各个行业的开展等级保护对象安全等级保护的检测评估工作。但是随着信息技术的发展,尤其云计算、移动互联网、物联网和大数据等新技术的发展,该标准在时效性、易用性、可操作性上还需进一步提高,2013年公安部第三研究所联合中国电子技术标准化研究院和北京神州绿盟科技有限公司向安标委申请对GB/T 28448—2012进行修订.
根据全国信息安全标准化技术委员会2013年下达的国家标准制修订计划,国家标准《信息安全技术 信息系统安全等级保护测评要求》修订任务由公安部第三研究所负责主办,项目编号为2013bzxd—WG5—006.
1.2 制定本标准的目的和意义
《信息安全等级保护管理办法》(公通字[2007]43号)明确指出信息系统运营、使用单位应当接受公安机关、国家指定的专门部门的安全监督、检查、指导,而且等级测评的技术测评报告是其检查内容之一。这就要求等级测评过程规范、测评结论准确、公正及可重现.
《信息安全技术 信息系统安全等级保护基本要求》(GB/T22239—2008)(简称《基本要求》)和《信息安全技术 信息系统安全等级保护测评要求》(GB/T28448-2012)(简称《测评要求》)等标准对近几年来全国信息安全等级保护工作的推动起到了重要的作用。
伴随着IT技术的发展,《基本要求》中的一些内容需要结合我国信息安全等级保护工作的特点,结合信息技术发展尤其是信息安全技术发展的特点,比如无线网络的大量使用,数据大集中、云计算等应用方式的普及等,需要针对各等级系统应当对抗的安全威胁和应具有的恢复能力,提出新的各等级的安全保护目标。
作为《基本要求》的姊妹标准,《测评要求》需要同步修订,依据《基本要求》的更新内容对应修订相关的单元测评章节. 此外,《测评要求》还需要吸收近年来的测评实践,更新整体测评方法和测评结论形成方法.
信息安全标准(共125条)
分类 序号 标准号 标准名称 对应国际标准 状态
5.1.1 信息安全体系结构 1 GB/T 9387.2-1995 信息处理系统 开放系统互连 基本参考模型第2部分:安全体系结构 ISO 7498-2:1989
5.1.1 信息安全体系结构 2 TCP/IP安全体系结构 RFC 1825
5.1.1 信息安全体系结构 3 通用数据安全体系 CDSA
5.1.1 信息安全体系结构 4 通用数据安全体系
5.1.1 信息安全体系结构 5 认证体系建立标准
5.1.1 信息安全体系结构 6 计算机信息系统安全等级保护体系结构
5.1.1 信息安全体系结构 7 计算机信息系统安全保护等级通用标准
5.1.2 信息安全框架 1 信息技术 开放系统互连开放系统安全框架第1部分 :概述 ISO 10181-1:1996
5.1.2 信息安全框架 2 信息技术 开放系统互连开放系统安全框架 第2部分 :鉴别框架 ISO 10181-2:1996
5.1.2 信息安全框架 3 信息技术 开放系统互连开放系统安全框架 第3部分 :访问控制框架 ISO 10181-3:1996
5.1.2 信息安全框架 4 信息技术 开放系统互连开放系统安全框架 第4部分 :抗抵赖框架 ISO 10181-4:1997
5.1.2 信息安全框架 5 信息技术 开放系统互连开放系统安全框架 第5部分 :机密性框架 ISO 10181-5:1996
5.1.2 信息安全框架 6 信息技术 开放系统互连开放系统安全框架 第6部分 :完整性框架 ISO 10181-6:1996
5.1.2 信息安全框架 7 信息技术 开放系统互连开放系统安全框架 第7部分 :安全跟踪和告警框架 ISO 10181-7:1996
5.1.2 信息安全框架 8 Internet协议安全架构(基于VPN) RFC1825
网络安全
网络安全概述
摘要:当前网络及信息系统的安全日益突出,其所面临的各种各样的威胁问题,已经成为普遍的国际性问题。面对安全威胁,网络及信息系统必须制定相应的安全策略。当前网络及信息系统通过规定安全服务保证安全性,安全服务通过安全机制实现安全策略。但在构建网络及信息系统的网络安全防护体系时有要考虑许多问题来合理的使用安全技术来应对安全问题。网络安全防护体系是基于安全技术集成的基础之上,依据一定的安全策略建立起来的。本文最初介绍了当前网络及信息系统所面临的各种安全威胁及及其特点,然后讲述了常见安全服务机制的原理及特点,最后讨论了具体一个网络及信息系统需要构建什么样的网络安全防护体系需要考虑的问题。
随着当今世界信息化建设飞速发展,计算机网络日益成为重要信息交换手段,认清网络的潜在威胁以及现实客观存在的各种安全问题,采取有效的安全技术,保障网络信息的安全。网络安全威胁主要有对网络中信息的威胁和对网络中设备的威胁两种。影响计算机网络的因素有很多,其所面临的威胁也就来自多个方面:
计算机病毒的侵害:由于计算机病毒具有蔓延速度快、范围广等特点,是计算机网络系统的最大的威胁,造成的损失难以估计。计算机病毒破坏的对象直接就是计算机系统或者网络系统。一旦计算机感染病毒后,轻则使系统执行效率下降,重则造成系统死机或毁坏,使部分文件或全部数据丢失,甚至造成计算机系统硬件设备等部件的损坏。
黑客的威胁和攻击:黑客具有非常强的计算机网络系统知识,能熟练使用各种计算机技术和软件工具。黑客善于发现计算机网络系统自身存在的系统漏洞。漏洞成为黑客被攻击的目标或利用为攻击的途径,并对网络系统的安全构成了非常大的威胁。目前,在各个国家计算机信息网络上的黑客攻击事件都是愈演愈烈。
软件设计的漏洞或“后门”而产生的问题:随着软件系统规模的不断增大,新的软件产品开发出来,系统中的安全漏洞或“后门”也不可避免的存在,比如我们常用的操作系统,无论是Windows还是UNIX几乎都存在或多或少的安全漏洞,众多的各类服务器、浏览器、一些桌面软件等等都被发现过存在安全隐患。大家熟悉的一些病毒都是利用微软系统的漏洞给用户造成巨大损失,可以说任何一个软件系统都可能会因为程序员的一个疏忽、设计中的一个缺陷等原因而存在漏洞,不可能完美无缺。这也是网络安全的主要威胁之一。
信息安全技术信息系统安全等级保护测评要求
信息安全技术 信息系统安全等级保护基本要求
引 言
依据《中华人民XX国计算机信息系统安全保护条例》(国务院147号令)、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)、《关于信息系统安全等级保护工作的实施
意见》(公通字[2004]66号)和《信息安全等级保护管理办法》(公通字[2007]43号)等有关文件要求,制定本标准。
本标准是信息安全等级保护相关系列标准之一。
与本标准相关的系列标准包括:
——GB/T 22240-2008 信息安全技术 信息系统安全等级保护定级指南;
——GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求;
——GB/T AAAA-AAAA 信息安全技术 信息系统安全等级保护实施指南。
一般来说,信息系统需要靠多种安全措施进行综合防X以降低其面临的安全风险。本标准针对信息系统中的单项安全措施和多个安全措施的综合防X,对应地提出单元测评和整体测评的技术要求,用以指
导测评人员从信息安全等级保护的角度对信息系统进行测试评估。单元测评对安全技术和安全管理上各个层面的安全控制点提出不同安全保护等级的测评要求。整体测评根据安全控制点间、层面间和区域
间相互关联关系以及信息系统整体结构对信息系统整体安全保护能力的影响提出测评要求。 本标准给出了等级测评结论中应包括的主要内容,未规定给出测评结论的具体方法和量化指标。
如果没有特殊指定,本标准中的信息系统主要指计算机信息系统。 在本标准文本中,黑体字的测评要求表示该要求出现在当前等级而在低于当前等级信息系统的测评要求中没有出现过。
信息系统安全等级保护测评要求
1 X围
本标准规定了对信息系统安全等级保护状况进行安全测试评估的要求,包括对第一级信息系统、第二级信息系统、第三级信息系统和第四级信息系统进行安全测试评估的单元测评要求和信息系统整体测
评要求。本标准略去对第五级信息系统进行单元测评的具体内容要求。
计算机信息安全
网络信息安全专题
信息安全是指网络系统的硬件、软件及数据受到保护,不受偶然或恶意的破坏、更改、
泄露,系统连续可靠正常运行,网络服务不中断。信息安全涉及到个人权益、企业生存、金
融风险防范、社会稳定和国家安全的大事。它是物理安全、网络安全、数据安全、信息内容
安全、信息基础设施安全与公共、国家信息安全的总和。信息安全问题已经成为互联网发展
中无法回避的核心问题。为实现网络安全,多数企业已经采取了防病毒、防火墙、入侵检测、数据加密、身份认
证等多种安全手段,然而企业的安全架构在新一代攻击手段面前依然十分脆弱,频频受到攻
击。
目前的网络安全技术只是针对个别安全问题,企业需要构造一个能彻底解决网络安全问
题的平台,可以自动、智能地对企业进行管理,从而使企业的安全管理更加规范化。同时,
企业也需要这样一套解决方案,首先它能够清楚地帮用户了解企业内部的通信行为模式,其
次帮助用户根据这些行为模式制订出相应的安全策略,最后便于用户将这套策略强制实施到
企业网络的每一个角落。
下面我们分几个方面来对信息安全技术展开讨论:
1.内网安全与外网安全的区别
传统网络安全考虑的是防范外网对内网的攻击,即可以说是外网安全。外网安全的威胁
模型假设内部网络都是安全可信的,威胁都来自于外部网络,其途径主要通过内外网边界出
口。所以,在外网安全的威胁模型假设下,只要将网络边界处的安全控制措施做好,就可以
确保整个网络的安全。
内网安全的威胁模型与外网安全模型相比,更加全面和细致。假设内网网络中的任何
一个终端、用户和网络都是不安全和不可信的,威胁既可能来自外网,也可能来自内网的任
何—个节点上。所以,在内网安全的威胁模型下,需要对内部网络中所有组成节点和参与者
进行细致的管理,实现—个可管理、可控制和可信任的内网。
由此可见,相比于外网安全,内网安全具有以下特点:
(1)要求建立一种更加全面、客观和严格的信任体系和安全体系。
(2)要求建立更加细粒度的安全控制措施,对计算机终端、服务器、网络和使用者都进行
信息安全评估技术规范
信息安全评估技术规范
在当前数字化时代,信息安全对于各行业都具有重要意义。为了保障信息安全,各行业都需要遵循相应的规范、规程和标准。本文将从系统安全评估、数据保护和网络安全三个方面,探讨信息安全评估技术规范,并介绍相关的实践方法和工具。
一、系统安全评估
系统安全评估是评估信息系统在威胁存在的情况下能否保持其预期安全水平的过程。以下是系统安全评估的几个关键要点:
1. 安全需求定义:在进行系统安全评估之前,需要明确定义系统的安全需求。安全需求应涵盖系统的机密性、完整性和可用性等方面,确保信息在存储、传输和处理过程中不受威胁。
2. 安全评估流程:系统安全评估应按照一定的流程进行,包括需求分析、威胁建模、漏洞分析和风险评估等环节。通过逐步识别和评估系统的风险,可以为后续的安全增强工作提供指导。
3. 安全评估工具:在系统安全评估过程中,可以借助一些安全评估工具,如漏洞扫描器、入侵检测系统和日志分析工具等。这些工具可以帮助评估人员全面理解系统的安全状态,及时发现潜在的漏洞和威胁。
二、数据保护 数据保护是指对存储在信息系统中的数据进行身份验证、加密和备份等措施,以保护数据的机密性、完整性和可用性。以下是数据保护的一些要点:
1. 身份验证:对用户身份进行验证是保障数据安全的基本步骤。采用多因素身份验证可以提高系统的抗攻击能力,如密码加密、指纹识别和短信验证码等。
2. 数据加密:对敏感数据进行加密是保护数据机密性的重要手段。对于存储和传输的敏感数据,应采用可靠的加密算法和密钥管理机制,确保数据只能被授权的用户访问。
3. 数据备份和恢复:定期进行数据备份,并确保备份数据的可靠性和完整性。在发生数据损坏或丢失的情况下,可以及时恢复数据,避免对业务的影响。
三、网络安全
网络安全是指保护网络免受未经授权访问、恶意攻击和信息泄露等风险的能力。以下是网络安全的几个关键要点:
1. 网络边界防御:在网络与外部环境之间建立防火墙和入侵检测系统等安全设施,限制对网络的非法访问和攻击。同时,定期检查网络设备的安全配置,确保安全策略的有效执行。
国家标准 信息安全风险评估规范
中华人民共和国国家标准 ICS 35.040 L 80 GB/T 20984—2007 信息安全技术 信息安全风险评估规范 Information security technology— Risk assessment specification for information security 2007-06-14发布 2007-11-01实施 中华人民共和国国家质量监督检验检疫总局 中国国家标准化管理委员会 发布 GB/T 20984—2007
I 目 次 前言 ................................................................................. II 引言 ................................................................................ III 1 范围 ................................................................................ 1 2 规范性引用文件 ...................................................................... 1 3 术语和定义 .......................................................................... 1 4 风险评估框架及流程 .................................................................. 3 4.1 风险要素关系 ...................................................................... 3 4.2 风险分析原理 ...................................................................... 4 4.3 实施流程 .......................................................................... 4 5 风险评估实施 ........................................................................ 5 5.1 风险评估准备 ...................................................................... 5 5.2 资产识别 .......................................................................... 7 5.3 威胁识别 .......................................................................... 9 5.4 脆弱性识别 ....................................................................... 11 5.5 已有安全措施确认 ................................................................. 12 5.6 风险分析 ......................................................................... 12 5.7 风险评估文档记录 ................................................................. 14 6 信息系统生命周期各阶段的风险评估 ................................................... 15 6.1 信息系统生命周期概述 ............................................................. 15 6.2 规划阶段的风险评估 ............................................................... 15 6.3 设计阶段的风险评估 ............................................................... 15 6.4 实施阶段的风险评估 ............................................................... 16 6.5 运行维护阶段的风险评估 ........................................................... 16 6.6 废弃阶段的风险评估 ............................................................... 17 7 风险评估的工作形式 ................................................................. 17 7.1 概述 ............................................................................. 17 7.2 自评估 ........................................................................... 17 7.3 检查评估 ......................................................................... 17 附录A (资料性附录)风险的计算方法 ................................................... 19 A.1 使用矩阵法计算风险 ............................................................... 19 A.2 使用相乘法计算风险 ............................................................... 22 附录B (资料性附录)风险评估的工具 ................................................... 26 B.1 风险评估与管理工具 ............................................................... 26 B.2 系统基础平台风险评估工具 ......................................................... 27 B.3 风险评估辅助工具 ................................................................. 27 参 考 文 献 .......................................................................... 28 GB/T 20984—2007
