等级安全信息系统有哪些_GBT22239-2008信息安全技术信息系统安全等级保护基本要求标准_零基础信息安全知识点

等级安全信息系统有哪些_GBT22239-2008信息安全技术信息系统安全等级保护基本要求标准_零基础信息安全知识点

犐犆犛35.040 犔80 中华人 民共和 国国家 标准/—犌犅犜22239 2008信息安全技术信息系统安全等级保护基本要求犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狋犲犮犺狀狅犾狅 —狔犵狔犅犪狊犲犾犻狀犲犳狅狉犮犾犪狊狊犻犳犻犲犱 狉狅狋犲犮狋犻狅狀狅犳犻狀犳狅狉犿犪狋犻狅狀狊狊狋犲犿狊犲犮狌狉犻狋狆狔狔 20080619发布20081101实施中华人民共和国国家质量监督检验检疫总局发 布中 国 国 家 标 准 化 管 理 委 员 会/—犌犅犜22239 2008目次 前言Ⅲ 引言Ⅳ 1 范围1 2 规范性引用文件1 3 术语和定义1 4 信息系统安全等级保护概述1 4.1 信息系统安全保护等级1 4.2 不同等级的安全保护能力1 4.3 基本技术要求和基本管理要求2 4.4 基本技术要求的三种类型2 5 第一级基本要求2 5.1 技术要求2 5.1.1 物理安全2 5.1.2 网络安全3 5.1.3 主机安全3 5.1.4 应用安全3 5.1.5 数据安全及备份恢复4 5.2 管理要求4 5.2.1 安全管理制度4 5.2.2 安全管理机构4 5.2.3 人员安全管理4 5.2.4 系统建设管理5 5.2.5 系统运维管理6 6 第二级基本要求7 6.1 技术要求7 6.1.1 物理安全7 6.1.2 网络安全7 6.1.3 主机安全8 6.1.4 应用安全9 6.1.5 数据安全及备份恢复10 6.2 管理要求10 6.2.1 安全管理制度10 6.2.2 安全管理机构10 6.2.3 人员安全管理11 6.2.4 系统建设管理11 6.2.5 系统运维管理13 7 第三级基本要求15 7.1 技术要求15Ⅰ /— 犌犅犜22239 2008 7.1.1 物理安全15 7.1.2 网络安全16 7.1.3 主机安全17 7.1.4 应用安全18 7.1.5 数据安全及备份恢复20 7.2 管理要求20 7.2.1 安全管理制度20 7.2.2 安全管理机构21 7.2.3 人员安全管理22 7.2.4 系统建设管理22 7.2.5 系统运维管理24 8 第四级基本要求27 8.1 技术要求27 8.1.1 物理安全27 8.1.2 网络安全28 8.1.3 主机安全30 8.1.4 应用安全31 8.1.5 数据安全及备份恢复33 8.2 管理要求33 8.2.1 安全管理制度33 8.2.2 安全管理机构34 8.2.3 人员安全管理35 8.2.4 系统建设管理36 8.2.5 系统运维管理38 9 第五级基本要求41 附录 (规范性附录) 关于信息系统整体安全保护能力的要求A42 附录 (规范性附录) 基本安全要求的选择和使用B43 参考文献44 Ⅱ/—犌犅犜22239 2008前言本标准的附录 和附录 是规范性附录。

AB 本标准由公安部和全国信息安全标准化技术委员会提出。本标准由全国信息安全标准化技术委员会归口。本标准起草单位:公安部信息安全等级保护评估中心。本标准主要起草人:马力、任卫红、李明、袁静、谢朝海、曲洁、李升、陈雪秀、朱建平、黄洪、刘静、 罗峥、毕马宁。Ⅲ /— 犌犅犜22239 2008引言依据国家信息安全等级保护管理规定制定本标准。 本标准是信息安全等级保护相关系列标准之一。与本标准相关的系列标准包括:——— /—《信息安全技术 信息系统安全等级保护定级指南》;GBT22240 2008———国家标准《信息安全技术 信息系统安全等级保护实施指南》。本标准与—、 /—、 /—、 /—等标准GB17859 1999GBT20269 2006GBT20270 2006GBT20271 2006 共同构成了信息系统安全等级保护的相关配套标准。其中—是基础性标准,本标准、GB17859 1999 /—、 /— 、 /— 等是在—基础上的进一步 GBT20269 2006GBT20270 2006GBT20271 2006GB17859 1999 细化和扩展。本标准在—、 /—、 /—、 /—等技术GB17859 1999GBT20269 2006GBT20270 2006GBT20271 2006 类标准的基础上,根据现有技术的发展水平,提出和规定了不同安全保护等级信息系统的最低保护要 求,即基本安全要求,基本安全要求包括基本技术要求和基本管理要求,本标准适用于指导不同安全保 护等级信息系统的安全建设和监督管理。

在本标准文本中,黑体字表示较低等级中没有出现或增强的要求。 Ⅳ/—犌犅犜22239 2008信息安全技术信息系统安全等级保护基本要求 1 范围 本标准规定了不同安全保护等级信息系统的基本保护要求,包括基本技术要求和基本管理要求,适 用于指导分等级的信息系统的安全建设和监督管理。 2 规范性引用文件 下列文件中的条款通过在本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所 有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研 究是否使用这些文件的最新版本。凡是不注明日期的引用文件,其最新版本适用于本标准。/信息技术 词汇 第 部分:安全( /— ,/:GBT5271.88GBT5271.8 2001idtISOIEC23828 1998)GB17859 计算机信息系统安全保护等级划分准则/—信息安全技术 信息系统安全等级保护定级指南GBT22240 2008 3 术语和定义 /和确立的以及下列术语和定义适用于本标准。GBT5271.8 GB17859 3.1安全保护能力 狊犲犮狌狉犻狋 狉狅狋犲犮狋犻狅狀犪犫犻犾犻狋 狔狆狔系统能够抵御威胁、发现安全事件以及在系统遭到损害后能够恢复先前状态等的程度。

4 信息系统安全等级保护概述 4.1 信息系统安全保护等级信息系统根据其在国家安全、经济建设、社会生活中的重要程度,遭到破坏后对国家安全、社会秩 序、公共利益以及公民、法人和其他组织的合法权益的危害程度等,由低到高划分为五级,五级定义见 /—。 GBT22240 2008 4.2 不同等级的安全保护能力不同等级的信息系统应具备的基本安全保护能力如下:第一级安全保护能力:应能够防护系统免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、 一般的自然灾难,以及其他相当危害程度的威胁所造成的关键资源损害,在系统遭到损害后,能够恢复 部分功能。第二级安全保护能力:应能够防护系统免受来自外部小型组织的、拥有少量资源的威胁源发起的恶 意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的重要资源损害,能够发现重要的安全 漏洞和安全事件,在系统遭到损害后,能够在一段时间内恢复部分功能。第三级安全保护能力:应能够在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰 富资源的威胁源发起的恶意攻击、较为严重的自然灾难,以及其他相当危害程度的威胁所造成的主要资 源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大部分功能。第四级安全保护能力:应能够在统一安全策略下防护系统免受来自国家级别的、敌对组织的、拥有1

~

网络安全学习,我们一起交流

~

  • 5
    点赞
  • 9
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值