等级安全保护/信息安全等级保护_入门黑客自学

等级安全保护/信息安全等级保护_入门黑客自学

工作内容播报

编辑

信息安全等级保护工作包括定级、备案、安全建设和整改、信息安全等级测评、信息安全检查五个阶段。

信息系统安全等级测评是验证信息系统是否满足相应安全保护等级的评估过程。信息安全等级保护要求不同安全等级的信息系统应具有不同的安全保护能力,一方面通过在安全技术和安全管理上选用与安全等级相适应的安全控制来实现;另一方面分布在信息系统中的安全技术和安全管理上不同的安全控制,通过连接、交互、依赖、协调、协同等相互关联关系,共同作用于信息系统的安全功能,使信息系统的整体安全功能与信息系统的结构以及安全控制间、层面间和区域间的相互关联关系密切相关。因此,信息系统安全等级测评在安全控制测评的基础上,还要包括系统整体测评。

等级划分播报

编辑

《信息安全等级保护管理办法》规定,国家信息安全等级保护坚持自主定级、自主保护的原则。信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。

信息系统的安全保护等级分为以下五级,一至五级等级逐级增高:

第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。

第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。国家信息安全监管部门对该级信息系统安全等级保护工作进行指导。

第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。国家信息安全监管部门对该级信息系统安全等级保护工作进行监督、检查。

第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。国家信息安全监管部门对该级信息系统安全等级保护工作进行强制监督、检查。

第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。国家信息安全监管部门对该级信息系统安全等级保护工作进行专门监督、检查。

实施原则播报

编辑

根据《信息系统安全等级保护实施指南》精神,明确了以下基本原则:

自主保护原则:信息系统运营、使用单位及其主管部门按照国家相关法规和标准,自主确定信息系统的安全保护等级,自行组织实施安全保护。

重点保护原则:根据信息系统的重要程度、业务特点,通过划分不同安全保护等级的信息系统,实现不同强度的安全保护,集中资源优先保护涉及核心业务或关键信息资产的信息系统。

同步建设原则:信息系统在新建、改建、扩建时应当同步规划和设计安全方案,投入一定比例的资金建设信息安全设施,保障信息安全与信息化建设相适应。

动态调整原则:要跟踪信息系统的变化情况,调整安全保护措施。由于信息系统的应用类型、范围等条件的变化及其他原因,安全保护等级需要变更的,应当根据等级保护的管理规范和技术标准的要求,重新确定信息系统的安全保护等级,根据信息系统安全保护等级的调整情况,重新实施安全保护。

政策标准播报

编辑

政策法规

中华人民共和国计算机信息系统安全保护条例(1994年国务院147号令)

(“第九条 计算机信息系统实行安全等级保护。安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定”)

计算机信息系统安全保护等级划分准则(GB 17859-1999)

(“第一级:用户自主保护级;第二级:系统审计保护级;第三级:安全标记保护级;第四级:结构化保护级;第五级:访问验证保护级”)

国家信息化领导小组关于加强信息安全保障工作的意见 (中办发[2003]27号)

关于信息安全等级保护工作的实施意见 (公通字[2004]66号)

信息安全等级保护管理办法(公通字[2007]43号)

关于开展全国重要信息系统安全等级保护定级工作的通知 (公信安[2007]861号)

关于开展信息安全等级保护安全建设整改工作的指导意见 (公信安[2009]1429号)

中华人民共和国网络安全法(2017年6月1日实施)

地方及行业范例

关于加强国家电子政务工程建设项目信息安全风险评估工作的通知 (发改高技[2008]2071号)

关于进一步推进中央企业信息安全等级保护工作的通知

水利网络与信息安全体系建设基本技术要求 (2010年3月)

证券期货业信息系统安全等级保护基本要求(试行) (JR/T 0060-2010)

山西省计算机信息系统安全保护条例(2009年1月)广东省计算机信息系统安全保护条例(2008年4月)

宁夏回族自治区计算机信息系统安全保护条例(2009年10月)

徐州市计算机信息系统安全保护条例(2009年1月)

标准规范播报

编辑

十三大重要标准

计算机信息系统安全等级保护划分准则 (GB 17859-1999) (基础类标准)

信息系统安全等级保护实施指南 (GB/T 25058-2010) (基础类标准)

信息系统安全保护等级定级指南 (GB/T 22240-2008) (应用类定级标准)

信息系统安全等级保护基本要求 (GB/T 22239-2008) (应用类建设标准)

信息系统通用安全技术要求 (GB/T 20271-2006) (应用类建设标准)

信息系统等级保护安全设计技术要求 (GB/T 25070-2010) (应用类建设标准)

信息系统安全等级保护测评要求 (GB/T 28448-2012)(应用类测评标准)

信息系统安全等级保护测评过程指南 (GB/T 28449-2012)(应用类测评标准)

信息系统安全管理要求 (GB/T 20269-2006) (应用类管理标准)

信息系统安全工程管理要求 (GB/T 20282-2006) (应用类管理标准)

信息安全技术网络安全等级保护基本要求(GB/T 22239-2019)(基础类标准)

信息安全技术网络安全等级保护安全设计技术要求(GB/T 25070-2019)(应用类建设标准)

信息安全技术网络安全等级保护测评要求(GB/T 28448-2019)(应用类测评标准)

其它相关标准

GB/T 21052-2007 信息安全技术 信息系统物理安全技术要求

GB/T 20270-2006 信息安全技术 网络基础安全技术要求

GB/T 20271-2006 信息安全技术 信息系统通用安全技术要求

GB/T 20272-2006 信息安全技术 操作系统安全技术要求

GB/T 20273-2006 信息安全技术 数据库管理系统安全技术要求

GB/T 20984-2007 信息安全技术 信息安全风险评估规范

GB/T 20985-2007 信息安全技术 信息安全事件管理指南

GB/Z 20986-2007 信息安全技术 信息安全事件分类分级指南

GB/T 20988-2007 信息安全技术 信息系统灾难恢复规范

~

网络安全学习,我们一起交流

~

  • 4
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
为促进 和规范 和规范 全国 医院信息化建设, 医院信息化建设, 医院信息化建设, 明确 医院信息化建设的 医院信息化建设的 医院信息化建设的 基本内容和建设要求, 基本内容和建设要求, 基本内容和建设要求, 基本内容和建设要求, 国家 卫生 健康 委员会 规划与信息司 规划与信息司 组织 国 内相关单位 内相关单位 内相关单位 专家和技术人员 专家和技术人员 专家和技术人员 共 60 余人, 余人, 在《医院信息平台应用功 医院信息平台应用功 医院信息平台应用功 能指引 能指引 》明确医院信息化功能 明确医院信息化功能 明确医院信息化功能 明确医院信息化功能 和《医院信息化建设 医院信息化建设 医院信息化建设 应用 技术指引 技术指引 》 明确医院信息化技术的 明确医院信息化技术的 明确医院信息化技术的 明确医院信息化技术的 基础上, 基础上, 研究制定 研究制定 了《全国医院信息化建 全国医院信息化建 全国医院信息化建 设标准与规范 设标准与规范 设标准与规范 (试行 )》(以下 简称 《建设标准 建设标准 》)。 《建设 《建设 标准 》针对 目前医院信息化建设现状 目前医院信息化建设现状 目前医院信息化建设现状 目前医院信息化建设现状 ,着眼 未来 5-10 年全国医院信息化 全国医院信息化 应用发展 应用发展 要求 ,针对 ,针对 二级医院 、三乙等二级医院 、三乙等二级医院 、三乙等二级医院 、三乙等和三级甲等医院的 三级甲等医院的 临床业务、医院管理等 临床业务、医院管理等 临床业务、医院管理等 工作 ,覆盖 医院信息化 医院信息化 建设 的主要业务 的主要业务 和建设 要求,从软硬件 建设、 建设、 安全 保障、 新兴技 术应用等方面 术应用等方面 术应用等方面 规范 了医院信息化建设的 医院信息化建设的 医院信息化建设的 主要 内容 和要求 和要求 。《建设 《建设 标 准》分为业务 应用 、信息 平台、基础 平台、基础 设施 、安全 防护 、新兴技术 等 5章 22 类 26 2项具体内容 具体内容 具体内容 具体内容 。第一 章业务应用 业务应用 业务应用 业务应用 ,包括 ,包括 ,包括 便民服务、 便民服务、 便民服务、 便民服务、 便民服务、 医疗服务、 管理协同运营医疗服务、 管理协同运营医疗服务、 管理协同运营医疗服务、 管理协同运营医疗服务、 管理协同运营医疗服务、 管理协同运营医疗服务、 管理协同运营后勤管理 后勤管理 、科研管 、科研管 理 、教学管人力资源理 、教学管人力资源理 、教学管人力资源理 、教学管人力资源理 、教学管人力资源等 9类;第二章信息平台 信息平台 ,包括 ,包括 信 息平台基础、服务集成 平台基础、服务集成 平台基础、服务集成 平台基础、服务集成 等 2类;第三章基础设施 基础设施 ,包括 ,包括 机房 基础 、硬件设备基础 、硬件设备基础 、硬件设备基础 、硬件设备软件 等 3类;第四章安全防护 安全防护 ,包括 ,包括 数据 中心 安全 、终端 安全 、网络 、网络 安全 、容灾备份 、容灾备份 、容灾备份 等 4类;第五章新兴 技术, 技术, 包括 大数据 技术 、云计算 、云计算 技术 、人工智能 、人工智能 技术 、物联网 、物联网 技 术等 4类。建设 标准 按照 二级 、三级乙等 、三级乙等 和三级 甲等 医院 提出 了 2 具体 要求 。二级及以上医院在信息化建设过程中,要 二级及以上医院在信息化建设过程中,要 二级及以上医院在信息化建设过程中,要 二级及以上医院在信息化建设过程中,要 二级及以上医院在信息化建设过程中,要 二级及以上医院在信息化建设过程中,要 依据 本 《建设标准 建设标准 》,符合 》,符合 》,符合 电子病历基本数据集、 电子病历基本数据集、 电子病历基本数据集、 电子病历 电子病历 共享文档规范、 共享文档规范、 共享文档规范、 共享文档规范、 以及 基于电子病历的医院信息平台技术规范等卫生 基于电子病历的医院信息平台技术规范等卫生 基于电子病历的医院信息平台技术规范等卫生 基于电子病历的医院信息平台技术规范等卫生 基于电子病历的医院信息平台技术规范等卫生 基于电子病历的医院信息平台技术规范等卫生 健康 行业信息 行业信息 标准 ,满足 ,满足 《医院信息平台应用功能指引》 医院信息平台应用功能指引》 医院信息平台应用功能指引》 医院信息平台应用功能指引》 医院信息平台应用功能指引》 、《 医院信息化建设 医院信息化建设 医院信息化建设 应 用技术指引 技术指引 》和相关 》和相关 》和相关 医院 数据上报管理 数据上报管理 数据上报管理 规范 的要求 。妇幼保健院、 妇幼保健院、 妇幼保健院、 专科医院可参照执行 专科医院可参照执行 专科医院可参照执行 专科医院可参照执行 。 特别感谢参与 特别感谢参与 特别感谢参与 《建设标准》 《建设标准》 《建设标准》 编制的 每位 编写 者,大家不辞幸 ,大家不辞幸 ,大家不辞幸 苦、以严谨负责的态度 苦、以严谨负责的态度 苦、以严谨负责的态度 苦、以严谨负责的态度 完成了 完成了 编制 工作。 但因水平有限, 因水平有限, 仍难免 会存在疏忽之处, 会存在疏忽之处, 会存在疏忽之处, 我们 将在未来的工作中结合实际 未来的工作中结合实际 未来的工作中结合实际 ,及时充实更 ,及时充实更 新相关 新相关 内容, 内容, 使《建设标准》 《建设标准》 《建设标准》 更臻完善。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值