《电子政务等级保护安全保障体系研究》
- 格式:doc
- 大小:16.00 KB
- 文档页数:5
电子政务信息安全等级保护实施指南(试行)国务院信息化工作办公室2005年9月目录1 引言 (1)1.1 编写目的 (1)1.2 适用范围 (1)1.3 文档结构 (1)2 基本原理 (2)2.1 基本概念 (2)2.1.1 电子政务等级保护的基本含义 (2)2.1.2 电子政务安全等级的层级划分 (3)2.1.3 电子政务等级保护的基本安全要求 (4)2.2 基本方法 (4)2.2.1 等级保护的要素及其关系 (4)2.2.2 电子政务等级保护实现方法 (5)2.3 实施过程 (6)2.4 角色及职责 (9)2.5 系统间互联互通的等级保护要求 (10)3 定级 (10)3.1 定级过程 (11)3.2 系统识别与描述 (11)3.2.1 系统整体识别与描述 (11)3.2.2 划分子系统的方法 (12)3.2.3 子系统识别与描述 (13)3.3 等级确定 (13)3.3.1 电子政务安全属性描述 (13)3.3.2 定级原则 (13)3.3.3 定级方法 (16)3.3.4 复杂系统定级方法 (17)4 安全规划与设计 (18)4.1 系统分域保护框架建立 (18)4.1.1 安全域划分 (18)4.1.2 保护对象分类 (19)4.1.3 系统分域保护框架 (21)4.2 选择和调整安全措施 (22)4.3 安全规划与方案设计 (24)4.3.1 安全需求分析 (24)4.3.2 安全项目规划 (24)4.3.3 安全工作规划 (25)4.3.4 安全方案设计 (25)5 实施、等级评估与运行 (25)5.1 安全措施的实施 (25)5.2 等级评估与验收 (25)5.3 运行监控与改进 (26)附录A术语与定义 (27)附录B 大型复杂电子政务系统等级保护实施过程示例 (27)B.1 大型复杂电子政务系统描述 (27)B.2 等级保护实施过程描述 (28)B.3 系统划分与定级 (29)B.3.1 系统识别和子系统划分 (29)B.3.2 系统安全等级确定 (29)B.3.3 系统分域保护框架 (30)B.4 安全规划与设计 (33)B.4.1 安全措施的选择与调整 (33)B.4.2 等级化风险评估 (34)B.4.3 等级化安全体系设计 (34)B.4.4 安全规划与方案设计 (36)B.5 安全措施的实施 (39)图表目录图2-1电子政务等级保护的实现方法 (6)图2-2电子政务等级保护的基本流程 (7)图2-3等级保护过程与新建和已建系统生命周期对应关系 (9)图3-1定级工作流程 (11)图4-1安全规划与设计过程 (18)图4-2电子政务的保护对象及信息资产 (20)图4-3系统分域保护框架示意图 (22)图4-4确定安全措施的过程 (22)图4-5系统安全需求 (24)图5-1安全措施的实施 (25)图5-2等级保护的运行改进过程 (26)表2-1电子政务系统五个安全等级的基本内容 (3)表3-1电子政务安全等级在安全属性方面的描述 (15)表4-1安全措施的调整因素和调整方式 (23)电子政务信息安全等级保护实施指南(试行)1 引言1.1 编写目的《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号,以下简称“27号文件”)明确要求我国信息安全保障工作实行等级保护制度,提出“抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。
山西省电子政务外网标准规范体系建设研究【摘要】本文结合山西省电子政务外网标准规范体系建设实践,从标准规范的总体框架、建设内容、指标选取、编制经验等方面介绍了如何制定一套适用于全省电子政务外网建设和运维管理的标准规范体系。
【关键词】标准规范;电子政务电子政务外网是国家电子政务网络的重要组成部分,是在信息化条件下支撑各级政务部门行使职能的重要基础设施,而标准化是电子政务外网建设的基础,是电子政务系统实现互联互通、信息共享、业务协同和安全可靠的重要前提。
“统一标准,保障安全”是我国电子政务建设重要的工作原则之一。
标准化是支撑电子政务的重要手段。
为规范山西省电子政务外网平台建设,指导各级、各政府部门更好地推进电子政务建设,促进山西省电子政务外网的健康发展,根据省发改委《关于山西省电子政务外网(一期)工程初步设计的批复》内容,在山西省政务外网建设的同时,进行了有关标准规范的编制。
一、山西省电子政务外网标准规范体系总体框架本标准规范总体框架分为技术标准、管理规范和附录三部分,涉及网络、安全、应用、管理和机房五个方面15项(山西省电子政务外网技术标准和管理规范总体框架如图1所示)。
其中:网络方面的标准规范是本项目建设的重点内容。
内容涵盖网络总体标准、网络基础设施标准和网络管理标准;安全方面的标准规范主要内容是如何确保网络和应用系统的安全运行。
其技术标准和管理规范以直接采用为主;应用方面的标准规范主要内容在目前省电子政务外网应用需求情况下,参考相关电子政务应用标准制定;管理方面的标准规范,涉及外网网络基础设施、应用等各层面的技术和运营管理,主要包括在外网项目建设阶段直接采用国家有关项目管理的相关标准、规范以及建立在外网项目运行维护阶段需要的相关标准、规范等。
图1 《山西省电子政务外网技术标准和管理规范》总体框架图二、本标准规范体系主要内容(一)内容选择原则《山西省电子政务外网技术标准和管理规范》主要内容选择的原则是:坚持国家已有标准为主、制定为辅的原则:所选指标元素都要求符合国家统一的技术路线、符合国家外网体系标准要求。
电子政务涉密信息系统的分级保护建设作者:姜楚江来源:《信息化建设》2009年第01期当前,我国电子政务建设取得了显著成效。
同时,由于国际国内形势特点,信息安全保密问题日益突出,病毒、木马、网络攻击等越来越多,给国家安全带来威胁。
很多单位开始准备涉及国家秘密的信息系统(以下简称涉密信息系统)建设,但由于对政策的不了解,加之建设标准的复杂和操作难度等问题,导致一些单位感到无从下手,建设进度缓慢。
本文从涉密信息系统准备、实施、测评、监管等方面作了阐述,供大家参考。
2003年9月7日,中共中央办公厅、国务院办公厅转发了《国家信息化领导小组关于加强国家信息安全保障工作的意见》,明确提出了开展信息安全等级保护的任务,指出涉密信息系统要按照党和国家的有关保密规定进行保护。
中央保密委员会于2004年12月23日下发了《关于加强信息安全保障工作中保密管理若干意见》,明确提出要建立健全涉密信息系统分级保护制度。
2006年1月17日,公安部等四部门下发了《信息安全等级保护管理办法(试行)》,其中规定:涉密信息系统应当依据国家信息安全等级保护的基本要求,按照涉密信息系统分级保护的管理规定和技术标准,结合系统实际情况进行保护。
从广义上来讲, 涉密信息系统分级保护是信息安全等级保护的一个重要内容和组成部分,但两者有区别也有联系,从表一可以看出,涉密信息系统分级保护三个等级的防护水平不低于国家等级保护的第三、四、五级要求。
涉密信息系统分级保护是指建设使用单位根据分级保护管理办法和有关标准,对涉密信息系统分等级实施保护,各级保密工作部门根据涉密信息系统的保护等级实施监督管理,确保系统和信息安全。
按照处理信息的最高密级确定,涉密信息系统由低到高划分为秘密、机密和绝密三个等级。
绝密级信息系统应限定在封闭、安全可控的独立建筑群内。
下面谈下建设过程。
一、涉密信息系统分级保护实施过程(一)学习相关文件和标准。
近年来,由于信息安全技术的快速发展,涉密信息系统的建设标准也不断变化。
行业电子政务平台数据安全方案第一章数据安全概述 (3)1.1 数据安全重要性 (3)1.2 电子政务平台数据安全现状 (3)第二章数据安全法律法规与政策 (4)2.1 国家相关法律法规 (4)2.1.1 法律层面 (4)2.1.2 行政法规层面 (4)2.2 政策标准与规范 (5)2.2.1 政策层面 (5)2.2.2 标准与规范层面 (5)2.3 行业数据安全要求 (5)第三章数据安全组织架构与职责 (6)3.1 组织架构设计 (6)3.1.1 建立数据安全领导小组 (6)3.1.2 设立数据安全管理机构 (6)3.1.3 建立数据安全责任体系 (6)3.2 数据安全管理职责 (6)3.2.1 数据安全领导小组职责 (7)3.2.2 数据安全管理机构职责 (7)3.2.3 各部门职责 (7)3.3 数据安全培训与考核 (7)3.3.1 数据安全培训 (7)3.3.2 数据安全考核 (7)第四章数据安全风险识别与评估 (8)4.1 数据安全风险类型 (8)4.2 风险识别方法 (8)4.3 风险评估与处理 (8)第五章数据安全防护技术 (9)5.1 数据加密技术 (9)5.1.1 加密算法选择 (9)5.1.2 加密技术应用 (9)5.2 数据访问控制 (9)5.2.1 访问控制策略 (9)5.2.2 访问控制实施 (10)5.3 数据备份与恢复 (10)5.3.1 备份策略 (10)5.3.2 备份存储 (10)5.3.3 恢复策略 (10)第六章数据安全监测与预警 (11)6.1 监测系统设计与实施 (11)6.1.1 监测系统设计原则 (11)6.2 预警机制建设 (11)6.2.1 预警机制设计原则 (11)6.2.2 预警机制建设内容 (12)6.3 应急预案制定 (12)6.3.1 应急预案编制原则 (12)6.3.2 应急预案编制内容 (12)第七章数据安全事件处理与应急响应 (13)7.1 数据安全事件分类 (13)7.1.1 按影响范围分类 (13)7.1.2 按紧急程度分类 (13)7.1.3 按攻击类型分类 (13)7.2 应急响应流程 (13)7.2.1 事件发觉与报告 (13)7.2.2 事件评估 (14)7.2.3 应急响应启动 (14)7.2.4 应急处置 (14)7.2.5 事件调查与原因分析 (14)7.2.6 事件总结与改进 (14)7.3 数据安全事件通报与总结 (14)7.3.1 事件通报 (14)7.3.2 总结报告 (14)第八章数据安全审计与合规 (14)8.1 审计制度与流程 (14)8.1.1 审计制度的建立 (14)8.1.2 审计流程的设计 (15)8.2 数据安全合规性评估 (15)8.2.1 评估指标的设定 (15)8.2.2 评估方法的选择 (15)8.2.3 评估结果的运用 (15)8.3 审计报告与应用 (16)8.3.1 审计报告的编制 (16)8.3.2 审计报告的提交与审批 (16)8.3.3 审计报告的应用 (16)第九章数据安全培训与文化建设 (16)9.1 培训体系构建 (16)9.1.1 培训目标 (16)9.1.2 培训内容 (16)9.1.3 培训方式 (17)9.2 数据安全文化建设 (17)9.2.1 文化内涵 (17)9.2.2 文化建设策略 (17)9.3 数据安全意识提升 (17)9.3.1 意识提升目标 (17)第十章数据安全国际合作与交流 (18)10.1 国际数据安全法规与标准 (18)10.2 国际合作与交流平台 (18)10.3 数据安全国际发展趋势与应对策略 (19)第一章数据安全概述1.1 数据安全重要性在当今信息化社会,数据已成为国家、企业和个人重要的战略资源。
电子政务外网安全等级保护基本要求(试行)附件 2:国家电子政务外网安全等级保护基本要求(试行)Baseline for classified protection of National E-Government Network国家电子政务外网管理中心二○一一年十二月目次前言 .............................................................................................................................................................. (1)引言 (2)适用范围 (3)2. 规范性引用文件 (3)3. 术语和定义 (3)4. 政务外网资产、威胁分析和脆弱性 (5)4.1. 资产分析 (5)4.2. 威胁分析 (6)4.3. 脆弱性分析 (7)5. 政务外网安全等级保护概述 (8)5.1. 政务外网安全保护等级 (8)5.2. 不同等级的安全保护能力 (8)6. 第二级基本要求 (9)6.1. IP 承载网96.1.1. 广域网 (9)6.1.2. 城域网 (9)6.1.3. 用户局域网 (10)6.2. 业务区域网络 (10)6.2.1. 公用网络区 (10)6.2.2. 互联网接入区 (10)6.3. 管理区域网络 (11)6.3.1. 网络管理区 (11)6.3.2. 安全管理区 (11)7. 第三级基本要求 (11)7.1. IP 承载网117.1.1. 广域网 (11)I7.1.2. 城域网 (12)7.1.3. 用户局域网 (13)7.2. 业务区域网络 (14)7.2.1. 公用网络区 (14)7.2.2. 互联网接入区 (14)7.2.3. 专用网络区 (15)7.3. 管理区域网络 (15)7.3.1. 网络管理区 (15)7.3.2. 安全管理区 (16)7.3.3. 电子认证区 (16)II为了贯彻国家信息安全相关法律法规,落实信息安全等级保护相关技术要求,根据国家标准GB/T 22239-2008 《信息系统安全等级保护基本要求》的要求,为规范国家电子政务外网安全等级保护的工作,针对政务外网的具体情况,特制定本要求。
第1篇一、引言随着互联网技术的飞速发展,网络安全问题日益突出,网络攻击、数据泄露等事件频发,给国家安全、社会稳定和人民生活带来了严重影响。
为了加强网络安全保障,维护国家安全和社会公共利益,我国制定了《网络安全等级保护法》(以下简称《等级保护法》)。
本文将详细介绍《等级保护法》的规定,帮助读者全面了解网络安全等级保护制度。
二、法律依据《等级保护法》的法律依据最早可以追溯到1994年国务院发布的《计算机信息系统安全保护条例》。
此后,随着网络安全形势的不断变化,等保制度经历了多次修订和完善。
2017年6月1日起施行的《网络安全法》将网络安全等级保护制度纳入法律层面,明确了网络运营者、网络服务提供者等各方在网络安全保护方面的责任和义务。
三、等保制度概述网络安全等级保护制度是指根据信息系统的重要程度和被破坏后的危害程度,将信息系统划分为五个安全保护等级,从低到高依次为:一级(自主保护级)、二级(指导保护级)、三级(监督保护级)、四级(强制保护级)和五级(专控保护级)。
每个等级都有相应的安全保护要求,包括安全管理制度、安全建设、安全运维等方面。
四、等保制度分级与要求1. 一级(自主保护级)一级保护对象为公民、法人和其他组织的合法权益,信息系统受到破坏后,会对合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
安全保护要求:(1)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(2)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(3)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;(4)采取数据分类、重要数据备份和加密等措施;(5)法律、行政法规规定的其他义务。
2. 二级(指导保护级)二级保护对象为重要行业和领域的信息系统,信息系统受到破坏后,会对国家安全、社会秩序和公共利益造成一定影响。
安全保护要求:在一级保护要求的基础上,增加以下要求:(1)建立网络安全监测预警体系,及时发现和处置网络安全事件;(2)开展网络安全风险评估,制定网络安全事件应急预案;(3)加强网络安全培训,提高网络安全意识。
等保制度进入2.0时代。
建立覆盖物理设施、网络、平台、应用、数据的全方位、多层次、一致性网络安全技术防护体系,打造保障数字政府安全运行的坚固城墙。
强化对算力和数据资源的安全防护,提升底层基础设施国产化自主可控水平,保障数据安全能力。
破除数字技术配套跟随“路径依赖”,构建贯穿安全技术综合防护、数据安全合规性评估认证、数据加密保护机制、安全保密检查的安全保障体系,采用安全可靠的国产化计算机终端、服务器、操作系统、数据库等关键信息基础设施产品。
“等保”是指网络安全等级保护。
《中华人民共和国网络安全法》(2017年6月1日起实施)第二十一条规定:国家实行网络安全等级保护制度。
等保1.0:2007年6月,公安部发布《信息安全等级保护管理办法》(公通字[2007]43号),标志着等级保护1.0的正式启动。
等保2.0:2019年5月13日,国家市场监督管理总局、国家标准化管理委员会发布了3个网络安全领域的国家标准(2019年12月1日起实施)标志着我国进入等级保护2.0时代。
等保的级别:根据信息系统受到破坏后,对公民、法人和其他组织的合法权益,以及对公共利益、社会秩序和国家安全的损害程度,等级保护分为五级:第一级:自主保护级第二级:指导保护级第三级:监督保护级第四级:强制保护级第五级:专控保护级“分保”是指涉密信息系统分级保护。
《中华人民共和国保守国家秘密法》(2010年4月29日修订,2010年10月1日起实施)第二十三条规定:存储、处理国家秘密的计算机信息系统(以下简称涉密信息系统)按照涉密程度实行分级保护。
涉密信息系统的等级分为秘密级、机密级、绝密级三个级别《保守国家秘密法》第九条规定:下列涉及国家安全和利益的事项,泄露后可能损害国家在政治、经济、国防、外交等领域的安全和利益的,应当确定为国家秘密:(一) 国家事务重大决策中的秘密事项;(二) 国防建设和武装力量活动中的秘密事项;(三) 外交和外事活动中的秘密事项以及对外承担保密义务的秘密事项;(四) 国民经济和社会发展中的秘密事项;(五) 科学技术中的秘密事项;(六) 维护国家安全活动和追查刑事犯罪中的秘密事项;(七) 经国家保密行政管理部门确定的其他秘密事项。
成都市人民政府办公厅关于印发成都市电子政务项目管理办法的通知文章属性•【制定机关】成都市人民政府办公厅•【公布日期】2018.04.16•【字号】成办函〔2018〕64号•【施行日期】2018.04.16•【效力等级】地方规范性文件•【时效性】失效•【主题分类】机关工作正文成都市人民政府办公厅关于印发成都市电子政务项目管理办法的通知成办函〔2018〕64号各区(市)县政府,市政府各部门:《成都市电子政务项目管理办法》已经2018年市政府第2次常务会议审议通过,现印发你们,请认真贯彻执行。
成都市人民政府办公厅2018年4月16日成都市电子政务项目管理办法第一章总则第一条为进一步规范电子政务项目管理,落实政务信息系统整合共享要求,推动电子政务基础设施集约建设和信息资源共享利用,提高财政资金使用效益,根据国家和省电子政务相关管理规定,结合我市电子政务工作实际,制定本办法。
第二条本办法所称的电子政务项目是指由政府投资建设、政府和社会企业联合建设、政府向社会购买服务或需要政府运行维护的,用于支撑政务部门履行管理和服务职能的各类信息化项目。
第三条本办法适用于使用市本级财政性资金的新建、续建、运行维护、购买服务的电子政务项目。
第四条电子政务项目建设应当以国家、省、市电子政务及信息化建设有关规划为主要依据,充分利用现有基础设施资源,大力推进跨区域、跨部门业务系统的信息共享、应用集成和业务协同,充分发挥电子政务对提高决策水平、加强经济社会管理、强化公共服务和应急指挥能力的作用。
严格控制分散、独立、封闭的单一部门电子政务项目建设,避免重复建设和重复投资,切实提高资金使用效益。
第五条市大数据产业发展和政务云建设工作推进领导小组负责全市电子政务项目管理的领导和协调工作。
电子政务主管部门负责牵头组织电子政务项目的建设需求审核、技术方案审查、建设运维全过程备案和绩效评估管理工作。
发改部门负责依法进行招投标的电子政务项目审批工作,信息化行业主管部门负责招投标活动监督管理工作。
项目安全保障体系建设方案目录第一部分系统建设方案 (2)1 项目概述 (2)1.1 项目背景 (2)1.2 建设单位概况 (2)1.3 建设目标 (2)2 项目建设依据 (2)3 安全保障体系建设方案 (3)3.1 安全保障体系总体设计 (3)3.2 安全保障技术设计 (4)3.3 安全管理设计 (10)3.4 安全服务设计 (15)第一部分系统建设方案1 项目概述1.1 项目背景1.2 建设单位概况1.3 建设目标2 项目建设依据中心城区非生活用水户远程监控系统(一期)建设依据的相关标准规范包括:《国家电子政务标准化体系》《电子政务工程技术指南》(国信办[2003]2 )《关于我国电子政务建设的指导意见(即17 号文件)》《信息资源规划—信息化建设基础工程》《关于加强信息资源开发利用工作的若干意见》(中办发[2004]34 号)《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003] 27 号)《电子政务信息安全等级保护实施指南》(国信办[2005]25 号)《信息系统安全等级保护基本要求》(GB/T 22239—2008)《关于信息安全等级保护工作的实施意见》(公通字[2004]66 号)《信息安全等级保护管理办法》(公通字[2007]43 号)《电子政务业务流程设计方法通用规范》(GB/T 19487-2004)《计算机软件需求说明编制指南》(GB/T 9385-2008)《计算机软件文档编制规范》(GB/T 8567-2006)《中华人民共和国计算机信息系统安全保护条例》(国务院令第147 号)《信息技术安全技术信息技术安全性评估准则》(GB/T 18336-2001)《GB/T 9385-2008 计算机软件需求规格说明规范》《计算机软件需求说明编制指南》(GB9385-1988)《功能建模方法IDEF0》(IEEE 1320.1-1998)《信息建模方法》(IEEE 1320.2-1998)《中华人民共和国计算机信息系统安全保护条例》《计算机信息系统保密管理暂行规定》(国保发[1998]1 号)《计算机软件产品开发文件编制指南》(GB/T 8567-1988)《计算机信息系统安全保护等级划分准则》(GB/T 17859-1999)《涉及国家秘密的计算机信息系统安全保密方案设计指南》(BMZ2-2001)《信息技术开放系统互联高层安全模型》(GB/T 17965-2000)《信息技术开放系统互联基本参考模型》(GB/T 9387)《信息技术开放系统互联应用层结构》(GB/T 17176-1997)《信息技术开放系统互联开放系统安全框架》(GB/T 18794)《信息技术开放系统互联通用高层安全》(GB/T 18237)《数据元和交换格式信息交换日期和时间表示法》ISO 8601—1988《电子政务数据元》《计算机软件需求说明编制指南》(GB/T 9385-1988)《计算机软件产品开发文件编制指南》《GB/T 8567-1988》。
1.1.1.1.1.2电子政务信息安全等级保护实施指南(试行)国务院信息化工作办公室2005年9月目录1 引言 (1)1.1 编写目的 (1)1.2 适用范围 (1)1.3 文档结构 (1)2 基本原理 (2)2.1 基本概念 (2)2.1.1 电子政务等级保护的基本含义 (2)2.1.2 电子政务安全等级的层级划分 (3)2.1.3 电子政务等级保护的基本安全要求 (4)2.2 基本方法 (4)2.2.1 等级保护的要素及其关系 (4)2.2.2 电子政务等级保护实现方法 (5)2.3 实施过程 (6)2.4 角色及职责 (9)2.5 系统间互联互通的等级保护要求 (10)3 定级 (10)3.1 定级过程 (11)3.2 系统识别与描述 (11)3.2.1 系统整体识别与描述 (11)3.2.2 划分子系统的方法 (12)3.2.3 子系统识别与描述 (13)3.3 等级确定 (13)3.3.1 电子政务安全属性描述 (13)3.3.2 定级原则 (13)3.3.3 定级方法 (16)3.3.4 复杂系统定级方法 (17)4 安全规划与设计 (18)4.1 系统分域保护框架建立 (18)4.1.1 安全域划分 (18)4.1.2 保护对象分类 (19)4.1.3 系统分域保护框架 (21)4.2 选择和调整安全措施 (22)4.3 安全规划与方案设计 (24)4.3.1 安全需求分析 (24)4.3.2 安全项目规划 (24)4.3.3 安全工作规划 (25)4.3.4 安全方案设计 (25)5 实施、等级评估与运行 (25)5.1 安全措施的实施 (25)5.2 等级评估与验收 (25)5.3 运行监控与改进 (26)附录A 术语与定义 (27)附录B 大型复杂电子政务系统等级保护实施过程示例 (27)B.1 大型复杂电子政务系统描述 (27)B.2 等级保护实施过程描述 (28)B.3 系统划分与定级 (29)B.3.1 系统识别和子系统划分 (29)B.3.2 系统安全等级确定 (29)B.3.3 系统分域保护框架 (30)B.4 安全规划与设计 (33)B.4.1 安全措施的选择与调整 (33)B.4.2 等级化风险评估 (34)B.4.3 等级化安全体系设计 (34)B.4.4 安全规划与方案设计 (36)B.5 安全措施的实施 (39)图表目录图2-1电子政务等级保护的实现方法 (6)图2-2电子政务等级保护的基本流程 (7)图2-3等级保护过程与新建和已建系统生命周期对应关系 (9)图3-1定级工作流程 (11)图4-1安全规划与设计过程 (18)图4-2电子政务的保护对象及信息资产 (20)图4-3系统分域保护框架示意图 (22)图4-4确定安全措施的过程 (22)图4-5系统安全需求 (24)图5-1安全措施的实施 (25)图5-2等级保护的运行改进过程 (26)表2-1电子政务系统五个安全等级的基本内容 (3)表3-1电子政务安全等级在安全属性方面的描述 (15)表4-1安全措施的调整因素和调整方式 (23)电子政务信息安全等级保护实施指南(试行)1 引言1.1 编写目的《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号,以下简称“27号文件”)明确要求我国信息安全保障工作实行等级保护制度,提出“抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。
国家发展改革委、公安部、财政部等关于进一步加强国家电子政务网络建设和应用工作的通知文章属性•【制定机关】公安部,财政部•【公布日期】2012.07.06•【文号】发改高技[2012]1986号•【施行日期】2012.07.06•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】公共信息网络安全监察正文国家发展改革委、公安部、财政部、国家保密局、国家电子政务内网建设和管理协调小组办公室关于进一步加强国家电子政务网络建设和应用工作的通知(发改高技[2012]1986号)中央和国家机关各部委、各直属机构,各省、自治区、直辖市及计划单列市、新疆生产建设兵团发展改革委、公安厅(局)、财政厅(局)、保密局,国家电子外网管理中心,各级政务内网、政务外网建设和运维管理单位:为贯彻党的十七届五中全会《中共中央关于制定国民经济和社会发展第十二个五年规划的建议》精神和《国民经济和社会发展第十二个五年规划纲要》的战略部署,有效落实《“十二五”国家政务信息化工程建设规划》,加快推进国家电子政务网络建设和应用,加强对政务信息化工程利用国家电子政务网络的管理,依据《国家信息化领导小组关于推进国家电子政务网络建设的意见》(中办发[2006]18号)、《国家电子政务内网建设和管理规划(2011-2015年)》(厅字[2011]21号)、《关于加强党政机关和涉密单位网络保密管理的规定》(中办发[2011]11号),以及《信息安全等级保护管理办法》(公通字[2007]43号)等有关文件精神,现将有关工作要求通知如下:一、国家电子政务网络由国家电子政务内网和国家电子政务外网组成,应按照统一规划、分级负责的原则进行建设。
各部门、各地方要充分认识加快国家电子政务网络建设的重要性和紧迫性,严格按照有关文件要求,采取切实有效措施,加快推进国家电子政务内网和国家电子政务外网的建设和应用。
国家电子政务网络建设目标是:到“十二五”期末,形成统一完整、安全可靠、管理规范、保障有力的国家电子政务网络,基本满足政务应用需要。
精品文章
《电子政务等级保护安全保障体系研究》
摘要。随着5g网络通信技术的发展,万物互联逐步形成,网络
攻击行为越来越频繁和多样化,构建符合等级保护2.0技术要求、主
动防御网络攻击行为的电子政务安全保障体系,尤为重要。
关键词:电子政务;等级保护;安全保障体系;区域边界安全
随着5g网络通信技术的发展,万物互联正逐步形成,每个被接
入网络的点都有可能被黑客利用,网络攻击的行为越来越频繁,攻击
方式越来越多样化;政府大力推进“一网办”,电子政务网作为“一网
办”的承载体,安全保障体系尤为重要。本文以市级电子政务网为例,
结合实际工作,阐述如何构建具有主动防御功能的安全保障体系。
1电子政务主动防御体系
2电子政务安全等级确定
按照《ga/t1389-xx信息安全技术网络安全等级保护定级指南》,
从业务信息安全和系统服务安全两个方面对电子政务网进行定级。电
子政务网承载了政府办公业务以及公众服务业务,业务安全级别较高;
一旦业务数据遭受攻击,将影响政府办公、公众办理业务,更严重者,
可能导致政府决策信息泄露或数篡改,影响社会秩序和公共利益,不
影响国家安全。在系统安全服务层面,电子政务保障了各业务系统正
常被访问,数据正常传输,安全级别较高;一旦电子政务遭受攻击,
导致网络中断,影响社会秩序和公共利益,不影响国家安全。综合业
务信息安全和系统服务安全两个方面的认识,根据定级指南,电子政
务定级为三级。
精品文章
3电子政务等级保护安全总体设计
针对电子政务按照不同的区域以及行业进行分域保护,充分考虑
到电子政务发展中的不同类别、阶段以及等级等,将其划分为相应的
安全区域进行管理[2]。电子政务等级保护安全总体设计,遵循等级保
护2.0技术标准,从技术和管理两个方面构建,技术方面包括安全通
信网络、安全区域边界、安全计算环境和安全管理中心等五个方面;
管理方面包括安全管理制度、安全管理机构、安全管理人员、安全建
设管理和安全运维管理等五个方面。由此构建电子政务的安全保障机
制[3]。
4电子政务等级保护安全保障体系构建
构建电子政务的安全保障体系,根据《gb/t22239-xx信息安全技
术网络安全等级保护基本要求》,形成一个中心三重防护,建立以计
算环境安全为基础,以区域边界安全、通信网络安全为保障,以安全
管理中心为核心的信息安全整体保障体系。
4.1建立电子政府分域保护框架。按照等级保护三级技术要求,
网络架构应划分不同的网络区域,并按照方便管理和控制的原则为各
网络分配地址,且重要网络区域与其他网络区域之间应采用可靠的技
术手段隔离。由此将安全保障机制划分为5域15区机制[4]。5域包
括基础设施域、通信网络域、区域边界域、计算环境域和安全管理
域;15区包括非涉密机房区、网络边界区、核心数据区、托管服务区、
业务系统区、业务测试区、涉密机房区、电子政务内网区、电子政务
外网区、终端边界区、资源共享交换区、办公区、安全管理区、安全
精品文章
服务区、安全运维区。
4.2建立主动防御的保障体系。按照电子政务网的定级标准以及
《gb/t22239-xx信息安全技术网络安全等级保护基本要求》技术要求,
从基础设施安全、安全区域边界、安全通信网络和安全计算环境等几
个方面构建主动防御的保障体系。
4.2.1加强基础设施安全。基础设施安全主要包括机房访问控制、
机房环境、设备与介质管理等。机房访问控制中对机房的外来人员制
定访问条件,由专人对外来访问人员进行审批,为其设置方位授权目
标。按照gb50174-xx中的相应要求设置机房中的墙壁、装修方式、门、
天花板等,并在机房中安装配置ups、过电压防护设备、并行电路、
供电线路上配置稳压器等。在机房中安装火灾自动消防系统以及精密
空调。设备与介质管理过程中,为系统安装防盗报警系统、监控系统,
将一些较为敏感的安全业务信息安装在较为安全的区域内。并为机房
管理建立环境监控制度以及出入管理制度[5]。
4.2.2加强区域边界安全。电子政务网分内网和外网,加强外网
与内网之间的隔离;在外网与内网之间加强不同安全域的安全边界设
置。加强边界设置的完整性,在电子政务使用过程中阻断非法网络接
入行为、非法外联行为的进攻,构成可信接入网络。由终端网络准入、
边界网络接入构成网络可信接入,由移动客户端、pc客户端共同构
成终端网络准入,为系统运行建立认证、安全隧道、访问权限控制等
多种机制。建立有效的边界入侵防范机制,在电子政务系统运行内部
建立多手段检测方式,使得系统运行中能够抵御外部多项网络的入侵
精品文章
与攻击。并对此能够及时识别并建立相应的报警机制。
4.2.3构建安全通信网络。保证通信的完整性和保密性。部署系
统保证数据传输的完整性和保密性。利用安全隧道、认证、访问权限
控制、分域防控等安全机制,实现政务网络互联安全、移动办公安全、
重点区域的边界防护安全。安装部署网络堡垒机对网络设备运维人员
进行usbkey+密码进行身份鉴别,对网络设备管理员登录地址进行限
制,加密会话,并且记录及审计操作日志,以便进行责任认定与事件
跟踪。
4.2.4加强计算环境安全。统一身份管理与授权管理系统。统一
身份管理与授权管理系统作为安全管理中心的一部分,部署于安全管
理域。统一身份认证与授权管理系统完成用户统一身份认证、授权管
理等功能。身份管理和授权管理是访问控制的前提,身份管理对用户
的身份进行标识与鉴别;授权管理对用户访问资源的权限进行标识与
管理。通过采用统一身份认证、统一授权管理和访问控制等安全机制,
结合应用系统的工作流访问控制,解决了政务办公系统的信息传输安
全、身份鉴别、系统使用权限控制与信息访问权限控制等安全问题。
5结语
网络安全是电子政务建设过程中首先考虑的重要因素之一,在运
行过程中严格践行一个中心、三重防护的安全保障体系,建立电子政
府分域保护框架,建立安全技术体系,加强基础设置安全,加强区域
边界安全,加强计算环境安全,构建主动防御的安全保障体系。
参考文献
精品文章
[1]丁震.为电子政务护航建立安全管理体系——国家计委完成等
级保护试点[j].信息网络安全,xx(5):
[2]宋丽丽.基于sse-cmm的重庆市电子政务安全风险评估与信
息安全保障体系的构建与实现[d].重庆:重庆大学,xx.
[3]王靖.构建符合国家安全标准要求的市级金保工程安全体系[j].
中国新通信,xx,20(7):14-149.
[4]黄晓波,尚艳伟,林细君.基于等级保护设计要求下的移动业
务系统安全防御体系[j].中国信息化,xx(4):78-79.
[5]李兆君,张建,宋宸.地铁票务系统信息安全等级保护建设方
案探讨[j].设备管理与维修,xx(15):105-107.
内容仅供参考