构建信息安全保障体系 —— 使命、原则、框架、执行和实践
- 格式:ppt
- 大小:1.20 MB
- 文档页数:105
信息安全工作总体方针和安全策略第一章总则第二章第一条为加强和规范技术部及各部门信息系统安全工作,提高技术部信息系统整体安全防护水平,实现信息安全的可控、能控、在控,依据国家有关法律、法规的要求,制定本文档。
第二条本文档的目的是为技术部信息系统安全管理提供一个总体的策略性架构文件。
该文件将指导技术部信息系统的安全管理体系的建立。
安全管理体系的建立是为技术部信息系统的安全管理工作提供参照,以实现技术部统一的安全策略管理,提高整体的网络与信息安全水平,确保安全控制措施落实到位,保障网络通信畅通和业务系统的正常运营。
第三章适用范围第四章第三条本文档适用于技术部信息系统资产和信息技术人员的安全管理和指导,适用于指导公司信息系统安全策略的制定、安全方案的规划和安全建设的实施,适用于公司安全管理体系中安全管理措施的选择。
第五章引用标准及参考文件第六章第四条本文档的编制参照了以下国家、中心的标准和文件第五条一《中华人民共和国计算机信息系统安全保护条例》第六条二《关于信息安全等级保护建设的实施指导意见》信息运安〔2009〕27 号第七条三《信息安全技术信息系统安全等级保护基本要求》GB/T 22239-2008四《信息安全技术信息系统安全管理要求》GB/T 20269—2006 五《信息系统等级保护安全建设技术方案设计要求》报批稿六《关于开展信息安全等级保护安全建设整改工作的指导意见》公信安[2009]1429号第七章总体方针第八条企业信息服务平台系统安全坚持“安全第一、预防为主,管理和技术并重,综合防范”的总体方针,实现信息系统安全可控、能控、在控。
依照“分区、分级、分域”总体安全防护策略,执行信息系统安全等级保护制度。
第八章总体目标第九章第九条信息系统安全总体目标是确保企业信息服务平台系统持续、稳定、可靠运行和确保信息内容的机密性、完整性、可用性,防止因信息系统本身故障导致信息系统不能正常使用和系统崩溃,抵御黑客、病毒、恶意代码等对信息系统发起的各类攻击和破坏,防止信息内容及数据丢失和失密,防止有害信息在网上传播,防止中心对外服务中断和由此造成的系统运行事故。
1。
人们对信息安全的认识从信息技术安全发展到信息安全保障,主要是出于:A。
为了更好的完成组织机构的使命B.针对信息系统的攻击方式发生重大变化C。
风险控制技术得到革命性的发展D。
除了保密性,信息的完整性和可用性也引起了人们的关注2.《GB/T 20274信息系统安全保障评估框架》中的信息系统安全保障级中的级别是指:A. 对抗级B. 防护级C。
能力级D。
监管级3。
下面对信息安全特征和范畴的说法错误的是:A. 信息安全是一个系统性的问题,不仅要考虑信息系统本身的技术文件,还有考虑人员、管理、政策等众多因素B。
信息安全是一个动态的问题,他随着信息技术的发展普及,以及产业基础,用户认识、投入产出而发展C。
信息安全是无边界的安全,互联网使得网络边界越来越模糊,因此确定一个组织的信息安全责任是没有意义的D. 信息安全是非传统的安全,各种信息网络的互联互通和资源共享,决定了信息安全具有不同于传统安全的特点4。
美国国防部提出的《信息保障技术框架》(IATF)在描述信息系统的安全需求时,将信息技术系统分为:A。
内网和外网两个部分B. 本地计算机环境、区域边界、网络和基础设施、支撑性基础设施四个部分C。
用户终端、服务器、系统软件、网络设备和通信线路、应用软件五个部分D. 信用户终端、服务器、系统软件、网络设备和通信线路、应用软件,安全防护措施六个部分5。
关于信息安全策略的说法中,下面说法正确的是:A。
信息安全策略的制定是以信息系统的规模为基础B。
信息安全策略的制定是以信息系统的网络???C. 信息安全策略是以信息系统风险管理为基础D. 在信息系统尚未建设完成之前,无法确定信息安全策略6. 下列对于信息安全保障深度防御模型的说法错误的是:A。
信息安全外部环境:信息安全保障是组织机构安全、国家安全的一个重要组成部分,因此对信息安全的讨论必须放在国家政策、法律法规和标准的外部环境制约下。
B。
信息安全管理和工程:信息安全保障需要在整个组织机构内建立和完善信息安全管理体系,将信息安全管理综合至信息系统的整个生命周期,在这个过程中,我们需要采用信息系统工程的方法来建设信息系统。
构建企业信息安全管理体系摘要:随着信息技术的不断发展,企业对信息系统的依赖性越来越强,如何做好信息安全工作,是摆在企业信息部门和管理层面前的一道难题。
本文将通过对国际信息安全管理体系发展的分析,在信息安全政策,网络安全,身份管理等方面提出当前的国际通用标准或最佳实践,为企业构建稳固的信息安全管理架构进行了初步探索。
关键词:信息安全管理;网络安全;风险评估中图分类号:tp393.08随着信息化技术的高速发展和深入应用,企业对信息系统的依赖性越来越强,绝大部分的业务从纸面迁移到信息系统当中,如何建立稳固的信息安全管理体系已经成为各企业信息管理部门甚至管理层的重要课题。
本文将通过对目前国际信息安全行业发展的分析,提出企业构建稳固的信息安全管理架构,提高信息安全水平的初步构想。
1企业信息安全政策信息安全政策作为信息安全工作的重中之重,直接展现了企业的信息安全工作的思路。
其应当由企业信息安全工作的使命和远景,实施准则等几部分组成。
1.1信息安全工作的使命信息安全工作的核心意义是将企业所面临的风险管理至一个可接受的水平。
当前主流的风险控制包含以下四个步骤:通过风险评估方法来评估风险;制定安全策略来降低风险;通过监控控制恶意未授权行为;有效地审计。
1.2信息安全工作的愿景安全的企业信息化环境可以为任何企业用户提供安全便捷的信息化服务,应用,基础设施,并保护用户的隐私。
让用户有安全的身份验证;能安全便捷的使用需要的数据和应用资源;保证通讯和数据的保密性;明确自身的角色,了解角色在企业中的信息安全责任;身边出现的信息安全风险和威胁能得到迅速响应。
要达到上述目的,企业需要进行有效的风险管理。
风险管理是一个识别风险、评估风险、降低风险的过程。
在这个过程中,需要权衡降低风险的成本和业务的需求,确定风险的优先级别,为管理层的决策提供有效的支持。
1.3信息安全准则信息安全准则是风险评估和制定最优解决方案的关键,优秀的信息安全准则包括:根据企业业务目标执行风险管理;有组织的确定员工角色和责任;对用户和数据实行最小化权限管理;在应用和系统的计划和开发过程中就考虑安全防护的问题;在应用中实施逐层防护;建立高度集成的安全防护框架;将监控、审计和快速反应结合为一体。
信息安全工作总体方针和安全策略Revised by Liu Jing on January 12, 2021信息安全工作总体方针和安全策略第一章总则第一条为加强和规范技术部及各部门信息系统安全工作,提高技术部信息系统整体安全防护水平,实现信息安全的可控、能控、在控,依据国家有关法律、法规的要求,制定本文档。
第二条本文档的目的是为技术部信息系统安全管理提供一个总体的策略性架构文件。
该文件将指导技术部信息系统的安全管理体系的建立。
安全管理体系的建立是为技术部信息系统的安全管理工作提供参照,以实现技术部统一的安全策略管理,提高整体的网络与信息安全水平,确保安全控制措施落实到位,保障网络通信畅通和业务系统的正常运营。
第二章适用范围第三条本文档适用于技术部信息系统资产和信息技术人员的安全管理和指导,适用于指导公司信息系统安全策略的制定、安全方案的规划和安全建设的实施,适用于公司安全管理体系中安全管理措施的选择。
第三章引用标准及参考文件第四条本文档的编制参照了以下国家、中心的标准和文件第五条一《中华人民共和国计算机信息系统安全保护条例》第六条二《关于信息安全等级保护建设的实施指导意见》信息运安〔2009〕27 号三《信息安全技术信息系统安全等级保护基本要求》GB/T 22239-2008四《信息安全技术信息系统安全管理要求》GB/T 20269—2006五《信息系统等级保护安全建设技术方案设计要求》报批稿六《关于开展信息安全等级保护安全建设整改工作的指导意见》公信安[2009]1429号第四章总体方针第七条企业信息服务平台系统安全坚持“安全第一、预防为主,管理和技术并重,综合防范”的总体方针,实现信息系统安全可控、能控、在控。
依照“分区、分级、分域”总体安全防护策略,执行信息系统安全等级保护制度。
第五章总体目标第八条信息系统安全总体目标是确保企业信息服务平台系统持续、稳定、可靠运行和确保信息内容的机密性、完整性、可用性,防止因信息系统本身故障导致信息系统不能正常使用和系统崩溃,抵御黑客、病毒、恶意代码等对信息系统发起的各类攻击和破坏,防止信息内容及数据丢失和失密,防止有害信息在网上传播,防止中心对外服务中断和由此造成的系统运行事故。
信息安全技术信息系统安全管理要求引言信息安全等级保护从与信息系统安全相关的物理层面、网络层面、系统层面、应用层面和管理层面对信息和信息系统实施分等级安全保护。
管理层面贯穿于其他层面之中,是其他层面实施分等级安全保护的保证。
本标准对信息和信息系统的安全保护提出了分等级安全管理的要求,阐述了安全管理要素及其强度,并将管理要求落实到信息安全等级保护所规定的五个等级上,有利于对安全管理的实施、评估和检查。
GB17859-1999中安全保护等级的划分是根据对安全技术和安全风险控制的关系确定的,公通字[2004]66号文件中安全等级的划分是根据信息和信息系统受到破坏后,会对国家安全、社会秩序、经济建设和公共利益造成损害的程度确定的。
两者的共同点是:安全等级越高,发生的安全技术费用和管理成本越高,从而预期能够抵御的安全威胁越大,建立起安全信心越强,使用信息系统的风险越小。
本标准以安全管理要素作为描述安全管理要求的基本组件。
安全管理要素是指,为实现信息系统安全等级保护所规定的安全要求,从管理角度应采取的主要控制方法和措施。
根据GB17859-1999对安全保护等级的划分,不同的安全保护等级会有不同的安全管理要求,可以体现在管理要素的增加和管理强度的增强两方面。
对于每个管理要素,根据特定情况分别列出不同的管理强度,最多分为5级,最少可不分级。
在具体描述中,除特别声明之外,一般高级别管理强度的描述都是在对低级别描述基础之上进行的。
信息系统是指由计算机及其相关和配套的设备、设施构成的,按照一定的应用目标和规则对信息进行存储、传输、处理的系统或者网络;信息是指在信息系统中存储、传输、处理的数字化信息。
本标准涉及信息系统的管理者包括国家机关、事业单位、厂矿企业、公司、集团等各种类型和不同规模的组织机构,以下统称为“组织机构”。
信息系统在技术上采取何种安全机制应根据相关技术标准确定,本标准仅提出保证这些安全机制实施的管理要求。
1-信息安全工作总体方针和安全策略信息安全工作应该遵循以下总体原则:1.统一领导,分层负责。
公司应该建立统一的信息安全领导体系,明确各级部门的安全责任和职责。
2.风险管理,分类管理。
对不同等级的信息系统应该采取不同的安全管理措施,实现风险分类管理。
3.安全保障,技术支持。
公司应该加强技术保障,提高信息系统的安全性能和可靠性。
4.信息共享,安全保密。
在信息共享的前提下,应该保证信息的机密性和完整性,防止信息泄露和篡改。
5.教育培训,人员管理。
公司应该加强对信息安全知识的培训和教育,提高员工的安全意识和技能水平。
第十二章安全保障措施第十三条为了实现信息安全的可控、能控、在控,公司应该采取以下安全保障措施:1.网络安全措施:包括网络防火墙、入侵检测系统、安全网关等技术手段。
2.认证授权措施:包括身份认证、权限控制等技术和管理手段。
3.数据安全措施:包括数据备份、加密、恢复等技术手段。
4.应用安全措施:包括应用程序安全测试、漏洞修复等技术手段。
5.物理安全措施:包括机房环境控制、门禁管理等手段。
第十四章安全管理体系第十五条安全管理体系是指公司建立的一套信息安全管理规范和流程,用于指导信息安全管理工作的开展。
公司应该建立完整的安全管理体系,包括安全管理制度、安全管理流程、安全管理评估等环节。
同时,公司应该定期开展安全管理体系的内部审核和外部评估,提高安全管理的有效性和可持续性。
总之,信息安全工作是公司的重要任务之一,需要全面、系统的规划和管理。
公司应该建立完整的安全管理体系,采取多种安全保障措施,提高员工的安全意识和技能水平,确保信息系统安全可控、能控、在控。
组织机构应该根据其信息系统的使命、信息资产的重要性、可能面临的威胁和风险分析安全需求,按照信息系统等级保护要求确定相应的信息系统安全保护等级,并遵守相应等级的规范要求,从全局上平衡安全投入与效果。
主要领导应确立组织统一的信息安全保障宗旨和政策,提高员工的安全意识,组织有效的安全保障队伍,调动并优化配置必要的资源,协调安全管理工作与各部门工作的关系,并确保其落实和有效。
踔厉奋斗,笃行不怠,全面开启“数字中银+”新篇章中国银行信息科技部总经理兼企业级架构建设办公室主任孟茜中国银行信息科技部总经理兼企业级架构建设办公室主任 孟茜发展数字经济是把握新一轮科技革命和产业变革新机遇的战略选择,是我国“十四五”时期的重大战略部署。
我国金融机构纷纷开启数字化“答卷”,重塑金融业生态和竞争格局。
2021年,中国银行紧跟时代步伐,深度融入数字中国建设,加快推进集团全面数字化转型,科学制定了“数字中银+”金融科技规划并全面推进实施,在金融科技治理、企业级架构建设、数字金融等方面取得了阶段性成果。
2022年,中国银行将保持战略定力,稳中求进,紧密围绕既定部署,培育新动能,以重点突破带动数字化转型整体提升,为集团业务高质量发展贡献科技力量。
一、2021年中国银行金融科技工作回顾“十四五”时期,数字经济将推动我国社会转型升级,培育经济增长新动能,筑牢国际竞争新优势,面对新客户、新领域、新竞争者,全面构建数字化能力成为银行高质量发展的迫切需要。
同时,为应对百年未有之大变局,坚持统筹安全与发展,解决关键技术领域“卡脖子”问题,推进金融业信息化核心技术安全可控,全力实施IT 架构转型成为维护金融基础设施安全的必然选择。
2021年,中国银行谋定而后动,以数字化转型为主轴,坚持固本强基,紧跟时代脉搏,搭建“技术+生态+体验+数据”新能力,为跨越式发展积蓄新势能。
1.谋篇布局,勾勒数字化转型新图景2021年,中国银行着力加强顶层设计、系统谋划,坚持问题导向、目标导向、结果导向,在统筹规划、体制机制、人才队伍建设等方面进行战略部署,构筑集团金融科技发展的“四梁八柱”,谋定集团数字化转型前进方向。
一是优化IT 治理体系。
中国银行强化统筹,整合信息科技管理委员会、互联网金融委员会、数据治理委员会,成立金融数字化委员会,统筹集团数字化发展;优化布局、全局统筹,成立企业级架构办公室,加快推进企业级架构建设工作,锻造数字化新军,构建新的核心竞争力;面向“一体”核心,设立总行级信息基础设施联合实验室,中银金科苏州分公司和武汉、成都、海南三个研发基地,支持重点区域协同发展;面向“两翼”联动,坚持“一盘棋”,实施“一行/司一策”服务,提升远程办公水平,开展“集团云”服务,试点数据互联互通,支持集约化经营;靶向发力,优化科技资源分配策略和项目管理流程,提升科技管理效能,确保战略任务稳步落地,使得项目立项效率提升50%,交付效率提升9.1%。
学习对网络安全和信息化工作指示贯彻“十个坚持”重要原则心得体会近日,习近平总书记对网络安全和信息化工作作出重要指示,立足党和国家事业发展全局,明确提出网信工作的使命任务,明确“十个坚持”重要原则,要求大力推动网信事业高质量发展。
这一重要讲话具有很强的政治性、战略性、指导性,是新时代新征程引领网信事业高质量发展、建设网络强国的行动指南,为我们指明了前进方向。
坚持党管互联网,坚持网信为民,彰显了以人民为中心的发展思想。
党的十八大以来,在习近平总书记关于网络强国的重要思想的指导下,我们准确把握全球数字化、网络化、智能化发展趋势和特点,围绕网络强国、数字中国、智慧社会建设等开展了一系列改革,一体化政务服务和监管效能大幅提升,人民群众的获得感、幸福感和安全感不断增强。
“过不了互联网这一关就过不了长期执政这一关。
”网络安全与信息化工作在党和国家事业全局中占据重要地位,必须坚持党对网信工作的全面领导。
人民性是网信工作的根本属性,要求我们走好网上群众路线,让人民群众更好共享互联网发展成果。
坚持正能量是总要求、管得住是硬道理、用得好是真本事,体现了中国特色治网之道的要求。
互联网深刻改变了媒体格局、舆论生态和传播方式,成为舆论斗争的重要战场,对宣传思想文化工作等提出了新要求、新挑战,对构建中国国际话语权、提升国际传播能力提出了更高标准和要求。
新时代以来,守好网络舆论新阵地已成社会共识,网络空间成为畅通民意的新空间,媒体融合发展使党的声音传得更开、更广、更深。
政府、市场、社会和个人在现实空间和数字空间的深度融合与参与,推动我国互联网治理在党的领导下形成多方参与、良性互动和协同治理的新格局。
深刻把握网络内容建设管理工作相关规律,让互联网这个最大变量成为我们事业发展的最大增量。
坚持统筹发展和安全,展现了网络信息安全观的丰富内涵。
网络安全和信息化是一体之两翼,驱动之两轮。
安全是发展的前提,发展是安全的保障。
统筹发展与安全,是我们网信事业取得重大成就的重要保证,也是推动未来网信事业行稳致远的必然要求。
建设中国国家网络与信息安全保障体系中国正在努力构建一个更加完善和缜密的国家安全体系,这反映在日前提交全国人大常委会审议的国家安全法草案,出于维护国家安全的需要,新增加了包括经济、金融、文化、网络信息在内的条例。
尤其是在维护网络与信息安全方面,新增的“建设国家网络与信息安全保障体系,提升网络与信息安全保护能力”“维护国家网络空间主权”的规定,让外界猜测中国将进一步通过网路管控舆论,不得不说这是长期以来海外舆论对中国网络管理的一个误读。
正在提交审议的国家安全法草案有关新增的网络安全部分,是中国适应当前网络发展新环境的必然之举。
其最终目的是为这个国家和民众构筑一道网络与信息安全的“长城”,而非网络封锁和舆论管控,这也是任何一个深度倚赖互联网业态的国家顺应安全新形势的通行做法。
据悉,制定专门的网络安全法也已列入全国人大常委会2015年立法工作重点。
“谁掌握了信息、控制了网络,谁就将拥有整个世界。
”著名未来学家托夫勒的判断并非夸大其词。
当今世界正在向着信息化快速迈进,网络空间其实已经成为陆、海、空、天之外的“第五大疆域”。
随着网络技术的日新月异和应用的迅速发展,互联网越来越多地嵌入制造、服务等传统业态,并广泛运用于从政府、社会到个人,政治、金融到军事的信息管理中,触角之深让网络信息与主权的保护不可避免地成为世界各国安全领域的新命题。
无论是发达国家还是发展中国家,都在加速构建各自的网络与信息安全保护体系。
作为世界互联网头号大国的美国,一向将互联网安全视为头等大事。
仅在去年12月,就签署了数项涉及网络安全的法案,包括《网络安全人员评估法案》《2014网络安全加强法案》《2014国家网络安全保护法》和《2014联邦信息安全现代化法案》等。
英国则以维护国家安全为出发点,自2009年出台首个国家网络安全战略后,连续多年发布此领域战略方案,英国政府还成立了网络安全办公室和网络安全运行中心。
德国亦在2011年出台“网络安全战略”,以保护关键基础设施为核心,建立了一系列相关机构,为网络安全提供多重制度保证。
中共中央办公厅、国务院办公厅关于印发《2006-2020年国家信息化发展战略》的通知文章属性•【制定机关】中共中央办公厅,国务院办公厅•【公布日期】2006.03.19•【文号】中办发[2006]11号•【施行日期】2006.03.19•【效力等级】党内规范性文件•【时效性】现行有效•【主题分类】正文中共中央办公厅、国务院办公厅关于印发《2006-2020年国家信息化发展战略》的通知(中办发[2006]11号)各省、自治区、直辖市党委和人民政府,中央和国家机关各部委,解放军各总部、各大单位,各人民团体:《2006-2020年国家信息化发展战略》已经党中央、国务院同意,现印发给你们,请结合实际认真贯彻落实。
中共中央办公厅国务院办公厅2006年3月19日2006-2020年国家信息化发展战略信息化是当今世界发展的大趋势,是推动经济社会变革的重要力量。
大力推进信息化,是覆盖我国现代化建设全局的战略举措,是贯彻落实科学发展观、全面建设小康社会、构建社会主义和谐社会和建设创新型国家的迫切需要和必然选择。
一、全球信息化发展的基本趋势信息化是充分利用信息技术,开发利用信息资源,促进信息交流和知识共享,提高经济增长质量,推动经济社会发展转型的历史进程。
20世纪90年代以来,信息技术不断创新,信息产业持续发展,信息网络广泛普及,信息化成为全球经济社会发展的显著特征,并逐步向一场全方位的社会变革演进。
进入21世纪,信息化对经济社会发展的影响更加深刻。
广泛应用、高度渗透的信息技术正孕育着新的重大突破。
信息资源日益成为重要生产要素、无形资产和社会财富。
信息网络更加普及并日趋融合。
信息化与经济全球化相互交织,推动着全球产业分工深化和经济结构调整,重塑着全球经济竞争格局。
互联网加剧了各种思想文化的相互激荡,成为信息传播和知识扩散的新载体。
电子政务在提高行政效率、改善政府效能、扩大民主参与等方面的作用日益显著。
信息安全的重要性与日俱增,成为各国面临的共同挑战。