➢ 风险管理方法以“风险”控制为核心,描述了风 险管理的主要活动过程;
➢ 信息系统实施等级保护的思路是首先根据信息系 统定级方法对信息系统进行定级,根据安全级别 确定基本安全保护措施,通过风险分析补充其它 需要的安全措施,构成等级保护安全设计方案, 并依据方案进行安全工程实施。
概述-与风险管理之间的关系(续)
主要阶段和主要活动
重要概念
阶段
阶段主要活动
主要活动过程
工作内容
阶段目标
活动目标
参与角色
主要参考标准
实施流程/ 主要活动
主要活动过程
过程目标 输入 输出
主要工作内容
实施等级保护的主要阶段
第一阶段:系统定级 第二阶段:安全规划设计 第三阶段:安全实施/实现 第四阶段:安全运行管理 第五阶段:系统终止
系统定级阶段-系统识别和划分(续)
▪ 信息系统划分方法
– 从组织管理角度划分 – 从业务类型角度划分 – 从物理区域或运行环境角度划分
系统定级阶段-业务子系统识别和描述
过程目标
➢ 如果某一个信息系统中包含多个业务子系统,识别 出主要的业务子系统;
➢ 对主要业务子系统的安全属性进行识别和描述。
输入
等级保护的基本实施过程
基本实施过程 与信息系统生命周期之间的关系 重要概念
等级保护的基本实施过程
局部调整
系统定级 安全规划设计 安全实施/实现 安全运行管理
系统终止
重大变更
与信息系统生命周期之间的关系
▪ 新建信息系统
信息系统生命周期
启动 阶段
设计开 发阶段
实施 阶段
运行维护阶段
中止 阶段
新建信息系统等级保护实施过程
信息系统安全等级保护实施指南介绍