论文部分内容阅读
摘要:
信息安全等级保护是对信息和信息载体按照重要性等级分级别进行保护的一种工作,在中国、美国等很多国家都存在的一种信息安全领域的工作。而在各大重点行业中,需要依据自己的情况与特点,制订出适用于本行业的等级保护工作方法。以电力行业为例,主管部门已经出台了《关于开展电力行业信息系统安全等级保护定级工作的通知》、《电力行业信息系统等级保护定级工作指导意见》,这些通知与办法已经明确了行业内开展等级保护工作的主体精神和定级的方法,并对电力行业各类系统的定级给出了建议。本文根据以上规章制度讲解了信息安全等级保护在电力行业的应用。
关键词:安全技术,电力行业,等级保护
【分类号】:TM73;TP309
1 等级保护在重点行业中的实施状况
目前在国家层面,已经出台了等级保护实施工作的指导文件。包括《信息安全等级保护管理办法》、《信息安全等级保护定级指南》、《信息系统安全等级保护基本要求》、《信息系统安全等级保护实施指南》等,作为各行业开展等级保护工作的基本依据。
而在各大重点行业中,需要依据自己的情况与特点,制订出适用于本行业的等级保护工作方法。以电力行业为例,主管部门已经出台了《关于开展电力行业信息系统安全等级保护定级工作的通知》、《电力行业信息系统等级保护定级工作指导意见》,这些通知与办法已经明确了行业内开展等级保护工作的主体精神和定级的方法,并对电力行业各类系统的定级给出了建议。而在定级之后如何进行整改建设、运行维护等工作,还没有给出更细的指导。各行业情况均是如此。
根据等级保护管理办法,已经对自己的信息系统进行定级的单位,接下来需要明确信息系统当前的保护水平与相应保护等级要求的安全水平之间的差距,并以此为依据进行整改。根据《信息安全等级保护实施指南》的描述,整改的过程包括总体安全规划、安全设计与实施、安全运行与维护等3个阶段。
从定级到运行维护,直至终止的过程中,实施单位应注意以下要点,以确保等级保护工作符合要求的标准。
表 1 等级保护工作实施阶段分析
2.安全技术在重点行业的应用
根据《信息系统安全等级保护基本要求》,信息系统的安全建设应从管理与技术两个方面同时考虑整改措施。管理体系包括人员组织、安全方针和制度等,是信息系统等级保护目标得以最终实现的核心;而技术体系中包含了信息系统中的各类安全技术,如防火墙、入侵保护系统、安全审计系统、漏洞管理系统等,这些安全设备是支撑平台,安全人员借助各类安全设备的功能,来实现安全管理的目标。
等级保护技术基本要求中,分为物理、网络、系统、应用和数据五个层次,每个层次中都包含若干要点,并且每个要点中明确了安全保护应达到的要求。这些要求汇总起来,就是对这一层次安全保护水平的总体要求。
表2 等级保护分类说明
大类 分类 分类要点 对应安全技术
等
级
保
护
技
术
基
本
要
求 物理安全 物理位置的选择 门禁,空气调节,避雷装置,
备用电源,屏蔽设备…
物理访问控制
防盗窃和防破坏
防雷击
防火
防水和防潮
防静电
温湿度控制
电力供应
电磁防护
网络安全 结构安全 防火墙,抗拒绝服务
入侵检测/保护系统
安全审计系统
应用层防火墙
身份验证
…
访问控制
安全审计
边界完整性检查
入侵防范
恶意代码防范
网络设备防护
主机安全 身份鉴别 防病毒软件
补丁服务器
漏洞管理系统
账号管理系统
操作系统加固
…
訪问控制
安全审计
剩余信息保护
入侵防范
恶意代码防范
资源控制
应用安全 身份鉴别 安全编程
数字证书
漏洞管理系统
终端管理系统
应用系统加固
…
访问控制
安全审计
剩余信息保护
通信完整性
通信保密性
抗抵赖
软件容错
资源控制
数据安全 数据完整性 数据库加固
数据备份
…
数据保密性
备份和恢复
在每一个层次上,我们都可以利用相应的安全技术来达到等级保护的要求。如主机安全的层次,有防病毒软件、补丁服务器、漏洞管理系统、账号管理系统、操作系统加固等技术。在考虑安全技术时需要注意以下特点:
某一类安全技术可能会在多个层次上发挥作用。如入侵保护系统,既可以防御网络层次的攻击,也可以防御主机层次的攻击;
每一个层面的安全问题都需要多种安全技术共同解决。设计与选用时应注意各种安全技术之间的关系与配合,应互相弥补与支持,避免重复与冲突;
应同时考虑安全服务。安全设备并不能完全起到保护的作用,尤其在应用层、数据层等与业务结合更紧密的层次,人工的安全检查与加固、安全编程等技术应得到充分重视。
当然一项安全技术并不能满足某单位的全面需要。等级保护是一项系统工程,应从《信息安全等级保护基本要求》的内容出发,结合本单位的实际情况,设计出符合目前和将来需求的、切实可行的等级保护安全规划与方案。各类安全技术作为安全实现中的支撑平台,采用与否应都由整体规划与实现方案来决定,以达到协调、合理和有效利用的目的。
信息安全等级保护是对信息和信息载体按照重要性等级分级别进行保护的一种工作,在中国、美国等很多国家都存在的一种信息安全领域的工作。而在各大重点行业中,需要依据自己的情况与特点,制订出适用于本行业的等级保护工作方法。以电力行业为例,主管部门已经出台了《关于开展电力行业信息系统安全等级保护定级工作的通知》、《电力行业信息系统等级保护定级工作指导意见》,这些通知与办法已经明确了行业内开展等级保护工作的主体精神和定级的方法,并对电力行业各类系统的定级给出了建议。本文根据以上规章制度讲解了信息安全等级保护在电力行业的应用。
关键词:安全技术,电力行业,等级保护
【分类号】:TM73;TP309
1 等级保护在重点行业中的实施状况
目前在国家层面,已经出台了等级保护实施工作的指导文件。包括《信息安全等级保护管理办法》、《信息安全等级保护定级指南》、《信息系统安全等级保护基本要求》、《信息系统安全等级保护实施指南》等,作为各行业开展等级保护工作的基本依据。
而在各大重点行业中,需要依据自己的情况与特点,制订出适用于本行业的等级保护工作方法。以电力行业为例,主管部门已经出台了《关于开展电力行业信息系统安全等级保护定级工作的通知》、《电力行业信息系统等级保护定级工作指导意见》,这些通知与办法已经明确了行业内开展等级保护工作的主体精神和定级的方法,并对电力行业各类系统的定级给出了建议。而在定级之后如何进行整改建设、运行维护等工作,还没有给出更细的指导。各行业情况均是如此。
根据等级保护管理办法,已经对自己的信息系统进行定级的单位,接下来需要明确信息系统当前的保护水平与相应保护等级要求的安全水平之间的差距,并以此为依据进行整改。根据《信息安全等级保护实施指南》的描述,整改的过程包括总体安全规划、安全设计与实施、安全运行与维护等3个阶段。
从定级到运行维护,直至终止的过程中,实施单位应注意以下要点,以确保等级保护工作符合要求的标准。
表 1 等级保护工作实施阶段分析
2.安全技术在重点行业的应用
根据《信息系统安全等级保护基本要求》,信息系统的安全建设应从管理与技术两个方面同时考虑整改措施。管理体系包括人员组织、安全方针和制度等,是信息系统等级保护目标得以最终实现的核心;而技术体系中包含了信息系统中的各类安全技术,如防火墙、入侵保护系统、安全审计系统、漏洞管理系统等,这些安全设备是支撑平台,安全人员借助各类安全设备的功能,来实现安全管理的目标。
等级保护技术基本要求中,分为物理、网络、系统、应用和数据五个层次,每个层次中都包含若干要点,并且每个要点中明确了安全保护应达到的要求。这些要求汇总起来,就是对这一层次安全保护水平的总体要求。
表2 等级保护分类说明
大类 分类 分类要点 对应安全技术
等
级
保
护
技
术
基
本
要
求 物理安全 物理位置的选择 门禁,空气调节,避雷装置,
备用电源,屏蔽设备…
物理访问控制
防盗窃和防破坏
防雷击
防火
防水和防潮
防静电
温湿度控制
电力供应
电磁防护
网络安全 结构安全 防火墙,抗拒绝服务
入侵检测/保护系统
安全审计系统
应用层防火墙
身份验证
…
访问控制
安全审计
边界完整性检查
入侵防范
恶意代码防范
网络设备防护
主机安全 身份鉴别 防病毒软件
补丁服务器
漏洞管理系统
账号管理系统
操作系统加固
…
訪问控制
安全审计
剩余信息保护
入侵防范
恶意代码防范
资源控制
应用安全 身份鉴别 安全编程
数字证书
漏洞管理系统
终端管理系统
应用系统加固
…
访问控制
安全审计
剩余信息保护
通信完整性
通信保密性
抗抵赖
软件容错
资源控制
数据安全 数据完整性 数据库加固
数据备份
…
数据保密性
备份和恢复
在每一个层次上,我们都可以利用相应的安全技术来达到等级保护的要求。如主机安全的层次,有防病毒软件、补丁服务器、漏洞管理系统、账号管理系统、操作系统加固等技术。在考虑安全技术时需要注意以下特点:
某一类安全技术可能会在多个层次上发挥作用。如入侵保护系统,既可以防御网络层次的攻击,也可以防御主机层次的攻击;
每一个层面的安全问题都需要多种安全技术共同解决。设计与选用时应注意各种安全技术之间的关系与配合,应互相弥补与支持,避免重复与冲突;
应同时考虑安全服务。安全设备并不能完全起到保护的作用,尤其在应用层、数据层等与业务结合更紧密的层次,人工的安全检查与加固、安全编程等技术应得到充分重视。
当然一项安全技术并不能满足某单位的全面需要。等级保护是一项系统工程,应从《信息安全等级保护基本要求》的内容出发,结合本单位的实际情况,设计出符合目前和将来需求的、切实可行的等级保护安全规划与方案。各类安全技术作为安全实现中的支撑平台,采用与否应都由整体规划与实现方案来决定,以达到协调、合理和有效利用的目的。