能否对信息安全等保分级做一个简介?

能否对信息安全等保分级做一个简介?

参与26

4同行回答

pysx0503pysx0503系统工程师第十区。散人
这里摘抄一些等保划分准则的内容,也附带等保划分规则的文件给大家。1 范围本标准规定了计算机系统安全保护能力的五个等级,即:第一级:用户自主保护级;第二级:系统审计保护级;第三级:安全标记保护级;第四级:结构化保护级;第五级:访问验证保护级。本标准适用计算机信息系统安全保护技术...显示全部

这里摘抄一些等保划分准则的内容,也附带等保划分规则的文件给大家。

1 范围

本标准规定了计算机系统安全保护能力的五个等级,即:
第一级:用户自主保护级;
第二级:系统审计保护级;
第三级:安全标记保护级;
第四级:结构化保护级;
第五级:访问验证保护级。

本标准适用计算机信息系统安全保护技术能力等级的划分。计算机信息系统安全保护能力随着安全保护等级的增高,逐渐增强。

第一级用户自主保护级

本级的计算机信息系统可信计算基通过隔离用户与数据,使用户具备自主安全保护的能力。它具有多种形式的控制能力,对用户实施访问控制,即为用户提供可行的手段,保护用户和用户组信息,避免其他用户对数据的非法读写与破坏。

第二级系统审计保护级

与用户自主保护级相比,本级的计算机信息系统可信计算基实施了粒度更细的自主访问控制,它通过登录规程、审计安全性相关事件和隔离资源,使用户对自己的行为负责。

第三级安全标记保护级

本级的计算机信息系统可信计算基具有系统审计保护级所有功能。此外,还提供有关安全策略模型、数据标记以及主体对客体强制访问控制的非形式化描述;具有准确地标记输出信息的能力;消除通过测试发现的任何错误。

第四级结构化保护级

本级的计算机信息系统可信计算基建立于一个明确定义的形式化安全策略模型之上,它要求将第三级系统中的自主和强制访问控制扩展到所有主体与客体。此外,还要考虑隐蔽通道。本级的计算机信息系统可信计算基必须结构化为关键保护元素和非关键保护元素。计算机信息系统可信计算基的接口也必须明确定义,使其设计与实现能经受更充分的测试和更完整的复审。加强了鉴别机制;支持系统管理员和操作员的职能;提供可信设施管理;增强了配置管理控制。系统具有相当的抗渗透能力。

第五级访问验证保护级

本级的计算机信息系统可信计算基满足访问监控器需求。访问监控器仲裁主体对客体的全部访问。访问监控器本身是抗篡改的;必须足够小,能够分析和测试。为了满足访问监控器需求,计算机信息系统可信计算基在其构造时,排除那些对实施安全策略来说并非必要的代码;在设计和实现时,从系统工程角度将其复杂性降低到最小程度。支持安全管理员职能;扩充审计机制,当发生与安全相关的事件时发出信号;提供系统恢复机制。系统具有很高的抗渗透能力。

附件:

附件图标计算机信息系统安全保护等级划分准则(GB17859-1999).pdf (152.48 KB)

收起
系统集成 · 2017-08-01
浏览3285
docdoc项目经理长春理想
一楼是1999年的等保标准信息系统的安全保护等级分为以下五级:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共...显示全部

一楼是1999年的等保标准
信息系统的安全保护等级分为以下五级:
第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。
下面是2007年的等保标准
http://www.talkwithtrend.com/Article/215703

收起
系统集成 · 2017-08-03
浏览2753
cqs1984cqs1984其它上海申通地铁集团
前楼已有标准定义了,补充下,一级自我保护就行,二级开始必须进行信息安全等保测评,分为建设、机房环境、制度、人员、系统、网络、数据库、运维、漏洞扫描、防御等几部分。二级是两年一复评,三级开始一年一复评,并对国产化有要求。...显示全部

前楼已有标准定义了,补充下,一级自我保护就行,二级开始必须进行信息安全等保测评,分为建设、机房环境、制度、人员、系统、网络、数据库、运维、漏洞扫描、防御等几部分。二级是两年一复评,三级开始一年一复评,并对国产化有要求。

收起
系统集成 · 2017-08-01
浏览2999
raphlguraphlgu项目经理旭升
总计五级,常见的是第2、第3两个级别第5级,这个级别...的用户单位,连配置模型模板,网上都找不到第4级,与我们老百姓的生活有密切关系,最常见的就是银行、电信、电力等第3级,规模较大,知名度较高,如果发生泄露,会造成较大社会影响。譬如国资委下面的大型国企,例如房地产虽然与民生大计...显示全部

总计五级,常见的是第2、第3两个级别

第5级,这个级别...的用户单位,连配置模型模板,网上都找不到
第4级,与我们老百姓的生活有密切关系,最常见的就是银行、电信、电力等
第3级,规模较大,知名度较高,如果发生泄露,会造成较大社会影响。譬如国资委下面的大型国企,例如房地产虽然与民生大计没有太大关系,但是架不住招牌硬,有硬性要求。
第2级,一般企业,如果真的有安全意识,然后口袋里有点钱,都是从第2级开始。
第1级,纯属自娱自乐。因为标配设备数量很少,大部分企业的硬件环境都可以达到。所以难度不是系统建设, 而是管理制度和制度落地。

收起
IT咨询服务 · 2020-11-11
浏览1433

问题来自

相关问题

相关资料

相关文章

问题状态

  • 发布时间:2017-08-01
  • 关注会员:6 人
  • 问题浏览:6550
  • 最近回答:2020-11-11
  • X社区推广