详细介绍
前言信息安全等级保护制度从1994年提出,到现在也有10个年头了,为什么持续许久,“天时”未到。随着信息网络应用加深和安全事件的增多,企业和政府都面临着信息安全的问题,“天时”具备了。作为资产的拥有者企业走出了信息安全管理的第一步。目前企业在进行信息安全实施的过程中主要依照的是ISO27001国际信息安全管理体系标准,“地利”具备了。等级保护制度“十年一剑”,从引进国外标准到提出符合国情的“分级保护”制度,思想也越来越成熟,从分级标准到检查准则都相继出台,可行性也逐步加强,得到了企业的普遍认可,“人和”的条件也具备了。一个是国际的信息安全标准,一个是国家的信息安全政策,如何协调两者的关系,做到“一箭双雕”,而不是重复投资,需要企业和政府在实施标准和履行政策上加一协调,统筹安排。下面作者将结合自己的实践和理解,提出对信息安全等级保护的个人看法。
信息系统安全等级保护是指对信息安全实行等级化保护和等级化管理。根据信息系统应用业务重要程度及其实际安全需求,实行分级、分类、分阶段实施保护,保障信息安全和系统安全正常运行,维护国家利益、公共利益和社会稳定。其核心是对信息系统特别是对业务应用系统安全分等级、按标准进行建设、管理和监督。国家对信息安全等级保护工作运用法律和技术规范逐级加强监管力度。突出重点,保障重要信息资源和重要信息系统的安全。等级保护的主要内容有4点:(1)对信息系统按业务安全应用域和区实行分级保护。(2)对系统中使用的信息安全产品实行按分级许可管理。(3)对等级系统的安全服务资质分级许可管理。(4)对信息系统中发生的信息安全事件分等级响应、处置。
信息安全管理体系guojibiaozhun起源于英国的BS7799标准系列,后形成guojibiaozhunISO/IEC 17799和ISO/IEC27001。该标准主要由两大部分组成:ISO17799即“信息安全管理实施指南” (Code of practice forInformation Security ManagementSystems),提出了在组织内部启动、实施、保持和改进信息安全管理的指南和一般原则,包括11个要素,39个控制目标和133种控制措施;ISO27001是“信息安全管理体系要求” (Specification for Information SecurityManagementSystems),是在组织内部建立信息安全管理体系(ISMS)的一套规范,其中详细说明了建立、实施、运行、监视、评审、保持和改进信息安全管理体系的模型和要求,可用来指导相关人员应用ISO/IEC17799,其Zui终目的,通过规范的过程,建立适合组织实际要求的信息安全管理体系。从标准的两个部分来理解,ISO27001是一个总的指导思想,依据是“PDCA”(PLAN、DO、CHECK、ACTION)的“戴明环”管理思想,是一个整体的信息安全管理框架,强调的是建立一个持续循环的长效管理机制;而ISO17799就是具体的信息安全管理流程,是在ISO27001整体框架指导下具体的信息安全细节。组织通过若干管理和技术措施,形成一个以体系文档为保证的控制流程,从而保证组织业务的连续性,并可以通过国际认证机构的严格审核,获得国际信息安全认证证书。
信息安全等级保护制度是以国家安全、社会秩序和公共利益为出发点,从宏观上指导全国的信息安全工作,目的是构建国家整体的信息安全保障体系,ISO27001标准是以保证组织业务的连续性,缩减业务风险,Zui大化投资收益为出发点,目的是保证组织的业务连续性。
等级保护实施的前提是分级,针对不同的等级,提出了不同的安全要求;ISO27001标准的第一步也是风险评估,根据资产的价值和所面临的风险进行分级,针对不同的风险选择相应的风险处置措施。都是从分级入手,两者的分级标准不同。等级保护的分级主要考虑四个方面的风险,即信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益所造成的影响,按照影响程度大小分为五级,等级保护的分级以组织外部影响为依据。而ISO27001标准的分级是根据资产、威胁、脆弱点、影响、风险等各个因素之间的关系,采取定量或者定性的方法进行分级分类,采取何种风险处置措施,也是组织根据自己对风险的接受程度而决定。ISO27001标准以组织内部业务影响为依据。
等级保护和ISO27001标准都从技术和管理两个方面提出了信息安全的具体要求。等级保护有10个方面的要求,技术方面有:物理安全、网络安全、主机系统安全、应用安全、数据安全,管理方面有:安全管理机构、安全管理制度、人员安全管理、系统建设管理、系统运维管理;而ISO27001标准有11个方面,分别是:安全策略、组织信息安全、资产管理、人力资源安全、物理和环境安全、通信和操作管理、访问控制、信息系统获取开发和维护、信息安全事件管理、业务连续性管理、符合性。两者在各个大分类下面又规定了若干的小项目。
信息系统都是分布于各个组织内部,组织内部的信息安全是国家整体信息安全的基础,网络的互联和信息的共享,一个组织内部的信息系统遇到风险业务中断,就可能导致一系列的信息安全连锁反应,国家整体的信息安全水平体现在每个组织的信息安全能力上。同样组织的信息安全也受到整体外部信息网络环境的影响,组织的风险来自内部也来自外部,一个组织要和外界互联共享就必然面临风险,很难想象一个组织能够在一个不安全的信息网络环境中安然无恙。
信息安全没有百分之百的安全,无论是等级保护还是ISO27001标准都在实施之前强调分级分类,只有找出信息安全保护的重点,才能把有限的资源投入到信息安全的关键部位,做到统筹安排,而不是“眉毛胡子一把抓”。
等级保护和ISO27001标准在安全措施分类上存在差别,很多项目都是共通的,如等级保护对“网络安全”的要求,就分别体现在ISO27001标准的“访问控制”、“通信和操作管理”、“信息安全事件管理”等各个项目中。无论是技术还是管理上的安全措施,两者都或多或少的存在共性。
等级保护的工作重点在二、三、四级上,而三级的安全要求也基本和ISO27001标准内容匹配,两者还是可以协同完成的。等级保护检查准则基本和ISO17799的条款类似,都从管理和技术两个方面入手,横向的IT系统的整个生命周期,纵向的分层次安全。等级保护的检查和ISO27001的审查也比较类似。可以把等级保护看作组织实施信息安全管理的一个里程碑,而实施ISO 27001标准的文档又可以是组织落实等级保护制度的依据。
三级以上的等级保护要求又超过了ISO 27001标准,仅仅实施ISO27001标准还达不到等级保护的要求,必须以等级保护作为主线来推进组织的信息安全管理。在落实等级保护的过程中可以借鉴ISO27001的标准的流程框架,将等级保护的检查准则和ISO 27001标准的实施指南结合起来,相互借鉴共同实施。
信息系统安全等级保护是指对信息安全实行等级化保护和等级化管理。根据信息系统应用业务重要程度及其实际安全需求,实行分级、分类、分阶段实施保护,保障信息安全和系统安全正常运行,维护国家利益、公共利益和社会稳定。其核心是对信息系统特别是对业务应用系统安全分等级、按标准进行建设、管理和监督。国家对信息安全等级保护工作运用法律和技术规范逐级加强监管力度。突出重点,保障重要信息资源和重要信息系统的安全。等级保护的主要内容有4点:(1)对信息系统按业务安全应用域和区实行分级保护。(2)对系统中使用的信息安全产品实行按分级许可管理。(3)对等级系统的安全服务资质分级许可管理。(4)对信息系统中发生的信息安全事件分等级响应、处置。
信息安全管理体系guojibiaozhun起源于英国的BS7799标准系列,后形成guojibiaozhunISO/IEC 17799和ISO/IEC27001。该标准主要由两大部分组成:ISO17799即“信息安全管理实施指南” (Code of practice forInformation Security ManagementSystems),提出了在组织内部启动、实施、保持和改进信息安全管理的指南和一般原则,包括11个要素,39个控制目标和133种控制措施;ISO27001是“信息安全管理体系要求” (Specification for Information SecurityManagementSystems),是在组织内部建立信息安全管理体系(ISMS)的一套规范,其中详细说明了建立、实施、运行、监视、评审、保持和改进信息安全管理体系的模型和要求,可用来指导相关人员应用ISO/IEC17799,其Zui终目的,通过规范的过程,建立适合组织实际要求的信息安全管理体系。从标准的两个部分来理解,ISO27001是一个总的指导思想,依据是“PDCA”(PLAN、DO、CHECK、ACTION)的“戴明环”管理思想,是一个整体的信息安全管理框架,强调的是建立一个持续循环的长效管理机制;而ISO17799就是具体的信息安全管理流程,是在ISO27001整体框架指导下具体的信息安全细节。组织通过若干管理和技术措施,形成一个以体系文档为保证的控制流程,从而保证组织业务的连续性,并可以通过国际认证机构的严格审核,获得国际信息安全认证证书。
从信息安全等级保护制度和ISO 27001标准的内容来看,两者既有相同的地方又有不同之处:
信息安全等级保护制度是以国家安全、社会秩序和公共利益为出发点,从宏观上指导全国的信息安全工作,目的是构建国家整体的信息安全保障体系,ISO27001标准是以保证组织业务的连续性,缩减业务风险,Zui大化投资收益为出发点,目的是保证组织的业务连续性。
等级保护实施的前提是分级,针对不同的等级,提出了不同的安全要求;ISO27001标准的第一步也是风险评估,根据资产的价值和所面临的风险进行分级,针对不同的风险选择相应的风险处置措施。都是从分级入手,两者的分级标准不同。等级保护的分级主要考虑四个方面的风险,即信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益所造成的影响,按照影响程度大小分为五级,等级保护的分级以组织外部影响为依据。而ISO27001标准的分级是根据资产、威胁、脆弱点、影响、风险等各个因素之间的关系,采取定量或者定性的方法进行分级分类,采取何种风险处置措施,也是组织根据自己对风险的接受程度而决定。ISO27001标准以组织内部业务影响为依据。
等级保护和ISO27001标准都从技术和管理两个方面提出了信息安全的具体要求。等级保护有10个方面的要求,技术方面有:物理安全、网络安全、主机系统安全、应用安全、数据安全,管理方面有:安全管理机构、安全管理制度、人员安全管理、系统建设管理、系统运维管理;而ISO27001标准有11个方面,分别是:安全策略、组织信息安全、资产管理、人力资源安全、物理和环境安全、通信和操作管理、访问控制、信息系统获取开发和维护、信息安全事件管理、业务连续性管理、符合性。两者在各个大分类下面又规定了若干的小项目。
两者在很多内容上都存在着差异,两者也有很多共同之处:
信息系统都是分布于各个组织内部,组织内部的信息安全是国家整体信息安全的基础,网络的互联和信息的共享,一个组织内部的信息系统遇到风险业务中断,就可能导致一系列的信息安全连锁反应,国家整体的信息安全水平体现在每个组织的信息安全能力上。同样组织的信息安全也受到整体外部信息网络环境的影响,组织的风险来自内部也来自外部,一个组织要和外界互联共享就必然面临风险,很难想象一个组织能够在一个不安全的信息网络环境中安然无恙。
信息安全没有百分之百的安全,无论是等级保护还是ISO27001标准都在实施之前强调分级分类,只有找出信息安全保护的重点,才能把有限的资源投入到信息安全的关键部位,做到统筹安排,而不是“眉毛胡子一把抓”。
等级保护和ISO27001标准在安全措施分类上存在差别,很多项目都是共通的,如等级保护对“网络安全”的要求,就分别体现在ISO27001标准的“访问控制”、“通信和操作管理”、“信息安全事件管理”等各个项目中。无论是技术还是管理上的安全措施,两者都或多或少的存在共性。
等级保护的工作重点在二、三、四级上,而三级的安全要求也基本和ISO27001标准内容匹配,两者还是可以协同完成的。等级保护检查准则基本和ISO17799的条款类似,都从管理和技术两个方面入手,横向的IT系统的整个生命周期,纵向的分层次安全。等级保护的检查和ISO27001的审查也比较类似。可以把等级保护看作组织实施信息安全管理的一个里程碑,而实施ISO 27001标准的文档又可以是组织落实等级保护制度的依据。
三级以上的等级保护要求又超过了ISO 27001标准,仅仅实施ISO27001标准还达不到等级保护的要求,必须以等级保护作为主线来推进组织的信息安全管理。在落实等级保护的过程中可以借鉴ISO27001的标准的流程框架,将等级保护的检查准则和ISO 27001标准的实施指南结合起来,相互借鉴共同实施。
成立日期 | 2016年11月10日 | ||
主营产品 | ISO体系、17025实验室认可、CMA资质、涉密信息系统集成、ITSS、CMMI、CS、CCRC、军工三证、国军标体系、测绘资质、安防资质、承装修试-5级、特种设备生产许可证、各类生产许可证及备案、高新技术企业、双软认定、专项基金、知识产权 | ||
公司简介 | 贯标集团成立于2000年,是经国家认证认可监督管理委员会批准、按照国际标准化组织互认制度设立的全国首家认证咨询机构,中国认证认可协会常务理事单位、认证咨询专业委员会会长单位。二十多年来专业从事各类管理体系认证、产品认证、实验室认证、军方资质、IT类资质、建工资质认定、高新企业及涉密、测绘、安防等资质认定,生产许可证、特种设备许可证及各类管理培训。集团现有客户五万余家,下设“南京贯标认证咨询有限公司 ... |
公司新闻
- 三保一评测评机构要求对于网络安全保护工作中涉及的等级保护工作、分级保护工作、密码管理工作及关基保护工... 2024-12-12
- 信息安全等级保护备案资质标准【1】定义:信息安全等级保护是国家信息安全保障的基本制度、基本策略、基本方法。开... 2024-12-12
- 【等级保护资质】详细介绍等级保护一般指信息安全等级保护等级保护一般指信息安全等级保护信息安全等级保护,是... 2024-12-12
- ISO/IEC 27701: 2019 标准详解与实施(4)4.2 4General总则/4.2ApplicationofISO/IEC27001:... 2024-12-12
- ISO/IEC 27701: 2019 标准详解与实施(3)4.1 本文件结构4General总则/4.1Structureofthisdocument本文件... 2024-12-12