网络信息安全等级保护制度

信息网络的全球化使得信息网络的安全问题也全球化起来,任何与互联网相连接的信息系统都必须面对世界范围内的网络攻击、数据窃取、身份假冒等安全问题。发达国家普遍发生的有关利用计算机进行犯罪的案件,绝大部分已经在我国出现。

目前,我国进口的计算机系统产品,其安全功能基本上是最低层次的,我国尚没有自己的配套安全技术产品,使用的微机和网络产品从硬件、固件到软件,基本没有安全保障功能,在建的一些重要信息系统,也缺乏安全技术防范措施。这些问题若不加紧解决,会影响国家主权和安全、信息化社会的政治安定和社会稳定、经济和现代化建设顺利发展。

但是,当前计算机信息系统的建设者、管理者和使用者都面临着一个共同的问题,就是他们建设、管理或使用的信息系统是否是安全的?如何评价系统的安全性?这就需要有一整套用于规范计算机信息系统安全建设和使用的标准和管理办法。

一、等级保护制度的意义

1994年,国务院发布了《中华人民共和国计算机信息系统安全保护条例》(以下简称《条例》),该条例是计算机信息系统安全保护的法律基础。其中第九条规定计算机信息系统实行安全等级保护。安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定。公安部在《条例》发布实施后便着手开始了计算机信息系统安全等级保护的研究和准备工作。等级管理的思想和方法具有科学、合理、规范、便于理解、掌握和运用等优点,因此,对计算机信息系统实行安全等级保护制度,是我国计算机信息系统安全保护工作的重要发展思路,对于正在发展中的信息系统安全保护工作更有着十分重要的意义。

为切实加强重要领域信息系统安全的规范化建设和管理,全面提高国家信息系统安全保护的整体水平,使公安机关公共信息网络安全监察工作更加科学、规范,指导工作更具体、明确,公安部组织制订了《计算机信息系统安全保护等级划分准则》(以下简称《准则》)国家标准,并于1999年9月13日由国家质量技术监督局审查通过并正式批准发布,已于2001年1月1日执行。该准则的发布为计算机信息系统安全法规和配套标准的制定和执法部门的监督检查提供了依据,为安全产品的研制提供了技术支持,为安全系统的建设和管理提供了技术指导,是我国计算机信息系统安全保护等级工作的基础。

二、国外等级保护的发展历程

TCSEC带动了国际计算机安全的评估研究,90年代西欧四国(英、法、荷、德)联合提出了信息技术安全评估标准(ITSEC),ITSEC(又称欧洲白皮书)除了吸收TCSEC的成功经验外,首次提出了信息安全的保密性、完整性、可用性的概念,把可信计算机的概念提高到可信信息技术的高度上来认识。他们的工作成为欧共体信息安全计划的基础,并对国际信息安全的研究、实施带来深刻的影响。

美国为了保持他们在制定准则方面的优势,不甘心TCSEC的影响被ITSEC取代,他们采取联合其他国家共同提出新评估准则的办法体现他们的领导作用。1991年1月宣布了制定通用安全评估准则(CC)的计划。1996年1月出版了1.0版。它的基础是欧洲的ITSEC,美国的包括TCSEC在内的新的联邦评估标准,加拿大的CTCPEC,以及国际标准化组织ISO:SC27WG3的安全评估标准。CC标准吸收了各先进国家对现代信息系统信息安全的经验与知识,将会对未来信息安全的研究与应用带来重大影响。

三、中国的等级保护体系

由于对信息系统和安全产品的安全性评估事关国家安全和社会安全,任何国家不会轻易相信和接受由别的国家所作的评估结果,为保险起见,要通过本国标准的测试才认为可靠。因此,没有一个国家会把事关国家安全利益的信息安全产品和系统的安全可信性建立在别人的评估标准、评估体系和评估结果的基础上。而是在充分借鉴国际标准的前提下,制定自己的安全评估标准。1989年公安部开始设计起草法律和标准,在起草过程中经过长期的对国内外广泛的调查和研究,特别是对国外的法律法规、政府政策、标准和计算机犯罪的研究,使我们认识到要从法律、管理和技术三个方面着手;采取的措施要从国家制度的角度来看问题,对信息安全要实行等级保护制度。

国家标准《准则》就是要从安全整体上进行保护,从整体上、根本上、基础上来解决等级保护问题。要建立良好的国家整体保护制度,标准体系是基础。由国家的统一标准要求对系统进行评估,《准则》的配套标准分两类:一是《计算机信息系统安全保护等级划分准则应用指南》,它包括技术指南、建设指南和管理指南;二是《计算机信息系统安全保护等级评估准则》,它包括安全操作系统、安全数据库、网关、防火墙、路由器和身份认证管理等。目前,国家正在组织有关单位完善信息系统安全等级保护制度的标准体系。

《准则》对计算机信息系统安全保护能力划分了五个等级,计算机信息系统安全保护能力随着安全保护等级的增高,逐渐增强。高级别的安全要求是低级别要求的超集。

《准则》将计算机安全保护划分为以下五个级别:

第一级:用户自主保护级。它的安全保护机制使用户具备自主安全保护的能力,保护用户的信息免受非法的读写破坏。

第二级:系统审计保护级。除具备第一级所有的安全保护功能外,要求创建和维护访问的审计跟踪记录,是所有的用户对自己行为的合法性负责。

第三级:安全标记保护级。除继承前一个级别的安全功能外,还要求以访问对象标记的安全级别限制访问者的访问权限,实现对访问对象的强制访问。

第四级:结构化保护级。在继承前面安全级别安全功能的基础上,将安全保护机制划分为关键部分和非关键部分,对关键部分直接控制访问者对访问对象的存取,从而加强系统的抗渗透能力。

第五级:访问验证保护级。这一个级别特别增设了访问验证功能,负责仲裁访问者对访问对象的所有访问活动。

需要实施安全等级保护的信息系统为:

-党政系统(党委、政府);-金融系统(银行、保险、证券);-财税系统(财政、税务、工商);-经贸系统(商业贸易、海关);-电信系统(邮电、电信、广播、电视);-能源系统(电力、热力、燃气、煤炭、油料);-交通运输系统(航空、航天、铁路、公路、水运、海运);-供水系统(水利及水源供给);-社会应急服务系统(医疗、消防、紧急救援);-教育科研系统(教育、科研、尖端科技);-国防建设系统

四、等级保护制度建设

国家实行计算机信息系统安全等级保护制度建设主要由以下几部分构成:

THE END
1.论网络安全的重要性网络安全是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。 当前,以大数据、移动互联网、物联网、人工智能、区块链等为代表的信息技术日新月异,网络安全的风险正在被技术不断放大。“黑客”攻击电网导致https://zhuanlan.zhihu.com/p/613359489
2.网络安全研究目的与意义研究报告MacroWord. 1 / 10 网络安全研究目的与意义研究报告 目录 一、 声明 2 二、 解决网络安全问题的重要性 3 三、 为网络安全领域提供参考与指导 https://doc.mbalib.com/view/b7dfb8eced147012c9c3701241c7d1dc.html
3.网络安全研究背景及意义计算机网络安全现状与防御技术的研究背景网络安全研究背景及意义 网络安全的形势依旧不容小觑 互联网在为日常生活中提供了各种快捷方便的服务,但与此同时,网络安全中的各种威胁活动以及攻击事件也在不断涌现。根据国家互联网应急中心(CNCERT/CC)于2021年2月份发布的《CNCERT互联网安全威胁报告》,2021年1月,境内感染木马或僵尸恶意程序的终端数为119万余个;https://blog.csdn.net/a202105570626/article/details/134491010
4.探讨《网络安全法》出台的重大意义探讨《网络安全法》出台的重大意义 2015年6月,第十二届全国人大常委会第十五次会议初次审议了《网络安全法(草案)》。2015年7月6日至2015年8月5日,该草案面向社会公开征求意见。2016年6月,第十二届全国人大常委会第二十一次会议对草案二次审议稿进行了审议,随后将《网络安全法草案(二次审议稿)》面向社会公开征求https://www.cac.gov.cn/2016-11/07/c_1119866702.htm
5.网络信息安全保障方案6篇(全文)1.2 网络信息安全研究意义 网络信息安全保障手段的研究和应用, 对于保证信息处理和传输系统的安全, 避免因为系统的崩溃和损坏而对系统存储、处理和传输的信息造成破坏和损失;保护信息的保密性、真实性和完整性, 避免攻击者利用系统的安全漏洞进行窃听、冒充、诈骗等有损于合法用户的行为;保护国家的安全、利益和发展, 避https://www.99xueshu.com/w/filexi7om3fb.html
6.网络安全法最新出台的内容规定国家支持研究开发有利于未成年人健康成长的网络产品和服务,依法惩治利用网络从事危害未成年人身心健康的活动,为未成年人提供安全、健康的网络环境。 规定任何个人和组织有权对危害网络安全的行为向网信、电信、公安等部门举报。收到举报的部门应当及时依法作出处理;不属于本部门职责的,应当及时移送有权处理的部门。 https://www.66law.cn/laws/422006.aspx
7.国家网络空间安全战略《国家网络空间安全战略》的重要意义是协调推进全面建成小康社会、全面深化改革、全面依法治国、全面从严治党战略布局的重要举措,是实现“两个一百年”奋斗目标、实现中华民族伟大复兴中国梦的重要保障。 网络安全战略主要包括机遇与挑战、目标、原则和战略任务 4部分。https://www.zhuanzhi.ai/document/c64ec90ca1462e54d41af11efa1ea56b
8.网络靶场:划时代的新型网络安全基础设施作为一个具有划时代意义的新型基础设施,网络靶场自诞生以来它的功能和内涵一直在发展变化。如果只注重它某一方面的功能,就会产生认知偏差。实际上,从创建之初的构想到当前的应用实践,网络靶场的价值定位是非常清晰和明确的,它是用于网络空间安全领域“培养人,研究物,统筹事”的科学装置,是网络安全的基础设施。 https://www.51cto.com/article/747088.html