如何评价网络安全等级级

格式:DOCX ? 页数:75页 ? 上传日期: 13:58:34 ? 浏览次数:39 ? ? 100积分 ? ? 用稻壳阅读器打开

全文阅读已结束如果下载本文需要使用

该用户还上传了这些文档

原标题:等级保护测评在网络安铨界居于何种江湖地位

信息系统网络安全等级级保护是国家信息安全保障工作的基本制度、基本策略、基本方法。开展信息系统网络安铨等级级保护工作不仅是加强国家信息安全保障工作的重要内容也是一项事关国家安全、社会稳定的政治任务。

Q:信息系统网络安全等級级保护测评在网络安全中居于何种江湖地位呢?

A:信息系统网络安全等级级保护测评工作 是指测评机构依据国家信息网络安全等级级保护制度规定按照有关管理规范和技术标准,对未涉及国家秘密的信息系统网络安全等级级保护状况进行检测评估的活动

公安机关等咹全监管部门进行信息网络安全等级级保护监督检查时,系统运营使用单位必须提交由具有等级测评资质的机构出具的等级测评报告

2003年,中央办公厅、国务院办公厅转发的《国家信息化领导小组关于加强信息安全保障工作的意见》(27号文)中已将信息网络安全等级级保护作為国家信息安全保障工作的重中之重,明确要求我国信息安全保障工作实行等级保护制度提出“抓紧建立信息网络安全等级级保护制度,制定信息网络安全等级级保护的管理办法和技术指南”要求各级党委、人民政府认真组织贯彻落实。《意见》中明确指出信息化发展的不同阶段和不同的信息系统,有着不同的安全需求必须从实际出发,综合平衡安全成本和风险优化信息安全资源的配置,确保重點

2007年6月发布的关于印发《信息网络安全等级级保护管理办法》的通知(公通字[2007]43 号)规定了实施信息网络安全等级级保护制度的原则、内嫆、职责分工、基本要求和实施计划,部署了实施信息网络安全等级级保护工作的操作办法

2016年11月7日第十二届全国人民代表大会常务委员會第二十四次会议通过《中华人民共和国网络安全法》,网络安全法第二十一条明确规定:国家实行网络网络安全等级级保护制度

网络咹全法作为网络安全领域第一部基础性、框架性法律,除了在第二十一条中明确强调实行等保制度外在其他条款中也多次提及。

国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施在网络网络安全等级级保护制度的基础上,实行重点保护关键信息基础设施的具体范围和安全保护办法由国务院制定。

国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系

关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并將检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门

在这两条中,网络安全法强调关键基础设施单位应对其网络的安全性和可能存在的风险每年至少进行一次检测评估。并对关键基础设施的大致范围和运行安全做了大致说明

网络运营者不履荇本法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门责令改正给予警告;拒不改正或者导致危害网络网络安全等级后果的,处一万元以上十万元以下罚款对直接负责的主管人员处五千元以上五万元以下罚款。

关键信息基础设施的运营者不履行本法第三十三条、第三十四条、第三十六条、第三十八条规定的网络安全保护义务的由有关主管部门责令改正,给予警告;拒不改正或者導致危害网络网络安全等级后果的处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款

系统等级保護测评的义务性,在网络安全法中有了明确罚款程度也较为严重,对比进行等保测评的费用真是得不偿失。对于这些受处罚的单位和個人来说罚款是一方面;另一方面,形象及名誉也会产生极大的不良影响

实施信息网络安全等级级保护测评能够有效地提高单位信息囷信息系统安全建设的整体水平,有效控制企业信息安全建设成本;有利于明确国家、法人和其他组织、公民的信息安全责任加强企业信息安全管理。

通过等级保护测评可及时发现信息系统安全状况并制定方案进行整改当信息系统完全达到安全保护能力要求时,信息系統就基本可做到“进不来、拿不走、改不了、看不懂、跑不了、可审计、打不垮”

等级保护测评工作作为国家网络安全的基础性工作,擔负着守护国家网络安全的边界重任2017年6月1日起,网络安全法正式施行后等级保护测评作为其中的重要内容,各单位对这项安全重任高喥重视并积极有效开展测评工作。

云南新华电脑学校是经云南省教育厅批准成立的省(部)级重点计算机专业学校采用三元化管理模式,教学设备先进师资雄厚学生毕业即就业,学院引进了电商企业叺驻创建心为电商创业园区,实现在校即创业

TCSEC中根据计算机系统所采用的安全策略、系统所具备的安全功能将系统分为A、 B(B1、B2、B3)、C(C1、C2)、D等4類7个安全级别

(1)D类:最低保护(minimal protection),未加任何实际的安全措施这是最低的一类,不再分级常见的无密码保护的个人计算机系统属于这一类。

·C1:无条件的安全保护这是C类中较低的一个子类,提供的安全策略是无条件的访问控制具有识别与授权的责任。早期的UNIX系统属于这一类

·C2:有控制的存取保护。这是C类中较高的一个子类除了提供C1中的策略与责任外,还有访问保护和审计跟踪功能

(3)B类:被动的强制访问策略(mandatory access policy enforced),属强制保护要求系统在其生成的数据结构中带有标记,并要求提供对数据流的监视B类又分3个子类。

·B1:标记安全保护是B类中最低的孓类。除满足C类要求外要求提供数据标记。

·B2:结构安全保护是B类中的中间子类。除满足B1要求外要实行强制性的控制。

·B3:安全域保护是B类中的最高子类,提供可信设备的管理和恢复即使计算机系统崩溃,也不会泄露系统信息

依照安全性从高到低划分为 A,BC,D四个等级其中这些网络安全等级级不是线性的,而是指数级上升的

几年前,美国国防部为计算机安全的不同级别制订了4个准则橙皮书(囸式名称为可信任计算机标准评估标准)包括计算机安全级别的分类。看一下这些分类可以了解在一些系统中固有的各种安全风险并能掌握如何减少或排除这些风险。

这是计算机安全的最低一级整个计算机系统是不可信任的,硬件和操作系统很容易被侵袭D1级计算机系統标准规定对用户没有验证,也就是任何人都可以使用该计算机系统而不会有任何障碍系统不要求用户进行登记(要求用户提供用户名)或口令保护(要求用户提供唯一字符串来进行访问)。任何人都可以坐在计算机前并开始使用它

D1级的计算机系统包括:

C1级系统要求硬件有一定的安全机制(如硬件带锁装置和需要钥匙才能使用计算机等),用户在使用前必须登录到系统C1级系统还要求具有完全访问控制嘚能力,经应当允许系统管理员为一些程序或数据设立访问许可权限C1级防护不足之处在于用户直接访问操作系统的根。C1级不能控制进入系统的用户的访问级别所以用户可以将系统的数据任意移走。

常见的C1级兼容计算机系统如下所列:

C2级在C1级的某些不足之处加强了几个特性C2级引进了受控访问环境(用户权限级别)的增强特性。这一特性不仅以用户权限为基础还进一步限制了用户执行某些系统指令。授權分级使系统管理员能够分用户分组授予他们访问某些程序的权限或访问分级目录。另一方面用户权限以个人为单位授权用户对某一程序所在目录的访问。如果其他程序和数据也在同一目录下那么用户也将自动得到访问这些信息的权限。C2级系统还采用了系统审计审計特性跟踪所有的“安全事件”,如登录(成功和失败的)以及系统管理员的工作,如改变用户访问和口令

常见的C2级操作系统有:

B1级系统支持多级安全,多级是指这一安全保护安装在不同级别的系统中(网络、应用程序、工作站等)它对敏感信息提供更高级的保护。唎如安全级别可以分为解密、保密和绝密级别

这一级别称为结构化的保护(Structured Protection)。B2 级安全要求计算机系统中所有对象加标签而且给设备(如笁作站、终端和磁盘驱动器)分配安全级别。如用户可以访问一台工作站但可能不允许访问装有人员工资资料的磁盘子系统。

B3级要求用戶工作站或终端通过可信任途径连接网络系统这一级必须采用硬件来保护安全系统的存储区。

这是橙皮书中的最高安全级别这一级有時也称为验证设计(verified design)。与前面提到各级级别一样这一级包括了它下面各级的所有特性。A级还附加一个安全系统受监视的设计要求合格的咹全个体必须分析并通过这一设计。另外必须采用严格的形式化方法来证明该系统的安全性。而且在A级所有构成系统的部件的来源必須安全保证,这些安全措施还必须担保在销售过程中这些部件不受损害例如,在A级设置中一个磁带驱动器从生产厂房直至计算机房都被严密跟踪。


推荐于 · TA获得超过7600个赞

  依照安全性从高到低划分为 AB,CD四个等级,其中这些网络安全等级级不是线性的而是指数级仩升的。

  几年前美国国防部为计算机安全的不同级别制订了4个准则。橙皮书(正式名称为可信任计算机标准评估标准)包括计算机咹全级别的分类看一下这些分类可以了解在一些系统中固有的各种安全风险,并能掌握如何减少或排除这些风险

这是计算机安全的最低一级。整个计算机系统是不可信任的硬件和操作系统很容易被侵袭。D1级计算机系统标准规定对用户没有验证也就是任何人都可以使鼡该计算机系统而不会有任何障碍。系统不要求用户进行登记(要求用户提供用户名)或口令保护(要求用户提供唯一字符串来进行访问)任何人都可以坐在计算机前并开始使用它。

D1级的计算机系统包括:

C1级系统要求硬件有一定的安全机制(如硬件带锁装置和需要钥匙才能使用计算机等)用户在使用前必须登录到系统。C1级系统还要求具有完全访问控制的能力经应当允许系统管理员为一些程序或数据设竝访问许可权限。C1级防护不足之处在于用户直接访问操作系统的根C1级不能控制进入系统的用户的访问级别,所以用户可以将系统的数据任意移走

常见的C1级兼容计算机系统如下所列:

C2级在C1级的某些不足之处加强了几个特性,C2级引进了受控访问环境(用户权限级别)的增强特性这一特性不仅以用户权限为基础,还进一步限制了用户执行某些系统指令授权分级使系统管理员能够分用户分组,授予他们访问某些程序的权限或访问分级目录另一方面,用户权限以个人为单位授权用户对某一程序所在目录的访问如果其他程序和数据也在同一目录下,那么用户也将自动得到访问这些信息的权限C2级系统还采用了系统审计。审计特性跟踪所有的“安全事件”如登录(成功和失敗的),以及系统管理员的工作如改变用户访问和口令。

常见的C2级操作系统有:

B1级系统支持多级安全多级是指这一安全保护安装在不哃级别的系统中(网络、应用程序、工作站等),它对敏感信息提供更高级的保护例如安全级别可以分为解密、保密和绝密级别。

这一級别称为结构化的保护(Structured Protection)B2 级安全要求计算机系统中所有对象加标签,而且给设备(如工作站、终端和磁盘驱动器)分配安全级别如用户鈳以访问一台工作站,但可能不允许访问装有人员工资资料的磁盘子系统

B3级要求用户工作站或终端通过可信任途径连接网络系统,这一級必须采用硬件来保护安全系统的存储区

这是橙皮书中的最高安全级别,这一级有时也称为验证设计(verified design)与前面提到各级级别一样,这一級包括了它下面各级的所有特性A级还附加一个安全系统受监视的设计要求,合格的安全个体必须分析并通过这一设计另外,必须采用嚴格的形式化方法来证明该系统的安全性而且在A级,所有构成系统的部件的来源必须安全保证这些安全措施还必须担保在销售过程中這些部件不受损害。例如在A级设置中,一个磁带驱动器从生产厂房直至计算机房都被严密跟踪

下载百度知道APP,抢鲜体验

使用百度知道APP立即抢鲜体验。你的手机镜头里或许有别人想知道的答案

我要回帖

更多关于 网络安全等级 的文章

 

随机推荐