三級等保安全建設(shè)方案_第1頁
三級等保安全建設(shè)方案_第2頁
三級等保安全建設(shè)方案_第3頁
三級等保安全建設(shè)方案_第4頁
三級等保安全建設(shè)方案_第5頁
已閱讀5頁,還剩5頁未讀 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

目錄三級等保安全設(shè)計思路 21、

保護對象框架 22、

整體保障框架 23

、安全措施框架 34、

安全區(qū)域劃分 45、

安全措施選擇 56、需求分析 66.1、

系統(tǒng)現(xiàn)狀 66.2、

現(xiàn)有措施 66.3

具體需求 66.3.1

等級保護技術(shù)需求 66.3.2

等級保護管理需求 77、安全策略 77.1

總體安全策略 77.2

具體安全策略 88、

安全解決方案 88.1

安全技術(shù)體系 88.1.1

安全防護系統(tǒng) 88.2

安全管理體系 89、安全服務(wù) 89.1

風(fēng)險評估服務(wù) 99.2

管理監(jiān)控服務(wù) 99.3

管理咨詢服務(wù) 99.4

安全培訓(xùn)服務(wù) 99.5

安全集成服務(wù) 910、

方案總結(jié) 1011、產(chǎn)品選型 11三級等保安全設(shè)計思路1、

保護對象框架

保護對象是對信息系統(tǒng)從安全角度抽象后的描述方法,是信息系統(tǒng)內(nèi)具有相似安全保護需求的一組信息資產(chǎn)的組合.

依據(jù)信息系統(tǒng)的功能特性、安全價值以及面臨威脅的相似性,信息系統(tǒng)保護對象可分為計算區(qū)域、區(qū)域邊界、網(wǎng)絡(luò)基礎(chǔ)設(shè)施、安全措施四類。具體內(nèi)容略.

建立了各層的保護對象之后,應(yīng)按照保護對象所屬信息系統(tǒng)或子系統(tǒng)的安全等級,對每一個保護對象明確保護要求、部署適用的保護措施。

保護對象框架的示意圖如下:

圖1。

保護對象框架的示意圖2、

整體保障框架就安全保障技術(shù)而言,在體系框架層次進行有效的組織,理清保護范圍、保護等級和安全措施的關(guān)系,建立合理的整體框架結(jié)構(gòu),是對制定具體等級保護方案的重要指導(dǎo)。

根據(jù)中辦發(fā)[2003]27號文件,“堅持積極防御、綜合防范的方針,全面提高提高信息安全防護能力”是國家信息保障工作的總體要求之一?!胺e極防御、綜合防范"是指導(dǎo)等級保護整體保障的戰(zhàn)略方針.信息安全保障涉及技術(shù)和管理兩個相互緊密關(guān)聯(lián)的要素。信息安全不僅僅取決于信息安全技術(shù),技術(shù)只是一個基礎(chǔ),安全管理是使安全技術(shù)有效發(fā)揮作用,從而達到安全保障目標的重要保證。安全保障不是單個環(huán)節(jié)、單一層面上問題的解決,必須是全方位地、多層次地從技術(shù)、管理等方面進行全面的安全設(shè)計和建設(shè),積極防御、綜合防范”戰(zhàn)略要求信息系統(tǒng)整體保障綜合采用覆蓋安全保障各個環(huán)節(jié)的防護、檢測、響應(yīng)和恢復(fù)等多種安全措施和手段,對系統(tǒng)進行動態(tài)的、綜合的保護,在攻擊者成功地破壞了某個保護措施的情況下,其它保護措施仍然能夠有效地對系統(tǒng)進行保護,以抵御不斷出現(xiàn)的安全威脅與風(fēng)險,保證系統(tǒng)長期穩(wěn)定可靠的運行.整體保障框架的建設(shè)應(yīng)在國家和地方、行業(yè)相關(guān)的安全政策、法規(guī)、標準、要求的指導(dǎo)下,制訂可具體操作的安全策略,并在充分利用信息安全基礎(chǔ)設(shè)施的基礎(chǔ)上,構(gòu)建信息系統(tǒng)的安全技術(shù)體系、安全管理體系,形成集防護、檢測、響應(yīng)、恢復(fù)于一體的安全保障體系,從而實現(xiàn)物理安全、網(wǎng)絡(luò)安全、系統(tǒng)安全、數(shù)據(jù)安全、應(yīng)用安全和管理安全,以滿足信息系統(tǒng)全方位的安全保護需求。同時,由于安全的動態(tài)性,還需要建立安全風(fēng)險評估機制,在安全風(fēng)險評估的基礎(chǔ)上,調(diào)整和完善安全策略,改進安全措施,以適應(yīng)新的安全需求,滿足安全等級保護的要求,保證長期、穩(wěn)定、可靠運行。

整體保障框架的示意圖如下:

圖2。

整體保障框架的示意圖3

、安全措施框架

安全措施框架是按照結(jié)構(gòu)化原理描述的安全措施的組合。本方案的安全措施框架是依據(jù)“積極防御、綜合防范"的方針,以及“管理與技術(shù)并重”的原則進行設(shè)計的。安全措施框架包括安全技術(shù)措施、安全管理措施兩大部分.安全技術(shù)措施包括安全防護系統(tǒng)(物理防護、邊界防護、監(jiān)控檢測、安全審計和應(yīng)急恢復(fù)等子系統(tǒng))和安全支撐系統(tǒng)(安全運營平臺、網(wǎng)絡(luò)管理系統(tǒng)和網(wǎng)絡(luò)信任系統(tǒng)).安全技術(shù)措施、安全管理措施各部分之間的關(guān)系是人(安全機構(gòu)和人員),按照規(guī)則(安全管理制度),使用技術(shù)工具(安全技術(shù))進行操作(系統(tǒng)建設(shè)和系統(tǒng)運維).

安全措施框架示意圖如下:

圖3.

安全措施框架示意圖

4、

安全區(qū)域劃分不同的信息系統(tǒng)的業(yè)務(wù)特性、安全需求和等級、使用的對象、面對的威脅和風(fēng)險各不相同。如何保證系統(tǒng)的安全性是一個巨大的挑戰(zhàn),對信息系統(tǒng)劃分安全區(qū)域,進行層次化、有重點的保護是有保證系統(tǒng)和信息安全的有效手段。按數(shù)據(jù)分類分區(qū)域分等級保護,就是按數(shù)據(jù)分類進行分級,按數(shù)據(jù)分布進行區(qū)域劃分,根據(jù)區(qū)域中數(shù)據(jù)的分類確定該區(qū)域的安全風(fēng)險等級。目的是把一個大規(guī)模復(fù)雜系統(tǒng)的安全問題,分解為更小區(qū)域的安全保護問題.這是實現(xiàn)大規(guī)模復(fù)雜信息的系統(tǒng)安全等級保護的有效方法.隨著安全區(qū)域方法的發(fā)展,發(fā)現(xiàn)力圖用一種大一統(tǒng)的方法和結(jié)構(gòu)去描述一個復(fù)雜的網(wǎng)絡(luò)環(huán)境是非常困難的,即使描述出來其可操作性也值得懷疑。因此,……提出了“同構(gòu)性簡化的方法”,其基本思路是認為一個復(fù)雜的網(wǎng)絡(luò)應(yīng)當(dāng)是由一些相通的網(wǎng)絡(luò)結(jié)構(gòu)元所組成,這些網(wǎng)絡(luò)結(jié)構(gòu)元進行拼接、遞歸等方式構(gòu)造出一個大的網(wǎng)絡(luò).可以說,結(jié)構(gòu)性簡化好像將網(wǎng)絡(luò)分析成一種單一大分子組成的系統(tǒng),而同構(gòu)性簡化就是將網(wǎng)絡(luò)看成一個由幾種小分子組成的系統(tǒng)。“3+1同構(gòu)性簡化”的安全域方法就是一個非常典型的例子,此方法是用一種3+1小分子構(gòu)造來分析venuscustomer的網(wǎng)絡(luò)系統(tǒng)。(注:除了3+1構(gòu)造之外,還存在其他形式的構(gòu)造.)具體來說信息系統(tǒng)按照其維護的數(shù)據(jù)類可以分為安全服務(wù)域、安全接入域、安全互聯(lián)域以及安全管理域四類。在此基礎(chǔ)上確定不同區(qū)域的信息系統(tǒng)安全保護等級。同一區(qū)域內(nèi)的資產(chǎn)實施統(tǒng)一的保護,如進出信息保護機制,訪問控制,物理安全特性等。信息系統(tǒng)可以劃分為以下四個大的安全域(3+1同構(gòu)法):安全接入域:由訪問同類數(shù)據(jù)的用戶終端構(gòu)成安全接入域,安全接入域的劃分應(yīng)以用戶所能訪問的安全服務(wù)域中的數(shù)據(jù)類和用戶計算機所處的物理位置來確定。安全接入域的安全等級與其所能訪問的安全服務(wù)域的安全等級有關(guān)。當(dāng)一個安全接入域中的終端能訪問多個安全服務(wù)域時,該安全接入域的安全等級應(yīng)與這些安全服務(wù)域的最高安全等級相同。安全接入域應(yīng)有明確的邊界,以便于進行保護。安全互聯(lián)域:連接傳輸共同數(shù)據(jù)的安全服務(wù)域和安全接入域組成的互聯(lián)基礎(chǔ)設(shè)施構(gòu)成了安全互聯(lián)域.主要包括其他域之間的互連設(shè)備,域間的邊界、域與外界的接口都在此域。安全互聯(lián)域的安全等級的確定與網(wǎng)絡(luò)所連接的安全接入域和安全服務(wù)域的安全等級有關(guān)。安全服務(wù)域:在局域范圍內(nèi)存儲,傳輸、處理同類數(shù)據(jù),具有相同安全等級保護的單一計算機(主機/服務(wù)器)或多個計算機組成了安全服務(wù)域,不同數(shù)據(jù)在計算機的上分布情況,是確定安全服務(wù)域的基本依據(jù)。根據(jù)數(shù)據(jù)分布,可以有以下安全服務(wù)域:單一計算機單一安全級別服務(wù)域,多計算機單一安全級別服務(wù)域,單一計算機多安全級別綜合服務(wù)域,多計算機多安全級別綜合服務(wù)域。安全管理域:安全系統(tǒng)的監(jiān)控管理平臺都放置在這個區(qū)域,為整個IT架構(gòu)提供集中的安全服務(wù),進行集中的安全管理和監(jiān)控以及響應(yīng).具體來說可能包括如下內(nèi)容:病毒監(jiān)控中心、認證中心、安全運營中心等。安全區(qū)域3+1同構(gòu)示意圖如下:

圖4.

安全區(qū)域3+1同構(gòu)示意圖5、

安全措施選擇

27號文件指出,實行信息安全等級保護時“要重視信息安全風(fēng)險評估工作,對網(wǎng)絡(luò)與信息系統(tǒng)安全的潛在威脅、薄弱環(huán)節(jié)、防護措施等進行分析評估,綜合考慮網(wǎng)絡(luò)與信息系統(tǒng)的重要性、涉密程度和面臨的信息安全風(fēng)險等因素,進行相應(yīng)等級的安全建設(shè)和管理”。由此可見,信息系統(tǒng)等級保護可視為一個有參照系的風(fēng)險管理過程。等級保護是以等級化的保護對象、不同安全要求對應(yīng)的等級化的安全措施為參照,以風(fēng)險管理過程為主線,建立并實施等級保護體系的過程。安全措施的選擇首先應(yīng)依據(jù)我國信息系統(tǒng)安全等級劃分的要求,設(shè)計五個等級的安全措施等級要求(安全措施等級要求是針對五個等級信息系統(tǒng)的基本要求).不同等級的信息系統(tǒng)在相應(yīng)級別安全措施等級要求的基礎(chǔ)上,進行安全措施的調(diào)整、定制和增強,并按照一定的劃分方法組成相應(yīng)的安全措施框架,得到適用于該系統(tǒng)的安全措施.安全措施的調(diào)整主要依據(jù)綜合平衡系統(tǒng)安全要求、系統(tǒng)所面臨風(fēng)險和實施安全保護措施的成本來進行。信息系統(tǒng)安全措施選擇的原理圖如下:

圖5。

安全措施選擇的原理圖6、需求分析6.1、

系統(tǒng)現(xiàn)狀6。2、

現(xiàn)有措施目前,信息系統(tǒng)已經(jīng)采取了下述的安全措施:1、在物理層面上,

2、在網(wǎng)絡(luò)層面上,

3、在系統(tǒng)層面上,

4、在應(yīng)用層面上,

5、在管理層面上,

6。3

具體需求

6.3.1

等級保護技術(shù)需求

要保證信息系統(tǒng)的安全可靠,必須全面了解信息系統(tǒng)可能面臨的所有安全威脅和風(fēng)險。威脅是指可能對信息系統(tǒng)資產(chǎn)或所在組織造成損害事故的潛在原因;威脅雖然有各種各樣的存在形式,但其結(jié)果是一致的,都將導(dǎo)致對信息或資源的破壞,影響信息系統(tǒng)的正常運行,破壞提供服務(wù)的有效性、可靠性和權(quán)威性。任何可能對信息系統(tǒng)造成危害的因素,都是對系統(tǒng)的安全威脅。威脅不僅來來自人為的破壞,也來自自然環(huán)境,包括各種人員、機構(gòu)出于各自目的的攻擊行為,系統(tǒng)自身的安全缺陷以及自然災(zāi)難等。信息系統(tǒng)可能面臨的威脅的主要來源有:

圖6。

威脅的主要來源視圖

威脅發(fā)生的可能性與信息系統(tǒng)資產(chǎn)的吸引力、資產(chǎn)轉(zhuǎn)化為報酬的容易程度、威脅的技術(shù)含量、薄弱點被利用的難易程度等因素密切相關(guān)。被動攻擊威脅與風(fēng)險:網(wǎng)絡(luò)通信數(shù)據(jù)被監(jiān)聽、口令等敏感信息被截獲等.主動攻擊威脅與風(fēng)險:掃描目標主機、拒絕服務(wù)攻擊、利用協(xié)議、軟件、系統(tǒng)故障、漏洞插入或執(zhí)行惡意代碼(如:特洛依木馬、病毒、后門等)、越權(quán)訪問、篡改數(shù)據(jù)、偽裝、重放所截獲的數(shù)據(jù)等。鄰近攻擊威脅與風(fēng)險:毀壞設(shè)備和線路、竊取存儲介質(zhì)、偷窺口令等.分發(fā)攻擊威脅與風(fēng)險:在設(shè)備制造、安裝、維護過程中,在設(shè)備上設(shè)置隱藏的的后門或攻擊途徑。內(nèi)部攻擊威脅與風(fēng)險:惡意修改數(shù)據(jù)和安全機制配置參數(shù)、惡意建立未授權(quán)連接、惡意的物理損壞和破壞、無意的數(shù)據(jù)損壞和破壞。6.3。2

等級保護管理需求安全是不能僅僅靠技術(shù)來保證,單純的技術(shù)都無法實現(xiàn)絕對的安全,必須要有相應(yīng)的組織管理體制配合、支撐,才能確保信息系統(tǒng)安全、穩(wěn)定運行。管理安全是整體安全中重要的組成部分。信息系統(tǒng)安全管理雖然得到了一定的落實,但由于人員編制有限,安全的專業(yè)性、復(fù)雜性、不可預(yù)計性等,在管理機構(gòu)、管理制度、人員安全、系統(tǒng)建設(shè)、系統(tǒng)運維等安全管理方面存在一些安全隱患:——管理機構(gòu)方面:-—管理制度方面:——人員安全方面:--系統(tǒng)建設(shè)方面:-—系統(tǒng)運維方面:7、安全策略7。1

總體安全策略

-—

遵循國家、地方、行業(yè)相關(guān)法規(guī)和標準;

——貫徹等級保護和分域保護的原則;

-—管理與技術(shù)并重,互為支撐,互為補充,相互協(xié)同,形成有效的綜合防范體系;

—-充分依托已有的信息安全基礎(chǔ)設(shè)施,加快、加強信息安全保障體系建設(shè).

-—第三級安全的信息系統(tǒng)具備對信息和系統(tǒng)進行基于安全策略強制的安全保護能力。

--在技術(shù)策略方面:

-—在管理策略方面:7.2

具體安全策略1、安全域內(nèi)部策略2

、安全域邊界策略3

、安全域互聯(lián)策略8、

安全解決方案

不同的安全等級要求具有不同的基本安全保護能力,實現(xiàn)基本安全保護能力將通過選用合適的安全措施或安全控制來保證,可以使用的安全措施或安全控制表現(xiàn)為安全基本要求,依據(jù)實現(xiàn)方式的不同,信息系統(tǒng)等級保護的安全基本要求分為技術(shù)要求和管理要求兩大類.技術(shù)類安全要求通常與信息系統(tǒng)提供的技術(shù)安全機制有關(guān),主要是通過在信息系統(tǒng)中部署軟硬件并正確的配置其安全功能來實現(xiàn);管理類安全要求通常與信息系統(tǒng)中各種角色參與的活動有關(guān),主要是通過控制各種角色的活動,從政策、制度、規(guī)范、流程以及記錄等方面做出規(guī)定來實現(xiàn)。根據(jù)威脅分析、安全策略中提出的基本要求和安全目標,在整體保障框架的指導(dǎo)下,本節(jié)將就具體的安全技術(shù)措施和安全管理措施來設(shè)計安全解決方案,以滿足相應(yīng)等級的基本安全保護能力。8.1

安全技術(shù)體系8。1.1

安全防護系統(tǒng)邊界防護系統(tǒng)監(jiān)控檢測系統(tǒng)安全審計系統(tǒng)應(yīng)急恢復(fù)系統(tǒng)安全支撐系統(tǒng)安全運營平臺網(wǎng)絡(luò)管理系統(tǒng)網(wǎng)絡(luò)信任系統(tǒng)8.2

安全管理體系安全管理機構(gòu)安全管理制度人員安全管理系統(tǒng)建設(shè)管理系統(tǒng)定級\系統(tǒng)備案\安全方案設(shè)計\產(chǎn)品采購\自行軟件開發(fā)\外包軟件開發(fā)\工程實施\測試驗收\系統(tǒng)交付\安全測評。詳細內(nèi)容略去.系統(tǒng)運維管理9、安全服務(wù)技術(shù)類的安全要求可以通過在信息系統(tǒng)中部署安全產(chǎn)品來實現(xiàn),同時需要對網(wǎng)絡(luò)設(shè)備、操作系統(tǒng)、應(yīng)用軟件的安全功能的正確配置,這需要通過安全評估和加固等安全服務(wù)來完成;管理類的安全要求需要通過管理咨詢服務(wù)來完善,以實現(xiàn)IT運維管理標準化和規(guī)范化,提高安全管理的水平。9.1

風(fēng)險評估服務(wù)安全風(fēng)險評估服務(wù)可以為組織:

——評估和分析在網(wǎng)絡(luò)上存在的安全技術(shù)風(fēng)險;--分析業(yè)務(wù)運作和管理方面存在的安全缺陷;——調(diào)查信息系統(tǒng)的現(xiàn)有安全控制措施,評價組織的業(yè)務(wù)安全風(fēng)險承擔(dān)能力;--評價風(fēng)險的優(yōu)先等級,據(jù)此為組織提出建立風(fēng)險控制安全規(guī)劃的建議。具體的評估服務(wù)包括如下內(nèi)容略9。2

管理監(jiān)控服務(wù)

全面實時的執(zhí)行對客戶信息系統(tǒng)遠程監(jiān)控是M2S安全服務(wù)的主要組成部分和特點之一,通過監(jiān)控來達到安全事件檢測、安全事件跟蹤、病毒檢測、流量檢測等等任務(wù),進而通過檢測的結(jié)果可以動態(tài)的調(diào)整各個安全設(shè)備的安全策略,提高系統(tǒng)的安全防范能力。監(jiān)控服務(wù)完全是一種以人為核心的安全防范過程,通過資深的安全專家對各種安全產(chǎn)品與軟件的日志、記錄等等的實時監(jiān)控與分析,發(fā)現(xiàn)各種潛在的危險,并提供及時的修補和防御措施建議?!陌踩O(jiān)控服務(wù)具有兩種形式:遠程監(jiān)控服務(wù)和專家的現(xiàn)場值守服務(wù).每一種服務(wù)都滿足了客戶一定層面的需求,體現(xiàn)了安全監(jiān)控服務(wù)的靈活性以及可重組性.

9。3

管理咨詢服務(wù)

……提供的主要安全管理咨詢顧問服務(wù)包如下。詳細內(nèi)容可參考“……安全管理咨詢顧問服務(wù)白皮書”。

9。4

安全培訓(xùn)服務(wù)安全實踐培訓(xùn)主要是從人員的角度出發(fā)來強化的安全知識以及抵御攻擊行為的能力,主要包括如下方面的培訓(xùn)建議:

--基本安全知識培訓(xùn):主要對常規(guī)人員提供個人計算機使用的基本安全知識,提高個人計算機系統(tǒng)的防范能力.

-—主機安全管理員培訓(xùn):對安全管理員進行針對于主機系統(tǒng)的安全培訓(xùn),強化信息系統(tǒng)維護人員的安全技術(shù)水平。

——網(wǎng)絡(luò)安全管理員培訓(xùn):對安全管理員進行針對于網(wǎng)絡(luò)系統(tǒng)的安全培訓(xùn)。

——安全管理知識培訓(xùn):為的主要管理層人員提供,有助于從管理的角度強化信息系統(tǒng)的安全。

-—產(chǎn)品培訓(xùn):為人員能進一步認識各種安全產(chǎn)品而提供的基本培訓(xùn)。

-—CISP培訓(xùn):為培養(yǎng)技術(shù)全面的信息安全專家,而提供的具有國家認證資質(zhì)的培訓(xùn)。“注冊信息安全專業(yè)人員”,英文為CertifiedInformationSecurityProfessional(簡稱CISP),根據(jù)實際崗位工作需要,CISP分為三類,分別是“注冊信息安全工程師”,英文為CertifiedInformationSecurityEngineer(簡稱CISE);“注冊信息安全管理人員”,英文為CertifiedInformationSecurity

Officer(簡稱CISO),“注冊信息安全審核員”英文為CertifiedInformationSecurityAuditor(簡稱CISA)。9。5

安全集成服務(wù)

價值

-—加強IT系統(tǒng)安全保障,提高您的客戶的信任,提高競爭力;

——減小IT系統(tǒng)管理的工作量,提高效率,降低運營成本;

-—幫助您了解IT系統(tǒng)面臨的風(fēng)險并有效地控制風(fēng)險;

-—幫助您的IT系統(tǒng)符合相關(guān)法律、標準與規(guī)范,減少訴訟與紛爭。思路

——……安全解決方案從三個層面來考慮客戶的信息安全需求,協(xié)助客戶建設(shè)基于“信息安全三觀論"的信息安全保障體系;

--在三觀論的基礎(chǔ)上,基于信息安全三要素模型(資產(chǎn)、威脅與保障措施)提出了……信息安全保障總體框架功能要素模型(VIAF-FEM)。強調(diào)以IT資產(chǎn)與業(yè)務(wù)為核心,針對資產(chǎn)/業(yè)務(wù)面臨的威脅從人、過程、技術(shù)三個方面設(shè)計全面的信息安全解決方案.分類

根據(jù)具體需求不同,……提供如下表所示的幾種安全集成解決方案。

類型滿足需求信息安全整體解決方案IT安全規(guī)劃信息安全管理方案安全管理咨詢信息安全技術(shù)方案信息安全技術(shù)保障體系信息安全服務(wù)方案特定安全服務(wù)需求安全服務(wù)需求的組合安全產(chǎn)品解決方案特定安全功能需求安全功能需求的組合

表1。

安全集成解決方案表

特色

——行業(yè)化:……憑借在電信、金融、政府、教育、能源等行業(yè)多年的信息安全實戰(zhàn)經(jīng)驗,提供行業(yè)化的解決方案。

——面向業(yè)務(wù):……從客戶業(yè)務(wù)安全的角度出發(fā)解決實際安全問題,由功能需求導(dǎo)出面向業(yè)務(wù)的解決方案。

——體系完整:……憑借自身的專業(yè)安全隊伍以及陣容強大的外部專家支持,基于完整的安全體系提供解決方案。

-—理念先進:……秉承“一米寬,一公里深"的理念,及時跟蹤國際先進安全理念,以此為基礎(chǔ)開發(fā)安全的最佳實踐,成功應(yīng)用于客戶化的解決方案中。10、

方案總結(jié)

本等級保護設(shè)計方案具有以下特點:

1、體現(xiàn)了等級防護的思想。本方案根據(jù)3級信息系統(tǒng)的基本要求和安全目標,提出了具體的安全等級保護的設(shè)計和實施辦法,明確3級信息系統(tǒng)的主要防護策略和防護重點。

2、體現(xiàn)了框架指導(dǎo)的思想。本方案將安全措施、保護對象、整體保障等幾個等級保護的關(guān)鍵部分和內(nèi)容分別整理歸納為框架模型,利于在眾多安全因素中理

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論