一,、安全建設(shè)整改概述1,、工作目標網(wǎng)絡(luò)安全等級保護安全建設(shè)整改的工作目標可概括為:利用三年時間,開展三項重點工作,,實現(xiàn)五方面目標,。
① 三年時間,。
由于一些重要行業(yè)信息系統(tǒng)較多,受資金,、人員等條件限制,,考慮實際情況,全國已定級信息系統(tǒng)安全建設(shè)整改工作總體上用三年時間完成,。
各行業(yè)主管(監(jiān)管)部門應按照時間要求,,根據(jù)本行業(yè)信息系統(tǒng)數(shù)量和實際情況,合理部署總體工作進度,。
② 三項重點工作,。
通過組織開展網(wǎng)絡(luò)安全等級保護安全管理制度建設(shè)、技術(shù)措施建設(shè)和等級測評等三項重點工作,,落實等級保護制度的各項要求,。
③ 五方面目標。
通過開展安全建設(shè)整改工作,,達到五方面的目標:一是信息系統(tǒng)安全管理水平明顯提高,,二是信息系統(tǒng)安全防范能力明顯增強,三是信息系統(tǒng)安全隱患和安全事故明顯減少,,四是有效保障信息化健康發(fā)展,,五是有效、社會秩序和公共利益,。
2,、工作內(nèi)容各單位、各部門在主旨開展信息系統(tǒng)定級時,,是按照有關(guān)標準要求,,對每個業(yè)務(wù)系統(tǒng)進行定級,但在開展信息系統(tǒng)安全建設(shè)整改時,,可以采取“分區(qū),、分域”的方法,按照“整改保護”的原則進行整改方案設(shè)計,,對信息系統(tǒng)進行加固改造,,缺什么補什么,。
對于新建系統(tǒng),,在規(guī)劃設(shè)計時應確定信息系統(tǒng)安全保護等級,按照信息系統(tǒng)等級,,同步規(guī)劃,、同步設(shè)計、同步實施安全保護技術(shù)措施,。
(1)網(wǎng)絡(luò)安全等級保護安全管理制度建設(shè)① 開展安全管理制度建設(shè)的依據(jù)按照《管理辦法》,、《信息系統(tǒng)安全等級保護基本要求》,,參照《信息系統(tǒng)安全管理要求》、《信息系統(tǒng)安全工程管理要求》等標準規(guī)范要求,,建立健全并落實符合相應等級要求的安全管理制度,。
② 開展安全管理制度建設(shè)的內(nèi)容一是落實網(wǎng)絡(luò)安全責任制。
成立網(wǎng)絡(luò)安全工作領(lǐng)導機構(gòu),,明確網(wǎng)絡(luò)安全工作的主管領(lǐng)導,。
成立專門的網(wǎng)絡(luò)安全管理部門或落實網(wǎng)絡(luò)安全責任部門,確定安全崗位,,落實專職人員兼職人員,。
明確落實領(lǐng)導機構(gòu)、責任部門和有關(guān)人員的網(wǎng)絡(luò)安全責任,。
二是落實人員安全管理制度。
制定人員錄用、離崗,、考核,、教育培訓等管理制度,落實管理的具體措施,。
對安全崗位人員要進行安全審查,,定期進行培訓、考核和安全保密教育,,提高安全崗位人員的水平,,逐步實現(xiàn)安全崗位人員持證上崗。
三是落實系統(tǒng)建設(shè)管理制度,。
建立信息系統(tǒng)定級備案,、方案設(shè)計、產(chǎn)品采購使用,、密碼使用,、軟件開發(fā)、工程實施,、驗收交付,、等級測評、安全服務(wù)等管理制度,,明確工作內(nèi)容,、工作方法、工作流程和工作要求,。
四是落實系統(tǒng)運維管理制度,。
建立機房環(huán)境安全、存儲介質(zhì)安全、設(shè)備設(shè)施安全,、安全監(jiān)控,、網(wǎng)絡(luò)安全、系統(tǒng)安全,、惡意代碼防范,、密碼保護、備份與恢復,、事件處置等管理制度,,制定應急預案并定期開展演練,采取相應的管理技術(shù)措施和手段,,確保系統(tǒng)運維管理制度的有效落實,。
③ 開展安全管理制度建設(shè)的要求在具體實施過程中,可逐項建立管理制度,,也可以進行整合,,形成完善的安全管理體系。
要根據(jù)具體情況,,結(jié)合系統(tǒng)管理實際,,不斷健全完善管理制度。
將管理制度與管理技術(shù)措施有機結(jié)合,,確保安全管理制度得到有效落實,。
建立并落實監(jiān)督檢查機制。
備案單位定期對各項制度的落實情況進行自查,,行業(yè)主管部門組織開展督導檢查,,公安機關(guān)會同主管部門開展監(jiān)督檢查。
(2)開展網(wǎng)絡(luò)安全等級保護安全技術(shù)措施建設(shè)① 開展安全技術(shù)措施建設(shè)的依據(jù)按照《管理辦法》,、《信息系統(tǒng)安全等級保護基本要求》,,參照《信息系統(tǒng)安全等級保護實施指南》、《信息系統(tǒng)通用安全技術(shù)要求》,、《信息系統(tǒng)安全工程管理要求》,、《信息系統(tǒng)等級保護安全設(shè)計技術(shù)要求》等標準規(guī)范要求,建設(shè)信息系統(tǒng)安全保護技術(shù)措施,。
② 開展安全技術(shù)措施建設(shè)的內(nèi)容結(jié)合行業(yè)特點和安全需求,,制定符合相應等級要求的信息系統(tǒng)安全技術(shù)建設(shè)整改方案,開展網(wǎng)絡(luò)安全等級保護技術(shù)措施建設(shè),,落實相應的物理安全,、網(wǎng)絡(luò)安全、主機安全,、應用安全和數(shù)據(jù)安全等安全保護技術(shù)措施,。
在信息系統(tǒng)安全技術(shù)建設(shè)整改中,,可以采取“一個中心,、三維防護”(即一個安全管理中心和計算環(huán)境安全,、區(qū)域邊界安全和通信網(wǎng)絡(luò)安全)的防護策略,實現(xiàn)相應級別信息系統(tǒng)的安全保護技術(shù)要求,,建立并完善信息系統(tǒng)綜合防護體系,,提高信息系統(tǒng)的安全防護能力和水平。
③ 開展安全技術(shù)措施建設(shè)的要求備案單位要開展信息系統(tǒng)安全保護現(xiàn)狀分析,,確定信息系統(tǒng)安全技術(shù)建設(shè)整改需求,,制定信息系統(tǒng)安全技術(shù)建設(shè)整改方案,組織實施信息系統(tǒng)安全建設(shè)整改工程,,開展安全自查和等級測評,,及時發(fā)現(xiàn)信息系統(tǒng)中存在的安全隱患和威脅,開展安全建設(shè)整改工作,。
3,、工作流程安全建設(shè)整改工作可以分為五步進行。
第一步:落實負責安全建設(shè)整改工作的責任部門,,由責任部門牽頭制定本單位和行業(yè)信息系統(tǒng)安全建設(shè)整改工作規(guī)劃,,對安全建設(shè)整改工作進行總體部署。
第二步:開展信息系統(tǒng)安全保護現(xiàn)狀分析,,從管理和技術(shù)兩方面確定信息系統(tǒng)安全建設(shè)整改需求,。
可以依據(jù)《基本要求》等標準,采取對照檢查,、風險評估,、等級測評等方法,分析判斷目前所采取的安全保護措施與等級保護標準要求之間的差距,,分析系統(tǒng)已發(fā)生的事件或事故,,分析安全保護方面存在的問題,形成安全建設(shè)整改的需求并論證,。
第三步:確定安全保護策略,,制定信息系統(tǒng)安全建設(shè)整改方案。
在安全需求分析的基礎(chǔ)上,,進行信息系統(tǒng)安全建設(shè)整改方案設(shè)計,,包括總體設(shè)計和詳細設(shè)計,制定工程預算和工程實施計劃等,,為后續(xù)安全建設(shè)整改工程實施提供依據(jù),。
安全建設(shè)整改方案須經(jīng)專家評審論證,第三級(含)以上信息系統(tǒng)安全建設(shè)整改方案應報公安機關(guān)備案,,公安機關(guān)監(jiān)督檢查備案單位安全建設(shè)整改方案的實施,。
第四步:開展信息系統(tǒng)安全建設(shè)整改工作,建立并落實安全管理制度,落實安全責任制,,建設(shè)安全設(shè)施,,落實安全措施;在實施安全建設(shè)整改過程中,,需要加強投資風險控制,、實施流程管理、進度規(guī)劃控制,、工程質(zhì)量控制和信息保密管理,。
第五步:開展安全自查和等級測評,及時發(fā)現(xiàn)信息系統(tǒng)中存在安全隱患和威脅,。
制定安全檢查制度,,明確檢查的內(nèi)容、方式,、要求等,,檢查各項制度、措施的落實情況,,并不斷完善,。
定期對信息系統(tǒng)安全狀況進行自查,第三級信息系統(tǒng)每年自查一次,,第四級信息系統(tǒng)每半年自查一次,。
經(jīng)自查,信息系統(tǒng)安全狀況未達到安全保護等級要求的,,應當開展整改工作,。
4、工作要求目前,,存在一些單位和部門尚未開展信息系統(tǒng)定級備案工作,,存在漏定級、漏備案和定級不準等情況,,各行業(yè)主管(監(jiān)管)部門應在指導下出臺行業(yè)信息系統(tǒng)定級制度意見和要求,。
先解決備案工作中存在的突出問題,在此基礎(chǔ)上開展安全整改工作,。
整改范圍如下:一是各單位,、各部門要將已備案的第二級(含)以上信息系統(tǒng)納入安全建設(shè)整改的范圍。
二是尚未開展定級備案的信息系統(tǒng),,要先定級備案,,再開展安全建設(shè)整改。
三是新建系統(tǒng)要同步開展安全建設(shè)工作,。
在建設(shè)整改中,,要落實如下工作要求,。
(1)統(tǒng)一組織,加強領(lǐng)導要按照“誰主管,、誰負責”的原則,,切實加強對網(wǎng)絡(luò)安全等級保護安全建設(shè)整改工作的組織領(lǐng)導,完善工作機制,。
要結(jié)合各自實際,,統(tǒng)一規(guī)劃和部署安全建設(shè)整改工作,,制定安全建設(shè)整改工作實施方案,。
要落實責任部門、責任人員和安全建設(shè)整改經(jīng)費,。
要利用多種形式,,組織開展宣傳、培訓工作,。
(2)循序漸進,,分步實施信息系統(tǒng)主管部門可以結(jié)合本行業(yè)、本部門信息系統(tǒng)數(shù)量,、等級,、規(guī)模等實際情況,按照自上而下或先重點后一般的順序開展,。
重點行業(yè),、部門可以根據(jù)需要和實際情況,選擇有代表性的第二,、三,、四級信息系統(tǒng)**行安全建設(shè)整改和等級測評工作試點、示范,,在經(jīng)驗的基礎(chǔ)上全面推開,。
(3)結(jié)合實際,制定規(guī)范重點行業(yè)信息系統(tǒng)主管部門可以按照《信息系統(tǒng)安全等級保護基本要求》等國家標準,,結(jié)合行業(yè)特點,,確定《信息系統(tǒng)安全等級保護基本要求》的具體指標;在不低于等級保護基本要求的情況下,,結(jié)合系統(tǒng)安全保護的特殊需求,,在有關(guān)部門指導下制定行業(yè)標準規(guī)范或細則,指導本行業(yè)信息系統(tǒng)安全建設(shè)整改工作,。
(4)認真按時報送要對定級備案,、等級測評、安全建設(shè)整改和自查等工作開展情況進行年度于每年年底前報同級公安機關(guān)網(wǎng)安部門,,各?。ㄗ灾螀^(qū),、直轄市)公安機關(guān)網(wǎng)安部門報網(wǎng)絡(luò)安全保衛(wèi)局。
信息系統(tǒng)備案單位每半年要填寫《網(wǎng)絡(luò)安全等級保護安全建設(shè)整改工作情況統(tǒng)計表》并報受理備案的公安機關(guān),。
5,、整改效果依據(jù)網(wǎng)絡(luò)安全等級保護有關(guān)政策和標準,通過組織開展網(wǎng)絡(luò)安全等級保護安全管理制度建設(shè),、技術(shù)措施建設(shè)和等級測評,,落實等級保護制度的各項要求,使信息系統(tǒng)安全管理水平明顯提高,,安全防范能力明顯增強,,安全隱患和安全事故明顯減少,有效保障信息化健康發(fā)展,,社會秩序和公共利益,。
其整改效果,按照等級要求如下:第一級信息系統(tǒng):經(jīng)過安全建設(shè)整改,,信息系統(tǒng)具有抵御一般性攻擊的能力,,防范常見計算機病毒和惡意代碼危害的能力;系統(tǒng)遭到損害后,,具有恢復系統(tǒng)主要功能的能力,。
第二級信息系統(tǒng):經(jīng)過安全建設(shè)整改,信息系統(tǒng)具有抵御小規(guī)模,、較弱強度惡意攻擊的能力,,抵抗一般的自然災害的能力,防范一般性計算機病毒和惡意代碼危害的能力,;具有檢測常見的攻擊行為,,并對安全事件進行記錄的能力;系統(tǒng)遭到損害后,,具有恢復系統(tǒng)正常運行狀態(tài)的能力,。
第三級信息系統(tǒng):經(jīng)過安全建設(shè)整改,信息系統(tǒng)在統(tǒng)一的安全保護策略下具有抵御大規(guī)模,、較強惡意攻擊的能力,,抵抗較為嚴重的自然災害的能力,防范計算機病毒和惡意代碼危害的能力,;具有檢測,、發(fā)現(xiàn)、報警,、記錄入侵行為的能力,;具有對安全事件進行響應處置,并能夠追蹤安全責任的能力,;在系統(tǒng)遭到損害后,,具有能夠較快恢復正常運行狀態(tài)的能力,;對于服務(wù)保障性要求高的系統(tǒng),應能快速恢復正常運行狀態(tài),;具有對系統(tǒng)資源,、用戶、安全機制等進行集中控管的能力,。
第四級信息系統(tǒng):經(jīng)過安全建設(shè)整改,,信息系統(tǒng)在統(tǒng)一的安全保護策略下具有抵御敵對勢力有組織的大規(guī)模攻擊的能力,抵抗嚴重的自然災害的能力,,防范計算機病毒和惡意代碼危害的能力,;具有檢測、發(fā)現(xiàn),、報警,、記錄入侵行為的能力,;具有對安全事件進行快速響應處置,,并能夠追蹤安全責任的能力;在系統(tǒng)遭到損害后,,具有能夠較快恢復正常運行狀態(tài)的能力,;對于服務(wù)保障性要求高的系統(tǒng),應能立即恢復正常運行狀態(tài),;具有對系統(tǒng)資源,、用戶、安全機制等進行集中控管的能力,。
福州等保測評-等保合規(guī)解決方案福建助游辦理省時省心