999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

等級保護與三同步的過程結合

2019-02-13 09:15:51廖其耀李若虹
數字通信世界 2019年5期
關鍵詞:系統建設

廖其耀,李若虹

(廣西壯族自治區信息安全測評中心,南寧 530001)

1 網絡與信息安全“三同步”

網絡與信息安全“三同步”,指在信息系統生命周期中,網絡與信息安全要實現“同步規劃”、“同步建設”、“同步使用”[1]。

“三同步”是信息系統自身的要求。信息系統是為特定業務目標信息化而構建的,而信息安全是信息系統的安全保障。一般而言,信息系統生命周期包括規劃、建設、使用/運營三個階段。其中建設又包括系統分析、系統設計(概要設計/詳細設計)、系統實施/編碼、系統驗收等階段。只有落實“三同步”,在項目規劃、建設階段中強化落實安全要求,才能避免在后期的運營/使用階段進行安全整改導致的業務風險大、改造難度大、投入成本高、耗時、耗力。只有落實“三同步”,才能有效形成信息系統的安全防護能力,為做好后續運維工作打下基礎。

2 網絡安全等級保護

《網絡安全法》規定“國家實行網絡安全等級保護制度”[1]。等級保護,指對信息系統按等級進行保護,對信息產品/信息安全產品按等級進行管理,對信息安全事件按等級進行應對[2]。等級保護基于“自主保護”,“重點保護”,“同步建設”,“動態調整”等原則,為系統備案單位協調信息安全與信息化工作、開展等級保護提供了指導。

當前我國等保的工作流程包括定級、備案、測評、建設/整改、監督檢查共5個步驟。定級指信息系統運營/使用單位根據信息系統的重要程度、信息系統遭到破壞后的危害程度確定信息系統等級。備案指信息系統運營單位對二級以上信息系統到所在地市級以上公安機關辦理備案手續。建設/整改指信息系統備案機構根據等保要求和信息安全要求進行安全建設和整改。等級測評指測評機構根據相關等級保護國家標準,對系統的安全保護措施進行檢測評估。定期自查、督導檢查與監督檢查指備案單位對信息系統進行定期自查、行業主管部門定期進行督導檢查、公安機關定期進行等保檢查。

3 等級保護與“三同步”的結合

3.1 等級保護和“三同步”結合的基本原則

等級保護是我國的基本信息安全制度。信息安全是信息系統自身的要求。為此,企業為了將等級保護要求和系統自身安全需求相融合,有效落實信息安全工作,必須確立等級保護和“三同步”的融合原則。等級保護和“三同步”的融合原則是將等級保護工作納入信息安全工作,將信息安全工作納入信息化工作之中。將等級保護流程融入信息系統/項目生命周期[3]。

等級保護要求不能替代信息安全。等級保護標準《GB/T22239信息系統安全等級保護基本要求》明確其是“基本要求”,但該標準是國家層面的要求。如果建設單位有更高要求或針對其業務的特殊信息安全需求,需將等級保護納入其信息安全之中。

此外,必須將等保工作流程納入信息系統生命周期之中,才能提高等級保護和信息安全工作的有效性,有效落實等級保護和信息安全工作。

3.2 等級保護和“三同步”的結合點

《信息安全等級保護管理辦法》的備案規定為新建二級以上系統,應在運營后30日內,由其運營使用單位辦理備案手續。為將等級保護與“三同步”進行融合,基于該備案要求,以及信息系統的“規劃、建設、運營/使用”三階段生命周期,形成等級保護與“三同步”的結合點。在信息系統總體規劃階段進行定級。在信息系統使用階段進行等級保護的“備案、測評、整改、自查和監督檢查”工作。而在系統建設階段,將等級保護要求以及系統信息安全要求納入系統的建設全過程之中,確保建設出符合等級保護要求和信息安全要求的信息系統。

4 系統建設階段落實等保要求和“三同步”

如前文所述,在等保工作流程和“三同步”流程的結合中,在系統規劃階段進行等保定級,在系統運營使用階段進行等保備案、測評、監督檢查等工作。因此,如何在系統建設過程中協調多家軟件廠商/集成廠商有效落實等保要求,是等級保護與“三同步”結合的關鍵點。為此,在系統建設過程及其系統采購合同、系統分析、系統設計、系統實施、系統驗收各階段中,必須充分協調各方廠商落實等級保護和信息安全要求。

在采購合同中,將等級保護和信息安全要求納入合同條款,通過合同條款落實系統集成商、軟件開發商、廠商的責任,避免乙方后期工作不積極而無據可依的問題。

在系統分析、系統設計、系統實施階段,軟件開發商/集成商根據系統業務和功能特性,結合等級保護要求和系統的一般安全要求,結合系統面臨的風險和威脅,形成系統的安全需求,形成安全基線,并進行有針對性的設計、實施和測試。例如,設計時從安全性、成本和用戶體驗綜合考慮并選擇安全措施。實施時形成安全編碼規范并進行安全編碼。軟件測試/系統測試時進行軟件安全功能測試、源代碼審查、系統安全測試。

在系統上線/驗收階段,系統運營使用方可成立系統上線驗收小組,對系統進行全面的安全驗收檢查,包括安全功能測試、源碼安全測試、安全配置基線核查、工具掃描、滲透測試等。對驗收過程中發現的問題及時進行整改,保證安全風險必須得到控制后才可上線。

在系統建設各階段,加強安全測試和驗證、工程管理、監理、評審,保證等級保護要求和信息安全要求的落實,保證系統上線時,系統的所有安全風險必須是可控的。

5 結束語

等級保護已成為我國信息安全的基本制度。“三同步”是信息安全和信息系統自身的要求。只有在信息系統生命周期中實現等級保護和“三同步”的結合,并在系統建設過程中協調各方落實等級保護需求和信息安全需求,才能實現國家信息安全基本制度和信息系統自身要求相結合,保證信息系統的業務安全。

猜你喜歡
系統建設
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統
自貿區建設再出發
中國外匯(2019年18期)2019-11-25 01:41:56
半沸制皂系統(下)
基于IUV的4G承載網的模擬建設
電子制作(2018年14期)2018-08-21 01:38:28
《人大建設》伴我成長
人大建設(2017年10期)2018-01-23 03:10:17
保障房建設更快了
民生周刊(2017年19期)2017-10-25 10:29:03
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
主站蜘蛛池模板: 色婷婷综合在线| 国产免费高清无需播放器| 国产剧情一区二区| 红杏AV在线无码| 国产99欧美精品久久精品久久| 精品少妇人妻无码久久| 国产凹凸视频在线观看| 欧美国产菊爆免费观看| 无码久看视频| 波多野结衣在线一区二区| 国产男人天堂| 亚洲人成在线免费观看| 精品视频在线一区| 久久综合一个色综合网| 成人福利在线观看| 亚洲美女操| 亚洲无线观看| 国产哺乳奶水91在线播放| 亚洲视频在线网| 国产成人综合亚洲欧美在| 国产美女无遮挡免费视频| 91亚洲视频下载| 亚洲无码视频一区二区三区| 国产精品不卡片视频免费观看| 狠狠做深爱婷婷综合一区| 午夜精品区| 狠狠五月天中文字幕| 天天综合网亚洲网站| 亚洲视频免费在线看| 亚洲天堂精品在线观看| 免费av一区二区三区在线| 国产av剧情无码精品色午夜| 91福利免费| 六月婷婷精品视频在线观看| 亚洲青涩在线| 午夜激情福利视频| 人妻精品全国免费视频| 亚洲视频三级| 国产在线高清一级毛片| 狠狠色成人综合首页| 久久黄色小视频| 亚洲精品高清视频| 亚洲国产日韩一区| 国产白浆视频| 99热亚洲精品6码| 国产精品久久久久鬼色| 欧美激情视频二区三区| 亚洲国内精品自在自线官| 色AV色 综合网站| 91亚洲视频下载| 1024国产在线| 亚洲精品在线影院| 成人免费网站久久久| 亚洲第一区欧美国产综合| 中国特黄美女一级视频| 99激情网| 久久精品波多野结衣| 亚洲成aⅴ人片在线影院八| 国产午夜福利在线小视频| 一级爱做片免费观看久久| 波多野结衣在线se| 国产另类视频| 在线视频亚洲色图| 无码人中文字幕| 就去吻亚洲精品国产欧美| 欧美一级高清视频在线播放| 免费一级无码在线网站| 日本91在线| 国产视频只有无码精品| 国产成人精品免费av| 97se亚洲综合不卡 | 夜夜高潮夜夜爽国产伦精品| 视频二区亚洲精品| 亚洲欧美自拍中文| 久热re国产手机在线观看| 日韩AV手机在线观看蜜芽| 国产主播喷水| 久久精品国产999大香线焦| 国产91小视频| 日本亚洲欧美在线| 蜜桃视频一区二区| 国产精品蜜芽在线观看|