各位领导、各位专家、同志们,早上好!今天有机会跟大家交换一下关于信息安全等级保护的一些敏感的问题,我称之为焦点。去年中办发2003年27号文件《国家信息化领导小组关于加强信息安全保障工作的意见》,不同的信息系统有着不同的安全需求,必须从实际出发,综合平衡安全成本和风险,优化信息安全资源的配置,确保重点。要重点保护基础信息网络和关系信息安全、经济命脉、社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南。
今年1月份在全国信息安全保障工作会议上,黄菊同志又一次强调了实现信息安全等级保护是当务之急,当务之急方面有几个工作要做,其中一个很重要的方面,坚持从实际出发,保障重点的原则,综合平衡建设成本和安全风险,区别不同情况,分级、分类、分阶段进行信息安全建设和管理。
我个人考虑为有效推行信息安全等级保护,要把握以下几点焦点问题:
一、等级保护是国家信息安全保障体系中的一项基础性、制度性工作;
二、分级分类是等级保护中的关键;如果分级分类不科学,就不可能采取适度安全的保障措施,也有可能是盲目地浪费资源,也有可能达不到目的。
三、等级保护是贯穿于信息安全保障各环节工作的大过程,而不是一个具体的措施。
等级保护不仅是对信息安全产品或系统的检测、评估以及定级,更重要的是,等级保护是围绕信息安全保障全过程的一项基础性的管理制度,是一项基础性和制度性的工作。
全国信息安全保障工作会议强调,要把握以下几个重要原则:坚持一手抓发展,一手抓安全;坚持以改革开放求安全;坚持管理与技术并重,坚持统筹兼顾,突出重点。这一提法是全面的、辩证的,但是在于技术实施发展当中,也感觉到有些不足的地方,这件事情只有在等级保护科学的、实事求是的情况下才能解决这些问题的统一。因为时间关系,不展开讲了,不如我们一手要抓发展,一手要抓安全,我们等级保护的观念才能去保证所建的系统安全,发展了以后,安全需求变得我们又有新的要求去保护它的安全。只有这样理解,才能说我们发展信息安全是相辅相成的。改革开放求安全,我们要走出一条信息安全保障的新路子,我们不能一刀切,不能对全部信息系统规定统一的安全要求,各类信息系统要有灵活多样的信息安全解决方案。坚持管理与技术并重,等级保护有很重要的技术为基础的色彩,但是它有很强烈的管理自由。因此,等级保护是管理与技术并重的最好的体现。坚持统筹兼顾,突出重点,我们等级保护就是要确保重点,这也是最后的体现。
我们在做得过程中也遇到了一个问题,美国在标准制定、等级划分过程当中,都明确了国家守密的部分不在内,我们怎么搞这个问题,守密系统要分别对待。国外的情况大家已经清楚了,由于美国尽管没有说等级保护这么一个制度要贯彻,实际上他在制定一系列的法律和标准过程当中,也是基于守密保护的思想和做法。尤其是2002年美国通过了《联邦信息安全管理法案》,这里要求NIST(国家标准和技术研究所)制定了一些标准。
国外的情况,美国正式启动了信息安全的等级保护工作,目前,这些标准和指南的草案已经由NIST发布。根到2005年将变更为强制性的联邦标准FIPS200,联邦机构到时必须无条件遵循等级保护的系列要求。
二,分级分类是等级保护的关键。对信息系统的分级分类十分关键,如果信息系统的分级分类不科学,则安全保障建设将事与愿违,甚至可能使我国的基础信息网络和重要信息系统面临严重安全隐患。等级保护中的分级实际上涉及了两项工作,不能混为一谈:一是如何将信息系统划归到各个安全级别中,二是为每一级的信息系统规定安全要求。
关于信息系统的分类,信息系统的分类跟分级有联系,但是又不是一回事,随时根据需要、需求,这个系统具有什么样的价值,具有什么样的危险,来决定它是属于哪一类的。关于分级,就是我们怎么样保护有价值,而且有风险威胁的系统,一个很重要的原则,首先不去考虑它已经采取了什么措施,目前存在哪些漏洞暂时不考虑,从客观来分析这个系统价值怎么样,它客观地存在哪些风险威胁。而不是确定已有的,而是确定应该有的。分级更重要的是去确认这样类别的系统,现在我们国家提出来五种级别、五种类型,其实这里可以分为不同的类型里头有不同的级别,应该科学考虑。同一个类型也可以采用不同级别的具体措施。像美国的做法是提出了三性,即保密性、完整性以及可用性。以这三个性的每个性分为三个等级,高、中、低。
三,等级跋扈是贯穿于信息安全保障各环节工作的大过程。我们国家在1994年国务院发布了147号令《中华人民共和国计算机信息系统安全保护条例》,要求实行安全等级保护。在1999年,国家质量技术监督局正式发布了强制性国家标准——GB17859-1999:《计算机信息系统安全保护等级划分准则》。现在说的等级保护不仅仅是一个标准的问题,而是要贯彻全过程的问题。信息系统是以信息系统生命为周期的,在认真、研究需求建立信息系统的时候,我们就要考虑它的价值与风险,就要确定它的类别与等级。在实施过程当中,就是按照它等级去实施,从认识以前,要进行监督,要进行评测,要认证、认可,颁发许可证,认证、认可是两个概念,认证是对产品物件系统的评测和结果,认可是这个系统的评测结果能不能通过运行,能不能把风险降到最低程度。
我国正面临等级保护工作的大好机遇,既有此前若干年的经验积累的优势,也有客观环境和政策支持优势。但等级保护是一项全新的课题,必然会遇到很多管理和技术方面的挑战。要深刻认识等级保护的客观规律,从实际出发、扎实实践、稳步推进,全社会共同努力,确实推动等级保护制度的尽快建立和实施。
(责任编辑 zhaohb zhaohb#51cto.comTEL:(010)68476636-8002)
|
· 教你使用Anti ARP Snif.. · 网络嗅探教程:使用Sni.. · 时代亿信企业级信息安.. · ISA Server、虚拟机、.. · Windows年底再现图片漏.. · MBSA本地审核策略建议 |
· 企业局域网安全访问控.. · 常见病毒手工清除方法.. · 网络技术经典基础教程 · 天融信--信息安全等.. · 国家信息安全等级保护.. · 520电脑技术论坛欢迎您 |
|
|||
| · 51CTO主编推荐经典专题 · RAID——磁盘阵列基础 · 充电计划之热门IT认证.. · 51CTO技术自测 挑战自.. · CISSP认证成长之路 · AMD Phenom三核处理器.. · 国际文档格式标准开战 · 2007年互联网大会 |
· 我是黑客我怕谁——讲.. · ARP攻击防范与解决方案 · Solaris 10 配置管理 · Solaris基础知识入门 · RIP路由协议专栏 · MPLS路由协议专栏 · OSPF路由协议专栏 · 思科路由器产品 |
||
|
|||
| · Java基础教程 · VPN技术 · ARP攻击防范与解决方案 · SQL Server 2005全解 · SOA 面向服务架构 · SQL Server 2005全解 · Java编程开发手册 · RAID——磁盘阵列基础 |
· 三层交换技术专题 · SQL Server入门到精通 · Windows Server 2003企.. · Windows远程桌面应用 · C#技术开发指南 · VPN技术 · Solaris 10 配置管理 · C#技术开发指南 |
||
|
|||
| · ARP攻击防范与解决方案 · VPN技术 · SQL Server 2005全解 · Java基础教程 · SQL Server入门到精通 · SQL Server 2005全解 · SOA 面向服务架构 · Java编程开发手册 |
· C#技术开发指南 · 三层交换技术专题 · C#技术开发指南 · Windows远程桌面应用 · RAID——磁盘阵列基础 · Windows Server 2003企.. · 邮件服务器专题 · wimax技术与趋势 |
||
| ·DB2 Viper快速入门 ·DB2 9数据库的镜像分割与.. |
·将XML应用程序从DB2 8.x.. ·DB2 9中的pureXML:如何.. |
| ·服务器中的“傻瓜机”在.. ·盖茨也喜欢登录Youtube看.. |
· · |
| ·拯救系统管理员 ·美国选民:我为什么选布什 |
·VMware公司中文命名挑战赛 ·我们真缺乏创新吗? |
| ·J0ker的CISSP之路:复习-.. ·J0ker的CISSP之路:复习-I.. |
·9月第3周安全回顾 内网安.. ·教你几招识别和防御Web网.. |
| · NGN:下一代网络 · 网络访问中断大排查 · FTTx光纤接入 |
· 教你使用Anti ARP Sniff.. · 网络嗅探教程:使用Snif.. · 常见病毒手工清除方法大.. |
| · C++是垃圾语言?! · 2007年IT界七大抄袭事件 · Java实用开发全集 |
· 解析Ajax开发框架 走进A.. · 基于Google Maps与Ajax.. · 基于Google Maps与Ajax.. |
| · 热门 IT 培训认证官方资.. · Ubuntu 中文开源频道 · Solaris基础知识入门 |
· 费力不讨好 数据中心主.. · AMD Phenom三核处理器解.. · 51CTO主编推荐经典专题 |
| · 甲骨文Oracle 11g正式发.. · Oracle数据库开发之PL/S.. · Oracle数据库开发基础教.. |
· 存储2006,一个并购的大.. · IDC宣布浪潮蝉联存储市.. · 双机热备技术 |