登陆注册
13181500000015

第15章 组织安全管理(3)

经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。

(6)监督检查

受理备案的公安机关应当对第三级、第四级信息系统运营、使用单位的信息安全等级保护工作情况进行检查。对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。

对跨省或者全国统一联网运行的信息系统的检查,应当会同其主管部门进行。对第五级信息系统,应当由国家指定的专门部门进行检查。

公安机关、国家指定的专门部门进行检查的事项如下:

①信息系统安全需求是否发生变化,原定保护等级是否准确。

②运营、使用单位安全管理制度、措施的落实情况。

③运营、使用单位及其主管部门对信息系统安全状况的检查情况。

④系统安全等级测评是否符合要求。

⑤信息安全产品使用是否符合要求。

⑥信息系统安全整改情况。

⑦备案材料与运营、使用单位、信息系统的符合情况。

⑧其他应当进行监督检查的事项。

公安机关检查发现信息系统安全保护状况不符合信息安全等级保护有关管理规范和技术标准的,应当向运营、使用单位发出整改通知。运营、使用单位应当根据整改通知要求,按照管理规范和技术标准进行整改。整改完成后,应当将整改报告向公安机关备案。必要时,公安机关可以对整改情况组织检查。

106.什么是渗透测试?

在网络安全测评活动中,模拟黑客的攻击手段,进行可控的网络攻击,帮助系统的所有者发现问题的安全测试方法称为渗透测试。

渗透测试实施方法多样,可以在对系统一无所知的情况下开展,也可以在仔细调查员工的操作习惯,甚至了解代码片断后进行;可以在网络内部模拟违规操作者发起测试,考验管理措施的完备性,也可以在网络外部模拟黑客进行远程攻击,考验系统的抗攻击能力。

目前,渗透测试的手段已经广泛地应用于风险评估、安全审计等领域。

107.为什么需要容灾备份?

容灾备份是通过在异地建立和维护一个备份存储系统,利用地理上的分离来保证系统和数据对灾难性事件的抵御能力。

根据容灾系统对灾难的抵抗程度,可分为数据容灾和应用容灾。数据容灾即建立一个异地的数据备份中心,对数据生产中心的关键应用数据复制。当出现灾难时,容灾备份中心存储设备提供反向复制功能,恢复生产中心的数据资料。应用容灾比数据容灾层次更高,即在异地建立一套完整的、与本地数据系统相当的备份应用系统(可以同本地应用系统互为备份,也可以与本地应用系统共同工作)。在灾难出现后,远程应用系统迅速接管或承担本地应用系统的业务运行。

108.容灾备份主要有哪些方式?

根据国际上对数据备份能力的定义,容灾备份大致分为四种类型:

(1)存储介质容灾备份

将用于数据备份的存储介质(磁带、硬盘等)转移到信息系统运行中心以外的安全场所保存,以备系统因灾难出现数据丢失时使用。

(2)数据级容灾备份

将数据定时通过网络备份到容灾备份中心,一旦信息系统因灾难发生数据损失,可以在较短时间内进行数据恢复。数据级容灾备份通常可分为同城容灾备份(容灾备份地与信息系统处于同一城市或地区,距离一般不少于15千米)、远程容灾备份(容灾备份地与信息系统相距较远,一般不处于同一城市或地区,以增强抵抗自然灾害的能力)。

(3)应用级容灾备份

在异地(一般在同城范围)建立与正在运行的重要信息系统一致的信息系统,并进行定时或实时数据备份。当本地信息系统因灾难无法运行时,异地信息系统可进行替代服务。

(4)业务级容灾备份

在异地(一般在同城范围)实时备份所有的数据和业务,当本地信息中心因灾难无法运行时,可实现全面业务接管。

109.如何正确处理本单位的信息安全紧急事件?

当发生信息安全紧急事件时,可采取以下措施:

(1)切断不稳定因素

情况可控时,删除有害信息;情况不可控时,断开影响安全与稳定的信息网络设备,与破坏来源断开网络物理连接。

(2)紧急事件检测

检测防火墙日志;检测系统日志;检测Web服务日志;检测IDS或IPS日志;查找可能的用户;网络拓扑和访问控制列表;以及检测其他设备的日志。

(3)事件分析

判断事件的类型;事件现场的保护、相关证据的保存,以便日后调查取证;事件的起因分析;系统后门检查、漏洞分析;数据收集、数据分析。

(4)抑制、消除和恢复

恢复系统正常;确认系统是否已经完全恢复正常;修补系统漏洞、增加安全性;部署安全措施,设置过滤策略。

110.如何有效地隔离机构的涉密网和公众服务网?

在网络规划上,涉密部门的网络必须与外部的公共网络物理隔离,也就是说,涉密部门的计算机无法通过内部网络与单位局域网络交换信息,也无法连接Internet。实现物理隔离的方案主要有:

(1)断开涉密部门连接外部网络的网络电缆

这种方案的安全性能最好,只要管理上不出现问题,内部网络的数据绝对不可能泄露出去。但如果出现涉密部门的数据需要传送的情况下,必须派专人携带存储介质传送,很不方便。

(2)在涉密部门内部网络的出口处放置安全计算机,实现网闸的功能,控制内部网络和外部网络的切换和隔离

这种安全计算机还提供所有涉及信息发送和输出设备的控制,包括对软驱、光驱提供限制功能。在系统引导时,不允许驱动器中有移动存储介质。双网计算机提供软驱关闭/禁用功能、对网络接口等双向端口设备提供限制功能,可以实现数据只从内部网络向外部网路传输,或是相反方向的传输。

111.如何有效防范内部人员恶意破坏?

①工作时间严禁非本部门的人员未经许可进入保密区域。

②当工作涉及机密内容时,必须有两个以上的工作人员共同工作。

③当工作人员离职之时,必须在专人的监督下进行工作移交,检查其带走的物品。在离职前,必须删除信息系统中相应的账号和密码,并向全系统广播其离职消息。

112.信息安全标准是如何分类的?国内安全评估标准有哪些?

信息安全标准可以分为系统评估类、产品测试类、安全管理类等。

目前已发布实施的信息安全评估标准主要有:

①GB/T20984-2007《信息安全技术信息安全风险评估规范》。

②GB17859-1999《计算机信息系统安全保护等级划分准则》。

③GB/T18336-2001《信息技术安全技术信息技术安全性评估准则》。

④GB9361-88《计算站场地安全要求》。

⑤GB/T2887-2000《电子计算机场地通用规范》。

⑥GB/T19716-2005《信息技术信息安全管理实用规则》。

113.国内对信息安全机构的资质认证有哪些?

目前国内对信息安全服务机构的资质认证主要有信息安全应急处理服务资质和信息系统安全服务资质两大类。对信息安全测评机构的资质认定主要有实验室认可、检查机构认可和计量认证等。

(1)信息安全应急处理服务资质认证

由中国信息安全认证中心颁发,是对提供网络与信息安全应急处理服务的组织所进行的服务资质认证。资质分为一、二、三级,从基本要求,人员构成与素质要求,规模与资产要求,设备、设施与环境要求,项目管理要求,应急响应时间要求,业绩要求,质量保证要求,应急服务能力要求九个方面对信息安全应急处理服务商提出要求。

(2)信息安全服务资质认证

由中国信息安全认证中心对信息系统安全服务提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行认证。

(3)实验室认可、检查机构认可

由中国合格评定国家认可委员会组织的对测评机构技术能力、管理能力的认可。

(4)计量认证

根据中华人民共和国计量法的规定,由省级以上人民政府计量行政部门对检测机构的检测能力及可靠性进行的全面认证及评价。这种认证对象是所有对社会出具公正数据的产品质量监督检验机构及其他各类实验室。取得计量认证合格证书的检测机构,允许其在检验报告上使用CMA(ChinaMetrologyAccreditation)标记。有CMA标记的检验报告可用于产品质量评价、成果及司法鉴定,具有法律效力。

114.国内对信息安全人员的资格认证有哪些?资格申报需要满足什么条件?

目前国内对信息安全人员的资格认证为“注册信息安全专业人员”(CertifiedInformationSecurityProfessional,简称CISP)。根据实际岗位工作需要,CISP分为三类,分别是注册信息安全工程师(CertifiedInformationSecurityEngineer,简称CISE)、注册信息安全管理人员(CertifiedInformationSecurityOfficer,简称CISO)、注册信息安全审核员(CertifiedInformationSecurityAuditor,简称CISA)。

其中,CISE主要从事信息安全技术开发服务工程建设等工作,CISO主要从事信息安全管理等相关工作,CISA主要从事信息系统的安全性审核或评估等工作。

取得CISP资格必须通过中国信息安全产品测评认证中心组织的培训和考试,对学历和工作经历均有具体的要求,应具备一定的信息安全基础知识,了解并掌握GB/T18336、ISO15408、ISO17799等有关信息安全标准,具有进行信息安全服务的能。

同类推荐
  • 中国政治思想史

    中国政治思想史

    吕思勉著的《中国政治思想史(精)》系1935年吕思勉先生在上海光华大学的演讲。作者以独到的眼光,首先对中国政治思想史作了时期与派别的划分,进而对先秦至近代的政治思想予以梳理和辨析。本书融入作者多年的研究心得,其中不少论断,新颖独特,富有启发性。阅读本书,读者不仅可以把纷繁的诸子思想和历代政治主张理清头绪,更会对中国政治思想有一番新的认识。
  • 论自愿为奴(译文经典)

    论自愿为奴(译文经典)

    《论自愿为奴》是一篇讨论专制政治的论文。他提出了一个严肃的政治问题,即权力对民众的合法性问题。拉波埃西试图分析民众对权威的屈从,解释统治和受奴役的关系。作者引证了很多古代史实,以古代历史来评价他所处时代的政治。该文最初发表于1576年。《论自愿为奴》是近现代政治哲学的一篇重要文章,后来在不同时代,被不同政治色彩的人士广泛引用。就拉波埃西的职业而言,他本是政府机构的一员,他也是权力的忠实仆人,但他的《论自愿为奴》却被后世认为是无政府主义和公民抗命的开山之作,而拉波埃西也被认为是最早探讨权力异化的先驱者之一。
  • “七五”普法学习读本

    “七五”普法学习读本

    2016年是“七五”普法开局之年。本书以党的十八大和十八届三中、四中、五中全会精神为指导,尤其立足于“依法治国”的背景,致力于推动法治宣传教育和法治实践,对法治与中国特色社会主义法治体系、保障公民的基本权利、依法行政、经济发展、保障民生、环境资源、国家和公共安全、互联网、程序法这几个方面的相关法律知识进行基本的归纳和阐释,不仅有利于增长读者的法律知识,提升自身的法律修养,更对读者的实际生活有很大的帮助。
  • 朝向远大理想的精神建构:中国特色社会主义文化建设研究(中国特色社会主义研究书系)

    朝向远大理想的精神建构:中国特色社会主义文化建设研究(中国特色社会主义研究书系)

    本书从中国特色社会主义文化建设理论的形成,性质、特征及内涵,地位、作用,基本原则,基本任务,主要内容,基本途径,基本经验,新实践等方面对中国特色社会主义文化建设的理论和经验进行概括和总结。揭示了文化发展进程的基本特征,探讨了新的历史时期在文化建设、文化事业和文化产业发展,以及社会和谐文化建设等主要领域所取得的理论与实践的新经验、新成果,并对我国文化的未来建设与发展进行了构想和展望。
  • 党员领导干部不可不知的廉政箴言

    党员领导干部不可不知的廉政箴言

    本书从十个方面,例举前人的一些名言名句和一些相应的历史故事,收录了古往今来从名家先哲到平凡大众的至理名言、廉政体会和人生感悟,奉献给大家共勉。相信这些独具特色、富有启迪性的廉政名言对党员领导干部廉洁从政、清白为官、坦荡做人有着良好的启示作用。我们相信,廉政之道绝不是小问题、细节问题,而是领导干部掌权、用权的灵魂。它直接关系着我党的形象,关系着党和国家的兴衰存亡。
热门推荐
  • 菲洛·万斯探案集.4

    菲洛·万斯探案集.4

    《菲洛·万斯探案集》收录了范·达因第一部推理小说《班森杀人事件》和《金丝雀杀人事件》(部分),班森在家中被人枪杀,业余侦探菲洛·万斯应纽约郡总检察官马克汉的邀请前去破案。侦查破案期间,万斯以他惊人的心理分析,推断出凶手的性别、身高及其性格,排除部分嫌疑人,识破凶手不在场证明的破绽,最终将凶手绳之以法。
  • 蒙尘曲

    蒙尘曲

    在这魔法与蒸汽轰鸣的片大地上一曲壮丽的史诗正在谱写以献给那早已死于神渊的神明
  • 她朝海中去

    她朝海中去

    他怎么会想到,眼前的这个女人,虽然和他在一起没有多久,却如同一场梦时时刻刻缠绕着他。
  • 佛为首迦长者说业报差别经

    佛为首迦长者说业报差别经

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • 萌神驾到,君上宠到底

    萌神驾到,君上宠到底

    她,二十一世纪的研究体,被发配到三十二世纪领导理学和实体战斗学,无奈在准备溶解高度细菌时把药瓶撒在身上so~~杯具穿越了!哼!废物吗?全系全修是怎么回事讷?白色段气是什么东西呢?丹药师又是怎么回事呢?那么厉害的宠物宝宝是什么捏?魔法师呢?…………他是一方战神王爷也是赤刹一方的冷血教主!初次见面时她躺在血海里,他把她捡回去没想到居然捡了个狐狸回来!他无奈的看这她的笑容怎么总觉得有不好的事发生呢?………………
  • 华丽逆转,丑小鸭变天鹅

    华丽逆转,丑小鸭变天鹅

    她是一个养女,原本就是孤儿的她好不容易有了家人,却在几年后再次失去了她们,然后她遇见了他,她们本就恩爱,却被拆散,她找到亲生父母之际,就是他们结婚之时。
  • 彼时,花已零落

    彼时,花已零落

    你说你爱我,可为何命运却如此喜欢捉弄我?让你离我而去,当我意识到失去你,心里空落落时,你却早已不在。为何,再次遇到你,却是那样的身份?为何,再次遇到你,之前的旧情不复存在?为何,再次遇到你,我却如此的控制不住自己?你如此冷漠的表情,是不是因果循环?你如此淡漠的行为,是不是我做得不够好?心灰意冷的我,却唯独逃不过你的心,也骗不了自己的心。你我终究逃不过命运的玩笑。是谁伤了谁的心,谁偷了谁的情,又是,谁夺了谁的魂?茫茫苍穹,我只一眼便发现,我的心,只为你而跳。――其一短篇小说合集!!言情小说,有现代,古风,各种甜文虐文一起上,稀奇古怪的,玄幻的都有……~纯属虚构
  • 碧眼金雕

    碧眼金雕

    美少年石砥中偶得武林中人梦寐以求的秘笈《将军记事》,为解开鹏城之秘密,他展开了一段扑朔迷离的奇幻冒险,并与天龙大帝之女东方萍经历了悲欢离合的生命之旅。
  • 爱如似水流年

    爱如似水流年

    我穿越了???现代大3学生苏菲月意外穿越,等等着她的将会是什么?……
  • 强婚试爱:名门boss纯情妻

    强婚试爱:名门boss纯情妻

    一对来自农村的孪生姐妹花,在纸醉金迷的都市生活中。面对截然不同的生活态度,她们是如何选择?妹妹想要去看看外面的世界,逃了父母订的婚事,独自来到了大都市,步步艰辛,坚守着信念。姐姐被金钱迷恋,步步错,最后走向不归路。人心是不能理解的,当妹妹赢得了爱情,希望得到祝福,却换来姐姐充满怨恨的目光,妹妹到底做错了什么?相同的面容,姐妹二人又会发生怎么样的故事?同样的机遇,不一样的选择;同样的出生,不一样的性格。造就了不同的人生,其实路都是自己走的。