登陆注册
2859500000015

第15章 组织安全管理(3)

经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。

(6)监督检查

受理备案的公安机关应当对第三级、第四级信息系统运营、使用单位的信息安全等级保护工作情况进行检查。对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。

对跨省或者全国统一联网运行的信息系统的检查,应当会同其主管部门进行。对第五级信息系统,应当由国家指定的专门部门进行检查。

公安机关、国家指定的专门部门进行检查的事项如下:

①信息系统安全需求是否发生变化,原定保护等级是否准确。

②运营、使用单位安全管理制度、措施的落实情况。

③运营、使用单位及其主管部门对信息系统安全状况的检查情况。

④系统安全等级测评是否符合要求。

⑤信息安全产品使用是否符合要求。

⑥信息系统安全整改情况。

⑦备案材料与运营、使用单位、信息系统的符合情况。

⑧其他应当进行监督检查的事项。

公安机关检查发现信息系统安全保护状况不符合信息安全等级保护有关管理规范和技术标准的,应当向运营、使用单位发出整改通知。运营、使用单位应当根据整改通知要求,按照管理规范和技术标准进行整改。整改完成后,应当将整改报告向公安机关备案。必要时,公安机关可以对整改情况组织检查。

106.什么是渗透测试?

在网络安全测评活动中,模拟黑客的攻击手段,进行可控的网络攻击,帮助系统的所有者发现问题的安全测试方法称为渗透测试。

渗透测试实施方法多样,可以在对系统一无所知的情况下开展,也可以在仔细调查员工的操作习惯,甚至了解代码片断后进行;可以在网络内部模拟违规操作者发起测试,考验管理措施的完备性,也可以在网络外部模拟黑客进行远程攻击,考验系统的抗攻击能力。

目前,渗透测试的手段已经广泛地应用于风险评估、安全审计等领域。

107.为什么需要容灾备份?

容灾备份是通过在异地建立和维护一个备份存储系统,利用地理上的分离来保证系统和数据对灾难性事件的抵御能力。

根据容灾系统对灾难的抵抗程度,可分为数据容灾和应用容灾。数据容灾即建立一个异地的数据备份中心,对数据生产中心的关键应用数据复制。当出现灾难时,容灾备份中心存储设备提供反向复制功能,恢复生产中心的数据资料。应用容灾比数据容灾层次更高,即在异地建立一套完整的、与本地数据系统相当的备份应用系统(可以同本地应用系统互为备份,也可以与本地应用系统共同工作)。在灾难出现后,远程应用系统迅速接管或承担本地应用系统的业务运行。

108.容灾备份主要有哪些方式?

根据国际上对数据备份能力的定义,容灾备份大致分为四种类型:

(1)存储介质容灾备份

将用于数据备份的存储介质(磁带、硬盘等)转移到信息系统运行中心以外的安全场所保存,以备系统因灾难出现数据丢失时使用。

(2)数据级容灾备份

将数据定时通过网络备份到容灾备份中心,一旦信息系统因灾难发生数据损失,可以在较短时间内进行数据恢复。数据级容灾备份通常可分为同城容灾备份(容灾备份地与信息系统处于同一城市或地区,距离一般不少于15千米)、远程容灾备份(容灾备份地与信息系统相距较远,一般不处于同一城市或地区,以增强抵抗自然灾害的能力)。

(3)应用级容灾备份

在异地(一般在同城范围)建立与正在运行的重要信息系统一致的信息系统,并进行定时或实时数据备份。当本地信息系统因灾难无法运行时,异地信息系统可进行替代服务。

(4)业务级容灾备份

在异地(一般在同城范围)实时备份所有的数据和业务,当本地信息中心因灾难无法运行时,可实现全面业务接管。

109.如何正确处理本单位的信息安全紧急事件?

当发生信息安全紧急事件时,可采取以下措施:

(1)切断不稳定因素

情况可控时,删除有害信息;情况不可控时,断开影响安全与稳定的信息网络设备,与破坏来源断开网络物理连接。

(2)紧急事件检测

检测防火墙日志;检测系统日志;检测Web服务日志;检测IDS或IPS日志;查找可能的用户;网络拓扑和访问控制列表;以及检测其他设备的日志。

(3)事件分析

判断事件的类型;事件现场的保护、相关证据的保存,以便日后调查取证;事件的起因分析;系统后门检查、漏洞分析;数据收集、数据分析。

(4)抑制、消除和恢复

恢复系统正常;确认系统是否已经完全恢复正常;修补系统漏洞、增加安全性;部署安全措施,设置过滤策略。

110.如何有效地隔离机构的涉密网和公众服务网?

在网络规划上,涉密部门的网络必须与外部的公共网络物理隔离,也就是说,涉密部门的计算机无法通过内部网络与单位局域网络交换信息,也无法连接Internet。实现物理隔离的方案主要有:

(1)断开涉密部门连接外部网络的网络电缆

这种方案的安全性能最好,只要管理上不出现问题,内部网络的数据绝对不可能泄露出去。但如果出现涉密部门的数据需要传送的情况下,必须派专人携带存储介质传送,很不方便。

(2)在涉密部门内部网络的出口处放置安全计算机,实现网闸的功能,控制内部网络和外部网络的切换和隔离

这种安全计算机还提供所有涉及信息发送和输出设备的控制,包括对软驱、光驱提供限制功能。在系统引导时,不允许驱动器中有移动存储介质。双网计算机提供软驱关闭/禁用功能、对网络接口等双向端口设备提供限制功能,可以实现数据只从内部网络向外部网路传输,或是相反方向的传输。

111.如何有效防范内部人员恶意破坏?

①工作时间严禁非本部门的人员未经许可进入保密区域。

②当工作涉及机密内容时,必须有两个以上的工作人员共同工作。

③当工作人员离职之时,必须在专人的监督下进行工作移交,检查其带走的物品。在离职前,必须删除信息系统中相应的账号和密码,并向全系统广播其离职消息。

112.信息安全标准是如何分类的?国内安全评估标准有哪些?

信息安全标准可以分为系统评估类、产品测试类、安全管理类等。

目前已发布实施的信息安全评估标准主要有:

①GB/T20984-2007《信息安全技术信息安全风险评估规范》。

②GB17859-1999《计算机信息系统安全保护等级划分准则》。

③GB/T18336-2001《信息技术安全技术信息技术安全性评估准则》。

④GB9361-88《计算站场地安全要求》。

⑤GB/T2887-2000《电子计算机场地通用规范》。

⑥GB/T19716-2005《信息技术信息安全管理实用规则》。

113.国内对信息安全机构的资质认证有哪些?

目前国内对信息安全服务机构的资质认证主要有信息安全应急处理服务资质和信息系统安全服务资质两大类。对信息安全测评机构的资质认定主要有实验室认可、检查机构认可和计量认证等。

(1)信息安全应急处理服务资质认证

由中国信息安全认证中心颁发,是对提供网络与信息安全应急处理服务的组织所进行的服务资质认证。资质分为一、二、三级,从基本要求,人员构成与素质要求,规模与资产要求,设备、设施与环境要求,项目管理要求,应急响应时间要求,业绩要求,质量保证要求,应急服务能力要求九个方面对信息安全应急处理服务商提出要求。

(2)信息安全服务资质认证

由中国信息安全认证中心对信息系统安全服务提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行认证。

(3)实验室认可、检查机构认可

由中国合格评定国家认可委员会组织的对测评机构技术能力、管理能力的认可。

(4)计量认证

根据中华人民共和国计量法的规定,由省级以上人民政府计量行政部门对检测机构的检测能力及可靠性进行的全面认证及评价。这种认证对象是所有对社会出具公正数据的产品质量监督检验机构及其他各类实验室。取得计量认证合格证书的检测机构,允许其在检验报告上使用CMA(ChinaMetrologyAccreditation)标记。有CMA标记的检验报告可用于产品质量评价、成果及司法鉴定,具有法律效力。

114.国内对信息安全人员的资格认证有哪些?资格申报需要满足什么条件?

目前国内对信息安全人员的资格认证为“注册信息安全专业人员”(CertifiedInformationSecurityProfessional,简称CISP)。根据实际岗位工作需要,CISP分为三类,分别是注册信息安全工程师(CertifiedInformationSecurityEngineer,简称CISE)、注册信息安全管理人员(CertifiedInformationSecurityOfficer,简称CISO)、注册信息安全审核员(CertifiedInformationSecurityAuditor,简称CISA)。

其中,CISE主要从事信息安全技术开发服务工程建设等工作,CISO主要从事信息安全管理等相关工作,CISA主要从事信息系统的安全性审核或评估等工作。

取得CISP资格必须通过中国信息安全产品测评认证中心组织的培训和考试,对学历和工作经历均有具体的要求,应具备一定的信息安全基础知识,了解并掌握GB/T18336、ISO15408、ISO17799等有关信息安全标准,具有进行信息安全服务的能。

同类推荐
  • 黑客间谍

    黑客间谍

    斯诺登不过揭开了美国情报战略的冰山一角,世界便因此而起巨大骚动。本书全面剖析斯诺登背后的故事,特别是围绕“棱镜”主谋——美国国安局展开对美国网络战、情报战布局与战略的分析和追索,揭秘美国众多情报特务机构的不为人知的运作方式,敲响未来必将爆发信息网络大战的警钟。
  • 理论热点·2011

    理论热点·2011

    为深入回答当前干部群众普遍关注的热点、难点问题,我们在认真调研的基础上,梳理出了十二个问题,组织理论工作者撰写了《理论热点·2011》这本通俗理论读物。本书针对我国经济社会发展和我省在实施“十二五”规划过程中的重大理论和现实问题,力求从理论和政策层面进行分析、解读,作出有针对性和说服力的回答。该书通俗易懂、可读性强,是广大干部群众了解党的理论和方针政策,组织开展形势政策教育的重要辅助教材。
  • 国家建设背景下的城市化战略:中美两国的经验

    国家建设背景下的城市化战略:中美两国的经验

    城市化是推动我国消费结构升级、产业结构优化、经济持续增长的主要动力,城市化的发展关系到我国经济持续稳定健康发展。当前,中国城市化道路正在发生变轨,即从以往的“以物为中心的城市化”开始走向“以人为中心的城市化”。作者综合对比了国家建设背景下的中美两国城市化进程,理出了中国城市化战略基本的历史逻辑或路径,得出了中美两国城市化殊途同归的结论。
  • 外国政要答记者问

    外国政要答记者问

    本书收录的内容,或摘自《参考资料》、《人民日报》等报刊、杂志,或摘自公开出版的相关图书,或摘自人民网、新华网等官方网站,或根据电视访谈文字记录稿整理而成。其中对个别文字做了订正。由于本书中选录的外国政要都是广大读者所熟知的,因此在编辑过程中我们除了个别的人物、地名之外,书中未作专门的注释或说明。
热门推荐
  • 政海秘辛

    政海秘辛

    《政海秘辛——百年中国风云实录》是程思远先生对历史的回顾与总结。从北伐胜利后蒋介石召开的编遣会议开始,直至“文化大革命”浩劫来临,李宗仁逝世止,对桂系与蒋介石集团及桂系内部的诸多有影响的事件作了较为客观的描述。
  • 像福尔摩斯一样思考

    像福尔摩斯一样思考

    福尔摩斯的侦探推理故事,在中国家喻户晓,影响着一代又一代人,尤其是令无数小朋友为之倾倒。当然,你可能不是个侦探迷,也不想成为什么推理高手,然而,拥有一种用洞察力穿透事物表象的天资禀赋、一种用推理力挖出事实真相的识别能力,对你而言是大有好处的。《像福尔摩斯一样思考》精选的侦探推理故事,不但有助于大脑思维的系统锻炼,有助于吸收智慧的精华,还能够培养孩子对推理的兴趣,献给他们一个趣味十足的世界。
  • 田园宠婚:天价小农女

    田园宠婚:天价小农女

    不就是碰巧看到伯母的不该看见的事情嘛,恶毒的奶奶骂她贱人,狗仗人势的大伯母来她家抢东西,狠命的爷爷要拿把卖钱补贴家用,然而却不知许月弱小的身躯下早已不是当初的弱懦女子任他们欺凌,她纤手翻云覆雨,扭转乾坤!
  • 食用菌病虫害防治路路通

    食用菌病虫害防治路路通

    《金阳光新农村丛书》围绕农民朋友十分关心的具体话题,分“新农民技术能手”“新农业产业拓展”和“新农村和谐社会”三个系列,分批出版。“新农民技术能手”系列除了传授实用的农业技术,还介绍了如何闯市场、如何经营;“新农业产业拓展”系列介绍了现代农业的新趋势、新模式;“新农村和谐社会”系列包括农村政策宣讲、常见病防治、乡村文化室建立,还对农民进城务工的一些知识作了介绍。全书新颖实用,简明易懂。
  • 德鲁克的管理智慧

    德鲁克的管理智慧

    现代管理之父德鲁克,被管理界尊为“大师中的大师”,他是当今世界引领时代的卓越思考者。本书收集德鲁克著作中的精华思想,并对其所言进行了深刻地分析;同时理论联系实际,结合世界及中国的大中型企业的发展论证德鲁克思想在中国企业界的应用,帮助读者学有所用,也实现德鲁克思想的本土化。
  • 妃谋:美人有毒

    妃谋:美人有毒

    她是人人敬畏杀神,本该叱咤风云,众人瞩目,却危机潜伏……一声枪响,从此痛了心,冷了情。她是晟曦王朝最尊贵的嫡女,本该荣华富贵,万人倾慕,却纨绔花痴……三尺红绸,从此失了梦,断了魂。一朝穿越,当她成了她,是巧合,还是另有隐情?异世重生,她愿“岁月静好,现世安稳”。然而,天不遂人愿:有人雇佣杀人、谋财害命有人散播谣言、污蔑陷害有人阴谋诡诈、算计利用有人……她说:“你千不该万不该伤了了我的人。”她说:“我的命由不得别人肆意安排。”……她说:“这江山如梦,我便入梦;这人世如戏,那我便入戏。”她说:“既然天不遂人愿,那么即使刀山血海,横尸千里,我也只好与之斗上一斗。”【男儿心语】北冥寒:从你开始懂我的那一刻起,我便告诫自己即使再痛也要对你放手。我给过你机会走出我的世界,而你却……如今你在我面前,那么今日之后,即使是登刀山剑树,堕火坑镬汤,入阿鼻地狱,我也要将你融入血肉之中,刻于骨血之上,永远伴随我身侧,生生世世,不离不弃。淳于妄:我把自己沉寂在夜色之中,任由黑夜的触角将我紧紧缠住。而你仿如一抹微光,穿过重重黑暗,照入我早已冷透了的心……纵使是江山如画,于我不过刹那繁华。水木宸:对你唯有惊鸿一瞥,却从此失了一颗心。【骨感总结】当冷艳光华她遇见隐忍腹黑他和邪魅肆意他与温润如玉他,当亲情浮于冰川之上,当爱情置于烈火之中,当人心飘荡摇曳,当天下风云突变,所有的故事都将跌宕起伏。本文一对一。
  • 东宫有本难念的经

    东宫有本难念的经

    宝庆十九年春,大佑国皇太子大婚,大将军之女入主东宫。一个不是淑女的将门千金遭遇一个不是文韬武略的中庸太子,到底是佳偶天成,还是冤家路窄?成婚一年不足,太子忽然休妻。迷影重重,生死茫茫,这样一来,还是不是大团圆结局?
  • 东宫有本难念的经

    东宫有本难念的经

    宝庆十九年春,大佑国皇太子大婚,大将军之女入主东宫。一个不是淑女的将门千金遭遇一个不是文韬武略的中庸太子,到底是佳偶天成,还是冤家路窄?成婚一年不足,太子忽然休妻。迷影重重,生死茫茫,这样一来,还是不是大团圆结局?
  • 特色花生

    特色花生

    本书面向广大农村基层农技人员和广大农民,介绍了特色花生的新品种、新技术、新加工方法及产业化开发途径等内容,浅显易懂,实用性强。相信该书的发行,对全面提升基层农技人员和广大农民科学种植水平,推动高效农业规模化,增加农民收入,将起到积极作用。
  • 朱门庶女

    朱门庶女

    本是朱门庶女,奈何被亲父抛弃,流落街头。凭着一手刺绣,在滚滚红尘里过活。朱门逼迫,以至亲要挟,无可奈何,满面红妆,重扣朱门。良缘既已成,那便,锦上再添花。斗姨娘,清小妾,我的丈夫,我做主!175421811交流群