登陆注册
2859500000015

第15章 组织安全管理(3)

经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。

(6)监督检查

受理备案的公安机关应当对第三级、第四级信息系统运营、使用单位的信息安全等级保护工作情况进行检查。对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。

对跨省或者全国统一联网运行的信息系统的检查,应当会同其主管部门进行。对第五级信息系统,应当由国家指定的专门部门进行检查。

公安机关、国家指定的专门部门进行检查的事项如下:

①信息系统安全需求是否发生变化,原定保护等级是否准确。

②运营、使用单位安全管理制度、措施的落实情况。

③运营、使用单位及其主管部门对信息系统安全状况的检查情况。

④系统安全等级测评是否符合要求。

⑤信息安全产品使用是否符合要求。

⑥信息系统安全整改情况。

⑦备案材料与运营、使用单位、信息系统的符合情况。

⑧其他应当进行监督检查的事项。

公安机关检查发现信息系统安全保护状况不符合信息安全等级保护有关管理规范和技术标准的,应当向运营、使用单位发出整改通知。运营、使用单位应当根据整改通知要求,按照管理规范和技术标准进行整改。整改完成后,应当将整改报告向公安机关备案。必要时,公安机关可以对整改情况组织检查。

106.什么是渗透测试?

在网络安全测评活动中,模拟黑客的攻击手段,进行可控的网络攻击,帮助系统的所有者发现问题的安全测试方法称为渗透测试。

渗透测试实施方法多样,可以在对系统一无所知的情况下开展,也可以在仔细调查员工的操作习惯,甚至了解代码片断后进行;可以在网络内部模拟违规操作者发起测试,考验管理措施的完备性,也可以在网络外部模拟黑客进行远程攻击,考验系统的抗攻击能力。

目前,渗透测试的手段已经广泛地应用于风险评估、安全审计等领域。

107.为什么需要容灾备份?

容灾备份是通过在异地建立和维护一个备份存储系统,利用地理上的分离来保证系统和数据对灾难性事件的抵御能力。

根据容灾系统对灾难的抵抗程度,可分为数据容灾和应用容灾。数据容灾即建立一个异地的数据备份中心,对数据生产中心的关键应用数据复制。当出现灾难时,容灾备份中心存储设备提供反向复制功能,恢复生产中心的数据资料。应用容灾比数据容灾层次更高,即在异地建立一套完整的、与本地数据系统相当的备份应用系统(可以同本地应用系统互为备份,也可以与本地应用系统共同工作)。在灾难出现后,远程应用系统迅速接管或承担本地应用系统的业务运行。

108.容灾备份主要有哪些方式?

根据国际上对数据备份能力的定义,容灾备份大致分为四种类型:

(1)存储介质容灾备份

将用于数据备份的存储介质(磁带、硬盘等)转移到信息系统运行中心以外的安全场所保存,以备系统因灾难出现数据丢失时使用。

(2)数据级容灾备份

将数据定时通过网络备份到容灾备份中心,一旦信息系统因灾难发生数据损失,可以在较短时间内进行数据恢复。数据级容灾备份通常可分为同城容灾备份(容灾备份地与信息系统处于同一城市或地区,距离一般不少于15千米)、远程容灾备份(容灾备份地与信息系统相距较远,一般不处于同一城市或地区,以增强抵抗自然灾害的能力)。

(3)应用级容灾备份

在异地(一般在同城范围)建立与正在运行的重要信息系统一致的信息系统,并进行定时或实时数据备份。当本地信息系统因灾难无法运行时,异地信息系统可进行替代服务。

(4)业务级容灾备份

在异地(一般在同城范围)实时备份所有的数据和业务,当本地信息中心因灾难无法运行时,可实现全面业务接管。

109.如何正确处理本单位的信息安全紧急事件?

当发生信息安全紧急事件时,可采取以下措施:

(1)切断不稳定因素

情况可控时,删除有害信息;情况不可控时,断开影响安全与稳定的信息网络设备,与破坏来源断开网络物理连接。

(2)紧急事件检测

检测防火墙日志;检测系统日志;检测Web服务日志;检测IDS或IPS日志;查找可能的用户;网络拓扑和访问控制列表;以及检测其他设备的日志。

(3)事件分析

判断事件的类型;事件现场的保护、相关证据的保存,以便日后调查取证;事件的起因分析;系统后门检查、漏洞分析;数据收集、数据分析。

(4)抑制、消除和恢复

恢复系统正常;确认系统是否已经完全恢复正常;修补系统漏洞、增加安全性;部署安全措施,设置过滤策略。

110.如何有效地隔离机构的涉密网和公众服务网?

在网络规划上,涉密部门的网络必须与外部的公共网络物理隔离,也就是说,涉密部门的计算机无法通过内部网络与单位局域网络交换信息,也无法连接Internet。实现物理隔离的方案主要有:

(1)断开涉密部门连接外部网络的网络电缆

这种方案的安全性能最好,只要管理上不出现问题,内部网络的数据绝对不可能泄露出去。但如果出现涉密部门的数据需要传送的情况下,必须派专人携带存储介质传送,很不方便。

(2)在涉密部门内部网络的出口处放置安全计算机,实现网闸的功能,控制内部网络和外部网络的切换和隔离

这种安全计算机还提供所有涉及信息发送和输出设备的控制,包括对软驱、光驱提供限制功能。在系统引导时,不允许驱动器中有移动存储介质。双网计算机提供软驱关闭/禁用功能、对网络接口等双向端口设备提供限制功能,可以实现数据只从内部网络向外部网路传输,或是相反方向的传输。

111.如何有效防范内部人员恶意破坏?

①工作时间严禁非本部门的人员未经许可进入保密区域。

②当工作涉及机密内容时,必须有两个以上的工作人员共同工作。

③当工作人员离职之时,必须在专人的监督下进行工作移交,检查其带走的物品。在离职前,必须删除信息系统中相应的账号和密码,并向全系统广播其离职消息。

112.信息安全标准是如何分类的?国内安全评估标准有哪些?

信息安全标准可以分为系统评估类、产品测试类、安全管理类等。

目前已发布实施的信息安全评估标准主要有:

①GB/T20984-2007《信息安全技术信息安全风险评估规范》。

②GB17859-1999《计算机信息系统安全保护等级划分准则》。

③GB/T18336-2001《信息技术安全技术信息技术安全性评估准则》。

④GB9361-88《计算站场地安全要求》。

⑤GB/T2887-2000《电子计算机场地通用规范》。

⑥GB/T19716-2005《信息技术信息安全管理实用规则》。

113.国内对信息安全机构的资质认证有哪些?

目前国内对信息安全服务机构的资质认证主要有信息安全应急处理服务资质和信息系统安全服务资质两大类。对信息安全测评机构的资质认定主要有实验室认可、检查机构认可和计量认证等。

(1)信息安全应急处理服务资质认证

由中国信息安全认证中心颁发,是对提供网络与信息安全应急处理服务的组织所进行的服务资质认证。资质分为一、二、三级,从基本要求,人员构成与素质要求,规模与资产要求,设备、设施与环境要求,项目管理要求,应急响应时间要求,业绩要求,质量保证要求,应急服务能力要求九个方面对信息安全应急处理服务商提出要求。

(2)信息安全服务资质认证

由中国信息安全认证中心对信息系统安全服务提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行认证。

(3)实验室认可、检查机构认可

由中国合格评定国家认可委员会组织的对测评机构技术能力、管理能力的认可。

(4)计量认证

根据中华人民共和国计量法的规定,由省级以上人民政府计量行政部门对检测机构的检测能力及可靠性进行的全面认证及评价。这种认证对象是所有对社会出具公正数据的产品质量监督检验机构及其他各类实验室。取得计量认证合格证书的检测机构,允许其在检验报告上使用CMA(ChinaMetrologyAccreditation)标记。有CMA标记的检验报告可用于产品质量评价、成果及司法鉴定,具有法律效力。

114.国内对信息安全人员的资格认证有哪些?资格申报需要满足什么条件?

目前国内对信息安全人员的资格认证为“注册信息安全专业人员”(CertifiedInformationSecurityProfessional,简称CISP)。根据实际岗位工作需要,CISP分为三类,分别是注册信息安全工程师(CertifiedInformationSecurityEngineer,简称CISE)、注册信息安全管理人员(CertifiedInformationSecurityOfficer,简称CISO)、注册信息安全审核员(CertifiedInformationSecurityAuditor,简称CISA)。

其中,CISE主要从事信息安全技术开发服务工程建设等工作,CISO主要从事信息安全管理等相关工作,CISA主要从事信息系统的安全性审核或评估等工作。

取得CISP资格必须通过中国信息安全产品测评认证中心组织的培训和考试,对学历和工作经历均有具体的要求,应具备一定的信息安全基础知识,了解并掌握GB/T18336、ISO15408、ISO17799等有关信息安全标准,具有进行信息安全服务的能。

同类推荐
  • 多党合作在四川(农工党卷)

    多党合作在四川(农工党卷)

    《多党合作在四川》丛书,分设民革、民盟、民建、民进、农工党、致公党、九三学社、工商联卷,共8卷,近400万字,内容丰富,图文并茂。
  • 美国与反共主义:论美国对社会主义国家的意识形态外交

    美国与反共主义:论美国对社会主义国家的意识形态外交

    本书从美国特有的民族文化背景谈起,探索美国人为何对共产主义意识形态和社会主义国家采取如此敌对的态度,美国政治文化为何同马克思主义格格不入。本书还纵论美国在冷战期间和冷战结束之后的反共主义如何表现在其对社会主义国家的外交政策之中,指出美国在国家利益受到严重威胁时,意识形态的诉求会让于实际利益的考虑;在国力强盛的状态下,在对手的意识形态诉求也十分强烈的情况下,则在外交中强化意识形态色彩。
  • 大名师范志

    大名师范志

    大名七师党组织建立后,以扩大“读书会”名义吸收更多学生参加革命活动,组织他们阅读《新青年》、《向导》等进步书刊,宣传革命思想,抨击黑暗势力,在社会上颇有影响。至1927年1月,大名七师党组织在校内又发展10多人,其中有解蕴山、裴志耕、曾则西等。此时,赵纪彬、刘大风和李大山三人到北京,经李素若、刘伯庄联系,找到了中共北方区委、汇报了大名七师党组织的工作,并提出去武汉学习的要求。
  • 超越权力:网络时代的领导行为

    超越权力:网络时代的领导行为

    21世纪已经过去十年。这十年我们最深刻的体验是——信息以10的N次方在增长,财富以10的倍数在变化,而人的寿命只以小数点级在增加。这是一个信息爆炸可以给我们带来无限机会,同时信息垃圾充斥使人迷茫的时代;这是一个可以快速致富,同时又是一个可以快速贬值的时代;这还是一个人类用有限的寿命创造无限的生命意义的时代,同时又是一个寿命微不足道的增长远远跟不上变化的时代。
  • 道理:中国道路中国说

    道理:中国道路中国说

    必然的路,谓之道;当然的话,谓之理。走中国道路,说中国理念,有了“道理”。道理是伴随发展而来的。发展必有道理,大国发展有大道理。何谓中国发展大道理?一以贯之,半步风流。
热门推荐
  • 九转金身

    九转金身

    太古圣文,极道九转。玄门八卦,晓地通天。能者,可上至青冥,下达九幽,一手荡乾坤,只手碎星河。登天之路,仅有一条,欲通过者,唯有杀杀杀!且看一普通少年如何林立星空之巅。九九世界,欲登极天!
  • 决定女人一生的婚姻

    决定女人一生的婚姻

    本书是一本指导女性如何生活的图书,读完这本书,你不会再有任何心虚或不适的感觉,相反却能更好地安排和改善你生活的方方面面。你会信心百倍地开始你的新生活,并享受这种改变给你的工作和家庭带来的快乐,有自信的女人才最有魅力,所以相信自己可以的,要对自己有信心。
  • 邪王戏痞妃:重生在红楼

    邪王戏痞妃:重生在红楼

    21世纪天才白富美,穿越后竟被亲爹给卖了!她可不认命!本想在异界当个奸商多赚点银子好好享乐,可那该死的烂桃花挡也挡不住。某日一妖孽腹黑的王爷上门逼婚!女扮男装的她笑抽了,“原来王爷喜欢‘男人’啊!”洞房之夜,霸气尊贵的男人却宠溺无边的吻住她,“我只喜欢你。”
  • 剩女时代:圣女的春天

    剩女时代:圣女的春天

    大龄文艺女青年欧若拉在现实生活里遇到了一连串囧人囧事和一波三折婚嫁之路的故事,欧若拉兴冲冲赶去与神秘大帅哥相亲,却不曾想到这相亲活动原来是男闺蜜崔浩在愚人节搞的整人节目,欧若拉为之气结,欧若拉骑自行车上班,车轮暴胎。欧若拉怕迟到,只好搭乘崔浩摩托车。途中,却被崔浩“吃豆腐”。两人于是进行了一番有趣 “舌枪唇战”。欧若拉被“黑心”餐馆老板抢白,崔浩为替她出气,拍死了两只苍蝇放到汤粉里,让欧拉若快慰不已。
  • 尸心不改

    尸心不改

    控尸门的欢乐二缺弟子江篱炼了一具美得人神共愤引得天雷阵阵的男尸,以为好日子开始了,结果没想到门派惨遭灭门。--情节虚构,请勿模仿
  • 乞尾赖犬(第二次世界大战史丛书)

    乞尾赖犬(第二次世界大战史丛书)

    本书综合国内外的最新研究成果和最新解密资料,在有关专家和部门的指导下,以第二次世界大战的历史进程为线索,贯穿了大战的主要历史时期、主要战场战役和主要军政人物,全景式展现了第二次世界大战的恢宏画卷。
  • 囧仙初体验

    囧仙初体验

    某仙穿了,某仙遇美男了,某仙毅然决然的倒贴了,同时也不小心被人别倒贴上了,某仙怒了。“呀~~~呆!大胆妖孽,竟他娘的比我还主动,说!你予以何为!!”“别以为你露个大腿我就会就范,我可是,,可是,哎你能不能把上衣也脱了”“你个愣头青什么时候能有点带智商的样子阿?”情节虚构,切勿模仿
  • 剪刀

    剪刀

    李东文, 70后。1999年开始学习写作,以小说及情感专栏为主,曾在《天涯》《长城》《十月》《西湖》《长江文艺》等杂志发表小说,作品多次被《小说选刊》《中篇小说选刊》《读者》等转载。
  • 傲娇小姐:小子,别和我拽

    傲娇小姐:小子,别和我拽

    镜夜环这个伪君子,竟然长着自己的学生会长身份公报私仇打击报复!铃音愤怒的找他理论,还没想好怎样反驳,就见镜夜环身体前倾将胳膊搭在了桌子上,双手交叉握在一起抵住下颚,他透明的镜片隐隐泛起了白光……
  • 官家太太

    官家太太

    梁容若本觉得自己这一生平顺安稳,遇到这个男人之后却瞬间变成了激情洋溢。二十岁嫁入高干世家,本以为只是相敬如宾却没曾想感情生活波澜四起;二十一岁梁顾梁家相斗,本以为可以顺利离去却没曾想对方纠缠不休。梁容若都觉得自己心肠冷硬,对着这样一个好男人也能说走就走!从第一眼看见梁家二小姐,顾锦良就觉得他的心安定了下来。她其实并不漂亮,五官最多清秀,气质也算不上出色,最让人印象深刻的大概就是她那永远弯起的嘴角。反正要和梁家联姻,那么他选择这个二小姐。她有心上人?不要紧。她不爱他?不要紧。他会用自己的一辈子来让她爱上他!——精彩片段①——当顾锦良拿着一大叠资料闯进家门时,却发现自家老婆正在和别的男人调情!喊出的名字赫然就是资料上显示的那个!顿时怒气上涌,控制不知地怒吼出声。“你一直都跟他有联系?!”梁容若愣了愣,不知道他在说什么,转头却看见电脑屏幕上闪烁着的字体,正是秦琅和自己的对话。顾锦良误会了!她根本就不知道对方是秦琅!而且她和秦琅已经是过去的事了,她早已放下。可是,可是,这是个多好的机会!错过了就再难有了!梁容若放在身侧的手轻轻颤抖着,各种复杂的情绪涌进心头。她微微昂首,出口的话语铿锵有力。“是!”——推荐自己的文——《王牌逃妻《重生之叱咤风云》——推荐好友的文——《换夫——宠你上瘾》