问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501
你好,欢迎来到懂视!登录注册
当前位置: 首页 - 正文

什么是信息安全、等级保护以及风险评估?

发布网友 发布时间:2022-04-22 23:57

我来回答

3个回答

热心网友 时间:2022-04-27 21:47

一、等级保护、风险评估和安全测评的概念和提出背景

1、等级保护

信息安全等级保护是指对国家秘密信息、法人和其他组织和公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件进行等级响应、处置。

注意:这里所指的信息系统,是指由计算机及其相关、配套的设备和设施构成的,按照一定的应用目标和规则对信息进行存储、传输、处理的系统或者网络。信息则是指在信息系统中存储、传输、处理的数字化信息。

提出背景:

1994年2月颁布的《中华人民共和国计算机信息系统安全保护条例》规定:计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由*会同有关部门制定。

1999年,*组织起草了《计算机信息系统安全保护等级划分准则》(GB 17859-1999),规定了计算机信息系统安全保护能力的五个等级,即第一级:用户自主保护级;第二级:系统审计保护级;第*:安全标记保护级;第四级:结构化保护级;第五级:访问验证保护级。GB17859中的分级是一种技术的分级,即对系统客观上具备的安全保护技术能力等级的划分。

2002年7月18日,*在GB17859的基础上,又发布实施了五个GA新标准,分别是:GA/T 387-2002《计算机信息系统安全等级保护网络技术要求》、GA 388-2002 《计算机信息系统安全等级保护操作系统技术要求》、GA/T 389-2002《计算机信息系统安全等级保护数据库管理系统技术要求》、GA/T 390-2002《计算机信息系统安全等级保护通用技术要求》、GA 391-2002 《计算机信息系统安全等级保护管理要求》。这些标准是我国计算机信息系统安全保护等级系列标准的一部分。

2004年,在《关于信息安全等级保护工作的实施意见的通知》(简称66号文)中,信息和信息系统的安全保护等级被划分为五级,即第一级:自主保护级;第二级:指导保护级;第*:监督保护级;第四级:强制保护级;第五级:专控保护级。特别强调的是,66号文中的分级主要是从信息和信息系统的业务重要性及遭受破坏后的影响出发的,是系统从应用需求出发必须纳入的安全业务等级,而不是GB17859中定义的系统已具备的安全技术等级。

2、风险评估

信息安全风险评估是参照风险评估标准和管理规范,对信息系统的资产价值、潜在威胁、薄弱环节、已采取的防护措施等进行分析,判断安全事件发生的概率以及可能造成的损失,提出风险管理措施的过程。

提出背景:

风险评估不是一个新概念,金融、电子商务等许多领域都有风险及风险评估需求的存在。当风险评估应用于IT领域时,就是对信息安全的风险评估。国内这几年对信息安全风险评估的研究进展较快,具体的评估方法也在不断改进。风险评估也从早期简单的漏洞扫描、人工审计、渗透性测试这种类型的纯技术操作,逐渐过渡到目前普遍采用BS7799、OCTAVE、NIST SP800-26、NIST SP800-30、AS/NZS4360、SSE-CMM等方法,充分体现以资产为出发点、以威胁为触发、以技术/管理/运行等方面存在的脆弱性为诱因的信息安全风险评估综合方法及操作模型。

2004年,*信息化工作办公室组织完成了《信息安全风险评估指南》及《信息安全风险管理指南》标准草案的制定,并在其中规定了信息安全风险评估的工作流程、评估内容、评估方法和风险判断准则,这对规范我国信息安全风险评估的做法具有很好的指导意义。

3、系统安全测评

由具备检验技术能力和*授权资格的权威机构,依据国家标准、行业标准、地方标准或相关技术规范,按照严格程序对信息系统的安全保障能力进行的科学公正的综合测试评估活动,以帮助系统运行单位分析系统当前的安全运行状况、查找存在的安全问题,并提供安全改进建议,从而最大程度地降低系统的安全风险。

注意:认证则是对测评活动是否符合标准化要求和质量管理要求所作的确认,认证以标准和测评的结果作为依据。

提出背景:

我国的系统认证虽然起步较早,但由于认证周期、建设差异等多方面的原因,目前的系统认证数量还非常少。在我国,中国信息安全产品测评认证中心(简称CNITSEC)是较早并较有影响力的开展有关系统安全测评认证的机构。

国家认监委等8部委联合下发的《关于建立国家信息安全产品认证认可体系的通知》(简称57号文)明确规定,对信息安全产品进行“统一标准、技术规范与合格评定程序;统一认证目录;统一认证标志;统一收费标准”的“四统一”的认证要求。在国家认监委对信息系统的安全认证相关具体意见尚未出台前,多数情况下,系统安全测评的结果可直接作为主管部门对系统安全认可的依据。

二、三者的联系和区别

等级保护是指导我国信息安全保障体系建设的一项基础管理制度,而风险评估、系统测评则是在等级保护制度下,对信息及信息系统安全性进行评价的两种特定的、有所区分但又有所联系的的不同的研究、分析方法。从这个意义上讲,等级保护要高于风险评估和系统测评。

打个比方:如果说等级保护是指导信息安全建设的*,风险评估和安全测评则是针对系统安全性评估或合格判定方面的专项法律。

热心网友 时间:2022-04-27 23:05

信息安全等级保护,是指对存储、传输、处理信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级进行响应、处置。
按照《计算机信息系统安全保护等级划分准则》规定的规定,中国实行五级信息安全等级保护。
第一级:用户自主保护级;
第二级:系统审计保护级;
第*:安全标记保护级;
第四级:结构化保护级;
第五级:访问验证保护级。
风险评估,就是量化评判安全事件带来的影响或损失的可能程度。 
从信息安全的角度来讲,风险评估是对信息资产所面临的威胁、存在的弱点、造成的影响,以及三者综合作用所带来风险的可能性的评估。作为风险管理的基础,风险评估是组织确定信息安全需求的一个重要途径,属于组织信息安全管理体系策划的过程。

热心网友 时间:2022-04-28 00:40

什么是信息安全、等级保护以及风险评估

1. 信息安全是指保护信息及其基础设施,确保信息的机密性、完整性和可用性,防止未授权的访问、使用、披露、干扰、破坏、修改、复制、记录和分发。2. 等级保护是根据信息系统的重要性,依照既定标准将其分为不同等级,并为每个等级设定相应的安全防护要求,以确保信息系统的安全与稳定。3. 风险评估涉及对...

什么是信息安全、等级保护以及风险评估?

信息安全等级保护是指对国家秘密信息、法人和其他组织和公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件进行等级响应、处置。注意:这里所指的信息系统,是指由计算机及其相关、配套的设备和设施...

什么是信息安全、等级保护以及风险评估

信息安全是指对信息及其基础设施的保护,以确保机密性、完整性和可用性,防止未经授权的访问、使用、披露、干扰、破坏、修改、复制、记录和分发。等级保护是根据信息系统的重要程度,按照一定的标准将信息系统分为不同的等级,并给出不同等级的安全防护要求,以保证信息系统的安全性和稳定性。风险评估是指...

等级保护、风险评估和安全测评分别是什么?

信息安全等级保护指的是对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的系统实行分级保护。保护对象是信息系统,其构成包括计算机及其相关设备、设施,按照应用目标和规则对信息进行存储、传输、处理。信息是指在信息系统中存储、传输、处理的数字化信息。背景:1994年...

信息安全概念 :什么是信息安全、等级保护以及风险评估?

信息安全等级保护是指对存储、传输、处理信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级进行响应、处置。等级保护是指导我国信息安全保障体系总体建设的基础管理原则,是围绕信息安全保障全过程的一项基础性管理制度,其核心内容是对信息安全...

简述什么是信息安全等级保护?信息系统的安全等级保护具体分为哪几...

信息安全等级保护,是对信息和信息载体按照重要性等级分级别进行保护的一种工作,在中国、美国等很多国家都存在的一种信息安全领域的工作。信息系统的安全等级划分:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。第一级信息系统运营、使用...

什么是信息安全等级保护,评测标准??

一、信息安全等级保护 信息安全等级保护是指对国家重要信息系统中发生的信息安全事件进行分级保护,确保信息系统的安全稳定运行。这是一种对信息系统的安全能力进行分级评估并采取相应保护措施的过程。其核心目标是确保信息系统的机密性、完整性和可用性。二、信息安全等级保护的评测标准 信息安全等级保护的评测...

什么是信息安全等级保护,评测标准??

信息安全等级保护,简单来说,是一项为保护国家、组织和个人敏感信息以及公开信息的安全而设立的重要制度。它关注的是对信息系统的分级保护,这些系统负责存储、处理各种重要数据。其核心理念是根据信息的重要性和敏感性,将信息系统划分为不同的安全等级,从而实施针对性的安全措施。这意味着,对于不同级别的...

等级保护、风险评估和安全测评三者的区别

等级保护是指导我国信息安全保障体系建设的基石性管理制度,其核心在于依据信息资产的机密性、完整性、可用性(CIA特性)对信息系统进行分等级管理。等级保护制度要求信息系统的建设、管理与监督遵循等级化原则,确保不同等级的信息系统具备相应的安全保障能力。风险评估则是基于等级保护制度下的一种重要分析方法...

什么是信息安全等级保护?等保2.0是什么?

【信息安全等级保护】是指根据信息系统在国家安全、社会稳定、经济秩序和公共利益方便的中重要程度以及风险威胁、安全需求、安全成本等因素,将其划分不同的安全保护等级并采取相应等级的安全保护技术、管理措施、以保障信息系统安全和信息安全。等级保护制度是我国网络安全的基本制度。层次化保护是指对国家重要...

声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。
E-MAIL:11247931@qq.com
什么东西让你觉得贫穷限制了你的想象力? ...考试得了100分,走在回家的路上。运用细节描写150字左右 作文:来吧,期中考试,600字 高考,其实也就是一次考试:一次什么的考试600字 若m小于0,则m➖m三次方的立方根是多少? 4.m 的立方根是-4,n的立方根是4,则m+n= ...立方根与算术平方根相同的数是n,求m+n的立方根 若立方根m+立方根n=0,则m与n的关系是【 】 A、m=n=0,B、m=n,C、m=... m的立方根是它本身,n的平方根是它本身, 孩子拖拉磨蹭家长怎么说最有效 孩子拖拉磨蹭家长如何助理最有效_百度知 ... 从信息安全的角度来讲,什么是风险评估? 本科和大专的区别? 本科生与专科生,区别在于哪? mcu是什么,中国mcu推广领跑者 中专,大专,专科,本科的区别是什么? 在紫砂壶里面泡茶泡了好久,大概一个月的样子,茶已经干了,发现茶叶已经发霉了,能说明这个紫砂壶是假的? 本科和专科什么意思,有什么区别,哪个好 紫砂壶内部发霉变味了怎么办 专科与本科的区别是什么? 如何去除紫砂壶内的霉味? 紫砂壶里面茶叶久了发霉了留下黑印怎么去掉? 本科与专科有什么区别? 紫砂杯子里有霉味洗不干净怎么办? 大专生与本科生的区别? 本科和大专有哪些区别? 紫砂壶里的茶发霉了怎么办 我的紫砂壶怎么发霉了? 大专和本科有什么区别? 紫砂壶如何去除霉味 本人外出几天,因茶壶未清理,导致紫沙壶里茶叶发霉了,听朋友说,这紫沙壶没用了,请问该如何处理。 信息安全风险评估包括哪些? 什么是风险评估?什么情况下涉及到风险评估呢? 专科,和本科的区别是什么? 信息安全风险评估有哪些方法?有哪些专业机构可以推荐下? 专科和本科有什么区别?还有中专和大专有什么区别? 如何高效地执行信息安全风险评估 如何正确认识信息化安全风险评估? 关于信息安全的等级保护,风险评估和安全测评的异同 信息安全风险管理工作的内容有哪些?各工作环节的工作重点是什么? 信息安全测评是什么?只有等级保护吗? 锐龙r9属于什么级别处理器? 豆腐可以和海鲜一起吃吗 鱼和冻豆腐怎么做好吃 海鲜和冻豆腐能一起吃吗? oppor9的处理器是多少? 海鲜豆腐鱼有几种做法 冻豆腐白菜炒大虾怎么做 OPPO r9用的是什么处理器,哪些手机的处理器和这个同款! 海鲜和豆腐可以同吃吗? 豆腐和海鲜能一起吃吗
  • 焦点

最新推荐

猜你喜欢

热门推荐