登陆注册
2859500000015

第15章 组织安全管理(3)

经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。

(6)监督检查

受理备案的公安机关应当对第三级、第四级信息系统运营、使用单位的信息安全等级保护工作情况进行检查。对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。

对跨省或者全国统一联网运行的信息系统的检查,应当会同其主管部门进行。对第五级信息系统,应当由国家指定的专门部门进行检查。

公安机关、国家指定的专门部门进行检查的事项如下:

①信息系统安全需求是否发生变化,原定保护等级是否准确。

②运营、使用单位安全管理制度、措施的落实情况。

③运营、使用单位及其主管部门对信息系统安全状况的检查情况。

④系统安全等级测评是否符合要求。

⑤信息安全产品使用是否符合要求。

⑥信息系统安全整改情况。

⑦备案材料与运营、使用单位、信息系统的符合情况。

⑧其他应当进行监督检查的事项。

公安机关检查发现信息系统安全保护状况不符合信息安全等级保护有关管理规范和技术标准的,应当向运营、使用单位发出整改通知。运营、使用单位应当根据整改通知要求,按照管理规范和技术标准进行整改。整改完成后,应当将整改报告向公安机关备案。必要时,公安机关可以对整改情况组织检查。

106.什么是渗透测试?

在网络安全测评活动中,模拟黑客的攻击手段,进行可控的网络攻击,帮助系统的所有者发现问题的安全测试方法称为渗透测试。

渗透测试实施方法多样,可以在对系统一无所知的情况下开展,也可以在仔细调查员工的操作习惯,甚至了解代码片断后进行;可以在网络内部模拟违规操作者发起测试,考验管理措施的完备性,也可以在网络外部模拟黑客进行远程攻击,考验系统的抗攻击能力。

目前,渗透测试的手段已经广泛地应用于风险评估、安全审计等领域。

107.为什么需要容灾备份?

容灾备份是通过在异地建立和维护一个备份存储系统,利用地理上的分离来保证系统和数据对灾难性事件的抵御能力。

根据容灾系统对灾难的抵抗程度,可分为数据容灾和应用容灾。数据容灾即建立一个异地的数据备份中心,对数据生产中心的关键应用数据复制。当出现灾难时,容灾备份中心存储设备提供反向复制功能,恢复生产中心的数据资料。应用容灾比数据容灾层次更高,即在异地建立一套完整的、与本地数据系统相当的备份应用系统(可以同本地应用系统互为备份,也可以与本地应用系统共同工作)。在灾难出现后,远程应用系统迅速接管或承担本地应用系统的业务运行。

108.容灾备份主要有哪些方式?

根据国际上对数据备份能力的定义,容灾备份大致分为四种类型:

(1)存储介质容灾备份

将用于数据备份的存储介质(磁带、硬盘等)转移到信息系统运行中心以外的安全场所保存,以备系统因灾难出现数据丢失时使用。

(2)数据级容灾备份

将数据定时通过网络备份到容灾备份中心,一旦信息系统因灾难发生数据损失,可以在较短时间内进行数据恢复。数据级容灾备份通常可分为同城容灾备份(容灾备份地与信息系统处于同一城市或地区,距离一般不少于15千米)、远程容灾备份(容灾备份地与信息系统相距较远,一般不处于同一城市或地区,以增强抵抗自然灾害的能力)。

(3)应用级容灾备份

在异地(一般在同城范围)建立与正在运行的重要信息系统一致的信息系统,并进行定时或实时数据备份。当本地信息系统因灾难无法运行时,异地信息系统可进行替代服务。

(4)业务级容灾备份

在异地(一般在同城范围)实时备份所有的数据和业务,当本地信息中心因灾难无法运行时,可实现全面业务接管。

109.如何正确处理本单位的信息安全紧急事件?

当发生信息安全紧急事件时,可采取以下措施:

(1)切断不稳定因素

情况可控时,删除有害信息;情况不可控时,断开影响安全与稳定的信息网络设备,与破坏来源断开网络物理连接。

(2)紧急事件检测

检测防火墙日志;检测系统日志;检测Web服务日志;检测IDS或IPS日志;查找可能的用户;网络拓扑和访问控制列表;以及检测其他设备的日志。

(3)事件分析

判断事件的类型;事件现场的保护、相关证据的保存,以便日后调查取证;事件的起因分析;系统后门检查、漏洞分析;数据收集、数据分析。

(4)抑制、消除和恢复

恢复系统正常;确认系统是否已经完全恢复正常;修补系统漏洞、增加安全性;部署安全措施,设置过滤策略。

110.如何有效地隔离机构的涉密网和公众服务网?

在网络规划上,涉密部门的网络必须与外部的公共网络物理隔离,也就是说,涉密部门的计算机无法通过内部网络与单位局域网络交换信息,也无法连接Internet。实现物理隔离的方案主要有:

(1)断开涉密部门连接外部网络的网络电缆

这种方案的安全性能最好,只要管理上不出现问题,内部网络的数据绝对不可能泄露出去。但如果出现涉密部门的数据需要传送的情况下,必须派专人携带存储介质传送,很不方便。

(2)在涉密部门内部网络的出口处放置安全计算机,实现网闸的功能,控制内部网络和外部网络的切换和隔离

这种安全计算机还提供所有涉及信息发送和输出设备的控制,包括对软驱、光驱提供限制功能。在系统引导时,不允许驱动器中有移动存储介质。双网计算机提供软驱关闭/禁用功能、对网络接口等双向端口设备提供限制功能,可以实现数据只从内部网络向外部网路传输,或是相反方向的传输。

111.如何有效防范内部人员恶意破坏?

①工作时间严禁非本部门的人员未经许可进入保密区域。

②当工作涉及机密内容时,必须有两个以上的工作人员共同工作。

③当工作人员离职之时,必须在专人的监督下进行工作移交,检查其带走的物品。在离职前,必须删除信息系统中相应的账号和密码,并向全系统广播其离职消息。

112.信息安全标准是如何分类的?国内安全评估标准有哪些?

信息安全标准可以分为系统评估类、产品测试类、安全管理类等。

目前已发布实施的信息安全评估标准主要有:

①GB/T20984-2007《信息安全技术信息安全风险评估规范》。

②GB17859-1999《计算机信息系统安全保护等级划分准则》。

③GB/T18336-2001《信息技术安全技术信息技术安全性评估准则》。

④GB9361-88《计算站场地安全要求》。

⑤GB/T2887-2000《电子计算机场地通用规范》。

⑥GB/T19716-2005《信息技术信息安全管理实用规则》。

113.国内对信息安全机构的资质认证有哪些?

目前国内对信息安全服务机构的资质认证主要有信息安全应急处理服务资质和信息系统安全服务资质两大类。对信息安全测评机构的资质认定主要有实验室认可、检查机构认可和计量认证等。

(1)信息安全应急处理服务资质认证

由中国信息安全认证中心颁发,是对提供网络与信息安全应急处理服务的组织所进行的服务资质认证。资质分为一、二、三级,从基本要求,人员构成与素质要求,规模与资产要求,设备、设施与环境要求,项目管理要求,应急响应时间要求,业绩要求,质量保证要求,应急服务能力要求九个方面对信息安全应急处理服务商提出要求。

(2)信息安全服务资质认证

由中国信息安全认证中心对信息系统安全服务提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行认证。

(3)实验室认可、检查机构认可

由中国合格评定国家认可委员会组织的对测评机构技术能力、管理能力的认可。

(4)计量认证

根据中华人民共和国计量法的规定,由省级以上人民政府计量行政部门对检测机构的检测能力及可靠性进行的全面认证及评价。这种认证对象是所有对社会出具公正数据的产品质量监督检验机构及其他各类实验室。取得计量认证合格证书的检测机构,允许其在检验报告上使用CMA(ChinaMetrologyAccreditation)标记。有CMA标记的检验报告可用于产品质量评价、成果及司法鉴定,具有法律效力。

114.国内对信息安全人员的资格认证有哪些?资格申报需要满足什么条件?

目前国内对信息安全人员的资格认证为“注册信息安全专业人员”(CertifiedInformationSecurityProfessional,简称CISP)。根据实际岗位工作需要,CISP分为三类,分别是注册信息安全工程师(CertifiedInformationSecurityEngineer,简称CISE)、注册信息安全管理人员(CertifiedInformationSecurityOfficer,简称CISO)、注册信息安全审核员(CertifiedInformationSecurityAuditor,简称CISA)。

其中,CISE主要从事信息安全技术开发服务工程建设等工作,CISO主要从事信息安全管理等相关工作,CISA主要从事信息系统的安全性审核或评估等工作。

取得CISP资格必须通过中国信息安全产品测评认证中心组织的培训和考试,对学历和工作经历均有具体的要求,应具备一定的信息安全基础知识,了解并掌握GB/T18336、ISO15408、ISO17799等有关信息安全标准,具有进行信息安全服务的能。

同类推荐
  • 做最好的团员

    做最好的团员

    这是一本自身建设手册,再现了中国共青团光荣历程中革命先辈们的英雄事迹和优良传统,饱满热情的诠释了有志青年的光辉形象。
  • 论美国的民主

    论美国的民主

    本书是法国政治学家、社会学家托克维尔在美国进行长期考察后写出的一部举世公认的世界名著。本书前半部分包括美国的种族状况、英裔移民带到北美的影响、美国联邦制的优点以及与其他国家联邦制的比较、联邦政府与各州政府的关系、政党产生的原因、政治社团的作用、舆论的作用等方面;中心思想是阐明美国的民主、自由、平等是如何在政治生活和社会生活中体现的。下半部分是以美国的民主思想和美国的民情为背景分析了美国人的哲学观念、宗教思想、科学理论、文学、艺术、社会心理、民族性格等方面。
  • 中国向何处去

    中国向何处去

    改革开放30年后的今天,我们向哪里去?所走的道路选对了,我们就可以避免发展中的陷阱;走错了,我们就可能跌人社会政治动荡、经济低速发展、人民长期不富裕、国家竞争力不强并下降等发展的“中国陷阱”之中。
  • 政府论

    政府论

    本书分为上下两篇。上篇通过论证“天赋自由和平等”,驳斥了“君权神授”和“王位世袭”论;下篇从自然状态、社会契约论、政治社会和政府的组建等方面正面阐述政府理论。
  • 做优秀的共产党员:谈谈共产党员形象

    做优秀的共产党员:谈谈共产党员形象

    对每一个共产党员来说,“形象”问题是一个伴随终身的大问题,它不但关系到个人的成长进步,而且也关系到整个党的生命。因为共产党员形象是党的形象的具体体现,党员的形象如何,直接关系到党的形象和威信。所以,在党员个人修养中,应该而且必须始终注重“形象”这个问题,真正树立起党员的良好形象。本书就是一本专门探讨“共产党员为什么要重视自身形象”、“共产党员应该具有什么样的形象”、“共产党员应该如何塑造并提升自身形象”等问题的专著。
热门推荐
  • 好故事大全集

    好故事大全集

    《好故事大全集(套装上下册)》精选了一千多个感人肺腑的故事,既有让我们拥有力量之源泉和精神驿站的亲情情感故事,也有让*生活弥漫幸福气息的爱情婚姻爱情,还有身边或熟悉或陌生的人们带给*点滴感每则故事后我们都总结出了精辟的人生哲理,让人们明白如何才能拥有一颗健康的心,保持积极乐观的心态,创造幸福美好的人生。请打开这《好故事大全集(套装上下册)》吧,相信你会得到及时的指点、细心的呵护 温暖的心走进这个故事的世界,涓涓细流般的感动便会轻轻滑过*心房,帮我们洗涤心灵的尘埃,*人生将从此不同凡响。
  • 海和鱼的秘密

    海和鱼的秘密

    本书为作者一路开花的文集,选取一路开花历年在国内知名刊物发表过的青春校园类文章汇编而成。
  • 嫡女棣王妃

    嫡女棣王妃

    “姨娘,夫人似乎断气了~”“哼!这么一碗药都下去了,难道她还能活着不成?”“那这······”一个年纪稍长的人朝着这位称作姨娘的人示意了一下自己手中的婴儿,似乎有些犹豫,“这好歹是个男孩,现在夫人已经死了,如果姨娘把他占为己有,然后得了这府中的中馈······”“嬷嬷?!”女子也不等她的话说完,就打断了她,“你记住了,我恨死了这个女人,她的儿子,只能随着她去,我就是以后自己生不出儿子,抱养别人的,也不会要她的。把他给我扔马桶里面溺了,对外就说一出生就死了!”猩红的嘴唇,吐出来的话却是格外的渗人。嬷嬷还想说什么,动了动嘴,却是一句话也没有说,转身朝着后面放着马桶的地方走去。却是没有发现旁边地上一个穿着有些破旧的衣服的小女孩此刻正瞪大了眼睛看着她们两。这是什么情况?自己不是被炸死了吗?怎么会······于此同时,脑中不断有记忆闪现出来,她们是自己的母亲和刚出生的弟弟啊?!不行,先救人。转头看见旁边谁绣花留下的针线跟剪刀,想到自己前世的身手,拿起一根绣花针就朝着那个嬷嬷飞了过去,却在半路上掉落下来,暗骂一声,这人是什么破身体。却引得那两个人听见动静看了过来。女人阴狠的盯着她,“你居然没有死?”微微眯起眼睛,自己的前身也是被她们弄死的了,看样子她们谁也不会放过,抓起旁边的剪刀就冲了过去。随着几声惨叫声,从此以后,府中府外都传遍了她的“美名”——凤家大小姐心肠歹毒,刺伤了府中无数的人,宛如一个疯子。
  • 21世纪不是梦

    21世纪不是梦

    ,本书内容包括:我们的地球;时光之箭;世纪末的宣言;中国21世纪议程;大国;土地。发展的基础;倾听大地;话说五谷杂粮;流水,发展的源泉等
  • 三言二拍精编(4册)

    三言二拍精编(4册)

    “三言”所收录的作品,无论是宋元旧篇,还是明代新作和冯梦龙拟作,都程度不同地经过冯梦龙增删和润饰。这些作品,题材广泛,内容复杂。有对封建官僚丑恶的谴责和对正直官吏德行的赞扬,有对友谊、爱情的歌颂和对背信弃义、负心行为的斥责。更值得注意的,有不少作品描写了市井百姓的生活。“二拍”的有些作品反映了市民生活和他们的思想意识。“二拍”善于组织情节,因此多数篇章有一定的吸引力,语言也较生动。
  • 明治天皇:孝明帝驾崩卷(下册)

    明治天皇:孝明帝驾崩卷(下册)

    《明治天皇》再现了日本从幕末走向明治维新的历史变革,以优美的文笔,宏大的场景,详细描绘了日本近代决定国运的倒幕运动的整个过程。本书塑造了一个个鲜活的日本近代史人物形象,以及他们的坚定信念,对“安政大狱”、“樱田门之变”等重大历史事件的描述详实生动,是一部了解近代日本不可多得的佳作。
  • 嫡女棣王妃

    嫡女棣王妃

    “姨娘,夫人似乎断气了~”“哼!这么一碗药都下去了,难道她还能活着不成?”“那这······”一个年纪稍长的人朝着这位称作姨娘的人示意了一下自己手中的婴儿,似乎有些犹豫,“这好歹是个男孩,现在夫人已经死了,如果姨娘把他占为己有,然后得了这府中的中馈······”“嬷嬷?!”女子也不等她的话说完,就打断了她,“你记住了,我恨死了这个女人,她的儿子,只能随着她去,我就是以后自己生不出儿子,抱养别人的,也不会要她的。把他给我扔马桶里面溺了,对外就说一出生就死了!”猩红的嘴唇,吐出来的话却是格外的渗人。嬷嬷还想说什么,动了动嘴,却是一句话也没有说,转身朝着后面放着马桶的地方走去。却是没有发现旁边地上一个穿着有些破旧的衣服的小女孩此刻正瞪大了眼睛看着她们两。这是什么情况?自己不是被炸死了吗?怎么会······于此同时,脑中不断有记忆闪现出来,她们是自己的母亲和刚出生的弟弟啊?!不行,先救人。转头看见旁边谁绣花留下的针线跟剪刀,想到自己前世的身手,拿起一根绣花针就朝着那个嬷嬷飞了过去,却在半路上掉落下来,暗骂一声,这人是什么破身体。却引得那两个人听见动静看了过来。女人阴狠的盯着她,“你居然没有死?”微微眯起眼睛,自己的前身也是被她们弄死的了,看样子她们谁也不会放过,抓起旁边的剪刀就冲了过去。随着几声惨叫声,从此以后,府中府外都传遍了她的“美名”——凤家大小姐心肠歹毒,刺伤了府中无数的人,宛如一个疯子。
  • 真实案例改编:温暖的人皮

    真实案例改编:温暖的人皮

    母亲死前,喜欢和花荣捉迷藏,除了母亲,姐姐和父亲都看不起他。一天,母亲哀求和寡妇长期鬼混的父亲回家,却遭来毒打和辱骂,母亲和花荣玩儿了最后一次捉迷藏便跳河自尽,花容随后在沙滩边发现一具腐尸,而神奇的是腐尸却长出了绿色的植物开出了鲜艳的花朵……母亲死后,花容每天都杀死一只寡妇养的兔子,寡妇跑了,父亲却更加残暴的虐待他……花荣长大后,成为一个黑车司机,他却控制不住剥皮的欲念,并在自己的“客人”中搜索他的“猎物”,准备和他们玩一次“捉迷藏”恐怖大王李西闽根据密封多年刑事案例创作而成,极致变态、血腥暴力、人性扭曲!中国版《沉默的羔羊》!比《七宗罪》更深入剖析人性!
  • 倾情海岸线

    倾情海岸线

    一部充满温情的时尚励志剧集,一部充满温情的都市情感剧,主题——理解、宽容与爱!全剧层次分明、衔接自然,1、简单的爱情2、飞扬的梦想3、未了的亲恩。故事初起于那个记忆里的盟约——十二岁那年,潘派的父母离异,她常到海边抛漂流瓶,每个瓶中都只有一个愿望。那年,倪杰同样是十二岁。只因爸爸说,妈妈去了海的那岸,他便常到海边守望。然后,他们相遇了,并在十二岁那年的那天只谈了一天的恋爱。“长大后,我要娶你!”善睐明眸间,涌动着蔚蓝色的浪漫。倾情海岸线,让生活与爱情都环保,让心灵和人性得到净化。倪杰在寻找妈妈,思雯在寻找爸爸,潘派在寻找失落的心灵城堡,小培在寻找爱情……其实,每个人都在寻找同一样东西——幸福。本书《倾情海岸线》已更名《遇见花开》刚刚出版,淘宝,京东,当当等网站有售,电子版,实体版满足不同读者,文友的要求。小清新,小虐心,九零后的奋斗,在大大的失望里,小小地努力着,爱音乐的孩子是不会变坏的,谢谢大家多年来一直支持魔宁,无以为报,新作更新不断,祝新年快乐!魔宁企鹅八五六三二五五。
  • 向曾国藩借智慧

    向曾国藩借智慧

    本书从曾国藩的为人、为官、管人、用人、修身、治家、读书、理财及养生等各个方面展示了其人生智慧,为后人留下了一笔巨大的智慧财富。《向曾国藩借智慧》案例翔实,剖析精当,不仅向读者展示了曾国藩处理各种问题的方式、对自身各种境遇的感悟,还给读者介绍了解决平时为人处世的方法和策略。《向曾国藩借智慧》可以启发读者,让读者领悟到曾国藩的智慧精华。