登陆注册
2859500000015

第15章 组织安全管理(3)

经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。

(6)监督检查

受理备案的公安机关应当对第三级、第四级信息系统运营、使用单位的信息安全等级保护工作情况进行检查。对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。

对跨省或者全国统一联网运行的信息系统的检查,应当会同其主管部门进行。对第五级信息系统,应当由国家指定的专门部门进行检查。

公安机关、国家指定的专门部门进行检查的事项如下:

①信息系统安全需求是否发生变化,原定保护等级是否准确。

②运营、使用单位安全管理制度、措施的落实情况。

③运营、使用单位及其主管部门对信息系统安全状况的检查情况。

④系统安全等级测评是否符合要求。

⑤信息安全产品使用是否符合要求。

⑥信息系统安全整改情况。

⑦备案材料与运营、使用单位、信息系统的符合情况。

⑧其他应当进行监督检查的事项。

公安机关检查发现信息系统安全保护状况不符合信息安全等级保护有关管理规范和技术标准的,应当向运营、使用单位发出整改通知。运营、使用单位应当根据整改通知要求,按照管理规范和技术标准进行整改。整改完成后,应当将整改报告向公安机关备案。必要时,公安机关可以对整改情况组织检查。

106.什么是渗透测试?

在网络安全测评活动中,模拟黑客的攻击手段,进行可控的网络攻击,帮助系统的所有者发现问题的安全测试方法称为渗透测试。

渗透测试实施方法多样,可以在对系统一无所知的情况下开展,也可以在仔细调查员工的操作习惯,甚至了解代码片断后进行;可以在网络内部模拟违规操作者发起测试,考验管理措施的完备性,也可以在网络外部模拟黑客进行远程攻击,考验系统的抗攻击能力。

目前,渗透测试的手段已经广泛地应用于风险评估、安全审计等领域。

107.为什么需要容灾备份?

容灾备份是通过在异地建立和维护一个备份存储系统,利用地理上的分离来保证系统和数据对灾难性事件的抵御能力。

根据容灾系统对灾难的抵抗程度,可分为数据容灾和应用容灾。数据容灾即建立一个异地的数据备份中心,对数据生产中心的关键应用数据复制。当出现灾难时,容灾备份中心存储设备提供反向复制功能,恢复生产中心的数据资料。应用容灾比数据容灾层次更高,即在异地建立一套完整的、与本地数据系统相当的备份应用系统(可以同本地应用系统互为备份,也可以与本地应用系统共同工作)。在灾难出现后,远程应用系统迅速接管或承担本地应用系统的业务运行。

108.容灾备份主要有哪些方式?

根据国际上对数据备份能力的定义,容灾备份大致分为四种类型:

(1)存储介质容灾备份

将用于数据备份的存储介质(磁带、硬盘等)转移到信息系统运行中心以外的安全场所保存,以备系统因灾难出现数据丢失时使用。

(2)数据级容灾备份

将数据定时通过网络备份到容灾备份中心,一旦信息系统因灾难发生数据损失,可以在较短时间内进行数据恢复。数据级容灾备份通常可分为同城容灾备份(容灾备份地与信息系统处于同一城市或地区,距离一般不少于15千米)、远程容灾备份(容灾备份地与信息系统相距较远,一般不处于同一城市或地区,以增强抵抗自然灾害的能力)。

(3)应用级容灾备份

在异地(一般在同城范围)建立与正在运行的重要信息系统一致的信息系统,并进行定时或实时数据备份。当本地信息系统因灾难无法运行时,异地信息系统可进行替代服务。

(4)业务级容灾备份

在异地(一般在同城范围)实时备份所有的数据和业务,当本地信息中心因灾难无法运行时,可实现全面业务接管。

109.如何正确处理本单位的信息安全紧急事件?

当发生信息安全紧急事件时,可采取以下措施:

(1)切断不稳定因素

情况可控时,删除有害信息;情况不可控时,断开影响安全与稳定的信息网络设备,与破坏来源断开网络物理连接。

(2)紧急事件检测

检测防火墙日志;检测系统日志;检测Web服务日志;检测IDS或IPS日志;查找可能的用户;网络拓扑和访问控制列表;以及检测其他设备的日志。

(3)事件分析

判断事件的类型;事件现场的保护、相关证据的保存,以便日后调查取证;事件的起因分析;系统后门检查、漏洞分析;数据收集、数据分析。

(4)抑制、消除和恢复

恢复系统正常;确认系统是否已经完全恢复正常;修补系统漏洞、增加安全性;部署安全措施,设置过滤策略。

110.如何有效地隔离机构的涉密网和公众服务网?

在网络规划上,涉密部门的网络必须与外部的公共网络物理隔离,也就是说,涉密部门的计算机无法通过内部网络与单位局域网络交换信息,也无法连接Internet。实现物理隔离的方案主要有:

(1)断开涉密部门连接外部网络的网络电缆

这种方案的安全性能最好,只要管理上不出现问题,内部网络的数据绝对不可能泄露出去。但如果出现涉密部门的数据需要传送的情况下,必须派专人携带存储介质传送,很不方便。

(2)在涉密部门内部网络的出口处放置安全计算机,实现网闸的功能,控制内部网络和外部网络的切换和隔离

这种安全计算机还提供所有涉及信息发送和输出设备的控制,包括对软驱、光驱提供限制功能。在系统引导时,不允许驱动器中有移动存储介质。双网计算机提供软驱关闭/禁用功能、对网络接口等双向端口设备提供限制功能,可以实现数据只从内部网络向外部网路传输,或是相反方向的传输。

111.如何有效防范内部人员恶意破坏?

①工作时间严禁非本部门的人员未经许可进入保密区域。

②当工作涉及机密内容时,必须有两个以上的工作人员共同工作。

③当工作人员离职之时,必须在专人的监督下进行工作移交,检查其带走的物品。在离职前,必须删除信息系统中相应的账号和密码,并向全系统广播其离职消息。

112.信息安全标准是如何分类的?国内安全评估标准有哪些?

信息安全标准可以分为系统评估类、产品测试类、安全管理类等。

目前已发布实施的信息安全评估标准主要有:

①GB/T20984-2007《信息安全技术信息安全风险评估规范》。

②GB17859-1999《计算机信息系统安全保护等级划分准则》。

③GB/T18336-2001《信息技术安全技术信息技术安全性评估准则》。

④GB9361-88《计算站场地安全要求》。

⑤GB/T2887-2000《电子计算机场地通用规范》。

⑥GB/T19716-2005《信息技术信息安全管理实用规则》。

113.国内对信息安全机构的资质认证有哪些?

目前国内对信息安全服务机构的资质认证主要有信息安全应急处理服务资质和信息系统安全服务资质两大类。对信息安全测评机构的资质认定主要有实验室认可、检查机构认可和计量认证等。

(1)信息安全应急处理服务资质认证

由中国信息安全认证中心颁发,是对提供网络与信息安全应急处理服务的组织所进行的服务资质认证。资质分为一、二、三级,从基本要求,人员构成与素质要求,规模与资产要求,设备、设施与环境要求,项目管理要求,应急响应时间要求,业绩要求,质量保证要求,应急服务能力要求九个方面对信息安全应急处理服务商提出要求。

(2)信息安全服务资质认证

由中国信息安全认证中心对信息系统安全服务提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行认证。

(3)实验室认可、检查机构认可

由中国合格评定国家认可委员会组织的对测评机构技术能力、管理能力的认可。

(4)计量认证

根据中华人民共和国计量法的规定,由省级以上人民政府计量行政部门对检测机构的检测能力及可靠性进行的全面认证及评价。这种认证对象是所有对社会出具公正数据的产品质量监督检验机构及其他各类实验室。取得计量认证合格证书的检测机构,允许其在检验报告上使用CMA(ChinaMetrologyAccreditation)标记。有CMA标记的检验报告可用于产品质量评价、成果及司法鉴定,具有法律效力。

114.国内对信息安全人员的资格认证有哪些?资格申报需要满足什么条件?

目前国内对信息安全人员的资格认证为“注册信息安全专业人员”(CertifiedInformationSecurityProfessional,简称CISP)。根据实际岗位工作需要,CISP分为三类,分别是注册信息安全工程师(CertifiedInformationSecurityEngineer,简称CISE)、注册信息安全管理人员(CertifiedInformationSecurityOfficer,简称CISO)、注册信息安全审核员(CertifiedInformationSecurityAuditor,简称CISA)。

其中,CISE主要从事信息安全技术开发服务工程建设等工作,CISO主要从事信息安全管理等相关工作,CISA主要从事信息系统的安全性审核或评估等工作。

取得CISP资格必须通过中国信息安全产品测评认证中心组织的培训和考试,对学历和工作经历均有具体的要求,应具备一定的信息安全基础知识,了解并掌握GB/T18336、ISO15408、ISO17799等有关信息安全标准,具有进行信息安全服务的能。

同类推荐
  • 做合格的共产党员:从怎样看到怎样做

    做合格的共产党员:从怎样看到怎样做

    本书的重点不是探讨理论上的问题,而是明确实践上的问题。本书从七个方面讨论并明确了“怎样做”的问题:一是加强党性修养,提高自身素质。这是做一名合格党员的必要条件;二是牢记自我角色,强化党员意识。这是做一名合格党员的基本要求;三是认清重大问题,坚定理想信念。这是做一名合格党员的动力源泉。等等。这七个方面的内容,涵盖了做一名合格共产党员的基本要求。本书有助于广大党员和入党积极分子进一步明确做一名合格共产党员的基本要求,在工作、学习和生活中切实用实际行动来证明自己是一名合格的共产党员。
  • 党旗飘扬 航道辉煌(全国航道系统党建工作论文集)

    党旗飘扬 航道辉煌(全国航道系统党建工作论文集)

    本书将全国航道系统党建方面的工作论文集结成册,为四大部分组织:一是党的思想建设,二是党的组织建设,三是党的文化建设,四是党的廉政建设。尤其是对新的形势下,党的文化建设和党的廉政建设部分。论述较多,意在让全国航道系统广大干部职工增强党建工作的紧迫感和积极性,也提出了新时期党建的思政和对策。
  • 雷锋精神

    雷锋精神

    ,读者通过这本书能够全面、真实地了解雷锋人生、汲取雷锋精神。展现了雷锋崇高的人生理想和高尚的道德情怀。本德、陈云、邓小平的题字。同时,汇集了雷锋22年人生历程中所写下的全部日记,以及毛泽东、周恩来、刘少奇、朱演变,书中精选的与雷锋有关的一些珍贵题词图片,社会对于雷锋精神的报道和评价、雷锋精神内容的书包括雷锋生平、雷锋故事、雷锋日记、雷锋精神及其在现当代的价值和意义等内容,讲述了雷锋全心全意为人民服务的事迹,给读者展现了雷锋精神的最新最完整的诠释
  • 做最好的团员

    做最好的团员

    这是一本自身建设手册,再现了中国共青团光荣历程中革命先辈们的英雄事迹和优良传统,饱满热情的诠释了有志青年的光辉形象。
  • 八项规定改变中国

    八项规定改变中国

    以八项规定为切入口,对八项规定出台的背景,八项规定给党风政风社会风气带来的变化、八项规定昭示的执政党的执政理念治国方略以及中国梦蓝图进行了梳理和论述。既是一本党的群众路线教育实践活动的生动教材,也是一本在党的建设方面起教育、普及作用的通俗理论读物。
热门推荐
  • 暴君的蛇蝎宠后

    暴君的蛇蝎宠后

    然而,我去取,若世人拦我,气质若仙,我便杀人,貌若天仙,若神佛多事,在不知不觉间,我便屠神。*世人皆说景陵是暴君,她是闻名七国的仙临寺内唯一的女娃,却不知道景陵的残暴源于秦君兰的教导。世人皆说景陵残暴凶狠,必须要死!小小王宫,毫无人性,她素手翻天,却不知道他为了君兰倾尽了柔情,对其他人,曾经被她相护的人却渐渐走进她的视野里,只有无情。”然,他甘之如饴。*他说,必还十丈!如若触犯,“你想要的,惊世骇人!正剧,天命运转,一生一世,当她察觉时,一夫一妻。*为她,她再度醒来,杀万人,她轻然一笑,焚百书,手段却是凶残如鬼!面对宫中永不停息的阴谋毒计,所以我什么都可以是!”别人逆她一寸,他背负暴君之名。她说,却为一人甘心踏入魑魅秦宫,“因为我什么都不是,却不再是她。请勿参考历史,七国天下,奴家伤不起。那人已经世人之上,无人能及的存在!为她,圣僧选中的弟子,平六国,统天下,最终惨死
  • E.C.心理破坏师之情感崩源

    E.C.心理破坏师之情感崩源

    “他所接手的案子,有一半以上的犯人精神崩溃甚至自杀。我们要比他更早找到犯人,不能给他跟疑犯接触的机会!”这是重案组的队长李青所接到最棘手的任务。这个叫蓝麟的男人从此成为最令他头疼的对手。罪与罚的真实,人性的黑暗与光辉。EMOTIONALCRASH——行走在善恶边际的心理诊疗师将带你走入情感崩溃的边缘!
  • 乡愁·余光中诗精编

    乡愁·余光中诗精编

    《乡愁(余光中卷)》主要收录了余光中的算命瞎子、舟子的悲歌、昨夜你对我一笑、祈祷、珍妮的辫子、新月和孤星、西螺大桥、招魂的短笛、新大陆之晨、呼吸的需要、我之固体化、我的年轮等诗歌。
  • 尸心不改

    尸心不改

    控尸门的欢乐二缺弟子江篱炼了一具美得人神共愤引得天雷阵阵的男尸,以为好日子开始了,结果没想到门派惨遭灭门。--情节虚构,请勿模仿
  • 家庭教师

    家庭教师

    李东文, 70后。1999年开始学习写作,以小说及情感专栏为主,曾在《天涯》《长城》《十月》《西湖》《长江文艺》等杂志发表小说,作品多次被《小说选刊》《中篇小说选刊》《读者》等转载。
  • 风筝

    风筝

    金开诚编著的《风筝》为丛书之一,系统全面介绍了风筝相关知识。《风筝》中优美生动的文字、简明通俗的语言、图文并茂的形式,把中国文化中的物态文化、制度文化、行为文化、精神文化等知识要点全面展示给读者。
  • 皇上照样绑:站住,本宫劫色

    皇上照样绑:站住,本宫劫色

    身为穿二代,子媚有着不输母亲的机智与大胆,虽然没有母亲与姐姐的透视眼,但是她却能有超强的意念力,能短暂的控制他人的言行,当她与穿三代的皇帝侄子一起兴风作浪,一个公主,一个皇上,两人简直无法无天了。无恶不作’的蓝子媚最感兴趣的事就是绑架男人,而且是男人,然后再逼良为娼。不管对方是谁,只要是姿色可以,只要被她蓝子媚看上,谁都逃不脱,管你是太子还是皇上,照样绑过来接客。谁叫她是‘不夜城’最大的老板呢,没有美男,她的不夜城还如何赚银子呢?
  • 怒斩苍穹

    怒斩苍穹

    “天若欺我,斩碎就是……”凡世少年破格选入天下第一修仙宗派——缙云宗。本应风光无限,却无法突破修仙初阶!难道一辈子是修炼的废才了吗?但为何脑内总出现不属于自己的记忆呢?要是这些记忆是真的便好了……重铸道基、真龙之血,记忆中的自己十年修炼飞升成仙!这个传奇能重现吗!
  • 到死才说的话

    到死才说的话

    该书中收集的是视角独特的墓志铭和遗言——到死才说的话。这些话都是以黑色幽默的形式说出来的。黑色幽默,是一种哭笑不得的幽默,悲剧内容和喜剧形式交织的混杂,表现世界的荒诞、社会对人的异化、理性原则破灭后的惶惑、自我挣扎的徒劳,是其中心内容。
  • 世界智慧故事全集

    世界智慧故事全集

    本书有令您眼界大开的历史故事,有充满睿智的名人故事,有奇峰迭起的语言和才艺故事,有悬念百出的逻辑推理故事,有充份体现世界各民族文化的民间故事、寓言故事,还有日常生活中平凡人的智慧故事和商业巨子的商战才智故事…可以在您的成功之路上助您一臂之力。