登陆注册
2859500000015

第15章 组织安全管理(3)

经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。

(6)监督检查

受理备案的公安机关应当对第三级、第四级信息系统运营、使用单位的信息安全等级保护工作情况进行检查。对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。

对跨省或者全国统一联网运行的信息系统的检查,应当会同其主管部门进行。对第五级信息系统,应当由国家指定的专门部门进行检查。

公安机关、国家指定的专门部门进行检查的事项如下:

①信息系统安全需求是否发生变化,原定保护等级是否准确。

②运营、使用单位安全管理制度、措施的落实情况。

③运营、使用单位及其主管部门对信息系统安全状况的检查情况。

④系统安全等级测评是否符合要求。

⑤信息安全产品使用是否符合要求。

⑥信息系统安全整改情况。

⑦备案材料与运营、使用单位、信息系统的符合情况。

⑧其他应当进行监督检查的事项。

公安机关检查发现信息系统安全保护状况不符合信息安全等级保护有关管理规范和技术标准的,应当向运营、使用单位发出整改通知。运营、使用单位应当根据整改通知要求,按照管理规范和技术标准进行整改。整改完成后,应当将整改报告向公安机关备案。必要时,公安机关可以对整改情况组织检查。

106.什么是渗透测试?

在网络安全测评活动中,模拟黑客的攻击手段,进行可控的网络攻击,帮助系统的所有者发现问题的安全测试方法称为渗透测试。

渗透测试实施方法多样,可以在对系统一无所知的情况下开展,也可以在仔细调查员工的操作习惯,甚至了解代码片断后进行;可以在网络内部模拟违规操作者发起测试,考验管理措施的完备性,也可以在网络外部模拟黑客进行远程攻击,考验系统的抗攻击能力。

目前,渗透测试的手段已经广泛地应用于风险评估、安全审计等领域。

107.为什么需要容灾备份?

容灾备份是通过在异地建立和维护一个备份存储系统,利用地理上的分离来保证系统和数据对灾难性事件的抵御能力。

根据容灾系统对灾难的抵抗程度,可分为数据容灾和应用容灾。数据容灾即建立一个异地的数据备份中心,对数据生产中心的关键应用数据复制。当出现灾难时,容灾备份中心存储设备提供反向复制功能,恢复生产中心的数据资料。应用容灾比数据容灾层次更高,即在异地建立一套完整的、与本地数据系统相当的备份应用系统(可以同本地应用系统互为备份,也可以与本地应用系统共同工作)。在灾难出现后,远程应用系统迅速接管或承担本地应用系统的业务运行。

108.容灾备份主要有哪些方式?

根据国际上对数据备份能力的定义,容灾备份大致分为四种类型:

(1)存储介质容灾备份

将用于数据备份的存储介质(磁带、硬盘等)转移到信息系统运行中心以外的安全场所保存,以备系统因灾难出现数据丢失时使用。

(2)数据级容灾备份

将数据定时通过网络备份到容灾备份中心,一旦信息系统因灾难发生数据损失,可以在较短时间内进行数据恢复。数据级容灾备份通常可分为同城容灾备份(容灾备份地与信息系统处于同一城市或地区,距离一般不少于15千米)、远程容灾备份(容灾备份地与信息系统相距较远,一般不处于同一城市或地区,以增强抵抗自然灾害的能力)。

(3)应用级容灾备份

在异地(一般在同城范围)建立与正在运行的重要信息系统一致的信息系统,并进行定时或实时数据备份。当本地信息系统因灾难无法运行时,异地信息系统可进行替代服务。

(4)业务级容灾备份

在异地(一般在同城范围)实时备份所有的数据和业务,当本地信息中心因灾难无法运行时,可实现全面业务接管。

109.如何正确处理本单位的信息安全紧急事件?

当发生信息安全紧急事件时,可采取以下措施:

(1)切断不稳定因素

情况可控时,删除有害信息;情况不可控时,断开影响安全与稳定的信息网络设备,与破坏来源断开网络物理连接。

(2)紧急事件检测

检测防火墙日志;检测系统日志;检测Web服务日志;检测IDS或IPS日志;查找可能的用户;网络拓扑和访问控制列表;以及检测其他设备的日志。

(3)事件分析

判断事件的类型;事件现场的保护、相关证据的保存,以便日后调查取证;事件的起因分析;系统后门检查、漏洞分析;数据收集、数据分析。

(4)抑制、消除和恢复

恢复系统正常;确认系统是否已经完全恢复正常;修补系统漏洞、增加安全性;部署安全措施,设置过滤策略。

110.如何有效地隔离机构的涉密网和公众服务网?

在网络规划上,涉密部门的网络必须与外部的公共网络物理隔离,也就是说,涉密部门的计算机无法通过内部网络与单位局域网络交换信息,也无法连接Internet。实现物理隔离的方案主要有:

(1)断开涉密部门连接外部网络的网络电缆

这种方案的安全性能最好,只要管理上不出现问题,内部网络的数据绝对不可能泄露出去。但如果出现涉密部门的数据需要传送的情况下,必须派专人携带存储介质传送,很不方便。

(2)在涉密部门内部网络的出口处放置安全计算机,实现网闸的功能,控制内部网络和外部网络的切换和隔离

这种安全计算机还提供所有涉及信息发送和输出设备的控制,包括对软驱、光驱提供限制功能。在系统引导时,不允许驱动器中有移动存储介质。双网计算机提供软驱关闭/禁用功能、对网络接口等双向端口设备提供限制功能,可以实现数据只从内部网络向外部网路传输,或是相反方向的传输。

111.如何有效防范内部人员恶意破坏?

①工作时间严禁非本部门的人员未经许可进入保密区域。

②当工作涉及机密内容时,必须有两个以上的工作人员共同工作。

③当工作人员离职之时,必须在专人的监督下进行工作移交,检查其带走的物品。在离职前,必须删除信息系统中相应的账号和密码,并向全系统广播其离职消息。

112.信息安全标准是如何分类的?国内安全评估标准有哪些?

信息安全标准可以分为系统评估类、产品测试类、安全管理类等。

目前已发布实施的信息安全评估标准主要有:

①GB/T20984-2007《信息安全技术信息安全风险评估规范》。

②GB17859-1999《计算机信息系统安全保护等级划分准则》。

③GB/T18336-2001《信息技术安全技术信息技术安全性评估准则》。

④GB9361-88《计算站场地安全要求》。

⑤GB/T2887-2000《电子计算机场地通用规范》。

⑥GB/T19716-2005《信息技术信息安全管理实用规则》。

113.国内对信息安全机构的资质认证有哪些?

目前国内对信息安全服务机构的资质认证主要有信息安全应急处理服务资质和信息系统安全服务资质两大类。对信息安全测评机构的资质认定主要有实验室认可、检查机构认可和计量认证等。

(1)信息安全应急处理服务资质认证

由中国信息安全认证中心颁发,是对提供网络与信息安全应急处理服务的组织所进行的服务资质认证。资质分为一、二、三级,从基本要求,人员构成与素质要求,规模与资产要求,设备、设施与环境要求,项目管理要求,应急响应时间要求,业绩要求,质量保证要求,应急服务能力要求九个方面对信息安全应急处理服务商提出要求。

(2)信息安全服务资质认证

由中国信息安全认证中心对信息系统安全服务提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行认证。

(3)实验室认可、检查机构认可

由中国合格评定国家认可委员会组织的对测评机构技术能力、管理能力的认可。

(4)计量认证

根据中华人民共和国计量法的规定,由省级以上人民政府计量行政部门对检测机构的检测能力及可靠性进行的全面认证及评价。这种认证对象是所有对社会出具公正数据的产品质量监督检验机构及其他各类实验室。取得计量认证合格证书的检测机构,允许其在检验报告上使用CMA(ChinaMetrologyAccreditation)标记。有CMA标记的检验报告可用于产品质量评价、成果及司法鉴定,具有法律效力。

114.国内对信息安全人员的资格认证有哪些?资格申报需要满足什么条件?

目前国内对信息安全人员的资格认证为“注册信息安全专业人员”(CertifiedInformationSecurityProfessional,简称CISP)。根据实际岗位工作需要,CISP分为三类,分别是注册信息安全工程师(CertifiedInformationSecurityEngineer,简称CISE)、注册信息安全管理人员(CertifiedInformationSecurityOfficer,简称CISO)、注册信息安全审核员(CertifiedInformationSecurityAuditor,简称CISA)。

其中,CISE主要从事信息安全技术开发服务工程建设等工作,CISO主要从事信息安全管理等相关工作,CISA主要从事信息系统的安全性审核或评估等工作。

取得CISP资格必须通过中国信息安全产品测评认证中心组织的培训和考试,对学历和工作经历均有具体的要求,应具备一定的信息安全基础知识,了解并掌握GB/T18336、ISO15408、ISO17799等有关信息安全标准,具有进行信息安全服务的能。

同类推荐
  • 虚拟社会管理

    虚拟社会管理

    虚拟社会是网络时代一种新的社会存在形式,是人们通过互联网从事各种活动形成的社会关系体系。本书从虚拟社会的概念、历史演进、特征出发,分析和梳理了我国虚拟社会管理的现状、问题并提出改善建议,通过对近年来发生的网络热点事件的分析,重点阐述网络舆情传播的规律、特点和应对措施,以及对网络突发性群体事件的处理方式;同时,结合实践,研究了网络问政、网络监督与网络反腐、微博的“革命”、网络信息安全以及如何重塑领导干部网络形象及网络公关等问题,为领导干部提高虚拟社会管理能力提供参考和帮助。
  • 责任胜于能力(公务员读本)

    责任胜于能力(公务员读本)

    畅销100万册,公务员责任意识与职业精神养成的第一读本。立党为公,树立以人为本的执政理念;执政为民,贯穿服务群众的责任意识。作一名有责任心的公务员,做一个真正的“人民公仆”,实现自己的人生价值,造福人民与社会。
  • 党旗飘扬 航道辉煌(全国航道系统党建工作论文集)

    党旗飘扬 航道辉煌(全国航道系统党建工作论文集)

    本书将全国航道系统党建方面的工作论文集结成册,为四大部分组织:一是党的思想建设,二是党的组织建设,三是党的文化建设,四是党的廉政建设。尤其是对新的形势下,党的文化建设和党的廉政建设部分。论述较多,意在让全国航道系统广大干部职工增强党建工作的紧迫感和积极性,也提出了新时期党建的思政和对策。
  • 饭局门:十张餐桌上的政治大博弈

    饭局门:十张餐桌上的政治大博弈

    每一个饭局,其实都是人与人之间的较量。有恶性的,也有良性的。恶性的较量大概就是政治博弈,良性的就是大家有事无事坐在一起,谈谈人生观与宇宙观。春秋时期,齐国的晏子用“桃子”做武器,杀死了三个力敌万人的武夫,这是中国最出色的刺杀事件;专诸刺王僚的故事想必人尽皆知,显而易见,在饭桌上革别人的命远比在战场上兵戎相见来得直接,来得有效;赵匡胤用一顿饭就把武将手中的兵权轻松解下……毛主席说,革命不是请客吃饭。但从历史上著名的几场饭局来看,有时想要革命,还真得请客吃饭不可。因为往往要费九牛二虎之力都摆不平的事,一顿饭就搞定了。
  • 理论热点·2011

    理论热点·2011

    为深入回答当前干部群众普遍关注的热点、难点问题,我们在认真调研的基础上,梳理出了十二个问题,组织理论工作者撰写了《理论热点·2011》这本通俗理论读物。本书针对我国经济社会发展和我省在实施“十二五”规划过程中的重大理论和现实问题,力求从理论和政策层面进行分析、解读,作出有针对性和说服力的回答。该书通俗易懂、可读性强,是广大干部群众了解党的理论和方针政策,组织开展形势政策教育的重要辅助教材。
热门推荐
  • 王朝崛起

    王朝崛起

    天生大腚显神威,奇幻变身福祸偎。朝阳初现放光芒,夕阳西下收余辉。少年,成功=努力+坚持+天赋+机遇!少年,成功=十次流血+百次失败+千次挫折+万次洒汗篮球之路,拼搏至上,天赋其二,机遇在三!冠军之路,团队至上,防守其二,进攻在三!
  • 病弱王爷太腹黑

    病弱王爷太腹黑

    一场穿越,从令人闻风丧胆国际特工到名声狼藉的相府嫡女。夜阑心曰:装,也是一种修行!他绝美,妖娆,艳压天下,是世上最会扮猪吃虎的病弱王爷。她粗鲁,跋扈,暴虐骄纵,是相府四体不勤,五谷不分的恶女。不过一纸婚约,她怎么就招惹上世界上最腹黑的妖孽?当冷情遇上腹黑,整个天下注定不再太平。——男主版——从绝情绝爱,到很爱很爱;从他钟爱的妻子,到宝宝的母亲;从众人眼中的白无常、雪莲花边的毒蛇,到一个有血有肉的普通男人。——女主版——娇纵跋扈,纨绔嚣张是她的外表,惊才绝艳,聪慧无双才是她真正模样。只是世界上真有那么多男人慧眼识珠,一个个拜倒在她的石榴裙下?是心怀鬼胎,还是真心相付?也罢,反正她在意的东西,谁敢践踏,休怪她手起刀落,来他个干净利落杀伐果断尸横遍野!只是——不是说自己的相公是个只有半条命的病秧子吗?那在外睥睨天下,回家日夜耕耘的人又是谁?——不是恶搞的片段——“你天天来练兵场,就因为人家说多看看帅哥,肚子里的宝宝也会漂亮?”“嗯。”“他那也叫帅?”冰冷的嗓音带着浓浓酸味,眸光冰冷的望着粗矿的右前锋。“嗯。”“黑的连五官都分不清了!”夜阑心斜睨了他雪白俊俏的容颜,认真道:“那个叫男人味!”第二天晚上,从士兵到将军,都暴走了。练兵场传来了将军声嘶力竭的怒吼:“王爷,老子不怕晒黑!为啥要晚上练兵,老子要睡觉,睡觉————”
  • 一品田园美食香

    一品田园美食香

    她:衰神附体,也不晓得哪个混蛋踢了她一脚,害得她从山顶一路掉啊掉,莫明其妙的掉进异世,附在年轻小女娃身上。她想哭,更想笑。娘哎,就算她许了个愿要长生不老,可也不用一下从大龄剩女直接变成妙龄小女娃吧?在睁眼闭眼,一辈子就过去了的魔咒失效之后,好吧!她认栽了。她是打不死的小强,咱走南闯北,哪哪都能生存,再恶劣的环境,也经不住咱这一双巧手给你左修修,右整整,美好田园生活就在前方,努力向前冲啊!(本文文主打美食,地道农家菜,自己动手,丰衣足食。本文没有勾心斗角,都是温馨小感动。致富路上,慢慢前行,一步一个脚印。本文男主死心塌地,女主专情专一,欢迎妞们一起进入美食田园的怀抱,一起见证男女主的爱情成长,还有可爱萌宝加盟哦!)奉上美食心得(友情提示,注意各位的口水)(1)麦芽要告诉各位:“烤肉的时候可要注意了,不能烤的太嫩,也别烤糊了,得经常翻个身,每翻一遍身,就得刷一遍油,要烤的兹兹冒烟才好吃,那嫩肉完全吸收了烟熏跟油的香味才是最好,末了还要撒上花椒粉跟孜然……”话未落音,那炭炉上刚刚还在冒烟的肉串就没了踪影。“谁吃了?谁吃了??”……(2)俗话说,贴秋膘就得乘着要冷不冷的时候。大火爆炒洗净的猪大肠,加入酱油醋以及生姜调味,等炒够火候,再加骨头汤加大料一块炖煮入味,直到炖的入口即化,就能放进豆腐或是黄豆芽烫熟,或者青菜啥的都成,等到豆腐吸收了汤汁的鲜味,那滋味,那香气,能叫你连舌头也一并吃了。(*^__^*)嘻嘻……
  • 洪荒战神

    洪荒战神

    项问,一个角斗士。生活在社会的最底层,受尽屈辱嘲笑。生死存亡之际得到未知兽魂的认可,成为一名兽魂师。从此,风云再起。魂徒,魂士,魂者,……魂尊,且看项问如何一步步迈入强者之林。寻身世,灭强敌,拳战四野,脚踏八荒。既然天下人皆负我,那我为你孤战天下又如何?屹立在傀灵山颠,怀抱昏迷的采儿,项问眼眸如水,战意滔天!
  • 傻女在古代

    傻女在古代

    原创作者社团『未央』出品:<br/><br/>一女穿越,先是装傻,再携鸟走天涯!<br/><br/>美男必不可少,看女主玩转后宫!腾讯独家全版傻女续篇《九世鸳梦》增添部分!<br/><br/><br/>此外《男人是祸水》《京城四少》《穿越好事近》鬼恋完结文!&nbsp;&nbsp;&nbsp;
  • 我家小姐很凶悍

    我家小姐很凶悍

    当异能特工唐云卿穿越到与其同名的废材小姐身上时;从此,人们口中的废物小姐锋芒尽现,横行天下
  • 大唐刀圣

    大唐刀圣

    小小穿越者身怀一百零八套经传世经典刀法,心怀我不入桃花阵谁入桃花阵的雄心壮志,玩转大唐盛世,笑看贞观风云!
  • 一夜绯闻:绝色特工

    一夜绯闻:绝色特工

    “在这个圈子里,但凡算个星,没几个清白出身的。不要总梦想着一夜成名,什么狗屁的一夜成名,不过就是一睡成名。所以你要多想想,跟谁睡,才能睡出最大价值!”中情局第五行动处高级特工轩辕狐死亡,借一娱乐圈自杀小明星文初初的身体得以重生。睁开眼的一瞬间,守在身边的经济人阿刊给她上了娱乐圈的第一堂课。
  • 凉开水可以养鱼吗:最不起眼的大学问

    凉开水可以养鱼吗:最不起眼的大学问

    《凉水里可以养鱼吗:最不起眼的大学问》对生活中的常见的小问题、小现象加以剖析,深入浅出地讲解其中蕴含的科学道理,让你通过《凉水里可以养鱼吗:最不起眼的大学问》体会到生活窍门和科学知识的无处不在,并进一步被它们的魅力所吸引,让你学会自主发现身边的科学与生活中的学问,变得更加善于学习和思考,更加热爱生活。
  • 武昌起义

    武昌起义

    人事有代谢,往来成古今。每当翻开中国历史的厚重画卷,古老中国的沧桑与恢弘就一次次在我们面前铺陈开来。中国近代历史,是一部交织着愚昧与觉醒、压迫与抗争的历史,也是古老的中国走向新纪元的重大转折时期。辛亥革命一举推翻了中国两千多年的封建帝制,开启了中国近代历史的新局面,而发生于1911年1O月1O日的武昌起义,则以它的胜利结束了清王朝的统治,宣告了辛亥革命的发生,其伟大的划时代意义,直到今天仍被后人所铭记。