信息等級保護的安全技術分析

時間:2022-09-03 10:42:47

導語:信息等級保護的安全技術分析一文來源于網友上傳,不代表本站觀點,若需要原創文章可咨詢客服老師,歡迎參考。

信息等級保護的安全技術分析

1信息安全等級保護

1.1信息安全保護等級的劃分

影響信息系統安全保護等級的確定因素主要取決于信息系統在經濟社會和國家安全中的重要程度以及被破壞后對經濟社會、組織群眾利益的危害程度。信息系統安全保護等級一共被劃分為以下五個等級:第一級:用戶自主保護級信息系統受到攻擊破壞,由此導致相關組織機構以及人民群眾利益受損,但是對社會的穩定、集體的利益以及國家的安全沒有危害。此類信息的重要性以及保護方式全部取決于用戶自己的選擇。第二級:系統審計保護級信息系統受到攻擊破壞,由此不僅導致相關組織機構以及人民群眾利益受到很大的損傷,同時還危及到社會的穩定和集體的利益,但是不危及到國家安全。第三級:安全標記保護級信息系統受到攻擊破壞后,對社會的穩定和集體的利益產生了非常大的危害或者對國家安全產生嚴重威脅。此等級不僅具備系統審計保護級的全部信息保護功能,同時還會強制對系統的訪問者及其訪問對象進行控制和記錄,對其行為進行監督與審計。第四級:結構化保護級由此導致相關組織機構以及人民群眾利益受到極大的損傷或者對社會的穩定和集體的利益以及國家安全產生了極大的危害。第五級:訪問驗證保護級信息系統受到攻擊破壞,由此導致國家安全受到極其嚴重的危害。此級別功能最全,除具備上述所有級別功能外,對系統加設了訪問驗證保護,以此不但記錄訪問者對系統的訪問歷史,還對訪問者的訪問權限進行設置,確保信息被安全使用,保障信息不外泄。

1.2信息安全等級的劃分

對于一些需要特殊保護和隔離的信息系統,如我國的國防部、國家機關以及重點科研機構等特殊機構的信息系統,在進行信息安全保護時,要嚴格按照國家頒布的關于信息安全等級保護的相關政策制度以及法律法規的規定要求對信息系統進行等級保護。根據需被保護的信息的類別和價值的不同,通常其受到保護的安全等級也不同。此舉目的為在保護信息安全的同時降低運作成本。

2信息安全等級保護的基本要求

信息安全等級保護的基本要求分為技術和管理兩大類。技術部分是要求在信息安全保護過程中采取安全技術措施,使系統具備對抗外來威脅和受到破壞后自我修復的能力,主要涉及到物理、網絡、主機、應用安全和數據恢復功能等技術的應用。管理部分是要求在信息系統的全部運行環節中對各運行環節采取控制措施。管理過程要求對制度、政策、人員和機構都提出要求,涉及到安全保護等級管理、工程建設管理、系統的運行與維護管理以及應急預案管理等管理環節。

3信息安全等級保護的方法

3.1信息安全等級保護流程

信息安全等級保護涉及到多個環節,需要各相關部門共同參與,合力完成。安全等級保護的環節大體上分為以下九步:(1)確定系統等級作為實現信息等級保護的前提,確定信息系統的安全保護等級是必不可缺的步驟。用戶要嚴格按照國家規范標準給所使用的信息系統科學確定等級。(2)等級審批信息系統主管部門對信息系統的安全等級進行審批調整,但調整時要按照規定,只能將等級調高。(3)確定安全需求信息系統的安全需求可反映出該等級的信息系統普遍存在的安全需求。信息系統在確定安全需求時要依賴該系統的安全等級,但因為信息系統普遍存在可變性,因此用戶在確定安全需求時還要根據自身實際情況確定自己系統的安全需求。(4)制定安保方案當信息系統的等級和安全需求確定后,針對已掌握情況制定出包括技術安全和管理安全在內的最佳安全保護方案。(5)安全產品選型安全產品的選擇直接決定了安全保護工作是否能夠成功實現。因此在安全產品的選擇過程中,不僅要對產品的可信度和功能進行認真審查,還要求國家相關部門監管產品的使用情況。(6)安全測評測評的目的在于確定系統安全保護的實現,以保證信息安全。若測評不能達到預期目標,要及時進行重新調整。(7)等級備案安全保護等級在三級以上的信息系統,其用戶和運營商需要向地市級以上公安機關備案。跨地域的信息系統的備案由其主管部門在當地同級公安機關完成,分系統的備案由其用戶和運營商完成。(8)監督管理信息系統的監管工作主要是監督安全產品的使用情況,并對測評機構和信息系統的登記備案進行監管。(9)運行維護該環節主要目的在于通過運行確定系統的信息安全,還可以重新確定對產生變化的信息系統的安全保護等級。以上環節在實現信息系統的安全等級保護過程中極其重要,不可跨環節、漏環節操作。

3.2信息安全等級保護的方法

信息安全等級保護分為物理安全保護和網絡系統安全保護兩類。對于物理安全保護,又分為必要考慮和需要考慮兩個安全層面。對于必要考慮的物理安全方面:對于主機房等場所設施來說,要做好安全防范工作。采用先進的技術設備做到室內監控、使用用戶信息登記、以及自動報警系統等。記錄用戶及其訪問情況,方便隨時查看。對于需要考慮的物理安全方面:對于主機房以及重要信息存儲設備來說,要通過采用多路電源同時接入的方式保障電源的可持續供給,謹防因斷電給入侵者制造入侵的機會。根據安全保護對象的不同,有不同的保護方法。具體方法如下:(1)已確定安全等級系統的安全保護對于全系統中同一安全等級的信息系統,對于任何部分、任何信息都要按照國家標準采取統一安全保護方法給其設計完整的安全機制。對于不同安全等級的分系統,對其上不同的部分及信息按照不同的安全要求設計安全保護。(2)網絡病毒的防范方法計算機病毒嚴重威脅到計算機網絡安全,所以防范病毒的入侵在信息系統安全保護過程中是非常重要的步驟。運用防火墻機制阻擋病毒入侵,或者給程序加密、監控系統運行情況、設置訪問權限,判斷是否存在病毒入侵,及時發現入侵的病毒并予以清除,保障計算機信息系統的安全。(3)漏洞掃描與修復方法系統存在漏洞是系統的安全隱患,不法分子常會利用系統中的漏洞對系統進行攻擊破壞。因此要經常對計算機進行全面的漏洞掃描,找出系統中存在的漏洞并及時修復漏洞,避免給不法分子留下入侵機會。漏洞的修復分為系統自動修復和人工手動修復兩種,由于多種原因,絕對完善的系統幾乎不存在,因此要定期對系統進行漏洞掃描修復,確保系統的安全。

4結束語

建立信息安全等級保護制度旨在為國家信息安全保護工作建立起一個長久有效的安全機制,保障信息化建設的健康發展。然而目前我國信息安全等級保護政策的實施處于初步進行階段,還有很多工作需要完成。這需要業內外人士的共同參與,為保障信息安全盡最大的努力。同時伴隨著計算機技術的發展,信息安全等級保護技術和水平也要不斷優化升級,確保能夠及時解決安全保護中遇到的問題,讓信息安全等級保護政策的實施暢行無阻。

本文作者:張原劉穎工作單位:國家食品藥品監督管理總局信息中心