ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

系统集成项目管理工程师-信息安全管理与等级保护

系统集成项目管理工程师-信息安全管理与等级保护 一、信息安全管理掌握1. 保障要求掌握网络与信息安全保障体系中的安全管理建设通常需要满足以下5项原则序号原则说明(1)总体策划​确保安全的总体目标和所遵循的原则(2)建立组织机构​明确责任部门落实具体实施部门(3)信息资产分类与控制​达到员工安全、物理环境安全和业务连续性管理等(4)技术方法支撑​解决通信与操作的安全、访问控制、系统开发与维护支撑安全目标、安全策略和安全内容的实施(5)检查与审计​检查安全措施的效果评估安全措施执行的情况和实施效果 记忆口诀策组资技审总体策划、组织机构、资产分类、技术方法、检查审计网络安全与管理至少要成立一个安全运行组织制定一套安全管理制度并建立一个应急响应机制。组织需要确保以下3个方面满足保障要求方面说明安全运行组织​应包括主管领导、信息中心和业务应用等相关部门领导是核心信息中心是实体业务部门是使用者​安全管理制度​要明确安全职责制定安全管理细则做到多人负责、任期有限、职责分离的原则应急响应机制​主要由管理人员和技术人员共同参与的内部机制要提出应急响应的计划和程序提供对安全事件的技术支持和指导提供安全漏洞或隐患信息的通告、分析和安全事件处理等相关培训2. 管理内容了解信息安全管理涉及信息系统治理、管理、运行、退役等各个方面。在ISO/IEC 27000系列标准中给出了以下4个方面的控制参考控制类型主要内容组织控制​信息安全策略、信息安全角色与职责、职责分离、管理职责、威胁情报、身份管理、访问控制等人员控制​筛选、雇佣、信息安全意识与教育、保密或保密协议、远程办公、安全纪律等物理控制​物理安全边界、物理入口、物理安全监控、防范物理和环境威胁、设备选址和保护、存储介质、布线安全和设备维护等技术控制​用户终端设备、特殊访问权限、信息访问限制、访问源代码、身份验证、容量管理、恶意代码与软件防范、技术漏洞管理、配置管理、信息删除、数据屏蔽、数据泄露预防、网络安全和信息备份等 记忆口诀组人物技组织控制、人员控制、物理控制、技术控制3. 管理体系掌握信息系统安全管理是对一个组织机构中信息系统的生存周期全过程实施符合安全等级责任要求的管理。在组织机构中应建立安全管理机构不同安全等级的安全管理机构逐步建立自己的信息系统安全组织机构管理体系参考步骤包括步骤说明①配备安全管理人员②建立安全职能部门③成立安全领导小组④主要负责人出任领导⑤建立信息安全保密管理部门4. 等级保护掌握·核心“等保2.0”将“信息系统安全”的概念扩展到了“网络安全”。1安全保护等级划分《信息安全等级保护管理办法》将信息系统的安全保护等级分为5级级别受损后果监管方式第一级​损害公民、法人和其他组织的合法权益不损害国家安全、社会秩序和公共利益运营使用单位自行保护第二级​严重损害合法权益或损害社会秩序和公共利益不损害国家安全国家信息安全监管部门指导​第三级​严重损害社会秩序和公共利益或损害国家安全国家信息安全监管部门监督、检查​第四级​特别严重损害社会秩序和公共利益或严重损害国家安全国家信息安全监管部门强制监督、检查​第五级​特别严重损害国家安全国家指定专门部门专门监督、检查等保2.0五级安全保护等级图2安全保护能力等级划分GB/T 22239《信息安全技术网络安全等级保护基本要求》规定了不同级别的等级保护对象应具备的基本安全保护能力级别防护能力要求第一级​防护免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难遭损害后能恢复部分功能第二级​防护免受来自外部小型组织的、拥有少量资源的威胁源发起的恶意攻击、一般的自然灾难能发现重要安全漏洞和处置安全事件遭损害后能在一段时间内恢复部分功能第三级​在统一安全策略下防护免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难能及时发现、监测攻击行为和处置安全事件遭损害后能较快恢复绝大部分功能第四级​在统一安全策略下防护免受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾难能及时发现、监测发现攻击行为和安全事件遭损害后能迅速恢复所有功能第五级​GB/T 22239标准中未写 记忆口诀个小组团国敌第一级个人→第二级小型组织→第三级有组织团体→第四级国家级敌对组织3“等保2.0”的核心内容网络安全等级保护制度进入2.0时代其核心内容包括将风险评估、安全监测、通报预警、案事件调查、数据防护、灾难备份、应急处置、自主可控、供应链安全、效果评价、综治考核等重点措施全部纳入等级保护制度并实施将网络基础设施、信息系统、网站、数据资源、云计算、物联网、移动互联网、工控系统、公众服务平台、智能设备等全部纳入等级保护和安全监管将互联网企业的网络、系统、大数据等纳入等级保护管理保护互联网企业健康发展4“等保2.0”的技术变更技术变更内容物理和环境安全实质性变更网络和通信安全实质性变更设备和计算安全实质性变更应用和数据安全实质性变更5“等保2.0”的管理变更管理变更内容安全策略和管理制度实质性变更安全管理机构和人员实质性变更安全建设管理实质性变更安全运维管理实质性变更6网络安全等级保护技术体系设计通用实践通用等级保护安全技术设计内容针对等级保护对象实行网络安全等级保护时的共性化保护需求提出。等级保护对象无论以何种形式出现都应根据安全保护等级实现相应级别的安全技术要求。特定应用场景针对云计算、移动互联、物联网、工业控制系统的个性化保护需求提出实现相应网络安全保护级别的安全技术要求。安全技术体系架构由从外到内的纵深防御体系构成。二、本章真题小测Q1不属于CIA三要素。A. 可靠性 B. 保密性 C. 完整性 D. 可用性Q2在ISO/IEC 27000系列标准中给出了以下几方面的控制。A. 组织、战略、管理、实施 B. 组织、人员、物理、技术C. 人员、过程、技术、资源 D. 机房、数据、系统、设备Q3《信息安全等级保护管理办法》将信息系统的安全保护等级分为。A. 3级 B. 4级 C. 5级 D. 6级 答案Q1 答案A解析信息安全 CIA 三要素保密性 Confidentiality、完整性 Integrity、可用性 Availability。可靠性不属于 CIA 三元组。Q2 答案B解析ISO/IEC 27000ISMS 信息安全管理体系控制领域主要包含组织、人员、物理、技术四大方面。Q3 答案C解析《信息安全等级保护管理办法》信息系统安全保护等级一共分为5 级。1 级自主保护2 级指导保护3 级监督保护4 级强制保护5 级专控保护✅汇总答案Q1AQ2BQ3C
返回列表