写方案必备
电子政务信息安全等级保护
实施指南(试行)
国务院信息化工作办公室
2005年9月
写方案必备
目 录
1 引言 .................................................................................................................................. 1
1.1 编写目的 .................................................................................................................................... 1
1.2 适用范围 .................................................................................................................................... 1
1.3 文档结构 .................................................................................................................................... 1
2 基本原理 ........................................................................................................................... 2
2.1 基本概念 .................................................................................................................................... 2
2.1.1 电子政务等级保护的基本含义 ............................................................................................. 2
2.1.2 电子政务安全等级的层级划分 ............................................................................................. 3
2.1.3 电子政务等级保护的基本安全要求 ..................................................................................... 4
2.2 基本方法 .................................................................................................................................... 4
2.2.1 等级保护的要素及其关系 ..................................................................................................... 4
2.2.2 电子政务等级保护实现方法 ................................................................................................. 5
2.3 实施过程 .................................................................................................................................... 6
2.4 角色及职责 ................................................................................................................................ 9
2.5 系统间互联互通的等级保护要求 .......................................................................................... 10
3 定级 ................................................................................................................................ 10
3.1 定级过程 .................................................................................................................................. 11
3.2 系统识别与描述 ...................................................................................................................... 11
3.2.1 系统整体识别与描述 ........................................................................................................... 11
3.2.2 划分子系统的方法 ............................................................................................................... 12
3.2.3 子系统识别与描述 ............................................................................................................... 13
3.3 等级确定 .................................................................................................................................. 13
3.3.1 电子政务安全属性描述 ....................................................................................................... 13
3.3.2 定级原则 ............................................................................................................................... 13
3.3.3 定级方法 ............................................................................................................................... 16
3.3.4 复杂系统定级方法 ............................................................................................................... 17
4 安全规划与设计 .............................................................................................................. 18
4.1 系统分域保护框架建立 .......................................................................................................... 18
4.1.1 安全域划分 ........................................................................................................................... 18
4.1.2 保护对象分类 ....................................................................................................................... 19
写方案必备
4.1.3 系统分域保护框架 ............................................................................................................... 21
4.2 选择和调整安全措施 .............................................................................................................. 22
4.3 安全规划与方案设计 .............................................................................................................. 24
4.3.1 安全需求分析 ....................................................................................................................... 24
4.3.2 安全项目规划 ....................................................................................................................... 24
4.3.3 安全工作规划 ....................................................................................................................... 25
4.3.4 安全方案设计 ....................................................................................................................... 25
5 实施、等级评估与运行 ................................................................................................... 25
5.1 安全措施的实施 ...................................................................................................................... 25
5.2 等级评估与验收 ...................................................................................................................... 25
5.3 运行监控与改进 ...................................................................................................................... 26
附录A 术语与定义 ............................................................................................................. 27
附录B 大型复杂电子政务系统等级保护实施过程示例 ...................................................... 27
B.1 大型复杂电子政务系统描述 ................................................................................................. 27
B.2 等级保护实施过程描述 ......................................................................................................... 28
B.3 系统划分与定级 ..................................................................................................................... 29
B.3.1 系统识别和子系统划分 ...................................................................................................... 29
B.3.2 系统安全等级确定 .............................................................................................................. 29
B.3.3 系统分域保护框架 .............................................................................................................. 30
B.4 安全规划与设计 ..................................................................................................................... 33
B.4.1 安全措施的选择与调整 ...................................................................................................... 33
B.4.2 等级化风险评估 .................................................................................................................. 34
B.4.3 等级化安全体系设计 .......................................................................................................... 34
B.4.4 安全规划与方案设计 .......................................................................................................... 36
B.5 安全措施的实施 ..................................................................................................................... 39
写方案必备
图表目录
图 2-1电子政务等级保护的实现方法................................................................................... 6
图 2-2电子政务等级保护的基本流程................................................................................... 7
图 2-3等级保护过程与新建和已建系统生命周期对应关系 ............................................... 9
图 3-1定级工作流程 ............................................................................................................ 11
图 4-1安全规划与设计过程 ................................................................................................ 18
图 4-2电子政务的保护对象及信息资产 ............................................................................. 20
图 4-3系统分域保护框架示意图 ........................................................................................ 22
图 4-4确定安全措施的过程 ................................................................................................ 22
图 4-5系统安全需求 ............................................................................................................ 24
图 5-1安全措施的实施 ........................................................................................................ 25
图 5-2等级保护的运行改进过程 ........................................................................................ 26
表 2-1电子政务系统五个安全等级的基本内容 ................................................................... 3
表 3-1电子政务安全等级在安全属性方面的描述 ............................................................. 15
表 4-1安全措施的调整因素和调整方式 ............................................................................. 23
写方案必备
电子政务信息安全等级保护实施指南(试行)
1 引言
1.1 编写目的
《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号,以下简称“27号文件”)明确要求我国信息安全保障工作实行等级保护制度,提出“抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。2004年9月发布的《关于信息安全等级保护工作的实施意见》(公通字[2004]66号,以下简称“66号文件”)进一步强调了开展信息安全等级保护工作的重要意义,规定了实施信息安全等级保护制度的原则、内容、职责分工、基本要求和实施计划,部署了实施信息安全等级保护工作的操作办法。
27号文件和66号文件不但为各行业开展信息安全等级保护工作指明了方向,同时也为各行业如何根据自身特点做好信息安全等级保护工作提出了更高的要求。电子政务作为国家信息化战略的重要组成部分,其安全保障事关国家安全和社会稳定,必须按照27号文件要求,全面实施信息安全等级保护。因此,组织编制《电子政务信息安全等级保护实施指南》,规范电子政务信息安全等级保护工作的基本思路和实施方法,指导我国电子政务建设中的信息安全保障工作,对搞好电子政务信息安全保障具有十分重要的现实意义。
1.2 适用范围
本指南提供了电子政务信息安全等级保护的基本概念、方法和过程,适用于指导各级党政机关新建电子政务系统和已建电子政务系统的等级保护工作。
1.3 文档结构
本指南包括五个章节和两个附录。
第1章为引言,介绍了本指南的编写目的、适用范围和文档结构;第2章为基本原理,描述了等级保护的概念、原理、实施过程、角色与职责,以及系统间互联互通的等级保护要求;第3章描述了电子政务等级保护的定级,包括定级过程、系统识别和描述、等级确定;
第4章描述了电子政务等级保护的安全规划与设计,包括电子政务系统分域保护框架的建立,选择和调整安全措施,以及安全规划与方案设计;第5章描述了安全措施的实施、等级评估,以及等级保护的运行改进。
附录A介绍了本指南术语定义;附录B介绍了大型复杂电子政务系统等级保护实施过程的示例。
除明确声明外,本指南中所提到的等级保护、电子政务等级保护都是指电子政务信息安全等级保护。
写方案必备
2 基本原理
2.1 基本概念
2.1.1 电子政务等级保护的基本含义
信息安全等级保护是国家在国民经济和社会信息化的发展过程中,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化健康发展的基本策略。27号文件对信息安全等级保护做出了系统的描述——“信息化发展的不同阶段和不同的信息系统有着不同的安全需求,必须从实际出发,综合平衡安全成本和风险,优化信息安全资源的配置,确保重点。要重点保护基础信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统。”
电子政务信息安全等级保护是根据电子政务系统在国家安全、经济安全、社会稳定和保护公共利益等方面的重要程度,结合系统面临的风险、系统特定安全保护要求和成本开销等因素,将其划分成不同的安全保护等级,采取相应的安全保护措施,以保障信息和信息系统的安全。
电子政务等级保护工作分为管理层面和用户层面两个方面的工作。管理层的主要工作是制定电子政务信息安全等级保护的管理办法、定级指南、基本安全要求、等级评估规范以及对电子政务等级保护工作的管理等。用户层的主要工作是依据管理层的要求对电子政务系统进行定级,确定系统应采取的安全保障措施,进行系统安全设计与建设,以及运行监控与改进。本指南的内容主要针对用户层面的工作。
电子政务信息安全等级保护遵循以下原则:
a) 重点保护原则
电子政务等级保护要突出重点。对关系国家安全、经济命脉、社会稳定等方面的重
要电子政务系统,应集中资源优先建设。
b) “谁主管谁负责、谁运营谁负责”原则
电子政务等级保护要贯彻“谁主管谁负责、谁运营谁负责”的原则,由各主管部门
和运营单位依照国家相关法规和标准,自主确定电子政务系统的安全等级并按照相关要求组织实施安全保障。
c) 分区域保护原则
电子政务等级保护要根据各地区、各行业电子政务系统的重要程度、业务特点和不
同发展水平,分类、分级、分阶段进行实施,通过划分不同的安全区域,实现不同强度的安全保护。
d) 同步建设原则
电子政务系统在新建、改建、扩建时应当同步建设信息安全设施,保证信息安全与
信息化建设相适应。
5) 动态调整原则
写方案必备
由于信息与信息系统的应用类型、覆盖范围、外部环境等约束条件处于不断变化与
发展之中,因此信息与信息系统的安全保护等级需要根据变化情况,适时重新确定,并相应调整对应的保护措施。
2.1.2 电子政务安全等级的层级划分
66号文件中规定信息系统的安全等级从低到高依次包括自主保护级、指导保护级、监督保护级、强制保护级、专控保护级五个安全等级。按66号文件的规定,对电子政务的五个安全等级定义如表2-1所示。
表 2-1电子政务系统五个安全等级的基本内容
写方案必备
2.1.3 电子政务等级保护的基本安全要求
电子政务等级保护基本安全要求是对各等级电子政务系统的一般性要求,分为五个等级,从第一级至第五级,对应于五个等级的电子政务系统。对特定电子政务系统的安全保护,以其相应等级的基本安全要求为基础,通过对安全措施的调整和定制,得到适用于该电子政务系统的安全保护措施。
电子政务等级保护基本安全要求分为安全策略、安全组织、安全技术和安全运行四个方面。
a) 安全策略
安全策略是为了指导和规范电子政务信息安全工作而制定的安全方针、管理制度、规范标准、操作流程和记录模板等文档的总和。安全策略具有层次化的结构,包括整体安全策略、部门级安全策略、系统级安全策略等。
b) 安全组织
安全组织是为了保障电子政务信息安全而建立的组织体系,包括各级安全组织机
构、岗位安全职责、人员安全管理、第三方安全管理、安全合作与沟通等方面。
c) 安全技术
安全技术是指保障电子政务信息安全的安全技术功能要求和安全技术保障要求,包
括网络与通讯安全、主机与平台安全、数据库安全、应用安全、数据安全、物理环境安全等方面。
d) 安全运行
安全运行是为了保障电子政务系统运行过程中的安全而制定的安全运维要求,包括
风险管理、配置和变更管理、信息系统工程安全管理、日常运行管理、技术资料安全、应急响应等方面。
具体的电子政务等级保护基本安全要求参见相关的国家标准。
2.2 基本方法
2.2.1 等级保护的要素及其关系
电子政务等级保护的基本原理是:依据电子政务系统的使命、目标和重要程度,将系统划分为不同的安全等级,并综合平衡系统特定安全保护要求、系统面临安全风险情况和实施安全保护措施的成本,进行安全措施的调整和定制,形成与系统安全等级相适应的安全保障体系。
电子政务等级保护包含以下七个要素:
a) 电子政务系统
电子政务系统是信息安全等级保护的对象,包括系统中的信息、系统所提供的服务,以及执行信息处理、存储、传输的软硬件设备等。
b) 目标
写方案必备
目标是指电子政务系统的业务目标和安全目标,电子政务等级保护要保障业务目标
和安全目标的实现。
c) 电子政务信息安全等级
电子政务信息安全等级划分为五级,分别体现在电子政务系统的等级和安全保护的
等级两个方面。
d) 安全保护要求
不同的电子政务系统具有不同类型和不同强度的安全保护要求。
e) 安全风险
安全风险是指电子政务系统由于本身存在安全弱点,通过人为或自然的威胁可能导
致安全事件的发生。安全风险由安全事件发生的可能性及其造成的影响这两种指标来综合衡量。
f) 安全保护措施
安全保护措施是用来对抗安全风险、满足安全保护要求、保护电子政务系统和保障
电子政务目标实现的措施,包括安全管理措施和安全技术措施。
g) 安全保护措施的成本
不同类型和强度的安全保护措施的实现需要不同的成本,安全保护措施的成本应包
括设备购买成本、实施成本、维护成本和人员成本等。
电子政务等级保护各要素之间的关系是:
a) 电子政务系统的安全等级由系统的使命、目标和系统重要程度决定。
b) 安全措施需要满足系统安全保护要求,对抗系统所面临的风险。
1) 不同电子政务系统的使命和业务目标的差异性,业务和系统本身的特性(所属
信息资产特性、实际运行情况和所处环境等)的差异性,决定了系统安全保护
要求特性(安全保护要求的类型和强度)的差异性。
2) 系统保护要求类型和强度的差异性,安全风险情况的差异性,决定了选择不同
类型和强度的安全措施。
c) 电子政务安全措施的确定需要综合平衡系统保护要求的满足程度、系统面临风险的
控制和降低程度、系统残余风险的接受程度、以及实施安全措施的成本,在适度成
本下实现适度安全。
2.2.2 电子政务等级保护实现方法
27号文件指出,实行信息安全等级保护时“要重视信息安全风险评估工作,对网络与信息系统安全的潜在威胁、薄弱环节、防护措施等进行分析评估,综合考虑网络与信息系统的重要性、涉密程度和面临的信息安全风险等因素,进行相应等级的安全建设和管理”。
电子政务等级保护的实现方法如图2-1所示:
写方案必备
图 2-1电子政务等级保护的实现方法
电子政务系统实施等级保护的方法是:
a) 依据电子政务安全等级的定级规则,确定电子政务系统的安全等级;
b) 按照电子政务等级保护要求,确定与系统安全等级相对应的基本安全要求;
c) 依据系统基本安全要求,并综合平衡系统安全保护要求、系统所面临风险和实施安
全保护措施的成本,进行安全保护措施的定制,确定适用于特定电子政务系统的安
全保护措施,并依照本指南相关要求完成规划、设计、实施和验收。
2.3 实施过程
电子政务等级保护的实施过程包括三个阶段,分别为:
a) 定级阶段
b) 规划与设计阶段
c) 实施、等级评估与改进阶段
电子政务等级保护的基本流程如图2-2所示。
写方案必备
图 2-2电子政务等级保护的基本流程
第一阶段:定级
定级阶段主要包括两个步骤:
a) 系统识别与描述
清晰地了解政务机构所拥有的电子政务系统,根据需要将复杂电子政务系统分解为
电子政务子系统,描述系统和子系统的组成及边界。
b) 等级确定
完成电子政务系统总体定级和子系统的定级。
第二阶段:规划与设计
规划与设计阶段主要包括三个步骤,分别为:
写方案必备
a) 系统分域保护框架建立
通过对电子政务系统进行安全域划分、保护对象分类,建立电子政务系统的分域保
护框架。
b) 选择和调整安全措施
根据电子政务系统和子系统的安全等级,选择对应等级的基本安全要求,并根据风
险评估的结果,综合平衡安全风险和成本,以及各系统特定安全要求,选择和调整安全措施,确定出电子政务系统、子系统和各类保护对象的安全措施。
c) 安全规划和方案设计
根据所确定的安全措施,制定安全措施的实施规划,并制定安全技术解决方案和安
全管理解决方案。
第三阶段:实施、等级评估与改进
实施、等级评估与改进阶段主要包括三个步骤,分别为:
a) 安全措施的实施
依据安全解决方案建设和实施等级保护的安全技术措施和安全管理措施。
b) 评估与验收
按照等级保护的要求,选择相应的方式来评估系统是否满足相应的等级保护要求,并对等级保护建设的最终结果进行验收。
c) 运行监控与改进
运行监控是在实施等级保护的各种安全措施之后的运行期间,监控系统的变化和系
统安全风险的变化,评估系统的安全状况。如果经评估发现系统及其风险环境已发生重大变化,新的安全保护要求与原有的安全等级已不相适应,则应进行系统重新定级。如果系统只发生部分变化,例如发现新的系统漏洞,这些改变不涉及系统的信息资产和威胁状况的根本改变,则只需要调整和改进相应的安全措施。
对于大型复杂电子政务系统,等级保护过程可以根据实际情况进一步加强和细化,以满足其复杂性的要求。附录B给出了大型复杂电子政务系统等级保护实施过程的示例。
新建电子政务系统的等级保护工作与已经建成的电子政务系统之间,在等级保护工作的切入点方面是不相同的,它们各自的切入点及其对应关系如图2-3所示。
新建电子政务系统在启动时,应当按照等级保护的要求来建设。
a) 系统规划阶段,应分析并确定所建电子政务系统的安全等级,并在项目建议书中对
系统的安全等级进行论证。
b) 系统设计阶段,要根据所确定的系统安全等级,设计系统的安全保护措施,并在可
行性分析中论证安全保护措施;
c) 系统实施阶段,要与信息系统建设同步进行信息安全等级保护体系的实施,之后进
行等级评估和验收。
写方案必备
d) 系统运行维护阶段,要按照所建立的等级保护体系的要求,进行安全维护与安全管
理。
e) 系统废弃阶段,要按照所建立的等级保护体系的要求,对废弃过程进行有效的安全
管理。
对于已建的电子政务系统,由于在系统规划、设计和实施阶段没有考虑等级保护的要求,因此等级保护工作的切入点是系统运行维护阶段。
图 2-3等级保护过程与新建和已建系统生命周期对应关系
在确定要实施等级保护工作之后,应对系统进行安全现状分析,深入认识和理解机构所拥有的电子政务系统,对每个系统进行定级,之后进行等级保护的安全规划和方案设计,最后进行实施、评估和验收。
2.4 角色及职责
电子政务等级保护工作主要包括决策者、技术负责人、实施人员三类角色。
a) 决策者
决策者是政务机构中对本单位实施电子政务信息安全等级保护工作的最终决策人。决策者在等级保护中的职责如下:
1) 组织、协调和推动本单位电子政务等级保护工作;
2) 负责最终确定本单位电子政务系统的安全等级;
3) 领导和监督本单位电子政务等级保护体系的建设工作;
4) 与本单位电子政务等级保护建设的上级主管部门进行沟通和协调,组织、配合
等级评审与验收;
5) 监督本单位电子政务等级保护体系的运行与改进。
b) 技术负责人
写方案必备
技术负责人是对本单位实施电子政务信息安全等级保护工作的决策支持者、技术决
策人和实施管理者。技术负责人在等级保护中的职责如下:
1) 协助决策者组织、协调和推动本单位电子政务等级保护的工作;
2) 向决策者提供本单位电子政务系统安全定级的建议及依据;
3) 组织实施本单位电子政务等级保护体系的建设;
4) 组织和总结本单位等级保护的实施情况,配合上级主管部门进行等级评估和验
收;
5) 组织实施本单位电子政务等级保护体系的运行与改进。
c) 实施人员
实施人员是政务机构中实施信息安全等级保护的具体工作人员。实施人员在等级保
护中的职责如下:
1) 分析本单位电子政务系统,收集定级理由和证据;
2) 在技术负责人的领导下,具体组织和参与完成等级保护各阶段的工作。
2.5 系统间互联互通的等级保护要求
不同安全等级的电子政务系统之间可以根据业务需要进行互联互通。不同安全等级的系统互联互通,要根据系统业务要求和安全保护要求,制定相应的互联互通安全策略,包括访问控制策略和数据交换策略等。要采取相应的边界保护、访问控制等安全措施,防止高等级系统的安全受低等级系统的影响。电子政务系统间的互联互通遵循以下要求:
a) 同等级电子政务系统之间的互联互通
由系统的拥有单位参照该等级对访问控制的要求,协商确定边界防护措施和数据交
换安全措施,保障电子政务系统间互联互通的安全。
b) 不同等级电子政务系统间的互联互通
各系统在按照自身安全等级进行相应保护的基础上,协商对相互连接的保护。高安
全等级的系统要充分考虑引入低安全等级系统后带来的风险,采取有效措施进行控制。 c) 涉密系统与其它系统的互联互通,按照国家保密部门的有关规定执行。
d) 电子政务系统互联互通中的密码配置按照国家密码管理部门的要求执行。
3 定级
电子政务系统定级可以采用以下两种方式进行:
a) 对系统总体定级
系统总体定级是在识别出政务机构所拥有的电子政务系统后,针对系统整体确定其
安全等级。
b) 将系统分解为子系统后分别定级
政务机构所拥有的电子政务系统如果规模庞大、系统复杂,则可以将系统分解为多
层次的多个子系统后,对所分解的每个子系统分别确定其安全等级。
写方案必备
3.1 定级过程
定级阶段的主要目标是确定电子政务系统及其子系统的安全等级。定级结果是进行安全规划与设计的基础,定级结果应按照相关管理规定提交相关管理部门备案。
定级阶段工作主要包含两个过程:
a) 系统识别与描述
应准确识别并描述出整体的电子政务系统,以及系统可以分解的子系统。系统识别
要确定系统的范围和边界,识别系统包含的信息和系统提供的服务,作为后续定级工作的输入。
b) 等级确定
进行系统整体定级和子系统分别定级,形成系统的定级列表,作为后续阶段工作的
基础。
定级工作流程如图3-1所示。
图 3-1定级工作流程
3.2 系统识别与描述
3.2.1 系统整体识别与描述
实施等级保护工作首先要求政务机构对其拥有的或拟建的电子政务系统进行深入的识别和描述,识别和描述的内容至少包括如下信息:
a) 系统基本信息
系统名称,系统的简要描述,所在地点等。
b) 系统相关单位
写方案必备
负责定级的责任单位,系统所属单位,系统运营单位,主管部门,安全运营单位,安全主管部门等。
c) 系统范围和边界
描述系统所涵盖的信息资产范围、使用者和管理者范围、行政区域范围和网络区域
范围等,并清晰描述出其边界。
d) 系统提供的主要功能或服务
从整体层面描述系统所提供的主要功能或服务,即对公众、企业、相关政府机关、内部用户等提供的主要服务。
e) 系统所包含的主要信息
描述系统所输入、处理、存储、输出的主要信息和数据。
3.2.2 划分子系统的方法
3.2.2.1 划分原则
对政务机构所拥有的大型复杂电子政务系统,可以将其划分为若干子系统进行定级,子系统划分基于以下原则:
a) 按照系统服务对象划分
电子政务系统的服务对象即目标用户,包括社会公众、企事业单位、机构内部人员、其它政务机构等。依据其所服务的目标用户可分为以下几类系统:
1) 政务机构对公民的电子政务系统
2) 政务机构对企业的电子政务系统
3) 政务机构对政务机构的电子政务系统
4) 政务机构对公务员的电子政务系统
b) 按系统功能类型划分
根据系统的功能类型或提供的服务类型划分子系统。划分时除了考虑到对外部用户(社
会公众、企事业单位、其它政务机构)提供服务的对外业务系统,对内部用户(内部公务员、领导)提供服务的内部办公和管理系统外,还应考虑到对前两类系统提供承载、支撑和管理作用的支持系统,如网络承载平台、网管系统、安全系统等。
c) 按照网络区域划分
根据电子政务系统建设现状,系统可能运行在不同的电子政务网络范围内,不同的
电子政务网络在涉密程度、隔离模式和管理模式上差异较大,所以可以按照电子政务系统运行的网络区域进行子系统划分。
d) 按行政级别划分
按系统所处的行政级别,如中央、省部级、地市级、县区级等进行子系统划分。
3.2.2.2 子系统划分方法
在子系统划分时,应根据系统实际情况和管理模式,综合考虑子系统划分的四个原则,