1、等级保护的基本方法

分区域分等级安全保护
内部保护
边界防护
网络安全保护

2、安全技术保障框架

信息安全保证技术框架(Information Assurance Technical Framework:IATF)将计算机信息系统分为:本地计算环境区域边界、网络和基础设施、支撑基础设施。

本地计算环境:服务器、客户端及其上面的应用(如打印服务、目录服务等)、操作系统、数据库、基于主机的监控组件(病毒检测、入侵检测) 。

a)区域边界:

区域是指在单一安全策略管理下、通过网络连接起来的计算设备的集合
区域边界是区域与外部网络发生信息交换的部分
区域边界确保进入的信息不会影响区域内资源的安全,而离开的信息是经过合法授权的
b)网络和基础设施:

网络和基础设施在区域之间提供连接,包括局域网、校园网、城域网、广域网等。其中包括在网络节点间(如路由器和交换机)传递信息的传输部件(如:卫星,微波,光纤等),以及其他重要的网络基础设施组件如网络管理组件、域名服务器及目录服务组件等

c)支撑基础设施:

提供了一个IA机制在网络、区域及计算环境内进行安全管理、提供安全服务所使用的基础。主要为以下内容提供安全服务:终端用户工作站、web服务、应用、文件、DNS服务、目录服务等。

可信的应用操作平台、安全的共享服务资源边界保护和全程安全保护的网络通信,构成了工作流程相对固定的生产系统的信息安全保障框架。对于复杂系统可以用三纵(公共区域、专用区域、涉密区域)三横(应用环境、应用区域边界、网络通信)两个中心的安全防御框架。

3、一个独立的业务信息系统的内部安全域划分步骤:

查看网络上承载业务系统的访问终端与业务主机的访问关系以及业务主机之间的访问关系。
划分安全计算域。
划分安全用户域。
划分安全网络域。

4、强制访问控制技术:

   强制访问控制(英语:mandatory access control,缩写MAC)在计算机安全领域指一种由操作系统约束的访问控制,目标是限制主体或发起者访问或对对象或目标执行某种操作的能力。在实践中,主体通常是一个进程或线程,对象可能是文件、目录、TCP/UDP端口、共享内存段、I/O设备等。主体和对象各自具有一组安全属性。每当主体尝试访问对象时,都会由操作系统内核强制施行授权规则——检查安全属性并决定是否可进行访问。任何主体对任何对象的任何操作都将根据一组授权规则(也称策略)进行测试,决定操作是否允许。在数据库管理系统中也存在访问控制机制,因而也可以应用强制访问控制;在此环境下,对象为表、视图、过程等。通过强制访问控制,安全策略由安全策略管理员集中控制;用户无权覆盖策略,例如不能给被否决而受到限制的文件授予访问权限。相比而言,自主访问控制(DAC)也控制主体访问对象的能力,但允许用户进行策略决策和/或分配安全属性。(传统Unix系统的用户、组和读-写-执行就是一种DAC。)启用MAC的系统允许策略管理员实现组织范围的安全策略。在MAC(不同于DAC)下,用户不能覆盖或修改策略,无论为意外或故意。这使安全管理员定义的中央策略得以在原则上保证向所有用户强制实施。

信息系统安全等级保护一些实施难点相关推荐

  1. 电力行业信息系统安全等级保护基本要求_重磅 | 国家标准电力信息系统安全等级保护实施指南将于2019年7月实施(附全文)...

    近日获悉,国家标准<电力信息系统安全等级保护实施指南> 将于2019年7月起实施.据了解,本标准由国家能源局提出,由全国电力监管标准化技术委员会(SAC/TC296)归口. 本标准起草单位 ...

  2. 计算机系统的安全需求的需求等级,计算机信息系统安全等级保护 通用技术要求.PDF...

    计算机信息系统安全等级保护 通用技术要求 GA 中华人民共和国公共安全行业标准 GA/T 390 - 2002 计算机信息系统安全等级保护 通用技术要求 Common technology requi ...

  3. 笔记-信息系统安全管理-信息系统安全等级保护基本要求

    摘选自 GB/T 22239-2008<信息安全技术 信息系统安全等级保护基本要求>,详细见全文:http://www.cnitpm.com/pm/35048.html 基本要求:物理安全 ...

  4. 信息系统安全等级保护备案任务详单

                                  信息系统安全等级保护备案任务详单 组织领导 建立"一把手"任组长的信息安全等级保护领导小组 流程管理 将信息安全等级保护 ...

  5. 信息系统安全等级保护(简称“等保”)

    信息系统安全等级保护(简称"等保") 随着2017年网络安全法的施行,等级保护制度上升为法律. [法规要求] <中华人民共和国网络安全法>在2017年6月1日施行,作为 ...

  6. 国家信息系统安全等级保护基本要求——等保一级、二级、三级、四级内容

    在这里分享下国家信息系统安全等级保护基本要求--等保一级.等保二级.等保三级.等保四级内容,以备查阅及编写单位自用信息安全要求. <信息系统安全等级保护基本要求> 中华人民共和国国家标准G ...

  7. 信息系统安全等级保护相关法规及重要国家标准汇总目录

    序号 文件名称 发布机构 生效时间 法律状态 1 <中华人民共和国计算机信息系统安全保护条例> 国务院 2011-1-8 现行有效 2 <信息安全等级保护管理办法> 公安部; ...

  8. 信息系统安全等级保护基本要求——技术要求

    信息系统安全等级保护基本要求--技术要求 一.技术要求: 标记说明:保护数据在存储.传输.处理过程中不被泄漏.破坏和免受未授权的修改的信息安全类要求(简记为S):保护系统连续正常的运行,免受对系统的未 ...

  9. 计算机网络安全等级保护制度,网络安全等级保护及实施方案.doc

    网络安全等级保护及实施方案 网络安全等级保护及实施方案 摘 要 在实践中各种信息安全问题频发给整个网络安全带来了不小的安全隐患,对此就要通过网络安全等级保护方式,提升整个计算机网络的安全性和可控制性, ...

最新文章

  1. 二十四,Arrays和比较器
  2. [Notes] Bash Shell特性
  3. Shift键关闭大小写
  4. H264/ACC数据使用librtmp推流到服务器
  5. Javascript 事件冒泡处理
  6. ubuntu面板的图标混乱
  7. python自动化笔记_python自动化学习笔记(一)
  8. 《CoderXiaoban》第九次团队作业:Beta冲刺与验收准备1
  9. 忘记linux密码怎么办?
  10. Dubbo 源码解析 —— Directory
  11. 利用EDA365 SKILLS 生成gerber和手动生成
  12. 手把手带你玩转Spark机器学习-深度学习在Spark上的应用
  13. 冥思苦想,木疙瘩也能崩出个豆:扯一下各大软件的用户体验
  14. 神经网络过拟合解决方法,神经网络过拟合现象
  15. 计算机获取图像的设备有,多媒体计算机获取图像的方法有:使用数码相机、______、数码摄像机、数码摄像头、视频捕捉卡,以及直接在计算机上...
  16. 服务器打印后台程序没有响应,Win10提示打印后台处理程序服务没有运行如何解决...
  17. 【Linux基本知识】
  18. 想转行it , 培训还是自学?
  19. C语言函数:toupper
  20. 北航2021届计组 - 支持中断的CPU

热门文章

  1. 参加ACM比赛所需的基础知识
  2. Pg extention pg_buffercache
  3. 15家银行信用卡积分含金量大比拼
  4. 什么叫做风险纳税人?如何解除风险
  5. java三色球问题_三色球问题,Java,算法
  6. 讲一下创业公司的技术架构演进
  7. 2.2 DP: Value Iteration Gambler‘s Problem
  8. 3个办法解决:微信删除的聊天记录怎么恢复?
  9. 逆水寒语音服务器,逆水寒3月14日更新维护公告 风雅颂语音玩法上线
  10. 转阿彪 PHP常见的安全问题