

17.2.3信息系统安全管理体系
1.信息系统安全管理撬念
信息系统安全管理是对一个组织机构中信息系统的生存周期全过程实施符合安全
等级责任要求的管理,包括如下方面。
①落实安全管理机构及安全管理人员,明确角色与职责,制定安全规划。
②开发安全策略。
③实施风险管理。
④制定业务持续性计划和灾难恢复计划。
⑥选择与实施安全措施。
⑥保证配置、变更的正确与安全。
⑦进行安全审计。
⑧保证维护支持。
◎进行监控、检查,处理安全事件。
⑩安全意识与安全教育。
⑩人员安全管理等。
2.管理体系
在组织机构中虚建立安全管理机构,不同安全等级的安全管理机构可按下列顺序逐
步建立自己的信息系统安全组织机构管理体系。
(l)配备安全管理人员:管理层中应有一人分管信息系统安全工作,并为信息系统
的安全管理配备专职或兼职的安全管理人员。
(2)建立安全职能部门:在(1)的基础上,应建立管理信息系统安全工作的职能部
门,或者明确制定一个职能部门监管信息安全工作,作为该部门的关键职责之一。
(3)成立安全领导小组:在(2)的基础上,应在管理层成立信息系统安全管理委员
会或信息系统安全领导小组,对覆盖全国或跨她区的组织机构,应在总部和下级单位建
立各级信息系统安全领导小组,在基层至少要有一位专职的安全管理人员负责信息系统
安全工作。
(4)主要负责人出任领导:在(3)的基础上,应由组织机构的主要负责人出任信息
系统安全领导小组负责人;
(5)建立信息安全保密管理部门:在(4)的基础上,应建立信息系统安全保密监督
管理的职能部门,或对原有保密部门明确信息安全保密管理责任,加强对信息系统安全
管理重要过程和管理人员的保密监督管理。
GB/T20269-2006《信息安全技术信息系统安全管理要求》提出了信息系统安全管
理体系的要求,其信息安全系统管理要素如表一17。l所示。
3.技术体系
从安全角度,组成信息系统各个部分的硬件和软件都应有相应的安全功能,确保在
其所管辖范围内的信息安全和提供确定的服务。这些安全功能分别是:确保硬倬系统安
全的物理安全,确保数据网上传输、交换安全的网络安仝,确保操作系统和数据库管理
系统安全的系统安全(含系统安全运行和数据安全保护),确保应用软件安全运行的应用
系统安全(含应用系统安全运行和数据安全保护)。这4个层面的安全,再加上为保证其
安全功能达到应有的安全性而必须采取的管理措施,构成了实现信息系统安全的5个层
面的安全。其实,在这5个层面中,许多安全功能和实现机制都是相同的。例如,身份
鉴别、审计、访问控制、保密性保护和完整性保护等,在每一层都有体现,并有相应的
安全要求。在GB/T20271-2006《信息安全技术信息系统通用安全技术要求》中将信
息系统安全技术体系具体描述如下。
(1)物理安全。
①环境安全。
主要指中心机房的安全保护,包括:
·机房场地选择。
·机房内部安全防护。
·机房防火。
·机房供、配电。 ‘
·机房空调、降温。
·机房防水与防潮。
·机房防静电。
·机房接地与防雷击。
·机房电磁防护。
②设备安全。
·设备的防盗和防毁。
·设蔷的安全可用。
③记录介质安全。
(2)运行安全。
①风险分析。
②信息系统安全性检测分析。
③信息系统安全监控。
④安全审计。
⑤信息系统边界安全防护。
@备份与故障恢复。
⑦恶意代码防护。
@信息系统的应急处理。
◎可信计算和可信连接技术。
(3)数据安全。
①身份鉴别。
②用户标识与鉴别。
③用于,主体绑定。
·隐秘。
·设备标识和鉴别。
④抗抵赖。
·抗原发抵赖。
·抗接收抵赖。
@自主访问控制。
·访问控制策略。
·访问控制功能。
·访问控制范围。
·访问控制粒度。
⑥标记。
·主体标记。
·客体标记。
·标记的输出。
·标记的输入。
⑦强制访问控制。
·访问控制策略。
·访问控制功能。
·访问控制范围。
·访问控制粒度。
·访问控制环境。
⑧数据完整性保护。
·存储数据的完整性。
·传输数据的完整性。
·处理数据的完整性。
⑨用户数据保密性保护。
·存储数据保密性保护。
·传输数据保密性保护。
·客体安全重用。
⑩数据流控制.。
⑩可信路径。
⑩密码支持。
| 各省软考办 | ||||||||||