1. 首页
  2. > 香港公司注册 >

网站安全保护等级定级流程(网络安全等级保护网)

前言:


科学、合理、准确的定级,对整个安全工作来说是非常重要的,也是做好安全工作的第一步。


如何理解网络的五个安全保护等级


网络安全保护等级的确定,应按照网络安全等级保护定级指南开展,既要防止因片面追求绝对安全而定级过高,也要防止为逃避监管而定级偏低。信息网络的安全等级可以参照在其上运行的信息系统的等级、网络的服务范围和自身的安全需求确定适当的保护等级,不以在其上运行的信息系统的最高等级或最低等级为标准,即“不就高、不就低”。


为了帮助网络运营者准确确定网络安全保护等级,可以参考下列对五级的说明确定网络安全等级。


第一级网络,一般适用于小型私营及个体企业,中小学,以及乡镇所属网络系统、县级单位中重要性不高的网络系统。


第二级网络,一般适用于县级某些单位中的重要网络系统,以及地市级以上国家机关、企事业单位内部一般的网络系统。例如,非涉及工作秘密、商业秘密、敏感信息的办公系统和管理系统等。


第三级网络,一般适用于地市级以上国家机关、企事业单位内部重要的网络系统。例如,涉及工作秘密、商业秘密、敏感信息的办公系统和管理系统,跨省或全国联网运行的用于生产、调度、管理、指挥、作业、控制等方面的重要信息系统及这类系统在省、地市的分支系统,中央各部委、省(区、市)门户网站和重要网站,跨省连接的网络系统,大型云平台、工控系统、物联网、移动网络、大数据等。


第四级网络,一般适用于国家重要领域、重要部门中的特别重要网络系统及核心系统。例如,电力、电信、广电、铁路、民航、银行、税务等重要部门的生产、调度、指挥等涉及国家安全、国计民生的核心系统,超大型的云平台、工控系统、物联网、移动网络、大数据等。


第五级网络,一般适用于国家重要领域、重要部门中的极端重要系统。



网络定级的一般流程


网络安全包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同。因此,网络定级也应由业务信息安全和系统服务安全两方面确定。从业务信息安全角度反映的网络的安全保护等级称为业务信息安全等级。从系统服务安全角度反映的网络的安全保护等级称为系统服务安全等级。


确定网络安全保护等级


一般流程


确定作为定级对象的网络系统;确定业务信息安全受到破坏时所侵害的客体;根据不同的受侵害客体,从多个方面综合评定业务信息安全被破坏对客体的侵害程度,根据业务信息的重要性和受到破坏后的危害性确定业务信息安全等级;确定系统服务安全受到破坏时所侵害的客体;根据不同的受侵害客体,从多个方面综合评定系统服务安全被破坏对客体的侵害程度,根据系统服务的重要性和受到破坏后的危害性确定系统服务安全等级;由业务信息安全等级和系统服务安全等级的较高者确定定级对象的安全保护等级。


参考《信息安全技术 网络安全等级保护定级指南》附录中的图,确定网络安全保护等级的一般流程如下图。



第一,对于传统网络系统及工业控制系统、物联网、采用移动互联技术的网络系统,依然分别从业务信息安全和系统服务安全两个角度确定业务信息安全保护等级和系统服务安全保护等级,按两者取高作为保护对象的安全保护等级。


第二,对于基础信息网络、云计算平台和大数据平台等起支撑作用的网络系统,应根据其承载或将要承载的等级保护对象的重要程度确定其安全保护等级,原则上应不低于其承载的等级保护对象的安全保护等级。


第三,对于大数据,应综合考虑数据规模、数据价值等因素,根据数据资源(完整性、保密性、可用性)遭到破坏后对国家安全、社会秩序、公共利益及公民、法人和其他组织的合法权益的侵害程度等因素确定其安全保护等级。原则上大数据的安全保护等级不低于第三级。


定级术语


等级保护对象(target of classified protection)


网络安全等级保护工作的作用对象,主要包括基础信息网络、信息系统(例如工业控制系统、云计算平台、物联网、使用移动互联技术的信息系统以及其他信息系统)和大数据等。


基础信息网络(basic information network)


为信息流通、信息系统运行等起基础支撑作用的信息网络,包括电信网、广播电视传输网、互联网、业务专网等网络设备设施。


信息系统(information system)


由计算机和类计算机的软硬件及其相关的和配套的设备、设施构成的,按照一定的应用目标和规则进行信息处理或过程控制的资源集合。资源可以是物理设备,也可以是虚拟设备。


国家关键信息基础设施(national critical information infrastructure)


公共通信和信息服务、能源、金融、交通、水利、公共服务和电子政务等重要行业和领域的基础信息网络、重要信息系统和数据资源,以及其他一旦遭到破坏、丧失功能或数据泄露,可能严重危害国家安全、国计民生和公共利益的等级保护对象。


客体(object)


受法律保护的、等级保护对象受到破坏时所侵害的社会关系。


客观方面(objective aspect)


对客体造成侵害的客观外在表现,包括侵害方式和侵害结果等。


版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至123456@qq.com 举报,一经查实,本站将立刻删除。

联系我们

工作日:9:30-18:30,节假日休息