带你读《网络安全等级保护2.0定级测评实施与运维》——3.3 初步确定安全保护等级

简介: 带你读《网络安全等级保护2.0定级测评实施与运维》——3.3 初步确定安全保护等级

3.3  初步确定安全保护等级

3.3.1  定级方法概述


定级对象的安全主要包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,安全保护等级也应由业务信息安全和系统服务安全两方面确定。从业务信息安全角度反映的定级对象安全保护等级称为业务信息安全保护等级;从系统服务安全角度反映的定级对象安全保护等级称为系统服务安全保护等级。


定级方法的流程如图 3-2 所示。


image.png

3-2 定级方法的流程示意图

具体流程如下。


1.确定受到破坏时所侵害的客体


1)确定业务信息安全受到破坏时所侵害的客体。

2)确定系统服务安全受到破坏时所侵害的客体。


2.综合评定对客体的侵害程度


1)根据不同的受侵害客体,评定业务信息安全被破坏时对客体的侵害程度。

2)根据不同的受侵害客体,评定系统服务安全被破坏时对客体的侵害程度。


3.确定安全保护等级


1)确定业务信息安全保护等级。

2)确定系统服务安全保护等级。

3)将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象

的安全保护等级。


3.3.2  确定受侵害的客体


定级对象受到破坏时所侵害的客体包括国家安全、社会秩序、公众利益以及公民、法人和其他组织的合法权益。


1.侵害国家安全的事项


1)影响国家政权稳固和领土主权、海洋权益完整。

2)影响国家统一、民族团结和社会稳定。

3)影响国家社会主义市场经济秩序和文化实力。

4)其他影响国家安全的事项。


2.侵害社会秩序的事项


1)影响国家机关、企事业单位、社会团体的生产秩序、经营秩序、教学科研秩

序、医疗卫生秩序。

2)影响公共场所的活动秩序、公共交通秩序。

3)影响人民群众的生活秩序。

4)其他影响社会秩序的事项。


3.侵害公共利益的事项


1)影响社会成员使用公共设施。

(2)影响社会成员获取公开数据资源。


3.3.3  确定对客体的侵害程度


1.侵害的客观方面


在客观方面,对客体的侵害外在表现为对定级对象的破坏,其侵害方式表现为对业务信息安全的破坏和对系统服务安全的破坏。其中业务信息安全是指确保信息系统中信息的保密性、完整性和可用性等;系统服务安全是指确保定级对象可以及时、有效地提供服务,以完成预定的业务目标。由于业务信息安全和系统服务安全受到破坏时所侵害的客体和对客体的侵害程度可能会有所不同,在定级过程中,需要分别处理这两种侵害方式。业务信息安全和系统服务安全受到破坏后,可能产生以下侵害后果。


1)影响行使工作职能。

2)导致业务能力下降。

3)引起法律纠纷。

4)导致财产损失。

5)造成社会不良影响。

6)对其他组织和个人造成损失。

7)其他影响。


2.综合评定侵害程度


侵害程度是客观方面的不同外在表现的综合体现,因此,首先根据不同受侵害客体、不同侵害后果分别确定其侵害程度。对不同侵害后果确定其侵害程度所采取的方法和所考虑的角度可能不同,例如,系统服务安全被破坏导致业务能力下降的程度可以从定级对象服务覆盖的区域范围、用户人数或业务量等不同方面确定;业务信息安全被破坏导致的财物损失可以从直接的资金损失大小、间接的信息恢复费用等方面进行确定。在针对不同的受侵害客体进行侵害程度的评定时,可以参照以下不同的判别基准。


1)如果受侵害客体是公民、法人或其他组织的合法权益,则以本人或本单位的总体利益作为判断侵害程度的基准。


2)如果受侵害客体是社会秩序、公共利益或国家安全,则以整个行业或国家的总体利益作为判断侵害程度的基准。不同侵害后果的 3 种侵害程度描述如下。


1)一般损害:工作职能受到局部影响、业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题、较低的财产损失、有限的社会不良影响,对其他组织和个人造成较低损害。


2)严重损害:工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题、较高的财产损失、较大范围的社会不良影响,对其他组织和个人造成较高损害。


(3)特别严重损害:工作职能受到特别严重影响或丧失行使能力,业务能力严重下降或功能无法执行,出现极其严重的法律问题、极高的财产损失、大范围的社会不良影响,对其他组织和个人造成非常高的损害。


对客体的侵害程度由对不同危害后果的侵害程度进行综合评定得出。由于各行业定级对象所处理的信息种类和系统服务特点各不相同,业务信息安全和系统服务安全受到破坏后关注的侵害后果、侵害程度的计算方式均可能不同。各行业可根据本行业的信息特点和系统服务特点制定侵害程度的综合评定方法,并给出一般损害、严重损害、特别严重损害的具体定义。


3.3.4  初步确定等级度


根据业务信息安全被破坏时所侵害的客体以及对相应客体的侵害程度,通过表3-2 可得到业务信息安全保护等级。

3-2 业务信息安全保护等级矩阵表

image.png

根据系统服务安全被破坏时所侵害的客体以及对相应客体的侵害程度,通过表3-3 可得到系统服务安全保护等级。

image.png

定级对象的安全保护等级由业务信息安全保护等级和系统服务安全保护等级的较高者决定。


3.5  等级变更


当等级保护对象所处理的业务信息和系统服务范围发生变化,可能导致业务信息安全或系统服务安全受到破坏后的受侵害客体和对客体的侵害程度发生变化时,需根据标准要求重新确定定级对象和安全保护等级。

相关文章
|
8月前
|
存储 运维 监控
云服务运行安全创新标杆:阿里云飞天洛神云网络子系统“齐天”再次斩获奖项
阿里云“超大规模云计算网络一体化运行管理平台——齐天系统”凭借卓越的技术创新与实践成果,荣获“云服务运行安全创新成果奖”,同时,齐天团队负责人吕彪获评“全栈型”专家认证。
|
7月前
|
机器学习/深度学习 存储 监控
内部文件审计:企业文件服务器审计对网络安全提升有哪些帮助?
企业文件服务器审计是保障信息安全、确保合规的关键措施。DataSecurity Plus 是由卓豪ManageEngine推出的审计工具,提供全面的文件访问监控、实时异常告警、用户行为分析及合规报告生成功能,助力企业防范数据泄露风险,满足GDPR、等保等多项合规要求,为企业的稳健发展保驾护航。
213 0
|
5月前
|
存储 算法 安全
即时通讯安全篇(三):一文读懂常用加解密算法与网络通讯安全
作为开发者,也会经常遇到用户对数据安全的需求,当我们碰到了这些需求后如何解决,如何何种方式保证数据安全,哪种方式最有效,这些问题经常困惑着我们。52im社区本次着重整理了常见的通讯安全问题和加解密算法知识与即时通讯/IM开发同行们一起分享和学习。
444 9
|
5月前
|
人工智能 安全 网络安全
从不确定性到确定性,“动态安全+AI”成网络安全破题密码
2025年国家网络安全宣传周以“网络安全为人民,靠人民”为主题,聚焦AI安全、个人信息保护等热点。随着AI技术滥用加剧,智能化攻击频发,瑞数信息推出“动态安全+AI”防护体系,构建“三层防护+两大闭环”,实现风险前置识别与全链路防控,助力企业应对新型网络威胁,筑牢数字时代安全防线。(238字)
307 1
|
7月前
|
监控 安全 网络安全
网络安全工具及其使用方法:保护数字安全的第一道防线
在信息时代,网络攻击变得日益复杂且频繁,保护个人和企业数据安全的重要性日益凸显。幸运的是,各种网络安全工具为用户提供了有效的防护手段。从防火墙到密码管理器,这些工具覆盖了威胁检测、攻击防御和数据保护的方方面面。本文将介绍几款常用的网络安全工具,并提供其使用方法,以帮助您构建强大的网络安全防线。
263 1
|
6月前
|
运维 监控 安全
计算机网络及其安全组件纲要
本文主要介绍了 “计算机网络及常见组件” 的基本概念,涵盖网卡、IP、MAC、OSI模型、路由器、交换机、防火墙、WAF、IDS、IPS、域名、HTTP、HTTPS、网络拓扑等内容。
342 0
|
10月前
|
人工智能 供应链 安全
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
2025年查尔斯顿网络法律论坛汇聚法律、网络安全与保险行业专家,探讨全球威胁态势、人工智能应用及监管变化等议题。主旨演讲揭示非对称威胁与供应链漏洞,强调透明度和协作的重要性。小组讨论聚焦AI合理使用、监管热点及网络保险现状,提出主动防御与数据共享策略。论坛呼吁跨领域合作,应对快速演变的网络安全挑战,构建更具韧性的防御体系。
270 1
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
|
9月前
|
监控 数据可视化 安全
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
网络安全已成各组织核心议题,传统防护难以应对复杂攻击。AnaTraf网络流量分析仪通过实时分析流量,提取关键行为,提前发现潜在威胁。其可视化大屏将数据直观呈现,助力安全人员快速捕捉风险。系统基于趋势分析构建动态风险模型,实现预判而非仅报警,成为有判断力的“网络安全参谋”。在攻击无孔不入的时代,AnaTraf提供全新认知方式,以“看得见”提升对威胁的判断力。
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
|
12月前
|
云安全 人工智能 安全
构建云上安全共同体 | 阿里云亮相2024年(第十三届)电信和互联网行业网络安全年会
构建云上安全共同体 | 阿里云亮相2024年(第十三届)电信和互联网行业网络安全年会
|
弹性计算 运维 自然语言处理
产品测评 | 感受操作系统智能助手OS Copilot新功能带来的运维效率飞升
近期,我再次评测了阿里云OS Copilot的新版本,发现其在命令执行、任务自动化、文件处理及知识问答等方面表现出色,特别是-t参数显著提升了70%的效率。使用过程中,我发现它不仅简化了复杂任务的处理,还提供了中文解释配置文件的功能,极大地方便了初学者。总结来看,OS Copilot极大地提升了Linux运维效率,但仍需在自然语言理解、用户界面优化和错误处理机制等方面进一步改进。未来若能支持更多操作系统并集成更多实用工具,必将成为Linux用户的得力助手。