带你读《网络安全等级保护2.0定级测评实施与运维》——3.3 初步确定安全保护等级

简介: 带你读《网络安全等级保护2.0定级测评实施与运维》——3.3 初步确定安全保护等级

3.3  初步确定安全保护等级

3.3.1  定级方法概述


定级对象的安全主要包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,安全保护等级也应由业务信息安全和系统服务安全两方面确定。从业务信息安全角度反映的定级对象安全保护等级称为业务信息安全保护等级;从系统服务安全角度反映的定级对象安全保护等级称为系统服务安全保护等级。


定级方法的流程如图 3-2 所示。


image.png

3-2 定级方法的流程示意图

具体流程如下。


1.确定受到破坏时所侵害的客体


1)确定业务信息安全受到破坏时所侵害的客体。

2)确定系统服务安全受到破坏时所侵害的客体。


2.综合评定对客体的侵害程度


1)根据不同的受侵害客体,评定业务信息安全被破坏时对客体的侵害程度。

2)根据不同的受侵害客体,评定系统服务安全被破坏时对客体的侵害程度。


3.确定安全保护等级


1)确定业务信息安全保护等级。

2)确定系统服务安全保护等级。

3)将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象

的安全保护等级。


3.3.2  确定受侵害的客体


定级对象受到破坏时所侵害的客体包括国家安全、社会秩序、公众利益以及公民、法人和其他组织的合法权益。


1.侵害国家安全的事项


1)影响国家政权稳固和领土主权、海洋权益完整。

2)影响国家统一、民族团结和社会稳定。

3)影响国家社会主义市场经济秩序和文化实力。

4)其他影响国家安全的事项。


2.侵害社会秩序的事项


1)影响国家机关、企事业单位、社会团体的生产秩序、经营秩序、教学科研秩

序、医疗卫生秩序。

2)影响公共场所的活动秩序、公共交通秩序。

3)影响人民群众的生活秩序。

4)其他影响社会秩序的事项。


3.侵害公共利益的事项


1)影响社会成员使用公共设施。

(2)影响社会成员获取公开数据资源。


3.3.3  确定对客体的侵害程度


1.侵害的客观方面


在客观方面,对客体的侵害外在表现为对定级对象的破坏,其侵害方式表现为对业务信息安全的破坏和对系统服务安全的破坏。其中业务信息安全是指确保信息系统中信息的保密性、完整性和可用性等;系统服务安全是指确保定级对象可以及时、有效地提供服务,以完成预定的业务目标。由于业务信息安全和系统服务安全受到破坏时所侵害的客体和对客体的侵害程度可能会有所不同,在定级过程中,需要分别处理这两种侵害方式。业务信息安全和系统服务安全受到破坏后,可能产生以下侵害后果。


1)影响行使工作职能。

2)导致业务能力下降。

3)引起法律纠纷。

4)导致财产损失。

5)造成社会不良影响。

6)对其他组织和个人造成损失。

7)其他影响。


2.综合评定侵害程度


侵害程度是客观方面的不同外在表现的综合体现,因此,首先根据不同受侵害客体、不同侵害后果分别确定其侵害程度。对不同侵害后果确定其侵害程度所采取的方法和所考虑的角度可能不同,例如,系统服务安全被破坏导致业务能力下降的程度可以从定级对象服务覆盖的区域范围、用户人数或业务量等不同方面确定;业务信息安全被破坏导致的财物损失可以从直接的资金损失大小、间接的信息恢复费用等方面进行确定。在针对不同的受侵害客体进行侵害程度的评定时,可以参照以下不同的判别基准。


1)如果受侵害客体是公民、法人或其他组织的合法权益,则以本人或本单位的总体利益作为判断侵害程度的基准。


2)如果受侵害客体是社会秩序、公共利益或国家安全,则以整个行业或国家的总体利益作为判断侵害程度的基准。不同侵害后果的 3 种侵害程度描述如下。


1)一般损害:工作职能受到局部影响、业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题、较低的财产损失、有限的社会不良影响,对其他组织和个人造成较低损害。


2)严重损害:工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题、较高的财产损失、较大范围的社会不良影响,对其他组织和个人造成较高损害。


(3)特别严重损害:工作职能受到特别严重影响或丧失行使能力,业务能力严重下降或功能无法执行,出现极其严重的法律问题、极高的财产损失、大范围的社会不良影响,对其他组织和个人造成非常高的损害。


对客体的侵害程度由对不同危害后果的侵害程度进行综合评定得出。由于各行业定级对象所处理的信息种类和系统服务特点各不相同,业务信息安全和系统服务安全受到破坏后关注的侵害后果、侵害程度的计算方式均可能不同。各行业可根据本行业的信息特点和系统服务特点制定侵害程度的综合评定方法,并给出一般损害、严重损害、特别严重损害的具体定义。


3.3.4  初步确定等级度


根据业务信息安全被破坏时所侵害的客体以及对相应客体的侵害程度,通过表3-2 可得到业务信息安全保护等级。

3-2 业务信息安全保护等级矩阵表

image.png

根据系统服务安全被破坏时所侵害的客体以及对相应客体的侵害程度,通过表3-3 可得到系统服务安全保护等级。

image.png

定级对象的安全保护等级由业务信息安全保护等级和系统服务安全保护等级的较高者决定。


3.5  等级变更


当等级保护对象所处理的业务信息和系统服务范围发生变化,可能导致业务信息安全或系统服务安全受到破坏后的受侵害客体和对客体的侵害程度发生变化时,需根据标准要求重新确定定级对象和安全保护等级。

相关文章
|
3月前
|
运维 监控 安全
安全运维:入侵检测与防御实战指南
安全运维:入侵检测与防御实战指南 【10月更文挑战第9天】
145 3
|
24天前
|
机器学习/深度学习 数据采集 人工智能
基于Huffman树的层次化Softmax:面向大规模神经网络的高效概率计算方法
层次化Softmax算法通过引入Huffman树结构,将传统Softmax的计算复杂度从线性降至对数级别,显著提升了大规模词汇表的训练效率。该算法不仅优化了计算效率,还在处理大规模离散分布问题上提供了新的思路。文章详细介绍了Huffman树的构建、节点编码、概率计算及基于Gensim的实现方法,并讨论了工程实现中的优化策略与应用实践。
65 15
基于Huffman树的层次化Softmax:面向大规模神经网络的高效概率计算方法
|
10天前
|
SQL 运维 安全
网络安全等级保护2.0 定级、评测、实施与运维-复习题目资料
本文详细总结了网络信息安全等级保护的练习题,包括单选题、多选题、判断题和简答题。供朋友们参考复习,学习相关领域知识参考。
|
16天前
|
域名解析 缓存 网络协议
优化Lua-cURL:减少网络请求延迟的实用方法
优化Lua-cURL:减少网络请求延迟的实用方法
|
16天前
|
监控 安全 BI
什么是零信任模型?如何实施以保证网络安全?
随着数字化转型,网络边界不断变化,组织需采用新的安全方法。零信任基于“永不信任,永远验证”原则,强调无论内外部,任何用户、设备或网络都不可信任。该模型包括微分段、多因素身份验证、单点登录、最小特权原则、持续监控和审核用户活动、监控设备等核心准则,以实现强大的网络安全态势。
|
10天前
|
人工智能 运维 自然语言处理
今晚围观—>安全运维工程师现场直播用通义灵码发现和修复代码漏洞
12 月 18 日晚 19:30 分,阿里云中小企业直播间「AI 编码助手一年养成记:从“打酱油”到企业开发“真正助手”」见。
|
2月前
|
机器学习/深度学习 数据采集 算法
机器学习在医疗诊断中的前沿应用,包括神经网络、决策树和支持向量机等方法,及其在医学影像、疾病预测和基因数据分析中的具体应用
医疗诊断是医学的核心,其准确性和效率至关重要。本文探讨了机器学习在医疗诊断中的前沿应用,包括神经网络、决策树和支持向量机等方法,及其在医学影像、疾病预测和基因数据分析中的具体应用。文章还讨论了Python在构建机器学习模型中的作用,面临的挑战及应对策略,并展望了未来的发展趋势。
147 1
|
2月前
|
安全 算法 网络安全
量子计算与网络安全:保护数据的新方法
量子计算的崛起为网络安全带来了新的挑战和机遇。本文介绍了量子计算的基本原理,重点探讨了量子加密技术,如量子密钥分发(QKD)和量子签名,这些技术利用量子物理的特性,提供更高的安全性和可扩展性。未来,量子加密将在金融、政府通信等领域发挥重要作用,但仍需克服量子硬件不稳定性和算法优化等挑战。
|
3月前
|
存储 监控 安全
如何实施有效的网络安全策略?
【10月更文挑战第13天】如何实施有效的网络安全策略?
160 5
|
4月前
|
消息中间件 运维 安全
云消息队列 ApsaraMQ Serverless 演进:高弹性低成本、更稳定更安全、智能化免运维
在 2024 年云栖大会上,阿里云智能集团产品专家刘尧全面介绍了云消息队列 ApsaraMQ Serverless 的落地成果和产品进展。此外,我们还邀请到杭州优行科技有限公司中间件消息研发负责人王智洋,分享了 ApsaraMQ for Kafka Serverless 助力曹操出行实现成本优化和效率提升的实践经验。
205 9

热门文章

最新文章