www.e4938.cn-老师你下面太紧了拔不出来,99re8这里有精品热视频免费,国产第一视频一区二区三区,青青草国产成人久久

<button id="60qo0"></button>

<strike id="60qo0"></strike>
<del id="60qo0"></del>
<fieldset id="60qo0"><menu id="60qo0"></menu></fieldset>
  • 信息安全等級保護標準在電力行業(yè)的應用

    2013-12-20 11:03:59 北極星電力網(wǎng)  點擊量: 評論 (0)
    摘 要 從國家推行信息安全等級保護工作以來,電力行業(yè)結合行業(yè)信息系統(tǒng)功能特點和安全防護現(xiàn)狀,擬定了行業(yè)相關標準。本文在介紹電力行業(yè)信息安全等級保護要求的同時,描述了國家基本指標和行業(yè)特殊指標應用
            摘 要 從國家推行信息安全等級保護工作以來,電力行業(yè)結合行業(yè)信息系統(tǒng)功能特點和安全防護現(xiàn)狀,擬定了行業(yè)相關標準。本文在介紹電力行業(yè)信息安全等級保護要求的同時,描述了國家基本指標和行業(yè)特殊指標應用于等級保護測評工作的方法。

            1 引言

            電力信息系統(tǒng)不僅包括發(fā)電、輸電、變電、配電、用電等環(huán)節(jié)的生產、調度與控制系統(tǒng),還包括生產、營銷等工作管理系統(tǒng)。此前,電力行業(yè)監(jiān)管部門一直高度重視信息安全工作,于2005年頒發(fā)了《電力二次系統(tǒng)安全防護規(guī)定》(電監(jiān)會5號令)[1],后陸續(xù)制定了《電力二次系統(tǒng)安全防護總體方案》、《省級及以上調度中心二次系統(tǒng)安全防護方案》、《變電站二次系統(tǒng)安全防護方案》等。根據(jù)《關于開展全國重要信息系統(tǒng)安全等級保護定級工作的通知》(公信安[2007]861號文)[2]要求,電力行業(yè)作為首個行業(yè)單位率先組織開展信息安全等級保護工作。

            在電力生產不同環(huán)節(jié)中的信息系統(tǒng)在部署環(huán)境、系統(tǒng)功能、安全保障需求中存在非常大的差異,電力行業(yè)在開展信息安全等級保護工作時,采取了謹慎的態(tài)度,在試點示范的基礎上,持續(xù)挖掘電力系統(tǒng)自身的特點,逐漸形成了具有行業(yè)特色的信息安全等級保護需求。同時,國家公安部在《關于開展信息安全等級保護安全建設整改工作的指導意見》(公信安[2009]1429文)明確指出,重點行業(yè)信息系統(tǒng)主管部門可以按照《信息系統(tǒng)安全等級保護基本要求》[3]的具體指標,在不低于等級保護基本要求的情況下,結合系統(tǒng)安全保護的特殊需求,在有關部門指導下制定行業(yè)標準規(guī)范或細則,指導本行業(yè)信息系統(tǒng)安全建設整改工作。電力行業(yè)積極貫徹國家管理要求,在深入分析行業(yè)現(xiàn)狀和特點的同時,研究國家信息安全等級保護相關標準和管理規(guī)范,制定《電力行業(yè)信息系統(tǒng)安全等級保護基本要求》(送審稿)[4],并選擇行業(yè)內具有代表性的信息系統(tǒng),開展等級保護測評試點工作。

            本文在綜述電力行業(yè)信息系統(tǒng)安全等級保護基本要求的基礎上,具體描述了電力行業(yè)在開展信息安全等級保護測評工作時,協(xié)調應用等級保護要求基本指標和行業(yè)特殊指標的測評方法。

            2 電力行業(yè)信息安全等級保護標準綜述

            電力行業(yè)信息安全等級保護要求中貫徹鞏固了電力行業(yè)信息安全工作成果,在總體要求部分提出了電力企業(yè)應劃分不同安全分區(qū)、不同安全分區(qū)應具有不同安全防護要素的安全保護要求,并根據(jù)信息安全等級保護工作思路,總體要求由整體技術要求和通用管理要求組成。其中,整體技術要求中規(guī)定,電力生產企業(yè)、電網(wǎng)企業(yè)、供電企業(yè)內部基于計算機和網(wǎng)絡技術的業(yè)務系統(tǒng),原則上劃分為生產控制大區(qū)和管理信息大區(qū),生產控制大區(qū)可分為控制區(qū)和非控制區(qū)。并根據(jù)電力企業(yè)信息化工作管理要求,提出了不同安全保護等級的信息系統(tǒng)應成獨立的安全域[5]、電力企業(yè)的互聯(lián)網(wǎng)出口應歸集統(tǒng)一、調度數(shù)據(jù)網(wǎng)上應實現(xiàn)縱向數(shù)據(jù)認證加密傳輸?shù)染哂行袠I(yè)特色的安全保護要求。

            同時,電力行業(yè)根據(jù)電力行業(yè)信息系統(tǒng)特點以及電力行業(yè)信息系統(tǒng)安全防護的保障需求,將電力信息系統(tǒng)細分為管理信息系統(tǒng)類和生產控制系統(tǒng)兩大類,并根據(jù)這兩類系統(tǒng)的差異,在行業(yè)信息安全等級保護標準中對管理信息系統(tǒng)和生產控制系統(tǒng)分別提出了不同安全分區(qū)、不同安全防護等級、不同安全防護要點的信息系統(tǒng)等級保護要求。雖然電力行業(yè)針對不同類別的信息系統(tǒng)分別提出了具有一定差異的安全等級保護要求,但總的來說,行業(yè)要求是落實并強化國家信息安全等級保護要求。通過對國家標準和行業(yè)標準進行差異分析,可發(fā)現(xiàn)生產控制類系統(tǒng)和管理信息類系統(tǒng)的安全等級保護要求較國標中相應條款而言,存在的差異僅有落實、細化、加強、新增四種。并且電力行業(yè)信息安全等級保護要求中生產控制信息系統(tǒng)、管理信息系統(tǒng)的安全等級要求也具有逐漸加強的特點。

            3 電力行業(yè)信息安全等級保護標準的應用

            在電力行業(yè)信息安全等級保護測評中心組織的國家電網(wǎng)公司信息安全等級保護測評試點工作中,依據(jù)信息系統(tǒng)重要程度和使用范圍、覆蓋不同安全等級的原則,選取了具有代表性的二、三級管理信息系統(tǒng)共6個開展試點測評工作,被測評單位為網(wǎng)省級電力企業(yè)。

            某電力企業(yè)財務(資金)管理信息系統(tǒng)為試點測評信息系統(tǒng)之一,安全保護等級為三級,具體安全級別為S2A3G3。該系統(tǒng)包括財務應用相關的各系統(tǒng),主要功能包括預算管理、核算管理、資金管理、電子支付等。

            3.1 等級保護測評工作中測評指標的選取

            開展電力企業(yè)信息安全等級保護測評工作時,一般來說,測評指標包括基本指標和特殊指標兩部分。基本指標依據(jù)信息系統(tǒng)確定的業(yè)務信息安全保護等級和系統(tǒng)服務安全保護等級,選擇國家標準《信息系統(tǒng)安全等級保護基本要求》中對應級別的安全要求作為等級測評的基本指標。基本指標的指標類別和數(shù)量見表3-1。

     

     

    測評指標          
    技術/管理 安全類 數(shù)量      
        S類 A類 G類 小計
        (2級) (3級) (3級)  
    安全技術 物理安全 1 4 25 30
      網(wǎng)絡安全 1 0 31 32
      主機安全 9 5 12 26
      應用安全 11 9 6 26
      數(shù)據(jù)安全 2 4 0 6
    安全理 安全管理制度 0 0 11 11
      安全管理機構 0 0 20 20
      人員安全管理 0 0 16 16
      系統(tǒng)建設管理 0 0 45 45
      系統(tǒng)運維管理 0 0 62 62
    合      計         274(控制點)

     

    表3-1 基本指標

            同時,應結合行業(yè)和系統(tǒng)的實際,依據(jù)信息系統(tǒng)確定的業(yè)務信息安全保護等級和系統(tǒng)服務安全保護等級,選擇《電力行業(yè)信息系統(tǒng)安全等級保護基本要求》中對應級別的安全要求作為本次等級測評的特殊指標。特殊指標的指標類別和數(shù)量見表3-2。

     

     

    測評指標          
    技術/管理 安全類 數(shù)量      
        S類 A類 G類 小計
        (2級) (3級) (3級)  
    安全技術 物理安全 1 4 25 30
      網(wǎng)絡安全 1 0 37 38
      主機安全 9 5 12 26
      應用安全 11 9 6 26
      數(shù)據(jù)安全 2 3 0 5
    安全管理 安全管理制度 0 0 11 11
      安全管理機構 0 0 20 20
      人員安全管理 0 0 16 16
      系統(tǒng)建設管理 0 0 45 45
      系統(tǒng)運維管理 0 0 62 62
    合      計         279(控制點)
     

     

    表3-2 特殊指標


            此外,還有總體要求指標。《電力行業(yè)信息系統(tǒng)安全等級保護基本要求》(送審稿)中管理信息系統(tǒng)類和生產控制類系統(tǒng)總體要求均由整體技術要求和通用管理要求組成,如管理信息類系統(tǒng)整體技術要求規(guī)定:管理信息大區(qū)網(wǎng)絡與生產控制大區(qū)網(wǎng)絡應物理隔離;兩網(wǎng)之間有信息通信交換時應部署符合電力系統(tǒng)要求的單向隔離裝置;管理信息大區(qū)網(wǎng)絡可進一步劃分為內部網(wǎng)絡和外部網(wǎng)絡,兩網(wǎng)之間有信息通信交換時防護強度應強于邏輯隔離;具有層次網(wǎng)絡結構的單位可統(tǒng)一提供互聯(lián)網(wǎng)出口;二級系統(tǒng)統(tǒng)一成域,三級系統(tǒng)單獨成域;三級系統(tǒng)域由獨立子網(wǎng)承載,每個域有唯一網(wǎng)絡出口,可在網(wǎng)絡出口處部署三級等級保護專用裝置為系統(tǒng)提供整體安全防護。通用管理要求規(guī)定:如果本單位管理信息大區(qū)僅有一級信息系統(tǒng)時,通用管理要求等同采用一級;如果本單位管理信息大區(qū)含有二級及以下等級信息系統(tǒng)時,通用管理要求等同采用二級;如果本單位管理信息大區(qū)含有三級及以下等級信息系統(tǒng)時,通用管理要求等同采用三級。

             3.2等級保護測評工作中測評指標的應用

            在信息安全等級保護試點測評工作中,由于被評估單位信息資產種類、數(shù)量多,在一段時間內不可能逐一進行全面檢測,三級系統(tǒng)的檢測采用抽樣方法進行,其目的是確定技術脆弱性檢測的重點對象和目標。抽樣檢測的對象和目標必須要能代表信息系統(tǒng)的安全現(xiàn)狀,否則評估結果就會偏離實際情況。試點測評工作中,對電力企業(yè)的電力財務(資金)管理系統(tǒng)資產抽樣時遵循了典型性、全面性兩原則。典型性原則即對同一應用中軟件配置完全相同的資產抽樣部分資產,全面性原則即對財務(資金)管理系統(tǒng)中每一類資產都要抽樣。

    大云網(wǎng)官方微信售電那點事兒

    責任編輯:黎陽錦

    免責聲明:本文僅代表作者個人觀點,與本站無關。其原創(chuàng)性以及文中陳述文字和內容未經(jīng)本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內容。
    我要收藏
    個贊
    ?
    久久久久久国产精品无码下载| 精品无码人妻一区二区免费蜜桃| 丰满少妇性videos| 午夜精品久久久久久中宇| 无码一区二区| 97夜夜澡人人爽人人喊A| 黄瓜视频APP下载免费直播| 国产精品V欧美精品V日韩精品| 国产第一视频一区二区三区| 一级做a爰片久久毛片A|