
一、信息系統(tǒng)安全等級(jí)保護(hù)建設(shè)的必要性
信息系統(tǒng)安全等級(jí)保護(hù)制度(以下簡(jiǎn)稱“等級(jí)保護(hù)”)作為信息安全系統(tǒng)分級(jí)分類保護(hù)的一項(xiàng)國(guó)家標(biāo)準(zhǔn),對(duì)于完善信息安全法規(guī)和標(biāo)準(zhǔn)體系,提高安全建設(shè)的整體水平,增強(qiáng)信息系統(tǒng)安全保護(hù)的整體性、針對(duì)性和時(shí)效性具有非常重要的意義。
國(guó)家相關(guān)部門一直非常重視信息系統(tǒng)的等級(jí)保護(hù)工作,頒布了一系列相關(guān)條例,如國(guó)務(wù)院頒布的《中華人民共和國(guó)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》,公安部等四部委聯(lián)合簽發(fā)的《關(guān)于信息安全等級(jí)保護(hù)工作的實(shí)施意見》(公通字[2004]66號(hào))、《信息安全等級(jí)保護(hù)管理辦法(試行)》(公通字[2006]7號(hào)),公安部頒布的《公安部信息系統(tǒng)安全保護(hù)等級(jí)實(shí)施指南(試行稿)(2005年)》,以及北京市實(shí)施的《北京市公共服務(wù)網(wǎng)絡(luò)與信息系統(tǒng)安全管理規(guī)定》(市政府第163號(hào)令)等。
中國(guó)長(zhǎng)城資產(chǎn)管理公司(以下簡(jiǎn)稱“公司”),作為國(guó)有獨(dú)資金融企業(yè),在業(yè)務(wù)高速發(fā)展的同時(shí)一直非常重視信息安全體系建設(shè),早期已經(jīng)部署了 “老三樣”,即網(wǎng)絡(luò)防病毒、防火墻和網(wǎng)絡(luò)入侵檢測(cè),對(duì)保障業(yè)務(wù)系統(tǒng)的安全正常運(yùn)轉(zhuǎn)起到了重要作用。
公司綜合經(jīng)營(yíng)管理系統(tǒng)經(jīng)過四期建設(shè),實(shí)現(xiàn)了數(shù)據(jù)集中和管理集中,為公司收購(gòu)、管理與處置政策性不良資產(chǎn)以及商業(yè)化經(jīng)營(yíng)等業(yè)務(wù)的順利開展提供了完整的業(yè)務(wù)操作平臺(tái)。為了更好地保全國(guó)有資產(chǎn),促進(jìn)國(guó)有企業(yè)改革,進(jìn)一步推動(dòng)國(guó)民經(jīng)濟(jì)持續(xù)、快速、健康發(fā)展,公司希望進(jìn)一步完善信息系統(tǒng)安全體系建設(shè),規(guī)范信息安全管理,提高信息安全保障能力和水平,同時(shí)能夠?qū)π畔⑾到y(tǒng)安全整體進(jìn)行審核、評(píng)估與完善。
二、確定綜合經(jīng)營(yíng)管理系統(tǒng)的保護(hù)級(jí)別
根據(jù)《信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南》中對(duì)信息系統(tǒng)的要求,考慮到綜合經(jīng)營(yíng)管理系統(tǒng)是公司的核心業(yè)務(wù)系統(tǒng),一旦受到破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成嚴(yán)重?fù)p害,或者對(duì)國(guó)家安全造成損害,因此,將保護(hù)級(jí)別定為3級(jí),并形成了等級(jí)保護(hù)定級(jí)報(bào)告,這在資產(chǎn)管理公司里屬于首家。
三、建設(shè)目標(biāo)
在今年的《信息系統(tǒng)安全等級(jí)保護(hù)基本要求(報(bào)批稿)》中的3級(jí)基本要求中明確規(guī)定需要建立“監(jiān)控管理和安全管理中心”,這說明公司的等級(jí)保護(hù)平臺(tái)建設(shè)走在了行業(yè)的前頭,為相關(guān)行業(yè)的等級(jí)保護(hù)測(cè)評(píng)工作提供了寶貴的經(jīng)驗(yàn)。
1、總體目標(biāo)
建設(shè)的總體目標(biāo)是實(shí)現(xiàn)國(guó)家對(duì)信息系統(tǒng)實(shí)行等級(jí)保護(hù)的政策要求,利用平臺(tái)實(shí)現(xiàn)風(fēng)險(xiǎn)管理從“可知到可識(shí)到可知識(shí)”的良性循環(huán)。
2、具體目標(biāo)
平臺(tái)建設(shè)的具體目標(biāo)包括:
建立信息系統(tǒng)風(fēng)險(xiǎn)監(jiān)控及等級(jí)保護(hù)平臺(tái),將平臺(tái)作為維護(hù)和管理等級(jí)保護(hù)測(cè)評(píng)結(jié)果的有力工具。
能夠?qū)拘畔⑾到y(tǒng)的風(fēng)險(xiǎn)進(jìn)行實(shí)時(shí)監(jiān)控。
有效貫徹公安部信息系統(tǒng)等級(jí)保護(hù)規(guī)范。
協(xié)助公司進(jìn)一步提升信息安全水平,保障業(yè)務(wù)的良好運(yùn)行。
利用平臺(tái)實(shí)踐“可知-可識(shí)-可知識(shí)”的風(fēng)險(xiǎn)管理方法論。
四、系統(tǒng)特點(diǎn)和成效
目前,借助啟明星辰公司提供的信息安全等級(jí)保護(hù)平臺(tái),公司可以通過IP資產(chǎn)與業(yè)務(wù)域管理、信息安全事件管理、IP資產(chǎn)脆弱性管理、信息安全風(fēng)險(xiǎn)監(jiān)控、用戶與權(quán)限管理、信息安全知識(shí)庫(kù)管理等模塊實(shí)現(xiàn)信息安全事件的集中響應(yīng)和處理,并高效整合各種安全設(shè)備和系統(tǒng)。
長(zhǎng)城資產(chǎn)公司信息系統(tǒng)風(fēng)險(xiǎn)監(jiān)控與等級(jí)保護(hù)平臺(tái)建設(shè)完成后主要取得了兩大成效。
第一,根據(jù)等級(jí)保護(hù)的3級(jí)基本要求,公司有選擇地部署了入侵檢測(cè)防御系統(tǒng)、多功能安全網(wǎng)關(guān)、網(wǎng)絡(luò)安全審計(jì)、漏洞掃描系統(tǒng)和網(wǎng)絡(luò)防病毒系統(tǒng)等,通過平臺(tái)實(shí)現(xiàn)的對(duì)異構(gòu)系統(tǒng)的統(tǒng)一事件收集存儲(chǔ)和管理,該平臺(tái)跟等級(jí)保護(hù)要求具有很高的符合度,在很大程度上滿足了等級(jí)保護(hù)3級(jí)基本要求。
第二,平臺(tái)進(jìn)行風(fēng)險(xiǎn)管理的過程和結(jié)果是“可知-可識(shí)-可知識(shí)”風(fēng)險(xiǎn)管理方法論的最佳實(shí)踐。通過平臺(tái)可以及時(shí)發(fā)現(xiàn)風(fēng)險(xiǎn),然后才能進(jìn)一步識(shí)別風(fēng)險(xiǎn),得到關(guān)鍵資產(chǎn)和業(yè)務(wù)域的高風(fēng)險(xiǎn)清單,之后利用已有知識(shí)或借助外援降低風(fēng)險(xiǎn)到可以接受的水平,最后將成功經(jīng)驗(yàn)入庫(kù),作為以后進(jìn)行風(fēng)險(xiǎn)管理的參考,這樣就完成了對(duì)風(fēng)險(xiǎn)的螺旋式上升管理。
五、結(jié)論
信息系統(tǒng)等級(jí)保護(hù)將是我國(guó)重點(diǎn)行業(yè)將來建設(shè)信息安全保障體系,進(jìn)行風(fēng)險(xiǎn)管理的重要參考依據(jù)。
啟明星辰承建的長(zhǎng)城資產(chǎn)信息系統(tǒng)風(fēng)險(xiǎn)監(jiān)控與等級(jí)保護(hù)平臺(tái),將國(guó)家等級(jí)保護(hù)要求融入平臺(tái)建設(shè)實(shí)踐,結(jié)合自身特點(diǎn),進(jìn)行了有益嘗試。系統(tǒng)上線后,一直平穩(wěn)運(yùn)行,基本實(shí)現(xiàn)了預(yù)期目標(biāo),提高了公司的風(fēng)險(xiǎn)管理力度,隨著項(xiàng)目建設(shè)的不斷深入,平臺(tái)也將更趨于完善。
文章作者:eNet硅谷動(dòng)力
CIO頻道人物視窗
CIO頻道方案案例庫(kù)
大數(shù)據(jù)建設(shè)方案案例庫(kù)
電子政務(wù)建設(shè)方案案例庫(kù)
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫(kù)
商務(wù)智能建設(shè)方案案例庫(kù)
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄