根據(jù)等級化安全保障體系的設(shè)計思路,等級保護(hù)的設(shè)計與實施通過以下步驟進(jìn)行:
1、系統(tǒng)識別與定級:確定保護(hù)對象,通過分析系統(tǒng)所屬類型、所屬信息類別、服務(wù)范圍以及業(yè)務(wù)對系統(tǒng)的依賴程度確定系統(tǒng)的等級。通過此步驟充分了解系統(tǒng)狀況,包括系統(tǒng)業(yè)務(wù)流程和功能模塊,以及確定系統(tǒng)的等級,為下一步安全域設(shè)計、安全保障體系框架設(shè)計、安全要求選擇以及安全措施選擇提供依據(jù)。
2、安全域設(shè)計:根據(jù)第一步的結(jié)果,通過分析系統(tǒng)業(yè)務(wù)流程、功能模塊,根據(jù)安全域劃分原則設(shè)計系統(tǒng)安全域架構(gòu)。通過安全域設(shè)計將系統(tǒng)分解為多個層次,為下一步安全保障體系框架設(shè)計提供基礎(chǔ)框架。
3、確定安全域安全要求:參照國家相關(guān)等級保護(hù)安全要求,設(shè)計不同安全域的安全要求。通過安全域適用安全等級選擇方法確定系統(tǒng)各區(qū)域等級,明確各安全域所需采用的安全指標(biāo)。
4、評估現(xiàn)狀:根據(jù)各等級的安全要求確定各等級的評估內(nèi)容,根據(jù)國家相關(guān)風(fēng)險評估方法,對系統(tǒng)各層次安全域進(jìn)行有針對性的等級風(fēng)險評估。并找出系統(tǒng)安全現(xiàn)狀與等級要求的差距,形成完整準(zhǔn)確的按需防御的安全需求。通過等級風(fēng)險評估,可以明確各層次安全域相應(yīng)等級的安全差距,為下一步安全技術(shù)解決方案設(shè)計和安全管理建設(shè)提供依據(jù)。
5、安全保障體系方案設(shè)計:根據(jù)安全域框架,設(shè)計系統(tǒng)各個層次的安全保障體系框架以及具體方案。包括:各層次的安全保障體系框架形成系統(tǒng)整體的安全保障體系框架;詳細(xì)安全技術(shù)設(shè)計、安全管理設(shè)計。
6、安全建設(shè):根據(jù)方案設(shè)計內(nèi)容逐步進(jìn)行安全建設(shè),滿足方案設(shè)計做要符合的安全需求,滿足等級保護(hù)相應(yīng)等級的基本要求,實現(xiàn)按需防御。
7、持續(xù)安全運維:通過安全預(yù)警、安全監(jiān)控、安全加固、安全審計、應(yīng)急響應(yīng)等,從事前、事中、事后三個方面進(jìn)行安全運行維護(hù),確保系統(tǒng)的持續(xù)安全,滿足持續(xù)性按需防御的安全需求。
通過如上步驟,系統(tǒng)可以形成整體的等級化的安全保障體系,同時根據(jù)安全術(shù)建設(shè)和安全管理建設(shè),保障系統(tǒng)整體的安全。而應(yīng)該特別注意的是:等級保護(hù)不是一個項目,它應(yīng)該是一個不斷循環(huán)的過程,所以通過整個安全項目、安全服務(wù)的實施,來保證用戶等級保護(hù)的建設(shè)能夠持續(xù)的運行,能夠使整個系統(tǒng)隨著環(huán)境的變化達(dá)到持續(xù)的安全。 |
 |
|