信息系统等级保护量化定级模型的研究
2017-12-21祝咏升
网络空间安全 2017年10期
祝咏升
摘 要:论文提出的信息系统等级保护量化定级方案是在国家标准GB 17859-1999和GB/T 22240-2008指导下,参考其它行业信息系统等级保护定级方法,利用多目标决策理论,旨在提出一种易操作、客观的信息系统量化定级模型,用于指导各行业信息系统等级保护定级和信息安全管理体系建设工作的有序开展。
关键词:等级保护;信息安全;量化定级
中图分类号:TN915.08 文献标识码:A
1 引言
信息系统定级工作是等级保护评估的关键环节,是开展等级保护后续安全建设、等级测评等工作的前提条件。通过定级可以全面梳理本行业或本单位的信息系统类型、重要程度和数量,宏观掌握系统的运行现状以及面临的安全风险和威胁,从而采取有针对的措施对系统进行重点安全防护。然而,国家现行的标准体系中对信息系统定级只给出了宏观框架,且主观因素居多,因此系统定级结果会出现较大偏离,亟需对系统定级评估指标进一步细化,使用一种操作性强,更科学准确的定量定级方法。
2 可量化的信息系统定级模型总体框架
按照国家标准GB/T 22240-2008规定,信息系统等级保护定级主要考虑两个方面:系统中所存储、处理、传输的主要信息和系统所提供的主要服务,即业务信息安全定级要素和系统服务定级要素。
业务信息安全定级要素:反映信息系统的业务信息安全,确保信息系统内信息的机密性、完整性和可用性。定级主要考虑的要素包括机密性、完整性、可用性、系统所属类型和业务信息属性,根据业务信息安全被破坏时所侵害的业务信息类型以及对相应系统的侵害程度来确定。……
登录APP查看全文
