等級保護、風(fēng)險評估和安全測評三者之間的區別
1、什么是等級保護?
網(wǎng)絡(luò )安全等級保護是指導我國信息安全保障體系建設的一項基礎管理制度,對國家重要信息、法人和其他組織及公民的專(zhuān)有信息以及公開(kāi)信息和存儲、傳輸、處理這些信息系統中使用的信息安全產(chǎn)品實(shí)行按等級管理,對信息系統中發(fā)生的信息安全事件分等級響應、處置。等級保護是我國關(guān)于信息安全的基本政策,國家法律法規、相關(guān)政策制度要求單位開(kāi)展等級保護工作。如《信息安全等級保護管理辦法》和《中華人民共和國網(wǎng)絡(luò )安全法》。
2、什么是等級保護測評?
網(wǎng)絡(luò )安全等級保護測評指的是用戶(hù)單位委托第三方有測評資質(zhì)的測評機構對單位已定級備案的信息系統開(kāi)展安全測試的過(guò)程,測試結束后出具相應的符合網(wǎng)警檢查的信息系統測評報告。
3、什么是信息安全風(fēng)險評估?
信息安全風(fēng)險評估是參照風(fēng)險評估標準和管理規范,對信息系統的資產(chǎn)價(jià)值、潛在威脅、薄弱環(huán)節、已采取的防護措施等進(jìn)行分析,判斷安全事件發(fā)生的概率以及可能造成的損失,提出風(fēng)險管理措施的過(guò)程。
風(fēng)險評估的目的是全面、準確的了解組織機構的網(wǎng)絡(luò )安全現狀,發(fā)現系統的安全問(wèn)題及其可能的危害,為系統最終安全需求的提出提供依據。準確了解組織的網(wǎng)絡(luò )和系統安全現狀。
4、等級測評與風(fēng)險評估的區別?
等級測評、風(fēng)險評估這兩個(gè)是對等的,二者都是安全測評的方法。等級測評評估的是系統的安全防護能力,風(fēng)險評估檢測的是系統面臨的風(fēng)險。具體來(lái)說(shuō),就是風(fēng)險評估評估的是系統面臨的威脅、系統自身的脆弱性,等級測評評估的是系統的脆弱性和安全措施,二者可以結合使用。
5、等級測評與風(fēng)險評估的關(guān)系?
基本判斷:風(fēng)險評估是等級保護(不同等級不同安全需求)的出發(fā)點(diǎn)。風(fēng)險評估中的風(fēng)險等級和等級保護中的系統定級均充分考慮到信息資產(chǎn)CIA特性的高低,但風(fēng)險評估中的風(fēng)險等級加入了對現有安全控制措施的確認因素,也就是說(shuō),等級保護中高級別的信息系統不一定就有高級別的安全風(fēng)險。
風(fēng)險評估是安全建設的出發(fā)點(diǎn),它的重要意義就在于改變傳統的以技術(shù)驅動(dòng)為導向的安全體系結構設計及詳細安全方案制定,以成本-效益平衡的原則,通過(guò)對用戶(hù)關(guān)心的重要資產(chǎn)(如信息、硬件、軟件、文檔、代碼、服務(wù)、設備、企業(yè)形象等)的分級、安全威脅(如人為威脅、自然威脅等)發(fā)生的可能性及嚴重性分析、對系統物理環(huán)境、硬件設備、網(wǎng)絡(luò )平臺、基礎系統平臺、業(yè)務(wù)應用系統、安全管理、運行措施等方面的安全脆弱性(或稱(chēng)薄弱環(huán)節)分析,并通過(guò)對已有安全控制措施的確認,借助定量、定性分析的方法,推斷出用戶(hù)關(guān)心的重要資產(chǎn)當前的安全風(fēng)險,并根據風(fēng)險的嚴重級別制定風(fēng)險處理計劃,確定下一步的安全需求方向。
等級保護的前提是對系統定級,根據FIPS199,系統定級根據系統信息的機密性、完整性、可用性(簡(jiǎn)稱(chēng)CIA特性)等三性損失的最大值來(lái)確定,即“明確各種信息類(lèi)型----確定每種信息類(lèi)型的安全類(lèi)別----確定系統的安全類(lèi)別”三個(gè)步驟進(jìn)行系統最終的定級。將信息系統安全類(lèi)別(簡(jiǎn)稱(chēng)SC)表示為一個(gè)與CIA特性的潛在影響相關(guān)的三重函數,一般模式是:SC= {(保密性,影響),(完整性,影響),(可用性,影響)}。
等級保護中的系統分類(lèi)分級的思想和風(fēng)險評估中對信息資產(chǎn)的重要性分級基本一致,不同的是:等級保護的級別是從系統的業(yè)務(wù)需求或CIA特性出發(fā),定義系統應具備的安全保障業(yè)務(wù)等級,而風(fēng)險評估中最終風(fēng)險的等級則是綜合考慮了信息的重要性、系統現有安全控制措施的有效性及運行現狀后的綜合評估結果,也就是說(shuō),在風(fēng)險評估中,CIA價(jià)值高的信息資產(chǎn)不一定風(fēng)險等級就高。在確定系統安全等級級別后,風(fēng)險評估的結果可作為實(shí)施等級保護、等級安全建設的出發(fā)點(diǎn)和參考。
友情提示:特別對新開(kāi)發(fā)的系統軟件,上線(xiàn)運行之前,根據《網(wǎng)絡(luò )安全法》及相關(guān)法律法規,必不可少的三大測評:等級保護測評、風(fēng)險評估、軟件測評。并由專(zhuān)業(yè)第三方檢測機構出具報告。
等級保護、風(fēng)險評估和安全測評三者的基本概念和工作背景
A、等級保護
基本概念:
信息安全等級保護是指對國家秘密信息、法人和其他組織和公民的專(zhuān)有信息以及公開(kāi)信息和存儲、傳輸、處理這些信息的信息系統分等級實(shí)行安全保護,對信息系統中使用的安全產(chǎn)品實(shí)行按等級管理,對信息系統中發(fā)生的信息安全事件等等級響應、處置。這里所指的信息系統,是指由計算機及其相關(guān)和配套的設備、設施構成的,按照一定的應用目標和規則對信息進(jìn)行存儲、傳輸、處理的系統或者網(wǎng)絡(luò );信息是指在信息系統中存儲、傳輸、處理的數字化信息。
背景:
1994年×××頒布的《×××計算機信息系統安全保護條例》2規定:計算機信息系統實(shí)行安全等級保護,安全等級的劃分標準和安全等級保護的具體辦法,由公安部會(huì )同有關(guān)部門(mén)制定。1999年公安部組織起草了《計算機信息系統安全保護等級劃分準則》(GB 17859-1999),規定了計算機信息系統安全保護能力的五個(gè)等級,即:第一級:用戶(hù)自主保護級;第二級:系統審計保護級;第三級:安全標記保護級;第四級:結構化保護級;第五級:訪(fǎng)問(wèn)驗證保護級。GB17859中的分級是一種技術(shù)的分級,即對系統客觀(guān)上具備的安全保護技術(shù)能力等級的劃分。2002年7月18日,公安部在GB17859的基礎上,又發(fā)布實(shí)施五個(gè)GA新標準,分別是:GA/T 387-2002《計算機信息系統安全等級保護網(wǎng)絡(luò )技術(shù)要求》、GA 388-2002 《計算機信息系統安全等級保護操作系統技術(shù)要求》、GA/T 389-2002《計算機信息系統安全等級保護數據庫管理系統技術(shù)要求》、GA/T 390-2002《計算機信息系統安全等級保護通用技術(shù)要求》、GA 391-2002 《計算機信息系統安全等級保護管理要求》。這些標準是我國計算機信息系統安全保護等級系列標準的一部分?!蛾P(guān)于信息安全等級保護工作的實(shí)施意見(jiàn)的通知》3(簡(jiǎn)稱(chēng)66號文)將信息和信息系統的安全保護等級劃分為五級,即:第一級:自主保護級;第二級:指導保護級;第三級:監督保護級;第四級:強制保護級;第五級:專(zhuān)控保護級。特別強調的是:66號文中的分級主要是從信息和信息系統的業(yè)務(wù)重要性及遭受破壞后的影響出發(fā)的,是系統從應用需求出發(fā)必須納入的安全業(yè)務(wù)等級,而不是GB17859中定義的系統已具備的安全技術(shù)等級。
B、風(fēng)險評估
基本概念:
信息安全風(fēng)險評估是參照風(fēng)險評估標準和管理規范,對信息系統的資產(chǎn)價(jià)值、潛在威脅、薄弱環(huán)節、已采取的防護措施等進(jìn)行分析,判斷安全事件發(fā)生的概率以及可能造成的損失,提出風(fēng)險管理措施的過(guò)程。
工作背景:
風(fēng)險評估不是一個(gè)新概念,金融、電子商務(wù)等許多領(lǐng)域都有風(fēng)險及風(fēng)險評估需求的存在。當風(fēng)險評估應用于IT領(lǐng)域時(shí),就是對信息安全的風(fēng)險評估。國內這幾年對信息安全風(fēng)險評估的研究進(jìn)展較快,具體的評估方法也在不斷改進(jìn)。風(fēng)險評估也從早期簡(jiǎn)單的漏洞掃描、人工審計、滲透性測試這種類(lèi)型的純技術(shù)操作,逐漸過(guò)渡到目前普遍采用BS7799、OCTAVE、NIST SP800-26、NIST SP800-30、AS/NZS4360、SSE-CMM等方法,充分體現以資產(chǎn)為出發(fā)點(diǎn)、以威脅為觸發(fā)、以技術(shù)/管理/運行等方面存在的脆弱性為誘因的信息安全風(fēng)險評估綜合方法及操作模型?!痢痢列畔⒒ぷ鬓k公室2004年組織完成了《信息安全風(fēng)險評估指南》及《信息安全風(fēng)險管理指南》標準草案的制定,并在其中規定了信息安全風(fēng)險評估的工作流程、評估內容、評估方法和風(fēng)險判斷準則,對規范我國信息安全風(fēng)險評估的做法具有很好的指導意義。目前,國信辦正組織在全國北京、上海、黑龍江、云南等省市及稅務(wù)、銀行、電力等行業(yè)領(lǐng)域作風(fēng)險評估試點(diǎn)工作,探討對上述兩個(gè)風(fēng)險評估/風(fēng)險管理標準草案的理解修訂及相關(guān)管理問(wèn)題的研究,預計2005年9月份前完成試點(diǎn)工作,并在試點(diǎn)工作的基礎上形成有關(guān)開(kāi)展信息安全風(fēng)險評估工作的指導意見(jiàn)。
C、系統安全測評
基本概念:
由具備檢驗技術(shù)能力和政府授權資格的權威機構,依據國家標準、行業(yè)標準、地方標準或相關(guān)技術(shù)規范,按照嚴格程序對信息系統的安全保障能力進(jìn)行的科學(xué)公正的綜合測試評估活動(dòng),以幫助系統運行單位分析系統當前的安全運行狀況、查找存在的安全問(wèn)題,并提供安全改進(jìn)建議,從而最大程度地降低系統的安全風(fēng)險。
工作背景:
在我國,中國信息安全產(chǎn)品測評認證中心(簡(jiǎn)稱(chēng)CNITSEC)是較早并較有影響的開(kāi)展有關(guān)系統安全測評認證的機構。這里強調一下測評和認證的區別:測評如前述定義,認證則是對測評活動(dòng)是否符合標準化要求和質(zhì)量管理要求所作的確認,認證以標準和測評的結果作為依據。在美國,系統認證的結果通常作為主管部門(mén)對新建系統投入運行前的安全審批或已建系統安全動(dòng)態(tài)監管(即系統認可)的依據。根據美國FISMA6及NIST SP800-37的規定,系統認證是“對信息系統的技術(shù)類(lèi)、管理類(lèi)和運行類(lèi)安全控制所進(jìn)行的綜合評估”,認可則是“由管理層作出的決策,用來(lái)授權一個(gè)信息系統投入運行”。我國的系統認證雖然起步較早,但由于認證周期、建設差異等多方面的原因,目前的系統認證數量還非常少。特別是國家認監委成立后,強調了信息安全要“一個(gè)統一認證出口”的要求。國家認監委等8部委聯(lián)合下發(fā)的《關(guān)于建立國家信息安全產(chǎn)品認證認可體系的通知》4(簡(jiǎn)稱(chēng)57號文)中已明確規定了對信息安全產(chǎn)品進(jìn)行“統一標準、技術(shù)規范與合格評定程序;統一認證目錄;統一認證標志;統一收費標準”的“四統一”的認證要求。在國家認監委對信息系統的安全認證相關(guān)具體意見(jiàn)尚未出臺前,多數情況下,系統安全測評的結果可直接作為主管部門(mén)對系統安全認可的依據。典型例子如上海市信息安全測評認證中心,在相關(guān)職能部門(mén)授權下,已完成了對上海市100余家重要信息系統、涉密信息系統、區縣以上綜合醫院的信息系統的安全測評工作,并為市信息委、市×××、市衛生局等信息化主管部門(mén)或行業(yè)主管部門(mén)提供了重要的技術(shù)決策依據。
二、三者的相互內在聯(lián)系和區別
A、三者關(guān)系的基本判斷
基本判斷:
等級保護是指導我國信息安全保障體系建設的一項基礎管理制度,風(fēng)險評估、系統測評都是在等級保護制度下,對信息及信息系統安全性評價(jià)方面兩種特定的、有所區分但又有所聯(lián)系的的不同研究、分析方法。
等級保護是指導我國信息安全保障體系總體建設的基礎管理原則,是圍繞信息安全保障全過(guò)程的一項基礎性管理制度,其核心內容是對信息安全分等級、按標準進(jìn)行建設、管理和監督。風(fēng)險評估、系統測評則只是針對信息安全評價(jià)方面兩種有所區分但又有所聯(lián)系的的不同研究、分析方法。從這個(gè)意義上講,等級保護要高于風(fēng)險評估和系統測評。當系統定級原則確定并根據該原則將系統分類(lèi)分級后,那風(fēng)險評估、系統測評都可以理解為在等級保護制度下的風(fēng)險評估和等級保護制度下的系統測評,操作時(shí)只需在原有風(fēng)險評估、系統測評方法、操作程序的基礎上,加入特定等級的特殊要求就是了。打個(gè)比方:如果說(shuō)等級保護是指導信息安全建設的憲法,則風(fēng)險評估、安全測評則是針對系統安全性評估或合格判定方面的專(zhuān)項法律。至于66號文中提及的等級保護制度中的其他建設內容,如等級化安全保障體系設計、等級化安全產(chǎn)品選用、等級化安全事件處理響應,由于和安全評估沒(méi)有特別直接的關(guān)系,本文不再展開(kāi)討論。