8.1 信息安全管理
一句话讲明白
信息安全"三分技术、七分管理"——买再多防火墙,没有制度、没人管、不定级,照样出事。这一节讲的就是规矩怎么定、组织怎么建、系统要定几级。
生活类比
一栋高档小区。光有门禁摄像头(技术)不够,还得有:保安队和物业公司(安全运行组织)、住户公约和访客登记制度(安全管理制度)、着火了怎么办的预案(应急响应机制)。
更要紧的是房子要分级:普通住宅、银行金库、国家档案馆,防护标准显然不同。这就是等级保护——先给系统定级,再按级防护。
正经定义
信息安全管理贯穿信息安全的全过程,也贯穿信息系统的全生命周期,涉及各类角色在安全方面的权利、责任和义务,覆盖安全技术使用、安全产品与系统部署、管理机制设立与监督等。
拆解与流程
一、CIA 三要素(必背,第一章就反复考)
| 要素 | 含义 | 一句话 |
|---|---|---|
| 保密性 Confidentiality | 信息不被未授权者知晓 | 不该看的看不着 |
| 完整性 Integrity | 信息不被未授权篡改、破坏 | 不该改的改不了 |
| 可用性 Availability | 授权者随时能用 | 该用的时候用得上 |
常见第四要素:不可否认性(或可审计性/真实性)。教材三维空间的五大属性是:认证、权限、完整、加密、不可否认。
二、保障要求
安全管理建设要满足 5 项原则:①总体策划,确保总体目标和原则;②建立组织机构,明确责任部门、落实实施部门;③做好资产分类与控制(员工安全、物理环境安全、业务连续性管理);④用技术方法解决通信与操作安全、访问控制、系统开发与维护;⑤实施安全检查与审计。
组织要满足 3 个方面:
| 方面 | 要点 |
|---|---|
| 安全运行组织 | 包括主管领导、信息中心、业务应用部门。领导是核心,信息中心是实体,业务部门是使用者 |
| 安全管理制度 | 明确安全职责,制定管理细则;多人负责、任期有限、职责分离 |
| 应急响应机制 | 管理人员与技术人员共同参与的内部机制;提供应急计划与程序、技术支持、漏洞通报分析与事件处理培训 |
三、管理内容(ISO/IEC 27000 系列给出的四类控制)
组织控制(策略、角色职责、职责分离、威胁情报、身份管理、访问控制、信息分类与标签、供应商安全、ICT 供应链、云服务安全、事件管理、业务连续性、合规、知识产权、记录保护、个人信息保护、独立审查等) 人员控制(筛选、劳动合同、安全意识教育培训、惩戒程序、离职后责任、保密协议、远程工作、事件报告) 物理控制(安全边界、物理入口、办公室与设施安全、物理监控、防范物理和环境威胁、设备选址保护、存储介质、布线安全、设备处置与再利用) 技术控制(用户终端、特殊访问权限、访问限制、访问源代码、身份验证、容量管理、恶意代码防范、漏洞管理、配置管理、数据屏蔽、数据泄露预防、信息备份、日志与监控、时钟同步、网络安全与隔离、密码使用、安全开发生命周期、安全编码、安全测试、开发/测试/生产环境分离等)
简记:组织、人员、物理、技术——四类,选择题常出"不属于的是"。
四、管理体系
信息系统安全管理是对组织机构的信息系统生存周期全过程实施符合安全等级责任要求的管理。GB/T 20269《信息安全技术 信息系统安全管理要求》给出管理体系要素,分为政策与制度、机构和人员管理、风险管理、环境和资源管理、运行和维护管理、业务持续性管理、监督和检查管理、生存周期管理等类。
建立安全管理机构的 5 个参考步骤:①配备安全管理人员 → ②建立安全职能部门 → ③成立安全领导小组 → ④主要负责人出任领导 → ⑤建立信息安全保密管理部门。
ISMS(信息安全管理体系):以 ISO/IEC 27001 为核心标准,按 PDCA 循环建立、实施、运行、监视、评审、保持和改进;ISO/IEC 27000 系列给出术语与各类控制参考。
五、等级保护(等保 2.0,重中之重)
"等保 2.0"相关国家标准 2019 年 12 月 1 日正式实施,把"信息系统安全"扩展到"网络安全"。
| 等级 | 受破坏后的后果 | 名称 | 监管方式 |
|---|---|---|---|
| 第一级 | 损害公民/法人/其他组织合法权益,但不损害国家安全、社会秩序和公共利益 | 自主保护级 | 依国家规范标准自行保护 |
| 第二级 | 严重损害合法权益,或对社会秩序和公共利益造成损害,不损害国家安全 | 指导保护级 | 监管部门指导 |
| 第三级 | 严重损害社会秩序和公共利益,或对国家安全造成损害 | 监督保护级 | 监管部门监督、检查 |
| 第四级 | 特别严重损害社会秩序和公共利益,或严重损害国家安全 | 强制保护级 | 监管部门强制监督、检查 |
| 第五级 | 特别严重损害国家安全 | 专控保护级 | 国家指定专门部门专门监督、检查 |
定级流程(5 步):确定定级对象 → 初步确定等级 → 专家评审 → 主管部门审核 → 公安机关备案。
等保 2.0 核心内容 3 条:①把风险评估、安全监测、通报预警、案件调查、数据防护、灾难备份、应急处置、自主可控、供应链安全、效果评价、综治考核等全部纳入;②把网络基础设施、信息系统、网站、数据资源、云计算、物联网、移动互联网、工控系统、公众服务平台、智能设备全部纳入;③把互联网企业的网络、系统、大数据纳入管理。
纵深防御体系(从外到内):物理环境安全防护 → 通信网络安全防护 → 网络边界安全防护(低级别对象部署在高等级区域时遵循"就高保护"原则)→ 计算环境安全防护(主机设备 + 应用和数据安全)→ 安全管理中心统一管理。
考试怎么考
- 必背:CIA 三要素;ISO/IEC 27000 四类控制=组织、人员、物理、技术;等保五级与各自后果;定级流程 5 步;等保 2.0 实施日期 2019.12.1。
- 常见问法:
- "下列不属于 CIA 三要素的是?"→ 选可靠性(教材习题原题,答案为 A)。
- "ISO/IEC 27000 系列给出了哪几方面控制?"→ 组织、人员、物理、技术。
- "《信息安全等级保护管理办法》将安全保护等级分为几级?"→ 5 级。
- 陷阱词:把"可靠性""可维护性"混进 CIA;把等保等级数记成 4 级或 6 级。
易混辨析
| 对比 | 等保 1.0 | 等保 2.0 |
|---|---|---|
| 对象 | 信息系统 | 网络安全(含云、物联网、移动互联、工控、大数据等) |
| 时间 | — | 2019 年 12 月 1 日实施 |
| 变化 | — | 物理环境、网络、设备计算、应用数据四项技术 + 四项管理(策略制度、机构人员、建设管理、运维管理)均有实质性变更 |
| 对比 | 第二级 | 第三级 |
|---|---|---|
| 后果 | 严重损害合法权益 / 损害社会秩序公共利益,不损害国家安全 | 严重损害社会秩序公共利益 / 损害国家安全 |
| 监管 | 指导 | 监督、检查 |
一秒记忆
"保完可,三件套(保密·完整·可用);组织人员物理技术四张表;等保五步走:定对象→初定级→专家评→主管审→公安备;五级后果往上加:一般→严重→严重+国安→特别严重→特别严重国安。"