第一篇:電力行業(yè)網(wǎng)絡(luò)與信息安全管理辦法
國家能源局關(guān)于印發(fā)
《電力行業(yè)網(wǎng)絡(luò)與信息安全管理辦法》的通知
國能安全〔2014〕317號
各派出機(jī)構(gòu),各有關(guān)電力企業(yè):
為了規(guī)范電力行業(yè)網(wǎng)絡(luò)與信息安全的監(jiān)督管理,國家能源局制定了《電力行業(yè)網(wǎng)絡(luò)與信息安全管理辦法》,現(xiàn)印發(fā)你們,請依照執(zhí)行。
國家能源局
2014年7月2日
電力行業(yè)網(wǎng)絡(luò)與信息安全管理辦法
第一章 總 則
第一條 為加強(qiáng)電力行業(yè)網(wǎng)絡(luò)與信息安全監(jiān)督管理,規(guī)范電力行業(yè)網(wǎng)絡(luò)與信息安全工作,根據(jù)《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》及國家有關(guān)規(guī)定,制定本辦法。
第二條 電力行業(yè)網(wǎng)絡(luò)與信息安全工作的目標(biāo)是建立健全網(wǎng)絡(luò)與信息安全保障體系和工作責(zé)任體系,提高網(wǎng)絡(luò)與信息安全防護(hù)能力,保障網(wǎng)絡(luò)與信息安全,促進(jìn)信息化工作健康發(fā)展。
第三條 電力行業(yè)網(wǎng)絡(luò)與信息安全工作堅持“積極防御、綜合防范”的方針,遵循“統(tǒng)一領(lǐng)導(dǎo)、分級負(fù)責(zé),統(tǒng)籌規(guī)劃、突出重點”的原則。
第二章 監(jiān)督管理職責(zé)
—1—
第四條 國家能源局是電力行業(yè)網(wǎng)絡(luò)與信息安全主管部門,履行電力行業(yè)網(wǎng)絡(luò)與信息安全監(jiān)督管理職責(zé)。國家能源局派出機(jī)構(gòu)根據(jù)國家能源局的授權(quán),負(fù)責(zé)具體實施本轄區(qū)電力企業(yè)網(wǎng)絡(luò)與信息安全監(jiān)督管理。
第五條 國家能源局依法履行電力行業(yè)網(wǎng)絡(luò)與信息安全監(jiān)督管理工作職責(zé),主要內(nèi)容為:
(一)組織落實國家關(guān)于基礎(chǔ)信息網(wǎng)絡(luò)和重要信息系統(tǒng)安全保障工作的方針、政策和重大部署,并與電力生產(chǎn)安全監(jiān)督管理工作相銜接;
(二)組織制定電力行業(yè)網(wǎng)絡(luò)與信息安全的發(fā)展戰(zhàn)略和總體規(guī)劃;
(三)組織制定電力行業(yè)網(wǎng)絡(luò)與信息安全等級保護(hù)、風(fēng)險評估、信息通報、應(yīng)急處置、事件調(diào)查與處理、工控設(shè)備安全性檢測、專業(yè)人員管理、容災(zāi)備份、安全審計、信任體系建設(shè)等方面的政策規(guī)定及技術(shù)規(guī)范,并監(jiān)督實施;
(四)組織制定電力行業(yè)網(wǎng)絡(luò)與信息安全應(yīng)急預(yù)案,督促、指導(dǎo)電力企業(yè)網(wǎng)絡(luò)與信息安全應(yīng)急工作,組織或參加信息安全事件的調(diào)查與處理;
(五)組織建立電力行業(yè)網(wǎng)絡(luò)與信息安全工作評價與考核機(jī)制,督促電力企業(yè)落實網(wǎng)絡(luò)與信息安全責(zé)任、保障網(wǎng)絡(luò)與信息安全經(jīng)費、開展網(wǎng)絡(luò)與信息安全工程建設(shè)等工作;
(六)組織開展電力行業(yè)網(wǎng)絡(luò)與信息安全信息通報、從業(yè)人員技能培訓(xùn)考核等工作;
(七)組織開展電力行業(yè)網(wǎng)絡(luò)與信息安全的技術(shù)研發(fā)工作;
(八)電力行業(yè)網(wǎng)絡(luò)與信息安全監(jiān)督管理的其它事項。
第三章 電力企業(yè)職責(zé)
第六條 電力企業(yè)是本單位網(wǎng)絡(luò)與信息安全的責(zé)任主體,負(fù)責(zé)本單位的網(wǎng)絡(luò)與信息安全工作。
第七條 電力企業(yè)主要負(fù)責(zé)人是本單位網(wǎng)絡(luò)與信息安全的第一責(zé)任人。電力企業(yè)應(yīng)當(dāng)建立健全網(wǎng)絡(luò)與信息安全管理制度體系, 成立工作領(lǐng)導(dǎo)機(jī)構(gòu),明確責(zé)任部門,設(shè)立專兼職崗位,定義崗位職責(zé),明確人員分工和技能要求, 建立健全網(wǎng)絡(luò)與信息安全責(zé)任制。
第八條 電力企業(yè)應(yīng)當(dāng)按照電力監(jiān)控系統(tǒng)安全防護(hù)規(guī)定及國家信息安全等級保護(hù)制度的要求,對本單位的網(wǎng)絡(luò)與信息系統(tǒng)進(jìn)行安全保護(hù)。
第九條 電力企業(yè)應(yīng)當(dāng)選用符合國家有關(guān)規(guī)定、滿足網(wǎng)絡(luò)與信息安全要求的信息技術(shù)產(chǎn)品和服務(wù),開展信息系統(tǒng)安全建設(shè)或改建工作。
第十條 電力企業(yè)規(guī)劃設(shè)計信息系統(tǒng)時,應(yīng)明確系統(tǒng)的安全保護(hù)需求,設(shè)計合理的總體安全方案,制定安全實施計劃,負(fù)責(zé)信息系統(tǒng)安全建設(shè)工程的實施。
第十一條 電力企業(yè)應(yīng)當(dāng)按照國家有關(guān)規(guī)定開展電力監(jiān)控系統(tǒng)安全防護(hù)評估和信息安全等級測評工作,未達(dá)到要求的應(yīng)當(dāng)及時進(jìn)行整改。
第十二條 電力企業(yè)應(yīng)當(dāng)按照國家有關(guān)規(guī)定開展信息安全風(fēng)險評估工作,建立健全信息安全風(fēng)險評估的自評估和檢查評估制度,完善信息安全風(fēng)險管理機(jī)制。
第十三條 電力企業(yè)應(yīng)當(dāng)按照網(wǎng)絡(luò)與信息安全通報制度的規(guī)定,建立健全本單位信息通報機(jī)制,開展信息安全通報預(yù)警工作,及時向國家能源局或其派出機(jī)構(gòu)報告有關(guān)情況。
第十四條 電力企業(yè)應(yīng)當(dāng)按照電力行業(yè)網(wǎng)絡(luò)與信息安全應(yīng)急預(yù)案,制定或修訂本單位網(wǎng)絡(luò)與信息安全應(yīng)急預(yù)案,定期開展應(yīng)急演練。
第十五條 電力企業(yè)發(fā)生信息安全事件后,應(yīng)當(dāng)及時采取有效措施降低損害程度,防止事態(tài)擴(kuò)大,盡可能保護(hù)好現(xiàn)場,按規(guī)定做好信息上報工作。
第十六條 電力企業(yè)應(yīng)當(dāng)按照國家有關(guān)規(guī)定,建立健全容災(zāi)備份制度,對關(guān)鍵系統(tǒng)和核心數(shù)據(jù)進(jìn)行有效備份。
第十七條 電力企業(yè)應(yīng)當(dāng)建立網(wǎng)絡(luò)與信息安全資金保障制度,有效保障信息系統(tǒng)安全建設(shè)、運(yùn)維、檢查、等級測評和安全評估、應(yīng)急及其它的信息安全資金。
第十八條 電力企業(yè)應(yīng)當(dāng)加強(qiáng)信息安全從業(yè)人員考核和管理。從業(yè)人員應(yīng)當(dāng)定期接受相應(yīng)的政策規(guī)范和專業(yè)技能培訓(xùn),并經(jīng)培訓(xùn)合格后上崗。
第四章 監(jiān)督檢查
第十九條 國家能源局及其派出機(jī)構(gòu)依法對電力企業(yè)網(wǎng)絡(luò)與信息安全
工作進(jìn)行監(jiān)督檢查。
第二十條 國家能源局及其派出機(jī)構(gòu)進(jìn)行監(jiān)督檢查和事件調(diào)查時,可以采取下列措施:
(一)進(jìn)入電力企業(yè)進(jìn)行檢查;
(二)詢問相關(guān)單位的工作人員,要求其對有關(guān)檢查事項作出說明;
(三)查閱、復(fù)制與檢查事項有關(guān)的文件、資料,對可能被轉(zhuǎn)移、隱匿、損毀的文件、資料予以封存;
(四)對檢查中發(fā)現(xiàn)的問題,責(zé)令其當(dāng)場改正或者限期改正。
第五章 附 則
第二十一條 本辦法由國家能源局負(fù)責(zé)解釋。
第二十二條 本辦法自發(fā)布之日起實施,有效期五年。2007年12月4日原國家電力監(jiān)管委員會發(fā)布的《電力行業(yè)網(wǎng)絡(luò)與信息安全監(jiān)督管理暫行規(guī)定》(電監(jiān)信息〔2007〕50號)同時廢止。
第二篇:我國電力行業(yè)網(wǎng)絡(luò)與信息安全工作開展情況及建議(定稿)
我國電力行業(yè)網(wǎng)絡(luò)與信息安全工作開展情況及建議
隨著互聯(lián)網(wǎng)技術(shù)的快速發(fā)展,現(xiàn)代電力系統(tǒng)生產(chǎn)運(yùn)行越來越依賴于計算機(jī)通訊及程控技術(shù),尤其是近幾年,以“智能電網(wǎng)”為代表的電力行業(yè)信息化建設(shè)多次出現(xiàn)在政府工作報告中,同時在“十二五”規(guī)劃綱要中也多次被提及,電力行業(yè)的信息化建設(shè)作為國家意志的體現(xiàn)已經(jīng)上升到國家戰(zhàn)略的高度。
但當(dāng)我們在享受信息化技術(shù)帶來的高效和便捷的同時,電力行業(yè)所面臨的網(wǎng)絡(luò)與信息安全風(fēng)險也與日劇增。
我國電力行業(yè)網(wǎng)絡(luò)與信息安全工作開展情況
2000年以來,我國相繼發(fā)生了“二灘電廠停機(jī)事件”、“故障錄波器事件”、“邏輯炸彈事件”、“換流站病毒感染事件”等多起電力行業(yè)網(wǎng)絡(luò)與信息安全事件,造成了不同程度的事故影響,威脅到了電力系統(tǒng)安全穩(wěn)定運(yùn)行,同時也暴露出了我國電力行業(yè)在網(wǎng)絡(luò)安全接入方面、安全生產(chǎn)管理方面、人員信息安全培訓(xùn)等方面存在薄弱環(huán)節(jié)。
針對類似電力信息安全事件,2002年,原國家經(jīng)貿(mào)委發(fā)布第30號令《電網(wǎng)和電廠計算機(jī)監(jiān)控系統(tǒng)及調(diào)度數(shù)據(jù)網(wǎng)絡(luò)安全防護(hù)規(guī)定》,對電網(wǎng)和電廠計算機(jī)監(jiān)控系統(tǒng)防護(hù)提出了要求。國家電監(jiān)會成立后,對電力二次系統(tǒng)及網(wǎng)絡(luò)信息安全防護(hù)明確提出了“安全分區(qū)、專網(wǎng)專用、橫向隔離、縱向認(rèn)證”的總體防護(hù)策略,并制定印發(fā)了《電力行業(yè)網(wǎng)絡(luò)與信息安全信息報送暫行辦法》、《電力行業(yè)網(wǎng)絡(luò)與信息安全應(yīng)急預(yù)案》、《電力行業(yè)網(wǎng)絡(luò)與信息安全監(jiān)督管理暫行辦法》等一系列管理辦法,使電力行業(yè)網(wǎng)絡(luò)與信息安全防護(hù)的理念更加系統(tǒng)化、具體化,增強(qiáng)了可操作性,電力行業(yè)網(wǎng)絡(luò)與信息安全防護(hù)工作進(jìn)入了實質(zhì)性建設(shè)階段。
對比國外發(fā)達(dá)國家相對孤立、松散的電力行業(yè)信息安全防護(hù)現(xiàn)狀,我國的電力行業(yè)信息安全防護(hù)工作在組織管理、部署實施、企業(yè)參與積極性等方面具有更為明顯的優(yōu)勢。截至2011年底,全國電力安委會成員單位中的15家電網(wǎng)和發(fā)電企業(yè)90%以上的單位已按照“安
全分區(qū)、專網(wǎng)專用、橫向隔離、縱向認(rèn)證”的要求完成了生產(chǎn)控制大區(qū)和管理信息大區(qū)的物理隔離改造,通過認(rèn)證、加密、訪問控制等技術(shù)手段實現(xiàn)了遠(yuǎn)程數(shù)據(jù)傳輸、控制及縱向邊界的安全防護(hù)。其中電網(wǎng)企業(yè)較發(fā)電企業(yè),省級以上調(diào)度單位較地級調(diào)度單位,330千伏及以上變電站較220千伏變電站信息安全防護(hù)工作開展的更快、更全、更好。通過加強(qiáng)電力行業(yè)信息安全防護(hù)工作有效保證了北京奧運(yùn)會、上海世博會、廣州亞運(yùn)會等重要保電時期電力系統(tǒng)的安全穩(wěn)定運(yùn)行和可靠供電。但在取得一系列成效的同時,問題和不足也相對明顯。問題:法規(guī)標(biāo)準(zhǔn)不全責(zé)任落實不明技術(shù)保障不力
(一)信息安全法規(guī)和標(biāo)準(zhǔn)體系建設(shè)不全面對新形勢下信息安全保障工作的發(fā)展需要,電力行業(yè)信息安全在政策法規(guī)和標(biāo)準(zhǔn)體系方面的問題也逐漸顯現(xiàn)。一是法規(guī)和標(biāo)準(zhǔn)建設(shè)相對滯后,缺乏總體規(guī)劃;二是規(guī)范和標(biāo)準(zhǔn)互通性和協(xié)調(diào)性不強(qiáng),部分規(guī)范和標(biāo)準(zhǔn)的可執(zhí)行性較差;三是部分規(guī)范和標(biāo)準(zhǔn)已不適應(yīng)現(xiàn)實需要,尤其是新能源、新技術(shù)和新模式的引入,原有的信息安全防護(hù)標(biāo)準(zhǔn)無法應(yīng)對某些新型信息安全的威脅;四是部分信息安全規(guī)范和標(biāo)準(zhǔn)在行業(yè)內(nèi)難以得到切實落實。
2007年國家電監(jiān)會啟動了電力行業(yè)信息系統(tǒng)安全等級保護(hù)定級工作,并編制印發(fā)了《電力行業(yè)信息系統(tǒng)安全等級保護(hù)管理辦法》和《信息系統(tǒng)安全等級保護(hù)定級指南》,行業(yè)信息安全法規(guī)和標(biāo)準(zhǔn)體系初步形成。但對電力行業(yè)信息系統(tǒng)等級保護(hù)的具體要求和規(guī)范意見,以及后續(xù)的信息系統(tǒng)等級測評和督促檢查機(jī)制卻仍未建立起來。
(二)組織體系與責(zé)任落實不明當(dāng)前,電力行業(yè)中普遍存在重生產(chǎn)安全輕信息安全的狀況,電力企業(yè)對信息安全重要性的認(rèn)知程度也存在經(jīng)濟(jì)發(fā)展水平和所在地域上的差異。即便企業(yè)高層逐步認(rèn)識到信息安全的重要性,也存在著以下問題:一是信息資源在公司的戰(zhàn)略資產(chǎn)中的地位受到高層重視,但具體情況不甚清楚;二是信息安全工作缺乏明確的概念描述和參數(shù)指標(biāo);三是信息安全工作的責(zé)任與職能落實不夠清晰,大部分電力企業(yè)未設(shè)立信息安全
專崗。
(三)網(wǎng)絡(luò)和數(shù)據(jù)安全防護(hù)不完善由于互聯(lián)網(wǎng)的開放性,來自互聯(lián)網(wǎng)上的病毒、木馬、黑客攻擊以及計算機(jī)威脅事件,都時刻威脅著電力行業(yè)的信息系統(tǒng)安全,成為制約行業(yè)平穩(wěn)、安全發(fā)展的障礙。因此,維護(hù)網(wǎng)絡(luò)和數(shù)據(jù)安全成為行業(yè)信息安全保障工作的重要組成部分。近年來,電力企業(yè)采取了一系列措施,建立了相對安全的分區(qū)網(wǎng)絡(luò)安全防護(hù)體系和冗災(zāi)備份系統(tǒng),220千伏及以上主網(wǎng)信息安全防護(hù)體系已較為完善,基本保障了信息系統(tǒng)的安全運(yùn)行。但細(xì)追究起來,電力行業(yè)的網(wǎng)絡(luò)安全防護(hù)體系規(guī)劃、配電網(wǎng)信息安全防護(hù)建設(shè)及災(zāi)備系統(tǒng)建設(shè)還不夠完善,還存存以下幾方面的問題:一是網(wǎng)絡(luò)安全防護(hù)體系缺乏統(tǒng)一的規(guī)劃;二是110千伏及以下配電網(wǎng)縱向數(shù)據(jù)傳輸安全性防護(hù)推進(jìn)工作有待加強(qiáng);三是網(wǎng)上營銷管理系統(tǒng)防護(hù)能力有待繼續(xù)加強(qiáng);四是對數(shù)據(jù)安全重視不夠,數(shù)據(jù)備份措施有待改進(jìn)。
(四)技術(shù)支撐及后勤保障有待加強(qiáng)隨著近幾年信息安全重要性的逐步凸顯,電力行業(yè)信息安全工作逐步得到重視,行業(yè)信息安全專業(yè)技術(shù)隊伍不斷發(fā)展壯大。部分大型國有電力企業(yè)已經(jīng)建立了專門的科技信息部門,并設(shè)立專崗、專職人員負(fù)責(zé)信息安全工作。但是,仍存在著以下幾方面問題:一是隨著信息系統(tǒng)等級保護(hù)工作的深入開展,后續(xù)系統(tǒng)測評工作未能及時跟進(jìn),目前社會上有資質(zhì)的測評機(jī)構(gòu)大都缺乏必要的電力運(yùn)行基礎(chǔ)知識;二是信息安全人才隊伍依然存在著結(jié)構(gòu)不合理、后續(xù)教育不足等問題,此行業(yè)的人才培養(yǎng)有待加強(qiáng);三是信息安全隊伍不穩(wěn)定,人員流動性較大,甚至有的已經(jīng)設(shè)立信息安全技術(shù)部門的單位出現(xiàn)了撤編的情況。
建議:完善法規(guī)標(biāo)準(zhǔn)開展專項檢查提高防護(hù)水平
(一)進(jìn)一步完善法規(guī)和標(biāo)準(zhǔn)體系首先,在法規(guī)規(guī)劃上,要統(tǒng)籌兼顧,制定科學(xué)的信息技術(shù)規(guī)范和標(biāo)準(zhǔn)體系框架。
一是全面做好立法規(guī)劃;二是建立科學(xué)的行業(yè)信息安全標(biāo)準(zhǔn)和法規(guī)體系層次。建議將行
業(yè)信息安全標(biāo)準(zhǔn)和法規(guī)體系初步劃分為3層:第一層是國家制定的信息安全保密法規(guī);第二層是電監(jiān)會制定的部門規(guī)章及管理規(guī)范性文件;第三層是電力行協(xié)及企業(yè)系統(tǒng)內(nèi)部在電監(jiān)會總體協(xié)調(diào)下組織制定的制度文件。其次,在法規(guī)制定上要兼顧規(guī)范和發(fā)展,重視法規(guī)的可行性。最后,在法規(guī)實施上要堅持規(guī)范和指引相結(jié)合,重視監(jiān)督檢查和責(zé)任落實。
(二)深入開展電力行業(yè)信息安全專項檢查工作1.提高對信息安全工作的重視度。通過安全委開員會宣傳做好信息安全工作的重要性,提高電力企業(yè)做好信息安全工作的認(rèn)識。通過培訓(xùn)和定期組織開展電力行業(yè)信息安全專項抽查,督促并幫助企業(yè)及時查找自身漏洞并落實整改,做好防微杜漸工作。
2.制定行業(yè)標(biāo)準(zhǔn)積極落實信息安全等級保護(hù)。
行業(yè)監(jiān)管部門在推動行業(yè)信息安全等級保護(hù)工作中的作用非常關(guān)鍵,應(yīng)進(jìn)一步明確監(jiān)管部門推動行業(yè)信息安全等級保護(hù)工作的任務(wù)和工作機(jī)制,統(tǒng)一部署、組織行業(yè)的等級保護(hù)工作,為該項工作的順利開展提供組織保證。同時,應(yīng)對各單位實施信息系統(tǒng)安全等級保護(hù)情況進(jìn)行測評,在測評環(huán)節(jié)一旦發(fā)現(xiàn)信息系統(tǒng)的不足,被測評單位應(yīng)立即制定相應(yīng)的整改方案并實施,監(jiān)督機(jī)構(gòu)負(fù)責(zé)督促其整改。
3.加強(qiáng)網(wǎng)絡(luò)安全體系規(guī)劃以提升網(wǎng)絡(luò)安全防護(hù)水平。
(1)以等級保護(hù)為依據(jù)進(jìn)行統(tǒng)籌規(guī)劃。等級保護(hù)是圍繞信息安全保障全過程的一項基礎(chǔ)性的管理制度,通過將等級化的方法和安全體系規(guī)劃有效結(jié)合,統(tǒng)籌規(guī)劃電力行業(yè)網(wǎng)絡(luò)安全體系的建設(shè),建立一套信息安全保障體系,將是系統(tǒng)化地解決電力行業(yè)網(wǎng)絡(luò)安全問題的一個非常有效的方法。
(2)加強(qiáng)網(wǎng)絡(luò)訪問控制提高網(wǎng)絡(luò)防護(hù)能力。對向電力行業(yè)提供設(shè)備、技術(shù)和服務(wù)的IT公司的資質(zhì)和誠信加強(qiáng)管理,確保其符合國家、行業(yè)技術(shù)標(biāo)準(zhǔn),同時簽訂必要的保密協(xié)議。根據(jù)網(wǎng)絡(luò)隔離要求,逐步建立生產(chǎn)控制區(qū)與管理區(qū)、辦公區(qū)與互聯(lián)網(wǎng)、網(wǎng)上營銷各子系統(tǒng)間
有效的網(wǎng)絡(luò)隔離。技術(shù)上可以對不同的業(yè)務(wù)安全區(qū)域劃分Vlan或者采用網(wǎng)閘設(shè)備進(jìn)行隔離;對主要的網(wǎng)絡(luò)邊界和各外部進(jìn)口進(jìn)行滲透測試,進(jìn)行系統(tǒng)和設(shè)備的安全加固,降低系統(tǒng)漏洞帶來的安全風(fēng)險;在網(wǎng)上營銷管理方面,采取電子簽名或數(shù)字認(rèn)證等高強(qiáng)度認(rèn)證方式,加強(qiáng)訪問控制;針對現(xiàn)存惡意攻擊網(wǎng)站的事件越來越多的情況,要采取措施加強(qiáng)網(wǎng)站保護(hù),提高對惡意代碼的防護(hù)能力,同時采用技術(shù)手段,提高網(wǎng)上交易客戶端軟件使用的安全性。
(3)加強(qiáng)對員工的信息安全培訓(xùn)。除了要加強(qiáng)網(wǎng)絡(luò)安全技術(shù)人員的管理能力和專業(yè)技能培訓(xùn)外,還要加強(qiáng)對全體電力職工的信息安全宣傳教育,提高其信息安全保密意識,并掌握基本的信息安全防護(hù)技能,從而整體提高電力行業(yè)信息安全的管理水平和專業(yè)技術(shù)水平。
4.扎實推進(jìn)行業(yè)災(zāi)難備份建設(shè)。
無論是美國的“9.11”事件,還是我國2008年南方冰雪災(zāi)害和四川汶川大地震,都敲響了災(zāi)難備份的警鐘。電力行業(yè)要針對自身需要,對重要系統(tǒng)開展災(zāi)難備份建設(shè),制定相關(guān)的災(zāi)難應(yīng)急預(yù)案,并加強(qiáng)應(yīng)急預(yù)案的演練,確保災(zāi)難備份系統(tǒng)應(yīng)急有效,使應(yīng)急工作與日常工作有機(jī)結(jié)合。
5.加強(qiáng)監(jiān)管技術(shù)隊伍建設(shè)。
為了適應(yīng)新時期電力行業(yè)信息安全監(jiān)管工作需要,監(jiān)管機(jī)構(gòu)須進(jìn)一步加大在此方面的人力物力投入,同時建立起獨立的信息安全測評機(jī)構(gòu),并在各區(qū)域組建信息安全測評專家小組,專門負(fù)責(zé)各區(qū)域電力企業(yè)的信息安全測評工作。
第三篇:榆林市電子政務(wù)網(wǎng)絡(luò)與信息安全管理辦法
榆政辦發(fā)〔2007〕97號
榆林市人民政府辦公室
關(guān)于印發(fā)榆林市電子政務(wù)網(wǎng)絡(luò)與信息安全
管理辦法(暫行)的通知
各縣區(qū)人民政府、市政府各工作部門、各直屬機(jī)構(gòu):
《榆林市電子政務(wù)網(wǎng)絡(luò)與信息安全管理辦法》(暫行)已經(jīng)市政府批準(zhǔn),現(xiàn)印發(fā)你們,請認(rèn)真貫徹執(zhí)行。
二○○七年八月二十日
榆林市電子政務(wù)網(wǎng)絡(luò)與信息
安全管理辦法(暫行)
第一章 總 則
第一條 為加強(qiáng)電子政務(wù)網(wǎng)絡(luò)與信息安全管理,保障全市電子政務(wù)健康發(fā)展,根據(jù)《國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見》、《國家信息化領(lǐng)導(dǎo)小組關(guān)于我國電子政務(wù)建設(shè)指導(dǎo)意見》、《陜西省信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見》和《陜西省電子政務(wù)網(wǎng)絡(luò)與信息安全管理暫行辦法》等文件精神及相關(guān)法律法規(guī),制定本辦法。
第二條 本辦法所稱電子政務(wù)系統(tǒng)是指我市各級黨政機(jī)關(guān)、企事業(yè)單位和社會團(tuán)體等機(jī)構(gòu)(以下統(tǒng)稱為單位)的政務(wù)應(yīng)用和為社會提供各項公共服務(wù)的網(wǎng)絡(luò)與信息系統(tǒng)。
第三條 全市電子政務(wù)網(wǎng)絡(luò)與信息安全管理遵循統(tǒng)一領(lǐng)導(dǎo)、統(tǒng)籌規(guī)劃、積極防御、綜合防范、各負(fù)其責(zé)、保障安全的原則。
第四條 全市電子政務(wù)系統(tǒng)建立統(tǒng)一的密碼和密鑰管理體系、網(wǎng)絡(luò)信任體系和安全管理體系,依照相關(guān)規(guī)定實施信息安全等級保護(hù)、風(fēng)險評估和安全測評。
第五條 全市電子政務(wù)系統(tǒng)按照“誰運(yùn)營、誰主管、誰負(fù)責(zé)”的要求,分級、分層、分域保障安全。涉及國家秘密的電子政務(wù)系統(tǒng)必須執(zhí)行黨和國家的有關(guān)保密法規(guī)。
第六條 電子政務(wù)安全防護(hù)系統(tǒng)建設(shè)、風(fēng)險評估、系統(tǒng)測評、安全培訓(xùn)和相關(guān)論證審查等所需經(jīng)費,由系統(tǒng)建設(shè)使用單位統(tǒng)一納入系統(tǒng)建設(shè)經(jīng)費預(yù)算和運(yùn)營維護(hù)費用預(yù)算予以解決。
第七條 對在電子政務(wù)網(wǎng)絡(luò)與信息安全保障工作中取得突出成績的單位和個人,由信息化主管部門或其上級部門給予表彰獎勵。
第二章 職 責(zé)
第八條 全市電子政務(wù)網(wǎng)絡(luò)與信息安全保障工作在市信息化領(lǐng)導(dǎo)小組統(tǒng)一領(lǐng)導(dǎo)下,由市信息化領(lǐng)導(dǎo)小組辦公室負(fù)責(zé)組織管理和協(xié)調(diào)指導(dǎo),建立完善全市電子政務(wù)網(wǎng)絡(luò)與信息安全保障體系。
第九條 各縣區(qū)信息化主管部門負(fù)責(zé)本縣區(qū)電子政務(wù)網(wǎng)絡(luò)與信息安全保障工作的監(jiān)督管理和協(xié)調(diào)指導(dǎo),負(fù)責(zé)建立完善本縣區(qū)電子政務(wù)網(wǎng)絡(luò)與信息安全保障體系。
第十條 各級公安、安全、保密、密碼管理等網(wǎng)絡(luò)與信息安全管理部門,按照各自職能分工,對電子政務(wù)網(wǎng)絡(luò)與信息安全保障工作實施監(jiān)督管理。
第十一條 電子政務(wù)系統(tǒng)建設(shè)和使用單位負(fù)責(zé)建立健全本系統(tǒng)、本單位的網(wǎng)絡(luò)與信息安全管理機(jī)構(gòu),配備相應(yīng)人員,健全安全管理制度,明確崗位責(zé)任,建設(shè)安全保障體系。
第十二條 以租賃方式建設(shè)的電子政務(wù)系統(tǒng),按照國家、省上及本市有關(guān)法律法規(guī)、技術(shù)標(biāo)準(zhǔn)與建設(shè)、運(yùn)維合同的規(guī)定,其網(wǎng)絡(luò)與信息安全保障由承擔(dān)建設(shè)和運(yùn)行維護(hù)方負(fù)責(zé),使用單位負(fù)責(zé)管理。
第十三條 市信息辦負(fù)責(zé)全市電子政務(wù)網(wǎng)絡(luò)與信息安全保障的技術(shù)支持和服務(wù)。
第十四條 市信息化領(lǐng)導(dǎo)小組辦公室會同有關(guān)部門統(tǒng)一規(guī)劃和組織建設(shè)全市電子政務(wù)安全測評、數(shù)字認(rèn)證、病毒防治、冗災(zāi)備份和應(yīng)急救援服務(wù)等安全基礎(chǔ)設(shè)施。
第十五條 各級信息化主管部門負(fù)責(zé)組織協(xié)調(diào)公安、安全、保密、密碼管理等有關(guān)職能部門,對電子政務(wù)網(wǎng)絡(luò)與信息安全實施監(jiān)督檢查。
第三章 管理要求
第十六條 全市電子政務(wù)網(wǎng)絡(luò)由基于電子政務(wù)傳輸網(wǎng)的政務(wù)內(nèi)網(wǎng)和政務(wù)外網(wǎng)組成,政務(wù)內(nèi)網(wǎng)與其他網(wǎng)絡(luò)物理隔離,政務(wù)外網(wǎng)與公共網(wǎng)絡(luò)邏輯隔離;涉密信息及處理涉密信息的應(yīng)用系統(tǒng)必須部署在政務(wù)內(nèi)網(wǎng),非涉密信息及應(yīng)用系統(tǒng)可根據(jù)業(yè)務(wù)需要選擇部署在政務(wù)外網(wǎng)或政務(wù)內(nèi)網(wǎng)。
第十七條 各單位必須制定電子政務(wù)信息的采集、發(fā)布、維護(hù)、保密等工作程序和管理制度,要按照“誰上網(wǎng)誰負(fù)責(zé)”的原則,保證其在電子政務(wù)網(wǎng)上運(yùn)行的數(shù)據(jù)信息真實可靠,安全保密。
第十八條 為電子政務(wù)系統(tǒng)建設(shè)和運(yùn)營維護(hù)提供服務(wù)的機(jī)構(gòu)和個人,應(yīng)當(dāng)遵守國家有關(guān)法律法規(guī)和技術(shù)標(biāo)準(zhǔn)的規(guī)定,保守在服務(wù)活動中獲知的國家秘密、內(nèi)部秘密和個人隱私。
涉密電子政務(wù)系統(tǒng)建設(shè)和運(yùn)營維護(hù)單位必須與為電子政務(wù)系統(tǒng)服務(wù)的機(jī)構(gòu)和人員簽訂具有法律約束力的保密協(xié)議。
第十九條 建設(shè)電子政務(wù)系統(tǒng)必須同步規(guī)劃、同步建設(shè)相應(yīng)的安全防護(hù)系統(tǒng),并與主體工程同時設(shè)計、同時施工、同時投入使用。
第二十條 電子政務(wù)工程建設(shè)應(yīng)當(dāng)實施信息系統(tǒng)工程監(jiān)理,確保工程的安全和質(zhì)量。
第二十一條 電子政務(wù)建設(shè)項目在報批立項前應(yīng)向同級信息化主管部門提交安全防護(hù)系統(tǒng)建設(shè)方案,由信息化主管部門進(jìn)行安全審查,符合電子政務(wù)網(wǎng)絡(luò)與信息安全保障體系建設(shè)規(guī)劃和安全管理規(guī)定的,方可按照建設(shè)項目程序辦理有關(guān)手續(xù)。
第二十二條 已建和新建的電子政務(wù)系統(tǒng),必須經(jīng)過國家和省上有關(guān)主管部門授權(quán)的信息安全測評機(jī)構(gòu)進(jìn)行安全性測評,測評合格方可投入使用。
第二十三條 電子政務(wù)安全防護(hù)系統(tǒng)的建設(shè)和服務(wù)必須由具有相應(yīng)資質(zhì)和能力的機(jī)構(gòu)承擔(dān),市信息化領(lǐng)導(dǎo)小組辦公室依據(jù)相關(guān)規(guī)定,負(fù)責(zé)對有關(guān)機(jī)構(gòu)的資質(zhì)和能力進(jìn)行審查。
第二十四條 電子政務(wù)系統(tǒng)建設(shè)必須使用符合國家電子政務(wù)網(wǎng)絡(luò)與信息安全標(biāo)準(zhǔn)并通過國家產(chǎn)品認(rèn)證的安全產(chǎn)品。
第二十五條 在電子政務(wù)系統(tǒng)建設(shè)中,采用無線局域網(wǎng)方式和具有無線局域網(wǎng)功能的計算機(jī)、通信設(shè)備、打印機(jī)、復(fù)印機(jī)、投影儀等產(chǎn)品的,應(yīng)依照《無線局域網(wǎng)產(chǎn)品政府采購實施意見》(財庫〔2005〕366號)的要求采購、使用符合國家無線局域網(wǎng)安全標(biāo)準(zhǔn)(GB l5629.11/1102)并通過國家認(rèn)證的產(chǎn)品。
第二十六條 各單位應(yīng)當(dāng)依法使用正版軟件,并制定本單位計算機(jī)終端軟件安裝使用管理制度。電子政務(wù)系統(tǒng)的計算機(jī)終端不得安裝與工作無關(guān)的軟件。
第二十七條 依托電子政務(wù)統(tǒng)一平臺建立安全支撐平臺,為各項政務(wù)應(yīng)用提供安全防御、安全支撐、應(yīng)用支撐、密鑰管理等服務(wù)。各單位應(yīng)當(dāng)利用安全支撐平臺提供的安全服務(wù),建設(shè)與其相適應(yīng)的電子政務(wù)安全防護(hù)系統(tǒng)。
第二十八條 電子政務(wù)系統(tǒng)使用數(shù)字證書,應(yīng)當(dāng)使用符合《中華人民共和國電子簽名法》要求的“根認(rèn)證”在省內(nèi)或市內(nèi)的電子認(rèn)證服務(wù)機(jī)構(gòu)頒發(fā)的數(shù)字證書,實行全省、全市“一證通”。
第二十九條 電子政務(wù)系統(tǒng)的設(shè)計、驗收及運(yùn)行維護(hù)階段應(yīng)當(dāng)進(jìn)行信息安全風(fēng)險評估。在規(guī)劃設(shè)計階段,應(yīng)通過風(fēng)險評估明確安全目標(biāo);在驗收階段,應(yīng)通過風(fēng)險評估驗證已設(shè)計實施的安全措施能否實現(xiàn)安全目標(biāo);在運(yùn)行維護(hù)階段,應(yīng)定期進(jìn)行風(fēng)險評估工作,檢驗安全措施的有效性及對安全環(huán)境變化的適應(yīng)性,并根據(jù)風(fēng)險評估結(jié)果改進(jìn)、完善安全保護(hù)措施。
電子政務(wù)系統(tǒng)的建設(shè)、使用單位應(yīng)適時開展安全風(fēng)險自評估,信息化主管部門要定期組織安全風(fēng)險檢查評估。
第三十條 各級信息化主管部門應(yīng)當(dāng)建立完善網(wǎng)絡(luò)與信息安全應(yīng)急救援服務(wù)體系,制定并組織協(xié)調(diào)有關(guān)單位落實應(yīng)急預(yù)案,完善應(yīng)急救援服務(wù)。
各單位應(yīng)當(dāng)健全災(zāi)備系統(tǒng)和應(yīng)急機(jī)制,明確責(zé)任,規(guī)范網(wǎng)絡(luò)與信息安全應(yīng)急事件處置流程,落實安全應(yīng)急措施。
第三十一條 各單位要選用具備相應(yīng)網(wǎng)絡(luò)與信息安全管理專業(yè)知識和技能的人員從事安全管理工作,進(jìn)行必要的專業(yè)培訓(xùn)和考核,并對全體工作人員定期進(jìn)行網(wǎng)絡(luò)與信息安全知識培訓(xùn)。
第三十二條 任何單位和個人不得利用電子政務(wù)系統(tǒng)從事危害國家安全、泄露國家秘密等違法犯罪活動;不得利用電子政務(wù)系統(tǒng)查閱、復(fù)制、制造和傳播非法信息;不得有制作、傳播、安裝計算機(jī)病毒、木馬等破壞性程序以及其他危害電子政務(wù)系統(tǒng)安全的行為。
第三十三條 任何人未經(jīng)本單位安全管理機(jī)構(gòu)批準(zhǔn),不得增減或移動電子政務(wù)系統(tǒng)設(shè)備;不得修改系統(tǒng)設(shè)備、軟件的配置;不得改變電子政務(wù)系統(tǒng)功能;不得從事修改系統(tǒng)數(shù)據(jù)和軟件以及其他影響電子政務(wù)系統(tǒng)正常運(yùn)行的活動。
第三十四條 各級信息化主管部門應(yīng)當(dāng)適時組織協(xié)調(diào)公安、安全、保密、密碼管理等有關(guān)職能部門對電子政務(wù)系統(tǒng)建設(shè)、運(yùn)營、使用單位履行網(wǎng)絡(luò)與信息安全保護(hù)職責(zé)的情況進(jìn)行監(jiān)督檢查。未達(dá)到安全保護(hù)要求的,應(yīng)當(dāng)書面通知其限期整改。
第四章 罰 則
第三十五條 違反本辦法第二十一條規(guī)定,未經(jīng)安全審查進(jìn)行電子政務(wù)工程建設(shè)的,由縣級以上信息化主管部門責(zé)令改正;造成重大損失的,對負(fù)有直接責(zé)任的國家工作人員依法給予行政處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第三十六條 違反本辦法第二十二條規(guī)定,未經(jīng)安全測評或測評不合格而投入運(yùn)行的電子政務(wù)系統(tǒng),由縣級以上信息化主管部門責(zé)令其管理單位限期整改;造成重大損失的,對負(fù)有直接責(zé)任的國家工作人員依法給予行政處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第三十七條 違反本辦法其他規(guī)定,由各級信息化主管部門通報批評并責(zé)令改正;對于有危害公共安全、國家安全、泄露國家秘密以及其他違犯法律、法規(guī)行為的單位和個人,由公安、國家安全、保密以及其他管理部門依法處理;給他人造成損失的,依法承擔(dān)民事責(zé)任;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第三十八條 各級信息化主管部門和其他有關(guān)部門工作人員在電子政務(wù)網(wǎng)絡(luò)與信息安全保障工作中徇私舞弊、濫用職權(quán)、玩忽職守給國家造成損失的,視情節(jié)給予行政處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第五章 附 則
第三十九條 對涉及國家秘密、國家安全的電子政務(wù)系統(tǒng),國家和當(dāng)?shù)赜刑厥庖?guī)定的,從其規(guī)定。
第四十條 本辦法由市信息化領(lǐng)導(dǎo)小組辦公室負(fù)責(zé)解釋。
第四十一條 本辦法自發(fā)布之日起施行。
第四篇:信息與網(wǎng)絡(luò)管理中心信息安全保密管理辦法
信息與網(wǎng)絡(luò)管理中心信息安全保密管理辦法
為加強(qiáng)信息化建設(shè)安全保密工作,維護(hù)集團(tuán)安全和利益,結(jié)合信息化建設(shè)工作實際,特制定本管理辦法。
一、信息安全與保密
1、建立信息系統(tǒng)安全等級保護(hù)制度,建立人員權(quán)限控制表,進(jìn)行信息分級管理,不同級別的人員只能查看相應(yīng)級別的數(shù)據(jù);
2、發(fā)布任何信息必須經(jīng)過合法的工作程序或主管領(lǐng)導(dǎo)的審批;
3、記錄敏感數(shù)據(jù)的操作日志,并長期保存;
4、對數(shù)據(jù)中心的運(yùn)行拓?fù)浣Y(jié)構(gòu)、服務(wù)器軟硬件信息,包括操作系統(tǒng)和應(yīng)用軟件的配置等信息應(yīng)分級管理并嚴(yán)格保密;
5、在開發(fā)、運(yùn)行、維護(hù)過程中,每位成員要有保密意識,不該看的不看,不該說的不說;
6、禁止在自己管理的計算機(jī)(工作用機(jī)、服務(wù)器)上開設(shè)與工作無關(guān)的服務(wù);
7、禁止在個人用機(jī)(筆記本電腦、臺式 PC 機(jī))上存放敏感數(shù)據(jù);
8、系統(tǒng)管理員、數(shù)據(jù)庫管理員、信息系統(tǒng)開發(fā)人員及相關(guān)人員不得對外宣揚(yáng)本職工作所從事的具體內(nèi)容;
9、所有上互聯(lián)網(wǎng)的人員必須遵守國家有關(guān)法律法規(guī)的規(guī)定
10、如發(fā)生信息安全與保密事故,當(dāng)事人立即向信息中心主任匯報,相關(guān)信息不得向無關(guān)人員透露。
二、數(shù)據(jù)安全
1、對存放敏感數(shù)據(jù)的運(yùn)行服務(wù)器須嚴(yán)格管理。系統(tǒng)賬號必須登記并定期檢查;
2、嚴(yán)格控制對運(yùn)行數(shù)據(jù)庫和試運(yùn)行庫的直接訪問。原則上只有運(yùn)行服務(wù)室數(shù)據(jù)庫管理人員、技術(shù)支持人員可以直接訪問,其他人員訪問數(shù)據(jù)庫必須得到相關(guān)領(lǐng)導(dǎo)批準(zhǔn)并備案;
3、建立數(shù)據(jù)備份制度,對數(shù)據(jù)進(jìn)行定期備份,包括數(shù)據(jù)容災(zāi)備份;備份的數(shù)據(jù)應(yīng)注意保密,不得隨意存放;
4、運(yùn)行數(shù)據(jù)庫不得用于系統(tǒng)的開發(fā)調(diào)試;
5、測試數(shù)據(jù)庫和開發(fā)數(shù)據(jù)庫中不得存放敏感數(shù)據(jù);
6、所有管理員(數(shù)據(jù)庫系統(tǒng)、應(yīng)用系統(tǒng))應(yīng)嚴(yán)格管理自己的帳號和密碼,并定期更換密碼;
7、管理員登錄系統(tǒng)應(yīng)采用加密方式;
8、不得利用郵件、移動存儲介質(zhì)、筆記本電腦等將數(shù)據(jù)中心的涉密資源帶出辦公室。
三、網(wǎng)絡(luò)和服務(wù)器安全
1、設(shè)立信息系統(tǒng)安全保密責(zé)任人,加強(qiáng)對信息安全工作的組織落實;
2、設(shè)立信息安全管理員崗位,并制定相應(yīng)的崗位職責(zé);
3、建立數(shù)據(jù)中心網(wǎng)絡(luò)信息安全防范體系,保證服務(wù)器特別是關(guān)鍵服務(wù)器的安全;
4、凡用于對外提供服務(wù)的服務(wù)器必須保留至兩年的日志。
四、數(shù)據(jù)中心機(jī)房安全
1、對存放服務(wù)器的數(shù)據(jù)中心機(jī)房建立機(jī)房管理制度和嚴(yán)密的保安措施,無關(guān)人員嚴(yán)禁入內(nèi),相關(guān)人員進(jìn)出機(jī)房必須有相應(yīng)登記;
2、對信息備份的介質(zhì)要專人保管,定期檢查,防止丟失或受損;
3、加強(qiáng)機(jī)房日常管理,制定數(shù)據(jù)中心機(jī)房值班制度;
4、對于進(jìn)出數(shù)據(jù)中心機(jī)房的設(shè)備必須經(jīng)過嚴(yán)格的審批和登記手續(xù)。
五、辦公環(huán)境安全
1、對于新裝的計算機(jī)必須嚴(yán)格按照規(guī)范進(jìn)行;
2、每位成員在其辦公用機(jī)安裝操作系統(tǒng)后,必須安裝補(bǔ)丁程序、防病毒軟件并進(jìn)行安全檢查。每位成員負(fù)責(zé)自己使用的辦公用機(jī)的安全,及時更新補(bǔ)丁,升級相關(guān)軟件及病毒庫;
3、所有成員都有責(zé)任和義務(wù)保管好所使用的網(wǎng)絡(luò)設(shè)施和計算機(jī)設(shè)備,非管理人員禁止隨意更改設(shè)備配置,確保設(shè)備的正常穩(wěn)定運(yùn)行;
4、禁止未授權(quán)的其他人員接入中心的計算機(jī)網(wǎng)絡(luò)以及訪問網(wǎng)絡(luò)中的資源;
5、IP 地址為計算機(jī)網(wǎng)絡(luò)的重要資源,使用者應(yīng)在管理員的規(guī)劃下使用這些資源,不能擅自更改。某些系統(tǒng)服務(wù)對網(wǎng)絡(luò)產(chǎn)生影響,使用者應(yīng)在安全管理員的指導(dǎo)下使用,禁止隨意開啟計算機(jī)中的系統(tǒng)服務(wù),保證計算機(jī)網(wǎng)絡(luò)暢通運(yùn)行;
6、計算機(jī)使用者應(yīng)保管好分配給自己的用戶賬號和密碼。禁止隨意向他人泄露、借用自己的賬號和密碼,嚴(yán)禁不以真實身份登錄系統(tǒng)。計算機(jī)使用者應(yīng)定期更改密碼、使用復(fù)雜密碼。不得猜測他人的密碼,不得使用黑客程序進(jìn)行密碼破解,不得竊取系統(tǒng)管理員的密碼;
7、上網(wǎng)時必須將殺毒軟件的實時監(jiān)測功能打開;
8、接到可疑郵件時不要隨意打開,以免感染病毒;
9、禁止利用掃描、監(jiān)聽、偽裝等工具對網(wǎng)絡(luò)和服務(wù)器進(jìn)行惡意攻擊,禁止非法侵入他人網(wǎng)絡(luò)和服務(wù)器系統(tǒng),禁止利用計算機(jī)和網(wǎng)絡(luò)干擾他人正常上課和工作的行為。
第五篇:網(wǎng)絡(luò)與信息安全
《網(wǎng)絡(luò)與信息安全》復(fù)習(xí)資料
信息安全特征:完整性、保密性、可用性、不可否認(rèn)性、可控性。保密學(xué)是研究信息系統(tǒng)安全保密的科學(xué)。
網(wǎng)絡(luò)信息安全體系結(jié)構(gòu)框架:安全控制單元、安全服務(wù)層面、協(xié)議層次。公鑰密碼:由兩個密碼組成,每個用戶擁有一對選擇密鑰:加密密鑰與解密密鑰。公鑰密碼特點:(1)加密密鑰和解密密鑰在本質(zhì)上是不同的,即使知道一個密鑰,也不存在可以輕易地推導(dǎo)出另一個密鑰的有效算法。(2)不需要增加分發(fā)密鑰的額外信道。公布公鑰空間,不影響公鑰系統(tǒng)的保密性,因為保密的僅是解密密鑰。公鑰密碼系統(tǒng)應(yīng)具備兩個條件:(1)加密和解密交換必須滿足在計算上是容易的。(2)密碼分析必須滿足在計算機(jī)上是困難的。協(xié)議:兩個或兩個以上的主體為完成某一特定任務(wù)共同發(fā)起的某種協(xié)約或采取的一系列步驟。協(xié)議的特征:(1)至始至終有序進(jìn)行。(2)協(xié)議成立至少要有兩個主體。(3)協(xié)議執(zhí)行要通過實體操作來實現(xiàn)。數(shù)字簽名與手寫簽名的區(qū)別:(1)簽名實體對象不同。(2)認(rèn)證方式不同。(3)拷貝形式不同。
簽名算法的三個條件:(1)簽名者事后不能否認(rèn)自己的簽名。(2)任何其他人都不能偽造簽名,接收者能驗證簽名。(3)當(dāng)簽名雙方發(fā)生爭執(zhí)時,可由公正的第三方通過驗證辨別真?zhèn)巍?/p>
不可否認(rèn)數(shù)字簽名:沒有簽名者的合作,接收者就無法驗證簽名,某種程度上保護(hù)了簽名者的利益,從而可防止復(fù)制或散布簽名文件的濫用。
不可否認(rèn)數(shù)字簽名方案由三部分組成:數(shù)字簽名算法、驗證協(xié)議、否認(rèn)協(xié)議。
散列函數(shù):一種將任意長度的消息壓縮為某一固定長度的消息摘要的函數(shù)。消息認(rèn)證碼:滿足某種安全性質(zhì)帶有密鑰功能的單向散列函數(shù)。身份證明分兩大婁:身份證實、身份識別。信息隱藏:把一個有含義的信息隱藏在另一個載體信息中得到隱密載體的一種新型加密方式。
信息隱藏的兩種主要技術(shù):信息隱秘術(shù)、數(shù)字水印術(shù)。數(shù)字水印技術(shù):指用信號處理的方法在數(shù)字化的多媒體數(shù)據(jù)中嵌入隱藏標(biāo)識的技術(shù)。
三種數(shù)字水?。海?)穩(wěn)健的不可見的水印。(2)不穩(wěn)健的不可見的水印。(3)可見的水印。
數(shù)字水印三個特征:(1)穩(wěn)健性。(2)不可感知性。(3)安全可靠性。
數(shù)字水印三個部分:(1)水印生成。(2)水印嵌入。(3)水印提取(檢測)。
密鑰管理的基本原則:(1)脫離密碼設(shè)備的密鑰數(shù)據(jù)應(yīng)絕對保密。(2)密碼設(shè)備內(nèi)部的密鑰數(shù)據(jù)絕對不外泄。(3)密鑰使命完成,應(yīng)徹底銷毀、更換。常用密鑰種類:(1)工作密鑰。(2)會話密鑰。(3)密鑰加密密鑰。(4)主機(jī)主密鑰。
公開密鑰分發(fā):(1)廣播式密鑰分發(fā)。(2)目錄式密鑰分發(fā)。(3)公開密鑰機(jī)構(gòu)分發(fā)。(4)公開密鑰證書分發(fā)。密鑰保護(hù)方法:(1)終端密鑰保護(hù)。(2)主機(jī)密鑰保護(hù)。(3)密鑰分級保護(hù)管理。
秘密共享方案:將一個密鑰K分成n個共享密鑰K1、K2……Kn,并秘密分配給n個對象保管。密鑰托管技術(shù):為用戶提供更好的安全通信方式,同時允許授權(quán)者為了國家等安全利益,監(jiān)聽某些通信和解密有關(guān)密文。密鑰托管加密體制由三部分組成:用戶安全分量、密鑰托管分量、數(shù)據(jù)恢復(fù)分量。密鑰管理:指對于網(wǎng)絡(luò)中信息加密所需要的各種密鑰在產(chǎn)生、分配、注入、存儲、傳送及使用過程中的技術(shù)和管理體制。
保密通信的基本要求:保密性、實時性、可用性、可控性。密碼保護(hù)技術(shù):密碼校驗、數(shù)字簽名、公證消息。通信保密技術(shù):(1)語音保密通信(模擬置亂技術(shù)、數(shù)字加密技術(shù))。(2)數(shù)據(jù)保密通信。(3)圖像保密通信(模擬置亂、數(shù)字化圖象信號加密)。網(wǎng)絡(luò)通信加密的形式:(1)鏈路加密。(2)端-端加密。(3)混合加密。網(wǎng)絡(luò)通信訪問基本控制方式:(1)連接訪問控制。(2)網(wǎng)絡(luò)數(shù)據(jù)訪問控制。(3)訪問控制轉(zhuǎn)發(fā)。(4)自主訪問控制與強(qiáng)制訪問控制。接入控制功能:(1)阻止非法用戶進(jìn)入系統(tǒng)。(2)允許合法用戶進(jìn)入系統(tǒng)。(3)使合法用戶按其權(quán)限進(jìn)行活動。接入控制策略:(1)最小權(quán)限策略。(2)最小泄漏策略。(3)多級安全策略。接入控制技術(shù)方法:(1)用戶標(biāo)識與認(rèn)證。(2)身份認(rèn)證特征(口令認(rèn)證方式、協(xié)議驗證身份)。
PGP的五種功能:認(rèn)證性、機(jī)密性、壓縮、Email兼容性、分段與重組。IP層安全功能:鑒別服務(wù)、機(jī)密性、密鑰管理。
安全套接層SSL提供的安全服務(wù):信息保密、信息完整性、相互認(rèn)證。
PPDR-A模型五要素:安全策略、安全監(jiān)測、安全反應(yīng)、安全防御、安全對抗。操作系統(tǒng)安全訪問控制:測試程序訪問控制、操作系統(tǒng)的訪問權(quán)限控制、保護(hù)機(jī)制的訪問控制、用戶認(rèn)證訪問控制。
安全操作系統(tǒng)設(shè)計四環(huán)節(jié):安全模型、安全設(shè)計、安全確認(rèn)、正確實施。安全網(wǎng)絡(luò)平臺種類:Windows NT、UNIX、Linux。(Linux兼容性好、源代碼開放、安全透明)。
數(shù)據(jù)庫安全條件:數(shù)據(jù)獨立性、數(shù)據(jù)安全性、數(shù)據(jù)完整性、數(shù)據(jù)使用性、備份與恢復(fù)。
VPN(虛擬專用網(wǎng))核心技術(shù):隧道技術(shù)、密碼技術(shù)、管理技術(shù)。
政務(wù)網(wǎng)的特點:信息公眾化、信息機(jī)關(guān)化、信息存儲量大、保密程度高、訪問密級多樣化。
政務(wù)網(wǎng)建設(shè)的三個安全域:(1)涉密域。(2)非涉密域。(3)公共服務(wù)域。
黑客攻擊:指黑客利用系統(tǒng)漏洞和非常規(guī)手段,進(jìn)行非授權(quán)的訪問行為和非法運(yùn)行系統(tǒng)或非法操作數(shù)據(jù)。
防黑客攻擊幾種防范技術(shù):安全性設(shè)計保護(hù)、先進(jìn)的認(rèn)證技術(shù)、掃描檢測審計技術(shù)。
常規(guī)網(wǎng)絡(luò)掃描工具:SATAN掃描工具、Nessus安全掃描器、nmap掃描器、strobe掃描器。網(wǎng)絡(luò)監(jiān)聽工具:NetXRay、Sniffit。防火墻:在網(wǎng)絡(luò)安全邊界控制中,用來阻止從外網(wǎng)想進(jìn)入給定網(wǎng)絡(luò)的非法訪問對象的安全設(shè)備。包括網(wǎng)絡(luò)級包過濾防火墻和應(yīng)用級代理防火墻。
密罐:用來觀察黑客如何入侵計算機(jī)網(wǎng)絡(luò)系統(tǒng)的一個軟件“陷阱”,通常稱為誘騙系統(tǒng)。
計算機(jī)病毒:指編制或者在計算機(jī)程序中插入的破壞計算機(jī)功能或者數(shù)據(jù),影響計算機(jī)使用并且能夠自我復(fù)制的一組計算機(jī)指令或者程序代碼。病毒檢測方法:比較法、搜索法、辨別法、分析法。
電子商務(wù)安全要求:可靠性、真實性、機(jī)密性、完整性、有效性、不可抵賴性、可控性。
電子商務(wù)安全服務(wù):鑒別服務(wù)、訪問控制服務(wù)、機(jī)密性服務(wù)、不可否認(rèn)服務(wù)。電子商務(wù)基本密碼協(xié)議:密鑰安全協(xié)議、認(rèn)證安全協(xié)議、認(rèn)證的密鑰安全協(xié)議。國際通用電子商務(wù)安全協(xié)議:SSL安全協(xié)議、SET安全協(xié)議、S-HTTP安全協(xié)議、STT安全協(xié)議。
電子商務(wù)實體要素:持卡人、發(fā)卡機(jī)構(gòu)、商家、銀行、支付網(wǎng)關(guān)、認(rèn)證機(jī)構(gòu)。