奏响安全等级保护主旋律

来源 :计算机世界 | 被引量 : 0次 | 上传用户:wyzwayjx
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  (记者 陈芳丹)今年是等级保护工作全面开展的第一年,作为一项基本制度,等级保护工作无疑将在我国未来信息安全保障工作中占据格外重要的地位。
  6月22日,《信息安全等级保护管理办法》(公通字[2007]43号)由公安部、国家保密局、国家密码管理局、国务院信息化工作办公室等国家四部委制订完成并审批通过,办法的颁布标志着2006年《信息安全等级保护管理办法》(公通字[2006]7号)的废止。自此,全国范围的等级保护工作便轰轰烈烈地展开了。到12月2日,等级保护工作的开展已4个月有余。如何有效地总结各部委、行业等级保护工作的进展情况,并对下一步工作的开展进行合理展望,就成为本次IT两会“等级保护推广与实施”论坛的关注点。
  本次论坛上,公安部公共信息网络安全监察局七处处长郭启全、信息化技术标准委员会副主任委员崔书昆、东软网络安全营销中心解决方案部部长曹鹏、e-Cop公司区域副总裁兼董事总经理徐为群等与会嘉宾,分别从主管部门的政策引导、专家的认识体会以及厂商的产业推动等方面,进行了等级保护相关的主题演讲。
  
  等级保护意义重大
  
  随着国民经济和社会发展信息化进程的全面加快、信息化程度的不断提高,关系国计民生的基础信息网络和重要信息系统已经成为国家的命脉所在。然而在当前,我国基础信息网络和重要信息系统却仍然面临着外部攻击、威胁、自身脆弱性、薄弱环节等诸多问题。2003年,《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)出台后,各单位、部门都在信息安全保障工作方面开展了多项工作并取得了一定成效。然而,在信息安全保障工作的具体落实过程中,却仍然存在着“工作重点不突出、找不出重点、没有标准”等问题,公安部公共信息网络安全监察局七处处长郭启全在本次论坛上指出,“总的来说,信息安全保障工作没有一个总体的牵头的带动工作,落实起来还显得比较弱,这样的形势促使国家大力推进等级保护制度。”
  在基础信息网络和重要信息系统的安全严重关系到国家安全、社会稳定以及人民群众切身利益的今天,信息安全问题已然成为事关全局的战略性问题。信息化技术标准委员会副主任委员崔书昆认为,“在这种情势下,将信息安全等级保护确定为提高国家信息安全保障能力、维护国家安全、社会稳定和公共利益的一项基本制度,是非常必要的。”
  其实,信息安全等级保护是欧、美等发达国家实现信息安全保障工作的通行做法。譬如,美国在1985年发布的《可信计算机系统评估准则》(TCSEC)将计算机系统安全等级分为四等七级;欧洲在1990年发布的《信息技术安全评估准则》(ITSEC)将信息系统安全功能分为十级,评估级分为七级;1996年,欧美六国七方制订的《信息技术安全共同评估准则》(后来成为ISO/IEC 15408(1999)国际标准)将评估保障级分为七级;2002年美国制订的《联邦信息安全管理法案》(FISMA)规定,每一联邦机构必须按照FIPS199等标准,依据信息系统及其所载信息的重要性和影响,分别划为高、中、低三个基本安全保护级别。由此可见,实施等级保护,将信息系统按其所载信息的重要程度划分级别、采取防护措施已经形成国际潮流,而我国的等级保护工作的开展是顺应国际潮流的举措。同时,对国外有益经验的借鉴也可以加速我国信息安全保障体系的建设。
  6月22日,《信息安全等级保护管理办法》(公通字[2007]43号)由公安部、国家保密局、国家密码管理局、国务院信息化工作办公室等国家四部委制订完成并审批通过。7月,四部委又联合下发了《关于开展全国重要信息系统安全等级保护定级工作的通知》(公信安[2007]861号)。43号文与861号文的出台,不仅为等级保护工作的开展提供了规范保障,也从政策文件角度标志着这项工作的成熟。两个里程碑式的文件正式出台并下发后,7月20日,由公安部牵头的“全国重要信息系统安全等级保护定级工作电视电话会议”在北京召开,标志着信息安全等级保护工作在全国范围内正式开展与实施。同时,公安部、国家保密局、国家密码管理局联合成立的“国家信息安全等级保护协调小组”的建立,也为等级保护工作的开展提供了有力的组织保障。
  “通过实施等级保护,充分体现‘适度安全、保护重点’的目的,可以把国家的重要网络、重要系统挑出来,把国家有限的精力、财力投入到信息保护当中去,提高国家基础网络和重要信息系统的安全保护水平,同时提高信息安全保障工作的整体水平。”郭启全处长表示。在本次论坛上,郭启全特别强调了等级保护的两个属性——“惟一性”与“强制性”。“等级保护的工作是国家信息保障的基本制度,具有惟一性,不具有选择性。信息安全等级保护是国家意志的体现,国家信息安全保障工作只有等级保护制度是强制实施的,也只有等级保护工作是由四个部委共同组织实施、公安机关牵头实施的。”
  
  定级工作火热开展
  
  7月20日,“全国重要信息系统安全等级保护定级工作电视电话会议”召开后,酝酿多年的信息安全等级保护工作便在全国正式展开了。在本次论坛上,崔书昆用“定级热潮”来形容轰轰烈烈的等级保护定级工作,“其规模之大,涉及面之广,各级领导之重视,在我国信息安全工作史上甚是少见。”
  据他介绍,在工作开展过程中,由四部委代表国家执行三个方面的工作:第一,组织制订国家等级保护的政策标准规范;第二,组织各单位实施、开展等级保护工作;第三,对等级保护工作进行监督检查指导。谈到刚刚过去的2007下半年各部委开展的自主定级工作时,郭启全表示,“所谓自主定级,是由于各单位了解自己信息系统的重要部位,因此需要进行自主定级。而需要强调的是,自主定级不是绝对的。”据悉,单位在自主定级后,还需要经过领导部门的审批、专家评审以及公安机关备案的“三关”审核。各单位对信息系统自主定级,并向公安机关以及保密部门备案,是今年国家等级保护的主要工作。
  在4个多月等级保护定级工作的开展过程中,崔书昆参与了多个部门、单位的定级讨论工作。谈到定级工作的体会,崔书昆认为,“吃透文件、把握重点、掌握相关政策并严格依据、把握定级工作的流程”是做好定级的关键。他认为,在定级过程中,各单位还应“结合本行业的特点”。他表示,“实际上,在本次定级当中,各个部委、各个部门都根据自己的工作特点、系统状况,做了具体的系统与等级划分。这次定级工作涉及的面非常广,各个单位的工作特点和信息系统的情况也不一样。如果千篇一律地定级,那么定出来的等级会有很多不适合。”
  “另外,进行由上而下的指导也很重要,要坚持评审、审批与备案制度。”崔书昆在论坛上指出,各单位应初步确定信息系统安全保护等级,并聘请专家进行评审;对拟确定为第四级以上信息系统的,还要请国家信息安全保护等级专家评审委员会评审。当专家评审意见与信息系统运营使用单位或其主管部门意见不一致时,可以进行相应的协调。
  崔书昆还强调,在等级保护工作中,除了要贯彻有关的法律法规外,还要全面贯彻信息安全等级保护有关的信息安全技术标准。据他介绍,近几年我国发布的一系列信息安全标准,大体上可以分为五组:实施指南、定级指南、保护要求(包括系统和产品)、管理要求(包括工程管理)和测评要求。“在完成定级之后的各工作阶段,应特别强调贯彻执行已有标准。在信息安全等级保护工作开展的全过程,需要认真学习和应用这些标准,并在应用中提出修订建议,以便不断完善这些标准,使我国信息安全等级保护工作做得更好。”多年来,我国还制订了一系列与涉密系统分级保护工作相关的技术标准与管理标准,这些也应当在相关工作中认真贯彻。
  到目前为止,纳入此次重要信息系统定级备案范围的全国各个重点行业、单位和部门,绝大多数都已完成了信息系统定级备案工作。其中50多个部(委、局)以及各省(区、市)专门成立了由主要领导挂帅的等级保护领导(协调)机构,形成了等级保护工作的组织领导机制。铁道部、人民银行、海关总署等40多个部(委、局)召开了全系统会议,部署定级工作,开展集中培训。此外,公安部上门督促指导了17个部委定级工作,并配合20多个部委开展了定级工作培训。“根据我们现在得到的备案数据以及统计结果,绝大多数的部委、省市都已经完成工作,取得了非常大的成效。目前,重要领域、命脉行业的定级工作都完成得非常好。”郭启全用“收获季节”来形容当前的定级工作。
  
  等级保护影响深远
  
  在政策层面和实施层面对等级保护工作进行深入分析后我们看到,实施等级保护或者说通过实施等级保护最终将更好地保障信息安全,其实更多的是在谈论如何划分级别、如何实施管理。在日新月异的安全技术更替中,如何将技术与管理很好地融合,成为值得探讨的话题。技术的进步使得众多安全产品,譬如FW、IDS、防病毒、IPS、CA、PKI等产品百花齐放,令人目不暇接。然而在很多时候,管理制度却是原地踏步。东软网络安全营销中心解决方案部部长曹鹏认为,“没有优秀的管理策略制度支撑的安全产品,只是安全矩阵中的散兵游勇。”作为安全产业的推动者,东软详细阐述了应该将人、技术、管理三者进行融合,并且借此将等级保护工作进行到底。曹鹏认为,“管理是从严到疏,再到自觉;从面面俱到,到点点细致;从技术升华,到回归技术本质。实质上,管理应该走人性化与中国化的创新融合之路。”
  在本次论坛上,来自新加坡e-Cop公司的区域副总裁兼董事总经理徐为群,与参会嘉宾分享了新加坡等东南亚国家类似我国等级保护制度的信息安全相关制度,并就e-Cop公司包括安全设备支持维护、安全设备管理、安全咨询服务、安全设备监控、日志分析、事件处理/响应 (7×24安全监控服务)等的可管理安全服务(MSS,Managed Security Service),进行了翔实细致的介绍。
  今年是等级保护工作全面正式开展的第一年,而作为一项基本制度,等级保护工作无疑将在我国未来信息安全保障工作中占据格外重要的地位。在推进等级保护工作贯彻落实的过程中,如何更准确完整地理解、把握政策要求,如何在每个阶段性工作进展中对经验教训进行及时的回顾和总结,如何有效地借鉴国外等级保护工作的方式方法,如何将日新月异的技术真正融合入安全管理,并最终更好地贯彻于国家制度……诸多问题,都需要整个产业界进行不断地探索、认识和总结。
  在本次论坛上,与会各方一致认为,今年定级备案工作的圆满完成,为等级保护的后续工作开了个好头。我们有理由期待建设、整改、测评、检察等工作在今后更完美地开展,并以此从根本上提高我国信息安全保障工作的整体水平。
其他文献
企业软件市场呈现出统一化的趋势,满足单一IT应用的软件产品已经很难存活。在此背景下,IBM、微软、Oracle等软件巨头为完善自身产业链而进行疯狂并购。相比之下,国内软件企业却在产业纵向整合上无所作为。在经过全球软件并购狂潮的洗礼后,中国的独立软件产品厂商还能独善其身吗?  尽管比Oracle、SAP迟缓些,IBM还是出手了。上周一IBM宣布将以50亿美元现金收购商业智能解决方案提供商Cognos
两年前,惠普还处于风雨飘摇和业绩下滑的阴影中,原“明星CEO”卡莉被迫离职,来自NCR的默默无闻的马克赫德接过了CEO权杖。两年后,惠普走上复兴之路,不但利润率上升,还首次突破千亿元大关,超过IBM而成为IT业最大的企业。  一年前,Sun还处于亏损的泥潭中难以自拔,个性张扬、激情四溢的Sun前CEO麦克尼利被迫交出了CEO权杖,而接替他的是一位平淡无奇的梳着小辫子的“内部人”乔纳森舒瓦茨。一年后
本报综合消息 通过分析代表情绪的面部运动,英美科学家开发出能够理解人情绪的电脑,如扬一下眉毛或点一下头等表情。英国剑桥大学教授Peter Robinson说,通过将摄像机对准一个人,我们开发的这一系统能够识别多种精神状态。   Robinson和他的同事相信,能够理解人情绪的电脑的应用范围很广,从提高人们的驾驶技巧到帮助企业根据人的情绪调整广告等。“想像一下吧,电脑能够根据你的表情,向你销售合适的
(记者 李响 杨霞清)11月27日,OQO公司的UMPC高调进入中国。但昂贵的价格和目前尚不完备的网络,只能让UMPC成为少数人的奢侈品,而不是主流人群的必需品。UMPC未来将何去何从?  11月26日, OQO公司的UMPC(超便携PC)正式宣布进军中国。北京世纪奥通公司成为OQO产品的独家总代理,将全面开展大中华区的业务。  作为“缩小版”的PC,UMPC一直是微软、英特尔等巨头热捧的概念。作
根据哈耶克的观点,扩展秩序朝着全球扩展,似乎像是一个有机体成长的过程。但实际上不一样:它不是个体出于直觉上的需求率性而为的结果,而是很多个体遵循传统习惯和规则得以成就。   哈耶克《致命的自负》第三章“市场的进化:贸易与文明”,探讨市场、贸易与文明的演化过程。这种演化过程,应属于一种市场和文明的共生演化。这里的市场可以视为交换,市场,交换秩序或市场秩序,贸易(trade)指一般的贸易,更涉及远距离
本报讯 3月7日,在英特尔信息技术峰会(IDF)上,联想服务器获得英特尔平台创新大奖。该奖项是英特尔为在服务器业界做出突出贡献的厂商所设置的,也是服务器行业顶级的技术创新奖项。联想此次获奖是中国服务器厂商首次获奖。   联想集团服务器事业部总经理梁军(图左)从英特尔公司数字企业集团副总裁兼服务器平台部总经理Kirk B.Skaugen(图右)手中接过奖杯时表示,联想服务器一直致力于成为业界领先的产
本报讯 信息产业部日前对现行中国互联网络域名体系进行了局部调整(在顶级域名CN下增设了.MIL类别域),自3月1日起新的域名体系开始实施。新体系规定,我国互联网络域名体系在顶级域名“CN”之外暂设“中国”、“公司”和“网络”3个中文顶级域名。顶级域名CN之下,设置“类别域名”和“行政区域名”两类英文二级域名。在顶级域名CN下可以直接申请注册二级域名等。(综)
3月29日,UT斯达康暂时逃过“停牌”之劫,再次出现在纳斯达克交易所。此前,由于未能按期提交2005年度财报,UT被宣告有可能惨遭摘牌。   对照当年风光,UT目前股票跌幅已超过90%。2005年UT总裁吴鹰曾宣布战略转型,将IPTV作为发展重点。然而一年以来的发展证明,战略转型仍然未收效,未审计的2005年第四季度财报显示,在6.855亿美元的总营收中,和IPTV相关的收入只有0.4亿美元。  
35年前,当 SAP四位创始人带领自己小小的团队,奔波在那些对IT有助于改进管理满腹狐疑的企业家办公室时,他们没有想到,35年后,那些在今天被称为全球500强的企业和企业家们成就了SAP一番伟大的事业。   在探讨中国ERP的自主创新之际,必须提到SAP是因为不得不重走它过去走过的道路。尽管最近几年“洋ERP”在中国也遭遇一些挫折,但是必须看到,从全球范围看,它们是成功的。因此,今天讨论中国ERP
近日,信息产业部发布了《关于做好跨地区增值电信业务经营许可证备案管理工作有关问题的通知》,要求各地加强对当地增值电信业务市场的规范管理,落实“诚信服务、畅通网络”主题活动要求,进一步提供便民、高效的市场准入管理服务,体现执政为民的理念。   通知要求相关跨地区增值电信业务经营者,在业务开通前到当地省(区、市)通信管理局办理经营许可证备案手续。未经备案,不得在当地开展业务经营活动。相关备案信息发生变