附 件 三 : 环 境 信 息 系 统 安 全 技 术 规 范 ( 征 求 意 见 稿 ) 编 制 说 明 环 境 信 息 系 统 安 全 技 术 规 范 编 制 组 二 一 二 年 三 月
项 目 名 称 : 环 境 信 息 系 统 安 全 技 术 规 范 项 目 统 一 编 号 :1530.4 项 目 承 担 单 位 : 环 境 保 护 部 信 息 中 心 北 京 神 州 绿 盟 科 技 有 限 公 司 编 制 组 主 要 成 员 : 徐 富 春 付 峥 刘 定 白 雷 陈 煜 欣 祝 国 鑫 韩 季 奇 程 文 静 孙 宇 曹 嘉 秦 宇 谢 斌 孙 铁 王 宝 忱 王 友 强 标 准 所 技 术 管 理 负 责 人 : 李 晓 倩 卢 延 娜 标 准 处 项 目 负 责 人 : 李 晓 弢 II
目 录 1 项 目 背 景... 1 1.1 任 务 来 源... 1 1.2 工 作 过 程... 1 2 标 准 制 订 的 必 要 性 分 析... 1 3 标 准 编 制 的 依 据 与 原 则... 2 3.1 标 准 编 制 的 依 据... 2 3.2 标 准 编 制 的 原 则... 3 4 标 准 主 要 技 术 内 容... 3 4.1 标 准 适 用 范 围... 4 4.2 标 准 结 构 框 架... 4 4.3 术 语 和 定 义... 4 4.4 安 全 总 体 架 构... 4 4.5 等 级 防 护 机 制... 4 4.6 物 理 安 全... 4 4.7 通 信 与 运 营 安 全... 5 4.8 系 统 及 网 络 的 访 问 控 制... 5 4.9 数 据 备 份 与 恢 复... 6 4.10 应 用 开 发 与 维 护 安 全... 6 4.11 应 用 响 应 与 事 件 管 理... 6 5 对 实 施 本 标 准 的 建 议... 6 III
环 境 信 息 系 统 安 全 技 术 规 范 编 制 说 明 1 项 目 背 景 1.1 任 务 来 源 本 标 准 任 务 来 源 于 国 家 环 境 保 护 标 准 制 修 订 十 一 五 计 划, 依 据 环 信 发 [2009]11 号 关 于 确 定 国 家 环 境 信 息 与 统 计 能 力 项 目 技 术 标 准 规 范 协 作 单 位 的 通 知, 根 据 国 家 发 展 改 革 委 员 会 对 国 家 环 境 信 息 与 统 计 能 力 项 目 的 批 复 要 求, 技 术 标 准 规 范 是 其 中 五 项 建 设 之 一 于 2009 年 11 月 启 动, 由 环 境 保 护 部 信 息 中 心 和 北 京 神 州 绿 盟 科 技 有 限 公 司 共 同 承 担 项 目 统 一 编 号 :1530.4 1.2 工 作 过 程 (1) 国 内 外 情 况 调 研 标 准 任 务 下 达 后, 标 准 承 担 单 位 成 立 了 标 准 编 制 组, 对 国 外 标 准 化 组 织 的 安 全 标 准 及 研 究 情 况 国 内 安 全 标 准 的 情 况 进 行 了 调 研 在 国 际 标 准 化 组 织 ISO/IEC 中 安 全 管 理 标 准 已 经 形 成 一 个 完 整 的 体 系, 并 形 成 一 个 27000 系 列 标 准 族, 其 中 以 建 立 信 息 安 全 管 理 体 系 为 核 心 形 成 一 套 安 全 标 准, 其 中 几 个 主 要 的 安 全 标 准 已 经 被 采 用 为 我 国 的 国 家 标 准 美 俄 日 各 国 均 以 法 律 的 形 式 规 定 和 规 范 信 息 安 全 工 作, 形 成 完 整 的 安 全 标 准 体 系 除 了 现 有 标 准 之 外, 国 际 上 还 开 始 研 究 业 务 连 续 性 计 算 机 安 全 (Cyber security) 外 包 等 领 域 内 潜 在 的 安 全 服 务 应 用 标 准 及 指 南 的 需 求 当 前 国 家 十 分 重 视 信 息 安 全 工 作, 由 公 安 部 负 责 制 订 了 一 系 列 的 等 级 保 护 相 关 的 安 全 标 准, 并 逐 步 推 进 等 级 保 护 的 相 关 工 作, 各 部 委 各 行 业 均 在 结 合 国 家 标 准 的 基 础 上 制 订 行 业 信 息 安 全 规 范 与 标 准 (2) 标 准 开 题 论 证 会 情 况 编 制 组 在 前 期 调 研 的 基 础 上 形 成 了 标 准 初 稿 及 开 题 论 证 报 告,2010 年 3 月 30 日, 环 保 部 科 技 标 准 司 在 环 保 部 209 会 议 室 主 持 召 开 了 标 准 开 题 论 证 会 会 议 听 取 了 专 家 的 意 见, 确 定 了 标 准 的 适 用 范 围 制 定 技 术 路 线, 标 准 原 名 称 为 环 境 信 息 安 全 技 术 规 范, 建 议 名 称 修 改 为 环 境 信 息 系 统 安 全 技 术 规 范 (3) 标 准 征 求 意 见 稿 编 写 工 作 编 制 组 根 据 标 准 开 题 论 证 会 的 专 家 意 见, 对 环 境 信 息 系 统 安 全 技 术 规 范 标 准 初 稿 进 行 了 修 改, 于 2010 年 9 月 形 成 了 标 准 征 求 意 见 稿 及 编 制 说 明 2 标 准 制 订 的 必 要 性 分 析 环 境 信 息 系 统 安 全 标 准 的 制 订 是 一 项 重 要 的 工 作, 从 以 下 几 个 方 面 对 必 要 性 进 行 分 析 : (1) 当 前, 国 际 上 的 信 息 安 全 技 术 与 安 全 管 理 方 面 的 标 准 已 经 非 常 成 熟, 国 家 的 等 级 保 护 相 关 的 信 息 安 全 标 准 已 建 成 体 系, 各 行 业 的 安 全 标 准 也 已 经 不 断 推 出 并 在 各 行 业 信 息 安 全 工 作 中 发 挥 着 重 要 的 作 用, 环 境 保 护 系 统 信 息 安 全 标 准 的 制 订 工 作 应 当 是 非 常 必 要 的 (2) 随 着 信 息 网 络 的 开 放, 导 致 来 自 网 络 外 部 的 威 胁 的 不 断 增 加, 安 全 问 题 已 经 成 为 信 息 工 作 的 一 个 重 要 方 面, 规 范 化 的 标 准 可 以 为 环 境 信 息 安 全 工 作 提 供 有 力 的 引 导, 且 有 利 于 各 级 环 境 部 门 确 立 信 息 安 全 目 标, 进 而 有 效 地 开 展 各 项 信 息 安 全 工 作 (3) 环 境 信 息 网 络 的 覆 盖 范 围 广 结 构 复 杂 安 全 需 求 多 样, 需 要 制 订 统 一 的 规 范 性 1
的 安 全 技 术 标 准, 以 指 导 各 级 的 环 境 信 息 部 门 建 立 安 全 系 统 制 订 安 全 计 划 防 范 安 全 事 件 (4) 环 境 信 息 系 统 与 网 络 的 建 设 正 在 进 行 之 中, 环 境 网 络 系 统 应 用 都 在 不 断 发 展, 因 此 也 面 临 着 安 全 保 护 方 面 的 课 题 同 时, 环 境 信 息 系 统 更 面 临 着 需 要 保 护 的 各 类 重 要 的 环 境 信 息 这 些 课 题 都 需 要 环 境 保 护 系 统 尽 快 出 台 相 关 安 全 标 准 进 行 规 范 (5) 信 息 系 统 安 全 建 设 所 使 用 的 安 全 技 术 与 安 全 产 品 已 经 日 趋 多 样 化, 在 安 全 产 品 与 安 全 防 护 措 施 的 选 择 上, 环 境 系 统 应 当 具 有 规 范 性 安 全 防 护 要 求 以 指 导 安 全 建 设 的 具 体 执 行 环 境 保 护 信 息 安 全 标 准 方 面 的 需 求 分 为 外 部 需 求 和 内 部 需 求 从 外 部 需 求 来 看, 环 境 保 护 信 息 系 统 作 为 国 家 经 济 可 持 续 发 展 的 重 要 系 统, 所 运 营 使 用 的 信 息 系 统 属 于 国 家 重 要 信 息 基 础 设 施 环 保 信 息 系 统 所 制 定 的 信 息 安 全 制 度, 必 须 满 足 国 家 发 布 的 一 系 列 关 于 信 息 系 统 安 全 等 级 保 护 方 面 的 制 度 标 准 和 规 范 的 要 求, 必 须 参 考 国 际 相 关 信 息 安 全 标 准 规 范 的 要 求, 内 容 应 该 涵 盖 信 息 安 全 所 涉 及 的 各 个 方 面, 包 括 人 员 资 产 组 织 信 息 系 统 等 从 内 部 需 求 来 看, 环 保 系 统 信 息 安 全 制 度 应 满 足 以 下 三 个 要 求 : (1) 便 于 执 行 由 于 环 境 保 护 信 息 系 统 从 国 家 到 省 地 市 等 各 级 地 方 都 有 相 应 的 机 关, 涉 及 的 范 围 广, 业 务 人 员 众 多 因 此, 所 设 计 的 信 息 安 全 规 范 应 充 分 考 虑 到 各 级 业 务 人 员 的 实 际 情 况, 便 于 在 环 境 信 息 系 统 安 全 标 准 制 定 完 善 之 后, 相 关 业 务 人 员 参 照 执 行 (2) 便 于 推 广 由 于 环 保 系 统 的 信 息 安 全 工 作 所 涉 及 的 信 息 系 统 数 量 较 多, 信 息 系 统 存 在 一 定 的 差 异 性, 因 此 所 制 定 的 信 息 安 全 规 范 应 充 分 考 虑 到 这 一 点, 抽 取 和 提 炼 信 息 系 统 的 共 性, 兼 顾 信 息 系 统 的 差 异 性, 使 制 定 出 的 信 息 安 全 标 准 能 够 便 于 推 广 使 用, 广 泛 适 用 于 各 级 环 境 保 护 信 息 系 统 (3) 便 于 更 新 和 维 护 制 定 环 境 保 护 系 统 信 息 安 全 标 准 是 一 个 十 分 艰 巨, 而 且 工 作 量 十 分 庞 大 的 工 程, 所 产 生 的 制 度 相 关 文 档 的 数 量 也 很 多, 为 了 使 信 息 安 全 制 度 能 够 跟 上 信 息 化 发 展 的 步 伐, 所 制 定 的 信 息 安 全 制 度, 必 须 经 过 优 化, 以 便 于 后 期 的 更 新 和 维 护 3 标 准 编 制 的 依 据 与 原 则 3.1 标 准 编 制 的 依 据 环 境 信 息 安 全 标 准 应 当 参 照 国 标 信 息 安 全 标 准 并 与 国 家 等 级 保 护 相 关 要 求 相 结 合, 一 方 面 适 应 国 家 等 级 保 护 工 作 的 分 级 保 护 要 求, 另 一 方 面 参 考 国 际 上 的 最 佳 实 践 的 做 法 评 估 环 境 保 护 系 统 自 身 的 风 险 状 况, 加 强 安 全 制 度 与 安 全 管 理, 形 成 有 环 保 特 色 的 安 全 体 系 环 保 信 息 系 统 所 制 定 的 信 息 安 全 制 度, 必 须 满 足 国 家 发 布 的 一 系 列 关 于 信 息 系 统 安 全 等 级 保 护 方 面 的 制 度 标 准 和 规 范 的 要 求, 必 须 参 考 国 际 相 关 信 息 安 全 标 准 规 范 的 要 求 (1) 国 外 相 关 标 准 情 况 信 息 化 发 展 比 较 好 的 发 达 国 家, 特 别 是 美 国, 非 常 重 视 国 家 信 息 安 全 的 管 理 工 作 美 俄 日 等 国 家 都 已 经 或 正 在 制 订 自 己 的 信 息 安 全 发 展 战 略 和 发 展 计 划, 确 保 信 息 安 全 沿 着 正 确 的 方 向 发 展 美 国 信 息 安 全 管 理 的 最 高 权 力 是 美 国 国 土 安 全 局, 分 担 信 息 安 全 管 理 和 执 行 的 机 构 有 美 国 国 家 安 全 局 美 国 联 邦 调 查 局 美 国 国 防 部 等, 主 要 是 根 据 相 应 的 方 针 和 政 策 结 合 自 己 部 门 的 情 况 实 施 信 息 安 全 保 障 工 作 美 国 已 经 出 台 了 电 脑 空 间 安 全 计 划, 旨 在 加 强 关 键 基 础 设 施 计 算 机 系 统 网 络 免 受 威 胁 的 防 御 能 力 日 本 信 息 技 术 战 略 本 部 及 信 息 安 全 会 议 拟 定 了 信 息 安 全 指 导 方 针 俄 罗 斯 批 准 了 国 家 信 息 安 全 构 想, 明 确 了 保 护 信 息 安 全 的 措 施 美 俄 日 均 以 法 律 的 形 式 规 定 和 规 范 信 息 安 全 工 作, 对 有 效 实 施 安 全 措 施 提 供 了 有 力 2
保 证 美 国 通 过 了 电 子 签 名 法 案 已 经 正 式 生 效 美 参 议 院 通 过 了 互 联 网 网 络 完 备 性 及 关 键 设 备 保 护 法 案 日 本 公 布 了 旨 在 对 付 黑 客 的 信 息 网 络 安 全 可 靠 性 基 准 的 补 充 修 改 方 案 俄 罗 斯 实 施 了 关 于 网 络 信 息 安 全 的 法 律 国 际 信 息 安 全 管 理 已 步 入 标 准 化 与 系 统 化 管 理 时 代 国 际 上 负 责 信 息 安 全 相 关 标 准 研 究 和 制 定 的 是 ISO/IEC JTC1/SC27 SC27 设 有 5 个 工 作 组, 其 中 WG1 信 息 安 全 管 理 体 系 标 准 ; WG2 安 全 技 术 和 机 制 ;WG3 安 全 评 估 ;WG4 安 全 控 制 与 服 务 ;WG5 身 份 管 理 和 隐 私 2005 年 SC27 正 式 启 动 了 信 息 安 全 管 理 体 系 (ISMS) 标 准 族 的 研 制 计 划, 即 ISO/IEC27000 系 列 标 准 该 系 统 标 准 对 当 时 已 有 的 几 个 内 容 重 叠 的 信 息 安 全 管 理 标 准 进 行 了 整 合 和 改 进 吸 纳 了 与 ISMS 主 题 相 关 的 其 它 信 息 安 全 管 理 标 准 项 目 目 前 ISO/IEC27001 和 ISO/IEC27002 这 两 个 核 心 基 础 标 准 已 于 2005 年 10 月 正 式 发 布 用 于 指 导 ISMS 审 核 认 证 机 构 工 作 的 ISO/IEC27006 也 于 2007 年 3 月 正 式 发 布, 其 他 诸 如 ISO/IEC27000/27003/27004/27005 等 支 撑 ISO/IEC27001 实 施 的 标 准 正 在 制 定 过 程 中, 关 于 ISMS 审 核 的 标 准, 即 ISO/IEC27007 也 开 始 了 标 准 制 定 流 程 除 了 上 述 现 有 标 准 之 外, 国 际 上 还 开 始 研 究 业 务 连 续 性 计 算 机 安 全 (Cyber security) 外 包 等 领 域 内 潜 在 的 安 全 服 务 应 用 标 准 及 指 南 的 需 求 (2) 国 内 安 全 标 准 相 关 资 料 2003 年 9 月, 中 共 中 央 办 公 厅 国 务 院 办 公 厅 转 发 国 家 信 息 化 领 导 小 组 关 于 加 强 国 家 信 息 安 全 保 障 工 作 的 意 见 ( 简 称 27 号 文 ) 27 号 文 对 国 家 信 息 安 全 保 障 工 作 提 出 了 具 体 的 意 见 为 进 一 步 贯 彻 落 实 国 家 信 息 化 领 导 小 组 关 于 加 强 信 息 安 全 保 障 工 作 的 意 见 和 公 安 部 国 家 保 密 局 国 家 密 码 管 理 局 国 务 院 信 息 化 工 作 办 公 室 关 于 信 息 安 全 等 级 保 护 工 作 的 实 施 意 见 信 息 安 全 等 级 保 护 管 理 办 法 精 神, 提 高 环 保 信 息 系 统 的 信 息 安 全 保 护 能 力 和 水 平, 维 护 国 家 安 全 社 会 稳 定 和 公 共 利 益, 保 障 和 促 进 环 保 信 息 化 建 设 工 作 的 开 展, 环 保 系 统 安 全 信 息 化 建 设 主 要 依 据 以 下 政 策 性 文 件 关 于 开 展 全 国 重 要 信 息 系 统 安 全 等 级 保 护 定 级 工 作 的 通 知 ( 公 信 安 [2007]861 号 ) 信 息 安 全 等 级 保 护 管 理 办 法 ( 公 通 字 [2007]43 号 ) 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 实 施 指 南 关 于 信 息 安 全 等 级 保 护 工 作 的 实 施 意 见 ( 公 通 字 [2004]66 号 ) 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 定 级 指 南 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 基 本 要 求 中 华 人 民 共 和 国 计 算 机 信 息 系 统 安 全 保 护 条 例 ( 国 务 院 147 号 令 ) 国 家 信 息 化 领 导 小 组 关 于 加 强 信 息 安 全 保 障 工 作 的 意 见 ( 中 办 发 [2003]27 号 ) 3.2 标 准 编 制 的 原 则 环 境 信 息 系 统 安 全 技 术 规 范 的 制 定 遵 循 了 以 下 原 则 : (1) 合 规 性 原 则 : 标 准 的 编 制 将 依 据 国 内 或 国 际 的 相 关 标 准 进 行 ; (2) 规 范 性 原 则 : 标 准 制 定 项 目 中 的 过 程 和 文 档, 具 有 很 好 的 规 范 性, 以 便 于 项 目 的 跟 踪 和 控 制 ; (3) 整 体 性 原 则 : 标 准 的 制 定 需 要 考 虑 安 全 涉 及 的 各 个 层 面, 不 能 够 存 在 疏 漏, 也 不 能 过 于 强 调 某 一 方 面 ; (4) 保 密 原 则 : 环 保 信 息 系 统 的 调 研 数 据 标 准 规 范 文 档 等 相 关 材 料 将 被 严 格 保 密, 未 经 授 权 不 会 泄 漏 给 任 何 第 三 方 单 位 或 个 人 (5)PDCA 方 法 : 标 准 的 制 定 将 遵 循 调 研 制 定 评 审 试 用 再 改 进 的 方 法 循 序 渐 进 逐 步 完 善 的 方 式 进 行 4 标 准 主 要 技 术 内 容 3
4.1 标 准 适 用 范 围 本 标 准 规 定 了 环 境 信 息 系 统 安 全 的 技 术 要 求, 提 出 环 境 信 息 系 统 安 全 架 构 等 级 防 护 机 制 本 标 准 适 用 于 国 家 环 境 保 护 相 关 的 各 级 各 类 信 息 系 统 4.2 标 准 结 构 框 架 本 标 准 共 有 12 章 组 成, 主 要 内 容 如 下 : (1) 适 用 范 围 : 概 述 了 本 标 准 的 适 用 范 围 (2) 规 范 性 引 用 文 件 : 列 出 本 标 准 引 用 的 相 关 标 准 文 件 (3) 术 语 和 定 义 : 列 出 了 在 本 标 准 中 出 现 的 相 关 术 语 及 其 定 义 (4) 基 本 原 则 : 给 出 了 环 境 信 息 安 全 风 险 应 对 的 基 本 原 则 (5) 安 全 总 体 架 构 : 包 括 环 境 信 息 系 统 安 全 目 标 环 境 信 息 网 络 结 构 及 环 境 信 息 系 统 安 全 保 障 体 系 的 要 求 (6) 环 境 系 统 等 级 防 护 机 制 : 包 括 环 境 信 息 系 统 分 类 环 境 信 息 和 应 用 分 类 及 信 息 分 类 防 护 措 施 (7) 物 理 安 全 : 为 物 理 环 境 的 技 术 安 全 要 求 包 括 安 全 区 域 设 备 安 全 存 储 媒 介 的 安 全 及 通 用 控 制 措 施 (8) 通 信 与 运 营 安 全 : 为 通 信 与 运 营 方 面 的 技 术 安 全 要 求 (9) 系 统 及 网 络 的 访 问 控 制 : 为 系 统 及 网 络 的 访 问 控 制 的 技 术 安 全 要 求 (10) 数 据 备 份 与 恢 复 : 为 数 据 备 份 与 恢 复 的 技 术 安 全 要 求 (11) 应 用 开 发 与 维 护 的 安 全 : 为 应 用 开 发 与 维 护 方 面 的 技 术 安 全 要 求 (12) 应 急 响 应 与 事 件 管 理 : 为 应 急 响 应 与 事 件 管 理 的 技 术 安 全 要 求 4.3 术 语 和 定 义 本 规 范 中 的 术 语 和 定 义 部 分 依 据 GB/T 5271.8-2001 信 息 技 术 词 汇 第 八 部 分 安 全 由 编 制 组 给 出 的 术 语 包 括 :1 可 用 性 ;2 机 密 性 ;3 信 息 保 障 ;4 信 息 系 统 5 信 息 系 统 安 全 ;6 完 整 性 ;7 风 险 ;8 安 全 域 ;9 威 胁 ;10 脆 弱 性 4.4 安 全 总 体 架 构 环 境 信 息 系 统 安 全 的 目 标 是 通 过 建 立 统 一 的 安 全 规 范, 从 而 建 立 信 息 安 全 保 障 的 体 系, 以 等 级 保 护 为 指 导 划 分 安 全 等 级, 依 据 标 准 对 信 息 系 统 的 安 全 进 行 设 计 建 设 运 行 与 维 护 在 总 体 架 构 中 环 境 信 息 网 络 包 括 了 国 家 省 地 市 县 四 级 环 境 信 息 专 网 4.5 等 级 防 护 机 制 依 据 等 级 保 护 的 思 想 对 环 境 信 息 系 统 进 行 划 分, 提 出 了 环 境 信 息 系 统 的 具 体 分 类 规 定 环 境 保 护 核 心 业 务 应 用 系 统 分 为 环 境 监 测 管 理 信 息 系 统 污 染 监 控 管 理 信 息 系 统 生 态 保 护 管 理 信 息 系 统 核 安 全 与 辐 射 管 理 信 息 系 统 环 境 应 急 管 理 信 息 系 统 环 境 信 息 的 分 类 分 为 公 开 信 息 和 部 门 信 息 两 类 ; 环 保 系 统 的 业 务 应 用 主 要 分 为 环 保 办 公 公 共 服 务 等 各 级 环 境 信 息 系 统 应 当 依 据 等 级 保 护 要 求 进 行 定 级, 各 类 环 境 信 息 应 当 依 据 规 范 要 求 进 行 保 护 4.6 物 理 安 全 环 境 信 息 系 统 中 的 关 键 或 敏 感 的 网 络 与 信 息 处 理 设 施 应 被 放 置 在 安 全 区 域 内, 由 指 定 的 安 全 边 界 予 以 保 护 根 据 不 同 的 安 全 需 求 等 级, 应 划 分 不 同 的 安 全 区 域, 例 如 : 机 房 办 公 区 和 第 三 方 接 入 区 针 对 不 同 的 安 全 区 域, 应 采 取 不 同 等 级 的 安 全 防 护 和 访 问 控 制 措 施, 阻 止 非 法 访 问 破 坏 和 干 扰 工 程 施 工 期 间 也 应 遵 守 相 关 规 定, 加 强 安 全 区 域 的 保 护 应 制 订 清 理 办 公 环 境 及 合 理 使 用 计 算 机 设 备 的 规 定 网 络 与 信 息 处 理 设 施 的 处 置 与 转 移 4
应 遵 守 相 应 的 安 全 要 求 本 部 分 需 要 说 明 的 是 : 在 7.2 小 节 中 保 护 网 络 与 信 息 处 理 设 备 的 安 全 是 降 低 数 据 遭 受 非 授 权 访 问 的 风 险 和 保 护 数 据 不 受 破 坏 及 丢 失 的 必 要 措 施 在 7.2.4 小 节 中 工 作 区 域 外 的 设 备 可 分 为 两 类 : 一 类 是 带 离 工 作 区 域 的 信 息 处 理 设 备, 如 笔 记 本 电 脑 测 试 仪 表 移 动 硬 盘 等 ; 另 一 类 是 固 定 在 公 共 区 域 的 设 备, 如 监 测 基 站 天 线 等 安 全 区 域 是 需 要 被 保 护 的 生 产 和 办 公 场 所, 和 放 置 网 络 与 信 息 处 理 设 施 的 物 理 区 域 例 如 : 办 公 室 机 房 等 安 全 边 界 可 以 建 立 这 种 关 卡 的 实 物, 例 如 : 墙 壁 门 禁 接 待 处 等 在 7.4.1 小 节 中 在 不 使 用 信 息 资 产 时, 做 好 屏 幕 和 桌 面 的 清 理 工 作, 可 以 有 效 防 止 信 息 的 未 授 权 访 问, 是 保 护 信 息 资 产, 防 止 其 泄 露 丢 失 破 坏 的 一 种 重 要 措 施 例 如 : 清 理 信 息 处 理 设 施 屏 幕 ; 清 洁 桌 面 的 纸 张 文 件 和 可 移 动 存 储 媒 介 4.7 通 信 与 运 营 安 全 本 部 分 规 定 了 环 境 信 息 系 统 应 建 立 网 络 与 信 息 处 理 设 施 的 管 理 和 操 作 的 职 责 及 流 程, 并 尽 可 能 地 实 现 职 责 分 离 开 发 调 测 和 运 营 环 境 应 保 持 相 对 隔 离 应 做 好 系 统 容 量 的 监 视 和 规 划 配 套 安 全 系 统 应 与 业 务 系 统 同 步 规 划 同 步 建 设 同 步 运 行 新 建 或 扩 容 系 统 的 审 批 应 包 含 安 全 内 容, 并 在 交 付 使 用 前 做 好 测 试 和 验 收 工 作 涉 及 安 全 方 面 的 审 批 工 作 应 由 安 全 机 构 人 员 负 责 应 加 强 防 范 意 识, 采 取 有 效 措 施, 预 防 和 控 制 恶 意 软 件 应 采 取 相 应 技 术 手 段, 确 保 时 钟 和 时 间 同 步 应 建 立 严 格 的 软 件 管 理 制 度, 及 时 加 载 安 全 补 丁, 定 期 进 行 系 统 安 全 漏 洞 评 估, 并 执 行 系 统 加 固 解 决 方 案 本 部 分 需 要 说 明 的 是 : (1) 在 8.1.5 小 节 中 开 发 测 试 活 动 有 可 能 造 成 严 重 的 问 题, 例 如 : 在 运 行 系 统 中 引 入 未 经 授 权 和 测 试 的 代 码, 软 件 与 信 息 的 修 改, 信 息 泄 密 等 (2) 在 8.2.4 小 节 中 设 备 入 网 包 含 两 层 含 义 : 一 是 某 种 型 号 的 设 备 进 入 环 境 信 息 网 络 使 用, 二 是 新 建 或 扩 容 的 设 备 进 入 现 网 运 行 应 制 定 相 应 的 管 理 办 法 并 严 格 执 行, 严 把 入 网 关 (3) 在 8.6.6 小 节 中 应 制 定 系 统 安 全 测 评 制 度, 从 系 统 功 能 安 全 状 况 业 务 表 现 等 方 面 进 行 测 评 测 评 的 目 的 是 检 查 网 络 与 信 息 系 统 的 安 全 运 行 情 况 与 服 务 质 量 情 况, 主 动 发 现 网 络 与 信 息 系 统 的 安 全 隐 患, 做 到 早 发 现 早 处 理 (4) 在 8.7 节 中 网 络 面 临 的 典 型 威 胁 包 括 : 未 经 授 权 的 访 问, 信 息 在 传 送 过 程 中 被 截 获 篡 改, 黑 客 攻 击, 滥 用 和 误 用 等 这 些 威 胁 可 能 导 致 敏 感 信 息 泄 露 信 息 不 完 整 信 息 不 可 用 等 后 果 因 此, 必 须 制 定 一 系 列 控 制 措 施, 确 保 网 络 中 的 数 据 安 全, 并 保 护 连 接 服 务, 避 免 非 法 接 入 4.8 系 统 及 网 络 的 访 问 控 制 本 部 分 规 定 了 环 境 信 息 系 统 应 基 于 业 务 和 安 全 需 求, 制 定 访 问 控 制 策 略, 并 明 确 用 户 职 责, 加 强 用 户 访 问 控 制 管 理 应 加 强 对 移 动 办 公 和 远 程 办 公 的 管 理 应 加 强 对 网 络 系 统 操 作 系 统 应 用 系 统 的 访 问 控 制, 如 在 网 络 边 界 设 置 合 适 的 接 口, 采 取 有 效 的 用 户 和 设 备 验 证 机 制, 控 制 用 户 访 问, 隔 离 敏 感 信 息 同 时 应 监 控 对 系 统 的 访 问 和 使 用, 记 录 并 审 查 事 件 日 志 本 部 分 需 要 说 明 的 是 : 在 9.2 小 节 中 用 户 包 括 使 用 环 保 网 络 与 信 息 系 统 的 人, 包 括 操 作 管 理 设 备 的 内 部 人 员 或 第 三 方, 也 包 括 享 用 服 务 的 客 户 在 9.2.2 小 节 中 特 殊 权 限 账 户 是 指 由 特 殊 人 员 或 特 殊 系 统 应 用 ( 进 程 ) 执 行 操 作, 完 成 某 种 特 殊 功 能 的 账 户 5
在 9.2.2 小 节 中 超 级 权 限 是 指 超 越 系 统 或 应 用 的 控 制 措 施, 高 于 普 通 用 户 拥 有 的 特 殊 权 限 超 级 权 限 使 用 不 当 是 导 致 系 统 故 障 的 主 要 因 素 之 一 在 9.4.2 小 节 逻 辑 安 全 区 域 是 指 具 有 相 同 安 全 保 护 需 求 并 相 互 信 任 的 网 络 与 信 息 系 统 组 成 的 区 域 例 如 : 内 部 核 心 区 第 三 方 接 入 区 互 联 网 接 入 区 (DMZ 区 ) 等 安 全 域 内 部 又 可 以 分 为 安 全 子 域 在 9.4.5 小 节 中 网 络 互 联 分 为 两 大 类 : 内 部 网 络 互 联 和 内 部 与 外 部 网 络 互 联 内 部 互 联 指 内 部 各 类 不 同 业 务 功 能 的 网 络 间 的 互 联 ; 内 部 与 外 部 网 络 互 联 指 管 理 范 畴 内 的 网 络 与 第 三 方 的 网 络 互 联, 包 括 其 他 企 事 业 单 位 合 作 伙 伴 其 它 环 境 监 测 组 织 网 络 等 4.9 数 据 备 份 与 恢 复 本 部 分 规 定 了 环 境 信 息 系 统 应 当 制 定 备 份 制 度, 执 行 备 份 策 略, 并 定 期 演 练 数 据 恢 复 过 程 记 录 操 作 和 故 障 日 志 应 采 取 多 种 控 制 措 施, 保 护 网 络 设 备 及 其 上 信 息 的 安 全, 尤 其 是 网 络 边 界 和 与 公 共 网 络 交 换 的 信 息 可 采 取 的 控 制 措 施 如 : 访 问 控 制 技 术 加 密 技 术 网 管 技 术 安 全 设 备 安 全 协 议 等 应 制 定 信 息 存 储 介 质 的 管 理 制 度 和 处 置 流 程 应 特 别 加 强 对 可 移 动 存 储 介 质 和 系 统 文 档 的 管 理 在 与 其 他 组 织 交 换 信 息 和 软 件 时, 应 遵 从 相 应 的 法 律 或 合 同 规 定, 采 取 必 要 的 控 制 措 施 应 制 定 相 应 的 程 序 和 标 准, 以 保 护 传 送 过 程 中 的 信 息 和 媒 介 安 全, 尤 其 要 考 虑 门 户 网 站 电 子 邮 件 等 应 用 的 安 全 控 制 需 求 4.10 应 用 开 发 与 维 护 安 全 本 部 分 规 定 了 新 系 统 的 开 发 的 安 全, 包 括 网 络 基 础 设 施 支 撑 系 统, 必 须 遵 循 系 统 安 全 生 命 周 期 管 理 流 程 在 开 发 新 系 统 之 前, 应 确 认 安 全 需 求 在 设 计 中 应 采 用 合 适 的 控 制 措 施 审 计 跟 踪 记 录 和 活 动 日 志, 包 括 输 入 数 据 内 部 处 理 和 输 出 数 据 的 验 证 应 用 系 统 不 应 在 程 序 或 进 程 中 固 化 账 户 和 口 令, 系 统 应 具 备 对 口 令 猜 测 的 防 范 机 制 和 监 控 手 段 应 通 过 风 险 评 估 来 确 定 加 密 策 略, 基 于 统 一 的 标 准 和 程 序 建 立 加 密 管 理 规 范 在 系 统 开 发 及 维 护 过 程 中, 应 严 格 执 行 系 统 开 发 流 程 管 理, 包 括 对 开 发 测 试 和 生 产 环 境 的 变 更 控 制, 以 保 证 系 统 软 硬 件 和 数 据 的 安 全 4.11 应 急 响 应 与 事 件 管 理 本 部 分 规 定 了 环 境 信 息 系 统 应 当 贯 彻 积 极 预 防 及 时 发 现 快 速 反 应 与 确 保 恢 复 的 方 针, 建 立 安 全 事 件 响 应 流 程 和 奖 惩 机 制 如 有 必 要, 应 尽 快 收 集 相 关 证 据 应 实 施 业 务 连 续 性 管 理, 通 过 分 析 安 全 事 件 对 业 务 系 统 的 影 响, 制 定 并 实 施 应 急 方 案, 并 定 期 更 新 维 护 和 测 试 本 部 分 需 要 说 明 的 是 : 安 全 事 件 是 有 可 能 损 害 资 产 安 全 属 性 ( 机 密 性 完 整 性 可 用 性 ) 的 任 何 活 动 安 全 事 件 响 应 是 针 对 已 经 发 生 或 可 能 发 生 的 安 全 事 件 进 行 监 控 分 析 协 调 处 理, 保 护 资 产 安 全 属 性 的 活 动 事 件 管 理 是 指 通 过 预 防 和 恢 复 控 制 措 施, 确 保 关 键 业 务 不 会 因 安 全 事 件 或 自 然 灾 害 造 成 中 断, 或 以 最 短 的 时 间 恢 复 业 务 运 作 的 过 程 5 对 实 施 本 标 准 的 建 议 实 施 环 境 信 息 系 统 安 全 技 术 规 范, 应 当 在 统 一 部 署 下 分 阶 段, 分 区 域 有 计 划 地 进 行 实 施 (1) 适 当 定 级 按 照 环 境 信 息 系 统 安 全 技 术 规 范 标 准 的 规 定, 各 级 各 类 环 保 信 息 系 统 应 当 确 定 等 级 保 护 的 相 应 等 级, 并 依 据 不 同 的 等 级 要 求 进 行 信 息 安 全 建 设 的 规 划 (2) 明 确 差 距 6
各 信 息 系 统 应 当 通 过 实 施 信 息 安 全 测 试 与 评 估 工 作, 发 现 现 有 的 系 统 漏 洞 与 安 全 问 题, 全 面 分 析 信 息 系 统 的 等 级 差 距, 明 确 安 全 建 设 目 标, 确 定 安 全 工 作 思 路 与 规 划 (3) 分 期 建 设 建 议 在 环 保 系 统 的 统 一 部 署 下, 对 现 有 安 全 问 题 采 用 分 期 分 批 的 处 理 原 则, 对 于 风 险 处 置 采 取 先 高 后 低 的 原 则, 对 于 实 施 工 作 采 取 先 易 后 难 的 方 式, 通 过 技 术 手 段 与 管 理 制 度 相 结 合 的 方 法, 逐 步 完 成 信 息 安 全 体 系 建 设 (4) 持 续 运 维 信 息 安 全 不 但 需 要 一 次 性 的 建 设, 还 需 要 长 期 性 的 运 行 维 护, 建 议 通 过 系 统 变 更 的 安 全 控 制, 新 上 线 系 统 安 全 验 收, 系 统 开 发 安 全 管 理 以 及 周 期 性 的 安 全 检 查 与 审 计, 保 障 系 统 持 续 的 安 全 运 行 7