第8章 - 信息安全工程
8.1 信息安全管理
8.1.1 保障要求
网络与信息安全保障体系中的安全管理建设,通常需要满足以下5项原则:
- 1) 网络与信息安全管理要做到
总体策划,确保安全的总体目标和所遵循的原则。 - 2)
建立相关组织机构,要明确责任部门,落实具体实施部门。 - 3)
做好信息资产分类与控制,达到员工安全、物理环境安全和业务连续性管理等。 - 4)
使用技术方法解决通信与操作的安全、访问控制、系统开发与维护,以支撑安全目标、安全策略和安全内容的实施。 - 5)
实施检查安全管理的措施与审计,主要用于检查安全措施的效果,评估安全措施执行的情况和实施效果。
网络安全与管理至少要成立一个安全运行组织,制定一套安全管理制度并建立一个应急响应机制。组织需要确保以下 3 个方面满足保障要求:
- 1)
安全运行组织应包括主管领导、信息中心和业务应用等相关部门,领导是核心,信息中心是实体,业务部门是使用者。 - 2)
安全管理制度要明确安全职责,制定安全管理细则,做到多人负责、任期有限、职责分离的原则。 - 3)
应急响应机制是主要由管理人员和技术人员共同参与的内部机制,要提出应急响应的计划和程序,提供对安全事件的技术支持和指导,提供安全漏洞或隐患信息的通告、分析和安全事件处理等相关培训。
8.1.2 管理内容
信息安全管理涉及信息系统治理、管理、运行、退役等各个方面,其管理内容往往与组织治理与管理水平,以及信息系统在组织中的作用与价值等方面相关,在 ISO/IEC 27000 系列标准中,给出了组织、人员、物理和技术方面的控制参考,这些控制参考是组织需要策划、实施和监测信息安全管理的主要内容。
- 组织控制:在组织控制方面,主要包括信息安全策略、信息安全角色与职责、职责分离、管理职责、威胁情报、身份管理、访问控制等。
- 人员控制:在人员控制方面,主要包括筛选、雇佣、信息安全意识与教育、保密或保密协议、远程办公、安全纪律等。
- 物理控制:在物理控制方面,主要包括物理安全边界、物理入口、物理安全监控、防范物理和环境威胁、设备选址和保护、存储介质、布线安全和设备维护等。
- 技术控制:在技术控制方面,主要包括用户终端设备、特殊访问权限、信息访问限访问源代码、身份验证、容量管理、恶意代码与软件防范、技术漏洞管配置管理、信息删除、数据屏蔽、数据泄露预防、网络安全和信息备份。
8.1.3 管理体系
信息系统安全管理是对一个组织机构中信息系统的生存周期全过程实施符合安全等级责任要求的管理。 在组织机构中应建立安全管理机构,不同安全等级的安全管理机构逐步建立自己的信息系统安全组织机构管理体系,参考步骤包括:
- 1、配备安全
管理人员。 - 2、建立安全
职能部门。 - 3、成立安全
领导小组。 - 4、主要
负责人出任领导。 - 5、建立信息安全
保密管理部门。
8.1.4 等级保护
1. 安全保护等级划分
- 第一级:
- 信息系统受到破坏后,会对
公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。 - 第一级
信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护
- 信息系统受到破坏后,会对
- 第二级:
- 信息系统受到破坏后,会
对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。 - 第二级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。
国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导。
- 信息系统受到破坏后,会
- 第三级:
- 信息系统受到破坏后,会
对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。 - 第三级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。
国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查。
- 信息系统受到破坏后,会
- 第四级:
- 信息系统受到破坏后,会
对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。 - 第四级信息系统运营、使用单位应当依据国家有关管理规范、技术标准和业务专门需求进行保护。
国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查。
- 信息系统受到破坏后,会
- 第五级:
- 信息系统受到破坏后,会
对国家安全造成特别严重损害。 - 第五级信息系统运营、使用单位应当依据国家管理规范、技术标准和业务特殊安全需求进行保护。
国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查。
- 信息系统受到破坏后,会
2. 安全保护能力等级划分
GB/T22239《信息安全技术网络安全等级保护基本要求》规定了不同级别的等级保护对象应具备的基本安全保护能力。
- 第一级:应能够防护免受来自
个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的关键资源损害,在自身遭到损害后,能够恢复部分功能。 - 第二级:应能够防护免受来自外部
小型组织的、拥有少量资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的重要资源损害,能够发现重要的安全漏洞和处置安全事件,在自身遭到损害后,能够在一段时间内恢复部分功能。 - 第三级:应能够在统一安全策略下防护免受来自
外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难,以及其他相当程度的威胁所造成的主要资源损害,能够及时发现、监测攻击行为和处置安全事件,在自身遭到损害后,能够较快恢复绝大部分功能。 - 第四级:应能够在统一安全策略下防护免
受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾难,以及其他相当危害程度的威胁所造成的资源损害,能够及时发现、监测发现攻击行为和安全事件,在自身遭到损害后,能够迅速恢复所有功能。 - 第五级:无完整原文描述,标准预留等级。
3. “等保 2.0” 的核心内容
网络安全等级保护制度进入 2.0 时代,其核心内容包括:
- 1 将风险评估、安全监测、通报预警、案事件调查、数据防护、灾难备份、应急处置、自主可控、供应链安全、效果评价、综治考核等重点措施全部纳入等级保护制度并实施;
- 2 将网络基础设施、信息系统、网站、数据资源、云计算、物联网、移动互联网、工控系统、公众服务平台、智能设备等全部纳入等级保护和安全监管;
- 3 将互联网企业的网络、系统、大数据等纳入等级保护管理,保护互联网企业健康发展。
4. “等保 2.0” 的技术变更
网络安全等级保护 2.0 技术变更的内容主要包括:
- 物理和环境安全实质性变更
- 网络和通信安全实质性变更
- 设备和计算安全实质性变更
- 应用和数据安全实质性变更
5. “等保 2.0” 的管理变更
网络安全等级保护 2.0 管理变更的内容主要包括:
- 安全策略和管理制度实质性变更
- 安全管理机构和人员实质性变更
- 安全建设管理实质性变更
- 安全运维管理实质性变更
6. 网络安全等级保护技术体系设计通用实践
通用等级保护安全技术设计内容针对等级保护对象实行网络安全等级保护时的共性化保护需求提出。等级保护对象无论以何种形式出现,都应根据安全保护等级,实现相应级别的安全技术要求。特定应用场景针对云计算、移动互联、物联网、工业控制系统的个性化保护需求提出,针对特定应用场景,实现相应网络安全保护级别的安全技术要求。
安全技术体系架构由从外到内的纵深防御体系构成。
8.2 信息安全系统
我们用一个 “宏观” 三维空间图来反映信息安全系统的体系架构及其组成
信息系统三维模型:
- X 轴是:安全机制
- Y 轴是:OSI 网络参考模型
- Z 轴是:安全服务
由 X、Y、z 三个轴形成的信息安全系统三维空间就是信息系统的 “安全空间”。随着网络逐层扩展,这个空间不仅范围逐步加大,安全的内涵也更加丰富。
安全空间的五大属性:认证、权限、完整、加密、不可否认

8.2.1 安全机制
安全机制包含基础设施安全、平台安全、数据安全、通信安全、应用安全、运行安全、管理安全、授权和审计安全、安全防范体系等。
基础设施安全:主要包括机房安全、场地安全、设施安全、动力系统安全、灾难预防与恢复等。平台安全:主要包括操作系统漏洞检测与修复、网络基础设施漏洞检测与修复、通用基础应用程序漏洞检测与修复、网络安全产品部署等。数据安全:主要包括介质与载体安全保护、数据访问控制、数据完整性、数据可用性、数据监控和审计、数据存储与备份安全等。通信安全:主要包括通信线路和网络基础设施安全性测试与优化、安装网络加密设施、设置通信加密软件、设置身份鉴别机制、设置并测试安全通道、测试各项网络协议运行漏洞等。应用安全:主要包括业务软件的程序安全性测试 (Bug 分析)、业务交往的防抵赖测试、业务资源的访问控制验证测试、业务实体的身份鉴别检测、业务现场的备份与恢复机制检查,以及业务数据的唯一性与一致性及防冲突检测、业务数据的保密性测试、业务系统的可靠性测试、业务系统的可用性测试等。运行安全:运行安全主要包括应急处置机制和配套服务、网络系统安全性监测、网络安全产品运行监测、定期检查和评估、系统升级和补丁提供、跟踪最新安全漏洞及通报、灾难恢复机制与预防、系统改造管理、网络安全专业技术咨询服务等。管理安全:主要包括人员管理、培训管理、应用系统管理、软件管理、设备管理、文档管理、数据管理、操作管理、运行管理、机房管理等。授权和审计安全:是指以向用户和应用程序提供权限管理和授权服务为目标,主要负责向业务应用系统提供授权服务管理,提供用户身份到应用授权的映射功能,实现与实际应用处理模式相对应的、与具体应用系统开发和管理无关的访问控制机制。安全防范体系:组织安全防范体系的建立,就是使得组织具有较强的应急事件处理能力,其核心是实现组织信息安全资源的综合管理
8.2.2 安全服务
安全服务包括对等实体认证服务、访问控制服务、数据保密服务、数据完整性服务、数据源点认证服务、禁止否认服务和犯罪证据提供服务等。
对等实体认证服务:用于两个开放系统同等层中的实体建立链接或数据传输时,对对方实体的合法性、真实性进行确认,以防假冒。访问控制服务:是指通信双方应该能够对通信的过程、通信的内容具有不同强度的控制能力,其目的在于保护信息免于被未经授权的实体访问,这是有效和高效通信的保障。数据保密服务:包括多种保密服务,为了防止网络中各系统之间的数据被截获或被非法存取而泄密,提供密码加密保护。数据保密服务可提供链接方式和无链接方式两种数据保密,同时也可对用户可选字段的数据进行保护。数据完整性服务:数据完整性服务用以防止非法实体对交换数据的修改、插入、删除以及在数据交换过程中的数据丢失。数据源点认证服务:用于确保数据发自真正的源点,防止假冒。禁止否认服务:用以防止发送方在发送数据后否认自己发送过此数据,接收方在收到数据后否认自己收到过此数据或伪造接收数据,由两种服务组成,即不得否认发送和不得否认接收。犯罪证据提供服务:指为违反国内外法律法规的行为或活动,提供各类数字证据、信息线索等。
8.3 工程体系架构
8.3.1 安全工程基础
信息安全系统服务于业务应用信息系统,并与之密不可分,但两者又不能混为一谈。信息安全系统不能脱离业务应用信息系统而存在。
信息安全系统的建设是在 OSI 网络参考模型的各个层面进行的,因此信息安全系统工程活动离不开其他相关工程,主要包括硬件工程、软件工程、通信及网络工程、数据存储与灾备工程、系统工程、测试工程、密码工程和组织信息化工程等。

信息安全系统建设是遵从组织所制定的安全策略进行的。而安全策略由组织和组织的客户及服务对象、集成商、安全产品开发者、密码研制单位、独立评估者和其他相关组织共同协商建立。因此,信息安全系统工程活动必须要与其他外部实体进行协调。也正是因为信息安全系统工程存在着这些与其他工程的关系接口,而这些接口又遍布各种组织,且具有相互影响,所以信息安全系统工程与其他工程相比就更加复杂。
8.3.2 ISSE-CMM 基础
信息安全系统工程能力成熟度模型 (ISSE-CMM) 是一种衡量信息安全系统工程实施能力的方法,是使用面向工程过程的一种方法。ISSE-CMM 是建立在统计过程控制理论基础上的。
ISSE-CMM 模型是信息安全系统工程实施的度量标准,它覆盖了:
- 全生命期,包括工程开发、运行、维护和终止;
- 管理、组织和工程活动等的组织;
- 与其他规范 (如系统、软件、硬件、人的因素、测试工程、系统管理、运行和维护等) 并行的相互作用;
- 与其他组织 (包括获取、系统管理、认证、认可和评估组织) 的相互作用。
ISSE-CMM 主要适用于工程组织、获取组织和评估组织。
8.3.3 ISSE 过程
ISSE 过程的目的是使信息安全系统成为系统工程和系统获取过程整体的必要部分,从而有力地保证用户目标的实现,提供有效的安全措施,以满足客户和服务对象的需求,将信息系统安全的安全选项集成到系统工程中,获得最优的信息安全系统解决方案。
ISSE 并不是一个独立的过程,它依赖并支持系统工程和获取 (保证) 过程,而且是后者不可分割的一部分。
ISSE 将信息安全系统工程实施过程分解为:工程过程、风险过程和保证过程三个基本的部分。它们相互独立,但又有着有机的联系。粗略地说,在风险过程中,人们识别出所开发的产品或系统风险,并对这些风险进行优先级排序。针对风险所面临的安全问题,信息安全系统工程过程与其他工程一起来确定安全策略和实施解决方案。最后,由安全保证过程建立起解决方案的可信性,并向用户转达这种安全可信性。
工程过程:信息安全系统工程过程与其他工程活动一样,是一个包括概念、设计、实现、测试、部署、运行、维护、退出的完整过程。风险过程:信息安全系统工程的一个主要目标是降低信息系统运行的风险。一个有害事件由威胁、脆弱性和影响 3 个部分组成。保证过程:保证过程是指安全需求得到满足的可信程度,它是信息安全系统工程非常重要的部分。
8.3.4 ISSE-CMM 体系结构
ISSE-CMM 的体系结构可以在整个信息安全系统工程范围内决定信息安全工程组织的成熟性。这个体系结构的目标是落实安全策略,从管理和制度化方面突出信息安全工程的基本特征。为此,该模型采用两维设计,其中的一维是 “域” (Domain),另一维是 “能力”(Capability)。
1. 域维 / 安全工程过程域
域维汇集了定义信息安全系统工程的所有实施活动,这些实施活动被称为过程域。
能力维代表组织能力,它由过程管理能力和制度化能力构成,这些实施活动被称作公共特性,可在广泛的域中应用。
ISSE 包括 6 个基本实施,这些基本实施被组织成 11 个信息安全工程过程域,这些过程域覆盖了信息安全系统工程的所有主要领域。
2. 能力维 / 公共特性
通用实施,由被称之为公共特性的逻辑域组成,公共特性分为 5 个级别,依次表示增强的组织能力。
| 级别 | 公共特性 | 通用实施 |
|---|---|---|
| Level1:非正规实施级 | 执行基本实施 | ・执行过程 |
| Level2:规划和跟踪级 | 规划执行 | ・为执行过程分配足够资源 ・为开发工作产品和 / 或提供过程域服务指定责任人 ・将过程域执行的方法形成标准化和 / 或程序化文档 ・提供支持执行过程域的有关工具 ・保证过程域执行人员获得适当的过程执行方面的培训 ・对过程域的实施进行规划 |
| 规范化执行 | ・在执行过程域中,使用文档化的规划、标准和 / 或程序 ・在需要的地方将过程域的工作产品置于版本控制和配置管理之下 |
|
| 验证执行 | ・验证过程与可用标准和 / 或程序的一致性 ・审计工作产品(验证工作产品遵从可适用标准和 / 或需求的情况) |
|
| 跟踪执行 | ・用测量跟踪过程域相对于规划的态势 ・当过程严重偏离规划时采取必要修正措施 |
|
| Level3:充分定义级 | 定义标准化过程 | ・对过程进行标准化 ・对组织的标准化过程族进行裁剪 |
| 执行已定义的过程 | ・在过程域的实施中使用充分定义的过程 ・对过程域的适当工作产品进行缺陷评审 ・通过使用已定义过程的数据管理该过程 |
|
| 协调安全实施 | ・协调工程科目内部的沟通 ・协调组织内不同组间的沟通 ・协调与外部组间的沟通 |
|
| Level4:量化控制级 | 建立可测度的质量目标 | ・为组织标准过程族的工作产品建立可测度的质量目标 |
| 对执行情况实施客观管理 | ・量化地确定已定义过程的过程能力 ・当过程未按过程能力执行时,适当地采取修正行动 |
|
| Level5:持续改进级 | 改进组织能力 | ・为改进过程效能,根据组织的业务目标和当前过程能力建立量化目标 ・通过改变组织的标准化过程,从而提高过程效能 |
| 改进过程的效能 | ・执行缺陷的因果分析 ・有选择地消除已定义过程中缺陷产生的原因 ・通过改变已定义过程来连续地改进实施 |
3.能力级别
| 级别 | 重点 | 能力特点 |
|---|---|---|
| 1 级:非正规实施级 | 着重于一个组织或项目只是执行了包含基本实施的过程 | 必须首先做它,然后才能管理它 |
| 2 级:规划与跟踪级 | 着重于项目层面的定义、规划和执行问题 | 在定义组织层面的过程之前,先要弄清楚与项目相关的事项 |
| 3 级:充分定义级 | 着重于规范化地裁剪组织层面的过程定义 | 这个级别的能力特点可描述为,用项目中学到的最好的东西来定义组织层面的过程 |
| 4 级:量化控制 | 着重于测量。测量是与组织业务目标紧密联系在一起的。尽管在以前的级别上,也把数据收集和采用项目测量作为基本活动,但只有达到高级别时,数据才能在组织层面上被应用 | 只有知道它是什么,才能测量它。当被测量的对象正确时,基于测量的管理才有意义 |
| 5 级:持续改进级 | 从前面各级的所有管理活动中获得发展的力量,并通过加强组织的文化来保持这种力量。这一方法强调文化的转变,这种转变又将使方法更有效 | 持续性改进的文化需要以完备的管理实施、已定义的过程和可测量的目标作为基础 |