JT/T 904-2014 交通运输行业信息系统安全等级保护定级指南

JT/T 904-2014 交通运输行业信息系统安全等级保护定级指南全文转换稿(共 18 页)。等保测评、整改与合规工作时按条款溯源的原文参考;正式引用请核对官方发布版本。

来源与版权:本页为本地转换稿(源文件 行业标准\27 交通运输\JT∕T 904-2014 《交通运输行业信息系统安全等级保护定级指南》.pdf,共 18 页),版权归标准发布机构所有,仅供学习与测评工作参考,正式引用请核对官方发布版本。详见 版权声明。

ICS 35.040 R07

JT

中华人民共和国交通运输行业标准

JT/T 904—2014

交通运输行业信息系统安全等级保护定级指南

Classification guide for security classified protection of transportation information system

2014-04-15 发布  2014-09-01 实施

中华人民共和国交通运输部 发 布

目 次

前言 II 1 范围 1 2 规范性引用文件 1 3 术语和定义 1 4 定级原理 2  4.1 信息系统安全保护等级 2  4.2 信息系统安全保护等级的定级要素 3 5 定级方法 4  5.1 定级的基本流程 4  5.2 确定定级对象 5  5.3 确定一级要素 6  5.4 确定二级要素 8  5.5 确定业务信息安全保护等级 8  5.6 确定系统服务安全保护等级 10  5.7 确定信息系统安全保护等级 12 6 等级变更 12 附录 A(资料性附录) 某省级办公自动化(OA)系统安全等级保护定级示例 13

前 言

本标准按照GB/T1.1-2009给出的规则起草。

本标准由交通运输部科技司提出。

本标准由交通运输部信息通信及导航标准化技术委员会归口。

本标准**起草单位:**中国交通通信信息中心。

本标准**主要起草人:**李璐瑶、戴明、武俊峰、成瑾、沈兵、肖榕、刘佳、康小勇、樊娜。

交通运输行业信息系统安全等级保护定级指南

1 范围

本标准规定了交通运输行业信息系统安全等级保护的定级原理、方法和等级变更等内容。

本标准适用于交通运输行业非涉密信息系统的等级保护定级工作。

2 规范性引用文件

下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 5271.8 信息技术 词汇 第8部分:安全 GB 17859 计算机信息系统安全保护等级划分准则 GB/T 22240 信息安全技术 信息系统安全等级保护定级指南

3 术语和定义

GB/T 5271.8、GB 17859和GB/T 22240确立的以及下列术语和定义适用于本文件。为了便于使用,以下重复列出了GB/T 22240-2008中的一些术语和定义。

3.1

等级保护对象 target of classified security

信息安全等级保护工作直接作用的具体的信息和信息系统。 [GB/T 22240-2008,定义 3.1]

3.2

客体 object

受法律保护的、等级保护对象受到破坏时所侵害的社会关系,如国家安全、社会秩序、公共利益以及公民、法人或其他组织的合法权益。 [GB/T 22240-2008,定义 3.2]

3.3

客观方面 objective

对客体造成侵害的客观外在表现,包括侵害方式和侵害结果等。 [GB/T 22240-2008,定义 3.3]

3.4

系统服务 system service

信息系统为支撑其所承载业务而提供的程序化过程。 [GB/T 22240-2008,定义 3.4]

3.5

业务信息 business information

信息系统经过程序化过程生产得出的数据信息或正常运行所需的支撑性数据信息。

3.6

交通运输行业信息系统 transportation information system

由硬件、软件、信息资源、信息用户和规章制度组成,支撑交通运输行业采集(或获取)、处理、存储、传输、分配和检索信息的人机一体化系统。

3.7

定级要素 classification factor

确定信息系统安全保护等级的主要依据,包括一级要素和二级要素。

3.8

业务依赖程度 degree of dependence on information system

以信息系统替代传统人工作业处理行政办公、业务管理及支撑服务的程度。

3.9

承载信息类别 security category of information carried

根据信息系统所承载行政办公、业务管理、支撑服务信息的安全特征划分的类别。

3.10

系统服务范围 range of system services

信息系统承载信息和功能服务的主体用户或主体用户群的分布状况。

4 定级原理

4.1 信息系统安全保护等级

交通运输行业信息系统安全保护等级分为以下五级: a) 第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益; b) 第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全; c) 第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害;

d) 第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害; e) 第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。

4.2 信息系统安全保护等级的定级要素

4.2.1 定级要素的分级

根据交通运输行业信息系统业务信息和系统服务特征,定级要素分为一级要素和二级要素。

4.2.2 一级要素

4.2.2.1 关键因素

用来直接判定信息系统安全保护等级的因素,包括信息系统被破坏时所侵害的客体及对相应客体侵害的程度。

4.2.2.2 等级保护对象受到破坏时所侵害的客体

等级保护对象受到破坏时所侵害的客体包括以下三个方面: a) 公民、法人和其他组织的合法权益; b) 社会秩序、公共利益; c) 国家安全。

4.2.2.3 等级保护对象受到破坏后对客体的侵害程度

对客体的侵害程度由客观方面的不同外在表现综合决定。由于对客体的侵害是通过对等级保护对象的破坏实现的,因此,对客体的侵害外在表现为对等级保护对象的破坏,通过危害方式、危害后果和危害程度加以描述。

等级保护对象受到破坏后对客体造成侵害的程度归结为以下三种: a) 一般损害; b) 严重损害; c) 特别严重损害。

4.2.2.4 一级要素与信息系统安全保护等级的关系

一级要素与信息系统安全保护等级的关系如表1所示。

表1 一级要素与信息系统安全保护等级的关系

受侵害的客体对客体的侵害程度
一般损害严重损害特别严重损害
公民、法人和其他组织的合法权益第一级第二级第二级
社会秩序、公共利益第二级第三级第四级
国家安全第三级第四级第五级

4.2.3 二级要素

二级要素用于辅助确定一级要素。根据信息系统服务对象、功能、范围及效用等特征,分为信息系统类别、承载信息类别、系统服务范围和业务依赖程度四类要素。

5 定级方法

5.1 定级的基本流程

信息系统安全包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,信息系统定级也应由业务信息安全和系统服务安全两方面确定。

从业务信息安全角度反映的信息系统安全保护等级称业务信息安全保护等级。

从系统服务安全角度反映的信息系统安全保护等级称系统服务安全保护等级。

信息系统的安全保护等级通过定级对象、定级要素、信息系统受到破坏时所侵害的客体和受到破坏时对客体的侵害程度等因素确定。

定级的基本流程如下: a) 确定定级对象,作为定级对象应具有唯一的安全责任单位,具有信息系统的基本要素,承载单一或相对独立的业务; b) 确定一级要素,根据交通运输行业行政管理及公共服务职能,信息系统受到破坏时所侵害的客体具体表现及对客体的侵害行为外在表现,确定受到破坏时所受侵害的客体和对客体的侵害程度; c) 确定二级要素,在无法确定定级对象一级要素时,可先根据信息系统自身固有的特征确定二级要素,再通过二级要素辅助推导出一级要素; d) 确定业务信息安全保护等级,从信息系统业务信息安全受到破坏时所受侵害的客体和对客体的侵害程度,综合判定信息系统业务信息安全保护等级; e) 确定系统服务安全保护等级,从信息系统系统服务安全受到破坏时所受侵害的客体和对客体的侵害程度,综合判定信息系统系统服务安全保护等级; f) 将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象的安全保护等级。

信息系统安全等级保护定级基本流程如图1所示。

[框图,按视觉布局转录框内文字:顶部方框“确定定级对象”向下接判断框“直接确定一级要素”,判断框右侧分支标注“不可以”指向方框“通过二级要素辅助确定一级要素判定等级”,该方框回指主干;判断框下方分支标注“可以”向下分流为左右两列——左列自上而下为“确定业务信息安全受到破坏时所侵害的客体”“综合评定对客体的侵害程度”“业务信息安全等级”,右列自上而下为“确定系统服务安全受到破坏时所侵害的客体”“综合评定对客体的侵害程度”“系统服务安全等级”;左右两列底部汇合指向方框“定级对象的安全保护等级”。]

图1 交通运输行业信息系统安全等级保护定级基本流程

5.2 确定定级对象

梳理并确定应定级的信息系统,对比较庞大的信息系统,可将其划分为若干较小的、可能具有不同安全保护等级的定级对象。

定级对象的基本特征包括: a) 具有唯一确定的安全责任单位。作为定级对象的信息系统应能够唯一地确定其安全责任单位:  1) 如果一个单位的某个下级单位负责信息系统安全建设、运行维护等过程的全部安全责任,则这个下级单位可以成为信息系统的安全责任单位;  2) 如果一个单位中的不同下级单位分别承担信息系统不同方面的安全责任,则该信息系统的安全责任单位应是这些下级单位共同所属的单位;  3) 如果一个跨不同地域运行的分布式信息系统,存在不同的安全责任单位,则根据不同地域划分出不同的信息系统。 b) 具有信息系统的基本要素。作为定级对象的信息系统应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形实体。应避免将某个单一的系统组件,如服务器、终端、网络设备等作为定级对象; c) 承载单一或相对独立的业务应用:  4) 定级对象承载“单一”的业务应用是指该业务应用的业务流程独立,与其他业务应用没有数据交换,且独享所有信息处理设备;

 5) 定级对象承载“相对独立”的业务应用是指其业务应用的主要业务流程独立,同时与其他业务应用有少量的数据交换,定级对象可能会与其他信息系统共享一些设备,尤其是网络传输设备。

5.3 确定一级要素

5.3.1 确定所侵害的客体

5.3.1.1 侵害国家安全的事项

判断行业信息系统受到损害后是否侵害到国家安全,主要基于信息系统及其承载信息是否涉及重要国家事务处理、国防工业生产及国防设施控制,受到非法控制后是否会影响国家统一民族团结和社会稳定,是否涉及国家安全保卫工作、涉及尖端科技研究及生产,是否涉及国家安全的交通运输基础设施生产、控制、管理等。

侵害国家安全的事项包括以下方面: a) 影响国家政权稳固和国防实力; b) 影响国家统一、民族团结和社会安定; c) 影响国家对外活动中的政治、经济利益; d) 影响国家重要的安全保卫工作; e) 影响国家经济竞争力和科技实力; f) 其他影响国家安全的事项。

5.3.1.2 影响社会秩序、公共利益的事项

判断行业信息系统受到损害后是否侵害到公共利益、社会秩序,主要基于信息系统是否支撑行业主管单位宏观调控、市场监管、社会管理和公共服务的职能,是否支撑交通运输领域的公共设施管理和服务工作,是否支撑交通运输领域提供面向社会公众的生产和运营业务。

侵害社会秩序、公共利益的事项包括以下方面: a) 影响国家机关宏观调控、市场监管、社会管理和公共服务的工作秩序; b) 影响各种类型的经济活动秩序; c) 影响行业的科研、生产秩序; d) 影响社会成员使用公共设施; e) 影响社会成员获取公开信息资源; f) 影响社会成员接受公共服务; g) 影响行业企事业单位或社会公众合法权益的获得; h) 影响公众在法律约束和道德规范下的正常生活秩序等; i) 其他影响社会秩序、公共利益的事项。

5.3.1.3 影响公民、法人和其他组织的合法权益的事项

判断行业信息系统受到损害后是否侵害到公民、法人和其他组织的合法权益,主要基于信息系统及其承载信息是否向公民、法人和其他组织提供服务。

5.3.2 确定对客体的侵害程度

5.3.2.1 判别基准

在针对不同的受侵害客体进行侵害程度的判断时,参照以下不同的判别基准:

a) 如果受侵害客体是社会秩序、公共利益或国家安全,则应以整个行业或国家的总体利益作为判断侵害程度的基准; b) 如果受侵害客体是公民、从业人员、法人或经营业户的合法权益,则以本人或本单位的总体利益作为判断侵害程度的基准。

5.3.2.2 侵害的客观方面

在客观方面,对客体的侵害外在表现为对定级对象的破坏,其危害方式表现为对业务信息安全的破坏和对信息系统服务的破坏,其中业务信息安全是指确保信息系统内信息的保密性、完整性和可用性等,系统服务安全是指确保信息系统可以及时、有效地提供服务,以完成预定的业务目标。由于业务信息安全和系统服务安全受到破坏所侵害的客体和对客体的侵害程度可能会有所不同,在定级过程中,需要分别处理这两种危害方式。

根据交通运输行业行政管理、公共服务职能和企业生产、经营活动特征,业务信息安全和系统服务安全受到破坏后,可能产生以下部分或全部危害后果: a) 影响交通通行能力及服务能力; b) 影响交通运输行业相关企业正常生产、经营和管理活动; c) 影响交通运输相关企业、法人、从业者的合法利益; d) 影响各级交通运输管理部门正常履行管理、服务职能; e) 引起法律纠纷; f) 导致财产损失; g) 造成社会不良影响; h) 对其他组织和个人造成损害; i) 其他影响。

5.3.2.3 综合判断侵害程度

交通运输行业信息系统被破坏时所侵害的客体及对相应客体侵害的程度关系如表2所示。

表2 交通运输行业信息系统损害程度与影响对象的关系

影响对象损害程度
工作业务法律财产社会其他组织和个人损害程度
使交通运输行业管理、服务工作职能受到局部影响交通通行能力及服务能力,交通运输企业正常经营能力有所降低但不影响主要业务执行出现较轻的法律问题造成较低的财产损失有限的社会不良影响对其他组织和个人造成较低损害。一般损害
使交通运输行业管理、服务工作职能受到局部影响交通通行能力及服务能力,交通运输企业正常经营能力有所降低但不影响主要业务执行出现较轻的法律问题造成较低的财产损失有限的社会不良影响对其他组织和个人造成较低损害。一般损害
使交通运输行业管理、服务工作职能受到严重影响交通通行能力及服务能力,交通运输企业正常经营能力显著下降且严重影响主要业务执行出现较严重的法律问题造成较高的财产损失较大范围的社会不良影响对其他组织和个人造成较严重损害。严重损害

表2(续)

影响对象损害程度
工作业务法律财产社会其他组织和个人损害程度
使交通运输行业管理、服务职能受到特别严重影响或丧失行使职能能力交通通行能力及服务能力,交通运输企业正常经营能力等严重下降且主要业务无法执行出现极其严重的法律问题造成极高的财产损失大范围的社会不良影响对其他组织和个人造成非常严重损害。特别严重损害

5.4 确定二级要素

5.4.1 信息系统类别

信息系统类别主要分为四类:业务管理、行政办公、综合平台和基础支撑。 ——业务管理类信息系统主要指支撑交通运输管理部门和企事业单位履行设计、生产、运营、维护、管理以及提供公共服务等职能的信息系统; ——行政办公类信息系统主要指支撑各级交通运输管理部门和企事业单位为了维持自身组织活动以及进行内部管理事务而建设的信息系统; ——综合平台类信息系统主要指在交通运输各主要信息系统之上建立的具备可支撑多业务协同或并行工作等信息系统; ——基础支撑类信息系统主要指能够支撑多个信息系统实现计算、操作或通信等功能所依赖的系统运行环境。

5.4.2 承载信息类别

根据承载信息的安全特征主要分为三类:涉及国家安全的信息、重要信息和一般信息。

5.4.3 系统服务范围

系统服务范围主要分为四类:全国、区域、省域和机构内。 注:系统服务范围为地市级的信息系统,参考省域分类开展定级工作。

5.4.4 业务依赖程度

业务依赖程度主要分为三类:人工可替代、人工可部分替代、人工不可替代。

5.5 确定业务信息安全保护等级

5.5.1 根据业务信息安全被破坏时所侵害的客体以及对相应客体的侵害程度确定业务信息安全保护等级,业务信息安全与安全保护等级的关系如表3所示。

表3 业务信息安全与安全保护等级的关系

业务信息安全被破坏时所侵害的客体对相应客体的侵害程度
一般损害严重损害特别严重损害
公民、法人和其他组织的合法权益第一级第二级第二级
社会秩序、公共利益第二级第三级第四级

表3(续)

业务信息安全被破坏时所侵害的客体对相应客体的侵害程度
一般损害严重损害特别严重损害
国家安全第三级第四级第五级

5.5.2 如不能准确判定业务信息安全一级要素,可依据二级要素辅助判定,业务信息安全二级要素与一级要素映射关系如表4所示。

表4 业务信息安全二级要素与一级要素映射关系

序号二级要素 信息系统类别二级要素 系统服务范围二级要素 承载信息类别一级要素 侵害的客体一级要素 侵害程度
1业务管理类全国涉及国家安全的信息国家安全严重损害
1业务管理类全国重要信息社会秩序、公共利益严重损害或特别严重损害
1业务管理类全国一般信息社会秩序、公共利益一般损害
1业务管理类区域涉及国家安全的信息国家安全严重损害
1业务管理类区域重要信息社会秩序、公共利益严重损害或特别严重损害
1业务管理类区域一般信息社会秩序、公共利益一般损害
1业务管理类全省涉及国家安全的信息国家安全一般损害
1业务管理类全省重要信息社会秩序、公共利益严重损害
1业务管理类全省一般信息社会秩序、公共利益一般损害
1业务管理类机构内涉及国家安全的信息国家安全一般损害
1业务管理类机构内重要信息社会秩序、公共利益一般损害
1业务管理类机构内一般信息公民、法人、其他组织一般损害
2行政办公类全国涉及国家安全的信息国家安全严重损害
2行政办公类全国重要信息社会秩序、公共利益严重损害或特别严重损害
2行政办公类全国一般信息社会秩序、公共利益一般损害
2行政办公类区域涉及国家安全的信息国家安全一般损害
2行政办公类区域重要信息社会秩序、公共利益严重损害或特别严重损害
2行政办公类区域一般信息社会秩序、公共利益一般损害
2行政办公类全省涉及国家安全的信息国家安全一般损害
2行政办公类全省重要信息社会秩序、公共利益严重损害
2行政办公类全省一般信息社会秩序、公共利益一般损害
2行政办公类机构内涉及国家安全的信息国家安全一般损害
2行政办公类机构内重要信息社会秩序、公共利益一般损害
2行政办公类机构内一般信息公民、法人、其他组织一般损害
3综合平台类全国涉及国家安全的信息国家安全严重损害
3综合平台类全国重要信息社会秩序、公共利益严重损害或特别严重损害
3综合平台类全国一般信息社会秩序、公共利益一般损害
3综合平台类区域涉及国家安全的信息国家安全严重损害
3综合平台类区域重要信息社会秩序、公共利益严重损害或特别严重损害
3综合平台类区域一般信息社会秩序、公共利益一般损害

表4(续)

序号二级要素 信息系统类别二级要素 系统服务范围二级要素 承载信息类别一级要素 侵害的客体一级要素 侵害程度
3综合平台类全省涉及国家安全的信息国家安全一般损害
3综合平台类全省重要信息社会秩序、公共利益严重损害
3综合平台类全省一般信息社会秩序、公共利益一般损害
4基础支撑类全国涉及国家安全的信息国家安全严重损害
4基础支撑类全国重要信息社会秩序、公共利益严重损害或特别严重损害
4基础支撑类全国一般信息社会秩序、公共利益一般损害
4基础支撑类区域涉及国家安全的信息国家安全严重损害
4基础支撑类区域重要信息社会秩序、公共利益严重损害或特别严重损害
4基础支撑类区域一般信息社会秩序、公共利益一般损害
4基础支撑类全省涉及国家安全的信息国家安全一般损害
4基础支撑类全省重要信息社会秩序、公共利益严重损害
4基础支撑类全省一般信息社会秩序、公共利益一般损害
4基础支撑类机构内涉及国家安全的信息国家安全一般损害
4基础支撑类机构内重要信息社会秩序、公共利益一般损害
4基础支撑类机构内一般信息公民、法人、其他组织一般损害

5.5.3 二级要素辅助判定业务信息安全相关的一级要素后,依据表3业务信息安全与安全保护等级的关系,判定业务信息安全保护等级。

5.6 确定系统服务安全保护等级

5.6.1 根据系统服务安全被破坏时所侵害的客体以及对相应客体的侵害程度确定系统服务安全保护等级,系统服务安全与安全保护等级的关系如表5所示。

表5 系统服务安全与安全保护等级的关系

系统服务安全受破坏时所侵害的客体对相应客体的侵害程度
一般损害严重损害特别严重损害
公民、法人和其他组织的合法权益第一级第二级第二级
社会秩序、公共利益第二级第三级第四级
国家安全第三级第四级第五级

5.6.2 如不能准确判定系统服务安全一级要素,可依据二级要素辅助判定一级要素,系统服务安全二级要素与一级要素映射关系如表6所示。

表6 系统服务安全二级要素与一级要素映射关系

序号二级要素 信息系统类别二级要素 系统服务范围二级要素 业务依赖程度一级要素 侵害的客体一级要素 侵害程度
1业务管理类全国人工可替代社会秩序、公共利益一般损害
1业务管理类全国人工可部分替代社会秩序、公共利益一般损害
1业务管理类全国人工不可替代社会秩序、公共利益严重损害或特别严重损害
1业务管理类区域人工可替代社会秩序、公共利益一般损害
1业务管理类区域人工可部分替代社会秩序、公共利益一般损害
1业务管理类区域人工不可替代社会秩序、公共利益严重损害
1业务管理类全省人工可替代社会秩序、公共利益一般损害
1业务管理类全省人工可部分替代社会秩序、公共利益一般损害
1业务管理类全省人工不可替代社会秩序、公共利益严重损害
1业务管理类机构内人工可替代公民、法人、其他组织一般损害
1业务管理类机构内人工可部分替代公民、法人、其他组织严重损害
1业务管理类机构内人工不可替代公民、法人、其他组织特别严重损害
2行政办公类全国人工可替代社会秩序、公共利益一般损害
2行政办公类全国人工可部分替代社会秩序、公共利益一般损害
2行政办公类全国人工不可替代社会秩序、公共利益严重损害
2行政办公类区域人工可替代社会秩序、公共利益一般损害
2行政办公类区域人工可部分替代社会秩序、公共利益一般损害
2行政办公类区域人工不可替代社会秩序、公共利益严重损害
2行政办公类全省人工可替代社会秩序、公共利益一般损害
2行政办公类全省人工可部分替代社会秩序、公共利益一般损害
2行政办公类全省人工不可替代社会秩序、公共利益严重损害
2行政办公类机构内人工可替代公民、法人、其他组织一般损害
2行政办公类机构内人工可部分替代公民、法人、其他组织严重损害
2行政办公类机构内人工不可替代公民、法人、其他组织特别严重损害
3综合平台类全国人工可替代社会秩序、公共利益一般损害
3综合平台类全国人工可部分替代社会秩序、公共利益严重损害
3综合平台类全国人工不可替代社会秩序、公共利益严重损害或特别严重损害
3综合平台类区域人工可替代社会秩序、公共利益一般损害
3综合平台类区域人工可部分替代社会秩序、公共利益严重损害
3综合平台类区域人工不可替代社会秩序、公共利益严重损害
3综合平台类全省人工可替代社会秩序、公共利益一般损害
3综合平台类全省人工可部分替代社会秩序、公共利益严重损害
3综合平台类全省人工不可替代社会秩序、公共利益严重损害
4基础支撑类全国人工可替代社会秩序、公共利益一般损害
4基础支撑类全国人工可部分替代社会秩序、公共利益严重损害
4基础支撑类全国人工不可替代社会秩序、公共利益严重损害或特别严重损害

表6(续)

序号二级要素 信息系统类别二级要素 系统服务范围二级要素 业务依赖程度一级要素 侵害的客体一级要素 侵害程度
4基础支撑类区域人工可替代社会秩序、公共利益一般损害
4基础支撑类区域人工可部分替代社会秩序、公共利益严重损害
4基础支撑类区域人工不可替代社会秩序、公共利益严重损害
4基础支撑类全省人工可替代社会秩序、公共利益一般损害
4基础支撑类全省人工可部分替代社会秩序、公共利益严重损害
4基础支撑类全省人工不可替代社会秩序、公共利益严重损害
4基础支撑类机构内人工可替代公民、法人、其他组织一般损害
4基础支撑类机构内人工可部分替代公民、法人、其他组织严重损害
4基础支撑类机构内人工不可替代公民、法人、其他组织特别严重损害

5.6.3 二级要素辅助判定系统服务安全相关的一级要素后,依据表5系统服务安全与安全保护等级的关系,可判定系统服务安全保护等级。

5.7 确定信息系统安全保护等级

作为定级对象的信息系统的安全保护等级由业务信息安全保护等级和系统服务安全保护等级的较高者决定。

附录A给出了某省级办公自动化(OA)系统安全保护等级定级示例。

6 等级变更

在交通运输行业信息系统的运行过程中,信息系统安全保护等级应随着信息系统所处理的信息和业务状态的变化进行适当的变更,尤其是当业务状态变化可能导致业务信息安全或系统服务受到破坏后的受侵害客体和对相应客体的侵害程度有较大的变化,可能影响到系统的安全保护等级时,应由信息系统安全责任单位负责进行系统重新定级。

附 录 A

(资料性附录) 某省级办公自动化(OA)系统安全等级保护定级示例

A.1 信息系统描述

某省级办公自动化(OA)系统是该省交通运输主管部门内部办公的重要工作平台,所传递的信息是属于公民、法人和其他组织的专有信息。该信息系统安全责任部门为省交通运输主管部门,由省交通运输主管部门负责该信息系统的建设和运维,并对该信息系统具有信息安全定级和保护的责任。

某省级OA系统承载着相对独立的信息服务业务,具有清晰的系统网络结构和系统边界,边界具备安全的防护设备和访问控制策略。

A.2 信息系统安全保护等级确定流程

A.2.1 第一步 确定定级对象

根据A.1,确定定级对象为某省级办公自动化(OA)系统。

A.2.2 第二步 直接通过一级要素确定等级

鉴于某省级OA系统安全责任部门(省交通运输主管部门)无法直接通过确定一级要素判定系统信息安全保护等级,因此跳过第二步流程,执行第三步流程。 注:如OA办公系统运营使用单位或主管部门能够直接通过一级要素确定信息系统业务信息和系统服务安全保护等级,则可依据表2判定信息系统损害程度与影响对象的关系,直接确定信息系统安全保护等级,跳过第三步流程。

A.2.3 第三步 通过二级要素辅助确定一级要素判定等级

先根据信息系统自身固有的特征确定二级要素,再通过二级要素辅助推导出一级要素,方法如下: a) 系统服务安全二级要素确定:某省级 OA 系统目前是面向省厅机构内部交通运输行业的行业管理重要信息系统,承载行业重要信息,主要服务范围涉及省内区域范围内的普通公民、法人等。参考表 A.1 推断信息系统业务信息安全被破坏时所侵害的客体及对相应客体侵害的程度。

表A.1 业务信息安全二级要素与一级要素映射关系

序号二级要素 信息系统类别二级要素 系统服务范围二级要素 承载信息类别一级要素 侵害的客体一级要素 侵害程度
2行政办公类全国涉及国家安全的信息国家安全严重损害
2行政办公类全国重要信息社会秩序、公共利益严重损害或特别严重损害
2行政办公类全国一般信息社会秩序、公共利益一般损害
2行政办公类区域涉及国家安全的信息国家安全一般损害
2行政办公类区域重要信息社会秩序、公共利益严重损害或特别严重损害
2行政办公类区域一般信息社会秩序、公共利益一般损害

表A.1(续)

序号二级要素 信息系统类别二级要素 系统服务范围二级要素 承载信息类别一级要素 侵害的客体一级要素 侵害程度
2行政办公类全省涉及国家安全的信息国家安全一般损害
2行政办公类全省重要信息社会秩序、公共利益严重损害
2行政办公类全省一般信息社会秩序、公共利益一般损害
2行政办公类机构内涉及国家安全的信息国家安全一般损害
2行政办公类机构内重要信息社会秩序、公共利益一般损害
2行政办公类机构内一般信息公民、法人、其他组织一般损害

b) 确定业务信息安全保护等级:对照表A.2知,业务信息安全保护等级为第二级。

表A.2 业务信息安全与安全保护等级的关系

业务信息安全被破坏时所侵害的客体对相应客体的侵害程度
一般损害严重损害特别严重损害
公民、法人和其他组织的合法权益第一级第二级第二级
社会秩序、公共利益第二级第三级第四级
国家安全第三级第四级第五级

c) 系统服务安全二级要素确定:系统服务受到破坏后,人工可替代,对公民、法人、其他组织造成一般损害。参考表A.3推断信息系统系统服务安全被破坏时所侵害的客体及对相应客体侵害的程度。

表A.3 系统服务安全二级要素与一级要素映射关系

序号二级要素 信息系统类别二级要素 系统服务范围二级要素 业务依赖程度一级要素 侵害的客体一级要素 侵害程度
2行政办公类全国人工可替代社会秩序、公共利益一般损害
2行政办公类全国人工可部分替代社会秩序、公共利益一般损害
2行政办公类全国人工不可替代社会秩序、公共利益严重损害
2行政办公类区域人工可替代社会秩序、公共利益一般损害
2行政办公类区域人工可部分替代社会秩序、公共利益一般损害
2行政办公类区域人工不可替代社会秩序、公共利益严重损害
2行政办公类全省人工可替代社会秩序、公共利益一般损害
2行政办公类全省人工可部分替代社会秩序、公共利益一般损害
2行政办公类全省人工不可替代社会秩序、公共利益严重损害
2行政办公类机构内人工可替代公民、法人、其他组织一般损害
2行政办公类机构内人工可部分替代公民、法人、其他组织严重损害
2行政办公类机构内人工不可替代公民、法人、其他组织特别严重损害

d) 确定系统服务安全保护等级:对照表A.4知,系统服务安全保护等级为第一级。

表A.4 系统服务安全与安全保护等级的关系

业务信息安全被破坏时所侵害的客体对相应客体的侵害程度
一般损害严重损害特别严重损害
公民、法人和其他组织的合法权益第一级第二级第二级
社会秩序、公共利益第二级第三级第四级
国家安全第三级第四级第五级

A.2.4 第四步 将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象的安全保护等级

信息系统的安全保护等级由业务信息安全等级和系统服务安全等级较高者决定,最终确定某省级OA办公系统安全保护等级为二级。

表A.5 一级要素与信息系统安全保护等级的关系

信息系统名称安全保护等级业务信息安全等级系统服务安全等级
某省级OA办公系统第二级第二级第一级