LY/T 2929-2017 林业网络安全等级保护定级指南
Categories:
6 分钟阅读
来源与版权:本页为本地转换稿(源文件
行业标准\99 其他\林业网络安全等级保护定级指南(LY-T 2929-2017).pdf,共 15 页),版权归标准发布机构所有,仅供学习与测评工作参考,正式引用请核对官方发布版本。详见 版权声明。
ICS 65.020.40 B65
LY
中 华 人 民 共 和 国 林 业 行 业 标 准
LY/T 2929—2017
林业网络安全等级保护定级指南
Classification guide for classified protection of network for the forestry
(标准发布稿)
本电子版为标准发布稿,请以中国标准出版社出版的正式标准文本为准
2017-10-27 发布 2018-01-01 实施
国家林业局 发 布
目 次
目 次 I 前 言 II 1 范围 1 2 规范性引用文件 1 3 基本原则 1 4 网络安全等级保护原则 1 4.1 角色和职责 1 4.2 网络安全保护等级 1 4.3 网络安全保护等级的定级要素 2 5 定级方法 3 5.1 定级流程 3 5.2 确定定级对象 4 5.3 确定一级要素 4 5.4 确定二级要素 7 5.5 确定业务信息安全等级保护 7 5.6 确定系统服务安全等级保护 9 5.7 确定网络安全保护等级 11 6 等级变更 11
前 言
本部分按照GB/T 1.1-2009给出的规则起草。
请注意本文件的某些内容可能涉及的专利。本文件的发布机构不承担标识这些专利的责任。
本部分由国家林业局提出。
本部分由全国林业信息数据标准化技术委员会(SAC/TC 386)归口。
本部分主要起草单位:国家林业局信息中心、中国电子技术标准化研究院。
本部分主要起草人:顾红波、卓兰、白莹。
林业网络安全等级保护定级指南
1 范围
本标准规定了林业网络安全等级保护实施的过程,适用于指导林业网络安全等级的定级工作。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 22240—2008 信息安全技术 信息系统安全等级保护定级指南
3 基本原则
遵循GB/T 22240—2008,网络安全等级保护的核心是对网络分等级、按标准进行建设、管理和监督。网络安全等级保护实施过程中应遵循以下基本原则:
a) 自主保护原则
网络的安全责任单位应按照国家相关法规和标准,自主确定本单位的网络安全保护等级,自行组织实施安全保护。
b) 重点保护原则
根据网络的重要程度、业务特点,对网络划分不同安全保护等级,安全责任单位自行组织实施响应强度的安全保护,集中资源优先保护涉及核心业务或关键信息资产的网络。
c) 同步建设原则
网络在新建、改建、扩建时应当同步规划和设计安全方案,投入一定比例的资金建设信息安全设施,保障信息安全与信息化建设相适应。
d) 动态调整原则
需要跟踪实际使用情况,调整安全保护措施。若网络处理的信息和提供的服务发生变化,或其他原因影响网络的安全保护等级,安全责任单位应当根据等级保护的管理规范和技术标准的要求,重新确定网络的安全保护等级,根据网络安全保护等级的调整情况,重新实施安全保护。
4 网络安全等级保护原则
4.1 角色和职责
各级林业信息安全责任单位依照本指南和技术标准,督促、检查和指导本行业、本部门或者本地区信息系统运营、使用单位的网络安全等级保护工作。网络建设与管理单位按照本指南确定安全保护等级,并按照相关流程进行备案。网络运行维护单位按确定的安全等级进行网络安全保护。
4.2 网络安全保护等级
根据受侵害客体和侵害程度,网络安全保护等级由低到高依次分为五级,见表1。
表1 网络安全保护等级
| 等级 | 描述 |
|---|---|
| 第一级 | 信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益 |
| 第二级 | 信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全 |
| 第三级 | 信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害 |
| 第四级 | 信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害 |
| 第五级 | 信息系统受到破坏后,会对国家安全造成特别严重损害 |
4.3 网络安全保护等级的定级要素
4.3.1 一级要素
4.3.1.1 判定因素
用来直接判定信息安全保护等级的因素,包括等级保护对象受到破坏时所侵害的客体和对客体造成侵害的程度。
4.3.1.2 受侵害的客体
等级保护对象受到破坏时所侵害的客体包括以下三个方面:国家安全;公民、法人和其他组织的合法权益;社会秩序、公共利益。
4.3.1.3 对客体的侵害程度
4.3.1.3.1 网络遭到破坏会危及业务信息安全和系统服务安全。
4.3.1.3.2 业务信息安全主要指各业务信息(如:生物多样性资源监管、荒漠化资源监管、湿地资源监管等)的保密性、完整性和可用性。业务信息安全主要关注的保护数据在存储、传输、处理等过程重不被泄露、破坏和免受未授权的修改,数据被破坏时因所侵害的业务信息类型、数量等不同而对客体造成不同程度的侵害。
4.3.1.3.3 系统服务安全主要指在处理各类业务信息过程中,其服务地域范围内所提供服务的及时性、有效性和持续性。系统服务安全关注的保护系统连续正常运行,避免因对系统的未授权修改、破坏而导致系统不可用,系统被破坏时因侵害的服务范围、服务时间等不同而对客体造成不同程度的侵害。
4.3.1.3.4 业务信息安全和系统服务安全遭受破坏,所产生的对课题客体的侵害程度一般分为造成一般损害、造成严重损害、造成特别严重损害。
4.3.1.4 一级要素与等级的关系
一级要素与网络安全保护等级的关系见表2。
表2 一级要素与网络安全保护等级的关系
| 受侵害的客体 | 对客体的侵害程度 |
|---|
| 受侵害的客体 | 一般损害 | 严重损害 | 特别严重损害 |
|---|---|---|---|
| 公民、法人和其他组织的合法权益 | 第一级 | 第二级 | 第二级 |
| 社会秩序、公共利益 | 第二级 | 第三级 | 第四级 |
| 国家安全 | 第三级 | 第四级 | 第五级 |
4.3.2 二级要素
二级要素用于辅助确定一级要素。根据服务对象、功能、范围及效用等特征,分为信息系统类别、承载信息类别、系统服务范围和业务依赖程度四类要素。
5 定级方法
5.1 定级流程
网络安全包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,网络安全定级也应由业务信息安全和系统服务安全两方面确定。
从业务信息安全角度反映的网络安全保护等级称业务信息安全保护等级。可参照表4和表5确定等级。
从系统服务安全角度反映的网络安全保护等级称系统服务安全保护等级。可参照表6和表7确定等级.
林业网络安全等级保护的基本流程如图1所示。确定网络安全保护等级的一般流程如下:
a) 确定定级对象。作为顶级对象应具有唯一的安全责任单位,具有网络的基本要素、承载单位或相对独立的业务; b) 确定一级要素。根据林业行业行政管理及公共服务职能,网络受到破坏时所受到破坏时所侵害的客体具体表现及客体的侵害行为的外在表现,确定受到破坏时所受侵害的客体和对客体的侵害程度; c) 确定二级要素。如果不能准确判定业务信息安全一级要素,可以依据二级要素进行辅助判定; d) 确定业务信息安全保护等级。从信息系统业务信息安全受到破坏时所受侵害的客体和对客体的侵害程度,综合判定业务信息安全保护等级; e) 确定系统信息安全保护等级。从信息系统系统服务安全受到破坏时所受侵害的客体和对客体的侵害程度,综合判定业务信息安全保护等级; f) 将业务信息安全保护等级和系统信息安全保护等级的较高者定位定级对象的安全保护等级。
[框图,按视觉布局转录框内文字:确定定级对象 →(菱形)通过一级要素定级〔左上分支标注"依据表4",右上分支标注"依据表6"〕;向下"否"→ 通过二级要素辅助确定〔左"依据表5"、右"依据表7",两侧标注"是"〕;左列:确定业务信息安全受到破坏时所侵害的客体 → 综合评定对客体的侵害程度 → 确定业务信息安全等级;右列:确定系统服务安全受到破坏时所侵害的客体 → 综合评定对客体的侵害程度 → 确定系统服务安全等级;两列合流(标注"依据表8")→ 确定定级对象的安全保护等级]
图1 林业网络安全等级保护定级基本流程
5.2 确定定级对象
5.2.1 作为定级对象的网络应具有唯一确定的安全责任单位。如果一个单位的某个下级单位负责网络安全建设、运行维护等过程的全部安全责任,则这个下级单位可以成为网络的安全责任单位;如果一个单位中的不同下级单位分别承担网络不同方面的安全责任,则该网络的安全责任单位应是这些下级单位共同所属的单位;如果一个跨不同地域运行的分布式信息系统,存在不同的安全责任单位,应根据不同地域划分出不同的定级对象。
5.2.2 具有网络的基本要素。作为定级对象的网络应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形实体。应避免将某个单一的系统组件,如服务器、终端、网络设备等的作为定级对象。
5.2.3 承载单一或相对独立的业务应用。定级对象承载"单一"的业务应用是指该业务应用的业务流程独立,且与其他业务应用没有数据交换,且独享所有信息处理设备。定级对象承载"相对独立"的业务应用是指其业务应用的主要业务流程独立,同时与其他业务应用有少量的数据交换、且独享所有信息处理设备。
5.3 确定一级要素
5.3.1 确定受侵害的客体
5.3.1.1 侵害国家安全的事项
定级对象受到破坏时所侵害的客体包括国家安全、社会秩序、公众利益以及公民、法人和其他组织的合法权益。侵害国家安全的事项包括以下方面:
a) 影响国家政权稳固和国防实力;
b) 影响国家统一、民族团结和社会安定; c) 影响国家对外活动中的政治、经济利益; d) 影响国家重要的安全保卫工作; e) 影响国家经济竞争力和科技实力; f) 其他影响国家安全的事项。
5.3.1.2 影响社会秩序、公共利益的事项
侵害社会秩序的事项包括以下方面:
a) 影响国家机关市场监管、社会管理和公共服务的工作秩序; b) 影响各种类型的经济活动秩序; c) 影响各行业的科研、生产秩序; d) 影响社会成员使用公共设施; e) 影响社会成员获取公开信息资源; f) 影响社会成员接受公共服务等方面; g) 影响行业企事业单位或社会公众合法权益的获得; h) 影响公众在法律约束和道德规范下的正常生活秩序等; i) 其他影响社会秩序、公共利益的事项。
5.3.1.3 影响公民、法人和其他组织的合法权益的事项
判断行业网络受到损害后是否侵害到公民、法人和其他组织的合法权益,主要基于网络及其承载信息是否向公民、法人和其他组织提供服务。
5.3.2 确定对客体的侵害程度
5.3.2.1 侵害的客观方面
在客观方面,对客体的侵害外在表现为对定级对象的破坏,其危害方式表现为对信息安全的破坏和对系统服务的破坏。其中,信息安全是指确保信息的保密性、完整性和可用性等;系统服务安全是指确保信息系统可以及时、有效地提供服务,以完成预定的业务目标。由于业务信息安全和系统服务安全受到破坏所侵害的客体和对客体的侵害程度可能会有所不同,在定级过程中,需要分别处理这两种危害方式。信息安全和系统服务安全受到破坏后,可能产生以下危害后果:
a) 影响行使工作职能; b) 导致业务能力下降; c) 引起法律纠纷; d) 导致财产损失; e) 造成社会不良影响; f) 对其他组织和个人造成损失; g) 其他影响。
5.3.2.2 综合判定侵害程度
侵害程度是客观方面的不同外在表现的综合体现,因此,应首先根据不同的受侵害客体、不同危害后果分别确定其危害程度。对不同危害后果确定其危害程度所采取的方法和所考虑的角度可能不同,例如系统服务安全被破坏导致业务能力下降的程度可以从网络服务覆盖的区域范围、用户人数或业务量等不同方面确定,业务信息安全被破坏导致的财物损失可以从直接的资金损失大小、间接的信息恢复费用等方面进行确定。
不同危害后果的危害程度描述如下:
a) 一般损害:工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的财产损失,有限的社会不良影响,对其他组织和个人造成较低损害。 b) 严重损害:工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不良影响,对其他组织和个人造成较严重损害。 c) 特别严重损害:工作职能受到特别严重影响或丧失行使能力,业务能力严重下降且或功能无法执行,出现极其严重的法律问题,极高的财产损失,大范围的社会不良影响,对其他组织和个人造成非常严重损害。
表3 网络侵害程度与影响对象的关系
| 受侵害客体 | 受侵害客体 | 侵害程度 | 侵害程度 | 侵害程度 |
|---|---|---|---|---|
| 一般损害 | 严重损害 | 特别严重损害 | ||
| 国家安全 | 国家政权稳固和国防实力 | 无 | 影响国家政治稳固和国防实力 | 严重影响国家政治稳固和国防实力 |
| 国家安全 | 国家统一、民族团结和社会安定 | 无 | 影响国家统一、民族团结和社会安定 | 严重影响国家统一、民族团结和社会安定 |
| 国家安全 | 国家对外活动中的政治、经济利益 | 影响国家对外活动中的政治、经济利益 | 造成较大损失 | 造成极大损失 |
| 国家安全 | 国家重要的安全保护 | 影响国家重要的安全保卫工作 | 受到严重影响,造成严重损害 | 受到特别严重影响,造成严重损害 |
| 国家安全 | 国家经济竞争力和科技实力 | 影响国家经济竞争力和科技实力 | 受到严重影响,造成严重损害 | 受到特别严重影响,造成严重损害 |
| 社会秩序 | 林业相关的社会管理和公共服务的工作秩序 | 省级范围和工作职能出现质量下降和失误 | 全国范围的工作职能出现质量下降或事物,造成较大的社会不良影响 | 全国范围的工作职能出现质量下降或事物,造成巨大的社会不良影响 |
| 社会秩序 | 林业相关的经济活动秩序 | 省级范围内的经济活动受到影响 | 全国范围的科研、生产受到影响,造成较大的社会不良影响 | 全国范围的科研、生产受到影响,造成巨大的社会不良影响 |
| 社会秩序 | 林业相关的科研、生产秩序 | 省级范围的科研、生产收到影响 | 全国范围的经济活动受到影响,造成较大的社会不良影响 | 全国范围的经济活动受到影响,造成巨大的社会不良影响 |
| 社会秩序 | 公众的正常生活秩序 | 省级范围的公众正常生活受到影响 | 全国范围的公众正常生活受到影响,造成较大的社会不良影响 | 全国范围的公众正常生活受到影响,造成巨大的社会不良影响 |
| 公共利益 | 社会成员使用林业公共设施 | 省级范围内的公共设施受到影响 | 全国范围的公共设施受到影响,造成较大的社会不良影响 | 全国范围的公共设施受到影响,造成巨大的社会不良影响 |
| 公共利益 | 社会成员获取林业公开信息资源 | 省级范围内的信息资源受到影响 | 全国范围的信息资源受到影响,造成较大的社会不良影响 | 全国范围的信息资源受到影响,造成巨大的社会不良影响 |
| 公共利益 | 社会成员获取林业公共服务 | 全省范围内的公共服务受到影响 | 全国范围的公共服务受到影响,造成较 | 全国范围的公共服务受到影响,造成巨大 |
(表3 续)
| 受侵害客体 | 客体 | 一般损害 | 严重损害 | 特别严重损害 |
|---|---|---|---|---|
| 大的社会不良影响 | 的社会不良影响 | |||
| 社会成员的隐私、名誉和利益 | 全国范围的客户敏感信息被泄漏 | 全国范围客户敏感信息被泄漏,造成较大的社会不良影响 | 全国范围客户敏感信息被泄漏,造成巨大的社会不良影响 | |
| 合法权益 | 公民、法人和其他组织的合法权益 | 工作效率低、较小的财产损失和较轻的法律问题 | 工作效率低、较大的财产损失和重大的法律问题 | 工作效率低、巨大的财产损失和非常重大的法律问题 |
5.4 确定二级要素
5.4.1 信息系统类别
信息系统类别主要分为四类:业务管理、行政办公、综合平台、服务平台和基础支撑。具体说明如下:
a) 业务管理类系统:指支撑林业管理部门和企事业单位对森林、湿地、荒漠化和生物资源等进行管理的信息系统; b) 行政办公类信息系统:指支撑林业管理部门和企事业单位为了维持自身组织活动以及进行内部管理实务而建的信息系统; c) 综合平台类信息系统:指在林业各主要信息系统之上建立的具备支撑多业务协同或并行工作等信息系统; d) 服务平台类信息系统:为公众提供统一的服务门户,可为用户和企业提供等网上办理服务,为公众提供行业信息发布和查询的网站系统; e) 基础支撑类信息系统:能支撑多个信息系统实现计算、操作或通信等功能所依赖的系统运行环境。
5.4.2 承载信息类别
承载信息根据其安全特征,主要分为三类:涉及国家信息安全的信息、重要信息和一般信息。
5.4.3 系统服务范围
系统服务范围主要分为四类:全国、区域、省级和机构内。
注:系统服务范围为地级市的信息系统,参考省域分类开展定级工作。
5.4.4 业务依赖程度
业务依赖程度主要分别三类:人工可替代、人工可部分替代、人工不可替代。
5.5 确定业务信息安全等级保护
5.5.1 根据业务信息安全被破坏时所侵害的客体以及对相应客体的侵害程度确定业务信息安全保护等级,业务信息安全与安全等级保护的关系见表4。
表4 业务信息安全与网络安全保护等级的关系
| 业务信息安全被破坏时所侵害的客体 | 对客体的侵害程度 |
|---|
(表4 续)
| 业务信息安全被破坏时所侵害的客体 | 一般损害 | 严重损害 | 特别严重损害 |
|---|---|---|---|
| 公民、法人和其他组织的合法权益 | 第一级 | 第二级 | 第二级 |
| 社会秩序、公共利益 | 第二级 | 第三级 | 第四级 |
| 国家安全 | 第三级 | 第四级 | 第五级 |
5.5.2 如果不能准确判定业务信息安全一级要素,可以依据二级要素进行辅助判定。业务信息安全二级要素一级要素的对应关系见表5。
表5 业务信息安全二级要素与一级要素对应关系
| 序号 | 信息系统类别 | 系统服务范围 | 承载信息类别 | 侵害的客体 | 侵害程度 |
|---|---|---|---|---|---|
| 1 | 业务管理类 | 全国 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 1 | 业务管理类 | 全国 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 1 | 业务管理类 | 全国 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 区域 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 1 | 业务管理类 | 区域 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 1 | 业务管理类 | 区域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 省域 | 涉及国家安全的信息 | 国家安全 | 一般损害 |
| 1 | 业务管理类 | 省域 | 重要信息 | 社会秩序、公共安全 | 严重损害 |
| 1 | 业务管理类 | 省域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 机构内 | 涉及国家安全的信息 | 国家安全 | 一般损害 |
| 1 | 业务管理类 | 机构内 | 重要信息 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 机构内 | 一般信息 | 公民、法人和其他组织 | 一般损害 |
| 2 | 行政办公类 | 全国 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 2 | 行政办公类 | 全国 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 2 | 行政办公类 | 全国 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 区域 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 2 | 行政办公类 | 区域 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 2 | 行政办公类 | 区域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 省域 | 涉及国家安全的信息 | 国家安全 | 一般损害 |
| 2 | 行政办公类 | 省域 | 重要信息 | 社会秩序、公共安全 | 严重损害 |
| 2 | 行政办公类 | 省域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 机构内 | 涉及国家安全的信息 | 国家安全 | 一般损害 |
| 2 | 行政办公类 | 机构内 | 重要信息 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 机构内 | 一般信息 | 公民、法人和其他组织 | 一般损害 |
| 3 | 综合平台类 | 全国 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 3 | 综合平台类 | 全国 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 3 | 综合平台类 | 全国 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
(表5 续)
| 序号 | 信息系统类别 | 系统服务范围 | 承载信息类别 | 侵害的客体 | 侵害程度 |
|---|---|---|---|---|---|
| 3 | 综合平台类 | 区域 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 3 | 综合平台类 | 区域 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 3 | 综合平台类 | 区域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 3 | 综合平台类 | 省域 | 涉及国家安全的信息 | 国家安全 | 一般损害 |
| 3 | 综合平台类 | 省域 | 重要信息 | 社会秩序、公共安全 | 严重损害 |
| 3 | 综合平台类 | 省域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 4 | 服务平台类 | 全国 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 4 | 服务平台类 | 全国 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 4 | 服务平台类 | 全国 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 4 | 服务平台类 | 区域 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 4 | 服务平台类 | 区域 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 4 | 服务平台类 | 区域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 4 | 服务平台类 | 省域 | 涉及国家安全的信息 | 国家安全 | 一般损害 |
| 4 | 服务平台类 | 省域 | 重要信息 | 社会秩序、公共安全 | 严重损害 |
| 4 | 服务平台类 | 省域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 5 | 基础支撑类 | 全国 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 5 | 基础支撑类 | 全国 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 5 | 基础支撑类 | 全国 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 5 | 基础支撑类 | 区域 | 涉及国家安全的信息 | 国家安全 | 严重损害 |
| 5 | 基础支撑类 | 区域 | 重要信息 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 5 | 基础支撑类 | 区域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 5 | 基础支撑类 | 省域 | 涉及国家安全的信息 | 国家安全 | 一般损害 |
| 5 | 基础支撑类 | 省域 | 重要信息 | 社会秩序、公共安全 | 严重损害 |
| 5 | 基础支撑类 | 省域 | 一般信息 | 社会秩序、公共安全 | 一般损害 |
| 5 | 基础支撑类 | 机构内 | 涉及国家安全的信息 | 国家安全 | 一般损害 |
| 5 | 基础支撑类 | 机构内 | 重要信息 | 社会秩序、公共安全 | 一般损害 |
| 5 | 基础支撑类 | 机构内 | 一般信息 | 公民、法人和其他组织 | 一般损害 |
5.5.3 二级要素辅助判定业务信息安全相关的一级要素后,依据表1判定业务信息安全保护等级。
5.6 确定系统服务安全等级保护
5.6.1 根据系统服务安全被破坏时所侵害的客体以及对相应客体的侵害程度确定系统服务安全保护等级,系统服务安全与安全等级保护的关系见表6。
表6 系统服务安全与网络安全保护等级的关系
| 系统服务安全被破坏时所侵害的客体 | 对客体的侵害程度 | 对客体的侵害程度 | 对客体的侵害程度 |
|---|---|---|---|
| 一般损害 | 严重损害 | 特别严重损害 |
(表6 续)
| 系统服务安全被破坏时所侵害的客体 | 一般损害 | 严重损害 | 特别严重损害 |
|---|---|---|---|
| 公民、法人和其他组织的合法权益 | 第一级 | 第二级 | 第二级 |
| 社会秩序、公共利益 | 第二级 | 第三级 | 第四级 |
| 国家安全 | 第三级 | 第四级 | 第五级 |
5.6.2 如果不能准确判定系统服务安全一级要素,可以依据二级要素进行辅助判定。系统服务安全二级要素一级要素的对应关系见表7。
表7 系统服务安全二级要素与一级要素对应关系
| 序号 | 信息系统类别 | 系统服务范围 | 业务依赖程度 | 侵害的客体 | 侵害程度 |
|---|---|---|---|---|---|
| 1 | 业务管理类 | 全国 | 人工不可替代 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 1 | 业务管理类 | 全国 | 人工可部分替代 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 全国 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 区域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 1 | 业务管理类 | 区域 | 人工可部分替代 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 区域 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 省域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 1 | 业务管理类 | 省域 | 人工可部分替代 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 省域 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 1 | 业务管理类 | 机构内 | 人工不可替代 | 公民、法人、其他组织 | 特别严重损害 |
| 1 | 业务管理类 | 机构内 | 人工可部分替代 | 公民、法人、其他组织 | 一般损害 |
| 1 | 业务管理类 | 机构内 | 人工可替代 | 公民、法人、其他组织 | 一般损害 |
| 2 | 行政办公类 | 全国 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 2 | 行政办公类 | 全国 | 人工可部分替代 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 全国 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 区域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 2 | 行政办公类 | 区域 | 人工可部分替代 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 区域 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 省域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 2 | 行政办公类 | 省域 | 人工可部分替代 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 省域 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 2 | 行政办公类 | 机构内 | 人工不可替代 | 公民、法人、其他组织 | 特别严重损害 |
| 2 | 行政办公类 | 机构内 | 人工可部分替代 | 公民、法人、其他组织 | 严重损害 |
| 2 | 行政办公类 | 机构内 | 人工可替代 | 公民、法人、其他组织 | 一般损害 |
| 3 | 综合平台类 | 全国 | 人工不可替代 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 3 | 综合平台类 | 全国 | 人工可部分替代 | 社会秩序、公共安全 | 严重损害 |
| 3 | 综合平台类 | 全国 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 3 | 综合平台类 | 区域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 3 | 综合平台类 | 区域 | 人工可部分替代 | 社会秩序、公共安全 | 严重损害 |
| 3 | 综合平台类 | 区域 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 3 | 综合平台类 | 省域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
(表7 续)
| 序号 | 信息系统类别 | 系统服务范围 | 业务依赖程度 | 侵害的客体 | 侵害程度 |
|---|---|---|---|---|---|
| 人工可部分替代 | 社会秩序、公共安全 | 严重损害 | |||
| 人工可替代 | 社会秩序、公共安全 | 一般损害 | |||
| 4 | 服务平台类 | 全国 | 人工不可替代 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 4 | 服务平台类 | 全国 | 人工可部分替代 | 社会秩序、公共安全 | 严重损害 |
| 4 | 服务平台类 | 全国 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 4 | 服务平台类 | 区域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 4 | 服务平台类 | 区域 | 人工可部分替代 | 社会秩序、公共安全 | 严重损害 |
| 4 | 服务平台类 | 区域 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 4 | 服务平台类 | 省域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 4 | 服务平台类 | 省域 | 人工可部分替代 | 社会秩序、公共安全 | 严重损害 |
| 4 | 服务平台类 | 省域 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 5 | 基础支撑类 | 全国 | 人工不可替代 | 社会秩序、公共安全 | 严重损害或特别严重损害 |
| 5 | 基础支撑类 | 全国 | 人工可部分替代 | 社会秩序、公共安全 | 严重损害 |
| 5 | 基础支撑类 | 全国 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 5 | 基础支撑类 | 区域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 5 | 基础支撑类 | 区域 | 人工可部分替代 | 社会秩序、公共安全 | 严重损害 |
| 5 | 基础支撑类 | 区域 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 5 | 基础支撑类 | 省域 | 人工不可替代 | 社会秩序、公共安全 | 严重损害 |
| 5 | 基础支撑类 | 省域 | 人工可部分替代 | 社会秩序、公共安全 | 严重损害 |
| 5 | 基础支撑类 | 省域 | 人工可替代 | 社会秩序、公共安全 | 一般损害 |
| 5 | 基础支撑类 | 机构内 | 人工不可替代 | 公民、法人、其他组织 | 特别严重损害 |
| 5 | 基础支撑类 | 机构内 | 人工可部分替代 | 公民、法人、其他组织 | 严重损害 |
| 5 | 基础支撑类 | 机构内 | 人工可替代 | 公民、法人、其他组织 | 一般损害 |
5.6.3 二级要素辅助判定业务信息安全相关的一级要素后,依据表1判定业务信息安全保护等级。
5.7 确定网络安全保护等级
业务信息安全等级保护和系统服务安全等级保护等级较高者确定为信息系统的安全保护等级,见表8。
表8 安全等级矩阵表
| 业务信息安全保护等级 \ 系统服务安全保护等级 | 第一级 | 第二级 | 第三级 | 第四级 | 第五级 |
|---|---|---|---|---|---|
| 第一级 | 第一级 | 第二级 | 第三级 | 第四级 | 第五级 |
| 第二级 | 第二级 | 第二级 | 第三级 | 第四级 | 第五级 |
| 第三级 | 第三级 | 第三级 | 第三级 | 第四级 | 第五级 |
| 第四级 | 第四级 | 第四级 | 第四级 | 第四级 | 第五级 |
| 第五级 | 第五级 | 第五级 | 第五级 | 第五级 | 第五级 |
6 等级变更
在实际使用过程中,安全保护等级应随着信息系统所处理的信息和业务状态的变化进行适当的变更,尤其是当状态变化可能导致业务信息安全或系统服务受到破坏后的受侵害客体和对客体的侵害程度有较大的变化,可能影响到网络安全保护等级时,信息安全责任单位应根据本标准第6章给出的定级方法重新定级。