内容简介
第1章 概论
1.1等级保护的目的和意义
1.2等级保护法律法规与政策规范
1.3信息安全等级保护标准
第2章 信息系统安全等级保护实施
2.1等级保护工作的主要内容
2.2信息系统定级
2.3信息系统备案
2.4信息系统安全建设整改
2.5信息系统等级测评
2.6监督检查
第3章 信息系统定级与备案
3.1信息系统安全保护等级
3.2信息系统安全保护等级的确定方法
3.2.1定级原则
3.2.2定级要素
3.2.3定级流程
3.2.4定级方法
3.3信息系统定级实例
3.3.1系统描述
3.3.2系统定级过程
3.4信息系统备案工作
3.4.1信息系统备案与受理
3.4.2公安机关受理备案要求
3.4.3对定级不准和不备案情况的处理
第4章 建设整改分析与设计
4.1安全需求分析方法
4.1.1选择、调整基本安全要求
4.1.2明确系统特殊安全需求
4.2新建系统的安全等级保护设计方案
4.2.1总体安全设计方法
4.2.2总体安全设计方案大纲
4.2.3设计实施方案
4.3系统改建实施方案设计
4.3.1确定系统改建的安全需求
4.3.2差距原因分析
4.3.3分类处理的改建措施
4.3.4改建措施详细设计
第5章 安全管理体系建设
5.1信息安全组织结构建设
5.1.1岗位设置和人员配备
5.1.2授权和审批
5.1.3沟通和合作
5.1.4审核和检查
5.2信息安全管理制度体系建设
5.2.1信息安全方针和策略
5.2.2安全管理制度制定原则
5.2.3操作规程
5.2.4制订和发布
5.2.5评审和修订
第6章 安全管理实施
6.1人员安全管理
6.1.1人员录用
6.1.2人员离岗
6.1.3人员考核
6.1.4安全意识教育和培训
6.1.5外部人员访问管理
6.2系统建设安全管理
6.2.1信息系统生命周期与系统建设
6.2.2系统建设管理的要求
6.2.3初始管理
6.2.4采购和开发管理
6.2.5实施管理
6.2.6系统备案和测评管理
6.3系统运维管理
6.3.1系统生命周期与系统运维管理
6.3.2系统运维管理要求
6.3.3基本管理
6.3.4密码和变更
6.3.5网络和系统
6.3.6安全事件管理
6.3.7备份和恢复管理
6.3.8监控和安全中心
6.3.9运维管理制度实例
第7章 物理安全技术实施
7.1安全风险
7.2安全目标
7.3目标措施对应表
7.4安全措施
7.4.1环境物理安全措施
7.4.2基本设备物理安全措施
7.4.3智能设备物理安全措施
7.5物理安全设计方案实例
7.5.1机房环境安全
7.5.2机房运行安全
7.5.3基本设备物理安全
7.5.4智能设备物理安全
第8章 网络安全技术实施
8.1安全风险
8.2安全目标
8.3目标措施对应表
8.4安全措施
8.4.1结构安全
8.4.2访问控制
8.4.3安全审计
8.4.4边界完整性检查
8.4.5入侵防范
8.4.6恶意代码防范
8.4.7网络设备防护
8.5网络安全设计方案实例
第9章 主机安全技术实施
9.1安全风险
9.2安全目标
9.3目标措施对应表
9.4安全措施
9.4.1身份鉴别
9.4.2访问控制
9.4.3安全审计
9.4.4剩余信息保护
9.4.5入侵防范
9.4.6恶意代码防范
9.4.7资源控制
9.5主机安全设计方案实例
第10章 应用安全技术实施
10.1安全风险
10.2安全目标
10.3目标措施对应表
10.4安全措施
10.4.1身份鉴别
10.4.2访问控制
10.4.3安全审计
10.4.4剩余信息保护
10.4.5通信完整性
10.4.6通信保密性
10.4.7抗抵赖性
10.4.8软件容错
10.4.9资源控制
10.5应用安全设计方案实例
第11章 数据安全技术实施
11.1安全风险
11.2安全目标
11.3目标措施对应表
11.4安全措施
11.4.1数据完整性
11.4.2数据保密性
11.4.3数据备份和恢复
11.5数据安全设计方案实例
第12章 信息系统安全等级保护实施难点
12.1三级以上信息系统安全结构分析
12.2大型信息系统安全域划分
12.3强制访问控制技术与实现
12.4可信路径技术与实现
第13章 信息系统安全等级测评
13.1等级测评的概述
13.1.1等级测评的发展历史
13.1.2等级测评的意义与作用
13.1.3等级测评的相关标准
13.2等级测评过程
13.2.1测评准备
13.2.2方案编制
13.2.3现场测评
13.2.4分析与报告编制
13.2.5小结
13.3等级测评工作的角色与职责
13.3.1测评准备活动中的职责
13.3.2方案编制活动中的职责
13.3.3现场测评活动中的职责
13.3.4分析与报告编制活动中的职责
13.4等级测评与风险评估
13.4.1风险评估流程
13.4.2风险计算方法
13.4.3风险评估工具
第14章 信息系统安全等级保护检查
14.1检查的分类
14.1.1概述
14.1.2检查的工作形式
14.1.3检查的分类
14.2检查的目标和内容
14.2.1检查目标
14.2.2检查内容
14.3检查的实施
14.3.1管理类检查
14.3.2技术类检查
第15章 信息系统安全建设整改实例
15.1系统定级
15.2需求分析
15.2.1系统现状
15.2.2等级保护符合性分析
15.2.3安全风险分析
15.3安全技术总体设计
15.3.1总体安全建设目标
15.3.2方案设计的原则和依据
15.3.3方案依据标准
15.3.4安全方案的总体架构
15.3.5系统的安全保障体系
15.3.6系统拓扑结构
15.4安全技术详细设计
15.4.1安全防护解决方案
15.4.2安全监测解决方案
15.4.3安全管理解决方案
15.5安全服务解决方案
15.5.1安全咨询服务
15.5.2安全评估服务
15.5.3安全加固服务
15.5.4日常维护服务
15.6系统测评
参考文献