GA/T 483 - 2004 前 言 G B 1 7 859 -1 99 9 《计算机信息系统安全保护等级划分准则》 是我国计算机信息系统信息安全等级 管理的重要标准, 已于 1 9 9 9年 9月 1 3日发布。为促进计算机信息系统安全等级管理工作正常有序地 开展, 特制定一系列相关的标准, 包括: — 计算机信息系统安全等级保护技术要求系列标准; — 计算机信息系统安全等级保护评估准则系列标准; — 计算机信息系统安全等级保护工程管理要求; — 计算机信息系统安全等级保护管理要求。 本标准为以上相关系列标准之一。 本标准的附录 A中列出了等级要求对照表。 本标准的附录 A是资料性附录。 本标准由公安部公共信息网络安全监察局提出。 本标准由公安部信息系统安全标准化技术委员会归口。 本标准起草单位: 公安部公共信息网络安全监察局、中国电子科技集团第三十研究所、 上海三零卫 士信息安全有限公司。 本标准主要起草人: 张建军、 魏忠、 叶铭、 陈克军、 卿昊、 昊晓星。 GA/T 483-2004 引 言 本标准所指的信息系统安全等级保护工程是指按照 GB 1 7 8 5 9 -1 9 9 9及其相关配套标准对计算机 信息系统安全等级管理的要求, 对信息网络系统、 信息应用系统和信息资源开发等项 目的新建、 扩建和 升级 。 本标准不仅是计算机信息系统安全等级保护工程实施的指南 , 而且也是实施计算机信息系统安全 等级保护工程、 建立工程实施保证体系的依据, 同时也是国家相应主管部门进行计算机信息系统安全工 程等级评审的依据。本标准可作为甲方、 乙方、 第三方进行安全保护工程建设时的参考 , 也可作为制定 与安全保护工程质量相关的法令、 法规、 标准的依据和参考。 GA/T 483-2004 计算机信息系统安全等级保护 工程管理要求 范围 本标准规定了计算机信息系统安全工程( 以下简称信息安全工程) 管理的要求, 是对信息安全工程 中所涉及到的甲方、 乙方与第三方实施安全工程的指导性文件, 各方可以此为依据建立安全项 目的安全 工程管理体系。 本标准按照GB 1 7 8 5 9 -1 9 9 9划分的五个安全保护等级, 规定了对不同安全保护等级的计算机信 息系统进行工程实施采用不同安全要求。 本标准按照GB 1 7 85 9 -1 9 9 9的五个安全保护等级的要求, 适用于有关信息安全的计算机信息系 统开发与集成工程管理, 对于提供安全服务和安全工程组织的机构也可参照使用。 本标准适用于安全系统的机构和开发商的工程管理, 集成商、 安全服务的提供商和安全工程的组织 商也可参照使用。 2 规范性引用文件 下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注 日期的引用文件, 其随后所有 的修改单( 不包括勘误的内容) 或修订版均不适用于本标准, 然而, 鼓励根据本标准达成协议的各方研究 是否可使用这些文件的最新版本。凡是不注日期的引用文件, 其最新版本适用于本标准。 G B 1 7 8 5 9 -1 9 9 9 计算机信息系统安全保护等级划分准则 GA/ T 3 9 0 -2 0 0 2 计算机信息系统安全等级保护通用技术要求 GA/ T 3 9 1 -2 0 0 2 计算机信息系统安全等级保护管理要求 3 术语和定义 下列术语和定义适用于本标准。 3. 1 i 信息安全 nf o r ma t i o n s e c u r i t y 信息的保密性、 完整性和可用性。 3.2 甲方 o wne r 信息系统安全工程的投资者( 或拥有人), 代表信息系统安全工程建设的需求方。 3. 3 乙方 de v e l o pe r 承担信息系统安全工程建设的实体, 通过自身的努力, 建设信息系统安全工程, 满足信息系统建设 者的安全需求。 3.4 t 第三方 hi r d p a r t y 独立于甲、 乙两方的组织或机构。 3.5 安全工程 s e c u r i t y e n g i n e e r i n g t GA/T 483-2004 为了确保信息系统的保密性、 完整性、 可用性等目标而进行的系统工程活动。 3.6 安全1程相关的活动 s e c u r i t y e n g i n e e r i n g r e l a t e d a c t i v i t y 与安全工程相关的其他工程活动, 其中包括: 企业工程、 系统工程、 软件工程、 人力工程、 通信工程、 硬件工程、 测试工程和系统管理。 3.7 安全工程的生命期 s e c u r i t y e n g i n e e r i n g l i f e c y c l e 在整个信息系统生命期中执行的安全工程活动包括: 概念形成、 概念开发和定义、 验证与确认、 工程 实施开发与制造、 生产与部署、 运行与支持和终止。 3.8 组织 o r g a n i z a t i o n 按一定宗旨和系统建立起来的集体。 3.9 项目 pr o j e c t 项 目是各种相关实施活动和资源的总和, 这些实施活动和资源用于开发或维护信息安全工程。一 个项 目往往有相关的资金, 成本账目和交付时间表。 3. 1 0 过程 p r o c e s s 将一个或多个输人进行一系列结构化处理, 并将处理结果转化为对用户有价值的相互关联或相互 作用的活动。 3. 11 脆弱性 v u l n e r a b i l i t y 系统中存在的弱点, 安全漏洞, 或实施缺陷等非设计意图的部分, 可被威胁利用对系统进行攻击。 3. 12 过程能力 p r o c e s s c a p a b i l i t y 评估组织遵循工程过程能力的量化指标。 3. 13 过程成熟度 p r o c e s s ma t u r i t y 表明一个特定过程被清晰定义、 管理、 测量、 控制的程度和有效性。 3. 1 4 过程管理 p r o c e s s ma n a g e me n t 一系列用于预见、 评价和控制过程执行的活动和体系结构。 3. 15 安全2程指南 s e c u r i t y e n g i n e e r i n g g u i d e 由工程组做出的有关如何选择工程体系结构、 设计与实现的决定。 3. 16 关挂资源 k e y es r o u r c e 对项目成功与否有决定性影响的重要资源。 4 安全工程体 系 4. 1 概述 计算机信息系统安全工程等级保护要求体系结构可在整个安全工程范围内决定安全工程的要求等 级。本标准使用这个体系结构的目标是清晰地从管理和制度化特征中分离出安全工程的基本特征, 建 2 GA/T 483-2004 立安全工程的等级管理模型。 4. 2 安全工程目标 理解用户的安全风险, 根据已识别的安全风险建立合理的安全要求, 将安全要求转换成安全指南, 这些安全指南指导项 目实施的其他活动, 在正确有效的安全机制下建立对信息安全的信心和保证; 判断 系统中和系统运行时残留的安全脆弱性, 及其对运行的影响是否可容忍( 即可接受的风险), 使安全工程 成为一个可信的工程活动, 能够满足相应等级信息系统设计的要求。 4. 3 墓本模型 由安全等级、 保障与实施组成的二维模型( 如图 1所示), 其中保障是由资格保障要求和组织保障要 求构成, 实施是由工程实施要求和项目实施要求构成。资格保障要求表示一定能力级别所应具备的乙 方或与工程相关第三方的资质要求; 组织保障要求表示信息安全工程过程要求中对甲方组织保障的要 求; 工程实施要求表示对信息安全工程中安全过程的要求; 项 目实施要求表示信息安全工程的项目实施 过程要求 。 保障与实施 图 1 安全工程等级保护模型 5 资格保障要求 5.1 系统集成资质要求 5 .1 .1 国家主管部门认可一级集成资质。 5. 1 . 2 国家主管部门认可二级集成资质。 5. 1 .3 国家主管部门认可三级集成资质。 5 . 1 . 4 国家主管部门认可四级集成资质。 5. 2 人员资质要求 公安部认可服务人员资质。 5 . 3 第三方服务要求 5. 3. 1 公安部认可一级服务单位资质。 5. 3. 2 公安部认可二级服务单位资质。 5. 3 . 3 公安部认可三级服务单位资质。 5 . 3 . 4 公安部认可四级服务单位资质。 5. 3. 5 公安部认可五级服务单位资质。 GA/T 483-2004 5. 4 安全产品要求 5.4.1 信息安全产品应具有在国内生产、 经营、 销售的许可证。 5 . 4 . 2 操作系统符合保护等级操作系统同级要求。 5. 5 工程监理要求 5. 5. 1 应具备信息安全系统建设工程实施监理管理制度。 5 .5. 2 系统聘请专业监理公司, 且监理公司具有国家主管部门认可监理资质证书。 5.6 密码管理要求 5 . 6 . 1 符合国家密码主管部门的要求。 5. 6. 2 使用的密码产品为国家主管部门批准的密码产品。 5. 6. 3 密码产品来源为国家主管部门批准的定点销售单位产品。 5. 6. 4 使用的密码产品研制来源于国家主管部门批准的密码研制单位。 5. 7 其他要求 系统符合公共安全的相关法律、 法规, 按照相关主管部门的技术管理规定手段对非法信息和恶意代 码进行有效控制, 按照有关规定对设备进行控制使之不被作为非法攻击源或跳板。 6 组织保障要求 6. 1 定义组织的系统工程过程 6.1 .1 制定过程目标 6.1 .1 .1 从组织的应用 目标出发为组织的系统工程过程制定 目标。 6.1 .1 . 2 系统工程过程在商务环境中运行 , 为了使组织的标准实现制度化, 该 目标应得到明确的认可; 这个过程的目标应考虑财力、 质量、 人力
2004-GAT 483-2004 关于《计算机信息系统安全等级保护工程管理要求》的行业标准
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
本文档由 张玉竹 于 2022-04-08 09:34:09上传分享