DB2201 T 17-2022 政务数据安全分类分级指南.pdf
《DB2201 T 17-2022 政务数据安全分类分级指南.pdf》由会员分享,可在线阅读,更多相关《DB2201 T 17-2022 政务数据安全分类分级指南.pdf(9页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35 . 0 20 CCS L 04 220 1 长 春 市 地 方 标 准 DB 220 1 / T 1 7 202 2 政务 数据安 全分类 分级指 南 G ui deli nes fo r cat eg o ri zat i on an d cla ssi f i cat i on of gov ern m en t da ta sec urit y 202 2 - 01 - 14 发布 202 2 - 01 - 30 实施 长春 市市场 监督管 理局 发 布DB 22 0 1 /T 17 20 22 I 前 言 本 文件 按照 GB /T 1. 1 20 20 标准 化工 作
2、导则 第 1 部 分: 标准 化 文件 的结 构 和起 草规 则 的 规定 起草 。 请注 意本 标准 的某 些内 容可 能涉 及专 利, 本标 准的 发布 机构 不承 担识 别这 些专 利的 责任 。 本文 件由 长春 市政 务服 务和 数字 化建 设管 理局 提出 并归 口。 本文 件主 要起 草单 位: 长春 市政 务服 务和 数字 化建 设管 理局 、杭 州安 恒信 息技 术股 份有 限公 司。 本文 件主 要起 草人 :刘 竞雄 、丁 慧东 、柳 羽辉 、戚 志军 、孟 红月 、刘 烁、 冷皓 、王 正伟 、牛 经男 、 杨涛 。DB 22 0 1 /T 17 20 22 1 政务
3、数据安 全分类 分级指 南 1 范围 本文 件规 定了 政务 数据 的安 全分 类、 安全 分级 、示 例等 内容 。 本文 件适 用于 政务 数据 的安 全分 类分 级。 2 规范 性引 用文 件 下 列文 件中 的内 容通 过文 中的 规范 性引 用而 构成 本文 件必 不可 少的 条款 。 其 中 , 注 日期 的引 用文 件 , 仅该 日期 对应 的版 本适 用于 本文 件 ; 不注 日期 的引 用文 件 , 其最 新版 本 ( 包括 所有 的修 改单 ) 适用 于本 文件 。 GB / T 25 0 6 9 信息 安全 技术 术 语 GB / T 35 2 9 5 信息 技术 大数
4、据 术 语 GB / T 35 2 7 3 2 0 2 0 信息 安全 技 术 个 人 信息 安全 规范 3 术语 和定 义 GB / T 25 0 6 9 、 GB / T 35 2 9 5 界定 的以 及下 列术 语和 定义 适用 于本 文件 。 安全 分类 Se c u ri ty cl assi fica tion 根据 政务 数据 权属 、 来源 等属 性或 特征 , 按照 一定 的原 则和 方法 进行 区分 和归 类 , 以便 更好 地管 理 和使 用政 务数 据的 过程 。 安全 分级 Sa f e ty cl a s s if i ca tion 按照 内容 敏感 程度 等分
5、级原 则对 分类 后的 政务 数据 进行 定级 , 从而 为政 务数 据的 共享 和开 放安 全策 略制 定提 供支 撑的 过程 。 政务 数据 Go v e rn ment da t a 政府 部门 在履 行职 责过 程中 制作 或获 取的 文件 、 资料 、 图表 和数 据等 , 包括 政务 部门 直接 或通 过第 三 方依 法采 集的 、 依 法授 权管 理的 和因 履行 职责 需要 依托 政务 信息 系统 形成 的数 据等 。 包 含了 政府 数据 、 企业 数据 、个 人数 据等 。 4 安全 分类 政务 数据 分类 可分 为 :DB 22 0 1 /T 17 20 22 2 a )
6、 基于 数据 形式 可以 按照 数据 的存 储方 式 、 数据 更新 频率 、 数据 所处 地理 位置 、 数据 量等 进行 分 类; b ) 基 于数 据内 容可 以根 据数 据所 涉及 的主 体 、 业 务维 度等 多个 维度 进行 分类 。 不 同维 度各 有价 值 , 选择 何种 维度 对数 据进 行分 类需 考虑 数据 分类 目的 。 分类 不可 采用 多个 数据 形式 或多 种数 据内 容进 行分 类, 或将 多个 分类 形式 混合 进行 分类 。 分类 不清 晰将 导致 后续 基于 分类 的操 作出 现问 题和 加大 难度 。 本指 南基 于内 容进 行分 类 如 : 政务 数据
7、 安全 分类 可根 据数 据权 属 、 数据 来源 及泄 露或 丢失 造成 的直 接利 益损 害对 象分 为政 府 数据 G 、企 业及 其他 组织 数据 E 、自 然人 (个 人) 数据 P 。 参见 附录 件 A 。 5 安全 分级 威胁 级别 判定 5. 1 . 1 威胁 指数 的结 果表 示风 险程 度的 高低 ,计 算见 公式 ( 1 ): 威胁 指数 威胁 发生 的可 能性 威胁 影响 程度 。 ( 1 ) 5. 1 . 2 发生 可能 性和 影响 程度 的分 值详 见表 1 。 表 1 发生 可能 性和 影响 程度 分值 发生 可能 性 极低 ( 1 ) 低( 2 ) 中等 (
8、3 ) 高( 4 ) 很高 ( 5 ) 影响 程度 几乎 无( 1 ) 轻微 性( 2 ) 一般 性( 3 ) 严重 性( 4 ) 非常 严重 ( 5 ) 政务 数据 安全 分类 分级 用例 和特 征可 参见 附录 A 。 威胁 指数 为 1 分 13 分表 示可 接受 风险 ( 1 级) ;威 胁指 数为 14 分 18 分表 示 一 般 不 可 接 受 风险 ( 2 级) ;威 胁指 数为 19 分 25 分表 示严 重不 可接 受风 险( 3 级) 。 安全 级别 和敏 感程 度 5. 2 . 1 根据 5. 1.1 的威 胁指 数进 行判 定, 安全 级别 分为 1 级、 2 级、 3
9、 级, 见表 2 。 5. 2 . 2 根 据安 全级 别 , 判 定敏 感程 度为 : 一 般数 据 ( 1 级 ) , 一 般敏 感数 据 ( 2 级 ) , 高 度敏 感数 据 ( 3 级) 。 表 2 政务 数据 安全 级别 判断 依据 安 全 级 别 威 胁 指 数 影 响 程 度 敏 感 程 度 1 级 可接 受风 险 数据 泄露 、非 法提 供或 滥用 后无 危害 一般 数据 2 级 一般 不可 接受 风险 数据 泄露 、 非法 提供 或滥 用对 公民 、 法人 或自 其它 组织 、 社会 秩序 、 公共 利益 、 国 家安 全产 生一 般损 害。 一般 敏感 数据 3 级 严重
10、 不可 接受 风险 数据 泄露 、 非法 提供 或滥 用对 公民 、 法人 或自 其它 组织 、 社会 秩序 、 公共 利益 、 国 家安 全产 生严 重损 害。 高度 敏感 数据DB 22 0 1 /T 17 20 22 3 共享 开放 级别 各级 政府 部门 基于 政务 数据 的敏 感程 度及 自身 业务 需求 定义 归集 数据 的共 享和 开放 范围 , 政务 数据 共享 开放 等级 具体 见表 3 。 表 3 政务 数据 共享 开放 级别 共 享 开 放级 别 敏 感 程 度 共 享 属 性 共 享 条 件 开 放 属 性 开 放 条 件 1 级 一般 数据 无条 件共 享 - 无条
11、件公 开 - 2 级 一般 敏感 数据 有条 件共 享 时间 、地 点、 对象 、 业务 范围 、授 权审 批 有条 件公 开 依申 请 / 审批 脱敏 后公 开 3 级 高度 敏感 数据 不共 享 - 不公 开 - 数据 定级 与安 全管 控措 施 各 级政 府部 门应 根据 数据 分级 情 况 , 对 数据 采集 、 数 据传 输 、 数 据存 储 、 数 据访 问 、 数 据共 享开 放 、 数据 销毁 等数 据生 命周 期采 取差 异化 的安 全管 控措 施, 具体 见如 表 4 。 表 4 数据 安全 级别 和敏 感程 度 数 据 安 全级 别 和敏 感 程度 一 般 数 据( 1
12、级 ) 一 般 敏 感数 据 ( 2 级 ) 高 度 敏 感数 据 ( 3 级 ) 数 据 采 集 1. 对 授 权 采 集 的 过 程 和 信 息 进 行 日 志 记录 。 在满 足 1 级的 基础 上, 增加 : 1. 对 采 集 数 据 的 加 密 、 采 集 链路 加密 、 敏感 信息 和字 段的 脱敏 、 权限 的访 问控 制等 安全 措施 。 2. 采 用 数 字 水 印 等 技 术 对 采 集数 据进 行来 源标 识。 在满 足 2 级的 基础 上, 满足 : 1. 采 用 身 份 鉴别 机 制 、 指 纹 识别 等 , 对数 据采 集源 ( 人员 、 终端 、 数据 库等 )
13、识别 和记 录 。 2. 建 立 数 据 质量 管 理 机 制 , 确保 采集 数据 的质 量。 3. 应 遵 循 国 家 密 码 法 的 要求 , 使用 通过 国家 密码 管理 局 认 证 的 密 码 技 术 和 密 码 产 品实 现 “ 身份 鉴别 ” 。 数 据 存 储 1. 存 储 介 质 的 安 全 防护 措施 , 保障 存储 介质 的安 全。 在满 足 1 级的 基础 上, 增加 : 1. 应 保 存 在 可 信 或 可 控 的 信 息系 统或 物理 环境 。 2. 数 据 存 储 系 统 其 安 全 配 置 进行 扫描 , 以保 证符 合安 全基 线要 求。 在满 足 2 级的
14、基础 上, 满足 : 1. 对 多 租 户 逻辑 存 储 需 要 租 户隔 离、 授权 管理 规范 。 2. 需 要 采 用 加密 技 术 对 存 储 数据 进行 加密 。 3. 应 使 用 通 过 国 家 密 码管 理 局 认 证 的 密 码 技 术 和 密 码 产 品实 现 “ 防篡 改 ” 。 数 据 传 输 1. 对 传 输 链 路 或 通 道没 有强 制要 求。 在满 足 1 级的 基础 上, 增加 : 1. 要 求 数 据 加 密 传 输 、 数 据 加 密 、 身 份认 证 , 保 障数 据传 输过 程中 的安 全和 防篡 改。 2. 对 数 据 接 口 身 份 认 证 、 防
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB2201 17-2022 政务数据安全分类分级指南 17 2022 政务 数据 安全 分类 分级 指南
