GB Z 24294-2009 信息安全技术.基于互联网电子政务信息安全实施指南.pdf
《GB Z 24294-2009 信息安全技术.基于互联网电子政务信息安全实施指南.pdf》由会员分享,可在线阅读,更多相关《GB Z 24294-2009 信息安全技术.基于互联网电子政务信息安全实施指南.pdf(33页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 L 80 ./、GB/Z 24294 2009 自II!i、Information security technology Guide of implementation for internet-based E-government information security 匕曰2009-07-30发布2010-02-01实施中华人民共和国国家中国国家标准化督检验检蔑总局理委员会发布GB/Z 24294 2009 目次言引言范围规范性引用文件术语和定义缩略语基于互联网电子政务安全需求与威胁分析安全需求实施原则基于互联网电子政务安全保障总体架构政务系统安全架构政务网络结构
2、安全系统组成安全系统配置密码要求系统分类分概述政务信息和应用分类息分类系统分安全技术要求. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . ., . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . ., . . . . . . 1 . . . . . . . .
3、. . . . . . . . . . . . . . . . . . . . 2 . . . . . . . . . 3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5.1 . . . . . . . . . . . . . . . . .
4、. . . . . . . . . . . . . . . . . . . . . . . . . . 5.2 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5.3 . . . . . . . . . . 6 . . . . . . . . . . . . . . . . . . . . 6.1 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
5、. . . . . . . . . . . . . . . . 6.2 . . . . . . . . . . . . . 6. 3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6.4 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6.5 . . . . . . .
6、-. . . . . .-. . . . . . . . . . . . . . . . . 7 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 制7.1 . . . . .-. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7.2 . . . . . . . . .- . . . . 7.3 . . . . . . . . . . . . 7.4 . . . . . . .
7、 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8. 1 网络互联、接人控制与边界防护. . 8.2 区域安全8.3 桌面安全8.4 安全管安全. . . . . . . . . . . . . . . . . ., . . . . . . . . . . . . . . . . . . . . . . . . . . . ., ., . . . .
8、. . . . . . . . . . . 8. 5 8.6 应用安全. . . . . . 9 安全管帽且宙.9. 1 综述9.2 安全策略. . . . . . . . . . 安全管理制度. . . 9.3 9.4 组织安全. . . . . 9.5 . . . . . . . . . . . . . . . . . . . . . . . . 9.6 人员安全. . 9.7 物理和环境安全. . . . . . . . . . . . . . . . . . . 9.8 设备安全. . 9.9 安全管理人员的配置与职责而且凹1 l 2 2 3 3 3 3 4 4 4 5 6 7 7 7
9、 7 7 8 9 9 9 10 11 12 12 13 13 13 14 14 14 14 14 14 15 I GB/Z 24294 2009 9.10 安全评估. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 15 10 信息安全工程建怖. . . . . . . . . . . . . . . . . . . . . . . . . 15 10. 1 基于互联网电子政务信息安全工程流程. . . . . 15 10.2 需求分析10.3 方案设计u10.4 系统实施与集成. . . . 17 1
10、0.5 系统试运行与完善. . 10.6 系统安全评估. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 17 10.7 系统正式运行. . . 附录A(资料性附录菜市基于互联网电子政务网络拓扑附录B(资料性附录某市基于互联网电子政务安全制度管理体系. . . . . . . . . . 20 附录C(资料性附录)某市基于互联网电子政务信息安全实施评估流程. . . . . 22 参考文献.28E GB/Z 24294 2009 本指导性技术文件的附录A、附录B和附录C是资料性附录。本指导性技术文件由全国信息安全标准化
11、技术委员会(SAC/TC260)提出并归口。本指导性技术文件起草单位=解放军信息工程大学电子技术学院、中国电子技术标准化研究所。本指导性技术文件主要起草人s陈性元、杜学绘、王超、张东巍、胡啸、玉鲁、张红旗、曹利峰、。E G/Z 24294 2009 51 互联网已成为重要的信息基础设施,积极利用互联网进行我国电子政务建设,既能提高效率、扩大服务的覆盖面,又能节约资源、降低成本。利用开放的互联网开展电子政务建设,面临着计算机病毒、网络攻击、信息泄漏、身份假冒等安全威胁和风险,应该高度重视信息安全,网在我国电子政务中的应用,指导基于互联网电子政务信息安全保障工作,特制定本指导性技术文件。本指导性技
12、术文件确立了基于互联网电子政务系统信息安全保障的总体架构,对基于互联网电子政务所涉及的信息安全技术、信息安全管理、信息安全实施等提出了相关要求。本指导性技术文件主要适用于地市级(含以下政府单位基于互联网开展非涉及国家秘密的电子政。目GB/Z 24294 2009 信息安全技术于互联网电子政务信息安全实施指南1 范围本指导性技术文件确立了基于互联网电子政务信息安全保障总体架构,为基于互联网电子政务所涉及的信息安全技术、信息安全管理、信息安全工程建设等方面安全要求的实施提供指导。本指导性技术文件主要对统一的安全政务网络平台、安全政务办公平台、可信公共服务平台和安全台的建设提出规范与要求。对于相关政
13、务部门专有的业务系统,其安全防护根据明确责任、各负其责的原则,自主管部门采取适当的安全措施,本指导性技术文件不涉及对它的安全要求。本指导性技术文件适用于地市级(含以下)政府单位,基于互联网开展不涉及国家秘密的电子政务息安全建设,为管理人员、工程技术人员、信息安全产品提供者进行信息安全建设提供管理和技术参考。2 l用文件下列标准中的条款通过本指导性技术文件的引用而成为本指导性技术文件的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容或修订版均不适用于本指导性技术文件,然而,性技术文件达成协议的各方研究是否可使用这些文件的最新版本。凡是不注臼期的引用文件,其最新版本适用于本指导性技
14、术文件。GB/T 2887电GB 17859 1999计算机信息系统安全保护等级划分准则GB/T 17902. 2 信息技术安全技术带附录的数字签名(GB/T 17902.2 2005 ,ISO/IEC 14888-2:1999,IDD 2部分z基于身份的机GB/T 17902. 3 信息技术安全技术带附录的数字签名(GB/T 17902. 3一2005,ISO/IEC14888-3 :1 998 ,IDT) 3部分:基于证书的机制GB/T 19714信息技术安全技术公钥基础设施证书管理协议GB/Z 19717 基于多用途互联网邮件扩展(MIME)的安全报文交换(GB/Z19717 2005
15、, RF 2630 ,NEQ) GB/T 19771信息技术安全技术公钥基础设施PKI组件最小互操作GB/T 20269 信息安全技术信息系统安全管理要求GB/T 20271 信息安全技术信息系统通用安全技术要求GB/T 20275 信息安全技术入侵检测系统技术要求和GB/T 20280 信息安全技术网络脆弱性扫描产品测试评价方法GB/T 20281 信息安全技术防火墙技术要求和测试评价方法GB/T 20282信息安全技术信息系统安全工程管理要求GB/T 20518信息安全技术公钥基础设施数字证书格式GB/T 20945 信息安全技术信息系统安全审计产品技术要求和测试评价方法GB/T 2098
16、4信息安全技术信息安GB/Z 20985信息技术安全技术信息安全事件管理指南(GB/Z20985 2007 , ISO/IEC TR 18044:2004,MOD) 1 GB/Z 24294 2009 GB/T 22081信息技术安全技术息安全管理实用规则CGB/T 22081 2008 , 150/ IEC 27002:2005 , IDT) GB/T 22239 信息安全技术信息系统安全等级保护基本要求GB/T 22240信息安全技术信息系统安全等级保护定级指南GB/T 24363 2009 信息安全技术信息安全应急响应计划规范150/lEC 18028-4: 2005信息技术安全技术lT
17、网络安全远程访问安全ISO/IEC 18028-5 :2006信息技术安全技术IT网络安全使用VPN技术实现跨网城安全通信3 术语和定义下列术语和定义适用于本指导性技术文件。3. 1 control by difference realms 将基于互联网电子政务系统划分为内部数据处理区域、公开数据处理区域、安全服务区域和安全管理区域,制定安全策略,提供基于安全域的接入控制、域间信息安全交换等安全机制。3.2 分类防护defence by dfference nfoMllation c1ass 根据基于互联网电子政务系统的信息属性,将信息分为公开、内部共享和内部受控等类别,并根信息类别采取不同的
18、安全措础。3.3 3.4 3.5 3.6 4 2 内部数据处理区域inside data processing realm 仅向政务办公人员开放的政务办公系统及其数据的所在区域。处理区域publicity data processing realm 向公众开放的公共服务系的所在区域。安全管理区域自优町tymanagement realm 仅向系统安全管理人员开放的安全管理系统及其数据的所在区域。务区域security service realm 为用户提供安全系的所在区域。下列缩略语适用于本指导性技术文件。CDMA DHCP DNS FTP GPRS HTTP IP LAN NAT PKI 码
19、分多址访问CCodeDivision Multiple Access) 动态主机配置协议CDynamicHost Configuration Protocol) 域名系统CDomainName System) CFile Transfer Protocol) 分组无线服务CGeneral Packet Radio Service) 议CHypcrTextTransfer Protoco!) 互联网协议CInternetProtocoD 局域网CLocalArea Network) 网络地址转换(NetworkAddress Translation) 共钥基础设施CPublicKey Infra
20、structure) GB/Z 24294 2009 POP3 邮局协议版本3(PostOffice Protocol Version 3) TCP 传输控制协议(TransmssonControl Protocol) UDP 用户数据报协议(UserDatagram Protocol) VPN 虚拟专用网(VirtualPrvate Network) WLAN 无线局域网(WirelessLocal Area Networks) xDSL 数字用户线路(DigitalSubscriber Line) 5 基于互联网电子求与实5. 1 基于互联网电子政务网络相对于电子政务专网模式风险更大,这些
21、风险主要来自于身份假冒、信息窃取、内容篡改、病毒侵袭等造成的破坏。基于互联网的电子政务面临的信息安全威胁主要有2a) 身份假冒、口令窃取威胁。身份鉴别是网络安全的基本要求,互联网拥有大量用户,系统很难用户,哪些是非法用户,存在身份假冒等威助。一旦政务办公人员的身份被假冒,将影响到政府的办公系统,一旦政务网站信息发布员或专家的身份被别有用心者假冒,将无法保证发布信息的真实可信。b) 信息窃取或篡改威胁。基于互联网电子政务系统存在大量不宜公开的内部信息,如政务办公系统的待办公文等,互联网作为高度开放的网络,内部数据在传输过程中极易被窃取和监听,内部数据要面对高水平黑客和别有用心者,信息泄漏的威胁更
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 24294 2009 信息 安全技术 基于 互联网 电子 政务信息 安全 实施 指南
