网络安全生命周期服务
数据安全咨询服务
应用安全咨询服务
等级保护建设
分级保护建设
等级保护建设
建设背景
设计原则
分区分域防护原则
均衡性保护原则
技术与管理相结合原则
动态调整与可扩展原则
网络安全三同步原则
设计思路
根据信息系统的安全定级结果,明确该等级对应的总体防护描述;
根据系统和子系统划分结果、安全定级结果将保护对象归类,并组成保护对象框架;
根据方案的设计目标搭建整体保障框架,用以指导整个等级保护方案的设计,明确关键的安全要素、流程及相互关系;在安全措施框架细化后补充到整体保障框架中;
根据此等级受到的威胁对应出该等级的保护要求(即需求分析),并分布到物理和环境、网络和通信、设备与计算、应用和数据等层面上;
根据由威胁引出的等级保护基本要求、等级保护实施过程、整体保障框架来确定总体安全策略(即总体安全目标),再根据等级保护的要求将总体安全策略细分为不同的具体策略(即具体安全目标),包括安全域内部、安全域边界和安全域互联策略;
根据保护对象框架、等级化安全措施要求、安全措施的成本来选择和调整安全措施;根据安全技术体系和安全管理体系的划分,各安全措施共同组成了安全措施框架;
各保护对象根据系统功能特性、安全价值以及面临威胁的相似性来进行安全区域的划分;各安全区域将保护对象框架划分成不同部分,即各安全措施发生作用的保护对象集合。
根据选择好的各保护对象安全措施、安全措施框架、实际的具体需求来设计安全解决方案。
技术体系
管理体系