邹敏
【关键词】信息系统管理;等级保护;信息安全
对于信息系统安全等级保护而言,属于国家在信息安全方面构建的一项基本国策,主要由公安部进行牵头。通过多年探索,组建了信息安全等级保护的政策以及标准体系,并在全国进行了推广。等级保护存在于信息系统设计研发、上线运维、废弃等相关环境中,运维属于信息系统的生命周期中的关键环境,与业务应用、企业正常运转和管理之间存在着紧密的联系。并且,在《GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求》中,立足于技术以及管理两个方面,制定了信息系统在运维安全方面需要满足的相关要求。其中,技术层面表现为从主机和网络设备的访问控制、身份鉴别和权限管理、帐号管理、安全审计和数据保密性、完整性等控制点提出要求,管理层面主要从监控管理和安全管理等控制点提出要求,指导运营单位的建设整改和管理机构的监督管理。
(一)做好运行管理控制
該工作在于让系统实现安全运行,相关人员既要确保在操作系统的过程中相关操作动作是安全以及正确的,同时还需要确保相关运行管理活动能够始终处于被控制状态。
(二)做好变更管理控制
该工作的主要目的在于当业务应用、系统结构、安全设施、安全配置等可能出现改变的情况下,借助于标准规范的流程来保障变更可能造成的信息资产安全以及将业务活动受到影响、业务中断等降至最低[1]。……