1、某市国家机关信息安全事件定级指南北京市国家机关信息安全事件定级指南(试行)目 录1 引言. 12 信息安全事件定义. 13 信息安全事件分级. 13.1 分级参考要素. 13.2 事件的分级描述. 13.3 分级规范. 24 信息安全事件分类. 34.1 分类参考要素. 34.2 分类规范. 35 信息安全事件定级、分类的流程与方法. 105.1 事件定级分类的特点. 105.2 定级流程与方法. 105.3 分类流程与方法. 11附件1:信息安全事件报告表. 14附件2:信息安全事件处理结果报告表. 151 引言为贯彻落实国家信息化领导小组关于加强信息安全保障工作的意见(中办发200327号
2、)的要求和2004年1月全国信息安全保障工作会议精神,依据北京市信息化工作领导小组关于加强信息安全保障工作的实施意见(京办发20043号)关于进一步完善信息安全政策法规和标准体系的工作部署,市信息办组织制定了北京市国家机关重大信息安全事件报告制度(试行),该制度已于2004年8月1日起正式实施。为配合该制度实施和北京市国家机关信息安全应急响应其他工作的开展,需要对信息安全事件进行科学地定级和分类。北京市国家机关信息安全事件定级指南对信息安全事件定义,信息安全事件分级、分类规范,信息安全事件定级、分类方法及流程等进行了系统的阐述。本指南适用于事发单位、信息安全管理部门及信息安全事件调查部门对信息
3、安全事件的定级和分类。2 信息安全事件定义信息安全事件是指对计算机系统或网络系统的可用性、完整性、保密性、真实性、可核查性和可靠性造成危害的事件,或者是在计算机系统或网络系统中发生的对社会造成负面影响的其他事件。信息安全事件的主体是指信息安全事件的制造者或造成信息安全事件的最终原因。信息安全事件的客体是指受信息安全事件影响或发生信息安全事件的计算机系统或网络系统。依据计算机系统和网络系统的特点,信息安全事件的客体可分为信息系统、信息内容和网络基础设施三大类。3 信息安全事件分级对信息安全事件分级是有效开展信息安全事件报告、应急处置、调查处理和评估备案等信息安全应急响应工作的必要条件。本章在明确
4、信息安全事件分级要素的基础上,给出信息安全事件的分级规范。3.1 分级参考要素信息安全事件分级的参考要素包括信息密级、公众影响、业务影响和资产损失等四项。各参考要素分别说明如下:(1)信息密级是衡量因信息失窃或泄密所造成的信息安全事件中所涉及信息的重要程度的要素;(2)公众影响是衡量信息安全事件所造成的负面影响范围和程度的要素;(3)业务影响是衡量信息安全事件对事发单位正常业务开展所造成的负面影响程度的要素;(4)资产损失是衡量恢复系统正常运行和消除信息安全事件负面影响所需付出资金代价的要素。3.2 事件的分级描述根据信息安全事件所造成后果的严重程度,信息安全事件可划分为5个等级。其中1级危害
5、程度最高,5级危害程度最低。各级别的信息安全事件具体描述如下: 1级:本级信息安全事件对计算机系统或网络系统所承载的业务、事发单位利益以及社会公共利益有灾难性的影响或破坏,对社会稳定和国家安全产生灾难性的危害;2级:本级信息安全事件对计算机系统或网络系统所承载的业务、事发单位利益以及社会公共利益有极其严重的影响或破坏,对社会稳定、国家安全造成严重危害;3级:本级信息安全事件对计算机系统或网络系统所承载的业务、事发单位利益以及社会公共利益有较为严重的影响或破坏,对社会稳定、国家安全产生一定危害;4级:本级信息安全事件对计算机系统或网络系统所承载的业务以及事发单位利益有一定的影响或破坏;5级:本级
6、信息安全事件对计算机系统或网络系统所承载的业务以及事发单位利益基本不影响或损害极小。3级和3级以上的信息安全事件称为重大信息安全事件。3.3 分级规范3.3.1 信息密级根 据中华人民共和国保守国家秘密法规定,国家秘密的密级分为“绝密”、“机密”、“秘密”三个等级。“绝密”是最重要的国家秘密,泄露会使国家的安全和 利益遭受非常严重的损害;“机密”是重要的国家秘密,泄露会使国家的安全和利益遭受严重的损害;“秘密”是一般的国家秘密,泄露会使国家的安全和利益遭受 损害。同时单位的工作秘密、单位的敏感信息和个人隐私的泄漏也会造成不同程度的影响和损害。综合以上方面,信息密级分级规范如表3-1所示。表3-
7、1信息密级分级规范级别信息密级1级明确标注有“绝密”的信息失窃或泄密2级明确标注有“机密”的信息失窃或泄密3级明确标注有“秘密”的信息失窃或泄密4级本单位的工作秘密信息失窃或泄密5级本单位敏感信息或个人隐私信息的失窃或泄密加密机等保密设备失窃的信息安全事件请参照表3-1中相应密级信息失窃或泄密信息安全事件处理。3.3.2 公众影响依据信息安全事件的公众影响,对信息安全事件分级主要参考信息安全事件负面影响的范围和程度进行划分。分级结果如表3-2所示。表3-2公众影响分级规范 发生时间影响范围和程度敏感时期1平常时期2对国家安全造成影响的信息安全事件12级23级对社会稳定造成影响的信息安全事件12
8、级23级对事发单位的正常工作秩序、单位的形象和声誉等造成影响的信息安全事件34级4级只对事发单位部分人员的正常工作秩序造成影响的信息安全事件45级5级1 敏感时期是指国家或北京市举行重大活动期间、重大节假日期间或重大政治事件、重大历史事件的发生日等特殊时期。2 平常时期是指除敏感时期以外的时期。3.3.3 业务影响根 据信息安全事件的业务影响,对信息安全事件分级主要涉及信息系统的安全等级和业务中断的时间两个因素。这里信息系统的安全等级引用关于本市各级党政机关 网络与信息系统开展安全等级保护工作的通知和北京市党政机关网络与信息系统安全定级指南(试行)中信息系统安全等级的概念。业务影响参考要素分级
9、规 范如表3-3所示。表3-3业务影响分级规范 中断时间信息 系统安全等级4小时以内4小时(含)以上, 8小时以内8小时(含)以上523级12级12级423级12级12级334级23级12级245级34级3级15级45级34级3.3.4 资产损失根据信息安全事件所造成的资产损失,对信息安全事件的分级结果如表3-4所示。表3-4资产损失分级规范级别合计资产损失(人民币)1级1000万元(含)以上2级300万元(含)1000万元之间3级50万(含)300万元之间4级5万元(含)50万元之间5级5万元以下4 信息安全事件分类对信息安全事件分类是有效开展信息安全事件报告、应急处置、调查处理和评估备案等
10、信息安全应急响应工作的重要依据。本章在明确信息安全事件分类参考要素的基础上,依据分类参考要素给出信息安全事件的分类规范。4.1 分类参考要素信息安全事件分类的参考要素包括信息安全事件行为、信息安全事件客体、信息安全事件主体和信息安全事件发生频度等。4.2 分类规范依据分类参考要素,信息安全事件可分为环境灾害、常规事故、内容异常、网络或系统异常和其他事件等5个第一层分类,在此基础上,信息安全事件又细分成若干个第二层和第三层分类,具体类别参见表4-1。表 4-1 信息安全事件分类规范第一层分类第二层分类第三层分类环境灾害自然灾害水灾地震灾害地质灾害气象灾害自然火灾其他自然灾害人为灾害人为火灾恐怖袭
11、击战争其他人为灾害外围保障设施故障电力故障外围网络故障其他外围保障设施故障常规事故有意事故硬件窃取软件窃取数据窃取故意破坏硬件设备故意破坏软件故意破坏数据其他有意事故无意事故硬件设备遗失软件遗失数据遗失误操作破坏硬件误操作破坏软件误操作破坏数据其他无意事故软硬件自身故障软件自身故障硬件自身故障内容异常反动内容通过邮件传播反动信息网页被篡改为反动页面通过网页传播反动信息通过其他方式传播反动信息色情内容通过邮件传播色情信息网页被篡改为色情页面通过网页传播色情信息通过其他方式传播色情信息敏感内容通过邮件传播敏感信息通过网页传播敏感信息通过其他方式传播敏感信息其他异常内容垃圾邮件网页被篡改成异常信息通
12、过网页传播其他异常信息通过其他方式传播异常信息网络或系统异常计算机病毒传统计算机病毒邮件病毒脚本病毒蠕虫病毒木马程序其他计算机病毒间接攻击扫描探测网络监听口令攻击网络社交攻击其他方式间接攻击直接攻击拒绝服务攻击后门攻击漏洞攻击其他方式直接攻击其他事件不能归为以上四个第一层分类的信息安全事件4.2.1 环境灾害环境灾害类别是指对计算机系统或网络系统的自身运行环境或外围保障条件造成影响而导致的信息安全事件。环境灾害类别包括自然灾害、人为灾害和外围保障设施故障等三个第二层分类。4.2.1.1 自然灾害自然灾害类别是指由于自然灾害对计算机系统或网络系统造成物理破坏而导致的信息安全事件。自然灾害类别的信
13、息安全事件根据成因的不同又可以分为水灾、地震灾害、地质灾害、气象灾害、自然火灾和其他自然灾害等第三层分类,各第三层分类的描述如表4-2所示。表4-2 自然灾害类别类别说明水灾由暴雨、洪涝灾害等自然因素而导致的信息安全事件地震灾害由地震而导致的信息安全事件地质灾害由地质或建筑设计不合理等因素造成的坍塌事故而导致的信息安全事件气象灾害由雷击等气象灾害而导致的信息安全事件自然火灾由电力线路老化和易燃易爆物自然氧化等非人为因素引起的火灾而导致的信息安全事件其他自然灾害由于除以上五类因素之外的自然灾害因素而导致的信息安全事件4.2.1.2 人为灾害人为灾害类别是指由于人为因素对事发单位计算机系统或网络系
14、统造成破坏而导致的信息安全事件。根据成因的不同,人为灾害类别的信息安全事件可分为人为火灾、恐怖袭击、战争及其他人为灾害等第三层分类,各第三层分类的描述如表4-3所示。表4-3 人为灾害类别类别说明人为火灾人为纵火或人为失火而导致的信息安全事件恐怖袭击由汽车炸弹、人体炸弹、施放毒气等恐怖活动而导致的信息安全事件战争由战争因素而导致的信息安全事件其他人为灾害由以上三类因素之外的人为灾害因素而导致的信息安全事件4.2.1.3 外围保障设施故障外围保障设施故障类别是指由于保障事发单位计算机系统或网络系统正常运行所必须的外部设施出现故障而导致的信息安全事件。根据成因的不同,外围故障设施类别的信息安全事件
15、可分为电力故障、外围网络故障及其他外围保障设施故障等第三层分类,各第三层分类的描述如表4-4所示。表4-4 外围保障设施故障类别别说明电力故障由于供电线路、供电设备出现故障或供电调配的原因而导致的信息安全事件外围网络故障事发单位自身计算机系统和网络系统正常,但由于保障该单位信息系统正常工作的外围网络传输信道出现故障而导致该单位信息系统无法对外正常服务的信息安全事件,例如因施工切断光缆或非法偷盗光缆而导致信息安全事件其他外围保障设施故障事发单位自身计算机系统和网络系统正常,但由于保障该单位信息系统正常工作的除电力系统、外围网络之外的外围保障设施的故障而导致该单位信息系统无法对外正常服务的信息安全
16、事件,如:DNS服务器、CA服务器等故障4.2.2 常规事故常规事故类别指因为使用常规手段人为地对硬件、软件、数据造成危害,或者由于软硬件自然故障而导致的信息安全事件。这里的常规手段特指网络技术之外的常规手段。根据事件行为动机或原因,常规事件类别可以进一步分为有意事故、无意事故和软硬件故障等三个第二层分类。4.2.2.1 有意事故有意事故类别是指蓄意对保障计算机系统或网络系统正常运行的硬件、软件及数据等实施窃取、破坏造成的信息安全事件。根据事件行为的不同,有意事故类别的信息安全事件可分为硬件窃取、软件窃取、数据窃取、故意破坏硬件设备、故意破坏软件、故意破坏数据及其他有意造成的事故等第三层分类,
17、各第三层分类的描述如表4-5所示。表4-5 有意事故类别类别说明硬件窃取窃取计算机系统、计算机部件、网络设备、信息安全设备等硬件的信息安全事件软件窃取因非法复制软件或窃取软件存储介质等导致的信息安全事件数据窃取因非法复制重要数据或窃取重要数据信息存储介质等导致的信息安全事件故意破坏硬件设备蓄意破坏计算机系统、计算机部件、网络设备、信息安全设备等,造成硬件设备物理损坏的信息安全事件故意破坏软件通过非法删除、篡改等方式蓄意破坏支撑信息系统正常运行的操作系统、数据库系统、应用业务系统等相关软件系统,导致信息系统无法正常运行的信息安全事件故意破坏数据非法删除、篡改信息系统中重要数据,导致信息系统无法正
18、常运行的信息安全事件其他有意事故除以上六类情况之外的其他蓄意行为导致的信息安全事件4.2.2.2 无意事故无意事故类别是指由于遗失、误操作以及其他无意行为造成的,影响计算机系统或网络系统正常运行的信息安全事件。根据事件行为的不同,无意事故类别的信息安全事件可分为硬件设备遗失、软件遗失、数据遗失、误操作破坏硬件、误操作破坏软件、误操作破坏数据及其他无意造成的事故等第三层分类。各第三层分类的描述如表4-6所示。表4-6 无意事故类别类别说明硬件设备遗失与信息系统正常运行和使用相关的计算机系统、计算机部件、网络设备、信息安全设备等硬件丢失的信息安全事件软件遗失由于与信息系统正常运行和使用相关的软件遗
19、失而导致的信息安全事件数据遗失因信息系统中重要数据信息遗失而导致的信息安全事件误操作破坏硬件因误操作造成与信息系统正常运行和使用相关的计算机系统、计算机部件、网络设备、信息安全设备等硬件损坏而导致的信息安全事件误操作破坏软件因误操作造成与信息系统正常运行和使用相关的软件系统损坏而导致的信息安全事件误操作破坏数据因误操作造成信息系统重要数据信息损坏的信息安全事件其他无意事故以上六种情况之外的人为失误而造成的信息安全事件4.2.2.3软硬件自身故障软硬件自身故障类别是指因信息系统中硬件设备的自然故障、软硬件设计或者软硬件运行环境发生变化等原因而导致的信息安全事件。软硬件自身故障类别分为软件自身故障
20、和硬件自身故障两个第三层分类,各第三层分类描述如表4-7。表4-7 软硬件自身故障类别类别说明软件自身故障由于软件设计存在漏洞或软件系统运行环境发生变化等原因而导致软件运行不正常的信息安全事件硬件自身故障由于硬件设计不合理、硬件自然老化失效等原因引起硬件设备故障而导致信息系统不能正常运行的信息安全事件4.2.3 内容异常内容异常类别是指因制造、传播异常内容信息而导致的信息安全事件,异常内容信息是指对人们身心健康、事发单位声誉、社会稳定或国家安全等具有负面影响的数据信息。内容异常类别包括反动内容、色情内容、敏感内容及其他异常内容等第二层分类。4.2.3.1 反动内容反动内容是指煽动颠覆国家政权、
21、推翻社会主义制度,或者煽动分裂国家、破坏国家统一;煽动民族仇恨、民族歧视,破坏民族团结;组织邪教组织、联络邪教组织成员,破坏国家法律、行政法规实施等损害国家根本利益的信息。反动内容类别是指通过计算机系统或网络系统传播反动信息的信息安全事件。根据传播途径的不同,反动内容类别的信息安全事件可分为通过邮件传播反动信息、网页被篡改为反动页面、通过网页传播反动信息或以其他方式传播反动信息等第三层分类,各第三层分类的描述如表4-8所示。表4-8 反动内容类别类别说明通过邮件传播反动信息利用电子邮件传播反动内容的信息安全事件网页被篡改为反动页面XX将网站中的网页更换为攻击者所提供的、包含反动信息的网页的信息
22、安全事件通过网页传播反动信息通过非法架设网站、开启论坛,或利用职务之便在所管辖的服务器上传播反动信息的信息安全事件通过其他方式传播反动信息通过除电子邮件、网页以外的其他方式传播反动信息的事件4.2.3.2 色情内容色情内容类别是指通过计算机系统或网络系统传播色情信息的信息安全事件。根据传播途径的不同,色情内容类别的信息安全事件可分为通过邮件传播色情信息、网页被篡改为色情页面、通过网页传播色情信息或以其他方式传播色情信息等第三层分类,各第三层分类的描述如表4-9所示。表4-9 色情内容类别类别说明通过邮件传播色情信息利用电子邮件传播色情内容的信息安全事件网页被篡改为色情页面XX将网站中的网页更换
23、为攻击者所提供的、包含色情内容的网页的信息安全事件通过网页传播色情信息通过非法架设网站、开启论坛,或利用职务之便在所管辖的服务器上传播色情信息的信息安全事件通过其他方式传播色情信息通过除电子邮件、网页以外的其他方式传播色情信息的事件4.2.3.3 敏感内容敏感信息是指可能引起公众不满情绪的内容信息。敏感内容类别是指通过计算机系统或网络系统传播敏感信息的信息安全事件。根据传播途径的不同,敏感内容类别的信息安全事件可分为通过邮件传播敏感信息、通过网页传播敏感信息或以其他方式传播敏感信息等第三层分类,各第三层分类的描述如表4-10所示。表4-10 敏感内容类别类别说明通过邮件传播敏感信息利用电子邮件
24、传播敏感信息的信息安全事件通过网页传播敏感信息通过非法架设网站、开启论坛,或利用职务之便在所管辖的服务器上传播敏感信息的信息安全事件通过其他方式传播敏感信息通过除电子邮件、网页以外的其他方式传播敏感信息的事件4.2.3.4 其他异常内容其他异常内容类别是指通过计算机系统或网络系统传播除反动信息、色情信息和敏感信息之外的异常信息的信息安全事件。根据传播途径的不同,其他异常内容类别的信息安全事件可分为垃圾邮件、网页被篡改为其他异常信息、通过网页传播其他异常信息或以其他方式传播异常信息等第三层分类,各第三层分类的描述如表4-11所示。表4-11 其他异常内容类别类别说明垃圾邮件因在互联网上大量复制并
25、发送内容相同、收件人不愿意接收的电子邮件而导致的信息安全事件网页被篡改成异常信息XX将网站中的网页更换为攻击者所提供的、包含除反动信息、色情信息、敏感信息以外其他异常内容的网页的信息安全事件通过网页传播其他异常信息通过非法架设网站、开启论坛,或利用职务之便在所管辖的服务器上传播如赌博、暴力等其他异常信息的信息安全事件通过其他方式传播异常信息以邮件和网页以外的其他方式,传播除反动信息、色情信息、敏感信息以外的其他异常信息的信息安全事件4.2.4 网络或系统异常网络或系统异常类别是指通过网络或其他手段,使用暴力攻击或利用计算机系统或网络系统的配置缺陷、协议缺陷、程序缺陷对计算机系统或网络系统实施攻
26、击而导致的信息安全事件。网络或系统异常类别的信息安全事件可分为计算机病毒、间接攻击和直接攻击等三个第二层分类。4.2.4.1 计算机病毒计算机病毒类别是指蓄意制造、传播计算机病毒或因受到计算机病毒影响而导致的信息安全事件。计算机病毒类别的信息安全事件可以分为传统计算机病毒、邮件病毒、脚本病毒、蠕虫病毒、木马程序和其他计算机病毒等第三层分类,各第三层分类的描述如表4-12所示。表4-12计算机病毒类别类别说明传统计算机病毒由于制造、传播或因受到传统计算机病毒影响而导致的信息安全事件,其中传统计算机病毒特指不能通过电子邮件、网站页面等常见互联网服务进行直接传播和感染的计算机病毒邮件病毒由于制造、传
27、播或因受到邮件病毒影响而导致的信息安全事件,其中邮件病毒是指通过电子邮件方式进行传播和感染的计算机病毒脚本病毒由于制造、传播或因受到脚本病毒影响而导致的信息安全事件,其中脚本病毒是指通过JavaScript、VBScript、ActiveX等网页脚本语言方式进行传播和感染的计算机病毒蠕虫病毒由于制造、传播或因受到蠕虫病毒影响而导致的信息安全事件,其中蠕虫病毒特指除邮件病毒以外,利用网络系统或计算机系统缺陷,通过网络自动传播的计算机病毒木马程序由于制造、传播或因受到木马程序影响而导致的信息安全事件其他计算机病毒由于制造、传播或因受到不能归为以上类别的计算机病毒影响而导致的信息安全事件4.2.4.
28、2 间接攻击间接攻击类别是指除属常规事故类别和计算机病毒类别以外的,以获取计算机系统或网络系统配置、账号、口令、服务等重要信息为主要目的,对计算机系统或网络系统当前运行造成潜在危害的信息安全事件。根据实施途径的不同,间接攻击类别的信息安全事件可分为扫描探测、网络监听、口令攻击、网络社交攻击和其他方式间接攻击等第三层分类,各第三层分类的描述如表4-13所示。表4-13间接攻击类别类别说明扫描探测通过网络扫描的手段获取重要信息的信息安全事件网络监听通过监听的手段获取重要信息的信息安全事件口令攻击利用口令攻击软件或程序,通过暴力猜测口令的方式获取口令信息的信息安全事件网络社交攻击因在网络聊天室、网络
29、虚拟社区、电子论坛等互联网虚拟场所骗取重要信息而导致的信息安全事件其他方式间接攻击通过其他方式非法获取重要信息的信息安全事件4.2.4.3 直接攻击直接攻击是指除属计算机病毒类别以外的,通过网络或其他途径,利用计算机系统或网络系统的配置缺陷、协议缺陷、程序缺陷或使用暴力对计算机系统或网络系统实施攻击,并造成计算机系统或网络系统异常的信息安全事件。根据实施途径的不同,直接攻击类别的信息安全事件可分为拒绝服务攻击、后门攻击、漏洞攻击及其他方式恶意攻击等第三层分类,各第三层分类的描述如表4-14所示。表4-14直接攻击类别类别说明拒绝服务攻击利用计算机系统或网络系统缺陷、或通过暴力的手段,以大量消耗计算机系统或网络系统的CPU、内存、磁盘空间或网络带宽等资源为目标的信息安全事件后门攻击利用软件系统、硬件系统设计过程中留下的后门而对信息系统实施攻击的信息安全事件漏洞攻击除拒绝服务攻击、后门攻击之外的,利用计算机系统或网络系统配置缺陷、协议缺陷、程序缺陷等漏洞,对信息系统实施攻击而导致的信息安全事件其他方式直接攻击利用其他方式对计算机系统和网络系统实施直接攻击的信息安全事件4.2.5 其他事件其他事件类别是指不能归为以上四个第一层分
copyright@ 2008-2022 冰豆网网站版权所有
经营许可证编号:鄂ICP备2022015515号-1