【正文】
信息系統(tǒng)的安全保護(hù)等級(jí)由兩個(gè)定級(jí)要素決定:等級(jí)保護(hù)對(duì)象受到破壞時(shí)所侵害的客體和對(duì)客體造成侵害的程度。 受侵害的客體 等級(jí)保護(hù)對(duì)象受到破壞時(shí)所侵害的客體包括以下三個(gè)方面: a) 公民、法人和其他組織的合法權(quán)益; b) 社會(huì)秩序、公共利益; c) 國(guó)家安全。 對(duì)客體的侵害程度 對(duì)客體的侵害程度由客觀方面的不同外在表現(xiàn)綜合決定。由于對(duì)客體的侵害是通過(guò)對(duì)等級(jí)保護(hù)對(duì)象的破壞實(shí)現(xiàn)的,因此,對(duì)客體的侵害外在表現(xiàn)為對(duì)等級(jí)保護(hù)對(duì)象的破壞,通過(guò)危害方式、危害后果和危害程度加以描述。 等級(jí)保護(hù)對(duì)象受到破壞后對(duì)客體造成侵害的程度歸結(jié)為以下三種: a) 造成一般損害; b) 造成嚴(yán)重?fù)p害; c) 造成特別嚴(yán)重?fù)p害。 定級(jí)要素與等級(jí)的關(guān)系 定級(jí)要素與信息系統(tǒng)安全保護(hù)等級(jí)的關(guān)系如下表所示。 受侵害的客體對(duì)客體的侵害程度一般損害嚴(yán)重?fù)p害特別嚴(yán)重?fù)p害公民、法人和其他組織的合法權(quán)益第一級(jí)第二級(jí)第二級(jí)社會(huì)秩序、公共利益第二級(jí)第三級(jí)第四級(jí)國(guó)家安全第三級(jí)第四級(jí)第五級(jí)定級(jí)流程信息系統(tǒng)安全包括業(yè)務(wù)信息安全和系統(tǒng)服務(wù)安全,與之相關(guān)的受侵害客體和對(duì)客體的侵害程度可能不同,因此,信息系統(tǒng)定級(jí)也應(yīng)由業(yè)務(wù)信息安全和系統(tǒng)服務(wù)安全兩方面確定。 從業(yè)務(wù)信息安全角度反映的信息系統(tǒng)安全保護(hù)等級(jí)稱業(yè)務(wù)信息安全保護(hù)等級(jí)。 從系統(tǒng)服務(wù)安全角度反映的信息系統(tǒng)安全保護(hù)等級(jí)稱系統(tǒng)服務(wù)安全保護(hù)等級(jí)。 確定信息系統(tǒng)安全保護(hù)等級(jí)的一般流程如下: a) 確定作為定級(jí)對(duì)象的信息系統(tǒng); b) 確定業(yè)務(wù)信息安全受到破壞時(shí)所侵害的客體; c) 根據(jù)不同的受侵害客體,從多個(gè)方面綜合評(píng)定業(yè)務(wù)信息安全被破壞對(duì)客體的侵害程度; d) 依據(jù)“業(yè)務(wù)信息安全保護(hù)等級(jí)矩陣表”,得到業(yè)務(wù)信息安全保護(hù)等級(jí); e) 確定系統(tǒng)服務(wù)安全受到破壞時(shí)所侵害的客體; f) 根據(jù)不同的受侵害客體,從多個(gè)方面綜合評(píng)定系統(tǒng)服務(wù)安全被破壞對(duì)客體的侵害程度; g) 依據(jù)“系統(tǒng)服務(wù)安全保護(hù)等級(jí)矩陣表”,得到系統(tǒng)服務(wù)安全保護(hù)等級(jí); h) 將業(yè)務(wù)信息安全保護(hù)等級(jí)和系統(tǒng)服務(wù)安全保護(hù)等級(jí)的較高者確定為定級(jí)對(duì)象的安全保護(hù)等級(jí)。業(yè)務(wù)信息安全保護(hù)等級(jí)矩陣表業(yè)務(wù)信息安全被破壞時(shí)所侵