ICS 35.020 CCS L 04 2201 长 春 市 地 方 标 准 DB 2201/T 17—2022 政务数据安全分类分级指南 Guidelines for categorization and classification of government data security 2022 - 01 - 14 发布 2022 - 01 - 30 实施 长春市市场监督管理局  发 布 DB 2201/T 17—2022 前 言 本文件按照GB/T 1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定 起草。 请注意本标准的某些内容可能涉及专利,本标准的发布机构不承担识别这些专利的责任。 本文件由长春市政务服务和数字化建设管理局提出并归口。 本文件主要起草单位:长春市政务服务和数字化建设管理局、杭州安恒信息技术股份有限公司。 本文件主要起草人:刘竞雄、丁慧东、柳羽辉、戚志军、孟红月、刘烁、冷皓、王正伟、牛经男、 杨涛。 I DB 2201/T 17—2022 政务数据安全分类分级指南 1 范围 本文件规定了政务数据的安全分类、安全分级、示例等内容。 本文件适用于政务数据的安全分类分级。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件, 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 GB/T 25069 信息安全技术 术语 GB/T 35295 信息技术 大数据 术语 GB/T 35273—2020 信息安全技术 个人信息安全规范 3 术语和定义 GB/T 25069、GB/T 35295界定的以及下列术语和定义适用于本文件。 安全分类 Security classification 根据政务数据权属、来源等属性或特征,按照一定的原则和方法进行区分和归类,以便更好地管理 和使用政务数据的过程。 安全分级 Safety classification 按照内容敏感程度等分级原则对分类后的政务数据进行定级,从而为政务数据的共享和开放安全策 略制定提供支撑的过程。 政务数据 Government data 政府部门在履行职责过程中制作或获取的文件、资料、图表和数据等,包括政务部门直接或通过第 三方依法采集的、依法授权管理的和因履行职责需要依托政务信息系统形成的数据等。包含了政府数据、 企业数据、个人数据等。 4 安全分类 政务数据分类可分为: 1 DB 2201/T 17—2022 a) 基于数据形式可以按照数据的存储方式、数据更新频率、数据所处地理位置、数据量等进行分 类; b) 基于数据内容可以根据数据所涉及的主体、业务维度等多个维度进行分类。不同维度各有价值, 选择何种维度对数据进行分类需考虑数据分类目的。 分类不可采用多个数据形式或多种数据内容进行分类,或将多个分类形式混合进行分类。 分类不清晰将导致后续基于分类的操作出现问题和加大难度。 本指南基于内容进行分类 如:政务数据安全分类可根据数据权属、数据来源及泄露或丢失造成的直接利益损害对象分为政府 数据G、企业及其他组织数据E、自然人(个人)数据P。参见附录件A。 5 安全分级 威胁级别判定 5.1.1 威胁指数的结果表示风险程度的高低,计算见公式(1): 威胁指数=威胁发生的可能性×威胁影响程度。………………(1) 5.1.2 发生可能性和影响程度的分值详见表 1。 表1 发生可能性和影响程度分值 发生可能性 极低(1) 低(2) 中等(3) 高(4) 很高(5) 影响程度 几乎无(1) 轻微性(2) 一般性(3) 严重性(4) 非常严重(5) 政务数据安全分类分级用例和特征可参见附录A。 威胁指数为1分~  13分表示可接受风险(1级);威胁指数为14分~  18分表示 风险(2级);威胁指数为19分~  25分表示严重不可接受风险(3级)。 一般不可接受 安全级别和敏感程度 5.2.1 根据 5.1.1 的威胁指数进行判定,安全级别分为 1 级、2 级、3 级,见表 2。 5.2.2 根据安全级别,判定敏感程度为:一般数据(1 级),一般敏感数据(2 级),高度敏感数据(3 级)。 表2 安全级别 1级 2级 3级 威胁指数 政务数据安全级别判断依据 影响程度 敏感程度 可接受风险 数据泄露、非法提供或滥用后无危害 一般数据 一般不可接受风险 数据泄露、非法提供或滥用对公民、法人 或自其它组织、社会秩序、公共利益、国 家安全产生一般损害。 一般敏感数据 严重不可接受风险 数据泄露、非法提供或滥用对公民、法人 或自其它组织、社会秩序、公共利益、国 家安全产生严重损害。 高度敏感数据 2 DB 2201/T 17—2022 共享开放级别 各级政府部门基于政务数据的敏感程度及自身业务需求定义归集数据的共享和开放范围,政务数据 共享开放等级具体见表3。 表3 政务数据共享开放级别 共享开放级别 敏感程度 共享属性 共享条件 开放属性 开放条件 1级 一般数据 无条件共享 - 无条件公开 - 2级 一般敏感数据 有条件共享 时间、地点、对象、 业务范围、授权审批 有条件公开 依申请/审批 脱敏后公开 3级 高度敏感数据 不共享 - 不公开 - 数据定级与安全管控措施 各级政府部门应根据数据分级情况,对数据采集、数据传输、数据存储、数据访问、数据共享开放、 数据销毁等数据生命周期采取差异化的安全管控措施,具体见如表4。 表4 数据安全级别和敏感程度 数据安全级别和敏感程度 数据采集 数据存储 数据传输 一般数据(1级) 一般敏感数据(2级) 1. 对授权采集的过 程和信息进行日志 记录。 在满足1级的基础上,增加: 1. 对采集数据的加密、采集 链路加密、敏感信息和字段的 脱敏、权限的访问控制等安全 措施。 2. 采用数字水印等技术对采 集数据进行来源标识。 1. 存储介质的安全 防护措施,保障存储 介质的安全。 在满足1级的基础上,增加: 1. 应保存在可信或可控的信 息系统或物理环境。 2. 数据存储系统其安全配置 进行扫描,以保证符合安全基 线要求。 1. 对传输链路或通 道没有强制要求。 在满足1级的基础上,增加: 1. 要求数据加密传输、数据 加密、身份认证,保障数据传 输过程中的安全和防篡改。 2. 对数据接口身份认证、防 重放、数据防篡改、防泄漏角 度制定数据接口的安全限制 和安全控制措施。 表4 高度敏感数据(3级) 在满足2级的基础上,满足: 1. 采用身份鉴别机制、指纹 识别等,对数据采集源(人员、 终端、数据库等)识别和记录。 2. 建立数据质量管理机制, 确保采集数据的质量。 3. 应遵循国家《密码法》的 要求,使用通过国家密码管理 局认证的密码技术和密码产 品实现“身份鉴别”。 在满足2级的基础上,满足: 1. 对多租户逻辑存储需要租 户隔离、授权管理规范。 2. 需要采用加密技术对存储 数据进行加密。 3. 应使用通过国家密码管理 局认证的密码技术和密码产 品实现“防篡改”。 同2级 数据安全级别和敏感程度(续) 3 DB 2201/T 17—2022 数据共享交换 数据分析处理 数据备份与恢复 数据销毁 6 1. 对共享交换过程 日志记录。 在满足1级的基础上,增加: 1. 建立数据共享交换审核流 程。 2. 要求要求多因子的身份认 证鉴权。 3. 数据共享交换过程中的数 据完整性和一致性。 在满足2级的基础上,增加: 1. 采用数字水印等技术对共 享交换数据进行标识。 2. 必要的时候可以对部分敏 感数据脱敏后再进行数据共 享或者交换。 1. 对数据的分析处 理过程进行统一的 日志记录 在满足1级的基础上,增加: 1. 对分析处理的环境采取网 络隔离、访问控制、身份认证 等安全防护措施。 2. 对源数据和分析结果的数 据加密存储和防泄漏。 在满足2级的基础上,增加: 1. 对部分敏感信息需要进行 去标识化处理。 2. 对 操 作 过 程 进 行 日 志 记 录。 1. 有简单的数据备 份恢复流程和制度。 2. 备份的周期和方 式按自己业务需求 定 在满足1级的基础上,增加: 1. 有详细的数据备份恢复流 程和制度 2. 采用技术工具做到自动化 备份。 在满足2级的基础上,增加: 1. 对备份数据的访问控制、 压缩或加密管理、完整性和可 用性管理等。 2. 应使用通过国家密码管 理局认证的密码技术和密码 产品实现数据“完整性保护” 1. 采用格式化方式 对存储数据进行删 除 在满足1级的基础上,增加: 1. 建 立 数 据 销 毁 流 程 和 制 在满足2级的基础上,增加: 度。 对存储介质进行物理销毁,保 2. 通过多次覆写法等逻辑销 证永久不符存在。 毁方式对存储数据进行删除, 保证数据不可还原。 示例 《政务数据安全分类分级》见附录 A。 《个人信息示例》参见 GB/T 35273—2020 附件 A,《个人敏感信息判定》参见 GB/T 35273—2020 附件 B。 4 DB 2201/T 17—2022 A A 附 录 A (资料性) 政务数据安全分类分级 政务数据不同安全类别和级别数据特征框架如表A.1所示,各政府部门在进行政务数据分类分级时 可参照表A.2 政务数据安全类别与级别特征示例执行。 表 A.1 政务数据分类分级特征表 政务数据安全等级 数据类别 一般数据(1级) 一般敏感数据(2级) 高度敏感数据(3级) 政府部门G 政府公开信息G1 政府内部数据G2 政府重要信息G3 法人和其他组织E 企业披露信息E1 企业保密信息E2 企业商业秘密E3 自然人(个人)P 个人公开信息P1 个人信息P2 个人隐私信息P3 共享属性 无条件共享 授权共享 授权共享 开放属性 无条件共享 授权共享 授权共享 表 A.2 政务数据安全类别与级别特征示例 数据类型 政府部门 G 数据安全等级 一般数据(1级) G1数据特征: 可 向 社会 公众 提 供 和 不受限制地使用。 示例: 机构职能、法律法规、 发展规划、工作动态、 人事任免、人员招录、 财经信息、行政执法、 公共服务、城市交通基 础 设 施( 如停 车 场 位 置)等政府依法公开的 信息,包括主动公开信 息和依申请公开信息。 一般敏感数据(2级) 高度敏感数据(3级) G2数据特征: 不宜向公众公开的数据。 示例

pdf文档 DB2201-T 17-2022 政务数据安全分类分级指南 长春市

安全标准 > 国标 > 文档预览
中文文档 9 页 50 下载 1000 浏览 0 评论 0 收藏 3.0分
温馨提示:本文档共9页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
DB2201-T 17-2022 政务数据安全分类分级指南 长春市 第 1 页 DB2201-T 17-2022 政务数据安全分类分级指南 长春市 第 2 页 DB2201-T 17-2022 政务数据安全分类分级指南 长春市 第 3 页
下载文档到电脑,方便使用
本文档由 思安2022-09-29 22:13:47上传分享
给文档打分
您好可以输入 255 个字符
网站域名是多少( 答案:github5.com )
评论列表
  • 暂时还没有评论,期待您的金玉良言
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。