【华为】2024年关键信息基础设施网络及信息系统作业可信与安全白皮书_29页_16mb
报告摘要
关键信息基础设施网络及信息系统作业可信与安全白皮书总结
核心内容
本白皮书聚焦于关键信息基础设施网络及信息系统作业可信与安全,旨在通过系统化的管理方案、技术手段和实践经验,提升作业过程的透明度、可追溯性和符合预期性,从而保障网络及信息系统的安全稳定运行。
主要观点
- 作业可信与安全是关键信息基础设施安全的核心环节,直接影响到国家安全、社会稳定和经济运行。
- 作业活动风险在不断增加,尤其在5G、云化等新技术推动下,作业复杂度和潜在危害显著提升。
- 法律法规对作业可信与安全提出了更高要求,需要运营者和服务提供方结合具体场景进行解读和细化。
- 作业可信与安全的管理方案应包括组织治理、要素管理模型和数字化技术与平台的综合应用。
关键信息
1. 作业可信与安全的定义与特征
- 定义:网络及信息系统作业是指为了解决问题或实现功能而进行的技术操作与管理维护活动。作业可信与安全管理是指对作业活动中的相关要素和风险进行有效管理,确保过程透明、行为可追溯、结果可靠、风险可控。
- 特征:
- 透明:作业内容和行为向相关方公开。
- 可追溯:作业活动有记录,问题责任可确认。
- 符合预期:确保作业结果与方案设计一致。
2. 管理的重要意义
- 关键保障:作业可信与安全是关键信息基础设施安全稳定运行的重要保障。
- 风险控制:作业失败或恶意行为对系统的影响日益显著,需加强全过程管理。
- 合规要求:法律法规对作业活动提出了更严格的要求,需进一步落实和细化。
3. 管理方案
管理方案分为以下三部分:
(1) 组织的治理与管理
- 涉及基本原则、规则与流程、责任体系、合规与风险管理、意识与培训、监督与保障。
- 推荐建立三层责任体系:业务线、能力线、监督线。
(2) 作业可信与安全的要素管理模型
- 涉及作业人员、授权、流程、工具、账号、软硬件、方案、接入、操作、数据、网元等关键要素。
- 通过系统工程方法构建作业可信与安全管理模型(OTSMM),实现全过程要素管控。
(3) 数字化技术与平台
- 建设数字化平台,固化法律法规、管理要求和优秀实践,提升管控能力和数据支撑。
- 通过数字化技术实现作业的透明、可追溯、可预测、可控。
管理重点
1. 作业人员管理
- 入场阶段:需关注人员培训、资质管理、无记录等风险。
- 作业阶段:需关注人员与任务不一致、技能不足、EHS违规等风险。
- 离场阶段:需关注资产未清理、权限未回收等风险。
2. 授权管理
- 授权获取:需关注无授权、授权形式无效、信息不完整、与作业不一致、授权方权限不足、伪造授权等风险。
- 授权使用:需关注未使用约定工具、未按说明书使用、未及时整改、未做病毒扫描、记录不全等风险。
- 授权回收:需关注授权到期未回收、作业完成后未回收等风险。
3. 流程管理
- 制定阶段:需关注未制定流程、未全面覆盖安全要求、缺失关键活动等风险。
- 执行阶段:需关注未遵从流程、未按方案执行等风险。
- 优化阶段:需关注流程未更新、未承接管理要求等风险。
4. 工具管理
- 获取阶段:需关注非正规渠道获取、未做病毒扫描等风险。
- 使用阶段:需关注未使用约定工具、未按说明书使用、未及时整改、未做病毒扫描、记录不全等风险。
5. 账号管理
- 获取阶段:需关注非正规渠道获取、权限过大或过小、未分权分域、未注册登记等风险。
- 使用阶段:需关注超授权范围使用、未定期修改密码、未加密保护、未校验使用人、共享账号无管理等风险。
- 回收阶段:需关注授权到期未回收、作业完成后未回收等风险。
6. 软硬件管理
- 完整性校验:对软硬件进行完整性检查,防止被篡改或植入。
- 安全机制:需具备安全启动、安全校验等机制,确保自身可信与安全。
7. 方案管理
- 需求评估阶段:需关注作业需求未进管道、需求不准确、分工不清晰、未识别重大保障需求、未评估周边影响等风险。
- 制作阶段:需关注方案内容不完整、内容错误、包含敏感信息等风险。
- 评审阶段:需关注未遵循SOD分离原则、审批错误、未充分验证、未闭环管理等风险。
8. 接入管理
- 环境检查:需关注机房准入无管控、人员不遵守规定、PC不符合要求、平台不符合要求、远程接入未检查等风险。
- 网络接入:需关注无多因子认证、未按授权书要求接入等风险。
- 链路释放:需关注链路未及时释放等风险。
9. 操作管理
- 操作前:需关注执行准备不充分等风险。
- 操作中:需关注未通过审批、未按方案和流程执行等风险。
- 操作后:需关注无业务保障计划、未执行离场管理等风险。
10. 数据管理
- 采集:需关注超授权范围、未脱敏、未加密等风险。
- 存储:需关注未按分类存储、未按要求存储等风险。
- 转移:需关注未按要求转移、未加密等风险。
- 使用:需关注使用范围与目的不一致等风险。
- 删除:需关注未按要求销毁等风险。
11. 网元管理
- 网元是网络及信息系统的基本组成单元,包括硬件和软件。
- 网元安全与产品自身安全、整体规划、建设与运营密切相关。
数字化技术与平台
- 数字化技术与平台建设是实现作业可信与安全的重要手段。
- 建设目标:固化法律法规、管理要求和优秀实践,提升管控能力和数据支撑。
- 构建框架:人员中心、任务中心、数据中心等,实现作业全过程数字化管理。
总结
本白皮书系统总结了关键信息基础设施网络及信息系统作业可信与安全的管理方法和实践,提出了透明、可追溯、符合预期三大特征,构建了组织治理与管理、要素管理模型、数字化技术与平台三位一体的管理框架。通过案例分析和风险评估,明确了作业过程中各个环节的风险与应对措施,为行业提供了可借鉴的解决方案。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载