赛迪-我国关键信息基础设施保护建设白皮书-2021.5-27页_1mb
报告摘要
我国关键信息基础设施安全保护白皮书总结
一、关键信息基础设施概述
(一)定义
关键信息基础设施(CII)是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或数据泄露,可能严重危害国家安全、国计民生和公共利益的设施。CII涵盖电信、计算机、互联网、卫星、光纤等支撑性基础设施,是信息化时代的重要战略资源。
(二)范围界定
我国《关键信息基础设施安全保护条例(征求意见稿)》对CII范围进行了界定,主要包括:
- 政府机关及能源、金融、交通、水利、卫生医疗、教育、社保、环境保护、公用事业等行业单位;
- 电信网、广播电视网、互联网等信息网络及其服务单位;
- 国防科工、大型装备、化工、食品药品等行业科研生产单位;
- 新闻单位;
- 其他重点单位。
(三)重要性
- 国家安全和社会稳定:CII是国家安全的重要支撑,其安全防护关系到国家政治、经济、社会等各方面的稳定。
- 社会持续运转保障:CII为国家机构和行业提供关键支持,一旦受损,将引发连锁反应,影响社会运行。
- 顺应国际形势的必要举措:各国已建立相应的CII保护体系,我国需加快法律和制度建设以提升防护能力。
- 保障公民福祉:CII涉及大量敏感数据,其安全直接影响公民利益和生活质量。
二、重点国家和地区做法与启示
(一)重点国家保护措施
-
美国
- 采用风险管理为核心,构建了与行业实际相适应的保护体系。
- 建立多层级组织架构,如NCC、ISAC、IT SCC等。
- 强调安全感知、控制、应急恢复等能力。
- 制定统一的衡量方案,要求各部门定期报告进展。
-
欧盟
- 提出行动计划,涵盖准备与预防、监测与响应、减灾与恢复、国际合作和标准制定。
- 建立信息共享和预警机制,推动跨部门协作。
-
俄罗斯
- 强调内容管控,重视互联网对传统文化和价值观的影响。
- 通过立法明确对黑客攻击关键信息基础设施的处罚,如交通、政府等关键领域。
- 未对基础设施本身有特别详细描述,仅作概括性保护。
-
日本
- 建立以政策法律为基础、组织机构为重点、监测预警为支撑、技术资金为保障的CII保护制度。
- 制定详细的CII运营者责任和国家行动指南。
- 推动跨部门演习,提升事件响应能力。
- 实施分层级风险管理,推动标准认证和国际合作。
(二)国际启示
- 科学界定CII范围:各国根据实际情况制定分类方法,我国需细化行业认定规则。
- 明确安全保护目标:如提高安全性、弹性、持续运行能力等。
- 明确措施方法:基于风险管理框架,涵盖识别、保护、检测、响应、恢复等环节。
- 建立组织管理体系:加强跨部门协作、信息共享和国际交流,明确权责义务。
三、我国CII安全保护现状
(一)法律法规建设加速推进
- 我国已发布一系列与CII保护相关的法律文件,如《网络安全法》《突发事件应对法》《网络安全等级保护条例》等。
- 法律体系逐步完善,将等级保护制度上升为法律义务。
(二)标准体系逐步完善
- 标准化组织建设:信安标委成立,负责全国信息安全标准制定。
- 等级保护标准演进:从等保1.0到等保2.0,标准范围扩大,内容更细化,增加了风险评估、安全监测等要求。
- 标准实施试点:选取12家运营者和6家测评机构开展试点,验证标准的科学性和可操作性。
(三)相关研究不断深入
- 框架体系研究:探索大数据安全框架、智慧城市安全模型等。
- 边界识别研究:提出统一的边界识别方案,借鉴国际经验。
- 风险评估与测量:基于等级保护制度,研究风险评估方法,推动安全评估标准化。
四、我国CII安全保护面临的问题
- 法律保护范围模糊:未明确重要行业和公共服务领域的具体范围和判定标准。
- 自主可控能力不足:关键设备和技术依赖进口,存在安全隐患。
- 缺乏脆弱性评估和恢复计划:多数运营者未建立统一评估标准,事后恢复机制不完善。
- 监测预警机制较弱:缺乏全国性风险监测体系,信息共享程度低,协调联动不足。
五、提升CII安全保护水平的对策建议
-
做好基础性研究,制定科学保护框架
- 明确CII定义、分类、结构和等级保护框架。
- 研究不同形态定级对象特征,完善定级方法和测评要求。
-
增强自主创新能力,推动国产技术研发
- 制定自主创新政策,加强核心技术研发。
- 加快人才培养,推动国产化、一体化技术应用。
-
完善检测预警机制,制定应急响应制度与事后恢复计划
- 建立统一的监测和预警机制,推动信息共享。
- 制定应急响应制度,明确响应流程和恢复计划。
-
完善安全风险评估认证机制,设立专项安全防治体系
- 引入风险评估和实时监控机制,纳入绩效考核。
- 建立动态防护模式,强化安全威胁分析与应对能力。
-
相关企业构建安全管理体系
- 企业应严格遵循相关法律法规,建立内部安全管理体系。
- 综合运用管理、技术、法律等手段,提升安全防护能力。
- 构建分层次防御体系,注重终端安全管理,实现策略化、标准化、可视化。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载