图解四部门《互联网政务应用安全管理规定》-炼石-2024.5-67页_7mb
报告摘要
《互联网政务应用安全管理规定》总结
核心内容
《互联网政务应用安全管理规定》是由中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部联合制定并发布的,自2024年7月1日起施行。该规定旨在加强互联网政务应用的安全管理,确保数据安全和业务连续性,同时满足国家相关法律法规和标准的合规要求。
主要观点
- 安全与业务同步:互联网政务应用的建设应遵循“同步规划、同步建设、同步使用”原则,确保安全措施与业务发展同步推进。
- 安全防护措施:规定要求采取技术措施和管理措施,防范内容篡改、攻击致瘫、数据窃取等风险。
- 合规与风险控制:强调对数据安全的合规要求,包括数据分类管理、数据加密、访问控制、日志备份等,同时对违反规定的单位进行责任追究。
- 数据安全建设:提出“以数据为中心”的安全理念,强调数据的保护和使用应有明确的规则和机制,确保数据可见不可转,防止数据泄露。
- 技术实现与产品支持:支持基于国密算法的加密技术,如SM4算法,实现数据加密后的查询、脱敏等,同时提供多种安全产品和平台,如密钥管理平台、安全控制面、安全审计系统等。
关键信息
适用范围
- 各级党政机关和事业单位在互联网上设立的门户网站、移动应用程序、公众账号以及互联网电子邮件系统均需遵守本规定。
安全管理要点
- 开办和建设:一个党政机关最多开设一个门户网站,域名需符合规范,且需完成审核和备案。
- 信息安全:信息发布和转载需经过审核,确保信息的真实性和合法性,不得发布违法和不良信息。
- 网络和数据安全:落实网络安全等级保护制度,每年至少进行一次安全检测评估,设置访问控制策略,确保日志完整性和可用性。
- 电子邮件安全:禁止自动转发和自动下载附件功能,采用商用密码技术对数据进行安全保护。
- 监测预警和应急处置:要求开展安全监测,建立应急处置机制,对假冒仿冒应用进行扫描和下线处理。
- 监督管理:明确各部门的监督管理职责,确保安全责任落实,对违规行为进行处罚和追责。
安全技术要求
- 数据加密:采用国密算法进行数据加密,支持密文态查询,确保数据在存储和传输过程中的机密性和完整性。
- 密钥管理:支持密钥的集中管理与分发,确保密钥的安全性和可控性。
- 访问控制:实现基于属性的访问控制(ABAC),确保用户访问数据的合规性。
- 安全审计:支持对敏感数据访问行为进行记录和审计,便于事后溯源和责任追究。
安全产品与服务
- 提供一站式密改套餐,包括加密组件、密钥管理平台、安全审计系统等。
- 支持多种安全场景,如数据可见不可转、SQL注入攻击防御、用户行为监测等。
- 提供高可靠、高性能、高安全的加密解决方案,满足不同等级的合规要求。
附则与实施
- 施行时间:自2024年7月1日起施行。
- 解释单位:由中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部负责解释。
- 适用范围:包括关键信息基础设施(关基)的互联网政务应用和电子邮件系统。
重要合规要求
- 密评要求:依据《信息系统密码应用基本要求》进行测评,需达到一定分数标准,确保合规性。
- 高危风险:如未采用密码技术进行身份鉴别、数据传输与存储的机密性等,将被一票否决。
- 密钥管理:建立密钥管理制度,确保密钥的安全存储和使用。
总结
《互联网政务应用安全管理规定》为各级党政机关和事业单位的互联网政务应用提供了全面的安全管理框架,涵盖了从开办建设到运行维护的各个环节。通过技术措施和管理措施,确保数据安全和业务连续性,同时满足国家相关法规和标准的合规要求。该规定强调“以数据为中心”的安全理念,要求在数据的存储、使用、加工、传输和提供过程中采取严格的防护措施,防止数据泄露和滥用。此外,还支持多种安全产品和平台,提供灵活、高效、可靠的安全解决方案,确保互联网政务应用在安全和业务之间实现技术解耦与能力融合。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载