等保2.0体系互联网合规实践白皮书_111页_3mb
报告摘要
等保2.0体系互联网合规实践白皮书总结
核心内容
本白皮书由腾讯公司、中国电子科技集团公司第十五研究所及深圳市网安计算机安全检测技术有限公司联合编制,旨在分享腾讯在等保2.0合规方面的实践经验,推动互联网行业在网络安全等级保护制度下的合规发展。白皮书围绕等保2.0技术与管理合规要求,结合腾讯云和腾讯整体安全体系,提出了从技术实现到制度建设的全面解决方案。
主要观点
-
等保2.0标准实施背景
- 等保2.0于2019年12月1日正式实施,由《基本要求》、《测评要求》和《设计要求》三大核心标准构成。
- 等保2.0将网络安全等级保护制度从推荐性提升为强制性,其最高法律依据为《中华人民共和国网络安全法》。
- 企业不开展等级保护等于违法,必须建立合规体系以满足等保2.0要求。
-
技术合规要求与实践
- 等保2.0强调从被动防御转向主动防御、动态防御,强化了可信计算、密码技术、操作系统镜像、IPv6网络安全、安全管理中心等技术要求。
- 可信计算强调对系统组件的动态验证与安全执行环境的构建,如SGX、区块链等。
- 密码技术是保障信息机密性、完整性、真实性和不可否认性的核心技术,等保2.0中主要应用于三级及以上系统。
- 操作系统镜像合规需要关注默认配置、自动化检测与修复,腾讯云已构建默认合规镜像并提供自动化配置工具。
- IPv6安全合规要求企业具备强大的安全算力,腾讯通过算法优化与硬件定制,实现超低时延阻断和高效率安全处理。
- 安全管理中心要求构建“一个中心、三重防护”体系,腾讯云通过安全运营中心(SOC)实现统一安全运营和管理。
-
管理合规要求与实践
- 等保2.0管理要求涵盖安全策略、安全管理机构、安全管理人员、安全建设管理、安全运维管理、IPv6合规等方面。
- 安全管理制度需明确责任、流程、审批、沟通、检查等要素,腾讯构建了完整的制度体系并进行定期修订和发布。
- 安全管理人员需涵盖录用、培训、离岗等全流程管理,尤其强调对离职人员的权限收回与保密义务管理。
- 安全建设管理要求包括系统定级、安全方案设计、产品采购、软件开发、外包管理等,腾讯通过制度与流程保障合规实施。
- 安全运维管理强调资产、介质、设备、漏洞、日志、备份等环节的合规控制,腾讯云通过自动化工具和集中管控实现高效运维。
关键信息
2.1 可信计算合规
- 要求变化:从被动防御转向主动防御、动态防御,强调可信验证。
- 腾讯实践:
- 推动供应商引入可信根技术。
- 自研可信计算方案,如chipsafe&chipreg、UEFI固件监控等。
- 构建可信启动与安全计算环境,支持动态可信验证和安全事件记录。
2.2 密码技术合规
- 密码法影响:2019年10月26日通过,2020年1月1日实施,要求关键信息基础设施使用商用密码。
- 等保2.0要求:
- 安全通信网络:数据完整性、保密性、身份认证、密钥管理。
- 安全计算环境:数据完整性、保密性、抗抵赖性。
- 安全管理中心:集中管控、安全传输路径。
- 安全运维管理:遵循国家标准、使用国家认证密码产品。
- 腾讯实践:
- 构建数据安全中台,提供密码服务与工具。
- 通过KMS、SSM、CASB等技术实现加密、密钥管理、访问控制等。
- 提供一站式密码应用服务,支持业务系统快速合规化。
2.3 操作系统镜像等保合规
- 合规痛点:
- 管理规定细,技术规范粗。
- 企业需要大量手动配置以满足等保合规。
- 腾讯实践:
- 构建默认符合等保2.0要求的操作系统镜像。
- 提供自动化配置工具,减少人工操作。
- 实现全生命周期管理,支持持续维护与更新。
2.4 IPv6网络安全合规实践
- 安全算力需求:
- 面对物联网、5G、IPv6趋势,安全算力成为关键。
- 腾讯通过硬件定制、算法优化、内核协议栈等提升安全处理能力。
- 实践成果:
- 实现微秒级实时阻断能力,拦截成功率高达99.99%。
- 支持跨Region流量镜像,日处理流量达170PB。
2.5 安全管理中心应用合规
- 安全运营中心(SOC):
- 实现资产自动化盘点、安全事件监测、日志审计、安全编排与响应等。
- 提供安全仪表盘、大屏、报表等可视化工具。
- 腾讯云SOC:
- 覆盖腾讯自营业务与腾讯云业务。
- 实现统一安全运营与管理,支持合规性与安全性评估。
2.6 个人信息保护
- 等保2.0要求:
- 收集与使用需遵循最小化原则。
- 数据传输和存储需采用密码技术保障安全。
- 腾讯实践:
- 区分个人敏感信息与一般信息,采用加密存储。
- 建立个人信息保护制度,包括收集、使用、存储、传输、安全事件处置等。
- 强调合规管理与技术措施结合,如隐私政策、加密算法、权限控制等。
3 安全管理合规要求
- 安全管理制度:
- 需包含安全策略、流程、审批、沟通、检查等。
- 腾讯提供制度模板与执行流程,确保合规性。
- 安全管理机构:
- 明确岗位设置、人员配备、授权与审批、沟通与合作、审核与检查。
- 建议设立专职安全管理员,避免兼任。
- 安全管理人员:
- 强调入职前背景调查、入职后安全培训、离职时权限收回与保密义务。
- 外部人员访问需流程管理,包括申请、陪同、权限管理等。
- 安全建设管理:
- 系统定级、安全方案设计、产品采购、自行软件开发、外包管理等。
- 腾讯通过制度与流程确保系统定级备案与安全测评。
实践建议
-
技术层面:
- 建议企业采用可信计算、密码技术、自动化工具等技术手段实现等保合规。
- 建议优先选择符合国密标准的密码产品与服务。
-
管理层面:
- 建立完整的安全管理制度与流程,定期评审与修订。
- 人员管理需覆盖录用、培训、离岗、外部访问等全流程。
- 企业应重视安全文化建设,提升全员安全意识。
-
云环境层面:
- 推荐使用云平台提供的合规镜像与自动化工具,降低合规成本。
- 针对云业务,建议构建统一的安全运营中心,实现集中管控与实时响应。
-
个人信息保护:
- 建议区分个人信息类型,采用最小化原则进行收集与使用。
- 强化数据加密与访问控制,确保存储与传输安全。
总结
等保2.0是国家推动网络安全等级保护制度的重要举措,强调从技术到管理的全面合规。腾讯通过自身实践,构建了覆盖技术与管理的合规体系,包括可信计算、密码技术、操作系统镜像、IPv6安全、安全运营中心等。同时,腾讯云提供了符合等保2.0要求的云安全解决方案,包括自动化合规工具、统一安全运营平台、数据安全中台等,为企业实现合规提供了有力支持。企业应结合自身业务,制定合理的安全策略与制度,提升安全能力与合规水平,以应对等保2.0带来的挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载