2024-06-11-网信办-互联网政务应用安全管理规定(2024)_67页_14mb
报告摘要
《互联网政务应用安全管理规定》总结
核心内容概述
《互联网政务应用安全管理规定》由中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部联合制定,于2024年5月15日发布,自2024年7月1日起施行。该规定旨在保障互联网政务应用的安全稳定运行,确保数据安全,防范网络攻击和信息泄露风险,同时落实“同步规划、同步建设、同步使用”原则,确保政务应用与网络安全工作同步推进。
主要观点
- 适用范围:适用于各级党政机关和事业单位建设运行的互联网政务应用,包括门户网站、移动应用程序、公众账号及互联网电子邮件系统。
- 法律依据:依据《中华人民共和国网络安全法》《数据安全法》《个人信息保护法》《党委(党组)网络安全工作责任制实施办法》等法律法规。
- 安全要求:涵盖开办和建设、信息安全、网络和数据安全、电子邮件安全、监测预警与应急处置、监督管理、附则等多个方面,提出明确的安全措施和管理流程。
- 技术防护:强调使用技术手段如加密、脱敏、访问控制、日志管理等,保障数据的机密性、完整性、可用性。
- 合规管理:要求落实网络安全等级保护制度和国家密码应用管理要求,确保符合等保三级及关基安全管理要求。
- 数据安全:提出数据可见不可转、密文态查询、数据分类识别、最小化敏感数据访问等策略,以实现数据的分级管控与风险防范。
- 应急与监测:强调对网络安全事件进行监测预警、应急处置,防范假冒仿冒应用,保障网络安全。
关键信息
一、开办和建设
- 机关事业单位开办网站需完成审核和备案,一个党政机关最多开设一个门户网站。
- 域名需以“.gov.cn”或“.政务”为后缀,非党政机关不得使用。
- 移动应用需在已备案平台或本单位网站分发,不得绑定单一互联网平台。
- 机关事业单位不得擅自转让域名,应将运维和安全保障经费纳入预算。
二、信息安全
- 信息发布和转载需确保权威性、真实性、准确性、及时性和严肃性。
- 禁止发布违法和不良信息,需建立审核记录档案。
- 网站需在首页底部中间位置加注专属网上标识,确保身份核验。
三、网络和数据安全
- 落实网络安全等级保护制度,每年至少进行一次安全检测评估。
- 设置访问控制策略,保障日志完整性和可用性,数据需分类分级管理。
- 数据中心、云计算服务平台应设在境内,采购云计算服务需选择通过国家评估的云平台。
- 数据需进行容灾备份,防止数据丢失和泄露。
四、电子邮件安全
- 工作邮箱需进行真实身份信息认证,鼓励使用国家网络身份认证公共服务。
- 禁止使用工作邮箱违规存储、处理、传输、转发国家秘密。
- 需关闭自动转发、自动下载附件等功能,防止邮件被滥用。
- 基于商用密码技术对电子邮件数据进行安全保护。
五、监测预警与应急处置
- 需开展安全监测,对网络和数据安全进行实时监控。
- 遇到重大网络安全事件,需立即启动应急预案,消除隐患,防止危害扩大。
- 网信部门会同电信主管部门、公安部门对假冒仿冒应用进行扫描监测和处理。
六、监督管理
- 各部门需落实安全责任,制定负责人分管安全工作。
- 对违反规定的行为,按照《党委(党组)网络安全工作责任制实施办法》依规依纪追责。
- 鼓励建立全生命周期密钥管理、密码管理制度、人员培训等。
关键定义
- 互联网政务应用:指机关事业单位在互联网上设立的门户网站、移动应用程序(含小程序)、公众账号,以及互联网电子邮件系统。
技术防护措施
- 数据加密与脱敏:支持结构化与非结构化数据的加密,采用高性能国密算法,实现密文态查询。
- 密钥管理:支持集中式管控和分布式保护,确保密钥安全。
- 安全连接方式:使用安全连接方式访问,涉及的电子认证服务由依法设立的电子政务认证机构提供。
- 数据可见不可转:实现数据可查不可转,防止数据被非法使用或外泄。
- 免改造平台:支持在不改变现有应用架构的前提下,灵活交付多重安全能力,便于部署与扩展。
合规与安全实施
- 密码合规:依据《信息系统密码应用基本要求》,通过密码测评实现合规。
- 密评要求:重要网络与信息系统每年至少进行一次密码测评,60分以上且无高风险视为通过。
- 高危风险:未采用密码技术进行身份鉴别、通信数据机密性、数据存储和传输的机密性等行为将被一票否决。
- 密改套餐:提供一站式密改服务,支持密评、等保三级、关基等重要系统,确保安全与业务同步。
适用范围与实施
- 机关事业单位需遵守本规定,确保数据安全和应用合规。
- 列入关键信息基础设施的互联网应用需参照本规定执行。
- 本规定由四部门共同负责解释,自2024年7月1日起施行。
方案优势
- 兼容性强:支持大多数数据库和应用场景,与数据库解耦。
- 性能优越:采用高性能国密算法,不影响业务效率。
- 高可靠性:支持模块离线运行、实时离线解密,保障系统高可用。
- 高安全性:提供多种安全模块和加密方式,满足高等级合规要求。
实战防护场景
- 事前防护:最小化敏感数据访问范围,实现动态脱敏和细粒度授权。
- 事中检测:支持识别和拦截风险SQL语句,防止SQL注入攻击。
- 事后处置:建立应急机制,及时处置网络安全事件,防止危害扩大。
技术对比
| 指标 | 免开发改造的本方案 | 改造应用方案 | 数据库外挂安全方案 |
|---|---|---|---|
| 实施成本 | 小 | 大 | 中 |
| 可靠性 | 高 | 中 | 低 |
| 性能 | 高 | 中 | 低 |
| 兼容性 | 高 | 中 | 差 |
| 数据流 | 不改变 | 改变 | 改变 |
| 扩展性 | 高 | 低 | 中 |
| 应用升级影响 | 无 | 高 | 高 |
总结构与关键条款
- 总则:制定目的、适用范围、基本原则。
- 开办和建设:域名管理、标识设置、应用分发、证书制发等。
- 信息安全:信息发布、转载、链接管理、安全保密措施。
- 网络和数据安全:等级保护、安全评估、访问控制、日志备份、数据保护等。
- 电子邮件安全:系统建设、域名管理、功能关闭、恶意邮件检测、商用密码保护。
- 监测预警和应急处置:安全监测、事件处理、假冒仿冒应用扫描。
- 监督管理:责任落实、处罚机制、解释权归属。
- 附则:密钥管理、数据公开、施行日期等。
实施与保障
- 各级党政机关需对本地区、本部门的政务应用进行整体规划,推进集约化建设。
- 机关事业单位需建立完善的安全监测能力,实时监控运行状态和事件。
- 鼓励采用加密技术实现数据保护,确保安全与业务解耦。
结论
《互联网政务应用安全管理规定》为互联网政务应用提供了全面的安全管理框架,强调技术防护、合规实施与事前事中事后全流程安全管理,确保数据安全、应用稳定及合规性。通过免改造平台、高性能加密算法、集中式密钥管理等手段,实现数据可见不可转、密文态查询等安全目标,保障国家信息安全与社会公共利益。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载