2024关键信息基础设施网络及信息系统作业可信与安全白皮书-中国信息安全测评中心_28页_16mb
报告摘要
《关键信息基础设施网络及信息系统作业可信与安全白皮书》总结
核心内容
《关键信息基础设施网络及信息系统作业可信与安全白皮书》聚焦于关键信息基础设施(关基)网络及信息系统作业过程中的可信与安全管理。白皮书旨在通过系统性总结与分析,构建一套全面、系统的作业可信与安全管理框架,以保障关基系统的安全、稳定运行,支撑国家总体安全和数字经济发展。
主要观点
-
作业可信与安全的重要性
- 作业可信与安全是关键信息基础设施网信安全的关键保障。
- 作业失败或恶意行为对关键基础网信系统的直接影响日益增大。
- 法律法规对关键信息基础设施作业可信与安全提出了更高要求。
-
作业可信与安全的三大特征
- 透明:作业内容和行为应向相关方公开。
- 可追溯:作业活动应有记录,可查询、可证明。
- 符合预期:确保作业对业务及数据的影响符合方案设计。
-
作业可信与安全管理的三大核心部分
- 组织的治理与管理:明确责任体系、合规与风险管理、意识与培训等。
- 作业可信与安全的要素管理模型:涵盖人员、授权、流程、工具、账号、软硬件、方案、接入、操作、数据、网元等要素。
- 数字化技术与平台:通过数字化手段实现作业过程的透明、可追溯与风险管控。
关键信息
- 网络及信息系统作业定义:指为解决某个问题或实现某个功能对网络及信息系统进行的技术操作与管理维护活动。
- 作业安全风险:据不完全统计,60%的重大网络事故由作业活动引起,且未进行作业活动管理的网络会比有管理的网络事故率高90%。
- 法律与标准:中国出台了《关键信息基础设施安全保护条例》等法律法规,同时参考国际标准如ITU-TX.805和ISO/IEC 27001等。
- 技术与平台:通过数字化技术与平台实现作业过程的自动化、可视化和风险控制,如堡垒机、零信任体系、工具平台等。
管理方案
1. 组织的治理与管理
- 基本原则:守法合规、业务当责、人员可信、来源可信、过程可信、行为可追溯。
- 规则与流程:制定全面、可执行的作业规则与流程,确保作业活动有流程依据。
- 责任体系:建议建立三层责任体系(业务线、能力线、监督线),明确各层级职责。
- 合规与风险管理:系统识别和评估风险,建立风险管控和消减机制。
- 意识与培训:通过宣传、案例分享等方式提升作业人员的安全意识和技能。
- 监督与保障:建立评估、稽查、专项审计和第三方认证等机制。
2. 作业可信与安全的要素管理模型
- 人员管理:涵盖入场、作业、离场三个阶段,重点关注资质、授权、行为记录等。
- 授权管理:确保授权合法、有效、可追溯,包括授权获取、使用、回收等环节。
- 流程管理:流程制定、执行、优化,确保作业活动规范可控。
- 工具管理:工具需通过正规渠道获取并进行安全检测,确保工具安全可控。
- 账号管理:包括账号获取、使用、回收,需进行权限分配、身份校验和使用记录。
- 软硬件管理:确保软硬件的完整性与安全性,防止被篡改或植入。
- 方案管理:涵盖需求评估、制作、评审等环节,确保方案全面、准确、可执行。
- 接入管理:包括环境检查、网络接入、链路释放等,确保接入安全可控。
- 操作管理:分操作前、操作中、操作后三个阶段,确保操作符合流程与方案。
- 数据管理:涵盖数据采集、存储、转移、使用和删除,确保数据安全合规。
- 网元管理:网元作为系统的基本单元,需确保其安全性和稳定性。
3. 数字化技术与平台
- 目标:通过数字化平台实现作业过程的透明、可追溯和风险管控。
- 原则:统一规划、分步实施;统一平台底座;服务化支撑。
- 能力构建:围绕关键要素构建数字化管理能力,包括人员中心、任务中心、工具平台等。
实践与案例
- 移动云作业管理:中国移动通过数字化手段实现作业的透明、可追溯和安全可控。
- 华为云地协同作业管理:华为通过建立作业可信实验室和安全培训体系,提升作业安全水平。
- 典型案例:白皮书列举了多起因作业管理不善导致的网络安全事故,强调了作业管理的重要性。
未来展望
- 随着AI、大数据等技术的快速发展,作业可信与安全面临新的机遇与挑战。
- 白皮书鼓励各行业共同参与作业可信与安全的研究与实践,构建行业共识,提升安全保护能力。
- 未来需持续优化作业可信与安全管理框架,推动网络安全治理体系完善,为数字经济和网络强国建设提供支撑。
总结
《关键信息基础设施网络及信息系统作业可信与安全白皮书》为关键信息基础设施的作业可信与安全管理提供了系统性指导和实践参考。通过明确作业定义、特征、管理方案和数字化平台建设,白皮书为网络安全业界提供了可操作的解决方案,有助于构建更加健康、稳定、可持续的网络空间安全环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载