炼石-图解《关键信息基础设施安全保护要求》V1.0-2023.4-33页_5mb
报告摘要
图解国标《关键信息基础设施安全保护要求》总结
核心内容
《关键信息基础设施安全保护要求》(GB/T39204-2022)是我国首个关键信息基础设施安全保护标准,于2023年5月1日正式实施。该标准基于《网络安全法》和《关键信息基础设施安全保护条例》等法规,融合了国内外先进的安全理念,明确了关键信息基础设施的安全保护框架,涵盖分析识别、安全防护、检测评估、监测预警、主动防御、事件处置六大核心内容。
主要观点
- 以业务为核心:安全保护应围绕关键业务进行,构建整体安全防控体系,保障业务连续性。
- 以风险管理为导向:动态调整安全控制措施,持续监测安全威胁态势,提升安全防护的适应性。
- 以信息共享为基础:构建协同联防机制,加强内外部信息共享,提升对大规模网络攻击的应对能力。
- 同步规划、建设与使用:关键信息基础设施的安全技术措施应与主体工程同步实施,确保安全防护无死角。
- 强化供应链安全:建立供应链安全管理制度,对采购产品和服务进行严格审查,防范供应链中断风险。
- 加强数据安全:采用加密、脱敏、去标识化等技术手段,确保数据安全,特别是重要数据和个人信息必须存储在境内。
- 建立安全管理制度:明确网络安全责任,设立首席网络安全官,保障安全管理和技术实施。
关键信息基础设施定义
关键信息基础设施是指在公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域,一旦遭到破坏、丧失功能或数据泄露,可能严重危害国家安全、国计民生和公共利益的重要网络设施和信息系统。
安全防护十大要求
- 业务识别:梳理关键业务链,明确关键业务范围。
- 资产识别:建立关键资产清单,评估防护优先级。
- 安全管理制度:制定网络安全保护计划,明确制度、机构、人员、经费、设备等保障。
- 安全管理机构:设立安全管理机构,明确职责与权限。
- 安全通信网络:采用“一主双备”网络架构,实施边界防护。
- 安全计算环境:实现访问控制,防范入侵和恶意行为。
- 安全建设管理:确保安全技术措施与业务同步建设与使用。
- 安全运维管理:保障运维在境内进行,签订安全保密协议。
- 供应链安全保护:对采购的产品和服务进行严格审查,确保来源稳定。
- 数据安全防护:实施数据分类分级保护,确保数据存储和传输安全。
检测评估制度
- 检测评估应每年至少进行一次,涉及多个运营者时应开展跨运营者评估。
- 检测评估内容应包括网络安全制度落实、等级保护制度、安全管理制度、安全防护措施、数据安全等。
- 检测评估应重点关注关键信息基础设施跨系统、跨区域间的信息流动,建立检测模型,实现自动化分析和处置。
监测预警机制
- 建立常态化监测预警和快速响应机制,制定监测策略和预警流程。
- 部署攻击监测设备,对关键业务系统进行实时监测。
- 建立信息共享机制,实现与保护工作部门、其他运营者、研究机构等的协同预警与响应。
主动防御机制
- 收敛暴露面:减少网络暴露面,防止社会工程学攻击。
- 攻击发现与阻断:设置多道防线,阻断攻击路径,快速处置攻击行为。
- 攻防演练:定期开展攻防演练,提升防护与响应能力。
- 威胁情报:建立威胁情报共享机制,加强跨行业、跨领域的协同联防。
事件处置要求
- 事件报告:及时向安全管理机构报告安全事件,组织研判并形成报告。
- 事件处置:按应急预案处理,恢复关键业务和信息系统到正常状态。
- 事件通报:通报受影响部门、供应链相关方及相关部门。
- 事件重新识别:根据事件处置结果和安全威胁变化,重新识别业务、资产及风险。
基础支撑体系
- 以国家网络安全等级保护制度为基础,参考等保2.0、安全通用要求、云计算、物联网、工业控制系统等扩展标准。
- 强调对关键信息基础设施的全生命周期安全保护,从建设、运维到退役,均需考虑安全因素。
相关法规政策
- 《网络安全法》:确立关键信息基础设施安全保护制度,强调“三同步”原则。
- 《关键信息基础设施安全保护条例》:明确关键信息基础设施认定、责任义务及法律责任。
- 《数据安全法》:要求关键信息基础设施运营者在境内存储个人信息和重要数据。
- 《个人信息保护法》:规定关键信息基础设施运营者应存储境内收集的个人信息。
- 《网络安全审查办法》:要求采购网络产品和服务时进行网络安全审查,影响国家安全的应通过审查。
- 《密码法》:要求关键信息基础设施使用商用密码进行保护,开展商用密码应用安全性评估。
公安行标与地方标准
- 公安行标:多项标准正在立项或起草,如《关键信息基础设施安全监测预警实施指南》、《关键信息基础设施安全控制措施》等。
- 地方标准:新疆已发布《关键信息基础设施识别指南》(DB65/T 4438-2021)。
炼石网络简介
炼石网络是一家以“免改造”为特色的数据安全厂商,提供全面数据保护服务,支持灵活部署,增强数据加密、脱敏、审计保护能力,具备高性能国密技术,兼容多种开发语言与操作系统,实现集中式管控与分布式保护,提供4项通用服务和2项专项咨询服务。
总结
《关键信息基础设施安全保护要求》是关键信息基础设施安全保护工作的基础性标准,涵盖了从分析识别、安全防护到事件处置的全流程要求。其核心在于建立以业务为中心、以风险管理为导向、以信息共享为基础的协同联防机制,强化供应链、数据安全及网络安全管理,保障关键信息基础设施的业务连续性与数据安全。同时,该标准与多项法律法规和行业标准相互配合,为关键信息基础设施的持续安全防护提供制度支撑和技术保障。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载