国家实行网络安全等级保护制度:等级保护新标准20介绍-20195-57页_3mb
报告摘要
等级保护2.0标准总结
核心内容
等级保护2.0标准是国家网络安全等级保护制度的重要升级,旨在适应信息技术的发展与网络安全态势的变化,全面提升网络安全保护能力。其核心内容包括:
- 制度升级:等级保护制度上升为法律,由《中华人民共和国网络安全法》第21条明确。
- 标准体系扩展:涵盖多个扩展要求,如云计算、物联网、移动互联、大数据等。
- 定级流程优化:新增“定级工作一般流程”,对原有流程进行优化和命名调整。
- 安全控制域整合:从原有的10个安全域整合为8个,定义更加精确,内涵更加丰富。
- 管理要求调整:降低部分管理要求,如对安全管理制度的版本控制、人员技能考核等,同时增加对供应链安全、外包运维管理等要求。
主要观点
- 制度与法律结合:等级保护制度已上升为法律要求,强调网络运营者的安全保护义务。
- 保护范围拓展:随着新技术的发展,保护对象从传统信息系统扩展到包括基础信息网络、工业控制系统、云计算平台、物联网、大数据等。
- 技术与管理并重:在技术方面,强化了对身份鉴别、访问控制、安全审计等要求;在管理方面,强调集中管控、风险评估、安全事件处置等。
关键信息
等级保护发展历程
- 1994年:国务院颁布《计算机信息系统安全保护条例》,确立等级保护制度。
- 2003年:中央办公厅、国务院办公厅提出“实行信息安全等级保护”。
- 2004-2006年:公安部联合四部委开展等级保护试点工作。
- 2007年:出台《信息安全等级保护管理办法》和《定级工作通知》,正式实施等级保护。
- 2016年:等保2.0正式提出,2017年相关标准陆续发布。
- 2017年:公安部发布《网络安全等级保护定级指南》等4个行业标准,推动等级保护进入2.0时代。
等级保护2.0标准体系
- 标准更新:《GB17859》等标准更名为《网络安全等级保护基本要求》等。
- 扩展要求:包括云计算、物联网、移动互联、大数据等扩展部分。
- 管理要求:新增集中安全管理系统、供应链管理、外包运维管理、安全事件处置等内容。
等级保护2.0基本要求
- 定级对象:包括基础信息网络、工业控制系统、云计算平台、物联网、移动互联、大数据等。
- 定级流程:新增“定级工作一般流程”,优化旧有流程。
- 安全控制域:从10个整合为8个,涵盖物理和环境安全、网络与通信安全、设备和计算安全、应用和数据安全等。
- 安全控制要求:部分条款合并或删减,新增部分要求,整体内容更精炼。
云计算扩展要求
- 定级对象:云服务方和云租户侧的平台分别作为独立对象定级。
- 控制要求:
- IaaS:包括镜像与快照保护、虚拟机迁移、资源控制等。
- PaaS:包括开发环境访问控制、数据集中审计等。
- SaaS:包括接口安全、数据备份与迁移、安全声明与保密协议等。
- 管理要求:包括服务提供商选择、SLA协议、保密协议、恶意代码检测、漏洞管理、事件处置等。
移动互联扩展要求
- 定级对象:包括移动终端、无线网络、移动应用等,不单独定级。
- 控制要求:
- 移动终端:身份鉴别、安全审计、恶意代码防护、应用管理等。
- 无线网络:边界控制、通信完整性与保密性、访问控制等。
- 移动应用:软件来源管理、代码完整性、通信安全、备份恢复等。
- 管理要求:包括管理制度制定、人员培训、审批流程、事件处置等。
工业控制系统安全要求
- 层次模型:包括生产管理层、过程监控层、现场控制层、现场设备层。
- 控制要求:包括边界防护、访问控制、审计管理、恶意代码检测、系统完整性等。
- 管理要求:包括安全管理机构设置、人员职责、事件处置、漏洞修复等。
总结
等级保护2.0标准在制度、技术、管理等方面均有显著变化,更加全面、灵活、高效地应对现代网络安全挑战。其主要特点包括:
- 制度法律化:等级保护制度上升为法律要求,强调网络运营者的安全责任。
- 对象多样化:涵盖基础信息网络、工业控制系统、云计算平台、物联网、移动互联、大数据等。
- 流程规范化:新增定级流程,优化原有流程,提高定级工作的科学性。
- 标准体系完善:从技术到管理,构建了更全面的等级保护标准体系。
- 技术管理融合:强化安全控制域划分,提升系统安全性与可控性。
- 管理更灵活:降低部分管理要求,增加对供应链、外包、移动互联等的管理要求。
等级保护2.0标准的实施,有助于提升我国网络安全的整体水平,保障关键信息基础设施的安全,推动网络安全管理的规范化与现代化。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载