网信办:互联网政务应用安全管理规定(2024)_67页_14mb
报告摘要
《互联网政务应用安全管理规定》总结
核心内容
《互联网政务应用安全管理规定》是由中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部于2024年2月19日制定,2024年5月15日发布,自2024年7月1日起施行。该规定旨在保障互联网政务应用的安全稳定运行和数据安全,适用于各级党政机关和事业单位建设运行的互联网政务应用。
主要观点
- 适用范围广泛:适用于各级党政机关和事业单位建设运行的互联网政务应用,包括门户网站、移动应用程序、公众账号等。
- 合规性要求:建设运行互联网政务应用需遵守《中华人民共和国网络安全法》、《数据安全法》、《个人信息保护法》等法律法规及国家相关标准。
- 安全与业务融合:强调“同步规划、同步建设、同步使用”原则,确保安全机制与业务发展同步。
- 技术防护措施:要求采取技术措施和必要手段,防范内容篡改、攻击致瘫、数据窃取等风险。
- 数据安全为核心:通过加密、脱敏、访问控制等手段保障数据安全,防范数据泄露和滥用。
关键信息
一、总则
- 制定目的:保障互联网政务应用安全稳定运行和数据安全。
- 适用范围:各级党政机关和事业单位。
- 基本原则:落实网络安全与互联网政务应用“同步规划、同步建设、同步使用”原则。
二、开办和建设
- 网站开办:机关事业单位开办网站需完成审核和备案,一个党政机关最多开设一个门户网站。
- 域名注册:党政机关网站域名应以“.gov.cn”或“.政务”为后缀,事业单位以“.cn”或“.公益”为后缀。
- 应用分发:移动应用程序应在已备案的应用程序分发平台或机关事业单位网站分发。
- 证书制发:由机构编制管理部门为机关事业单位制发专属电子证书或纸质证书。
- 主体变更:需及时变更域名或注册备案信息,不再使用的应关闭服务并完成数据归档和删除。
三、信息安全
- 信息发布:需健全信息发布审核制度,确保内容的权威性、真实性、准确性、及时性和严肃性。
- 信息转载:需评估内容的真实性和客观性,并准确标注来源、时间、链接等信息。
- 链接管理:链接非互联网政务应用需确认与政务活动相关或属于便民服务范围,并定期检查链接的有效性。
- 安全保密:采取安全保密防控措施,严禁发布国家秘密、工作秘密。
四、网络和数据安全
- 等级保护制度:落实网络安全等级保护制度,每年至少进行一次安全检测评估。
- 访问控制策略:设置访问控制策略,限制IP地址或设备访问。
- 日志完整性:留存运行日志和访问日志,时间不少于1年,并定期备份。
- 数据保护:对重要数据、个人信息、商业秘密进行重点保护。
- 数据公开:未经同意不得向第三方提供或公开个人信息、商业秘密等资料。
五、电子邮件安全
- 系统建设:鼓励统一建设、共享使用的专用互联网电子邮件系统。
- 域名规范:党政机关系统域名以“.gov.cn”或“.政务”为后缀,事业单位以“.cn”或“.公益”为后缀。
- 功能关闭:关闭邮件自动转发、自动下载附件功能。
- 安全保护:基于商用密码技术对电子邮件数据存储进行安全保护,鼓励使用电子证书。
- 账号管理:建立工作邮箱账号的申请、发放、变更、注销流程,并定期清理。
六、监测预警和应急处置
- 安全监测:开展安全监测,及时发现和处置网络安全事件。
- 应急处置:重大网络安全事件由中央网信办统筹协调,机关事业单位需立即启动应急预案。
- 假冒仿冒应用:由机构编制管理部门会同网信部门进行扫描监测,受理投诉举报。
- 处理措施:对假冒仿冒应用采取停止域名解析、阻断连接和下线处理等措施。
- 公安责任:公安部门负责打击假冒仿冒互联网政务应用相关违法犯罪活动。
七、监督管理
- 责任落实:各部门需落实安全责任,指定负责人分管相关工作。
- 违规处罚:对违反规定的行为,依法追究相关责任。
- 制度建设:建立密码相关管理制度,包括人员管理、密钥管理、建设运行、应急处置等。
八、附则
- 解释单位:由中央网信办、机构编制办、工信部、公安部负责解释。
- 施行时间:2024年7月1日起施行。
- 关键信息基础设施:列入关键信息基础设施的互联网政务应用,参照本规定执行。
技术防护与合规要求
- 数据加密:支持结构化和非结构化数据的加密,确保数据可见不可转。
- 密文查询:支持密态数据库的模糊查询,通过拆解加密字段实现查询功能。
- 密钥管理:采用集中式密钥管理,支持模块缓存工作密钥,确保高可用性。
- 安全连接:使用安全连接方式访问,电子认证服务由依法设立的电子政务电子认证服务机构提供。
- 数据入表:通过数据安全手段,将数据入财务报表,提升数据价值,降低合规风险。
实施与交付
- 免改造方案:通过旁路平台结合主路控制面,实现免改造应用拦截数据施加保护。
- 高性能加密:采用PCT专利保护的高速国密实现,不影响业务效率。
- 高可靠机制:支持模块离线运行,平台“两地三中心”确保高可用。
- 高安全模块:支持多种密码模块,满足不同等级合规要求。
- 实战防护:提供事前、事中、事后全防护,确保数据安全。
密码合规要点
- 测评规则:依据《信息系统密码应用基本要求》,通过打分制进行测评,满分100分,包含8个方面。
- 高危风险:未通过密码技术进行身份鉴别、未保证数据机密性、未建立安全传输通道等为高危风险,一票否决。
- 合规套餐:提供90+分和70+分两种套餐,涵盖多种密码产品和解决方案。
实战防护场景
- 数据可见不可转:通过数据分类识别,实现分级管控。
- 事前防护:最小化敏感数据访问范围,支持基于用户身份的动态脱敏。
- 事中检测:通过AOE-Plugin、AOE-Proxy等模块,识别并拦截风险SQL语句。
- 事后处置:建立应急处置机制,确保数据安全和系统稳定。
方案优势
- 兼容性:支持大多数数据库,与数据库解耦。
- 交付快:免改造平台灵活交付多重安全能力。
- 易部署:支持横向覆盖更多应用,不影响已部署应用的性能。
- 易扩展:可灵活扩展,统一可视化策略管理。
技术对比
| 指标 | 免开发改造的本方案 | 改造应用方案 | 数据库外挂安全方案 |
|---|---|---|---|
| 实施成本 | 低 | 高 | 中 |
| 可靠性 | 高 | 中 | 低 |
| 性能 | 高 | 中 | 低 |
| 兼容性 | 高 | 中 | 低 |
| 数据流 | 不改变原数据路径 | 改变数据路径 | 改变数据路径 |
| 扩展性 | 高 | 低 | 中 |
| 应用升级影响 | 无影响 | 影响 | 影响 |
产品体系
- 免改造平台:支持结构化和非结构化数据的加密和脱敏。
- 模块部署:支持模块离线运行,平台“两地三中心”确保高可用。
- 密钥管理:采用集中式密钥管理,支持模块缓存工作密钥。
- 安全环境:构建专属安全环境,支持密态数据库查询。
实施痛点
- 安全建设复杂:从网络到数据,安全和业务纽结缠绕,难以改造。
- 合规风险:数据保护不落实,合规风险越来越大,业务风险快速累积。
适用行业
- 政务:适用于党政机关和事业单位的互联网政务应用。
- 金融:适用于银行、金融机构的电子邮件系统和数据安全。
- 交通:适用于交通管理系统的数据保护和安全。
- 运营商:适用于运营商数据安全和合规要求。
- 医疗:适用于医疗数据的加密和脱敏。
- 教育:适用于教育数据的保护和管理。
- 工业:适用于工业数据的安全和合规。
- 能源:适用于能源行业数据的保护和管理。
- 水利:适用于水利系统的数据安全和管理。
总结
《互联网政务应用安全管理规定》全面覆盖互联网政务应用的各个方面,强调技术防护、合规遵循和数据安全。通过免改造平台、高性能加密、高可靠机制等手段,确保数据安全与业务稳定发展。该规定为各级党政机关和事业单位提供了全面的安全管理框架,推动数据从成本走向价值,保障互联网政务应用的长期安全运行。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载