中国移动:数字政府安全体系建设指引_67页_9mb
报告摘要
中国移动数字政府安全体系总结
核心内容
中国移动数字政府安全体系是基于国家法律法规和政策要求,围绕“人防、物防、技防”联防联控理念,构建覆盖政务网络、云、应用、数据、密码和安全运营六大关键领域的网络安全保障体系。其核心目标是打造高安全、可管可控、可管可信、可管可见的数字政府安全底座,支撑数字政府平稳、高效、可持续发展。
主要观点
- 数字政府是实现国家治理现代化的重要手段,其安全建设是数字中国战略的关键支撑。
- 网络安全是数字政府建设的底线,需坚持“统筹发展与安全”“安全即服务”“攻防并举”等原则。
- 数字政府安全体系建设应遵循“制度保障、组织人员保障和技术保障”三位一体的思路,实现“六有”安全目标:安全体系有规划、安全管理有制度、安全防护有纵深、安全能力有韧性、安全运营有保障、安全处置有协同。
- 数字政府安全建设需结合“元信任安全”理念,通过技术与制度的融合,实现从源头到终端的全程可信安全防护。
关键信息
一、数字政府安全体系建设总体要求
- 指导思想:贯彻总体国家安全观,以制度、技术、运营、创新为四大支撑,构建一体化安全体系。
- 工作原则:
- 统筹发展与安全
- 依法保护与落实责任
- 同步规划、同步建设、同步使用
- 问题导向与实战化引领
- 底线思维与极限思维
- 全局视角与综合保障
- 建设思路:
- 构建三大安全体系:安全管理制度体系、安全组织人员体系、安全技术保障体系。
- 聚焦六大关键领域:政务网络安全、政务云安全、政务应用安全、政务数据安全、密码应用安全、安全运营。
- 工作目标:
- 实现安全体系有规划、安全管理有制度、安全防护有纵深、安全能力有韧性、安全运营有保障、安全处置有协同。
二、国家政策法规与标准要求
- 政策制度:
- 《“十四五”规划》
- 《关于加强数字政府建设的指导意见》
- 《法治政府建设实施纲要(2021—2025年)》
- 《关于加强网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》
- 《全国一体化政务大数据体系建设指南》
- 法律法规:
- 《网络安全法》
- 《数据安全法》
- 《个人信息保护法》
- 《密码法》
- 《关键信息基础设施安全保护条例》
- 《网络安全审查办法》
- 标准规范:
- 网络安全等级保护2.0
- 《信息安全技术网络安全等级保护基本要求》
- 《信息安全技术云计算服务安全指南》
- 《信息安全技术政务网站系统安全指南》
- 《商用密码管理条例》
三、数字政府安全风险与需求
- 业务上云安全风险:
- 安全责任边界不清
- 安全管理和技术防护不足
- 缺乏应急响应和灾难恢复机制
- 业务应用安全风险:
- 安全开发手段缺失
- 恶意代码注入、数据泄露、内容篡改等
- 交易认证安全风险
- 数字内容安全风险:
- 不良内容和负面舆情风险
- 算法滥用和深度伪造风险
- 政务数据开放共享安全风险:
- 数据权利归属不清
- 数据安全监管责任不明
- 数据暴露面扩大
- 安全运营能力不足风险:
- 缺乏体系化运维能力
- 缺乏专业化运营流程
- 缺乏有效运营抓手
- 关键核心技术滞后风险:
- 供应链安全风险
- 网络安全能力受限
- 网络安全人才风险:
- 人才结构不合理
- 安全意识与技能不足
- 缺乏实战化培养机制
四、数字政府安全体系框架
- 安全管理制度体系:涵盖制度制定、组织管理、人员管理、建设管理、运维管理、数据安全、供应链安全、应急保障等。
- 安全组织人员体系:设置决策层、管理层、执行层、参与层和监督审计层,确保安全责任明确,人员职责清晰。
- 安全技术保障体系:
- 由“1个网络安全底座 + N项业务应用”组成
- 底座包括基础安全资源池和安全能力中心
- 实现从风险识别到安全恢复的闭环管理
- 安全运营体系:构建“人机结合、持续监测”的安全运营机制,提升安全态势感知、威胁处置、协同响应能力。
五、甘肃数字政府案例
- 项目背景:
- 中国移动首次承担省级数字政府建设,是省级数字政府建设的样板工程。
- 安全成为数字政府建设的首要考虑因素。
- 建设内容:
- 构建“1+15+N”政务云架构,形成一体化安全体系。
- 建设省级与市州安全能力,覆盖平台级、租户级安全。
- 建设大数据安全治理平台,实现数据全生命周期管理。
- 建设安全接入平台,实现统一身份认证、权限管理、安全访问控制。
- 实现效果:
- 完善安全管理制度,形成36项制度标准。
- 提升安全技术能力,部署抗DDoS、防火墙、入侵检测等系统。
- 构建统一安全运营平台,实现安全态势感知与威胁处置。
- 提升政务数据安全能力,实现全流程安全治理与防护。
总结
中国移动数字政府安全体系建设以国家政策法规为依据,以“人防、物防、技防”为原则,围绕六大关键领域,构建安全制度、安全组织、安全技术三大保障体系,推动数字政府安全建设实现“六有”目标。通过甘肃数字政府案例,展示了其在安全体系构建、技术实施、运营保障等方面的实践成果,为其他地区提供了可复制、可推广的建设经验。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载