【GB】Z_38649-2020_信息安全技术_智慧城市建设信息安全保障指南_32页_2mb
报告摘要
GB/Z 38649—2020 智慧城市建设信息安全保障指南总结
核心内容
GB/Z 38649—2020 是一份关于智慧城市建设过程中信息安全保障的指导性技术文件。它从信息安全管理和技术保障两个角度出发,为智慧城市建设的全生命周期提供信息安全保障规范,包括政策制定、规划、设计、实施、运维、优化与持续改进等阶段。该文件旨在提升智慧城市信息安全管理水平,增强系统对各类安全威胁的应对能力,保障城市运行的安全性和稳定性。
主要观点
- 智慧城市具有复杂的系统架构和多样的信息交互方式,其信息安全问题比一般互联网更复杂,包括隐私、可信性、防伪、业务拒绝(DoS)攻击等。
- 智慧城市建设需建立全面的信息安全保障体系,包括责任人机制、追溯查证机制、监督检查机制、应急预案演练与处理机制、服务外包安全责任机制、信息安全保障教育培训机制等。
- 安全保障需贯穿智慧城市建设全过程,涵盖政策制定与审查监督、信息安全保障规划、需求分析、系统设计、实施、运行维护、优化与持续改进等多个环节。
- 信息安全保障技术需覆盖计算环境、区域边界、通信网络、应用系统、大数据平台、产品与系统安全接口以及安全管理中心等关键领域,以实现全面防护。
关键信息
5.1 智慧城市建设信息安全需求
- 智慧城市分为五个层次:物联感知层、网络通信层、计算与存储层、数据及服务融合层、智慧应用层。
- 各层次可能面临不同的安全威胁,需根据智慧城市特征构建多层次安全体系,包括已知威胁纵深防御、高级威胁感知监控、组织管理机制流程、规范运营决策应急等。
6 智慧城市建设安全保障机制
- 责任人机制:项目建设单位需指定信息安全保障第一责任人,对建设过程进行备案并落实相关法规和技术标准。
- 追溯查证机制:建立全流程责任追溯体系,确保用户活动信息被详细记录,支持安全取证。
- 监督检查机制:由主管部门和信息安全管理部门定期检查,督促整改,确保信息安全。
- 应急预案演练与处理机制:根据安全事件分类与等级,制定应急预案并定期演练,确保应急响应及时有效。
- 服务外包安全责任机制:服务提供者需符合国家规定,与服务者签订安全协议,确保数据安全。
- 信息安全保障教育培训机制:制定培训计划,建立专业安全队伍,提高人员安全意识和技术能力。
7 智慧城市建设全过程安全保障管理
- 政策制定与审查监督:制定信息安全政策,实施信息安全等级保护,明确各阶段的安全管理责任。
- 信息安全保障规划:规划容灾备份体系、风险评估机制、安全策略等,确保信息安全目标与城市战略一致。
- 信息安全保障需求分析:分析系统运行环境、潜在威胁、资产重要性、脆弱性,提出安全保障需求。
- 信息系统安全保障设计:根据安全等级设计安全保障方案,提高系统安全能力。
- 信息系统实施安全保障:加强安全审查、制定安全管理制度、进行安全审计。
- 信息系统运行维护安全保障:建立运行维护行为规范、安全策略、安全审计机制,确保系统持续安全运行。
- 信息安全保障优化与持续改进:定期评估系统安全状况,及时处理安全问题,优化安全策略。
8 智慧城市建设信息安全保障技术
- 计算环境安全保障技术:支持用户身份鉴别、访问控制、安全审计、可信验证、数据完整性与保密性保护等。
- 区域边界安全保障技术:实现区域边界访问控制、审计、隔离、准入控制、网络连接验证等。
- 通信网络安全保障技术:确保通信网络数据传输的保密性、完整性、可用性,支持异构网络接入认证。
- 应用安全保障技术:涵盖身份鉴别、访问控制、通信完整性与保密性、抗抵赖、资源控制等。
- 大数据安全保障技术:确保数据存储、处理、分析的安全性,提供数据脱敏、去标识化、访问控制等技术。
- 产品与系统安全接口:统一用户管理、认证与授权、安全监控、安全策略配置等接口,保障系统间的安全交互。
- 安全管理中心技术要求:集中管理安全审计、策略配置、攻击回溯分析、网络安全态势感知等,提升整体安全管控能力。
附录内容
附录A:智慧城市整体框架与主要特征
- 智慧城市技术参考模型包括五个横向层面和三个纵向体系:物联感知层、网络通信层、计算与存储层、数据及服务融合层、智慧应用层,以及安全保障体系、运维管理体系、建设管理体系。
- 智慧城市的主要特征包括系统工程、资源集中与大数据融合、泛在接入与全面感知、协同运作与多安全域、移动化与开放性、高渗透与个人隐私等。
附录B:智慧城市风险评估方法和流程
- 风险评估包括实施计划、评估机构、系统规划风险评估、总体风险评估、系统风险评估、试运行系统评估、运行后系统评估、专项风险评估等。
- 风险评估应识别主要威胁因素,分析可能造成的影响,制定相应的风险控制措施。
附录C:智慧城市网络空间安全事件分类分级
- 安全事件分为有害程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障、灾害性事件和其他网络安全事件。
- 信息安全事件应急响应分为四级:I级(特别重大)、Ⅱ级(重大)、Ⅲ级(较大)、IV级(一般)。
附录D:信息安全建设内容编制指南
- 在项目建议书和可行性研究报告中,需专设“信息安全”章节,包括信息安全保障现状与差距、信息安全风险与需求分析、网络与信息安全保障体系建设等内容。
附录E:信息分类分级管理
- 政府信息分为涉密信息、非涉密信息(包括敏感信息和公开信息)。
- 敏感信息指不涉及国家秘密但与国家安全、经济发展、社会稳定及公众利益密切相关的信息。
- 公开信息指不涉及国家秘密且不是敏感信息的信息。
- 业务分类包括一般业务、重要业务、关键业务,分别对应不同的安全保护等级。
参考文献
- GB/Z 20986-2007 信息安全技术 信息安全事件分类分级指南
- GB/T 28450—2012 信息安全技术 信息安全管理体系审核指南
- GB/T29828—2013 信息安全技术 可信计算规范 可信连接架构
- GB/Z 29830(所有部分)信息技术 安全技术 信息技术安全保障框架
- GB/T30271—2013 信息安全技术 信息安全服务能力评估准则
- GB/T31167—2014 信息安全技术 云计算服务安全指南
- GB/T31495(所有部分)信息安全技术 信息安全保障指标体系及评价方法
- GB/T31496—2015 信息技术 安全技术 信息安全管理体系实施指南
- GB/T31509—2015 信息安全技术 信息安全风险评估实施指南
- GB/T31722—2015 信息技术 安全技术 信息安全风险管理
- GB/T36621—2018 智慧城市 信息技术运营指南
- GB/T37043—2018 智慧城市 术语
- ISO/IEC 27037 信息安全技术 数字证据识别、收集、获取和保存指南
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载