GB∕Z_38649-2020_信息安全技术_智慧城市建设信息安全保障指南_28页_1mb
报告摘要
智慧城市建设信息安全保障指南总结
核心内容
本指南旨在为智慧城市建设全过程提供信息安全保障的管理机制和技术规范,涵盖从规划、设计、实施、运维到持续改进的全生命周期管理。指南强调了信息安全在智慧城市各层次中的重要性,并提出了具体的安全保障措施与责任划分,确保智慧城市系统的安全性、可控性和可持续发展。
主要观点
- 智慧城市的信息安全需求源于其复杂性与多技术融合的特性,包括物联网、云计算、大数据等。
- 信息安全保障需贯穿智慧城市建设的全过程,从政策制定、安全规划、风险分析到技术实施、运维管理和持续改进。
- 安全保障机制包括责任人机制、追溯查证机制、监督检查机制、应急预案演练与处理机制、服务外包安全责任机制以及信息安全保障教育培训机制。
- 安全保障技术覆盖计算环境、区域边界、通信网络、应用系统、大数据平台、产品与系统安全接口及安全管理中心等多个方面,以实现多维度、多层次的安全防护。
- 智慧城市需构建统一的安全平台,实现统一认证、授权、日志记录和安全审计,以保障系统运行安全。
关键信息
1. 安全保障机制
- 责任人机制:项目建设单位需指定信息安全第一责任人,确保信息安全工作有专人负责。
- 追溯查证机制:建立全流程安全取证体系,确保责任可追溯,数据不被篡改或删除。
- 监督检查机制:主管部门需对项目进行定期审查,确保信息安全措施落实到位。
- 应急预案演练与处理机制:根据安全事件分类与等级,制定相应的应急响应策略,定期演练,提升应急处理能力。
- 服务外包安全责任机制:确保外包服务符合安全标准,数据中心与云平台需设在境内,以保障数据安全。
- 信息安全保障教育培训机制:对相关人员进行安全意识和技能的培训,提升整体安全防护水平。
2. 全过程安全保障管理
- 政策制定与审查监督:制定统一的安全政策,实施信息安全专项审查,确保安全与业务同步规划。
- 信息安全保障规划:包括容灾备份、风险评估、安全策略制定等,确保系统具备高可用性与抗风险能力。
- 信息安全保障需求分析:基于系统环境、威胁、资产重要性等进行分析,明确安全等级与防护要求。
- 信息系统安全保障设计:根据安全等级设计防护方案,包括访问控制、可信验证、审计等。
- 信息系统实施安全保障:加强安全审查、系统测试、补丁更新管理,确保系统安全上线。
- 信息系统运行维护安全保障:制定运行维护制度,加强日志审计、资源管控、安全事件处置等。
- 信息安全保障优化与持续改进:定期评估安全状况,持续优化安全策略,确保系统安全能力不断提升。
3. 信息安全保障技术
- 计算环境安全保障技术:支持用户身份鉴别、访问控制、安全审计、可信计算与密码技术应用。
- 区域边界安全保障技术:实施访问控制、审计、隔离和准入控制,防止非法访问与数据泄露。
- 通信网络安全保障技术:采用密码技术保障数据传输安全,设置网络可信连接,控制数据包流量。
- 应用安全保障技术:涵盖身份鉴别、访问控制、通信完整性、抗抵赖、资源控制等,确保应用安全运行。
- 大数据安全保障技术:确保数据存储、处理、分析的安全性,实施数据分类分级管理,提供脱敏、去标识化、访问控制等措施。
- 产品与系统安全接口:统一用户管理、认证授权、安全监控和策略配置接口,确保系统间安全协同。
- 安全管理中心技术要求:实现对系统运行状态的集中监控,支持审计、策略管理、事件响应与分析等功能。
4. 智慧城市整体框架与特征
智慧城市由五个层次和三个纵向体系构成:
- 物联感知层:负责信息采集与控制。
- 网络通信层:提供高速、可靠的网络通信基础设施。
- 计算与存储层:提供数据存储和计算资源。
- 数据及服务融合层:支撑智慧应用层的运行。
- 智慧应用层:包括政务、交通、医疗等智慧应用。
智慧城市具有以下主要特征:
- 系统工程:融合多种技术与应用领域。
- 资源集中与大数据融合:实现数据共享与资源共用。
- 泛在接入与全面感知:支持多终端接入,实现信息全面感知。
- 协同运作与多安全域:促进跨系统、跨部门协同,实现多安全域互联。
- 移动化与开放性:依赖移动终端与网络,但也带来安全风险。
- 高渗透与个人隐私:对个人隐私数据需加强保护。
5. 风险评估与安全事件管理
- 风险评估包括系统规划、总体、运行前和运行后的评估,以识别和控制信息安全风险。
- 安全事件分为四级(I至IV),根据事件严重程度制定相应的应急响应策略。
6. 信息分类与安全保护
- 政府信息分类:
- 涉密信息:按国家保密法规处理。
- 非涉密信息分为敏感信息和公开信息。
- 敏感信息:涉及国家安全、经济、社会利益等,需加强保密、防篡改、防丢失等保护措施。
- 公开信息:不涉及国家秘密或敏感信息,主要关注防篡改与防丢失。
- 业务分类:
- 一般业务:短期中断影响有限。
- 重要业务:影响范围较大,需增强安全保护。
- 关键业务:对国家安全与社会稳定影响重大,需最高级别的安全保护。
附录与参考文献
- 附录A:智慧城市整体框架与主要特征。
- 附录B:智慧城市风险评估方法和流程。
- 附录C:智慧城市网络空间安全事件分类分级。
- 附录D:信息安全建设内容编制指南。
- 附录E:信息分类分级管理。
- 参考文献:涵盖多个国家与国际标准,如GB/T、ISO/IEC等,为信息安全保障提供依据。
总结
本指南为智慧城市建设提供了全面的信息安全框架,强调了信息安全在智慧城市全生命周期中的重要性。通过明确各参与方的安全责任、建立完善的保障机制、实施多层次技术防护、加强风险评估与事件响应能力,以及推进信息分类与安全保护策略,确保智慧城市在技术融合与数据共享的同时,能够有效应对各种安全威胁,保障城市运行安全与社会公众利益。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载