网络安全法和网络安全等级保护(第2版)-课件 第5-8章 网络安全等级保护- -网络安全事件管理_第1页
网络安全法和网络安全等级保护(第2版)-课件 第5-8章 网络安全等级保护- -网络安全事件管理_第2页
网络安全法和网络安全等级保护(第2版)-课件 第5-8章 网络安全等级保护- -网络安全事件管理_第3页
网络安全法和网络安全等级保护(第2版)-课件 第5-8章 网络安全等级保护- -网络安全事件管理_第4页
网络安全法和网络安全等级保护(第2版)-课件 第5-8章 网络安全等级保护- -网络安全事件管理_第5页
已阅读5页,还剩127页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第五章网络安全等级保护2.0内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.1网络安全等级保护2.0的特色网络安全等级保护并非特指等级保护2.0,而是指相对于信息系统安全等级保护1.0时代而言,当前处于网络安全等级保护2.0阶段,未来可能会出现等级保护3.0或者4.0。如果说1994年国务院颁布《中华人民共和国计算机信息系统安全保护条例》标志着国家开始实行网络安全等级保护,那么网络安全等级保护的发展已经满30年。一路走来,等级保护与国家信息化发展相生相伴,从探索到成熟、从质疑到共识。目前,网络安全等级保护制度已经成为国家网络安全领域中影响最为深远的制度。5.1网络安全等级保护2.0的特色1技术基础化为适应国家战略需要,网络安全等级保护制度2.0在1.0的基础上,实现了对新技术、新应用安全保护对象和安全保护领域的全覆盖,更加突出技术思维和立体防范,把云计算、物联网、移动互联、工业控制系统、大数据等相关新技术和新应用全部纳入保护范畴。网络安全等级保护已经成为国家网络安全的基础技术。5.1网络安全等级保护2.0的特色2制度法治化《网络安全法》是我国网络安全方面的基本法,是网络安全基础性法律。《网络安全法》第明确规定,“国家实行网络安全等级保护制度”,“对于国家关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护”。因此,网络安全等级保护制度在法律层面确立了其在网络安全领域的基础与核心地位。网络安全等级保护制度的法治化,意味着网络运营者未履行网络安全等级保护义务的行为将被认定为违法行为。5.1网络安全等级保护2.0的特色3对象具体化新形态的系统、新业态下的应用、新模式背后的服务,以及重要数据和资源统统进入了网络安全等级保护视野,具体对象囊括了大型互联网企业、基础网络、重要信息系统、网站、大数据中心、云计算平台、物联网系统、移动互联网、工业控制系统、公众服务平台、智能制造系统、新型互联网、新兴通信设施等。因此,网络安全等级保护呈现出对象具体化的特色。5.1网络安全等级保护2.0的特色4内涵精准化在网络安全等级保护1.0时代,等级保护包括五个规定动作,即定级、备案、建设整改、等级测评和监督检查。进入网络安全等级保护2.0时代后,等级保护将风险评估、安全监测、通报预警、案/事件调查、数据防护、灾难备份、应急处置、自主可控、供应链安全、效果评价、综治考核等与网络安全密切相关的措施,都纳入等级保护制度并加以实施。同时,网络安全等级保护更加注重全方位的主动防御、动态防御、整体防护和精准防护。因此,网络安全等级保护呈现出安全保护内涵更趋精准化的特色。5.1网络安全等级保护2.0的特色5体系完善化近些年,网络安全等级保护工作一直在顶层设计下以体系化的思路逐层展开并分步实施。网络安全等级保护2.0时代,主管部门将继续制定并出台一系列政策法规和技术标准,以形成运转顺畅的工作机制,逐步建立完善等级保护的政策体系、标准体系、测评体系、技术体系、服务体系、关键技术研究体系、教育训练体系等。网络安全等级保护2.0将强化“一个中心、三重防护”的安全保护核心,围绕该核心构建集安全监测、通报预警、快速处置、态势感知、安全防范、精确打击等于一体的国家关键信息基础设施安全保卫体系。内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.2网络安全等级保护2.0的变化1体系架构变化网络安全等级保护各等级的基本要求分为技术类安全要求和管理类安全要求。不同于1.0时代由一个安全通用要求表示等级保护基本要求,网络安全等级保护2.0基本要求标准采取“1+X”体系,表示由一个安全通用要求和X个安全扩展要求组成基本要求。在“1+X”的体系框架下,X随着新技术的加入,可持续改进新技术标准。当前扩展要求的技术主要是云计算、移动互联、物联网、工业控制系统、大数据等,陆续还会包括区块链、大模型系统、容器安全等,以适应新技术、新应用情况下网络安全等级保护工作的开展。基本要求在整体框架结构上以三种分类为支撑点,自上而下分别为安全类、安全控制点和安全项。安全类表示基本要求在整体上大的分类,由技术部分和管理部分组成,两部分合计十类:技术部分分为安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五类;管理部分分为安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理五类。5.2网络安全等级保护2.0的变化2命名变化因《网络安全法》中明确了国家实行网络安全等级保护制度,因此等级保护标准的名称由原来的《信息安全技术信息系统安全等级保护基本要求》改为《信息安全技术网络安全等级保护基本要求》。同时,等级保护对象由原来的信息系统调整为基础信息网络、信息系统(如工业控制系统、云计算平台、物联网、使用移动互联技术的系统及其他系统)及数字资源等,以适应信息系统的内涵和外延上发生的技术性变革。为适应新技术、新场景、新应用,原来各级别的安全要求被分为安全通用要求和安全扩展要求。安全通用要求是不论等级保护对象形态如何都必须满足的要求。安全扩展要求是针对云计算、移动互联、物联网和工业控制系统等新技术提出的特殊要求,包括但不限于云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求,以及工业控制系统安全扩展要求。5.2网络安全等级保护2.0的变化3指标数量变化表5-1

安全通用技术控制点分布单位:个安全要求类层面第一级第二级第三级第四级技术要求安全物理环境7101010安全通信网络2333安全区域边界3666安全计算环境7101111安全管理中心2344管理要求安全管理制度1444安全管理机构3555安全管理人员4444安全建设管理7101010安全运维管理81414145.2网络安全等级保护2.0的变化4可信逐级变化表5-6

可信验证从第一级到第四级的增强要求第一级第二级第三级第四级可基于可信根对设备的系统引导程序、系统程序等进行可信验证,并在检测到其可信性受到破坏后进行报警可基于可信根对设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,在检测到可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心可基于可信根对设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,同时在应用程序的关键执行环节进行动态可信验证,当检测到可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心可基于可信根对设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,同时在应用程序的所有执行环节进行动态可信验证,当检测到可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心,同时进行动态关联感知5.2网络安全等级保护2.0的变化5安全通用技术变化网络安全等级保护2.0对安全技术进行了大幅度调整,在整体结构上,把网络安全等级保护1.0中的物理安全、网络安全、主机安全、应用安全、数据安全重新划分为安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心。5.2网络安全等级保护2.0的变化6安全通用管理变化相比于技术要求的重大调整,管理部分在安全方面调整不大,依然由五部分组成。制度、机构和人员三大要素缺一不可,同时针对保护对象建设和运维过程的重要活动提出了控制和管理要求。但在具体控制项上,网络安全等级保护2.0有了部分删减及合并,减少了很多细节化的文档工作要求,极大提升了企业在信息安全管理上的灵活度与自由度。内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.3网络安全等级保护2.0的体系1安全通用要求体系安全通用要求针对共性化保护需求提出。无论等级保护对象以何种形式出现,都需要根据安全保护等级实现相应级别的安全通用要求。安全通用要求细分为技术要求和管理要求,两者合计十大类。技术要求分类体现了从外部到内部的纵深防御思想。对等级保护对象开展安全防护时,应考虑从通信网络到区域边界,再到计算环境,形成从外而内的整体防护体系,同时需兼顾对其所处物理环境的安全防护。对于级别较高的等级保护对象,还需要考虑对分布在整个系统中的安全功能或安全组件实施集中技术管理。技术要求包括安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心。管理要求分类体现了从要素到活动的综合管理思想。安全管理所必需的机构、制度和人员三要素缺一不可,同时应对系统建设整改过程和运行维护过程中的重要活动实施控制和管理。对于级别较高的等级保护对象,需要构建完备的安全管理体系。管理要求包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理。5.3网络安全等级保护2.0的体系2安全扩展要求体系云计算安全扩展要求是在针对云计算平台提出的安全通用要求的基础上,额外需要实现的安全要求。该要求所涉及的安全控制点包括基础设施位置、网络架构、网络边界的访问控制、网络边界的入侵防范、网络边界的安全审计、集中管控、计算环境的身份鉴别、计算环境的访问控制、计算环境的入侵防范、镜像和快照保护、数据安全性、数据备份恢复、剩余信息保护、云服务商选择、供应链管理和云计算环境管理。移动互联安全扩展要求是针对移动终端、移动应用和无线网络提出的特殊安全要求,这些要求与安全通用要求共同构成了针对采用移动互联技术的等级保护对象的完整安全要求体系。移动互联安全扩展要求涉及的安全控制点包括无线接入点的物理位置、无线和有线网络之间的边界防护、无线和有线网络之间的访问控制与入侵防范、移动终端管控、移动应用管控、移动应用软件采购、移动应用软件开发和配置管理。5.3网络安全等级保护2.0的体系2安全扩展要求体系对物联网的安全防护应包括感知层、网络传输层和处理应用层。由于网络传输层和处理应用层通常由计算机设备构成,因此这两部分应按照安全通用要求提出的要求进行保护。物联网安全扩展要求是针对感知层提出的特殊安全要求,它们与安全通用要求一起构成针对物联网的完整安全要求。物联网安全扩展要求涉及的安全控制点包括感知节点物理防护、感知网入侵防范、感知网接入控制、感知节点设备安全、网关节点设备安全、抗数据重放、数据融合处理和感知节点管理。工业控制系统安全扩展要求是针对现场控制层和现场设备层提出的特殊安全要求,它们与安全通用要求一起构成针对工业控制系统的完整安全要求。工业控制系统安全扩展要求涉及的安全控制点包括室外控制设备防护、网络架构、通信传输、访问控制、拨号使用控制、无线使用控制、控制设备安全、产品采购和使用及外包软件开发。内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.4网络安全等级保护2.0的安全通用基本要求安全物理环境主要由机房及其机房内的配套系统设备组成,其中二级基本要求十五项,三级基本要求二十二项。安全通信网络主要由交换机、路由器、防火墙、网络拓扑等组成,其中二级基本要求四项,三级基本要求八项。安全区域边界主要由网闸、交换机、路由器、防火墙、防病毒网关、审计系统等组成,其中二级基本要求十一项,三级基本要求二十项。安全计算环境主要由终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟网络设备)、安全设备(包括虚拟安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件,以及系统设计文档等组成,其中二级基本要求二十三项,三级基本要求三十四项。安全管理中心主要由提供集中系统管理功能、提供集中审计功能的系统等组成,其中二级基本要求四项,三级基本要求十二项。5.4网络安全等级保护2.0的安全通用基本要求安全管理制度主要由总体方针策略类文档、管理制度类文档、操作规程类文档和记录表单类文档等组成,其中二级基本要求六项,三级基本要求七项。安全管理机构主要由信息/网络安全主管、管理制度类文档和记录表单类文档等组成,其中二级基本要求九项,三级基本要求十四项。安全管理人员主要由信息/网络安全主管、管理制度类文档和记录表单类文档等组成,其中二级基本要求七项,三级基本要求十二项。安全建设管理主要由记录表单类文档、安全规划设计类文档、管理制度类文档和建设负责人等组成,其中二级基本要求二十五项,三级基本要求三十四项。安全运维管理主要由运维负责人、资产管理员、记录表单类文档、办公环境、管理制度类文档和物理安全负责人等组成,其中二级基本要求三十一项,三级基本要求四十八项。内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.5网络安全等级保护2.0的安全扩展基本要求1云计算安全扩展要求对云计算平台/系统进行等级保护建设时,应同时满足安全通用要求部分和云计算安全扩展要求部分的相关要求,不能仅满足云计算安全扩展要求。云计算安全扩展要求为全局能力要求,不作为对某一测评对象或设备的要求,应作为云计算安全保护的整体指标。云计算安全扩展要求中,二级基本要求二十九项,三级基本要求四十六项。5.5网络安全等级保护2.0的安全扩展基本要求2移动互联安全扩展要求移动互联技术等级保护对象与传统等级保护对象的区别在于移动性和便捷性,移动终端可以通过无线方式接入网络,移动终端可以远程通过运营商基站或公共Wi-Fi接入等级保护对象,也可以通过本地无线接入设备接入等级保护对象。因此,以一个三级移动互联系统为例,既要满足三级安全通用要求,又要满足三级移动互联安全扩展要求。在移动互联安全扩展要求中,二级基本要求十四项,三级基本要求十九项。5.5网络安全等级保护2.0的安全扩展基本要求3物联网安全扩展要求物联网应用遍布在工业互联网、能源网、交通网及城市大脑等建设中,因此开展物联网安全保护势在必行。依据等级保护2.0物联网扩展要求,物联网从结构上可分为三个逻辑层,即感知层、网络传输层和处理应用层。其中感知层包括传感器节点和传感网网关节点;网络传输层包括将这些感知数据远距离传输到处理中心的网络;处理应用层包括对感知数据进行存储和智能处理的平台,并对业务应用终端提供服务。物联网架构的三个逻辑层次,即感知层、网络传输层和处理应用层,等级保护2.0分别提出了具体的技术要求。由于网络传输层和处理应用层通常由计算机设备构成,因此这两部分需按照安全通用要求实施保护。物联网安全扩展要求针对感知层提出特殊安全要求,与安全通用要求一起构成对物联网的完整安全要求。物联网安全扩展要求中,二级基本要求七项,三级基本要求二十项。5.5网络安全等级保护2.0的安全扩展基本要求4工业控制系统安全扩展要求工业控制系统广泛应用于电力、石油、冶金、天然气、铁路、供水、化工等重要行业。工业控制系统通常又是对实时性要求较高的系统,其安全扩展要求重点对现场设备层和现场控制层的设备提出了补充要求,同时在安全通用要求的基础上,也对工业控制系统的网络架构、通信传输、访问控制等提出了特殊要求。在工业控制系统安全扩展要求中,包括二级基本要求十五项,三级基本要求二十一项。主要涉及安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全建设管理五个安全类,共计九个控制点。5.5网络安全等级保护2.0的安全扩展基本要求5大数据安全扩展要求大数据系统通常由大数据平台、大数据应用,以及处理的数据集合构成。由于大数据系统通常数据体量大、种类多、聚合快、价值高,一旦受到破坏、数据泄露或篡改会对国家安全造成一般损害,并对社会秩序、公共利益造成严重损害。因此,大数据通常以等级保护三级建设为主。在大数据安全扩展要求中,包括二级基本要求十二项,三级基本要求二十四项。第六章关键信息基础设施安全保护内容6.1基本概念6.2关键信息基础设施的范围6.3法律政策和标准依据6.4关键信息基础设施安全保护要求6.5关键信息基础设施安全保护实施措施6.1基本概念基础设施是指为社会生产和居民生活提供公共服务的物质工程设施,是用于保证国家或地区社会经济活动正常进行的公共服务系统,是社会赖以生存发展的一般物质条件。基础设施一般分为硬基础设施和软基础设施。公路、铁路、机场、通信、水电煤气等公共设施,俗称为硬基础建设;教育、科技、医疗卫生、体育、文化等社会性基础设施,俗称为软基础设施。6.1基本概念重大基础设施偏重硬基础物理设施。《国务院办公厅关于开展重大基础设施安全隐患排查工作的通知》(国办发〔2007〕58号)中使用了“重大基础设施”的概念,并列举了公路、铁路、水运、民航交通设施,以及大型水利设施、大型煤矿、重要电力设施、石油天然气设施、城市基础设施九种类别。重大基础设施的定义过于偏重物理设施,涵盖范围较窄。一般意义上的基础设施主要分布在我国重要的行业领域,如电子政务、银行、证券、保险、电力、石油天然气、石化、煤炭、铁路、民航、公路、广播电视、国防军工、医疗卫生、教育、水利、环境保护、城市轨道交通、供水供气供热等领域。6.1基本概念关键信息基础设施(CriticalInformationInfrastructure,CII)是国家信息基础设施的关键组成部分。通用认可的一种方式是,在全球或国家信息基础设施中,维系关键基础设施服务持续运转的部分,被称为关键信息基础设施,即关键信息基础设施是全球或国家信息基础设施的组成部分,是确保本国关键基础设施服务得以持续运转的不可或缺要素,主要由信息和电信部门构成。6.1基本概念比较一致的观点是,仅将国家关键信息基础设施理解为信息系统或者信息网络,已经不能适应现代网络空间安全保障的需求。网络安全保障应该着眼全局,从业务保障的角度,自上而下地确认需重点保障的对象,将保护对象从信息系统的概念上升至设施层面,并随着信息基础设施的边界扩展至由通信网络连接的计算机与信息资源等。随着关键基础设施的普遍信息化、网络化、数字化和智能化,关键基础设施与关键信息基础设施的概念互相借用并逐渐统一。鉴于国际社会对国家关键基础设施的保护逐渐聚焦于关键信息基础设施的网络安全保障,关键信息基础设施与关键基础设施的边界正逐渐模糊。内容6.1基本概念6.2关键信息基础设施的范围6.3法律政策和标准依据6.4关键信息基础设施安全保护要求6.5关键信息基础设施安全保护实施措施6.2关键信息基础设施的范围《网络安全法》对关键信息基础设施给出了界定。指出,国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上实行重点保护。《网络安全法》中的公共通信和信息服务主要包括广电网、电信网、互联网,以及用户数量众多的网络服务商系统,如百度、阿里巴巴、腾讯等。公共服务主要是指重要行业和公共服务领域的重要信息系统,如供暖系统、银联交易系统、智能交通系统、供水管网信息管理系统、社保信息系统等。电子政务主要针对政府和事业单位,如电子政务系统、政府门户网站等。6.2关键信息基础设施的范围《国家网络空间安全战略》在第四章战略任务中对国家关键信息基础设施给出了界定。国家关键信息基础设施是指关系国家安全、国计民生,一旦数据泄露、遭到破坏或者丧失功能可能严重危害国家安全、公共利益的信息设施,包括但不限于提供公共通信、广播电视传输等服务的基础信息网络,能源、金融、交通、教育、科研、水利、工业制造、医疗卫生、社会保障、公用事业等领域和国家机关的重要信息系统、重要互联网应用系统等。6.2关键信息基础设施的范围2021年9月1日施行的中华人民共和国国务院令第745号《关键信息基础设施安全保护条例》中,将关键信息基础设施范围界定标准与《网络安全法》保持一致。其中,第九条给出了认定原则,指出制定认定规则应当主要考虑下列因素:(一)网络设施、信息系统等对于本行业、本领域关键核心业务的重要程度;(二)网络设施、信息系统等一旦遭到破坏、丧失功能或者数据泄露可能带来的危害程度;(三)对其他行业和领域的关联性影响。6.2关键信息基础设施的范围2020年7月22日,公安部印发的《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》,对关键信息基础设施的界定更加具体。该指导意见从行业和对象两个角度界定关键信息基础设施。其一是行业界定,将公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域认定为关键信息基础设施,同时要求这些主管、监管部门制定本行业、本领域的关键信息基础设施认定规则并报公安部备案,及时将认定结果通知相关设施运营者并报公安部。其二是对象界定,公安部要求将符合认定条件的基础网络、大型专网、核心业务系统、云平台、大数据平台、物联网、工业控制系统、智能制造系统、新型互联网、新兴通信设施等重点保护对象纳入关键信息基础设施。内容6.1基本概念6.2关键信息基础设施的范围6.3法律政策和标准依据6.4关键信息基础设施安全保护要求6.5关键信息基础设施安全保护实施措施6.3法律政策和标准依据《网络安全法》属于与关键信息基础设施有关的法律。本法界定了关键信息基础设施的基本概念,规定了关键信息基础设施的具体范围和安全保护要求,明确了关键信息基础设施运营者应当履行的义务,提出了关键信息基础设施与安全同步建设的原则。《国家网络空间安全战略》属于关键信息基础设施有关的政策,提出应采取一切必要措施保护关键信息基础设施及其重要数据免受攻击破坏,强调坚持技术和管理并重、保护和震慑并举,着眼识别、防护、检测、预警、响应、处置等环节,建立实施关键信息基础设施保护制度。6.3法律政策和标准依据公安部印发的《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》,明确“公安机关指导监督关键信息基础设施安全保护工作”,要求重要行业和领域的主管、监管部门根据认定规则负责组织认定本行业、本领域关键信息基础设施,及时将认定结果通知相关设施运营者并报公安部。2021年施行的《关键信息基础设施安全保护条例》属于关键信息基础设施相关的法律条例。2023年5月1日正式实施的《信息安全技术关键信息基础设施安全保护要求》基于《信息安全技术信息安全风险评估规范》和《信息安全技术网络安全等级保护基本要求》制定,主要内容包括关键信息基础设施的分析识别、安全防护、检测评估、监测预警、主动防御和事件处置等安全保护要求。6.3法律政策和标准依据《关键信息基础设施安全控制措施》规定了关键信息基础设施运营者在风险识别、安全防护、检测评估、监测预警、应急处置等环节应采取的安全控制措施。《关键信息基础设施安全检查评估指南》是关键信息基础设施管理标准,明确了关键信息基础设施检查评估工作的方法、流程和内容,规定了关键信息基础设施检查评估工作准备、实施、总结各环节的流程要求,以及合规检查的具体要求和内容。《关键信息基础设施安全保障评价指标体系》是关键信息基础设施安全保障指标测量的标准。6.3法律政策和标准依据《信息安全技术关键信息基础设施安全防护能力评价方法》主要给出了描述关键信息基础设施安全防护能力评价模型和能力评价方法,用于指导关键信息基础设施运营者对自身安全能力进行评价,以及指导网络安全服务机构对关键信息基础设施运营者安全能力进行评价。《信息安全技术关键信息基础设施安全边界确定方法》给出了一种基于信息流的关键信息基础设施边界确定方法,为关键信息基础设施运营者开展关键信息基础设施边界识别工作提供参考。内容6.1基本概念6.2关键信息基础设施的范围6.3法律政策和标准依据6.4关键信息基础设施安全保护要求6.5关键信息基础设施安全保护实施措施6.4关键信息基础设施安全保护要求《信息安全技术关键信息基础设施安全保护要求》在网络安全等级保护基础上,从分析识别、安全防护、检测评估、监测预警、主动防御和事件处置六个环节,提出111条关键信息基础设施安全保护要求,以保护关键信息基础设施业务及其重要数据。6.4关键信息基础设施安全保护要求1分析识别分析识别围绕关键信息基础设施承载的关键业务,开展业务依赖性分析、关键资产识别、风险识别等活动,是开展安全防护、检测评估、监测预警、主动防御和事件处置等活动的基础,由业务识别、资产识别、风险识别和重大变更四项内容组成。6.4关键信息基础设施安全保护要求2安全防护安全防护主要是根据已识别的关键业务、资产和安全风险,在基于网络安全等级保护的基础上,做好关键信息基础设施安全防护。6.4关键信息基础设施安全保护要求3检测评估依据《网络安全法》规定,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送负责关键信息基础设施安全保护工作的相关部门。落实安全检测评估制度定期开展检查评估上线检测评估制度安全抽查制度6.4关键信息基础设施安全保护要求4监测预警依据《网络安全法》规定,负责关键信息基础设施安全保护工作的部门,应当建立健全本行业、本领域的网络安全监测预警和信息通报制度,并按照规定报送网络安全监测预警信息。因此,《信息安全技术关键信息基础设施安全保护要求》从制度、监测和预警三个方面,进一步细化了监测预警工作。常态化的监测预警制度精细化的监测内容要求规范化的预警处置要求6.4关键信息基础设施安全保护要求5主动防御主动防御的目的在于以应对攻击行为的监测发现为基础,主动采取收敛暴露面、捕获、溯源、干扰和阻断等措施,开展攻防演习和威胁情报工作,提升对网络威胁与攻击行为的识别、分析和主动防御能力。为实现这一目的,关键信息基础设施运营者需要从以下四个方面开展主动防御工作。收敛暴露面攻击发现和阻断攻防演练威胁情报6.4关键信息基础设施安全保护要求6事件处置依据《网络安全法》规定,负责关键信息基础设施安全保护工作的部门应当制定本行业、本领域的网络安全事件应急预案,并定期组织演练;第二款规定,网络安全事件应急预案应当按照事件发生后的危害程度、影响范围等因素对网络安全事件进行分级,并规定相应的应急处置措施。因此,《信息安全技术关键信息基础设施安全保护要求》进一步细化了事件处置工作。建立网络安全事件管理制度开展应急预案和演练做好事件响应和处置内容6.1基本概念6.2关键信息基础设施的范围6.3法律政策和标准依据6.4关键信息基础设施安全保护要求6.5关键信息基础设施安全保护实施措施6.5关键信息基础设施安全保护实施措施1落实网络安全等级保护制度2建成关键信息基础设施保护制度3建立网络安全保护体系4组建专业的安全服务机构5加强人员安全管理6严格安全建设管理7加强安全服务机构管理8建立安全协调机制9做好数据安全和个人信息安全保护第七章风险评估内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.1基本概念国家标准《信息技术词汇第1部分:基本术语》(GB/T5271.1)中给出了信息的定义。信息是关于客体(如事实、事件、事物、过程、思想、概念)的知识,在一定的场合中具有特定的意义。在信息安全领域,信息是通过在数据上施加某些约定而赋予这些数据一种新的特殊含义,特指系统中采集、处理、存储的数据和文件等内容。信息是无形的,需要借助于信息载体或环境以多种形式存在和传播。信息载体是指承载信息的媒介,即用于记录、传输、积累和保存信息的实体。信息环境是指信息及信息载体所处的环境,包括物理平台、系统平台、网络平台和应用平台等硬环境和软环境。在数字经济时代,信息被视为一种具有重要价值的资产,需要受到保护。7.1基本概念资产是指对组织具有价值的任何事物,对组织具有价值的信息或资源皆可称为信息资产。根据资产的表现形式,可将资产分为数据、信息系统、平台或支撑系统、基础设施、服务、人员管理等类别。其中数据、信息系统、平台或支撑系统、基础设施属于有形资产,服务和人员管理及其他类别则属于无形资产。7.1基本概念国家标准《信息安全技术信息安全风险评估方法》(GB/T20984—2022)将资产按层次划分为业务资产、系统资产、系统组件和单元资产。资产层次关系如图7-1所示,该业务资产由若干个系统资产组成。系统资产分为三个类别,分别是信息系统类、数据资源类和通信网络类。每一类系统资产又由若干个系统组件和单元资产组成。系统组件和单元资产被进一步细分为四个类别,分别是系统组件类、系统单元类、人力资源类和其他资产类。7.1基本概念国际标准化组织(InternationalOrganizationforStandardization,ISO)对信息安全给出了精确的定义。信息安全是为数据处理系统建立,通过采用技术和管理措施进行安全保护,防止计算机硬件、软件和数据因偶然和恶意的原因遭到破坏、更改和泄露。在信息安全管理中,其核心安全属性是保持信息的保密性、完整性和可用性。有时为突出管理特色,在开展信息安全管理时还会融入其他安全属性,如不可否认性、真实性、可核查性、抗抵赖性和可靠性等。7.1基本概念在数字经济时代,数据已成为数字时代的基础性战略资源和革命性关键要素。《中共中央国务院关于构建更加完善的要素市场化配置体制机制的意见》明确将数据作为一种新型生产要素,与土地、劳动力、资本、技术等传统要素并列。数据资产是指对组织具有价值的任何事物,同时数据资产也属于信息资产的范畴。不过,数据资产不同于信息资产。数据资产更多关注的是数据确权、数据定价、数据交易规则和数据交易监管等方面。在合法合规的前提下,让数据以各种形式进行交易,是数据产生价值的直接途径。7.1基本概念依据《信息安全技术信息安全风险评估方法》,风险评估是指风险标识、分析和评价的整个过程。这里的风险是指对于一个特定的威胁,利用一项资产或多项资产的脆弱性,进而对组织造成损害的可能性。风险可通过事态或安全事件的概率及其后果进行组合度量。信息安全风险评估是参照风险评估标准和管理规范,对信息系统的资产价值、潜在威胁、薄弱环节和已采取的防护措施等进行分析,判断安全事件发生的概率及可能造成的损失,进而提出风险管理措施的过程。7.1基本概念《数据安全法》中的数据安全,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。验证数据安全状态和能力最好的方式是开展数据安全风险评估。依据《信息安全技术数据安全风险评估方法》,数据安全风险是指数据安全事件发生的可能性,以及发生后对国家安全、公共利益或者组织、个人合法权益造成的影响。数据安全风险评估是指围绕数据处理活动,如数据的收集、存储、使用、加工、传输、提供、公开等,根据相关法规标准要求,按照风险分析的方法,对数据和数据处理活动安全进行信息调研、风险识别、风险分析和风险评价的整个过程。内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.2信息安全管理信息安全管理是指通过维护信息的机密性、完整性和可用性来管理和保护信息资产,是对信息安全保障进行指导、规范和管理的一系列活动和过程。7.2信息安全管理1信息安全管理原则(1)规范化原则:遵循安全规范要求,根据组织安全需求,制定安全策略。(2)系统化原则:根据安全工程的要求,对系统各阶段,包括以后的升级、换代和功能扩展进行全面统一的考虑。(3)综合保障原则:在人员、资金、技术等多方面实施综合保障。(4)以人为本原则:技术是关键,管理是核心,应提高管理人员的技术素养和道德水平。(5)一把手负责原则:只有一把手负责才能把安全管理落到实处。(6)预防原则:安全管理以预防为主,并应具备一定的超前意识。(7)风险评估原则:根据实践对系统定期进行风险评估,改进系统的安全状况。(8)动态原则:根据环境的改变和技术的进步,提高系统的保护能力。(9)成本效益原则:根据资源价值和风险评估结果,采用适度的保护措施。(10)均衡防护原则:根据“木桶原理”可知,整个系统的安全强度取决于最弱的一环,因此片面追求某个方面的安全强度对整个系统没有实际意义。7.2信息安全管理2信息安全管理方法信息安全管理的方法通常包括法律方法、行政方法、经济方法和宣传教育方法。四者相互结合,形成完整的管理方法体系。7.2信息安全管理3信息安全管理机构重要领域信息网络的应用单位,必须建立由本单位领导牵头的、主管部门负责的、各有关部门参加的安全管理机构。同时,配备安全管理人员,全面负责信息网络安全管理工作并履行下列职责。(1)负责本单位信息网络安全管理工作的组织、领导、部署、指导和协调。(2)研究本单位信息网络安全策略,落实有关安全技术防范措施,保障计算机信息系统的安全。(3)选配本单位信息网络安全员,并负责组织信息网络管理人员、技术人员及应用人员的教育和培训工作。(4)审定本单位内部信息网络的应急计划,做好各项应急恢复工作的组织实施。(5)定期组织本单位信息网络的安全检查,督促落实各项安全管理制度。(6)负责本单位年度的阶段性信息网络安全管理工作的计划、检查、总结、评比工作。(7)负责本单位信息网络安全管理工作的请示报告,随时接受公安机关的指导,及时整改信息网络的安全漏洞和隐患。(8)负责向公安机关报告信息网络的安全事件、事故和案件。7.2信息安全管理4信息安全管理制度《计算机信息系统安全保护条例》明确规定了信息网络安全保护的十项总体制度。在日常安全管理工作中,各单位应当结合自身实际建立具体的规章制度,所有重点单位都要进一步健全和完善以下安全管理制度。(1)安全保密制度。(2)登记备案制度。(3)网络安全等级保护制度。(4)网络安全事件案件报告制度。(5)网络建设“三同步”制度。(6)网络安全事件应急预案制度。(7)网络安全监测预警和信息通报制度。(8)数据安全保护和主权制度。(9)安全审查制度。(10)关键信息基础设施安全保护制度。7.2信息安全管理5风险安全管理依据《信息安全技术信息安全风险管理实施指南》(GB/T24364—2023),信息安全风险管理包括语境建立、风险评估、风险处理、批准留存、监视评审和沟通咨询六个方面的内容。其中,语境建立、风险评估、风险处理和批准留存是信息安全风险管理的四个基本步骤,监视评审和沟通咨询则贯穿上述步骤的始终。7.2信息安全管理6设施安全管理设施的安全管理包括软件设施、硬件设施、保密设备、物理场地的安全管理等方面。其安全管理的核心主要包括安全系统管理、安全服务管理、安全机制管理、安全事件处理管理、安全审计管理和安全恢复管理等。7.2信息安全管理7信息安全管理根据信息化建设发展的需要,信息包括三个层次的内容:一是在网络和系统中被采集、传输、处理和存储的对象,如技术文档、存储介质、各种信息等;二是使用的各种软件;三是安全管理手段的密钥和口令等信息。因此,信息安全管理通常包括存储介质的安全管理、技术文档的安全管理、密钥和口令的安全管理。7.2信息安全管理8运行安全管理信息系统和网络在运行中的安全状态也是需要考虑的问题。当前运行安全管理主要关注安全审计和安全恢复。安全审计是指对系统或网络运行中有关安全的情况和事件进行记录、分析并采取相应措施的管理活动。安全审计对象除了常见的安全设备、操作配置,还包括对操作系统及各种关键应用软件进行审计。安全恢复是指网络和信息系统在受到灾难性打击或破坏时,为使网络和信息系统迅速恢复正常,并使损失降到最低而进行的一系列活动。常见的安全恢复管理主要包括安全恢复策略的确立、安全恢复计划的制订、安全恢复计划的测试和维护、安全恢复计划的执行。7.2信息安全管理9信息网络安全管理义务罪《刑法》第二百八十六条规定,网络服务提供者不履行法律、行政法规规定的信息网络安全管理义务,经监管部门责令采取改正措施而拒不改正,有下列情形之一的,处三年以下有期徒刑、拘役或者管制,并处或者单处罚金。(一)致使违法信息大量传播的;(二)致使用户信息泄露,造成严重后果的;(三)致使刑事案件证据灭失,情节严重的;(四)有其他严重情节的。内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.3信息安全风险评估1法规依据2017年6月1日实施的《中华人民共和国网络安全法》将开展风险评估作为网络运营者的职责写入法律。2021年9月1日实施的《中华人民共和国数据安全法》将开展风险评估作为网络运营者的职责写入法律。国家发展改革委、公安部、国家保密局联合下发《关于加强国家电子政务工程建设项目信息安全风险评估工作的通知》(发改高技〔2008〕2071号),在文件中明确规定国家电子政务工程建设项目,应开展信息安全风险评估工作。《关键信息基础设施安全保护条例》第十七条规定,运营者应当自行或者委托网络安全服务机构对关键信息基础设施每年至少进行一次网络安全检测和风险评估,对发现的安全问题及时整改,并按照保护工作部门要求报送情况。7.3信息安全风险评估2.基本流程《信息安全技术信息安全风险评估方法》规定了风险评估的实施流程,根据流程中的各项工作内容,一般将风险评估实施划分为评估准备、风险识别、风险分析与风险评价四个阶段,如图7-2所示。7.3信息安全风险评估3.风险评估的工作形式信息安全风险评估分为自评估和检查评估两种形式。信息安全风险评估应以自评估为主,自评估和检查评估相互结合、互为补充。自评估是指由信息系统拥有、运营或使用单位自行发起,或者委托风险评估服务机构,对本单位信息系统进行的风险评估活动。对于经常性、周期性进行的自评估,可以在评估流程上适当简化,重点针对自上次评估后系统发生变化所引入的新威胁,并完整识别系统脆弱性,以便于两次评估结果进行对比。检查评估是指信息系统上级管理部门或国家有关职能部门依法开展的风险评估。上级管理部门在开展检查评估时,通常委托风险评估服务技术支持方实施,评估结果仅对检查评估的上级管理部门负责。7.3信息安全风险评估4资产识别阶段系统资产识别包括资产分类和资产业务承载性识别两个方面。系统资产分为信息系统、数据资源和通信网络三个类别。系统资产价值依据资产在保密性、完整性和可用性上的赋值等级,经过综合业务承载性、业务重要性评定得出,并设定相应的评级方法进行价值等级划分。系统资产根据最终赋值将资产划分为五级(如很高、高、中、低、很低),采用1~5为资产赋值。等级越高表明资产越重要。7.3信息安全风险评估5威胁识别阶段按照《信息安全技术信息安全风险评估方法》提供的威胁种类,该方法将威胁分成7

类,分别是物理损害、自然灾害、信息损害、技术失效、未授权行为、功能损害及供应链失效。威胁识别工作包括威胁的来源、主体、动机、时机和频率。威胁赋值基于威胁行为,依据威胁行为的能力和频率,并结合威胁发生的时机进行综合计算。之后,通过设定相应的评级方法,将威胁划分为“很高、高、中、低、很低”五个等级,并分别赋值“5、4、3、2、1”。等级越高,表示威胁利用系统脆弱性的可能性越大。7.3信息安全风险评估6脆弱性识别阶段脆弱性可从技术和管理两个方面进行识别。技术脆弱性涉及IT环境的物理层、网络层、系统层、应用层等各个层面的安全问题或隐患。在管理方面,可从技术管理脆弱性和组织管理脆弱性两方面来识别资产的脆弱性,技术管理脆弱性与具体的技术活动相关,组织管理脆弱性与管理环境相关。在评估脆弱性被利用的难易程度时,需要综合考虑已有安全措施的作用。一般来说,安全措施的使用会降低系统在技术或管理上的脆弱性被利用的难易程度。但安全措施的确认并不需要像脆弱性识别过程那样具体到每个资产、组件的脆弱性,而是针对一类具体措施的集合。评估脆弱性对系统安全的影响程度,可通过赋值方式来认定。等级数值越大,影响程度越高。7.3信息安全风险评估7风险分析阶段(1)威胁分析。先对业务进行识别,并对业务的重要性进行赋值;接着对威胁进行识别,并根据业务识别和威胁识别的结果,对威胁动机、威胁能力、威胁频率和威胁可能性进行赋值。(2)脆弱性分析。先对脆弱性进行识别,并对与具体安全措施关联分析后的脆弱性就其可利用性和严重程度进行赋值。(3)安全事件分析。根据威胁及威胁利用脆弱性的难易程度,判断安全事件发生的可能性。(4)损失分析。首先对资产进行识别,并对资产的价值进行赋值;然后根据脆弱性的严重程度及安全事件所作用的业务和资产的价值,计算安全事件的损失。(5)风险值计算。根据安全事件发生的可能性,以及安全事件出现后的损失,计算一旦发生安全事件对组织的影响,即风险值。内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.4信息安全风险处置风险处置是指依据风险评估结果,针对风险分析阶段输出的风险评估报告开展风险处置工作。并非所有的风险都需要进行处置,通常遵循“适度接受风险”这一基本原则,根据组织可接受的处置成本,将未完全处置的残余安全风险控制在可接受范围内。依据国家、行业主管部门发布的信息安全建设要求开展的风险处置工作,并严格执行相关规定。例如,依据等级保护相关要求实施的安全风险加固工作,应满足等级保护相应等级的安全技术和管理要求。对于因不能满足该等级安全要求而产生的风险,则不适用“适度接受风险”的原则。对于存在行业主管部门特殊安全要求的风险处置工作,同样也不适用该原则。7.4信息安全风险处置1风险处置流程在风险评估结果中发现的风险,通常与导致这些风险的事件场景相关。为便于信息安全管理,需要依据风险评价准则,按照风险高低、优先顺序排列出风险列表,然后制订风险处置计划,选择控制措施以降低、保留、规避或转移风险。风险处置流程如图7-4所示。风险处置有四种选项:风险降低、风险保留、风险规避和风险转移。7.4信息安全风险处置2风险降低风险降低是指通过选择控制措施来降低风险级别,使残余风险在被评估时能够达到可接受的级别,如从高风险降低到低风险或者可以接受的风险。对面临风险的资产采取保护措施可降低风险。通常可采取纠正、消除、预防、影响最小化、威慑、检测、恢复、监视和提升意识等控制措施。一种典型的保护措施是从构成风险的五个方面(威胁源、威胁行为、脆弱性、资产和影响)来降低风险。7.4信息安全风险处置3风险保留如果风险对单位的策略实施不会造成影响,且低于可接受的风险度量值,那么风险是可以保留下来的。换言之,如果风险级别满足风险接受准则,那么就没有必要实施额外的控制措施,并且风险可被保留。7.4信息安全风险处置4风险规避不使用面临风险的资产能避免风险。例如,在没有足够安全保障的信息系统中,不处理敏感的信息,从而防止敏感信息的泄露。再如,对于只处理内部业务的信息系统,不使用互联网,从而避免外部入侵和攻击。当识别出的风险被判定为过高,或实施其他风险处置措施的成本超过收益时,可决定退出计划中或现有的某项活动,或改变活动的开展条件,以彻底规避风险。例如,对于由自然界引起的风险,物理上把信息处理设施移到风险不存在或处于控制下的地方,可能是成本效益最好的选择。7.4信息安全风险处置5风险转移风险转移是指依据风险评价将风险转移给能有效管理特定风险的另一方。在实施时,风险转移需做出与外部相关方共担某些风险的决策。风险转移可能产生新的风险或更改现存的、已识别的风险。因此,必要时需要引入新的、额外的风险处置手段。通过将面临风险的资产或其价值进行安全转移,可避免或降低风险。7.4信息安全风险处置6风险接受风险接受是指组织管理者决定接受的风险处置计划和残余风险,并做出接受风险的决策及承担相应责任。也就是说,对风险不采取进一步的处理措施,接受风险可能带来的结果。风险接受的前提是已确定了信息系统的风险等级,评估了风险发生的可能性及其带来的潜在破坏,分析了使用处理措施的可能性并进行了较全面的成本效益分析,最终认定某些功能、服务、信息或资产不需要进一步保护。风险接受准则可能比只决定残余风险是否高于或低于某个单一阈值更加复杂。7.4信息安全风险处置7风险沟通风险沟通是一项在决策者和利益相关者之间,就如何通过交换和(或)共享有关风险的信息以管理风险,进而达成一致的活动。风险信息包括但不限于风险的存在、性质、形式、可能性、严重程度、处置和可接受性。利益相关者之间的有效沟通很重要,因为可能对决策有显著影响。7.4信息安全风险处置8风险监视风险不是静态的。威胁、脆弱性、可能性或后果可能会在没有任何迹象的情况下突然改变。因此,有必要持续监视以发现这些变化。风险监视可以由提供有关新威胁或脆弱性信息的外部服务提供支持。内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.5数据安全风险评估《信息安全技术数据安全风险评估方法》,介绍数据安全风险评估的基本概念、风险要素间关系、风险分析原理、评估实施流程、评估内容,以及风险评估分析与评价方法等内容。数据安全风险指的是数据安全事件发生的可能性,以及该事件对国家安全、公共利益,或者对组织、个人的合法权益所造成的影响。数据安全风险评估则是指对数据和数据处理活动安全进行信息调研、风险识别、风险分析和风险评价的整个过程。7.5数据安全风险评估1基本概念依据《信息安全技术数据安全风险评估方法》,数据安全风险评估主要涉及数据处理活动、合理性、风险源、风险隐患四个重要概念。数据处理活动是指数据收集、存储、使用、加工、传输、提供、公开、删除等活动;合理性是指数据处理需遵守法律、行政法规要求,尊重社会公德和伦理道德,并符合网络安全和数据安全常识道理;风险源是指可能导致危害数据的保密性、完整性、可用性和数据处理合理性等事件的威胁、脆弱性、问题、隐患等,也称“风险隐患”;风险隐患既包括安全威胁利用脆弱性可能导致数据安全事件的风险隐患,也包括数据处理活动中因不合理操作可能造成违法违规处理事件的风险隐患。7.5数据安全风险评估2风险要素间的关系数据安全风险评估涉及数据、数据处理活动、业务、信息系统、安全措施、风险源等基本要素。数据安全风险要素间的关系如图7-5所示。(1)数据是核心要素,具有数据价值等属性,数据价值将影响数据安全风险的危害程度。(2)数据和数据处理活动是数据安全风险评估的评估对象。(3)数据处理者运营业务,业务依赖数据实现。(4)业务需要依托信息系统的支撑,可能涉及一个或多个信息系统。(5)信息系统包含多个数据处理活动,是数据的载体。(6)数据在流转过程中涉及一个或多个数据处理活动,数据处理活动应遵循数据安全法律法规要求。(7)安全措施用于保护数据安全,能降低数据安全风险源出现的可能性。(8)数据和数据处理活动作为评估对象,可能存在风险源,风险源可能引发数据安全风险,而数据安全风险将对数据和数据处理活动产生潜在影响。7.5数据安全风险评估3信息调研信息调研的主要目的是全面掌握数据处理者、业务和信息系统的基本情况,梳理涉及的数据资产和数据处理活动,了解所采取的数据安全防护措施情况,同时掌握被评估对象或同行业相关数据安全事件的历史发生情况。信息调研主要涵盖数据处理者调研、业务和信息系统调研、数据资产调研、数据处理活动调研,以及安全防护措施识别。基于信息调研情况,可为后续从数据安全管理、数据处理活动安全、数据安全技术等方面进行数据安全风险识别,识别评估对象现有安全措施的完备性,并对其有效性进行验证,识别可能存在的风险源,提供一手原始资料。7.5数据安全风险评估4数据管理活动安全风险识别在实施过程中,需从数据安全管理制度、安全组织机构、分类分级管理、合作外包管理、安全威胁和应急管理、开发运维管理、云数据安全等21个方面识别数据安全管理风险。7.5数据安全风险评估5数据收集活动安全风险识别针对数据收集的合法性和正当性情况针对从外部机构采集数据的安全情况针对数据质量控制情况针对数据收集方式针对数据收集设备及环境安全情况7.5数据安全风险评估6数据存储活动安全风险识别针对数据存储适当性针对逻辑存储安全情况针对存储介质安全情况7.5数据安全风险评估7数据传输活动安全风险识别针对数据传输链路安全性针对数据传输链路的可靠性7.5数据安全风险评估8数据使用和加工活动安全风险识别针对数据使用和加工合法性针对数据正当使用情况针对数据导入导出情况针对数据处理环境安全情况针对数据使用和加工安全措施情况7.5数据安全风险评估9数据提供活动安全风险识别针对数据提供的合法性、正当性、必要性针对数据提供管理情况针对数据提供技术措施情况针对数据接收方的情况针对因兼并、重组、破产等原因向外转移数据,或承接其他数据处理者转移数据等场景针对数据出境安全情况7.5数据安全风险评估10数据公开活动安全风险识别针对数据公开的适当性针对数据公开管理情况7.5数据安全风险评估11数据删除活动安全风险识别针对数据删除管理情况针对存储介质销毁情况对于人脸、步态、基因、声纹、即时通信、快递物流、网上购物、网络支付服务、网络音视频、汽车、网络预约汽车服务等数据处理活动的评估,可参照相应国家标准、行业标准的具体细化要求评估风险。7.5数据安全风险评估12数据安全技术风险识别针对网络安全防护情况针对身份鉴别措施情况针对访问控制措施情况针对授权情况针对数据安全风险监测预警情况针对数据脱敏情况针对数据防泄露情况7.5数据安全风险评估13数据接口安全风险识别针对对外接口安全情况针对数据接口安全控制情况7.5数据安全风险评估14数据安全风险等级依据《信息安全技术数据安全风险评估方法》,风险危害程度从低到高可分为很低、低、中、高、很高五个级别。风险危害程度分析应遵循就高从严、整体分析原则,如果该风险涉及多个数据资产,应进行累加判断,将涉及数据的风险按照最高危害等级进行判断。风险危害程度评价主要考虑数据价值、数据重要性、风险源严重程度三个因素,分析方法如下。(1)数据价值主要从数据资产的经济效益、业务效益、投入成本计量等方面分析。(2)数据重要性主要从数据分级角度衡量,数据级别越高代表数据重要性越高。个人信息规模和数据敏感程度可以作为数据重要性判断的衡量因素。(3)风险源严重程度主要考虑风险源对数据处理者带来的危害程度。分级角度很高高中低很低国家安全√√√——经济运行√√√——社会秩序√√√——公共利益√√√——组织利益——√√√个人利益——√√√7.5数据安全风险评估数据安全风险评价结果包括重大安全风险、高安全风险、中安全风险、低安全风险和轻微安全风险。(1)重大安全风险:一般指可能直接影响国家安全的数据安全风险。(2)高安全风险:一般指可能直接影响经济运行、社会稳定、公共健康安全及较为广泛的公众权益,或对国家安全造成间接影响的数据安全风险。(3)中安全风险:一般指可能直接对企业合法权益造成较为严重的影响,或直接导致自然人的人格尊严受到严重侵害、人身/财产安全受到严重危害,或对经济运行、社会稳定、公众利益造成较为严重间接影响的数据安全风险。(4)低安全风险:一般指可能直接对企业合法权益造成一般影响,或直接导致自然人的人格尊严受到侵害、人身/财产安全受到危害,或对社会、公众权益有一定影响或较小影响的数据安全风险。(5)轻微安全风险:一般指可能直接对企业合法权益造成一般或较小影响,或对自然人的人格尊严、人身安全、财产安全不造成侵害或仅产生较轻微的危害,或对小范围的组织或公民个体权益造成影响的数据安全风险。第八章网络安全事件管理内容8.1法规依据8.2网络安全事件的分类分级管理8.3网络安全事件应急处置8.4网络安全等级保护监督检查8.1法规依据什么是突发事件突发事件是指突然发生,造成或者可能造成严重社会危害,需要采取应急处置措施予以应对的自然灾害、事故灾害、公共卫生事件和社会安全事件。突发事件的内涵主要有以下四方面:①具有明显的公共性或社会性;②具有突发性和紧迫性;③具有危害性和破坏性;④必须借助于公权力介入,并动用社会人力、物力才能解决。8.1法规依据突发事件的分类按照突发事件的性质、过程和机理,可将其分为四类。(1)自然灾害:主要包括水旱灾害、气象灾害、地震灾害、地质灾害、海洋灾害、生物灾害和森林草原火灾等。(2)事故灾害:主要包括工矿商贸等企业的各类安全事故、运输事故、公共设施和设备事故,以及环境污染和生态破坏事件等。(3)公共卫生事件:主要包括传染病疫情、群体性不明原因疾病、食品安全和职业危害、动物疫情等,以及其他严重影响公众健康和生命安全的事件。(4)社会安全事件:主要包括严重危害社会治安秩序的突发事件。突发事件的分级突发事件按照社会危害程度、影响范围等因素,将自然灾害、事件灾害、公共卫生事件分为特别重大、重大、较大和一般四级,分别用红色、橙色、黄色和蓝色表示。8.1法规依据《中华人民共和国突发事件应对法》,是一部规范突发事件的预防准备、监测与预警、应急处理与救援、事后恢复与重建等应对活动的重要法律,对于预防和减少突发事件的发生,控制、减轻和消除突发事件引起的严重社会危害,保护人民生命财产安全,维护国家安全、公共安全、环境安全、社会安全和社会秩序具有重要意义。《网络安全法》对建立网络安全监测预警与应急处置制度专门列出一章做出规定,明确了发生网络安全事件时,有关部门需要采取的措施。特别规定:因维护国家安全和社会公共秩序,处置重大突发社会安全事件的需要,经国务院决定或者批准,可以在特定区域对网络通信采取限制等临时措施。8.1法规依据《国家突发公共事件总体应急预案》是全国应急预案体系的总纲,是指导预防和处置各类突发公共事件的规范性文件。明确提出了应对各类突发公共事件的六条工作原则,即以人为本,减少危害;居安思危,预防为主;统一领导,分级负责;依法规范,加强管理;快速反应,协同应对;依靠科技,提高素质。明确了各类突发公共事件分级分类和预案框架体系,规定了国务院应对特别重大突发公共事件的组织体系、工作机制等内容。《国务院办公厅关于印发突发事件应急预案管理办法的通知》首次从国家层面明确了应急预案的概念,强调应急预案是各级人民政府及其部门、基层组织、企事业单位、社会团体等为了依法、迅速、科学、有序应对突发事件而预先制定的工作方案。8.1法规依据《信息安全技术网络安全事件分类分级指南》主要包括网络安全事件分类、网络安全事件分级,并附有网络安全事件类别和级别的关联关系、网络安全事件分类代码等内容。2017年6月,中央网信办公布了《国家网络安全事件应急预案》,指导网络运营者制定网络安全事件应急预案。2023年11月27日,全国信息安全标准化技术委员会发布国家标准《信息安全技术网络安全应急能力评估准则》。该文件规定了对网络运营者开展网络安全应急能力评估的三个等级的应急能力要求,以及网络安全应急能力评估的流程与能力等级划分方法,适用于对网络运营者开展网络安全应急能力评估,或由评估机构进行的第三方评估。8.1法规依据2019年11月,国家互联网信息办公室会同公安部等有关部门起草了《网络安全威胁信息发布管理办法(征求意见稿)》,规范发布网络安全威胁信息的行为,以有效应对网络安全威胁和风险,保障网络运行安全。2020年4月,国家市场监督管理总局、国家标准化管理委员会发布《信息安全技术网络安全事件应急演练指南》主要包括应急演练目的、原则、形式、规划、组织架构、实施过程等内容。为规范网络安全事件报告管理,及时控制网络安全事件造成的损失和危害,国家互联网信息办公室于2025年9月11日发布《国家网络安全事件报告管理办法》。该办法共十四条,主要对网络安全事件报告的适用范围、监管职责、报告主体、报告流程、报告时限及报告内容等提出规范要求。内容8.1法规依据8.2网络安全事件的分类分级管理8.3网络安全事件应急处置8.4网络安全等级保护监督检查8.2网络安全事件的分类分级管理1十类网络安全事件依据《信息安全技术网络安全事件分类分级指南》,网络安全事件是指由于人为原因、网络遭受攻击、网络存在漏洞隐患、软硬件缺陷或故障、不可抗力等因素,对网络和信息系统或者其中的数据和业务应用造成危害,对国家、社会、经济造成负面影响的事件。综合考虑网络安全事件的起因、威胁、攻击方式和损害后果等因素,网络安全事件共分为十大类,分别是恶意程序事件、网络攻击事件、数据安全事件、信息内容安全事件、设备设施故障事件、违规操作事件、安全隐患事件、异常行为事件、不可抗力事件和其他事件。8.2网络安全事件的分类分级管理2四级网络安全事件依据《信息安全技术网络安全事件分类分级指南》,网络安全事件分级是按照事件影响对象的重要程度、业务损失的严重程度和社会危害的严重程度三个要素进行分级的。网络安全事件分为四个级别,从高到低依次是一级特别重大事件、二级重大事件、三级较大事件和四级一般事件。事件影响对象的重要程度根据国家安全、社会秩序、经济建设和公众利益,以及业务对事件影响对象的依赖程度进行评估,分为特别重要、重要和一般三个等级。业务损失的严重程度,需根据网络的硬件/软件、功能和数据损坏导致业务中断的影响严重程度进行评估,进而界定为特别严重、严重、较大和较小四个级别。该级别的高低,主要取决于网络安全事件发生时(后),恢复业务正常运行和消除事件负面影响所需付出的代价。社会危害的严重程度根据对国家安全、社会秩序、经济建设和公众利益等方面的危害程度进行四个级别的评估认定,分别是特别重大、重大、较大和一般。8.2网络安全事件的分类分级管理2四级网络安全事件级别一“特别重大事件”是指特别重大事件发生在特别重要的事件影响对象上,且导致特别严重的业务损失,或造成特别重大的社会危害。级别二“重大事件”是指重大事件发生在特别重要或重要的事件影响对象上,且导致特别重要的事件影响对象遭受严重的业务损失,或导致重要的事件影响对象遭受特别严重的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论