版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第四章网络安全等级保护基本工作流程目录4.1基本概念4.2基本内容4.3等级保护对象之定级4.4等级保护对象之备案4.5等级保护对象之建设整改4.6等级保护对象之等级测评4.7等级保护对象之监督检查4.8深入理解网络安全等级保护4.1基本概念网络安全等级保护网络安全等级保护是从信息安全等级保护发展过渡而来的,公安部门并没有给出具体概念。依据《信息安全等级保护管理办法》,信息安全等级保护,是指对国家秘密信息及公民、法人和其他组织的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。因此,网络安全等级保护的核心,是对等级保护对象实行分等级安全保护、分等级管理及分等级响应处置。基于上述分析,网络安全等级保护是指对国家秘密信息及公民、法人和其他组织的专有信息和公开信息,以及存储、传输、处理这些信息的等级保护对象,分等级实行安全保护;对等级保护对象中使用的信息安全产品实行按等级管理;对等级保护对象中发生的信息安全事件分等级响应、处置。4.1基本概念等级保护对象等级保护对象是指网络安全等级保护工作直接作用的对象,主要包括信息系统、通信网络设施和数据资源等。信息系统是指应用、服务、信息技术资产或其他信息处理组件,通常由计算机或者其他信息终端及相关设备组成,并按照一定的应用目标和规则进行信息处理或过程控制。典型的信息系统有办公自动化系统、云计算平台/系统、物联网、工业控制系统及采用移动互联技术的系统等。通信网络设施为信息流通、网络运行等起基础支撑作用的网络设备设施,主要包括电信网、广播电视传输网和行业或单位的专用通信网等。数据资源是指具有或预期具有价值的数据集合。数据资产多以电子形式存在。4.1基本概念等级划分参考《信息安全等级保护管理办法》对等级划分的描述,根据等级保护对象在国家安全、经济建设、社会生活中的重要程度,以及其一旦遭到破坏、丧失功能或者数据被篡改、泄露、丢失、损毁后,对国家安全、社会秩序、公共利益及相关公民、法人和其他组织的合法权益的危害程度等因素,将等级保护对象分为五个安全保护等级。安全保护等级是等级保护对象的客观属性,即从重要程度和损害程度两个角度来界定。换言之,不以已经采取或将要采取什么安全保护措施为依据,不以风险评估为依据,不随行政级别降级,不随规模大小降级,而是以等级保护对象的重要程度和等级保护对象遭到破坏后对国家安全、社会稳定、人民群众合法权益的损害程度为依据,确定等级保护对象的安全保护等级。4.1基本概念第一级,一旦受到破坏会对相关公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益的一般网络。第二级,一旦受到破坏会对相关公民、法人和其他组织的合法权益造成严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全的一般网络。第三级,一旦受到破坏会对相关公民、法人和其他组织的合法权益造成特别严重的损害,或者会对社会秩序和社会公共利益造成严重损害,以及对国家安全造成损害的重要网络。第四级,一旦受到破坏会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害的特别重要网络。第五级,一旦受到破坏后会对国家安全造成特别严重损害的极其重要网络。目录4.1基本概念4.2基本内容4.3等级保护对象之定级4.4等级保护对象之备案4.5等级保护对象之建设整改4.6等级保护对象之等级测评4.7等级保护对象之监督检查4.8深入理解网络安全等级保护4.2基本内容1等级保护五个环节1、定级是网络安全等级保护的首要环节和关键环节。通过定级可以梳理各行业、各部门、各单位的等级保护对象类型、重要程度和数量等基本信息,确定分级保护的重点。若定级不准,则系统备案、建设、整改、等级测评等后续工作都会失去意义,等级保护对象的安全就没有保障。2、备案,安全保护等级为第二级及以上的等级保护对象运营使用单位或主管部门,需要到公安机关办理备案手续,提交相关备案材料及电子数据文件。4.2基本内容3、建设整改,等级保护对象确定等级后,按照等级保护标准规范要求,建立健全并落实符合相应等级要求的安全管理制度,明确落实安全责任;结合行业特点和安全需求,制定符合相应等级要求的建设整改方案,开展安全技术措施建设。经测评未达到安全保护要求的,要根据测评报告中的改进建议,制定整改方案并进一步进行整改。4、等级测评,等级测评工作,是指测评机构依据网络安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密网络安全等级保护状况进行检测评估的活动。5、监督检查,公安机关等级保护检查工作,是指公安机关依据有关规定,会同主管部门对非涉密重要信息系统运营使用单位等级保护工作的开展和落实情况进行检查,督促、检查其建设安全设施、落实安全措施、建立并落实安全管理制度、落实安全责任、落实责任部门和人员。4.2基本内容2基本责任主体1.国家监管部门2.等级保护工作协调工作小组3.等级保护对象主管部门4.等级保护对象运营使用单位5.信息安全服务机构6.网络安全等级测评机构7.信息安全产品供应商8.网络安全等级保护专家组4.2基本内容3基本工作要求等级保护对象要按照“准确定级、严格审批、及时备案、认真整改、科学测评”的要求,完成等级保护对象的定级、备案、整改、测评等工作。4.2基本内容4基本工作原则明确责任,共同保护。依照标准,自行保护。同步建设,动态调整。指导监督,重点保护。4.2基本内容5基本标准体系《计算机信息系统安全保护等级划分准则》《信息安全技术网络安全等级保护基本要求》《信息安全技术网络安全等级保护实施指南》《信息安全技术网络安全等级保护定级指南》《信息安全技术网络安全等级保护安全设计技术要求》《信息安全技术网络安全等级保护测评要求》《信息安全技术网络安全等级保护测评过程指南》)4.2基本内容6基本法律体系1994年2月18日发布的中华人民共和国国务院令第147号《中华人民共和国计算机信息系统安全保护条例》第九条规定,计算机信息系统实行安全等级保护。《网络安全法》第二十三条规定,国家实行网络安全等级保护制度。2021年9月1日起施行的《关键信息基础设施安全保护条例》第六条规定,运营者在网络安全等级保护的基础上,应采取技术保护措施和其他必要措施,应对网络安全事件,防范网络攻击和违法犯罪活动,保障关键信息基础设施安全稳定运行,维护数据的完整性、保密性和可用性。2020年9月,公安部出台《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》(公网安〔2020〕1960号),指导意见中明确指出公安机关指导监督关键信息基础设施安全保护工作。目录4.1基本概念4.2基本内容4.3等级保护对象之定级4.4等级保护对象之备案4.5等级保护对象之建设整改4.6等级保护对象之等级测评4.7等级保护对象之监督检查4.8深入理解网络安全等级保护4.3等级保护对象之定级1定级工作主要内容1.开展信息系统基本情况的摸底调查2.初步确定安全保护等级3.评审与审批4.备案5.备案管理4.3等级保护对象之定级2定级要素分析受侵害的客体是指受法律保护的等级保护对象受到破坏时所侵害的社会关系,如国家安全、社会秩序、公共利益,以及公民、法人或其他组织的合法权益。对客体的侵害程度由客观方面的不同外在表现综合决定。由于对客体的侵害是通过对等级保护对象的破坏实现的,因此,对客体的侵害外在表现为对等级保护对象的破坏。该破坏行为通过侵害方式、侵害后果和侵害程度加以描述。受侵害的客体侵害程度
一般侵害严重侵害特别严重侵害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级4.3等级保护对象之定级3等级保护对象识别具有确定的主要安全责任主体。主要安全责任主体包括但不限于企业、机关和事业单位等法人,以及不具备法人资格的社会团体等其他组织。承载相对独立的业务应用。定级对象承载“相对独立”的业务应用是指其业务应用的主要业务流程独立,同时与其他业务应用有少量的数据交换。具有信息系统的基本要素。作为定级对象,应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形实体。4.3等级保护对象之定级4安全扩展要求和定级对象在云计算环境中,云服务客户端的等级保护对象和云服务商侧的云计算平台/系统应分别作为单独的定级对象,并根据不同服务模式将云计算平台/系统划分为不同的定级对象。对于电信网、广播电视传输网等通信网络设施,宜根据安全责任主体、服务类型或服务地域等因素,将其划分为不同的定级对象。数据资源可独立定级。当安全责任主体相同时,大数据、大数据平台/系统宜作为一个整体对象定级;当安全责任主体不同时,大数据应独立定级。物联网主要包括感知层、网络传输层和处理应用层等,定级时需将以上要素作为一个整体对象进行定级,不建议各要素单独定级。工业控制系统中现场采集/执行、现场控制和过程控制等要素,需作为一个整体对象进行定级。对于移动互联这类系统,即包括移动终端(手机、平板、笔记本)、移动应用和无线网络等特征要素的信息系统,要求将所有移动技术整合,作为一个整体来定级。4.3等级保护对象之定级5定级工作流程等级保护对象定级工作的一般流程是按照“确定定级对象、初步确定等级、专家评审、主管单位核准、备案审核”的工作原则进行。4.3等级保护对象之定级6定级工作方法定级对象的安全包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同。因此,等级保护对象定级也应从业务信息安全和系统服务安全两方面确定。从业务信息安全角度反映的定级对象安全保护等级,称之为业务信息安全保护等级;从系统服务安全角度反映的定级对象安全保护等级,称之为系统服务安全保护等级。目录4.1基本概念4.2基本内容4.3等级保护对象之定级4.4等级保护对象之备案4.5等级保护对象之建设整改4.6等级保护对象之等级测评4.7等级保护对象之监督检查4.8深入理解网络安全等级保护4.4等级保护对象之备案信息系统运营使用单位或者其主管部门、公安机关,需按照《信息安全等级保护备案实施细则》(公信安〔2007〕1360号)中的要求,开展信息系统备案工作。网络安全等级保护备案工作包括信息系统备案、受理、审核,以及备案信息管理等多个环节。办理备案时,需要提交相关资料,并严格遵循备案工作流程。各定级对象主管部门和运营使用单位办理备案手续时,应先到公安机关指定的网址下载并填写备案表,再准备好相关备案文件,到指定的地点进行备案。受理备案的公安机关公共信息网络安全监察部门应设立专门的备案窗口,并配备必要的设备和警力,以专门负责受理备案工作。目录4.1基本概念4.2基本内容4.3等级保护对象之定级4.4等级保护对象之备案4.5等级保护对象之建设整改4.6等级保护对象之等级测评4.7等级保护对象之监督检查4.8深入理解网络安全等级保护4.5等级保护对象之建设整改1.安全建设整改目的(1)通过组织开展网络安全等级保护安全管理制度建设、技术措施建设和等级测评等三项重点工作,落实国家网络安全等级保护制度的各项要求。(2)通过开展安全建设整改工作,定级对象安全管理水平得以明显提升,安全防范能力显著增强,安全隐患和安全事故大幅减少,进而有效保障信息化健康发展,维护国家安全、社会秩序和公共利益。(3)达到安全保护等级相应等级的基本保护水平。(4)满足自身特殊需求的安全保护能力。4.5等级保护对象之建设整改2.安全建设整改工作流程目录4.1基本概念4.2基本内容4.3等级保护对象之定级4.4等级保护对象之备案4.5等级保护对象之建设整改4.6等级保护对象之等级测评4.7等级保护对象之监督检查4.8深入理解网络安全等级保护4.6等级保护对象之等级测评《信息安全等级保护管理办法》第十四条规定,信息系统建设完成后,运营使用单位或者其主管部门应当选择符合规定条件的测评机构,依据《信息安全技术网络安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评;其中,第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。4.6等级保护对象之等级测评1.测评概念网络安全等级保护测评(以下简称等级测评)工作,是指测评机构依据国家网络安全等级保护制度,按照有关管理规范和技术标准,对已定级备案且非涉及国家秘密的网络(含信息系统、数据资源等)的安全保护状况进行检测评估的活动。测评机构是指依据国家网络安全等级保护制度,符合《网络安全等级保护测评机构管理办法》规定的基本条件,经省级以上等保办审核推荐,从事等级测评工作的机构。等级测评是一项合规性评判活动,其判断的基本依据不是个人或测评机构的经验,而是网络安全等级保护的国家标准。无论是测评指标来源、测评方法选择、测评内容确定,还是测评结果判定等,均应依据国家相关标准,按照特定方法对等级保护对象的安全保护能力进行科学公正的综合评判。4.6等级保护对象之等级测评2.测评作用和目的通过等级保护测评,能够分析并确认当前等级保护对象的安全防护体系能力,掌握其安全状况,帮助排查系统安全隐患和薄弱环节,明确安全建设整改需求。同时,可衡量等级保护对象的安全保护管理措施和技术措施是否符合等级保护基本要求、是否具备相应安全保护能力,助力运营使用单位认识不足、及时改进,有效提升信息安全防护水平。此外,还能够督促等级保护对象遵循国家等级保护规定,通过对安全建设进行符合性测评,其结果可为公安机关等安全监管部门的监督、检查、指导等工作提供参考。因此,建议等级保护对象在安全建设整改前、整改后均开展测评。4.6等级保护对象之等级测评3.测评标准依据测评机构开展等级测评,应当依据《信息系统安全等级保护管理办法》《网络安全等级保护测评机构管理办法》《信息安全技术网络安全等级保护测评要求》《网络安全等级保护测评过程指南》等国家标准进行;也可依据行业标准规范开展,并按照《网络安全等级保护测评报告模板》格式出具测评报告。等级测评依据的两个主要标准分别是《信息安全技术网络安全等级保护测评要求》和《信息安全技术网络安全等级保护测评过程指南》。前者阐述了《信息安全技术网络安全等级保护基本要求》中各要求项的具体测评方法、步骤和判断依据等,用来评定等级保护对象的安全保护措施是否符合《信息安全技术网络安全等级保护基本要求》;后者规定了开展等级测评工作的基本过程、流程、任务及工作产品等,规范测评机构的工作,并对测评过程中使用《信息安全技术网络安全等级保护网络安全等级保护测评要求》提出指导建议。二者共同指导等级测评工作。4.6等级保护对象之等级测评4.测评工作内容等级测评工作内容分为技术和管理两大层面。技术层面主要针对网络和主机上存在的安全技术风险进行测评与分析,涉及安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心等软硬件设备;管理层面则从安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等多个角度出发,分析业务运作和管理方面存在的安全缺陷。通过汇总并分析上述各类安全威胁,形成组织的安全测评报告。随后,依据组织的安全测评报告和安全现状,提出相应的安全整改建议,为下一步的网络安全和信息化建设提供指导。4.6等级保护对象之等级测评5测评工作基本流程第二级或第三级信息系统的现场测评周期通常为一周左右,具体时长会根据信息系统的数量、规模,以及双方的配合度等因素有所增减。小规模的安全整改(如管理制度、策略配置技术整改)需要2~3周时间,报告出具时间为一周。因此,等级保护测评的整体周期通常为1~2个月。如果整改不及时或涉及设备采购,周期则难以确定,但总体要求是在一年内完成。4.6等级保护对象之等级测评6测评结果按照等保办2025年3月8日印发的《关于进一步做好网络安全等级保护有关工作的函》相关要求,自2025年3月20日起签署的等级保护测评项目合同,在项目实施中启用《网络安全等级测评报告模板(2025版)》并出具测评报告。该测评报告指出,取消“优、良、中、差”四档结论,回归“符合、基本符合、不符合”三级判定体系。其中符合是指测评指标符合率≥90%且无重大风险隐患;基本符合是指测评指标符合率≥60%且<90%,或测评指标符合率≥90%但存在重大隐患;不符合是指测评指标符合率<60%。4.6等级保护对象之等级测评7等级保护测评机构的选择等级保护测评应委托具有测评资质的测评机构开展。依据《网络安全等级保护测评机构管理办法》(公信安〔2018〕765号),测评机构是指依据国家网络安全等级保护制度规定,符合本办法规定的基本条件,经省级以上等保办审核推荐,从事等级保护测评工作的机构。省级以上等保办负责等级保护测评机构的审核和推荐工作。公安部信息安全等级保护评估中心负责测评机构的能力评估和培训工作。被测评单位可访问“网络安全等级保护网”选择符合要求的等级保护测评机构,并留意观察上面有关网络安全等级保护测评机构限期整改的公告。测评机构或测评人员违反《网络安全等级保护测评机构管理办法》的规定,给被测评单位造成损失的,应当依法承担民事责任。目录4.1基本概念4.2基本内容4.3等级保护对象之定级4.4等级保护对象之备案4.5等级保护对象之建设整改4.6等级保护对象之等级测评4.7等级保护对象之监督检查4.8深入理解网络安全等级保护4.7等级保护对象之监督检查1安全监督管理执行主体依据《网络安全等级保护条例(征求意见稿)》第四十九条规定,县级以上公安机关依照国家法律法规和相关标准规范要求,可以对网络运营者、同级行业主管部门开展督促、检查、指导工作。针对网络运营者,公安机关主要监督其网络安全等级保护制度的落实情况,包括网络安全防范、网络安全事件应急处置、重大活动网络安全保护等工作;对第三级以上网络运营者,重点监督其在网络基础设施安全、网络运行安全和数据安全保护方面的责任履行情况;针对同级行业主管部门,公安机关主要监督其组织落实本行业、本领域网络安全等级保护制度,以及开展网络安全防范、应急处置、重大活动网络安全保护等工作的情况。4.7等级保护对象之监督检查2日常安全检查主要内容依据《网络安全等级保护条例(征求意见稿)》,公安机关可以开展两个方面的安全检查。一是每年至少对第三级以上网络运营者进行一次安全检查;二是在以下网络安全工作中对网络运营者进行监督检查。(1)日常网络安全防范工作。(2)重大网络安全风险隐患整改情况。(3)重大网络安全事件应急处置和恢复工作
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 医生聘用合同(2026版)
- 南阳邓州市城区学校选调教师笔试真题2025
- 2026 年秋季初一开学第一课初中新生收心归位动员主题
- 冀教版七年级下册生物跟踪训练:食品安全(解析版)
- 食品厂投诉处理办法
- 家电企业质量管理细则
- 湖南株洲市炎陵县2025-2026学年八年级上学期期末质量监测物理试题
- 2027年高考语文备考之42个中国古典文学典故
- 七年级(下)生物知识清单
- 中商产业研究院-2026年中国DRAM行业市场前景预测研究报告
- 2026年上海(中考)语文考试试题含答案
- 连云港市东海县招聘事业单位人员考试真题2025
- 2026年飞控算法工程师(无人机稳定控制)试题及答案
- 2026中国脑卒中康复治疗指南
- 道路工程监理旁站要点
- 人教版九年级上册数学《习题29.1》教学课件(新教材)
- 隧道施工爆破培训课件
- 烟供.火供.火施仪轨
- 非开挖水平定向钻牵引管专项施工方案实用文档
- 销售合同简易模板
- 2023年葫芦岛市龙港区幼儿园教师招聘笔试《幼儿保教知识与能力》模拟试题及答案解析
评论
0/150
提交评论