版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第五章网络安全等级保护2.0内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.1网络安全等级保护2.0的特色网络安全等级保护并非特指等级保护2.0,而是指相对于信息系统安全等级保护1.0时代而言,当前处于网络安全等级保护2.0阶段,未来可能会出现等级保护3.0或者4.0。如果说1994年国务院颁布《中华人民共和国计算机信息系统安全保护条例》标志着国家开始实行网络安全等级保护,那么网络安全等级保护的发展已经满30年。一路走来,等级保护与国家信息化发展相生相伴,从探索到成熟、从质疑到共识。目前,网络安全等级保护制度已经成为国家网络安全领域中影响最为深远的制度。5.1网络安全等级保护2.0的特色1技术基础化为适应国家战略需要,网络安全等级保护制度2.0在1.0的基础上,实现了对新技术、新应用安全保护对象和安全保护领域的全覆盖,更加突出技术思维和立体防范,把云计算、物联网、移动互联、工业控制系统、大数据等相关新技术和新应用全部纳入保护范畴。网络安全等级保护已经成为国家网络安全的基础技术。5.1网络安全等级保护2.0的特色2制度法治化《网络安全法》是我国网络安全方面的基本法,是网络安全基础性法律。《网络安全法》第明确规定,“国家实行网络安全等级保护制度”,“对于国家关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护”。因此,网络安全等级保护制度在法律层面确立了其在网络安全领域的基础与核心地位。网络安全等级保护制度的法治化,意味着网络运营者未履行网络安全等级保护义务的行为将被认定为违法行为。5.1网络安全等级保护2.0的特色3对象具体化新形态的系统、新业态下的应用、新模式背后的服务,以及重要数据和资源统统进入了网络安全等级保护视野,具体对象囊括了大型互联网企业、基础网络、重要信息系统、网站、大数据中心、云计算平台、物联网系统、移动互联网、工业控制系统、公众服务平台、智能制造系统、新型互联网、新兴通信设施等。因此,网络安全等级保护呈现出对象具体化的特色。5.1网络安全等级保护2.0的特色4内涵精准化在网络安全等级保护1.0时代,等级保护包括五个规定动作,即定级、备案、建设整改、等级测评和监督检查。进入网络安全等级保护2.0时代后,等级保护将风险评估、安全监测、通报预警、案/事件调查、数据防护、灾难备份、应急处置、自主可控、供应链安全、效果评价、综治考核等与网络安全密切相关的措施,都纳入等级保护制度并加以实施。同时,网络安全等级保护更加注重全方位的主动防御、动态防御、整体防护和精准防护。因此,网络安全等级保护呈现出安全保护内涵更趋精准化的特色。5.1网络安全等级保护2.0的特色5体系完善化近些年,网络安全等级保护工作一直在顶层设计下以体系化的思路逐层展开并分步实施。网络安全等级保护2.0时代,主管部门将继续制定并出台一系列政策法规和技术标准,以形成运转顺畅的工作机制,逐步建立完善等级保护的政策体系、标准体系、测评体系、技术体系、服务体系、关键技术研究体系、教育训练体系等。网络安全等级保护2.0将强化“一个中心、三重防护”的安全保护核心,围绕该核心构建集安全监测、通报预警、快速处置、态势感知、安全防范、精确打击等于一体的国家关键信息基础设施安全保卫体系。内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.2网络安全等级保护2.0的变化1体系架构变化网络安全等级保护各等级的基本要求分为技术类安全要求和管理类安全要求。不同于1.0时代由一个安全通用要求表示等级保护基本要求,网络安全等级保护2.0基本要求标准采取“1+X”体系,表示由一个安全通用要求和X个安全扩展要求组成基本要求。在“1+X”的体系框架下,X随着新技术的加入,可持续改进新技术标准。当前扩展要求的技术主要是云计算、移动互联、物联网、工业控制系统、大数据等,陆续还会包括区块链、大模型系统、容器安全等,以适应新技术、新应用情况下网络安全等级保护工作的开展。基本要求在整体框架结构上以三种分类为支撑点,自上而下分别为安全类、安全控制点和安全项。安全类表示基本要求在整体上大的分类,由技术部分和管理部分组成,两部分合计十类:技术部分分为安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五类;管理部分分为安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理五类。5.2网络安全等级保护2.0的变化2命名变化因《网络安全法》中明确了国家实行网络安全等级保护制度,因此等级保护标准的名称由原来的《信息安全技术信息系统安全等级保护基本要求》改为《信息安全技术网络安全等级保护基本要求》。同时,等级保护对象由原来的信息系统调整为基础信息网络、信息系统(如工业控制系统、云计算平台、物联网、使用移动互联技术的系统及其他系统)及数字资源等,以适应信息系统的内涵和外延上发生的技术性变革。为适应新技术、新场景、新应用,原来各级别的安全要求被分为安全通用要求和安全扩展要求。安全通用要求是不论等级保护对象形态如何都必须满足的要求。安全扩展要求是针对云计算、移动互联、物联网和工业控制系统等新技术提出的特殊要求,包括但不限于云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求,以及工业控制系统安全扩展要求。5.2网络安全等级保护2.0的变化3指标数量变化表5-1
安全通用技术控制点分布单位:个安全要求类层面第一级第二级第三级第四级技术要求安全物理环境7101010安全通信网络2333安全区域边界3666安全计算环境7101111安全管理中心2344管理要求安全管理制度1444安全管理机构3555安全管理人员4444安全建设管理7101010安全运维管理81414145.2网络安全等级保护2.0的变化4可信逐级变化表5-6
可信验证从第一级到第四级的增强要求第一级第二级第三级第四级可基于可信根对设备的系统引导程序、系统程序等进行可信验证,并在检测到其可信性受到破坏后进行报警可基于可信根对设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,在检测到可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心可基于可信根对设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,同时在应用程序的关键执行环节进行动态可信验证,当检测到可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心可基于可信根对设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,同时在应用程序的所有执行环节进行动态可信验证,当检测到可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心,同时进行动态关联感知5.2网络安全等级保护2.0的变化5安全通用技术变化网络安全等级保护2.0对安全技术进行了大幅度调整,在整体结构上,把网络安全等级保护1.0中的物理安全、网络安全、主机安全、应用安全、数据安全重新划分为安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心。5.2网络安全等级保护2.0的变化6安全通用管理变化相比于技术要求的重大调整,管理部分在安全方面调整不大,依然由五部分组成。制度、机构和人员三大要素缺一不可,同时针对保护对象建设和运维过程的重要活动提出了控制和管理要求。但在具体控制项上,网络安全等级保护2.0有了部分删减及合并,减少了很多细节化的文档工作要求,极大提升了企业在信息安全管理上的灵活度与自由度。内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.3网络安全等级保护2.0的体系1安全通用要求体系安全通用要求针对共性化保护需求提出。无论等级保护对象以何种形式出现,都需要根据安全保护等级实现相应级别的安全通用要求。安全通用要求细分为技术要求和管理要求,两者合计十大类。技术要求分类体现了从外部到内部的纵深防御思想。对等级保护对象开展安全防护时,应考虑从通信网络到区域边界,再到计算环境,形成从外而内的整体防护体系,同时需兼顾对其所处物理环境的安全防护。对于级别较高的等级保护对象,还需要考虑对分布在整个系统中的安全功能或安全组件实施集中技术管理。技术要求包括安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心。管理要求分类体现了从要素到活动的综合管理思想。安全管理所必需的机构、制度和人员三要素缺一不可,同时应对系统建设整改过程和运行维护过程中的重要活动实施控制和管理。对于级别较高的等级保护对象,需要构建完备的安全管理体系。管理要求包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理。5.3网络安全等级保护2.0的体系2安全扩展要求体系云计算安全扩展要求是在针对云计算平台提出的安全通用要求的基础上,额外需要实现的安全要求。该要求所涉及的安全控制点包括基础设施位置、网络架构、网络边界的访问控制、网络边界的入侵防范、网络边界的安全审计、集中管控、计算环境的身份鉴别、计算环境的访问控制、计算环境的入侵防范、镜像和快照保护、数据安全性、数据备份恢复、剩余信息保护、云服务商选择、供应链管理和云计算环境管理。移动互联安全扩展要求是针对移动终端、移动应用和无线网络提出的特殊安全要求,这些要求与安全通用要求共同构成了针对采用移动互联技术的等级保护对象的完整安全要求体系。移动互联安全扩展要求涉及的安全控制点包括无线接入点的物理位置、无线和有线网络之间的边界防护、无线和有线网络之间的访问控制与入侵防范、移动终端管控、移动应用管控、移动应用软件采购、移动应用软件开发和配置管理。5.3网络安全等级保护2.0的体系2安全扩展要求体系对物联网的安全防护应包括感知层、网络传输层和处理应用层。由于网络传输层和处理应用层通常由计算机设备构成,因此这两部分应按照安全通用要求提出的要求进行保护。物联网安全扩展要求是针对感知层提出的特殊安全要求,它们与安全通用要求一起构成针对物联网的完整安全要求。物联网安全扩展要求涉及的安全控制点包括感知节点物理防护、感知网入侵防范、感知网接入控制、感知节点设备安全、网关节点设备安全、抗数据重放、数据融合处理和感知节点管理。工业控制系统安全扩展要求是针对现场控制层和现场设备层提出的特殊安全要求,它们与安全通用要求一起构成针对工业控制系统的完整安全要求。工业控制系统安全扩展要求涉及的安全控制点包括室外控制设备防护、网络架构、通信传输、访问控制、拨号使用控制、无线使用控制、控制设备安全、产品采购和使用及外包软件开发。内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.4网络安全等级保护2.0的安全通用基本要求安全物理环境主要由机房及其机房内的配套系统设备组成,其中二级基本要求十五项,三级基本要求二十二项。安全通信网络主要由交换机、路由器、防火墙、网络拓扑等组成,其中二级基本要求四项,三级基本要求八项。安全区域边界主要由网闸、交换机、路由器、防火墙、防病毒网关、审计系统等组成,其中二级基本要求十一项,三级基本要求二十项。安全计算环境主要由终端和服务器等设备中的操作系统(包括宿主机和虚拟机操作系统)、网络设备(包括虚拟网络设备)、安全设备(包括虚拟安全设备)、移动终端、移动终端管理系统、移动终端管理客户端、感知节点设备、网关节点设备、控制设备、业务应用系统、数据库管理系统、中间件和系统管理软件,以及系统设计文档等组成,其中二级基本要求二十三项,三级基本要求三十四项。安全管理中心主要由提供集中系统管理功能、提供集中审计功能的系统等组成,其中二级基本要求四项,三级基本要求十二项。5.4网络安全等级保护2.0的安全通用基本要求安全管理制度主要由总体方针策略类文档、管理制度类文档、操作规程类文档和记录表单类文档等组成,其中二级基本要求六项,三级基本要求七项。安全管理机构主要由信息/网络安全主管、管理制度类文档和记录表单类文档等组成,其中二级基本要求九项,三级基本要求十四项。安全管理人员主要由信息/网络安全主管、管理制度类文档和记录表单类文档等组成,其中二级基本要求七项,三级基本要求十二项。安全建设管理主要由记录表单类文档、安全规划设计类文档、管理制度类文档和建设负责人等组成,其中二级基本要求二十五项,三级基本要求三十四项。安全运维管理主要由运维负责人、资产管理员、记录表单类文档、办公环境、管理制度类文档和物理安全负责人等组成,其中二级基本要求三十一项,三级基本要求四十八项。内容5.1网络安全等级保护2.0的特色5.2网络安全等级保护2.0的变化5.3网络安全等级保护2.0的体系5.4网络安全等级保护2.0的安全通用基本要求5.5网络安全等级保护2.0的安全扩展基本要求5.5网络安全等级保护2.0的安全扩展基本要求1云计算安全扩展要求对云计算平台/系统进行等级保护建设时,应同时满足安全通用要求部分和云计算安全扩展要求部分的相关要求,不能仅满足云计算安全扩展要求。云计算安全扩展要求为全局能力要求,不作为对某一测评对象或设备的要求,应作为云计算安全保护的整体指标。云计算安全扩展要求中,二级基本要求二十九项,三级基本要求四十六项。5.5网络安全等级保护2.0的安全扩展基本要求2移动互联安全扩展要求移动互联技术等级保护对象与传统等级保护对象的区别在于移动性和便捷性,移动终端可以通过无线方式接入网络,移动终端可以远程通过运营商基站或公共Wi-Fi接入等级保护对象,也可以通过本地无线接入设备接入等级保护对象。因此,以一个三级移动互联系统为例,既要满足三级安全通用要求,又要满足三级移动互联安全扩展要求。在移动互联安全扩展要求中,二级基本要求十四项,三级基本要求十九项。5.5网络安全等级保护2.0的安全扩展基本要求3物联网安全扩展要求物联网应用遍布在工业互联网、能源网、交通网及城市大脑等建设中,因此开展物联网安全保护势在必行。依据等级保护2.0物联网扩展要求,物联网从结构上可分为三个逻辑层,即感知层、网络传输层和处理应用层。其中感知层包括传感器节点和传感网网关节点;网络传
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 新课标中考英语词汇表(默写版)
- 2026年高考物理一轮复习热学和光学实验(知识清单)学生版+解析
- 国企车工入职考试试题及答案解析
- 尿道相关医学考试题目及答案
- 证券基础知识测试题与答案分享
- 统计岗转正测评试题及答案解析
- 内科护理个人工作总结
- 公务员服装考试题目与答案解析
- 翻译学试题及答案
- 白光干涉仪:LED芯片外延层无损光学检测技术与应用
- 食品工厂卫生管理操作标准流程
- 2024天津石油职业技术学院教师招聘考试真题及答案
- 2025年健康照护师初级考试模拟题及答案
- 巡防员考勤管理办法
- 人员职业健康管理办法
- 基础教育集团化办学运行优化:关键关系的解析与处理
- 解除合同协议书条款
- 2024宠物营养师考试复习资料试题及答案
- 中级维保全部抽考题
- 广东省工程勘察设计服务成本取费导则(2024版)
- 光伏发电监理表式(NB32042版-2018)
评论
0/150
提交评论