网络和基础保护 6_第1页
网络和基础保护 6_第2页
网络和基础保护 6_第3页
网络和基础保护 6_第4页
网络和基础保护 6_第5页
已阅读5页,还剩21页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第六章关键信息基础设施安全保护内容6.1基本概念6.2关键信息基础设施的范围6.3法律政策和标准依据6.4关键信息基础设施安全保护要求6.5关键信息基础设施安全保护实施措施6.1基本概念基础设施是指为社会生产和居民生活提供公共服务的物质工程设施,是用于保证国家或地区社会经济活动正常进行的公共服务系统,是社会赖以生存发展的一般物质条件。基础设施一般分为硬基础设施和软基础设施。公路、铁路、机场、通信、水电煤气等公共设施,俗称为硬基础建设;教育、科技、医疗卫生、体育、文化等社会性基础设施,俗称为软基础设施。6.1基本概念重大基础设施偏重硬基础物理设施。《国务院办公厅关于开展重大基础设施安全隐患排查工作的通知》(国办发〔2007〕58号)中使用了“重大基础设施”的概念,并列举了公路、铁路、水运、民航交通设施,以及大型水利设施、大型煤矿、重要电力设施、石油天然气设施、城市基础设施九种类别。重大基础设施的定义过于偏重物理设施,涵盖范围较窄。一般意义上的基础设施主要分布在我国重要的行业领域,如电子政务、银行、证券、保险、电力、石油天然气、石化、煤炭、铁路、民航、公路、广播电视、国防军工、医疗卫生、教育、水利、环境保护、城市轨道交通、供水供气供热等领域。6.1基本概念关键信息基础设施(CriticalInformationInfrastructure,CII)是国家信息基础设施的关键组成部分。通用认可的一种方式是,在全球或国家信息基础设施中,维系关键基础设施服务持续运转的部分,被称为关键信息基础设施,即关键信息基础设施是全球或国家信息基础设施的组成部分,是确保本国关键基础设施服务得以持续运转的不可或缺要素,主要由信息和电信部门构成。6.1基本概念比较一致的观点是,仅将国家关键信息基础设施理解为信息系统或者信息网络,已经不能适应现代网络空间安全保障的需求。网络安全保障应该着眼全局,从业务保障的角度,自上而下地确认需重点保障的对象,将保护对象从信息系统的概念上升至设施层面,并随着信息基础设施的边界扩展至由通信网络连接的计算机与信息资源等。随着关键基础设施的普遍信息化、网络化、数字化和智能化,关键基础设施与关键信息基础设施的概念互相借用并逐渐统一。鉴于国际社会对国家关键基础设施的保护逐渐聚焦于关键信息基础设施的网络安全保障,关键信息基础设施与关键基础设施的边界正逐渐模糊。内容6.1基本概念6.2关键信息基础设施的范围6.3法律政策和标准依据6.4关键信息基础设施安全保护要求6.5关键信息基础设施安全保护实施措施6.2关键信息基础设施的范围《网络安全法》对关键信息基础设施给出了界定。指出,国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上实行重点保护。《网络安全法》中的公共通信和信息服务主要包括广电网、电信网、互联网,以及用户数量众多的网络服务商系统,如百度、阿里巴巴、腾讯等。公共服务主要是指重要行业和公共服务领域的重要信息系统,如供暖系统、银联交易系统、智能交通系统、供水管网信息管理系统、社保信息系统等。电子政务主要针对政府和事业单位,如电子政务系统、政府门户网站等。6.2关键信息基础设施的范围《国家网络空间安全战略》在第四章战略任务中对国家关键信息基础设施给出了界定。国家关键信息基础设施是指关系国家安全、国计民生,一旦数据泄露、遭到破坏或者丧失功能可能严重危害国家安全、公共利益的信息设施,包括但不限于提供公共通信、广播电视传输等服务的基础信息网络,能源、金融、交通、教育、科研、水利、工业制造、医疗卫生、社会保障、公用事业等领域和国家机关的重要信息系统、重要互联网应用系统等。6.2关键信息基础设施的范围2021年9月1日施行的中华人民共和国国务院令第745号《关键信息基础设施安全保护条例》中,将关键信息基础设施范围界定标准与《网络安全法》保持一致。其中,第九条给出了认定原则,指出制定认定规则应当主要考虑下列因素:(一)网络设施、信息系统等对于本行业、本领域关键核心业务的重要程度;(二)网络设施、信息系统等一旦遭到破坏、丧失功能或者数据泄露可能带来的危害程度;(三)对其他行业和领域的关联性影响。6.2关键信息基础设施的范围2020年7月22日,公安部印发的《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》,对关键信息基础设施的界定更加具体。该指导意见从行业和对象两个角度界定关键信息基础设施。其一是行业界定,将公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域认定为关键信息基础设施,同时要求这些主管、监管部门制定本行业、本领域的关键信息基础设施认定规则并报公安部备案,及时将认定结果通知相关设施运营者并报公安部。其二是对象界定,公安部要求将符合认定条件的基础网络、大型专网、核心业务系统、云平台、大数据平台、物联网、工业控制系统、智能制造系统、新型互联网、新兴通信设施等重点保护对象纳入关键信息基础设施。内容6.1基本概念6.2关键信息基础设施的范围6.3法律政策和标准依据6.4关键信息基础设施安全保护要求6.5关键信息基础设施安全保护实施措施6.3法律政策和标准依据《网络安全法》属于与关键信息基础设施有关的法律。本法界定了关键信息基础设施的基本概念,规定了关键信息基础设施的具体范围和安全保护要求,明确了关键信息基础设施运营者应当履行的义务,提出了关键信息基础设施与安全同步建设的原则。《国家网络空间安全战略》属于关键信息基础设施有关的政策,提出应采取一切必要措施保护关键信息基础设施及其重要数据免受攻击破坏,强调坚持技术和管理并重、保护和震慑并举,着眼识别、防护、检测、预警、响应、处置等环节,建立实施关键信息基础设施保护制度。6.3法律政策和标准依据公安部印发的《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》,明确“公安机关指导监督关键信息基础设施安全保护工作”,要求重要行业和领域的主管、监管部门根据认定规则负责组织认定本行业、本领域关键信息基础设施,及时将认定结果通知相关设施运营者并报公安部。2021年施行的《关键信息基础设施安全保护条例》属于关键信息基础设施相关的法律条例。2023年5月1日正式实施的《信息安全技术关键信息基础设施安全保护要求》基于《信息安全技术信息安全风险评估规范》和《信息安全技术网络安全等级保护基本要求》制定,主要内容包括关键信息基础设施的分析识别、安全防护、检测评估、监测预警、主动防御和事件处置等安全保护要求。6.3法律政策和标准依据《关键信息基础设施安全控制措施》规定了关键信息基础设施运营者在风险识别、安全防护、检测评估、监测预警、应急处置等环节应采取的安全控制措施。《关键信息基础设施安全检查评估指南》是关键信息基础设施管理标准,明确了关键信息基础设施检查评估工作的方法、流程和内容,规定了关键信息基础设施检查评估工作准备、实施、总结各环节的流程要求,以及合规检查的具体要求和内容。《关键信息基础设施安全保障评价指标体系》是关键信息基础设施安全保障指标测量的标准。6.3法律政策和标准依据《信息安全技术关键信息基础设施安全防护能力评价方法》主要给出了描述关键信息基础设施安全防护能力评价模型和能力评价方法,用于指导关键信息基础设施运营者对自身安全能力进行评价,以及指导网络安全服务机构对关键信息基础设施运营者安全能力进行评价。《信息安全技术关键信息基础设施安全边界确定方法》给出了一种基于信息流的关键信息基础设施边界确定方法,为关键信息基础设施运营者开展关键信息基础设施边界识别工作提供参考。内容6.1基本概念6.2关键信息基础设施的范围6.3法律政策和标准依据6.4关键信息基础设施安全保护要求6.5关键信息基础设施安全保护实施措施6.4关键信息基础设施安全保护要求《信息安全技术关键信息基础设施安全保护要求》在网络安全等级保护基础上,从分析识别、安全防护、检测评估、监测预警、主动防御和事件处置六个环节,提出111条关键信息基础设施安全保护要求,以保护关键信息基础设施业务及其重要数据。6.4关键信息基础设施安全保护要求1分析识别分析识别围绕关键信息基础设施承载的关键业务,开展业务依赖性分析、关键资产识别、风险识别等活动,是开展安全防护、检测评估、监测预警、主动防御和事件处置等活动的基础,由业务识别、资产识别、风险识别和重大变更四项内容组成。6.4关键信息基础设施安全保护要求2安全防护安全防护主要是根据已识别的关键业务、资产和安全风险,在基于网络安全等级保护的基础上,做好关键信息基础设施安全防护。6.4关键信息基础设施安全保护要求3检测评估依据《网络安全法》规定,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送负责关键信息基础设施安全保护工作的相关部门。落实安全检测评估制度定期开展检查评估上线检测评估制度安全抽查制度6.4关键信息基础设施安全保护要求4监测预警依据《网络安全法》规定,负责关键信息基础设施安全保护工作的部门,应当建立健全本行业、本领域的网络安全监测预警和信息通报制度,并按照规定报送网络安全监测预警信息。因此,《信息安全技术关键信息基础设施安全保护要求》从制度、监测和预警三个方面,进一步细化了监测预警工作。常态化的监测预警制度精细化的监测内容要求规范化的预警处置要求6.4关键信息基础设施安全保护要求5主动防御主动防御的目的在于以应对攻击行为的监测发现为基础,主动采取收敛暴露面、捕获、溯源、干扰和阻断等措施,开展攻防演习和威胁情报工作,提升对网络威胁与攻击行为的识别、分析和主动防御能力。为实现这一目的,关键信息基础设施运营者需要从以下四个方面开展主动防御工作。收敛暴露面攻击发现和阻断攻防演练威胁情报6.4关键信息基础设施安全保护要求6事件处置依据《网络安全法》规定,负责关键信息基础设施安全保护工作的部门应当制定本行业、本领域的网络安全事件应急预案,并定期组织演练;第二款规定,网络安全事件应急预案应当按照事件发生后的危害程度、影响范围等因素对网络安全事件进行分级,并规定相应的应急处置措施。因此,《信息安全技术关键信息基础设施安全保护要求》进一步细化了事件处置工作。建立网络安全事件管理制度开展应急预案和演练做好事件响应和处

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论