女同变态?中文字幕|日韩一区二区三区免费高清|亚洲精品久久久久久久久久久|18禁A片免费播放|国产成人一区二区三区A片免费|国产亚洲av电影院|中文字幕免费在线看线人|国产高清国产精品国产专区

等保資訊

了解最新等保資訊及等保政策

當前位置:首頁>等保資訊>等保資訊
全部 806 等保資訊 540 等保政策 15

等保2.0網(wǎng)絡安全等級保護解決方案

時間:2018-04-12   訪問量:5812
關鍵詞: 等保2.0 網(wǎng)絡安全 等級保護

圖片

圖1:等保2.0網(wǎng)絡安全等級保護解決方案


概述

隨著2019年5月13日,《信息安全技術網(wǎng)絡安全等級保護基本要求》(GB∕T 22239-2019)(以下簡稱等保2.0)正式發(fā)布,我國的網(wǎng)絡安全保護標準體系正式進入到等保2.0階段。“等保2.0”與《中華人民共和國網(wǎng)絡安全法》中的相關法律條文保持一致,是指對網(wǎng)絡和信息系統(tǒng)按照重要性等級分級別保護的一種工作。保護對象包括基礎信息網(wǎng)絡(廣電網(wǎng)、電信網(wǎng)等)、信息系統(tǒng)(采用傳統(tǒng)技術的系統(tǒng))、云計算平臺、大數(shù)據(jù)平臺、移動互聯(lián)、物聯(lián)網(wǎng)和工業(yè)控制系統(tǒng)等。

等保2.0標準于2019年12月1日起正式實行,等保2.0標準在1.0時代標準的基礎上,更加注重主動防御,從被動防御到事前、事中、事后全流程的安全可信、動態(tài)感知和全面審計,不僅實現(xiàn)了對傳統(tǒng)信息系統(tǒng)、基礎信息網(wǎng)絡的等級保護,還實現(xiàn)了對云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)、移動互聯(lián)網(wǎng)和工業(yè)控制信息系統(tǒng)的等級保護對象的全覆蓋。


圖片

圖2:目錄

圖片

目 錄

1.等保2.0總體介紹

2.等保2.0技術防護方案設計

3.等保2.0安全管理規(guī)劃

4.等保2.0測評流程

5.附錄:網(wǎng)絡安全違法案例

圖片

一、等保2.0總體介紹


圖片

圖3:網(wǎng)絡安全相關法律

2015年7月1日,《中華人民共和國國家安全法》正式施行,該部法律首次提出“國家建設網(wǎng)絡與信息安全保障體系”,首次明確了國家“網(wǎng)絡空間主權”是國家主權在網(wǎng)絡空間的體現(xiàn)、延伸和反映。

《中華人民共和國國家安全法》第二十五條規(guī)定 國家建設網(wǎng)絡與信息安全保障體系,提升網(wǎng)絡與信息安全保護能力,加強網(wǎng)絡和信息技術的創(chuàng)新研究和開發(fā)應用,實現(xiàn)網(wǎng)絡和信息核心技術、關鍵基礎設施和重要領域信息系統(tǒng)及數(shù)據(jù)的安全可控;加強網(wǎng)絡管理,防范、制止和依法懲治網(wǎng)絡攻擊、網(wǎng)絡入侵、網(wǎng)絡竊密、散布違法有害信息等網(wǎng)絡違法犯罪行為,維護國家網(wǎng)絡空間主權、安全和發(fā)展利益。

2017年6月1日,《中華人民共和國網(wǎng)絡安全法》正式施行,《中華人民共和國網(wǎng)絡安全法》是我國第一部全面規(guī)范網(wǎng)絡空間安全管理方面問題的基礎性法律,是我國網(wǎng)絡空間法治建設的重要里程碑,是依法治網(wǎng)、化解網(wǎng)絡風險的法律重器,是讓互聯(lián)網(wǎng)在法治軌道上健康運行的重要保障。

《網(wǎng)絡安全法》第二十一條 規(guī)定國家實行網(wǎng)絡安全等級保護制度。網(wǎng)絡運營者應當按照網(wǎng)絡安全等級保護制度的要求,履行安全保護義務,保障網(wǎng)絡免受干擾、破壞或者未經授權的訪問,防止網(wǎng)絡數(shù)據(jù)泄露或者被竊取、篡改。

《網(wǎng)絡安全法》第三十一條 國家對公共通信和信息服務、能源、交通、水利、金融、公共服務、電子政務等重要行業(yè)和領域,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴重危害國家安全、國計民生、公共利益的關鍵信息基礎設施,在網(wǎng)絡安全等級保護制度的基礎上,實行重點保護。關鍵信息基礎設施的具體范圍和安全保護辦法由國務院制定。


圖片

圖4:網(wǎng)絡安全等保及相關標準

網(wǎng)絡安全等級保護主要是對專有信息系統(tǒng)進行分等級保護,分別包括國家的重要信息、法人和其他組織及公民的專有信息系統(tǒng)和存儲、傳輸、處理這些信息的信息系統(tǒng)。同時對信息系統(tǒng)中使用的信息安全產品實行按等級管理。最后對信息系統(tǒng)中發(fā)生的信息安全事件分等級響應和處置。
近年來國家為了更好的貫徹執(zhí)行《國家安全法》和《網(wǎng)絡安全法》的安全保護要求,還陸續(xù)頒布了一系列的等級安全保護標準和要求。相關重要標準有:


圖片

圖5:等級保護發(fā)展歷程

1994年國務院頒布實施了《中華人民共和國計算機信息系統(tǒng)安全保護條例》,《中華人民共和國計算機信息系統(tǒng)安全保護條例》(國務院147號令)規(guī)定了“計算機信息系統(tǒng)實行安全等級保護“。這是我國在法律法規(guī)上首次提出計算機信息系統(tǒng)必須實行等級保護。可以說,國務院147號令就是現(xiàn)在等級保護的開端。
1999年由國家公安部提出并組織制定,國家質量技術監(jiān)督局發(fā)布了《計算機信息系統(tǒng)安全等級保護劃分準則》(GB17859)發(fā)布。標準明確信息系統(tǒng)安全的強制執(zhí)行標準以及把計算機信息安全劃分為了5個等級。。
2008年《信息安全技術-信息系統(tǒng)安全等級保護定級指南》GB/T22240-2008、《信息安全技術-信息系統(tǒng)安全等級保護基本要求》GB/T22239-2008等相關標準發(fā)布實施。上述安全等級保護相關標準為我們提出了一種有效的信息安全管理方法,通過等級保護工作提高信息系統(tǒng)的信息安全防護能力,降低系統(tǒng)被各種攻擊的風險。為我國各個單位、企事業(yè)、團體等的信息系統(tǒng)提供了一種可以保證信息系統(tǒng)安全有效的方法論。因此2008年也稱為等保元年,當年所頒布的等保相關標準統(tǒng)稱為”等保1.0“
2016年頒布了《中華人民共和國網(wǎng)絡安全法》,首次以法律的名義提出了“國家實行網(wǎng)絡安全等級保護制度”,明確要求“網(wǎng)絡運營者應當按照網(wǎng)絡安全等級保護制度的要求,履行安全保護義務”。《中華人民共和國網(wǎng)絡安全法》是網(wǎng)絡安全的“基本法”,具有強制性規(guī)范作用。
2019年 5月13日正式發(fā)布《信息安全技術網(wǎng)絡安全等級保護基本要求》、《信息安全技術網(wǎng)絡安全等級保護測評要求》、《信息安全技術網(wǎng)絡安全等級保護安全設計技術要求》等一系列新修定的等保標準,宣告了等保進入2.0時代。等保2.0更注重全方位主動防御、安全可信、動態(tài)感知和全面審計,實現(xiàn)了對傳統(tǒng)信息系統(tǒng)、基礎信息網(wǎng)絡、云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)、移動互聯(lián)和工業(yè)控制信息系統(tǒng)等保護對象的全覆蓋。
等保2.0系列標準于2019年12月1日正式實施。代表了國家網(wǎng)絡安全等級保護工作正式進入2.0時代,2019年也稱為等保2.0元年。

圖片

圖6:等保2.0相對1.0的關鍵變化

相對于原有等保1.0的標準,等保2.0標準的關鍵變化主要有以下三點。第一是保護的對象有變化,等保1.0時代只針對信息系統(tǒng)做保護。等保2.0時代的保護對象實現(xiàn)了從傳統(tǒng)信息系統(tǒng)、基礎信息網(wǎng)絡、云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)、移動互聯(lián)網(wǎng)到工業(yè)控制信息系統(tǒng)的全面覆蓋。
第二個方面是結構上的調整,采用“一個中心、三重防護”的理念,通過實施三重防護主動防御框架,能夠實現(xiàn)攻擊者進不去、非授權者重要信息拿不到、竊取保密信息看不懂、系統(tǒng)和信息改不了、系統(tǒng)工作癱不了和攻擊行為賴不掉的安全防護效果。
第三個方面是防御理念從原來的被動防御變?yōu)橹鲃臃烙?,依照等級保護制度可以做到整體防御、分區(qū)隔離;積極防護、內外兼防;自身防御、主動免疫;縱深防御、技管并重。

圖片

圖7:等保2.0的特點及新變化

等保2.0標準體系除了上述三大關鍵變化之外還具有以下特點以及變化。等保的對象范圍擴大,等保2.0標準把云計算、移動互聯(lián)、物聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)等列入了保護的范圍,從而構成了“通用安全要求+新應用安全擴展要求”安全保護體系。
等保2.0標準把“基本要求、設計要求和測評要求”等三大要求實現(xiàn)了框架統(tǒng)一,實現(xiàn)了“一個中心,三重保護”體系下的“安全通信網(wǎng)絡”、“安全區(qū)域邊界”、“安全計算環(huán)境”以及“安全管理中心”統(tǒng)一安全防御保護和安全管理。
等保2.0標準還突出強化了“可信計算”技術使用的要求,在各個保護等級當中列入了對通信設備的“可信驗證”的要求。
同時等保2.0相對于等保1.0在“標準名稱、保護的對象、安全要求、章節(jié)結構以及分類結構上”進行了顯著的修改和變化,此外等保2.0還增加了云計算、移動互聯(lián)網(wǎng)、物聯(lián)網(wǎng)以及工業(yè)控制系統(tǒng)的安全擴展要求,使標準的覆蓋面更全、更完善。
最后,等保2.0體系標準中還增加了等級保護安全框架和關鍵技術的說明。以及增加了云計算應用場景、移動互聯(lián)應用場景、物聯(lián)網(wǎng)應用場景和工業(yè)控制系統(tǒng)應用場景的安全控制措施建設要求。

圖片

圖8:等保2.0基本框架

等保2.0的基本框架包含了安全技術要求和安全管理要求兩大部分。分別從安全保護技術措施和安全管理措施上對被保護對象提出了具體的安全防護和管理要求。
技術要求措施包括“安全物理環(huán)境、安全通信網(wǎng)絡、安全區(qū)域邊界、安全計算環(huán)境以及安全管理中心”等五個方面技術防護要求。管理要求措施包括“安全管理制度、安全管理機構、安全管理人員、安全建設管理及安全運維管理”等五個方面的安全管理要求。
等保2.0充分體現(xiàn)了“一個中心,三重防御“的網(wǎng)絡安全管理思想,一個中心指“安全管理中心”,三重防御指“安全計算環(huán)境、安全區(qū)域邊界、安全網(wǎng)絡通信”,同時等保2.0強化可信計算安全技術要求的使用。

圖片

圖9:等保2.0涉及的行業(yè)


等保保護的對象涉及廣泛全面,基本覆蓋了我國各行各業(yè)各單位的網(wǎng)絡信息系統(tǒng),對象不僅僅包括政府單位、公共安全行業(yè)、金融行業(yè)、醫(yī)療行業(yè)、教育行業(yè)、電信行業(yè)、能源行業(yè)以及各大企業(yè)單位。同時還包括其他有網(wǎng)絡信息系統(tǒng)定級需求的單位和行業(yè)。

圖片

圖10:等保建設的意義

通過網(wǎng)絡安全等級保護的建設,首先滿足了國家相關法律和制度的要求,比如《網(wǎng)絡安全法》、《國家安全法》等,同時降低了信息安全的風險并提高了單位內部的安全防護能力。最后在單位完成網(wǎng)絡安全等級保護建設履行和落實網(wǎng)絡信息安全法律責任和義務的同時,能合理地規(guī)避或降低法律風險和安全風險。

圖片

圖11:等保2.0保護對象等級劃分

等保2.0系列標準定義了被保護的對象的安全等級,等保系列標準對受保護客體在受到損害后造成的風險大小和影響范圍從低到高分為五級。

  1. 第一級,等級保護對象受到破壞后,會對公民、法人和其他組織的合法權益造成損害,但不損害國家安全、社會秩序和公共利益;

  2. 第二級,等級保護對象受到破壞后,會對公民、法人和其他組織的合法權益產生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全;

  3. 第三級,等級保護對象受到破壞后,會對公民、法人和其他組織的合法權益產生特別嚴重損害,或者對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害;

  4. 第四級,等級保護對象受到破壞后,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害; 

  5. 第五級,等級保護對象受到破壞后,會對國家安全造成特別嚴重損害。


圖片

圖12:等保2.0實施工作流程

等保2.0建設實施的具體工作流程包含5個階段,分別是對象定級與備案、總體安全規(guī)劃、安全設計與實施、安全運行與維護以及定級對象終止。
其中第一階段的工作包括:定級、評審和備案。第二階段的工作包括:安全需求分析、安全防護總體設計、安全防護建設方案規(guī)劃。第三階段工作包括:整體實施方案設計、安全產品和服務覆蓋、等保技術實現(xiàn)、等保管理實現(xiàn)、等保合規(guī)自評。第四階段的工作包括:運行管控、變更管控、狀態(tài)監(jiān)控、服務商管控、等保測評以及檢查改進。第五階段的工作包括:信息處理、設備處理、存儲介質處理。

圖片

圖14:等保2.0定級流程

實施等保2.0建設的第一個重要步驟就是定級,用于確定被保護網(wǎng)絡信息系統(tǒng)的安全保護等級。在新的等保2.0定級要求中,二級以上系統(tǒng)的定級不再采用等保1.0標準的自主定級的方式,而是需要組織相應的專家召開專家定級評審會確定。
等保2.0的定級流程包括6個階段。首先“確定定級對象”,包括基礎信息網(wǎng)絡、工業(yè)控制系統(tǒng)、云計算平臺、物聯(lián)網(wǎng)、其他信息系統(tǒng)、大數(shù)據(jù)等。
確定定級對象后接著就可以“初步確認等級”包括確定受侵害的客體、侵害對客體的侵害程度以及綜合判定侵害程度。
確認等級后組織專家進行“專家評審”,這時定級對象的運營、使用單位應組織信息安全專家和業(yè)務專家,對初步定級結果的合理性進行評審,出具專家評審意見。
完成專家評審后報送“主管部門審核”,這時定級對象的運營、使用單位應將初步定級結果上報行業(yè)主管部門或上級主管部門進行審核。
最后送“公安機關備案審查”,這時定級對象的運營、使用單位應按照相關管理規(guī)定,將初步定級結果提交公安機關進行備案審查,審查不通過,其運營使用單位應組織重新定級。審查通過后最終確定定級對象的安全保護等級。

二、等保2.0技術防護方案設計

圖片

圖15:等保2.0總體安全規(guī)劃

網(wǎng)絡安全戰(zhàn)略規(guī)劃目標是構建一體化綜合防御體系。在國家相關網(wǎng)絡安全法律法規(guī)體系及國家網(wǎng)絡安全等級保護政策標準體系下建立的總體安全保護策略。國家網(wǎng)絡安全等級保護制度總體包含“定級備案、安全建設、等級測評、安全整改、監(jiān)督檢查”五個步驟。
通過網(wǎng)絡安全保護等級建設形成有效的組織管理、健全的機制建設、完善的安全規(guī)劃以及安全監(jiān)測。同時建立通報預警機制、應急處置措施,還包括態(tài)勢感知、能力建設、技術檢測,建立可靠的安全可控體系,加強安全隊伍建設、安全教育培訓,落實經費保障等。
網(wǎng)絡安全綜合防御體系包括:風險管理體系、安全管理體系、安全技術體系以及網(wǎng)絡信任體系。
網(wǎng)絡安全戰(zhàn)略踐行了“一個中心、三重防護”的網(wǎng)絡安全保護理念,建立針對安全管理中心和計算環(huán)境安全、區(qū)域邊界安全、通信網(wǎng)絡安全的安全合規(guī)進行方案設計,建立以計算環(huán)境安全為基礎,以區(qū)域邊界安全、通信網(wǎng)絡安全為保障,以安全管理中心為核心的信息安全整體保障體系。
確保網(wǎng)絡基礎設施、信息系統(tǒng)、大數(shù)據(jù)、物聯(lián)網(wǎng)、云平臺、工業(yè)控制系統(tǒng)、移動互聯(lián)網(wǎng)以及智能設備等最終的等級保護對象合規(guī)、可控、可信、可管的安全穩(wěn)定運行。

圖片

圖16:等保2.0技術保護方案規(guī)劃

等保2.0技術保護方案主要由安全管理中心建設、安全通信網(wǎng)絡建設、安全區(qū)域邊界建設以及安全計算環(huán)境建設四個主要部分組成。

安全管理中心主要實現(xiàn)安全技術體系的統(tǒng)一管理,包括系統(tǒng)管理、安全管理、審計管理和集中管控。同時,對全網(wǎng)按照權限劃分提供管理接口。主要包括大數(shù)據(jù)安全、IT運維管理、堡壘機、漏洞掃描、網(wǎng)站監(jiān)測預警、等保安全一體機、等保建設咨詢服務等安全設備和安全服務。建設要點包括對安全進行統(tǒng)一管理與把控、集中分析與審計以及定期識別漏洞與隱患。

安全通信網(wǎng)絡主要實現(xiàn)在網(wǎng)絡通信過程中的機密性、完整性防護,重點對定級系統(tǒng)安全計算環(huán)境之間信息傳輸進行安全防護。安全通信網(wǎng)絡包括:網(wǎng)絡架構、通信傳輸、可信驗證。主要包括下一代防火墻、VPN設備、路由器和交換等設備。建設要點主要是構建安全的網(wǎng)絡通信架構,保障信息的傳輸安全。

安全區(qū)域邊界主要實現(xiàn)在互聯(lián)網(wǎng)邊界以及安全計算環(huán)境與安全通信網(wǎng)絡之間的雙向網(wǎng)絡攻擊的檢測、告警和阻斷。安全區(qū)域邊界包括:邊界防護、訪問控制、入侵防范、惡意代碼和垃圾郵件防范、安全審計、可信驗證。主要包括下一代防火墻、入侵檢測/防御、上網(wǎng)行為管理、安全沙箱、動態(tài)防御系統(tǒng)、身份認證管理、流量安全分析、WEB應用防護以及準入控制系統(tǒng)等安全設備。建設要點包括強化安全邊界防護、入侵防護以及優(yōu)化訪問控制策略。

安全計算環(huán)境主要是對單位定級系統(tǒng)的信息進行存儲處理并且實施安全策略保障信息在存儲和處理過程中的安全,安全計算環(huán)境包括:身份鑒別、訪問控制、安全審計、入侵防范、惡意代碼防范、可信驗證、數(shù)據(jù)完整性、數(shù)據(jù)保密、數(shù)據(jù)備份恢復、剩余信息保護、個人信息保護。主要安全設備有入侵檢測/防御、數(shù)據(jù)庫審計、動態(tài)防御系統(tǒng)、網(wǎng)頁防篡改、漏洞風險評估、數(shù)據(jù)備份、終端安全。建設要點為強調系統(tǒng)及應用安全、加強身份鑒別機制與入侵防范。


圖片

圖17:等保2.0網(wǎng)絡拓撲結構設計

等保2.0網(wǎng)絡總體拓撲圖設計如圖17所示,其中安全通信網(wǎng)絡主要從通信網(wǎng)絡審計、通信網(wǎng)絡數(shù)據(jù)傳輸完整性保護、通信網(wǎng)絡數(shù)據(jù)傳輸保密性保護、可信連接驗證方面進行防護設計。主要是對通信鏈路、交換機以及路由器的規(guī)劃以及配置進行安全優(yōu)化,對核心設備及主干鏈路進行冗余部署。

安全區(qū)域邊界安全設計主要從區(qū)域邊界訪問控制、區(qū)域邊界包過濾、區(qū)域邊界安全審計、區(qū)域完整性保護、可信驗證方面進行防護設計。包括部署下一代防火墻、上網(wǎng)行為管理、入侵保護設備,并啟用安全策略、審計策略及認證策略確保邊界訪問的安全性。

安全計算環(huán)境主要實現(xiàn)一個可信、可控、可管的安全的計算環(huán)境。采用數(shù)據(jù)庫審計、入侵檢測、終端安全及數(shù)據(jù)備份系統(tǒng),確保計算環(huán)境的安全性和可控性。

安全管理中心是為等級保護安全應用環(huán)境提供集中安全管理功能的系統(tǒng),是安全應用系統(tǒng)安全策略部署和控制的中心。采用堡壘機、漏洞掃描、運維管理系統(tǒng)以、大數(shù)據(jù)安全系統(tǒng)及等保一體機等安全防護設備,實現(xiàn)網(wǎng)絡系統(tǒng)整體的安全管理、策略統(tǒng)一下發(fā)、系統(tǒng)運行統(tǒng)一監(jiān)控以及運維人員身份的統(tǒng)一驗證及行業(yè)審計等。


圖片

圖18:等保2.0安全通信網(wǎng)絡設計

安全通信網(wǎng)絡設計的控制點主要包括:網(wǎng)絡構架、通信傳輸以及可信驗證。確保網(wǎng)絡業(yè)務和帶寬滿足高峰業(yè)務的需求,劃分不同的網(wǎng)絡區(qū)域滿足管理和控制,避免重要的網(wǎng)絡區(qū)域與邊界直連,提供核心設備和關鍵鏈路的冗余。采用密碼技術確保通信數(shù)據(jù)的完整性和保密性。對通信設備的重要的運行程序進行動態(tài)的可信驗證。

圖片

圖19:等保2.0安全區(qū)域邊界設計

在網(wǎng)絡區(qū)域邊界部署必要的網(wǎng)絡安全防護設備,啟用安全防護策略,建立基于用戶身份認證與準入機制,啟用安全審計策略,采用行為模型分析等技術防御新型未知威脅攻擊,采集并留存不少于六個月的關鍵網(wǎng)絡、安全及服務器設備日志。

圖片

圖20:等保2.0安全計算環(huán)境設計

安全計算環(huán)境包括


圖片

圖21:等保2.0安全管理中心設計

安全管理中心包括


圖片

圖22:等保2.0安全物理環(huán)境設計

安全物理環(huán)境包括


圖片

圖23:等保2.0網(wǎng)絡安全設備配置建議

圖片

圖24:等保2.0技術防護方案總結

等保2.0技術防護方案充分體現(xiàn)了“變靜態(tài)為動態(tài),化被動為主動”的網(wǎng)絡安全防御策略。分別在智能進化層、動態(tài)分析層以及執(zhí)行采集層三個層面上強化了安全防御的技術措施。
智能進化層:為“執(zhí)行采集層”和“動態(tài)分析層”提供安全能力的持續(xù)增強,達成整網(wǎng)安全能力的可持續(xù)演進。
動態(tài)分析層:對“執(zhí)行采集層”提供數(shù)據(jù)和信息進行分析,持續(xù)給出動態(tài)安全威脅和風險評估,讓用戶掌握整網(wǎng)最新安全狀況,讓“安全看的見”,必要時下發(fā)安全策略。
執(zhí)行采集層:執(zhí)行網(wǎng)絡所需要的安全策略,采集各類日志,流量、文件等數(shù)據(jù)和信息供“動態(tài)分析層”分析。

三、等保2.0安全管理規(guī)劃

圖片

圖25:等保2.0安全管理規(guī)劃

在等保2.0的建設方案中除了采用網(wǎng)絡安全技術措施控制安全威脅外,安全管理措施也是等保2.0安全建設中非常重要的部分,所謂“三分技術,七分管理”更突顯了安全管理的重要性,其中安全技術措施和安全管理措施可以相互補充,共同構建可信、可控、可管的網(wǎng)絡安全保障體系。

《網(wǎng)絡安全等級保護基本要求》指出,安全管理體系主要從安全管理制度、安全管理機構、安全管理人員、安全建設管理以及安全運維管理進行設計建設。

安全管理制度主要包括:制定安全策略、建立安全管理制度、專人負責制定和發(fā)布管理以及定期評審和修訂管理制度。

安全管理機構主要包括:設立相應領導、管理、審計、運維機構和崗位,配備系統(tǒng)管理、審計管理和安全管理員,明確授權和審批事項和制度,加強內部和外部安全專家溝通協(xié)作,定期審核和檢查安全策略和安全管理制度。

安全管理人員主要包括:考核錄用人員專業(yè)技能,簽署保密協(xié)議,對離崗人員及時回收權限、證照等,加強安全意識和安全技能教育培訓,定期進行安全技術考核。

安全建設管理主要包括:等保定級和備案,安全方案設計,安全產品采購和使用,自主和外包軟件開發(fā)管理,安全保護工程實施管理,安全防護測試驗收,系統(tǒng)驗收交付,定期等保測評,監(jiān)督、評審和審核安全服務提供商等。

安全運維管理主要包括:運行環(huán)境管理,被保護資產管理,信息存儲介質管理,設備維護管理,漏洞和風險管理,網(wǎng)絡和系統(tǒng)安全管理,惡意代碼防范管理,系統(tǒng)、變更配置和密碼管理,備份與恢復管理,安全事件和應急預案管理以及外包運維管理等。


四、等保2.0測評流程

圖片

圖26:等保2.0測評流程

等保2.0完成總體技術要求和管理要求建設后就可以申請測評機構對系統(tǒng)進行測評。等保2.0的測評過程一共有四個大的活動環(huán)節(jié)。分別是“測評準備活動、方案編制活動、現(xiàn)場測評活動以及報告編制活動”。同時測評相關方的溝通與洽談貫穿整個等保測評的過程。及時溝通測評過程中出現(xiàn)的各種安全風險并及時排除,確定測評工作正常的進行。

測評準備活動包括工作啟動、信息收集和分析、工具和表單的準備三項主要任務。其目標是順利啟動測評項目,收集定級對象相關資料,準備測評所需資料,為編制測評方案打下良好的基礎。

方案編制活動包括測評對象確定、測評指標確定、測評內容確定、工具測試方法確定、測評指導書開發(fā)及測評方案編制六項主要任務。其主要目標是整理測評準備活動中獲取的定級對象相關資料,為現(xiàn)場測評活動提供最基本的文檔和指導方案。
現(xiàn)場測評活動包括現(xiàn)場測評準備、現(xiàn)場測評和結果記錄、結果確認和資料歸還三項主要任務。該活動主要是與測評委托單位進行溝通和協(xié)調,為現(xiàn)場測評的順利開展打下良好基礎,依據(jù)測評方案實施現(xiàn)場測評工作,將測評方案和測評方法等內容具體落實到現(xiàn)場測評活動中。

分析與報告編制活動包括單項測評結果判定、單元測評結果判定、整體測評、系統(tǒng)安全保障評估、安全問題風險評估、等級測評結論形成及測評報告編制七項主要任務。測評人員在初步判定單項測評結果后,還需進行單元測評結果判定、整體測評、系統(tǒng)安全保障評估,經過整體測評后,有的單項測評結果可能會有所變化,需進一步修訂單項測評結果,而后針對安全問題進行風險評估,形成等級測評結論。
另外等保2.0的測評結論由1.0時代的符合、基本符合、不符合改為2.0時代的優(yōu)、良、中、差四個等級。測評結論“優(yōu)”代表被測對象中存在安全問題,但不會導致被測對象面中、高等級安全風險,且系統(tǒng)綜合得分90分以上(含90分)。測評結論“良”代表被測對象中存在安全問題,但不會導致被測對象面臨高等級安全風險,且系統(tǒng)綜合得分80分以上(含80分)。測評結論“中”代表被測對象中存在安全問題,但不會導致被測對象面臨高等級安全風險,且系統(tǒng)綜合得分70分以上(含70分)。
其中測評結論“差”的判別依據(jù)是被測對象中存在安全問題,而且會導致被測對象面臨高等級安全風險,或被測對象綜合得分低于70分。

五、附錄:網(wǎng)絡安全違法案例

自《網(wǎng)絡安全法》頒布以來,中央網(wǎng)信辦、工業(yè)和信息化部、公安部、市場監(jiān)管總局四部門于2019年5月至2019年12月聯(lián)合開展全國范圍的互聯(lián)網(wǎng)網(wǎng)站安全專項整治工作,對未備案或備案信息不準確的網(wǎng)站進行清理,對攻擊網(wǎng)站的違法犯罪行為進行嚴厲打擊,對違法違規(guī)網(wǎng)站進行處罰和公開曝光。

此次整治的一大特點是加大對未履行網(wǎng)絡安全義務,發(fā)生事件的網(wǎng)站開辦者的處罰力度,督促其切實落實安全防護責任,加強網(wǎng)站安全管理和防護。
例如:邵陽縣人民醫(yī)院相關服務器網(wǎng)絡日志未保存六個月、信息系統(tǒng)未進行安全等級保護測評,邵陽縣人民醫(yī)院未履行網(wǎng)絡安全保護義務。邵陽縣公安局依法對邵陽縣人民醫(yī)院予以警告,責令其限期改正。
常德抗戰(zhàn)文化研究會所屬的常德抗戰(zhàn)網(wǎng)存在網(wǎng)站后門,并有已遭受網(wǎng)絡攻擊的痕跡。武陵公安依法對常德抗戰(zhàn)文化研究會予以行政警告,責令其限期整改,要求該研究會全面建立安全管理制度,采取安全保護技術措施防止網(wǎng)站被攻擊和被入侵并落實網(wǎng)絡安全等級保護工作。
洛陽市北控水務集團遠程數(shù)據(jù)監(jiān)測平臺遭到黑客攻擊,致使網(wǎng)頁被篡改。洛陽市公安局長春路分局依據(jù)《網(wǎng)絡安全法》第五十九條第一款之規(guī)定,給予洛陽市北控水務集團80000元罰款的行政處罰,同時分別對三個部門相關責任人李某、張某、李某給予15000元、10000元、10000元罰款的行政處罰。

圖片

圖27:網(wǎng)絡安全違法處罰案例

圖片

圖28:網(wǎng)絡安全違法處罰案例


上一篇:等級保護2.0要求及所需設備清單

下一篇:公安部等通知印發(fā)《信息安全等級保護管理辦法》

在線咨詢

點擊這里給我發(fā)消息 等保測評咨詢

在線咨詢

免費通話

24小時免費咨詢

請輸入您的聯(lián)系電話,座機請加區(qū)號

免費通話

微信掃一掃

微信聯(lián)系
返回頂部
title="女同变态?中文字幕|日韩一区二区三区免费高清|亚洲精品久久久久久久久久久|18禁A片免费播放|国产成人一区二区三区A片免费|国产亚洲av电影院|中文字幕免费在线看线人|国产高清国产精品国产专区|制服.丝袜.亚洲.中文.综合|欧美另类 自拍 亚洲 图区|国产又爽又大又黄a片色戒一|2020精品自拍视频曝光">