在各類變化當中,特別值得關(guān)注的一個變化是等級保護二級以上,從1.0的管理制度中把“安全管理中心”單獨拿出來進行要求,,包括“系統(tǒng)管理、審計管理,、安全管理,、集中管控“等,,這是為了滿足等保2.0的重要變化——從被動防御轉(zhuǎn)變?yōu)橹鲃臃烙?、動態(tài)防御,。完善的網(wǎng)絡(luò)安全分析能力、未知威脅的檢測能力將成為等保2.0的關(guān)鍵需求,。部署安全設(shè)備但不知道是否真的安全、不知道發(fā)生什么安全問題,、不知道如何處置安全的“安全三不知”將成為歷史,。國內(nèi)安全廠商近幾年陸續(xù)推出的大數(shù)據(jù)安全平臺,、動態(tài)防御系統(tǒng),、安全中心等產(chǎn)品能極大地加強了整網(wǎng)的“主動安全分析能力”,,及時掌握網(wǎng)絡(luò)安全狀況,對層出不窮的“未知威脅與突發(fā)威脅”起到關(guān)鍵的檢測和防...
2019年5月13日,國家市場監(jiān)督管理總局,、國家標準化管理部門召開新聞發(fā)布會,,通報國家標準制定流程的有關(guān)情況,,同時發(fā)布了一批重要國家標準。在網(wǎng)絡(luò)安全領(lǐng)域,,等保2.0相關(guān)的《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護基本要求》、《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護測評要求》,、《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護安全設(shè)計技術(shù)要求》等國家標準正式發(fā)布,2019年12月1日開始實施,。此系列標準可有效指導(dǎo)網(wǎng)絡(luò)運營者、網(wǎng)絡(luò)安全企業(yè),、網(wǎng)絡(luò)安全服務(wù)機構(gòu)開展網(wǎng)絡(luò)安全等級保護安全技術(shù)方案的設(shè)計和實施,,指導(dǎo)測評機構(gòu)更加規(guī)范化和標準化地開展等級測評工作,進而提升網(wǎng)絡(luò)運營者的網(wǎng)絡(luò)安全防護能力,,保障網(wǎng)絡(luò)的穩(wěn)定運行。等級保護2.0中安全管理中心的要...
無論是底層的IT基礎(chǔ)設(shè)施和新技術(shù),,還是我們每天使用的互聯(lián)網(wǎng)應(yīng)用,,變化快速發(fā)生,變革日新月異,。與此同時,,網(wǎng)絡(luò)安全日益重要。但是,,一直以來,我國在網(wǎng)絡(luò)安全方面主要依據(jù)的是,,2007年和2008年頒布實施的《信息安全等級保護管理辦法》和《信息安全等級保護基本要求》,。這兩部法規(guī)被稱為等保1.0,。但是,,等保1.0”不缺乏對一些新技術(shù)和新應(yīng)用的等級保護規(guī)范,,比如云計算,、大數(shù)據(jù)和物聯(lián)網(wǎng)等,,而且風(fēng)險評估、安全監(jiān)測和通報預(yù)警等工作以及政策,、標準,、測評,、技術(shù)和服務(wù)等體系不完善,。為適應(yīng)新技術(shù)的發(fā)展,,解決云計算,、物聯(lián)網(wǎng),、移動互聯(lián)和工控領(lǐng)域信息系統(tǒng)的等級保護工作的需要,,由公安部牽頭組織開展了信息技術(shù)新領(lǐng)域等級保護重點標...
等級保護2.0標準體系主要標準如下:網(wǎng)絡(luò)安全等級保護條例(總要求/上位文件)計算機信息系統(tǒng)安全保護等級劃分準則(GB17859-1999)(上位標準)網(wǎng)絡(luò)安全等級保護實施指南(GB/T25058-2020)網(wǎng)絡(luò)安全等級保護定級指南(GB/T22240-2020)網(wǎng)絡(luò)安全等級保護基本要求(GB/T22239-2019)網(wǎng)絡(luò)安全等級保護設(shè)計技術(shù)要求(GB/T25070-2019)網(wǎng)絡(luò)安全等級保護測評要求(GB/T28448-2019)網(wǎng)絡(luò)安全等級保護測評過程指南(GB/T28449-2018)關(guān)鍵信息基礎(chǔ)設(shè)施標準體系框架如下:關(guān)鍵信息基礎(chǔ)設(shè)施保護條例(征求意見稿)(總要求/上位文件)關(guān)鍵信息基礎(chǔ)設(shè)...
等級保護的變化01名稱由原來的《信息系統(tǒng)安全等級保護基本要求》改為《網(wǎng)絡(luò)安全等級保護基本要求》,。等級保護對象由原來的信息系統(tǒng)調(diào)整為基礎(chǔ)信息網(wǎng)絡(luò),、信息系統(tǒng)(含移動互聯(lián))、云計算平臺/系統(tǒng),、大數(shù)據(jù)應(yīng)用/平臺/資源,、物聯(lián)網(wǎng)和工業(yè)控制系統(tǒng)等。02將原來各個級別的安全要求分為安全通用要求和安全擴展要求,,其中安全擴展要求包括安全擴展要求云計算安全擴展要求,、移動互聯(lián)安全擴展要求、物聯(lián)網(wǎng)安全擴展要求以及工業(yè)控制系統(tǒng)安全擴展要求,。安全通用要求是不管等級保護對象形態(tài)如何必須滿足的要求,。03基本要求中各級技術(shù)要求修訂為“安全物理環(huán)境”,、“安全通信網(wǎng)絡(luò)”、“安全區(qū)域邊界”,、“安全計算環(huán)境”和“安全管理中心”,;各級管理...
已經(jīng)托管到云的系統(tǒng)不需要做等保,?根據(jù)“誰運營誰負責(zé),誰使用誰負責(zé),,誰主管誰負責(zé)”的原則,,該系統(tǒng)責(zé)任主體還是屬于網(wǎng)絡(luò)運營者自己,所以還是得承擔(dān)相應(yīng)的網(wǎng)絡(luò)安全責(zé)任,該進行系統(tǒng)定級的還是得定級,,該做等保的還是得做等保。系統(tǒng)上云或托管后,,并不是安全責(zé)任主體轉(zhuǎn)移,,只是系統(tǒng)所在機房地址的變更,當然在公有云模式下,Iaas、Paas,、Saas不同模式相應(yīng)的安全責(zé)任會有些區(qū)別,但是并不是沒有責(zé)任,。云系統(tǒng)到哪里進行系統(tǒng)定級備案,?云系統(tǒng)由于部署在各類云平臺上面,而云平臺的實際物理地址往往和云系統(tǒng)網(wǎng)絡(luò)運營者不在同一地址,,大型云平臺還有許多物理節(jié)點,,很難確定云平臺的具體物理地址,因此從方便屬地公安機關(guān)監(jiān)管的角度出發(fā),,...
我國的等保工作是從1994年提出的,,但直至2007年才發(fā)布《信息安全等級保護管理辦法》及后續(xù)的系列政策,等保工作才正式開始,。2008年,,《信息安全技術(shù)信息系統(tǒng)安全等級保護基本要求》(GB/T22239-2008)的公布標志著等級保護制度的標準化,等保1.0時代正式到來,。隨著新技術(shù)的不斷精進,,網(wǎng)絡(luò)安全威脅也不斷升級,等保1.0已經(jīng)逐漸不能適應(yīng)網(wǎng)絡(luò)環(huán)境的變化,。2019年5月13日下午,,《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護基本要求》(GB/T22239-2019)正式發(fā)布,替代了原先的《信息安全技術(shù)信息系統(tǒng)安全等級保護基本要求》(GB/T22239-2008),,并在標準名稱,、保護對象、章節(jié)結(jié)構(gòu),、控制措施等...
等級保護安全擴展要求安全擴展要求是采用特定技術(shù)或特定應(yīng)用場景下的等級保護對象需要增加實現(xiàn)的安全要求,。包括以下四方面:1.云計算安全擴展要求是針對云計算平臺提出的安全通用要求之外額外需要實現(xiàn)的安全要求。主要內(nèi)容包括“基礎(chǔ)設(shè)施的位置”,、“虛擬化安全保護”,、“鏡像和快照保護”、“云計算環(huán)境管理”和“云服務(wù)商選擇”等,。2.移動互聯(lián)安全擴展要求是針對移動終端,、移動應(yīng)用和無線網(wǎng)絡(luò)提出的安全要求,與安全通用要求一起構(gòu)成針對采用移動互聯(lián)技術(shù)的等級保護對象的完整安全要求,。主要內(nèi)容包括“無線接入點的物理位置”,、“移動終端管控”,、“移動應(yīng)用管控”、“移動應(yīng)用軟件采購”和“移動應(yīng)用軟件開發(fā)”等,。3.物聯(lián)網(wǎng)安全擴展要求...
等級保護管理制度要求1安全管理制度針對整個管理制度體系提出的安全控制要求,,涉及的安全控制點包括安全策略、管理制度,、制定和發(fā)布以及評審和修訂,。2安全管理機構(gòu)針對整個管理組織架構(gòu)提出的安全控制要求,涉及的安全控制點包括崗位設(shè)置,、人員配備,、授權(quán)和審批、溝通和合作以及審核和檢查,。3安全管理人員針對人員管理提出的安全控制要求,,涉及的安全控制點包括人員錄用、人員離崗,、安全意識教育和培訓(xùn)以及外部人員訪問管理,。4安全建設(shè)管理針對安全建設(shè)過程提出的安全控制要求,涉及的安全控制點包括定級和備案,、安全方案設(shè)計,、安全產(chǎn)品采購和使用、自行軟件開發(fā),、外包軟件開發(fā),、工程實施,、測試驗收,、系統(tǒng)交付、等級測評和服務(wù)供應(yīng)商管理,。5...
等級保護重點無法對外部網(wǎng)絡(luò)攻擊行為進行檢測,、防止或限制二級系統(tǒng)在網(wǎng)絡(luò)邊界至少部署入侵檢測系統(tǒng),三級及以上系統(tǒng)在網(wǎng)絡(luò)邊界應(yīng)至少部署以下一種防護技術(shù)措施:入侵防御,、WAF,、反垃圾郵件系統(tǒng)或APT等。未配備日志審計的不符合二級及以上系統(tǒng)無法在網(wǎng)絡(luò)邊界或關(guān)鍵網(wǎng)絡(luò)節(jié)點對發(fā)生的網(wǎng)絡(luò)安全事件進行日志審計,,包括網(wǎng)絡(luò)入侵事件,、惡意代碼攻擊事件等。對關(guān)鍵網(wǎng)絡(luò)設(shè)備,、關(guān)鍵主機設(shè)備,、關(guān)鍵安全設(shè)備等未開啟審計功能同時也沒有使用堡壘機等技術(shù)手段的也是不符合要求的。也就是以后只要做等保,,日志審計將是一個標配,,否則就是不符合,。網(wǎng)絡(luò)安全等級保護備案辦理流程。上海信息系統(tǒng)安全等保備案表在解讀“等級保護2.0”后,,為大家解讀安全通用...
2019年5月13日下午,,國家市場監(jiān)督管理總局召開新聞發(fā)布會,正式發(fā)布等保2.0,。等保2.0將于12月1日正式實施,。相比等保1.0,等保2.0不加入了對云計算,、物聯(lián)網(wǎng)和移動互聯(lián)等領(lǐng)域的等級保護規(guī)范,,而且風(fēng)險評估、安全監(jiān)測以及政策,、體系,、標準等體系相對更完善。具體說來,,新標準分成了5個部分:《網(wǎng)絡(luò)安全等級保護基本要求第1部分安全通用要求》《網(wǎng)絡(luò)安全等級保護基本要求第2部分云計算安全擴展要求》《網(wǎng)絡(luò)安全等級保護基本要求第3部分移動互聯(lián)安全擴展要求》《網(wǎng)絡(luò)安全等級保護基本要求第4部分物聯(lián)網(wǎng)安全擴展要求》《網(wǎng)絡(luò)安全等級保護基本要求第5部分工業(yè)控制系統(tǒng)安全擴展要求》等級保護對象是指網(wǎng)絡(luò)安全等級保護工作中...
等級保護安全擴展要求安全擴展要求是采用特定技術(shù)或特定應(yīng)用場景下的等級保護對象需要增加實現(xiàn)的安全要求,。包括以下四方面:1.云計算安全擴展要求是針對云計算平臺提出的安全通用要求之外額外需要實現(xiàn)的安全要求。主要內(nèi)容包括“基礎(chǔ)設(shè)施的位置”,、“虛擬化安全保護”,、“鏡像和快照保護”、“云計算環(huán)境管理”和“云服務(wù)商選擇”等,。2.移動互聯(lián)安全擴展要求是針對移動終端,、移動應(yīng)用和無線網(wǎng)絡(luò)提出的安全要求,與安全通用要求一起構(gòu)成針對采用移動互聯(lián)技術(shù)的等級保護對象的完整安全要求,。主要內(nèi)容包括“無線接入點的物理位置”,、“移動終端管控”、“移動應(yīng)用管控”,、“移動應(yīng)用軟件采購”和“移動應(yīng)用軟件開發(fā)”等,。3.物聯(lián)網(wǎng)安全擴展要求...
等級保護備案辦理流程:1、摸底調(diào)查:摸清信息系統(tǒng)底數(shù),,掌握信息系統(tǒng)的業(yè)務(wù)類型,、應(yīng)用或服務(wù)范圍、系統(tǒng)結(jié)構(gòu)等基本情況,。2,、確立定級對象:應(yīng)用系統(tǒng)應(yīng)按照業(yè)務(wù)類別不同單獨確定為定級對象,不以系統(tǒng)是否進行數(shù)據(jù)交換,、是否獨享設(shè)備為確定定級對象,。3、系統(tǒng)定級:定級是信息安全等級保護工作的首要環(huán)節(jié),是開展信息系統(tǒng)安全建設(shè),、等級測評,、監(jiān)督檢查等工作的重要基礎(chǔ)。4,、**批審和主管部門審批:運營使用單位或主管部門在確定系統(tǒng)安全保護等級后,,可以聘請**進行評審。5,、備案:備案單位準備備案工具,,填寫備案表,生成備案電子數(shù)據(jù),,到公安機關(guān)辦理備案手續(xù),。6、備案審核:受理備案地公安機關(guān)要及時公布備案受理地點,、備案聯(lián)系方式等,,...
等級保護安全擴展要求安全擴展要求是采用特定技術(shù)或特定應(yīng)用場景下的等級保護對象需要增加實現(xiàn)的安全要求。包括以下四方面:1.云計算安全擴展要求是針對云計算平臺提出的安全通用要求之外額外需要實現(xiàn)的安全要求,。主要內(nèi)容包括“基礎(chǔ)設(shè)施的位置”、“虛擬化安全保護”,、“鏡像和快照保護”,、“云計算環(huán)境管理”和“云服務(wù)商選擇”等。2.移動互聯(lián)安全擴展要求是針對移動終端,、移動應(yīng)用和無線網(wǎng)絡(luò)提出的安全要求,,與安全通用要求一起構(gòu)成針對采用移動互聯(lián)技術(shù)的等級保護對象的完整安全要求。主要內(nèi)容包括“無線接入點的物理位置”,、“移動終端管控”,、“移動應(yīng)用管控”、“移動應(yīng)用軟件采購”和“移動應(yīng)用軟件開發(fā)”等,。3.物聯(lián)網(wǎng)安全擴展要求...
等級保護安全計算環(huán)境大致看,,整個安全計算環(huán)境以數(shù)據(jù)為重點,涵蓋數(shù)據(jù)管控,、數(shù)據(jù)安全、數(shù)據(jù)備份等,,條目還是很細致明確的,。它分為五個部分,即訪問控制,、鏡像和快照保護,、數(shù)據(jù)完整性和保密性、數(shù)據(jù)備份恢復(fù)和剩余信息保護。第三級和第四級中,,增加了身份鑒別板塊,,即“當遠程管理云計算平臺中設(shè)備時,管理終端和云計算平臺之間應(yīng)建立雙向身份驗證機制”,。這一條的增加,,有利于提高云和終端設(shè)備連接的安全性。同樣,,第三級和第四級增加了入侵防范板塊,,對虛擬機的安全進行著重強調(diào),包括虛擬機資源隔離,、虛擬機重啟和惡意代碼等,。解讀“等保2.0”(等級保護)。奉賢區(qū)2.0等保咨詢等級保護的變化1.等級保護對象的演變,,安全拓展要求的細化...
什么是等保2.0(等級保護),?全稱網(wǎng)絡(luò)安全等級保護,在中國,,信息安全等級保護廣義上為涉及到該工作的標準,、產(chǎn)品、系統(tǒng),、信息等均依據(jù)等級保護思想的安全工作,;狹義上一般指信息系統(tǒng)(APP)安全等級保護。信息安全等級保護:對信息系統(tǒng)分等級進行安全保護和監(jiān)管,;對信息安全產(chǎn)品的使用實行分等級管理,;對信息安全事件實行分等級響應(yīng)、處置,。等級保護是怎么分等級的,?將全國的信息系統(tǒng)(包括網(wǎng)絡(luò))按照信息系統(tǒng)的業(yè)務(wù)信息和系統(tǒng)服務(wù)被破壞后,對受侵害客體的侵害程度分成五個安全保護等級(從一級到五級逐級增高),。等級保護制度是我國在網(wǎng)絡(luò)安全領(lǐng)域的基本制度,、基本國策,是國家網(wǎng)絡(luò)安全意志的體現(xiàn),。崇明區(qū)等保項目等保服務(wù)團隊等級保護的...
等級防護的重點不能檢測外部網(wǎng)絡(luò)攻擊,防止或限制二級系統(tǒng)至少在網(wǎng)絡(luò)邊界部署入侵檢測系統(tǒng),,三級及以上系統(tǒng)應(yīng)至少在網(wǎng)絡(luò)邊界部署以下防護技術(shù)措施之一:入侵防御,、WAF、反垃圾郵件系統(tǒng)或APT等,。無日志審計的非合規(guī)二級及以上系統(tǒng)無法對網(wǎng)絡(luò)邊界或關(guān)鍵網(wǎng)絡(luò)節(jié)點的網(wǎng)絡(luò)安全事件進行日志審計,,包括網(wǎng)絡(luò)入侵事件和惡意代碼攻擊,。也不符合對關(guān)鍵網(wǎng)絡(luò)設(shè)備、關(guān)鍵主機設(shè)備,、關(guān)鍵安全設(shè)備等的要求,。沒有啟動審計功能,也沒有使用堡壘和基地機等技術(shù)手段,。也就是說,,日志審計以后只要有保障就是標準,否則就是不一致,。網(wǎng)絡(luò)安全等級保護與1.0的區(qū)別,。靜安區(qū)二級等保服務(wù)團隊2019年5月13日,國家市場監(jiān)督管理總局,、國家標準化管理部門召開新聞...
等級保護備案辦理流程:1,、摸底調(diào)查:摸清信息系統(tǒng)底數(shù),掌握信息系統(tǒng)的業(yè)務(wù)類型,、應(yīng)用或服務(wù)范圍,、系統(tǒng)結(jié)構(gòu)等基本情況。2,、確立定級對象:應(yīng)用系統(tǒng)應(yīng)按照業(yè)務(wù)類別不同單獨確定為定級對象,,不以系統(tǒng)是否進行數(shù)據(jù)交換,、是否獨享設(shè)備為確定定級對象,。3、系統(tǒng)定級:定級是信息安全等級保護工作的首要環(huán)節(jié),,是開展信息系統(tǒng)安全建設(shè),、等級測評,、監(jiān)督檢查等工作的重要基礎(chǔ)。4,、**批審和主管部門審批:運營使用單位或主管部門在確定系統(tǒng)安全保護等級后,,可以聘請**進行評審。5,、備案:備案單位準備備案工具,,填寫備案表,生成備案電子數(shù)據(jù),,到公安機關(guān)辦理備案手續(xù),。6、備案審核:受理備案地公安機關(guān)要及時公布備案受理地點,、備案聯(lián)系方式等,,...
網(wǎng)絡(luò)安全等級保護2.0有5個運行步驟:定級、備案,、建設(shè)和整改、等級測評、檢查,。同時,,也分5個等級,即信息系統(tǒng)按重要程度由低到高,,劃分為5個等級,,并分別實施不同的保護策略。一級系統(tǒng)簡單,,不需要備案,,影響程度很小,因此不作為重點監(jiān)管對象;二級系統(tǒng)大概50萬個左右;三級系統(tǒng)大概5萬個;四級系統(tǒng)量級較大,,比如支付寶,、銀行總行系統(tǒng)、國家電網(wǎng)系統(tǒng),,有1000個左右;五級系統(tǒng)屬國家,、**類的系統(tǒng),比如核電站,、通信系統(tǒng),。所以一般不會涉及。等級保護標準控制點與要求項數(shù)量的變化,。閔行區(qū)2.0等保測評流程在等級保護2.0中,,涉及工業(yè)控制系統(tǒng)安全有較為詳細的規(guī)定。其中,,工控安全大致分為安全物理環(huán)境,、安全通信網(wǎng)絡(luò)、安全...
無論是底層的IT基礎(chǔ)設(shè)施和新技術(shù),,還是我們每天使用的互聯(lián)網(wǎng)應(yīng)用,,變化快速發(fā)生,變革日新月異,。與此同時,網(wǎng)絡(luò)安全日益重要,。但是,一直以來,,我國在網(wǎng)絡(luò)安全方面主要依據(jù)的是,,2007年和2008年頒布實施的《信息安全等級保護管理辦法》和《信息安全等級保護基本要求》,。這兩部法規(guī)被稱為等保1.0。但是,,等保1.0”不缺乏對一些新技術(shù)和新應(yīng)用的等級保護規(guī)范,,比如云計算、大數(shù)據(jù)和物聯(lián)網(wǎng)等,,而且風(fēng)險評估,、安全監(jiān)測和通報預(yù)警等工作以及政策、標準,、測評,、技術(shù)和服務(wù)等體系不完善,。為適應(yīng)新技術(shù)的發(fā)展,解決云計算,、物聯(lián)網(wǎng),、移動互聯(lián)和工控領(lǐng)域信息系統(tǒng)的等級保護工作的需要,,由公安部牽頭組織開展了信息技術(shù)新領(lǐng)域等級保護重點標...
在各類變化當中,特別值得關(guān)注的一個變化是等級保護二級以上,,從1.0的管理制度中把“安全管理中心”單獨拿出來進行要求,包括“系統(tǒng)管理,、審計管理,、安全管理、集中管控“等,,這是為了滿足等保2.0的重要變化——從被動防御轉(zhuǎn)變?yōu)橹鲃臃烙?、動態(tài)防御,。完善的網(wǎng)絡(luò)安全分析能力、未知威脅的檢測能力將成為等保2.0的關(guān)鍵需求,。部署安全設(shè)備但不知道是否真的安全,、不知道發(fā)生什么安全問題、不知道如何處置安全的“安全三不知”將成為歷史,。國內(nèi)安全廠商近幾年陸續(xù)推出的大數(shù)據(jù)安全平臺、動態(tài)防御系統(tǒng),、安全中心等產(chǎn)品能極大地加強了整網(wǎng)的“主動安全分析能力”,,及時掌握網(wǎng)絡(luò)安全狀況,,對層出不窮的“未知威脅與突發(fā)威脅”起到關(guān)鍵的檢測和防...
從內(nèi)容上看,,等級保護物聯(lián)網(wǎng)中安全計算環(huán)境是重點,。這個部分分別從感知節(jié)點設(shè)備安全、網(wǎng)關(guān)節(jié)點設(shè)備安全和抗數(shù)據(jù)重放以及數(shù)據(jù)融合處理四個方面進行了詳細規(guī)定,。感知節(jié)點方面,,授權(quán)用戶操作,具備標識和鑒別能力以及其他感知節(jié)點標識和鑒別,。對網(wǎng)關(guān)節(jié)點,,要求授權(quán)用戶可在線更新關(guān)鍵配置參數(shù)和關(guān)鍵密鑰。并且,,基本要求還提到“具備對合法連接設(shè)備(包括終端節(jié)點,、路由節(jié)點、數(shù)據(jù)處理中心)進行標識和鑒別的能力”和“具備過濾非法節(jié)點和偽造節(jié)點所發(fā)送的數(shù)據(jù)的能力”,。在數(shù)據(jù)融合處理方面,,則第三級要求“對來自傳感網(wǎng)的數(shù)據(jù)進行數(shù)據(jù)融合處理,使不同種類的數(shù)據(jù)可以在同一個平臺被使用,?!倍谒募墑t提到“智能處理”,這應(yīng)該是依靠人工智能和大數(shù)...
等級保護的變化01名稱由原來的《信息系統(tǒng)安全等級保護基本要求》改為《網(wǎng)絡(luò)安全等級保護基本要求》,。等級保護對象由原來的信息系統(tǒng)調(diào)整為基礎(chǔ)信息網(wǎng)絡(luò),、信息系統(tǒng)(含移動互聯(lián))、云計算平臺/系統(tǒng),、大數(shù)據(jù)應(yīng)用/平臺/資源,、物聯(lián)網(wǎng)和工業(yè)控制系統(tǒng)等。02將原來各個級別的安全要求分為安全通用要求和安全擴展要求,,其中安全擴展要求包括安全擴展要求云計算安全擴展要求,、移動互聯(lián)安全擴展要求,、物聯(lián)網(wǎng)安全擴展要求以及工業(yè)控制系統(tǒng)安全擴展要求,。安全通用要求是不管等級保護對象形態(tài)如何必須滿足的要求,。03基本要求中各級技術(shù)要求修訂為“安全物理環(huán)境”、“安全通信網(wǎng)絡(luò)”,、“安全區(qū)域邊界”,、“安全計算環(huán)境”和“安全管理中心”,;各級管理...
眾所周知,,在等級保護2.0中涉及云計算、物聯(lián)網(wǎng),、工業(yè)控制系統(tǒng)和移動互聯(lián)?,F(xiàn)在,,讓我們來看有關(guān)移動互聯(lián)的安全擴展要求。等保2.0對移動互聯(lián)這樣解釋:采用無線通信技術(shù)將移動終端接入有線網(wǎng)絡(luò)的過程,。典型的例子,,就是我們使用智能手機上網(wǎng),看新聞,、刷微博、玩游戲,、叫車,、訂外賣等等。在安全物理環(huán)境方面,,主要是無線接入點的物理位置:無線接入設(shè)備的安裝要避免過度覆蓋和電磁干擾。然后是安全區(qū)域邊界,,這是一大重點,,它涉及邊界防護、訪問控制和入侵防范,。在訪問控制中,要求提到“無線接入設(shè)備應(yīng)開啟接入認證功能,,并且禁止使用WEP方式認證,。”同時,,在入侵防范方面,,則規(guī)定更加詳細,,不規(guī)定了“非授權(quán)的接入行為”,,而且還有針對...
等級保護體系框架和保障思路的變化,,相比等保1.0,等保2.0更加契合當今的網(wǎng)絡(luò)安全形勢,,將“云計算、物聯(lián)網(wǎng),、移動互聯(lián)網(wǎng),、大數(shù)據(jù)和工業(yè)控制系統(tǒng)”納入等保監(jiān)管,互聯(lián)網(wǎng)企業(yè)也將納入等級保護管理,。等保1.0保護的對象是計算機信息系統(tǒng),,而等保2.0上升為網(wǎng)絡(luò)空間安全,除了計算機信息系統(tǒng),,還包含網(wǎng)絡(luò)安全基礎(chǔ)設(shè)施,、“云、物,、移,、大、工控”等對象,。等保由原來的規(guī)定上升到了法律,執(zhí)行力度加大,等級保護2.0是一次網(wǎng)絡(luò)安全的重大升級,。等保2.0由舊標準的10個分類調(diào)整為8個分類,。管理要求方面,調(diào)整為安全策略和管理制度,、安全管理機構(gòu)和人員,、安全建設(shè)管理、安全運維管理,;技術(shù)要求方面,,調(diào)整為物理和環(huán)境安全,、網(wǎng)絡(luò)和通信安...
來說說等級保護中物聯(lián)網(wǎng)安全,。在互聯(lián)網(wǎng)時代,手機和網(wǎng)絡(luò)的結(jié)合實現(xiàn)了人與人的連接,但物聯(lián)網(wǎng)時代,,則是人與人,、人與物、物與物相連,,有人稱之為“萬物互聯(lián)時代”。在物聯(lián)網(wǎng)時代,,連接的力量讓人無法想象,,因為我們每個人、每件物都處于連接中,,因此面臨的網(wǎng)絡(luò)安全形勢更加嚴峻,。第1級和第二級物聯(lián)網(wǎng)安全擴展要求,相對比較簡單,。在第三級和第四級物聯(lián)網(wǎng)安全擴展要求中,針對安全物理環(huán)境中“感知節(jié)點設(shè)備防護”,,強調(diào)“感知節(jié)點設(shè)備所處的物理環(huán)境應(yīng)不對感知節(jié)點設(shè)備造成物理破壞”,、“感知節(jié)點設(shè)備在工作狀態(tài)所處物理環(huán)境應(yīng)能正確反映環(huán)境狀態(tài)”、“感知節(jié)點設(shè)備在工作狀態(tài)所處物理環(huán)境應(yīng)不對感知節(jié)點設(shè)備的正常工作造成影響”以及“關(guān)鍵感知節(jié)...
如何做好等保2.0網(wǎng)絡(luò)安全等級保護的基本框架包含技術(shù)要求和和管理要求,,兩個維度。等保2.0將等保工作的技術(shù)要求和管理要求細分為了更加具體的八大類:物理和環(huán)境安全,、網(wǎng)絡(luò)和通信安全,、設(shè)備和計算安全,、應(yīng)用和數(shù)據(jù)安全;全策略和管理制度、全管理機構(gòu)和人,、安全建設(shè)管理,、安全運維管理。而等保2.0在以上基本要求之外,,提出了云安全,、移動互聯(lián)網(wǎng)安全、物聯(lián)網(wǎng)安全,、工業(yè)控制系統(tǒng)安全、大數(shù)據(jù)安全等網(wǎng)絡(luò)空間擴展要求,,且每個部分都有詳細的安全標準,。這些都是等保工作需要做的重點工作。事實上,在等保的規(guī)范中,,并沒有要求使用任何一種產(chǎn)品,,它只是要求網(wǎng)絡(luò)安全空間達到一個什么樣的安全程度的標準,。但是我們?nèi)绾稳崿F(xiàn)這個標準?在達成要...
等級保護2.0是什么網(wǎng)絡(luò)安全等級保護制度是我國網(wǎng)絡(luò)安全領(lǐng)域的基本國策,、基本制度和基本方法,。隨著信息技術(shù)的發(fā)展和網(wǎng)絡(luò)安全形勢的變化,等級保護制度2.0在1.0體系的基礎(chǔ)上,,更加注重主動防御,、動態(tài)防御,、整體防控和防護,,實現(xiàn)對云計算,、大數(shù)據(jù)、物聯(lián)網(wǎng),、移動互聯(lián)和工業(yè)控制信息系統(tǒng)等保護對象全覆蓋,以及除個人及家庭自建網(wǎng)絡(luò)之外的領(lǐng)域全覆蓋,。網(wǎng)絡(luò)安全等級保護制度2.0國家標準的發(fā)布,,將對加強我國網(wǎng)絡(luò)安全保障工作,提升網(wǎng)絡(luò)安全保護能力產(chǎn)生深遠的意義,。等級保護2.0是為應(yīng)對網(wǎng)絡(luò)空間環(huán)境的變化應(yīng)運而生,,從名稱上《信息安全技術(shù)信息系統(tǒng)安全等級保護基本要求》到《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護基本要求》的變更,,標志著等保...
等級保護2.0標準體系主要標準如下:網(wǎng)絡(luò)安全等級保護條例(總要求/上位文件)計算機信息系統(tǒng)安全保護等級劃分準則(GB17859-1999)(上位標準)網(wǎng)絡(luò)安全等級保護實施指南(GB/T25058-2020)網(wǎng)絡(luò)安全等級保護定級指南(GB/T22240-2020)網(wǎng)絡(luò)安全等級保護基本要求(GB/T22239-2019)網(wǎng)絡(luò)安全等級保護設(shè)計技術(shù)要求(GB/T25070-2019)網(wǎng)絡(luò)安全等級保護測評要求(GB/T28448-2019)網(wǎng)絡(luò)安全等級保護測評過程指南(GB/T28449-2018)關(guān)鍵信息基礎(chǔ)設(shè)施標準體系框架如下:關(guān)鍵信息基礎(chǔ)設(shè)施保護條例(征求意見稿)(總要求/上位文件)關(guān)鍵信息基礎(chǔ)設(shè)...
在各類變化當中,特別值得關(guān)注的一個變化是等級保護二級以上,,從1.0的管理制度中把“安全管理中心”單獨拿出來進行要求,,包括“系統(tǒng)管理,、審計管理,、安全管理、集中管控“等,,這是為了滿足等保2.0的重要變化——從被動防御轉(zhuǎn)變?yōu)橹鲃臃烙?、動態(tài)防御,。完善的網(wǎng)絡(luò)安全分析能力,、未知威脅的檢測能力將成為等保2.0的關(guān)鍵需求,。部署安全設(shè)備但不知道是否真的安全、不知道發(fā)生什么安全問題,、不知道如何處置安全的“安全三不知”將成為歷史,。國內(nèi)安全廠商近幾年陸續(xù)推出的大數(shù)據(jù)安全平臺、動態(tài)防御系統(tǒng),、安全中心等產(chǎn)品能極大地加強了整網(wǎng)的“主動安全分析能力”,,及時掌握網(wǎng)絡(luò)安全狀況,對層出不窮的“未知威脅與突發(fā)威脅”起到關(guān)鍵的檢測和防...