我國的等保工作是從1994年提出的,,但直至2007年才發(fā)布《信息安全等級保護管理辦法》及后續(xù)的系列政策,等保工作才正式開始,。2008年,,《信息安全技術信息系統(tǒng)安全等級保護基本要求》(GB/T22239-2008)的公布標志著等級保護制度的標準化,等保1.0時代正式到來,。隨著新技術的不斷精進,,網(wǎng)絡安全威脅也不斷升級,等保1.0已經(jīng)逐漸不能適應網(wǎng)絡環(huán)境的變化,。2019年5月13日下午,,《信息安全技術網(wǎng)絡安全等級保護基本要求》(GB/T22239-2019)正式發(fā)布,替代了原先的《信息安全技術信息系統(tǒng)安全等級保護基本要求》(GB/T22239-2008),,并在標準名稱,、保護對象、章節(jié)結構、控制措施等部分進行了修改和更新,,實施時間為2019年12月1日,標志著我國網(wǎng)絡安全等級保護工作正式進入“2.0時代”,。內(nèi)網(wǎng)不需要做等保,?業(yè)務系統(tǒng)不對外,不需要做等保,?浙江等保服務
來說說等級保護中物聯(lián)網(wǎng)安全,。在互聯(lián)網(wǎng)時代,手機和網(wǎng)絡的結合實現(xiàn)了人與人的連接,,但物聯(lián)網(wǎng)時代,,則是人與人、人與物,、物與物相連,,有人稱之為“萬物互聯(lián)時代”。在物聯(lián)網(wǎng)時代,,連接的力量讓人無法想象,,因為我們每個人、每件物都處于連接中,,因此面臨的網(wǎng)絡安全形勢更加嚴峻,。第1級和第二級物聯(lián)網(wǎng)安全擴展要求,相對比較簡單,。在第三級和第四級物聯(lián)網(wǎng)安全擴展要求中,,針對安全物理環(huán)境中“感知節(jié)點設備防護”,強調(diào)“感知節(jié)點設備所處的物理環(huán)境應不對感知節(jié)點設備造成物理破壞”,、“感知節(jié)點設備在工作狀態(tài)所處物理環(huán)境應能正確反映環(huán)境狀態(tài)”,、“感知節(jié)點設備在工作狀態(tài)所處物理環(huán)境應不對感知節(jié)點設備的正常工作造成影響”以及“關鍵感知節(jié)點設備應具有可供長時間工作的電力供應”。浙江三級等保培訓等級保護安全計算環(huán)境基本要求,。
在等級保護工控系統(tǒng)中安全區(qū)域邊界,,涉及訪問控制、撥號使用控制和無線使用控制,。訪問控制上,,規(guī)定“應在工業(yè)控制系統(tǒng)與企業(yè)其他系統(tǒng)之間部署訪問控制設備,配置訪問控制策略,,禁止任何穿越區(qū)域邊界的E-Mail,、Web、Telnet,、Rlogin,、FTP等通用網(wǎng)絡服務”。并在邊界防護機制失效時,需要及時報警,。在撥號使用控制方面,,第三級中增加“撥號服務器和客戶端均應使用經(jīng)安全加固的操作系統(tǒng),并采取數(shù)字證書認證,、傳輸加密和訪問控制等措施,。”在第四等級中,,甚至“涉及實時控制和數(shù)據(jù)傳輸?shù)墓I(yè)控制系統(tǒng)禁止使用撥號訪問服務”,。
等級保護安全擴展要求安全擴展要求是采用特定技術或特定應用場景下的等級保護對象需要增加實現(xiàn)的安全要求。包括以下四方面:1.云計算安全擴展要求是針對云計算平臺提出的安全通用要求之外額外需要實現(xiàn)的安全要求,。主要內(nèi)容包括“基礎設施的位置”,、“虛擬化安全保護”、“鏡像和快照保護”,、“云計算環(huán)境管理”和“云服務商選擇”等,。2.移動互聯(lián)安全擴展要求是針對移動終端、移動應用和無線網(wǎng)絡提出的安全要求,,與安全通用要求一起構成針對采用移動互聯(lián)技術的等級保護對象的完整安全要求,。主要內(nèi)容包括“無線接入點的物理位置”、“移動終端管控”,、“移動應用管控”,、“移動應用軟件采購”和“移動應用軟件開發(fā)”等。3.物聯(lián)網(wǎng)安全擴展要求是針對感知層提出的特殊安全要求,,與安全通用要求一起構成針對物聯(lián)網(wǎng)的完整安全要求,。主要內(nèi)容包括“感知節(jié)點的物理防護”、“感知節(jié)點設備安全”,、“網(wǎng)關節(jié)點設備安全”,、“感知節(jié)點的管理”和“數(shù)據(jù)融合處理”等。4.工業(yè)控制系統(tǒng)安全擴展要求主要是針對現(xiàn)場控制層和現(xiàn)場設備層提出的特殊安全要求,,它們與安全通用要求一起構成針對工業(yè)控制系統(tǒng)的完整安全要求,。什么是等保2.0(等級保護)?
從內(nèi)容上看,,等級保護物聯(lián)網(wǎng)中安全計算環(huán)境是重點,。這個部分分別從感知節(jié)點設備安全、網(wǎng)關節(jié)點設備安全和抗數(shù)據(jù)重放以及數(shù)據(jù)融合處理四個方面進行了詳細規(guī)定,。感知節(jié)點方面,,授權用戶操作,具備標識和鑒別能力以及其他感知節(jié)點標識和鑒別,。對網(wǎng)關節(jié)點,,要求授權用戶可在線更新關鍵配置參數(shù)和關鍵密鑰。并且,基本要求還提到“具備對合法連接設備(包括終端節(jié)點,、路由節(jié)點,、數(shù)據(jù)處理中心)進行標識和鑒別的能力”和“具備過濾非法節(jié)點和偽造節(jié)點所發(fā)送的數(shù)據(jù)的能力”。在數(shù)據(jù)融合處理方面,,則第三級要求“對來自傳感網(wǎng)的數(shù)據(jù)進行數(shù)據(jù)融合處理,,使不同種類的數(shù)據(jù)可以在同一個平臺被使用?!倍谒募墑t提到“智能處理”,,這應該是依靠人工智能和大數(shù)據(jù),。已經(jīng)托管到云的系統(tǒng)不需要做等保,?上海安全等保三級
等級保護體系框架和保障思路的變化。浙江等保服務
等級保護2.0標準體系主要標準如下:網(wǎng)絡安全等級保護條例(總要求/上位文件)計算機信息系統(tǒng)安全保護等級劃分準則(GB17859-1999)(上位標準)網(wǎng)絡安全等級保護實施指南(GB/T25058-2020)網(wǎng)絡安全等級保護定級指南(GB/T22240-2020)網(wǎng)絡安全等級保護基本要求(GB/T22239-2019)網(wǎng)絡安全等級保護設計技術要求(GB/T25070-2019)網(wǎng)絡安全等級保護測評要求(GB/T28448-2019)網(wǎng)絡安全等級保護測評過程指南(GB/T28449-2018)關鍵信息基礎設施標準體系框架如下:關鍵信息基礎設施保護條例(征求意見稿)(總要求/上位文件)關鍵信息基礎設施安全保護要求(征求意見稿)關鍵信息基礎設施安全控制要求(征求意見稿)關鍵信息基礎設施安全控制評估方法(征求意見稿)浙江等保服務
上海旭安信息科技有限公司致力于數(shù)碼,、電腦,,是一家服務型公司。上海旭安致力于為客戶提供良好的等保測評,,安全設備,,SSL證書,ISO20001,,一切以用戶需求為中心,,深受廣大客戶的歡迎。公司從事數(shù)碼,、電腦多年,,有著創(chuàng)新的設計、強大的技術,,還有一批**的專業(yè)化的隊伍,,確保為客戶提供良好的產(chǎn)品及服務。在社會各界的鼎力支持下,,持續(xù)創(chuàng)新,,不斷鑄造***服務體驗,為客戶成功提供堅實有力的支持,。