




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
在等保2.0新标准下网络安全等级保护如何解决时代新威等级保护组目录CONTENTSPART.01网络安全法和网络安全等级保护制度PART.04等级保护2.0的扩展要求PART.05等级保护工作流程及标准体系PART.08基于安全框架的建设方案PART.02网络安全法和网络安全等级保护制度PART.03网络安全等级保护进入2.0时代PART.06等级保护工作主要内容PART.07等级保护安全框架一.网络安全法和网络安全等级保护制度网络安全法中明确地提到,国家实行网络安全等级保护制度,信息安全的建设要遵照等级保护标准来做。二.为什么要开展网络安全等级保护工作(一)体现国家管理意志,构建国家信息安全保护体系等级保护是我国关于信息安全的基本政策,国家法律法规、相关政策制度要求单位开展等级保护工作,如《中华人民共和国网络安全法》和《网络安全管理办法》。(二)维护国家安全,保护公众利益,保障和促进信息化发展落实个人及单位的网络安全保护义务,通过等级保护工作发现单位信息系统存在的安全隐患和不足,通过安全整改提高信息系统的信息安全防护能力,合理规避风险。三.网络安全等级保护进入2.0时代网络安全等级保护制度是国家网络安全领域的基本国策、基本制度和基本方法,《网络安全法》出台后,网络等级保护进入2.0时代。2019年5月13日,网络安全等级保护制度2.0标准(以下简称等保2.0标准)正式发布,将于2019年12月1日开始实施。等保2.0标准在1.0标准的基础上,注重全方位主动防御、安全可信、动态感知和全面审计,实现了对传统信息系统、基础信息网络、云计算、大数据、物联网、移动互联和工业控制信息系统等保护对象的全覆盖。四.等级保护2.0的扩展要求为了便于实现对不同级别的和不同形态的等级保护对象的共性化和个性化保护,等保2.0要求分为安全通用要求和安全扩展要求。《网络安全等级保护基本要求》针对云计算、移动互联、物联网、工业控制系统提出了安全扩展要求。扩展要求应用场景说明:(一)云计算应用场景云计算平台/系统由设施、硬件、资源抽象控制层、虚拟化计算资源、软件平台和应用软件等组成。软件即服务(SaaS)、平台即服务(PaaS)、基础设施即服务(IaaS)是三种基本的云计算服务模式。如图所示,在不同的服务模式中,云服务商和云服务客户对计算资源拥有不同的控制范围,控制范围则决定了安全责任的边界。(二)移动互联应用场景采用移动互联技术的等级保护对象其移动互联部分由移动终端、移动应用和无线网络三部分组成,移动终端通过无线通道连接无线接入设备接入,无线接入网关通过访问控制策略限制移动终端的访问行为。等保2.0移动互联安全扩展要求主要针对移动终端、移动应用和无线网络部分提出特殊安全要求,与安全通用要求一起构成对采用移动互联技术的等级保护对象的完整安全要求。(三)物联网应用场景对物联网的安全防护包括感知层、网络传输层和处理应用层,由于网络传输层和处理应用层通常是由计算机设备构成,因此这两部分按照安全通用要求提出的要求进行保护。物联网安全扩展要求针对感知层提出特殊安全要求,与安全通用要求一起构成对物联网的完整安全要求。(四)工业控制系统应用场景等保2.0参考IEC62264-1的层次结构模型划分,同时将SCADA系统、DCS系统和PLC系统等模荆的共性进行抽象,对工业控制系统采用层次模型进行说明。层次模型从上到下共分为5个层级,依次为企业资源层、生产管理层、过程监控层、现场控制层和现场设备层,不同层级的实时性要求不同。五.等级保护工作流程及标准体系等级保护五个规定动作是指:定级、备案、建设整改、等级测评、监督检查。等保2.0标准仍然将围绕这5个规定动作开展工作。等级保护工作流程及标准
●《实施指南》的主要内容是描述等级保护工作整个过程。●《定级指南》主要内容是有关等保对象定级,基本要求是最为核心一个标准,主要内容是对等保对象提出安全保护能力。●《安全设计技术要求》是实现基本要求的最佳实践。●《测评要求》是对等级保护对象的安全状况进行安全测评并提供指南,也适用于网络安全职能部门依法进行的网络安全等级保护监督检查参考使用。●《测评规程指南》是对测评机构的工作过程进行规范化管理。02六.等级保护工作主要内容七.等级保护安全框架等保2.0标准依然采用“一个中心、三重防护”的理念,通过实施三重防护主动防御框架,能够实现攻击者进不去、非授权者重要信息拿不到、窃取保密信息看不懂、系统和信息改不了、系统工作瘫不了和攻击行为赖不掉的安全防护效果。八.基于安全框架的建设方案(一)明确等级保护对象,开展定级备案工作等保2.0标准不再自主定级,而是通过“确定定级对象——>初步确定等级——>专家评审——>主管部门审核——>公安机关备案审查——>最终确定等级”这种线性的定级流程,系统定级必须经过专家评审和主管部
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 国际结算流动资金贷款合同样本
- 鞋类定制加工合同范本
- 农村集体土地承包合同版
- 试验检测技术服务合同模板
- 电力调度合同协议
- 化工原料采购合同格式范本
- 新建住房分期付款合同
- 甲乙丙三方租赁合同补充协议
- 搬家行业安全生产与事故预防考核试卷
- 危险品仓储安全操作规程优化考核试卷
- 金色大气教师节颁奖典礼颁奖盛典PPT模板
- OECD Good laboratory practice (GLP)中英文对照版
- 生化工程,第七章反应器放大与设计
- 《现代交换原理》期末考试试习题和答案(免费)
- 1开学第一节班会课
- 手机开发流程图
- 队列队形比赛评分标准
- 生产矿井储量管理规程
- 实木家具工艺标准(全流程)
- 四川电网水电厂一次调频试验的探讨
- 工装检具验收报告
评论
0/150
提交评论