基本概念
網(wǎng)絡(luò)安全等級保護是國家網(wǎng)絡(luò)安全保障的基本制度、基本策略、基本方法。開展網(wǎng)絡(luò)安全等級保護工作是保護信息化發(fā)展、維護網(wǎng)絡(luò)安全的根本保障,是網(wǎng)絡(luò)安全保障工作中國家意志的體現(xiàn)。
網(wǎng)絡(luò)安全等級保護工作包括定級、備案、建設(shè)整改、等級測評、監(jiān)督檢查五個階段。定級對象建設(shè)完成后,運營、使用單位或者其主管部門應(yīng)當(dāng)選擇符合國家要求的測評機構(gòu),依據(jù)《網(wǎng)絡(luò)安全等級保護測評要求》等技術(shù)標準,定期對定級對象安全等級狀況開展等級測評。
實施意義
● 合法要求:
滿足合法合規(guī)要求,清晰化責(zé)任和工作方法,讓安全貫穿全生命周期。
● 體系建設(shè):
明確組織整體目標,改變以往單點防御方式,讓安全建設(shè)更加體系化。
● 等級防護:
提高人員安全意識,樹立等級化防護思想,合理分配網(wǎng)絡(luò)安全投資。
發(fā)展歷程
● 1994年《中華人民共和國計算機信息系統(tǒng)安全保護條例》(國務(wù)院147號令):第一次提出“計算機信息系統(tǒng)實行安全等級保護”概念。
● 1999年《計算機信息系統(tǒng) 安全等級保護劃分準則》(GB17859):國家發(fā)布關(guān)于計算機信息系統(tǒng)安全保護等級劃分準則強制性標準。
● 2007年《信息安全等級保護管理辦法》(公通字[2007]43號):公安部發(fā)布管理辦法,旨在加快推進、規(guī)范管理等級保護建設(shè)工作。
● 2008年《信息安全技術(shù) 信息系統(tǒng)安全等級保護基本要求》(GB/T 22239-2008):明確對于各等級信息系統(tǒng)的安全保護基本要求。
● 2017年《中華人民共和國網(wǎng)絡(luò)安全法》:第二十一條明確國家實行等級保護制度,落實等級保護制度已經(jīng)上升到法律層面。
● 2019年5月《信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護基本要求》、《信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護測評要求》等核心標準正式發(fā)布。
法律要求
《中華人民共和國網(wǎng)絡(luò)安全法》【第二十一條】國家實行網(wǎng)絡(luò)安全等級保護制度。網(wǎng)絡(luò)運營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級保護制度的要求,履行下列安全保護義務(wù),保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改。
法律解讀:國家明確實行等級保護制度,網(wǎng)絡(luò)運營者應(yīng)按等級保護要求開展網(wǎng)絡(luò)安全建設(shè)。
《中華人民共和國網(wǎng)絡(luò)安全法》【第三十一條】 國家對公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)等重要行業(yè)和領(lǐng)域,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴重危害國家安全、國計民生、公共利益的關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級保護制度的基礎(chǔ)上,實行重點保護。關(guān)鍵信息基礎(chǔ)設(shè)施的具體范圍和安全保護辦法由國務(wù)院制定。(關(guān)鍵信息基礎(chǔ)設(shè)施必須落實國家等級保護制度,突出保護重點)
法律解讀:關(guān)鍵信息基礎(chǔ)設(shè)施必須要落實等級保護制度,并要重點保護。
等保合規(guī)服務(wù)流程
系統(tǒng)定級:與信息系統(tǒng)運營使用單位相關(guān)人員一起,對信息系統(tǒng)進行定級。
差距評估:依據(jù)等級保護基本要求,對信息系統(tǒng)進行差距評估,識別存在的安全問題。
規(guī)劃設(shè)計:根據(jù)差距評估結(jié)果,進行安全規(guī)劃設(shè)計,制定整改方案。
安全整改:按照整改方案進行安全整改,包括技術(shù)整改和管理整改。
等級測評:委托具有資質(zhì)的第三方測評機構(gòu)對信息系統(tǒng)進行等級測評,驗證其是否符合等級保護要求。
持續(xù)運維:提供持續(xù)的運維服務(wù),確保信息系統(tǒng)始終符合等級保護要求。
等保合規(guī)2.0架構(gòu)
安全物理環(huán)境
針對物理機房提出的安全控制要求。主要對象為物理環(huán)境、物理設(shè)備和物理設(shè)施等;涉及的安全控制點包括物理位置的選擇、物理訪問控制、防盜竊和防破壞、防雷擊、防火、防水和防潮、防靜電、溫濕度控制、電力供應(yīng)和電磁防護。
安全通信網(wǎng)絡(luò)
針對通信網(wǎng)絡(luò)提出的安全控制要求。主要對象為廣域網(wǎng)、城域網(wǎng)和局域網(wǎng)等;涉及的安全控制點包括網(wǎng)絡(luò)架構(gòu)、通信傳輸和可信驗證。
安全區(qū)域邊界
針對網(wǎng)絡(luò)邊界提出的安全控制要求。主要對象為系統(tǒng)邊界和區(qū)域邊界等;涉及的安全控制點包括邊界防護、訪問控制、入侵防范、惡意代碼防范、安全審計和可信驗證。
安全計算環(huán)境
針對邊界內(nèi)部提出的安全控制要求。主要對象為邊界內(nèi)部的所有對象,包括網(wǎng)絡(luò)設(shè)備、安全設(shè)備、服務(wù)器設(shè)備、終端設(shè)備、應(yīng)用系統(tǒng)、數(shù)據(jù)對象和其他設(shè)備等;涉及的安全控制點包括身份鑒別、訪問控制、安全審計、入侵防范、惡意代碼防范、可信驗證、數(shù)據(jù)完整性、數(shù)據(jù)保密性、數(shù)據(jù)備份與恢復(fù)、剩余信息保護和個人信息保護。
安全管理中心
針對整個系統(tǒng)提出的安全管理方面的技術(shù)控制要求,通過技術(shù)手段實現(xiàn)集中管理;涉及的安全控制點包括系統(tǒng)管理、審計管理、安全管理和集中管控。
安全管理制度
針對整個管理制度體系提出的安全控制要求,涉及的安全控制點包括安全策略、管理制度、制定和發(fā)布以及評審和修訂。
安全管理機構(gòu)
針對整個管理組織架構(gòu)提出的安全控制要求,涉及的安全控制點包括崗位設(shè)置、人員配備、授權(quán)和審批、溝通和合作以及審核和檢查。
安全管理人員
針對人員管理提出的安全控制要求,涉及的安全控制點包括人員錄用、人員離崗、安全意識教育和培訓(xùn)以及外部人員訪問管理。
安全建設(shè)管理
針對安全建設(shè)過程提出的安全控制要求,涉及的安全控制點包括定級和備案、安全方案設(shè)計、安全產(chǎn)品采購和使用、自行軟件開發(fā)、外包軟件開發(fā)、工程實施、測試驗收、系統(tǒng)交付、等級測評和服務(wù)供應(yīng)商管理。
安全運維管理
針對安全運維過程提出的安全控制要求,涉及的安全控制點包括環(huán)境管理、資產(chǎn)管理、介質(zhì)管理、設(shè)備維護管理、漏洞和風(fēng)險管理、網(wǎng)絡(luò)和系統(tǒng)安全管理、惡意代碼防范管理、配置管理、密碼管理、變更管理、備份與恢復(fù)管理、安全事件處置、應(yīng)急預(yù)案管理和外包運維管理。