专栏名称: 国舜股份
移动互联网时代的综合性网络安全解决方案供应商。专业的安全产品,专业的安全服务团队,全面的安全服务资质,安全不变,国舜同行。
目录
相关文章推荐
北美留学生观察  ·  炸裂!《哪吒》票房破百亿!!网友:什么叫我命 ... ·  8 小时前  
北美留学生观察  ·  新概念英语动画视频,0元领!(手慢无) ·  14 小时前  
移民(微博搜索)  ·  移民(微博搜索)-20250213-1 ·  昨天  
移民(微博搜索)  ·  移民(微博搜索)-20250213-1 ·  昨天  
移民(微博搜索)  ·  移民(微博搜索)-20250213-1 ·  昨天  
移民(微博搜索)  ·  移民(微博搜索)-20250213-1 ·  昨天  
移民(微博搜索)  ·  移民(微博搜索)-20250213-1 ·  昨天  
LeaderCareer  ·  在英国学习最快乐的10个学科 ·  2 天前  
LeaderCareer  ·  10所雇主最爱英国大学:QS和THE就业力排 ... ·  2 天前  
51好读  ›  专栏  ›  国舜股份

图文解说 | 新2.0标准下的网络安全等级保护解决方案

国舜股份  · 公众号  ·  · 2019-12-02 16:01

正文


《信息安全技术网络安全等级保护基本要求》2.0版本已于2019年12月1日起正式实施。相比于“等保1.0”,“等保2.0”标准发生了哪些新变化和扩展要求,如何实现“等保2.0”工作落地执行?我们准备了一份“等保2.0”解决方案供大家参考。

1

网络安全法和网络安全等级保护制度


根据网络安全法及等级保护相关要求,企业或单位应严格落实等级保护制度、履行网络安全责任、加强网络安全防护、不断提高网络抗攻击能力,因此还应定期开展网络的等级测评、风险评估、渗透测试、安全培训、安全运维、应急响应和安全通报等工作,以提高安全水平和防御能力,保障企业或单位的网络系统稳定运行。



2

为什么要开展网络安全等级保护工作


(一)体现国家管理意志,构建国家信息安全保护体系

等级保护是我国关于信息安全的基本政策,国家法律法规、相关政策制度要求单位开展等级保护工作,如《中华人民共和国网络安全法》和《网络安全管理办法》。

(二)维护国家安全,保护公众利益,保障和促进信息化发展

落实个人及单位的网络安全保护义务,通过等级保护工作发现单位信息系统存在的安全隐患和不足,通过安全整改提高信息系统的信息安全防护能力,合理规避风险。


3

网络安全等级保护进入2.0时代


网络安全等级保护制度是国家网络安全领域的基本国策、基本制度和基本方法,2019年5月13日网络安全等级保护制度2.0标准(以下简称等保2.0标准)正式发布,并已于2019年12月1日正式实施。



等保2.0标准在1.0标准的基础上,注重全方位主动防御、安全可信、动态感知和全面审计,实现了对传统信息系统、基础信息网络、云计算、大数据、物联网、移动互联和工业控制信息系统等保护对象的全覆盖。



4

等级保护2.0的扩展要求


为了便于实现对不同级别的和不同形态的等级保护对象的共性化和个性化保护,等保2.0要求分为安全通用要求和安全扩展要求。《网络安全等级保护基本要求》针对云计算、移动互联、物联网、工业控制系统提出了安全扩展要求。



扩展要求应用场景说明:


(一)云计算应用场景

云计算平台/系统由设施、硬件、 资源抽象控制层、虚拟化计算资源、软件平台和应用软件等组成。软件即服务(SaaS)、平台即服务(PaaS)、 基础设施即服务(IaaS)是三种基本的云计算服务模式。如图所示,在不同的服务模式中,云服务商和云服务客户对计算资源拥有不同的控制范围,控制范围则决定了安全责任的边界。


云计算服务模式与控制范围的关系


(二)移动互联应用场景

采用移动互联技术的等级保护对象其移动互联部分由移动终端、移动应用和无线网络三部分组成,移动终端通过无线通道连接无线接入设备接入,无线接入网关通过访问控制策略限制移动终端的访问行为。等保2.0移动互联安全扩展要求主要针对移动终端、移动应用和无线网络部分提出特殊安全要求,与安全通用要求一起构成对采用移动互联技术的等级保护对象的完整安全要求。


移动互联应用架构


(三)物联网应用场景

对物联网的安全防护包括感知层、网络传输层和处理应用层,由于网络传输层和处理应用层通常是由计算机设备构成,因此这两部分按照安全通用要求提出的要求进行保护。物联网安全扩展要求针对感知层提出特殊安全要求,与安全通用要求一起构成对物联网的完整安全要求。


物联网构成

(四)工业控制系统应用场景

等保2.0参考IE C 62264-1的层次结构模型划分,同时将SC ADA 系统、DCS系统和 PLC 系统等模 荆的共性进行抽象,对工业控制系统采用层次模型进行说明。层次模型从上到下共分为5个层级,依次为企业资源层、生产管理 层、过程监控层、现场控制层和现场设备层,不同层级的实时性要求不同。


功能层次模型


5

等级保护工作流程及标准体系


等级保护五个规定动作是指:定级、备案、建设整改、等级测评、监督检查。等保2.0标准仍然将围绕这5个规定动作开展工作。


等级保护工作流程及标准


  • 《实施指南》的主要内容是描述等级保护工作整个过程。
  • 《定级指南》主要内容是有关等保对象定级,基本要求是最为核心一个标准,主要内容是对等保对象提出安全保护能力。
  • 《安全设计技术要求》是实现基本要求的最佳实践。
  • 《测评要求》是对等级保护对象的安全状况进行安全测评并提供指南,也适用于网络安全职能部门依法进行的网络安全等级保护监督检查参考使用。
  • 《测评规程指南》是对测评机构的工作过程进行规范化管理。

6

等级保护工作主要内容



7

等级保护安全框架


等保2.0标准依然采用“一个中心、三重防护”的理念,通过实施三重防护主动防御框架,能够实现攻击者进不去、非授权者重要信息拿不到、窃取保密信息看不懂、系统和信息改不了、系统工作瘫不了和攻击行为赖不掉的安全防护效果。


等级保护框架


8

基于安全框架的等级保护解决方案



(一)定级备案
等保2.0标准不再自主定级,而是通过“确定定级对象——>初步确定等级——>专家评审——>主管部门审核——>公安机关备案审查——>最终确定等级”这种线性的定级流程,系统定级必须经过专家评审和主管部门审核,才能到公安机关备案,整体定级更加严格。


国舜股份等保咨询顾问可指导客户完成定级备案相关工作:
(1)确定定级对象: 网络安全等级保护工作的工作对象,主要包括基础信息网络、信息系统(例如工业控制系统、云计算平台、物联网、使用移动互联技术的信息系统以及其他信息系统)和大数据等。
(2)确定安全保护等级: 依据网络安全等级保护定级指南,确定定级对象的义务信息安全保护等级和系统服务安全保护等级,最终确定系统的安全保护等级。






请到「今天看啥」查看全文