数字报
网络安全等级保护2.0标准解读
分享到

微信

微博

0
分享到-微信
X

1.等级保护2.0标准体系

2017年,《中华人民共和国网络安全法》的正式实施,标志着等级保护2.0的正式启动。网络安全法明确“国家实行网络安全等级保护制度。”(第21条)、“国家对一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。”(第31条)。上述要求为网络安全等级保护赋予了新的含义,重新调整和修订等级保护1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。

随着信息技术的发展,等级保护对象已经从狭义的信息系统,扩展到网络基础设施、云计算平台/系统、大数据平台/系统、物联网、工业控制系统、采用移动互联技术的系统等,基于新技术和新手段提出新的分等级的技术防护机制和完善的管理手段是等级保护2.0标准必须考虑的内容。关键信息基础设施在网络安全等级保护制度的基础上,实行重点保护,基于等级保护提出的分等级的防护机制和管理手段提出关键信息基础设施的加强保护措施,确保等级保护标准和关键信息基础设施保护标准的顺利衔接也是等级保护2.0标准体系需要考虑的内容。

等级保护2.0标准体系主要标准如下:

·       网络安全等级保护条例(总要求/上位文件)

·       计算机信息系统安全保护等级划分准则(GB 17859-1999)

(上位标准)

·       网络安全等级保护实施指南(GB/T25058-2020)

·       网络安全等级保护定级指南(GB/T22240-2020)

·       网络安全等级保护基本要求(GB/T22239-2019)

·       网络安全等级保护设计技术要求(GB/T25070-2019)

·       网络安全等级保护测评要求(GB/T28448-2019)

·       网络安全等级保护测评过程指南(GB/T28449-2018)

关键信息基础设施标准体系框架如下:

·       关键信息基础设施保护条例(征求意见稿)(总要求/上位文件)

·       关键信息基础设施安全保护要求(征求意见稿)

·       关键信息基础设施安全控制要求(征求意见稿)

·       关键信息基础设施安全控制评估方法(征求意见稿)

2.主要标准的特点和变化

2.1标准的主要特点

网络安全等级保护制度是国家的基本国策、基本制度和基本方法。作为支撑网络安全等级保护2.0的新标准《GB/T 22240-2020》、《GB/T 22239-2019》、《GB/T 25070-2019》和《GB/T28448-2019》等具有如下几个特点:

1)等级保护2.0新标准将对象范围由原来的信息系统改为等级保护对象(信息系统、通信网络设施和数据资源等)。等级保护对象包括网络基础设施(广电网、电信网、专用通信网络等)、云计算平台/系统、大数据平台/系统、物联网、工业控制 系统、采用移动互联技术的系统等。

2)等级保护2.0新标准在1.0标准的基础上进行了优化,同时针对云计算、移动互联、物联网、工业控制系统及大数据等新技术和新应用领域提出新要求,形成了安全通用要求+新应用安全扩展要求构成的标准要求内容。

3)等级保护2.0新标准统一了《GB/T 22239-2019》、《GB/T 25070-2019》和《GB/T28448-2019》三个标准的架构,采用了“一个中心,三重防护”的防护理念和分类结构,强化了建立纵深防御和精细防御体系的思想。

4)等级保护2.0新标准强化了密码技术和可信计算技术的使用,把可信验证列入各个级别并逐级提出各个环节的主要可信验证要求,强调通过密码技术、可信验证、安全审计和态势感知等建立主动防御体系的期望。

2.2标准的主要变化

《GB/T 22239-2019》、《GB/T 25070-2019》和《GB/T28448-2019》三个核心标准比较于旧标准,无论是在总体结构方面还是在细节内容方面均发生了变化。总体结构方面的主要变化为:

1)为适应网络安全法,配合落实网络安全等级保护制度,标准的名称由原来的《信息系统安全等级保护基本要求》改为《网络安全等级保护基本要求》。等级保护对象由原来的信息系统调整为基础信息网络、信息系统(含采用移动互联技术的系统)、云计算平台/系统、大数据应用/平台/资源、物联网和工业控制系统等。

2)将原来各个级别的安全要求分为安全通用要求和安全扩展要求,其中安全扩展要求包括安全扩展要求云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求以及工业控制系统安全扩展要求。安全通用要求是不管等级保护对象形态如何必须满足的要求。

3)原来基本要求中各级技术要求的“物理安全”、“网络安全”、“主机安全”、“应用安全”和“数据安全和备份与恢复”修订为“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;各级管理要求的“安全管理制度”、“安全管理机构”、“人员安全管理”、“系统建设管理”和“系统运维管理”修订为“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。

4)取消了原来安全控制点的S、A、G标注,增加一个附录A“关于安全通用要求和安全扩展要求的选择和使用”,描述等级保护对象的定级结果和安全要求之间的关系,说明如何根据定级的S、A结果选择安全要求的相关条款,简化了标准正文部分的内容。增加附录C描述等级保护安全框架和关键技术、增加附录D描述云计算应用场景、附录E描述移动互联应用场景、附录F描述物联网应用场景、附录G描述工业控制系统应用场景、附录H描述大数据应用场景。

西江日报、西江网版权与免责声明

1.
凡本网“西江日报”电子报,以及注明来源“西江日报”、“西江网”的所有文字、图片、视频及多媒体形式的新闻、信息版权均属西江网所有。凡是未经书面授权,不得以任何形式转载、链接、转贴、编辑或其它方式发布。已经被本网授权的,使用时必须做到:(1)注明来源“来源:西江日报”、作者信息“西江日报记者***”、相关图片和视频的出处及作者。(2)如修改标题,必须注明原标题。(3)如果从其他平台间接转载本作品,仍须注明来源“来源:西江日报”。
2.
本网未注明“来源:西江网”或“来源:西江日报”的作品信息均为转载稿,本网转载并不意味着认同其观点或真实性,如其它媒体、网站或个人使用,必须保留本网注明的“稿件来源”,并自行负法律责任。擅自使用西江网名义转载或盗用西江网名义发布信息,本网将追究其法律责任。
3.
如本网转载内容涉及版权、名誉权等问题,请尽快与本网联系。
联系人:罗小姐、涂先生(电话:0758—2722284)
详细请浏览:http://www.xjrb.com/about/copyright.shtml

关于我们| 广告服务| 版权声明| 联系我们| 友情链接| 事业单位

互联网新闻信息服务许可证 44120180040| 粤ICP备09102757号

本网站由肇庆市西江报业文化传播有限公司(西江网版权所有),未经授权禁止复制或者建立镜像 Powered by CmsTop