网络安全等级保护2.0介绍

一、什么网络安全等级保护

        根据信息、信息系统在国家安全、经济建设、社会生活中重要程度;遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度; 将信息系统划分为不同的安全保护等级并对其实施不同的保护和监管

二、相对于等保1.0主要变化与升级

  1. 标准体系升级:

    (1)核心标准: 《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)替代了旧版GB/T 22239-2008,是等保2.0的核心标准。

    (2)配套标准: 更新和扩充了定级指南(GB/T 22240-2020)、测评要求(GB/T 28448-2019)、测评过程指南(GB/T 28449-2018)、安全设计技术要求(GB/T 25070-2019)等一系列配套标准,形成更完善的标准体系。

    (3)扩展要求: 增加了针对云计算、移动互联、物联网、工业控制系统和大数据平台的安全扩展要求,专门应对这些新技术的安全风险。

  2. 保护对象扩展:
    从传统的信息系统扩展到覆盖网络基础设施、云计算平台/系统、大数据平台/应用、物联网系统、工业控制系统、采用移动互联技术的系统等几乎所有重要的网络和信息系统。

三、等级保护工作流程

1.大致过程

        (1)定级: 确定系统等级(自主定级 -> 专家评审/主管部门审核 -> 公安机关备案)。

        (2)备案: 向属地公安机关网安部门提交定级备案材料(二级及以上系统需备案)。

        (3)建设整改: 依据相应等级的安全要求,进行安全建设和整改加固。

        (4)等级测评: 委托具备资质的测评机构进行等级测评(三级及以上系统需每年测评)。

        (5)监督检查: 公安机关网安部门对运营者落实等保要求的情况进行监督检查。

2.定级过程

        (1)确定定级对象:包括信息网络(等保1.0);云计算平台、物联网、工业控制、移动互联网、大数据(等保2.0)等

        (2)初步确定等级:确定受侵害的客体以及侵害对客体的侵害程度

        (3)专家评审:定级对象的运营,使用单位应组织信息安全专家和业务专家,对初步定级结果的合理性进行评审,出具专家评审意见;应将初步定级结果上报行业主管部门或上级主管部门进行审核

        (4)公安机关备案审查:定级对象的运营,使用单位应按照相关管理规定,将初步定级结果交公安机关进行备案审查,审查不通过,其运营使用单位应组织重新定级,审查通过后最终确定定级对象的安全保护等级

三、等级保护等级划分

  1. 第一级(自主保护级): 对象遭到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。基本要求

  2. 第二级(指导保护级): 对象遭到破坏后,会对公民、法人和其他组织的合法权益造成严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。建议备案,指导性要求

  3. 第三级(监督保护级): 对象遭到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。强制备案,监督性要求(重点监管级别)

  4. 第四级(强制保护级): 对象遭到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。强制备案,严格监管要求

  5. 第五级(专控保护级): 对象遭到破坏后,会对国家安全造成特别严重损害。国家指定专门部门/机构进行专门保护

注:出现以下情况允许对定级等级进行调整

(1)2级->3级:1.预测业务数据可能变化,2.服务范围随业务发展将有较大变化

(2)3级->2级:需要通过专家评审,讲明原因

(3)四级系统每年复测两次,三级系统每年复测一次,二级系统每两年复测一次

四、等级保护要求的变化

“一个中心,三重防护”: 这是等保2.0的核心技术架构思想。

1.技术要求

(1)安全物理环境:取消了限制机房场地不可在顶层或地下室

(2)安全通信网络:加强了通信传输的保密性要求(密码技术)

(3)安全区域边界:加强明确提出从内到外及新型的攻击检测;无线网络提出要求,要有边界防护设备;新增对信息内容进行过滤,实现对内容访问控制;

(4)安全计算环境:各个级别和层面增加了可信验证控制点。要求级别为可而非应;二、三、四级均要求异地备份;三级以上要求系统热冗余

(5)安全管理中心:提出集中监控、管理、日志统一分析等;日志6个月,防病毒和补丁统一推送;各类网络安全事件进行统一识别,报警和分析

2.管理要求

(1) 安全管理制度:建立系统化的安全策略和操作规范,至少每年一次评审制度有效性,根据技术变化及时更新。

(2)安全管理机构:成立专职网络安全部门或指定责任部门(三级以上系统必须独立机构)。

(3)人员安全管理:防范“人为风险”,确保关键岗位可信。

(4)系统建设管理:项目立项时同步规划安全需求,方案需通过专家评审(三级以上上线前进行渗透测试与漏洞扫描(三级以上强制)。

(5) 系统运维管理:每月1次漏洞扫描(三级以上),高危漏洞24小时内修复。保留6个月以上操作日志,定期分析异常行为(三级以上需自动化审计工具)。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值