教育网络安全服务平台

千呼万唤始出来,2019年5月13日,国家标准新闻发布会在市场监管总局马甸办公区新闻发布厅召开,网络安全等级保护制度2.0标准(以下简称等保2.0标准)正式发布,将于2019年12月1日开始实施。

网络安全等级保护制度是国家网络安全领域的基本国策、基本制度和基本方法,等保2.0标准在1.0标准的基础上,注重全方位主动防御、安全可信、动态感知和全面审计,实现了对传统信息系统、基础信息网络、云计算、大数据、物联网、移动互联和工业控制信息系统等保护对象的全覆盖。

究竟等保2.0标准与等保1.0标准相比,有哪些变化?又有哪些工作保持不变?受邀参与等保2.0标准编纂的等保专家、安恒信息王勇,是这样说的。

等保2.0标准的“不变”

等级保护的概念自1994年提出后,经过20多年的发展和演进,在2.0时代已经有了不小的变化。但万变不离其宗,等级保护的五个等级不变、五项工作不变、主体职责不变。

01等级保护“五个级别”不变

第一级:用户自主保护级

第二级:系统保护审计级

第三级:安全标记保护级

第四级:结构化保护级

第五级:访问验证保护级

02等级保护“规定动作”不变

等级保护五个规定动作是指:定级、备案、建设整改、等级测评、监督检查。等保2.0标准仍然将围绕这5个规定动作开展工作。

03等级保护“主体职责”不变

运营使用单位对定级对象的等级保护职责不变

上级主管单位对所属单位的安全管理职责不变

第三方测评机构对定级对象的安全评估职责不变

网安对定级对象的备案受理及监督检查职责不变

等保2.0标准的“变化”

近年来,随着信息技术的发展和网络安全形势的变化,传统等保安全要求已无法有效应对安全风险和新技术应用所带来的新威胁,以被动防御为主的防御已经out了,急需建立主动保障体系。等保2.0标准适时而出,应对新形势、新风险,满足新要求,扩大新内容。

如此“新”的等保2.0标准,从法律法规、标准要求、安全体系、实施环节等方面都有了“变化”:

01法律法规变化

从条例法规提升到法律层面。等保1.0的最高国家政策是国务院147号令,而等保2.0标准的最高国家政策是网络安全法。

《网络安全法》第二十一条要求,国家实施网络安全等级保护制度;第二十五条要求,网络运营者应当制定网络安全事件应急预案;第三十一条则要求,关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护;第五十九条明确了,网络运营者不履行本法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门给予处罚。

总而言之,不开展等级保护等于违法!

02标准要求变化

等保2.0标准在对等保1.0标准基本要求进行优化的同时,针对云计算、物联网、移动互联网、工业控制、大数据新技术提出了新的安全扩展要求。也就是说,使用新技术的信息系统需要同时满足“通用要求+安全扩展”的要求。并且,针对新的安全形势提出了新的安全要求,标准覆盖度更加全面,安全防护能力有很大提升。

通用要求方面,等保2.0标准的核心是“优化”。删除了过时的测评项,对测评项进行合理性改写,新增对新型网络攻击行为防护和个人信息保护等新要求,调整了标准结构、将安全管理中心从管理层面提升至技术层面。

这里我们重点谈,安全扩展要求是等保2.0标准的“亮点”,要求细则必看:

1)云计算扩展要求

云计算技术的普及,解决了传统数据中心的存储难、资源占用大、成本高等问题,伴随而来安全风险也非常尖锐,主要来自于系统和数据所有权的转移,新技术、虚拟环境等新模式两方面带来的风险。等保2.0标准从原则性、自身防护、提供能力三方面提出了要求:

原则性要求:

自身防护要求:

提供能力要求:

应实现不同云服务客户虚拟网络之间的隔离;应具有根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制的能力等。

2)大数据扩展要求

管理流量与业务流量分离

大数据层面入侵防范与告警

大数据应用安全管理

3)物联网扩展要求

感知节点设备安全

非法感知节点设备识别与防范

抗数据重放,数据融合处理

感知节点管理

4)工业控制扩展要求

工业控制系统隔离与安全区域划分

工业控制数据加密传输

工业无线通信安全

工业控制设备自身安全

工业安全运维管理

5)移动互联扩展要求

无线边界控制与入侵防范

SSID广播与WEP认证

MDM、MCM管理

移动端应用安全管控

移动端数据安全管控

后续,我们还会就新增的扩展要求进行进一步的解读哦。

03安全体系变化

等保2.0标准依然采用“一个中心、三重防护”的理念,从等保1.0标准被动防御的安全体系向事前预防、事中响应、事后审计的动态保障体系转变。

建立安全技术体系和安全管理体系,构建具备相应等级安全保护能力的网络安全综合防御体系,开展组织管理、机制建设、安全规划、通报预警、应急处置、态势感知、能力建设、监督检查、技术检测、队伍建设、教育培训和经费保障等工作。

图:等级保护安全框架

04实施环节变化

在等级保护定级、备案、建设整改、等级测评、监督检查的实施过程中,等保2.0标准进行了优化和调整。

定级对象的变化:

等保1.0定级的对象是信息系统,等保2.0标准的定级的对象扩展至:基础信息网络、工业控制系统、云计算平台、物联网、使用移动互联技术的网络、其他网络以及大数据等多个系统平台,覆盖面更广。

定级级别的变化:

公民、法人和其他组织的合法权益产生特别严重损害时,相应系统的等级保护级别从1.0的第二级调整到了第三级。

定级流程的变化:

等保2.0标准不再自主定级,而是通过“确定定级对象——>初步确定等级——>专家评审——>主管部门审核——>公安机关备案审查——>最终确定等级”这种线性的定级流程,系统定级必须经过专家评审和主管部门审核,才能到公安机关备案,整体定级更加严格。

相较于等保1.0,等保2.0标准测评周期、测评结果评定有所调整。等保2.0标准要求,第三级以上的系统每年开展一次测评,测评达到75分以上才算基本符合要求。基本分高了,要求更严苛了。

中国网络安全审查认证和市场监督大数据中心指导教育部教育管理信息中心主办教育信息安全等级保护测评中心、中国教育干部网络学院承办

THE END
1.保护物联网安全的四种方法物联网设备是物联网网络中最脆弱的部分,因为它们通常使用简单的处理器和操作系统,这些处理器和操作系统可能无法支持高级安全功能。就单位数量以及产品和制造商的多样性而言,它们也是为数最多的。这使得保护数十亿设备的物联网解决方案可能会面临复杂局面。 https://m.elecfans.com/article/1236566.html
2.信息系统等级保护办法(信息系统等级保护对象)上述要求为网络安全等级保护赋予了新的含义,重新调整和修订等级保护1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。 随着信息技术的发展,等级保护对象已经从狭义的信息系统,扩展到网络基础设施、云计算平台/系统、大数据平台/系统、物联网、工业控制...http://bzd134679.51sole.com/companynewsdetail_255811182.htm
3.什么是等级保护,等保2.0详解通用要求包括安全通用要求,云计算安全扩展要求,移动互联安全扩展要求,物联网安全扩展要求,工业控制系统安全扩展要求。网络安全等级保护2.0通用要求的核心是优化。 新增重点内容:新型网络攻击防护从内到外、突出运维审计、安全管理中心、独立安全区域、邮件安全防护、运行状态监控、安全审计时间要求、集中日记审计、可信运算要求...https://developer.aliyun.com/article/1244743
4.等保2.0标准介绍2019年5月13日,国家市场监督管理总局、国家标准化管理委员会召开新闻发布会,等保2.0相关的《信息安全技术网络安全等级保护基本要求》、《信息安全技术网络安全等级保护测评要求》、《信息安全技术网络安全等级保护安全设计技术要求》等国家标准正式发布,将于2019年12月1日开始实施。 https://www.jianshu.com/p/a9bb686ab4cc
1.物联网的数据安全:如何保护数据和设备安全物联网数据安全物联网(Internet of Things,简称IoT)是指通过互联网将物体和设备连接起来,使它们能够互相传递数据,以实现更智能化的操作和管理。随着物联网技术的不断发展,越来越多的设备和系统都在连接互联网,这为我们提供了更多的方便和便利。然而,这也带来了数据安全和设备安全的挑战。 https://blog.csdn.net/heike_Ch/article/details/141866031
2.物联网网络安全:保护物理世界和数字世界的融合物联网系统的复杂性:通常,物联网和边缘设备是由不同的参与者制造的,每个参与者都有自己的网络安全标准。 网络安全系统成本高昂:设备安全投资不足是一个常见问题。制造商经常面临成本限制,并且可能会优先考虑其他方面,而不是全面的安全测试。 缺乏监管协调:目前,还没有监管要求来确保生产或部署的所有物联网、边缘设...https://www.fromgeek.com/telecom/602592.html
3.物联网安全:无线传感网络安全威胁及防护安全技术物联网安全:无线传感网络安全威胁及防护 随着物联网技术的发展,无线传感器网络(Wireless Sensor Networks, WSN)在工业、交通、环境、能源、安防等众多领域有着广泛的应用。但是,由于传感器网络规模大、单点能力弱,并且通常部署在无人值守的地方,缺乏物理保护,因此除了一般无线网络所会面临的信息泄露、信息篡改、重放攻击...https://www.bangcle.com/detail/cat_id/27/id/704.html
4.物联网安全:攻击防护防火墙一般由服务访问规则、验证工具、包过滤、应用网关4个部分构成,微观上可以存在于路由器、服务器、PC端等多种设备中,宏观上部署在两个网络环境之间,如内部网络和外部网络之间、专用网络和公共网络之间等。 防火墙在运行时原理上可选的安全认证策略有3种:一种是肯定的,认为只有被允许的访问才可以放行,这可能会造...https://www.51cto.com/article/637975.html
5.信息安全技术网络安全等级保护安全设计技术要求的思路和方法是调整原国家标准GB/T 25070— 2010的内容,针对共性安全保护目标提出通用的安全设计技术要求,针对云计算、移动互联、物联网、工业控制和大数据等新技术、新应用领域的特殊安全保护目标提出特殊的安全设计技术要求。 本标准是网络安全等级保护相关系列标准之一。与本标准相关的标准包括: ...http://www.wanganke.com/web/article/show/687
6.网络安全是钢铁行业工业互联网各个领域和环境的安全保障,包括设备安全、控制安全、网络安全、应用安全和数据安全等。为加速提升工业互联网的应用质量与效果,为我国的经济结构调整、动能转换贡献力量,全面推进“中国制造2025”和“互联网+”行动计划,有必要围绕国家网络安全法和网络安全等级保护制度加强对钢铁行业工业互联网信息...http://www.aii-alliance.org/index.php/index/c156/n1593.html
7.如何规范开展等级保护定级和备案工作等级保护对象是指网络安全等级保护工作中的对象,通常是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统,主要包括基础信息网络、云计算平台/系统、大数据应用/平台/资源、物联网(IoT)、工业控制系统和采用移动互联技术的系统等。 https://www.cznis.org/jszn/687.html
8.2020年《网络安全法》配套规定和标准综述围绕《网络安全法》的基本框架,2020年,国家网信办、工信部、公安部、市场监管总局、中国人民银行以及国家标准化管理委员会等部门相继发布了《网络安全法》的相关配套规定和标准。 《网络安全法》作为我国网络安全的基本法,设置了最基本的网络安全制度框架,包括关键信息基础设施保护制度、网络安全等级保护制度、个人信息保护...https://www.wfnetworks.cn/news1/shownews.php?id=789