
信创领域下的等保合规及解读
39页1、信创领域下的等保合规及解读新标准对标信创介绍新标准体系的总体变化新标准中主要条款的解读213目录新标准体系的总体1等级保护2.0标准名称变化:GB/T22239-2008信息安全技术信息系统安全等级保护基本要求改为过渡期:信息安全过渡期:信息安全 上升到了网络空间安全的层面GB/T22239-2019信息安全技术网络安全等级保护基本要求GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求GB/T28448-2019信息安全技术网络安全等级保护测评要求与中华人民共和国网络安全法中的第二十一条保持一致,网络安全等级保护上升为法律,正制定网络安全等级保护条例(征求意见稿)整体变化-名称变化安全通用要求+安全扩展要求 安全通用要求不管等级保护对象的形态如何必须满足的要求。安全扩展要求针对云计算、移动互联、物联网和工业 控制系统提出了特殊安全要求。安全通用要求网络安全等级保护基本要求网络安全等级保护安全设计技术要求网络安全等级保护测评要求整体变化-安全要求变化涉及标准:信息安全技术 信息安全技术 信息安全技术安全通用要求物联网安全扩展要求云计算安全扩展要求新标准某级安全要求工
2、业控制系统安全扩展要求移动互联安全扩展要求新版标准旧版标准安全技术要求体系结构安全管理要求安全管理制度安全管理机构安全管理人员安全建设管理安全运维管理安全管理制度安全管理机构人员安全管理系统建设管理系统运维管理整体变化-控制措施分类变化与GB/T 25070网络安全等级保护安全设计技术要求的体系结构保持一致.整体变化-整体架构基本要求1.0(三级通用要求)基本要求2.0(三级通用要求)序号安全控制类安全控制点安全要求项序号安全控制类安全控制点安全要求项1物理安全10321安全物理环境10222网络安全7332安全通信网络383主机安全8323安全区域边界6204应用安全8314安全计算环境11345数据安全385安全管理中心4126安全管理制度3116安全管理制度477安全管理机构5207安全管理机构5148人员安全管理5168安全管理人员4129系统建设管理11459安全建设管理103410系统运维管理136210安全运维管理1448合计73290合计71211整体变化-保护要求精简新标准中主要条款的解读2符合GB50174电子信息系统机房设计规范的要求通信安全设计可信验证基于可信根
3、对通信设备的可信验证通信传输核心应用与外部安全隔离核心链路双冗余通信传输加密恶意代码和垃圾邮件防范安全审计边界安全设计入侵防范访问控制可信验证垃圾邮件防范基于可信根对边界设基于可信根对边界设 备的可信验证备的可信验证边界访问控制边界防护入侵防范安全审计运维审计恶意代码防范可信验证身份鉴别访问控制安全审计计算环境安全设计基于可信根对计算设备的可信验证身份鉴别、访问控制入侵防范安全审计恶意代码防护入侵防范安全审计数据定期备份(本地、异地)剩余信息保护个人信息保护计算环境安全设计应用系统实现个人信息采集保护机制数据防泄密系统(DLP)应用系统采用密码技术安全管理中心设计集中管控集中管控系统运维管理、系统运维管理、三员分离三员分离集中管控集中管控3.制定和发布:专门发布部门或人员,正式发布,版本控制。4.评审和修订:定期评审和修订。1.安全策略:制定总体方针与安全策略,包括总体目标、范围、原则与框架等。2.管理制度:日常工作有安全管理制度;为主要(各类)管理内容建立安全制度,日常管理有操作规程;形成安全管理体系(四级体系:安全策略、管理制度、操作规程、记录表单等)。安全管理制度1.岗位设置:成
4、立安全管理委员会或领导小组,最高领导由单位主管领导担任或授权;定义安全部门与安全主管等的职责;设立三员,定义部门及岗位职责。2.人员配备:一定数量的三员配置;专职安全管理员,不可兼任;关键岗位多人共同管理。3.授权和审批:明确审批事项与流程;重要事项包括系统变更、重要操作、物理访问、系统接入等,重要活动建立逐级审批制度;定期审查审批事项,更新审批相关信息。4.沟通和合作:内部沟通会,外部沟通通信录(网络安全职能部门、供应商、专家、组织等)。5.审核和检查:定期常规检查(日常运行、系统漏洞、数据备份等);定期全面检查,如策略与配置的一致,安全措施的有效性等,制定检查表格,形成检查报告,结果进行通报。安全管理机构1.人员录用:专人负责录用;人员背景审查;技能考核,人员签保密协议,关键岗位签岗位责任协议;关键岗位人员内部选拔。2.人员离岗:及时终止权限,收回设备;承诺调离保密义务。3.安全意识教育和培训:对各类人员进行安全意识教育和岗位技能培训,告知安全责任与惩戒措施;不同岗位制定不同培训计划;定期对不同岗位人员进行技能考核。4.外部人员访问管理:访问受控区域书面申请,需授权或审批,专人全程
5、陪同,登记备案;访问受控网络书面申请,专人开设账户,分配权限,登记备案;离场后及时清除来访者权限;与外部授权人员签保密协议,不得复制和泄露敏感信息;关键区域与关键应用不允许外部人员访问。安全管理人员整体变化-安全建设管理安全运维管理安全要求项第一级第二级第三级第四级增加内容说明云计算安全扩展要求11294649主要增加的内容包括“基础设施的位置”、“虚拟化安全保护”、“镜像和快照保护”、“云服务商选择”和“云计算环境管理”等方面。移动互联安全扩展要求5141921主要增加的内容包括“无线接入点的物理位置”、“移动终端管控”、“移动应用管控”、“移动应用软件采购”和“移动应用软件开发”等方面。物联网安全扩展要求472021主要增加的内容包括“感知节点的物理防护”、“感知节点设备安全”、“感知网关节点设备安全”、“感知节点的管理”和“数据融合处理”等方面。工业控制系统安全扩展要求9152111主要增加的内容包括“室外控制设备防护”、“工业控制系统网络架构安全”、“拨号使用控制”、“无线使用控制”和“控制设备安全”等方面,针对工业控制系统实时性要求高的特点调整了“漏洞和风险管理”和“恶意代码
《信创领域下的等保合规及解读》由会员尘**分享,可在线阅读,更多相关《信创领域下的等保合规及解读》请在金锄头文库上搜索。