等级保护2.0主要标准的特点和变化.docx

上传人:太** 文档编号:94806184 上传时间:2023-08-07 格式:DOCX 页数:6 大小:12.79KB
返回 下载 相关 举报
等级保护2.0主要标准的特点和变化.docx_第1页
第1页 / 共6页
等级保护2.0主要标准的特点和变化.docx_第2页
第2页 / 共6页
点击查看更多>>
资源描述

《等级保护2.0主要标准的特点和变化.docx》由会员分享,可在线阅读,更多相关《等级保护2.0主要标准的特点和变化.docx(6页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。

1、主要标准的特点和变化No.l标准的主要特点01将对象范围由原来的信息系统改为等级保护对象(信息 系统、通信网络设施和数据资源等),对象包括网络基础设施 (广电网、电信网、专用通信网络等)、云计算平台/系统、 大数据平台/系统、物联网、工业控制系统、采用移动互联技 术的系统等。02在1.0标准的基础上进行了优化,同时针对云计算、移 动互联、物联网、工业控制系统及大数据等新技术和新应用领 域提出新要求,形成了安全通用要求+新应用安全扩展要求构成 的标准要求内容。03采用了“一个中心,三重防护”的防护理念和分类结构, 强化了建立纵深防御和精细防御体系的思想。04强化了密码技术和可信计算技术的使用,把

2、可信验证列 入各个级别并逐级提出各个环节的主要可信验证要求,强调通 过密码技术、可信验证、安全审计和态势感知等建立主动防御 体系的期望。No.2标准的主要变化01名称由原来的信息系统安全等级保护基本要求改为 网络安全等级保护基本要求。等级保护对象由原来的信息 系统调整为基础信息网络、信息系统(含采用移动互联技术的 系统)、云计算平台/系统、大数据应用/平台/资源、物联网和 工业控制系统等。02将原来各个级别的安全要求分为安全通用要求和安全扩 展要求,其中安全扩展要求包括安全扩展要求云计算安全扩展 要求、移动互联安全扩展要求、物联网安全扩展要求以及工业 控制系统安全扩展要求。安全通用要求是不管等

3、级保护对象形 态如何必须满足的要求。03基本要求中各级技术要求修订为“安全物理环境”、“安全 通信网络”、“安全区域边界”、“安全计算环境,和“安全管理中 心”;各级管理要求修订为“安全管理制度”、“安全管理机构, “安全管理人员”、“安全建设管理”和“安全运维管理”。04取消了原来安全控制点的S、A、G标注,增加一个附 录A”关于安全通用要求和安全扩展要求的选择和使用”,描述 等级保护对象的定级结果和安全要求之间的关系,说明如何根 据定级的S、A结果选择安全要求的相关条款,简化了标准正 文部分的内容。增加附录C描述等级保护安全框架和关键技 术、增加附录D描述云计算应用场景、附录E描述移动互联

4、应用场景、附录F描述物联网应用场景、附录G描述工业控制系 统应用场景、附录H描述大数据应用场景。主要标准的框架和内容No.l标准的框架结构GB/T 22239-2019、GB/T 25070-2019和GB/T28448-2019三个标准采取了统一的框架结构。安全通用要求细分为技术要求和管理要求。其中技术要求 包括“安全物理环境”、“安全通信网络”、安全区域边界”、“安 全计算环境”和“安全管理中心”;管理要求包括“安全管理制 度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安 全运维管理”。No.2安全通用要求安全通用要求针对共性化保护需求提出,无论等级保护对 象以何种形式出现

5、,需要根据安全保护等级实现相应级别的安 全通用要求。安全扩展要求针对个性化保护需求提出,等级保 护对象需要根据安全保护等级、使用的特定技术或特定的应用 场景实现安全扩展要求。等级保护对象的安全保护需要同时落 实安全通用要求和安全扩展要求提出的措施。1安全物理环境针对物理机房提出的安全控制要求。主要对象为物理环 境、物理设备和物理设施等;涉及的安全控制点包括物理位置 的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防 水和防潮、防静电、温湿度控制、电力供应和电磁防护。2安全通信网络针对通信网络提出的安全控制要求。主要对象为广域网、 城域网和局域网等;涉及的安全控制点包括网络架构、通信传 输和

6、可信验证。3安全区域边界针对网络边界提出的安全控制要求。主要对象为系统边界 和区域边界等;涉及的安全控制点包括边界防护、访问控制、 入侵防范、恶意代码防范、安全审计和可信验证。4安全计算环境针对边界内部提出的安全控制要求。主要对象为边界内部 的所有对象,包括网络设备、安全设备、服务器设备、终端设 备、应用系统、数据对象和其他设备等;涉及的安全控制点包 括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防 范、可信验证、数据完整性、数据保密性、数据备份与恢复、 剩余信息保护和个人信息保护。5安全管理中心针对整个系统提出的安全管理方面的技术控制要求,通过 技术手段实现集中管理;涉及的安全控制点包括

7、系统管理、审 计管理、安全管理和集中管控。6安全管理制度针对整个管理制度体系提出的安全控制要求,涉及的安全 控制点包括安全策略、管理制度、制定和发布以及评审和修 订。7安全管理机构针对整个管理组织架构提出的安全控制要求,涉及的安全 控制点包括岗位设置、人员配备、授权和审批、沟通和合作以 及审核和检查。8安全管理人员针对人员管理提出的安全控制要求,涉及的安全控制点包 括人员录用、人员离岗、安全意识教育和培训以及外部人员访 问管理。9安全建设管理针对安全建设过程提出的安全控制要求,涉及的安全控制 点包括定级和备案、安全方案设计、安全产品采购和使用、自 行软件开发、外包软件开发、工程实施、测试验收、

8、系统交 付、等级测评和服务供应商管理。10安全运维管理针对安全运维过程提出的安全控制要求,涉及的安全控制 点包括环境管理、资产管理、介质管理、设备维护管理、漏洞 和风险管理、网络和系统安全管理、恶意代码防范管理、配置 管理、密码管理、变更管理、备份与恢复管理、安全事件处 置、应急预案管理和外包运维管理。No.3安全扩展要求安全扩展要求是采用特定技术或特定应用场景下的等级保 护对象需要增加实现的安全要求。包括以下四方面:1 .云计算安全扩展要求是针对云计算平台提出的安全通用 要求之外额外需要实现的安全要求。主要内容包括“基础设施的 位置”、“虚拟化安全保护”、“镜像和快照保护”、“云计算环境管

9、理”和“云服务商选择”等。2 .移动互联安全扩展要求是针对移动终端、移动应用和无 线网络提出的安全要求,与安全通用要求一起构成针对采用移动互联技术的等级保护对象的完整安全要求。主要内容包括“无 线接入点的物理位置”、“移动终端管控”、“移动应用管控”、“移 动应用软件采购”和“移动应用软件开发”等。3 .物联网安全扩展要求是针对感知层提出的特殊安全要 求,与安全通用要求一起构成针对物联网的完整安全要求。主 要内容包括“感知节点的物理防护“、感知节点设备安全”、“网 关节点设备安全”、“感知节点的管理”和“数据融合处理”等。4 .工业控制系统安全扩展要求主要是针对现场控制层和现 场设备层提出的特殊安全要求,它们与安全通用要求一起构成 针对工业控制系统的完整安全要求。主要内容包括“室外控制设 备防护”、“工业控制系统网络架构安全”、“拨号使用控制”、“无 线使用控制”和“控制设备安全”等。

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 应用文书 > 解决方案

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号© 2020-2023 www.taowenge.com 淘文阁