網絡安全法和網絡安全等級保護(第2版)-課件 第5-8章 網絡安全等級保護- -網絡安全事件管理_第1頁
網絡安全法和網絡安全等級保護(第2版)-課件 第5-8章 網絡安全等級保護- -網絡安全事件管理_第2頁
網絡安全法和網絡安全等級保護(第2版)-課件 第5-8章 網絡安全等級保護- -網絡安全事件管理_第3頁
網絡安全法和網絡安全等級保護(第2版)-課件 第5-8章 網絡安全等級保護- -網絡安全事件管理_第4頁
網絡安全法和網絡安全等級保護(第2版)-課件 第5-8章 網絡安全等級保護- -網絡安全事件管理_第5頁
已閱讀5頁,還剩127頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

第五章網絡安全等級保護2.0內容5.1網絡安全等級保護2.0的特色5.2網絡安全等級保護2.0的變化5.3網絡安全等級保護2.0的體系5.4網絡安全等級保護2.0的安全通用基本要求5.5網絡安全等級保護2.0的安全擴展基本要求5.1網絡安全等級保護2.0的特色網絡安全等級保護并非特指等級保護2.0,而是指相對于信息系統安全等級保護1.0時代而言,當前處于網絡安全等級保護2.0階段,未來可能會出現等級保護3.0或者4.0。如果說1994年國務院頒布《中華人民共和國計算機信息系統安全保護條例》標志著國家開始實行網絡安全等級保護,那么網絡安全等級保護的發展已經滿30年。一路走來,等級保護與國家信息化發展相生相伴,從探索到成熟、從質疑到共識。目前,網絡安全等級保護制度已經成為國家網絡安全領域中影響最為深遠的制度。5.1網絡安全等級保護2.0的特色1技術基礎化為適應國家戰略需要,網絡安全等級保護制度2.0在1.0的基礎上,實現了對新技術、新應用安全保護對象和安全保護領域的全覆蓋,更加突出技術思維和立體防范,把云計算、物聯網、移動互聯、工業控制系統、大數據等相關新技術和新應用全部納入保護范疇。網絡安全等級保護已經成為國家網絡安全的基礎技術。5.1網絡安全等級保護2.0的特色2制度法治化《網絡安全法》是我國網絡安全方面的基本法,是網絡安全基礎性法律。《網絡安全法》第明確規定,“國家實行網絡安全等級保護制度”,“對于國家關鍵信息基礎設施,在網絡安全等級保護制度的基礎上,實行重點保護”。因此,網絡安全等級保護制度在法律層面確立了其在網絡安全領域的基礎與核心地位。網絡安全等級保護制度的法治化,意味著網絡運營者未履行網絡安全等級保護義務的行為將被認定為違法行為。5.1網絡安全等級保護2.0的特色3對象具體化新形態的系統、新業態下的應用、新模式背后的服務,以及重要數據和資源統統進入了網絡安全等級保護視野,具體對象囊括了大型互聯網企業、基礎網絡、重要信息系統、網站、大數據中心、云計算平臺、物聯網系統、移動互聯網、工業控制系統、公眾服務平臺、智能制造系統、新型互聯網、新興通信設施等。因此,網絡安全等級保護呈現出對象具體化的特色。5.1網絡安全等級保護2.0的特色4內涵精準化在網絡安全等級保護1.0時代,等級保護包括五個規定動作,即定級、備案、建設整改、等級測評和監督檢查。進入網絡安全等級保護2.0時代后,等級保護將風險評估、安全監測、通報預警、案/事件調查、數據防護、災難備份、應急處置、自主可控、供應鏈安全、效果評價、綜治考核等與網絡安全密切相關的措施,都納入等級保護制度并加以實施。同時,網絡安全等級保護更加注重全方位的主動防御、動態防御、整體防護和精準防護。因此,網絡安全等級保護呈現出安全保護內涵更趨精準化的特色。5.1網絡安全等級保護2.0的特色5體系完善化近些年,網絡安全等級保護工作一直在頂層設計下以體系化的思路逐層展開并分步實施。網絡安全等級保護2.0時代,主管部門將繼續制定并出臺一系列政策法規和技術標準,以形成運轉順暢的工作機制,逐步建立完善等級保護的政策體系、標準體系、測評體系、技術體系、服務體系、關鍵技術研究體系、教育訓練體系等。網絡安全等級保護2.0將強化“一個中心、三重防護”的安全保護核心,圍繞該核心構建集安全監測、通報預警、快速處置、態勢感知、安全防范、精確打擊等于一體的國家關鍵信息基礎設施安全保衛體系。內容5.1網絡安全等級保護2.0的特色5.2網絡安全等級保護2.0的變化5.3網絡安全等級保護2.0的體系5.4網絡安全等級保護2.0的安全通用基本要求5.5網絡安全等級保護2.0的安全擴展基本要求5.2網絡安全等級保護2.0的變化1體系架構變化網絡安全等級保護各等級的基本要求分為技術類安全要求和管理類安全要求。不同于1.0時代由一個安全通用要求表示等級保護基本要求,網絡安全等級保護2.0基本要求標準采取“1+X”體系,表示由一個安全通用要求和X個安全擴展要求組成基本要求。在“1+X”的體系框架下,X隨著新技術的加入,可持續改進新技術標準。當前擴展要求的技術主要是云計算、移動互聯、物聯網、工業控制系統、大數據等,陸續還會包括區塊鏈、大模型系統、容器安全等,以適應新技術、新應用情況下網絡安全等級保護工作的開展。基本要求在整體框架結構上以三種分類為支撐點,自上而下分別為安全類、安全控制點和安全項。安全類表示基本要求在整體上大的分類,由技術部分和管理部分組成,兩部分合計十類:技術部分分為安全物理環境、安全通信網絡、安全區域邊界、安全計算環境、安全管理中心五類;管理部分分為安全管理制度、安全管理機構、安全管理人員、安全建設管理、安全運維管理五類。5.2網絡安全等級保護2.0的變化2命名變化因《網絡安全法》中明確了國家實行網絡安全等級保護制度,因此等級保護標準的名稱由原來的《信息安全技術信息系統安全等級保護基本要求》改為《信息安全技術網絡安全等級保護基本要求》。同時,等級保護對象由原來的信息系統調整為基礎信息網絡、信息系統(如工業控制系統、云計算平臺、物聯網、使用移動互聯技術的系統及其他系統)及數字資源等,以適應信息系統的內涵和外延上發生的技術性變革。為適應新技術、新場景、新應用,原來各級別的安全要求被分為安全通用要求和安全擴展要求。安全通用要求是不論等級保護對象形態如何都必須滿足的要求。安全擴展要求是針對云計算、移動互聯、物聯網和工業控制系統等新技術提出的特殊要求,包括但不限于云計算安全擴展要求、移動互聯安全擴展要求、物聯網安全擴展要求,以及工業控制系統安全擴展要求。5.2網絡安全等級保護2.0的變化3指標數量變化表5-1

安全通用技術控制點分布單位:個安全要求類層面第一級第二級第三級第四級技術要求安全物理環境7101010安全通信網絡2333安全區域邊界3666安全計算環境7101111安全管理中心2344管理要求安全管理制度1444安全管理機構3555安全管理人員4444安全建設管理7101010安全運維管理81414145.2網絡安全等級保護2.0的變化4可信逐級變化表5-6

可信驗證從第一級到第四級的增強要求第一級第二級第三級第四級可基于可信根對設備的系統引導程序、系統程序等進行可信驗證,并在檢測到其可信性受到破壞后進行報警可基于可信根對設備的系統引導程序、系統程序、重要配置參數和應用程序等進行可信驗證,在檢測到可信性受到破壞后進行報警,并將驗證結果形成審計記錄送至安全管理中心可基于可信根對設備的系統引導程序、系統程序、重要配置參數和應用程序等進行可信驗證,同時在應用程序的關鍵執行環節進行動態可信驗證,當檢測到可信性受到破壞后進行報警,并將驗證結果形成審計記錄送至安全管理中心可基于可信根對設備的系統引導程序、系統程序、重要配置參數和通信應用程序等進行可信驗證,同時在應用程序的所有執行環節進行動態可信驗證,當檢測到可信性受到破壞后進行報警,并將驗證結果形成審計記錄送至安全管理中心,同時進行動態關聯感知5.2網絡安全等級保護2.0的變化5安全通用技術變化網絡安全等級保護2.0對安全技術進行了大幅度調整,在整體結構上,把網絡安全等級保護1.0中的物理安全、網絡安全、主機安全、應用安全、數據安全重新劃分為安全物理環境、安全通信網絡、安全區域邊界、安全計算環境和安全管理中心。5.2網絡安全等級保護2.0的變化6安全通用管理變化相比于技術要求的重大調整,管理部分在安全方面調整不大,依然由五部分組成。制度、機構和人員三大要素缺一不可,同時針對保護對象建設和運維過程的重要活動提出了控制和管理要求。但在具體控制項上,網絡安全等級保護2.0有了部分刪減及合并,減少了很多細節化的文檔工作要求,極大提升了企業在信息安全管理上的靈活度與自由度。內容5.1網絡安全等級保護2.0的特色5.2網絡安全等級保護2.0的變化5.3網絡安全等級保護2.0的體系5.4網絡安全等級保護2.0的安全通用基本要求5.5網絡安全等級保護2.0的安全擴展基本要求5.3網絡安全等級保護2.0的體系1安全通用要求體系安全通用要求針對共性化保護需求提出。無論等級保護對象以何種形式出現,都需要根據安全保護等級實現相應級別的安全通用要求。安全通用要求細分為技術要求和管理要求,兩者合計十大類。技術要求分類體現了從外部到內部的縱深防御思想。對等級保護對象開展安全防護時,應考慮從通信網絡到區域邊界,再到計算環境,形成從外而內的整體防護體系,同時需兼顧對其所處物理環境的安全防護。對于級別較高的等級保護對象,還需要考慮對分布在整個系統中的安全功能或安全組件實施集中技術管理。技術要求包括安全物理環境、安全通信網絡、安全區域邊界、安全計算環境和安全管理中心。管理要求分類體現了從要素到活動的綜合管理思想。安全管理所必需的機構、制度和人員三要素缺一不可,同時應對系統建設整改過程和運行維護過程中的重要活動實施控制和管理。對于級別較高的等級保護對象,需要構建完備的安全管理體系。管理要求包括安全管理制度、安全管理機構、安全管理人員、安全建設管理和安全運維管理。5.3網絡安全等級保護2.0的體系2安全擴展要求體系云計算安全擴展要求是在針對云計算平臺提出的安全通用要求的基礎上,額外需要實現的安全要求。該要求所涉及的安全控制點包括基礎設施位置、網絡架構、網絡邊界的訪問控制、網絡邊界的入侵防范、網絡邊界的安全審計、集中管控、計算環境的身份鑒別、計算環境的訪問控制、計算環境的入侵防范、鏡像和快照保護、數據安全性、數據備份恢復、剩余信息保護、云服務商選擇、供應鏈管理和云計算環境管理。移動互聯安全擴展要求是針對移動終端、移動應用和無線網絡提出的特殊安全要求,這些要求與安全通用要求共同構成了針對采用移動互聯技術的等級保護對象的完整安全要求體系。移動互聯安全擴展要求涉及的安全控制點包括無線接入點的物理位置、無線和有線網絡之間的邊界防護、無線和有線網絡之間的訪問控制與入侵防范、移動終端管控、移動應用管控、移動應用軟件采購、移動應用軟件開發和配置管理。5.3網絡安全等級保護2.0的體系2安全擴展要求體系對物聯網的安全防護應包括感知層、網絡傳輸層和處理應用層。由于網絡傳輸層和處理應用層通常由計算機設備構成,因此這兩部分應按照安全通用要求提出的要求進行保護。物聯網安全擴展要求是針對感知層提出的特殊安全要求,它們與安全通用要求一起構成針對物聯網的完整安全要求。物聯網安全擴展要求涉及的安全控制點包括感知節點物理防護、感知網入侵防范、感知網接入控制、感知節點設備安全、網關節點設備安全、抗數據重放、數據融合處理和感知節點管理。工業控制系統安全擴展要求是針對現場控制層和現場設備層提出的特殊安全要求,它們與安全通用要求一起構成針對工業控制系統的完整安全要求。工業控制系統安全擴展要求涉及的安全控制點包括室外控制設備防護、網絡架構、通信傳輸、訪問控制、撥號使用控制、無線使用控制、控制設備安全、產品采購和使用及外包軟件開發。內容5.1網絡安全等級保護2.0的特色5.2網絡安全等級保護2.0的變化5.3網絡安全等級保護2.0的體系5.4網絡安全等級保護2.0的安全通用基本要求5.5網絡安全等級保護2.0的安全擴展基本要求5.4網絡安全等級保護2.0的安全通用基本要求安全物理環境主要由機房及其機房內的配套系統設備組成,其中二級基本要求十五項,三級基本要求二十二項。安全通信網絡主要由交換機、路由器、防火墻、網絡拓撲等組成,其中二級基本要求四項,三級基本要求八項。安全區域邊界主要由網閘、交換機、路由器、防火墻、防病毒網關、審計系統等組成,其中二級基本要求十一項,三級基本要求二十項。安全計算環境主要由終端和服務器等設備中的操作系統(包括宿主機和虛擬機操作系統)、網絡設備(包括虛擬網絡設備)、安全設備(包括虛擬安全設備)、移動終端、移動終端管理系統、移動終端管理客戶端、感知節點設備、網關節點設備、控制設備、業務應用系統、數據庫管理系統、中間件和系統管理軟件,以及系統設計文檔等組成,其中二級基本要求二十三項,三級基本要求三十四項。安全管理中心主要由提供集中系統管理功能、提供集中審計功能的系統等組成,其中二級基本要求四項,三級基本要求十二項。5.4網絡安全等級保護2.0的安全通用基本要求安全管理制度主要由總體方針策略類文檔、管理制度類文檔、操作規程類文檔和記錄表單類文檔等組成,其中二級基本要求六項,三級基本要求七項。安全管理機構主要由信息/網絡安全主管、管理制度類文檔和記錄表單類文檔等組成,其中二級基本要求九項,三級基本要求十四項。安全管理人員主要由信息/網絡安全主管、管理制度類文檔和記錄表單類文檔等組成,其中二級基本要求七項,三級基本要求十二項。安全建設管理主要由記錄表單類文檔、安全規劃設計類文檔、管理制度類文檔和建設負責人等組成,其中二級基本要求二十五項,三級基本要求三十四項。安全運維管理主要由運維負責人、資產管理員、記錄表單類文檔、辦公環境、管理制度類文檔和物理安全負責人等組成,其中二級基本要求三十一項,三級基本要求四十八項。內容5.1網絡安全等級保護2.0的特色5.2網絡安全等級保護2.0的變化5.3網絡安全等級保護2.0的體系5.4網絡安全等級保護2.0的安全通用基本要求5.5網絡安全等級保護2.0的安全擴展基本要求5.5網絡安全等級保護2.0的安全擴展基本要求1云計算安全擴展要求對云計算平臺/系統進行等級保護建設時,應同時滿足安全通用要求部分和云計算安全擴展要求部分的相關要求,不能僅滿足云計算安全擴展要求。云計算安全擴展要求為全局能力要求,不作為對某一測評對象或設備的要求,應作為云計算安全保護的整體指標。云計算安全擴展要求中,二級基本要求二十九項,三級基本要求四十六項。5.5網絡安全等級保護2.0的安全擴展基本要求2移動互聯安全擴展要求移動互聯技術等級保護對象與傳統等級保護對象的區別在于移動性和便捷性,移動終端可以通過無線方式接入網絡,移動終端可以遠程通過運營商基站或公共Wi-Fi接入等級保護對象,也可以通過本地無線接入設備接入等級保護對象。因此,以一個三級移動互聯系統為例,既要滿足三級安全通用要求,又要滿足三級移動互聯安全擴展要求。在移動互聯安全擴展要求中,二級基本要求十四項,三級基本要求十九項。5.5網絡安全等級保護2.0的安全擴展基本要求3物聯網安全擴展要求物聯網應用遍布在工業互聯網、能源網、交通網及城市大腦等建設中,因此開展物聯網安全保護勢在必行。依據等級保護2.0物聯網擴展要求,物聯網從結構上可分為三個邏輯層,即感知層、網絡傳輸層和處理應用層。其中感知層包括傳感器節點和傳感網網關節點;網絡傳輸層包括將這些感知數據遠距離傳輸到處理中心的網絡;處理應用層包括對感知數據進行存儲和智能處理的平臺,并對業務應用終端提供服務。物聯網架構的三個邏輯層次,即感知層、網絡傳輸層和處理應用層,等級保護2.0分別提出了具體的技術要求。由于網絡傳輸層和處理應用層通常由計算機設備構成,因此這兩部分需按照安全通用要求實施保護。物聯網安全擴展要求針對感知層提出特殊安全要求,與安全通用要求一起構成對物聯網的完整安全要求。物聯網安全擴展要求中,二級基本要求七項,三級基本要求二十項。5.5網絡安全等級保護2.0的安全擴展基本要求4工業控制系統安全擴展要求工業控制系統廣泛應用于電力、石油、冶金、天然氣、鐵路、供水、化工等重要行業。工業控制系統通常又是對實時性要求較高的系統,其安全擴展要求重點對現場設備層和現場控制層的設備提出了補充要求,同時在安全通用要求的基礎上,也對工業控制系統的網絡架構、通信傳輸、訪問控制等提出了特殊要求。在工業控制系統安全擴展要求中,包括二級基本要求十五項,三級基本要求二十一項。主要涉及安全物理環境、安全通信網絡、安全區域邊界、安全計算環境、安全建設管理五個安全類,共計九個控制點。5.5網絡安全等級保護2.0的安全擴展基本要求5大數據安全擴展要求大數據系統通常由大數據平臺、大數據應用,以及處理的數據集合構成。由于大數據系統通常數據體量大、種類多、聚合快、價值高,一旦受到破壞、數據泄露或篡改會對國家安全造成一般損害,并對社會秩序、公共利益造成嚴重損害。因此,大數據通常以等級保護三級建設為主。在大數據安全擴展要求中,包括二級基本要求十二項,三級基本要求二十四項。第六章關鍵信息基礎設施安全保護內容6.1基本概念6.2關鍵信息基礎設施的范圍6.3法律政策和標準依據6.4關鍵信息基礎設施安全保護要求6.5關鍵信息基礎設施安全保護實施措施6.1基本概念基礎設施是指為社會生產和居民生活提供公共服務的物質工程設施,是用于保證國家或地區社會經濟活動正常進行的公共服務系統,是社會賴以生存發展的一般物質條件。基礎設施一般分為硬基礎設施和軟基礎設施。公路、鐵路、機場、通信、水電煤氣等公共設施,俗稱為硬基礎建設;教育、科技、醫療衛生、體育、文化等社會性基礎設施,俗稱為軟基礎設施。6.1基本概念重大基礎設施偏重硬基礎物理設施。《國務院辦公廳關于開展重大基礎設施安全隱患排查工作的通知》(國辦發〔2007〕58號)中使用了“重大基礎設施”的概念,并列舉了公路、鐵路、水運、民航交通設施,以及大型水利設施、大型煤礦、重要電力設施、石油天然氣設施、城市基礎設施九種類別。重大基礎設施的定義過于偏重物理設施,涵蓋范圍較窄。一般意義上的基礎設施主要分布在我國重要的行業領域,如電子政務、銀行、證券、保險、電力、石油天然氣、石化、煤炭、鐵路、民航、公路、廣播電視、國防軍工、醫療衛生、教育、水利、環境保護、城市軌道交通、供水供氣供熱等領域。6.1基本概念關鍵信息基礎設施(CriticalInformationInfrastructure,CII)是國家信息基礎設施的關鍵組成部分。通用認可的一種方式是,在全球或國家信息基礎設施中,維系關鍵基礎設施服務持續運轉的部分,被稱為關鍵信息基礎設施,即關鍵信息基礎設施是全球或國家信息基礎設施的組成部分,是確保本國關鍵基礎設施服務得以持續運轉的不可或缺要素,主要由信息和電信部門構成。6.1基本概念比較一致的觀點是,僅將國家關鍵信息基礎設施理解為信息系統或者信息網絡,已經不能適應現代網絡空間安全保障的需求。網絡安全保障應該著眼全局,從業務保障的角度,自上而下地確認需重點保障的對象,將保護對象從信息系統的概念上升至設施層面,并隨著信息基礎設施的邊界擴展至由通信網絡連接的計算機與信息資源等。隨著關鍵基礎設施的普遍信息化、網絡化、數字化和智能化,關鍵基礎設施與關鍵信息基礎設施的概念互相借用并逐漸統一。鑒于國際社會對國家關鍵基礎設施的保護逐漸聚焦于關鍵信息基礎設施的網絡安全保障,關鍵信息基礎設施與關鍵基礎設施的邊界正逐漸模糊。內容6.1基本概念6.2關鍵信息基礎設施的范圍6.3法律政策和標準依據6.4關鍵信息基礎設施安全保護要求6.5關鍵信息基礎設施安全保護實施措施6.2關鍵信息基礎設施的范圍《網絡安全法》對關鍵信息基礎設施給出了界定。指出,國家對公共通信和信息服務、能源、交通、水利、金融、公共服務、電子政務等重要行業和領域,以及其他一旦遭到破壞、喪失功能或者數據泄露,可能嚴重危害國家安全、國計民生、公共利益的關鍵信息基礎設施,在網絡安全等級保護制度的基礎上實行重點保護。《網絡安全法》中的公共通信和信息服務主要包括廣電網、電信網、互聯網,以及用戶數量眾多的網絡服務商系統,如百度、阿里巴巴、騰訊等。公共服務主要是指重要行業和公共服務領域的重要信息系統,如供暖系統、銀聯交易系統、智能交通系統、供水管網信息管理系統、社保信息系統等。電子政務主要針對政府和事業單位,如電子政務系統、政府門戶網站等。6.2關鍵信息基礎設施的范圍《國家網絡空間安全戰略》在第四章戰略任務中對國家關鍵信息基礎設施給出了界定。國家關鍵信息基礎設施是指關系國家安全、國計民生,一旦數據泄露、遭到破壞或者喪失功能可能嚴重危害國家安全、公共利益的信息設施,包括但不限于提供公共通信、廣播電視傳輸等服務的基礎信息網絡,能源、金融、交通、教育、科研、水利、工業制造、醫療衛生、社會保障、公用事業等領域和國家機關的重要信息系統、重要互聯網應用系統等。6.2關鍵信息基礎設施的范圍2021年9月1日施行的中華人民共和國國務院令第745號《關鍵信息基礎設施安全保護條例》中,將關鍵信息基礎設施范圍界定標準與《網絡安全法》保持一致。其中,第九條給出了認定原則,指出制定認定規則應當主要考慮下列因素:(一)網絡設施、信息系統等對于本行業、本領域關鍵核心業務的重要程度;(二)網絡設施、信息系統等一旦遭到破壞、喪失功能或者數據泄露可能帶來的危害程度;(三)對其他行業和領域的關聯性影響。6.2關鍵信息基礎設施的范圍2020年7月22日,公安部印發的《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度的指導意見》,對關鍵信息基礎設施的界定更加具體。該指導意見從行業和對象兩個角度界定關鍵信息基礎設施。其一是行業界定,將公共通信和信息服務、能源、交通、水利、金融、公共服務、電子政務、國防科技工業等重要行業和領域認定為關鍵信息基礎設施,同時要求這些主管、監管部門制定本行業、本領域的關鍵信息基礎設施認定規則并報公安部備案,及時將認定結果通知相關設施運營者并報公安部。其二是對象界定,公安部要求將符合認定條件的基礎網絡、大型專網、核心業務系統、云平臺、大數據平臺、物聯網、工業控制系統、智能制造系統、新型互聯網、新興通信設施等重點保護對象納入關鍵信息基礎設施。內容6.1基本概念6.2關鍵信息基礎設施的范圍6.3法律政策和標準依據6.4關鍵信息基礎設施安全保護要求6.5關鍵信息基礎設施安全保護實施措施6.3法律政策和標準依據《網絡安全法》屬于與關鍵信息基礎設施有關的法律。本法界定了關鍵信息基礎設施的基本概念,規定了關鍵信息基礎設施的具體范圍和安全保護要求,明確了關鍵信息基礎設施運營者應當履行的義務,提出了關鍵信息基礎設施與安全同步建設的原則。《國家網絡空間安全戰略》屬于關鍵信息基礎設施有關的政策,提出應采取一切必要措施保護關鍵信息基礎設施及其重要數據免受攻擊破壞,強調堅持技術和管理并重、保護和震懾并舉,著眼識別、防護、檢測、預警、響應、處置等環節,建立實施關鍵信息基礎設施保護制度。6.3法律政策和標準依據公安部印發的《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度的指導意見》,明確“公安機關指導監督關鍵信息基礎設施安全保護工作”,要求重要行業和領域的主管、監管部門根據認定規則負責組織認定本行業、本領域關鍵信息基礎設施,及時將認定結果通知相關設施運營者并報公安部。2021年施行的《關鍵信息基礎設施安全保護條例》屬于關鍵信息基礎設施相關的法律條例。2023年5月1日正式實施的《信息安全技術關鍵信息基礎設施安全保護要求》基于《信息安全技術信息安全風險評估規范》和《信息安全技術網絡安全等級保護基本要求》制定,主要內容包括關鍵信息基礎設施的分析識別、安全防護、檢測評估、監測預警、主動防御和事件處置等安全保護要求。6.3法律政策和標準依據《關鍵信息基礎設施安全控制措施》規定了關鍵信息基礎設施運營者在風險識別、安全防護、檢測評估、監測預警、應急處置等環節應采取的安全控制措施。《關鍵信息基礎設施安全檢查評估指南》是關鍵信息基礎設施管理標準,明確了關鍵信息基礎設施檢查評估工作的方法、流程和內容,規定了關鍵信息基礎設施檢查評估工作準備、實施、總結各環節的流程要求,以及合規檢查的具體要求和內容。《關鍵信息基礎設施安全保障評價指標體系》是關鍵信息基礎設施安全保障指標測量的標準。6.3法律政策和標準依據《信息安全技術關鍵信息基礎設施安全防護能力評價方法》主要給出了描述關鍵信息基礎設施安全防護能力評價模型和能力評價方法,用于指導關鍵信息基礎設施運營者對自身安全能力進行評價,以及指導網絡安全服務機構對關鍵信息基礎設施運營者安全能力進行評價。《信息安全技術關鍵信息基礎設施安全邊界確定方法》給出了一種基于信息流的關鍵信息基礎設施邊界確定方法,為關鍵信息基礎設施運營者開展關鍵信息基礎設施邊界識別工作提供參考。內容6.1基本概念6.2關鍵信息基礎設施的范圍6.3法律政策和標準依據6.4關鍵信息基礎設施安全保護要求6.5關鍵信息基礎設施安全保護實施措施6.4關鍵信息基礎設施安全保護要求《信息安全技術關鍵信息基礎設施安全保護要求》在網絡安全等級保護基礎上,從分析識別、安全防護、檢測評估、監測預警、主動防御和事件處置六個環節,提出111條關鍵信息基礎設施安全保護要求,以保護關鍵信息基礎設施業務及其重要數據。6.4關鍵信息基礎設施安全保護要求1分析識別分析識別圍繞關鍵信息基礎設施承載的關鍵業務,開展業務依賴性分析、關鍵資產識別、風險識別等活動,是開展安全防護、檢測評估、監測預警、主動防御和事件處置等活動的基礎,由業務識別、資產識別、風險識別和重大變更四項內容組成。6.4關鍵信息基礎設施安全保護要求2安全防護安全防護主要是根據已識別的關鍵業務、資產和安全風險,在基于網絡安全等級保護的基礎上,做好關鍵信息基礎設施安全防護。6.4關鍵信息基礎設施安全保護要求3檢測評估依據《網絡安全法》規定,關鍵信息基礎設施的運營者應當自行或者委托網絡安全服務機構對其網絡的安全性和可能存在的風險每年至少進行一次檢測評估,并將檢測評估情況和改進措施報送負責關鍵信息基礎設施安全保護工作的相關部門。落實安全檢測評估制度定期開展檢查評估上線檢測評估制度安全抽查制度6.4關鍵信息基礎設施安全保護要求4監測預警依據《網絡安全法》規定,負責關鍵信息基礎設施安全保護工作的部門,應當建立健全本行業、本領域的網絡安全監測預警和信息通報制度,并按照規定報送網絡安全監測預警信息。因此,《信息安全技術關鍵信息基礎設施安全保護要求》從制度、監測和預警三個方面,進一步細化了監測預警工作。常態化的監測預警制度精細化的監測內容要求規范化的預警處置要求6.4關鍵信息基礎設施安全保護要求5主動防御主動防御的目的在于以應對攻擊行為的監測發現為基礎,主動采取收斂暴露面、捕獲、溯源、干擾和阻斷等措施,開展攻防演習和威脅情報工作,提升對網絡威脅與攻擊行為的識別、分析和主動防御能力。為實現這一目的,關鍵信息基礎設施運營者需要從以下四個方面開展主動防御工作。收斂暴露面攻擊發現和阻斷攻防演練威脅情報6.4關鍵信息基礎設施安全保護要求6事件處置依據《網絡安全法》規定,負責關鍵信息基礎設施安全保護工作的部門應當制定本行業、本領域的網絡安全事件應急預案,并定期組織演練;第二款規定,網絡安全事件應急預案應當按照事件發生后的危害程度、影響范圍等因素對網絡安全事件進行分級,并規定相應的應急處置措施。因此,《信息安全技術關鍵信息基礎設施安全保護要求》進一步細化了事件處置工作。建立網絡安全事件管理制度開展應急預案和演練做好事件響應和處置內容6.1基本概念6.2關鍵信息基礎設施的范圍6.3法律政策和標準依據6.4關鍵信息基礎設施安全保護要求6.5關鍵信息基礎設施安全保護實施措施6.5關鍵信息基礎設施安全保護實施措施1落實網絡安全等級保護制度2建成關鍵信息基礎設施保護制度3建立網絡安全保護體系4組建專業的安全服務機構5加強人員安全管理6嚴格安全建設管理7加強安全服務機構管理8建立安全協調機制9做好數據安全和個人信息安全保護第七章風險評估內容7.1基本概念7.2信息安全管理7.3信息安全風險評估7.4信息安全風險處置7.5數據安全風險評估7.1基本概念國家標準《信息技術詞匯第1部分:基本術語》(GB/T5271.1)中給出了信息的定義。信息是關于客體(如事實、事件、事物、過程、思想、概念)的知識,在一定的場合中具有特定的意義。在信息安全領域,信息是通過在數據上施加某些約定而賦予這些數據一種新的特殊含義,特指系統中采集、處理、存儲的數據和文件等內容。信息是無形的,需要借助于信息載體或環境以多種形式存在和傳播。信息載體是指承載信息的媒介,即用于記錄、傳輸、積累和保存信息的實體。信息環境是指信息及信息載體所處的環境,包括物理平臺、系統平臺、網絡平臺和應用平臺等硬環境和軟環境。在數字經濟時代,信息被視為一種具有重要價值的資產,需要受到保護。7.1基本概念資產是指對組織具有價值的任何事物,對組織具有價值的信息或資源皆可稱為信息資產。根據資產的表現形式,可將資產分為數據、信息系統、平臺或支撐系統、基礎設施、服務、人員管理等類別。其中數據、信息系統、平臺或支撐系統、基礎設施屬于有形資產,服務和人員管理及其他類別則屬于無形資產。7.1基本概念國家標準《信息安全技術信息安全風險評估方法》(GB/T20984—2022)將資產按層次劃分為業務資產、系統資產、系統組件和單元資產。資產層次關系如圖7-1所示,該業務資產由若干個系統資產組成。系統資產分為三個類別,分別是信息系統類、數據資源類和通信網絡類。每一類系統資產又由若干個系統組件和單元資產組成。系統組件和單元資產被進一步細分為四個類別,分別是系統組件類、系統單元類、人力資源類和其他資產類。7.1基本概念國際標準化組織(InternationalOrganizationforStandardization,ISO)對信息安全給出了精確的定義。信息安全是為數據處理系統建立,通過采用技術和管理措施進行安全保護,防止計算機硬件、軟件和數據因偶然和惡意的原因遭到破壞、更改和泄露。在信息安全管理中,其核心安全屬性是保持信息的保密性、完整性和可用性。有時為突出管理特色,在開展信息安全管理時還會融入其他安全屬性,如不可否認性、真實性、可核查性、抗抵賴性和可靠性等。7.1基本概念在數字經濟時代,數據已成為數字時代的基礎性戰略資源和革命性關鍵要素。《中共中央國務院關于構建更加完善的要素市場化配置體制機制的意見》明確將數據作為一種新型生產要素,與土地、勞動力、資本、技術等傳統要素并列。數據資產是指對組織具有價值的任何事物,同時數據資產也屬于信息資產的范疇。不過,數據資產不同于信息資產。數據資產更多關注的是數據確權、數據定價、數據交易規則和數據交易監管等方面。在合法合規的前提下,讓數據以各種形式進行交易,是數據產生價值的直接途徑。7.1基本概念依據《信息安全技術信息安全風險評估方法》,風險評估是指風險標識、分析和評價的整個過程。這里的風險是指對于一個特定的威脅,利用一項資產或多項資產的脆弱性,進而對組織造成損害的可能性。風險可通過事態或安全事件的概率及其后果進行組合度量。信息安全風險評估是參照風險評估標準和管理規范,對信息系統的資產價值、潛在威脅、薄弱環節和已采取的防護措施等進行分析,判斷安全事件發生的概率及可能造成的損失,進而提出風險管理措施的過程。7.1基本概念《數據安全法》中的數據安全,是指通過采取必要措施,確保數據處于有效保護和合法利用的狀態,以及具備保障持續安全狀態的能力。驗證數據安全狀態和能力最好的方式是開展數據安全風險評估。依據《信息安全技術數據安全風險評估方法》,數據安全風險是指數據安全事件發生的可能性,以及發生后對國家安全、公共利益或者組織、個人合法權益造成的影響。數據安全風險評估是指圍繞數據處理活動,如數據的收集、存儲、使用、加工、傳輸、提供、公開等,根據相關法規標準要求,按照風險分析的方法,對數據和數據處理活動安全進行信息調研、風險識別、風險分析和風險評價的整個過程。內容7.1基本概念7.2信息安全管理7.3信息安全風險評估7.4信息安全風險處置7.5數據安全風險評估7.2信息安全管理信息安全管理是指通過維護信息的機密性、完整性和可用性來管理和保護信息資產,是對信息安全保障進行指導、規范和管理的一系列活動和過程。7.2信息安全管理1信息安全管理原則(1)規范化原則:遵循安全規范要求,根據組織安全需求,制定安全策略。(2)系統化原則:根據安全工程的要求,對系統各階段,包括以后的升級、換代和功能擴展進行全面統一的考慮。(3)綜合保障原則:在人員、資金、技術等多方面實施綜合保障。(4)以人為本原則:技術是關鍵,管理是核心,應提高管理人員的技術素養和道德水平。(5)一把手負責原則:只有一把手負責才能把安全管理落到實處。(6)預防原則:安全管理以預防為主,并應具備一定的超前意識。(7)風險評估原則:根據實踐對系統定期進行風險評估,改進系統的安全狀況。(8)動態原則:根據環境的改變和技術的進步,提高系統的保護能力。(9)成本效益原則:根據資源價值和風險評估結果,采用適度的保護措施。(10)均衡防護原則:根據“木桶原理”可知,整個系統的安全強度取決于最弱的一環,因此片面追求某個方面的安全強度對整個系統沒有實際意義。7.2信息安全管理2信息安全管理方法信息安全管理的方法通常包括法律方法、行政方法、經濟方法和宣傳教育方法。四者相互結合,形成完整的管理方法體系。7.2信息安全管理3信息安全管理機構重要領域信息網絡的應用單位,必須建立由本單位領導牽頭的、主管部門負責的、各有關部門參加的安全管理機構。同時,配備安全管理人員,全面負責信息網絡安全管理工作并履行下列職責。(1)負責本單位信息網絡安全管理工作的組織、領導、部署、指導和協調。(2)研究本單位信息網絡安全策略,落實有關安全技術防范措施,保障計算機信息系統的安全。(3)選配本單位信息網絡安全員,并負責組織信息網絡管理人員、技術人員及應用人員的教育和培訓工作。(4)審定本單位內部信息網絡的應急計劃,做好各項應急恢復工作的組織實施。(5)定期組織本單位信息網絡的安全檢查,督促落實各項安全管理制度。(6)負責本單位年度的階段性信息網絡安全管理工作的計劃、檢查、總結、評比工作。(7)負責本單位信息網絡安全管理工作的請示報告,隨時接受公安機關的指導,及時整改信息網絡的安全漏洞和隱患。(8)負責向公安機關報告信息網絡的安全事件、事故和案件。7.2信息安全管理4信息安全管理制度《計算機信息系統安全保護條例》明確規定了信息網絡安全保護的十項總體制度。在日常安全管理工作中,各單位應當結合自身實際建立具體的規章制度,所有重點單位都要進一步健全和完善以下安全管理制度。(1)安全保密制度。(2)登記備案制度。(3)網絡安全等級保護制度。(4)網絡安全事件案件報告制度。(5)網絡建設“三同步”制度。(6)網絡安全事件應急預案制度。(7)網絡安全監測預警和信息通報制度。(8)數據安全保護和主權制度。(9)安全審查制度。(10)關鍵信息基礎設施安全保護制度。7.2信息安全管理5風險安全管理依據《信息安全技術信息安全風險管理實施指南》(GB/T24364—2023),信息安全風險管理包括語境建立、風險評估、風險處理、批準留存、監視評審和溝通咨詢六個方面的內容。其中,語境建立、風險評估、風險處理和批準留存是信息安全風險管理的四個基本步驟,監視評審和溝通咨詢則貫穿上述步驟的始終。7.2信息安全管理6設施安全管理設施的安全管理包括軟件設施、硬件設施、保密設備、物理場地的安全管理等方面。其安全管理的核心主要包括安全系統管理、安全服務管理、安全機制管理、安全事件處理管理、安全審計管理和安全恢復管理等。7.2信息安全管理7信息安全管理根據信息化建設發展的需要,信息包括三個層次的內容:一是在網絡和系統中被采集、傳輸、處理和存儲的對象,如技術文檔、存儲介質、各種信息等;二是使用的各種軟件;三是安全管理手段的密鑰和口令等信息。因此,信息安全管理通常包括存儲介質的安全管理、技術文檔的安全管理、密鑰和口令的安全管理。7.2信息安全管理8運行安全管理信息系統和網絡在運行中的安全狀態也是需要考慮的問題。當前運行安全管理主要關注安全審計和安全恢復。安全審計是指對系統或網絡運行中有關安全的情況和事件進行記錄、分析并采取相應措施的管理活動。安全審計對象除了常見的安全設備、操作配置,還包括對操作系統及各種關鍵應用軟件進行審計。安全恢復是指網絡和信息系統在受到災難性打擊或破壞時,為使網絡和信息系統迅速恢復正常,并使損失降到最低而進行的一系列活動。常見的安全恢復管理主要包括安全恢復策略的確立、安全恢復計劃的制訂、安全恢復計劃的測試和維護、安全恢復計劃的執行。7.2信息安全管理9信息網絡安全管理義務罪《刑法》第二百八十六條規定,網絡服務提供者不履行法律、行政法規規定的信息網絡安全管理義務,經監管部門責令采取改正措施而拒不改正,有下列情形之一的,處三年以下有期徒刑、拘役或者管制,并處或者單處罰金。(一)致使違法信息大量傳播的;(二)致使用戶信息泄露,造成嚴重后果的;(三)致使刑事案件證據滅失,情節嚴重的;(四)有其他嚴重情節的。內容7.1基本概念7.2信息安全管理7.3信息安全風險評估7.4信息安全風險處置7.5數據安全風險評估7.3信息安全風險評估1法規依據2017年6月1日實施的《中華人民共和國網絡安全法》將開展風險評估作為網絡運營者的職責寫入法律。2021年9月1日實施的《中華人民共和國數據安全法》將開展風險評估作為網絡運營者的職責寫入法律。國家發展改革委、公安部、國家保密局聯合下發《關于加強國家電子政務工程建設項目信息安全風險評估工作的通知》(發改高技〔2008〕2071號),在文件中明確規定國家電子政務工程建設項目,應開展信息安全風險評估工作。《關鍵信息基礎設施安全保護條例》第十七條規定,運營者應當自行或者委托網絡安全服務機構對關鍵信息基礎設施每年至少進行一次網絡安全檢測和風險評估,對發現的安全問題及時整改,并按照保護工作部門要求報送情況。7.3信息安全風險評估2.基本流程《信息安全技術信息安全風險評估方法》規定了風險評估的實施流程,根據流程中的各項工作內容,一般將風險評估實施劃分為評估準備、風險識別、風險分析與風險評價四個階段,如圖7-2所示。7.3信息安全風險評估3.風險評估的工作形式信息安全風險評估分為自評估和檢查評估兩種形式。信息安全風險評估應以自評估為主,自評估和檢查評估相互結合、互為補充。自評估是指由信息系統擁有、運營或使用單位自行發起,或者委托風險評估服務機構,對本單位信息系統進行的風險評估活動。對于經常性、周期性進行的自評估,可以在評估流程上適當簡化,重點針對自上次評估后系統發生變化所引入的新威脅,并完整識別系統脆弱性,以便于兩次評估結果進行對比。檢查評估是指信息系統上級管理部門或國家有關職能部門依法開展的風險評估。上級管理部門在開展檢查評估時,通常委托風險評估服務技術支持方實施,評估結果僅對檢查評估的上級管理部門負責。7.3信息安全風險評估4資產識別階段系統資產識別包括資產分類和資產業務承載性識別兩個方面。系統資產分為信息系統、數據資源和通信網絡三個類別。系統資產價值依據資產在保密性、完整性和可用性上的賦值等級,經過綜合業務承載性、業務重要性評定得出,并設定相應的評級方法進行價值等級劃分。系統資產根據最終賦值將資產劃分為五級(如很高、高、中、低、很低),采用1~5為資產賦值。等級越高表明資產越重要。7.3信息安全風險評估5威脅識別階段按照《信息安全技術信息安全風險評估方法》提供的威脅種類,該方法將威脅分成7

類,分別是物理損害、自然災害、信息損害、技術失效、未授權行為、功能損害及供應鏈失效。威脅識別工作包括威脅的來源、主體、動機、時機和頻率。威脅賦值基于威脅行為,依據威脅行為的能力和頻率,并結合威脅發生的時機進行綜合計算。之后,通過設定相應的評級方法,將威脅劃分為“很高、高、中、低、很低”五個等級,并分別賦值“5、4、3、2、1”。等級越高,表示威脅利用系統脆弱性的可能性越大。7.3信息安全風險評估6脆弱性識別階段脆弱性可從技術和管理兩個方面進行識別。技術脆弱性涉及IT環境的物理層、網絡層、系統層、應用層等各個層面的安全問題或隱患。在管理方面,可從技術管理脆弱性和組織管理脆弱性兩方面來識別資產的脆弱性,技術管理脆弱性與具體的技術活動相關,組織管理脆弱性與管理環境相關。在評估脆弱性被利用的難易程度時,需要綜合考慮已有安全措施的作用。一般來說,安全措施的使用會降低系統在技術或管理上的脆弱性被利用的難易程度。但安全措施的確認并不需要像脆弱性識別過程那樣具體到每個資產、組件的脆弱性,而是針對一類具體措施的集合。評估脆弱性對系統安全的影響程度,可通過賦值方式來認定。等級數值越大,影響程度越高。7.3信息安全風險評估7風險分析階段(1)威脅分析。先對業務進行識別,并對業務的重要性進行賦值;接著對威脅進行識別,并根據業務識別和威脅識別的結果,對威脅動機、威脅能力、威脅頻率和威脅可能性進行賦值。(2)脆弱性分析。先對脆弱性進行識別,并對與具體安全措施關聯分析后的脆弱性就其可利用性和嚴重程度進行賦值。(3)安全事件分析。根據威脅及威脅利用脆弱性的難易程度,判斷安全事件發生的可能性。(4)損失分析。首先對資產進行識別,并對資產的價值進行賦值;然后根據脆弱性的嚴重程度及安全事件所作用的業務和資產的價值,計算安全事件的損失。(5)風險值計算。根據安全事件發生的可能性,以及安全事件出現后的損失,計算一旦發生安全事件對組織的影響,即風險值。內容7.1基本概念7.2信息安全管理7.3信息安全風險評估7.4信息安全風險處置7.5數據安全風險評估7.4信息安全風險處置風險處置是指依據風險評估結果,針對風險分析階段輸出的風險評估報告開展風險處置工作。并非所有的風險都需要進行處置,通常遵循“適度接受風險”這一基本原則,根據組織可接受的處置成本,將未完全處置的殘余安全風險控制在可接受范圍內。依據國家、行業主管部門發布的信息安全建設要求開展的風險處置工作,并嚴格執行相關規定。例如,依據等級保護相關要求實施的安全風險加固工作,應滿足等級保護相應等級的安全技術和管理要求。對于因不能滿足該等級安全要求而產生的風險,則不適用“適度接受風險”的原則。對于存在行業主管部門特殊安全要求的風險處置工作,同樣也不適用該原則。7.4信息安全風險處置1風險處置流程在風險評估結果中發現的風險,通常與導致這些風險的事件場景相關。為便于信息安全管理,需要依據風險評價準則,按照風險高低、優先順序排列出風險列表,然后制訂風險處置計劃,選擇控制措施以降低、保留、規避或轉移風險。風險處置流程如圖7-4所示。風險處置有四種選項:風險降低、風險保留、風險規避和風險轉移。7.4信息安全風險處置2風險降低風險降低是指通過選擇控制措施來降低風險級別,使殘余風險在被評估時能夠達到可接受的級別,如從高風險降低到低風險或者可以接受的風險。對面臨風險的資產采取保護措施可降低風險。通常可采取糾正、消除、預防、影響最小化、威懾、檢測、恢復、監視和提升意識等控制措施。一種典型的保護措施是從構成風險的五個方面(威脅源、威脅行為、脆弱性、資產和影響)來降低風險。7.4信息安全風險處置3風險保留如果風險對單位的策略實施不會造成影響,且低于可接受的風險度量值,那么風險是可以保留下來的。換言之,如果風險級別滿足風險接受準則,那么就沒有必要實施額外的控制措施,并且風險可被保留。7.4信息安全風險處置4風險規避不使用面臨風險的資產能避免風險。例如,在沒有足夠安全保障的信息系統中,不處理敏感的信息,從而防止敏感信息的泄露。再如,對于只處理內部業務的信息系統,不使用互聯網,從而避免外部入侵和攻擊。當識別出的風險被判定為過高,或實施其他風險處置措施的成本超過收益時,可決定退出計劃中或現有的某項活動,或改變活動的開展條件,以徹底規避風險。例如,對于由自然界引起的風險,物理上把信息處理設施移到風險不存在或處于控制下的地方,可能是成本效益最好的選擇。7.4信息安全風險處置5風險轉移風險轉移是指依據風險評價將風險轉移給能有效管理特定風險的另一方。在實施時,風險轉移需做出與外部相關方共擔某些風險的決策。風險轉移可能產生新的風險或更改現存的、已識別的風險。因此,必要時需要引入新的、額外的風險處置手段。通過將面臨風險的資產或其價值進行安全轉移,可避免或降低風險。7.4信息安全風險處置6風險接受風險接受是指組織管理者決定接受的風險處置計劃和殘余風險,并做出接受風險的決策及承擔相應責任。也就是說,對風險不采取進一步的處理措施,接受風險可能帶來的結果。風險接受的前提是已確定了信息系統的風險等級,評估了風險發生的可能性及其帶來的潛在破壞,分析了使用處理措施的可能性并進行了較全面的成本效益分析,最終認定某些功能、服務、信息或資產不需要進一步保護。風險接受準則可能比只決定殘余風險是否高于或低于某個單一閾值更加復雜。7.4信息安全風險處置7風險溝通風險溝通是一項在決策者和利益相關者之間,就如何通過交換和(或)共享有關風險的信息以管理風險,進而達成一致的活動。風險信息包括但不限于風險的存在、性質、形式、可能性、嚴重程度、處置和可接受性。利益相關者之間的有效溝通很重要,因為可能對決策有顯著影響。7.4信息安全風險處置8風險監視風險不是靜態的。威脅、脆弱性、可能性或后果可能會在沒有任何跡象的情況下突然改變。因此,有必要持續監視以發現這些變化。風險監視可以由提供有關新威脅或脆弱性信息的外部服務提供支持。內容7.1基本概念7.2信息安全管理7.3信息安全風險評估7.4信息安全風險處置7.5數據安全風險評估7.5數據安全風險評估《信息安全技術數據安全風險評估方法》,介紹數據安全風險評估的基本概念、風險要素間關系、風險分析原理、評估實施流程、評估內容,以及風險評估分析與評價方法等內容。數據安全風險指的是數據安全事件發生的可能性,以及該事件對國家安全、公共利益,或者對組織、個人的合法權益所造成的影響。數據安全風險評估則是指對數據和數據處理活動安全進行信息調研、風險識別、風險分析和風險評價的整個過程。7.5數據安全風險評估1基本概念依據《信息安全技術數據安全風險評估方法》,數據安全風險評估主要涉及數據處理活動、合理性、風險源、風險隱患四個重要概念。數據處理活動是指數據收集、存儲、使用、加工、傳輸、提供、公開、刪除等活動;合理性是指數據處理需遵守法律、行政法規要求,尊重社會公德和倫理道德,并符合網絡安全和數據安全常識道理;風險源是指可能導致危害數據的保密性、完整性、可用性和數據處理合理性等事件的威脅、脆弱性、問題、隱患等,也稱“風險隱患”;風險隱患既包括安全威脅利用脆弱性可能導致數據安全事件的風險隱患,也包括數據處理活動中因不合理操作可能造成違法違規處理事件的風險隱患。7.5數據安全風險評估2風險要素間的關系數據安全風險評估涉及數據、數據處理活動、業務、信息系統、安全措施、風險源等基本要素。數據安全風險要素間的關系如圖7-5所示。(1)數據是核心要素,具有數據價值等屬性,數據價值將影響數據安全風險的危害程度。(2)數據和數據處理活動是數據安全風險評估的評估對象。(3)數據處理者運營業務,業務依賴數據實現。(4)業務需要依托信息系統的支撐,可能涉及一個或多個信息系統。(5)信息系統包含多個數據處理活動,是數據的載體。(6)數據在流轉過程中涉及一個或多個數據處理活動,數據處理活動應遵循數據安全法律法規要求。(7)安全措施用于保護數據安全,能降低數據安全風險源出現的可能性。(8)數據和數據處理活動作為評估對象,可能存在風險源,風險源可能引發數據安全風險,而數據安全風險將對數據和數據處理活動產生潛在影響。7.5數據安全風險評估3信息調研信息調研的主要目的是全面掌握數據處理者、業務和信息系統的基本情況,梳理涉及的數據資產和數據處理活動,了解所采取的數據安全防護措施情況,同時掌握被評估對象或同行業相關數據安全事件的歷史發生情況。信息調研主要涵蓋數據處理者調研、業務和信息系統調研、數據資產調研、數據處理活動調研,以及安全防護措施識別。基于信息調研情況,可為后續從數據安全管理、數據處理活動安全、數據安全技術等方面進行數據安全風險識別,識別評估對象現有安全措施的完備性,并對其有效性進行驗證,識別可能存在的風險源,提供一手原始資料。7.5數據安全風險評估4數據管理活動安全風險識別在實施過程中,需從數據安全管理制度、安全組織機構、分類分級管理、合作外包管理、安全威脅和應急管理、開發運維管理、云數據安全等21個方面識別數據安全管理風險。7.5數據安全風險評估5數據收集活動安全風險識別針對數據收集的合法性和正當性情況針對從外部機構采集數據的安全情況針對數據質量控制情況針對數據收集方式針對數據收集設備及環境安全情況7.5數據安全風險評估6數據存儲活動安全風險識別針對數據存儲適當性針對邏輯存儲安全情況針對存儲介質安全情況7.5數據安全風險評估7數據傳輸活動安全風險識別針對數據傳輸鏈路安全性針對數據傳輸鏈路的可靠性7.5數據安全風險評估8數據使用和加工活動安全風險識別針對數據使用和加工合法性針對數據正當使用情況針對數據導入導出情況針對數據處理環境安全情況針對數據使用和加工安全措施情況7.5數據安全風險評估9數據提供活動安全風險識別針對數據提供的合法性、正當性、必要性針對數據提供管理情況針對數據提供技術措施情況針對數據接收方的情況針對因兼并、重組、破產等原因向外轉移數據,或承接其他數據處理者轉移數據等場景針對數據出境安全情況7.5數據安全風險評估10數據公開活動安全風險識別針對數據公開的適當性針對數據公開管理情況7.5數據安全風險評估11數據刪除活動安全風險識別針對數據刪除管理情況針對存儲介質銷毀情況對于人臉、步態、基因、聲紋、即時通信、快遞物流、網上購物、網絡支付服務、網絡音視頻、汽車、網絡預約汽車服務等數據處理活動的評估,可參照相應國家標準、行業標準的具體細化要求評估風險。7.5數據安全風險評估12數據安全技術風險識別針對網絡安全防護情況針對身份鑒別措施情況針對訪問控制措施情況針對授權情況針對數據安全風險監測預警情況針對數據脫敏情況針對數據防泄露情況7.5數據安全風險評估13數據接口安全風險識別針對對外接口安全情況針對數據接口安全控制情況7.5數據安全風險評估14數據安全風險等級依據《信息安全技術數據安全風險評估方法》,風險危害程度從低到高可分為很低、低、中、高、很高五個級別。風險危害程度分析應遵循就高從嚴、整體分析原則,如果該風險涉及多個數據資產,應進行累加判斷,將涉及數據的風險按照最高危害等級進行判斷。風險危害程度評價主要考慮數據價值、數據重要性、風險源嚴重程度三個因素,分析方法如下。(1)數據價值主要從數據資產的經濟效益、業務效益、投入成本計量等方面分析。(2)數據重要性主要從數據分級角度衡量,數據級別越高代表數據重要性越高。個人信息規模和數據敏感程度可以作為數據重要性判斷的衡量因素。(3)風險源嚴重程度主要考慮風險源對數據處理者帶來的危害程度。分級角度很高高中低很低國家安全√√√——經濟運行√√√——社會秩序√√√——公共利益√√√——組織利益——√√√個人利益——√√√7.5數據安全風險評估數據安全風險評價結果包括重大安全風險、高安全風險、中安全風險、低安全風險和輕微安全風險。(1)重大安全風險:一般指可能直接影響國家安全的數據安全風險。(2)高安全風險:一般指可能直接影響經濟運行、社會穩定、公共健康安全及較為廣泛的公眾權益,或對國家安全造成間接影響的數據安全風險。(3)中安全風險:一般指可能直接對企業合法權益造成較為嚴重的影響,或直接導致自然人的人格尊嚴受到嚴重侵害、人身/財產安全受到嚴重危害,或對經濟運行、社會穩定、公眾利益造成較為嚴重間接影響的數據安全風險。(4)低安全風險:一般指可能直接對企業合法權益造成一般影響,或直接導致自然人的人格尊嚴受到侵害、人身/財產安全受到危害,或對社會、公眾權益有一定影響或較小影響的數據安全風險。(5)輕微安全風險:一般指可能直接對企業合法權益造成一般或較小影響,或對自然人的人格尊嚴、人身安全、財產安全不造成侵害或僅產生較輕微的危害,或對小范圍的組織或公民個體權益造成影響的數據安全風險。第八章網絡安全事件管理內容8.1法規依據8.2網絡安全事件的分類分級管理8.3網絡安全事件應急處置8.4網絡安全等級保護監督檢查8.1法規依據什么是突發事件突發事件是指突然發生,造成或者可能造成嚴重社會危害,需要采取應急處置措施予以應對的自然災害、事故災害、公共衛生事件和社會安全事件。突發事件的內涵主要有以下四方面:①具有明顯的公共性或社會性;②具有突發性和緊迫性;③具有危害性和破壞性;④必須借助于公權力介入,并動用社會人力、物力才能解決。8.1法規依據突發事件的分類按照突發事件的性質、過程和機理,可將其分為四類。(1)自然災害:主要包括水旱災害、氣象災害、地震災害、地質災害、海洋災害、生物災害和森林草原火災等。(2)事故災害:主要包括工礦商貿等企業的各類安全事故、運輸事故、公共設施和設備事故,以及環境污染和生態破壞事件等。(3)公共衛生事件:主要包括傳染病疫情、群體性不明原因疾病、食品安全和職業危害、動物疫情等,以及其他嚴重影響公眾健康和生命安全的事件。(4)社會安全事件:主要包括嚴重危害社會治安秩序的突發事件。突發事件的分級突發事件按照社會危害程度、影響范圍等因素,將自然災害、事件災害、公共衛生事件分為特別重大、重大、較大和一般四級,分別用紅色、橙色、黃色和藍色表示。8.1法規依據《中華人民共和國突發事件應對法》,是一部規范突發事件的預防準備、監測與預警、應急處理與救援、事后恢復與重建等應對活動的重要法律,對于預防和減少突發事件的發生,控制、減輕和消除突發事件引起的嚴重社會危害,保護人民生命財產安全,維護國家安全、公共安全、環境安全、社會安全和社會秩序具有重要意義。《網絡安全法》對建立網絡安全監測預警與應急處置制度專門列出一章做出規定,明確了發生網絡安全事件時,有關部門需要采取的措施。特別規定:因維護國家安全和社會公共秩序,處置重大突發社會安全事件的需要,經國務院決定或者批準,可以在特定區域對網絡通信采取限制等臨時措施。8.1法規依據《國家突發公共事件總體應急預案》是全國應急預案體系的總綱,是指導預防和處置各類突發公共事件的規范性文件。明確提出了應對各類突發公共事件的六條工作原則,即以人為本,減少危害;居安思危,預防為主;統一領導,分級負責;依法規范,加強管理;快速反應,協同應對;依靠科技,提高素質。明確了各類突發公共事件分級分類和預案框架體系,規定了國務院應對特別重大突發公共事件的組織體系、工作機制等內容。《國務院辦公廳關于印發突發事件應急預案管理辦法的通知》首次從國家層面明確了應急預案的概念,強調應急預案是各級人民政府及其部門、基層組織、企事業單位、社會團體等為了依法、迅速、科學、有序應對突發事件而預先制定的工作方案。8.1法規依據《信息安全技術網絡安全事件分類分級指南》主要包括網絡安全事件分類、網絡安全事件分級,并附有網絡安全事件類別和級別的關聯關系、網絡安全事件分類代碼等內容。2017年6月,中央網信辦公布了《國家網絡安全事件應急預案》,指導網絡運營者制定網絡安全事件應急預案。2023年11月27日,全國信息安全標準化技術委員會發布國家標準《信息安全技術網絡安全應急能力評估準則》。該文件規定了對網絡運營者開展網絡安全應急能力評估的三個等級的應急能力要求,以及網絡安全應急能力評估的流程與能力等級劃分方法,適用于對網絡運營者開展網絡安全應急能力評估,或由評估機構進行的第三方評估。8.1法規依據2019年11月,國家互聯網信息辦公室會同公安部等有關部門起草了《網絡安全威脅信息發布管理辦法(征求意見稿)》,規范發布網絡安全威脅信息的行為,以有效應對網絡安全威脅和風險,保障網絡運行安全。2020年4月,國家市場監督管理總局、國家標準化管理委員會發布《信息安全技術網絡安全事件應急演練指南》主要包括應急演練目的、原則、形式、規劃、組織架構、實施過程等內容。為規范網絡安全事件報告管理,及時控制網絡安全事件造成的損失和危害,國家互聯網信息辦公室于2025年9月11日發布《國家網絡安全事件報告管理辦法》。該辦法共十四條,主要對網絡安全事件報告的適用范圍、監管職責、報告主體、報告流程、報告時限及報告內容等提出規范要求。內容8.1法規依據8.2網絡安全事件的分類分級管理8.3網絡安全事件應急處置8.4網絡安全等級保護監督檢查8.2網絡安全事件的分類分級管理1十類網絡安全事件依據《信息安全技術網絡安全事件分類分級指南》,網絡安全事件是指由于人為原因、網絡遭受攻擊、網絡存在漏洞隱患、軟硬件缺陷或故障、不可抗力等因素,對網絡和信息系統或者其中的數據和業務應用造成危害,對國家、社會、經濟造成負面影響的事件。綜合考慮網絡安全事件的起因、威脅、攻擊方式和損害后果等因素,網絡安全事件共分為十大類,分別是惡意程序事件、網絡攻擊事件、數據安全事件、信息內容安全事件、設備設施故障事件、違規操作事件、安全隱患事件、異常行為事件、不可抗力事件和其他事件。8.2網絡安全事件的分類分級管理2四級網絡安全事件依據《信息安全技術網絡安全事件分類分級指南》,網絡安全事件分級是按照事件影響對象的重要程度、業務損失的嚴重程度和社會危害的嚴重程度三個要素進行分級的。網絡安全事件分為四個級別,從高到低依次是一級特別重大事件、二級重大事件、三級較大事件和四級一般事件。事件影響對象的重要程度根據國家安全、社會秩序、經濟建設和公眾利益,以及業務對事件影響對象的依賴程度進行評估,分為特別重要、重要和一般三個等級。業務損失的嚴重程度,需根據網絡的硬件/軟件、功能和數據損壞導致業務中斷的影響嚴重程度進行評估,進而界定為特別嚴重、嚴重、較大和較小四個級別。該級別的高低,主要取決于網絡安全事件發生時(后),恢復業務正常運行和消除事件負面影響所需付出的代價。社會危害的嚴重程度根據對國家安全、社會秩序、經濟建設和公眾利益等方面的危害程度進行四個級別的評估認定,分別是特別重大、重大、較大和一般。8.2網絡安全事件的分類分級管理2四級網絡安全事件級別一“特別重大事件”是指特別重大事件發生在特別重要的事件影響對象上,且導致特別嚴重的業務損失,或造成特別重大的社會危害。級別二“重大事件”是指重大事件發生在特別重要或重要的事件影響對象上,且導致特別重要的事件影響對象遭受嚴重的業務損失,或導致重要的事件影響對象遭受特別嚴重的

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論