網絡和基礎保護 7_第1頁
網絡和基礎保護 7_第2頁
網絡和基礎保護 7_第3頁
網絡和基礎保護 7_第4頁
網絡和基礎保護 7_第5頁
已閱讀5頁,還剩37頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

第四章網絡安全等級保護基本工作流程目錄4.1基本概念4.2基本內容4.3等級保護對象之定級4.4等級保護對象之備案4.5等級保護對象之建設整改4.6等級保護對象之等級測評4.7等級保護對象之監督檢查4.8深入理解網絡安全等級保護4.1基本概念網絡安全等級保護網絡安全等級保護是從信息安全等級保護發展過渡而來的,公安部門并沒有給出具體概念。依據《信息安全等級保護管理辦法》,信息安全等級保護,是指對國家秘密信息及公民、法人和其他組織的專有信息以及公開信息和存儲、傳輸、處理這些信息的信息系統分等級實行安全保護,對信息系統中使用的信息安全產品實行按等級管理,對信息系統中發生的信息安全事件分等級響應、處置。因此,網絡安全等級保護的核心,是對等級保護對象實行分等級安全保護、分等級管理及分等級響應處置。基于上述分析,網絡安全等級保護是指對國家秘密信息及公民、法人和其他組織的專有信息和公開信息,以及存儲、傳輸、處理這些信息的等級保護對象,分等級實行安全保護;對等級保護對象中使用的信息安全產品實行按等級管理;對等級保護對象中發生的信息安全事件分等級響應、處置。4.1基本概念等級保護對象等級保護對象是指網絡安全等級保護工作直接作用的對象,主要包括信息系統、通信網絡設施和數據資源等。信息系統是指應用、服務、信息技術資產或其他信息處理組件,通常由計算機或者其他信息終端及相關設備組成,并按照一定的應用目標和規則進行信息處理或過程控制。典型的信息系統有辦公自動化系統、云計算平臺/系統、物聯網、工業控制系統及采用移動互聯技術的系統等。通信網絡設施為信息流通、網絡運行等起基礎支撐作用的網絡設備設施,主要包括電信網、廣播電視傳輸網和行業或單位的專用通信網等。數據資源是指具有或預期具有價值的數據集合。數據資產多以電子形式存在。4.1基本概念等級劃分參考《信息安全等級保護管理辦法》對等級劃分的描述,根據等級保護對象在國家安全、經濟建設、社會生活中的重要程度,以及其一旦遭到破壞、喪失功能或者數據被篡改、泄露、丟失、損毀后,對國家安全、社會秩序、公共利益及相關公民、法人和其他組織的合法權益的危害程度等因素,將等級保護對象分為五個安全保護等級。安全保護等級是等級保護對象的客觀屬性,即從重要程度和損害程度兩個角度來界定。換言之,不以已經采取或將要采取什么安全保護措施為依據,不以風險評估為依據,不隨行政級別降級,不隨規模大小降級,而是以等級保護對象的重要程度和等級保護對象遭到破壞后對國家安全、社會穩定、人民群眾合法權益的損害程度為依據,確定等級保護對象的安全保護等級。4.1基本概念第一級,一旦受到破壞會對相關公民、法人和其他組織的合法權益造成損害,但不損害國家安全、社會秩序和公共利益的一般網絡。第二級,一旦受到破壞會對相關公民、法人和其他組織的合法權益造成嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全的一般網絡。第三級,一旦受到破壞會對相關公民、法人和其他組織的合法權益造成特別嚴重的損害,或者會對社會秩序和社會公共利益造成嚴重損害,以及對國家安全造成損害的重要網絡。第四級,一旦受到破壞會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害的特別重要網絡。第五級,一旦受到破壞后會對國家安全造成特別嚴重損害的極其重要網絡。目錄4.1基本概念4.2基本內容4.3等級保護對象之定級4.4等級保護對象之備案4.5等級保護對象之建設整改4.6等級保護對象之等級測評4.7等級保護對象之監督檢查4.8深入理解網絡安全等級保護4.2基本內容1等級保護五個環節1、定級是網絡安全等級保護的首要環節和關鍵環節。通過定級可以梳理各行業、各部門、各單位的等級保護對象類型、重要程度和數量等基本信息,確定分級保護的重點。若定級不準,則系統備案、建設、整改、等級測評等后續工作都會失去意義,等級保護對象的安全就沒有保障。2、備案,安全保護等級為第二級及以上的等級保護對象運營使用單位或主管部門,需要到公安機關辦理備案手續,提交相關備案材料及電子數據文件。4.2基本內容3、建設整改,等級保護對象確定等級后,按照等級保護標準規范要求,建立健全并落實符合相應等級要求的安全管理制度,明確落實安全責任;結合行業特點和安全需求,制定符合相應等級要求的建設整改方案,開展安全技術措施建設。經測評未達到安全保護要求的,要根據測評報告中的改進建議,制定整改方案并進一步進行整改。4、等級測評,等級測評工作,是指測評機構依據網絡安全等級保護制度規定,按照有關管理規范和技術標準,對非涉及國家秘密網絡安全等級保護狀況進行檢測評估的活動。5、監督檢查,公安機關等級保護檢查工作,是指公安機關依據有關規定,會同主管部門對非涉密重要信息系統運營使用單位等級保護工作的開展和落實情況進行檢查,督促、檢查其建設安全設施、落實安全措施、建立并落實安全管理制度、落實安全責任、落實責任部門和人員。4.2基本內容2基本責任主體1.國家監管部門2.等級保護工作協調工作小組3.等級保護對象主管部門4.等級保護對象運營使用單位5.信息安全服務機構6.網絡安全等級測評機構7.信息安全產品供應商8.網絡安全等級保護專家組4.2基本內容3基本工作要求等級保護對象要按照“準確定級、嚴格審批、及時備案、認真整改、科學測評”的要求,完成等級保護對象的定級、備案、整改、測評等工作。4.2基本內容4基本工作原則明確責任,共同保護。依照標準,自行保護。同步建設,動態調整。指導監督,重點保護。4.2基本內容5基本標準體系《計算機信息系統安全保護等級劃分準則》《信息安全技術網絡安全等級保護基本要求》《信息安全技術網絡安全等級保護實施指南》《信息安全技術網絡安全等級保護定級指南》《信息安全技術網絡安全等級保護安全設計技術要求》《信息安全技術網絡安全等級保護測評要求》《信息安全技術網絡安全等級保護測評過程指南》)4.2基本內容6基本法律體系1994年2月18日發布的中華人民共和國國務院令第147號《中華人民共和國計算機信息系統安全保護條例》第九條規定,計算機信息系統實行安全等級保護。《網絡安全法》第二十三條規定,國家實行網絡安全等級保護制度。2021年9月1日起施行的《關鍵信息基礎設施安全保護條例》第六條規定,運營者在網絡安全等級保護的基礎上,應采取技術保護措施和其他必要措施,應對網絡安全事件,防范網絡攻擊和違法犯罪活動,保障關鍵信息基礎設施安全穩定運行,維護數據的完整性、保密性和可用性。2020年9月,公安部出臺《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度的指導意見》(公網安〔2020〕1960號),指導意見中明確指出公安機關指導監督關鍵信息基礎設施安全保護工作。目錄4.1基本概念4.2基本內容4.3等級保護對象之定級4.4等級保護對象之備案4.5等級保護對象之建設整改4.6等級保護對象之等級測評4.7等級保護對象之監督檢查4.8深入理解網絡安全等級保護4.3等級保護對象之定級1定級工作主要內容1.開展信息系統基本情況的摸底調查2.初步確定安全保護等級3.評審與審批4.備案5.備案管理4.3等級保護對象之定級2定級要素分析受侵害的客體是指受法律保護的等級保護對象受到破壞時所侵害的社會關系,如國家安全、社會秩序、公共利益,以及公民、法人或其他組織的合法權益。對客體的侵害程度由客觀方面的不同外在表現綜合決定。由于對客體的侵害是通過對等級保護對象的破壞實現的,因此,對客體的侵害外在表現為對等級保護對象的破壞。該破壞行為通過侵害方式、侵害后果和侵害程度加以描述。受侵害的客體侵害程度

一般侵害嚴重侵害特別嚴重侵害公民、法人和其他組織的合法權益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級4.3等級保護對象之定級3等級保護對象識別具有確定的主要安全責任主體。主要安全責任主體包括但不限于企業、機關和事業單位等法人,以及不具備法人資格的社會團體等其他組織。承載相對獨立的業務應用。定級對象承載“相對獨立”的業務應用是指其業務應用的主要業務流程獨立,同時與其他業務應用有少量的數據交換。具有信息系統的基本要素。作為定級對象,應該是由相關的和配套的設備、設施按照一定的應用目標和規則組合而成的有形實體。4.3等級保護對象之定級4安全擴展要求和定級對象在云計算環境中,云服務客戶端的等級保護對象和云服務商側的云計算平臺/系統應分別作為單獨的定級對象,并根據不同服務模式將云計算平臺/系統劃分為不同的定級對象。對于電信網、廣播電視傳輸網等通信網絡設施,宜根據安全責任主體、服務類型或服務地域等因素,將其劃分為不同的定級對象。數據資源可獨立定級。當安全責任主體相同時,大數據、大數據平臺/系統宜作為一個整體對象定級;當安全責任主體不同時,大數據應獨立定級。物聯網主要包括感知層、網絡傳輸層和處理應用層等,定級時需將以上要素作為一個整體對象進行定級,不建議各要素單獨定級。工業控制系統中現場采集/執行、現場控制和過程控制等要素,需作為一個整體對象進行定級。對于移動互聯這類系統,即包括移動終端(手機、平板、筆記本)、移動應用和無線網絡等特征要素的信息系統,要求將所有移動技術整合,作為一個整體來定級。4.3等級保護對象之定級5定級工作流程等級保護對象定級工作的一般流程是按照“確定定級對象、初步確定等級、專家評審、主管單位核準、備案審核”的工作原則進行。4.3等級保護對象之定級6定級工作方法定級對象的安全包括業務信息安全和系統服務安全,與之相關的受侵害客體和對客體的侵害程度可能不同。因此,等級保護對象定級也應從業務信息安全和系統服務安全兩方面確定。從業務信息安全角度反映的定級對象安全保護等級,稱之為業務信息安全保護等級;從系統服務安全角度反映的定級對象安全保護等級,稱之為系統服務安全保護等級。目錄4.1基本概念4.2基本內容4.3等級保護對象之定級4.4等級保護對象之備案4.5等級保護對象之建設整改4.6等級保護對象之等級測評4.7等級保護對象之監督檢查4.8深入理解網絡安全等級保護4.4等級保護對象之備案信息系統運營使用單位或者其主管部門、公安機關,需按照《信息安全等級保護備案實施細則》(公信安〔2007〕1360號)中的要求,開展信息系統備案工作。網絡安全等級保護備案工作包括信息系統備案、受理、審核,以及備案信息管理等多個環節。辦理備案時,需要提交相關資料,并嚴格遵循備案工作流程。各定級對象主管部門和運營使用單位辦理備案手續時,應先到公安機關指定的網址下載并填寫備案表,再準備好相關備案文件,到指定的地點進行備案。受理備案的公安機關公共信息網絡安全監察部門應設立專門的備案窗口,并配備必要的設備和警力,以專門負責受理備案工作。目錄4.1基本概念4.2基本內容4.3等級保護對象之定級4.4等級保護對象之備案4.5等級保護對象之建設整改4.6等級保護對象之等級測評4.7等級保護對象之監督檢查4.8深入理解網絡安全等級保護4.5等級保護對象之建設整改1.安全建設整改目的(1)通過組織開展網絡安全等級保護安全管理制度建設、技術措施建設和等級測評等三項重點工作,落實國家網絡安全等級保護制度的各項要求。(2)通過開展安全建設整改工作,定級對象安全管理水平得以明顯提升,安全防范能力顯著增強,安全隱患和安全事故大幅減少,進而有效保障信息化健康發展,維護國家安全、社會秩序和公共利益。(3)達到安全保護等級相應等級的基本保護水平。(4)滿足自身特殊需求的安全保護能力。4.5等級保護對象之建設整改2.安全建設整改工作流程目錄4.1基本概念4.2基本內容4.3等級保護對象之定級4.4等級保護對象之備案4.5等級保護對象之建設整改4.6等級保護對象之等級測評4.7等級保護對象之監督檢查4.8深入理解網絡安全等級保護4.6等級保護對象之等級測評《信息安全等級保護管理辦法》第十四條規定,信息系統建設完成后,運營使用單位或者其主管部門應當選擇符合規定條件的測評機構,依據《信息安全技術網絡安全等級保護測評要求》等技術標準,定期對信息系統安全等級狀況開展等級測評;其中,第三級信息系統應當每年至少進行一次等級測評,第四級信息系統應當每半年至少進行一次等級測評,第五級信息系統應當依據特殊安全需求進行等級測評。4.6等級保護對象之等級測評1.測評概念網絡安全等級保護測評(以下簡稱等級測評)工作,是指測評機構依據國家網絡安全等級保護制度,按照有關管理規范和技術標準,對已定級備案且非涉及國家秘密的網絡(含信息系統、數據資源等)的安全保護狀況進行檢測評估的活動。測評機構是指依據國家網絡安全等級保護制度,符合《網絡安全等級保護測評機構管理辦法》規定的基本條件,經省級以上等保辦審核推薦,從事等級測評工作的機構。等級測評是一項合規性評判活動,其判斷的基本依據不是個人或測評機構的經驗,而是網絡安全等級保護的國家標準。無論是測評指標來源、測評方法選擇、測評內容確定,還是測評結果判定等,均應依據國家相關標準,按照特定方法對等級保護對象的安全保護能力進行科學公正的綜合評判。4.6等級保護對象之等級測評2.測評作用和目的通過等級保護測評,能夠分析并確認當前等級保護對象的安全防護體系能力,掌握其安全狀況,幫助排查系統安全隱患和薄弱環節,明確安全建設整改需求。同時,可衡量等級保護對象的安全保護管理措施和技術措施是否符合等級保護基本要求、是否具備相應安全保護能力,助力運營使用單位認識不足、及時改進,有效提升信息安全防護水平。此外,還能夠督促等級保護對象遵循國家等級保護規定,通過對安全建設進行符合性測評,其結果可為公安機關等安全監管部門的監督、檢查、指導等工作提供參考。因此,建議等級保護對象在安全建設整改前、整改后均開展測評。4.6等級保護對象之等級測評3.測評標準依據測評機構開展等級測評,應當依據《信息系統安全等級保護管理辦法》《網絡安全等級保護測評機構管理辦法》《信息安全技術網絡安全等級保護測評要求》《網絡安全等級保護測評過程指南》等國家標準進行;也可依據行業標準規范開展,并按照《網絡安全等級保護測評報告模板》格式出具測評報告。等級測評依據的兩個主要標準分別是《信息安全技術網絡安全等級保護測評要求》和《信息安全技術網絡安全等級保護測評過程指南》。前者闡述了《信息安全技術網絡安全等級保護基本要求》中各要求項的具體測評方法、步驟和判斷依據等,用來評定等級保護對象的安全保護措施是否符合《信息安全技術網絡安全等級保護基本要求》;后者規定了開展等級測評工作的基本過程、流程、任務及工作產品等,規范測評機構的工作,并對測評過程中使用《信息安全技術網絡安全等級保護網絡安全等級保護測評要求》提出指導建議。二者共同指導等級測評工作。4.6等級保護對象之等級測評4.測評工作內容等級測評工作內容分為技術和管理兩大層面。技術層面主要針對網絡和主機上存在的安全技術風險進行測評與分析,涉及安全物理環境、安全通信網絡、安全區域邊界、安全計算環境和安全管理中心等軟硬件設備;管理層面則從安全管理制度、安全管理機構、安全管理人員、安全建設管理和安全運維管理等多個角度出發,分析業務運作和管理方面存在的安全缺陷。通過匯總并分析上述各類安全威脅,形成組織的安全測評報告。隨后,依據組織的安全測評報告和安全現狀,提出相應的安全整改建議,為下一步的網絡安全和信息化建設提供指導。4.6等級保護對象之等級測評5測評工作基本流程第二級或第三級信息系統的現場測評周期通常為一周左右,具體時長會根據信息系統的數量、規模,以及雙方的配合度等因素有所增減。小規模的安全整改(如管理制度、策略配置技術整改)需要2~3周時間,報告出具時間為一周。因此,等級保護測評的整體周期通常為1~2個月。如果整改不及時或涉及設備采購,周期則難以確定,但總體要求是在一年內完成。4.6等級保護對象之等級測評6測評結果按照等保辦2025年3月8日印發的《關于進一步做好網絡安全等級保護有關工作的函》相關要求,自2025年3月20日起簽署的等級保護測評項目合同,在項目實施中啟用《網絡安全等級測評報告模板(2025版)》并出具測評報告。該測評報告指出,取消“優、良、中、差”四檔結論,回歸“符合、基本符合、不符合”三級判定體系。其中符合是指測評指標符合率≥90%且無重大風險隱患;基本符合是指測評指標符合率≥60%且<90%,或測評指標符合率≥90%但存在重大隱患;不符合是指測評指標符合率<60%。4.6等級保護對象之等級測評7等級保護測評機構的選擇等級保護測評應委托具有測評資質的測評機構開展。依據《網絡安全等級保護測評機構管理辦法》(公信安〔2018〕765號),測評機構是指依據國家網絡安全等級保護制度規定,符合本辦法規定的基本條件,經省級以上等保辦審核推薦,從事等級保護測評工作的機構。省級以上等保辦負責等級保護測評機構的審核和推薦工作。公安部信息安全等級保護評估中心負責測評機構的能力評估和培訓工作。被測評單位可訪問“網絡安全等級保護網”選擇符合要求的等級保護測評機構,并留意觀察上面有關網絡安全等級保護測評機構限期整改的公告。測評機構或測評人員違反《網絡安全等級保護測評機構管理辦法》的規定,給被測評單位造成損失的,應當依法承擔民事責任。目錄4.1基本概念4.2基本內容4.3等級保護對象之定級4.4等級保護對象之備案4.5等級保護對象之建設整改4.6等級保護對象之等級測評4.7等級保護對象之監督檢查4.8深入理解網絡安全等級保護4.7等級保護對象之監督檢查1安全監督管理執行主體依據《網絡安全等級保護條例(征求意見稿)》第四十九條規定,縣級以上公安機關依照國家法律法規和相關標準規范要求,可以對網絡運營者、同級行業主管部門開展督促、檢查、指導工作。針對網絡運營者,公安機關主要監督其網絡安全等級保護制度的落實情況,包括網絡安全防范、網絡安全事件應急處置、重大活動網絡安全保護等工作;對第三級以上網絡運營者,重點監督其在網絡基礎設施安全、網絡運行安全和數據安全保護方面的責任履行情況;針對同級行業主管部門,公安機關主要監督其組織落實本行業、本領域網絡安全等級保護制度,以及開展網絡安全防范、應急處置、重大活動網絡安全保護等工作的情況。4.7等級保護對象之監督檢查2日常安全檢查主要內容依據《網絡安全等級保護條例(征求意見稿)》,公安機關可以開展兩個方面的安全檢查。一是每年至少對第三級以上網絡運營者進行一次安全檢查;二是在以下網絡安全工作中對網絡運營者進行監督檢查。(1)日常網絡安全防范工作。(2)重大網絡安全風險隱患整改情況。(3)重大網絡安全事件應急處置和恢復工作

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論