0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

新版《GBT 22240-2020 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)定級指南》正式發(fā)布

qm9W_gridthink ? 來源:電網(wǎng)智囊團(tuán) ? 2020-06-09 10:38 ? 次閱讀

新版《GBT 22240-2020信息安全技術(shù)網(wǎng)絡(luò)安全等級保護(hù)定級指南》正式發(fā)布,新的國標(biāo)將于2020年11月1日正式實施。騰訊安全平臺部天幕團(tuán)隊聯(lián)合騰訊安全專家咨詢中心、云鼎實驗室、安全管理部標(biāo)準(zhǔn)團(tuán)隊,針對新版定級指南的一些變化劃重點(diǎn)解讀,供廣大企業(yè)參考。

01

定級原理及流程1、安全保護(hù)等級如何劃分?本部分變化較小,依舊是五個等級,從一級到五級由低到高?,F(xiàn)在對于定級系統(tǒng)的稱呼統(tǒng)一改為等級保護(hù)對象(舊標(biāo)準(zhǔn)中稱為信息系統(tǒng)),這也與等保2.0其他系列標(biāo)準(zhǔn)保持一致。2、等保定級要素都有哪些?要素可以說基本沒有變化,依舊沿用之前的定義。

等級保護(hù)對象要素的兩個方面: 1)受侵害的客體; 2)對客體的侵害程度。

等級保護(hù)對象受侵害客體的三個方面: 1)公民、法人和其他組織的合法權(quán)益; 2)社會秩序、公共利益; 3)國家安全。

等級保護(hù)對象受到破壞后對客體造成侵害的程度歸結(jié)為以下三種: 1)造成一般損害; 2)造成嚴(yán)重?fù)p害; 3)造成特別嚴(yán)重?fù)p害。

定級要素與安全保護(hù)等級的關(guān)系

之前行業(yè)內(nèi)關(guān)于等保2.0基本要求的解讀中,曾經(jīng)提過對于公民、法人和其他組織和合法權(quán)益受到特別嚴(yán)重?fù)p害會定為第三級,但是從新版《指南》的官方結(jié)論,依舊按照舊版定為第二級,這里明確說明一下。3、定級流程是怎樣的?第二級及以上等級保護(hù)對象定級流程新增專家評審環(huán)節(jié),不再自主定級,需要聘請專家認(rèn)定等級保護(hù)對象的級別。

02

確定定級對象1、哪些企業(yè)和機(jī)構(gòu)需要定級備案?定級對象的范圍相比舊標(biāo)準(zhǔn)變化較多,本次《指南》包含了云計算、物聯(lián)網(wǎng)工業(yè)控制系統(tǒng)、采用移動互聯(lián)技術(shù)的系統(tǒng)、通信網(wǎng)絡(luò)設(shè)施以及數(shù)據(jù)資源,我們來具體看下。 通用定級對象基本特征明確,共計三點(diǎn):

具有確定的主要安全責(zé)任體;

承載相對獨(dú)立的業(yè)務(wù)應(yīng)用;

包含相互關(guān)聯(lián)的多個資源。

從這幾個特征來看,基本互聯(lián)網(wǎng)上的系統(tǒng)差不多都要定級備案?!吨改稀方o出了有關(guān)安全責(zé)任主體的解釋:包括但不限于企業(yè)、機(jī)關(guān)和事業(yè)單位等法人,以及不具備法人資格的社會團(tuán)體等其他組織。 以前很多人一直有個疑問,我們的系統(tǒng)很小,沒多少數(shù)據(jù),就不需要定級了?,F(xiàn)在官方給出了解釋,企事業(yè)單位、機(jī)關(guān)基本都是具有法人的,那么這些單位的系統(tǒng)必須都要定級備案。其他團(tuán)體(包括公益組織)和中小私營企業(yè)原則上也都要對系統(tǒng)進(jìn)行定級備案。這個事情基本是躲不過去的。2、哪些系統(tǒng)屬于強(qiáng)制定級備案范疇?

云計算平臺/系統(tǒng)

《指南》明確表示,云上租戶和云服務(wù)商的等級保護(hù)對象要分開定級,根據(jù)云上服務(wù)模式再分別定級。就是說,云服務(wù)商的平臺對外提供SaaS、PaaS、IaaS三種服務(wù)模式,那么就分為三個對象來分別定級。 對于大型云計算平臺,除了服務(wù)模式之外還可能根據(jù)基礎(chǔ)設(shè)施和輔助服務(wù)系統(tǒng)再次分別定級。不過這里《指南》中用了“宜”這個字,以我們的觀點(diǎn)來看,應(yīng)該是建議而非強(qiáng)制要求。 另外,對于騰訊云這種大型云計算平臺的要求,同樣也適用于搭建私有云和混合云的大中型企業(yè)。

物聯(lián)網(wǎng)

通常是以系統(tǒng)為單位,將所有邊緣設(shè)備和應(yīng)用統(tǒng)一起來,作為一個整體來定級。(比如某些智能家居系統(tǒng),就要以整體平臺作為定級對象,不能以不同家庭或不同區(qū)域作為定級對象)

工業(yè)控制系統(tǒng)

不同于其他行業(yè),《指南》要求對于工業(yè)控制系統(tǒng),將現(xiàn)場、過程控制要素作為一個整體定級,而生產(chǎn)管理要素單獨(dú)再作為一個定級對象。也就是一個工業(yè)控制系統(tǒng),最終會分成兩個對象定級備案。 對于大型工控系統(tǒng),類似大型云計算平臺要求,根據(jù)功能、主體、控制對象和生產(chǎn)廠商等因素劃分多個定級對象。這里《指南》并不是建議,而是要求,也就是說大型工控系統(tǒng)會進(jìn)行拆分定級。

采用移動互聯(lián)技術(shù)的系統(tǒng)

《指南》為這類系統(tǒng)進(jìn)行了簡要描述,即包括移動終端(手機(jī)、平板、筆記本)、移動應(yīng)用和無線網(wǎng)絡(luò)等特征要素的系統(tǒng)。將所有移動技術(shù)整合,作為一個整體來定級。

通信網(wǎng)絡(luò)設(shè)施

主要是通信和廣電行業(yè)的核心網(wǎng)絡(luò),基本可以算得上關(guān)鍵信息基礎(chǔ)設(shè)施了,也是國家重點(diǎn)關(guān)注的行業(yè)之一?!吨改稀方ㄗh(用了“宜”)可根據(jù)安全責(zé)任主體、服務(wù)類型或服務(wù)地域劃分不同的定級對象。根據(jù)以往經(jīng)驗,基本都是采取責(zé)任主體或地域劃分居多,也便于管理。 而對于運(yùn)營商網(wǎng)絡(luò)(骨干網(wǎng)、接入網(wǎng)),多以地市為單位作為定級對象?!吨改稀方ㄗh跨省行業(yè)或單位專用通信網(wǎng)可作為一個整體對象定級,這對于運(yùn)營商企業(yè)來說算是一個利好了。

數(shù)據(jù)資源

這是新版《指南》提出的一個新要素。數(shù)據(jù)資源可以獨(dú)立定級。定級是基于大數(shù)據(jù)、大數(shù)據(jù)平臺安全責(zé)任主體相同與否。舉個例子,比如某些電商平臺,數(shù)據(jù)分布在多個平臺,每個平臺都有獨(dú)立法人,這種情況就應(yīng)該屬于安全責(zé)任主體不同,這時就要把數(shù)據(jù)資源單獨(dú)作為定級對象,電商平臺作為另一個定級對象。

03

確定安全保護(hù)等級1、安全保護(hù)等級的定級方式是怎樣的?對于通用系統(tǒng)的定級方式?jīng)]有明顯變化,依舊根據(jù)對業(yè)務(wù)信息的影響和對系統(tǒng)服務(wù)的影響來評判,二者取最高級別。2、確定受侵害的客體與以往相比有哪些變化?確定受侵害的客體方面有明顯變化,這里只說明新增變化。 ?侵害國家安全事項方面:

新增影響海洋權(quán)益完整的侵害;

新增影響國家社會主義經(jīng)濟(jì)秩序和文化實力的侵害。

?侵害社會秩序事項方面:

明確提出影響企事業(yè)單位、社會團(tuán)體生產(chǎn)秩序、醫(yī)療衛(wèi)生秩序的侵害;

新增影響公共交通秩序的侵害;

新增影響人民群眾生活的侵害。

?侵害公共利益事項方面:基本無變化。 ?確定對客體的侵害程度方面(包括侵害的客觀方面和綜合判定侵害程度)無明顯變化。 業(yè)務(wù)信息安全等級矩陣表與系統(tǒng)服務(wù)安全等級矩陣表無變化。 有關(guān)確定安全保護(hù)等級和等級變更部分可自行閱讀《指南》原文。

騰訊作為《指南》起草單位之一,同時也作為大型云服務(wù)商,從各行業(yè)實踐中梳理和總結(jié)等保2.0時代網(wǎng)絡(luò)安全合規(guī)工作方式與方法,以“一個中心、三重防護(hù)”為核心,旨在助力提升企業(yè)網(wǎng)絡(luò)安全能力,規(guī)避和緩解企業(yè)風(fēng)險。騰訊安全整合騰訊天幕等團(tuán)隊在云計算+邊緣計算、AI、大數(shù)據(jù)以及IPv6普及化等方面的能力優(yōu)勢,為企業(yè)提供基于強(qiáng)大算力的安全支持,滿足新場景下的安全合規(guī)需求。

?目前,騰訊云已通過等級保護(hù)三級、騰訊金融云已通過等級保護(hù)四級要求,可以為云租戶提供一個合規(guī)的云平臺,這也是租戶業(yè)務(wù)系統(tǒng)通過等級保護(hù)2.0測評的先決條件。 如何快速配置符合等保規(guī)定的云服務(wù)器,成為企業(yè)亟待解決的難題之一。對此,騰訊安全云鼎實驗室推出全球首個云原生默認(rèn)等保合規(guī)鏡像并免費(fèi)開放,用戶一鍵即可自動完成基礎(chǔ)合規(guī)配置。 ?安全解決方案方面,針對等保二級和三級的要求,騰訊云擁有包含安全管理中心、防火墻、網(wǎng)絡(luò)入侵防護(hù)系統(tǒng)、Web應(yīng)用防火墻、DDoS高防、數(shù)據(jù)安全網(wǎng)關(guān)、主機(jī)安全、數(shù)據(jù)庫審計、堡壘機(jī)等云原生安全防護(hù)產(chǎn)品。 ?安全服務(wù)方面,以騰訊云完備的合作生態(tài)資原為基礎(chǔ),騰訊云安全專家服務(wù)團(tuán)隊聯(lián)合各地等保測評中心提供一站式安全產(chǎn)品及服務(wù),以及按需提供專業(yè)的增值服務(wù)來幫助騰訊云用戶完成等級保護(hù)測評與整改,提升安全防護(hù)能力。 客戶可通過以下方式,聯(lián)系騰訊云安全專家服務(wù)團(tuán)隊進(jìn)行等保咨詢:登陸騰訊云官網(wǎng)(復(fù)制以下網(wǎng)址在瀏覽器中打開https://cloud.tencent.com或點(diǎn)擊「閱讀原文」),通過控制臺提交工單。騰訊云官網(wǎng)菜單導(dǎo)航:產(chǎn)品-安全-安全服務(wù)-專家服務(wù)。 企業(yè)如何才能更高效、平穩(wěn)地通過等級保護(hù)2.0,并將安全能力轉(zhuǎn)化為自身的發(fā)展助力?5月15日晚19點(diǎn),騰訊安全等級保護(hù)合規(guī)服務(wù)負(fù)責(zé)人王余將在【產(chǎn)業(yè)安全公開課·等保2.0專場】中,分享在網(wǎng)絡(luò)安全建設(shè)和等級保護(hù)合規(guī)建設(shè)全生命周期的過程中,騰訊如何為網(wǎng)絡(luò)運(yùn)營者特別是騰訊云租戶,提供相關(guān)的產(chǎn)品、服務(wù)、解決方案及最佳實踐經(jīng)驗,如何快速通過等級保護(hù)測評,提升安全的投入產(chǎn)出率。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    647

    瀏覽量

    38865
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    10

    文章

    3110

    瀏覽量

    59543

原文標(biāo)題:2020「網(wǎng)絡(luò)安全等級保護(hù)定級指南」最新解讀,這些重點(diǎn)必須注意!

文章出處:【微信號:gridthink,微信公眾號:電網(wǎng)智囊團(tuán)】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    用國產(chǎn)化硬件守護(hù)信息安全,飛騰D2000網(wǎng)絡(luò)安全主板應(yīng)用優(yōu)勢

    在當(dāng)今數(shù)字化時代,信息技術(shù)飛速發(fā)展,網(wǎng)絡(luò)攻擊事件愈發(fā)頻繁,網(wǎng)絡(luò)安全面臨著前所未有的挑戰(zhàn)。而國產(chǎn)網(wǎng)絡(luò)安全主板的出現(xiàn),為守護(hù)信息
    的頭像 發(fā)表于 10-29 10:10 ?142次閱讀

    常見的網(wǎng)絡(luò)硬件設(shè)備有哪些?國產(chǎn)網(wǎng)絡(luò)安全主板提供穩(wěn)定的硬件支持

    隨著網(wǎng)絡(luò)技術(shù)的不斷進(jìn)步,網(wǎng)絡(luò)安全問題日益嚴(yán)重,企業(yè)和個人對網(wǎng)絡(luò)安全的重視程度不斷加深,對于網(wǎng)絡(luò)安全硬件設(shè)備的要求也越來越高,網(wǎng)絡(luò)硬件設(shè)備不僅
    的頭像 發(fā)表于 10-21 10:23 ?150次閱讀

    驍銳XAORI工業(yè)安全科普歐洲安全等級概念的劃分

    驍銳XAOR主要生產(chǎn)的工業(yè)安全產(chǎn)品有:安全光柵,安全門鎖,安全門閂,安全開關(guān),接近開關(guān),行程開關(guān),安全
    的頭像 發(fā)表于 10-09 11:53 ?201次閱讀
    驍銳XAORI工業(yè)<b class='flag-5'>安全</b>科普歐洲<b class='flag-5'>安全等級</b>概念的劃分

    如何利用IP查詢技術(shù)保護(hù)網(wǎng)絡(luò)安全?

    在數(shù)字化時代,企業(yè)網(wǎng)絡(luò)面臨著復(fù)雜多變的威脅與挑戰(zhàn)。因此,構(gòu)建一個穩(wěn)固的網(wǎng)絡(luò)安全體系至關(guān)重要。而IP查詢技術(shù),作為網(wǎng)絡(luò)安全防御體系中的一把利劍,正日益成為企業(yè)防范
    的頭像 發(fā)表于 09-09 10:10 ?228次閱讀

    網(wǎng)絡(luò)安全技術(shù)商CrowdStrike與英偉達(dá)合作

    網(wǎng)絡(luò)安全技術(shù)商CrowdStrike與英偉達(dá)合作共同研發(fā)更先進(jìn)的網(wǎng)絡(luò)防御解決方案;提升CrowdStrike Falcon平臺的威脅檢測速度和準(zhǔn)確性。將通過人工智能原生平臺CrowdStrike
    的頭像 發(fā)表于 08-28 16:30 ?1209次閱讀

    TüV南德:建立可持續(xù)網(wǎng)絡(luò)安全是對企業(yè)數(shù)字化保護(hù)的重中之重

    2024網(wǎng)絡(luò)安全高峰論壇"于深圳拉開帷幕,這也是TüV南德連續(xù)舉辦網(wǎng)絡(luò)安全峰會的第四年,今年論壇圍繞物聯(lián)網(wǎng)?(IoT)設(shè)備網(wǎng)絡(luò)安全、智能網(wǎng)聯(lián)汽車安全合規(guī)、企業(yè)隱私
    的頭像 發(fā)表于 05-22 15:58 ?408次閱讀
    TüV南德:建立可持續(xù)<b class='flag-5'>網(wǎng)絡(luò)安全</b>是對企業(yè)數(shù)字化<b class='flag-5'>保護(hù)</b>的重中之重

    專家解讀 | NIST網(wǎng)絡(luò)安全框架(1):框架概覽

    本文主要探討NIST CSF框架的起源目標(biāo)、內(nèi)容組成,及其在網(wǎng)絡(luò)安全風(fēng)險管理中的關(guān)鍵作用,通過采用該框架,組織能夠更有效地實施風(fēng)險識別、安全保護(hù)、威脅檢測和事件響應(yīng),從而構(gòu)建更加堅固和彈性的網(wǎng)
    的頭像 發(fā)表于 05-06 10:30 ?1292次閱讀
    專家解讀 | NIST<b class='flag-5'>網(wǎng)絡(luò)安全</b>框架(1):框架概覽

    家用路由器如何保護(hù)你的網(wǎng)絡(luò)安全?

    家用路由器通過內(nèi)置防火墻、數(shù)據(jù)加密、訪問控制和固件更新等功能,保護(hù)家庭網(wǎng)絡(luò)安全。用戶應(yīng)定期檢查并更新路由器固件,并合理設(shè)置訪問權(quán)限,以應(yīng)對網(wǎng)絡(luò)安全威脅。
    的頭像 發(fā)表于 03-25 20:04 ?772次閱讀

    家用路由器:簡化網(wǎng)絡(luò)設(shè)置和管理,保護(hù)家庭網(wǎng)絡(luò)安全

    家用路由器以其簡化網(wǎng)絡(luò)設(shè)置和管理、保護(hù)家庭網(wǎng)絡(luò)安全等優(yōu)勢,成為了家庭網(wǎng)絡(luò)中不可或缺的重要設(shè)備。技術(shù)的不斷進(jìn)步和用戶需求的不斷升級,家用路由器
    的頭像 發(fā)表于 03-16 11:23 ?523次閱讀

    自主可控是增強(qiáng)網(wǎng)絡(luò)安全的前提

    后成立了中央網(wǎng)絡(luò)安全信息化領(lǐng)導(dǎo)小組,這標(biāo)志著我國網(wǎng)絡(luò)空間安全國家戰(zhàn)略已經(jīng)確立。 ? ?? 網(wǎng)絡(luò)安全的內(nèi)涵可以包括:? ? -
    的頭像 發(fā)表于 03-15 17:37 ?745次閱讀

    工業(yè)發(fā)展不可忽視的安全問題——OT網(wǎng)絡(luò)安全

    網(wǎng)絡(luò)安全挑戰(zhàn)運(yùn)營技術(shù)(OT)是現(xiàn)代關(guān)鍵基礎(chǔ)設(shè)施的基石,OT的核心包括監(jiān)控和控制物理過程的硬件和軟件系統(tǒng)。OT系統(tǒng)與信息技術(shù)(IT)網(wǎng)絡(luò)和互聯(lián)網(wǎng)的日益密切交集,這種融合雖
    的頭像 發(fā)表于 03-09 08:04 ?2053次閱讀
    工業(yè)發(fā)展不可忽視的<b class='flag-5'>安全</b>問題——OT<b class='flag-5'>網(wǎng)絡(luò)安全</b>

    知語云全景監(jiān)測技術(shù):現(xiàn)代安全防護(hù)的全面解決方案

    可以幫助實現(xiàn)政務(wù)數(shù)據(jù)的安全保護(hù),防止敏感信息泄露;對于個人用戶而言,知語云全景監(jiān)測技術(shù)可以提供更加全面的網(wǎng)絡(luò)安全
    發(fā)表于 02-23 16:40

    汽車網(wǎng)絡(luò)安全-挑戰(zhàn)和實踐指南

    汽車網(wǎng)絡(luò)安全-挑戰(zhàn)和實踐指南
    的頭像 發(fā)表于 02-19 16:37 ?484次閱讀
    汽車<b class='flag-5'>網(wǎng)絡(luò)安全</b>-挑戰(zhàn)和實踐<b class='flag-5'>指南</b>

    安規(guī)電容安全等級標(biāo)準(zhǔn)

    (Safety Capacitor)是一種特殊設(shè)計的電容器,主要用于限制電流、保護(hù)電路和設(shè)備。當(dāng)電路中的電壓超過一定值時,安規(guī)電容會迅速釋放電荷,從而防止電路中的電流過大,保護(hù)電路和設(shè)備免受損壞。 安規(guī)電容的安全等級 安規(guī)電容的
    的頭像 發(fā)表于 01-09 17:39 ?2516次閱讀
    安規(guī)電容<b class='flag-5'>安全等級</b>標(biāo)準(zhǔn)

    汽車網(wǎng)絡(luò)安全:防止汽車軟件中的漏洞

    汽車網(wǎng)絡(luò)安全在汽車開發(fā)中至關(guān)重要,尤其是在 汽車軟件 日益互聯(lián)的情況下。在這篇博客中,我們將分享如何防止汽車網(wǎng)絡(luò)安全漏洞。 靜態(tài)分析工具有助于執(zhí)行關(guān)鍵的汽車編碼指南(如MISRA和AUTOSAR C++14),并協(xié)助遵守功能
    的頭像 發(fā)表于 12-21 16:12 ?1048次閱讀
    汽車<b class='flag-5'>網(wǎng)絡(luò)安全</b>:防止汽車軟件中的漏洞