網(wǎng)絡(luò)安全等級保護(hù)2.0合規(guī)解讀課件_第1頁
網(wǎng)絡(luò)安全等級保護(hù)2.0合規(guī)解讀課件_第2頁
網(wǎng)絡(luò)安全等級保護(hù)2.0合規(guī)解讀課件_第3頁
網(wǎng)絡(luò)安全等級保護(hù)2.0合規(guī)解讀課件_第4頁
網(wǎng)絡(luò)安全等級保護(hù)2.0合規(guī)解讀課件_第5頁
已閱讀5頁,還剩91頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

1、網(wǎng)絡(luò)安全安全等級保護(hù)合規(guī)解讀1網(wǎng)絡(luò)安全的態(tài)勢簡介1234目錄Contents網(wǎng)絡(luò)安全等級保護(hù)相關(guān)法律法規(guī)網(wǎng)絡(luò)安全等級保護(hù)有啥好處?網(wǎng)絡(luò)安全等級保護(hù)誰來做?5網(wǎng)絡(luò)安全等級保護(hù)怎么做?26網(wǎng)絡(luò)安全等級保護(hù)2.0要求解析網(wǎng)絡(luò)安全的態(tài)勢簡介1Part3沒有意識(shí)到的風(fēng)險(xiǎn)才是最大的風(fēng)險(xiǎn)2018年4月21日,習(xí)近平同志強(qiáng)調(diào):沒有網(wǎng)絡(luò)安全就沒有國家安全,就沒有經(jīng)濟(jì)社會(huì)穩(wěn)定運(yùn)行,廣大人民群眾利益也難以得到保障。 習(xí)近平同志認(rèn)為:要樹立正確的網(wǎng)絡(luò)安全觀,加強(qiáng)信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全防護(hù),加強(qiáng)網(wǎng)絡(luò)安全信息統(tǒng)籌機(jī)制、手段、平臺(tái)建設(shè),加強(qiáng)網(wǎng)絡(luò)安全事件應(yīng)急指揮能力建設(shè),積極發(fā)展網(wǎng)絡(luò)安全產(chǎn)業(yè),做到關(guān)口前移,防患于未然。要落實(shí)關(guān)

2、鍵信息基礎(chǔ)設(shè)施防護(hù)責(zé)任,行業(yè)、企業(yè)作為關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者承擔(dān)主體防護(hù)責(zé)任,主管部門履行好監(jiān)管責(zé)任。4沒有意識(shí)到的風(fēng)險(xiǎn)才是最大的風(fēng)險(xiǎn)中國互聯(lián)網(wǎng)絡(luò)信息中心(CNNIC)于2018年1月發(fā)布第41次中國互聯(lián)網(wǎng)絡(luò)發(fā)展?fàn)顩r統(tǒng)計(jì)報(bào)告5沒有意識(shí)到的風(fēng)險(xiǎn)才是最大的風(fēng)險(xiǎn)6沒有意識(shí)到的風(fēng)險(xiǎn)才是最大的風(fēng)險(xiǎn)7沒有意識(shí)到的風(fēng)險(xiǎn)才是最大的風(fēng)險(xiǎn)8安全事件案例9安全事件案例10安全事件案例釣魚網(wǎng)站真正的中國工商銀行網(wǎng)站 假冒的中國工商銀行網(wǎng)站 11安全事件案例清華大學(xué)校園網(wǎng)站被篡改16年1月清華大學(xué)教學(xué)門戶遭受黑客攻擊。部分頁面點(diǎn)擊后伴有音樂,內(nèi)容為阿拉伯XXX教經(jīng)文,大意為“XX偉大,我不懼死亡,犧牲是我最終的目標(biāo)”1

3、2安全事件案例*市城鄉(xiāng)建設(shè)局網(wǎng)站(www.*/)13安全事件案例1414安全事件案例2017年11月4日,*海區(qū)移動(dòng)圖書館15網(wǎng)絡(luò)安全事件廣州一父親希望確切地知道自己女兒小學(xué)報(bào)名情況是否通過,利用自己從事系統(tǒng)維護(hù)工作的經(jīng)驗(yàn),通過簡單密碼及系統(tǒng)用戶名侵入后臺(tái),造成廣州市2015年小學(xué)生網(wǎng)上報(bào)名近3.5萬條數(shù)據(jù)全部外泄,數(shù)據(jù)的字段包括姓名、身份證號(hào)、出生日期、戶籍地址等隱私信息16成都被打女司機(jī) 1、根據(jù)女司機(jī)的網(wǎng)絡(luò)開房記錄 2、按照常理如果她不是變態(tài)的話,一般不會(huì)經(jīng)期開房 3、一般女性經(jīng)期是5-7天,鑒于她私生活有點(diǎn)豐富,可能激素有點(diǎn)紊亂,因此初步判斷她是7天 以上是基本假設(shè) 根據(jù)開房記錄,選取

4、樣本連續(xù)的2014年1月和4月作為樣本 1月有四次,1、7、15、22根據(jù)上述信息,可以排除1-7號(hào)(間隔5天),7-15號(hào)有可能(間隔7天),15-22號(hào)可能很?。ㄩg隔6天),那么最大可能就是23-30號(hào)這8天! 我們再來看4月的樣本,剛好也是4次,4、9、10、21,根據(jù)1月樣本的推算,并結(jié)合1月的成果可基本確定是23-30號(hào) 再用2014年6月和7月的幾個(gè)零星樣本檢驗(yàn)一下,基本上是合適的。至于2010.2011.2013年的樣本,由于時(shí)間久遠(yuǎn),不具備推算最近經(jīng)期的參考價(jià)值,故不予選取計(jì)入樣本。 因此初步推算此女經(jīng)期是每月23號(hào)到30號(hào),安全期在1-5號(hào)19-23號(hào),排卵期在9-15號(hào)。1

5、7網(wǎng)絡(luò)安全等級保護(hù)相關(guān)法律法規(guī)2Part18換位思考4 or 3 ? 為什么要做網(wǎng)絡(luò)安全等級保護(hù)?中華人民共和國網(wǎng)絡(luò)安全法沒有意識(shí)到風(fēng)險(xiǎn)才是最大的風(fēng)險(xiǎn)-全國人民代表大會(huì)常務(wù)委員會(huì)于2016年11月7日發(fā)布,自2017年6月1日起施行。第七十六條 本法下列用語定義:(三)網(wǎng)絡(luò)運(yùn)營者,是指網(wǎng)絡(luò)的所有者、管理者和網(wǎng)絡(luò)服務(wù)提供者。(四)網(wǎng)絡(luò)數(shù)據(jù),是指通過網(wǎng)絡(luò)收集、存儲(chǔ)、傳輸、處理和產(chǎn)生的各種電子數(shù)據(jù)。(五)個(gè)人信息,是指以電子或者其他方式記錄的能夠單獨(dú)或者與其他信息結(jié)合識(shí)別自然人個(gè)人身份的各種信息,包括但不限于自然人的姓名、出生日期、身份證件號(hào)碼、個(gè)人生物識(shí)別信息、住址、電話號(hào)碼等。20第二十一條 國

6、家實(shí)行網(wǎng)絡(luò)安全等級保護(hù)制度。網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級保護(hù)制度的要求,履行下列安全保護(hù)義務(wù),保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改。法律明確 基本國策 基本制度第三十一條 國家對公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)等重要行業(yè)和領(lǐng)域,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴(yán)重危害國家安全、國計(jì)民生、公共利益的關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級保護(hù)制度的基礎(chǔ)上,實(shí)行重點(diǎn)保護(hù)。第三十八條 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者應(yīng)當(dāng)自行或者委托網(wǎng)絡(luò)安全服務(wù)機(jī)構(gòu)對其網(wǎng)絡(luò)的安全性和可能存在的風(fēng)險(xiǎn)每年至少進(jìn)行一次檢測評估,并將檢測評估情況和改進(jìn)措施

7、報(bào)送相關(guān)負(fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作的部門。為網(wǎng)絡(luò)安全保駕護(hù)航2122 第二十一條 國家實(shí)行網(wǎng)絡(luò)安全等級保護(hù)制度。網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級保護(hù)制度的要求,履行下列安全保護(hù)義務(wù),保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改: (一)制定內(nèi)部安全管理制度和操作規(guī)程,確定網(wǎng)絡(luò)安全負(fù)責(zé)人,落實(shí)網(wǎng)絡(luò)安全保護(hù)責(zé)任; (二)采取防范計(jì)算機(jī)病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害網(wǎng)絡(luò)安全行為的技術(shù)措施; (三)采取監(jiān)測、記錄網(wǎng)絡(luò)運(yùn)行狀態(tài)、網(wǎng)絡(luò)安全事件的技術(shù)措施,并按照規(guī)定留存相關(guān)的網(wǎng)絡(luò)日志不少于六個(gè)月; (四)采取數(shù)據(jù)分類、重要數(shù)據(jù)備份和加密等措施; (五)法律、行政法規(guī)規(guī)定的其

8、他義務(wù)。網(wǎng)絡(luò)安全等級保護(hù)制度是國家網(wǎng)絡(luò)安全保障工作的基本制度、基本策略和基本方法。網(wǎng)絡(luò)安全法違法處罰措施總結(jié)逐步加強(qiáng)由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬元以上一百萬元以下罰款,對直接負(fù)責(zé)的主管人員處五千元以上十萬元以下罰款。可以由有關(guān)主管部門責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、關(guān)閉網(wǎng)站、吊銷相關(guān)業(yè)務(wù)許可。尚不構(gòu)成犯罪的,由公安機(jī)關(guān)沒收違法所得,處五日以下拘留,可以并處五萬元以上五十萬元以下罰款;情節(jié)較重的,處五日以上十五日以下拘留,可以并處十萬元以上一百萬元以下罰款。受到治安管理處罰的人員,五年內(nèi)不得從事網(wǎng)絡(luò)安全管理和網(wǎng)絡(luò)運(yùn)營關(guān)鍵崗位的工作;受到刑事處罰的人員

9、,終身不得從事網(wǎng)絡(luò)安全管理和網(wǎng)絡(luò)運(yùn)營關(guān)鍵崗位的工作。23網(wǎng)絡(luò)安全法違法處罰措施總結(jié) 第六十三條: 違反本法第二十七條規(guī)定,受到治安管理處罰的人員,五年內(nèi)不得從事網(wǎng)絡(luò)安全管理和網(wǎng)絡(luò)運(yùn)營關(guān)鍵崗位的工作;受到刑事處罰的人員,終身不得從事網(wǎng)絡(luò)安全管理和網(wǎng)絡(luò)運(yùn)營關(guān)鍵崗位的工作。24違法處罰-個(gè)人信用: 第七十一條 有本法規(guī)定的違法行為的,依照有關(guān)法律、行政法規(guī)的規(guī)定記入信用檔案,并予以公示。25中華人民共和國刑法(九)修正案2015: 第二百八十六條之一【拒不履行信息網(wǎng)絡(luò)安全管理義務(wù)罪】網(wǎng)絡(luò)服務(wù)提供者不履行法律、行政法規(guī)規(guī)定的信息網(wǎng)絡(luò)安全管理義務(wù),經(jīng)監(jiān)管部門責(zé)令采取改正措施而拒不改正,有下列情形之一的,

10、處三年以下有期徒刑、拘役或者管制,并處或者單處罰金:(一)致使違法信息大量傳播的(二)致使用戶信息泄露,造成嚴(yán)重后果的(三)致使刑事案件證據(jù)滅失,情節(jié)嚴(yán)重的(四)有其他嚴(yán)重情節(jié)的。 單位犯前款罪的,對單位判處罰金,并對其直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員,依照前款的規(guī)定處罰。 有前兩款行為,同時(shí)構(gòu)成其他犯罪的,依照處罰較重的規(guī)定定罪處罰。26中華人民共和國刑法(九)修正案2015: 第二級以上計(jì)算機(jī)信息系統(tǒng)的運(yùn)營、使用單位計(jì)算機(jī)信息系統(tǒng)投入使用前未經(jīng)符合國家規(guī)定的安全等級測評機(jī)構(gòu)測評合格的 ,由公安機(jī)關(guān)責(zé)令限期改正,給予警告; 逾期不改的,對單位的主管人員、其他直接責(zé)任人員可以處五千元以下罰

11、款,對單位可以處一萬五千元以下罰款。有違法所得的,沒收違法所得; 廣東省計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例規(guī)定: 情節(jié)嚴(yán)重的,并給予六個(gè)月以內(nèi)的停止聯(lián)網(wǎng)、停機(jī)整頓的處罰;必要時(shí)公安機(jī)關(guān)可以建議原許可機(jī)構(gòu)撤銷許可或者取消聯(lián)網(wǎng)資格。27中華人民共和國刑法(九)修正案2015: 計(jì)算機(jī)信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)安全保護(hù)管理辦法第五條 任何單位和個(gè)人不得利用國際聯(lián)網(wǎng)制作、復(fù)制、查閱和傳播下列信息:(一)煽動(dòng)抗拒、破壞憲法和法律、行政法規(guī)實(shí)施的;(二)煽動(dòng)顛覆國家政權(quán),推翻社會(huì)主義制度的;(三)煽動(dòng)分裂國家、破壞國家統(tǒng)一的;(四)煽動(dòng)民族仇恨、民族歧視,破壞民族團(tuán)結(jié)的;(五)捏造或者歪曲事實(shí),散布謠言,擾亂社會(huì)秩序的;(

12、六)宣揚(yáng)封建迷信、淫穢、色情、賭博、暴力、兇殺、恐怖,教唆犯罪的;(七)公然侮辱他人或者捏造事實(shí)誹謗他人的;(八)損害國家機(jī)關(guān)信譽(yù)的;(九)其他違反憲法和法律、行政法規(guī)的。 第二十條違反法律、行政法規(guī),有本辦法第五條、第六條所列行為之一的,由公安機(jī)關(guān)給予警告,有違法所得的,沒收違法所得,對個(gè)人可以并處五千元以下的罰款,對單位可以并處一萬五千元以下的罰款;情節(jié)嚴(yán)重的,并可以給予六個(gè)月以內(nèi)停止聯(lián)網(wǎng)、停機(jī)整頓的處罰,必要時(shí)可以建議原發(fā)證、審批機(jī)構(gòu)吊銷經(jīng)營許可證或者取消聯(lián)網(wǎng)資格;構(gòu)成違反治安管理行為的,依照治安管理處罰條例的規(guī)定處罰;構(gòu)成犯罪的,依法追究刑事責(zé)任。28網(wǎng)絡(luò)安全等級保護(hù)有啥好處?3Par

13、t2930落實(shí)網(wǎng)絡(luò)安全等級保護(hù)有啥好處不是我不想做,而是嘿嘿,你懂的完成網(wǎng)絡(luò)安全等級保護(hù)工作的好處:01嚴(yán)格按照相關(guān)法律法規(guī)及標(biāo)準(zhǔn)執(zhí)行評估,滿足主管單位和行業(yè)安全要求02梳理業(yè)務(wù)系統(tǒng)重要資產(chǎn)信息,了解信息資產(chǎn)面臨的外部威脅和自身弱點(diǎn)03明確系統(tǒng)安全現(xiàn)狀,防患于未然,對于未來系統(tǒng)建設(shè)和投入有指導(dǎo)意義04完善和規(guī)范的服務(wù)流程,享受專家技術(shù)支持服務(wù)06極大提高技術(shù)人員的安全意識(shí)和技術(shù)水平,有助降低運(yùn)維成本,提高效率05通過安全專家核查及提出整改建議,并督促企業(yè)整改,降低系統(tǒng)被入侵風(fēng)險(xiǎn)31網(wǎng)絡(luò)安全等級保護(hù)系統(tǒng)的、全面的解決您的問題!32網(wǎng)絡(luò)安全等級保護(hù)系統(tǒng)的、全面的解決您的問題! 物理安全網(wǎng)絡(luò)安全主機(jī)

14、系統(tǒng)安全應(yīng)用安全數(shù)據(jù)安全安全管理機(jī)構(gòu)安全管理制度人員安全管理系統(tǒng)建設(shè)管理系統(tǒng)運(yùn)維管理信息系統(tǒng)網(wǎng)絡(luò)安全等級保護(hù)內(nèi)容技術(shù)要求管理要求全面不全面?、系統(tǒng)不系統(tǒng)?、放心不放心?:33不落實(shí)網(wǎng)絡(luò)安全等級保護(hù)或定級偏低:1、上級領(lǐng)導(dǎo)的重視程度自然減弱;2、經(jīng)費(fèi)保障也不到位;3、出了安全問題個(gè)人承擔(dān)責(zé)任 。34網(wǎng)絡(luò)安全等級保護(hù)誰來做?4Part35網(wǎng)絡(luò)安全等級保護(hù)誰來做?網(wǎng)絡(luò)安全等級保護(hù)誰來做?1、產(chǎn)權(quán)歸誰誰來做等保;2、誰使用誰負(fù)責(zé)。37網(wǎng)絡(luò)安全等級保護(hù)誰來做?1、從事計(jì)算機(jī)安全服務(wù)的公司可以參與整改2、有資質(zhì)的第三方測評公司負(fù)責(zé)驗(yàn)收測評38網(wǎng)絡(luò)安全等級保護(hù)誰來做?上市公司,信心的源泉悠久歷史、品質(zhì)的保證

15、實(shí)力雄厚、安全的象征股票代碼:870971企業(yè)使命:服務(wù)國家安全發(fā)展戰(zhàn)略,構(gòu)筑中國特色的網(wǎng)絡(luò)安全防護(hù)體系全面的安全服務(wù)及信息化解決方案39競遠(yuǎn)安全企業(yè)精神 競遠(yuǎn)安全企業(yè)精神 專業(yè)可靠 做事專業(yè),做人可靠;技術(shù)專業(yè),服務(wù)可靠;過程專業(yè),結(jié)果可靠;企業(yè)專業(yè),企品可靠。在這個(gè)精神的指導(dǎo)下,競遠(yuǎn)安全所有的努力都是為了達(dá)成這個(gè)結(jié)果:讓安全更安全,從而成為客戶安心、主管部門放心的專業(yè)性安全服務(wù)機(jī)構(gòu)。40廣泛而又持續(xù)支持的客戶群政府 廣東省委組織部 中共廣東省委黨校 廣東省司法廳 廣東省國土資源廳 廣東省地方稅務(wù)局 廣東省統(tǒng)計(jì)局 廣東省水利廳 廣東省民政廳 廣東省地震局 廣東省氣象局 廣東省審計(jì)廳 廣東省氣

16、象臺(tái) 廣東省信息中心 廣東省信訪局 廣東省工商行政管理局 廣東省工商業(yè)聯(lián)合會(huì) 廣東省統(tǒng)計(jì)局 廣東省社會(huì)保險(xiǎn)基金管理局 廣東省人民政府僑務(wù)辦公室 廣東省人民政府法制辦公室 廣東省水利廳 廣東省水文局 廣東省科學(xué)技術(shù)協(xié)會(huì) 廣東省糧食局 廣東省儲(chǔ)備糧管理總公司 中共廣東省委南方雜志社 廣州市人民政府辦公廳 廣州市公安局 廣州市氣象局 廣州市地方稅務(wù)局 廣州市人力資源和社會(huì)保障局 廣州市對外貿(mào)易經(jīng)濟(jì)合作局 廣州公共資源交易中心 廣州市人力資源和社會(huì)保障局 廣州市住房和城鄉(xiāng)建設(shè)委員會(huì) 廣東省委組織部 中共廣東省委黨校(廣東行政學(xué)院) 廣東省司法廳 廣東省國土資源廳 廣東省地方稅務(wù)局 廣東省統(tǒng)計(jì)局 廣東省

17、水利廳 廣東省民政廳 廣東省地震局 廣東省氣象局 廣東省審計(jì)廳 廣東省氣象臺(tái) 廣東省信息中心 廣東省信訪局 廣東省工商行政管理局 廣東省工商業(yè)聯(lián)合會(huì) 廣東省統(tǒng)計(jì)局 廣東省社會(huì)保險(xiǎn)基金管理局 廣東省人民政府僑務(wù)辦公室 廣東省人民政府法制辦公室 廣東省水利廳 廣東省水文局 廣東省科學(xué)技術(shù)協(xié)會(huì) 廣東省糧食局 廣東省儲(chǔ)備糧管理總公司 中共廣東省委南方雜志社 廣州市人民政府辦公廳 廣州市公安局 廣州市氣象局 廣州市地方稅務(wù)局 廣州市人力資源和社會(huì)保障局 廣州市對外貿(mào)易經(jīng)濟(jì)合作局 廣州公共資源交易中心 廣州市人力資源和社會(huì)保障局 廣東省教育廳 惠州市教育局 清遠(yuǎn)市教育局 汕頭市教育局 云浮市教育局 江門教

18、育局 南方科技大學(xué) 深圳大學(xué) 暨南大學(xué) 華南農(nóng)業(yè)大學(xué) 華南理工大學(xué) 星海音樂學(xué)院 廣東藥科大學(xué) 廣東財(cái)經(jīng)大學(xué) 廣東開放大學(xué) 廣東工業(yè)大學(xué) 五邑大學(xué) 廣東海洋大學(xué) 仲愷農(nóng)業(yè)工程學(xué)院 廣州商學(xué)院 廣州中醫(yī)藥大學(xué) 佛山市順德區(qū)教育發(fā)展中心教育41廣泛而又持續(xù)支持的客戶群電力 中國南方電網(wǎng)有限責(zé)任公司 廣東省電網(wǎng)有限責(zé)任公司 廣州供電局有限公司 深圳供電局有限公司 中國南方電網(wǎng)有限責(zé)任公司超高壓輸電公司 中國南方電網(wǎng)有限責(zé)任公司調(diào)峰調(diào)頻發(fā)電公司 廣東電網(wǎng)有限責(zé)任公司電力調(diào)度控制中心 廣東電網(wǎng)有限責(zé)任公司電力科學(xué)研究院 廣東電網(wǎng)有限責(zé)任公司物流服務(wù)中心 廣東電網(wǎng)有限責(zé)任公司輸變電公司 廣東電網(wǎng)有限責(zé)任公

19、司教育培訓(xùn)評價(jià)中心 廣東電網(wǎng)有限責(zé)任公司電網(wǎng)規(guī)劃研究中心 廣東電網(wǎng)有限責(zé)任公司管理科學(xué)研究院 廣東電網(wǎng)有限責(zé)任公司佛山供電局 廣東電網(wǎng)有限責(zé)任公司東莞供電局 廣東電網(wǎng)有限責(zé)任公司中山供電局 廣東電網(wǎng)有限責(zé)任公司珠海供電局 廣東電網(wǎng)有限責(zé)任公司江門供電局 廣東電網(wǎng)有限責(zé)任公司清遠(yuǎn)供電局 廣東電網(wǎng)有限責(zé)任公司惠州供電局 廣東電網(wǎng)有限責(zé)任公司河源供電局 廣東電網(wǎng)有限責(zé)任公司韶關(guān)供電局 廣東電網(wǎng)有限責(zé)任公司汕頭供電局 廣東電網(wǎng)有限責(zé)任公司汕尾供電局 廣東電網(wǎng)有限責(zé)任公司潮州供電局 廣東電網(wǎng)有限責(zé)任公司揭陽供電局 廣東電網(wǎng)有限責(zé)任公司梅州供電局 廣東電網(wǎng)有限責(zé)任公司肇慶供電局 廣東電網(wǎng)有限責(zé)任公司云浮供

20、電局 廣東電網(wǎng)有限責(zé)任公司陽江供電局 廣東電網(wǎng)有限責(zé)任公司茂名供電局 廣東電網(wǎng)有限責(zé)任公司湛江供電局 廣東省電力設(shè)計(jì)研究院 廣西電網(wǎng)有限責(zé)任公司 廣州發(fā)電廠有限公司 湛江電力有限公司 天生橋一級水電開發(fā)有限責(zé)任公司水力發(fā)電廠 廣東省粵電集團(tuán)有限公司太陽能分公司 華能國際電力股份有限公司海門電廠 廣東省粵電集團(tuán)有限公司珠海發(fā)電廠煙草 中國煙草總公司廣東省公司/廣東省煙草專賣局 廣東中煙工業(yè)有限責(zé)任公司 中國煙草總公司深圳市公司/深圳市煙草專賣局 廣東煙草湛江市有限公司/湛江市煙草專賣局 廣東煙草梅州市有限公司/梅州市煙草專賣局 廣東煙草汕尾市有限公司/汕尾市煙草專賣局 廣東煙草江門市有限公司/江

21、門市煙草專賣局 廣東煙草惠州市有限責(zé)任公司/惠州市煙草專賣局 廣東煙草茂名市有限責(zé)任公司/茂名市煙草專賣局 廣東煙草河源市有限責(zé)任公司/河源市煙草專賣局 廣東煙草肇慶市有限責(zé)任公司/肇慶市煙草專賣局 廣東煙草云浮市有限責(zé)任公司/云浮市煙草專賣局42廣泛而又持續(xù)支持的客戶群公共交通 中國民用航空中南地區(qū)空中交通管理局 中國民用航空珠??罩薪煌ü芾碚?中國民用航空珠海進(jìn)近管制中心 中國民用航空湛江空中交通管理站 廣東省交通運(yùn)輸工程造價(jià)管理站 廣東聯(lián)合電子收費(fèi)股份有限公司 廣州白云國際機(jī)場股份有限公司 廣東機(jī)場白云信息科技有限公司 廣州白云國際機(jī)場商旅服務(wù)有限公司 廣州市交通運(yùn)輸管理局衛(wèi)生 廣東省衛(wèi)

22、生和計(jì)劃生育委員會(huì) 廣東省人民醫(yī)院 廣東省婦幼保健院 廣東省疾病預(yù)防控制中心 廣東省結(jié)核病控制中心 廣東省健康教育中心 東莞市第三人民醫(yī)院 佛山市順德區(qū)婦幼保健院 佛山市順德區(qū)龍江醫(yī)院 佛山市順德區(qū)北滘醫(yī)院 中山市坦洲醫(yī)院 中山市大涌醫(yī)院 中山市民眾醫(yī)院 中山市南朗醫(yī)院 中山市港口醫(yī)院 中山市黃圃鎮(zhèn)人民醫(yī)院 茂名市人民醫(yī)院廣電傳媒 廣東省廣播電視網(wǎng)絡(luò)股份有限公司 廣東省廣播電視網(wǎng)絡(luò)股份有限公司汕頭分公司 廣東南方電視臺(tái) 廣東電視臺(tái) 廣州珠江數(shù)碼集團(tuán)有限公司其他行業(yè) 廣東省廣新控股集團(tuán)有限公司 廣東省廣晟資產(chǎn)經(jīng)營有限公司 海南新生信息科技有限公司 中國建筑第四工程局有限公司 中交第四航務(wù)工程勘察

23、設(shè)計(jì)院有限公司 中國鐵建港航局集團(tuán)有限公司43網(wǎng)絡(luò)安全等級保護(hù)怎么做?5Part44網(wǎng)絡(luò)安全等級保護(hù)實(shí)施流程45定級備案定級備案確定定級對象初步確定等級專家評審主管部門審核確定等級公安機(jī)關(guān)備案審查受侵害的客體對客體的侵害程度一般損害嚴(yán)重?fù)p害特別嚴(yán)重?fù)p害公民、法人和其他組織的合法權(quán)益第一級第二級第三級社會(huì)秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級1、確定業(yè)務(wù)信息安全受到破壞時(shí)所侵害的客體2、綜合評定對客體的侵害程度3、業(yè)務(wù)信息安全等級4、確定系統(tǒng)服務(wù)安全受到破壞時(shí)所侵害的客體5、綜合評定對客體的侵害程度6、系統(tǒng)服務(wù)安全等級7、定級對象的初步安全保護(hù)等級1、確定業(yè)務(wù)信息安全受到破壞

24、時(shí)所侵害的客體2、綜合評定對客體的侵害程度4、確定系統(tǒng)服務(wù)安全受到破壞時(shí)所侵害的客體5、綜合評定對客體的侵害程度6、系統(tǒng)服務(wù)安全等級定級要素與等級的關(guān)系定級方法定級備案流程46信息系統(tǒng)安全定級方法定級流程 47網(wǎng)絡(luò)安全等級保護(hù)定級小技巧 一級信息系統(tǒng):適用于鄉(xiāng)鎮(zhèn)所屬信息系統(tǒng)、縣級某些單位中不重要的信息系統(tǒng)。小型個(gè)體、私營企業(yè)中的信息系統(tǒng)。中小學(xué)中的信息系統(tǒng)。 二級信息系統(tǒng):適用于地市級以上國家機(jī)關(guān)、企業(yè)、事業(yè)單位內(nèi)部一般的信息系統(tǒng)。例如小的局域網(wǎng),非涉及秘密、敏感信息的辦公系統(tǒng)等。 三級信息系統(tǒng):適用于地市級以上國家機(jī)關(guān)、企業(yè)、事業(yè)單位內(nèi)部重要的信息系統(tǒng);重要領(lǐng)域、重要部門跨省、跨市或全國(省

25、)聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng);跨省或全國聯(lián)網(wǎng)運(yùn)行重要信息系統(tǒng)在省、地市的分支系統(tǒng);各部委官方網(wǎng)站;跨?。ㄊ校┞?lián)接的信息網(wǎng)絡(luò)等。48等級概述等級保護(hù)工作的主要流程1、定級與審批;2、等級評審;3、備案;4、備案管理;5、系統(tǒng)建設(shè);6、等級測評;7、自查自糾;8、監(jiān)督檢查。 局部調(diào)整信息系統(tǒng)定級總體安全規(guī)劃安全設(shè)計(jì)與實(shí)施安全運(yùn)行維護(hù)信息系統(tǒng)終止備案管理監(jiān)督檢查等級變更等級測評等級測評等級測評49工作流程等保工作流程50測評流程工作啟動(dòng)信息收集和分析工具和表單準(zhǔn)備測評準(zhǔn)備活動(dòng)測評對象確定測評指標(biāo)確定測評內(nèi)容確定測評方案編制工具測試方法確定測評指導(dǎo)書開發(fā)方案編制活動(dòng)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料

26、歸還單項(xiàng)測評結(jié)果判定單元測評結(jié)果判定整體測評等級測評結(jié)論形成測評報(bào)告編制現(xiàn)場測評活動(dòng)報(bào)告編制活動(dòng)溝通與洽談安全問題風(fēng)險(xiǎn)分析系統(tǒng)安全保障評估51Title in here工具測試?yán)寐┒磼呙璧燃夹g(shù)工具,從網(wǎng)絡(luò)的不同接入點(diǎn)對網(wǎng)絡(luò)內(nèi)的主機(jī)、服務(wù)器、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備、安全設(shè)備等進(jìn)行脆弱性檢查和分析Title in here文檔審查通過文檔審核與分析,檢查制度、策略、操作規(guī)程、制度執(zhí)行情況記錄的完整性和內(nèi)部一致性Title in here配置檢查通過登陸系統(tǒng)控制臺(tái)的方式,人工核查和分析主機(jī)、服務(wù)器、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、應(yīng)用系統(tǒng)的安全配置情況Title in here實(shí)地查看通過現(xiàn)場查看人員行為、

27、技術(shù)設(shè)施和物理環(huán)境狀況,檢查人員的安全意識(shí)、業(yè)務(wù)操作、管理程序和系統(tǒng)物理環(huán)境等方面的安全情況Title in here人員訪談通過交流、討論的方式,對技術(shù)和管理方面進(jìn)行脆弱性檢查和分析測評方法及工具訪談:人員訪談檢查:文檔審查、實(shí)地查看、配置檢查測試:工具測試52等保測評整體流程1 自主定級2 系統(tǒng)備案3 差距測評4 建設(shè)整改5 驗(yàn)收測評6 安全檢查7 年度復(fù)評五級等保一般2-3級關(guān)鍵基礎(chǔ)設(shè)施政府/公共金融/教育能源交通通信廣電三類用戶專線IDC云二級以上備案主管部門組織相關(guān)單位到公安機(jī)關(guān)備案網(wǎng)安推動(dòng)備案廣東網(wǎng)安逐步分區(qū)域和行業(yè)推動(dòng)系統(tǒng)備案委托第三方機(jī)構(gòu)差距測評技術(shù)要求管理要求主要測評機(jī)構(gòu)競遠(yuǎn)

28、安全根據(jù)差距測評報(bào)告建設(shè)整改安全策略管理建設(shè)技術(shù)建設(shè)安全加固范圍網(wǎng)絡(luò)加固軟硬件加固數(shù)據(jù)庫加固業(yè)務(wù)加固異地備份委托第三方機(jī)構(gòu)驗(yàn)收測評等級驗(yàn)收測評報(bào)告送公安機(jī)關(guān)備案運(yùn)營單位和測評機(jī)構(gòu)對報(bào)告結(jié)果負(fù)責(zé)公安機(jī)關(guān)組織定期安全檢查運(yùn)營單位按要求定期向公安機(jī)關(guān)提供材料按要求做好各類安全事件的預(yù)警和防范公安機(jī)關(guān)組織年度復(fù)評二級系統(tǒng)兩年復(fù)評一次三級系統(tǒng)一年復(fù)評一次53網(wǎng)絡(luò)安全安全等級保護(hù)2.0要求解析54整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。安全控制域劃分上有較大變化,原有十個(gè)安全域整合為八個(gè)

29、,定義上更精確,內(nèi)涵更為豐富。物理安全網(wǎng)絡(luò)安全主機(jī)安全應(yīng)用安全數(shù)據(jù)安全安全制度安全管理機(jī)構(gòu)人員安全管理系統(tǒng)建設(shè)管理系統(tǒng)運(yùn)維管理物理和環(huán)境安全網(wǎng)絡(luò)和通信安全設(shè)備和計(jì)算安全應(yīng)用和數(shù)據(jù)安全安全策略和管理制度安全管理機(jī)構(gòu)和人員安全建設(shè)管理安全系統(tǒng)運(yùn)維管理技術(shù)管理技術(shù)1.02.0技術(shù)管理整體變化技術(shù)等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。安全控制要求的部分條款被合并,部分條款被刪除,同時(shí)也有部分新增要求,整體數(shù)量有較大降低??傮w安全要求數(shù)量對比(以三級系統(tǒng)為例)各控制域安全要求數(shù)量對比(以三級

30、系統(tǒng)為例)管理整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。整體內(nèi)容上,對過于細(xì)節(jié)內(nèi)容進(jìn)行精煉或合并,對部分要求進(jìn)行了刪減,同時(shí)也新增了部分要求。在操作落實(shí)方面更靈活,同時(shí)與1.0相比整體安全要求有所降低。例:整合的內(nèi)容網(wǎng)絡(luò)安全身份鑒別a) 應(yīng)提供專用的登錄控制模塊對登錄用戶進(jìn)行身份標(biāo)識(shí)和鑒別; c) 應(yīng)提供用戶身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識(shí),身份鑒別信息不易被冒用;網(wǎng)絡(luò)與通信安全身份鑒別a) 應(yīng)對登錄的用戶進(jìn)行身份標(biāo)識(shí)和鑒別, 身份標(biāo)識(shí)

31、具有唯一性, 鑒別信息具有復(fù)雜度要求并定期更換;例:刪減的內(nèi)容安全管理機(jī)構(gòu)人員配備c) 關(guān)鍵事務(wù)崗位應(yīng)配備多人共同管理。例:增加的內(nèi)容網(wǎng)絡(luò)和通信安全邊界完整性檢查d) 應(yīng)限制無線網(wǎng)絡(luò)的使用,確保無線網(wǎng)絡(luò)通過受控的邊界防護(hù)設(shè)備接入內(nèi)部網(wǎng)絡(luò)。設(shè)備和計(jì)算安全安全審計(jì)e) 審計(jì)記錄產(chǎn)生時(shí)的時(shí)間應(yīng)由系統(tǒng)范圍內(nèi)唯一確定的時(shí)鐘產(chǎn)生,以確保審計(jì)分析的正確性 。技術(shù)管理整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理物理和環(huán)境安全實(shí)質(zhì)性變更降低物理位置選擇要求,機(jī)房可設(shè)置在建筑樓頂或地下室,但

32、需要加強(qiáng)相應(yīng)防水防潮措施。降低了物理訪問控制要求,不再要求人員值守出入口,不再要求機(jī)房內(nèi)部分區(qū),不再對機(jī)房人員出入進(jìn)行具體要求。降低了電力供應(yīng)的要求,不再要求必須配備后備發(fā)電機(jī)。降低了電磁防護(hù)的要求,不再要求必須接地。降低了防盜和防破壞要求,可部署防盜系統(tǒng)或視頻監(jiān)控系統(tǒng)b) 機(jī)房場地應(yīng)避免設(shè)在建筑物的高層或地下室,以及用水設(shè)備的下層或隔壁。b) 機(jī)房場地應(yīng)避免設(shè)在建筑物的頂層或地下室,否則應(yīng)加強(qiáng)防水和防潮措施。a) 機(jī)房出入口應(yīng)安排專人值守,控制、鑒別和記錄進(jìn)入的人員;b) 需進(jìn)入機(jī)房的來訪人員應(yīng)經(jīng)過申請和審批流程,并限制和監(jiān)控其活動(dòng)范圍;c) 應(yīng)對機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域和區(qū)域之間設(shè)置物理

33、隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過渡區(qū)域;d) 重要區(qū)域應(yīng)配置電子門禁系統(tǒng),控制、鑒別和記錄進(jìn)入的人員。機(jī)房出入口應(yīng) 配置電子門禁系統(tǒng),控制、鑒別和記錄進(jìn)入的人員。d) 應(yīng)建立備用供電系統(tǒng)。1.0要求2.0要求a) 應(yīng)采用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾;f)應(yīng)利用光、電等技術(shù)設(shè)置機(jī)房防盜報(bào)警系統(tǒng);g) 應(yīng)對機(jī)房設(shè)置監(jiān)控報(bào)警系統(tǒng)。c) 應(yīng)設(shè)置機(jī)房防盜報(bào)警系統(tǒng)或設(shè)置有專人值守的視頻監(jiān)控系統(tǒng) 。整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理網(wǎng)絡(luò)和通訊安全實(shí)質(zhì)性變

34、更1強(qiáng)化了對設(shè)備和通信鏈路的硬件冗余要求。強(qiáng)化了網(wǎng)絡(luò)訪問策略的控制要求,包括默認(rèn)拒絕策略、控制規(guī)則最小化策略和源目的檢查要求。降低了帶寬控制的要求,不再要求必須進(jìn)行QOS控制。降低了安全訪問路徑、網(wǎng)絡(luò)會(huì)話控制、地址欺騙防范、撥號(hào)訪問權(quán)限限制等比較“古老”的控制要求。e) 應(yīng)提供通信線路、關(guān)鍵網(wǎng)絡(luò)設(shè)備的硬件冗余,保證系統(tǒng)可用性1.0要求2.0要求b) 應(yīng)刪除多余或無效的訪問控制規(guī)則,優(yōu)化訪問控制列表,并保證訪問控制規(guī)則數(shù)量最小化;c) 應(yīng)對源地址、目的地址、源端口、目的端口和協(xié)議等進(jìn)行檢查,以允許/拒絕數(shù)據(jù)包進(jìn)出;a) 應(yīng)在網(wǎng)絡(luò)邊界或區(qū)域之間根據(jù)訪問控制策略設(shè)置訪問控制規(guī)則, 默認(rèn)情況下除允許通

35、信外受控接口拒絕所有通信;d) 應(yīng)在會(huì)話處于非活躍一定時(shí)間或會(huì)話結(jié)束后終止網(wǎng)絡(luò)連接;e) 應(yīng)限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù);f) 重要網(wǎng)段應(yīng)采取技術(shù)手段防止地址欺騙;g) 應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對受控系統(tǒng)進(jìn)行資源訪問,控制粒度為單個(gè)用戶;h) 應(yīng)限制具有撥號(hào)訪問權(quán)限的用戶數(shù)量。c) 應(yīng)在業(yè)務(wù)終端與業(yè)務(wù)服務(wù)器之間進(jìn)行路由控制建立安全的訪問路徑;g) 應(yīng)按照對業(yè)務(wù)服務(wù)的重要次序來指定帶寬分配優(yōu)先級別,保證在網(wǎng)絡(luò)發(fā)生擁堵的時(shí)候優(yōu)先保護(hù)重要主機(jī)。整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等

36、級保護(hù)基本要求三級要求對比分析。技術(shù)管理網(wǎng)絡(luò)和通訊安全實(shí)質(zhì)性變更2強(qiáng)化了安全審計(jì)的統(tǒng)一時(shí)鐘源要求。強(qiáng)化了對網(wǎng)絡(luò)行為審計(jì)的要求。強(qiáng)化了網(wǎng)絡(luò)邊界的安全控制,特別是無線網(wǎng)絡(luò)與有線網(wǎng)絡(luò)的邊界控制。強(qiáng)化了對網(wǎng)絡(luò)攻擊特別是“未知攻擊”的檢測分析要求。強(qiáng)化了對惡意代碼和垃圾郵件的防范要求,強(qiáng)調(diào)在“關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)”。降低了對審計(jì)分析的要求,不再要求必須生成審計(jì)報(bào)表。1.0要求2.0要求d) 審計(jì)記錄產(chǎn)生時(shí)的時(shí)間應(yīng)由系統(tǒng)范圍內(nèi)唯一確定的時(shí)鐘產(chǎn)生,以確保審計(jì)分析的正確性 ;e) 應(yīng)能對遠(yuǎn)程訪問的用戶行為、訪問互聯(lián)網(wǎng)的用戶行為等單獨(dú)進(jìn)行行為審計(jì)和數(shù)據(jù)分析。c) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;a) 應(yīng)保證

37、跨越邊界的訪問和數(shù)據(jù)流通過邊界防護(hù)設(shè)備提供的受控接口進(jìn)行通信;d) 應(yīng)限制無線網(wǎng)絡(luò)的使用,確保無線網(wǎng)絡(luò)通過受控的邊界防護(hù)設(shè)備接入內(nèi)部網(wǎng)絡(luò)。c) 應(yīng)采取技術(shù)措施對網(wǎng)絡(luò)行為進(jìn)行分析,實(shí)現(xiàn)對網(wǎng)絡(luò)攻擊特別是未知的新型網(wǎng)絡(luò)攻擊的檢測和分析;b) 應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處對垃圾郵件進(jìn)行檢測和防護(hù),并維護(hù)垃圾郵件防護(hù)機(jī)制的升級和更新。a) 應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處對惡意代碼進(jìn)行檢測和清除,并維護(hù)惡意代碼防護(hù)機(jī)制的升級和更新;a) 應(yīng)在網(wǎng)絡(luò)邊界處對惡意代碼進(jìn)行檢測和清除;b) 應(yīng)維護(hù)惡意代碼庫的升級和檢測系統(tǒng)的更新。整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T

38、 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理網(wǎng)絡(luò)和通訊安全實(shí)質(zhì)性變更3特別增加了安全集中管控的要求,建設(shè)集中安全管理系統(tǒng)成為必要。將原有屬于網(wǎng)絡(luò)設(shè)備防護(hù)的內(nèi)容移到了“設(shè)備和計(jì)算安全”部分。1.0要求2.0要求a) 應(yīng)劃分出特定的管理區(qū)域,對分布在網(wǎng)絡(luò)中的安全設(shè)備或安全組件進(jìn)行管控;b) 應(yīng)能夠建立一條安全的信息傳輸路徑,對網(wǎng)絡(luò)中的安全設(shè)備或安全組件進(jìn)行管理;c) 應(yīng)對網(wǎng)絡(luò)鏈路、安全設(shè)備、網(wǎng)絡(luò)設(shè)備和服務(wù)器等的運(yùn)行狀況進(jìn)行集中監(jiān)測;d) 應(yīng)對分散在各個(gè)設(shè)備上的審計(jì)數(shù)據(jù)進(jìn)行收集匯總和集中分析;e) 應(yīng)對安全策略、惡意代碼、補(bǔ)丁升級等安全相關(guān)事項(xiàng)進(jìn)行集中管理;f) 應(yīng)能對網(wǎng)絡(luò)中發(fā)生的

39、各類安全事件進(jìn)行識(shí)別、報(bào)警和分析。a) 應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進(jìn)行身份鑒別;b) 應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限制;c) 網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識(shí)應(yīng)唯一;d) 主要網(wǎng)絡(luò)設(shè)備應(yīng)對同一用戶選擇兩種或兩種以上組合的鑒別技術(shù)來進(jìn)行身份鑒別;e) 身份鑒別信息應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;f) 應(yīng)具有登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時(shí)自動(dòng)退出等措施;g) 當(dāng)對網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;h)應(yīng)實(shí)現(xiàn)設(shè)備特權(quán)用戶的權(quán)限分離。整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全

40、要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理設(shè)備和計(jì)算安全實(shí)質(zhì)性變更1強(qiáng)化了訪問控制的要求,細(xì)化了主體和客體的訪問控制粒度要求。強(qiáng)化了安全審計(jì)的統(tǒng)一時(shí)鐘源要求。強(qiáng)化了入侵防范的控制要求,包括終端的準(zhǔn)入要求、漏洞測試與修復(fù)。降低了對審計(jì)分析的要求,不再要求必須生成審計(jì)報(bào)表。降低了對惡意代碼防范的統(tǒng)一管理要求和強(qiáng)制性的代碼庫異構(gòu)要求。提出了采用可信計(jì)算技術(shù)防范惡意代碼的控制要求。f) 訪問控制的粒度應(yīng)達(dá)到主體為用戶級或進(jìn)程級,客體為文件、數(shù)據(jù)庫表級;1.0要求2.0要求c) 應(yīng)通過設(shè)定終端接入方式或網(wǎng)絡(luò)地址范圍對通過網(wǎng)絡(luò)進(jìn)行管理的管理終端進(jìn)行限制;d) 應(yīng)

41、能發(fā)現(xiàn)可能存在的漏洞,并在經(jīng)過充分測試評估后,及時(shí)修補(bǔ)漏洞;e) 審計(jì)記錄產(chǎn)生時(shí)的時(shí)間應(yīng)由系統(tǒng)范圍內(nèi)唯一確定的時(shí)鐘產(chǎn)生,以確保審計(jì)分析的正確性 。c) 應(yīng)支持防惡意代碼的統(tǒng)一管理。d) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;b) 主機(jī)防惡意代碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意代碼產(chǎn)品不同的惡意代碼庫;a)應(yīng)采用免受惡意代碼攻擊的技術(shù)措施或采用可信計(jì)算技術(shù)建立從系統(tǒng)到應(yīng)用的信任鏈,實(shí)現(xiàn)系統(tǒng)運(yùn)行過程中重要程序或文件完整性檢測,并在檢測到破壞后進(jìn)行恢復(fù)。整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對

42、比分析。技術(shù)管理設(shè)備和計(jì)算安全實(shí)質(zhì)性變更2強(qiáng)化了將網(wǎng)絡(luò)設(shè)備本身安全看作整體設(shè)備和計(jì)算安全的一部分,突出了“重要節(jié)點(diǎn)”的概念 。b) 應(yīng)提供重要節(jié)點(diǎn)設(shè)備的硬件冗余,保證系統(tǒng)的可用性;1.0要求2.0要求d) 應(yīng)能夠?qū)χ匾?jié)點(diǎn)的服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測和報(bào)警。c) 應(yīng)對重要節(jié)點(diǎn)進(jìn)行監(jiān)視,包括監(jiān)視 CPU 、硬盤、內(nèi)存等資源的使用情況;c) 應(yīng)對重要服務(wù)器進(jìn)行監(jiān)視,包括監(jiān)視服務(wù)器的CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況;e) 應(yīng)能夠?qū)ο到y(tǒng)的服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測和報(bào)警。整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及G

43、B/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理應(yīng)用和數(shù)據(jù)安全實(shí)質(zhì)性變更特別增加了個(gè)人信息保護(hù)的要求。強(qiáng)化了對軟件容錯(cuò)的要求,保障故障發(fā)生時(shí)的可用性。強(qiáng)化了對賬號(hào)和口令的安全要求,包括更改初始口令、賬號(hào)口令重命名、對多余/過期/共享賬號(hào)的控制。強(qiáng)化了安全審計(jì)的統(tǒng)一時(shí)鐘源要求。降低了對資源控制的要求,包括會(huì)話連接數(shù)限制、資源監(jiān)測、資源分配控制。降低了對審計(jì)分析的要求,不再要求必須生成審計(jì)報(bào)表。c) 應(yīng)強(qiáng)制用戶首次登錄時(shí)修改初始口令;1.0要求2.0要求c) 應(yīng)及時(shí)刪除或停用多余的、過期的賬號(hào),避免共享賬號(hào)的存在; b) 應(yīng)重命名默認(rèn)賬號(hào)或修改這些賬號(hào)的默認(rèn)口令;d) 應(yīng)提供對

44、審計(jì)記錄數(shù)據(jù)進(jìn)行統(tǒng)計(jì)、查詢、分析及生成審計(jì)報(bào)表的功能。e) 審計(jì)記錄產(chǎn)生時(shí)的時(shí)間應(yīng)由系統(tǒng)范圍內(nèi)唯一確定的時(shí)鐘產(chǎn)生,以確保審計(jì)分析的正確性 。 d) 應(yīng)能夠?qū)σ粋€(gè)時(shí)間段內(nèi)可能的并發(fā)會(huì)話連接數(shù)進(jìn)行限制;f) 應(yīng)能夠?qū)ο到y(tǒng)服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測和報(bào)警;g) 應(yīng)提供服務(wù)優(yōu)先級設(shè)定功能,并在安裝后根據(jù)安全策略設(shè)定訪問帳戶或請求進(jìn)程的優(yōu)先級,根據(jù)優(yōu)先級分配系統(tǒng)資源。b) 在故障發(fā)生時(shí),應(yīng)能夠繼續(xù)提供一部分功能,確保能夠?qū)嵤┍匾拇胧?;?yīng)僅采集和保存業(yè)務(wù)必需的用戶個(gè)人信息;應(yīng)禁止未授權(quán)訪問和使用用戶個(gè)人信息。整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要

45、求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理安全策略和管理制度實(shí)質(zhì)性變更降低了對安全管理制度的管理要求,包括版本控制、收發(fā)文管理等,其中不再要求必須由信息安全領(lǐng)導(dǎo)小組組織制度的審定。1.0要求2.0要求b) 安全管理制度應(yīng)具有統(tǒng)一的格式,并進(jìn)行版本控制;c) 應(yīng)組織相關(guān)人員對制定的安全管理制度進(jìn)行論證和審定;e) 安全管理制度應(yīng)注明發(fā)布范圍,并對收發(fā)文進(jìn)行登記。a) 信息安全領(lǐng)導(dǎo)小組應(yīng)負(fù)責(zé)定期組織相關(guān)部門和相關(guān)人員對安全管理制度體系的合理性和適用性進(jìn)行審定;無整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿

46、及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理安全管理機(jī)構(gòu)和人員實(shí)質(zhì)性變更對安全管理和機(jī)構(gòu)人員的要求整體有所降低,一方面對過細(xì)的操作層面要求進(jìn)行刪減,例如記錄和文檔的操作要求、制度的制定要求等,另一方面對崗位配備、人員技能考核等要求也有實(shí)質(zhì)性的刪減。強(qiáng)化了對外部人員的管理要求,包括外部人員的訪問權(quán)限、保密協(xié)議的管理要求。1.0要求2.0要求d) 應(yīng)制定文件明確安全管理機(jī)構(gòu)各個(gè)部門和崗位的職責(zé)、分工和技能要求。c) 關(guān)鍵事務(wù)崗位應(yīng)配備多人共同管理。d) 應(yīng)記錄審批過程并保存審批文檔。e) 應(yīng)聘請信息安全專家作為常年的安全顧問,指導(dǎo)信息安全建設(shè),參與安全規(guī)劃和安全評審等。

47、d) 應(yīng)制定安全審核和安全檢查制度規(guī)范安全審核和安全檢查工作,定期按照程序進(jìn)行安全審核和安全檢查活動(dòng)。b) 應(yīng)確保在外部人員接入網(wǎng)絡(luò)訪問系統(tǒng)前先提出書面申請,批準(zhǔn)后由專人開設(shè)賬號(hào)、分配權(quán)限,并登記備案;d) 獲得系統(tǒng)訪問授權(quán)的外部人員應(yīng)簽署保密協(xié)議,不得進(jìn)行非授權(quán)操作,不得復(fù)制和泄露任何敏感信息。c) 外部人員離場后應(yīng)及時(shí)清除其所有的訪問權(quán)限;a) 應(yīng)定期對各個(gè)崗位的人員進(jìn)行安全技能及安全認(rèn)知的考核;b) 應(yīng)對關(guān)鍵崗位的人員進(jìn)行全面、嚴(yán)格的安全審查和技能考核;應(yīng)對考核結(jié)果進(jìn)行記錄并保存;b) 應(yīng)對安全責(zé)任和懲戒措施進(jìn)行書面規(guī)定并告知相關(guān)人員,對違反違背安全策略和規(guī)定的人員進(jìn)行懲戒; c) 應(yīng)對

48、定期安全教育和培訓(xùn)進(jìn)行書面規(guī)定;d)應(yīng)對安全教育和培訓(xùn)的情況和結(jié)果進(jìn)行記錄并歸檔保存。整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理安全建設(shè)管理實(shí)質(zhì)性變更1對安全建設(shè)管理的要求整體有所降低,一方面對過細(xì)的操作層面要求進(jìn)行刪減,例如不再要求由專門部門或人員實(shí)施某些管理活動(dòng)、不再對某些管理制度的制定作細(xì)化要求;另一方面對安全規(guī)劃管理、測試驗(yàn)收管理也有實(shí)質(zhì)性的刪減。1.0要求a) 應(yīng)指定專門的部門或人員負(fù)責(zé)管理系統(tǒng)定級的相關(guān)材料,并控制這些材料的使用;b) 應(yīng)指定和授權(quán)專門的部門

49、對信息系統(tǒng)的安全建設(shè)進(jìn)行總體規(guī)劃,制定近期和遠(yuǎn)期的安全建設(shè)工作計(jì)劃;e) 應(yīng)根據(jù)等級測評、安全評估的結(jié)果定期調(diào)整和修訂總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件。c) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)產(chǎn)品的采購;d) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)等級測評的管理。c) 應(yīng)確保選定的安全服務(wù)商提供技術(shù)培訓(xùn)和服務(wù)承諾,必要的與其簽訂服務(wù)合同。c) 應(yīng)制定工程實(shí)施方面的管理制度,明確說明實(shí)施過程的控制方法和人員行為準(zhǔn)則。a) 應(yīng)委托公正的第三方測試單位對系統(tǒng)進(jìn)行安全性測試,并出具安全性測試報(bào)告;c) 應(yīng)對系統(tǒng)測試驗(yàn)收的控制方法和人員行為準(zhǔn)則進(jìn)行書面規(guī)定;d) 應(yīng)指

50、定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)測試驗(yàn)收的管理,并按照管理規(guī)定的要求完成系統(tǒng)測試驗(yàn)收工作;e) 應(yīng)組織相關(guān)部門和相關(guān)人員對系統(tǒng)測試驗(yàn)收報(bào)告進(jìn)行審定,并簽字確認(rèn)。d) 應(yīng)對系統(tǒng)交付的控制方法和人員行為準(zhǔn)則進(jìn)行書面規(guī)定;e) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)交付的管理工作,并按照管理規(guī)定的要求完成系統(tǒng)交付工作。整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理安全建設(shè)管理實(shí)質(zhì)性變更2強(qiáng)化了對服務(wù)供應(yīng)商管理、系統(tǒng)上線安全測試、工程監(jiān)理控制的管理要求。強(qiáng)化了對自行軟件開發(fā)的要求,包括安全性測試

51、、惡意代碼檢測、軟件開發(fā)活動(dòng)的管理要求。c) 應(yīng)通過第三方工程監(jiān)理控制項(xiàng)目的實(shí)施過程。1.0要求2.0要求b) 應(yīng)進(jìn)行上線前的安全性測試,并出具安全測試報(bào)告。e) 應(yīng)確保在軟件開發(fā)過程中對安全性進(jìn)行測試,在軟件安裝前對可能存在的惡意代碼進(jìn)行檢測;g) 應(yīng)確保開發(fā)人員為專職人員,開發(fā)人員的開發(fā)活動(dòng)受到控制、監(jiān)視和審查c) 應(yīng)定期監(jiān)視、評審和審核服務(wù)供應(yīng)商提供的服務(wù),并對其變更服務(wù)內(nèi)容加以控制。無整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理安全運(yùn)維管理實(shí)質(zhì)性變更1對安全運(yùn)維管

52、理的要求整體有所降低,一方面對過細(xì)的操作層面要求進(jìn)行刪減,例如不再要求由專門部門或人員實(shí)施某些管理活動(dòng)、不再對某些管理制度的制定作細(xì)化要求;另一方面對介質(zhì)管理、設(shè)備管理也有實(shí)質(zhì)性的刪減。1.0要求b) 應(yīng)建立基于申報(bào)、審批和專人負(fù)責(zé)的設(shè)備安全管理制度,對信息系統(tǒng)的各種軟硬件設(shè)備的選型、采購、發(fā)放和領(lǐng)用等過程進(jìn)行規(guī)范化管理;d) 應(yīng)對終端計(jì)算機(jī)、工作站、便攜機(jī)、系統(tǒng)和網(wǎng)絡(luò)等設(shè)備的操作和使用進(jìn)行規(guī)范化管理,按操作規(guī)程實(shí)現(xiàn)主要設(shè)備(包括備份和冗余設(shè)備)的啟動(dòng)/停止、加電/斷電等操作;b) 應(yīng)指定專人對網(wǎng)絡(luò)和主機(jī)進(jìn)行惡意代碼檢測并保存檢測記錄;應(yīng)建立密碼使用管理制度,使用符合國家密碼管理規(guī)定的密碼技術(shù)

53、和產(chǎn)品。b) 應(yīng)建立備份與恢復(fù)管理相關(guān)的安全管理制度;e)應(yīng)定期執(zhí)行恢復(fù)程序,檢查和測試備份介質(zhì)的有效性,確??梢栽诨謴?fù)程序規(guī)定的時(shí)間內(nèi)完成備份的恢復(fù)。b) 應(yīng)建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理的責(zé)任人員或責(zé)任部門,并規(guī)范資產(chǎn)管理和使用的行為;a) 應(yīng)建立介質(zhì)安全管理制度,對介質(zhì)的存放環(huán)境、使用、維護(hù)和銷毀等方面作出規(guī)定; e) 應(yīng)根據(jù)數(shù)據(jù)備份的需要對某些介質(zhì)實(shí)行異地存儲(chǔ),存儲(chǔ)地的環(huán)境要求和管理方法應(yīng)與本地相同;f) 應(yīng)對重要介質(zhì)中的數(shù)據(jù)和軟件采取加密存儲(chǔ),并根據(jù)所承載數(shù)據(jù)和軟件的重要程度對介質(zhì)進(jìn)行分類和標(biāo)識(shí)管理。d) 應(yīng)對存儲(chǔ)介質(zhì)的使用過程、送出維修以及銷毀等進(jìn)行嚴(yán)格的管理,對帶出工

54、作環(huán)境的存儲(chǔ)介質(zhì)進(jìn)行內(nèi)容加密和監(jiān)控管理,對送出維修或銷毀的介質(zhì)應(yīng)首先清除介質(zhì)中的敏感數(shù)據(jù),對保密性較高的存儲(chǔ)介質(zhì)未經(jīng)批準(zhǔn)不得自行銷毀; b) 應(yīng)建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理的責(zé)任人員或責(zé)任部門,并規(guī)范資產(chǎn)管理和使用的行為;整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理安全運(yùn)維管理實(shí)質(zhì)性變更2將原有屬于監(jiān)控管理和安全管理中心的內(nèi)容移到了“網(wǎng)絡(luò)和通信安全”部分。將原有屬于網(wǎng)絡(luò)安全設(shè)備的部分內(nèi)容移到了“漏洞和風(fēng)險(xiǎn)管理”部分。降低了對網(wǎng)絡(luò)和系統(tǒng)管理的要求,包括安全事件

55、處置管理、實(shí)施某些網(wǎng)絡(luò)管理活動(dòng)、網(wǎng)絡(luò)接入策略控制。1.0要求a) 應(yīng)指定專人對網(wǎng)絡(luò)進(jìn)行管理,負(fù)責(zé)運(yùn)行日志、網(wǎng)絡(luò)監(jiān)控記錄的日常維護(hù)和報(bào)警信息分析和處理工作c) 應(yīng)根據(jù)廠家提供的軟件升級版本對網(wǎng)絡(luò)設(shè)備進(jìn)行更新,并在更新前對現(xiàn)有的重要文件進(jìn)行備份;e) 應(yīng)實(shí)現(xiàn)設(shè)備的最小服務(wù)配置,并對配置文件進(jìn)行定期離線備份;g) 應(yīng)依據(jù)安全策略允許或者拒絕便攜式和移動(dòng)式設(shè)備的網(wǎng)絡(luò)接入;a) 應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略;a) 應(yīng)對通信線路、主機(jī)、網(wǎng)絡(luò)設(shè)備和應(yīng)用軟件的運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn)行監(jiān)測和報(bào)警,形成記錄并妥善保存;b) 應(yīng)組織相關(guān)人員定期對監(jiān)測和報(bào)警記錄進(jìn)行分析、評審,發(fā)現(xiàn)可疑

56、行為,形成分析報(bào)告,并采取必要的應(yīng)對措施;c) 應(yīng)建立安全管理中心,對設(shè)備狀態(tài)、惡意代碼、補(bǔ)丁升級、安全審計(jì)等安全相關(guān)事項(xiàng)進(jìn)行集中管理。c) 應(yīng)根據(jù)國家相關(guān)管理部門對計(jì)算機(jī)安全事件等級劃分方法和安全事件對本系統(tǒng)產(chǎn)生的影響,對本系統(tǒng)計(jì)算機(jī)安全事件進(jìn)行等級劃分;d) 應(yīng)制定安全事件報(bào)告和響應(yīng)處理程序,確定事件的報(bào)告流程,響應(yīng)和處置的范圍、程度,以及處理方法等;e) 制定防止再次發(fā)生的補(bǔ)救措施,過程形成的所有文件和記錄均應(yīng)妥善保存;d) 應(yīng)定期對網(wǎng)絡(luò)系統(tǒng)進(jìn)行漏洞掃描,對發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)安全漏洞進(jìn)行及時(shí)的修補(bǔ);整體變化等級保護(hù)2.0通用要求解析注:基于網(wǎng)絡(luò)安全保護(hù)基本要求 第一部分:通用安全要求征求意見

57、稿及GB/T 22239信息安全等級保護(hù)基本要求三級要求對比分析。技術(shù)管理安全運(yùn)維管理實(shí)質(zhì)性變更3特別增加了漏洞和風(fēng)險(xiǎn)管理、配置管理、外包運(yùn)維管理的管理要求。強(qiáng)化了對賬號(hào)管理、運(yùn)維管理、設(shè)備報(bào)廢或重用的管理要求。a) 應(yīng)采取必要的措施識(shí)別安全漏洞和隱患, 對發(fā)現(xiàn)的安全漏洞和隱患及時(shí)進(jìn)行修補(bǔ)或評估可能的影響后進(jìn)行修補(bǔ);b) 應(yīng)定期開展安全測評,形成安全測評報(bào)告,采取措施應(yīng)對發(fā)現(xiàn)的安全問題2.0要求應(yīng)記錄和保存基本配置信息,包括網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)、各個(gè)設(shè)備安裝的軟件組件、軟件組件的版本和補(bǔ)丁信息、各個(gè)設(shè)備或軟件組件的配置參數(shù)等;b) 應(yīng)將基本配置信息改變納入變更范疇,實(shí)施對配置信息改變的控制,并及時(shí)更新

58、基本配置信息庫a) 應(yīng)確保外包運(yùn)維服務(wù)商的選擇符合國家的有關(guān)規(guī)定;b) 應(yīng)與選定的外包運(yùn)維服務(wù)商簽訂相關(guān)的協(xié)議,明確約定外包運(yùn)維的范圍、工作內(nèi)容;c) 應(yīng)確保選擇的外包運(yùn)維服務(wù)商在技術(shù)和管理方面均具有按照等級保護(hù)要求開展安全運(yùn)維工作的能力,并將能力要求在簽訂的協(xié)議中明確;d) 應(yīng)在與外包運(yùn)維服務(wù)商簽訂的協(xié)議中明確所有相關(guān)的安全要求。如可能涉及對敏感信息的訪問、處理、存儲(chǔ)要求 ,對 IT 基礎(chǔ)設(shè)施中斷服務(wù)的應(yīng)急保障要求等。b) 應(yīng)指定專門的部門或人員進(jìn)行賬號(hào)管理,對申請賬號(hào)、建立賬號(hào)、刪除賬號(hào)等進(jìn)行控制;f) 應(yīng)嚴(yán)格控制變更性運(yùn)維,經(jīng)過審批后才可改變連接、安裝系統(tǒng)組件或調(diào)整配置參數(shù),操作過程中應(yīng)

59、保留不可更改的審計(jì)日志,操作結(jié)束后應(yīng)同步更新配置信息庫;g) 應(yīng)嚴(yán)格控制運(yùn)維工具的使用,經(jīng)過審批后才可接入進(jìn)行操作,操作過程中應(yīng)保留不可更改的審計(jì)日志,操作結(jié)束后應(yīng)刪除工具中的敏感數(shù)據(jù);h) 應(yīng)嚴(yán)格控制遠(yuǎn)程運(yùn)維的開通,經(jīng)過審批后才可開通遠(yuǎn)程運(yùn)維接口或通道,操作過程中應(yīng)保留不可更 改的審計(jì)日志,操作結(jié)束后立即關(guān)閉接口或通道 ;d) 含有存儲(chǔ)介質(zhì)的設(shè)備在報(bào)廢或重用前,應(yīng)進(jìn)行完全清除或被安全覆蓋,確保該設(shè)備上的敏感數(shù)據(jù)和授權(quán)軟件無法被恢復(fù)重用。12等級保護(hù)發(fā)展歷程與展望等級保護(hù)2.0標(biāo)準(zhǔn)體系3等級保護(hù)2.0通用要求解析4等級保護(hù)2.0擴(kuò)展要求解析定級等級保護(hù)2.0云計(jì)算擴(kuò)展要求解析責(zé)任劃分IaaSP

60、aasSaas云計(jì)算平臺(tái)由設(shè)施、硬件、資源抽象控制層、虛擬化計(jì)算資源、軟件平臺(tái)和應(yīng)用軟件等組成。軟件即服務(wù)( SaaS)在平臺(tái)即服務(wù)模式下,云計(jì)算平臺(tái)包括設(shè)施、硬件、資源抽象控制層、虛擬化計(jì)算資源和軟件平臺(tái);平臺(tái)即服務(wù)( PaaS)在平臺(tái)即服務(wù)模式下,云計(jì)算平臺(tái)包括設(shè)施、硬件、資源抽象控制層、虛擬化計(jì)算資源和軟件平臺(tái);基礎(chǔ)設(shè)施即服務(wù)( IaaS)在基礎(chǔ)設(shè)施即服務(wù)模式下,云計(jì)算平臺(tái)由設(shè)施、硬件、資源抽象控制層組成;云計(jì)算平臺(tái)架構(gòu)定級等級保護(hù)2.0云計(jì)算擴(kuò)展要求解析責(zé)任劃分IaaS在云計(jì)算環(huán)境中,應(yīng)將云服務(wù)方側(cè)的云計(jì)算平臺(tái)單獨(dú)作為定級對象定級。PaasSaas云租戶側(cè)的等級保護(hù)對象也應(yīng)作為單獨(dú)的定

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論