關(guān)于瑞術(shù)
黨建活動(dòng)
|
分保、等保、關(guān)保、密碼應(yīng)用對(duì)比詳解 二維碼
發(fā)表時(shí)間:2021-01-15 10:00 一、中國網(wǎng)絡(luò)安全發(fā)展的關(guān)鍵時(shí)間節(jié)點(diǎn): 1、等級(jí)保護(hù)標(biāo)準(zhǔn)(國家標(biāo)準(zhǔn):GB):
2、分級(jí)保護(hù)標(biāo)準(zhǔn)(保密標(biāo)準(zhǔn):BMB):
3、關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全保護(hù)(國家標(biāo)準(zhǔn):GB,報(bào)批中未正式發(fā)布)
4、信息系統(tǒng)密碼應(yīng)用基本要求(國家標(biāo)準(zhǔn):GB,征求意見中未正式發(fā)布)
二、目前網(wǎng)絡(luò)安全主要的幾大標(biāo)準(zhǔn)及其差異: 1、分級(jí)保護(hù)標(biāo)準(zhǔn)(簡稱:分保) a)管理對(duì)象:所有涉及國家秘密的信息系統(tǒng),重點(diǎn)是黨政機(jī)關(guān)、軍隊(duì)和軍工單位。 b)標(biāo)準(zhǔn)要求文件: BMB17《涉及國家秘密的信息系統(tǒng)分級(jí)保護(hù)技術(shù)要求》 BMB20《涉及國家秘密的信息系統(tǒng)分級(jí)保護(hù)管理規(guī)范》 c)系統(tǒng)定級(jí):根據(jù)其涉密信息系統(tǒng)處理信息的最高密級(jí),可以劃分為秘密級(jí)、機(jī) 密級(jí)和機(jī)密級(jí)(增強(qiáng))、絕密級(jí)三個(gè)等級(jí)。
d)分級(jí)保護(hù)標(biāo)準(zhǔn)框架: e)分級(jí)保護(hù)部分涉及產(chǎn)品(僅供參考):屏蔽機(jī)房、手機(jī)屏蔽柜、保密文件柜、紅黑隔離電源、微機(jī)視頻信息保護(hù)系統(tǒng)、手機(jī)屏蔽儀、主機(jī)監(jiān)控與審計(jì)系統(tǒng)、光盤刻錄監(jiān)控和審計(jì)系統(tǒng)、打印監(jiān)控和審計(jì)系統(tǒng)、三合一(違規(guī)外聯(lián)監(jiān)控、涉密移動(dòng)存儲(chǔ)介質(zhì)使用管控、非涉密信息單向?qū)耄┫到y(tǒng)、涉密專用優(yōu)盤、存儲(chǔ)介質(zhì)信息消除工具、計(jì)算機(jī)終端保密檢查系統(tǒng)、惡意代碼輔助檢測系統(tǒng)、保密碎紙機(jī)、存儲(chǔ)介質(zhì)銷毀機(jī)、身份鑒別系統(tǒng)等等。 2、等級(jí)保護(hù)標(biāo)準(zhǔn)(簡稱:等保) a)管理對(duì)象: 運(yùn)營商和服務(wù)提供商:電信、廣電行業(yè)的公用通信網(wǎng)、廣播電視傳輸網(wǎng)等基礎(chǔ)信息網(wǎng)絡(luò),經(jīng)營性公眾互聯(lián)網(wǎng)信息服務(wù)單位、互聯(lián)網(wǎng)接入服務(wù)單位、數(shù)據(jù)中心等單位的重要信息系統(tǒng)。 重要行業(yè):鐵路、銀行、海關(guān)、稅務(wù)、民航、電力、證券、保險(xiǎn)、外交、科技、發(fā)展改革、國防科技、公安、人事勞動(dòng)和社會(huì)保障、財(cái)政、審計(jì)、商務(wù)、水利、國土資源、能源、交通、文化、教育、統(tǒng)計(jì)、工商行政管理、郵政等行業(yè)、部門的生產(chǎn)、調(diào)度、管理、辦公等重要信息系統(tǒng)。 重要機(jī)關(guān):市(地)級(jí)以上黨政機(jī)關(guān)的重要網(wǎng)站和辦公信息系統(tǒng)。 b)標(biāo)準(zhǔn)文件: GB-T 25070-2019 《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)安全設(shè)計(jì)技術(shù)要求》 GB-T 28448-2019 《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)測評(píng)要求》 GB-T 22240-2020 《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)定級(jí)指南》 GB-T 22239-2019 《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》 GB_T 25058-2019 《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)實(shí)施指南》 c) 系統(tǒng)定級(jí): 信息系統(tǒng)的安全防護(hù)共分為以下五個(gè)等級(jí): 第一級(jí)(自主保護(hù)級(jí) ) 信息系統(tǒng)受到破壞后,會(huì)對(duì)公民、法人和其他組織的合法權(quán)益造成損害,但不損害國家安全、社會(huì)秩序和公共利益。 第二級(jí)(指導(dǎo)保護(hù)級(jí) ) 信息系統(tǒng)受到破壞后,會(huì)對(duì)公民、法人和其他組織的合法權(quán)益產(chǎn)生嚴(yán)重?fù)p害,或者對(duì)社會(huì)秩序和公共利益造成損害,但不損害國家安全。 第三級(jí)(監(jiān)督保護(hù)級(jí) ) 信息系統(tǒng)受到破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成嚴(yán)重?fù)p害,或者對(duì)國家安全造成損害。 第四級(jí)(強(qiáng)制保護(hù)級(jí) ) 信息系統(tǒng)受到破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成特別嚴(yán)重?fù)p害,或者對(duì)國家安全造成嚴(yán)重?fù)p害。 第五級(jí)(??乇Wo(hù)級(jí) ) 信息系統(tǒng)受到破壞后,會(huì)對(duì)國家安全造成特別嚴(yán)重?fù)p害。 d) 等級(jí)保護(hù)標(biāo)準(zhǔn)體系框架: e) 等級(jí)保護(hù)涉及產(chǎn)品(僅供參考): 3、關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全保護(hù)(簡稱:關(guān)基、關(guān)保) a)管理對(duì)象:電信、廣播電視、能源、金融、交通運(yùn)輸、水利、應(yīng)急管理、衛(wèi)生健康、社會(huì)保障、國防科技等行業(yè)和領(lǐng)域中一旦遭到破壞或者喪失功能,會(huì)嚴(yán)重危害國家安全、經(jīng)濟(jì)安全、社會(huì)穩(wěn)定、公眾健康和安全的業(yè)務(wù)。 b)標(biāo)準(zhǔn)文件:《信息安全技術(shù) 關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全保護(hù)基本要求》2019年11月報(bào)批,未正式發(fā)布 c)什么是關(guān)鍵信息基礎(chǔ)設(shè)施(CII:critical information infrastructure)? 支撐關(guān)鍵業(yè)務(wù)持續(xù)、穩(wěn)定運(yùn)行不可或缺的網(wǎng)絡(luò)設(shè)施、信息系統(tǒng)。在形態(tài)構(gòu)成上,可以是單個(gè)網(wǎng)絡(luò)設(shè)施、信息系統(tǒng),也可以是由多個(gè)網(wǎng)絡(luò)設(shè)施、信息系統(tǒng)組成的集合。在本質(zhì)上,屬于關(guān)鍵業(yè)務(wù)的信息化部分,為關(guān)鍵業(yè)務(wù)提供信息化支撐。 d)關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)能力等級(jí)有幾個(gè)? 關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)能力依據(jù)5個(gè)能力域完成程度的高低進(jìn)行分級(jí)評(píng)估,包括3個(gè)能力等級(jí),從能力等級(jí)1到能力等級(jí)3,逐級(jí)增高,能力等級(jí)之間為遞進(jìn)關(guān)系,高一級(jí)的能力要求包括所有低等級(jí)能力要求。 能力域明確了運(yùn)營者在關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)所需具備的能力,包括識(shí)別認(rèn)定、安全防護(hù)、檢測評(píng)估、監(jiān)測預(yù)警、事件處置5個(gè)方面的關(guān)鍵能力,每個(gè)安全能力包含若干能力指標(biāo),每個(gè)能力指標(biāo)包含若干評(píng)價(jià)內(nèi)容。 能力等級(jí)及特征如下表。 表 安全能力等級(jí)及特征
e) 關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)能力評(píng)價(jià)內(nèi)容及方法是什么? 關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)能力評(píng)價(jià)包括能力域級(jí)別評(píng)價(jià)、等級(jí)保護(hù)測評(píng)和密碼測評(píng)三部分。關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)能力評(píng)價(jià)前,關(guān)鍵信息基礎(chǔ)設(shè)施應(yīng)首先通過相應(yīng)等級(jí)的等級(jí)保護(hù)測評(píng)和相關(guān)密碼測評(píng)。然后,組織應(yīng)按照評(píng)價(jià)內(nèi)容和評(píng)價(jià)操作方法開展評(píng)價(jià)工作,給出對(duì)每項(xiàng)評(píng)價(jià)指標(biāo)的判定結(jié)果和所處級(jí)別,得出每個(gè)能力域級(jí)別,綜合5個(gè)能力域級(jí)別以及等級(jí)保護(hù)測評(píng)結(jié)果得出關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)能力級(jí)別。 關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)能力應(yīng)綜合考慮5個(gè)能力域級(jí)別與等級(jí)保護(hù)測評(píng)結(jié)果。對(duì)應(yīng)能力等級(jí)1的關(guān)鍵信息基礎(chǔ)設(shè)施等級(jí)保護(hù)測評(píng)結(jié)果應(yīng)至少為中;對(duì)應(yīng)能力等級(jí)2的關(guān)鍵信息基礎(chǔ)設(shè)施等級(jí)保護(hù)測評(píng)結(jié)果應(yīng)至少為良;對(duì)應(yīng)能力等級(jí)3的關(guān)鍵信息基礎(chǔ)設(shè)施等級(jí)保護(hù)測評(píng)結(jié)果應(yīng)為優(yōu)。 4、密碼應(yīng)用基本要求 a)管理要求:信息系統(tǒng)中的身份鑒別、數(shù)據(jù)加密、數(shù)據(jù)簽名等密碼技術(shù)功能由密碼算法、密碼技術(shù)、密碼產(chǎn)品、密碼服務(wù)等提供。從信息系統(tǒng)的物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計(jì)算安全、應(yīng)用和數(shù)據(jù)安全的各個(gè)層面提供全面整體的密碼應(yīng)用安全技術(shù)支撐,從而保障信息系統(tǒng)的用戶身份真實(shí)性、重要數(shù)據(jù)的機(jī)密性和完整性、操作行為的不可否認(rèn)性。 b)標(biāo)準(zhǔn)文件:行標(biāo)(GM/T 0054-2018 《信息系統(tǒng)密碼應(yīng)用基本要求》)升國標(biāo)《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》,國標(biāo)征求意見稿階段,未正式發(fā)布。 c)系統(tǒng)定級(jí):
d)基本要求框架: 5、幾大標(biāo)準(zhǔn)關(guān)系圖解: 三、網(wǎng)絡(luò)安全防護(hù)建設(shè)過程中的十問: 1、去網(wǎng)安部門做了備案,拿到備案證明,是否等于通過等保?備案后多久需要完成等保測評(píng)? 備案證明并不等同于通過等保,備案只是說明你的某個(gè)業(yè)務(wù)系統(tǒng)準(zhǔn)備做對(duì)應(yīng)等級(jí)的網(wǎng)絡(luò)安全防護(hù),通過等級(jí)保護(hù)測評(píng)會(huì)由相關(guān)部門發(fā)放等保測評(píng)通過的通知或證書。一般通過三級(jí)以上等保測評(píng)的通知或證書上都會(huì)有證書的有效期,到有效期后需要重新對(duì)信息系統(tǒng)進(jìn)行等保測評(píng);但如果信息系統(tǒng)沒有新的業(yè)務(wù)或者網(wǎng)絡(luò)改造調(diào)整等對(duì)等保測評(píng)項(xiàng)可能有影響的變因,則一般不需要再次進(jìn)行網(wǎng)絡(luò)安全整改。 一個(gè)二級(jí)或三級(jí)的系統(tǒng)現(xiàn)場測評(píng)周期一般一周左右,具體時(shí)間還要根據(jù)信息系統(tǒng)數(shù)量及信息系統(tǒng)的規(guī)模,以及雙方的配合度等有所增減。小規(guī)模安全整改(管理制度、策略配置、技術(shù)整改)2-3 周,出具報(bào)告時(shí)間一周,整體持續(xù)周期 1-2 個(gè)月。如果整改不及時(shí)或牽涉到購買設(shè)備,時(shí)間不好說,但總的要求一般為一年內(nèi)要完成。 2、通過等級(jí)保護(hù)測評(píng)以后,是不是不會(huì)再出安全事故? 通過等級(jí)保護(hù)測評(píng)只能說明在測評(píng)的時(shí)候,業(yè)務(wù)系統(tǒng)達(dá)到了對(duì)應(yīng)等級(jí)的防護(hù)強(qiáng)度,不等于業(yè)務(wù)系統(tǒng)的“保命符”。畢竟駭客攻擊的時(shí)候不會(huì)去看系統(tǒng)通沒通過等級(jí)保護(hù)測評(píng),駭客看的是攻破業(yè)務(wù)系統(tǒng)本身的難度與其自身的實(shí)力的差距,以及攻破業(yè)務(wù)系統(tǒng)對(duì)于其所帶來的經(jīng)濟(jì)或其他價(jià)值所產(chǎn)生的“性價(jià)比”。 通過等級(jí)保護(hù)測評(píng)后,以下方面有可能導(dǎo)致出現(xiàn)安全事故:
3、拿到等保測評(píng)通過證書后,一但出現(xiàn)安全事故是否可以規(guī)避或減輕追責(zé)? 拿到等級(jí)測評(píng)通過證書不等于拿到了“免死金牌”。按照標(biāo)準(zhǔn)完成了等級(jí)保護(hù)測評(píng),可以在一定程度地規(guī)避風(fēng)險(xiǎn),不等于拋棄網(wǎng)絡(luò)安全責(zé)任,也不是將安全責(zé)任交給等級(jí)保護(hù)測評(píng)機(jī)構(gòu)或其他第三方。出現(xiàn)安全事故后,安全責(zé)任的追責(zé)基本為以下幾種情況。
4、我已經(jīng)上了安全設(shè)備,為什么還會(huì)出現(xiàn)出安全事故? 采購部署了安全設(shè)備,也不是就把安全漏洞都給完全修復(fù)了。網(wǎng)絡(luò)安全防護(hù)是修“防洪堤”的工程,我們需要保障其合理適度的基礎(chǔ)上,及時(shí)根據(jù)系統(tǒng)現(xiàn)狀做查漏補(bǔ)缺和技術(shù)升級(jí)。如果設(shè)備上了以后沒有做好以下的幾個(gè)方面,安全事故發(fā)生的幾率就會(huì)加大。
5、應(yīng)該如何選擇安全廠商的產(chǎn)品? 網(wǎng)絡(luò)安全建設(shè)實(shí)踐過程中,我們應(yīng)從等保合規(guī)和業(yè)務(wù)系統(tǒng)實(shí)際安全風(fēng)險(xiǎn)兩個(gè)角度區(qū)選擇產(chǎn)品:
6、網(wǎng)絡(luò)完全建設(shè)時(shí),是采購?fù)粡S商的產(chǎn)品比較好,還是采購不同廠商的產(chǎn)品比較好?
采購不同廠商的產(chǎn)品好處在于差異化防護(hù),有效避免個(gè)別廠商出現(xiàn)安全漏洞時(shí)的安全風(fēng)險(xiǎn),對(duì)廠商服務(wù)的依賴性降低,可以比較不同廠商的產(chǎn)品和服務(wù),增加選擇空間;缺點(diǎn)是對(duì)安全管理人員的能力及精力需求較高,出現(xiàn)安全事故時(shí)可能無法判定出現(xiàn)安全風(fēng)險(xiǎn)的設(shè)備,互相推諉攻擊等。 故而采購設(shè)備時(shí)應(yīng)綜合考慮①單位信息安全管理人員編制數(shù)量;②單位信息安全管理人員能力及培養(yǎng)規(guī)劃;③意向廠商產(chǎn)品業(yè)內(nèi)認(rèn)可度;④意向廠商本地化服務(wù)能力或經(jīng)銷商本地化服務(wù)能力等因素,綜合判斷后來選擇采購方式。 7、在預(yù)算有限的情況下,該如何合理的進(jìn)行網(wǎng)絡(luò)安全防護(hù)建設(shè)? 在預(yù)算有限的情況下,我們需要先對(duì)單位的信息系統(tǒng)現(xiàn)狀、未來3~5年單位的信息系統(tǒng)建設(shè)規(guī)劃、單位業(yè)務(wù)系統(tǒng)安全風(fēng)險(xiǎn)點(diǎn)進(jìn)行綜合調(diào)研后,做好安全建設(shè)規(guī)劃。先對(duì)網(wǎng)絡(luò)架構(gòu)進(jìn)行優(yōu)化,明確不同安全區(qū)域間的安全風(fēng)險(xiǎn)及安全防護(hù)策略需求,區(qū)分重點(diǎn)安全防護(hù)風(fēng)險(xiǎn)以匹配對(duì)應(yīng)產(chǎn)品,非高風(fēng)險(xiǎn)防護(hù)產(chǎn)品列入后續(xù)安全建設(shè)規(guī)劃(避免重復(fù)建設(shè)),購買性能合適的產(chǎn)品(避免設(shè)備性能不足影響安全防護(hù)效果,性能過高造成資金浪費(fèi))。 8、在對(duì)產(chǎn)品性能指標(biāo)不太了解的情況下,該選擇什么性能的產(chǎn)品? 對(duì)各種產(chǎn)品性能指標(biāo)了解不足的情況下,選擇產(chǎn)品可以通過咨詢相關(guān)產(chǎn)品技術(shù)人員、業(yè)內(nèi)專家、實(shí)際產(chǎn)品測試等方式選擇。通用等保合規(guī)產(chǎn)品的主要選型要素如下:
9、供應(yīng)商提供一份產(chǎn)品采購清單后,承諾一定可以通過等保測評(píng),是否可信? 基本不可信。等級(jí)保護(hù)測評(píng)是有其測評(píng)標(biāo)準(zhǔn)、測評(píng)項(xiàng)權(quán)重及算分標(biāo)準(zhǔn)的,在對(duì)業(yè)務(wù)系統(tǒng)進(jìn)行全面的測試、判定高風(fēng)險(xiǎn)項(xiàng)并改善、通過算分得出判定結(jié)論前,是無法判定業(yè)務(wù)系統(tǒng)通過的。不過由于等級(jí)保護(hù)是按照標(biāo)準(zhǔn)要求來進(jìn)行測評(píng)的,故而有經(jīng)驗(yàn)的專業(yè)網(wǎng)絡(luò)安全建設(shè)商或測評(píng)人員可以依照以往客戶建設(shè)/測評(píng)經(jīng)驗(yàn)以及對(duì)產(chǎn)品及信息系統(tǒng)的了解,初步判斷系統(tǒng)中的高風(fēng)險(xiǎn)項(xiàng)、風(fēng)險(xiǎn)點(diǎn)推薦匹配產(chǎn)品,以期達(dá)成或超過預(yù)期的分?jǐn)?shù)。從而在等級(jí)保護(hù)測評(píng)時(shí),就算有部分風(fēng)險(xiǎn)點(diǎn)未得以改善的情況下,也可以達(dá)成或超過通過等級(jí)保護(hù)測評(píng)的分?jǐn)?shù)。 這也是先測評(píng)再整改還是先整改再測評(píng)的關(guān)鍵點(diǎn)所在。
10、為什么不同供應(yīng)商提供的方案清單會(huì)有不同,有的所采購的產(chǎn)品不同,有的同一產(chǎn)品采購的數(shù)量不同? 由于等級(jí)保護(hù)測評(píng)機(jī)構(gòu)時(shí)根據(jù)標(biāo)準(zhǔn)要求測評(píng)項(xiàng)進(jìn)行測評(píng),測評(píng)的只是有沒有實(shí)現(xiàn)相關(guān)的安全防護(hù)要求,而非部署什么產(chǎn)品,其提供的整改建議也以差距分析、需整改項(xiàng)為主。故而即使有等級(jí)保護(hù)測評(píng)機(jī)構(gòu)的整改建議,不同供應(yīng)商提供網(wǎng)絡(luò)安全建設(shè)清單的時(shí)候,根據(jù)其對(duì)政策標(biāo)準(zhǔn)、信息系統(tǒng)了解的不同,以及其對(duì)產(chǎn)品、安全區(qū)域間安全防護(hù)能力理解的差異。以下一代防火墻的部署為例:
結(jié)論:采用“設(shè)備+模塊”的方式,在產(chǎn)品性能及安全功能實(shí)現(xiàn)細(xì)節(jié)上要遜于“設(shè)備+設(shè)備”的方式,但在設(shè)備故障幾率和價(jià)格上要優(yōu)于“設(shè)備+設(shè)備”的方式。“設(shè)備+模塊”的方式適用于網(wǎng)絡(luò)安全防護(hù)流量較小、安全預(yù)算較少、對(duì)安全防護(hù)能力要求較低的單位;而“設(shè)備+設(shè)備”的方式適用于網(wǎng)絡(luò)安全防護(hù)流量較大、安全預(yù)算充足、對(duì)安全防護(hù)能力要求較高的單位。
|