等保2.0如期而至,等保2.0涵盖云计算、大数据、物联网、工控网络等新场景下的安全要求,在安全防护思路上相比于传统安全体系有极大的突破,必将成为迎接新时期网络安全建设的新基础。那么什么是等保2.0?和1.0有什么区别?对比一下:

No.1 等级保护1.0标准体系

2007年,《信息安全等级保护管理办法》(公通字[2007]43号)文件的正式发布,标志着等级保护1.0的正式启动。等级保护1.0规定了等级保护需要完成的“规定动作”,即定级备案、建设整改、等级测评和监督检查,为了指导用户完成等级保护的“规定动作”,在2008年至2012年期间陆续发布了等级保护的一些主要标准,构成等级保护1.0的标准体系。

等级保护1.0时期的主要标准如下:

信息安全等级保护管理办法(43号文件)(上位文件)
    计算机信息系统安全保护等级划分准则 GB17859-1999(上位标准)
    信息系统安全等级保护实施指南 GB/T25058-2008
    信息系统安全保护等级定级指南 GB/T22240-2008
    信息系统安全等级保护基本要求 GB/T22239-2008
    信息系统等级保护安全设计要求 GB/T25070-2010
    信息系统安全等级保护测评要求 GB/T28448-2012
    信息系统安全等级保护测评过程指南 GB/T28449-2012

No.2 等级保护2.0标准体系

2017年,《中华人民共和国网络安全法》的正式实施,标志着等级保护2.0的正式启动。网络安全法明确“国家实行网络安全等级保护制度。”(第21条)、“国家对一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。”(第31条)。上述要求为网络安全等级保护赋予了新的含义,重新调整和修订等级保护1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。

随着信息技术的发展,等级保护对象已经从狭义的信息系统,扩展到网络基础设施、云计算平台/系统、大数据平台/系统、物联网、工业控制系统、采用移动互联技术的系统等,基于新技术和新手段提出新的分等级的技术防护机制和完善的管理手段是等级保护2.0标准必须考虑的内容。关键信息基础设施在网络安全等级保护制度的基础上,实行重点保护,基于等级保护提出的分等级的防护机制和管理手段提出关键信息基础设施的加强保护措施,确保等级保护标准和关键信息基础设施保护标准的顺利衔接也是等级保护2.0标准体系需要考虑的内容。

等级保护2.0标准体系主要标准如下:

网络安全等级保护条例(总要求/上位文件)
    计算机信息系统安全保护等级划分准则(GB 17859-1999)(上位标准)
    网络安全等级保护实施指南(GB/T25058-2020)
    网络安全等级保护定级指南(GB/T22240-2020)
    网络安全等级保护基本要求(GB/T22239-2019)
    网络安全等级保护设计技术要求(GB/T25070-2019)
    网络安全等级保护测评要求(GB/T28448-2019)
    网络安全等级保护测评过程指南(GB/T28449-2018)

关键信息基础设施标准体系框架如下:

关键信息基础设施保护条例(征求意见稿)(总要求/上位文件)
    关键信息基础设施安全保护要求(征求意见稿)
    关键信息基础设施安全控制要求(征求意见稿)
    关键信息基础设施安全控制评估方法(征求意见稿)

主要标准的特点和变化

No.1 标准的主要特点

1.将对象范围由原来的信息系统改为等级保护对象(信息系统、通信网络设施和数据资源等),对象包括网络基础设施(广电网、电信网、专用通信网络 等)、云计算平台/系统、大数据平台/系统、物联网、工业控制 系统、采用移动互联技术的系统等。

2.在1.0标准的基础上进行了优化,同时针对云计算、移动互联、物联网、工业控制系统及大数据等新技术和新应用领域提出新要求,形成了安全通用要求+新应用安全扩展要求构成的标准要求内容。

3.采用了“一个中心,三重防护”的防护理念和分类结构,强化了建立纵深防御和精细防御体系的思想。

4.强化了密码技术和可信计算技术的使用,把可信验证列入各个级别并逐级提出各个环节的主要可信验证要求,强调通过密码技术、可信验证、安全审计和态势感知等建立主动防御体系的期望。

No.2 标准的主要变化

1.名称由原来的《信息系统安全等级保护基本要求》改为《网络安全等级保护基本要求》。等级保护对象由原来的信息系统调整为基础信息网络、信息系统(含采用移动互联技术的系统)、云计算平台/系统、大数据应用/平台/资源、物联网和工业控制系统等。

2.将原来各个级别的安全要求分为安全通用要求和安全扩展要求,其中安全扩展要求包括安全扩展要求云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求以及工业控制系统安全扩展要求。安全通用要求是不管等级保护对象形态如何必须满足的要求。

3.基本要求中各级技术要求修订为“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;各级管理要求修订为“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。

4.取消了原来安全控制点的S、A、G标注,增加一个附录A“关于安全通用要求和安全扩展要求的选择和使用”,描述等级保护对象的定级结果和安全要求之间的关系,说明如何根据定级的S、A结果选择安全要求的相关条款,简化了标准正文部分的内容。增加附录C描述等级保护安全框架和关键技术、增加附录D描述云计算应用场景、附录E描述移动互联应用场景、附录F描述物联网应用场景、附录G描述工业控制系统应用场景、附录H描述大数据应用场景。

主要标准的框架和内容

No.1 标准的框架结构

《GB/T 22239-2019》、《GB/T 25070-2019》和《GB/T28448-2019》三个标准采取了统一的框架结构。

No.2 安全通用要求

安全通用要求针对共性化保护需求提出,无论等级保护对象以何种形式出现,需要根据安全保护等级实现相应级别的安全通用要求。安全扩展要求针对个性化保护需求提出,等级保护对象需要根据安全保护等级、使用的特定技术或特定的应用场景实现安全扩展要求。等级保护对象的安全保护需要同时落实安全通用要求和安全扩展要求提出的措施。

1.安全物理环境

针对物理机房提出的安全控制要求。主要对象为物理环境、物理设备和物理设施等;涉及的安全控制点包括物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护。

2.安全通信网络

针对通信网络提出的安全控制要求。主要对象为广域网、城域网和局域网等;涉及的安全控制点包括网络架构、通信传输和可信验证。

3.安全区域边界

针对网络边界提出的安全控制要求。主要对象为系统边界和区域边界等;涉及的安全控制点包括边界防护、访问控制、入侵防范、恶意代码防范、安全审计和可信验证。

4.安全计算环境

针对边界内部提出的安全控制要求。主要对象为边界内部的所有对象,包括网络设备、安全设备、服务器设备、终端设备、应用系统、数据对象和其他设备等;涉及的安全控制点包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份与恢复、剩余信息保护和个人信息保护。

5.安全管理中心

针对整个系统提出的安全管理方面的技术控制要求,通过技术手段实现集中管理;涉及的安全控制点包括系统管理、审计管理、安全管理和集中管控。

6.安全管理制度

针对整个管理制度体系提出的安全控制要求,涉及的安全控制点包括安全策略、管理制度、制定和发布以及评审和修订。

7.安全管理机构

针对整个管理组织架构提出的安全控制要求,涉及的安全控制点包括岗位设置、人员配备、授权和审批、沟通和合作以及审核和检查。

8.安全管理人员

针对人员管理提出的安全控制要求,涉及的安全控制点包括人员录用、人员离岗、安全意识教育和培训以及外部人员访问管理。

9.安全建设管理

针对安全建设过程提出的安全控制要求,涉及的安全控制点包括定级和备案、安全方案设计、安全产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评和服务供应商管理。

10.安全运维管理

针对安全运维过程提出的安全控制要求,涉及的安全控制点包括环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理和外包运维管理。

No.3 安全扩展要求

安全扩展要求是采用特定技术或特定应用场景下的等级保护对象需要增加实现的安全要求。包括以下四方面:

1.云计算安全扩展要求是针对云计算平台提出的安全通用要求之外额外需要实现的安全要求。主要内容包括“基础设施的位置”、“虚拟化安全保护”、“镜像和快照保护”、“云计算环境管理”和“云服务商选择”等。

2.移动互联安全扩展要求是针对移动终端、移动应用和无线网络提出的安全要求,与安全通用要求一起构成针对采用移动互联技术的等级保护对象的完整安全要求。主要内容包括“无线接入点的物理位置”、“移动终端管控”、“移动应用管控”、“移动应用软件采购”和“移动应用软件开发”等。

3.物联网安全扩展要求是针对感知层提出的特殊安全要求,与安全通用要求一起构成针对物联网的完整安全要求。主要内容包括“感知节点的物理防护”、“感知节点设备安全”、“网关节点设备安全”、“感知节点的管理”和“数据融合处理”等。

4.工业控制系统安全扩展要求主要是针对现场控制层和现场设备层提出的特殊安全要求,它们与安全通用要求一起构成针对工业控制系统的完整安全要求。主要内容包括“室外控制设备防护”、“工业控制系统网络架构安全”、“拨号使用控制”、“无线使用控制”和“控制设备安全”等。

等保2.0(信息安全等级保护)全面解读相关推荐

  1. 一个文章告诉你怎么做等保(信息安全等级保护)!

    一.什么是等保? "等保",即信息安全等级保护,是我国网络安全领域的基本国策.基本制度.早在2017年8月,公安部评估中心就根据网信办和信安标委的意见将等级保护在编的5个基本要求分 ...

  2. 等保浅尝-网络安全等级保护/等保2.0

    一.等级保护是什么 等保1.0,信息安全技术 信息安全等级保护:等保2.0,信息安全技术 网络安全等级保护 网络安全等级保护是我国网络安全领域的基本国策.基本制度.等级保护标准在1.0时代标准的基础上 ...

  3. 信息安全等级保护划分五级及等保级别适用行业

    网络信息系统安全等级保护分为五级,一级防护水平最低,最高等保为五级,运维FUN分享等保五级划分及适用行业: 信息安全等级保护等级划分及适用行业 网络信息系统安全等级保护分为五级,一级防护水平最低,最高 ...

  4. 信息安全等级保护划分五级及等保级别适用行业...

    网络信息系统安全等级保护分为五级,一级防护水平最低,最高等保为五级,云吞铺子分享等保五级划分及适用行业: 信息安全等级保护等级划分及适用行业

  5. 等保培训.01.国家信息安全等级保护制度的主要内容和要求

    文章目录 一.信息安全等级保护制度的主要内容 (一)国家为什么要实施信息安全等级保护制度 (二)国家对等级保护制度的要求 (三)等级保护制度的地位和作用 (四)实施等级保护制度的主要目的 (五)公安机 ...

  6. 三级等保备案去哪查_民贷天下通过国家信息安全等级保护三级备案

    近日,民贷天下凭借领先的技术优势和严谨的风控管理体系,通过国家信息安全等级保护三级备案,成为行业内少数获得此备案证明的互联网金融平台之一.这也标志着民贷天下在信息安全管控方面,符合国家政策法规,每位投 ...

  7. 笔记-信息系统安全管理-《信息安全等级保护管理办法》

    等保全文,含密码管理办法.正文:http://www.gov.cn/gzdt/2007-07/24/content_694380.htm 为加快推进信息安全等级保护,规范信息安全等级保护管理,提高信息 ...

  8. 初识——信息安全等级保护

    初识--信息安全等级保护 whoim_i 2020-04-04 17:07:35  830  收藏 3 分类专栏: 信息安全等级保护 版权 目录 什么叫信息安全等级保护? 为什么要做等级保护? 等级保 ...

  9. 信息安全等级保护的5个级别分别是什么?最高级别是哪个?

    我国正在严格执行信息安全等级保护政策,但还有部分企业不知道信息安全等级保护的5个级别分别是什么?最高级别是哪个?这里我们小编给大家详细回答一下这两个问题. 信息安全等级保护的5个级别分别是什么? 目前 ...

最新文章

  1. Selenium + Python + Chrome 自动化测试 环境搭建
  2. pandas使用insert函数将dataframe特定数据列移动到第一列实战:Move a Column to First Position
  3. 复盘:从0到1设计 A/B 测试系统
  4. Mysql 死锁过程及案例详解之显式与隐式锁Explicit Table Lock Implicit Table Lock
  5. Adobe Acrobat XI反色保护色
  6. 汉堡王什么汉堡好吃_汉堡王10元汉堡太好吃了,秒杀肯德基和麦当劳,一次吃两个...
  7. linux部署python web_在linux上部署web环境
  8. 谈谈为什么要系统学习算法-开复的一篇文章
  9. 笔记——Transformer
  10. java8 merge_给老弟讲解java8中的marge()方法,一顿骚操作
  11. 艺术名家|翰墨异彩“三分书”——访知名书法家蔡爱军
  12. X9C102PIZ数字电位器-中文
  13. 四、redi性能测试、协议、事务
  14. “搬砖”机器人两天盖一栋房?泥瓦匠表示很心累
  15. Gstore官网学习二:安装(笔者自带填坑)
  16. 史上最小白之BM25详解与实现
  17. 安装XAMPP端口冲突问题
  18. fooview辅助功能 shell_FV浮动阅览器fooView——一款功能十分强大的浮动按钮
  19. python中加减乘除_Python基础算法综合:加减乘除四则运算方法
  20. ⭐手把手教你魔改360,再也不怕360广告多了!⭐

热门文章

  1. Android M新控件之FloatingActionButton,TextInputLayout,Snackbar,TabLayout的使用
  2. mybatis与jdbc性能比较
  3. hdfs-over-ftp使用说明
  4. 技能梳理9@RGB+WS2812+ESP32
  5. bzoj 1038 [ZJOI2008]瞭望塔
  6. 速联2.0 实现SCADA软件远程无线监控环保设备
  7. python嵌入式怎么学_怎么自学嵌入式?
  8. mysql handler_delete_MySQL状态变量 Handler_delete和Com_delete关系(转老金)
  9. VS Code如何配置C\C++环境 步骤详解
  10. 做教育培训,如何在抖音实现精准引流客户?