信息安全技术 关键信息基础设施安全保护要求

2022年10月12日,国家市场监督管理总局(国家标准化管理委员会)批准GB/T 39204-2022《信息安全技术 关键信息基础设施安全保护要求》(以下简称“安全保护标准”)推荐性国家标准,于2022年11月正式对外发布,并将于2023年5月1日正式实施。安全保护标准是我国关键信息基础设施安全保护的总纲性标准,也是我国首个发布的关键信息基础设施安全保护标准,对指导我国关键信息基础设施安全保护工作,具有重大价值和深远意义。

编制背景

2016年,国家标准化管理委员会联合印发《关于加强国家网络安全标准化工作的若干意见》,明确提出开展关键信息基础设施保护急需重点标准研制,全国信息安全标准化技术委员会组织开展了关键信息基础设施安全标准体系研究,提出关键信息基础设施安全标准体系框架和标准明细表,同时按照“急用先行”的原则开展了重点标准的研制。全国信息安全标准化技术委员会通过对《关键信息基础设施安全保护条例》进行标准化需求分析,围绕关键信息基础设施安全保障体系建设各维度,在已有国家网络安全标准的基础上,从关键信息基础设施的保护要求、控制措施、边界识别、保障指标、应急体系、检查评估,以及供应链安全、数据安全、信息共享、监测预警等方面系统推进标准研制工作,共同构建科学性、系统性、实用性的标准体系框架,用标准筑牢关键信息基础设施安全保障体系建设的基础。

适用范围

安全保护标准是我国关基安全保护的总纲性标准,本标准在国家网络安全等级保护制度基础上,借鉴我国相关部门在重要行业和领域开展网络安全保护工作的成熟经验,吸纳国内外在关键信息基础设施安全保护方面的举措,结合我国现有网络安全保障体系等成果,从分析识别、安全防护、检测评估、监测预警、主动防御、事件处置等方面,提出关键信息基础设施安全保护要求,采取必要措施保护关键信息基础设施业务连续运行,及其重要数据不受破坏,切实加强关键信息基础设施安全保护。
安全保护标准提出了关键信息基础设施分析识别、安全防护、检测评估、监测预警、主动防御、事件处置等方面的安全控制措施,适用于指导运营者对关键信息基础设施进行全生存周期安全保护,也可供关键信息基础设施安全保护的其他相关方参考使用。

三大基本原则

安全保护标准提出,关键信息基础设施安全保护应在网络安全等级保护制度基础上,实行重点保护,应遵循三个基本原则:以关键业务为核心的整体防控、以风险管理为导向的动态防护、以信息共享为基础的协同联防。

积极构建相关方广泛参与的信息共享、协同联动的共同防护机制,提升关键信息基础设施应对大规模网络攻击能力。

信息共享、统一指挥、快速调度、智能响应是协同联防的核心要素。依据国家、行业的联防联控相关要求,建立网络安全事件管理制度,应明确不同网络安全事件的处置与响应流程,建立通报预警及内外部协作处置机制;组织专门队伍,调配技术资源,及时收集、汇总、分析各方网络安全信息,开展网络安全威胁分析和态势研判,及时通报预警处置;积极构建相关方广泛参与的信息共享、协同联动机制,提高信息通报预警、信息共享、事件处置等工作的高效性;与国家有关平台对接,实现协同联动和数据共享,能够做到统一指挥、快速调度,实现关基安全保护跨部门、跨行业、跨地域的整体防控和联防联控。

标准的内容与要求
主要包括第五章“5 主要内容及活动”的内容,即安全防护:根据已识别的关键业务、资产、安全风险,在安全管理制度、安全管理机构、安全管理人员、安全通信网络、安全计算环境、安全建设管理、安全运维管理等方面实施安全管理和技术保护措施,确保关键信息基础设施的运行安全,同时包括第七章“7 安全防护”的具体要求。

2、构建安全防护的“弹性能力”
本标准重点突出了数据安全和供应链安全要求,为提升安全防护能力,提升业务持续稳定运行的安全弹性,可以从管理和技术措施两个方面开展工作:

一是明确开展安全防护工作的管理和要求。建立针对关键信息基础设施指导和管理网络安全工作的委员会或领导小组,明确领导班子成员专职管理或分管关键信息基础设施安全保护工作;设置安全管理机构,建立健全网络安全保护工作制度和责任制;将网络安全等级保护制度与关键信息基础设施保护制度、数据安全保护制度有机衔接,统筹落实。

二是增强安全防护技术措施,强化数据安全和供应链安全。安全防护能力的构建,需要采用系列技术手段和措施,实现相关技术措施的有效聚合和一体化管理,包括:采用技术措施对具有不同安全保护等级的系统、不同业务系统、不同区域及与其他运营者之间的互操作、数据交换进行严格控制,建立或完善安全互联安全策略;采用鉴别与授权技术措施,实现重要业务操作、重要用户操作或异常用户操作行为的安全管控;采用网络入侵检测、大数据分析检测等技术手段,发现潜在的未知威胁,并作出响应;采用新的技术措施实现业务发展中采用的云平台、移动互连、物联网、5G等新技术的有效安全防护;建立数据安全管理责任和评价考核制度,编制数据安全保护计划,实施数据安全技术防护,开展数据安全风险评估,制定数据安全事件应急预案,及时处置安全事件;构建供应链安全保护系统,绘制供应链安全管理动态图谱,建立供应方目录,加强通用、开源功能组件模块分析梳理,加强供应安全风险分析识别,对关键业务链开展安全风险分析,分析主要安全风险点,当发生安全风险时,及时采取措施消除隐患。

原文下载地址

GB/T 39204-2022 信息安全技术 关键信息基础设施安全保护要求

信息安全技术 关键信息基础设施安全保护要求 2022版附下载地址相关推荐

  1. 信息安全技术 关键信息基础设施安全保护要求

    信息安全技术 关键信息基础设施安全保护要求 2022年10月12日,国家市场监督管理总局(国家标准化管理委员会)批准GB/T 39204-2022<信息安全技术 关键信息基础设施安全保护要求&g ...

  2. 《信息安全技术 关键信息基础设施安全保护要求》国家标准在京发布

    近日,市场监管总局标准技术司.中央网信办网络安全协调局.公安部网络安全保卫局在京联合召开<信息安全技术 关键信息基础设施安全保护要求>(GB/T 39204-2022)国家标准发布会. 关 ...

  3. 《信息安全技术关键信息基础设施安全保护要求》获批准通过

    10月12日,市场监管总局(标准委)发布公告批准了<信息安全技术 关键信息基础设施安全保护要求>国家标准文件,将于2023年5月1日实施. 值得关注的是,此份标准是自去年<关键信息基 ...

  4. 信息安全技术 个人信息安全工程指南

    二十大报告是新时代党和国家事业发展的理论指南和行动纲领,报告强调,"强化经济.重大基础设施.金融.网络.数据.生物.资源.核.太空.海洋等安全保障体系建设"."加强个人信 ...

  5. 信息安全技术 linux,信息安全技术题库:Linux系统是一种类Unix系统。( )

    相关题目与解析 系统安全技术是信息安全技术体系结构之一,系统安全技术主要包括()? 信息系统安全性技术措施之一是(). 软件安全技术是信息安全技术体系结构之一,现有的软件安全技术不包括(). 下列选项 ...

  6. 奇安信病毒检测中心 2022年第二季度App收集个人信息检测报告 学习笔记 附下载地址

    奇安信 2022年第二季度App收集个人信息检测报告 下载地址 2022年第二季度 APP收集个人信息 检测报告 奇安信 病毒响应中心 研究背景 随着互联网和移动设备的发展,手机已成为人人都拥有的设备 ...

  7. 证券期货业数据安全管理 与保护指引 附下载地址

    背景 近年来,随着金融科技的发展,证券期货业积累了大量数据资产,如客户数据.交易数据.行情数据.资讯数据等.数据已成为证券期货业的重要资产和核心竞争力,充分发挥数据价值,用数据驱动创新,实现高质量发展 ...

  8. 网络安全等保定级_差异:关键信息基础设施与网络安全等级保护2.0

    2019年12月3日,全国信息安全标准化技术委员会(以下简称信安标委)秘书处在北京组织召开了国家标准<信息安全技术 关键信息基础设施网络安全保护基本要求>(报批稿)(以下简称<基本要 ...

  9. 国家涉及身份安全新规解读 | 《关键信息基础设施安全保护要求》

    2022 年11 月 7 日,<信息安全技术关键信息基础设施安全保护要求>(GB/T39204-2022)国家标准发布.作为关键信息基础设施安全保护标准体系的构建基础,该标准将于 2023 ...

最新文章

  1. 【学习笔记】矩阵树定理(Matrix-Tree)
  2. python斑点检测
  3. python装饰器-python装饰器是哪个版本支持的
  4. 马科维茨的均值方差模型(MPT)粒子群优化--Python实现
  5. 国内知名互联网公司的开源项目
  6. Material Design学习之 Snackbars(详细分析,Toast的加强版)
  7. 学习使用bilstm_crf_model出现的bug
  8. djagno-oscar的页面出现Error 10605 - Receiving country does not support the transaction currency.
  9. 深度学习之卷积神经网络(3)卷积层实现
  10. Idea 创建简单的SpringBoot 父子项目
  11. 百度统计 java 实现思路_211本+985硕+计算机专业投面百度,坐等一周迎来三面,已拿offer...
  12. c++ 数组初始化_C++入门篇(二十九),字符数组在内存中存储的情况
  13. 人脸检测(六)--haar分类器代码理解
  14. oppo9s刷机教程_OPPOR9s线刷救砖教程及刷机包下载
  15. arduino制作AVRISP烧写器
  16. ELF、BIN、HEX、AXF的区别,资料整理
  17. python抓包超星网课试卷_2020网络数据采集与Python爬虫【带实验】高校邦网课答案...
  18. Java代码解压rar文件
  19. 虚拟同步发电机VSG高/低电压穿越matlab仿真模型
  20. VS程序中使用ODBC登陆sql数据库的时候出现18456错误

热门文章

  1. Oracle数据库的配置文件丢失或损失,重新执行pfile启动
  2. Silverlight游戏研发手记:(一)差集运算在SLG战斗范围设定中的应用
  3. VB.NET 二进制形式不变的数据类型转换,Short与Ushort为例
  4. python 对比 字典 dict 不同之处
  5. java gui 嵌入浏览器,让java gui在web浏览器中打开一个网页
  6. ofd格式文档和pdf的区别
  7. abaqus失效单元删除_abaqus部分单元失效
  8. SpringBoot对Controller进行单元测试【含乱码解决】(详细代码)
  9. 有肉电商软件究竟是做什么的?
  10. eclipse是什么工具?