关于等保2.0安全通用要求和安全扩展性要求

本文探讨等保2.0中安全通用要求与安全扩展性要求,强调不同保护等级对象对信息安全性与服务连续性的差异,并提供安全要求选择流程,包括根据级别选择、业务信息与系统服务等级匹配、新技术应用的安全扩展要求,以及针对行业特点的特殊要求调整。
摘要由CSDN通过智能技术生成

由于等级保护对象承载的业务不同,对其的安全关注点会有所不同,有的更关注信息的安全性,即更关注对搭线窃听、假冒用户等可能导致信息泄密、非法篡改等;有的更关注业务的连续性,即更关注保证系统连续正常的运行,免受对系统未授权的修改、破坏而导致系统不可用引起业务中断。
不同级别的等级保护对象,其对业务信息的安全性要求和系统服务的连续性要求是有差异的,即使相同级别的等级保护对象,其对业务信息的安全性要求和系统服务的连续性要求也有差异。
等级保护对象定级后,可能形成的定级结果组合见下表。

安全保护等级定级结果的组合
第一级S1A1
第二级S1A2,S2A2,S2A1
第三级S1A3, S2 A3, S3 A3, S3A2, S3A1
第四级S1A4, S2 A4, S3A4, S4A4, S4A3, S4A2, S4A1
第五级S1A5 ,S2A5, S3A5 ,S4A5, S5A4,S5A3, S5A2, S5A1

安全保护措施的选择应依据上述定级结果,本标准中的技术安全要求进一步细分为:保护数据在存储、传输、处理过程中不被泄漏、破坏和免受未授权的修改的信息安全类要求(简记为S);保护系统连续正常的运行,免受对系统的未授权修改、破坏而导致系统不可用的服务保证类要求(简记为A);其他安全保护类要求(简记为G)。本标准中所有安全管理要求和安全扩展要求均标注为G,安全要求及属性标识见下表。

技术/管理分类安全控制点属性标识
安全技术要求安全物理环境物理位置选择G
物理访问控制G
防盗窃和防破坏G
防雷击G
防火G
防水和防潮G
防静电G
温湿度控制G
电力供应A
电磁防护S
安全通信网络网络架构G
通信传输G
可信验证S
安全区域边界边界防护G
访问控制G
入侵防范G
可信验证S
恶意代码防范G
安全审计G
安全计算环境身份鉴别S
访问控制S
安全审计G
可信验证S
入侵防范G
恶意代码防范G
数据完整性S
数据保密性S
数据备份恢复A
剩余信息保护S
个人信息保护S
安全管理中心系统管理G
审计管理G
安全管理G
集中管控G
安全管理要求安全管理制度安全策略G
管理制度G
制定和发布G
评审和修订G
安全管理机构岗位设置G
人员配备G
授权和审批G
沟通和合作G
审核和检査G
安全管理人员人员录用G
人员离岗G
安全意识教育和培训G
外部人员访问管理G
安全建设管理定级和备案G
安全方案设计G
产品采购和使用G
自行软件开发G
外包软件开发G
工程实施G
测试验收G
系统交付G
等级测评G
服务供应商管理G
安全运维管理环境管理G
资产管理G
介质管理G
设备维护管理G
漏洞和风险管理G
网络与系统安全管理G
恶意代码防范管理G
配置管理G
密码管理G
变更管理G
备份与恢复管理G
安全事件处置G
应急预案管理G
外包运维管理G

对于确定了级别的等级保护对象,应依据第一张表的定级结果,结合第二张表使用安全要求,应按照以下过程进行安全要求的选择:
a)根据等级保护对象的级别选择安全要求。方法是根据本标准,第一级选择第一级安全要求,第二级选择第二级安全要求,第三级选择第三级安全要求,第四级选择第四级安全要求,以此作为出发点。
b)根据定级结果,基于第一张表和第二张表对安全要求进行调整。根据系统服务保证性等级选择相应级别的系统服务保证类(A类)安全要求;根据业务信息安全性等级选择相应级别的业务信息安全类(S类)安全要求;根据系统安全等级选择相应级别的安全通用要求(G类)和安全扩展要求(G类)。
c)根据等级保护对象采用新技术和新应用的情况,选用相应级别的安全扩展要求作为补充。采 用云计算技术的选用云计算安全扩展要求,采用移动互联技术的选用移动互联安全扩展要求, 物联网选用物联网安全扩展要求,工业控制系统选用工业控制系统安全扩展要求。
d)针对不同行业或不同对象的特点,分析可能在某些方面的特殊安全保护能力要求,选择较高级别的安全要求或其他标准的补充安全要求。对于本标准中提出的安全要求无法实现或有更加有效的安全措施可以替代的,可以对安全要求进行调整,调整的原则是保证不降低整体安全保护能力。
总之,保证不同安全保护等级的对象具有相应级别的安全保护能力,是安全等级保护的核心。选用本标准中提供的安全通用要求和安全扩展要求是保证等级保护对象具备一定安全保护能力的一种途径和出发点,在此出发点的基础上,可以参考等级保护的其他相关标准和安全方面的其他相关标准,调整和补充安全要求,从而实现等级保护对象在满足等级保护安全要求基础上,又具有自身特点的保护。

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值