版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
如何落實網(wǎng)絡安全等級保護制度,計算機信息安全論文內(nèi)容摘要:從1994年2月18日147號令發(fā)布,規(guī)定計算信息系統(tǒng)實行安全等級保衛(wèi),到2021年11月7日,第十二屆全國人民代表大會常務委員會第二十四次會議通過(中國網(wǎng)絡安全法〕,并于2021年6月1日起正式施行,網(wǎng)絡安全等級保衛(wèi)制度已然上升為法律要求。怎樣落實網(wǎng)絡安全等級保衛(wèi)制度,確保信息系統(tǒng)知足(中國網(wǎng)絡安全法〕中的相關要求,成為廣大網(wǎng)絡運營者急需了解和把握的內(nèi)容。文章從定級備案、整改建設和等級測評3個層面,結(jié)合網(wǎng)絡安全法相關要求進行了解讀講明。本文關鍵詞語:等級保衛(wèi);網(wǎng)絡安全法;信息安全;Abstract:FromFebruary18,1994,theStateCouncilissued147orders,stipulatingthatcalculationinformationsystemshallbeprotectedbythesecuritylevel,totheNovember7,2021,TwelfthNationalPeoplesCongressStandingCommitteeofthetwenty-fourthmeetingofthePeoplesRepublicofChinaNetworkSecurityLaw,andsinceJune1,2021formallyimplemented,networksecurityprotectionsystemisuptothelegalrequirements.Howtoimplementnetworksecurityprotectionsystem,toensuretheinformationsystemtomeettherelevantrequirementsofnetworksecuritylawhasbeenthecontentforamajorityofnetworkoperatorsneedtounderstandinthispaper,fromthreeaspectsoftherectification,gradingsystemconstructionandevaluation,combinedwiththenetworksecurityrequirementsdescriptioninterpretationmethod.Keyword:classifiedprotection;networksecuritylaw;informationsecurity;2021年6月1日(中國網(wǎng)絡安全法〕〔下面簡稱網(wǎng)絡安全法〕正式施行。第二十一條提出國家實行網(wǎng)絡安全等級保衛(wèi)制度,第三十一條提出關鍵信息基礎設施,在網(wǎng)絡安全等級保衛(wèi)制度的基礎上,實行重點保衛(wèi).至此,網(wǎng)絡安全等級保衛(wèi)制度上升為法律要求,網(wǎng)絡運營者必須根據(jù)網(wǎng)絡安全等級保衛(wèi)制度,采取相應的管理措施和技術防備措施,履行相應的網(wǎng)絡安全保衛(wèi)義務。本文從網(wǎng)絡安全等級保衛(wèi)定級備案、建設整改和等級測評3個方面,結(jié)合網(wǎng)絡安全法相關內(nèi)容闡述作為網(wǎng)絡運營者需要履行的安全保衛(wèi)義務及工作要求。1定級備案系統(tǒng)定級作為網(wǎng)絡安全等級保衛(wèi)工作的第一步,定級結(jié)果直接影響到后續(xù)工作的順利開展。作為網(wǎng)絡運營者應當根據(jù)(信息安全技術信息系統(tǒng)安全等級保衛(wèi)定級指南〕〔GB/T22240-2008〕〔下面簡稱(定級指南〕〕分析業(yè)務信息和系統(tǒng)服務遭到毀壞后,所損害的客體,以及對相應客體的損害程度,確定信息系統(tǒng)安全保衛(wèi)級別,并及時到當?shù)厥屑壱陨瞎矙C關辦理備案手續(xù)。另外,針對關鍵信息基礎設施,從網(wǎng)絡安全法第三十一條能夠看出,關鍵信息基礎設施一旦遭到毀壞、喪失功能或者數(shù)據(jù)泄露,可能會嚴重危害國家安全、國計民生、公共利益。根據(jù)(定級指南〕,可能嚴重危害到國家安全、國計民生、公共利益的信息系統(tǒng),安全保衛(wèi)等級至少在3級及以上。所以,作為關鍵信息基礎設施,其安全保衛(wèi)等級不得低于3級。網(wǎng)絡運營者一定要仔細分析信息系統(tǒng)業(yè)務信息和系統(tǒng)服務遭到毀壞后,所損害的客體以及對相應客體的損害程度,準確定級[1].網(wǎng)絡運營者在初步確定網(wǎng)絡安全保衛(wèi)等級后,應當及時組織相關專家對定級結(jié)果的合理性進行評審,避免出現(xiàn)所定級別過低或過高的現(xiàn)象,并及時向主管部門報批系統(tǒng)定級結(jié)果。2建設整改在確定網(wǎng)絡安全保衛(wèi)等級后,網(wǎng)絡運營者在開展建設整改工作時,首先應當確保已完全履行了網(wǎng)絡安全法第二十一條所規(guī)定的全部安全保衛(wèi)義務。網(wǎng)絡安全法第二十一條詳細內(nèi)容如下。第二十一條國家實行網(wǎng)絡安全等級保衛(wèi)制度。網(wǎng)絡運營者應當根據(jù)網(wǎng)絡安全等級保衛(wèi)制度的要求,履行以下安全保衛(wèi)義務:保障網(wǎng)絡免受干擾、毀壞或者未經(jīng)受權的訪問,防止網(wǎng)絡數(shù)據(jù)泄露或者被竊取、篡改。〔一〕制定內(nèi)部安全管理制度和操作規(guī)程,確定網(wǎng)絡安全負責人,落實網(wǎng)絡安全保衛(wèi)責任。〔二〕采取防備計算機病毒和網(wǎng)絡攻擊、網(wǎng)絡侵入等危害網(wǎng)絡安全行為的技術措施?!踩巢扇”O(jiān)測、記錄網(wǎng)絡運行狀態(tài)、網(wǎng)絡安全事件的技術措施,并根據(jù)規(guī)定留存相關的網(wǎng)絡日志不少于6個月。〔四〕采取數(shù)據(jù)分類、重要數(shù)據(jù)備份和加密等措施?!参濉撤伞⑿姓ㄒ?guī)規(guī)定的其他義務。第一條是安全管理方面的要求,雖講安全技術是信息安全控制的重要手段,很多信息系統(tǒng)的安全性保障都要依靠技術手段來實現(xiàn),但光有安全技術還不行,要讓安全技術發(fā)揮應有的作用,必然要有適當?shù)墓芾沓绦?。否則,安全技術只能趨于僵化和失敗[2].所以強調(diào)網(wǎng)絡運營者必需要有針對性地建立自個的網(wǎng)絡安全管理體系,且至少包含管理制度和操作規(guī)范兩個層面。管理制度是網(wǎng)絡運營者制定的有關管理組織架構、人員配備、行為規(guī)范和管理責任等方面的規(guī)則。操作規(guī)程是網(wǎng)絡運維者制定的相關人員在進行日常操作時應當遵守的程序和步驟。除此以外還需確定網(wǎng)絡安全負責人,落實網(wǎng)絡運營者第一責任人的責任。第二條是安全技術防備方面的要求,強調(diào)網(wǎng)絡運營者須采取防備計算機病毒和網(wǎng)絡攻擊、網(wǎng)絡侵入等危害網(wǎng)絡安全行為的技術措施。防備計算機病毒方面比擬常見的技術措施有防病毒軟件和防毒墻,防病毒軟件主要防備服務器操作系統(tǒng)層面的惡意病毒,防毒墻一般以硬件形式部署網(wǎng)絡邊界處,對來自外部網(wǎng)絡的惡意代碼在網(wǎng)絡層進行檢測阻攔,將惡意代碼或病毒程序阻擋在網(wǎng)絡邊界外。網(wǎng)絡攻擊防備技術措施,較為常見的有防火墻設備,用于實現(xiàn)網(wǎng)絡或安全域邊界的隔離保衛(wèi);另外除普通防火墻外,還有Web應用防火墻,用于實現(xiàn)對來自應用層的攻擊行為進行防備保衛(wèi)。網(wǎng)絡侵入防備技術常見的有入侵檢測〔IDS〕、入侵防御〔IPS〕等設備,IDS設備主要用于對入侵行為的檢測報警不具備阻攔功能,IPS可對入侵行為進行阻攔,但對業(yè)務系統(tǒng)可用性要求較高的單位,一般都選用IDS,由于IPS有可能會發(fā)生誤報對業(yè)務系統(tǒng)正常運行造成影響。作為網(wǎng)絡運營者應結(jié)合此項要求,至少配備防備計算機病毒和網(wǎng)絡攻擊、網(wǎng)絡侵入等方面中的一項或多項技術措施。第三條是安全監(jiān)測和審計方面的要求,強調(diào)網(wǎng)絡運營者必須具備監(jiān)測、記錄網(wǎng)絡運行狀態(tài)、網(wǎng)絡安全事件的技術措施。這塊比擬常見的措施有網(wǎng)絡審計系統(tǒng)、主機審計系統(tǒng)、數(shù)據(jù)庫審計系統(tǒng)和運維審計系統(tǒng)分別對信息系統(tǒng)各個層面進行監(jiān)測記錄,另外最近幾年逐步出現(xiàn)大數(shù)據(jù)日志分析平臺,主要將信息系統(tǒng)中各個層面的日志信息進行統(tǒng)一匯總分析。對于日志留存方面,還提出根據(jù)規(guī)定留存相關的網(wǎng)絡日志不少于6個月,即相關的網(wǎng)絡日志存儲周期要大于6個月。作為網(wǎng)絡運營者至少應當具備監(jiān)測并記錄網(wǎng)絡運行狀態(tài)和安全事件的技術措施,另外還要具備相關日志的備份措施,保障相關日志存儲周期大于6個月。第四條是數(shù)據(jù)保衛(wèi)方面的要求,網(wǎng)絡運營者須根據(jù)數(shù)據(jù)的重要性對數(shù)據(jù)進行分類施行保衛(wèi),重要數(shù)據(jù)須具備備份措施和數(shù)據(jù)加密措施。重要數(shù)據(jù)的備份要支持在發(fā)生安全事件后數(shù)據(jù)的有效恢復,另外對于重要數(shù)據(jù)的加密要從數(shù)據(jù)傳輸和存儲兩個方面去考慮施行。第五條是法律、行政法規(guī)規(guī)定的其他義務。除網(wǎng)絡安全法規(guī)定范圍內(nèi)的其他義務,如行業(yè)主管部門對行業(yè)內(nèi)的網(wǎng)絡安全要求、地方部門對網(wǎng)絡安全的相關要求等。除網(wǎng)絡安全法第二十一條規(guī)定的內(nèi)容外,網(wǎng)絡運營者還應當根據(jù)網(wǎng)絡安全法第二十五條規(guī)定的要求,建立網(wǎng)絡安全事件應急預案,應急預案至少應當覆蓋能夠及時處置系統(tǒng)漏洞、計算機病毒、網(wǎng)絡攻擊、網(wǎng)絡侵入等安全事件。另外,網(wǎng)絡運營者應定期組織應急演練,確保應急預案制度的有效執(zhí)行。第二十五條網(wǎng)絡運營者應當制定網(wǎng)絡安全事件應急預案,及時處置系統(tǒng)漏洞、計算機病毒、網(wǎng)絡攻擊、網(wǎng)絡侵入等安全風險;在發(fā)生危害網(wǎng)絡安全的事件時,立即啟動應急預案,采取相應的彌補措施,并根據(jù)規(guī)定向有關主管部門報告。作為關鍵信息基礎設施的網(wǎng)絡運營者除履行好網(wǎng)絡安全法第二十一條和第二十五條規(guī)定的義務外,還應當履行網(wǎng)絡安全法第三十四條規(guī)定網(wǎng)絡運營者須履行的安全保衛(wèi)義務。第三十四條除本法第二十一條的規(guī)定外,關鍵信息基礎設施的運營者還應當履行以下安全保衛(wèi)義務?!惨弧吃O置專門安全管理機構和安全管理負責人,并對該負責人和關鍵崗位的人員進行安全背景審查。〔二〕定期對從業(yè)人員進行網(wǎng)絡安全教育、技術培訓和技能考核。〔三〕對重要系統(tǒng)和數(shù)據(jù)庫進行容災備份。〔四〕制定網(wǎng)絡安全事件應急預案,并定期進行演練?!参濉撤伞⑿姓ㄒ?guī)規(guī)定的其他義務。〔1〕網(wǎng)絡運營者需設立專門的網(wǎng)絡安全管理部門以及安全管理負責人,來負責制定本單位網(wǎng)絡安全保衛(wèi)策略,并落實執(zhí)行各項網(wǎng)絡安全工作;另外對安全管理負責人和關鍵崗位人員進行背景審查,以確定其從事安全管理負責人和關鍵崗位的可靠性?!?〕網(wǎng)絡運營者須定期對從業(yè)人員進行相關培訓和考核,以提高從業(yè)人員的網(wǎng)絡安全意識和網(wǎng)絡安全技能,進而更好地保障網(wǎng)絡系統(tǒng)的安全穩(wěn)定運行。〔3〕網(wǎng)絡運營者須提供對重要系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的容災備份措施,確保在發(fā)生安全事件時,備份系統(tǒng)能夠替代主系統(tǒng)正常運行。〔4〕網(wǎng)絡運營者須針對系統(tǒng)內(nèi)可能發(fā)生的安全事件建立應急預案,并定期組織演練工作,以提高應急人員處理應急事件的能力,確保在發(fā)生安全事件時能夠快速有效地處理[3].〔5〕除以上規(guī)定義務外,法律、行政法規(guī)規(guī)定的其他義務,如行業(yè)網(wǎng)絡安全方面的相關技術要求等。一般信息系統(tǒng)網(wǎng)絡運營者在知足網(wǎng)絡安全第二十一條和第二十五條要求的基礎上,關鍵信息基礎設施網(wǎng)絡運營者在知足網(wǎng)絡安全法第二十一條、第二十五條和第三十四條規(guī)定的基礎上分別根據(jù)各自所定的安全保衛(wèi)級別,參照(信息安全技術信息系統(tǒng)安全等級保衛(wèi)基本要求〕〔GB/T22239-2008〕和(信息安全技術信息系統(tǒng)等級保衛(wèi)安全設計技術要求〕〔GB/T25070-2018〕等標準,再進一步開展建設整改工作。3等級測評信息系統(tǒng)在完成建設整改上線運行后,為保障信息系統(tǒng)長期的安全穩(wěn)定運行,網(wǎng)絡運營者必需要不斷地對信息系統(tǒng)開展檢測、整改工作。網(wǎng)絡安全法第三十八條中提出關鍵信息基礎設施的運營者應當自行或者委托網(wǎng)絡安全服務機構對其網(wǎng)絡的安全性和可能存在的風險,每年至少進行一次檢測評估,并將檢測評估情況和改良措施報送相關負責關鍵信息基礎設施安全保衛(wèi)工作的部門.另外,在(信息安全等級保衛(wèi)管理辦法〕公通字[2007]43號第十四條中同樣也提出信息系統(tǒng)建設完成后,運營、使用單位或者其主管部門應中選擇符合本辦法規(guī)定條件的測評機構,根據(jù)(信息系統(tǒng)安全等級保衛(wèi)測評要求〕等技術標準,定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應當每年至少進行一次等級測評,第四級信息系統(tǒng)應當每半年至少進行一次等級測評,第五級信息系統(tǒng)應當根據(jù)特殊安全需求進行等級測評.由于關鍵信息基礎設施的安全保衛(wèi)等級均在3級及以上,所以網(wǎng)絡運營者針對關鍵信息基礎設施,應當每年均委托具備公安部門認可的測評機構,開展等級測評工作[4],并將測評結(jié)果和整改措施報送給負責關鍵信息基礎設施安全保衛(wèi)工作的部門。4結(jié)束語網(wǎng)絡安全法正式施行,等級保衛(wèi)上升為法律要求。網(wǎng)絡運營者若拒不履行或履行不當,可能會導致單位和個人承當相應的法律責任。為避免產(chǎn)生相應的法律后果,保障信息系統(tǒng)的安全穩(wěn)定運行,網(wǎng)絡運營者應當積極開展落實網(wǎng)絡安全等級保衛(wèi)工作。為適應當下安全形勢,迎合信息技術的快速發(fā)展,當前部分網(wǎng)絡安全等級保衛(wèi)相關標準制度,國家相關部門正在進一步改編修訂中,網(wǎng)絡運營者應當積極主動關注網(wǎng)絡安全等級保衛(wèi)制度最新變化,及時根據(jù)相關要求調(diào)整安全策略,確保信息系統(tǒng)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 單位管理制度呈現(xiàn)匯編職員管理篇
- 單位管理制度呈現(xiàn)大全人員管理篇
- 藝術節(jié)主持詞
- 70MW光伏發(fā)電項目工程(EPC)總承包投標文件 承包人實施計劃
- 《市場營銷學導言》課件
- 《天貓規(guī)則學習》課件
- 空調(diào)維修公司保安工作總結(jié)
- 財務工作品質(zhì)提升總結(jié)
- 兒童新媒體編輯工作總結(jié)
- 2003年廣東高考語文真題及答案
- 血氣分析及臨床應用
- 光纜布線工程施工組織設計方案
- 食堂日??己嗽u分表(后勤)
- 高頻淬火設備安全操作規(guī)程
- 閘閥的操作力矩參考表
- 浙江省市政工程安全臺賬完整
- 環(huán)氧樹脂參考配方大全
- 花木綠化養(yǎng)護考核評分表
- #2鍋爐爐膛內(nèi)腳手架搭設及拆除施工方案
- 110KV變電站工程創(chuàng)優(yōu)監(jiān)理實施細則
- 教材中醫(yī)方劑學
評論
0/150
提交評論