如何落實網(wǎng)絡安全等級保護制度發(fā)布者:本站 時間:2020-05-02 15:05:56
2017年6月1日《中華人民共和國網(wǎng)絡安全法》 (以下簡稱"網(wǎng)絡安全法") 正式實施。第二十一條提出"國家實行網(wǎng)絡安全等級保護制度", 第三十一條提出"關鍵信息基礎設施, 在網(wǎng)絡安全等級保護制度的基礎上, 實行重點保護".至此, 網(wǎng)絡安全等級保護制度上升為法律要求, 網(wǎng)絡運營者必須按照網(wǎng)絡安全等級保護制度, 采取相應的管理措施和技術防范措施, 履行相應的網(wǎng)絡安全保護義務。本文從網(wǎng)絡安全等級保護定級備案、建設整改和等級測評3個方面, 結(jié)合網(wǎng)絡安全法相關內(nèi)容闡述作為網(wǎng)絡運營者需要履行的安全保護義務及工作要求。
1 定級備案
系統(tǒng)定級作為網(wǎng)絡安全等級保護工作的第一步, 定級結(jié)果直接影響到后續(xù)工作的順利開展。作為網(wǎng)絡運營者應當依據(jù)《信息安全技術信息系統(tǒng)安全等級保護定級指南》 (GB/T22240-2008) (以下簡稱《定級指南》) 分析業(yè)務信息和系統(tǒng)服務遭到破壞后, 所侵害的客體, 以及對相應客體的侵害程度, 確定信息系統(tǒng)安全保護級別, 并及時到當?shù)厥屑壱陨瞎矙C關辦理備案手續(xù)。另外, 針對關鍵信息基礎設施, 從網(wǎng)絡安全法第三十一條可以看出, 關鍵信息基礎設施一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露, 可能會嚴重危害國家安全、國計民生、公共利益。根據(jù)《定級指南》, 可能嚴重危害到國家安全、國計民生、公共利益的信息系統(tǒng), 安全保護等級至少在3級及以上。所以, 作為關鍵信息基礎設施, 其安全保護等級不得低于3級。
網(wǎng)絡運營者一定要仔細分析信息系統(tǒng)業(yè)務信息和系統(tǒng)服務遭到破壞后, 所侵害的客體以及對相應客體的侵害程度, 準確定級[1].網(wǎng)絡運營者在初步確定網(wǎng)絡安全保護等級后, 應當及時組織相關專家對定級結(jié)果的合理性進行評審, 避免出現(xiàn)所定級別過低或過高的現(xiàn)象, 并及時向主管部門報批系統(tǒng)定級結(jié)果。
2 建設整改
在確定網(wǎng)絡安全保護等級后, 網(wǎng)絡運營者在開展建設整改工作時, 首先應當確保已完全履行了網(wǎng)絡安全法第二十一條所規(guī)定的全部安全保護義務。網(wǎng)絡安全法第二十一條具體內(nèi)容如下。
第二十一條國家實行網(wǎng)絡安全等級保護制度。網(wǎng)絡運營者應當按照網(wǎng)絡安全等級保護制度的要求, 履行下列安全保護義務:保障網(wǎng)絡免受干擾、破壞或者未經(jīng)授權的訪問, 防止網(wǎng)絡數(shù)據(jù)泄露或者被竊取、篡改。
(一) 制定內(nèi)部安全管理制度和操作規(guī)程, 確定網(wǎng)絡安全負責人, 落實網(wǎng)絡安全保護責任。
(二) 采取防范計算機病毒和網(wǎng)絡攻擊、網(wǎng)絡侵入等危害網(wǎng)絡安全行為的技術措施。
(三) 采取監(jiān)測、記錄網(wǎng)絡運行狀態(tài)、網(wǎng)絡安全事件的技術措施, 并按照規(guī)定留存相關的網(wǎng)絡日志不少于6個月。
(四) 采取數(shù)據(jù)分類、重要數(shù)據(jù)備份和加密等措施。
(五) 法律、行政法規(guī)規(guī)定的其他義務。
第一條是安全管理方面的要求, 雖說安全技術是信息安全控制的重要手段, 許多信息系統(tǒng)的安全性保障都要依靠技術手段來實現(xiàn), 但光有安全技術還不行, 要讓安全技術發(fā)揮應有的作用, 必然要有適當?shù)墓芾沓绦?。否則, 安全技術只能趨于僵化和失敗[2].所以強調(diào)網(wǎng)絡運營者必須要有針對性地建立自己的網(wǎng)絡安全管理體系, 且至少包含管理制度和操作規(guī)范兩個層面。管理制度是網(wǎng)絡運營者制定的有關管理組織架構(gòu)、人員配備、行為規(guī)范和管理責任等方面的規(guī)則。操作規(guī)程是網(wǎng)絡運維者制定的相關人員在進行日常操作時應當遵守的程序和步驟。除此以外還需確定網(wǎng)絡安全負責人, 落實網(wǎng)絡運營者第一責任人的責任。
第二條是安全技術防范方面的要求, 強調(diào)網(wǎng)絡運營者須采取防范計算機病毒和網(wǎng)絡攻擊、網(wǎng)絡侵入等危害網(wǎng)絡安全行為的技術措施。防范計算機病毒方面比較常見的技術措施有防病毒軟件和防毒墻, 防病毒軟件主要防范服務器操作系統(tǒng)層面的惡意病毒, 防毒墻一般以硬件形式部署網(wǎng)絡邊界處, 對來自外部網(wǎng)絡的惡意代碼在網(wǎng)絡層進行檢測阻攔, 將惡意代碼或病毒程序阻擋在網(wǎng)絡邊界外。網(wǎng)絡攻擊防范技術措施, 較為常見的有防火墻設備, 用于實現(xiàn)網(wǎng)絡或安全域邊界的隔離保護;另外除普通防火墻外, 還有Web應用防火墻, 用于實現(xiàn)對來自應用層的攻擊行為進行防范保護。網(wǎng)絡侵入防范技術常見的有入侵檢測 (IDS) 、入侵防御 (IPS) 等設備, IDS設備主要用于對入侵行為的檢測報警不具備阻攔功能, IPS可對入侵行為進行阻攔, 但對業(yè)務系統(tǒng)可用性要求較高的單位, 一般都選用IDS, 因為IPS有可能會發(fā)生誤報對業(yè)務系統(tǒng)正常運行造成影響。作為網(wǎng)絡運營者應結(jié)合此項要求, 至少配備防范計算機病毒和網(wǎng)絡攻擊、網(wǎng)絡侵入等方面中的一項或多項技術措施。
第三條是安全監(jiān)測和審計方面的要求, 強調(diào)網(wǎng)絡運營者必須具備監(jiān)測、記錄網(wǎng)絡運行狀態(tài)、網(wǎng)絡安全事件的技術措施。這塊比較常見的措施有網(wǎng)絡審計系統(tǒng)、主機審計系統(tǒng)、數(shù)據(jù)庫審計系統(tǒng)和運維審計系統(tǒng)分別對信息系統(tǒng)各個層面進行監(jiān)測記錄, 另外近幾年逐漸出現(xiàn)大數(shù)據(jù)日志分析平臺, 主要將信息系統(tǒng)中各個層面的日志信息進行統(tǒng)一匯總分析。對于日志留存方面, 還提出按照規(guī)定留存相關的網(wǎng)絡日志不少于6個月, 即相關的網(wǎng)絡日志存儲周期要大于6個月。作為網(wǎng)絡運營者至少應當具備監(jiān)測并記錄網(wǎng)絡運行狀態(tài)和安全事件的技術措施, 另外還要具備相關日志的備份措施, 保障相關日志存儲周期大于6個月。
第四條是數(shù)據(jù)保護方面的要求, 網(wǎng)絡運營者須根據(jù)數(shù)據(jù)的重要性對數(shù)據(jù)進行分類實施保護, 重要數(shù)據(jù)須具備備份措施和數(shù)據(jù)加密措施。重要數(shù)據(jù)的備份要支持在發(fā)生安全事件后數(shù)據(jù)的有效恢復, 另外對于重要數(shù)據(jù)的加密要從數(shù)據(jù)傳輸和存儲兩個方面去考慮實施。
第五條是法律、行政法規(guī)規(guī)定的其他義務。除網(wǎng)絡安全法規(guī)定范圍內(nèi)的其他義務, 如行業(yè)主管部門對行業(yè)內(nèi)的網(wǎng)絡安全要求、地方政府部門對網(wǎng)絡安全的相關要求等。
除網(wǎng)絡安全法第二十一條規(guī)定的內(nèi)容外, 網(wǎng)絡運營者還應當按照網(wǎng)絡安全法第二十五條規(guī)定的要求, 建立網(wǎng)絡安全事件應急預案, 應急預案至少應當覆蓋能夠及時處置系統(tǒng)漏洞、計算機病毒、網(wǎng)絡攻擊、網(wǎng)絡侵入等安全事件。另外, 網(wǎng)絡運營者應定期組織應急演練, 確保應急預案制度的有效執(zhí)行。
第二十五條網(wǎng)絡運營者應當制定網(wǎng)絡安全事件應急預案, 及時處置系統(tǒng)漏洞、計算機病毒、網(wǎng)絡攻擊、網(wǎng)絡侵入等安全風險;在發(fā)生危害網(wǎng)絡安全的事件時, 立即啟動應急預案, 采取相應的補救措施, 并按照規(guī)定向有關主管部門報告。
作為關鍵信息基礎設施的網(wǎng)絡運營者除履行好網(wǎng)絡安全法第二十一條和第二十五條規(guī)定的義務外, 還應當履行網(wǎng)絡安全法第三十四條規(guī)定網(wǎng)絡運營者須履行的安全保護義務。
第三十四條除本法第二十一條的規(guī)定外, 關鍵信息基礎設施的運營者還應當履行下列安全保護義務。
(一) 設置專門安全管理機構(gòu)和安全管理負責人, 并對該負責人和關鍵崗位的人員進行安全背景審查。
(二) 定期對從業(yè)人員進行網(wǎng)絡安全教育、技術培訓和技能考核。
(三) 對重要系統(tǒng)和數(shù)據(jù)庫進行容災備份。
(四) 制定網(wǎng)絡安全事件應急預案, 并定期進行演練。
(五) 法律、行政法規(guī)規(guī)定的其他義務。
(1) 網(wǎng)絡運營者需設立專門的網(wǎng)絡安全管理部門以及安全管理負責人, 來負責制定本單位網(wǎng)絡安全保護策略, 并落實執(zhí)行各項網(wǎng)絡安全工作;另外對安全管理負責人和關鍵崗位人員進行背景審查, 以確定其從事安全管理負責人和關鍵崗位的可靠性。 (2) 網(wǎng)絡運營者須定期對從業(yè)人員進行相關培訓和考核, 以提高從業(yè)人員的網(wǎng)絡安全意識和網(wǎng)絡安全技能, 從而更好地保障網(wǎng)絡系統(tǒng)的安全穩(wěn)定運行。 (3) 網(wǎng)絡運營者須提供對重要系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的容災備份措施, 確保在發(fā)生安全事件時, 備份系統(tǒng)能夠替代主系統(tǒng)正常運行。 (4) 網(wǎng)絡運營者須針對系統(tǒng)內(nèi)可能發(fā)生的安全事件建立應急預案, 并定期組織演練工作, 以提高應急人員處理應急事件的能力, 確保在發(fā)生安全事件時能夠快速有效地處理[3]. (5) 除以上規(guī)定義務外, 法律、行政法規(guī)規(guī)定的其他義務, 如行業(yè)網(wǎng)絡安全方面的相關技術要求等。
一般信息系統(tǒng)網(wǎng)絡運營者在滿足網(wǎng)絡安全第二十一條和第二十五條要求的基礎上, 關鍵信息基礎設施網(wǎng)絡運營者在滿足網(wǎng)絡安全法第二十一條、第二十五條和第三十四條規(guī)定的基礎上分別按照各自所定的安全保護級別, 參照《信息安全技術信息系統(tǒng)安全等級保護基本要求》 (GB/T22239-2008) 和《信息安全技術信息系統(tǒng)等級保護安全設計技術要求》 (GB/T 25070-2010) 等標準, 再進一步開展建設整改工作。
3 等級測評
信息系統(tǒng)在完成建設整改上線運行后, 為保障信息系統(tǒng)長期的安全穩(wěn)定運行, 網(wǎng)絡運營者必須要不斷地對信息系統(tǒng)開展檢測、整改工作。網(wǎng)絡安全法第三十八條中提出"關鍵信息基礎設施的運營者應當自行或者委托網(wǎng)絡安全服務機構(gòu)對其網(wǎng)絡的安全性和可能存在的風險, 每年至少進行一次檢測評估, 并將檢測評估情況和改進措施報送相關負責關鍵信息基礎設施安全保護工作的部門".另外, 在《信息安全等級保護管理辦法》公通字[2007]43號第十四條中同樣也提出"信息系統(tǒng)建設完成后, 運營、使用單位或者其主管部門應當選擇符合本辦法規(guī)定條件的測評機構(gòu), 依據(jù)《信息系統(tǒng)安全等級保護測評要求》等技術標準, 定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應當每年至少進行一次等級測評, 第四級信息系統(tǒng)應當每半年至少進行一次等級測評, 第五級信息系統(tǒng)應當依據(jù)特殊安全需求進行等級測評".
由于關鍵信息基礎設施的安全保護等級均在3級及以上, 所以網(wǎng)絡運營者針對關鍵信息基礎設施, 應當每年均委托具備公安部門認可的測評機構(gòu), 開展等級測評工作[4], 并將測評結(jié)果和整改措施報送給負責關鍵信息基礎設施安全保護工作的部門。
選擇我們,優(yōu)質(zhì)服務,不容錯過
1. 優(yōu)秀的網(wǎng)絡資源,強大的網(wǎng)站優(yōu)化技術,穩(wěn)定的網(wǎng)站和速度保證
2. 15年上海網(wǎng)站建設經(jīng)驗,優(yōu)秀的技術和設計水平,更放心
3. 全程省心服務,不必擔心自己不懂網(wǎng)絡,更省心。
------------------------------------------------------------
24小時聯(lián)系電話:021-58370032