安全企业谈等保0一提升安全运营与检测能力,保障关键信息基础设施安全.docx
《安全企业谈等保0一提升安全运营与检测能力,保障关键信息基础设施安全.docx》由会员分享,可在线阅读,更多相关《安全企业谈等保0一提升安全运营与检测能力,保障关键信息基础设施安全.docx(10页珍藏版)》请在课桌文档上搜索。
1、安全企业谈等保2.O(一)提升安全运营与检测能力,保障关键信息基础设施安全编者按一一本文以等保2.O为背景,提出了以数据驱动为基础、以安全运营为手段、以态势感知为支撑、以安全人员为核心、以协同防御为特征的具有中国特色的积极防御安全体系,即我国网络与信息安全的下一代安全防护体系的思路,其中安全能力就是人通过工具(平台)运营使用数据的能力,这一观点让人印象深刻。正文一最近十年是网络与信息技术高速发展的十年,网络与信息技术一日千里:移动互联网、云计算、大数据、区块链、人工智能、工业互联网、物联网、智能制造(工业4.0)、智慧城市等新兴基础设施和应用不断出现,网上购物、无卡支付、自动驾驶、共享经济在网
2、络与信息技术的发展驱动之下成为现实并快速普及,人们在享受着网络与信息技术所创造新经济奇迹的同时已经悄然进入了万物互联的IoT时代。党和国家领导人历来重视网络与信息安全工作及相关标准制定与执行情况,中共中央总书记、国家主席、中央军委主席、中央网络安全和信息化领导小组组长习近平2014年2月27日下午主持召开中央网络安全和信息化领导小组第一次会议并发表重要讲话。他强调:没有网络安全就没有国家安全,没有信息化就没有现代化。网络安全和信息化是事关国家安全和国家发展、事关广大人民群众工作生活的重大战略问题,要从国际国内大势出发,总体布局,统筹各方,创新发展,努力把我国建设成为网络强国。2016年4月19
3、日,总书记在网络安全和信息化工作座谈会上明确指出:网络安全和信息化是相辅相成的,安全是发展的前提,发展是安全的保障,安全和发展要同步推进并明确提出加快构建关键信息基础设施安全保障体系的要求。2016年12月27日,国家互联网信息办公室发布国家网络空间安全战略,强调做好等级保护、风险评估、漏洞发现等基础性工作,完善网络安全监测预警和网络安全重大事件应急处置机制。2017年6月1日,中华人民共和国网络安全法正式颁布施行,该法第二十一条明确规定国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。我国网络安全等级保护制度自2008年正式颁布实施以来,取得了显著
4、成效,成为我国政府、企业等关键信息基础设施安全保障的重要指导、参考标准和建设依据,为我国网络与信息安全水平的快速发展与提高做出了不可替代的重要贡献。为了更好适应时代发展,迎接网络与信息技术快速发展创新带来的安全新问题、新挑战,保障我国政府、企业等关键信息基础设施在新技术、新设施、新应用为代表的新经济、新环境下的平稳运行与数据安全,公安部与时俱进、勇于创新,提出并制定了网络安全等级保护2.0,以安全技术保障、安全管理运营、安全监测预警、安全应急响应为核心,全面指明了我国关键信息基础设施安全保障的原则、方法与手段,成为我国未来十年关键信息基础设施安全保隙最基础、最核心、最重要的一部权威制度。正在审
5、议的网络安全等级保护标准(以下简称:等保2.0)分为定级指南、基本要求、设计要求和测评要求。在技术和管理两大方面对网络与信息系统安全保障进行了全面描述与规范,包括通用要求与安全扩展要求两部分,在通用要求中,技术要求部分包括物理和环境安全、设备和计算安全、应用和数据安全,管理要求部分包括安全策略和管理制度、安全管理机构和人员、安全建设管理和安全运维管理。本次修订并送审的等保2.0与正在执行的等保Lo(GB/T22239-2008)相比最大的变化在于补充提出了四项安全扩展要求,分别是:云计算安全扩展要求、移动互联网安全扩展要求、物联网安全扩展要求和工业控制系统安全扩展要求。除安全通用要求和安全扩展
6、要求之外,等保2.0同时给出了安全体系建设的顶层设计框架,安全顶设计框架涵盖了如下九大方面:1、资产:等级保护对象、通信网络、区域边界、计算环境2、运营:安全管理中心3、体系:风险管理体系、安全管理体系、安全技术体系、网络信任体系、网络安全综合防御体系(积极防御体系)4、支撑:组织管理、机制建设、安全规划、安全监测、通报预警、应急处置、态势感知、能力建设、技术检测、安全可控、队伍建设、教育培训、经费保障5、过程:定级备案、安全建设、等级测评、安全整改、监督检查6、策略:总体安全策略7、战略:网络安全战略规划目标8、标准:国家网络安全等级保护政策标标准体系9、法令:国家网络安全法律法规政策体系网
7、络安全战略规划目标国家网络安全等级保护津策标准体系阳拈基片则JU层恭线r大典说.的冢JIJ云平工拉翕修柱曲智我过的等总体上看,等保2.O是一部完整的以技术保障为基础、以管理运营为抓手、以监测预警为核心、以协同响应为目标的网络安全防御体系框架性指导标准与规划建设指南,下面,我们就等保2.O在技术保障、管理运营、监测预警和协同响应这四大核心内容上进行逐一介绍。(一)以基础设施和业务应用为核心的技术保障技术保障是等保2.O中篇幅最多,描述最完整的部分,全面描述了关键信息基础设施安全体系所应具备的框架与能力,是关键信息基础设施安全防护体系的基础。等保2.O的技术保障体系延续了等保LO中的以资产(网络与
8、信息系统)为目标的安全保障思路,其核心是围绕基础设施和业务应用,这符合网络与信息安全防护体系设计的基本原则,目标明确、重点突出。在等保2.0的设计中,按照分级防护的思想,从第一级安全要求到第四级安全要求,始终贯穿着通信网络、区域边界、计算环境的安全防护目标,具体到等保2.0的标准中就是对物理安全、网络和通信安全、设备和计算安全、应用和数据安全的一致性要求。这体现了网络安全等级保护制度在过去十年成功实践上的总结与继承,也表明了未来十年网络安全等级保护会继续坚持以资产防护为目标的基本思路。等保2.0在继承了等保LO中以资产防护为目标的成功实践基础上,结合近些年网络与信息技术的新变化,补充提出了对云
9、计算、物联网、移动互联网和工业控制系统的安全防护要求。这深刻反映了网络与信息安全体系发展与创新的本质:基础设施和业务应用的发展永远是网络与信息安全体系发展与创新的第一驱动力。Information Security 信息安全IoT Security 物联网安全Cybersecurity 网络空间安全OT Security 工业网络安全IT Security IT安全Physical Security”安全A今天我们在这里(二)以数据驱动和人才培养为核心的运营管理在过去十年的网络安全防护过程中,我们经历了无数次的攻防较量、重点保障、应急处置和分析溯源的实践,并在这些实践过程中积累了大量宝贵的成功
10、经验与失败教训。通过对这些成功经验与失败教训的总结与反思,我们渐渐清晰地认识到:1、数据是安全的基础与驱动力2、人是安全防护的核心与尺度3、安全运营与管理是安全最重要的手段4、围绕数据、人、工具、运营管理的积极防御体系是未来安全体系发展的方向过去十年无数次的实践告诉我们:围绕数据、人、工具、运营管理的积极防御体系是安全的不二选择,其核心是人通过工具对数据的运营和使用。以数据为基础、以人为核心,从数据中来(监测预警),到数据中去(响应处置),是当前情况下应对多点复杂攻击的最佳实践,这个过程就是我们所说的安全运营管理。因此,安全运营管理的两个核心与前提是:1、拥有可以使用安全工具完成安全运营管理工
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 企业 提升 运营 检测 能力 保障 关键 信息 基础设施

链接地址:https://www.desk33.com/p-975743.html