如何落實網(wǎng)絡(luò)安全等級保護制度,計算機信息安全論文_第1頁
如何落實網(wǎng)絡(luò)安全等級保護制度,計算機信息安全論文_第2頁
如何落實網(wǎng)絡(luò)安全等級保護制度,計算機信息安全論文_第3頁
如何落實網(wǎng)絡(luò)安全等級保護制度,計算機信息安全論文_第4頁
如何落實網(wǎng)絡(luò)安全等級保護制度,計算機信息安全論文_第5頁
已閱讀5頁,還剩6頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

如何落實網(wǎng)絡(luò)安全等級保護制度,計算機信息安全論文內(nèi)容摘要:從1994年2月18日147號令發(fā)布,規(guī)定計算信息系統(tǒng)實行安全等級保衛(wèi),到2021年11月7日,第十二屆全國人民代表大會常務(wù)委員會第二十四次會議通過(中國網(wǎng)絡(luò)安全法〕,并于2021年6月1日起正式施行,網(wǎng)絡(luò)安全等級保衛(wèi)制度已然上升為法律要求。怎樣落實網(wǎng)絡(luò)安全等級保衛(wèi)制度,確保信息系統(tǒng)知足(中國網(wǎng)絡(luò)安全法〕中的相關(guān)要求,成為廣大網(wǎng)絡(luò)運營者急需了解和把握的內(nèi)容。文章從定級備案、整改建設(shè)和等級測評3個層面,結(jié)合網(wǎng)絡(luò)安全法相關(guān)要求進行了解讀講明。本文關(guān)鍵詞語:等級保衛(wèi);網(wǎng)絡(luò)安全法;信息安全;Abstract:FromFebruary18,1994,theStateCouncilissued147orders,stipulatingthatcalculationinformationsystemshallbeprotectedbythesecuritylevel,totheNovember7,2021,TwelfthNationalPeoplesCongressStandingCommitteeofthetwenty-fourthmeetingofthePeoplesRepublicofChinaNetworkSecurityLaw,andsinceJune1,2021formallyimplemented,networksecurityprotectionsystemisuptothelegalrequirements.Howtoimplementnetworksecurityprotectionsystem,toensuretheinformationsystemtomeettherelevantrequirementsofnetworksecuritylawhasbeenthecontentforamajorityofnetworkoperatorsneedtounderstandinthispaper,fromthreeaspectsoftherectification,gradingsystemconstructionandevaluation,combinedwiththenetworksecurityrequirementsdescriptioninterpretationmethod.Keyword:classifiedprotection;networksecuritylaw;informationsecurity;2021年6月1日(中國網(wǎng)絡(luò)安全法〕〔下面簡稱網(wǎng)絡(luò)安全法〕正式施行。第二十一條提出國家實行網(wǎng)絡(luò)安全等級保衛(wèi)制度,第三十一條提出關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級保衛(wèi)制度的基礎(chǔ)上,實行重點保衛(wèi).至此,網(wǎng)絡(luò)安全等級保衛(wèi)制度上升為法律要求,網(wǎng)絡(luò)運營者必須根據(jù)網(wǎng)絡(luò)安全等級保衛(wèi)制度,采取相應(yīng)的管理措施和技術(shù)防備措施,履行相應(yīng)的網(wǎng)絡(luò)安全保衛(wèi)義務(wù)。本文從網(wǎng)絡(luò)安全等級保衛(wèi)定級備案、建設(shè)整改和等級測評3個方面,結(jié)合網(wǎng)絡(luò)安全法相關(guān)內(nèi)容闡述作為網(wǎng)絡(luò)運營者需要履行的安全保衛(wèi)義務(wù)及工作要求。1定級備案系統(tǒng)定級作為網(wǎng)絡(luò)安全等級保衛(wèi)工作的第一步,定級結(jié)果直接影響到后續(xù)工作的順利開展。作為網(wǎng)絡(luò)運營者應(yīng)當根據(jù)(信息安全技術(shù)信息系統(tǒng)安全等級保衛(wèi)定級指南〕〔GB/T22240-2008〕〔下面簡稱(定級指南〕〕分析業(yè)務(wù)信息和系統(tǒng)服務(wù)遭到毀壞后,所損害的客體,以及對相應(yīng)客體的損害程度,確定信息系統(tǒng)安全保衛(wèi)級別,并及時到當?shù)厥屑壱陨瞎矙C關(guān)辦理備案手續(xù)。另外,針對關(guān)鍵信息基礎(chǔ)設(shè)施,從網(wǎng)絡(luò)安全法第三十一條能夠看出,關(guān)鍵信息基礎(chǔ)設(shè)施一旦遭到毀壞、喪失功能或者數(shù)據(jù)泄露,可能會嚴重危害國家安全、國計民生、公共利益。根據(jù)(定級指南〕,可能嚴重危害到國家安全、國計民生、公共利益的信息系統(tǒng),安全保衛(wèi)等級至少在3級及以上。所以,作為關(guān)鍵信息基礎(chǔ)設(shè)施,其安全保衛(wèi)等級不得低于3級。網(wǎng)絡(luò)運營者一定要仔細分析信息系統(tǒng)業(yè)務(wù)信息和系統(tǒng)服務(wù)遭到毀壞后,所損害的客體以及對相應(yīng)客體的損害程度,準確定級[1].網(wǎng)絡(luò)運營者在初步確定網(wǎng)絡(luò)安全保衛(wèi)等級后,應(yīng)當及時組織相關(guān)專家對定級結(jié)果的合理性進行評審,避免出現(xiàn)所定級別過低或過高的現(xiàn)象,并及時向主管部門報批系統(tǒng)定級結(jié)果。2建設(shè)整改在確定網(wǎng)絡(luò)安全保衛(wèi)等級后,網(wǎng)絡(luò)運營者在開展建設(shè)整改工作時,首先應(yīng)當確保已完全履行了網(wǎng)絡(luò)安全法第二十一條所規(guī)定的全部安全保衛(wèi)義務(wù)。網(wǎng)絡(luò)安全法第二十一條詳細內(nèi)容如下。第二十一條國家實行網(wǎng)絡(luò)安全等級保衛(wèi)制度。網(wǎng)絡(luò)運營者應(yīng)當根據(jù)網(wǎng)絡(luò)安全等級保衛(wèi)制度的要求,履行以下安全保衛(wèi)義務(wù):保障網(wǎng)絡(luò)免受干擾、毀壞或者未經(jīng)受權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改。〔一〕制定內(nèi)部安全管理制度和操作規(guī)程,確定網(wǎng)絡(luò)安全負責人,落實網(wǎng)絡(luò)安全保衛(wèi)責任。〔二〕采取防備計算機病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害網(wǎng)絡(luò)安全行為的技術(shù)措施?!踩巢扇”O(jiān)測、記錄網(wǎng)絡(luò)運行狀態(tài)、網(wǎng)絡(luò)安全事件的技術(shù)措施,并根據(jù)規(guī)定留存相關(guān)的網(wǎng)絡(luò)日志不少于6個月?!菜摹巢扇?shù)據(jù)分類、重要數(shù)據(jù)備份和加密等措施?!参濉撤?、行政法規(guī)規(guī)定的其他義務(wù)。第一條是安全管理方面的要求,雖講安全技術(shù)是信息安全控制的重要手段,很多信息系統(tǒng)的安全性保障都要依靠技術(shù)手段來實現(xiàn),但光有安全技術(shù)還不行,要讓安全技術(shù)發(fā)揮應(yīng)有的作用,必然要有適當?shù)墓芾沓绦?。否則,安全技術(shù)只能趨于僵化和失敗[2].所以強調(diào)網(wǎng)絡(luò)運營者必需要有針對性地建立自個的網(wǎng)絡(luò)安全管理體系,且至少包含管理制度和操作規(guī)范兩個層面。管理制度是網(wǎng)絡(luò)運營者制定的有關(guān)管理組織架構(gòu)、人員配備、行為規(guī)范和管理責任等方面的規(guī)則。操作規(guī)程是網(wǎng)絡(luò)運維者制定的相關(guān)人員在進行日常操作時應(yīng)當遵守的程序和步驟。除此以外還需確定網(wǎng)絡(luò)安全負責人,落實網(wǎng)絡(luò)運營者第一責任人的責任。第二條是安全技術(shù)防備方面的要求,強調(diào)網(wǎng)絡(luò)運營者須采取防備計算機病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害網(wǎng)絡(luò)安全行為的技術(shù)措施。防備計算機病毒方面比擬常見的技術(shù)措施有防病毒軟件和防毒墻,防病毒軟件主要防備服務(wù)器操作系統(tǒng)層面的惡意病毒,防毒墻一般以硬件形式部署網(wǎng)絡(luò)邊界處,對來自外部網(wǎng)絡(luò)的惡意代碼在網(wǎng)絡(luò)層進行檢測阻攔,將惡意代碼或病毒程序阻擋在網(wǎng)絡(luò)邊界外。網(wǎng)絡(luò)攻擊防備技術(shù)措施,較為常見的有防火墻設(shè)備,用于實現(xiàn)網(wǎng)絡(luò)或安全域邊界的隔離保衛(wèi);另外除普通防火墻外,還有Web應(yīng)用防火墻,用于實現(xiàn)對來自應(yīng)用層的攻擊行為進行防備保衛(wèi)。網(wǎng)絡(luò)侵入防備技術(shù)常見的有入侵檢測〔IDS〕、入侵防御〔IPS〕等設(shè)備,IDS設(shè)備主要用于對入侵行為的檢測報警不具備阻攔功能,IPS可對入侵行為進行阻攔,但對業(yè)務(wù)系統(tǒng)可用性要求較高的單位,一般都選用IDS,由于IPS有可能會發(fā)生誤報對業(yè)務(wù)系統(tǒng)正常運行造成影響。作為網(wǎng)絡(luò)運營者應(yīng)結(jié)合此項要求,至少配備防備計算機病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等方面中的一項或多項技術(shù)措施。第三條是安全監(jiān)測和審計方面的要求,強調(diào)網(wǎng)絡(luò)運營者必須具備監(jiān)測、記錄網(wǎng)絡(luò)運行狀態(tài)、網(wǎng)絡(luò)安全事件的技術(shù)措施。這塊比擬常見的措施有網(wǎng)絡(luò)審計系統(tǒng)、主機審計系統(tǒng)、數(shù)據(jù)庫審計系統(tǒng)和運維審計系統(tǒng)分別對信息系統(tǒng)各個層面進行監(jiān)測記錄,另外最近幾年逐步出現(xiàn)大數(shù)據(jù)日志分析平臺,主要將信息系統(tǒng)中各個層面的日志信息進行統(tǒng)一匯總分析。對于日志留存方面,還提出根據(jù)規(guī)定留存相關(guān)的網(wǎng)絡(luò)日志不少于6個月,即相關(guān)的網(wǎng)絡(luò)日志存儲周期要大于6個月。作為網(wǎng)絡(luò)運營者至少應(yīng)當具備監(jiān)測并記錄網(wǎng)絡(luò)運行狀態(tài)和安全事件的技術(shù)措施,另外還要具備相關(guān)日志的備份措施,保障相關(guān)日志存儲周期大于6個月。第四條是數(shù)據(jù)保衛(wèi)方面的要求,網(wǎng)絡(luò)運營者須根據(jù)數(shù)據(jù)的重要性對數(shù)據(jù)進行分類施行保衛(wèi),重要數(shù)據(jù)須具備備份措施和數(shù)據(jù)加密措施。重要數(shù)據(jù)的備份要支持在發(fā)生安全事件后數(shù)據(jù)的有效恢復(fù),另外對于重要數(shù)據(jù)的加密要從數(shù)據(jù)傳輸和存儲兩個方面去考慮施行。第五條是法律、行政法規(guī)規(guī)定的其他義務(wù)。除網(wǎng)絡(luò)安全法規(guī)定范圍內(nèi)的其他義務(wù),如行業(yè)主管部門對行業(yè)內(nèi)的網(wǎng)絡(luò)安全要求、地方部門對網(wǎng)絡(luò)安全的相關(guān)要求等。除網(wǎng)絡(luò)安全法第二十一條規(guī)定的內(nèi)容外,網(wǎng)絡(luò)運營者還應(yīng)當根據(jù)網(wǎng)絡(luò)安全法第二十五條規(guī)定的要求,建立網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,應(yīng)急預(yù)案至少應(yīng)當覆蓋能夠及時處置系統(tǒng)漏洞、計算機病毒、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等安全事件。另外,網(wǎng)絡(luò)運營者應(yīng)定期組織應(yīng)急演練,確保應(yīng)急預(yù)案制度的有效執(zhí)行。第二十五條網(wǎng)絡(luò)運營者應(yīng)當制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,及時處置系統(tǒng)漏洞、計算機病毒、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等安全風險;在發(fā)生危害網(wǎng)絡(luò)安全的事件時,立即啟動應(yīng)急預(yù)案,采取相應(yīng)的彌補措施,并根據(jù)規(guī)定向有關(guān)主管部門報告。作為關(guān)鍵信息基礎(chǔ)設(shè)施的網(wǎng)絡(luò)運營者除履行好網(wǎng)絡(luò)安全法第二十一條和第二十五條規(guī)定的義務(wù)外,還應(yīng)當履行網(wǎng)絡(luò)安全法第三十四條規(guī)定網(wǎng)絡(luò)運營者須履行的安全保衛(wèi)義務(wù)。第三十四條除本法第二十一條的規(guī)定外,關(guān)鍵信息基礎(chǔ)設(shè)施的運營者還應(yīng)當履行以下安全保衛(wèi)義務(wù)。〔一〕設(shè)置專門安全管理機構(gòu)和安全管理負責人,并對該負責人和關(guān)鍵崗位的人員進行安全背景審查?!捕扯ㄆ趯臉I(yè)人員進行網(wǎng)絡(luò)安全教育、技術(shù)培訓(xùn)和技能考核?!踩硨χ匾到y(tǒng)和數(shù)據(jù)庫進行容災(zāi)備份。〔四〕制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,并定期進行演練?!参濉撤伞⑿姓ㄒ?guī)規(guī)定的其他義務(wù)?!?〕網(wǎng)絡(luò)運營者需設(shè)立專門的網(wǎng)絡(luò)安全管理部門以及安全管理負責人,來負責制定本單位網(wǎng)絡(luò)安全保衛(wèi)策略,并落實執(zhí)行各項網(wǎng)絡(luò)安全工作;另外對安全管理負責人和關(guān)鍵崗位人員進行背景審查,以確定其從事安全管理負責人和關(guān)鍵崗位的可靠性?!?〕網(wǎng)絡(luò)運營者須定期對從業(yè)人員進行相關(guān)培訓(xùn)和考核,以提高從業(yè)人員的網(wǎng)絡(luò)安全意識和網(wǎng)絡(luò)安全技能,進而更好地保障網(wǎng)絡(luò)系統(tǒng)的安全穩(wěn)定運行?!?〕網(wǎng)絡(luò)運營者須提供對重要系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的容災(zāi)備份措施,確保在發(fā)生安全事件時,備份系統(tǒng)能夠替代主系統(tǒng)正常運行。〔4〕網(wǎng)絡(luò)運營者須針對系統(tǒng)內(nèi)可能發(fā)生的安全事件建立應(yīng)急預(yù)案,并定期組織演練工作,以提高應(yīng)急人員處理應(yīng)急事件的能力,確保在發(fā)生安全事件時能夠快速有效地處理[3].〔5〕除以上規(guī)定義務(wù)外,法律、行政法規(guī)規(guī)定的其他義務(wù),如行業(yè)網(wǎng)絡(luò)安全方面的相關(guān)技術(shù)要求等。一般信息系統(tǒng)網(wǎng)絡(luò)運營者在知足網(wǎng)絡(luò)安全第二十一條和第二十五條要求的基礎(chǔ)上,關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)運營者在知足網(wǎng)絡(luò)安全法第二十一條、第二十五條和第三十四條規(guī)定的基礎(chǔ)上分別根據(jù)各自所定的安全保衛(wèi)級別,參照(信息安全技術(shù)信息系統(tǒng)安全等級保衛(wèi)基本要求〕〔GB/T22239-2008〕和(信息安全技術(shù)信息系統(tǒng)等級保衛(wèi)安全設(shè)計技術(shù)要求〕〔GB/T25070-2018〕等標準,再進一步開展建設(shè)整改工作。3等級測評信息系統(tǒng)在完成建設(shè)整改上線運行后,為保障信息系統(tǒng)長期的安全穩(wěn)定運行,網(wǎng)絡(luò)運營者必需要不斷地對信息系統(tǒng)開展檢測、整改工作。網(wǎng)絡(luò)安全法第三十八條中提出關(guān)鍵信息基礎(chǔ)設(shè)施的運營者應(yīng)當自行或者委托網(wǎng)絡(luò)安全服務(wù)機構(gòu)對其網(wǎng)絡(luò)的安全性和可能存在的風險,每年至少進行一次檢測評估,并將檢測評估情況和改良措施報送相關(guān)負責關(guān)鍵信息基礎(chǔ)設(shè)施安全保衛(wèi)工作的部門.另外,在(信息安全等級保衛(wèi)管理辦法〕公通字[2007]43號第十四條中同樣也提出信息系統(tǒng)建設(shè)完成后,運營、使用單位或者其主管部門應(yīng)中選擇符合本辦法規(guī)定條件的測評機構(gòu),根據(jù)(信息系統(tǒng)安全等級保衛(wèi)測評要求〕等技術(shù)標準,定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應(yīng)當每年至少進行一次等級測評,第四級信息系統(tǒng)應(yīng)當每半年至少進行一次等級測評,第五級信息系統(tǒng)應(yīng)當根據(jù)特殊安全需求進行等級測評.由于關(guān)鍵信息基礎(chǔ)設(shè)施的安全保衛(wèi)等級均在3級及以上,所以網(wǎng)絡(luò)運營者針對關(guān)鍵信息基礎(chǔ)設(shè)施,應(yīng)當每年均委托具備公安部門認可的測評機構(gòu),開展等級測評工作[4],并將測評結(jié)果和整改措施報送給負責關(guān)鍵信息基礎(chǔ)設(shè)施安全保衛(wèi)工作的部門。4結(jié)束語網(wǎng)絡(luò)安全法正式施行,等級保衛(wèi)上升為法律要求。網(wǎng)絡(luò)運營者若拒不履行或履行不當,可能會導(dǎo)致單位和個人承當相應(yīng)的法律責任。為避免產(chǎn)生相應(yīng)的法律后果,保障信息系統(tǒng)的安全穩(wěn)定運行,網(wǎng)絡(luò)運營者應(yīng)當積極開展落實網(wǎng)絡(luò)安全等級保衛(wèi)工作。為適應(yīng)當下安全形勢,迎合信息技術(shù)的快速發(fā)展,當前部分網(wǎng)絡(luò)安全等級保衛(wèi)相關(guān)標準制度,國家相關(guān)部門正在進一步改編修訂中,網(wǎng)絡(luò)運營者應(yīng)當積極主動關(guān)注網(wǎng)絡(luò)安全等級保衛(wèi)制度最新變化,及時根據(jù)相關(guān)要求調(diào)整安全策略,確保信息系統(tǒng)

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論