带你读《网络安全等级保护2.0定级测评实施与运维》——2.2 网络安全标准体系

简介: 带你读《网络安全等级保护2.0定级测评实施与运维》——2.2 网络安全标准体系

2.2  网络安全标准体系

2.2.1 通用/基础标准


二十多年来,公安部牵头组织国内专家、安全企业制定了一系列网络安全等级保护标准,形成了网络安全等级保护标准体系,为中国网络安全等级保护实施工作提供了标准依据。


网络安全等级保护标准体系由等级保护过程中所需的所有标准组成,整个体系可以从多个维度分析。从基础分类角度出发,可以分为:基础标准、技术标准以及管理类标准;从对象角度出发,可以分为:基础标准、系统标准、产品标准、安全服务标准以及安全事件标准等;从网络安全等级保护生命周期出发,可以分为:通用 / 基础

标准、系统定级标准、建设标准、等级测评标准、运行维护及其他标准。本书作为信息安全项目实施规划设计指导用书,从网络安全等级保护生命周期角度对网络安全等级保护 2.0 主要相关标准进行梳理,便于读者理解。


1.《计算机信息系统安全保护等级划分准则》(GB 17859-1999)《计算机信息系统安全保护等级划分准则》是强制性国家标准,也是等级保护的基础标准,以此为基础制定了网络安全等级保护技术类、管理类和产品类等标准,《计算机信息系统安全保护等级划分准则》是其他相关标准的基石。


2.《信息安全技术 网络安全等级保护实施指南》(GB/T 25058-2019)2019 年更新的《信息安全技术 网络安全等级保护实施指南》是网络安全等级保护 2.0 的核心标准之一。本标准说明了网络安全等级保护实施的基本原则,参与角色以及在信息系统定级、总体安全规划、安全设计与实施、安全运行维护、信息系统终止等主要阶段中应按照网络安全等级保护政策、标准要求实施等级保护工作内容。


2.2.2 系统定级标准


1.《信息安全技术 网络安全等级保护定级指南》(GB/T 22240-2020)本标准替代了《信息安全技术 信息系统安全等级保护定级指南》(GB/T 22240-2008),给出了非涉及国家秘密的等级保护对象的安全保护等级定级方法和定级流程,适用于指导网络运营者开展非涉及国家秘密的等级保护对象的定级工作。


2.《信息安全技术 网络安全等级保护定级指南》(GA/T 1389-2017)定级是信息安全等级保护实施的首要环节,该标准综合考虑保护对象在国家安全、经济建设、社会生活中的重要程度,以及保护对象遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织合法权益的危害程度等因素,提出确定保护对象安全保护等级的方法。该标准为公共安全行业标准,对《信息安全技术 信息系统安全等级保护定级指南》(GB/T 22240-2008)进行修改完善,将对公民、法人和其他组织的合法权益产生特别严重损害,调整到第三级;增加了云计算平台、大数据平台、物联网、工业控制系统、大数据的定级方法


2.2.3  建设标准


1.《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)2019 年更新的《信息安全技术 网络安全等级保护基本要求》是网络安全等级保护 2.0 的核心标准之一。该标准在网络安全等级保护制度中非常关键,被广泛应用于各个行业的用户开展网络安全等级保护的等级测评、建设工作。该标准的主要内容包括网络安全等级保护技术通用要求、云计算安全扩展要求、移动互联网安全扩展要求、物联网安全扩展要求和工业控制系统安全扩展要求。


2.《信息安全技术 网络安全等级保护安全设计技术要求》(GB/T 25070-2019)2019 年更新的《信息安全技术 网络安全等级保护安全设计技术要求》是网络安全等级保护 2.0 的核心标准之一。本标准针对等级保护对象突出安全计算环境设计技术要求、安全区域边界设计技术要求、安全通信网络设计要求、安全管理中心设计技术要求,以及针对无线移动接入、云计算、大数据、物联网和工业控制系统等新技术、新应用领域增加相应的安全设计要求等内容。


3.《信息安全技术 信息系统安全管理要求》(GB/T 20269-2006)

本标准对信息和信息系统的安全保护提出分等级安全管理的要求,阐述了安全管理要素及其强度,并将管理要求落实到信息安全等级保护所规定的 5 个等级上,有利于安全管理的实施、评估和检查。


4.《信息安全技术 信息系统安全工程管理要求》(GB/T 20282-2006)本标准规定了信息系统安全工程的管理要求,是对信息系统安全工程中所涉及的需求方、实施方以及第三方工程实施的指导性文件,各方可根据此文件建立安全工程


2.2.4  等级测评标准


1.《信息安全技术 网络安全等级保护测评要求》(GB/T 28448-2019)2019 年更新的《信息安全技术 网络安全等级保护测评要求》是网络安全等级保护 2.0 的核心标准之一。该标准依据《信息安全技术 网络安全等级保护基本要求》规定了网络进行等级保护测试评估的内容和方法,用以规范和指导测评人员的等级测评活动。


2.《信息安全技术 信息系统安全等级保护测评过程指南》(GB/T 28449-2012)该标准以测评机构为第三级网络的首次等级测评活动过程为主要线索,定义等级测评的主要活动和任务,包括测评准备活动、方案编制活动、现场测评活动、分析与报告编制活动 4 项工作,为等级测评机构、网络运营者在等级测评工作中提供指导。


2.2.5  运行维护及其他标准


1.《信息技术 安全技术 信息安全事件管理指南》(GB/Z 20985-2007)本标准描述了信息安全事件管理的全过程,提供了规划和制定信息安全事件管理策略和方案的指南,给出了管理信息安全事件和开展后续工作的相关过程和规程。


2.《信息安全技术 信息安全事件分类分级指南》(GB/Z 20986-2007)本标准为信息安全事件的分类分级提供指导,用于信息安全事件的防范与处置,为事前准备、事中应对、事后处理提供一个基础指南,可供信息系统和基础信息传输网络的运营和使用单位以及信息安全主管部门参考使用。


3.《信息安全技术 信息系统灾难恢复规范》(GB/T 20988-2007)本标准规定了信息系统灾难恢复应遵循的基本要求,可用于指导信息系统灾难恢复的规划和实施工作,也可用于信息系统灾难恢复项目的审批和监督管理。


4.《信息安全技术 信息安全风险评估规范》(GB/T 20984-2007)本标准提出风险评估的基本概念、要素关系、分析原理、实施流程和评估方法,以及风险评估在信息系统生命周期不同阶段的实施要点和工作形式。本标准适用于规范组织开展的风险评估工作。


5.《信息安全技术 信息系统物理安全技术要求》(GB/T 21052-2007)本标准规定了信息系统物理安全分级技术的要求,适用于按 GB 17859-1999 的安全保护等级要求所进行的等级化的信息系统物理安全的设计和实现,按 GB 17859-1999 的安全保护等级的要求对信息系统物理安全进行的测试、管理可参照使用。


6.《信息安全技术 网络基础安全技术要求》(GB/T 20270-2006)本标准根据 GB 17859-1999 5 个安全保护等级划分,根据网络系统中的作用,规定各个安全等级的网络系统所需要的基础安全技术要求。本标准适用于按等级化的要求进行的网络系统的设计和实现,按等级化要求进行的网络系统安全的测试和管理可参照使用。受篇幅限制,本书未将所有网络安全标准罗列,读者可在相关网站查阅其他内容,网络安全等级保护相关标准体系架构如图 2-1 所示。


image.png

图 2-1 网络安全等级保护相关标准体系架构

相关文章
|
10天前
|
SQL 运维 安全
网络安全等级保护2.0 定级、评测、实施与运维-复习题目资料
本文详细总结了网络信息安全等级保护的练习题,包括单选题、多选题、判断题和简答题。供朋友们参考复习,学习相关领域知识参考。
|
16天前
|
监控 安全 BI
什么是零信任模型?如何实施以保证网络安全?
随着数字化转型,网络边界不断变化,组织需采用新的安全方法。零信任基于“永不信任,永远验证”原则,强调无论内外部,任何用户、设备或网络都不可信任。该模型包括微分段、多因素身份验证、单点登录、最小特权原则、持续监控和审核用户活动、监控设备等核心准则,以实现强大的网络安全态势。
|
28天前
|
存储 SQL 安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
随着互联网的普及,网络安全问题日益突出。本文将介绍网络安全的重要性,分析常见的网络安全漏洞及其危害,探讨加密技术在保障网络安全中的作用,并强调提高安全意识的必要性。通过本文的学习,读者将了解网络安全的基本概念和应对策略,提升个人和组织的网络安全防护能力。
|
29天前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
随着互联网的普及,网络安全问题日益突出。本文将从网络安全漏洞、加密技术和安全意识三个方面进行探讨,旨在提高读者对网络安全的认识和防范能力。通过分析常见的网络安全漏洞,介绍加密技术的基本原理和应用,以及强调安全意识的重要性,帮助读者更好地保护自己的网络信息安全。
49 10
|
1月前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已成为我们生活中不可或缺的一部分。本文将介绍网络安全漏洞、加密技术和安全意识等方面的内容,并提供一些实用的代码示例。通过阅读本文,您将了解到如何保护自己的网络安全,以及如何提高自己的信息安全意识。
59 10
|
1月前
|
存储 监控 安全
云计算与网络安全:云服务、网络安全、信息安全等技术领域的融合与挑战
本文将探讨云计算与网络安全之间的关系,以及它们在云服务、网络安全和信息安全等技术领域中的融合与挑战。我们将分析云计算的优势和风险,以及如何通过网络安全措施来保护数据和应用程序。我们还将讨论如何确保云服务的可用性和可靠性,以及如何处理网络攻击和数据泄露等问题。最后,我们将提供一些关于如何在云计算环境中实现网络安全的建议和最佳实践。
|
29天前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已成为我们日常生活中不可或缺的一部分。本文将深入探讨网络安全漏洞、加密技术和安全意识等方面的问题,并提供一些实用的建议和解决方案。我们将通过分析网络攻击的常见形式,揭示网络安全的脆弱性,并介绍如何利用加密技术来保护数据。此外,我们还将强调提高个人和企业的安全意识的重要性,以应对日益复杂的网络威胁。无论你是普通用户还是IT专业人士,这篇文章都将为你提供有价值的见解和指导。
|
29天前
|
存储 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已经成为了我们生活中不可或缺的一部分。本文将介绍网络安全的基本概念,包括网络安全漏洞、加密技术以及如何提高个人和组织的安全意识。我们将通过一些实际案例来说明这些概念的重要性,并提供一些实用的建议来保护你的信息和数据。无论你是网络管理员还是普通用户,都可以从中获得有用的信息和技能。
25 0
|
30天前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已成为全球关注的焦点。本文将探讨网络安全漏洞、加密技术以及提升安全意识的重要性。通过深入浅出的解释和实际案例分析,我们将揭示网络攻击的常见手段,介绍加密技术如何保护数据安全,并强调个人和企业应如何提高安全防范意识。无论你是IT专业人士还是普通网民,这篇文章都将为你提供宝贵的信息和建议,帮助你在网络世界中更安全地航行。
|
1月前
|
安全 算法 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已成为全球关注的焦点。随着技术的不断进步,网络攻击手段也在不断演变,给个人和企业带来了前所未有的挑战。本文将深入探讨网络安全漏洞的成因、影响及防范措施,介绍加密技术的原理和应用,并强调提高安全意识的重要性。通过这些知识的分享,旨在帮助读者更好地理解网络安全的重要性,采取有效措施保护个人信息和资产安全。