加强网络安全标准化工作,支撑《网络安全法》实施

简介:

11月7日,全国人民代表大会常务委员会表决通过了《网络安全法》。作为我国网络安全领域的第一部综合性、框架性法律,《网络安全法》浓墨重彩地对网络安全标准化工作提出了明确要求,将网络安全标准化工作置于前所未有的高度,也对网络安全标准化工作提出了更高的要求。

一、《网络安全法》赋予网络安全标准更高的使命

网络安全标准是网络安全政策法规实施的有效保障,是进行网络安全管理的重要手段,是安全防范的重要工具,也是规范网络安全技术、产品研发应用,促进产业发展的重要支撑,在构建安全的网络空间、推动网络治理体系变革方面发挥着基础性、规范性、引领性作用。《网络安全法》直接提及标准和规范的内容共有7条(第七条、第十条、第十一条、第十五条、第二十二条、第二十三条、第二十九条),归纳起来,从以下几个方面对标准化工作提出了要求,一是以标准体系为指导,推动网络安全防护体系建设;二是以标准的强制性约束为抓手,通过强制性国家标准加强核心领域的网络安全保障;三是以国家标准、行业标准为引导,加强网络空间治理,推动行业自律;四是以重要领域的网络安全标准为基础,加快提升整体安全防护水平。此外,如关键信息基础设施保护、个人信息保护等条款,虽未直接提及标准化工作,但标准也是其落地实施的重要支撑。今后一段时期,网络安全标准将充分发挥在提升国家网络安全管理、促进产业发展、保障民生方面的积极作用,有力支撑《网络安全法》的贯彻落实。

二、加强网络安全标准化工作,切实落实《网络安全法》相关要求

今年8月,《关于加强国家网络安全标准化工作的若干意见》(以下简称《若干意见》)由中央网信办、国家质检总局、国家标准委三部门联合发布,该意见是落实《网络安全法》相关标准化工作的重要文件,也是指导当前及今后一段时期我国网络安全标准化工作的顶层文件,结合《若干意见》的工作部署以及《网络安全法》的相关要求,网络安全标准化工作将加快开展以下几项重点工作。

一是建立完善网络安全标准体系。网络安全标准体系是由网络安全领域内具有内在联系的标准组成的科学有机整体,是促进网络安全领域内的标准组成趋向科学合理化的重要手段,是一幅现有、应有的网络安全标准的蓝图。《网络安全法》第十五条明确提出了建立和完善网络安全标准体系的要求。近年来,在中央网信办、国标委等主管部门的领导下,我国已经初步建立了网络安全标准化工作体系和标准体系,制定发布了信息安全国家标准190项,涉及信息安全基础、安全技术与机制、安全管理、安全评估以及保密、密码和通信安全等多个领域,为国家和社会网络安全保障工作提供了有力支撑。《网络安全法》的出台,为我国建立依法治理,依规治理,依标治理的新体系筑牢了坚实的根基。《若干意见》中也明确提出“科学构建标准体系”的要求,且明确指出了要推动网络安全标准与国家相关法律法规的配套衔接,全国信息安全标准化技术委员会将在主管部门的指导下,组织企业、研究机构、高等学校、网络相关行业专家深入研讨,加快完善网络安全标准体系,定期发布网络安全标准体系建设指南,指导标准制定工作有计划、有步骤推进,加快在网络安全审查、网络空间可信身份、工业控制系统安全、大数据安全、智慧城市安全等重点领域制定推荐性国家标准。

二是加快核心领域强制性国家标准制定。在网络安全领域,网络安全强制性国家标准指的是行政法规赋予的具有强制属性的国家标准,是我国技术法规的重要表现形式,也是针对我国关键领域开展网络安全管理工作的有力抓手和重要保障,《网络安全法》中第十一条、第二十二条、二十三条对强制性国家标准提出了要求,明确了网络安全强制性国家标准在提升网络安全防护能力、关键产品检测等方面的重要作用。随着技术及产业的飞速发展,网络安全强制性国家标准要适应我国网络安全工作新形势下的新要求,《若干意见》也提出,我们要按照深化标准化工作改革方案的要求,整合精简强制性标准,在国家关键信息基础设施保护、涉密网络等领域制定强制性国家标准。除此之外,我们还要研究在关键信息基础设施保护、个人信息保护等关系国家安全、国计民生的核心领域制定具有强约束力的标准,充分发挥强制性国家标准在我国网络安全核心领域的重要作用。

三是提升标准质量,加强标准宣贯。标准质量的高低是标准能否落地的关键,落实《网络安全法》关于标准化工作的重点要求,首先要从标准质量抓起,通过鼓励和吸收更多产业界的一线专家实质性参与到标准制定的全生命周期、缩短标准制修订周期、建立完备的网络安全标准制定过程管理制度和工作程序等一系列措施,有效提高标准的适用性、先进性和规范性。网络安全标准的研制和宣贯工作要并重开展,利用传统媒体和互联网等多种渠道加大对标准的解读和宣传力度,加快制定指南、解读、案例等标准的配套文件,通过邀请产业界、学术界专家从不同角度撰写标准的解读文章,让一线的工程师和管理者更加透彻地理解标准,更加高效地使用标准。定期开展优秀标准应用案例征集活动,结合标准的实践,推广一些实施效果好、示范效应强的标准,供使用者参考。加强标准专业机构的基础能力建设,提升我国的标准化战略与基础理论研究能力,提升标准的验证和符合性测试能力。让网络安全标准能真正的为国家、为产业、为人民提供更好的服务。

四是加强国际标准化工作。网络安全标准化工作在提升国际话语权、推动企业走出去等方面具有极端重要性。目前,我国网络安全国际标准化工作相对薄弱,存在国际标准注册专家人数少,参加国际会议专家数量少,会议讨论发声少的情况,在国际标准领域参与程度较低,《网络安全法》第七条明确提出了积极开展标准制定方面的国际交流与合作的要求,《若干意见》也对国际标准化工作做了重点部署,我们要坚持国际标准化与国内标准化工作并重,打造一支专业精、外语强的复合型国际标准化专家队伍,提高国际标准化专家注册数量和参会人数,推动我国专家在国际标准化组织中担任更多的职务,提出更多提案,贡献更多力量,实质性参与相关国际标准。积极采用适用于我国国情的国际标准,推动将我国自主制定的国家标准转化为国际标准。积极参与网络空间国际规则和国际标准规则制定,提升我国国际话语权。

《网络安全法》开启了网络安全标准研制工作的新篇章,围绕《网络安全法》的重点工作部署,网络安全标准化工作者将肩负起使命,努力做好各项工作的贯彻落实,为网络强国战略保驾护航。(作者:中国电子技术标准化研究院 高林 刘贤刚 姚相振)

本文转自d1net(转载)

目录
相关文章
|
16天前
|
安全 网络安全 数据安全/隐私保护
网络堡垒的构建者:洞悉网络安全与信息安全的深层策略
【4月更文挑战第9天】在数字化时代,数据成为了新的价值核心。然而,随之而来的是日益复杂的网络安全威胁。从漏洞利用到信息泄露,从服务中断到身份盗用,攻击手段不断演变。本文深入剖析了网络安全的关键组成部分:识别和防范安全漏洞、加密技术的应用以及提升个体和企业的安全意识。通过探讨这些领域的最佳实践和最新动态,旨在为读者提供一套全面的策略工具箱,以强化他们在数字世界的防御能力。
|
17天前
|
安全 网络协议 测试技术
【网络安全】网络安全基础必备技能
【网络安全】网络安全基础必备技能
|
1天前
|
安全 JavaScript 前端开发
第十六届山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题—B模块安全事件响应/网络安全数据取证/应用安全
该内容描述了一次网络安全演练,包括七个部分:Linux渗透提权、内存取证、页面信息发现、数字取证调查、网络安全应急响应、Python代码分析和逆向分析。参与者需在模拟环境中收集Flag值,涉及任务如获取服务器信息、提权、解析内存片段、分析网络数据包、处理代码漏洞、解码逆向操作等。每个部分都列出了若干具体任务,要求提取或生成特定信息作为Flag提交。
3 0
|
1天前
|
安全 测试技术 网络安全
2024年山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题-C安全事件响应/网络安全数据取证/应用安全
B模块涵盖安全事件响应和应用安全,包括Windows渗透测试、页面信息发现、Linux系统提权及网络安全应急响应。在Windows渗透测试中,涉及系统服务扫描、DNS信息提取、管理员密码、.docx文件名及内容、图片中单词等Flag值。页面信息发现任务包括服务器端口、主页Flag、脚本信息、登录成功信息等。Linux系统渗透需收集SSH端口号、主机名、内核版本,并实现提权获取root目录内容和密码。网络安全应急响应涉及删除后门用户、找出ssh后门时间、恢复环境变量文件、识别修改的bin文件格式及定位挖矿病毒钱包地址。
3 0
|
1天前
|
安全 测试技术 Linux
2024年山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题-A模块安全事件响应/网络安全数据取证/应用安全
该内容描述了一个网络安全挑战,涉及Windows和Linux系统的渗透测试以及隐藏信息探索和内存取证。挑战包括使用Kali Linux对Windows Server进行服务扫描、DNS信息提取、密码获取、文件名和内容查找等。对于Linux系统,任务包括收集服务器信息、提权并查找特定文件内容和密码。此外,还有对Server2007网站的多步骤渗透,寻找登录界面和页面中的隐藏FLAG。最后,需要通过FTP获取win20230306服务器的内存片段,从中提取密码、地址、主机名、挖矿程序信息和浏览器搜索关键词。
2 0
|
1天前
|
安全 测试技术 网络安全
2024年甘肃省职业院校技能大赛中职组 “网络安全”赛项竞赛样题-C模块安全事件响应/网络安全数据取证/应用安全
涉及安全事件响应和应用安全测试。需使用Kali对Windows Server2105进行渗透测试,包括服务扫描、DNS信息提取、管理员密码、文件名与内容、图片中单词等。另外,需收集win20230305的服务器端口、页面信息、脚本、登录后信息等。在Linux Server2214上,要获取SSH端口、主机名、内核版本并进行提权操作。网络安全响应针对Server2228,涉及删除后门用户、查找SSH后门时间、恢复环境变量、识别篡改文件格式和矿池钱包地址。最后,对lin20230509进行网站渗透,获取端口号、数据库服务版本、脚本创建时间、页面路径、内核版本和root目录下的flag文件内容
3 0
|
1天前
|
安全 网络安全 区块链
网络防线的构筑者:深入网络安全与信息保护
【4月更文挑战第23天】在数字化时代,数据成为新石油,而网络安全则是油井防护的铁栅栏。本文将探讨网络安全漏洞的潜在风险、加密技术的防御策略以及提升安全意识的重要性。我们将剖析常见网络威胁,揭示加密技术如何为数据传输披上隐形斗篷,同时强调培养全民网络安全意识的必要性。通过实例分析和教育建议,旨在为读者打造一道坚不可摧的网络安全防线。
|
3天前
|
SQL 安全 算法
网络防线的构筑者:洞悉网络安全漏洞与加固信息防护
【4月更文挑战第22天】在数字化浪潮下,网络安全和信息安全成为维护社会稳定、保障个人隐私的重要基石。本文将深入探讨网络安全中存在的漏洞问题,介绍现代加密技术,并强调提升全民安全意识的必要性。通过对这些关键知识点的分享,旨在为读者提供一个关于如何构建和维护一个安全网络环境的全面视角。
|
12天前
|
存储 SQL 安全
网络防线的构筑者:洞悉网络安全与信息保护之道
【4月更文挑战第13天】 随着信息技术的蓬勃发展,网络已成为日常生活和工作不可或缺的一部分。然而,伴随便利的同时,网络安全威胁也日益猖獗,从个人信息泄露到企业数据被盗,安全事件频发。本文将深入探讨网络安全领域的关键组成部分:网络漏洞、加密技术以及安全意识,旨在为读者提供全面的安全防护策略和技术应用知识,助力个人和组织在数字世界中筑起坚固的防线。
|
16天前
|
安全 网络安全 网络虚拟化
虚拟网络设备与网络安全:深入分析与实践应用
在数字化时代📲,网络安全🔒成为了企业和个人防御体系中不可或缺的一部分。随着网络攻击的日益复杂和频繁🔥,传统的物理网络安全措施已经无法满足快速发展的需求。虚拟网络设备🖧,作为网络架构中的重要组成部分,通过提供灵活的配置和强大的隔离能力🛡️,为网络安全提供了新的保障。本文将从多个维度深入分析虚拟网络设备是如何保障网络安全的,以及它们的实际意义和应用场景。

热门文章

最新文章