分保等保关保密码应用对比详解网络安全知识

3、关键信息基础设施网络安全保护(国家标准:GB,今年7月正式发布)

4、信息系统密码应用基本要求(国家标准:GB,于今年3月份正式发布)

1、分级保护标准(简称:分保)

a)管理对象:所有涉及国家秘密的信息系统,重点是党政机关、军队和军工单位。

b)标准要求文件:

BMB17《涉及国家秘密的信息系统分级保护技术要求》

BMB20《涉及国家秘密的信息系统分级保护管理规范》

c)系统定级:根据其涉密信息系统处理信息的最高密级,可以划分为秘密级、机密级和机密级(增强)、绝密级三个等级。

d)分级保护标准框架:

e)分级保护部分涉及产品(仅供参考):屏蔽机房、手机屏蔽柜、保密文件柜、红黑隔离电源、微机视频信息保护系统、手机屏蔽仪、主机监控与审计系统、光盘刻录监控和审计系统、打印监控和审计系统、三合一(违规外联监控、涉密移动存储介质使用管控、非涉密信息单向导入)系统、涉密专用优盘、存储介质信息消除工具、计算机终端保密检查系统、恶意代码辅助检测系统、保密碎纸机、存储介质销毁机、身份鉴别系统等等。

2、等级保护标准(简称:等保)

a)管理对象:

运营商和服务提供商:电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统。

重要行业:铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息系统。

重要机关:市(地)级以上党政机关的重要网站和办公信息系统。

b)标准文件:

GB-T25070-2019《信息安全技术网络安全等级保护安全设计技术要求》

GB-T28448-2019《信息安全技术网络安全等级保护测评要求》

GB-T22240-2020《信息安全技术网络安全等级保护定级指南》

GB-T22239-2019《信息安全技术网络安全等级保护基本要求》

GB_T25058-2019《信息安全技术网络安全等级保护实施指南》

c)系统定级:

信息系统的安全防护共分为以下五个等级:

第一级(自主保护级)

第二级(指导保护级)

第三级(监督保护级)

第四级(强制保护级)

第五级(专控保护级)

d)等级保护标准体系框架:

e)等级保护涉及产品(仅供参考):

3、关键信息基础设施网络安全保护(简称:关基、关保)

a)管理对象:电信、广播电视、能源、金融、交通运输、水利、应急管理、卫生健康、社会保障、国防科技等行业和领域中一旦遭到破坏或者丧失功能,会严重危害国家安全、经济安全、社会稳定、公众健康和安全的业务。

b)标准文件:《信息安全技术关键信息基础设施网络安全保护基本要求》2019年11月报批,未正式发布

c)什么是关键信息基础设施(CII:criticalinformationinfrastructure)?

支撑关键业务持续、稳定运行不可或缺的网络设施、信息系统。在形态构成上,可以是单个网络设施、信息系统,也可以是由多个网络设施、信息系统组成的集合。在本质上,属于关键业务的信息化部分,为关键业务提供信息化支撑。

d)关键信息基础设施安全防护能力等级有几个?

关键信息基础设施安全防护能力依据5个能力域完成程度的高低进行分级评估,包括3个能力等级,从能力等级1到能力等级3,逐级增高,能力等级之间为递进关系,高一级的能力要求包括所有低等级能力要求。

能力域明确了运营者在关键信息基础设施安全防护所需具备的能力,包括识别认定、安全防护、检测评估、监测预警、事件处置5个方面的关键能力,每个安全能力包含若干能力指标,每个能力指标包含若干评价内容。

能力等级及特征如下表。

表安全能力等级及特征

关键信息基础设施安全防护能力等级

e)关键信息基础设施安全防护能力评价内容及方法是什么?

关键信息基础设施安全防护能力应综合考虑5个能力域级别与等级保护测评结果。对应能力等级1的关键信息基础设施等级保护测评结果应至少为中;对应能力等级2的关键信息基础设施等级保护测评结果应至少为良;对应能力等级3的关键信息基础设施等级保护测评结果应为优。

4、密码应用基本要求

a)管理要求:信息系统中的身份鉴别、数据加密、数据签名等密码技术功能由密码算法、密码技术、密码产品、密码服务等提供。从信息系统的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全的各个层面提供全面整体的密码应用安全技术支撑,从而保障信息系统的用户身份真实性、重要数据的机密性和完整性、操作行为的不可否认性。

b)标准文件:行标(GM/T0054-2018《信息系统密码应用基本要求》)升国标GM/T397862021《信息安全技术信息系统密码应用基本要求》,现已正式发布。

d)基本要求框架:

5、几大标准关系图解:

1、去网安部门做了备案,拿到备案证明,是否等于通过等保?备案后多久需要完成等保测评?

2、通过等级保护测评以后,是不是不会再出安全事故?

3、拿到等保测评通过证书后,一但出现安全事故是否可以规避或减轻追责?

4、我已经上了安全设备,为什么还会出现出安全事故?

5、应该如何选择安全厂商的产品?

网络安全建设实践过程中,我们应从等保合规和业务系统实际安全风险两个角度区选择产品:

6、网络完全建设时,是采购同一厂商的产品比较好,还是采购不同厂商的产品比较好?

7、在预算有限的情况下,该如何合理的进行网络安全防护建设?

8、在对产品性能指标不太了解的情况下,该选择什么性能的产品?

9、供应商提供一份产品采购清单后,承诺一定可以通过等保测评,是否可信?

10、为什么不同供应商提供的方案清单会有不同,有的所采购的产品不同,有的同一产品采购的数量不同?

结论:采用“设备+模块”的方式,在产品性能及安全功能实现细节上要逊于“设备+设备”的方式,但在设备故障几率和价格上要优于“设备+设备”的方式。“设备+模块”的方式适用于网络安全防护流量较小、安全预算较少、对安全防护能力要求较低的单位;而“设备+设备”的方式适用于网络安全防护流量较大、安全预算充足、对安全防护能力要求较高的单位。

THE END
1.什么是网络安全等级保护?网络安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的网络系统分等级实行安全保护。 对网络系统中使用的信息安全产品实行按等级管理,对网络系统中发生的信息安全事件分等级响应、处置。 网络安全等级保护的重要性 https://mp.weixin.qq.com/s?__biz=MzI2ODAyODY5OQ==&mid=2648423307&idx=4&sn=c901b6825e460febbc1208ae0cb3363d&chksm=f38f87e14b9ded903433cfd8329ff44e2294758328d98ab3ca55de5708180a83e075ca760b1f&scene=27
2.等保测评等级如何划分?等保测评由低到高被划分为1级~5级,共五个安全保护等级,主要根据信息系统的重要性和相关安全要求来确定,不同级别适合的企业也不同,下面将详细介绍各个级别适合的企业类型。第一级(自主保护级):适用于一般信息系统。1级等保测评级别适合信息系统安全要求相对较低的企业,主要应用于一般办公系统、网站系统等。这https://baijiahao.baidu.com/s?id=1783438429181665634&wfr=spider&for=pc
3.江苏省公务员网络与信息安全技能竞赛题库(附答案)D、单位统一安装在办公计算机的防病毒软件若长期无法更新病毒库,应及时报告单位信息管理部门 15、信息系统安全保护等级分为() A、三级 B、四级 C、五级 D、六级 16、机房等重要区域应配置(),控制、鉴别和记录进入的人员 A、电子锁 B、电子门禁系统 https://mip.oh100.com/kaoshi/peixun/227951.html
4.根据《信息安全等级保护管理办法》,信息系统的安全保护等级中,一刷刷题APP(shuashuati.com)是专业的大学生刷题搜题拍题答疑工具,刷刷题提供根据《信息安全等级保护管理办法》,信息系统的安全保护等级中,一级最高,五级最低。A.正确B.错误的答案解析,刷刷题为用户提供专业的考试题库练习。一分钟将考试题Word文档/Excel文档/PDF文档转https://www.shuashuati.com/ti/1d80d537a7df4725a80fdc95095332a1.html
5.信息安全等级保护管理办法第一条 为规范信息安全等级保护管理,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建设,根据《中华人民共和国计算机信息系统安全保护条例》等有关法律法规,制定本办法。 第二条 国家通过制定统一的信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保https://nic.imu.edu.cn/info/1016/1696.htm
6.关于开展信息安全等级保护安全建设整改工作的指导意见(公信安依据信息安全等级保护有关政策和标准,通过组织开展信息安全等级保护安全管理制度建设、技术措施建设和等级测评,落实等级保护制度的各项要求,使信息系统安全管理水平明显提高,安全防范能力明显增强,安全隐患和安全事故明显减少,有效保障信息化健康发展,维护国家安全、社会秩序和公共利益,力争在2012年底前完成已定级信息系统安全建https://www.cznis.org/jszn/605.html
7.63期53期59期2、“防雷击”控制点中,防感应雷的测评依据有哪些(A、C) A.电源线 B.建筑物 C.信号线 D.防静电地板 3、哪四个部门联合发布《信息安全等级保护管理条例》 公安部、国家保密局、国家密码管理局、国务院信息化工作办公室 4工控系统功能层次划分(ABC)第四层是企业资源层 https://www.jianshu.com/p/ccf3e27ffd19
8.人防(民防)知识竞赛试题及参考答案6.下列哪项(C)不是人民防空信息系统? A.指标控制系统。 B.预警与空情接收系统。 C.武器发射命令系统。 7.在空袭预警系统中,鸣 6 秒、停 6 秒的连续急促短 音,反复15 遍的是(B)。 A.预先警报 B.空袭警报 C.解除警报 8.下列哪项工作不是人民防空指挥机构战时职责任务(B)。 http://rfb.cngy.gov.cn/news/detail/20190610162528569.html
9.信息系统安全等级保护分为几级信息系统安全等级保护分为五级,分别为一级、二级、三级、四级和五级。信息系统安全等级保护是指根据我国《信息安全等级保护管理办法》对信息系统的安全性进行评估和划分,以确保信息系统的安全运行和对信息的保密性、完整性、可用性进行有效保护。 一级信息系统是指对国家安全、社会秩序、公共利益有重大影响的信息系统,一https://www.hzccx.com/html/2023/dbzx_1009/5038.html
10.等级保护和分级保护的区别是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和储存、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。 * 涉及国家秘密的信息系统分级保护 是指涉密信息系统的建设使用单位根据分级保护管理办法和有关标准,对https://maimai.cn/article/detail?fid=1435038673&efid=L214MNrwCoXReIaqZ8NRHA
11.信息安全与管理专业特色实验室信息工程系1.2国家正式颁布五级安全等级保护制度 2007年7月24日,公安部、国家保密局、国家密码管理局、国务院信息工作办公室正式上线颁布了信息安全等级保护规定,信息安全等级保护管理办法及实施指南,颁布了《信息安全等级保护管理办法》、《信息系统安全等级保护定级指南》、《信息安全技术信息系统安全等级保护实施指南》、《信息安全技https://xxgc.scemi.com/sysx/xxaqyglzytssys.htm
12.信息系统等级保护办法(信息系统等级保护对象)标题:信息系统保护等级 信息安全等级保护即信息系统根据其在、经济建设、社会生活中的重要程度,遭到破坏后对、社会秩序、公共利益及公民、法人和其他组织的合法利益的危害程度,由低到高划分为五个等级。分别是:级:用户自主保护级、第二级:系统审计保护级、第三级:安全标记保护级、第四级:结构化保护级、第五级:访问http://bzd134679.51sole.com/companynewsdetail_255811182.htm
13.信息安全等级保护51CTO博客信息系统当中发生的安全事件也要分级响应和处理; 等保的地位 等保的地位与计划生育一样,同属于基本国策,重要性不言而喻! 2017年《网络安全法》正式颁布,强制推行等级保护,现在不做等保就是违法了!! 等保2.0的特点 最大特点就是要求使用安可产品和服务来保障信息安全。 https://blog.51cto.com/u_11580232/3213851
14.信息系统管理制度第六条信息等级保护坚持坚持自主定级、自主保护的原则。信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。 第七条信息系统的安全保护等级分为以下五级: https://www.jy135.com/zhidu/1421803.html
15.信管知识梳理(五)信息系统安全技术腾讯云开发者社区内容安全:符合国家法律法规,内容保密、知识产权和隐私保护等。 行为安全:是一种动态安全。包括行为的秘密性、完整性和可控性 1.3 信息系统安全保护等级 第一级:危害企业及公民,但是不危害国家和社会 第二级:严重危害企业及公民或对社会有危害,但是不危害国家 https://cloud.tencent.com/developer/article/2342490