等保2.0核心标准有哪些?等级保护2.0标准体系和要求解读

admin3年前主机评测122

等保2.0核心标准有哪些?

等保2.0基本要求解读。等保2.0有三大核心新标准,其一是《信息安全技术 网络安全等级保护基本要求》;其二是《信息安全技术 网络等级保护安全设计技术要求》;其三是《信息安全技术 网络安全等级保护测评要求》。

对云计算、大数据、移动互联、物联网、工业控制等新技术和新应用领域提出安全扩展要求;

二、对共性安全保护目标提出通用安全设计技术要求,标准适用于指导运营使用单位、网络安全企业、网络安全服务机构开展网络安全等级保护安全技术方案的设计和实施,也能用作网络安全职能部门监督、检查和指导的依据;

三、为安全测评服务机构、等级保护对象的主管部门及运营使用单位对等级保护对象的安全状况进行安全测评提供指南。 对企业、安全厂家、系统集成商提出要求

1. 企业或集成商进行网络基础建设时,要对通信线路、关键网络设备和关键计算设备进行冗余配置,例如关键网络设备应采用主备或负载均衡的部署方式

2. 安全厂家在进行安全解决方案设计时,同样采用主备或负载均衡方式进行设计及部署

3. 无论在网络基础建设还是安全网络规划,都需根据系统应用的实际情况进行区域划分

等级保护2.0标准体系

2017年,《中华人民共和国网络安全法》的正式实施,标志着等级保护2.0的正式启动。网络安全法明确“国家实行网络安全等级保护制度。”(第21条)、“国家对一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。”(第31条)。上述要求为网络安全等级保护赋予了新的含义,重新调整和修订等级保护1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。

随着信息技术的发展,等级保护对象已经从狭义的信息系统,扩展到网络基础设施、云计算平台/系统、大数据平台/系统、物联网、工业控制系统、采用移动互联技术的系统等,基于新技术和新手段提出新的分等级的技术防护机制和完善的管理手段是等级保护2.0标准必须考虑的内容。关键信息基础设施在网络安全等级保护制度的基础上,实行重点保护,基于等级保护提出的分等级的防护机制和管理手段提出关键信息基础设施的加强保护措施,确保等级保护标准和关键信息基础设施保护标准的顺利衔接也是等级保护2.0标准体系需要考虑的内容。

等级保护2.0标准体系主要标准如下:

网络安全等级保护条例(总要求/上位文件)

计算机信息系统安全保护等级划分准则(GB 17859-1999)(上位标准)

网络安全等级保护实施指南(GB/T25058-2020)

网络安全等级保护定级指南(GB/T22240-2020)

网络安全等级保护基本要求(GB/T22239-2019)

网络安全等级保护设计技术要求(GB/T25070-2019)

网络安全等级保护测评要求(GB/T28448-2019)

网络安全等级保护测评过程指南(GB/T28449-2018)

关键信息基础设施标准体系框架如下:

关键信息基础设施保护条例(征求意见稿)(总要求/上位文件)

关键信息基础设施安全保护要求(征求意见稿)

关键信息基础设施安全控制要求(征求意见稿)

关键信息基础设施安全控制评估方法(征求意见稿)

等保2.0主要标准的特点和变化:

1标准的主要特点

01 将对象范围由原来的信息系统改为等级保护对象(信息系统、通信网络设施和数据资源等),对象包括网络基础设施(广电网、电信网、专用通信网络  等)、云计算平台/系统、大数据平台/系统、物联网、工业控制 系统、采用移动互联技术的系统等。

02  在1.0标准的基础上进行了优化,同时针对云计算、移动互联、物联网、工业控制系统及大数据等新技术和新应用领域提出新要求,形成了安全通用要求+新应用安全扩展要求构成的标准要求内容。

03 采用了“一个中心,三重防护”的防护理念和分类结构,强化了建立纵深防御和精细防御体系的思想。

04  强化了密码技术和可信计算技术的使用,把可信验证列入各个级别并逐级提出各个环节的主要可信验证要求,强调通过密码技术、可信验证、安全审计和态势感知等建立主动防御体系的期望。

2 标准的主要变化

01  名称由原来的《信息系统安全等级保护基本要求》改为《网络安全等级保护基本要求》。等级保护对象由原来的信息系统调整为基础信息网络、信息系统(含采用移动互联技术的系统)、云计算平台/系统、大数据应用/平台/资源、物联网和工业控制系统等。

02  将原来各个级别的安全要求分为安全通用要求和安全扩展要求,其中安全扩展要求包括安全扩展要求云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求以及工业控制系统安全扩展要求。安全通用要求是不管等级保护对象形态如何必须满足的要求。

03  基本要求中各级技术要求修订为“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;各级管理要求修订为“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。

04  取消了原来安全控制点的S、A、G标注,增加一个附录A“关于安全通用要求和安全扩展要求的选择和使用”,描述等级保护对象的定级结果和安全要求之间的关系,说明如何根据定级的S、A结果选择安全要求的相关条款,简化了标准正文部分的内容。增加附录C描述等级保护安全框架和关键技术、增加附录D描述云计算应用场景、附录E描述移动互联应用场景、附录F描述物联网应用场景、附录G描述工业控制系统应用场景、附录H描述大数据应用场景。

以上就是等保2.0核心标准有哪些的内容,希望看完对大家能够有所帮助,网络安全等级保护测评服务,目前已为多家企业提供了二级等保、三级等保测评服务,是江苏省内专业的网络安全等级保护测评服务提供商,专业提供二级等保、三级等保测评服务等业务,并且还有专业的安全设备为您提供一站式的便捷服务,让您的等保测评之路畅行无阻。

免责声明:本文内容来自用户上传并发布,站点仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。请核实广告和内容真实性,谨慎使用。

相关文章

云鹤数据上新美国CeRa线路活动服务器,最低仅需19.99元既可使用美国云服务器。

云鹤数据是一家中国大陆服务器提供商,拥有香港,美国,大陆等多地自营VPS,提供德国,法国,美国,新加坡,荷兰,香港等地物理机以及专用云,我们坚决抵制使用已淘汰硬件,我们的常规配置为E5 2697v2处...

银川公司注册_银川云上公司注册_企业注册/流程/费用/查询

银川公司注册办理注册公司,快速高效,费用公开透明,银川代办公司注册,无隐性消费,办理银川注册公司,3天快速代办注册公司。阿里云搞的云上开公司一看就是给网络创业者提供一个便捷的平台,尤其是针对淘宝卖家。...

tudcloud:不限流量的香港直连vps,$6.3/月起;有大带宽系列/小带宽不限流量

tudcloud怎么样?tudcloud貌似是一家注册在美国特拉华州的主机公司,特意查询了下貌似是2023年2月3日注册的,主要运作香港vps、香港独立服务器、美国独立服务器业务。从其香港vps来看,...

起底虚拟机优势

虚拟机是物理计算机的逻辑表现形式。虚拟机有众多优势,但列举虚拟机的众多优势之前有必要了解下虚拟机是如何创建以及如何工作的。为创建一个虚拟机,先要在物理计算机上安装hypervisor。当前市场上有很多...

易探云:”夏日炎炎,有你真甜”活动,香港/韩国/美国/深圳云服务器优惠活动

易探云怎么样?易探云8月份上线“夏日炎炎,有你真甜”活动,降价,降价,给云服务器降价降温了!购买易探云服务器月付送QQ音乐豪华版绿钻1月及云服务器年付送QQ音乐绿钻豪华版1年,而且给云服务器四大惊喜,...

美国高防IP服务器:保护您的网站免受攻击

摘要:本文将详细介绍美国高防IP服务器的作用和优势以及如何选购高防IP服务器以保护您的网站免受攻击。随着互联网时代的到来网络犯罪事件不断发生高防IP服务器为网站提供了更完善的保护是网站运营所必备的硬件...