首页 网络安全 安全学院 查看内容

等保2.0正式发布,如何做到标准合规?

2019-5-17 02:41 |来自: 互联网 1274 0

摘要: 等级保护制度是我国在网络安全领域的基本制度、基本国策,是国家网络安全意志的体现。《网络安全法》出台后,等级保护制度更是提升到了法律层面,等保2.0在1.0的基础上,更加注重全方位主动防御、动态防御、整体防控和精准防护,除了基本要求外,还增加了对云计算、移动互联、物联 ...
关键词: 安全 控制点 管理 防御 安全管理 2.0 控制 变化 网络安全 审计

文/锐捷安全服务中心

等级保护制度是我国在网络安全领域的基本制度、基本国策,是国家网络安全意志的体现。《网络安全法》出台后,等级保护制度更是提升到了法律层面,等保2.0在1.0的基础上,更加注重全方位主动防御、动态防御、整体防控和精准防护,除了基本要求外,还增加了对云计算、移动互联、物联网、工业控制和大数据等对象全覆盖。等保2.0标准的发布,对加强中国网络安全保障工作,提升网络安全保护能力具有重要意义。

从等保基本要求的结构来看,从等保1.0到等保2.0试行稿,再到等保2.0最新稿,变化过程如下:

等保2.0充分体现了“一个中心三重防御“的思想,一个中心指“安全管理中心”,三重防御指“安全计算环境、安全区域边界、安全网络通信”,同时等保2.0强化可信计算安全技术要求的使用。

从控制项的变化来看,等保2.0更加精简,但实质上内涵更加丰富完善。

等保2.0第三级安全要求结构:

为帮助大家更好地理解等保2.0的变化,以等保三级为例,以下是1.0到2.0各控制点变化情况(红色字体为新增内容、绿色字体为控制点名称做了变化、灰色字体为已删除控制点)。

序号等保1.0原控制点等保2.0(最新稿)新控制点
1网络安全结构安全安全通信网络

(三重防御)

网络架构
2访问控制通信传输
3安全审计可信验证
4边界完整性检查安全区域边界

(三重防御)

边界防护
5入侵防范访问控制
6恶意代码防范入侵防范
7网络设备防护恶意代码和垃圾邮件防范
8安全审计
9可信验证
10安全管理中心

(一个中心)

系统管理
11审计管理
12安全管理
13集中管控
序号等保1.0原控制点等保2.0(最新稿)新控制点
1主机安全身份鉴别安全计算环境

(三重防御)

身份鉴别
2访问控制访问控制
3安全审计安全审计
4剩余信息保护入侵防范
5入侵防范恶意代码防范
6恶意代码防范可信验证
7资源控制数据完整性
1应用安全身份鉴别数据保密性
2访问控制数据备份恢复
3安全审计剩余信息保护
4剩余信息保护个人信息保护
5通信完整性
6通信保密性
7抗抵赖
8软件容错
9资源控制
10数据安全及备份恢复数据完整性
11数据保密性
12备份和恢复
序号等保1.0原控制点等保2.0(最新稿)新控制点
1安全管理制度管制制度安全管理制度安全策略
2制定和发布管理制度
3评审和修订制定和发布
4评审和修订
序号等保1.0原控制点等保2.0(最新稿)新控制点
1系统运维管理环境管理安全运维管理环境管理
2资产管理资产管理
3介质管理介质管理
4设备管理设备维护管理
5监控管理和安全管理中心漏洞和风险管理
6网络安全管理网络和系统安全管理
7系统安全管理恶意代码防范管理
8恶意代码防范管理配置管理
9密码管理密码管理
10变更管理变更管理
11备份与恢复管理备份与恢复管理
12安全事件处置安全事件处置
13应急预案管理应急预案管理
14外包运维管理

在各类变化当中,特别值得关注的一个变化是等保二级以上,从1.0的管理制度中把“安全管理中心”独立出来进行要求,包括“系统管理、审计管理、安全管理、集中管控“等,这是为了满足等保2.0的核心变化——从被动防御转变为主动防御、动态防御。完善的网络安全分析能力、未知威胁的检测能力将成为等保2.0的关键需求。部署安全设备但不知道是否真的安全、不知道发生什么安全问题、不知道如何处置安全的“安全三不知”将成为历史。

锐捷网络近几年陆续推出的大数据安全平台RG-BDS、动态防御系统RG-DDP、沙箱RG-Sandbox、云端安服中心等产品能极大地加强整网的“主动安全分析能力”,及时掌握网络安全状况,对层出不穷的“未知威胁与突发威胁”起到关键的检测和防御作用.这些产品和其它安全产品、网络产品等一起结合AI、大数据、云计算等技术构筑了锐捷网络的“动态安全”体系架构,为用户提供一个具备动态响应、持续进化的符合等保2.0标准的整网安全保障体系。

本文出处: https://www.toutiao.com/a6691532969628140046/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部