网络|网络安全宣传周|网络安全等级保护2.0标准解读( 三 )

主要标准的框架和内容
No.1

标准的框架结构
《GB/T 22239-2019》、《GB/T 25070-2019》和《GB/T28448-2019》三个标准采取了统一的框架结构 。
例如 , 《GB/T 22239-2019》采用的框架结构如图1所示 。
图1 安全通用要求框架结构
安全通用要求细分为技术要求和管理要求 。 其中技术要求包括“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;管理要求包括“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理” 。
No.2

安全通用要求
安全通用要求针对共性化保护需求提出 , 无论等级保护对象以何种形式出现 , 需要根据安全保护等级实现相应级别的安全通用要求 。 安全扩展要求针对个性化保护需求提出 , 等级保护对象需要根据安全保护等级、使用的特定技术或特定的应用场景实现安全扩展要求 。 等级保护对象的安全保护需要同时落实安全通用要求和安全扩展要求提出的措施 。
1
安全物理环境
针对物理机房提出的安全控制要求 。 主要对象为物理环境、物理设备和物理设施等;涉及的安全控制点包括物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护 。
2
安全通信网络
针对通信网络提出的安全控制要求 。 主要对象为广域网、城域网和局域网等;涉及的安全控制点包括网络架构、通信传输和可信验证 。
3
安全区域边界
针对网络边界提出的安全控制要求 。 主要对象为系统边界和区域边界等;涉及的安全控制点包括边界防护、访问控制、入侵防范、恶意代码防范、安全审计和可信验证 。
4
安全计算环境
针对边界内部提出的安全控制要求 。 主要对象为边界内部的所有对象 , 包括网络设备、安全设备、服务器设备、终端设备、应用系统、数据对象和其他设备等;涉及的安全控制点包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份与恢复、剩余信息保护和个人信息保护 。
5
安全管理中心
针对整个系统提出的安全管理方面的技术控制要求 , 通过技术手段实现集中管理;涉及的安全控制点包括系统管理、审计管理、安全管理和集中管控 。
6
安全管理制度
针对整个管理制度体系提出的安全控制要求 , 涉及的安全控制点包括安全策略、管理制度、制定和发布以及评审和修订 。
7
安全管理机构
针对整个管理组织架构提出的安全控制要求 , 涉及的安全控制点包括岗位设置、人员配备、授权和审批、沟通和合作以及审核和检查 。
8
安全管理人员
针对人员管理提出的安全控制要求 , 涉及的安全控制点包括人员录用、人员离岗、安全意识教育和培训以及外部人员访问管理 。
9
安全建设管理


推荐阅读