公安部信息安全等級保護評估中心主任助理李明:《網絡安全法》等為...

2020-12-23 中國財經時報網

中國網財經12月1日訊 近日,「2020北京國際金融安全論壇」在北京召開。本屆論壇以「 新金融、新基建、新安全」為主題。公安部信息安全等級保護評估中心主任助理李明參加了論壇並發表了演講。李明從定級指南的三個變化要點、安保工作的五個步驟、以及具體落實的六個步驟等方面做出了演講。他談到:「無論是從《網絡安全法》,還是前段時間公安部頒布的196號文件,為金融行業來落實等級保護工作,或者是以等級保護工作為抓手,提升整個網絡安全保障工作提供了很好的指導意義。」

以下為部分演講實錄:

李明:很高興有這個時間和機會,和各位交流一下,如何來落實等級保護制度。

大家可以看到,無論是從《網絡安全法》,還是前段時間公安部頒布的196號文件,為金融行業來落實等級保護工作,或者是以等級保護工作為抓手,提升整個網絡安全保障工作提供了很好的指導意義,明確指出了六項工作,後面我會進一步展開。

這六項工作裡面,深化定級備案和同步安全建設是我們整個工作當中的重中之重,如何來開展呢?我就結合整個標準體系裡面的兩個核心標準,定級指南和基本要求給大家解讀一下,如何落實等級保護工作。

首先,定級指南這個標準,要深化定級備案工作,沒有規矩不成方圓,這個規矩就是定級指南,定級指南與之前的標準相比,主要有三個變化,希望大家注意。

1、對象擴充。《網絡安全法》把網絡安全工作的範疇界定為網絡空間,而且信息技術也推升了新的業務形態,等保的工作對象不僅僅有信息系統和網絡,延伸到現在新技術、新應用出來的雲計算、物聯網、大數據等等這些新的業態,所以大家要注意這一點。

2、因為對象擴充了,所以對它的方法,怎樣來確定對象,如何確定它的級別,方法也進行了升級。

3、流程日趨完善,這也是回答大家實際工作當中,定級工作是不是按照我自己的理解定一個級別就行?回答是非常明確的。一個完整的定級工作流程,包括了確定定級對象、初步確定等級、專家評審、主管部門核准、備案審核這5個環節。

前面我也提到了,一個完整的等保工作有5個步驟,對於這5個步驟,提出4個要求幫助大家理解怎麼落實這5個步驟。

1、完成定級備案工作的時候,要注意定級的時機,千萬不要等到系統要上線了,再去考慮定級,這是錯誤的。在項目立項之初,開展建設之前,你就要完成定級工作,否則你對象不全,級別確定不準,很明顯可以知道,你的需求就錯了,需求錯了,後面的開發、集成,包括你的管理體系的建設,全都是錯的。《網絡安全法》裡面明確要求的「三同步」就成為了空中樓閣,所以大家一定要注意,定級備案工作的第一點,時機非常重要。

2、對象要全,劃分要合理。因為我們有這麼多新的形態對象,所以大家一定要注意這一點,對象一定要全,面向一個單位整體的梳理,既有老的業態,也有新的業態,這裡面等級保護對象一定要全。

3、級別要準確。確定對象的基礎上,我們要全面分析它們的功能,服務的對象,服務的地域,以及關鍵數據的情況,綜合來確定級別。

4、定級的流程。前面也提到了,從第1步到第5步,只有完成了公安機關的備案審核,出具了備案證明之後,你的這個定級工作才完成,這個時候,你確定的級別才是所有後續工作的依據。大家一定要注意,第2步,初步確定的等級不是你最終的級別,如果在專家評審,或者是備案審核中,出現不一致的情況,我們作為網絡的運營者,一定要慎重對待。

以上這4個要求裡,主要還是定級對象的劃分這一點,大家會存在一些疑惑,尤其是新對象,這裡面我會舉幾個例子,比如說對雲計算,對於雲計算的劃分,我們有兩大原則,第一原則是什麼?兩個視角的切分,平臺和租戶,不要混在一起,所以我們的第一原則,就是雲服務客戶側的等級保護對象和雲服務商側的雲計算平臺要單獨定級,各管一套。二是對於進一步細分,如果公有雲,大型的雲平臺,你可以繼續將基礎設施、輔助平臺切分,對於更複雜的雲平臺來講,因為它要提供不同的服務模式,比如說IaaS、SaaS、PaaS要分別定級,否則對於雲客戶來講,他不知道怎樣選擇一個合理的平臺。這裡我用一個圖像的形式,因為雲的場景裡面特別複雜,所以我這裡僅僅是舉了一個公有雲提供IaaS服務的圖形,我們的定級是這樣的。雲平臺、雲租戶,如果在公有雲的場景下,可能有不同的雲租戶,可以根據不同的安全責任主體進一步切分,這是要注意的。

第二個,尤其是在新金融裡會遇到的移動互聯,對於移動互聯來講,大家要注意的就是「三要素」,移動終端、移動應用、無線網絡,這「三要素」是要統一,不能切分。當然這個要根據實際情況,統一起來是要和傳統的IT部分統一定級,還是可以獨立,這要根據實際情況分析,但是無論在哪種場景下,這三個要素都是不能夠單獨定級的,千萬不能說我一個App的終端去定一個級別,那是不對的。

另外要提一點的就是數據資源,尤其是在大數據應用越來越廣泛的情況下,一般場景下,我們可以把大數據、大數據平臺,像這個例子,大數據的應用、大數據的資源,統一定級。但是隨著現在新技術,或者是新的商務模式的推廣,數據資源和系統單位,甚至於處理它的工具是日趨剝離的,所以在極特殊的情況下,比如說這三者的安全責任主體不一致的情況下,我們是要求數據資源獨立定級,對於定級對象的確定,這裡有三個形態,我單獨說一下。

當我們完成定級工作之後,接下來很重要的一項工作就是安全建設,對於安全建設,首先看一下這個標準,你一定要依據標準來走,這個標準就是基本要求,全稱就是「網絡安全等級保護基本要求」,編號是2239。這個標準與以前08版的標準相比,有三個升級,一是對象擴充,接下來兩個非常重要的點,架構的統一和能力的提升。第一個要點,是因為跟著整個《網絡安全法》的規定,對象擴充了,所以我的要求也擴充,但是在增強上面,我們是有兩個,大家可以看這張PPT,給了大家一個演示,我們如何從當初的層次模型轉回現在的架構統一,這個架構也是為了更好地體現新的標準所要求的「一中心三重防護」,並不是說2008年這個模型不好,而在於我們現在等級保護2.0裡面,已經完成了08版的時候,怎樣把一個標準和對象做一個簡單對應的工作,我們現在更加強調的是怎樣更加完整,更加強地構建一個彈性的網絡安全體系,這個時候我們「一中心三重防禦」這種模型可以更好地體現我們的需求。

因為時間的關係,標準我就不再展開,這裡面為了幫助大家理解,我提出了六個要點,具體落實基本要求,可以從這六個點來走。

1、優化網絡結構。對應的標準是這兩個條款(安全通信網絡、安全區域邊界),一是要有一個縱深,優化網絡結構最終目標就是要實現縱深的防禦,這裡面可以細分為兩個要求,一是整體結構上是劃區域的,區域之間採用可靠的技術隔離,從而能夠實現縱深。二是收縮邊界,邊界應該有一個可靠的,受控的接口,而且我們這個收縮後的邊界,你要有措施來保證它是完整的,不被繞過的,這一點特別重要。近兩年,一再出現這種情況,而且我覺得這一點對於我們金融機構來說尤其重要,因為我們金融機構有一個特點,縱向來看有總部和分支,橫向來講,我們要和不同的部委,不同的商業機構橫向互聯互通。所以,邊界的問題對於我們來講尤其關鍵。如果我們做不好這些,後面所有的工作都是白廢。第一點,優化網絡結構是所有安全建設工作的起點和基礎。

2、在這個基礎上關注的第二點,要有關鍵設備的加固,如果沒有邊界的突破,就沒有後續的一系列的實踐,但是這個邊界的加固不是那麼簡單,我們要做到幾件事情。一是身份的鑑別,二是安全的配置,三是實現精準的情報結合,我們發現漏洞的時候,就要修補,只有做到這個之後,我們才可以說,我們的邊界守住了,從攻防的角度,最外面的這一道防線守住了。

3、到了應用和數據,這裡我們要做好數據的分類分級,基於數據的分類分級做好防控。這裡面我要額外多說一句,因為我們現在有一些新的技術路線出來,但是大家一定要注意,千萬不要把所謂新的理念、路線、體系,與舊有的體系,以前已經行之有效的體系對立起來,比如說零信任,當然還有一些其他的思路,我們一定要做好新舊的銜接,千萬不要再說新的體系還沒有正常運行,比如說零信任裡面,你的動態決策,動態的授權還沒有實現的時候,我就把邊界已經解除掉了,這些做法都是錯誤的,我們一定要注意循序漸進。同樣的,我們控制應用和數據還要注意到另外一個,軟體的開發,綜合考慮開發之初就要利用編碼的部分,編碼的規範,安全的審計,包括商業滲透測試等等,綜合保證代碼之初應用是安全的,再保證數據的安全,這是第三點。

4、彈性的安全體系非常重要的是什麼?是響應,前面我們也提到安全理念裡面,第一點,安全不是靜態,它是動的,如果我要針對一個動態的場景做好安全,及時發現安全威脅就是必不可少的,這裡面我們要做好監測態勢,尤其是對於新型的網絡攻擊,不要簡單地布一個IDS或者是IPS,我們要注意邊界防好之後,橫向移動裡很重要的是什麼?就是情報、態勢和行為分析,綜合這些手段來實現及時對安全威脅的應對。

5、所有的這些工作都離不開集中管理,大家回想一下,我做一個強制防控,或者說我要構建一個態勢感知平臺,甚至於我要做一個零信任的體系,繞不過的是什麼?繞不過的是一個統一的策略,我們的安全管理中心,所以大家一定要注意,所有的前面的工作,我都是要建立在安全管理中心的集中管控基礎之上的,這裡面我們需要重點地關注統一的策略,統一的監測,統一的分析,只有這樣,我才能夠構建前面提到的整體安全。

相關焦點

  • 2020中國網絡安全等級保護和關鍵信息基礎設施保護大會隆重召開
    本次大會由公安部網絡安全保衛局、國家密碼管理局商密辦、中國科學院辦公廳指導,公安部第一研究所主辦,深信服、奇安信、安恆信息、綠盟科技、啟明星辰、天融信、亞信安全、安天、盛邦安全、威努特等10家網絡安全企業聯合承辦,旨在推動促進網絡安全等級保護和關鍵信息基礎設施安全保護工作,加強業務交流和經驗分享,健全國家網絡安全綜合防控體系。
  • 公安部出臺指導意見:網絡安全等級保護制度進入2.0時代
    來源:金融界網站「公安部網安局」微信公號9月15日消息,為深入貫徹黨中央有關文件精神和《網絡安全法》,指導重點行業、部門全面落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度,近日,公安部制定出臺了《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度的指導意見》,進一步健全完善國家網絡安全綜合防控體系,有效防範網絡安全威脅
  • 李明:有效落實《網絡安全法》才能推動金融業蓬勃發展
    國際金融安全論壇」在北京召開,公安部信息安全等級保護評估中心主任助理李明在會上表示,《網絡安全法》以及等級保護制度的升級,為我們提供了一個很好的契機,無論是從法律要求,還是我們自身需求,我們都應該去落實它,強化金融業自身的安全,只有安全的金融科技,才能夠有效地推動整個金融
  • 網絡安全等級保護制度:國家網絡安全的基本制度、基本國策
    網絡安全等級保護制度,從1.0上升到2.0的分界線是以什麼為標誌呢?其標誌就是《中華人民共和國網絡安全法》,《網絡安全法》的出臺將等級保護工作從政府政令上升到國家法律,國家法律的制定是通過全國人大也就是我國最高國家權力機關,以法律形式通過全國人大代表著人民和國家意志。
  • ISC2020:等級保護制度2.0升級網絡安全觀牢築網絡安全底線
    來源:環球網2020年8月13日,ISC2020「致知力行、繼往開來——邁向等級保護2.0新階段」分論壇順利在線上召開。本次論壇由中國計算機學會計算機安全專業委員會承辦,由該委員會主任、公安部第一研究所副所長於銳發布論壇致辭。
  • 時代新威在歐盟商會2020網絡安全大會上解讀等級保護
    歐盟駐華大使鬱白(H.E.Nicholas Chapuis)先生、SAP全球高級副總裁柯曼(Clas Neumann)先生、北京師範大學網絡法治國際中心執行主任吳沈括教授等百餘位國內外政、企、研、產業界精英齊聚一堂,共同探討在網絡安全法治環境下,企業如何保護網絡安全和如何做好網絡安全合規。
  • 網絡安全等級保護制度升級,物聯網、大數據納入保護範圍
    為指導重點行業、部門全面落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度,公安部近日制定出臺了《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度的指導意見》,進一步健全完善國家網絡安全綜合防控體系,有效防範網絡安全威脅,有力處置重大網絡安全事件
  • 網絡安全等級保護:什麼是網絡安全?
    術語解析在以往我國有關介紹材料裡,常使用「信息安全」這個術語,後面隨著《網絡安全法》的出臺,就調整為「網絡安全」了,所以在這篇小文中,標題我們根據網絡安全等級保護發展趨勢,使用「網絡安全」,而內容描述秉持以前有關標準中的描述,繼續使用「信息安全」,在此向大家道個歉,同時希望不會給大家帶來理解上的麻煩
  • 常德市第二人民醫院高分通過公安部信息安全等級保護三級2.0測評
    常德市第二人民醫院以完備的網絡安全體系,高分通過公安部信息安全等級保護三級2.0測評。 ,為醫院網絡安全工作及信息化建設長遠發展打下了堅實的基礎。
  • 乾貨| 什麼是「信息安全等級保護」?
    01 什麼是信息安全等級保護?信息安全等級保護(後文中簡稱為「等保」)是對信息和信息載體按照重要性分成不同的級別進行保護的一種工作,目前各國都存在的一種信息安全領域的工作如中國、美國等。在我國等保狹義上一般指信息系統安全等級保護。
  • 南通日報社(南通報業傳媒集團)網絡信息系統安全等級保護測評服務...
    )網絡信息系統安全等級保護測評服務項目二、採購方式:競爭性磋商採購三、採購項目背景及基本概況介紹:為了確保我單位網絡信息系統安全,根據上級網絡信息系統安全要求,擬在今年12月底前後開展對本單位南通網網站系統、南通報業傳媒集團採編系統進行安全等級保護測評。
  • 南通市信息網絡安全協會聘請信息安全等級保護定級備案評審專家
    2020年3月,我市組建了第一批網絡安全等級保護定級評審專家,運行近一年來,專家組在指導網絡運營單位科學準確定級方面起到了積極作用,糾正了以往一些信息系統「定級偏高或偏低的」情況。但隨著工控系統、物聯網、移動互聯的大量應用,現有的評審專家數量結構還不夠合理,為此,市網絡安全等級保護領導小組辦公室委託本協會,組織增聘一批行業專家,充實我市等保定級評審專家隊伍。
  • 「中國網際網路協會網絡數據安全合規性評估服務工作組及App數據安全...
    中國信息通信研究院安全研究所副所長林美玉、中國電子技術標準化研究院信息安全研究中心副主任姚相振、中國軟體評測中心主任助理唐剛、全知科技(杭州)有限責任公司評估部副總經理朱通、北京梆梆安全科技有限公司高級副總裁周欣、北京通和實益電信科學技術研究所有限公司總經理朱小舟、奇安信集團安服副總裁陳洪波分別代表副組長單位、成員單位進行了發言。會議由中國網際網路協會副秘書長宋茂恩主持。
  • 築牢網絡安全之基 保護人民群眾信息安全——新時代我國網絡安全...
    新華社北京9月13日電 題:築牢網絡安全之基 保護人民群眾信息安全——新時代我國網絡安全發展成就綜述新華社記者 餘俊傑以「網絡安全為人民,網絡安全靠人民」為主題的2020年國家網絡安全宣傳周將於9月14日至20日在全國範圍內開展,注重提高全民網絡安全意識和能力。
  • 眾簡智靈SaaS系統正式獲得「信息系統安全等級保護三級備案」證書
    近日,經國家權威評測機構全面安全檢測,上海眾簡順利通過國家公安部信息安全等級保護三級測評,<眾簡智靈SaaS系統>正式獲得國家公安部核准頒發的「信息系統安全等級保護三級備案」證書。這標誌著眾簡在信息安全管理能力、技術硬實力等方面得到了國家監管機構的權威認證。國家信息系統安全等級保護認證是中國權威的信息產品安全等級資格認證,由公安機關依據國家信息安全保護條例及相關制度規定,按照管理規範和技術標準,對各機構的信息系統安全等級保護狀況進行認可及評定。其中信息系統安全等級保護三級認證則是非銀行機構所能獲得的最高備案認證等級,屬於「監管級別」。
  • 中國信息安全評測中心主任張峰:網絡安全牽一髮而動全身 需要全...
    映象網訊(記者 阮海峰 實習生 鬱晴 文/圖)9月14日,在2020年國家網絡安全宣傳周網絡安全產業發展座談會上,中國信息安全評測中心主任張峰表示,當前大國國力較量,向網絡空間延伸,必須要高度重視網絡完全工作。
  • 2020年全區網絡安全等級保護工作會議在銀川召開
    12月4日,2020年全區網絡安全等級保護工作會議暨第九屆網絡與信息安全大講堂在銀川召開。公安廳常務副廳長、自治區等保領導小組副組長徐耀出席會議並講話,公安部網安局一級巡視員、副局長兼總工程師郭啟全出席會議並會致辭,作《我國網絡安全面臨的形勢和對策》專題報告。
  • 網絡安全的「四新」要求和「六防」您知道了嗎?
    本屆年會由由公安部網絡安全保衛局、中國科學院辦公廳、國家網絡與信息安全信息通報中心指導,公安部第三研究所、公安部第一研究所、中國電子科技集團公司第十五研究所主辦,《信息網絡安全》雜誌、公安部信息安全等級保護評估中心、國家網絡與信息系統安全產品質量監督檢驗中心、信息安全等級保護關鍵技術國家工程實驗室、信息網絡安全公安部重點實驗室、中關村信息安全測評聯盟等單位共同承辦。
  • 衡陽市公安局石鼓分局深入開展網絡安全等級保護檢查
    【淨網2020】當前正值歲末年初,為深入貫徹習近平總書記「沒有網絡安全就沒有國家安全,網絡安全與信息化是一體兩翼,雙輪驅動,必須統一部署、統一實施」的重要指示和網絡強國戰略思想,提升網絡安全保障能力和防護水平。
  • 公安部擬將網絡分為五個安保等級 嚴禁洩露個人信息
    中新網6月27日電 據公安部網站消息,公安部近日會同有關部門起草了《網絡安全等級保護條例(徵求意見稿)》。《徵求意見稿》擬將網絡分為五個安全保護等級,擬規定未經允許或授權,網絡運營者不得收集與其提供的服務無關的數據和個人信息,不得違反法律、行政法規規定和雙方約定收集、使用和處理數據和個人信息,不得洩露、篡改、損毀其收集的數據和個人信息,不得非授權訪問、使用、提供數據和個人信息。資料圖:警方摧毀侵犯公民個人信息犯罪窩點 。