"网络安全等级保护体系建设方案:纵深防御、韧性防御、主动防御"。

版权申诉
0 下载量 20 浏览量 更新于2024-03-26 收藏 7.93MB PPTX 举报
网络安全等级保护安全保障体系建设方案是为了应对当前网络安全形势的挑战而设计的一项重要举措。该方案的核心理念是以纵深防御、韧性防御和主动防御为主导,通过多层防线、系统预测、承受、恢复和适应能力以及主动防御能力的叠加,构建一个全方位、多维度的网络安全保障体系,以确保核心数据资产和系统业务的安全稳定运行。 在背景介绍部分,我们了解到国家网络安全战略的背景和等级保护政策的推行,这为网络安全等级保护安全保障体系建设方案的制定提供了重要的背景支撑。随着信息化进程的加快和网络空间安全形势的日益严峻,建立网络安全等级保护体系成为当务之急。 现状需求分析及目标部分主要分析了当前网络安全形势的特点和存在的问题,以及公司所面临的挑战与机遇。在分析的基础上,我们确定了建设目标,即通过纵深防御、韧性防御和主动防御的结合,建立一个全面、系统、高效的安全保障体系,提升数据的安全性和可靠性,为公司的可持续发展提供坚实保障。 总体框架及设计方案部分详细介绍了网络安全等级保护安全保障体系的构建架构和运行机制。我们强调了多层防御的重要性,即通过层层设防的方式,使得系统在面对攻击时能够形成一个互为补充、相互支撑的安全防护体系,从而最大程度地提升系统的安全性。同时,韧性防御和主动防御也被纳入设计方案中,以增强系统的抗攻击和自我修复能力,保障系统业务功能的持续稳定。 方案价值及公司优势部分对网络安全等级保护安全保障体系的建设价值进行了分析,并结合公司的实际情况,突出了公司在网络安全领域的技术优势和实力。通过实施该方案,公司将能够提升自身在网络安全领域的竞争力,增强客户对公司的信任和好评。 最后,产品组合套餐部分列出了具体的产品组合和服务套餐,以供客户选择和参考。这些产品和服务将充分体现纵深防御、韧性防御和主动防御的理念,帮助客户构建完善的网络安全保障体系,为其信息资产提供全方位的安全保障。 综上所述,网络安全等级保护安全保障体系建设方案是一项至关重要的举措,为公司的信息资产安全提供了可靠保障,同时也符合国家网络安全战略和相关政策的要求。通过不断创新和完善,我们相信该方案将为公司带来更多的商业机会和市场竞争力,实现可持续发展的目标。
2023-06-09 上传
网络安全等级保护 网络安全等级保护全文共29页,当前为第1页。 01 目录 CONTENTS 网络安全等级保护 02 等级保护2.0变化 03 企业合规应对 网络安全等级保护全文共29页,当前为第2页。 网络安全等级保护介绍 01 网络安全等级保护全文共29页,当前为第3页。 国务院颁布 《中华人民共和国计算机信息系统安全保护条例》 公安部标准 《等级保护安全要求》 《等级保护定级指南》 《等级保护实施指南》 《等级保护测评准则》 四部委会签 公通字[2006]7号文件 (关于印发《信息安全等级保护管理办法(试行)》的通知) 四部委会签 公通字[2007]43号文件 《信息安全等级保护管理办法》 《安全通用要求以及云计算、移动互联、工业控制、物联网等扩展要求》征求意见稿发布 《中华人民共和国网络安全法》 正式实施 1994 2005 2006 2007 2016.11.1 2017.6.1 最先作为"按等级保护"的工作思路提出 形成等级保护的基本理论框架,制定了方法,过程和标准 提出了等级保护的推进和管理办法 扩展标准征求意见稿发布 第二十一条 配套标准发布 测评过程指南、测评机构评估规范 2018.12.28 2019年7月1日实施 等级保护-发展历程 等保1.0 信息系统安全等级保护 等保2.0 即将到来 《基本要求、测评要求》正式发布 2019.5.13 2019年12月1日实施 网络安全等级保护全文共29页,当前为第4页。 继承网络运营者义务: 落实身份识别、防恶意代码、防攻击等技术措施; 落实数据分类、重要数据备份和加密措施; 落实事件监测、日志审计及留存措施; 落实等保工作责任制、建立安全管理制度 等保工作流程:规定了包括网络定级、定级评审、定级备案、备案审核、上线检测、等级测评、安全整改、定期自查等一系列工作流程细化 境内建设、运营、维护、使用网络的运营者,均需开展网络安全等级保护工作; 适用范围更广、网络运营者皆受约束 网络安全等保与网络安全法相结合,义务更加具体、操作性更强 网络安全等级保护制度威慑力增强 法律依据:违反网络安全保护条例要求,依据《网络安全法》进行处罚; 管控云计算、大数据、人工智能、物联网、工控系统和移动互联网等新技术、新应用带来的安全风险。 重大隐患处置:在责令整改的基础上,增加行业主管部门和同级网信部门的通报,可约谈法定代表人; 事件调查:开展事件调查时可责令网络运营者阻断信息传输,暂停网络运营。 主管部门、 各级政府将等级保护工作纳入绩效考核评价,社会治安综合治理考核。 等保测评:统一调整为第三级以上网络的运营则每年开展一次; 涵盖关键信息基础设施运营者义务: 落实态势感知监测预警措施; 落实重要设备、链路、系统的冗余、备份、恢复措施; 确定管理机构,明确职责,重要事项逐级审批; 对关键岗位进行背景审查,持证上岗; 网络安全法 第二十一条 国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。 在《网络安全法》实施之后,网络安全等级保护制度与目前的信息系统安全等级保护制度相衔接和融合,而不会成为两个并行的制度体系。 网络安全等级保护条例 等级保护的政策依据 网络安全等级保护全文共29页,当前为第5页。 等级保护核心思想 对国家秘密信息、法人和其他组织及公民的专有信息、公开信息分类分级进行管理和保护。 01 LEVEL 用户自主保护级 防护 系统审计保护级 防护、监测 安全标记保护级 防护、监测、恢复、策略 结构化保护级 防护、监测、恢复、策略、响应 访问验证保护级 防护、监测、恢复、策略、响应 02 LEVEL 03 LEVEL 04 LEVEL 05 LEVEL 逐级增强 相关等级 核心思想 网络安全等级保护全文共29页,当前为第6页。 GB/T 22239-2008 GB/T 22240-2008 信息系统安全等级保护基本要求框架 等级保护标准和内容-现行标准 检查 访谈 测试 物理安全 网络安全 主机安全 应用安全 数据备份与恢复 安全管理制度 安全管理机构 人员安全管理 系统建设管理 系统运维管理 网络安全等级保护全文共29页,当前为第7页。 系统识别与划分 网安审核 N Y 定级备案阶段 建设整改阶段 确定系统安全等级 填写备案材料 备案材料申报 N Y 等级保护测评阶段 测评准备 出具报告 系统安全规划 方案评审与规划设计 系统安全建设/加固 安全建设差距分析 测评 结论 方案编制 现场测评 等级保护实施流程 网络安全等级保护全文共29页,当前为第8页。 等级保护实施流程-定级 三级: 1、核心信息系统(HIS、LIS、RIS、PACS、电子病历核心数据库