随着云计算、移动互联、大数据、物联网、人工智能等新技术不断涌现,计算机信息系统的概念已经不能涵盖全部,特别是互联网快速发展带来大数据价值的凸显。云计算、大数据、工业控制系统、物联网、移动互联等新技术的不断拓展已经成为产业结构升级的坚实基础,而其中网络和信息系统作为新兴产业的承载者,构建起了整个经济 社会 的神经中枢,保证其安全性不言而喻。
由于业务目标的不同、使用技术的不同、应用场景的不同等因素,不同的等级保护对象会以不同的形态出现,表现形式有 基础信息网络、信息系统、云计算平台、大数据平台、物联网系统、工业控制系统 等。形态不同的保护对象面临的威胁有所不同,安全保护需求也会有所差异。现有的标准体系需要提升台阶,去适应新技术的发展,等级保护的相关标准也需要跟上新技术的变化。 “等保10”的标准体系在适用性、时效性、易用性、可 *** 作性上需要进一步扩充和完善,因此“等保20“应运而生。
图注:等级保护20安全框架
针对等级保护对象特点建立安全技术体系和安全管理体系,构建具备相应等级安全保护能力的网络安全综合防御体系。应依据国家网络安全等级保护政策和标准,开展组织管理、机制建设、安全规划、通报预警、应急处置、态势感知、能力建设、监督检查、技术检测、队伍建设、教育培训和经费保障等工作。
首先安全的内涵由早期面向数据的信息安全,过度到面向信息系统的信息保障(信息系统安全),并进一步演进为面向网络空间的网络安全。网络安全(cybersecurity)以其更丰富的内涵逐步取待信息安全成为安全领域共识,《中华人民共和国网络安全法》明确规定“国家实行网络安全等级保护制度“,相关法律条文和标准也需保持一致性, “等保20“与时俱进的将原标准的”信息系统安全等级保护“改为”网络安全等级保护“ ,例如《信息系统安全等级保护基本要求》改为《网络安全等级保护基本要求》。
等保20对定级指南、基本要求、实施指南、测评过程指南、测评要求、设计技术要求等标准进行修订和完善, 以满足新形势下等级保护工作的需要,其中《信息安全技术 网络安全等级保护测评要求》、《信息安全技术 网络安全安全等级保护基本要求》、《信息安全技术 网络安全等级保护安全设计要求》已于2019年5月10日发布,并将在2019年12月1日实施。
在开展网络安全等级保护工作中应首先明确等级保护对象。
等保10定义等级保护对象为: 信息安全等级保护工作直接作用的具体信息和信息系统。随着云计算平台、物联网、工业控制系统等新形态的等级保护对象不断涌现,原定义内涵局限性日益显现。
等保20定义等级保护对象为: 包括基础信息网络、云计算平台/系统、大数据应用/平台/资源、物联网、工业控制系统和采用移动互联技术的系统等。
(以基本要求为例)
等保10:安全要求
等保20:安全通用要求和安全扩展要求
注:等保20安全通用要求是普适性要求,是不管等级保护对象形态如何,必须满足的要求;针对云计算、移动互联、物联网和工业控制系统,除了满足安全通用要求外,还需满足的补充要求称为安全扩展要求。
云计算安全扩展要求针对云计算的特点提出特殊保护要求。云计算环境主要增加的内容包括“基础设施的位置”、“虚拟化安全保护”、“镜像和快照保护”、“云服务商选择”和“云计算环境管理”等方面。
针对移动互联环境主要增加的内容包括“无线接入点的物理位置”、“移动终端管控”、“移动应用管控”、“移动应用软件采购”和“移动应用软件开发”等方面。
物联网安全扩展要求针对物联网的特点提出特殊保护要求。对物联网环境主要增加的内容包括“感知节点的物理防护”、“感知节点设备安全”、“感知网关节点设备安全”、“感知节点的管理”和“数据融合处理”等方面。
工业控制系统安全扩展要求针对工业控制系统的特点提出特殊保护要求。对工业控制系统主要增加的内容包括“室外控制设备防护”、“工业控制系统网络架构安全”、“拨号使用控制”、“无线使用控制”和“控制设备安全”等方面。
以基本要求为例,充分体现一个中心,三重防御的思想(和GB/T 25070保持一致,与设计要求融合)。
1、等级保护的基本要求、测评要求和设计技术要求统一框架,构建“一个中心,三重防护“的安全体系;
2、通用安全要求+新型应用安全扩展要求,将云计算、移动互联、物联网、工业控制系统等列入了标准规范。
基于这些变化,进入等保20时代,我们应重点对云计算、移动互联、物联网、工业控制以及大数据安全等进行全面安全防护,确保关键信息基础设施安全。
1、工业物联网设备基于工业环境制造,要求比消费物联网高。
工业物联网的设备位于工业环境中,或许是在工厂车间内,也有可能在高速运行的铁路系统里,或者在酒店餐厅里,或市政照明系统里面,也有可能在电网里面。相比消费级物联网,工业物联网有着更加严格的要求,包括无时无刻的控制,坚如磐石的安全性能,复杂环境下(无论是极热或极冷,多尘,潮湿,嘈杂,不方便)运行的能力,以及无人自动化的 *** 作能力。不像大多数近期设计的消费者级别的设备,现有的很多工业设备已经运行了很长一段时间,通常以几十年衡量。
2、工业物联网系统必须具有可扩展性。
由于工业物联网应用环境更为复杂,使得工业物联网对扩展性的要求较高,比消费者家庭自动化项目复杂得多。工业物联网系统会产生数十亿个数据点,必须考虑将信息从传感器传输到最终目的地的方式 ——通常是工业控制系统,如SCADA(监控和数据采集) 平台。而消费者物联网应用涉及较少的设备和数据点,如何最大限度地减少中央服务器的吞吐量,并不算什么大问题。
3、工业物联网安全要求更高。
根据Hewlett Packard研究,有70%的物联网设备存在安全漏洞。如攻击者获得了客户财产相关的实时视频资料,那么对智能家居进行黑客攻击可能会对个人隐私造成重大影响,但网络入侵的影响是局部的。而工业物联网中就不同,这些系统通常要将传感器连接到关键的基础设施资源,如发电厂和水资源管理设施,那么其潜在的影响要严重得多。因此,工业物联网必须满足更严苛的网络安全要求,才能获得批准使用。
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)