亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        基于網(wǎng)絡(luò)安全法的等級保護工作開展研究

        2018-12-22 14:04:17李云亞陳大文李盛民
        無線互聯(lián)科技 2018年19期
        關(guān)鍵詞:運營者義務(wù)關(guān)鍵

        李云亞,陳大文,李盛民

        (江蘇金盾檢測技術(shù)有限公司,江蘇 南京 210013)

        2017年6月1日《中華人民共和國網(wǎng)絡(luò)安全法》(以下簡稱“網(wǎng)絡(luò)安全法”)正式實施。第二十一條提出“國家實行網(wǎng)絡(luò)安全等級保護制度”,第三十一條提出“關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級保護制度的基礎(chǔ)上,實行重點保護”。至此,網(wǎng)絡(luò)安全等級保護制度上升為法律要求,網(wǎng)絡(luò)運營者必須按照網(wǎng)絡(luò)安全等級保護制度,采取相應(yīng)的管理措施和技術(shù)防范措施,履行相應(yīng)的網(wǎng)絡(luò)安全保護義務(wù)。本文從網(wǎng)絡(luò)安全等級保護定級備案、建設(shè)整改和等級測評3個方面,結(jié)合網(wǎng)絡(luò)安全法相關(guān)內(nèi)容闡述作為網(wǎng)絡(luò)運營者需要履行的安全保護義務(wù)及工作要求。

        1 定級備案

        系統(tǒng)定級作為網(wǎng)絡(luò)安全等級保護工作的第一步,定級結(jié)果直接影響到后續(xù)工作的順利開展。作為網(wǎng)絡(luò)運營者應(yīng)當(dāng)依據(jù)《信息安全技術(shù) 信息系統(tǒng)安全等級保護定級指南》(GB/T 22240—2008)(以下簡稱《定級指南》)分析業(yè)務(wù)信息和系統(tǒng)服務(wù)遭到破壞后,所侵害的客體,以及對相應(yīng)客體的侵害程度,確定信息系統(tǒng)安全保護級別,并及時到當(dāng)?shù)厥屑壱陨瞎矙C關(guān)辦理備案手續(xù)。另外,針對關(guān)鍵信息基礎(chǔ)設(shè)施,從網(wǎng)絡(luò)安全法第三十一條可以看出,關(guān)鍵信息基礎(chǔ)設(shè)施一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能會嚴(yán)重危害國家安全、國計民生、公共利益。根據(jù)《定級指南》,可能嚴(yán)重危害到國家安全、國計民生、公共利益的信息系統(tǒng),安全保護等級至少在3級及以上。所以,作為關(guān)鍵信息基礎(chǔ)設(shè)施,其安全保護等級不得低于3級。

        網(wǎng)絡(luò)運營者一定要仔細(xì)分析信息系統(tǒng)業(yè)務(wù)信息和系統(tǒng)服務(wù)遭到破壞后,所侵害的客體以及對相應(yīng)客體的侵害程度,準(zhǔn)確定級[1]。網(wǎng)絡(luò)運營者在初步確定網(wǎng)絡(luò)安全保護等級后,應(yīng)當(dāng)及時組織相關(guān)專家對定級結(jié)果的合理性進行評審,避免出現(xiàn)所定級別過低或過高的現(xiàn)象,并及時向主管部門報批系統(tǒng)定級結(jié)果。

        2 建設(shè)整改

        在確定網(wǎng)絡(luò)安全保護等級后,網(wǎng)絡(luò)運營者在開展建設(shè)整改工作時,首先應(yīng)當(dāng)確保已完全履行了網(wǎng)絡(luò)安全法第二十一條所規(guī)定的全部安全保護義務(wù)。網(wǎng)絡(luò)安全法第二十一條具體內(nèi)容如下。

        第二十一條 國家實行網(wǎng)絡(luò)安全等級保護制度。網(wǎng)絡(luò)運營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級保護制度的要求,履行下列安全保護義務(wù):保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改。

        (一)制定內(nèi)部安全管理制度和操作規(guī)程,確定網(wǎng)絡(luò)安全負(fù)責(zé)人,落實網(wǎng)絡(luò)安全保護責(zé)任。

        (二)采取防范計算機病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害網(wǎng)絡(luò)安全行為的技術(shù)措施。

        (三)采取監(jiān)測、記錄網(wǎng)絡(luò)運行狀態(tài)、網(wǎng)絡(luò)安全事件的技術(shù)措施,并按照規(guī)定留存相關(guān)的網(wǎng)絡(luò)日志不少于6個月。

        (四)采取數(shù)據(jù)分類、重要數(shù)據(jù)備份和加密等措施。

        (五)法律、行政法規(guī)規(guī)定的其他義務(wù)。

        第一條是安全管理方面的要求,雖說安全技術(shù)是信息安全控制的重要手段,許多信息系統(tǒng)的安全性保障都要依靠技術(shù)手段來實現(xiàn),但光有安全技術(shù)還不行,要讓安全技術(shù)發(fā)揮應(yīng)有的作用,必然要有適當(dāng)?shù)墓芾沓绦?。否則,安全技術(shù)只能趨于僵化和失敗[2]。所以強調(diào)網(wǎng)絡(luò)運營者必須要有針對性地建立自己的網(wǎng)絡(luò)安全管理體系,且至少包含管理制度和操作規(guī)范兩個層面。管理制度是網(wǎng)絡(luò)運營者制定的有關(guān)管理組織架構(gòu)、人員配備、行為規(guī)范和管理責(zé)任等方面的規(guī)則。操作規(guī)程是網(wǎng)絡(luò)運維者制定的相關(guān)人員在進行日常操作時應(yīng)當(dāng)遵守的程序和步驟。除此以外還需確定網(wǎng)絡(luò)安全負(fù)責(zé)人,落實網(wǎng)絡(luò)運營者第一責(zé)任人的責(zé)任。

        第二條是安全技術(shù)防范方面的要求,強調(diào)網(wǎng)絡(luò)運營者須采取防范計算機病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害網(wǎng)絡(luò)安全行為的技術(shù)措施。防范計算機病毒方面比較常見的技術(shù)措施有防病毒軟件和防毒墻,防病毒軟件主要防范服務(wù)器操作系統(tǒng)層面的惡意病毒,防毒墻一般以硬件形式部署網(wǎng)絡(luò)邊界處,對來自外部網(wǎng)絡(luò)的惡意代碼在網(wǎng)絡(luò)層進行檢測阻攔,將惡意代碼或病毒程序阻擋在網(wǎng)絡(luò)邊界外。網(wǎng)絡(luò)攻擊防范技術(shù)措施,較為常見的有防火墻設(shè)備,用于實現(xiàn)網(wǎng)絡(luò)或安全域邊界的隔離保護;另外除普通防火墻外,還有Web應(yīng)用防火墻,用于實現(xiàn)對來自應(yīng)用層的攻擊行為進行防范保護。網(wǎng)絡(luò)侵入防范技術(shù)常見的有入侵檢測(IDS)、入侵防御(IPS)等設(shè)備,IDS設(shè)備主要用于對入侵行為的檢測報警不具備阻攔功能,IPS可對入侵行為進行阻攔,但對業(yè)務(wù)系統(tǒng)可用性要求較高的單位,一般都選用IDS,因為IPS有可能會發(fā)生誤報對業(yè)務(wù)系統(tǒng)正常運行造成影響。作為網(wǎng)絡(luò)運營者應(yīng)結(jié)合此項要求,至少配備防范計算機病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等方面中的一項或多項技術(shù)措施。

        第三條是安全監(jiān)測和審計方面的要求,強調(diào)網(wǎng)絡(luò)運營者必須具備監(jiān)測、記錄網(wǎng)絡(luò)運行狀態(tài)、網(wǎng)絡(luò)安全事件的技術(shù)措施。這塊比較常見的措施有網(wǎng)絡(luò)審計系統(tǒng)、主機審計系統(tǒng)、數(shù)據(jù)庫審計系統(tǒng)和運維審計系統(tǒng)分別對信息系統(tǒng)各個層面進行監(jiān)測記錄,另外近幾年逐漸出現(xiàn)大數(shù)據(jù)日志分析平臺,主要將信息系統(tǒng)中各個層面的日志信息進行統(tǒng)一匯總分析。對于日志留存方面,還提出按照規(guī)定留存相關(guān)的網(wǎng)絡(luò)日志不少于6個月,即相關(guān)的網(wǎng)絡(luò)日志存儲周期要大于6個月。作為網(wǎng)絡(luò)運營者至少應(yīng)當(dāng)具備監(jiān)測并記錄網(wǎng)絡(luò)運行狀態(tài)和安全事件的技術(shù)措施,另外還要具備相關(guān)日志的備份措施,保障相關(guān)日志存儲周期大于6個月。

        第四條是數(shù)據(jù)保護方面的要求,網(wǎng)絡(luò)運營者須根據(jù)數(shù)據(jù)的重要性對數(shù)據(jù)進行分類實施保護,重要數(shù)據(jù)須具備備份措施和數(shù)據(jù)加密措施。重要數(shù)據(jù)的備份要支持在發(fā)生安全事件后數(shù)據(jù)的有效恢復(fù),另外對于重要數(shù)據(jù)的加密要從數(shù)據(jù)傳輸和存儲兩個方面去考慮實施。

        第五條是法律、行政法規(guī)規(guī)定的其他義務(wù)。除網(wǎng)絡(luò)安全法規(guī)定范圍內(nèi)的其他義務(wù),如行業(yè)主管部門對行業(yè)內(nèi)的網(wǎng)絡(luò)安全要求、地方政府部門對網(wǎng)絡(luò)安全的相關(guān)要求等。

        除網(wǎng)絡(luò)安全法第二十一條規(guī)定的內(nèi)容外,網(wǎng)絡(luò)運營者還應(yīng)當(dāng)按照網(wǎng)絡(luò)安全法第二十五條規(guī)定的要求,建立網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,應(yīng)急預(yù)案至少應(yīng)當(dāng)覆蓋能夠及時處置系統(tǒng)漏洞、計算機病毒、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等安全事件。另外,網(wǎng)絡(luò)運營者應(yīng)定期組織應(yīng)急演練,確保應(yīng)急預(yù)案制度的有效執(zhí)行。

        第二十五條網(wǎng)絡(luò)運營者應(yīng)當(dāng)制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,及時處置系統(tǒng)漏洞、計算機病毒、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等安全風(fēng)險;在發(fā)生危害網(wǎng)絡(luò)安全的事件時,立即啟動應(yīng)急預(yù)案,采取相應(yīng)的補救措施,并按照規(guī)定向有關(guān)主管部門報告。

        作為關(guān)鍵信息基礎(chǔ)設(shè)施的網(wǎng)絡(luò)運營者除履行好網(wǎng)絡(luò)安全法第二十一條和第二十五條規(guī)定的義務(wù)外,還應(yīng)當(dāng)履行網(wǎng)絡(luò)安全法第三十四條規(guī)定網(wǎng)絡(luò)運營者須履行的安全保護義務(wù)。

        第三十四條 除本法第二十一條的規(guī)定外,關(guān)鍵信息基礎(chǔ)設(shè)施的運營者還應(yīng)當(dāng)履行下列安全保護義務(wù)。

        (一)設(shè)置專門安全管理機構(gòu)和安全管理負(fù)責(zé)人,并對該負(fù)責(zé)人和關(guān)鍵崗位的人員進行安全背景審查。

        (二)定期對從業(yè)人員進行網(wǎng)絡(luò)安全教育、技術(shù)培訓(xùn)和技能考核。

        (三)對重要系統(tǒng)和數(shù)據(jù)庫進行容災(zāi)備份。

        (四)制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,并定期進行演練。

        (五)法律、行政法規(guī)規(guī)定的其他義務(wù)。

        (1)網(wǎng)絡(luò)運營者需設(shè)立專門的網(wǎng)絡(luò)安全管理部門以及安全管理負(fù)責(zé)人,來負(fù)責(zé)制定本單位網(wǎng)絡(luò)安全保護策略,并落實執(zhí)行各項網(wǎng)絡(luò)安全工作;另外對安全管理負(fù)責(zé)人和關(guān)鍵崗位人員進行背景審查,以確定其從事安全管理負(fù)責(zé)人和關(guān)鍵崗位的可靠性。(2)網(wǎng)絡(luò)運營者須定期對從業(yè)人員進行相關(guān)培訓(xùn)和考核,以提高從業(yè)人員的網(wǎng)絡(luò)安全意識和網(wǎng)絡(luò)安全技能,從而更好地保障網(wǎng)絡(luò)系統(tǒng)的安全穩(wěn)定運行。(3)網(wǎng)絡(luò)運營者須提供對重要系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的容災(zāi)備份措施,確保在發(fā)生安全事件時,備份系統(tǒng)能夠替代主系統(tǒng)正常運行。(4)網(wǎng)絡(luò)運營者須針對系統(tǒng)內(nèi)可能發(fā)生的安全事件建立應(yīng)急預(yù)案,并定期組織演練工作,以提高應(yīng)急人員處理應(yīng)急事件的能力,確保在發(fā)生安全事件時能夠快速有效地處理[3]。(5)除以上規(guī)定義務(wù)外,法律、行政法規(guī)規(guī)定的其他義務(wù),如行業(yè)網(wǎng)絡(luò)安全方面的相關(guān)技術(shù)要求等。

        一般信息系統(tǒng)網(wǎng)絡(luò)運營者在滿足網(wǎng)絡(luò)安全第二十一條和第二十五條要求的基礎(chǔ)上,關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)運營者在滿足網(wǎng)絡(luò)安全法第二十一條、第二十五條和第三十四條規(guī)定的基礎(chǔ)上分別按照各自所定的安全保護級別,參照《信息安全技術(shù) 信息系統(tǒng)安全等級保護基本要求》(GB/T 22239—2008)和《信息安全技術(shù) 信息系統(tǒng)等級保護安全設(shè)計技術(shù)要求》(GB/T 25070—2010)等標(biāo)準(zhǔn),再進一步開展建設(shè)整改工作。

        3 等級測評

        信息系統(tǒng)在完成建設(shè)整改上線運行后,為保障信息系統(tǒng)長期的安全穩(wěn)定運行,網(wǎng)絡(luò)運營者必須要不斷地對信息系統(tǒng)開展檢測、整改工作。網(wǎng)絡(luò)安全法第三十八條中提出“關(guān)鍵信息基礎(chǔ)設(shè)施的運營者應(yīng)當(dāng)自行或者委托網(wǎng)絡(luò)安全服務(wù)機構(gòu)對其網(wǎng)絡(luò)的安全性和可能存在的風(fēng)險,每年至少進行一次檢測評估,并將檢測評估情況和改進措施報送相關(guān)負(fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護工作的部門”。另外,在《信息安全等級保護管理辦法》公通字〔2007〕43號第十四條中同樣也提出“信息系統(tǒng)建設(shè)完成后,運營、使用單位或者其主管部門應(yīng)當(dāng)選擇符合本辦法規(guī)定條件的測評機構(gòu),依據(jù)《信息系統(tǒng)安全等級保護測評要求》等技術(shù)標(biāo)準(zhǔn),定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應(yīng)當(dāng)每年至少進行一次等級測評,第四級信息系統(tǒng)應(yīng)當(dāng)每半年至少進行一次等級測評,第五級信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進行等級測評”。

        由于關(guān)鍵信息基礎(chǔ)設(shè)施的安全保護等級均在3級及以上,所以網(wǎng)絡(luò)運營者針對關(guān)鍵信息基礎(chǔ)設(shè)施,應(yīng)當(dāng)每年均委托具備公安部門認(rèn)可的測評機構(gòu),開展等級測評工作[4],并將測評結(jié)果和整改措施報送給負(fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護工作的部門。

        4 結(jié)語

        網(wǎng)絡(luò)安全法正式實施,等級保護上升為法律要求。網(wǎng)絡(luò)運營者若拒不履行或履行不當(dāng),可能會導(dǎo)致單位和個人承擔(dān)相應(yīng)的法律責(zé)任。為避免產(chǎn)生相應(yīng)的法律后果,保障信息系統(tǒng)的安全穩(wěn)定運行,網(wǎng)絡(luò)運營者應(yīng)當(dāng)積極開展落實網(wǎng)絡(luò)安全等級保護工作。為適應(yīng)當(dāng)前安全形勢,迎合信息技術(shù)的快速發(fā)展,目前部分網(wǎng)絡(luò)安全等級保護相關(guān)標(biāo)準(zhǔn)制度,國家相關(guān)部門正在進一步改編修訂中,網(wǎng)絡(luò)運營者應(yīng)當(dāng)積極主動關(guān)注網(wǎng)絡(luò)安全等級保護制度最新變化,及時根據(jù)相關(guān)要求調(diào)整安全策略,確保信息系統(tǒng)的各項安全保障措施滿足最新安全形勢需要。

        猜你喜歡
        運營者義務(wù)關(guān)鍵
        公眾號再增視頻號入口
        綜藝報(2021年21期)2021-08-28 14:13:19
        高考考好是關(guān)鍵
        幸福的人,有一項獨特的義務(wù)
        海峽姐妹(2020年12期)2021-01-18 05:53:12
        三十載義務(wù)普法情
        網(wǎng)絡(luò)運營者不得泄露個人信息
        跟蹤導(dǎo)練(一)(4)
        鏈接:網(wǎng)絡(luò)運營者不得泄露其收集的個人信息
        “良知”的義務(wù)
        獲勝關(guān)鍵
        NBA特刊(2014年7期)2014-04-29 00:44:03
        生意無大小,關(guān)鍵是怎么做?
        中國商人(2013年1期)2013-12-04 08:52:52
        色94色欧美sute亚洲线路二| 国产好大好硬好爽免费不卡| 日本中国内射bbxx| 97午夜理论片影院在线播放| 在线亚洲+欧美+日本专区| 亚洲综合精品成人| 国产成人无码aⅴ片在线观看| 久久国产亚洲高清观看5388| 美女大量吞精在线观看456| 欧美日韩精品乱国产| 北岛玲中文字幕人妻系列| 视频网站在线观看不卡| 日本一区二区偷拍视频| 亚洲成人精品久久久国产精品| 亚洲中文久久精品字幕| 国产精品毛片无遮挡| 久久久久久好爽爽久久| 夜夜被公侵犯的美人妻| 中文字幕精品亚洲无线码二区| 国产av一区二区三区狼人香蕉| 国产一区二区免费在线视频| 亚洲熟妇av一区二区三区| 性xxxx18免费观看视频| 日韩手机在线免费视频| 亚洲色拍拍噜噜噜最新网站| 手机在线免费av网址| 亚洲av高清不卡免费在线 | 欧美国产伦久久久久久久| 国产剧情亚洲一区二区三区| 亚州终合人妖一区二区三区| 国产精品无码素人福利不卡| 少妇无码吹潮| 久久久久亚洲av无码网站| 资源在线观看视频一区二区| 国产精品髙潮呻吟久久av| 在线观看一级黄片天堂| 怡红院a∨人人爰人人爽| 精品四虎免费观看国产高清| 免费高清日本一区二区| 美女用丝袜脚玩我下面| 一本一道人人妻人人妻αv|