分享

网络安全等级保护:安全等级测评与风险评估一点点乱弹

 祺印说信安 2024-05-16 发布于河南
等级保护测评工作是等级测评机构依据国家网络安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密信息系统安全等级保护状况进行检测评估的活动。
27号文中第二部分是这样描述:实行信息安全等级保护,信息化发展的不同阶段和不同的信息系统有着不同的安全需求,必须从实际出发,综合平衡安全成本和风险,优化信息安全资源的配置,确保重点。要重点保护基础信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南。要重视信息安全风险评估工作,对网络与信息系统安全的潜在威胁、薄弱环节、防护措施等进行分析评估,综合考虑网络与信息系统的重要性、涉密程度和面临的信息安全风险等因素,进行相应等级的安全建设和管理。对涉及国家秘密的信息系统,要按照党和国家有关保密规定进行保护。
这里,我们看到第二部分总体讲了“实行信息安全等级保护”,第一保护重点,建立等级保护制度;第二重视风险评估,进行相应等级的安全建设和管理;第三涉及国家秘密的信息系统,按照保密规定进行保护。

总领的是“等级保护制度”,而对“实行等级保护”,通过建立等级保护制度,做到保护重点。这个“重点”随着技术变迁时代变化,有所调整。等级保护工作1.0时代,是以重要信息系统为重点;而等级保护工作2.0时代,是以关键信息基础设施为重点。可以说重点一直有,只是随着发展而有所提升,这是其变化的地方。
总领的是“等级保护制度”,而重视风险评估,进行相应等级的安全建设和管理;这点原则上贯穿了等级保护1.0和等级保护2.0时代,如2008年发改委、公安部、保密局联合发布的《关于加强国家电子政务工程建设项目信息安全风险评估工作的通知》发改高技〔2008〕2071号,就是对这个工作的一个回应。所以,有人在总结时,认为等级保护2.0引入了风险评估的说法是不成立的,在2003年已经强调等级保护工作中开展风险评估工作了,只是风险评估的要求在《信息安全等级保护管理办法》未像等级测评那样强调必须定期开展,大家推进等级测评有了“尚方宝剑”,各单位也战战兢兢,贩卖着焦虑,所以大家多记得等级保护测评,而忽略了风险评估,同时将风险评估与等级保护工作在理解上割裂开了。
网络安全等级保护制度是国家在网络安全领域的基本制度,谈及涉及国家秘密的信息系统,按照保密规定进行保护。在这几句话中,这三个大层面都是服务于意见的第二部分“实行信息安全等级保护”这个大方向的,就像写作文一样,文要对题。作为国家层面的顶层设计文件,不可能做那“文不对题”的低级错误的。所以,这里涉及“等级保护”是一个比较大的概念,也就是在这里已经说明了,等级保护这个大概念上是包含“涉密信息系统”、“密码管理工作”。这点也可以从上段提到的发改高技〔2008〕2071号再次得到印证,这些工作开展,一直秉持着两条线:涉密、非涉密。只不过,我们接触最多的是系统数量占绝对优势的非涉密的信息系统,以至于我们工作对象都是非涉密,或者这中间由于各种法律政策要求,相对独立,涉密工作开展又较为隐秘,不似非涉密工作开展可以大肆宣传。才让我们有了这种误解。
随着等级保护制度的确立,在非涉密系统领域做了五个规定动作,其中等级测评位列其中。而我们看到,发改高技〔2008〕2071号中描述的清楚,风险评估工作是涵盖涉密、非涉密两种情形的,而且也在模板中留了一些有关安全保护等级的线索。而等级测评在当下语境中,就是非涉密网络的等级保护测评,有测评机构完成。这点也是二者之间的其中一个区别。
也就是说等级保护测评只是等级保护工作中的一个工作方法论,专指非涉密网络安全等级保护工作的测评;而风险评估其实是等级保护工作和分级保护工作中均可以引用的一个工作方法论。
等级测评和风险评估均是落实网络安全等级保护制度,实施网络安全等级保护工作的必要手段,二者有许多内容相似处,但又各有侧重,相互补充,且彼此不可互相替代。

精彩回顾:祺印说信安2024之前
230个网络和数据安全相关法律法规规范文件打包下载
2023年收集标准合集下载
收集信通院白皮书系列合集(618个)下载
美国网络安全机构更新了DDoS缓解指南
CISA发布桌面演习包:水坝部门-水电设施
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
等级保护网络架构安全要求与网络分段的7个安全优点
网络安全等级保护相关知识汇总
等级保护测评之安全物理环境测评PPT
>>>数据安全系列<<<
数据安全管理从哪里开始
数据安全知识:数据安全策略规划
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
>>>错与罚<<<
北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点
严厉打击网络谣言!商丘警方公布4起典型案例
新乡网安依法查处3起不履行网络安全保护义务案
侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留
宁夏网警公布5起打击谣言典型案例
吉林警方公布3起、湖北公安公布5起打击谣言典型案例
安徽警方依法打击整治网络谣言10起典型案例
2023年度国家网络与信息安全信息通报工作总结会议在京召开
焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器
全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量
公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军
山西公布10、辽宁网警公布6起打击谣言典型案例
重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣
上海、四川、浙江、福建警方宣传和打击整治网络谣言
四川德阳网警开展打击整治网络谣言宣传活动
广安警方公布4起打击整治网络谣言典型案例
四川查处两起利用AI编造、传播网络谣言案件
西安网警依法处置一起网络暴力案件
中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等
中行被罚430万,涉迟报重要信息系统重大突发事件等
新疆警方公布5起打击整治网络谣言典型案件
山西忻州一网民因编造地震谣言被依法查处
公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问
有坏人!快藏好您的个人信息
在西藏架设“GOIP”设备给骗子提供帮助,10人落网!
网上买卖传播淫秽物品,触犯法律!
“温州帮”竟然是缅北电诈后台?警方通报来了
借甘肃积石山地震造谣博流量,行拘!
陕西警方公布6起打谣典型案例
“再来一次12级地震”,行拘!
江西警方公布7起“打谣”典型案例
江苏警方公布8起打谣典型案例
越想越生气,酒后干出糊涂事……
邯郸刘某某因编造网络谣言被依法查处!
>>>其他<<<
2023年10佳免费网络威胁情报来源和工具
2023年网络安全资金下降40%
为什么攻击模拟是避免 KO 的关键
持续安全监控对于稳健的网络安全策略的重要性
网络安全策略:远程访问策略
网络安全策略:账户管理策略
保护企业的19项网络安全最佳实践
实现混合网络时代的“无摩擦防御”
物联网不是一份持续接受的礼物
确保完整的 IT 资产可见性及安全
网络安全行业裁员的负面影响专业人员可能涌入网络犯罪
现代网络安全基于风险的漏洞管理
网络安全框架2.0版之CSF层的概念图示
网络安全领域薪酬新趋势
英国政府发布云 SCADA 安全指南
网络安全框架2.0版之CSF核心
网络安全框架2.0版之前言和概述
网络安全框架2.0版之CSF核心简介
安全运营和事件管理的10个教训
看老外如何为网络安全合规时代做好准备
基于打字模式的键盘声学侧通道攻击
运营技术 (OT) 和网络安全:保护关键信息基础设施
运营技术之云托管的监控和数据采集 (SCADA)
运营技术之技术和云解决方案适用性
如何检查Linux服务器是否被黑客入侵

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多