沒有網絡安全就沒有國家安全。從1.0到2.0,我國等級保護制度走過了十幾年。等級保護2.0是網絡安全的一次重大升級,等級保護對象范圍在傳統系統的基礎上擴大了云計算、移動互聯、物聯網、大數據等,對等級保護制度提出了新的要求。
近日,公安部信息安全等級保護評估中心常務副主任張宇翔對安全等級保護2.0主要標準的調整進行了簡明扼要的介紹。

標準名稱的變化
由原來的“信息系統安全等級保護××××”變為“網絡安全等級保護××××”,這背后是兩個戰略的調整。主要特點如下:

對象范圍擴大: 新標準將云計算、移動互聯、物聯網、工業控制系統等列入標準范圍,構成了“安全通用要求+新型應用安全擴展要求”的要求內容。
分類結構統一: 新標準“基本要求、設計要求和測評要求” 分類框架統一,形成了“安全通信網絡”、“安全區域邊界”、“安全計算環境”和“安全管理中心” 支持下的三重防護體系架構。
強化可信計算: 新標準強化了可信計算技術使用的要求,把可信驗證列入各個級別并逐級提出各個環節的主要可信驗證要求。
強化可信計算技術使用
從一級到四級均在“安全通信網絡”、“安全區域邊界”和“安全計算環境”中增加了“可信驗證”控制點。
一級:設備的系統引導程序、系統程序等進行可信驗證
二級:增加重要配置參數和應用程序進行可信驗證,并將驗證結果形成審計記錄送至安全管理中心
三級:增加應用程序的關鍵執行環節進行動態可信驗證
四級:增加應用程序的所有執行環節進行動態可信驗證
其中著重強調了三級:可基于可信根對設備的系統引導程序、系統程序、重要配置參數和應用程序等進行可信驗證,并在應用程序的關鍵執行環節進行動態可信驗證,在檢測到其可信性受到破壞后進行報警,并將驗證結果形成審計記錄送至安全管理中心。
等級保護對象的擴展
增加了云計算安全擴展要求

云計算安全擴展要求章節針對云計算的特點提出特殊保護要求。對云計算環境主要增加的內容包括“基礎設施的位置”、“虛擬化安全保護”、“鏡像和快照保護”、“云服務商選擇”和“云計算環境管理”等方面。
增加了移動互聯安全擴展要求

注:采用移動互聯技術的等級保護對象應作為整體對象定級,移動終端、移動應用和無線網絡等要素不單獨定級。
移動互聯安全擴展要求章節針對移動互聯的特點提出特殊保護要求。對移動互聯環境主要增加的內容包括“無線接入點的物理位置”、“移動終端管控”、“移動應用管控”、“移動應用軟件采購”和“移動應用軟件開發”等方面。
增加了物聯網安全擴展要求

注:物聯網系統應將采集、感知、網絡傳輸和處理應用等要素作為一個整體對象定級,各要素不單獨定級。
物聯網安全擴展要求章節針對物聯網的特點提出特殊保護要求。對物聯網環境主要增加的內容包括“感知節點的物理防護”、“感知節點設備安全”、“感知網關節點設備安全”、“感知節點的管理”和“數據融合處理”等方面。
增加了工業控制系統安全擴展要求

工業控制系統安全擴展要求章節針對工業控制系統的特點提出特殊保護要求。對工業控制系統主要增加的內容包括“室外控制設備防護”、“工業控制系統網絡架構安全”、“撥號使用控制”、“無線使用控制”和“控制設備安全”等方面。
增加了應用場景的說明
增加附錄C 描述等級保護安全框架和關鍵技術 ,增加附錄D描述云計算應用場景,附錄E描述移動互聯應用場景,附錄F描述物聯網應用場景,附錄G描述工業控制系統應用場景。

