网络安全 频道

国富安深度解读:等级保护进入新阶段

  导言:

  2012年9月,为全面落实国家信息安全等级保护制度,确保北京市属企业网络与信息系统的安全稳定运行,保障和促进市属企业的信息化健康发展,北京市国资委与市公安局联合出台《关于进一步推进市属国有企业信息安全等级保护工作的通知》。这个通知正式拉开了北京市属国有企业等级保护建设大潮的序幕。

  等级保护的“前世今生”

  早在1994年,国务院147号令第九条就明确规定:计算机信息系统实行安全等级保护。安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定”,正式要求实行安全等级保护。

  随后,1999年,国家质量技术监督局正式发布了强制性国家标准:GB17859-1999:《计算机信息系统安全保护等级划分准则》。

  2003年中央办公厅、国务院办公厅转发的《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号文件)明确指出,“要重点保护基础信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南”。

  2004年9月15日,由公安部、国家保密局、国家密码管理局和国信办联合下发《关于信息安全等级保护工作的实施意见》(66号文件),明确实施等级保护的基本做法。

  2007年6月22日又由四单位联合下发《信息安全等级保护管理办法》(43号文件),规范了信息安全等级保护的管理。同年7月20日,公安部、国务院信息办等4部门在北京联合召开“全国重要信息系统安全等级保护定级工作电视电话会议”,部署在全国范围内开展重要信息系统安全等级保护定级工作。

  2010年初,公安部组织成立国家信息安全等级保护安全建设指导专家委员会。

  2012年9月,北京市国资委与市公安局联合出台《关于进一步推进市属国有企业信息安全等级保护工作的通知》。今后,北京市国资委将联合市公安局、行业主管部门共同指导企业开展信息安全等级保护各项工作,定期监督、检查市属企业信息安全等级保护工作落实情况,推动企业重要信息系统安全保护能力逐步达到信息安全等级保护要求。

  从国家重视到地方实施,经过近20年的发展,等级保护已经从国家政策层面成功落地。2012年全国各地对等级保护工作的督促与重视,使得等级保护建设项目如雨后春笋一般涌现出来。

  不得不提的“孪生兄弟”——等级保护与分级保护

  业内人士对等级保护以及它的孪生兄弟“分级保护”并不陌生,涉密信息系统分级保护与国家信息安全等级保护是两个既联系又有区别的概念。

  信息系统安全等级保护将安全保护的监管级别划分为5级:用户自主保护级、系统审计保护级、安全标记保护级、结构化保护级、访问验证保护级。

  分级保护分为3级,对应于等级保护的3、4、5级。以信息密级确定系统等级。涉及国家秘密的信息系统要按照党和国家有关保密规定进行保护。我国的国家秘密分为秘密、机密、绝密三级,涉密信息系统也按照秘密、机密、绝密三级进行分级管理。

  涉密信息系统分级保护是国家信息安全等级保护的重要组成部分,是等级保护在涉密领域的具体体现。涉密信息分级是按照信息的密级进行划分的,保护水平分别不低于等级保护三、四、五级的要求,除此之外,还必须符合分级保护的保密技术要求。

  等级保护与分级保护密不可分,在等级保护建设的过程中这两个概念会被反复提及和不断使用。

  等级保护的实施:我们仍旧在路上

  在“关于开展全国重要信息系统安全等级保护定级工作的通知” 公信安[2007]861号中明确规定了等级保护的定级范围:

  (1)电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统。

  (2)铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息系统。

  (3)市(地)级以上党政机关的重要网站和办公信息系统。

  (4)涉及国家秘密的信息系统(以下简称“涉密信息系统”)。

  目前看来适用对象基本涵盖了我们所涉及的各个行业。政府及企事业单位、研究机构、国家重要行业等大多同时运营和使用着等级保护中的二级,三级和四级信息系统。在2009年大多数单位的信息系统已经完成定级备案工作,公安部要求在2012年完成已定级备案系统建设整改工作。目前大多数单位处于按照国家政策要求和相关标准进行等级保护建设整改阶段。

  等级保护涉及的信息安全产品:必须是我国自己的

  不同安全保护等级的信息系统和网络应使用与其安全等级相适应的信息安全产品。

  国家对等级保护所需的信息技术安全产品选购使用应当实行分级管理政策。第三级以上的安全产品出口实行审批制度,保障国家关键核心信息安全保护技术不外泄。非等级保护产品可以进入国际商业交流领域。

  信息安全产品的使用要根据可控性、可靠性、安全性和可监督性这四个属性确定信息系统使用的安全产品等级。并且,因为等级保护涉及的范围不仅有国家机关,还涵盖了国民生产、生活的重要方面,所以国内信息系统安全专用产品必须是国内厂商生产的。

  国富安专家认为,目前还不可能强行要求相应等级的信息系统必须使用相应等级的信息安全产品,原因主要有二个:许多信息安全产品等级标准正在制订中,且有部分信息安全产品类别目前没有等级标准的制定计划,并不断有新的信息安全产品种类出现;即使有些信息安全产品已经评定了等级,但是在兼容性、稳定性、可靠性和性能等方面,还无法完全满足所有信息系统的需求。

  云火了,等级保护也不能落下

  云计算是继计算机、互联网之后的信息领域又一重大技术变革。云计算的出现给业界提供了新的发展机遇,与此同时,云计算的安全问题依然是一个严峻的挑战。自1994年国务院颁布《中华人民共和国信息系统安全保护条例》(国务院[19941147号令)以来,信息系统安全等级保护体系逐步完善成熟。在传统架构的信息系统下发挥了很大的作用。云计算的出现,带来了一系列系统架构上的变化,但是无论其如何发展,终究是属于信息系统,具有信息系统的普遍特点。云计算的安全管理,依然可以按照等级保护的要求实施。

  由于体系结构的变化,云计算安全问题也有其独有特点:

  1、在云计算环境下,网络架构统一、硬件资源高度整合,传统安全边界消失;

  2、虚拟化作为云计算的核心技术,对安全设备设计和部署提出更高要求;

  3、数据集中存储处理,需有效的身份鉴别、认证管理、访问控制、安全审计等安全机制;

  4、数据与应用严重依赖云计算中心,其稳定性、可靠性相较传统系统,要求更高。

  云计算模式存在的安全问题有:黑客入侵云端服务器窃取数据;云服务供应商内部员工窃取客户敏感数据;使用同一云服务供应商的其它客户意外取得或窃取敏感数据;云端资源遭到恶意滥用,被用来滥发垃圾邮件或恶意主机等;外国政府可以未经客户授权读取当地云数据中心内的数据;客户不易对云服务供应商的安全控制措施和访问记录进行审计;云服务供应商灾备管理不完善,导致服务中断;云服务供应商倒闭,无法继续提供服务;用户账号密码被窃,云服务资源遭到盗用等等。

  根据以上情况分析,我们得出等级保护依然适用于云计算。

  从管理角度来讲,等级保护制度是一项综合性的社会系统工程,将信息系统按照社会化的组织原则进行有序管理,是提升系统安全防护水平的重要手段。在这一点上,云计算环境与传统信息系统一样。等级保护涉及到管理的部分,依然适用于云计算。

  从技术角度来讲,等级保护制度又是一项复杂的技术工程,通过一系列的技术防护手段来实现信息系统的安全设计技术要求。

  从等级保护技术设计要求规范来看,原有的思想是构建以安全管理中心支撑下的计算环境、区域边界与通信网络三重防护。云计算的模式下,私有云内部的区域边界已经变得模糊和消失,云计算环境和云通信网络的构建机制如何,需要重新加以设定。等级保护的技术安全整体架构是从信息系统本身来出发,而云计算也是信息系统,具有信息系统的本质特征,因此,云模式下的信息系统是否也需要构建云计算环境、云通信网络、云接入边界,以及云安全管理中心,这与等级保护的整体技术架构设计如出一辙,只是,这样的云计算体系安全架构需要在“可信”的条件下来进行。

  和“云”的一夕暴热不同,等级保护是一个慢热的词,它经历了长期的发展,已经有了明确的建设目标;相对于国际化的“云”,等级保护更具有国别性,它需要国内的信息安全专家、厂商、科研机构共同努力,自力更生来实现。全国各地的等级保护建设已经到了最后的落实阶段,这给信息安全行业带来了巨大的机遇,也带来了不小的挑战,只有技术自主、产品过硬、层次级别对应清楚,才能真正让等级保护落地实施,才能保护我们的信息安全不受侵犯。

特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。
0
相关文章