《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 網絡安全等級保護:如何做好網絡安全運行與維護

網絡安全等級保護:如何做好網絡安全運行與維護

2021-11-25
來源:河南等級保護測評
關鍵詞: 網絡安全

  前面我們將安全設計與實施看了一遍,接下來我們則進入安全運行與維護,如圖所示進入第四層左側部分安全運行與維護。有關右側部分應急響應與保障另文說明之,應急這塊在《網絡安全法》中有第二十五條單獨進行規范,所以也是非常重要的一個工作。完成上個階段實施后,就進入運行和維護階段,這是網絡生命周期的工作常態。

  該階段的目標是按照等級保護對象安全運行與維護是等級保護實施過程中確保等級保護對象正常運行的必要環節,涉及的內容較多,包括安全運行與維護機構和安全運行與維護機制的建立,環境、資產、設備、介質的管理,網絡、系統的管理,密碼、密鑰的管理,運行、變更的管理,安全狀態監控和安全事件處置,安全審計和安全檢查等內容。圖片

  這些內容在《網絡安全等級保護基本要求》中,涉及從技術到管理眾多測評項。我一再說,落實等級保護工作從規劃已經開始,而不是測評才開始。從規劃開始就遵循“三同步”原則叫安全建設;測評完成后,發現的安全問題叫安全整改。等級測評后發現的有很多問題是在安全規劃之初因對安全工作了解不深入不全面,遺留問題。安全建設過程中未考慮周全的地方,在安全整改過程中也是一個補救過程。安全建設整改最終目的是提升網絡安全綜合防護水平和能力。

  做過網絡安全等級保護測評的朋友,對安全運行與維護應該比較熟悉了。對于扎實開展了規劃設計實施的朋友其實對這塊應該更熟悉。這涉及到運行管控、變更管控、狀態監控、服務商管控、等級測評、檢查改進等幾部分內容。接下來我們將展開探討:

  第一階段:運行管理和控制

  該階段又可以由運行管理職責確定、運行管理過程控制兩部分內容構成。

  運行管理職責確定是需要輸入安全詳細設計方案,安全組織機構表,根據劃分運行管理角色、授予管理權限、定義人員職責,通過對運行管理活動或任務的角色劃分,并授予相應的管理權限,來達到確定安全運行管理的具體人員和職責的目標。應至少劃分為系統管理員、安全管理員和安全審計員。最終輸出運行管理人員角色和職責表。

  劃分運行管理角色應注意:根據管理制度和實際運行管理需求,劃分運行管理需要的角色及用戶,并由系統管理員創建角色及用戶。越高安全保護等級的運行管理角色劃分越細。

  授予管理權限應注意:根據管理制度和實際運行管理需要,由安全管理員授予每一個運行管理角色及用戶不同的管理權限。安全保護等級越高的系統管理權限的劃分也越細。

  定義人員職責應注意:根據不同的安全保護等級要求的控制粒度,分析所需要運行管理控制內容,并以此定義不同運行管理角色的職責。由安全審計員對系統管理員、安全管理員操作日志進行審計。

  運行管理過程控制是需要輸入運行管理需求,運行管理人員角色和職責表。通過制定運行管理操作規程,確定運行管理人員的操作目的、操作內容、操作時間和地點、操作方法和流程等,并進行操作過程記錄,確保對操作過程進行控制。最終輸出各類運行管理操作規程。

  建立操作規程應注意:將操作過程或流程規范化,并形成指導運行管理人員工作的操作規程,操作規程作為正式文件處理。操作規程應至少覆蓋運維人員、使用用戶等的各類操作,如:移動介質使用規程、終端使用規程、數據庫操作規程等。安全保護等級越高的系統,對更多的操作要形成操作規程文件。

  操作過程記錄應注意:對運行管理人員按照操作規程執行的操作過程形成相關的記錄文件,可能是日志文件,記錄操作的時間和人員、正常或異常等信息。

  這個階段的工作是由運營、使用單位完成。

  第二階段:變更管理和控制

  該階段又可以由變更需求和影響分析、變更過程控制兩部分內容構成。

  變更需求和影響分析是需要輸入變更需求,通過對運行與維護過程中的變更需求和變更影響的分析,來確定變更的類別,計劃后續的活動內容。最終形成變更方案。

  變更需求分析應注意:對運行與維護過程中的變更需求進行分析,確定變更的內容、變更資源需求和變更范圍等,判斷變更的必要性和可行性。

  變更影響分析應注意:對運行與維護過程中的變更可能引起的后果進行判斷和分析、確定可能產生的影響大小、確定進行變更的先決條件和后續活動等。

  明確變更的類別應注意:確定等級保護對象是局部調整還是重大變更。如果是由等級保護對象類型發生變化、承載的信息資產類型發生變化、等級保護對象服務范圍發生變化和業務處理自動化程度發生變化等原因引起等級保護對象安全保護等級發生變化的重大變更,則需要重新確定等級保護對象安全保護等級,返回到等級保護實施過程的等級保護對象定級階段。如果是局部調整,則確定需要配套進行的其他工作內容。

  制定變更方案則需要依據上面變更需求分析、變更影響分析、明確變更的類別進行方案開發。

  變更過程控制是需要輸入變更方案,通過變更內容審核和審批、建立變更過程日志、形成變更結果報告,確保運行與維護過程中的變更實施過程受到控制,各項變化內容進行記錄,保證變更對業務的影響最小。最終輸出并更結果報告。

  變更內容審核和審批應注意:對變更目的、內容、影響、時間和地點以及人員權限進行審核,以確保變更合理、科學的實施。按照機構建立的審批流程對變更方案進行審批。

  建立變更過程日志應注意:按照批準的變更方案實施變更,對變更過程各類系統狀態、各種操作活動等建立操作記錄或日志。

  形成變更結果報告應注意:收集變更過程的各類相關文檔,整理、分析和總結各類數據,形成變更結果報告,并歸檔保存。

  這個階段的工作是由運營、使用單位完成。

  第三階段:安全狀態監控

  該階段又可以由監控對象確定、監控對象狀態信息收集、監控狀態分析和報告三部分內容構成。

  監控對象確定需要輸入安全詳細設計方案,系統驗收報告等,通過對安全關鍵點分析、形成監控對象列表,確定可能會對等級保護對象安全造成影響的因素,即確定安全狀態監控的對象。最終輸出監控列表。

  安全關鍵點分析應注意:對影響系統、業務安全性的關鍵要素進行分析,確定安全狀態監控的對象,這些對象可能包括防火墻、人侵檢測、防病毒、核心路由器、核心交換機、主要通信線路、關鍵服務器或客戶端等系統范圍內的對象;也可能包括安全標準和法律法規等外部對象。

  形成監控對象列表應注意:根據確定的監控對象,分析監控的必要性和可行性、監控的開銷和成本等因素,形成監控對象列表。

  監控對象狀態信息收集需要輸入監控對象列表,通過選擇監控工具、狀態信息收集,收集安全狀態監控的信息,識別和記錄入侵行為,對等級保護對象的安全狀態進行監控。最終輸出安全狀態信息。

  選擇監控工具應注意:根據監控對象的特點、監控管理的具體要求、監控工具的功能、性能特點等,選擇合適的監控工具。

  監控工具也可能不是自動化的工具,而只是由各類人員構成的,遵循一定規則進行操作的組織或者是兩者的綜合。

  狀態信息收集應注意:收集來自監控對象的各類狀態信息,可能包括網絡流量、日志信息、安全報警和性能狀況等;或者是來自外部環境的安全標準和法律法規的變更信息。

  監控狀態分析和報告需要輸人安全狀態信息,通過對安全狀態信息進行分析,及時發現安全事件或安全變更需求,并對其影響程度和范圍進行分析,形成安全狀態結果分析報告。最終輸出安全狀態分析報告。

  狀態分析應注意:對安全狀態信息進行分析,及時發現險情、隱患或安全事件,并記錄這些安全事件,分析其發展趨勢。

  影響分析應注意:根據對安全狀況變化的分析,分析這些變化對安全的影響,通過判斷他們的影響決定是否有必要作出響應。

  形成安全狀態分析報告應注意:根據安全狀態分析和影響分析的結果,形成安全狀態分析報告,上報安全事件或提出變更需求。

  這個階段的工作是由運營、使用單位完成。

  第四階段:安全自查和持續改進

  該階段又可以由安全狀態自查、改進方案制定、安全改進實施三部分內容構成。

  安全狀態自查需要輸入等級保護對象詳細描述文件、變更結果報告、安全狀態分析報告,通過對等級保護對象的安全狀態進行自查,為等級保護對象的持續改進過程提供依據和建議,確保等級保護對象的安全保護能力滿足相應等級安全要求。安全自查報告。最終輸出安全自查報告。這點需要給大家強調一下,其實公安機關每年都有安全監督檢查,其前期階段也是需要各單位進行安全自查,在這個過程中可以把工作做在平時,以便更好的應對公安機關要求以及自查后的臨檢工作。

  確定自查對象和自查方法應注意:確定檢查的對象和方法,確定本次安全自查的范圍及安全自查工具、調研表格等。

  制定自查計劃和自查方案應注意:確定自查工作的角色和職責,確定自查工作的方法,成立安全自查工作組。制定安全自查工作計劃和安全自查方案,說明安全自查的范圍、對象、工作方法等,準備安全自查需要的各類表單和工具。

  安全自查實施應注意:根據安全自查計劃,通過詢問、檢查和測試等多種手段,進行安全狀況自查,記錄各種自查活動的結果數據,分析安全措施的有效性、安全事件產生的可能性和定級對象的實際改進需求等。

  安全自查結果和報告應注意:總結安全自查的結果,提出改進的建議,并產生安全自查報告。將安全自查過程的各類文檔、資料歸檔保存。

  改進方案制定需要輸入安全自查報告,依據安全檢查的結果,調整等級保護對象的安全狀態,保證等級保護對象安全防護的有效性。最終輸出安全改進方案。

  在這里,再多說一句。很多單位在等級保護測評結束后,公安機關要求限期整改,感覺到疑惑。網絡安全工作開展的目標和態度如果正確了,其實這點理論上沒有什么可以感覺疑惑的,網絡安全最終的目標或目的是達到整體安全。工作目標和目的在,與公安機關要求理論上沒關系,而是應該主動完成整改工作。不然,你的安全工作做得是什么呢?難道只是別人給你評一個分數嗎?這只是面子問題,沒有解決里子存在的問題。

  安全改進的立項應注意:根據安全檢查結果確定安全改進的策略,如果涉及安全保護等級的變化,則應進入安全保護等級保護實施的一個新的循環過程;如果安全保護等級不變,但是調整內容較多、涉及范圍較大,則應對安全改進項目進行立項,重新開始安全實施/實現過程;如果調整內容較小,則可以直接進行安全改進實施。

  制定安全改進方案應注意:確定安全改進的工作方法、工作內容、人員分工、時間計劃等,制定安全改進方案。安全改進方案只適用于小范圍內的安全改進,如安全加固、配置加強、系統補丁等。

  安全改進實施需要輸入安全改進方案,通過安全方案實施控制、安全措施測試與驗收、配套技術文件和管理制度的修訂,保證按照安全改進方案實現各項補充安全措施,并確保原有的技術措施和管理措施與各項補充的安全措施一致有效地工作。最終輸出測試或驗收報告。按照安全改進方案實施和落實各項補充的安全措施后,要調整和修訂各類相關的技術文件和管理制度,保證原有體系完整性和一致性。

  這個階段的工作是由運營、使用單位完成。

  第五階段:服務商管理和監控

  該階段又可以由服務商選擇、服務商管理、服務商監控三部分內容構成。

  服務商選擇需要輸入安全詳細設計方案,實施方案等,通過對安全服務商服務能力分析、網絡安全風險分析、服務內容互斥分析,來確定符合國家規定或行業規定的設計、測評、建設資質的服務商,為后續的管理和監控奠定基礎。最終輸出已選擇的服務商,安全服務方案。這方面屬于我們常規中說的供應鏈安全,作為網絡運營、使用單位應該慎重選擇安全服務機構,以免為單位引入新風險。

  服務能力分析應注意:從影響系統、業務安全性等關鍵要素層面分析服務商服務能力,根據國家招投標相關要求,選擇最佳服務商,這些要素可能包括服務商的基本情況、企業資質和人員資質、信譽、技術力量和行業經驗、內部控制和管理能力、持續經營狀況、服務水平及人員配備情況等。

  網絡安全風險分析應注意:在選擇服務商時,需要識別服務商的網絡安全風險,防止高風險、不合格服務商承擔安全運行維護項目,網絡安全風險點包括但不限于以下幾點:

  ——服務商可能的泄密行為;

  ——服務商服務能力及行業經驗;

  ——物理訪問、信息資料丟失、系統越權訪問、誤操作等;

  ——服務商企業資質、人員資質及網絡安全口碑、業績;

  ——服務商以往服務項目案例。

  服務內容互斥分析應注意:在選擇服務商時,需要識別服務商提供的服務與之前或后續提供的服務之間沒有互斥性。承擔等級保護對象安全建設服務的機構應具備等級保護安全建設服務機構資質。承擔等級測評服務的機構具備等級測評機構資質。

  服務商管理需要輸入已選擇的服務商,安全服務方案,通過人員管理、服務管理,從而對服務商從多維度進行切實有效管理,使得服務商在約定范圍內開展服務工作。

  人員管理應注意:為確保服務商服務工作符合約定要求,使用單位對服務人員的管理措施應至少包括但不限于:

  ——使用單位需制定服務商人員管理規定,包含但不限于上崗資質審核機制、保密協議、品行管理、服務技能考核、行為管理、系統權限管理、口令管理等。

  ——使用單位負責對服務商核心人員的確定和變更進行備案。

  ——服務商人員在為使用單位提供服務的過程中,嚴格遵守使用單位的各項規定、管理要求,服從使用單位安排。

  ——如因服務商人員原因,給使用單位或第三方造成人員人身傷害或財產損失的,服務商應承擔賠償責任。

  ——使用單位督促服務商對服務人員開展培訓及安全教育工作。

  服務管理應注意:為確保服務商服務工作符合約定要求,服務商應滿足但不限于:

  ——服務商提供齊全進場相關資料(如企業資質、人員資質、人員名單、物資資料等),并接受使用單位的審核。

  ——服務商基本信息發生變更,如:法人、單位名稱、銀行賬戶等,應提前通知使用單位。

  ——按照約定要求服務商提供各項服務,保質保量完成服務目標;如因服務商未完成服務目標給使用單位造成損失的,應予賠償。

  ——服務商確保所提供服務不存在任何侵犯第三方著作權、商標權、專利權等合法權益的情形;服務商保護好對服務過程中產生的研究成果及知識產權,未經使用單位許可,服務商不得以任何形式向任何第三方轉讓權利義務。

  ——服務商提供項目驗收和考核的相關材料,配合使用單位組織開展項目結題驗收和考核工作。

  ——使用單位根據約定的售后服務內容及標準,實時跟蹤服務商售后服務考核情況,作為后續服務商選擇參考。

  服務商監控需要輸入服務商日常服務記錄,安全服務方案,通過對服務商及其人員在服務過程中的行為進行有效監控,若發現不合規行為,限時保質整改,確保服務商服務工作持續、規范、高效。最終輸出服務商分析評價報告。

  在選擇安全服務商過程中,需要注意包含但不限于以下注意事項:

  ——使用單位負責組織制定服務評審標準及辦法,并依據辦法對服務質量進行評審;服務商應接受使用單位對其提供服務情況進行的監督和檢查,并應及時按照使用單位要求對所提供的服務進行改進或調整,使服務質量符合使用單位要求。

  ——使用單位對服務商日常工作進行指導,當發現服務商工作中存在問題時,要求服務商及時糾正,因服務商原因(故意或過失)給使用單位造成損失的,服務商應承擔全部賠償責任。

  ——使用單位監管項目進展情況期間,對于重大情況服務商應及時主動報告。

  ——使用單位負責對服務商人員定期進行考核評價,考核方式可采用日常考核、季度考核和年度考核,也可采用適合使用單位的考核方式;如發生嚴重違反合作原則、傷害使用單位利益、影響服務質量等行為,使用單位有權隨時向服務商提出人員撤換要求。

  ——服務過程中,服務商如因正當理由需要調整、變更人員的,應提前通知使用單位,做好工作交接,并獲得使用單位同意后方可進行。

  這個階段工作主要由運營、使用單位,網絡安全服務機構等共同完成。

  第六個階段:等級測評

  該階段需要輸入等級保護對象詳細描述文件、等級保護對象安全保護等級定級報告、系統驗收報告等文件,通過網絡安全等級測評機構對已經完成等級保護建設的等級保護對象定期進行等級測評,確保等級保護對象的安全保護措施符合相應等級的安全要求。最終輸出安全等級測評報告,整改需求。所以測評結束之后測評報告必不可少,另外安全整改需求也是必須,整改工作也是本文第五階段持續改進所強調的內容。

  在此階段,網絡安全等級測評機構依據有關等級保護對象安全保護等級測評的規范或標準對等級保護對象開展等級測評。運營、使用單位參考等級測評出具的安全等級測評報告,分析確定整改需求。

  這個階段是現階段所有單位最熟知的一個階段,也就是很多行業有硬性指標,要求所謂“過等保”。

  這個階段工作主要由主管部門,運營、使用單位,網絡安全等級測評機構等共同完成。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产亚洲精品一区二区| 欧美国产日韩一区二区在线观看| 中日韩美女免费视频网址在线观看| 韩日欧美一区二区三区| 国产精品久久久久av免费| 欧美国产日韩在线| 欧美电影免费观看| 欧美成人免费网站| 美国十次了思思久久精品导航| 久久久久国产精品一区三寸| 欧美在线视频播放| 欧美一进一出视频| 欧美一区二区三区在线观看视频| 亚洲欧美成人网| 亚洲激情六月丁香| 亚洲精品1区| 亚洲激情网站| 亚洲国产精品视频| 亚洲国产综合视频在线观看| 亚洲国产欧美久久| 亚洲日韩中文字幕在线播放| 亚洲激情另类| 日韩视频免费大全中文字幕| 亚洲伦理精品| 一二三四社区欧美黄| 一区二区日本视频| 99国产精品国产精品久久 | 激情欧美一区二区| 国内精品视频在线播放| 国产综合久久久久久鬼色| 黄色日韩网站| 精品1区2区3区4区| 亚洲人成网在线播放| 亚洲精品系列| 亚洲免费成人av| 亚洲永久字幕| 欧美一区二区三区视频| 久久精品一区二区三区不卡| 亚洲三级国产| 亚洲一区免费视频| 欧美一区二区三区视频在线观看| 久久久久一区| 欧美韩日视频| 国产精品久久福利| 国内一区二区在线视频观看| 亚洲国产高清在线| 亚洲视频精品在线| 欧美中文字幕精品| 日韩一级在线| 亚洲欧美日韩另类精品一区二区三区| 欧美在线免费| 欧美电影免费观看| 国产精品免费一区二区三区在线观看| 国产精品国产自产拍高清av| 国产在线一区二区三区四区| 亚洲第一精品夜夜躁人人爽| 亚洲精品久久7777| 亚洲欧美清纯在线制服| 亚洲成色777777在线观看影院 | 亚洲日本一区二区| 亚洲欧美日韩精品久久亚洲区| 久久久91精品国产| 欧美精品在线视频观看| 国产精品揄拍500视频| 亚洲二区三区四区| 亚洲性xxxx| 亚洲高清在线观看| 亚洲欧美电影院| 蜜臀av性久久久久蜜臀aⅴ| 欧美激情视频在线播放| 欧美日韩大陆在线| 韩国三级在线一区| 国产精品99久久久久久久久| 亚洲国产成人在线| 亚洲欧美一区二区三区在线| 免费欧美在线| 国产欧美日韩综合一区在线观看| 亚洲经典视频在线观看| 亚洲深夜影院| 亚洲精品久久在线| 久久久成人网| 欧美日韩大片一区二区三区| 红杏aⅴ成人免费视频| 在线综合亚洲| 亚洲国产欧美一区二区三区同亚洲| 中日韩高清电影网| 免费成人av在线| 国产亚洲二区| 亚洲美女在线国产| 亚洲三级性片| 久久久久久久久久久成人| 欧美精品在线一区二区三区| 韩国视频理论视频久久| 午夜视频一区二区| 亚洲综合精品一区二区| 欧美国产免费| 国产精品看片资源| 亚洲精品一品区二品区三品区| 亚洲国产成人精品久久| 久久精品亚洲精品国产欧美kt∨| 国产精品ⅴa在线观看h| 在线成人免费观看| 久久国产精品高清| 午夜精品偷拍| 欧美午夜激情在线| 亚洲每日更新| 亚洲精品乱码久久久久久蜜桃麻豆 | 欧美jizz19hd性欧美| 国产专区欧美精品| 亚洲欧美欧美一区二区三区| 亚洲综合成人在线| 欧美激情视频给我| 亚洲国内高清视频| 亚洲第一精品电影| 久久夜色精品国产| 国产性做久久久久久| 亚洲欧美精品一区| 亚洲欧美激情一区二区| 国产精品爱久久久久久久| 亚洲久久一区二区| 夜久久久久久| 欧美精品videossex性护士| 亚洲黄色免费电影| 日韩午夜激情电影| 欧美日本亚洲视频| 亚洲免费激情| 亚洲无限乱码一二三四麻| 欧美性久久久| 亚洲线精品一区二区三区八戒| 亚洲一区二区四区| 欧美国产另类| 亚洲精品国产欧美| 亚洲天堂男人| 国产精品久久久久久久久久ktv| 亚洲欧洲日夜超级视频| 一区二区三区www| 欧美少妇一区| 亚洲制服av| 久久久精品一区二区三区| 在线观看日韩av先锋影音电影院| 午夜精品一区二区三区四区| 亚洲欧美日韩国产一区| 欧美三级视频在线| 亚洲欧美日韩国产另类专区| 久久久激情视频| 国产亚洲欧美日韩美女| 亚洲福利视频一区| 欧美激情一区在线| 亚洲天堂男人| 久久久福利视频| 亚洲黄色一区| 亚洲影视在线| 国产一区二区欧美| 亚洲看片一区| 国产精品久久亚洲7777| 久久精品道一区二区三区| 久久精品系列| 亚洲国产日韩欧美| 亚洲午夜国产成人av电影男同| 亚洲精品乱码久久久久久久久| 午夜久久tv| 国产真实乱子伦精品视频| 亚洲精品亚洲人成人网| 校园春色综合网| 极品尤物久久久av免费看| 一区二区福利| 亚洲福利久久| 欧美一区中文字幕| 国产情侣久久| 亚洲人成网站影音先锋播放| 欧美日韩你懂的| 欧美亚洲免费电影| 欧美华人在线视频| 亚洲欧美日本视频在线观看| 欧美成ee人免费视频| 亚洲一区二区三区色| 你懂的网址国产 欧美| 久久久在线视频| 日韩视频在线你懂得| 久久激情久久| 亚洲美女黄色| 久久久综合网| 一区二区欧美日韩| 久久综合九色99| 亚洲午夜免费福利视频| 免费欧美电影| 午夜欧美大尺度福利影院在线看| 欧美精品在线看| 亚洲第一中文字幕| 国产精品入口麻豆原神| 亚洲人成在线观看一区二区 | 亚洲每日更新| 亚洲免费精品| 国产农村妇女毛片精品久久麻豆 | 亚洲欧美在线播放| 亚洲精品免费看| 在线亚洲一区| 影音先锋中文字幕一区| 亚洲中无吗在线| 精品成人一区|