《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 網絡安全等級保護:如何做好網絡安全設計與實施

網絡安全等級保護:如何做好網絡安全設計與實施

2021-11-25
來源:河南等級保護測評
關鍵詞: 網絡安全

  前面我們將總體安全規劃看了一遍,接下來我們則進入安全設計與實施,如圖所示進入第三層安全設計與實施。該階段的目標是按照等級保護對象安全總體方案的要求,結合等級保護對象安全建設項目規劃,分期分步落實安全措施。

  該階段又可以分為安全方案詳細設計、技術措施的實現、管理措施的實現三個階段。如圖所示進入第三層安全設計與實施。

  設計與實施階段,是網絡運營、使用單位最關心的一個階段,所以在各單位被監督檢查過程中,存在的一個突出問題就是“重建設,輕管理”,可以說是一個通病。而網絡安全服務機構,也更熱衷這塊工作。因為干完,理論上走完最后合同要求就可以拿錢了。但是,在這個工作流程中,各方是否真的扎實落實前面的規劃和方案了呢?

  安全規劃設計屬于知行合一之“知”階段,而設計與實施則時“行”的階段。以下內容,至少可以作為網絡運營、使用單位對所買服務質量的一個參考;同理,也可以作為網絡安全服務機構和集成機構對自身服務質量做一個整體參考。有關安全服務更多信息,可以參見我公眾號相關文章以及有關國家標準。

  第一階段:安全方案詳細設計

  該階段又可以由技術措施實現內容的設計、管理措施實現內容的設計兩部分內容構成。

  技術措施實現內容的設計是需要輸入安全總體方案、安全建設項目規劃、各類信息技術產品和網絡安全產品技術說明資料、網絡安全服務機構評價材料等,根據建設目標和建設內容將等級保護對象安全總體方案中要求實現的安全策略、安全技術體系結構、安全措施和要求落實到產品功能或物理形態上,通過結構框架的設計、安全功能要求的設計、性能要求的設計、部署方案的設計、制定安全策略的實現計劃等提出能夠實現的產品或組件及其具體規范,并將產品功能特征整理成文檔,使得在網絡安全產品采購和安全控制的開發階段具有依據。在這個過程中就涉及安全實現技術框架中使用到的相關網絡安全產品,如防火墻、VPN、網閘、認證網關、代理服務器、網絡防病毒、PKI、云安全防護產品、移動終端應用軟件與防護產品等提出性能指標要求。對需要開發的安全控制組件,提出性能指標要求,最終輸入技術措施實施方案。

  這個階段的工作是由運營、使用單位,網絡安全服務機構,網絡安全產品供應商等共同完成。

  管理措施實現內容的設計是需要輸入安全總體方案,安全建設項目規劃等,根據等級保護對象運營、使用單位當前安全管理需要和安全技術保障需要,通過結合等級保護對象實際安全管理需要和本次技術建設內容,確定本次安全管理建設的范圍和內容,同時注意與等級保護對象安全總體方案的一致性。安全管理設計的內容主要考慮:安全策略和管理制度制定、安全管理機構和人員的配套、安全建設過程管理等,提出與等級保護對象安全總體方案中管理部分相適應的本期安全實施內容,以保證在安全技術建設的同時,安全管理得以同步建設,最終輸出管理措施實施方案。

  這個階段的工作是由運營、使用單位,網絡安全服務機構等共同完成。

  通過輸入技術措施實施方案,管理措施實施方案,將技術措施實施方案、管理措施實施方案匯總,同時考慮工時和成本,最后形成指導安全實施的指導性文件,對技術措施實施方案中技術實施內容和管理措施實施方案中管理實施內容等文檔進行整理,形成等級保護對象安全建設詳細設計方案,最終設計結果的文檔化。

  安全詳細設計方案理應包含且不限于以下內容:

  a)建設目標和建設內容;

  b)技術實現方案;

  c)網絡安全產品或組件安全功能及性能要求;

  d)網絡安全產品或組件部署;

  e)安全控制策略和配置;

  f) 配套的安全管理建設內容;

  g)工程實施計劃;

  h)項目投資概算。

  這個階段的工作是由運營、使用單位,網絡安全服務機構等共同完成。

  第二階段:技術措施的實現

  該階段又可以由網絡安全產品或服務采購、安全控制的開發、安全控制集成、系統驗收四部分內容構成。

  網絡安全產品或服務采購是需要輸入安全詳細設計方案,相關供應商及產品信息等,按照安全詳細設計方案中對于產品或服務的具體指標要求進行采購,根據產品、產品組合或服務實現的功能、性能和安全性滿足安全設計要求的情況,通過制定產品或服務采購說明書、選擇產品或服務,來選購所需的網絡安全產品或服務。最終輸出需采購的網絡安全產品性能、功能和安全要求或服務機構的能力要求(可為清單模式)。

  制定產品或服務采購說明書應注意:網絡安全產品或服務選型過程首先依據安全詳細設計方案的設計要求,制定產品或服務采購說明書,對產品或服務的采購原則、采購范圍、技術指標要求、采購方式等方面進行說明。對于產品的功能、性能和安全性指標,可以依據第三方測試機構所出具的產品測試報告,也可以依據用戶自行組織的網絡安全產品功能、性能和安全性選型測試結果。對于安全服務的采購需求,應具有內部或外部針對網絡安全服務機構的評價結果作為參考。

  選擇產品或服務應注意:在依據產品或服務采購說明書對現有產品或服務進行選擇時,不僅要考慮產品或服務的使用環境、安全功能、成本(包括采購和維護成本)、易用性、可擴展性、與其他產品或服務的互動和兼容性等因素,還要考慮產品或服務的質量和可信性。產品或服務可信性是保證系統安全的基礎,用戶在選擇網絡安全產品時應確保符合國家關于網絡安全產品使用的有關規定。對于密碼產品的使用,應按照國家密碼管理的相關規定進行選擇和使用。對于網絡安全服務,應選取有相關領域資質的網絡安全服務機構。

  這個階段的工作是由網絡安全產品供應商,網絡安全服務機構,運營、使用單位,測試機構共同完成。

  安全控制的開發是需要輸入安全詳細設計方案,對于一些不能通過采購現有網絡安全產品來實現的安全措施和安全功能,通過專門進行的設計、開發來實現。安全控制的開發應與系統的應用開發同步設計、同步實施,而應用系統一旦開發完成后,再增加安全措施會造成很大的成本投入。因此,在應用系統開發的同時,要依據安全詳細設計方案進行安全控制的開發設計,保證系統應用與安全控制同步建設。需要做好安全措施需求分析、概要設計、詳細設計、編碼實現、測試、安全控制的開發過程需要將概要設計說明書、詳細設計說明書、開發測試報告以及開發說明書等整理歸檔等。最終需要輸出安全控制的開發過程中產生的所有相關文檔與記錄。

  這個階段的工作是由運營、使用單位,網絡安全服務機構共同完成。

  安全控制集成是需要輸入安全詳細設計方案,通過集成實施方案制定、集成準備、集成實施、培訓、形成安全控制集成報告等,將不同的軟硬件產品進行集成,依據安全詳細設計方案,將網絡安全產品、系統軟件平臺和開發的安全控制模塊與各種應用系統綜合、整合成為一個系統。安全控制集成的過程可以運營、使用單位與網絡安全服務機構共同參與、相互配合,把安全實施、風險控制、質量控制等有機結合起來,實現安全態勢感知、監測通報預警、應急處置追蹤溯源等安全措施,構建統一安全管理平臺。將安全控制集成過程相關內容文檔化,并形成安全控制集成報告,其包含集成實施方案、質量控制方案、集成實施報告以及培訓考核記錄等內容,最終輸出安全控制集成報告。從集成實施方案制定到安全控制集成報告,中間會產生很多過程文檔,需要各方都能夠真實深入的參與其中,并提交有內容有價值的文檔和記錄。

  這個階段的工作是由運營、使用單位,網絡安全服務機構共同完成。

  系統驗收是需要輸入安全詳細設計方案,安全控制集成報告等,通過系統驗收準備、組織驗收、驗收報告、系統交付,來檢驗系統是否嚴格按照安全詳細設計方案進行建設,是否實現了設計的功能、性能和安全性。在安全控制集成工作完成后,系統測試及驗收是從總體出發,對整個系統進行集成性安全測試,包括對系統運行效率和可靠性的測試,也包括管理措施落實內容的驗收。同理,這個過程需要提交的過程中的文檔、指導用戶進行系統運行維護的文檔、服務承諾書等等,也非常多,應形成驗收報告、交付清單。具體要交付哪些材料,在這里不做過多交代,待后期另文說明之。圖片

  第三階段:管理措施的實現

  該階段又可以由安全管理制度的建設和修訂、安全管理機構和人員的設置、安全實施過程管理三部分內容構成。

  安全管理制度的建設和修訂需要輸入安全詳細設計方案,依據國家網絡安全相關政策、標準、規范,通過應用范圍明確、評估與完善、行為規范規定等,制定、修訂并落實與等級保護對象安全管理相配套的、包括等級保護對象的建設、開發、運行、維護、升級和改造等各個階段和環節所應遵循的行為規范和操作規程。最終輸出安全策略、各項管理制度和操作規范、管理制度評審修訂記錄等。

  這個階段的工作是由運營、使用單位,網絡安全服務機構共同完成。

  應用范圍明確應注意:管理制度建立首先要明確制度的應用范圍,如機房管理、賬戶管理、遠程訪問管理、特殊權限管理、設備管理、變更管理、資源管理等方面。

  評估與完善應注意:管理制度是通過制度化、規范化的流程和行為約束,來保證各項管理工作的規范性。

  行為規范規定應注意:制度在發布、執行過程中,要定期進行評估,保留評估或評審記錄。根據實際環境和情況的變化,對制度進行修改和完善,規范總體安全方針、安全管理制度、安全操作規程、安全運維記錄和表單四層體系文件的一致性,必要時考慮管理制度的重新制定,并保留版本修訂記錄。

  安全管理機構和人員的設置需要輸入安全詳細設計方案,安全成員及角色說明書,各項管理制度和操作規范,通過安全組織確定、角色說明、人員安全管理、建立配套的安全管理職能部門,通過管理機構的崗位設置、人員的分工和崗位培訓以及各種資源的配備,保證人員具有與其崗位職責相適應的技術能力和管理能力,為等級保護對象的安全管理提供組織上的保障。最終輸出機構、角色與職責說明書,培訓記錄及上崗資格證書等。

  這個階段的工作是由運營、使用單位,等級保護對象管理人員,網絡安全服務機構共同完成。

  安全組織確定應注意:識別與網絡安全管理有關的組織成員及其角色,例如:操作人員、文檔管理員、系統管理員、安全管理員等,形成安全組織結構表。

  角色說明應注意:以書面的形式詳細描述每個角色與職責,明確相關崗位人員的責任和權限范圍,并要征求相關人員的意見,要保證責任明確,確保所有的風險都有人負責應對。

  人員安全管理應注意:針對普通員工、管理員、開發人員、主管人員以及安全人員開展特定技能培訓和安全意識培訓,培訓后進行考核,合格者頒發上崗資格證書等。

  安全實施過程管理需要輸入安全設計與實施階段參與各方相關進度控制和質量監督要求文檔,通過整體管理、質量管理、風險管理、變更管理、進度管理、文檔管理等,在等級保護對象定級、規劃設計、實施過程中,對工程的質量、進度、文檔和變更等方面的工作進行監督控制和科學管理,最終輸出各階段管理過程文檔和記錄。具體要交付哪些材料,在這里不做過多交代,待后期另文說明之。

  這個階段的工作是由運營、使用單位,網絡安全服務機構,網絡安全產品供應商共同完成。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一级在线视频| 欧美视频专区一二在线观看| 国产一区二区中文| 久久久精品国产免费观看同学| 亚洲一区二区在| 国产精品亚洲综合天堂夜夜| 午夜精品久久久久| 欧美亚洲综合网| 一区二区三区日韩欧美精品| 国产精品素人视频| 欧美视频免费看| 欧美日韩www| 欧美一站二站| 亚洲精品一区二| 一区二区三区视频在线观看 | 国产欧美一区二区白浆黑人| 欧美专区日韩专区| 亚洲国产精品小视频| 亚洲精一区二区三区| 国产精品性做久久久久久| 国产精品成人一区二区网站软件| 久久不射中文字幕| 欧美一级大片在线免费观看| 亚洲欧美美女| 亚洲国产精品99久久久久久久久| 亚洲日韩欧美一区二区在线| 国产精品美腿一区在线看| 久久网站免费| 亚洲视屏在线播放| 欧美一区二区三区在线观看| 亚洲精品网站在线播放gif| 最新成人av在线| 国产日产精品一区二区三区四区的观看方式 | 久热这里只精品99re8久| 99精品视频一区| 午夜综合激情| 欧美亚洲在线观看| 亚洲高清自拍| 日韩午夜在线播放| 久久国产精品久久精品国产| 99re这里只有精品6| 伊人一区二区三区久久精品| 欧美三日本三级少妇三2023| 国产精品红桃| 欧美另类高清视频在线| 欧美日韩精品一本二本三本| 久久精品国产久精国产思思| av成人黄色| 亚洲免费网站| 久久久美女艺术照精彩视频福利播放| 一二三四社区欧美黄| 亚洲激情专区| 午夜激情综合网| 亚洲精品女人| 亚洲午夜视频| 久久精品一区四区| 欧美一区二区福利在线| 亚洲国产mv| 中文国产亚洲喷潮| 久久国产精品网站| 欧美国产视频日韩| 美女精品网站| 久久久久久夜| 欧美日韩国产精品一区| 国产嫩草影院久久久久| 欧美无砖砖区免费| 国产综合久久| 国产欧美一区二区精品性| 在线观看中文字幕亚洲| 一本色道久久综合亚洲精品高清| 伊人精品视频| 国产在线精品自拍| 亚洲人成在线播放| 午夜亚洲视频| 亚洲婷婷综合色高清在线| 99国产精品久久久久久久久久| 亚洲综合色激情五月| 久久综合九色欧美综合狠狠| 欧美日韩系列| 欧美午夜片在线观看| 国产真实精品久久二三区| 日韩特黄影片| 91久久线看在观草草青青| 亚洲免费在线精品一区| 欧美91视频| 嫩草影视亚洲| 国产美女搞久久| 日韩午夜在线| 亚洲第一精品夜夜躁人人躁| 欧美在线观看网站| 亚洲一区二区三区高清| 亚洲午夜一二三区视频| 免费在线欧美黄色| 国产一区二区三区av电影| 这里只有精品视频| 日韩一级在线观看| 快射av在线播放一区| 国产欧美日本| 亚洲午夜精品网| 亚洲视频第一页| 欧美精品在线免费观看| 在线观看av不卡| 久久高清福利视频| 欧美一区二区三区免费观看视频| 欧美精品性视频| 欧美性猛交99久久久久99按摩 | 久久精品国产99| 欧美诱惑福利视频| 国产精品激情偷乱一区二区∴| 91久久久久久国产精品| 亚洲国产激情| 久久久夜夜夜| 国产视频一区在线观看一区免费| 国产亚洲精品久久久久久| 99视频精品在线| 日韩亚洲欧美在线观看| 免费亚洲电影在线观看| 激情久久婷婷| 亚洲第一在线视频| 开元免费观看欧美电视剧网站| 国产在线视频欧美| 久久国产综合精品| 久久久亚洲欧洲日产国码αv| 国产日韩欧美亚洲一区| 亚洲欧美一区在线| 欧美一区二区精品在线| 国产精品成av人在线视午夜片| 亚洲免费不卡| 亚洲尤物视频在线| 国产精品女同互慰在线看| 亚洲天堂网在线观看| 欧美一区激情| 欧美一区三区二区在线观看| 国产精品一区二区久久久久| 亚洲先锋成人| 欧美一区二区观看视频| 国产一区二区黄| 久久精品夜色噜噜亚洲aⅴ| 鲁大师影院一区二区三区| 亚洲电影中文字幕| 正在播放亚洲| 亚洲自拍16p| 国产精品视屏| 性欧美video另类hd性玩具| 久久国产精品99精品国产| 国产午夜精品美女视频明星a级| 欧美亚洲一区在线| 奶水喷射视频一区| 亚洲另类自拍| 亚洲女同在线| 国产一区二区三区四区三区四| 久久av红桃一区二区小说| 免费一级欧美在线大片| 亚洲精品中文字幕有码专区| 亚洲免费视频一区二区| 国产视频一区在线| 亚洲激情在线激情| 欧美三日本三级少妇三2023| 亚洲一区精品在线| 亚洲成色777777在线观看影院| 久久久噜噜噜久噜久久| 亚洲国产欧美一区二区三区久久| 亚洲欧美日本日韩| 一区二区三区四区精品| 国产精品豆花视频| 欧美一区二区三区免费视频| 毛片一区二区| 99日韩精品| 久久噜噜亚洲综合| 亚洲日韩欧美视频| 欧美一区二区啪啪| 在线日韩视频| 亚洲欧美日韩高清| 激情亚洲网站| 亚洲天堂av电影| 国产一区二区日韩精品| aⅴ色国产欧美| 国产亚洲精品久久久久久| 日韩视频精品在线| 国产精品私房写真福利视频| 最新精品在线| 国产精品私房写真福利视频 | 亚洲精品久久7777| 久久午夜精品一区二区| 亚洲精品无人区| 久久精品国产2020观看福利| 最新热久久免费视频| 新67194成人永久网站| 欧美色道久久88综合亚洲精品| 欧美一区网站| 欧美日韩视频在线观看一区二区三区| 午夜精品久久久久久久99水蜜桃| 欧美www视频| 午夜精品久久久久久99热软件| 欧美日韩国产页| 亚洲国产成人久久综合| 国产精品亚洲аv天堂网| 日韩图片一区| 黄色亚洲网站| 亚洲国产一区二区三区青草影视|