02_等保系列之标准体系和主要标准

请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具和内容均来自网络,仅做学习和记录使用,安全性自测,如有侵权请联系删除

目录

主要标准

标准体系

基本要求的特点

1.对象范围扩大:

2.分类结构统一:

3.强化可信计算:

基本要求的变化

1.名称变更:

2.对象变更:

3.要求变更:

4.分类细化:

5.章节结构变化:

6.新增内容:

框架

内容

可信验证控制点

1.一级:

2.二级:

3.三级:

4.四级:

云计算安全扩展要求中的控制点和要求项

移动互联安全扩展要求中的控制点和要求项

物联网扩展要求中的控制点和要求项

工业控制系统安全扩展要求中的控制点和要求项

总结

主要标准

网络安全等级保护条例(总要求/上位文件)

计算机信息系统安全保护等级划分准则(GB17859-1999)(上位标准)

网络安全等级保护实施指南(GB/T25058)

网络安全等级保护定级指南(GB/T22240)

网络安全等级保护基本要求(GB/T22239-2019)

网络安全等级保护设计技术要求(GB/T25070-2019)

网络安全等级保护测评要求(GB/T28448-2019)

网络安全等级保护测评过程指南(GB/T28449-2018)

标准体系

等保2.0的标准体系是一个全面的网络安全框架,旨在为网络运营者提供一套完整的安全保护和评估标准。

基本要求的特点

1.对象范围扩大:

新标准将云计算、移动互联、物联网、工业控制系统等列入标准范围,构成了"安全通用要求+新型应用安全扩展要求的要求内容。

2.分类结构统一:

新标准"基本要求、设计要求和测评要求"分类框架统一,形成了"安全通信网络"、"安全区域边界"安全计算环境"和"安全管理中心":支持下的三重防护体系架构。

3.强化可信计算:

新标准强化了可信计算技术使用的要求,把可信验证列入各个级别并还提出各个环节的主要可信验证要求。

基本要求的变化

1.名称变更:

等保2.0的名称从"信息系统安全等级保护基本要求"变更为"网络安全等级保护基本要求",更加强调网络安全的防护。

2.对象变更:

从原来的信息系统改为等级保护对象,包括网络基础设施(广电网、电信网、专用通信网络等)、云计算平台/系统、大数据平台/系统、物联网、工业控制系统、采用移动互联技术的系统等

3.要求变更:

从安全要求改为安全通用要求和安全扩展要求,安全通用要求是不管等级保护对象形态如何必须满足的要求,针对云计算、移动互联、物联网和工业控制系统提出了特殊要求,称为安全扩展要求。

4.分类细化:

等保2.0的分类更为详细,包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等多个方面。

5.章节结构变化:

第三级安全要求、安全通用要求、云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求、工业控制系统安全扩展要求

6.新增内容:

增加了云计算安全扩展要求、移动互联安全扩展要求、物联网扩展要求、工业控制系统安全扩展、应用场景说明等重点内容。

框架

内容

可信验证控制点

1.一级:

可基于可信根对设备的系统引导程序、系统程序等进行可信验证,并在检测到其可信性受到破坏后进行报警。

2.二级:

在一级的前提并将验证结果形成审计记录送至安全管理中心。

3.三级:

在一级的前提下加一步操作,在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。

4.四级:

在三级前提下交到管理中心后还要进行动态关联感知。

云计算安全扩展要求中的控制点和要求项

移动互联安全扩展要求中的控制点和要求项

物联网扩展要求中的控制点和要求项

工业控制系统安全扩展要求中的控制点和要求项

总结

√主要标准

√标准体系

√ 等级保护基本要求标准的特点变化、框架和内容

相关推荐
七牛云行业应用18 分钟前
Moltbook一夜崩盘:150万密钥泄露背后的架构“死穴”与重构实战
网络安全·postgresql·架构·高并发·七牛云
原来是你~呀~1 小时前
Strix:AI驱动的全自动安全测试平台,LinuxOS部署
网络安全·自动化渗透测试·strix
fendouweiqian1 小时前
AWS WAF(配合 CloudFront)基础防护配置:免费能做什么、要不要开日志、如何限制危险方法
网络安全·aws·cloudfront
乾元1 小时前
终端安全(EDR):用深度学习识别未知勒索软件
运维·人工智能·网络协议·安全·网络安全·自动化·安全架构
Whoami!2 小时前
⓫⁄₁₃ ⟦ OSCP ⬖ 研记 ⟧ Windows权限提升 ➱ 利用Windows计划任务提权
网络安全·信息安全·利用windows计划任务提权
虚构之人21 小时前
二进制漏洞挖掘(WinAFL Fuzzing)Windows篇
汇编·网络安全·信息安全·系统安全
原来是你~呀~1 天前
CAI:人机协作的模块化网络安全AI框架
网络安全·自动化渗透测试
xixixi777771 天前
今日 AI 、通信、安全前沿日报(2026 年 2 月 5 日,星期四)
人工智能·网络安全·ai·信息安全·大模型·通信·前沿
浩浩测试一下1 天前
内网---> ForceChangePassword 权限滥用
java·服务器·网络·安全·web安全·网络安全·系统安全
NOVAnet20231 天前
南凌科技「Bot防护」:让恶意爬虫、刷票薅羊毛等自动化攻击无处遁形
爬虫·科技·网络安全·自动化·南凌科技