《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 網絡安全等級保護:如何做好網絡安全設計與實施

網絡安全等級保護:如何做好網絡安全設計與實施

2021-11-25
來源:河南等級保護測評
關鍵詞: 網絡安全

  前面我們將總體安全規劃看了一遍,接下來我們則進入安全設計與實施,如圖所示進入第三層安全設計與實施。該階段的目標是按照等級保護對象安全總體方案的要求,結合等級保護對象安全建設項目規劃,分期分步落實安全措施。

  該階段又可以分為安全方案詳細設計、技術措施的實現、管理措施的實現三個階段。如圖所示進入第三層安全設計與實施。

  設計與實施階段,是網絡運營、使用單位最關心的一個階段,所以在各單位被監督檢查過程中,存在的一個突出問題就是“重建設,輕管理”,可以說是一個通病。而網絡安全服務機構,也更熱衷這塊工作。因為干完,理論上走完最后合同要求就可以拿錢了。但是,在這個工作流程中,各方是否真的扎實落實前面的規劃和方案了呢?

  安全規劃設計屬于知行合一之“知”階段,而設計與實施則時“行”的階段。以下內容,至少可以作為網絡運營、使用單位對所買服務質量的一個參考;同理,也可以作為網絡安全服務機構和集成機構對自身服務質量做一個整體參考。有關安全服務更多信息,可以參見我公眾號相關文章以及有關國家標準。

  第一階段:安全方案詳細設計

  該階段又可以由技術措施實現內容的設計、管理措施實現內容的設計兩部分內容構成。

  技術措施實現內容的設計是需要輸入安全總體方案、安全建設項目規劃、各類信息技術產品和網絡安全產品技術說明資料、網絡安全服務機構評價材料等,根據建設目標和建設內容將等級保護對象安全總體方案中要求實現的安全策略、安全技術體系結構、安全措施和要求落實到產品功能或物理形態上,通過結構框架的設計、安全功能要求的設計、性能要求的設計、部署方案的設計、制定安全策略的實現計劃等提出能夠實現的產品或組件及其具體規范,并將產品功能特征整理成文檔,使得在網絡安全產品采購和安全控制的開發階段具有依據。在這個過程中就涉及安全實現技術框架中使用到的相關網絡安全產品,如防火墻、VPN、網閘、認證網關、代理服務器、網絡防病毒、PKI、云安全防護產品、移動終端應用軟件與防護產品等提出性能指標要求。對需要開發的安全控制組件,提出性能指標要求,最終輸入技術措施實施方案。

  這個階段的工作是由運營、使用單位,網絡安全服務機構,網絡安全產品供應商等共同完成。

  管理措施實現內容的設計是需要輸入安全總體方案,安全建設項目規劃等,根據等級保護對象運營、使用單位當前安全管理需要和安全技術保障需要,通過結合等級保護對象實際安全管理需要和本次技術建設內容,確定本次安全管理建設的范圍和內容,同時注意與等級保護對象安全總體方案的一致性。安全管理設計的內容主要考慮:安全策略和管理制度制定、安全管理機構和人員的配套、安全建設過程管理等,提出與等級保護對象安全總體方案中管理部分相適應的本期安全實施內容,以保證在安全技術建設的同時,安全管理得以同步建設,最終輸出管理措施實施方案。

  這個階段的工作是由運營、使用單位,網絡安全服務機構等共同完成。

  通過輸入技術措施實施方案,管理措施實施方案,將技術措施實施方案、管理措施實施方案匯總,同時考慮工時和成本,最后形成指導安全實施的指導性文件,對技術措施實施方案中技術實施內容和管理措施實施方案中管理實施內容等文檔進行整理,形成等級保護對象安全建設詳細設計方案,最終設計結果的文檔化。

  安全詳細設計方案理應包含且不限于以下內容:

  a)建設目標和建設內容;

  b)技術實現方案;

  c)網絡安全產品或組件安全功能及性能要求;

  d)網絡安全產品或組件部署;

  e)安全控制策略和配置;

  f) 配套的安全管理建設內容;

  g)工程實施計劃;

  h)項目投資概算。

  這個階段的工作是由運營、使用單位,網絡安全服務機構等共同完成。

  第二階段:技術措施的實現

  該階段又可以由網絡安全產品或服務采購、安全控制的開發、安全控制集成、系統驗收四部分內容構成。

  網絡安全產品或服務采購是需要輸入安全詳細設計方案,相關供應商及產品信息等,按照安全詳細設計方案中對于產品或服務的具體指標要求進行采購,根據產品、產品組合或服務實現的功能、性能和安全性滿足安全設計要求的情況,通過制定產品或服務采購說明書、選擇產品或服務,來選購所需的網絡安全產品或服務。最終輸出需采購的網絡安全產品性能、功能和安全要求或服務機構的能力要求(可為清單模式)。

  制定產品或服務采購說明書應注意:網絡安全產品或服務選型過程首先依據安全詳細設計方案的設計要求,制定產品或服務采購說明書,對產品或服務的采購原則、采購范圍、技術指標要求、采購方式等方面進行說明。對于產品的功能、性能和安全性指標,可以依據第三方測試機構所出具的產品測試報告,也可以依據用戶自行組織的網絡安全產品功能、性能和安全性選型測試結果。對于安全服務的采購需求,應具有內部或外部針對網絡安全服務機構的評價結果作為參考。

  選擇產品或服務應注意:在依據產品或服務采購說明書對現有產品或服務進行選擇時,不僅要考慮產品或服務的使用環境、安全功能、成本(包括采購和維護成本)、易用性、可擴展性、與其他產品或服務的互動和兼容性等因素,還要考慮產品或服務的質量和可信性。產品或服務可信性是保證系統安全的基礎,用戶在選擇網絡安全產品時應確保符合國家關于網絡安全產品使用的有關規定。對于密碼產品的使用,應按照國家密碼管理的相關規定進行選擇和使用。對于網絡安全服務,應選取有相關領域資質的網絡安全服務機構。

  這個階段的工作是由網絡安全產品供應商,網絡安全服務機構,運營、使用單位,測試機構共同完成。

  安全控制的開發是需要輸入安全詳細設計方案,對于一些不能通過采購現有網絡安全產品來實現的安全措施和安全功能,通過專門進行的設計、開發來實現。安全控制的開發應與系統的應用開發同步設計、同步實施,而應用系統一旦開發完成后,再增加安全措施會造成很大的成本投入。因此,在應用系統開發的同時,要依據安全詳細設計方案進行安全控制的開發設計,保證系統應用與安全控制同步建設。需要做好安全措施需求分析、概要設計、詳細設計、編碼實現、測試、安全控制的開發過程需要將概要設計說明書、詳細設計說明書、開發測試報告以及開發說明書等整理歸檔等。最終需要輸出安全控制的開發過程中產生的所有相關文檔與記錄。

  這個階段的工作是由運營、使用單位,網絡安全服務機構共同完成。

  安全控制集成是需要輸入安全詳細設計方案,通過集成實施方案制定、集成準備、集成實施、培訓、形成安全控制集成報告等,將不同的軟硬件產品進行集成,依據安全詳細設計方案,將網絡安全產品、系統軟件平臺和開發的安全控制模塊與各種應用系統綜合、整合成為一個系統。安全控制集成的過程可以運營、使用單位與網絡安全服務機構共同參與、相互配合,把安全實施、風險控制、質量控制等有機結合起來,實現安全態勢感知、監測通報預警、應急處置追蹤溯源等安全措施,構建統一安全管理平臺。將安全控制集成過程相關內容文檔化,并形成安全控制集成報告,其包含集成實施方案、質量控制方案、集成實施報告以及培訓考核記錄等內容,最終輸出安全控制集成報告。從集成實施方案制定到安全控制集成報告,中間會產生很多過程文檔,需要各方都能夠真實深入的參與其中,并提交有內容有價值的文檔和記錄。

  這個階段的工作是由運營、使用單位,網絡安全服務機構共同完成。

  系統驗收是需要輸入安全詳細設計方案,安全控制集成報告等,通過系統驗收準備、組織驗收、驗收報告、系統交付,來檢驗系統是否嚴格按照安全詳細設計方案進行建設,是否實現了設計的功能、性能和安全性。在安全控制集成工作完成后,系統測試及驗收是從總體出發,對整個系統進行集成性安全測試,包括對系統運行效率和可靠性的測試,也包括管理措施落實內容的驗收。同理,這個過程需要提交的過程中的文檔、指導用戶進行系統運行維護的文檔、服務承諾書等等,也非常多,應形成驗收報告、交付清單。具體要交付哪些材料,在這里不做過多交代,待后期另文說明之。圖片

  第三階段:管理措施的實現

  該階段又可以由安全管理制度的建設和修訂、安全管理機構和人員的設置、安全實施過程管理三部分內容構成。

  安全管理制度的建設和修訂需要輸入安全詳細設計方案,依據國家網絡安全相關政策、標準、規范,通過應用范圍明確、評估與完善、行為規范規定等,制定、修訂并落實與等級保護對象安全管理相配套的、包括等級保護對象的建設、開發、運行、維護、升級和改造等各個階段和環節所應遵循的行為規范和操作規程。最終輸出安全策略、各項管理制度和操作規范、管理制度評審修訂記錄等。

  這個階段的工作是由運營、使用單位,網絡安全服務機構共同完成。

  應用范圍明確應注意:管理制度建立首先要明確制度的應用范圍,如機房管理、賬戶管理、遠程訪問管理、特殊權限管理、設備管理、變更管理、資源管理等方面。

  評估與完善應注意:管理制度是通過制度化、規范化的流程和行為約束,來保證各項管理工作的規范性。

  行為規范規定應注意:制度在發布、執行過程中,要定期進行評估,保留評估或評審記錄。根據實際環境和情況的變化,對制度進行修改和完善,規范總體安全方針、安全管理制度、安全操作規程、安全運維記錄和表單四層體系文件的一致性,必要時考慮管理制度的重新制定,并保留版本修訂記錄。

  安全管理機構和人員的設置需要輸入安全詳細設計方案,安全成員及角色說明書,各項管理制度和操作規范,通過安全組織確定、角色說明、人員安全管理、建立配套的安全管理職能部門,通過管理機構的崗位設置、人員的分工和崗位培訓以及各種資源的配備,保證人員具有與其崗位職責相適應的技術能力和管理能力,為等級保護對象的安全管理提供組織上的保障。最終輸出機構、角色與職責說明書,培訓記錄及上崗資格證書等。

  這個階段的工作是由運營、使用單位,等級保護對象管理人員,網絡安全服務機構共同完成。

  安全組織確定應注意:識別與網絡安全管理有關的組織成員及其角色,例如:操作人員、文檔管理員、系統管理員、安全管理員等,形成安全組織結構表。

  角色說明應注意:以書面的形式詳細描述每個角色與職責,明確相關崗位人員的責任和權限范圍,并要征求相關人員的意見,要保證責任明確,確保所有的風險都有人負責應對。

  人員安全管理應注意:針對普通員工、管理員、開發人員、主管人員以及安全人員開展特定技能培訓和安全意識培訓,培訓后進行考核,合格者頒發上崗資格證書等。

  安全實施過程管理需要輸入安全設計與實施階段參與各方相關進度控制和質量監督要求文檔,通過整體管理、質量管理、風險管理、變更管理、進度管理、文檔管理等,在等級保護對象定級、規劃設計、實施過程中,對工程的質量、進度、文檔和變更等方面的工作進行監督控制和科學管理,最終輸出各階段管理過程文檔和記錄。具體要交付哪些材料,在這里不做過多交代,待后期另文說明之。

  這個階段的工作是由運營、使用單位,網絡安全服務機構,網絡安全產品供應商共同完成。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美日韩午夜激情| 韩国精品久久久999| 久久精品国产久精国产一老狼| 最新国产の精品合集bt伙计| 欧美一级大片在线免费观看| 亚洲午夜精品久久久久久app| 亚洲级视频在线观看免费1级| 韩日欧美一区二区三区| 国产精品日本精品| 国产精品狠色婷| 欧美日韩国产综合视频在线观看中文 | 国产美女精品视频| 国产精品xxxav免费视频| 欧美激情成人在线视频| 欧美成人a视频| 欧美.日韩.国产.一区.二区| 老牛嫩草一区二区三区日本| 久久国产日韩| 欧美一区二区三区在线免费观看| 亚洲一区二区三区精品视频 | 欧美国产第一页| 欧美wwwwww| 欧美交受高潮1| 欧美黄色一区二区| 欧美国产日韩二区| 欧美激情区在线播放| 欧美日本国产一区| 欧美日韩影院| 国产精品久久久久久久久免费樱桃| 国产精品久久久久久五月尺| 国产精品视频不卡| 国产日韩在线不卡| 狠狠色噜噜狠狠色综合久| 国语自产在线不卡| 伊人婷婷久久| 亚洲激情女人| av成人激情| 亚洲在线播放| 欧美一级久久久| 久久精品视频播放| 亚洲精品男同| 亚洲宅男天堂在线观看无病毒| 亚洲欧美成人网| 欧美在线视频在线播放完整版免费观看 | 亚洲欧美日韩国产综合精品二区 | 久久久久久国产精品一区| 久久婷婷麻豆| 欧美激情按摩| 国产精品久久久久国产a级| 国产欧美日韩精品专区| 红桃视频一区| 日韩视频三区| 先锋影院在线亚洲| 亚洲国产老妈| 亚洲一级网站| 久久久999精品| 欧美黄色片免费观看| 国产精品毛片高清在线完整版 | 国产专区欧美精品| 亚洲精品视频免费在线观看| 制服丝袜激情欧洲亚洲| 久久国产加勒比精品无码| 日韩亚洲欧美成人一区| 亚洲欧美日韩在线| 蜜臀久久99精品久久久久久9| 性欧美大战久久久久久久免费观看| 欧美在线亚洲在线| 欧美国产日韩一二三区| 国产精品一区在线播放| 亚洲国产日韩欧美一区二区三区| 一本色道婷婷久久欧美| 久久爱www.| 亚洲午夜国产一区99re久久| 久久精品视频在线| 欧美日韩中文| 国内一区二区三区在线视频| 99成人免费视频| 久久精品国产999大香线蕉| 一区二区高清视频| 久久不射中文字幕| 欧美日韩亚洲综合| 亚洲高清一区二| 香港久久久电影| 亚洲一区999| 欧美成人精品在线| 国产日韩精品久久| 一区二区三区蜜桃网| 亚洲欧洲精品一区二区三区不卡 | 欧美日韩一区二| 在线精品亚洲| 亚洲永久网站| 亚洲一区二区三区在线视频| 欧美~级网站不卡| 国产午夜精品久久| 中文久久精品| 一区二区久久| 欧美国产精品专区| 伊人久久噜噜噜躁狠狠躁| 亚洲性xxxx| 一区二区久久久久久| 老司机精品久久| 欧美日韩一区二区高清| 91久久黄色| 欧美伊久线香蕉线新在线| 一本一本久久a久久精品综合妖精 一本一本久久a久久精品综合麻豆 | 国产精品免费看| 亚洲激情视频网| 欧美一区二区三区免费看| 亚洲欧美日韩天堂| 欧美精品尤物在线| 精品成人一区二区三区| 亚洲一线二线三线久久久| 日韩小视频在线观看专区| 久久日韩粉嫩一区二区三区| 欧美另类视频| 亚洲精品久久久久久久久久久久久| 午夜日韩在线| 亚洲一区欧美二区| 欧美女同视频| 亚洲国产成人精品久久| 性欧美暴力猛交69hd| 午夜在线一区| 国产精品爱久久久久久久| 亚洲国产美女| 亚洲国产专区校园欧美| 久久久精品日韩| 国产精品自拍小视频| 好看的亚洲午夜视频在线| 欧美亚洲一区二区在线| 亚洲欧美欧美一区二区三区| 欧美日韩在线高清| 亚洲区国产区| 亚洲精选91| 欧美大片第1页| 亚洲精品黄网在线观看| 亚洲精品美女在线观看播放| 狼狼综合久久久久综合网| 国产中文一区二区| 欧美专区在线播放| 久久久久综合一区二区三区| 一区二区三区在线高清| 欧美综合国产精品久久丁香| 久久精品观看| 国产日韩精品视频一区| 性欧美video另类hd性玩具| 欧美伊人久久大香线蕉综合69| 国产丝袜一区二区三区| 香蕉久久a毛片| 久久国产黑丝| 国产一区二区三区精品欧美日韩一区二区三区 | 亚洲激情国产| 欧美成人综合网站| 亚洲激情一区| 亚洲精品一区久久久久久| 欧美成人日本| 亚洲三级免费| 亚洲欧美一区二区三区极速播放| 国产精品久久一卡二卡| 亚洲欧洲99久久| 亚洲综合精品四区| 欧美理论电影在线播放| 亚洲国产日韩欧美一区二区三区| 一区二区三区成人精品| 欧美午夜激情小视频| 亚洲天堂网站在线观看视频| 午夜视频一区二区| 国产日本亚洲高清| 欧美尤物巨大精品爽| 欧美高清日韩| 日韩一区二区精品| 欧美一级久久| 韩国v欧美v日本v亚洲v| 亚洲青涩在线| 国产精品毛片va一区二区三区| 午夜在线播放视频欧美| 另类综合日韩欧美亚洲| 亚洲日本国产| 午夜一区二区三区在线观看| 国产一区日韩欧美| 亚洲国产综合在线| 欧美视频网站| 欧美在线你懂的| 欧美激情视频免费观看| 一区二区黄色| 美女在线一区二区| 日韩一区二区久久| 欧美一区免费| 亚洲东热激情| 亚洲欧美日韩在线高清直播| 亚洲国产美女精品久久久久∴| 亚洲一区二区三区四区五区黄| 国产欧美大片| 亚洲麻豆av| 国产九九视频一区二区三区| 亚洲国产成人精品久久久国产成人一区 | 亚洲精品日韩在线| 欧美日韩专区| 久久精品国产99国产精品| 欧美日韩国内| 欧美专区亚洲专区|