安全挑戰(zhàn)
當前全球網(wǎng)絡安全形勢嚴峻,,網(wǎng)絡安全面臨著各種新的挑戰(zhàn),,與此同時,,伴隨我國信息化發(fā)展進入新階段,,云計算、大數(shù)據(jù),、移動辦公等新技術新應用已經(jīng)十分成熟,,并大規(guī)模應用,新技術在促進信息化發(fā)展的同時也帶來新的安全風險,,原有安全防護體系的適應性和防護能力出現(xiàn)不足,。
為應對網(wǎng)絡安全面臨的全新形勢和挑戰(zhàn),2016年11月7日,,《中華人民共和國網(wǎng)絡安全法》發(fā)布,,于2017年6月1日起正式施行,《網(wǎng)絡安全法》進一步明確了信息化發(fā)展與網(wǎng)絡安全并重的原則,,指出“國家實行網(wǎng)絡安全等級保護制度”,,“對關鍵信息基礎設施在網(wǎng)絡安全等級保護制度的基礎上,實行重點保護”,,并“保證安全技術措施同步規(guī)劃,、同步建設、同步使用”,。
網(wǎng)絡安全等級保護制度是我國在國民經(jīng)濟和社會信息化的發(fā)展過程中,,提高信息安全保障能力和水平,維護國家安全,、社會穩(wěn)定和公共利益,,保障和促進信息化建設健康發(fā)展的一項基本制度,2018年6月,,由公安部牽頭制定的《網(wǎng)絡安全等級保護條例》發(fā)布征求意見稿,,與此同時,等級保護核心系列標準也修訂完成,,并于2019年12月1日正式實施,,在外部安全風險和內(nèi)部合規(guī)要求的共同推動下,基于網(wǎng)絡安全等級保護的安全建設已經(jīng)成為廣大政企單位今后信息安全工作中的一項重要基礎工作,。
1.新IT技術環(huán)境下,,傳統(tǒng)安全體系需要升級
隨著云計算、大數(shù)據(jù)、移動辦公,、物聯(lián)網(wǎng),、工業(yè)控制等技術的發(fā)展,新的IT技術和應用極大地改變了網(wǎng)絡安全的外延和內(nèi)涵,,同時,,在新技術環(huán)境下,新型網(wǎng)絡安全攻擊技術和手段層出不窮,,改變了我們以往對信息安全威脅和風險的認知,。
基于傳統(tǒng)IT架構的信息安全體系在傳統(tǒng)IT時代發(fā)揮了重大作用,但在新技術環(huán)境下,,存在明顯不足,,表現(xiàn)為缺乏“聯(lián)動”能力,缺乏“看見”能力,,缺乏“管控”能力,,缺乏“分析”能力和缺乏“免疫”能力。如下圖所示,。
新興IT技術的應用促進了政企信息化的快速發(fā)展,,同時,也帶來了前所未有的安全挑戰(zhàn),,信息安全體系需適應信息化快速發(fā)展的需要,,采用新思路、新技術,、新架構,,不斷提升信息安全防護能力。
2.合規(guī)監(jiān)管要求不斷加強,,等級保護建設成為各單位安全建設剛需
以《網(wǎng)絡安全法》為標志的新的網(wǎng)絡安全等級保護制度,,較原等級保護制度在頂層文件支撐、核心文件體系,、配套標準等方面都有了重大變化,,總體來說,《網(wǎng)絡安全法》為等級保護制度的推行提供了法律保障,,在新的等級保護制度體系下,,監(jiān)管力度將越來越強,各單位的等級保護建設已經(jīng)從“必要”變成了“必需”,。
解決方案
1.設計思路
網(wǎng)絡安全等級保護建設思路既體現(xiàn)了對原有防護體系思想的繼承,,又體現(xiàn)了新IT技術架構下對等級保護建設的新要求、新思路,,總體思路如下:
以“一個中心,、三重防護”要求為基礎,,構建滿足等級保護2.0要求的技術能力;以體系化設計思路,,按照基礎架構安全,、動態(tài)身份安全、縱深防御體系,、全生命周期防護等實際安全需求,,進行安全技術體系規(guī)劃設計;以自適應的安全架構為目標,,構建持續(xù)改進的安全運營體系,,在安全運營過程中實現(xiàn)安全技術體系的持續(xù)優(yōu)化完善;以安全管理體系的落地實踐為導向,,提升安全運營能力,更好地落實等級保護制度,。設計思路如下圖,。
2.解決方案
奇安信網(wǎng)絡安全等級保護建設以“一個中心、三重防護”為核心,,充分考慮新型IT架構下對安全防護體系建設的新需求,,以業(yè)務安全為目標,以安全能力建設為導向,,不斷提升單位的安全保障能力,。
等級保護建設解決方案全景圖
應用場景
場景1:大數(shù)據(jù)智能化應用場景下等級保護建設實踐
本場景下安全體系建設以保護業(yè)務和大數(shù)據(jù)的安全為核心目標,基于多云架構,、大數(shù)據(jù)平臺等全新IT技術架構建設安全保障體系,,打通相互隔離的各級專網(wǎng),實現(xiàn)數(shù)據(jù)匯聚融合和智能化應用,。
場景2:基于電子政務云IT架構下的等級保護建設實踐
結合安全管理,、安全技術、安全運營,、法律法規(guī)及監(jiān)管四個體系,,從做好云平臺內(nèi)生安全開始,全面覆蓋云內(nèi)業(yè)務安全,、底層平臺安全,,構建基于政務云IT架構下的一體化安全保障體系。
場景3:基于自適應安全架構的等級保護及關基保護合規(guī)建設實踐
結合關鍵信息基礎設施保護要求,,與單位信息化建設同步規(guī)劃,,建設以預測、防御,、監(jiān)測,、響應一體化運營為核心的安全保障體系。