郭启全:以落实“两个制度”为主线,全面加强网络安全综合防控体系建设

2020-09-04 10:38:10 威努特工控安全 325

  《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》权威解读。

  9月2日,在由公安部网络安全保卫局指导,公安部第三研究所、公安部第一研究所主办的网络安全等级保护和关键信息基础设施安全保护工作宣贯会上,公安部网络安全保卫局一级巡视员、副局长兼总工程师郭启全为大会致辞,并作题为《以落实“两个制度”为主线全面加强网络安全综合防控体系建设》的主题发言。

公安部网络安全保卫局一级巡视员、副局长兼总工程师郭启全为大会致辞,并作题为《以落实“两个制度”为主线全面加强网络安全综合防控体系建设》的主题发言

  郭启全副局长重点解读了公安部《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》,详细介绍了加强等级保护和关键信息基础设施安全保护的基本原则、工作目标和具体措施,提出按照国家“一带一路”重大战略举措要求,实施“一带一路”网络安全战略,并学习借鉴发达国家成熟经验,在网络安全领域引入保险机制,提高网络安全风险治理能力。

  指导思想、基本原则和工作目标

  (一)指导思想

  以贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度为基础

  以保护关键信息基础设施、重要网络和数据安全为重点,切实加强保卫、保护和保障

  全面加强网络安全防范管理、监测预警、应急处置、侦查打击等各项措施,及时监测、处置网络安全风险和威胁

  依法惩治网络违法犯罪活动,切实提高网络安全保护能力

  积极构建国家网络安全综合防控体系,切实维护国家网络空间主权、国家安全和社会公共利益

  保护人民群众的合法权益,保障和促进经济社会信息化健康发展。

  (二)基本原则

  坚持分等级保护、突出重点。重点保障关键信息基础设施、第三级以上网络、重要数据安全。

  坚持积极防御、综合防护。充分利用人工智能、大数据分析等技术,强化安全监测、态势感知、通报预警和应急处置等重点工作。

  坚持依法保护,形成合力。公安机关依法履行保卫和监管职责,行业主管部门履行本行业主管、监管责任,落实网络运营者主体防护责任。

  (三)工作目标

  网络安全等级保护制度深入贯彻实施。网络安全等级保护定级备案、等级测评、安全建设和检查等基础工作深入推进。网络安全保护“实战化、体系化、常态化”和“动态防御、主动防御、纵深防御、精准防护、整体防控、联防联控”的“三化六防”措施得到有效落实,网络安全保护良好生态基本建立。

  关键信息基础设施安全保护制度建立实施。关键信息基础设施底数清晰,安全保护机构健全、职责明确、保障有力。在贯彻落实网络安全等级保护制度的基础上,关键岗位人员管理、供应链安全、数据安全、应急处置等重点安全保护措施得到有效落实,关键信息基础设施安全防护能力明显增强。

  网络安全监测预警和应急处置能力显著提升。跨行业、跨部门、跨地区的立体化网络安全监测体系和网络安全保护平台基本建成,网络安全态势感知、通报预警和事件发现处置能力明显提高。网络安全预案科学齐备,应急处置机制完善,应急演练常态化开展,网络安全重大事件得到有效防范、遏制和处置。

  网络安全综合防控体系基本形成。网络安全保护工作机制健全完善,党委统筹领导、各部门分工负责、社会力量多方参与的工作格局进一步完善。网络安全责任制得到有效落实,网络安全管理防范、监督指导和侦查打击等能力显著提升,“打防管控”一体化的网络安全综合防控体系基本形成。

  (四)落实“四新”要求

  新目标:构建国家网络安全综合防控体系

  新理念:实战化、体系化、常态化

  新举措:动态防御、主动防御、纵深防御、精准防护、整体防控、联防联控

  新高度:国家网络安全综合防御能力和水平上升一个新高度

  深入贯彻实施国家网络安全等级保护制度

  按照国家网络安全等级保护制度要求,各单位、各部门在公安机关指导监督下,认真组织、深入开展网络安全等级保护工作,建立良好的网络安全保护生态,切实履行主体责任,全面提升网络安全保护能力。

  (一)深化网络定级备案工作

  全面梳理本单位各类网络,特别是云计算、物联网、新型互联网、大数据、智能制造等新技术应用的基本情况。

  科学确定网络的安全保护等级。

  对第二级以上网络依法向公安机关备案,并向行业主管部门报备。

  对新建网络,应在规划设计阶段确定安全保护等级。

  公安机关进行备案审核。

  (二)定期开展网络安全等级测评

  依据《网络安全等级保护测评要求》等有关标准,对网络进行检测评估,查找可能存在的网络安全问题和隐患。

  第三级以上网络运营者应委托等级测评机构,每年开展一次网络安全等级测评。

  新建第三级以上网络应在通过等级测评后投入运行。

  公安机关加强对等级测评机构的监督管理。

  (三)科学开展安全建设整改

  落实“同步规划、同步建设、同步使用”三同步要求。

  依据《网络安全等级保护基本要求》《网络安全等级保护安全设计技术要求》等国家标准,按照“一个中心、三重防护”要求,应用可信计算等新技术开展安全建设和整改加固,提高内生安全、主动免疫、主动防御能力。

  可将网络系统迁移上云,或将网络安全服务外包,利用云服务商和网络安全服务商提升保护能力和水平。

  完善人员管理、教育培训、系统建设和运维等管理制度。

  (四)强化安全责任落实

  行业主管部门、网络运营者应依据《网络安全法》等法律法规和中央关于网络安全工作责任制要求,建立网络安全等级保护工作责任制,落实责任追究制度,做到“守土有责、守土尽责”。

  网络运营者要定期组织专门力量开展网络安全自查和检测评估,行业主管部门要组织风险评估,及时发现网络安全隐患和薄弱环节并予以整改。

  (五)加强供应链安全管理

  应加强网络关键人员的安全管理,第三级以上网络运营者应对为其提供设计、建设、运维、技术服务的机构和人员加强管理,评估风险,并采取相应的管控措施。

  应加强网络运维管理,因业务需要确需通过互联网远程运维的,应进行评估论证,并采取相应的管控措施。

  应采购、使用符合国家法律法规和有关标准要求的网络产品及服务,积极应用安全可信的网络产品及服务。

  (六)落实密码安全防护要求

  应贯彻落实《密码法》等有关法律法规规定和密码应用相关标准规范。

  第三级以上网络应正确、有效采用密码技术进行保护,并使用符合相关要求的密码产品和服务。

  第三级以上网络运营者应在网络规划、建设和运行阶段,按照密码应用安全性评估管理办法和相关标准,在网络安全等级测评中同步开展密码应用安全性评估。

  建立并实施关键信息基础设施安全保护制度

  公安机关指导监督关键信息基础设施安全保护工作。各单位、各部门应加强关键信息基础设施安全的法律体系、政策体系、标准体系、保护体系、保卫体系和保障体系建设,建立并实施关键信息基础设施安全保护制度,在落实网络安全等级保护制度基础上,强化保护措施,切实维护关键信息基础设施安全。

  (一)组织认定关键信息基础设施

  公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的主管、监管部门(以下统称保护工作部门)应制定关键信息基础设施认定规则,并报公安部备案。

  保护工作部门根据认定规则负责组织认定关键信息基础设施,及时将认定结果通知运营者,并报公安部。

  (二)明确关键信息基础设施安全保护工作职能分工

  公安部指导监督关键信息基础设施安全保护工作、会同相关部门加强顶层设计和规划部署,健全完善关保制度体系。

  保护工作部门负责本行业关保工作的组织领导,制定并实施关保总体规划和安全防护策略,落实指导监督责任。

  关基运营者负责设置专门安全管理机构,组织开展关保工作,主要负责人对本单位关保工作负总责。

  (三)落实关键信息基础设施重点防护措施和实战措施

  关基运营者应依据等级保护标准开展安全建设并进行等级测评,发现问题和风险隐患要及时整改

  依据关键信息基础设施安全保护标准,加强安全保护和保障,并进行安全检测评估

  要梳理网络资产,建立资产档案,强化核心岗位人员管理、整体防护、监测预警、应急处置、数据保护等重点保护措施

  利用新技术开展网络安全保护,构建以密码技术、可信计算、人工智能、大数据分析等为核心的网络安全技术保护体系。

  有条件的运营者应组建自己的安全服务机构,承担关键信息基础设施安全保护任务

  也可通过迁移上云或购买安全服务等方式,提高网络安全专业化、集约化保障能力。

  落实实战措施:

  收敛互联网暴露面,加强攻击点管控

  梳理网络资产,开展重点防护和加固

  在关键节点架设监测设备,发现未知威胁

  布设第二代密罐、沙箱,诱捕网络攻击

  网络架构合理分区分域,加强纵深防御

  建立威胁情报共享机制,加强主动防御

  开展实战演习,提升攻防对抗能力

  (四)加强重要数据和个人信息保护

  运营者应建立并落实重要数据和个人信息安全保护制度,采取身份鉴别、访问控制、密码保护、安全审计、安全隔离、可信验证等关键技术措施,切实保护重要数据全生命周期安全。

  研究新技术,架桥、加密、建模、应用,实现:数据不出门、可用不可见;不被我所有但为我所用。

  个人信息和重要数据应当在境内存储,确需向境外提供的,应当遵守有关规定并进行安全评估。

  (五)强化核心岗位人员和产品服务的安全管理

  要对专门安全管理机构的负责人和关键岗位人员进行安全审查,加强管理。

  要对设计、建设、运行、维护等服务实施安全管理,采购安全可信的网络产品和服务,确保供应链安全。

  当采购产品和服务可能影响国家安全的,应按照国家有关规定通过安全审查。

  公安机关加强对关键信息基础设施安全服务机构的安全管理,为运营者开展安全保护工作提供支持。

  实施“一带一路”网络安全战略

  按照国家“一带一路”重大战略举措要求,实施“一带一路”网络安全战略,网络安全等级保护制度先行。在公安部指导下,国有企业与网络安全企业让“一带一路”国家共享中国网络安全等级保护政策、标准和经验,同时,保护中国企业在国外的网络基础设施和数据安全,保护企业生产业务安全,保护国家海外利益。

  网络安全领域引入保险机制

  借鉴发达国家成熟经验,在网络安全领域引入保险机制,是解决我国网络安全风险问题、提高网络安全风险治理能力的新途径。公安部会同有关部门推进。

  重点工作:加强顶层设计,出台政策,支持网络安全保险业发展;研究网络安全保险法律、政策、标准规范,确保新机制落地;共同培育市场,试点先行,支持保险公司构建“保险+风险管控+服务”模式。

  以上内容整理于网络安全等级保护和关键信息基础设施安全保护工作宣贯会。

  声明:本文来自威努特工控安全,版权归作者所有。文章内容仅代表作者独立观点,不代表万方安全立场,转载目的在于传递更多信息。如有侵权,请联系删除。

等级保护咨询服务