网络安全等级保护(简称“等保”)是我国为保障关键信息基础设施安全而建立的一套强制性安全管理制度。其核心是根据信息系统的重要程度及遭受破坏后的危害程度,划分五个安全保护等级(从第一级到第五级,逐级增高),并针对不同等级实施相应的安全建设、管理、测评与监管要求。
主要建设要求
u 定级备案:运营单位需自主定级,并报属地公安机关备案。
u 安全建设:依据《网络安全等级保护基本要求》(GB/T 22239),从技术(物理、网络、主机、应用、数据安全)和管理(安全策略、管理制度、人员管理)两方面构建防护体系。
u 等级测评:委托具备资质的测评机构定期开展测评(三级以上系统每年至少一次),验证安全措施的有效性。
u 安全整改:针对测评发现的风险项进行整改加固。
u 监督检查:公安机关对等保落实情况进行监督指导。
测评重点
测评内容覆盖安全通用要求及扩展要求(如云计算、物联网等),重点评估:
u 访问控制、入侵防范、数据完整性等技术措施;
u 安全管理制度落实、应急预案演练等管理流程;
u 系统持续改进与风险动态应对能力。
等保制度通过“定级、备案、建设、测评、检查”闭环管理,推动各单位落实网络安全主体责任,是防范网络攻击、保障数据安全的核心合规基础。

1. 建设的主要依据
1.1. 法律法规
1994年国务院第147号令:《中华人民共和国计算机信息系统安全保护条例》第九条明确规定:“计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定”。
2017年6月1日正式实施的《中华人民共和国网络安全法》第二十一条明确规定国家实行网络安全等级保护制度,网络运营者应当按照网络安全等级保护制度的要求,开展网络安全等级保护的定级备案、等级测评、安全建设、安全检查等工作,履行安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改;第三十一条规定国家关键信息基础设施在网络安全等级保护制度的基础上,实行重点保护。
网络安全法的颁布实施,标志着国家实施十余年的等级保护制度进入有法可依的阶段,同时也标志着以保护国家关键信息基础设施安全为重点的网络安全等级保护制度依法全面实施。

1.2. 主要标准
本次项目方案设计主要依据的标准、规范和相关文档如下:
GB 17859-1999 《计算机信息系统安全保护等级划分准则》
GB/T22240-2020 《信息安全技术 网络安全等级保护定级指南》
GB/T25058-2019 《信息安全技术 网络安全等级保护实施指南》
GB/T22239-2019 《信息安全技术 网络安全等级保护基本要求》
GB/T25070-2019 《信息安全技术 网络安全等级保护设计技术要求》
GB/T28448-2019 《信息安全技术 网络安全等级保护测评要求》
GB/T28449-2018 《信息安全技术 网络安全等级保护测评过程指南》
GB/T 20984-2007 《信息安全技术 信息安全风险评估规范》
2. 总体安全防护体系
网络安全等级保护安全防御体系设计以安全合规要求为基础,以实际业务安全需求为驱动,构建信息安全等级保护深度防御体系。在建设过程中,遵循统一规划、统一标准、统一管理、适度保护、重点保护、强化管理的原则。
网络安全等级保护安全解决方案的安全保护体系从安全技术、安全管理以及安全运营三个维度进行设计。基于《网络安全等级保护安全设计技术要求》(GB/T 25070-2019)的安全防护理念,构建“纵深防御+主动防御+持续监测”安全防护体系,即基于等级保护“一个中心,三重防护”的纵深防御体系,融合“网络安全,以人为本”的理念,构建自主评估、风险驱动、实时预警、动态防护、安全检测、及时响应于一体的主动防御闭环防护体系,同时对整个等级保护对象安全状况持续监测,及时感知安全态势。

图1 安全技术防护体系
2.1. 纵深防御体系
“一个中心,三重防护”的纵深防御体系,即安全技术从安全计算环境、安全区域边界、安全通信网络和安全管理中心等方面进行构建。
“一个中心”指的是安全管理中心,是对等级保护对象的安全策略及安全机制实施统一管理的平台。根据等保的《基本要求》,第三级(含)以上的信息系统安全保护环境需建立安全管理中心。
“三重保护”指的是按照分域保护的思想,将信息系统从结构上划分为不同的安全区域,各个安全区域之间的连接链路和网络设备构成了通信网络,各个安全区域之间的访问关系形成区域边界,各个安全区域内部的网络设备、服务器、终端、应用系统形成单独的计算环境,因此整体安全技术体系将从保护计算环境、保护区域边界、保护通信网络三个层面分别进行构建,最终形成“三重防护”的纵深防御的安全体系,并且它们始终都在安全管理中心的统一管控下有序地运行。
计算环境安全:计算环境是对信息系统的信息进行存储、处理的相关部件,包括网络平台、系统平台和业务应用。不同安全等级信息系统的计算环境有着不同级别的保护要求,在进行计算环境保护措施设计时,可以将根据等级保护基本要求、行业安全规范要求和信息系统自身安全风险防护需求,提出各信息系统计算环境内部的安全技术保护措施。
区域边界安全:区域边界是信息系统计算环境与通信网络之间实现连接的相关部件。不同安全等级信息系统的区域边界有着不同级别的保护要求,在进行区域边界保护措施设计时,可以根据等级保护基本要求、行业安全规范要求和信息系统自身安全风险防护需求,对各信息系统区域边界实施安全保护技术措施。
考虑到相邻的信息系统存在区域边界设备共享的情况,如果不同安全级别的信息系统通过同一套安全措施进行边界保护,这个边界保护措施及其所采用的保护策略应满足最高级别信息系统的安全保护要求。
通信网络安全:通信网络是对信息系统计算环境之间进行信息传输的相关部件,包括骨干网/城域网及局域网主干核心系统。不同安全等级的通信网络有着不同级别的保护要求,在进行通信网络保护措施设计时,需要根据等级保护基本要求、行业安全规范要求和信息系统自身安全风险防护需求,实施通信网络安全保护技术措施。
考虑到不同安全级别的信息系统共享同一网络线路和网络设备传输数据的情况,该通信网络的安全保护措施及其所采用的保护策略应满足最高级别信息系统的安全保护要求。
2.2. 主动防御体系
对于整个等级保护对象,建议从全局的角度出发,对不同保护等级、不同安全区域的信息系统实施统一的安全管理,即建立全网集中的统一安全管理平台。通过资产管理、脆弱性管理、日志(事件)管理、风险管理、策略管理、运维管理、应急管理等手段,实现全网资产、安全措施的识别和风险(安全)评估,集中的风险预警、安全保护、安全检测、事件响应。从而构建自主评估、风险驱动、实时预警、动态防护、安全检测、及时响应于一体的主动防御闭环防护体系。

图2 主动防御体系IAWPDR2模型
3. 总体安全方案框架本方案网络安全等级保护防护框架由技术体系、安全管理体系和安全运营体系三部分组成。
安全技术体系建立以计算环境安全为基础,以区域边界安全、通信网络安全为保障,以安全管理中心为核心的信息安全整体保障体系。
安全管理体系包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理五部分。在系统建设、运行维护、日常管理中都要重视安全管理,制定并落实安全管理制度,明确责任权力,规范操作,加强人员、设备的管理以及人员的培训,提高安全管理水平,同时加强对紧急事件的应对能力,通过预防措施和恢复控制相结合的方式,使由意外事故所引起的破坏减小至可接受程度。
在安全管理中心基础上,建立安全运营中心(安全运营体系),协调信息系统各个环节所采用的安全防护措施和安全管理要素,形成相互关联、高度融合的安全防护平台,实现对安全事件的态势感知、实时监测、及时响应和综合防护,对网络系统安全防护体系的动态更新,降低安全风险,提升的信息安全监管能力。
基础的安全运营服务包括系统日常维护、安全加固、应急响应、安全评估、安全培训和安全咨询等工作;在系统建设上线后,需要逐步完善安全运营体系,确保系统运行安全。

4. 安全咨询及运维服务
