網(wǎng)絡(luò)安全等級保護(hù)2.0標(biāo)準(zhǔn)頒布在即,。從2015年開始,,國家安標(biāo)委開始啟動等級保護(hù)2.0標(biāo)準(zhǔn)的制定。2017年6月1號開始實(shí)施的《網(wǎng)絡(luò)安全法》第二十一條和第五十九條以網(wǎng)絡(luò)安全領(lǐng)域基本法的形式確立了國家網(wǎng)絡(luò)安全等級保護(hù)制度,規(guī)定了等級保護(hù)制度安全措施的基線要求并賦予強(qiáng)制力,,同時(shí)第三十一條進(jìn)一步要求關(guān)鍵信息基礎(chǔ)設(shè)施必須落實(shí)國家安全等級保護(hù)制度,突出保護(hù)重點(diǎn),。2018年6月27日,公安部發(fā)布《網(wǎng)絡(luò)安全等級保護(hù)條例(征求意見稿)》,。2018年11月9日,,公安部網(wǎng)絡(luò)安全保衛(wèi)局總工程師郭啟全在2018合肥網(wǎng)絡(luò)安全大會上提到,等保2.0標(biāo)準(zhǔn)已在國家安標(biāo)委最終審批,,不日出臺,。 等保2.0是網(wǎng)絡(luò)安全的一次重大升級。等級保護(hù)2.0較1.0相比,,主要變化體現(xiàn)在等級保護(hù)工作內(nèi)容擴(kuò)展,、保護(hù)對象擴(kuò)展、保護(hù)力度提升這幾個(gè)方面,。從工作內(nèi)容上來比較,,除了滿足等保1.0時(shí)代定級、備案,、建設(shè)整改、等級測評和監(jiān)督檢查五個(gè)規(guī)定動作以外,,把風(fēng)險(xiǎn)評估,、安全監(jiān)測、通報(bào)預(yù)警,、案事件調(diào)查等方面的工作都納入到等級保護(hù)的范圍之內(nèi)。另外,,保護(hù)對象也從傳統(tǒng)的網(wǎng)絡(luò)和信息系統(tǒng),向“云大物智移”上擴(kuò)展,。保護(hù)力度上,,從原來等保1.0的十個(gè)安全控制域縮減為2.0的八個(gè)??傮w控制要求,,以三級為例控制數(shù)量從290個(gè)點(diǎn),調(diào)整為231個(gè)點(diǎn),。這些諸多細(xì)粒度的變化,,從制度層面給用戶帶來了一次知識更新的要求,同時(shí)也是為用戶構(gòu)建更加強(qiáng)大的安全能力提供了體系化的制度保障,。 回溯等保1.0時(shí)代,,等級保護(hù)政策極大促進(jìn)了信息安全行業(yè)的發(fā)展,。2007年《信息安全等級保護(hù)管理辦法》的發(fā)布,標(biāo)志著等保1.0時(shí)代正式開啟,。隨后等級保護(hù)系列配套政策密集出臺,,推動信息安全行業(yè)景氣度快速提升。根據(jù)對啟明星辰,、綠盟科技,、衛(wèi)士通、北信源,、藍(lán)盾股份五家信息安全上市企業(yè)收入增速(中位數(shù)法)的統(tǒng)計(jì),,從2008到2011年我國信息安全廠商收入增速快速提升,我們認(rèn)為等級保護(hù)政策是重要驅(qū)動因素之一,。 等保2.0,,料將催生網(wǎng)絡(luò)安全新需求。我們認(rèn)為等保2.0給信息安全行業(yè)帶來的增量空間主要來自兩個(gè)方面:1)由于第三級以上的信息系統(tǒng)涉及地市級以上各級政府機(jī)關(guān),、金融和能源等國家重點(diǎn)行業(yè),,為符合等保2.0時(shí)代國家網(wǎng)絡(luò)安全等級保護(hù)政策的新要求,將進(jìn)一步加大信息安全產(chǎn)品和服務(wù)的投入,。2)等保2.0把包括傳統(tǒng)網(wǎng)絡(luò)安全,、云計(jì)算、物聯(lián)網(wǎng),、移動互聯(lián)、工業(yè)控制,、大數(shù)據(jù)等在內(nèi)所有新技術(shù)納入監(jiān)管,,比等保1.0拓展了一個(gè)維度。隨著等保2.0標(biāo)準(zhǔn)的逐步落實(shí),,國內(nèi)信息安全市場有望迎來更大的發(fā)展,。 投資建議:等保2.0進(jìn)入落地階段,將助力網(wǎng)絡(luò)安全行業(yè)景氣度進(jìn)一步提升,,具有深厚攻防等核心技術(shù)積累及完整解決方案的龍頭廠商有望充分受益,。推薦啟明星辰、深信服,,關(guān)注北信源,、綠盟科技、衛(wèi)士通,。 風(fēng)險(xiǎn)提示:政策落地不及預(yù)期,;市場競爭加劇。 一,、初識等級保護(hù):關(guān)于等級保護(hù)的六問六答 Q1:什么是等級保護(hù),? 信息安全等級保護(hù)是指對國家秘密信息,、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸,、處理這些信息的信息系統(tǒng)分等級實(shí)行安全保護(hù),,對信息系統(tǒng)中使用的信息安全產(chǎn)品實(shí)行按等級管理,對信息系統(tǒng)中發(fā)生的信息安全事件分等級響應(yīng),、處置,。 Q2:等級保護(hù)包括哪些流程? 等保1.0時(shí)代的工作是五個(gè)規(guī)定動作,,定級,、備案、建設(shè)整改,、等級測評和監(jiān)督檢查,。在等保2.0時(shí)代,除了滿足以上五個(gè)以外,,把風(fēng)險(xiǎn)評估,、安全監(jiān)測、通報(bào)預(yù)警,,案事件調(diào)查,、數(shù)據(jù)防護(hù)、自主可控,、供應(yīng)鏈安全,、效果評價(jià)、綜治考核等方面的工作都納入到等級保護(hù)的范圍之內(nèi),。 Q3:安全保護(hù)等級如何劃分,? 根據(jù)等保對象受到破壞時(shí)所侵害的客體和對客體造成侵害的程度,網(wǎng)絡(luò)分為五個(gè)安全保護(hù)等級,,五級是最高級別,,系統(tǒng)等級越高,系統(tǒng)越重要,,突發(fā)事故造成的損害越嚴(yán)重,。 第一級,自主保護(hù)級,。一旦受到破壞會對相關(guān)公民,、法人和其他組織的合法權(quán)益造成損害,但不危害國家安全,、社會秩序和公共利益的一般網(wǎng)絡(luò),。 第二級,指導(dǎo)保護(hù)級,。一旦受到破壞會對相關(guān)公民,、法人和其他組織的合法權(quán)益造成嚴(yán)重?fù)p害,,或者對社會秩序和公共利益造成危害,但不危害國家安全的一般網(wǎng)絡(luò),。 第三級,,監(jiān)督保護(hù)級。一旦受到破壞會對相關(guān)公民,、法人和其他組織的合法權(quán)益造成特別嚴(yán)重?fù)p害,,或者會對社會秩序和社會公共利益造成嚴(yán)重危害,或者對國家安全造成危害的重要網(wǎng)絡(luò),。 第四級,,強(qiáng)制保護(hù)級。一旦受到破壞會對社會秩序和公共利益造成特別嚴(yán)重危害,,或者對國家安全造成嚴(yán)重危害的特別重要網(wǎng)絡(luò),。 第五級,??乇Wo(hù)級,。一旦受到破壞后會對國家安全造成特別嚴(yán)重危害的極其重要網(wǎng)絡(luò)。 總結(jié)來說,,信息系統(tǒng)涉及到工作秘密,、敏感信息的,信息泄露出去或者被非法篡改,、破壞后造成比較大的影響的系統(tǒng),,建議定到三級,其他系統(tǒng)定到二級,。另外,,涉及到國家安全的,特別是全國性的系統(tǒng)定為四級,。 Q4:等保測評周期一般多長? 等保工作是一個(gè)持續(xù)性工作,,等保測評也是周期性工作,。根據(jù)等保2.0最新要求,第三級以上網(wǎng)絡(luò)的運(yùn)營者應(yīng)當(dāng)每年開展一次網(wǎng)絡(luò)安全等級測評,,發(fā)現(xiàn)并整改安全風(fēng)險(xiǎn)隱患,,并每年將開展網(wǎng)絡(luò)安全等級測評的工作情況及測評結(jié)果向備案的公安機(jī)關(guān)報(bào)告。 Q5:等保測評的重點(diǎn)行業(yè)包括哪些,? 根據(jù)智研咨詢2015年公布的數(shù)據(jù)顯示,,政府、電信以及金融領(lǐng)域分別占據(jù)我國信息安全行業(yè)下游需求的前三位,,合計(jì)占比59.3%,,是需要進(jìn)行等保測評的重點(diǎn)領(lǐng)域,。另外由于能源行業(yè)的政策特殊性,也是進(jìn)行等保測評的重點(diǎn)行業(yè),。 Q6:等級保護(hù)的主管部門是誰,? 中央網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)機(jī)構(gòu)統(tǒng)一領(lǐng)導(dǎo)網(wǎng)絡(luò)安全等級保護(hù)工作。國家網(wǎng)信部門負(fù)責(zé)網(wǎng)絡(luò)安全等級保護(hù)工作的統(tǒng)籌協(xié)調(diào),。國務(wù)院公安部門主管網(wǎng)絡(luò)安全等級保護(hù)工作,,負(fù)責(zé)網(wǎng)絡(luò)安全等級保護(hù)工作的監(jiān)督管理,依法組織開展網(wǎng)絡(luò)安全保衛(wèi),。國家保密行政管理部門主管涉密網(wǎng)絡(luò)分級保護(hù)工作,,負(fù)責(zé)網(wǎng)絡(luò)安全等級保護(hù)工作中有關(guān)保密工作的監(jiān)督管理。國家密碼管理部門負(fù)責(zé)網(wǎng)絡(luò)安全等級保護(hù)工作中有關(guān)密碼管理工作的監(jiān)督管理,。國務(wù)院其他有關(guān)部門依照有關(guān)法律法規(guī)的規(guī)定,,在各自職責(zé)范圍內(nèi)開展網(wǎng)絡(luò)安全等級保護(hù)相關(guān)工作。縣級以上地方人民政府依照本條例和有關(guān)法律法規(guī)規(guī)定,,開展網(wǎng)絡(luò)安全等級保護(hù)工作,。 二、等級保護(hù)制度步入2.0時(shí)代,,保護(hù)對象和技術(shù)手段等全面升級 (一)網(wǎng)絡(luò)安全等級保護(hù)2.0標(biāo)準(zhǔn)頒布在即 回顧我國等級保護(hù)制度的發(fā)展,,大致可分為以下三個(gè)階段: 第一階段:等級保護(hù)確立和探索階段。這個(gè)階段從1994年確立計(jì)算機(jī)信息系統(tǒng)實(shí)行安全等級保護(hù)制度開始,,到2003年等級保護(hù)從一項(xiàng)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)制度提升至國家信息安全保障基本制度,。2004年至2006年,公安部聯(lián)合四部委開展了涉及6萬余家單位,,共11萬余信息系統(tǒng)的等級保護(hù)基礎(chǔ)調(diào)查和等級保護(hù)試點(diǎn)工作,。通過摸底調(diào)查和試點(diǎn),探索開展等級保護(hù)工作領(lǐng)導(dǎo),、組織,、協(xié)調(diào)的模式和辦法,營造等級保護(hù)工作的政策環(huán)境,,為全面開展等級保護(hù)工作奠定了堅(jiān)實(shí)的基礎(chǔ),。 第二階段:等級保護(hù)全面實(shí)施階段(等保1.0階段)。歷經(jīng)十多年的探索,,2007年正式啟動實(shí)施等級保護(hù)工作,,陸續(xù)出臺等級保護(hù)基本要求、安全設(shè)計(jì)和測評要求等一系列標(biāo)準(zhǔn),,實(shí)現(xiàn)了完善測評體系,、開展三級以上系統(tǒng)測評、建設(shè)整改等有關(guān)等級保護(hù)工作的階段性目標(biāo),。2010年以后,,金融,、電力、教育,、醫(yī)療,、交通等行業(yè)監(jiān)管部門和企事業(yè)單位陸續(xù)配套相關(guān)制度,全面貫徹執(zhí)行等級保護(hù)工作,,標(biāo)志著我國信息安全等級保護(hù)工作全面展開,,等級保護(hù)工作進(jìn)入規(guī)模化推進(jìn)階段,。 第三階段:等級保護(hù)創(chuàng)新發(fā)展階段(等保2.0階段),。我國網(wǎng)絡(luò)安全威脅態(tài)勢日益嚴(yán)峻,網(wǎng)絡(luò)安全新形勢新變化對等級保護(hù)工作提出了新要求,,云計(jì)算,、物聯(lián)網(wǎng)、移動互聯(lián),、工控系統(tǒng)等新技術(shù)新應(yīng)用的發(fā)展不斷催生等級保護(hù)的模式創(chuàng)新,。從2015年開始,國家安標(biāo)委開始啟動等級保護(hù)2.0標(biāo)準(zhǔn)的制定,。2017年6月1號開始實(shí)施的《網(wǎng)絡(luò)安全法》第二十一條和第五十九條以網(wǎng)絡(luò)安全領(lǐng)域基本法的形式確立了國家網(wǎng)絡(luò)安全等級保護(hù)制度,,規(guī)定了等級保護(hù)制度安全措施的基線要求并賦予強(qiáng)制力,同時(shí)第三十一條進(jìn)一步要求關(guān)鍵信息基礎(chǔ)設(shè)施必須落實(shí)國家安全等級保護(hù)制度,,突出保護(hù)重點(diǎn),。2018年6月27日,公安部發(fā)布《網(wǎng)絡(luò)安全等級保護(hù)條例(征求意見稿)》,,正式宣告等保進(jìn)入2.0時(shí)代,。公安部網(wǎng)絡(luò)安全保衛(wèi)局總工程師郭啟全在2018年11月9日技術(shù)論壇上談到關(guān)于等保最新情況:等保2.0標(biāo)準(zhǔn)已在國家安標(biāo)委最終審批,不日出臺,。 (二)等保2.0VS等保1.0,,多方面進(jìn)行重大升級 與等保1.0相比,等保2.0主要變化體現(xiàn)在以下方面: 1)《網(wǎng)絡(luò)安全法》已經(jīng)將等級保護(hù)制度上升為法律 原信息安全等保標(biāo)準(zhǔn)叫做“信息安全等級保護(hù)制度”,,現(xiàn)在叫“網(wǎng)絡(luò)安全等級保護(hù)制度”,,與《中華人民共和國網(wǎng)絡(luò)安全法》中的相關(guān)法律條文保持一致,等級保護(hù)從傳統(tǒng)的信息系統(tǒng)層面上升到了網(wǎng)絡(luò)空間安全的層面,。 2)定級方式更加規(guī)范化 等保2.0的定級并不是1.0標(biāo)準(zhǔn)下的用戶自主定級,而是要參照定級指南進(jìn)行定級,,等保工作更加規(guī)范化,。 3)等級保護(hù)工作內(nèi)容擴(kuò)展 除了滿足等保1.0時(shí)代定級、備案,、建設(shè)整改,、等級測評和監(jiān)督檢查五個(gè)規(guī)定動作以外,,等保2.0把風(fēng)險(xiǎn)評估、安全監(jiān)測,、通報(bào)預(yù)警,、案事件調(diào)查等措施都將全部納入等級保護(hù)制度并加以實(shí)施。 4)等級保護(hù)對象進(jìn)一步擴(kuò)展 等保進(jìn)入2.0時(shí)代,,保護(hù)對象從傳統(tǒng)的網(wǎng)絡(luò)和信息系統(tǒng),,向“云大物智移”上擴(kuò)展,大型互聯(lián)網(wǎng)企業(yè),、基礎(chǔ)網(wǎng)絡(luò),、重要信息系統(tǒng)、網(wǎng)站,、大數(shù)據(jù)中心,、云計(jì)算平臺、物聯(lián)網(wǎng)系統(tǒng),、移動互聯(lián)網(wǎng),、工業(yè)控制系統(tǒng)、公眾服務(wù)平臺等都納入了等級保護(hù)的范圍,。 5) 等級保護(hù)體系升級 橫向擴(kuò)展了對云計(jì)算,、移動互聯(lián)、物聯(lián)網(wǎng),、工業(yè)控制等新的安全要求,;縱向延伸了對等保測評機(jī)構(gòu)的規(guī)范管理。 6)控制措施分類結(jié)構(gòu)變化 等保2.0依舊保留技術(shù)和管理兩個(gè)維度,,而具體要求由10個(gè)分類調(diào)整為8個(gè)分類,。 7)標(biāo)準(zhǔn)控制點(diǎn)和要求項(xiàng)變化 等保2.0在控制點(diǎn)要求上并沒有明顯增加,通過合并整合后相對舊標(biāo)準(zhǔn)略有縮減,。 以三級為例,,在物理和環(huán)境安全控制類下,等保2.0控制點(diǎn)未發(fā)生變化,,要求項(xiàng)由原來的32項(xiàng)調(diào)整為22項(xiàng),;在網(wǎng)絡(luò)和通信安全類下,新標(biāo)準(zhǔn)減少了結(jié)構(gòu)安全,、邊界完整性安全,、網(wǎng)絡(luò)設(shè)備防護(hù)三個(gè)控制點(diǎn),增加了網(wǎng)絡(luò)架構(gòu),、通信傳輸,、邊界防護(hù)、集中管控四個(gè)控制點(diǎn),要求項(xiàng)總數(shù)還是33項(xiàng),,但內(nèi)容有所變化,。在設(shè)備和計(jì)算安全類下,新標(biāo)準(zhǔn)減少了剩余信息保護(hù)一個(gè)控制點(diǎn),,在測評對象上把網(wǎng)絡(luò)設(shè)備,、安全設(shè)備也納入了此層面的測評范圍,要求項(xiàng)由原來的32項(xiàng)調(diào)整為26項(xiàng),;新標(biāo)準(zhǔn)將應(yīng)用安全,、數(shù)據(jù)安全及備份恢復(fù)兩個(gè)層面合并為應(yīng)用和數(shù)據(jù)安全一個(gè)層面,減少了通信完整性,、通信保密性,、和抗抵賴三個(gè)控制點(diǎn),增加了個(gè)人信息保護(hù)控制點(diǎn),,要求項(xiàng)則納入了網(wǎng)絡(luò)和通信安全層面的通信傳輸控制點(diǎn),,要求項(xiàng)由原來的39項(xiàng)調(diào)整為33項(xiàng)。 8) 技術(shù)保障體系升級 舊標(biāo)準(zhǔn)更偏重于對于防護(hù)的要求,,而等保2.0標(biāo)準(zhǔn),,結(jié)合近些年網(wǎng)絡(luò)與信息技術(shù)的新變化,補(bǔ)充提出了對云計(jì)算,、物聯(lián)網(wǎng),、移動互聯(lián)網(wǎng)和工業(yè)控制系統(tǒng)的安全防護(hù)要求,更適應(yīng)當(dāng)前網(wǎng)絡(luò)安全形勢的發(fā)展,,結(jié)合《網(wǎng)絡(luò)安全法》中對于持續(xù)監(jiān)測,、威脅情報(bào)、快速響應(yīng)類的要求提出了具體的落地措施,。 這些諸多細(xì)粒度的變化,,從制度層面給用戶帶來了一次知識更新的要求,同時(shí)也是為用戶構(gòu)建更加強(qiáng)大的安全能力提供了體系化的制度保障,??梢哉f,等級保護(hù)2.0是一次網(wǎng)絡(luò)安全的重大升級,。 三,、等保2.0 有望助力網(wǎng)絡(luò)安全行業(yè)邁上新臺階 (一)回溯等保1.0時(shí)代,等級保護(hù)政策極大促進(jìn)了信息安全行業(yè)的發(fā)展 等保1.0給信息安全行業(yè)帶來廣闊市場空間,。由于第三級以上的信息系統(tǒng)涉及地市級以上各級政府機(jī)關(guān),、金融和能源等國家重點(diǎn)行業(yè),為符合國家信息安全等級保護(hù)政策,,其必然要加大信息安全產(chǎn)品和服務(wù)的投入,。根據(jù)衛(wèi)士通的招股說明書中的闡述,,“按照國家等級保護(hù)和分級保護(hù)相關(guān)政策要求,約有上萬個(gè)等級,、分級保護(hù)系統(tǒng)需要通過測評、認(rèn)證和規(guī)劃建設(shè),,這兩個(gè)市場約有 100 億以上的規(guī)模”。 等級保護(hù)系列政策的密集出臺,,推動信息安全行業(yè)景氣度提升,。2007年《信息安全等級保護(hù)管理辦法》的發(fā)布,標(biāo)志著等保1.0時(shí)代正式開啟,。此后配套政策,、文件與標(biāo)準(zhǔn)密集出臺,對等級保護(hù)的要求,,流程,,甚至?xí)r間節(jié)點(diǎn)做出了規(guī)定。例如2010出臺的《關(guān)于推動信息安全等級保護(hù)測評體系和開展等級測評工作的通知》中,,明確規(guī)定“2010 年底前完成測評體系建設(shè),,并完成30%第三級(含)以上信息系統(tǒng)的測評工作,2011年底前完成第三級(含)以上信息系統(tǒng)的測評工作,,2012年底前完成第三級(含)以上信息系統(tǒng)的安全建設(shè)整改工作”,。隨著等級保護(hù)系列政策的出臺,信息安全行業(yè)的景氣度也在快速提升,。根據(jù)對啟明星辰,、綠盟科技、衛(wèi)士通,、北信源,、藍(lán)盾股份五家信息安全上市企業(yè)收入增速(中位數(shù)法)的統(tǒng)計(jì)和分析,我們發(fā)現(xiàn):1)從2008到2011年我國信息安全廠商收入增速快速提升,,我們認(rèn)為等級保護(hù)政策是信息安全景氣度提升的重要驅(qū)動因素之一,。2)2014-2015年信息安全行業(yè)再次迎來高速增長,一個(gè)重要原因就在于2013年斯諾登“棱鏡門”事件爆發(fā),,“信息安全”和“自主可控”被提升到了國家戰(zhàn)略高度,,政府及企業(yè)對信息安全的重視程度空前,推動整個(gè)行業(yè)的高景氣,。 (二)等保2.0時(shí)代,,料將催生網(wǎng)絡(luò)安全新需求 隨著等保2.0標(biāo)準(zhǔn)的逐步落實(shí),國內(nèi)信息安全產(chǎn)品市場將迎來更大的發(fā)展,。我們認(rèn)為等保2.0給信息安全行業(yè)帶來的增量空間主要來自兩個(gè)方面:1)第三級以上的信息系統(tǒng)為符合等保2.0時(shí)代國家信息安全等級保護(hù)政策的新要求,,將進(jìn)一步加大信息安全產(chǎn)品和服務(wù)的投入,。2)等保2.0把包括傳統(tǒng)網(wǎng)絡(luò)安全、云計(jì)算,、物聯(lián)網(wǎng),、移動互聯(lián)、工業(yè)控制,、大數(shù)據(jù)等新業(yè)態(tài)也納入監(jiān)管,,實(shí)際上比等保1.0拓展了一個(gè)維度。 1,、為滿足等保2.0新要求,,政府及重點(diǎn)行業(yè)有望加大信息安全產(chǎn)品和服務(wù)的投入 等保2.0對于等級保護(hù)工作提出新的要求,第三級以上的信息系統(tǒng)涉及地市級以上各級政府機(jī)關(guān),、金融和能源等國家重點(diǎn)行業(yè),,為符合國家信息安全等保2.0的要求,需要對信息系統(tǒng)重新進(jìn)行定級,、備案,、建設(shè)整改、等級測評和監(jiān)督檢查等工作,,將加大信息安全產(chǎn)品和服務(wù)的投入,。據(jù)了解,目前已經(jīng)有一些政府機(jī)構(gòu)及重點(diǎn)行業(yè)企業(yè)針對等保2.0的要求進(jìn)行等級保護(hù)整改,、測評,。 2、等保2.0將“云大物智移”納入監(jiān)管,,進(jìn)一步拓展了市場空間 1) 云安全等級保護(hù) 等級保護(hù)工作進(jìn)入2.0時(shí)代,,等級保護(hù)對象從原來單純的信息系統(tǒng)拓展到了很多個(gè)領(lǐng)域,其中云計(jì)算系統(tǒng)是等級保護(hù)重點(diǎn)要關(guān)注的領(lǐng)域,。 云等??蚣芟拢绕湫枰獙υ朴?jì)算環(huán)境中的安全責(zé)任進(jìn)行明確,。IaaS服務(wù)下,,云服務(wù)方責(zé)任硬件及虛擬化層的防護(hù);云租戶負(fù)責(zé)虛擬化以上的客戶機(jī)的安全防護(hù),,數(shù)據(jù)庫防護(hù)以及中間件和應(yīng)用及數(shù)據(jù)的防護(hù),。PaaS服務(wù)模式下,客戶虛擬機(jī)的安全防護(hù)責(zé)任交給了云服務(wù)商,,云租戶負(fù)責(zé)軟件開發(fā)平臺中間件以及應(yīng)用和數(shù)據(jù)本身的安全防護(hù),。SaaS服務(wù)模式下,責(zé)任進(jìn)一步上移,,云租戶只需要關(guān)心一些應(yīng)用的簡單的安全配置相關(guān)以及數(shù)據(jù)安全的防護(hù),。而數(shù)據(jù)安全防護(hù),,無論IaaS、PaaS到SaaS,,對于云租戶來講,,是始終要面對的重要問題。 2)物聯(lián)網(wǎng)安全等級保護(hù) 等保2.0物聯(lián)網(wǎng)部分主要擴(kuò)展了感知層的安全要求,,在物理和環(huán)境安全,、網(wǎng)絡(luò)和通訊安全、設(shè)備和計(jì)算安全,,以及應(yīng)用和數(shù)據(jù)安全做了擴(kuò)展要求。 等保2.0物聯(lián)網(wǎng)擴(kuò)展要求,,大部分條款是針對感知節(jié)點(diǎn),,然而,標(biāo)準(zhǔn)強(qiáng)調(diào)物聯(lián)網(wǎng)系統(tǒng)定級的整體性,。因此,,物聯(lián)網(wǎng)安全需要體系化建設(shè),需要涵蓋物聯(lián)網(wǎng)的感知層,、平臺層,、應(yīng)用層和網(wǎng)絡(luò)層。物聯(lián)網(wǎng)安全防護(hù)體系,,既包括等保2.0中所要求的傳統(tǒng)安全,,也能涵蓋擴(kuò)展后對感知設(shè)備層面的安全要求。 3)工控安全等級保護(hù) 工業(yè)控制系統(tǒng)安全擴(kuò)展要求:1)物理和環(huán)境安全:增加了對室外控制設(shè)備的安全防護(hù)要求,,如放置控制設(shè)備的箱體或裝置以及控制設(shè)備周圍的環(huán)境,; 2)網(wǎng)絡(luò)和通信安全:增加了適配于工業(yè)控制系統(tǒng)網(wǎng)絡(luò)環(huán)境的網(wǎng)絡(luò)架構(gòu)安全防護(hù)要求、通信傳輸要求以及訪問控制要求,,增加了撥號使用控制和無線使用控制的要求,; 3)設(shè)備和計(jì)算安全:增加了對控制設(shè)備的安全要求,控制設(shè)備主要是應(yīng)用到工業(yè)控制系統(tǒng)當(dāng)中執(zhí)行控制邏輯和數(shù)據(jù)采集功能的實(shí)時(shí)控制器設(shè)備,,如PLC,、DCS控制器等; 4)安全建設(shè)管理:增加了產(chǎn)品采購和使用和軟件外包方面的要求,,主要針對工控設(shè)備和工控專用信息安全產(chǎn)品的要求,,以及工業(yè)控制系統(tǒng)軟件外包時(shí)有關(guān)保密和專業(yè)性的要求; 5)安全運(yùn)維管理:調(diào)整了漏洞和風(fēng)險(xiǎn)管理,、惡意代碼防范管理和安全事件處置方面的需求,,更加適配工業(yè)場景應(yīng)用和工業(yè)控制系統(tǒng)。 四,、投資建議 等保2.0進(jìn)入落地階段,,將助力網(wǎng)絡(luò)安全行業(yè)景氣度進(jìn)一步提升,,具有深厚攻防等核心技術(shù)積累及完整解決方案的龍頭廠商有望充分受益。推薦啟明星辰,、深信服,,關(guān)注北信源、綠盟科技,、衛(wèi)士通,。 五、風(fēng)險(xiǎn)提示 政策落地不及預(yù)期,;市場競爭加劇,。 (內(nèi)容來源:健談計(jì)算機(jī)) 「天億網(wǎng)絡(luò)安全」知識星球, 全面介紹網(wǎng)絡(luò)安全相關(guān)知識,、安全建設(shè)方案,、分享網(wǎng)絡(luò)安全行業(yè)法律法規(guī)及相關(guān)政策,一個(gè)學(xué)習(xí)網(wǎng)絡(luò)安全知識,、技術(shù),、業(yè)務(wù)交流的全國性平臺。 加入知識星球 鏈接: ??天億網(wǎng)絡(luò)安全 知識星球 最近更新內(nèi)容 加入群聊 為了【天億網(wǎng)絡(luò)安全】微信群管理,,想進(jìn)群的朋友先加我好友,,我拉你們進(jìn)群,微信二維碼如下:
|
|