一张图了解2019最新等保变化
w w w . q i a n x i n . c o m
体现出“国产化”发展的决心
引言
本文尝试从最新等保通用安全部分的变化进行分析,旨在让大家了解
新等级保护制度的最新变化,尤其是根据沈院士意见增加的 “可信
验证” 所体现出的未来国家对“国产化” 发展决心!这也是我们的
机遇。
(此“国产化”非国产杀毒替代国外产品,而是指基于国产操作系统的安全防护)
总体结构变化01
2017
2019
比较大的调整内容(相比2017年试用稿)
①2017年8月根据网信办和公安部意见,将5个分册(云计算、物联网、
移动、工控、大数据)进行了整合,形成一个标准。
②2018年9月,根据沈院士意见再次调整分类结构,各个级别和层面增
加了“可信验证”控制点。二级开始增加了“安全管理中心”技
术要求。
GB/T 等级保护安全通用要求——技术要求
技术要求
安全物理
环境
安全通信
网络
安全区域
边界
安全计算
环境
安全管理
中心
物理位置选择 网络架构
物理访问控制 通信传输
防盗窃和防破坏 可信验证
防雷击
防火
防水和防潮
防静电
温湿度控制
电力供应
电磁防护
边界防护 身份鉴别
访问控制 访问控制
入侵防御 安全审计
恶意代码防范 入侵防范
安全审计 恶意代码防范
可信验证 可信验证
数据完整性
数据保密性
数据备份恢复
剩余信息保护
个人信息保护
系统管理
审计管理
安全管理
集中管控
从一级到四级均在“安全通信
网络”、“安全区域边界”和
“安全计算环境”中增加了"
可信验证”控制点。
调整后的“最终版”
可信验证——一级评测要求
可基于可信根对设备的系统引导程序、系统程序等进行可信
验证,并在检测到其可信性受到破坏后进行报警。
解读
BIOS启动要验证,有无被篡改
操作系统进入要验证,有无被篡改
可信验证——二级评测要
可基于可信根对设备的系统引导程序、系统程序、重要配
置参数和应用程序等进行可信验证,并在检测到其可信性受
到破坏后进行报警,并将验证结果形成审计记录送至安全
管理中心。
解读
一级基础上增加,系统应用配置基线要验证,有无被篡改
反馈并记录验证结果
可信验证——三级评测要求
可基于可信根对设备的系统引导程序、系统程序、重要配置
参数和应用程序等进行可信验证,并在应用程序的关键执行
环节进行动态可信验证,在检测到其可信性受到破坏后进行
报警,并将验证结果形成审计记录送至安全管理中心。
解读
一二级基础上增加,重要应用程序运行前都要动态验证,是否被篡改
可信验证——四级评测要求
可基于可信根对设备的系统引导程序、系统程序、重要配置
参数和通信应用程序等进行可信验证,并在应用程序的所有
执行环节进行动态可信验证,在检测到其可信性受到破坏后
进行报警,并将验证结果形成审计记录送至安全管理中心,
并进行动态关联感知。
解读
一二三级基础上增加,任何应用程序进程调用都要动态验证,是否被
篡改
具备主动免疫可信验证机制
综上分析可以看出,在新等保发布的最后阶段,加入的“可信验证” 从一级~四级全都有所涉及,可见其
重要程度!但也意味着验证过程是从底层就开始,而支持它的产品尚未成熟,那为什么还要加入新等保?!
就是引导性的,如果能努力能做尽量去做(所以每条要求前均加了“可”), 这过程很艰难,但也只有通
过此方法来推动国产化进程,就像沈院士强调说:“如果芯片、硬件、BIOS、操作系统、软件都用别人的
谈什么安全可信,所以必须所有的都是自己的,只有国产化才能从根本上解决” 。
未来要保障医疗卫生行业信息安全可靠,我们还需共同努力将支持国产化技术融入行业标准中,
实现与等保相对应。
当前,天擎已积极努力推进国产化进程,与飞腾、龙芯、兆芯等国产CPU及“中标麒麟”、“银河麒麟”
等国产操作系统进行了技术适配,部分满足国产化防护能力要求。
总结要点02
Thank you!
奇安信应用技术研发中心 - U E D g - u e d @ q i a n x i n . c o m