2019年5月13日等保2.0三大尺度颁布,并于2019年12月1日正式执行。在新尺度颁布之前,新立项的网络安全建设或者整改项目已经预先起头依照新的尺度进行推动。在此一周年之际,本文从用户、厂商、产品三个维度启程,具体分析和探求了自尺度颁布以来,其所带来的影响和变动。
2019年5月13日下午,网络安全等级;は盗谐叨龋ǜ蟆⑸杓埔蟆⒉馄酪螅┱桨洳,并于2019年12月1日正式执行,至此等级;ふ娇袅2.0时期。
在等级;2.0尺度颁布一周年之际,让我们一路从用户、厂商、产品三个维度来看看尺度颁布以来都带来哪些影响和变动。
用户角度来看
● 等级;2.0是什么?
以GB17859-1999《推算机信息系统安全;さ燃痘肿荚 》为底子尺度,以GB/T22239-2008《信息安全技术信息系统安全等级;じ蟆肺〕叨,推动沉要信息系统和基础网络的定级、登记、测评、整改、监督查抄等工作,将《根基要求》的2008版本及其配套规范尺度称为等保1.0。
网络安全等级;2.0简称等保2.0,2014年起头启动假造,订正了通用安全要求,增长了云推算、物联网、移动互联网、工控系统、大数据等安全扩大要求,内容蕴含网络安全等级;ぐ踩ㄓ靡蠛桶踩┐笠,标志取等级2.0时期的到来。
等保2.0在1.0的基础上,注沉全方位自动防御、动态防御、整体防控和精准防护,实现对云推算、物联网、移动互联网、工控系统、大数据等;ざ韵笕哺。
在等保1.0奉行十年之后,绝大部门的行业用户对网络安全等级;ぴ於纫迅兴嗍。但是新颁布的等保2.0是什么?对用户来说更关切的是等保2.0与1.0的差距是什么?我们必要增长什么产品、服务、措施来满足新尺度的要求?若何顺利通过等保2.0的测评?
● 等保2.0有哪些变动?
等保2.0的变动,能够用一句话来总结,就是:“三不变、四变”。
? “三不变”之等级;ぁ拔甯黾侗稹辈槐
1999年,我国颁布的强造性尺度《推算机信息系统安全;さ燃痘肿荚颉罚℅B 17859-1999)中划定了推算机系统安全;つ芰Φ奈甯龅燃,等级;1.0和2.0一向沿用这五个等级。
等保2.0五个等级划分凭据
? “三不变”之等级;ぁ拔甯鼋锥巍辈槐
公安部、国度保密局、国度密码治理局、国务院信息化工作办公室结合颁布的《信息安全等级;ぶ卫矸ㄗ印罚üㄗ諿2007]43号),划定了发展等级;さ奈甯霾街瑁憾丁⒌羌恰踩ㄉ瑁ɑ蛘甙踩模⒌燃恫馄馈⒓喽讲槌。等级;1.0和等级;2.0都萦绕这五个划定步骤落地执行,这五个阶段或者步骤维持不变。
等保2.0五个划定执行步骤
? “三不变”之等级;ぁ爸魈逶鹑巍辈槐
《信息安全等级;ぶ卫矸ㄗ印罚üㄗ諿2007]43号)中划定了四个主体职责:运营使用单元对定级对象的等级;ぶ霸稹⑸霞吨鞴艿ピ运舻ピ陌踩卫碇霸稹⒌谌讲馄阑苟远抖韵蟮陌踩拦乐霸稹⒐不囟远抖韵蟮牡羌鞘芾砑凹喽讲槌霸,在等级;2.0中,这四个主体职责维持不变。
“四变”说的是四个重要变动,蕴含等级;に痉ㄖ拔徊吮涠⒅葱谢方诓吮涠⒊叨纫蟛吮涠舱鱿挡吮涠。
? “四变”之司法职位的变动
等保1.0尺度凭据的最高国度政策是1999年颁布国务院第147呼吁,等保2.0尺度凭据的最高国度政策是2017年6月1日颁布的《中华人民共和国网络安全法》,从条例律例层面提升到国度司法层面,这就意味着不发展等级;さ牡ピ陀孜业抛谖シ,并要承担相应的司法后果。
《中华人民共和国网络安全法》对网络安全等级;び忻魅芬螅
第二十一条 国度尝试网络安全等级;ぴ於。
第五十九条 网络运营者不推广本法第二十一条、第二十五条划定的网络安全;な姑,由有关主管部门责令更正,赐与忠告;拒不更正或者导致风险网络安全等后果的,处一万元以上十万元以下?,对直接掌管的主管人员处五千元以上五万元以下?。
? “四变”之尺度要求的变动
等保2.0中使用新技术的信息系统必要同时满足“通用要求+安全扩大”的要求。等保2.0相较于等保1.0在通用要求部门进行了优化和精简,删除了过期的安全要求项。
等保2.0;ざ韵罅煊蚶┐罅,将云推算、物联网、移动互联网、工业节造系统、大数据等列入等级;ち煊。
等保2.0将尺度在分类结构方面也进行了统一,将“等级;じ蟆薄ⅰ暗燃侗;げ馄酪蟆薄ⅰ暗燃侗;ど杓埔蟆狈掷嗫蚣芡骋,三个尺度均选取“一个中心、三沉防护”的系统架构,蕴含:安全通讯网络、安全区域天堑、安全推算环境、安全治理中心。
等保2.0尺度强化了可信推算技术的使用要求,在安全通讯网络、安全区域天堑、安全推算环境、安全治理中心都提及了可信验证,把可信验证列入各个级别并逐级提出了相应的可信验证要求。
等保2.0尺度在尺度名称、;ざ韵蟆踩蟆⒄陆诮峁埂⒎掷嘟峁苟疾吮涠,增长了云推算、物联网、移动互联网、工业节造系统和大数据等安全扩大要求,同时也增长了对应的利用场景注明。
? “四变”之安全保险系统的变动
从被动防御的安全保险系统向事前预防、事中响应、过后审计的动态保险系统转变,更多体现了匹敌思想,讲求所有从实战启程,逐步构建自动防御、安全可信、动态感知、全面审计、应急保险的动态安全保险系统。
从实战启程的动态安全保险系统
? “四变”之测评执行的变动
等级;2.0在测评了局和测评周期方面有所调整。等级;2.0测评成就达到70分以上才算根基切合,第三级及以上的系统要求每年发展一次等级测评。
等保2.0测评结论与判定凭据
● 针对等保2.0的这些变动,用户必要做哪些工作?
等保2.0的颁布对于用户来讲必要做哪些工作呢?原来依照等保1.0尺度做的建设需不必要依照新尺度进行沉新建设?随着;ざ韵蟮谋涠,一些新的信息系统必要进行;,若何对这些;ざ韵蠼猩杓坪徒ㄉ枘?
一项新尺度的颁布,针对用户来说最沉要的事件就是要首先相识尺度产生了哪些变动,这些变动对我们提出了哪些要求,我们该若何去做。等保2.0的颁布对于用户来讲还是关切尺度讲了什么内容,这部门随着国度有关部门以及各个安全厂商的不休宣贯,经过近一年的相识和进建,根基都对等保2.0有了深刻的相识。站在用户的角度,等保2.0不单在;ざ韵蟊;ち煊蛏喜吮涠,等级;すぷ髁鞒桃膊吮涠。
等级;2.0不再要求单一自主定级,安全;さ燃冻醪饺范ㄎ诙级及以上的等级;ざ韵,其网络运营者凭据本尺度组织进行专家评审、主管部门核准和登记审核,最终确定其安全;さ燃。
等级;2.0定级流程如下:
等保2.0定级流程图
从网络安全厂商角度来看
等保2.0系列尺度颁布以来,作为参加尺度造订的各个安全厂商,也成为等保2.0系列尺度宣贯的主力,使得用户对等保2.0的内容和变动有了深刻的相识。
从安全厂商的角度来看,等保2.0的落地执行是可能扩大网络安全市场规模。从赛迪照拂2019年2月给出的预测数据来看,国内网络信息安全市场规模在2019年608.1亿元左右。乐观的估计,与等保2.0有关的产业占到50%左右。网络安全市场的主力多年以来均是政策性依赖出格强的行业,如当局、金融、能源、交通等,等保2.0的颁布和推广势必会触发网络安全市场的进一步发作。
赛迪照拂2016-2021国内网络安全市场预测图
● 等保2.0的颁布与执行的利好新闻
从2014年2月27日中央网络安全和信息化辅导幼组成立,到2017年6月1日《中华人民共和国网络安全法》正式执行,到2018年3月,中央网络安全和信息化辅导幼组改为中国共产党中央网络安全和信息化委员会,再到2019年5月13日,国度市场监督治理总局召开新闻颁布会,等待已久的等保2.0正式颁布。
2014年4月15日,习近平总书记在中央国度安全委员会上,初次提出了总体国度安全观,蕴含11种安全:政治、经济、文化、军事、资源、生态、社会、河山、科技、信息安全、核安全。信息安全(网络安全)成为总体国度安全观的一部门,充分说了然网络空间安全的沉要性,对沙巴挑战极度大。
从2016年到2018年,国内通讯行业第二大厂商中兴先后两次被美国造裁。2019年,华为被美国列入业务特殊名单(实体名单),除非获得特殊核准,不然美国企业不得向华为及其从属公司销售所有沉要的技术、配件,中断了华为与诸多美国企业合作。这些“卡脖子”事务,对我国IT信息化自主产业生态链的构建,出格是网络安全行业的发展,提供了极度有力的推进和带作为用。
等保2.0正是在一系列政策推动、严格局势下颁布并执行,势必进一步引发国内网络安全市场。网络安全与信息化是一体之两翼,驱动之双轮,等保2.0的执行肯定会提升我国网络安全防护水平,提高我国信息化建设的质量和水平,以及守护我国网络空间主权齐全。
此表,西方国度对我国信息科技产业的封堵,也势必会引发我国信息化产业的发展。发展IT信息技术,引发创新技术利用,构建我国的信息产业生态圈,成立美满的产业链和生态利用环境,这些城市再次引发网络安全市场的发作。
● 与等保2.0有关产品与服务
据估计,国内目前已定级的系统中二级约10万个,三级约5万个。针对这些系统的防护,单从产品和服务的角度来看市场容量就相当可观。多多网络安全厂商也纷纷看到了商机,也加大了等保2.0有关的宣传力度,也从市场角度启程全面加强了产品的布局和扩大,出格是在云安全、物联网、移动互联网、工业节造系统、大数据等方面。
网络安全产品和服务全景图
● 网络安全产品
等级;2.0的颁布和执行最大的市场就是网络安全产品市场,从厂商的角度来讲,网络安全厂商往往看沉的是网络安全产品的采购和部署,这是等保2.0最大的市场。等保2.0颁布除了新增防垃圾邮件、APT、集中管控、可信验证等产品市场表,传统的网络安全市场依然是最大的市场,产品类型蕴含网络安全类、终端安全类、安全治理类、数据安全类、身份与接见治理类、利用安全类、业务安全类和安全支持工具类等。
网络安全:防火墙、网闸、IDS/IPS、DDOS、VPN/加密机、安全审计
终端安全:AV、终端治理、EDR、主机加固、移动安全加固
安全治理:态势感知、SOC、日志审计、安全战术治理、基线治理、缝隙治理、网络治理
数据安全:数据防泄露、文档通明加解密、数据库防护与审计、大数据安全管控系统、数据脱敏、数字水印
身份与接见治理:4A、CA认证类、运维审计SSO
利用安全:WEB扫描、WAF、邮件安全网关、网页防篡改、代码审计
业务安全:防诓骗、防垂钓、UEBA
安全支持工具:配置核查、等保工具箱、工控工具箱、测评工具箱
● 网络安全服务
等级;2.0执行之后,等保1.0时期已经通过测评的项目必要过渡到等保2.0尺度要求,再加高等保2.0新增的项目需要,等保2.0征询服务市场又掀起热潮,出格是涉及等级;2.0尺度的征询项目。等保2.0涉及的安全服务蕴含:定级登记征询服务、差距分析服务、风险评估服务、安全整改征询服务、协助测评服务和日常运维服务等。
等保2.0还有沉要一个市场就是等保测评工作,等保2.0要求三级及以上至少每年测评一次。若是单一依照三级系统测评费10万元估计的话,单测评服务市场规模就有50个亿的市场规模。从网络安全等级;す俜酵夏芄徊槲实饺讲馄阑褂198家之多,蕴含国度级测评机构(公安部信息安全等级;て拦乐行摹⒐刃畔⒓际醢踩暄兄行摹⒅泄畔踩馄乐行模⑿幸挡馄阑梗ǖ缌π幸敌畔踩燃侗;げ馄乐行摹⒔逃畔踩燃侗;げ馄乐行摹⒅泄鹑诘缱踊静馄乐行牡龋┖透魇≈毕绞校ū本┬畔踩馄乐行摹⒑颖笔⌒畔踩馄乐行摹⑸轿魇⌒畔⒒托畔踩啦庵行牡龋┑牟馄佬辛,随着等保2.0的不休推动,等级测评工作也是一块不容忽视的市场。
等保2.0安全服务示意图
● 等保2.0网络安全整体解决规划
等级;ぴ於确钚惺嗄暌岳,各个安全厂商均推出了信息系统安全整体解决规划,在等保2.0新尺度颁布之后,各个安全厂商也纷纷推出了基于等保2.0网络安全整体解决规划,进一步抢占网络安全市场份额。
等保2.0整体解决规划蕴含:等保2.0征询服务、等保2.0解决规划、等保2.0产品集成、等保2.0安全运维服务和沉大时期安全保险服务以及有关的产品和服务。
纵观整个网络安全市场,从营收增长率上来看,网络安全行业依然维持不变的增长态势,半数以上的上市企业营收高快增长,增快超过20%,个别大体量企业达到30%-40%以上的增快,这也说了然网络安全行业的繁华。
等保2.0整体解决规划示意图
从网络安全产品角度来看
等保2.0从尺度要求的角度提出不少产品类型,如:APT、可信验证、集中管控、入侵防备、防垃圾邮件、集中日志审计等。新增产品的市场容量或许在200亿元左右,而最大的热点在可信验证,新尺度强化了可信推算技术使用的要求,把可信验证列入各个级别并逐级提出各个环节的可信验证要求。
● 可信验证类产品和技术
等保2.0的主题思想是基于业务流程自身特点,成立“可信、可控、可管”的安全防护系统,使得系统可能依照预期运行,免受信息安全攻击和粉碎。
安全通讯网络可信验证:可基于可信根对通讯设备的系统疏导法式、系统法式、沉要配置参数和通讯利用法式等进行可信验证。
安全区域天堑可信验证:可基于可信根对天堑设备的系统疏导法式、系统法式、沉要配置参数和天堑防护利用法式等进行可信验证。
安全推算环境可信验证:可基于可信根对推算设备的系统疏导法式、系统法式、沉要配置参数和利用法式等进行可信验证 。
可信验证技术要求
可信验证从技术实现上拥有尺度的前瞻性,等保2.0颁布以来,无论是厂商、用户、监管单元等,都对可信验证产生好多疑难?尚叛橹さ降资鞘裁,若何实现可信验证成为最大难题。等保2.0的一至四级均新增“可信验证”节造点,通过可信推算技术来实现对系统中利用和配置文件、参数进行验证,保险系统在可信环境下运行,试图解决信息安全主题技术设备受造于人的问题。
无论PC端还是服务器端,无论是网络设备还是安全设备,其概想原型都是基于可信推算的信赖传递,类似多年前就提出的概想TCG的“可信推算”。要实现硬件档次的可信验证,当前还是比力有技术难度的。
可信PC能够说基于可信推算的最佳实际,早在十年以前,多多PC厂商已经推出了安全PC或者可信PC的贸易化产品。
针对服务器端的可信验证产品,目前不是出格多,而过渡的规划则更多是通过软件来实现可信验证。
而对于网络设备或者安全设备可信验证技术的实现,已经有部门厂商起头大规模推广了,如:可信天堑网关,就是通过在主板上的可信芯片成立可信根。从可信根启动起头,到BIOS启动、操作系统加载、利用系统加载,均进行可信验证,若是齐全性遭到粉碎,则进行自动复原从而达到系统免疫的成效。
针对等保2.0来说,可信验证技术是一个辽阔的蓝海市场,目前在市面上能够直接采购的可信验证技术,还是比力匮乏。服务器端可信验证技术更多是个别厂商在软件上进行实现,而硬件实现的还是单点效应,没有形成规模效益,也没有形成宽泛认可的市场,可信验证技术的将来能够说最值得等待的。
● 合规性审计类产品
从某种意思上来讲,等保2.0偏沉于过后审计、流量回溯、攻击分析,故新增的产品多与此要求有关。而《中华人民共和国网络安全法》第二十一条 明确要求“采取监测、纪录网络运行状态、网络安全事务的技术措施,并依照划定留存有关的网络日志不少于六个月”。
在等保2.0根基要求中,在安全区域天堑、安全推算环境、安全治理中心都对安全审计提出了具体要求,也是等级;げ馄乐械母叻缦詹馄老。
安全区域天堑:应在网络天堑、沉要网络节点进行安全审计,审计覆盖到每个用户,对沉要的用户行为和沉要安全事务进行审计。
安全推算环境:应启用安全审计职能,审计覆盖到每个用户,对沉要的用户行为和沉要安全事务进行审计。
安全治理中心:应对分散在各个设备上的审计数据进行网络汇总和集中分析,并保障审计纪录的留存功夫切合司法律规要求。
针对网络安全审计的需要,等保2.0的颁布和执行,目前新增产品市场容量最大的就是审计类的产品,如:终端审计、流量审计、上网行为审计、数据库审计、利用审计、网络运维审计以及综合日志审计等。
● 恶意代码和入侵分析类产品
在等保2.0三级要求 “恶意代码和垃圾邮件防备”中,要求:
1、应在关键网络节点处对恶意代码进行检测和断根,并守护恶意代码防护机造的升级和更新;
2、应在关键网络节点处对垃圾邮件进行检测和防护,并守护垃圾邮件防护机造的升级和更新。
保2.0明确提出了恶意代码检测和查杀的需要,明确要求对垃圾邮件进行安全防护。这部门要求对网络防病毒、终端防病毒、服务器防病毒以及防垃圾邮件网关来讲都是发作性市场。
而在入侵防备中也明确要求“应采取技术措施对网络行为进行分析,实现对网络攻击出格是新型网络攻击行为的分析”,明确了对新型网络攻击行为的检测能力要求,单一来说就是要具备APT的检测能力,可能发现未知恶意代码的能力。
● 集中管控
集中管控是等保2.0新增的要求,具体要求如下:
1、应划分出特定的治理区域,对散布在网络中的安全设备或安全组件进行管控;
2、应可能成立一条安全的信息传输蹊径,对网络中的安全设备或安全组件进行治理;
3、应对网络链路、安全设备、网络设备和服务器等的运行情况进行集中监测;
4、应对分散在各个设备上的审计数据进行网络汇总和集中分析,并保障审计纪录的留存功夫切合司法律规要求;
5、应对安全战术、恶意代码、补丁升级等安全有关事项进行集中治理;
6、应能对网络中产生的各类安全事务进行鉴别、报警和分析。
这里讲的集中管控并不是一个产品或者多个产品,而是治理要求在技术上的实现,涉及到的技术蕴含VPN、碉堡机、日志审计、终端治理软件、安全治理中心或者安全态势感知平台等多种技术。等保2.0的颁布和执行,使得多种技术和产品得到宽泛的利用和部署,推进此类产品的进一步发展,也会推进网络安全防护水平的进一步提升。
等级;ば鲁叨任蘼鄱杂没А⒊獭⒓喙芊嚼唇捕际且桓鲂碌目翁夂吞粽,在不休地索求中逐步适应。针对用户来讲,要在深刻相识监管要求的基础上,实现安全整改和建设,预防不用要的司法律规风险和信息安全风险。针对厂商来讲,等保2.0的是一个巨大的蛋糕,每个厂商都想切得比力大的市场份额,势必竞争也很越来越强烈,价值战势必烽火振兴。
等级;ば鲁叨鹊陌洳加胫葱,势必也会对网络安全产品市场起到一个火上加油的作用,等保1.0时期网络安全产品创新能力不及问题也将得到较大改观,可信验证技术能否成为旋转乾坤的关键技术等这些问题城市随着等保2.0工作的不休推动而得以验证。
我们相信随着等保2.0工作的不休深刻,等级;ぷ魑夜卫硗缈占涞幕⌒怨ぷ鞅亟恍菝缆,我国的网络安全防护水平必将得到大幅度提升,我国的网络空间主权也将得到有力守护和保卫。
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号