《GB/T 22239-2019》、《GB/T 25070-2019》和《GB/T28448-2019》三个标准采取了统一的框架结构 。 例如 , 《GB/T 22239-2019》采用的框架结构如图1所示 。
图1 安全通用要求框架结构
安全通用要求细分为技术要求和管理要求 。 其中技术要求包括“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;管理要求包括“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理” 。
安全通用要求针对共性化保护需求提出 , 无论等级保护对象以何种形式出现 , 需要根据安全保护等级实现相应级别的安全通用要求 。 安全扩展要求针对个性化保护需求提出 , 等级保护对象需要根据安全保护等级、使用的特定技术或特定的应用场景实现安全扩展要求 。 等级保护对象的安全保护需要同时落实安全通用要求和安全扩展要求提出的措施 。
针对物理机房提出的安全控制要求 。 主要对象为物理环境、物理设备和物理设施等;涉及的安全控制点包括物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护 。 针对通信网络提出的安全控制要求 。 主要对象为广域网、城域网和局域网等;涉及的安全控制点包括网络架构、通信传输和可信验证 。 针对网络边界提出的安全控制要求 。 主要对象为系统边界和区域边界等;涉及的安全控制点包括边界防护、访问控制、入侵防范、恶意代码防范、安全审计和可信验证 。 针对边界内部提出的安全控制要求 。 主要对象为边界内部的所有对象 , 包括网络设备、安全设备、服务器设备、终端设备、应用系统、数据对象和其他设备等;涉及的安全控制点包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份与恢复、剩余信息保护和个人信息保护 。 针对整个系统提出的安全管理方面的技术控制要求 , 通过技术手段实现集中管理;涉及的安全控制点包括系统管理、审计管理、安全管理和集中管控 。 针对整个管理制度体系提出的安全控制要求 , 涉及的安全控制点包括安全策略、管理制度、制定和发布以及评审和修订 。 针对整个管理组织架构提出的安全控制要求 , 涉及的安全控制点包括岗位设置、人员配备、授权和审批、沟通和合作以及审核和检查 。 针对人员管理提出的安全控制要求 , 涉及的安全控制点包括人员录用、人员离岗、安全意识教育和培训以及外部人员访问管理 。
推荐阅读
-
-
汽车之家▲浓浓的运动范——爱车凯迪拉克CT4!,适合自己的才是最好的
-
-
周深|华语歌手作品红黑榜,周杰伦伟作最好听,周深最难听的歌并不合理
-
-
-
中国财富网|股价创2个月以来新低,鹏博士股价大跌5.05%
-
-
地下沟|清朝灭亡后,很多珠宝都被扔进了故宫的深井里,为何没有人去打捞
-
证券投资|权威报告来了!中国对外证券投资提速,上半年股权投资暴增8倍,外资"入境"动力十足
-
-
万州微视界|从富翁到“负翁”只用了三年,网友经历:都是炒房惹的祸
-
自动驾驶|李彦宏谈自动驾驶:5年不限行,10年不堵车
-
那些年向前冲|12系列9月12日发布?,苹果今晚或发多款新品!iPhone
-
-
-
华为荣耀@荣耀30S首发麒麟820处理器,拥有麒麟990同等5G能力
-
糖果妈妈|除了留念,医院还有这些考量,宝宝出生后为啥都要印“小脚丫”
-
游戏|1亿粉丝什么概念?靠着《我的世界》他们走上了人生巅峰
-
水瓶座|落花无情谁有意,遇上这些星座,爱情里先动心的人就输了