术语解读:GB/T 22239-2019 网络安全等级保护基本要求

术语解读:GB/T 22239-2019 网络安全等级保护基本要求

主要内容

等级保护对象

包括网络基础设施、云计算平台、大数据平台、物联网、工业控制系统、采用移动互联技术的系统等。
 

不同级别的安全保护能力

  • 第一级:具备抵御常见的、无组织的攻击的能力,能够保护信息系统免受一般的安全威胁。
  • 第二级:具备抵御一般的、有组织的攻击的能力,在系统遭到破坏后,能够在一定程度上保护信息的安全和系统的正常运行。
  • 第三级:具备抵御较强的、有组织的攻击的能力,特别是针对关键信息资产的攻击,能够快速检测和响应安全事件,保障系统的安全稳定运行。
  • 第四级:具备抵御严重的、高级持续性威胁的能力,能够在遭受大规模、高强度攻击时,确保信息系统的核心功能和关键数据的安全,具备快速恢复的能力。

 

具体分级要求

  • 第一级安全要求:在安全通用要求方面,涵盖物理访问控制、网络架构、身份鉴别等基础安全措施要求,不过相对其他级别要求较为基础和简单。对于云计算、移动互联等新技术应用场景的安全扩展要求相对较少,主要强调基本的安全保障。
  • 第二级安全要求:安全通用要求在第一级基础上进一步强化,例如在物理安全方面对机房环境等要求更细致,在网络安全方面对访问控制等要求更严格。云计算安全扩展要求涉及到资源隔离、数据备份等方面;移动互联安全扩展要求对移动终端管理等有更多规定。
  • 第三级安全要求:通用要求更加严格和全面,如在安全审计方面要求对更多的操作和事件进行详细审计,在数据保护方面对数据的保密性、完整性和可用性要求更高。云计算安全扩展要求中对云服务提供商的安全管理、数据安全防护等有更严格规定;工业控制系统安全扩展要求对工业网络的安全防护、控制设备的访问控制等提出更高要求。
  • 第四级安全要求:是最高等级的安全要求,在各个方面都极其严格。在安全通用要求上,对系统的可靠性、保密性和完整性等方面的要求达到极高水平,例如要求采用高可靠性的硬件和软件架构,对数据的加密和保护措施要求非常严格。在安全扩展要求方面,针对各种新技术应用场景,都有非常细致和严格的规定,以确保在最复杂和最严峻的安全威胁下,信息系统依然能够保持安全稳定运行。

 

术语定义

1 网络安全 cybersecurity

通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。

 

2 安全保护能力 security protection ability

能够抵御威胁、发现安全事件以及在遭到损害后能够恢复先前状态等的程度。

 

3 云计算 cloud computing

通过网络访问可扩展的、灵活的物理或虚拟共享资源池,并按需自助获取和管理资源的模式。

注:资源实例包括服务器、操作系统、网络、软件、应用和存储设备等。

 

4 云服务商 cloud service provider

云计算服务的供应方。

注:云服务商管理、运营、支撑云计算的计算基础设施及软件,通过网络交付云计算的资源。

 

5 云服务客户 cloud service customer

为使用云计算服务同云服务商建立业务关系的参与方。

 

6 云计算平台/系统 cloud computing platform/system

云服务商提供的云计算基础设施及其上的服务软件的集合。

 

7 虚拟机监视器 hypervisor

运行在基础物理服务器和操作系统之间的中间软件层,可允许多个操作系统和应用共享硬件。

 

8 宿主机 host machine

运行虚拟机监视器的物理服务器。

 

9 移动互联 mobile communication

采用无线通信技术将移动终端接入有线网络的过程。

 

10 移动终端 mobile device

在移动业务中使用的终端设备,包括智能手机、平板电脑、个人电脑等通用终端和专用终端设备。

 

11 无线接入设备 wireless access device

采用无线通信技术将移动终端接入有线网络的通信设备。

 

12 无线接入网关 wireless access gateway

部署在无线网络与有线网络之间,对有线网络进行安全防护的设备。

 

13 移动应用软件 mobile application

针对移动终端开发的应用软件。

 

14 移动终端管理系统 mobile device management system

用于进行移动终端设备管理、应用管理和内容管理的专用软件,包括客户端软件和服务端软件。

 

15 物联网 internet of things

将感知节点设备通过互联网等网络连接起来构成的系统。

 

16 感知节点设备 sensor node

对物或环境进行信息采集和/或执行操作,并能联网进行通信的装置。

 

17 感知网关节点设备 sensor layer gateway

将感知节点所采集的数据进行汇总、适当处理或数据融合,并进行转发的装置。

 

18 工业控制系统 industrial control system

工业控制系统(ICS)是一个通用术语,它包括多种工业生产中使用的控制系统,包括监控和数据采集系统(SCADA)、分布式控制系统(DCS)和其他较小的控制系统,如可编程逻辑控制器(PLC),现已广泛应用在工业部门和关键基础设施中。

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞9 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码快捷回复

    暂无评论内容