查看原文
其他

干货 | 等保2.0 VS 等保1.0 测评要求的变化

信创咨询 2022-07-03



No.1


标准内容增加了


     标准内容上最大的变化就是将安全要求分为了安全通用要求和扩展要求。首先,安全通用要求部分已对1.0标准的内容进行了优化,删除或修订了过时的要求项,新增了对新型网络攻击行为防护和个人信息保护等方面的新要求。其次,针对云计算、移动互联、物联网、工业控制系统等提出了新的安全扩展要求。其测评要求体现在具体工作上,就是“测评难度加大、测评工作量增加、测评标准更高”,今后一个系统测评时将由过去的一个安全要求变成现在的一个通用安全要求加N个扩展要求,对测评机构提出新的更高的要求。特别是新增的几个扩展要求,都是最新技术在网络系统上的应用。


No.2


以基本要求为首的2.0标准,从标准结构上发生了较大的调整


     以安全通用要求为例,技术要求调整为安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心5个层面,管理要求5个层面也重新进行了调整。从测评项数量上来看,安全通用要求二级和三级的测评项数量比1.0标准减少了,但实际上2.0标准的覆盖面比1.0标准要更广,要求也要高得多。主要体现在:第一方面、新标准将原来1.0标准的不同层面的相同要求项进行了合并,如主机、数据库、网络设备、安全设备、应用系统、数据的要求,所以该层面的一个要求项就覆盖了原标准多个层面的内容;第二方面、部分要求项的要求更高了,覆盖面更大了,比如网络入侵防范内容中,明确要求具有对关键节点从内部和外部的攻击检测能力(1.0仅要求网络边界处的检测能力);如果被保护系统使用了新技术,那么还需考虑扩展要求的内容。总的来说,就是2.0标准的覆盖范围更大了,要求更高了,系统运营使用单位须在系统建设和整改过程中进一步提升安全防护能力。测评机构的测评难度也增加了,相同系统的测评投入也必然要增加。



No.3


测评报告的变化


     测评联盟针对2.0标准发布了2019版测评报告模板,该模板在2015版的基础上强化了分析研判方面的要求,并强化了工具测试/渗透测试的要求。在2019版发布的同时,还发布了配套文件《等级保护测评高风险判定指引》,明确定义了各个问题场景的分析研判要求和规范。所以,报告编制的难度也增加了,测评机构在报告编制阶段的投入也要增加。





附:等保2.0 VS 等保1.0 三级标准对比

(以安全通用要求为例)


基本条款的数量和安全层面变化如下图所示:





等保2.0的安全物理环境VS等保1.0的物理安全


    控制点未发生变化,要求项数由原来的32项调整为22项。控制点要求项数修改情况如下图:

要求项的变化如下:




等保2.0的网络安全VS等保1.0的网络安全


       新标准对之前的网络安全分类进行了拆分,并添加了一些新的控制点和要求项,整合为安全通信网络、安全区域边界、安全管理中心的三个类。

      原结构安全中部分要求项纳入了安全通信网络的网络架构控制点中,原应用安全中通信完整性和保密性的要求项纳入了通信传输控制点中,原边界完整性检查和访问控制中部分要求项内容纳入了边界防护控制点中,原网络设备防护控制点要求并到安全计算环境要求中。

       要求项总数原来为33项,调整后为40项,且要求项内容有变化。

控制点和控制点要求项数修改情况如下表:

具体要求项的变化如下表:




等保2.0的安全计算环境VS等保1.0的主机安全+应用安全+数据安全及备份恢复


       新标准增加了可信验证、个人信息保护两个控制点,抗抵赖条款从三级要求变到四级要求,原设备层面的集中管控、安全策略、资源控制等集中管理类要求的测评条款已转移到安全管理中心层面测评,原软件容错合并到入侵防范中,在测评对象上,把应用系统、网络设备、安全设备也纳入了此层面的测评范围,并将数据安全及备份恢复作为条款融入条款。

       要求项由原来针对单个对象测评的主机安全32项、应用安全31项、数据安全及备份恢复8项,融合调整为安全计算环境26项,且要求项内容有变化。

控制点和各控制点要求项数修改情况如下图:


具体要求项的变化如下表:



       因多类对象合并测评,除了可以对比原主机安全的安全计算环境层面,其它主要条款补充对比如下(以内容契合度高的数据安全及备份恢复为例):



内容来源:浙江东安等保测评机构

免费下载资料


关注本公众号,在对话框:

回复“工业软件”,下载《工业软件:研究框架》PDF原文

回复“图谱”,下载《中国长城网信产业生态图谱》全文PDF

回复“数字经济”,下载《中国数字经济发展白皮书(2020年)》;回复“电子政务”下载《国家电子政务标准体系建设指南》;回复管理模板,下载《华为项目管理10大模板Excel版(可直接套用)》;回复“0612”,下载《湛江市公安大数据智能化建设项目招标文件电子版》;回复“昆明新基建”,下载《下载昆明新基建项目投资清单》;回复“大数据”下载《埃森哲大数据分析方法及工具应用;回复“政务云”,下载完整版《重庆市政务云招标书》回复“定级指南”,下载《信息安全技术 网络安全等级保护定级指南》;回复"政策“,下载《新基建政策白皮书回复"新基建“,下载《新基建产品手册》;回复"华为中台“,下载《华为大数据中台架构设计》PPT。

温馨提示

如果你喜欢本文,请分享到朋友圈,想要获得更多相关资料,请关注“信创工程咨询”。我们的推送时间是18:00或24:00,一定不要忘了给“信创工程咨询”设星标哦!获取投稿入群方式, 请在公众号对话框回复“投稿”或“入群”获取!

相关阅读



六大国产CPU | 全面梳理分析

工业软件:研究框架 (130页 | 附下载方式)

国产数据库技术如何实现“去O”

碾压 Intel、AMD:基于 Arm 的 CPU 荣登超级计算机 500 强榜首

为什么说ARM可能是国产计算架构的最优选择

政务云转型进入黄金年代

速来围观!《中国长城网信产业生态图谱》隆重发布!

中国基础软件产业投资全景图

全国智慧城市最新政策及规划汇总

“中国长城”正“飞腾”(附深度报告)

《涉密信息系统集成资质管理办法(征求意见稿)》等公开征求意见

硬核来袭!中国软件“1+7”信创产品正式发布

“十四五”规划已启动 | 我们要注意的八大变化

操作系统产业深度:国产大潮起,海阔龙正跃

中芯国际回归A股上市 | 官宣:无法为华为代工芯片

漫画|数据仓库、数据中台、数据湖,终于搞懂了

《工业互联网专项工作组2020年工作计划》印发

硬核 | 公安部五亿采购国产服务器等设备大单被废标!

农行率先采购2000台国产服务器 | 金融业“新基建”悄然而至

中国新基建459家细分领域龙头名单

银行IT,国产化大势所趋

做强做优城市大脑 | 打造全国新型智慧城市建设“重要窗口”

免费下载 |《数据安全法(草案)》全文正式发布!

项目经理做项目的具体流程

项目管理的20条锦囊妙计

市场监管总局等六部门印发《国家电子政务标准体系建设指南》(附下载)

华为项目管理法10大模板【Excel版(可下载套用)】

免费下载 | 中国信通院《中国数字经济发展白皮书 (2020年)》

河南加速布局“新基建” | 980个项目总投资3.3万亿

到底什么是“云网融合”?

5G和AI双引擎 | 中国10万亿元投资新基建!(附报告下载

从政务云到“新基建”,政务数字化转型迈入新阶段

依托亦庄信创园,建设信创应用生态  | 北京“新基建”政策终于来了!

重磅 | 工信部副部长陈肇雄调任中国电科董事长、党组书记!

当“信创”与“新基建”不期而遇,万亿级风口你准备好了吗?

网络安全等级保护2.0的要求及所需设备的清单

数据时代背景下“数字政府”技术架构研究与应用分析

31个省市大盘点!400万以下不用公开招标!

干货:服务器基础知识全解(汇总版)

操作系统深度研究(PPT原文)

假期干货丨最全信创政策全景图(免费下载)

“围标陪标暗操作,评审打分拿红包”,揭秘招投标里的常见猫腻

5.6万台!中国电信启动2020年服务器集采

全国首个「多云架构的政务云」案例分析(完整版可下载)

谁是山东省政府信息化项目的标王?

近五成中央部门公布的2020年政采预算低于去年

干货 | 如何寻找信息化工程项目?

通知!关于开展“软件和信息服务业企业信用评价”

江苏信创大会在无锡召开 | 江苏信创产业生态基地揭牌

ARM中国CEO被免职,华为或遭全面断供

联合加速PK生态建设,中兴通讯多款产品完成PK认证

国家电网发布“数字新基建”十大重点建设任务

信创云产业发展与生态建设视频会议成功召开!(附下载链接)

鹅厂5000亿PK猫厂2000亿 | 腾讯和阿里入局新基建

官宣!新基建真的来了,这些城市抢先一步

广州新基建三年行动计划 | 1800亿73个重大数字新基建项目

昆明 “新基建”394个重点项目 | 总投资1万亿元(附清单下载)

福建省人民政府办公厅关于印发2020年数字福建工作要点的通知

《信创政务云应用软件质量测评规范(试行)》发布

《新基建产品手册》最新出炉 | 60页可下载

看懂云计算、虚拟化和容器,这一篇就够啦!

【漫画解读】数据治理:元数据是个啥,它有啥用?

“新基建”政策白皮书(附下载方式)

安徽发布第一批【896项】新基建技术产品服务目录(附下载)

“新基建”中的大数据中心,该是什么样?| 弯道超车的“新基建”

上海版“新基建”35条重磅发布 | 首批重大项目投资2700亿

Win7停服,引发国产操作系统“蝴蝶效应”

中国移动2020年度13.8万台服务器、80亿元采购大单意味着什么

“新基建”必须走自主可信创新之路

国家发改委将出台“新基建”政策 | 实施全国一体化大数据中心建设

重磅发布 | 等保2.0定级指南GBT 22240-2020(附下载方式)

《2020城市新基建布局与发展白皮书》发布(可下载)

新基建深度报告:新基建浪潮中的七大领域十大龙头分析

新基建时代下,“华为云”战略投入转向政企市场

信息化行业的“两会行情” | 两会期间“新基建”预期升温

地方版新基建加速落地 | 全国16省市新基建政策方案一览




您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存