为什么说智能传感器对物联网如此重要
传感器作为一种非常重要的器件,已经形成了一个完整的产业链,美国、日本、德国作为全球三大传感器 生产国,占据了近六成左右的市场份额。近年来,随着物联网和人工智能的发展,传感器的功能需求在逐渐增 加,智能传感器成为刚需,它为智能设备提供信息交换和传输,实现万物智能互联。
传感器有几万种,它们应用在各行各业,我国的传感器产业起步晩,但是发展迅速,智能传感器也成为近 年来企业重点布局的对象,据统计,2018年重点布局智能传感器的企业近三十家,其中有一半企业是上市公 司,里面都提到了一点,就是智能传感器成为企业的发力的重心。智能传感器的重要性和市场正在增加,未来 几年将成为新的一股力量。
一、智能传感器的三大优势
传感器的价值体现在实际的应用当中,它是为市场而生的,传统的传感器主要为了满足信息的准确传输需 求,智能传感器具备所有传统传感器的优点,同时,智能传感器具有信息采集处理和自动交换信息的能力,智 能传感器的精度高、可靠性高、适应性强,同时价格更低。
1、 精度高
为什么只能传感器的精度能比普通传感器更高,这是因为智能传感器通过软件技术实现高精度的信息采 集,它本身就具备编程自动化能力,通过软件不仅可修正系统误差,还可适当地补偿随机误差、降低噪声,提 高了传感器精度。
2、 可靠性高
在提升传感器的可靠性上,智能传感器集成了传感器的系统小型化特征,消除了传统结构的不可靠因素, 改善系统的抗干扰件能,智能传感器还有诊断、校淮和数据存储功能,具有更好的稳定性。
3、适应性强
传感器的种类繁多,这是由于很多传感器没有通用性,只能针对某个场景一一定制。但是智能传感器促成 了传感器的多功能化,它可以实现很多场景的通用。智能传感器通过编程扩大测量与使用范围,自适应能力 强;根据检测对象的改变,相应地改变量程反输出数据的形式,具有数字通信接口功能,具有多种数据输出形 式,适配各种应用系统,通过的传感器非智能传感器莫属。
当然,要想做好一个智能传感器,需要很多的技术支持。一个良好的智能传感器是由微处理器驱动的传感 器与仪表套装等组成,它们需要具有通信与板载诊断等功能。
二、在很多新的应用场景下,智能传感器的作用不可替代
传感器的作用具有不可替代性,这是它存在的价值,但是很多的场景下,唯有智能传感器能实现这些功 能。如在智能机器人中的应用,传统传感器无法实现感知并完成信息处理,同时具有可编程性。
在军工领域,运用智能传感器的高精度和稳定性,采用高性能微控制器同时具备数字和模拟两种输出方 式,针对用户的组网式测量、自定义通讯协议等需求,需要在产品基础上进行二次开发,这些均是普通传感器 无法现实的。
在工业应用中,利用普通传感器无法对产品黏度、硬度、表面光洁度、成分和味道等参数进行测量和控 制,利用智能传感器可直接测量产品指标,同时还能进行预测和修改。
在地质测量过程中,传感器需要测量气体和流体的压力、压差、流量和流体的高度等参数,同时对它们的 精度要求很高,没有软件的支持是无法实现的,这基本是智能传感器才有的能力。
在医学领域,通常需要测血糖,但传统的做法是必须刺破手指采血,再将血样放到葡萄糖试纸上,最后把 试纸放到电子血糖计上进行测量。有科研机构研发了采用智能传感器的葡萄糖手表,戴上它就能实现血糖测 试,减少了人们的痛苦。
如今,智能传感器已广泛应用于航天、国防、石油、化工、矿山、地质和工农业生产等领域中。随着中国 “信息化”和“中国制造2025”等战略的推进,智能传感器产业也将迎来新的增长点,智能传感器早已渗透到我 们生活的方方面面。
三、智能传感器是实现“中国制造2025"的“利器"
智能传感器作为一种系统的前端感知器件,对助推传统产业升级有很大作用,也能推动创新应用,如机器 人、无人机、智慧家庭、智慧医疗等。在工业应用中,传统企业面临着人力成本提高、市场需求下降等问题, 传统企业开始从劳动密集型转向自动化、智能化,在转型过程中,智能传感器发挥着至关重要的作用,推动着 产业的智能化。
我国对传感器的重视、传感器相关文件的发布、集成电路技术进步等这些因素促成了传感器在国内的进步 和发展,国内企业也实现了突破,纷纷加大对传感器的布局和规划。虽然目前它们无法和欧美等发达国家硬碰 硬,但是随着产业的发展,它们也会成为智能传感器产业的一股新势力,助力产业的升级。
#5g# #工业互联网#
传感器作为一种非常重要的器件,已经形成了一个完整的产业链,美国、日本、德国作为全球三大传感器 生产国,占据了近六成左右的市场份额。近年来,随着物联网和人工智能的发展,传感器的功能需求在逐渐增 加,智能传感器成为刚需,它为智能设备提供信息交换和传输,实现万物智能互联。
传感器有几万种,它们应用在各行各业,我国的传感器产业起步晩,但是发展迅速,智能传感器也成为近 年来企业重点布局的对象,据统计,2018年重点布局智能传感器的企业近三十家,其中有一半企业是上市公 司,里面都提到了一点,就是智能传感器成为企业的发力的重心。智能传感器的重要性和市场正在增加,未来 几年将成为新的一股力量。
一、智能传感器的三大优势
传感器的价值体现在实际的应用当中,它是为市场而生的,传统的传感器主要为了满足信息的准确传输需 求,智能传感器具备所有传统传感器的优点,同时,智能传感器具有信息采集处理和自动交换信息的能力,智 能传感器的精度高、可靠性高、适应性强,同时价格更低。
1、 精度高
为什么只能传感器的精度能比普通传感器更高,这是因为智能传感器通过软件技术实现高精度的信息采 集,它本身就具备编程自动化能力,通过软件不仅可修正系统误差,还可适当地补偿随机误差、降低噪声,提 高了传感器精度。
2、 可靠性高
在提升传感器的可靠性上,智能传感器集成了传感器的系统小型化特征,消除了传统结构的不可靠因素, 改善系统的抗干扰件能,智能传感器还有诊断、校淮和数据存储功能,具有更好的稳定性。
3、适应性强
传感器的种类繁多,这是由于很多传感器没有通用性,只能针对某个场景一一定制。但是智能传感器促成 了传感器的多功能化,它可以实现很多场景的通用。智能传感器通过编程扩大测量与使用范围,自适应能力 强;根据检测对象的改变,相应地改变量程反输出数据的形式,具有数字通信接口功能,具有多种数据输出形 式,适配各种应用系统,通过的传感器非智能传感器莫属。
当然,要想做好一个智能传感器,需要很多的技术支持。一个良好的智能传感器是由微处理器驱动的传感 器与仪表套装等组成,它们需要具有通信与板载诊断等功能。
二、在很多新的应用场景下,智能传感器的作用不可替代
传感器的作用具有不可替代性,这是它存在的价值,但是很多的场景下,唯有智能传感器能实现这些功 能。如在智能机器人中的应用,传统传感器无法实现感知并完成信息处理,同时具有可编程性。
在军工领域,运用智能传感器的高精度和稳定性,采用高性能微控制器同时具备数字和模拟两种输出方 式,针对用户的组网式测量、自定义通讯协议等需求,需要在产品基础上进行二次开发,这些均是普通传感器 无法现实的。
在工业应用中,利用普通传感器无法对产品黏度、硬度、表面光洁度、成分和味道等参数进行测量和控 制,利用智能传感器可直接测量产品指标,同时还能进行预测和修改。
在地质测量过程中,传感器需要测量气体和流体的压力、压差、流量和流体的高度等参数,同时对它们的 精度要求很高,没有软件的支持是无法实现的,这基本是智能传感器才有的能力。
在医学领域,通常需要测血糖,但传统的做法是必须刺破手指采血,再将血样放到葡萄糖试纸上,最后把 试纸放到电子血糖计上进行测量。有科研机构研发了采用智能传感器的葡萄糖手表,戴上它就能实现血糖测 试,减少了人们的痛苦。
如今,智能传感器已广泛应用于航天、国防、石油、化工、矿山、地质和工农业生产等领域中。随着中国 “信息化”和“中国制造2025”等战略的推进,智能传感器产业也将迎来新的增长点,智能传感器早已渗透到我 们生活的方方面面。
三、智能传感器是实现“中国制造2025"的“利器"
智能传感器作为一种系统的前端感知器件,对助推传统产业升级有很大作用,也能推动创新应用,如机器 人、无人机、智慧家庭、智慧医疗等。在工业应用中,传统企业面临着人力成本提高、市场需求下降等问题, 传统企业开始从劳动密集型转向自动化、智能化,在转型过程中,智能传感器发挥着至关重要的作用,推动着 产业的智能化。
我国对传感器的重视、传感器相关文件的发布、集成电路技术进步等这些因素促成了传感器在国内的进步 和发展,国内企业也实现了突破,纷纷加大对传感器的布局和规划。虽然目前它们无法和欧美等发达国家硬碰 硬,但是随着产业的发展,它们也会成为智能传感器产业的一股新势力,助力产业的升级。
#5g# #工业互联网#
今天是新中国71生日。祝祖国生日快乐,也要感谢我们的伟大战友川建国同志。没有川建国同志,现在的祖国不会如此清醒。亲美的公知们也不会被国人唾弃。我们的软件行业也不可能迫切发展。我们的国家制度优越性也不可能体现的淋漓尽致!一个没有政治经验,一个每年纳税750美金,一个破产过好几次的地产商,在领导一个种族隔离,保守顽固,自我为中心,贸易壁垒的最伟大国家。确实能体现美国国民的素质和水平。疫情来了拒绝打疫苗的国民怎么可能是在最伟大自由正确价值观熏陶出来的上等民族。感谢川建国,我代表14亿中国人盼望建国同志连任!
网络安全等级保护2.0标准解读
等级保护标准体系
No.1
等级保护1.0标准体系
2007年,《信息安全等级保护管理办法》(公通字[2007]43号)文件的正式发布,标志着等级保护1.0的正式启动。等级保护1.0规定了等级保护需要完成的“规定动作”,即定级备案、建设整改、等级测评和监督检查,为了指导用户完成等级保护的“规定动作”,在2008年至2012年期间陆续发布了等级保护的一些主要标准,构成等级保护1.0的标准体系。
>>>等级保护1.0时期的主要标准如下:
信息安全等级保护管理办法(43号文件)(上位文件)
计算机信息系统安全保护等级划分准则 GB17859-1999(上位标准)
信息系统安全等级保护实施指南 GB/T25058-2008
信息系统安全保护等级定级指南 GB/T22240-2008
信息系统安全等级保护基本要求 GB/T22239-2008
信息系统等级保护安全设计要求 GB/T25070-2010
信息系统安全等级保护测评要求 GB/T28448-2012
信息系统安全等级保护测评过程指南 GB/T28449-2012
No.2
等级保护2.0标准体系
2017年,《中华人民共和国网络安全法》的正式实施,标志着等级保护2.0的正式启动。网络安全法明确“国家实行网络安全等级保护制度。”(第21条)、“国家对一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。”(第31条)。上述要求为网络安全等级保护赋予了新的含义,重新调整和修订等级保护1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。
随着信息技术的发展,等级保护对象已经从狭义的信息系统,扩展到网络基础设施、云计算平台/系统、大数据平台/系统、物联网、工业控制系统、采用移动互联技术的系统等,基于新技术和新手段提出新的分等级的技术防护机制和完善的管理手段是等级保护2.0标准必须考虑的内容。关键信息基础设施在网络安全等级保护制度的基础上,实行重点保护,基于等级保护提出的分等级的防护机制和管理手段提出关键信息基础设施的加强保护措施,确保等级保护标准和关键信息基础设施保护标准的顺利衔接也是等级保护2.0标准体系需要考虑的内容。
>>>等级保护2.0标准体系主要标准如下:
网络安全等级保护条例(总要求/上位文件)
计算机信息系统安全保护等级划分准则(GB 17859-1999)
(上位标准)
网络安全等级保护实施指南(GB/T25058-2020)
网络安全等级保护定级指南(GB/T22240-2020)
网络安全等级保护基本要求(GB/T22239-2019)
网络安全等级保护设计技术要求(GB/T25070-2019)
网络安全等级保护测评要求(GB/T28448-2019)
网络安全等级保护测评过程指南(GB/T28449-2018)
>>>关键信息基础设施标准体系框架如下:
关键信息基础设施保护条例(征求意见稿)(总要求/上位文件)
关键信息基础设施安全保护要求(征求意见稿)
关键信息基础设施安全控制要求(征求意见稿)
关键信息基础设施安全控制评估方法(征求意见稿)
主要标准的特点和变化
No.1
标准的主要特点
01
将对象范围由原来的信息系统改为等级保护对象(信息系统、通信网络设施和数据资源等),对象包括网络基础设施(广电网、电信网、专用通信网络 等)、云计算平台/系统、大数据平台/系统、物联网、工业控制 系统、采用移动互联技术的系统等。
02
在1.0标准的基础上进行了优化,同时针对云计算、移动互联、物联网、工业控制系统及大数据等新技术和新应用领域提出新要求,形成了安全通用要求+新应用安全扩展要求构成的标准要求内容。
03
采用了“一个中心,三重防护”的防护理念和分类结构,强化了建立纵深防御和精细防御体系的思想。
04
强化了密码技术和可信计算技术的使用,把可信验证列入各个级别并逐级提出各个环节的主要可信验证要求,强调通过密码技术、可信验证、安全审计和态势感知等建立主动防御体系的期望。
No.2
标准的主要变化
01
名称由原来的《信息系统安全等级保护基本要求》改为《网络安全等级保护基本要求》。等级保护对象由原来的信息系统调整为基础信息网络、信息系统(含采用移动互联技术的系统)、云计算平台/系统、大数据应用/平台/资源、物联网和工业控制系统等。
02
将原来各个级别的安全要求分为安全通用要求和安全扩展要求,其中安全扩展要求包括安全扩展要求云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求以及工业控制系统安全扩展要求。安全通用要求是不管等级保护对象形态如何必须满足的要求。
03
基本要求中各级技术要求修订为“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;各级管理要求修订为“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。
04
取消了原来安全控制点的S、A、G标注,增加一个附录A“关于安全通用要求和安全扩展要求的选择和使用”,描述等级保护对象的定级结果和安全要求之间的关系,说明如何根据定级的S、A结果选择安全要求的相关条款,简化了标准正文部分的内容。增加附录C描述等级保护安全框架和关键技术、增加附录D描述云计算应用场景、附录E描述移动互联应用场景、附录F描述物联网应用场景、附录G描述工业控制系统应用场景、附录H描述大数据应用场景。
主要标准的框架和内容
No.1
标准的框架结构
《GB/T 22239-2019》、《GB/T 25070-2019》和《GB/T28448-2019》三个标准采取了统一的框架结构。
例如,《GB/T 22239-2019》采用的框架结构如图1所示。
安全通用要求细分为技术要求和管理要求。其中技术要求包括“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;管理要求包括“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。
No.2
安全通用要求
安全通用要求针对共性化保护需求提出,无论等级保护对象以何种形式出现,需要根据安全保护等级实现相应级别的安全通用要求。安全扩展要求针对个性化保护需求提出,等级保护对象需要根据安全保护等级、使用的特定技术或特定的应用场景实现安全扩展要求。等级保护对象的安全保护需要同时落实安全通用要求和安全扩展要求提出的措施。
1安全物理环境
针对物理机房提出的安全控制要求。主要对象为物理环境、物理设备和物理设施等;涉及的安全控制点包括物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护。
2安全通信网络
针对通信网络提出的安全控制要求。主要对象为广域网、城域网和局域网等;涉及的安全控制点包括网络架构、通信传输和可信验证。
3安全区域边界
针对网络边界提出的安全控制要求。主要对象为系统边界和区域边界等;涉及的安全控制点包括边界防护、访问控制、入侵防范、恶意代码防范、安全审计和可信验证。
4安全计算环境
针对边界内部提出的安全控制要求。主要对象为边界内部的所有对象,包括网络设备、安全设备、服务器设备、终端设备、应用系统、数据对象和其他设备等;涉及的安全控制点包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份与恢复、剩余信息保护和个人信息保护。
5安全管理中心
针对整个系统提出的安全管理方面的技术控制要求,通过技术手段实现集中管理;涉及的安全控制点包括系统管理、审计管理、安全管理和集中管控。
6安全管理制度
针对整个管理制度体系提出的安全控制要求,涉及的安全控制点包括安全策略、管理制度、制定和发布以及评审和修订。
7安全管理机构
针对整个管理组织架构提出的安全控制要求,涉及的安全控制点包括岗位设置、人员配备、授权和审批、沟通和合作以及审核和检查。
8安全管理人员
针对人员管理提出的安全控制要求,涉及的安全控制点包括人员录用、人员离岗、安全意识教育和培训以及外部人员访问管理。
9安全建设管理
针对安全建设过程提出的安全控制要求,涉及的安全控制点包括定级和备案、安全方案设计、安全产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评和服务供应商管理。
10安全运维管理
针对安全运维过程提出的安全控制要求,涉及的安全控制点包括环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理和外包运维管理。
No.3
安全扩展要求
安全扩展要求是采用特定技术或特定应用场景下的等级保护对象需要增加实现的安全要求。包括以下四方面:
1.云计算安全扩展要求是针对云计算平台提出的安全通用要求之外额外需要实现的安全要求。主要内容包括“基础设施的位置”、“虚拟化安全保护”、“镜像和快照保护”、“云计算环境管理”和“云服务商选择”等。
2.移动互联安全扩展要求是针对移动终端、移动应用和无线网络提出的安全要求,与安全通用要求一起构成针对采用移动互联技术的等级保护对象的完整安全要求。主要内容包括“无线接入点的物理位置”、“移动终端管控”、“移动应用管控”、“移动应用软件采购”和“移动应用软件开发”等。
3.物联网安全扩展要求是针对感知层提出的特殊安全要求,与安全通用要求一起构成针对物联网的完整安全要求。主要内容包括“感知节点的物理防护”、“感知节点设备安全”、“网关节点设备安全”、“感知节点的管理”和“数据融合处理”等。
4.工业控制系统安全扩展要求主要是针对现场控制层和现场设备层提出的特殊安全要求,它们与安全通用要求一起构成针对工业控制系统的完整安全要求。主要内容包括“室外控制设备防护”、“工业控制系统网络架构安全”、“拨号使用控制”、“无线使用控制”和“控制设备安全”等。
来源:公安部网安局
等级保护标准体系
No.1
等级保护1.0标准体系
2007年,《信息安全等级保护管理办法》(公通字[2007]43号)文件的正式发布,标志着等级保护1.0的正式启动。等级保护1.0规定了等级保护需要完成的“规定动作”,即定级备案、建设整改、等级测评和监督检查,为了指导用户完成等级保护的“规定动作”,在2008年至2012年期间陆续发布了等级保护的一些主要标准,构成等级保护1.0的标准体系。
>>>等级保护1.0时期的主要标准如下:
信息安全等级保护管理办法(43号文件)(上位文件)
计算机信息系统安全保护等级划分准则 GB17859-1999(上位标准)
信息系统安全等级保护实施指南 GB/T25058-2008
信息系统安全保护等级定级指南 GB/T22240-2008
信息系统安全等级保护基本要求 GB/T22239-2008
信息系统等级保护安全设计要求 GB/T25070-2010
信息系统安全等级保护测评要求 GB/T28448-2012
信息系统安全等级保护测评过程指南 GB/T28449-2012
No.2
等级保护2.0标准体系
2017年,《中华人民共和国网络安全法》的正式实施,标志着等级保护2.0的正式启动。网络安全法明确“国家实行网络安全等级保护制度。”(第21条)、“国家对一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。”(第31条)。上述要求为网络安全等级保护赋予了新的含义,重新调整和修订等级保护1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。
随着信息技术的发展,等级保护对象已经从狭义的信息系统,扩展到网络基础设施、云计算平台/系统、大数据平台/系统、物联网、工业控制系统、采用移动互联技术的系统等,基于新技术和新手段提出新的分等级的技术防护机制和完善的管理手段是等级保护2.0标准必须考虑的内容。关键信息基础设施在网络安全等级保护制度的基础上,实行重点保护,基于等级保护提出的分等级的防护机制和管理手段提出关键信息基础设施的加强保护措施,确保等级保护标准和关键信息基础设施保护标准的顺利衔接也是等级保护2.0标准体系需要考虑的内容。
>>>等级保护2.0标准体系主要标准如下:
网络安全等级保护条例(总要求/上位文件)
计算机信息系统安全保护等级划分准则(GB 17859-1999)
(上位标准)
网络安全等级保护实施指南(GB/T25058-2020)
网络安全等级保护定级指南(GB/T22240-2020)
网络安全等级保护基本要求(GB/T22239-2019)
网络安全等级保护设计技术要求(GB/T25070-2019)
网络安全等级保护测评要求(GB/T28448-2019)
网络安全等级保护测评过程指南(GB/T28449-2018)
>>>关键信息基础设施标准体系框架如下:
关键信息基础设施保护条例(征求意见稿)(总要求/上位文件)
关键信息基础设施安全保护要求(征求意见稿)
关键信息基础设施安全控制要求(征求意见稿)
关键信息基础设施安全控制评估方法(征求意见稿)
主要标准的特点和变化
No.1
标准的主要特点
01
将对象范围由原来的信息系统改为等级保护对象(信息系统、通信网络设施和数据资源等),对象包括网络基础设施(广电网、电信网、专用通信网络 等)、云计算平台/系统、大数据平台/系统、物联网、工业控制 系统、采用移动互联技术的系统等。
02
在1.0标准的基础上进行了优化,同时针对云计算、移动互联、物联网、工业控制系统及大数据等新技术和新应用领域提出新要求,形成了安全通用要求+新应用安全扩展要求构成的标准要求内容。
03
采用了“一个中心,三重防护”的防护理念和分类结构,强化了建立纵深防御和精细防御体系的思想。
04
强化了密码技术和可信计算技术的使用,把可信验证列入各个级别并逐级提出各个环节的主要可信验证要求,强调通过密码技术、可信验证、安全审计和态势感知等建立主动防御体系的期望。
No.2
标准的主要变化
01
名称由原来的《信息系统安全等级保护基本要求》改为《网络安全等级保护基本要求》。等级保护对象由原来的信息系统调整为基础信息网络、信息系统(含采用移动互联技术的系统)、云计算平台/系统、大数据应用/平台/资源、物联网和工业控制系统等。
02
将原来各个级别的安全要求分为安全通用要求和安全扩展要求,其中安全扩展要求包括安全扩展要求云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求以及工业控制系统安全扩展要求。安全通用要求是不管等级保护对象形态如何必须满足的要求。
03
基本要求中各级技术要求修订为“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;各级管理要求修订为“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。
04
取消了原来安全控制点的S、A、G标注,增加一个附录A“关于安全通用要求和安全扩展要求的选择和使用”,描述等级保护对象的定级结果和安全要求之间的关系,说明如何根据定级的S、A结果选择安全要求的相关条款,简化了标准正文部分的内容。增加附录C描述等级保护安全框架和关键技术、增加附录D描述云计算应用场景、附录E描述移动互联应用场景、附录F描述物联网应用场景、附录G描述工业控制系统应用场景、附录H描述大数据应用场景。
主要标准的框架和内容
No.1
标准的框架结构
《GB/T 22239-2019》、《GB/T 25070-2019》和《GB/T28448-2019》三个标准采取了统一的框架结构。
例如,《GB/T 22239-2019》采用的框架结构如图1所示。
安全通用要求细分为技术要求和管理要求。其中技术要求包括“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;管理要求包括“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。
No.2
安全通用要求
安全通用要求针对共性化保护需求提出,无论等级保护对象以何种形式出现,需要根据安全保护等级实现相应级别的安全通用要求。安全扩展要求针对个性化保护需求提出,等级保护对象需要根据安全保护等级、使用的特定技术或特定的应用场景实现安全扩展要求。等级保护对象的安全保护需要同时落实安全通用要求和安全扩展要求提出的措施。
1安全物理环境
针对物理机房提出的安全控制要求。主要对象为物理环境、物理设备和物理设施等;涉及的安全控制点包括物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护。
2安全通信网络
针对通信网络提出的安全控制要求。主要对象为广域网、城域网和局域网等;涉及的安全控制点包括网络架构、通信传输和可信验证。
3安全区域边界
针对网络边界提出的安全控制要求。主要对象为系统边界和区域边界等;涉及的安全控制点包括边界防护、访问控制、入侵防范、恶意代码防范、安全审计和可信验证。
4安全计算环境
针对边界内部提出的安全控制要求。主要对象为边界内部的所有对象,包括网络设备、安全设备、服务器设备、终端设备、应用系统、数据对象和其他设备等;涉及的安全控制点包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份与恢复、剩余信息保护和个人信息保护。
5安全管理中心
针对整个系统提出的安全管理方面的技术控制要求,通过技术手段实现集中管理;涉及的安全控制点包括系统管理、审计管理、安全管理和集中管控。
6安全管理制度
针对整个管理制度体系提出的安全控制要求,涉及的安全控制点包括安全策略、管理制度、制定和发布以及评审和修订。
7安全管理机构
针对整个管理组织架构提出的安全控制要求,涉及的安全控制点包括岗位设置、人员配备、授权和审批、沟通和合作以及审核和检查。
8安全管理人员
针对人员管理提出的安全控制要求,涉及的安全控制点包括人员录用、人员离岗、安全意识教育和培训以及外部人员访问管理。
9安全建设管理
针对安全建设过程提出的安全控制要求,涉及的安全控制点包括定级和备案、安全方案设计、安全产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评和服务供应商管理。
10安全运维管理
针对安全运维过程提出的安全控制要求,涉及的安全控制点包括环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理和外包运维管理。
No.3
安全扩展要求
安全扩展要求是采用特定技术或特定应用场景下的等级保护对象需要增加实现的安全要求。包括以下四方面:
1.云计算安全扩展要求是针对云计算平台提出的安全通用要求之外额外需要实现的安全要求。主要内容包括“基础设施的位置”、“虚拟化安全保护”、“镜像和快照保护”、“云计算环境管理”和“云服务商选择”等。
2.移动互联安全扩展要求是针对移动终端、移动应用和无线网络提出的安全要求,与安全通用要求一起构成针对采用移动互联技术的等级保护对象的完整安全要求。主要内容包括“无线接入点的物理位置”、“移动终端管控”、“移动应用管控”、“移动应用软件采购”和“移动应用软件开发”等。
3.物联网安全扩展要求是针对感知层提出的特殊安全要求,与安全通用要求一起构成针对物联网的完整安全要求。主要内容包括“感知节点的物理防护”、“感知节点设备安全”、“网关节点设备安全”、“感知节点的管理”和“数据融合处理”等。
4.工业控制系统安全扩展要求主要是针对现场控制层和现场设备层提出的特殊安全要求,它们与安全通用要求一起构成针对工业控制系统的完整安全要求。主要内容包括“室外控制设备防护”、“工业控制系统网络架构安全”、“拨号使用控制”、“无线使用控制”和“控制设备安全”等。
来源:公安部网安局
✋热门推荐