【51CTO.com 独家报道】2010年10月22日消息,作为全球顶级的应用安全组织,OWASP(Open Web Application Security Project)今日在北京举办OWASP 2010中国峰会,本次大会特意邀请政府、金融、互联网、教育、电信、能源等热门行业的CIO代表,国内外知名的应用安全专家、厂商代表共聚一堂,就应用安全及业务安全发展及技术创新等话题进行广泛而深入的讨论,同时也为广大从事应用安全研究的技术人员提供一个多元化的交流平台。据了解,本届年会将围绕应用安全的相关领域,在“应用安全威胁”、“安全开发流程”、“代码安全”、“安全测试(渗透测试)”、“各行业应用安全需求及技术”等多个方面开设培训和演讲专题。51CTO作为特邀媒体,将会全程跟踪报道,有关OWASP会议详细情况请浏览51CTO的专题报道。上午的会议中,公安部网络安全保卫局郭启全处长总结了国家信息安全等级保护工作的情况及取得的成效,下面演讲实录:498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="" width="450" height="485" src="http://images.51cto.com/files/uploadimg/20101022/1238170.jpg" />公安部网络安全保卫局郭启全处长OWASP中国从2007年成立至今,一直秉承引入、吸收、创新的思想,积极投身于中国互联网应用安全领域。从OWASP十大安全威胁引入,到OWASP安全测试指南的在中国实际应用,积极的推动了应用安全领域的发展。下面是公安部网络安全保卫局郭启全处长在会上总结了国家信息安全等级保护工作的情况及取得的成效,发言实录:尊敬的各位来宾,各位先生,各位女士们,大家早上好!很高兴来参加这次OWASP中国峰会。在座有许多老朋友,当然还有许多新朋友,感谢主办方举办这样一个峰会,对于信息安全工作,特别是信息安全技术进行研究研讨,这是一个很好的事情。我的演讲题目有点
复杂,
但是最终目的是要推动我们国家的等级保护工作,维护国家的信息安全。我从四个方面给大家介绍一下。一、近年来我们国家信息安全等级保护工作的情况及取得的成效。第一,公安部会同有关部门在相关部门大力支持下出台了一些等级保护工作的政策和保护标准。第二,组织了国家机关的等级保护安全建设整改的培训,这为我们国家各单位各部门开展信息安全工作起到很好的指导作用。第三,我们成立等级保护安全建设指导专家委员会,指导各单位各部门开展信息安全工作,开展等级保护工作。这个专家委在一年多来充分发挥作用,为我们重要行业部门开展安全建设整改工作提供有力支持。第四,我们和国家电网、国土资源部等部门,现在正在大力推广相关部门的经验。第五,召开了全国公安机关网安部门等级保护工作培训会。应该说通过近年来各方的努力,特别是在有关行业部门信息安全企业和专家的大力支持,国家的等级保护工作取得了重要成效。一是出台了一系列等级保护工作配套的政策和标准,构建完成了国家等级保护政策的体系和标准体系,为全国开展等级保护工作提供了政策标准和保障。二是组织大规模的信息系统定级备案工作,明确了保护重点,会议主题要保护我们的应用安全。实际对于这些信息系统,一是要保护网络和系统自身的安全,它的应用安全,实际也就是它的业务安全,它为全社会提供服务、提供支撑的安全是一体的,密不可分的。三是各单位各部门按照公安部的工作部署和要求,全面开展了安全建设整改和等级测评 工作,开展以等级保护为核心的安全防范工作,查找安全系统存在的安全问题。特别是我们一些重要行业部门,在新建网络和重要系统的时候,已经按照国家的信息安全等级保护制度要求,从管理、从技术两个方面对于重要系统进行安全建设的方案设计。有效提高了国家基础网络和重要信息系统的安全保护能力。
所以等级保护工作,在座有政府行业部门的,有企业、有专家,等级保护工作离不开各个行业和专家的支持,大家都是这项工作的参与者和实施者。等级保护工作为信息安全企业提供一次难得的发展机遇和发展平台,也为我们的产业发展提供了一次难得机遇。说到网络安全,现在不法分子对我们的网络的威胁越来越严重,对次我们要做好网络安全保护工作,网络安全防御工作,在此我
提出我个人的观点和意见。一是要深入开展等级保护工作,提高我们网络主动防御的能力。就是只有把我们的等级保护工作深入开展下去,提高我们主动防御的能力,这样才能真正提高我们的安全防护能力。二是要加强应急软件,提高我们的网络应急组织能力,三是要加强我们的信息通道机制,提高我们的通道共享能力。三是建立各方参与机制,有效发挥各方力量。四是提高我们的应急处置能力。这样几个能力是今后我们政府主导、各方参与、技术研究、产品研发的努力方向。谈到国家等级保护政策和标准,近几年,应该说近十年公安部根据国务院的授权会同 有关部门,出台 一系列国家有关等级保护政策,这些等级保护政策是我们国家信息安全保障信息安全的主要政策。这些政策都是公开的,大家可以从网站上查到,从我们的宣传材料上拿到。现在我们国家等级保护政策已经构成比较完备的政策体系,无论是64号文还是43号文,它们的出台 为各单位各部门开展等级保护提供了相关的政策文件,为我们全国开展等级保护提供了政策保障。这几年公安部在信息安全企业以及专家大力支持下,我们国家形成比较完备的等级保护的标准体系,这个标准体系为各单位各部门开展等级保护工作,特别是我们的信息安全建设整改工作提供了标准保障。这些标准引导我们企业搞信息安全技术的研究,为我们国家信息安全技术发展提供了指引。根据相关等级保护标准,当前各单位各部门开展等级保护安全建设整改工作,围绕我们国家的基础网络和重要先进系统安全保护出台的有关定级、测评、安全设计、和保护的相关标准,在这个图当中有所体现。这些材料大家从网上可以拿到,这些标准支撑了我们国家等级保护安全建设整改工作。由于大规模的系统定级工作基本完成,我们国家的网络和系统的家底我们基本摸清,明确了我们应该保护的重点对象,既然重点对象已经清楚了,我们下一步主要工作是要利用
三年时间,对我们已经定级的信息系统开展安全建设整改工作。有几个关键词,什么叫安全建设整改工作?就是要建设安全设施,落实安全措施,落实安全责任,落实安全管理制度。使我们国家基础网络先进系统管理能力提高,防患能力提高,隐患和事故减少,有效维护我们国家信息化健康发展,维护国家安全社会秩序和公共利益,这就是我们搞等级保护的主要目标,也是我们今后三年各单位各部门按照这个目标去努力。这有一个图,这个图是我们国家信息系统安全等级保护基本要求,这是个国家标准,这个国家标准指导我们各单位各部门这几年,从管理和技术两个方面,各有5大方面重点,加起来有150多个点,这几年各单位各部门按照我们的基本要求开展安全技术建设和安全措施建设。二级以上的系统要纳入我们的整改范围,我们搞这个安全建设整改主要的思路,是在我们原
有的保护技术、保护设施的基础之上,按照国家标准查找安全问题,查找安全隐患 ,查找安全的差距,查找与国家标准的差距,
然后制定安全建设整改方案,缺什么补什么。在此,为了指导各单位各部门开展下一步工作,我们制定了相关的工作流程,可以分几步走,各单位各部门要制定规划进行总体 部署,第二步是开展信息系统安全现状分析。第
三步,确定安全保护策略,第四步,开展信息系统安全建设整改工作。我们国家开展信息安全保护工作,包括今天的会议要研究我们的应用安全,研究我们相关信息安全的技术,研究产品,
那么这个政府指导、政府引领、政府监督检查指导、在各部门和专家企业的共同努力下,我们最终的目标要使我们的重要信息系统达到相关的保护能力,对于我们的二级系统、三级系统、四级系统都提出了相关保护能力的要求。这些要求总的来讲就是无论
里面怎么描述,概括起来讲就是通过搞等级保护,通过实施等级保护制度,这样一个强制的国家基本制度,咱们国家信息安全的国策,使我们的重要系统达到这样一个目标:第一,抵抗供给能力强了,身板硬朗 了。第二,如果被供给,使它的损失 降到最低,能迅速恢复。这是我们搞等级保护对于系统来讲核心的目标。由于时间关系给大家介绍到这,大家如果想获得更多的内容,请登陆WWW.DJBH.NET。谢谢各位!
郭启全:等级保护成效显著 未来任重道远
时间: 2024-10-14 12:48:11
郭启全:等级保护成效显著 未来任重道远的相关文章
关键信息基础设施保护必须以等级保护制度为基础
近年来,有关网络安全的话题从未停歇.随着"棱镜门"事件的曝光,国家间的信息安全对抗日益公开化,网际空间的安全威胁正呈国际化.复杂化.组织化趋势发展. 如今,以云计算.大数据.物联网.工业互联网为代表的新技术得以迅速应用,更多的传统能源.电力.交通基础设施联入网络,成为关键信息基础设施有机组成部分. "关键信息基础设施"一词看似抽象,却是网络安全的重中之重.在最近的一年里,中国互联网络信息中心(CNNIC)安全管理部副主任张新跃一直在做网络安全基础设施的标准制定工作.
等级保护制度已进入2.0时代,云等保标准颁布在即
近年来随着国内外网络安全形势发展,网际空间已经成为继海.陆.空.天之后的第五空间,成为新形势下国家安全的重要领域之一.随着"棱镜门"事件的曝光,国与国之间的信息安全对抗日益公开化,网际空间的安全威胁正逐渐呈组织化.复杂化和国际化的发展趋势.与此同时,随着云计算.大数据.移动互联网.物联网等这些新兴IT技术的发展与落地,传统信息安全的边界越来越模糊,新的攻击形态层出不穷,安全威胁呈现复杂常态化趋势. 2016年10月10日,第五届全国信息安全等级保护技术大会在云南昆明召开,公安部网络安全
新华三:纵深防御落实行业私有云安全等级保护
"互联网+"发展大潮中,"云等保标准"如何落地? 10月20日,2016首届中国行业(私有)云安全技术论坛暨联盟成立仪式(简称PCSF2016)在京召开,新华三集团就这一议题给出自己的解答.华三云基于等保标准进行安全设计,融合NFV安全服务链.软件定义安全等新技术,为云计算安全重构了可定义的安全防御体系,树立了行业高标准示范. 此次论坛由公安部网络安全保卫局.国家信息中心指导,公安部信息安全等级保护评估中心与中国信息协会信息安全专业委员会联合主办,以"质由
金融行业等级保护建设案例研究
一.http://www.aliyun.com/zixun/aggregation/32730.html">信息系统安全等级保护建设的必要性 信息系统安全等级保护制度(以下简称"等级保护")作为信息安全系统分级分类保护的一项国家标准,对于完善信息安全法规和标准体系,提高安全建设的整体水平,增强信息系统安全保护的整体性.针对性和时效性具有非常重要的意义. 国家相关部门一直非常重视信息系统的等级保护工作,颁布了一系列相关条例,如国务院颁布的<中华人民共和国计算机信息系
信息安全要创建“四种能力” 落实等级保护制度
面对信息化的高速发展,信息安全面临着极其严峻的形势.为此我们ZDNet安全频道采访了国家信息化专家咨询委员会曲成义老师,曲成义老师对信息安全的认识和应采取的对策作了精辟的概述,下面就让我们来分享一下他的见解: (一)要重视"信息安全"的四大特征和难点 1.被"信息安全"保护的对象(网络信息系统)是一个"复杂巨系统",它包括了大量的软件和硬件的IT产品:一个跨部门和跨地域的网络通信系统:一套组织管理和标准规范的机制:一个机房.电力和安保的物理环境:
新计算时代等级保护建设面临新挑战
近期,斯诺登爆出的"棱镜"计划,在信息安全界引起了轩然大波.随着"第二届全国信息安全等级保护技术大会"在合肥顺利召开,等级保护这个话题在"斯诺登"事件的热潮中,也得到了来自各行各业领导专家的重视.由于当前我们建设的云计算平台仍然缺乏安全标准和法律法规,造成了整个云平台安全风险不可控,而且随着安全边界消失,等级保护"分区.分级.分域"的原则无法有效应用.很多企业认为:我的业务应用已经部署在云平台上了,只要整个云平台符合等保要求,
亚信安全:纵深防御落实等级保护服务 自主可控让用户“安心”
在"互联网+"的发展大潮中,创新发展和信息安全保护是一体之两翼,遵循信息系统安全等级保护要求,实现关键系统与设备的自主可控对于维护国家信息主权,降低安全风险有着重要意义.目前,亚信安全通过对云安全.APT治理.移动安全等新兴安全关键技术的自主掌控,立体化的安全纵深防御解决方案,在安全等级保护市场不断拓展. 安全威胁持续精进 等级保护建设亟待推进 如今,我们进入了一个技术创新高速增长的时代,安全威胁的种类和数量不断刷新纪录.亚信安全发布的<2016年信息安全威胁预测报告>中认
中国云体系联盟举办等级保护制度推进实施研讨会
为深入贯彻落实全国网络安全和信息化会议精神,通过政产学研联动方式深化推动全国信息安全等级保护工作的开展,作为中国云体系产业创新战略联盟主办的"中国网络空间和可信云安全深度研讨会"系列活动之一,"等级保护制度在<网络安全法>背景下的推进实施"座谈会,于2017年3月21日在北京成功举办.此次会议由中关村信息安全测评联盟.紫光互联科技有限公司.微软(中国)有限公司.和世纪互联宽带数据中心有限公司联合主办.公安部网络安全保卫局重要信息系统监察处副处长祝国邦,中
等级保护合规安全解决方案
在2017云栖大会-成都峰会上,阿里云安全专家易鑫做了题为<等级保护合规安全解决方案>的分享.在等级保护具体分级中,云上系统的等保要求绝大部分集中在二级和三级系统,云上系统合规实现客户和阿里云平台责任共担.专家分享了等保实施流程并对流程进行了详细解读,并展示了建设整改阶段-技术体系,将阿里云一站式服务与自己找测评机构进行比较,深刻解读阿里云一站式服务的优势.