网络安全法和等保2.0 网工合规要求

网络安全法和等保2.0对网络工程师有哪些合规要求?这是从事政企、金融、运营商等行业的网工必须了解的话题,今天就系统梳理一下。

网络安全法的核心要求。《中华人民共和国网络安全法》自2017年6月1日起施行,是我国网络安全领域的基础性法律。对网工来说需要重点关注几个方面。第一是网络运营者的安全保护义务,包括制定内部安全管理制度、采取防范计算机病毒和网络攻击的技术措施等;第二是关键信息基础设施的运行安全,运营商、金融、能源等领域的关键信息基础设施运营者负有更严格的安全保护义务;第三是网络产品和服务的合规要求,使用的网络设备和服务需要符合国家强制性标准。

等保2.0的标准框架。等级保护2.0(简称等保2.0)是对等级保护1.0的升级,自2019年12月1日起施行。等保2.0将原来的"信息系统"扩展为"等级保护对象",包括云计算、大数据、物联网、移动互联、工业控制系统等新技术领域。等保2.0的标准体系包括安全通用要求和安全扩展要求两部分。

网络安全法和等保2.0 网工合规要求

等保2.0的五个等级。等保2.0把等级保护对象分为五个级别,从低到高分别是第一级(自主保护级)、第二级(指导保护级)、第三级(监督保护级)、第四级(强制保护级)、第五级(专控保护级)。大多数政企单位的信息系统定级在第二级或第三级,关键信息基础设施通常定级在第三级或以上。

网工在等保2.0中的具体合规工作。第一项是网络架构合规,包括网络分区、边界防护、通信线路和设备的冗余等;第二项是访问控制合规,包括网络边界访问控制、终端接入控制、用户身份认证等;第三项是安全审计合规,包括网络日志记录、审计分析、审计记录保护等;第四项是入侵防范合规,包括网络边界入侵防范、恶意代码防范、安全检测等;第五项是数据保护合规,包括数据传输加密、数据存储加密、个人信息保护等。

等保2.0的测评流程。等保2.0要求定级为第二级及以上的网络系统需要开展等级测评。测评流程一般包括定级备案、方案设计、整改实施、等级测评、监督检查五个环节。网工在整改实施阶段承担主要工作,需要根据测评机构出具的整改建议对网络进行安全加固。

关键信息基础设施的特殊要求。关键信息基础设施的运营者除了要履行等保2.0的一般要求外,还要承担更严格的安全保护义务,包括设置专门安全管理机构、对关键岗位人员进行安全背景审查、每年至少进行一次网络安全检测评估、对重要数据进行容灾备份等。

网工的合规能力建设。第一种能力是熟悉等保2.0的条款和具体要求,能在网络规划阶段就把合规要求纳入设计;第二种能力是熟悉常见的安全产品配置,包括防火墙、入侵检测、日志审计、堡垒机等;第三种能力是能撰写安全方案和合规报告,配合测评机构完成等级测评。

润天教育的H3C认证培训课程会涉及等保2.0相关的基础知识,对想进入政企、金融等行业的网工是个合适的入门起点。

总之,网络安全法和等保2.0是网工必须了解的基础合规要求,特别是在政企、金融、运营商等关键行业。网工的能力建设要从单纯的设备配置升级到包括合规设计、安全加固、审计配合在内的综合能力。