ONEPSOFT | 软考学习知识库
deepread11|等保2.0与安全部署
一、教材原文精摘(《网络规划设计师教程(第 3 版)》第 6 章 6.2、第 9 章 9.1–9.2)
《中华人民共和国网络安全法》第二十三条明确,国家实行网络安全等级保护制度,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。
根据等级保护对象在国家安全、经济建设、社会生活中的重要程度,以及一旦遭到破坏、丧失功能或者数据被篡改、泄露、丢失、损毁后……将等级保护对象的安全保护等级分为以下 5 级:
第三级以上网络运营者应委托符合国家有关规定的等级测评机构,每年开展一次网络安全等级测评。新建第三级以上网络应在通过等级测评后投入运行。
依据《信息安全技术 网络安全等级保护基本要求》,按照 "一个中心(安全管理中心)、三重防护(安全通信网络、安全区域边界、安全计算环境)" 的要求,开展网络安全建设和整改加固。
等保 2.0 基本要求覆盖通用要求 + 扩展要求体系(云计算、移动互联、物联网、工业控制、大数据等扩展要求在此基础上叠加)。定级流程:初步确定等级 → 主管部门审核 → 备案审核 → 确定定级对象。涉及大量公民个人信息以及为公民提供公共服务的大数据平台或系统,原则上安全保护等级不低于第三级。
安全部署要点(边界策略):允许高安全级别访问低安全级别,限制低访问高;核心与互联网边界用防火墙隔离、允许访问 DMZ、禁止访问内部;IDS 旁路部署于核心局域网和 DMZ;抗 DDoS 部署于边界 DMZ 区域(不部署于核心);VPN 支持 IPSec/SSL、多认证、加密传输与审计。
二、通俗平实解读
原理:等保 2.0 不是 " 买一堆安全设备 ",而是一套 " 分级防护 + 纵深防御 " 的国家强制标准。先把系统按重要程度分成一至五级(普通企业系统多在二级、三级),再按 " 一个中心、三重防护 " 把安全措施落到 " 通信网络、区域边界、计算环境 " 三层,并由 " 安全管理中心 " 统一管控。通用要求是地基,扩展要求(云、物联网等)是加层。
重要性:这是网规 " 安全题 " 的总纲。案例题里只要出现 " 按等保三级设计安全方案 "" 画出安全区域划分 " 基本就是送分题;而网络基础概念(如安全域划分、设备部署位置)是常见薄弱环节,可用工程类比(施工/分区/边界)建立框架——等保有固定套路,先把基础概念补足就能稳拿分。
怎么考:① 综合知识考五级定义、定级流程、不低于三级的情形(公民信息大数据平台);② 案例考 " 一个中心三重防护 " 画图、安全域划分、设备部署位置(WAF/IDS/IPS/漏扫放哪);③ 近 6 年案例考了 5 次,是安全方向最高频。记住 " 三级每年一测 "" 一个中心三重防护 " 这两个硬考点即可覆盖大部分分值。
三、工程实践举例(土木工程类比)
把等保五级想象成建设工程的抗震设防分类(GB 50011):
" 一个中心、三重防护 " 就像做项目的 " 一个监理中心 + 三道质量防线 ":监理中心(安全管理中心)统一发指令、看全局日志;三道防线分别是 " 材料进场检验(通信网络安全)"" 工序交接检(区域边界访问控制)"" 分部分项验收(计算环境加固)"。通用要求 + 扩展要求 好比 " 国标验收规范(通用)+ 专项工程标准(扩展,如桥梁、隧道各自附加条款)"。这样一看 " 安全域划分 ",脑海里就是 " 施工总平面按危险等级分区(危化品库/办公区/生活区隔离)",立刻能把防火墙、DMZ、网闸的摆放位置想明白。