热门标签 | HotTags
当前位置:  开发笔记 > 运维 > 正文

网络安全等级保护2.0等级测评结论判定方法

网络安全等级保护2.0正式实施后,等级测评结论的判定较等保1.0时代的判定方法有着重大的变化,本篇对等保2.0时代等级测评结论的判定方法进行概述。等级测评综合得分依据综合得分计算公式给出,等级测评结论由综合得分和被测对象面临的风险等级综合决定。即,网络安全等级保护2.0等级测评结论的判定是定性加定量的综合评价,其中:

网络安全等级保护2.0正式实施后,等级测评结论的判定较等保1.0时代的判定方法有着重大的变化,本篇对等保2.0时代等级测评结论的判定方法进行概述。

结论

等级测评综合得分依据综合得分计算公式给出,等级测评结论由综合得分和被测对象面临的风险等级综合决定。

即,网络安全等级保护2.0等级测评结论的判定是定性加定量的综合评价,其中:

定性:被测对象面临的风险等级;

定量:综合得分(可看做“被测指标符合率”)。

解答

等级保护综合得分综合得分计算公式:

网络安全等级保护2.0等级测评结论判定方法

在网络安全等级保护基本要求中,共包括10个安全类:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理,分别用D1、D2、D3、D4、D5、D6、D7、D8、D9、D10代表10个安全类,也就是说只有D1、D4会涉及对对象。

因测评项量化集为(0,0.5, 1),于是报告模板中的公式可以写成:

网络安全等级保护2.0等级测评结论判定方法

在网络安全等级保护2.0中,可信计算为可,暂不计入算分。D3、D5、D6、D7、D8、D9、D10的计算方法同D2,而D1,D4涉及多对象、多类对象,详细计算方法如下:

如安全通信网络这一安全类中,可求得D2:

网络安全等级保护2.0等级测评结论判定方法

于是可得:

网络安全等级保护2.0等级测评结论判定方法

被测对象面临的风险等级:

风险评估方法有两种:

i.定性分析

定性分析基于测评师的经验给出,同时可参考高风险判例指引得出,但存在一定的主观性和不可控性。

ii.定量分析

当前暂未有较优的量化方法,从定性到定量有一定的难度。本文参考GB/T 20984-XXXX信息安全风险评估规范中关于风险的评判方法,结合网络安全等级测评中发现的安全问题进行风险评判。

网络安全等级保护2.0等级测评结论判定方法

风险分析方法

基于网络安全等级保护测评工作,可以识别等级保护对象面临的风险,在风险识别基础上开展风险分析,风险分析应:

a)根据威胁出现的可能性及脆弱性被利用的可能性的基础上,确定安全事件发生的可能性;
b)根据脆弱性的严重程度及其作用的资产重要性,确定安全事件发生后的损失;
c)根据安全事件发生的可能性以及安全事件发生后造成的损失,确定被评估对象面临的风险。

基于上述风险分析方法,结合GB/T 20984-XXXX中附录F.2相乘法给出网络安全等级测评中的风险分析方法。

1.脆弱性等级

基于网络安全等级保护测评发现的安全问题,分析安全问题的严重程度,识别脆弱性等级A。A可根据安全问题的严重程度对脆弱性进行(1~5)赋值,A={1,2,3,4,5};

2.关联资产等级

安全问题关联资产,根据资产的重要性确定资产等级B,B可基于资产的完整性、保密性、可用性(C、I、A)进行(1~5)赋值,B={1,2,3,4,5};

3.威胁安全级别

基于安全问题关联的威胁发生的可能性C进行(1~5)赋值,C={1,2,3,4,5};

4.安全事件发生的可能性

安全事件发生的可能性D是基于威胁出现的可能性C及脆弱性被利用的可能性B求得,利用相乘法,可得:

网络安全等级保护2.0等级测评结论判定方法

5.安全事件发生后的损失

安全事件发生的损失E基于脆弱性的严重程度A及其关联资产重要性B求得,可得:

网络安全等级保护2.0等级测评结论判定方法

6.评估对象面临的风险

安全事件的风险值基于安全事件发生的可能性D以及安全事件发生后造成的损失E求得,可得:

网络安全等级保护2.0等级测评结论判定方法

综合可得:

网络安全等级保护2.0等级测评结论判定方法

基于上述方法可得到安全问题的风险级别以及被测等级保护对象面临的安全问题的风险等级。

等级测评结论判定方法

1)等级测评结论为优,当满足下列某一情形时:

a)被测等级保护对象存在低风险,被测等级保护对象得分大于等于90分;
b)被测等级保护对象不存在中、高风险。

2)等级测评结论为良,当满足下列某一情形时:

a)被测等级保护对象存在中风险,得分大于等于80分;
b)被测等级保护对象存在低风险,得分介于80分与90分(不含90分)之间。

3)等级测评结论为中,当满足下列情形时:

a)被测等级保护对象无高风险,得分介于70分与80分(不含80分)之间。

4)等级测评结论为差,当满足下列某一情形时:

a)被测等级保护对象存在高风险;
b)被测等级保护对象无高风险,得分介于60分与70分(不含70分)之间。

等级测评综合判断矩阵表:

网络安全等级保护2.0等级测评结论判定方法

*本文原创作者:艾尔等保之道,本文属于FreeBuf原创奖励计划,未经许可禁止转载


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 我们


推荐阅读
  • 本文探讨了利用Python编程语言开发自动化脚本来实现文件的全量和增量备份方法。通过详细分析不同备份策略的特点,文章介绍了如何使用Python标准库中的os和shutil模块来高效地管理和执行备份任务。此外,还提供了示例代码和最佳实践,帮助读者快速掌握自动化备份技术,确保数据的安全性和完整性。 ... [详细]
  • 如何正确获取Oracle TNS_ADMIN环境变量的值
    如何正确获取Oracle TNS_ADMIN环境变量的值?TNS_ADMIN 是 Oracle 客户端配置中的一个重要环境变量,用于指定网络配置文件(如 tnsnames.ora)的路径。本文将详细介绍如何在不同操作系统中准确获取该变量的值,并提供实用的命令和步骤,帮助用户确保 Oracle 客户端的网络连接配置正确无误。 ... [详细]
  • 解读中台架构:微服务与分布式技术的区别及应用
    中心化与去中心化是长期讨论的话题。中心化架构的优势在于部署和维护相对简单,尤其在服务负载较为稳定的情况下,能够提供高效稳定的性能。然而,随着业务规模的扩大和技术需求的多样化,中心化架构的局限性逐渐显现,如扩展性和故障恢复能力较差。相比之下,微服务和分布式技术通过解耦系统组件,提高了系统的灵活性和可扩展性,更适合处理复杂多变的业务场景。本文将深入探讨中台架构中微服务与分布式技术的区别及其应用场景,帮助读者更好地理解和选择适合自身业务的技术方案。 ... [详细]
  • 深入解析Wget CVE-2016-4971漏洞的利用方法与安全防范措施
    ### 摘要Wget 是一个广泛使用的命令行工具,用于从 Web 服务器下载文件。CVE-2016-4971 漏洞涉及 Wget 在处理特定 HTTP 响应头时的缺陷,可能导致远程代码执行。本文详细分析了该漏洞的成因、利用方法以及相应的安全防范措施,包括更新 Wget 版本、配置防火墙规则和使用安全的 HTTP 头。通过这些措施,可以有效防止潜在的安全威胁。 ... [详细]
  • Linux学习精华:程序管理、终端种类与命令帮助获取方法综述 ... [详细]
  • 在Linux系统中,MySQL的用户权限管理是运维人员必须掌握的关键技能之一。本文详细介绍了MySQL用户和权限管理的相关概念,包括MySQL用户的概念及其与VSFTPD虚拟用户的相似性,以及密码管理的重要性。此外,还深入探讨了如何通过命令行工具和配置文件进行用户权限的设置和调整,确保系统的安全性和稳定性。 ... [详细]
  • 中国安全防护服务运营分析:视频监控维护服务的未来走向与发展潜力
    本文探讨了视频监控运维服务在中国的发展趋势与潜力。近年来,随着对安全防护需求的不断增加,视频监控系统作为高效、直观且准确的防范工具,逐渐受到政府和企业的高度重视。该系统能够实时呈现设防区域的现场情况,为安全管理和应急响应提供了重要支持。未来,随着技术的不断进步和应用场景的拓展,视频监控运维服务有望迎来更加广阔的发展空间。 ... [详细]
  • 为何Serverless将成为未来十年的主导技术领域?
    为何Serverless将成为未来十年的主导技术领域? ... [详细]
  • ManageEngine与华为强强联合,推动运维安全的数字化革新进程
    7月9日,由北京兴益鸿程信息技术有限公司主办,ManageEngine与华为携手举办的“运维安全数字化转型”IT运维技术交流会成功举行。此次活动汇聚了行业专家,共同探讨如何通过技术创新提升运维安全性和效率,推动企业数字化转型的深入发展。 ... [详细]
  • 【VMware vSAN 6.6】1.1.企业级超融合基础设施存储方案:提供全面的软硬件集成支持
    ### 摘要VMware vSAN 6.6 提供了一种全面的企业级超融合基础设施(HCI)存储解决方案,支持广泛的软硬件集成。该方案通过在 vSphere Hypervisor 中内置存储功能,实现了高效的数据管理和资源利用。vSAN 6.6 的架构设计包括带有本地存储的服务器,以及优化的存储控制器虚拟系统,有效克服了传统存储系统的局限性,为企业提供了灵活、可靠的存储环境。 ... [详细]
  • 本课程首先介绍了全栈开发的最后一公里为何重要,并详细探讨了搭建线上生产环境的关键步骤。随后,通过五个本地Node.js项目的实战演练,逐步展示了从快速构建纯静态简易站点到复杂应用的全过程,涵盖了环境配置、代码优化、性能调优等多方面内容。 ... [详细]
  • 弹性云服务器ECS弹性云服务器(ElasticCloudServer)是一种可随时自助获取、可弹性伸缩的云服务器,帮助用户打造可靠、安全、灵活、高效的应用环境 ... [详细]
  • 从2014年,北美市场上正式听到SD-WAN这个用词,发展至今,全球装机量已达到10万个节点。国内对于SD-WAN这个“新宠”࿰ ... [详细]
  • Django框架进阶教程:掌握Ajax请求的基础知识与应用技巧
    本教程深入探讨了Django框架中Ajax请求的核心概念与实用技巧,帮助开发者掌握异步数据交互的方法,提升Web应用的响应速度和用户体验。通过实例解析,详细介绍了如何在Django项目中高效实现Ajax请求,涵盖从基础配置到复杂场景的应用。 ... [详细]
  • 本文精选了几个结合 Vue 和 Spring Boot 的优质开源项目,适合开发者学习和参考。这些项目不仅涵盖了前后端分离的最佳实践,还提供了丰富的功能示例和详细的文档,有助于提升开发效率和技术水平。项目地址:https://github.com/ 示例链接。 ... [详细]
author-avatar
木宁xuan_
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有