热门标签 | HotTags
当前位置:  开发笔记 > 运维 > 正文

网络安全等级保护2.0等级测评结论判定方法

网络安全等级保护2.0正式实施后,等级测评结论的判定较等保1.0时代的判定方法有着重大的变化,本篇对等保2.0时代等级测评结论的判定方法进行概述。等级测评综合得分依据综合得分计算公式给出,等级测评结论由综合得分和被测对象面临的风险等级综合决定。即,网络安全等级保护2.0等级测评结论的判定是定性加定量的综合评价,其中:

网络安全等级保护2.0正式实施后,等级测评结论的判定较等保1.0时代的判定方法有着重大的变化,本篇对等保2.0时代等级测评结论的判定方法进行概述。

结论

等级测评综合得分依据综合得分计算公式给出,等级测评结论由综合得分和被测对象面临的风险等级综合决定。

即,网络安全等级保护2.0等级测评结论的判定是定性加定量的综合评价,其中:

定性:被测对象面临的风险等级;

定量:综合得分(可看做“被测指标符合率”)。

解答

等级保护综合得分综合得分计算公式:

网络安全等级保护2.0等级测评结论判定方法

在网络安全等级保护基本要求中,共包括10个安全类:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理,分别用D1、D2、D3、D4、D5、D6、D7、D8、D9、D10代表10个安全类,也就是说只有D1、D4会涉及对对象。

因测评项量化集为(0,0.5, 1),于是报告模板中的公式可以写成:

网络安全等级保护2.0等级测评结论判定方法

在网络安全等级保护2.0中,可信计算为可,暂不计入算分。D3、D5、D6、D7、D8、D9、D10的计算方法同D2,而D1,D4涉及多对象、多类对象,详细计算方法如下:

如安全通信网络这一安全类中,可求得D2:

网络安全等级保护2.0等级测评结论判定方法

于是可得:

网络安全等级保护2.0等级测评结论判定方法

被测对象面临的风险等级:

风险评估方法有两种:

i.定性分析

定性分析基于测评师的经验给出,同时可参考高风险判例指引得出,但存在一定的主观性和不可控性。

ii.定量分析

当前暂未有较优的量化方法,从定性到定量有一定的难度。本文参考GB/T 20984-XXXX信息安全风险评估规范中关于风险的评判方法,结合网络安全等级测评中发现的安全问题进行风险评判。

网络安全等级保护2.0等级测评结论判定方法

风险分析方法

基于网络安全等级保护测评工作,可以识别等级保护对象面临的风险,在风险识别基础上开展风险分析,风险分析应:

a)根据威胁出现的可能性及脆弱性被利用的可能性的基础上,确定安全事件发生的可能性;
b)根据脆弱性的严重程度及其作用的资产重要性,确定安全事件发生后的损失;
c)根据安全事件发生的可能性以及安全事件发生后造成的损失,确定被评估对象面临的风险。

基于上述风险分析方法,结合GB/T 20984-XXXX中附录F.2相乘法给出网络安全等级测评中的风险分析方法。

1.脆弱性等级

基于网络安全等级保护测评发现的安全问题,分析安全问题的严重程度,识别脆弱性等级A。A可根据安全问题的严重程度对脆弱性进行(1~5)赋值,A={1,2,3,4,5};

2.关联资产等级

安全问题关联资产,根据资产的重要性确定资产等级B,B可基于资产的完整性、保密性、可用性(C、I、A)进行(1~5)赋值,B={1,2,3,4,5};

3.威胁安全级别

基于安全问题关联的威胁发生的可能性C进行(1~5)赋值,C={1,2,3,4,5};

4.安全事件发生的可能性

安全事件发生的可能性D是基于威胁出现的可能性C及脆弱性被利用的可能性B求得,利用相乘法,可得:

网络安全等级保护2.0等级测评结论判定方法

5.安全事件发生后的损失

安全事件发生的损失E基于脆弱性的严重程度A及其关联资产重要性B求得,可得:

网络安全等级保护2.0等级测评结论判定方法

6.评估对象面临的风险

安全事件的风险值基于安全事件发生的可能性D以及安全事件发生后造成的损失E求得,可得:

网络安全等级保护2.0等级测评结论判定方法

综合可得:

网络安全等级保护2.0等级测评结论判定方法

基于上述方法可得到安全问题的风险级别以及被测等级保护对象面临的安全问题的风险等级。

等级测评结论判定方法

1)等级测评结论为优,当满足下列某一情形时:

a)被测等级保护对象存在低风险,被测等级保护对象得分大于等于90分;
b)被测等级保护对象不存在中、高风险。

2)等级测评结论为良,当满足下列某一情形时:

a)被测等级保护对象存在中风险,得分大于等于80分;
b)被测等级保护对象存在低风险,得分介于80分与90分(不含90分)之间。

3)等级测评结论为中,当满足下列情形时:

a)被测等级保护对象无高风险,得分介于70分与80分(不含80分)之间。

4)等级测评结论为差,当满足下列某一情形时:

a)被测等级保护对象存在高风险;
b)被测等级保护对象无高风险,得分介于60分与70分(不含70分)之间。

等级测评综合判断矩阵表:

网络安全等级保护2.0等级测评结论判定方法

*本文原创作者:艾尔等保之道,本文属于FreeBuf原创奖励计划,未经许可禁止转载


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 我们


推荐阅读
  • 本文深入探讨了工业交换机端口镜像功能的关键作用及其在网络安全管理中的重要性。 ... [详细]
  • 本文介绍了软件测试项目的实际操作过程,包括各角色的职责分配、项目启动、测试流程及测试人员的主要任务,旨在为从事软件测试工作的技术人员提供指导。 ... [详细]
  • 解析EasyCVR平台国标GB28181协议下的TCP与UDP模式
    在使用EasyCVR视频融合平台过程中,用户常遇到关于端口设置的问题,尤其是TCP和UDP模式的区别。本文将详细介绍这两种模式在GB28181协议下的具体应用及差异。 ... [详细]
  • 58同城的Elasticsearch应用与平台构建实践
    本文由58同城高级架构师于伯伟分享,由陈树昌编辑整理,内容源自DataFunTalk。文章探讨了Elasticsearch作为分布式搜索和分析引擎的应用,特别是在58同城的实施案例,包括集群优化、典型应用实例及自动化平台建设等方面。 ... [详细]
  • 解读 DevOps:开发与运维的融合之道
    近年来,随着信息技术的快速发展,DevOps作为一种新的IT管理理念逐渐受到重视。本文将探讨DevOps的核心概念及其对现代企业的重要意义。 ... [详细]
  • 本文详细探讨了虚拟化的基本概念,包括服务器虚拟化、网络虚拟化及其在云计算环境中的应用。特别强调了SDN技术在网络虚拟化和云计算中的关键作用,以及网络虚拟化技术如何提升资源利用效率和管理灵活性。 ... [详细]
  • 智能全栈云风暴:AI引领的企业转型之路
    当提及AI,人们脑海中常浮现的是天才少年独自编写算法,瞬间点亮机器人的双眼。然而,真正的AI革命正由大型企业和机构推动,它们利用全栈全场景AI技术,实现数字化与智能化的深度转型。 ... [详细]
  • 作为一门广受赞誉的编程语言,Python因其简洁性和强大的功能,在Web开发、游戏设计、人工智能、云计算、大数据处理、数据科学、网络爬虫及自动化测试等多个领域得到广泛应用。本文将介绍2018年最受欢迎的五款Python框架,帮助开发者更好地选择合适的工具。 ... [详细]
  • 随着5G、云计算、人工智能、大数据等新技术的广泛应用,人们的生活生产方式发生了深刻变化。从人际互联到万物互联,数据存储与处理需求激增,推动了数据与算力设施的发展。 ... [详细]
  • 创新引领未来 | 美创科技荣获2021年度产业数字化双项大奖
    美创科技凭借其在数字乡村综合治理解决方案及智慧健康系统项目中的卓越表现,荣获2021年度产业数字化双项大奖。 ... [详细]
  • 火灾启示录:审视建筑与软件架构的重要性
    近日,一场突发的大楼火灾不仅检验了建筑的安全性,也引发了对软件系统架构稳健性的深刻反思。本文作者亲身经历了这一事件,通过对比建筑安全与软件架构,探讨了架构设计在预防灾难中的作用。 ... [详细]
  • 本文介绍了通过动态端口技术增强Windows远程管理(WinRM)及OpenSSH服务的安全性方案。此方案旨在提高服务器抵御DDoS攻击的能力,并减少因固定端口暴露而带来的安全风险。 ... [详细]
  • 腾讯视频 Node.js 服务国庆阅兵直播高并发实战
    本文分享了腾讯视频团队在国庆阅兵直播项目中,如何利用Node.js服务成功应对2.38亿次观看的高并发挑战。文章将从服务架构、可用性保障、缓存策略、日志与告警等方面详细解析。 ... [详细]
  • linq操作符:分组操作符
    分组是根据一个特定的值将序列中的元素进行分组。LINQ只包含一个分组操作符:GroupBy。GroupBy操作符类似于T-SQL语言中的GroupBy语句。来看看GroupBy的方 ... [详细]
  • 本文档旨在为ZStack云平台的用户提供基础故障处理的指导,包括平台维护、云主机管理和寻求帮助的有效方法。 ... [详细]
author-avatar
木宁xuan_
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有