信息安全等級保護作為國家信息安全的一項基本國策和制度,從發(fā)布實施至今已有20多年了。等級保護簡單來說就是通過將信息系統(tǒng)(包括網(wǎng)絡(luò))按照重要性和受破壞后的危害性分成五個安全保護等級(從第一級到第五級逐級增高),定級后第二級以上系統(tǒng)到公安機關(guān)備案,公安機關(guān)審核合格后頒發(fā)備案證明,政府和企事業(yè)單位根據(jù)系統(tǒng)等級按照國家標(biāo)準(zhǔn)進行安全建設(shè)整改,并聘請測評機構(gòu)進行等級測評,公安機關(guān)定期開展監(jiān)督、檢查、指導(dǎo)。
2019年5月,《網(wǎng)絡(luò)安全等級保護制度》2.0版本(以下簡稱“等保2.0”)正式發(fā)布,規(guī)定了云計算、工業(yè)控制系統(tǒng)、移動互聯(lián)、大數(shù)據(jù)等4個公共安全行業(yè)的等級保護標(biāo)準(zhǔn),并于2019年12月1日正式實施,等級保護正式進入等保2.0時代。
在全球數(shù)字化轉(zhuǎn)型浪潮席卷下,越來越多的業(yè)務(wù)被數(shù)字化,越來越多的元素被重新定義,“數(shù)據(jù)上云”已成為一種常態(tài),而隨著越來越多的數(shù)據(jù)在云端發(fā)布、存儲、管理,云安全成為眾人關(guān)注的焦點。
據(jù)IDC調(diào)研結(jié)果顯示,云計算所面臨的挑戰(zhàn)中安全問題排在首位,因此政府機構(gòu)和大中型企事業(yè)單位在數(shù)字化轉(zhuǎn)型過程中首先要解決問題就是如何在云計算環(huán)境下實現(xiàn)云安全。
◆ 敏感數(shù)據(jù)泄露
◆ 身份信息、訪問憑證以及權(quán)限管理力度不足
◆ 系統(tǒng)漏洞
◆ 賬戶劫持
◆ 內(nèi)部防范不足
◆ 高級可持續(xù)性攻擊(APT)
◆ 數(shù)據(jù)損毀、丟失,管理制度不完善
◆ 濫用和惡意使用云服務(wù)
◆ 拒絕服務(wù)攻擊(DDOS)
◆ 共享技術(shù)漏洞
伴隨著黑色產(chǎn)業(yè)的壯大,網(wǎng)絡(luò)攻擊手段早已脫離了炫技、惡意破壞等個人行為,轉(zhuǎn)變?yōu)橛薪M織、有目的、有著強大利益支撐的攻擊行為。同時,多種形式的攻擊手段層出不窮,政府機構(gòu)以及擁有重要數(shù)據(jù)和重要資源的大中型企業(yè)事業(yè)單位成為不法分子的“獵物”。
在此背景下,僅依靠傳統(tǒng)網(wǎng)絡(luò)安全、加密存儲和審計等安全防護手段很難實現(xiàn)全面防御,威脅很可能通過釣魚郵件、跳板等方式繞過防御體系,對重要系統(tǒng)進行破壞。
明朝萬達數(shù)據(jù)安全專家認為:國家出臺等保2.0的初衷絕不只是為了滿足外部監(jiān)管的合規(guī)需要,更重要是如何其自身出發(fā)實現(xiàn)保障業(yè)務(wù)系統(tǒng)安全穩(wěn)定運行,建立一個從端到邊再到云的一體化立體防御體系。
△網(wǎng)絡(luò)安全防護技術(shù)架構(gòu)示意圖
通過建立以網(wǎng)絡(luò)、平臺、主機、應(yīng)用、數(shù)據(jù)、管理權(quán)限為主要防護對象,利用大數(shù)據(jù)、人工智能等先進技術(shù)進行建模分析和挖掘,構(gòu)建預(yù)防為主、防御一體的動態(tài)安全體系,從而真正有效建立安全的云生態(tài)環(huán)境,更好為業(yè)務(wù)提供支撐。
△ 網(wǎng)絡(luò)安全設(shè)備部署架構(gòu)示意圖