登录注册
请使用微信扫一扫
关注公众号完成登录
我要投稿
7月4日消息,2012年中国计算机网络安全年会今日在西安举行,曙光信息产业(北京)有限公司副总裁邵宗有发表了主题为"信息等级保护体系在云安全中的应用"的演讲。
曙光信息产业(北京)有限公司副总裁邵宗有
以下为演讲实录:
连续两年谈这个问题,主要的原因是云计算的发展非常迅速。我们根据这个体系的要求,以及我们对云计算的研究结合起来做的云安全管理中心。
我讲三个方面的内容。第一,介绍一下等级保护标准体系,法律法规的制定,以及现在推广的情况,因为国家很多的单位都在推广等保的体制。第二,在等保要求下的云安全怎么来实现。第三,云安全管理中心CiOudfirm。
去年我的报告讲了一个理论,就是在当前的信息安全技术下可以比较好的保障云的安全,但事实上在过去的两年里面,我们并没有很好的解决一个问题,就是云安全的理论基础在哪儿,怎么进行评价,做完了之后怎么符合国家的相关的规章制度。在去年的一年里面,我们认为当前的等保体系或者等保标准比较好的解决云安全过程当中大家普遍关注的几个问题,也正因为这个原因,所以云安全的标准大家呼声非常高,是不是我们依靠等保体系能比较好的解决这个问题,但是等保体系并不是说能够完全的去解决。非常简单的一个道理,等保体系更多是根据物理的数据中心、无力的资源,它有很大的指导意义,但是不能完全解决。
第一,我们国家等级保护发展历程。1994年国务院147号令《中华人民共和国计算机信息系统安全保护条例》。首先是划分,第二是划分完了之后怎么实施,还有就是基本的要求,因为这个东西在推广过程中还要测评,还要认证,所以花了4年时间我们建立了保护的标准体系。08年到10年,国家又建立了测评的管理体系,各种各样的测评机构,培训各种各样的测评师,所以一年以后看到人保的落地非常迅速。10年一年,二级系统突破了5万人,三级突破2万人,四级突破了100万人,2011年三级系统增加100%。一些重大的行业,一些重大的信息中心,我们一边做等保标准,一边做云计算,我们的等保标准能不能保证云计算信息中心的安全。
等保的基本安全要求。安全问题首先是管理的问题,首先它有大量的管理的需求,要有安全管理的机构、安全管理的制度,人员安全管理,哪些人有资格上岗,系统运维等等,等级保护制度和管理的要求是匹配的。另外,它还有很强的技术要求,包括物理资源的安全、网络安全、主机安全、应用安全、数据安全。在云计算里面网络是虚拟的网络,主机是虚拟机,过去我们都是一个一个物理的服务器,这个和安全还是有很大差异的。等级保护体系的划分也是相当严格的,分为五个体系,一般的系统就是第三级,全国过了四级的也就是电力系统。所以我们正常的云计算分析,基本上能够到三级,就已经能够比较好的符合等级保护的要求。其实二级就已经非常复杂,以后等级保护是一个点一个点去评测,所以等级的评价和通过系统复杂的过程。这是等级保护的实施流程,你要知道它是一个什么样的过程,我们的系统是怎样覆盖这个过程,要求系统整改,然后验收测评,它这个生命周期是循环的。所以我们国家信息网络制度的建立和实施,它已经从初期的法律法规的制定到实施,已经走过了十几年的历程,现在看来推进的非常完善。
云计算中心必须满足等级保护的政策要求。云计算中心仍然是一类信息系统,需要依照其重要行不通进行分级保护。云计算中心的安全工作必须按照等级保护的要求来建设运维。云安全还需要考虑虚拟化等新的技术和运营方式所带来的安全问题。另外,云中心的安全等级,我们云计算的中心,如果我们要建立一个云安全的体系,我们要通过哪一个级别来通过云中心的保护呢?地市政府办公自动化系统,地市政府政务公开网站。常见的三级系统,省政府办公自动化系统,省政府的政务公开系统,省政府公文交换系统,企业ERP系统,银行生产网。
云计算中心的虚拟化安全。虚拟化技术的大量使用,使得云计算中心的各种资源组成了一个大的虚拟化世界,在这个世界里迫切需要建立安全秩序。分租户的信运营模式要求在虚拟化网络里实现安全隔离。通过vSwitch等虚拟网络技术可以事先预物理环境相当的网络安全隔离防护。传统安全产品虚拟化入云可以为虚拟化环境引入成熟的安全技术,从而实现四到七层的应用安全。云安全其实是基于策略的物理安全,因为在真正的物理信息中心里面,你说你的防火墙设计一个策略,或者你的服务器设计一个策略,这个策略一般是可以物理治理的。你告诉我主机在哪里,你在使用这些虚拟机的时候你根本就不知道主机在哪里,你根本就不知道这个物理资源在哪里。所以你针对这些主机,针对物理的虚拟机,你的策略是什么。还有就是安全设备虚拟化入云的问题,如果出现问题我们可以对它进行隔离,但是一台服务器虚拟除了4台服务器,如果说我们说它隔离,实际它是不是隔离?你用什么样的技术,能够既实现虚拟化的隔离,又能实现物理当中的隔离,我们云计算的操作系统对虚拟资源的调动、分配和管理问题。各类安全设备虚拟化入云,可实现与虚拟机绑定的安全防护。所以做云安全最大的挑战,你首先还是要掌握这个云安全操作系统以后,你才可以配合你云安全的策略,所以云安全和云操作系统是不可分割的两个方面。
CIoudFirm的内涵。第一是安全管理,把它嵌入到语音的安全管理中心;第二,我们在虚拟的环境下,怎么样在物理资源下推动虚拟安全。CIoudFirm设计目标及指导思想。目标:作为独立体系华产品严格参照等保要求设计、开发、力求达到合规、实用的设计目标,满足等级保护二级要求。我们把CIoudFirm分成两块,第一是管理运维,第二我们把物理安全、网络安全、主机安全、应用安全、数据安全备份恢复。CIoudFirm的设计思路:第一,安全管理平台,云计算中心安全基础市的配置管理,包括对虚拟安全设备镜像的管理。第二,安全运维平台。云计算中心的日常运维管理,对系统运行状态、异常事件等各种安全事件进行监控、记录、维护。第三,等保合规性平台。云计算中心管理制度的管理、文档记录、方便进行管理。这是CIoudFirm运维效果。安全防护,虚拟机的设计,安全云计算中心未来有12个屏幕,6个屏幕监控资源,6个监控是监控云安全的设计和相关的防护。
最后总结一下,等级保护体系是云计算中心建设运维的指导标准。云计算中心的安全必须在等级保护的框架内进行建设,同时充分考虑虚拟化和运营等新的安全问题。现阶段基于vSwitch等虚拟网络安全技术和安全设备虚拟化运用是切实可行的手段。CIoudFirm的设计思想不仅要保证云计算中心的管理安全和运维安全,同时要起到保障合规性的效果,保证云计算中心在动态运营的过程中始终满足等级保护的要求,切实达到相应的安全级别。
特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
凡来源注明北极星*网的内容为北极星原创,转载需获授权。
近日,云南电网公司信息中心召开云安全技术交流会,会议邀请百度公司信息安全架构师进行了云安全技术讲座,结合云计算研究及安全规划进行了交流研讨。讲座涵盖云计算安全标准和认证、云计算安全解决方案、云计算安全规划案例、云计算安全实践等相关内容,公司信息安全有关人员参加会议。会议要求:一是
近两年来,国家电网(以下简称国网)正在积极探索,希望能通过信息化建设来进一步提高IT系统对业务创新的推动与支撑作用,并提高IT的运维效率和响应速度。而鉴于近年来桌面虚拟化技术日趋成熟,其桌面和应用的集中托管、保障数据安全、便捷运维管理、支持移动办公用户随时随地接入访问等优势被广大用户
家里的冰箱、电视,出门用的汽车,甚至是公司的大门,都不再是冷冰冰只会执行简单指令的电子机械装置,而是与网络连在一起,成为万物互联时代的有机组成部分,随时随地为用户提供智能化的服务物联网的未来看起来非常美好,但并非所有人都这么认为,一些质疑看起来也非常合情合理:将医院的救生系统与互
6月15日,C-STAR发布会在广州中国赛宝实验室召开。据悉,该服务的推出,标志着广州赛宝认证中心服务有限公司(下称赛宝)与国际云安全联盟(下称CSA)合作推出的国内首个全球认可的云安全评估服务正式落地。近年来,随着云计算在多个领域的广泛应用,该技术在提供丰富的计算资源、存储资源和网络资源的同时
在2015年RSA信息安全大会上,云安全联盟(CSA)发布了一份新的指南,旨在帮助物联网初期使用者理解物联网所面临的安全挑战,并为应用物联网的企业和机构推荐安全保障措施与示范案例。这些安全保障措施都是根据物联网的特性推荐的,能帮助初期使用者减少很多新技术带来的风险。云安全联盟研究与会员服务部
近年来,云计算是目前非常热门的一个研究领域,其实它并不是一种全新的技术,而是许多技术的融合体,包括分布式计算、动态和拓展等各种各样的技术算法,而虚拟化技术是云计算里最重要的一个技术。云安全问题是云计算技术进一步发展并得到广泛应用的一个核心且富有挑战的重要问题,通过网状的大量客户端对网络中软件行为的异常监测来获取互联网中木马、恶意程序的最新信息,推送到云服务器端进行自动分析和处理,再把病毒和木马的解决方案分发到每一个客户端。它采用的是云计算处理机制,能够计算出Internet上的网络威胁位置,在网络威胁到达网络前进行阻挡,进行实时探测和及时保护。虚拟化技
云计算和云安全技术推动着大数据和在线业务应用的发展,更在传统的网络安全外围掀起了一种革命性的浪潮。在安全技术与病毒对抗中,内蒙古电力公司凭籍全球服务器安全、虚拟化及云计算安全领导厂商趋势科技的基于“全球信誉评估数据库”的云安全技术替代手动代码更新和分散管理,用OfficeScan有效地防止了内网病毒感染事件的发生。信息化进入“新起点”网络防毒更有“新要求”据了解,内蒙古电力公司的信息化建设起步很晚。近年来,公司按照“统一领导、统一规划、统一标准、统一实施”的
Gartner调查显示,到2015年,10%的IT企业级安全产品功能将通过云服务提供。这些服务同样会推动市场的改变,特别是对主要的安全技术领域产生影响,包括安全邮件以及安全网关,远程漏洞评估还有身份和访问管理(IAM)。Gartner预计,到2016年,基于云的安全服务市场产值将达42亿美金。“寻求云安全服务的买家居高不下,他们需要这些服务来解决员工或技能不足的问题,减少成本或是快速服从安全规则,”Gartner 研究主管Eric Ahlm说。“购买行为从传统的内部设备转变为云模式,这位技术和服务供应商带来了机遇,而
Gartner调查显示,到2015年,10%的IT企业级安全产品功能将通过云服务提供。这些服务同样会推动市场的改变,特别是对主要的安全技术领域产生影响,包括安全邮件以及安全网关,远程漏洞评估还有身份和访问管理(IAM)。Gartner预计,到2016年,基于云的安全服务市场产值将达42亿美金。“寻求云安全服务的买家居高不下,他们需要这些服务来解决员工或技能不足的问题,减少成本或是快速服从安全规则,”Gartner 研究主管Eric Ahlm说。“购买行为从传统的内部设备转变为云模式,这位技术和服务供应商带来了机遇,而
云计算的不断深入,让安全成为了云计算服务的重要组成部分。目前业界提到的云安全主要有两种模式,一种是网站云安全,使用遍布全国各地的代理网络节点来提供网站前置的安全防护服务,比如安全宝、360、加速乐等等,另一种是杀毒云安全,使用杀毒软件上传病毒样本到云中心,提供安全服务,比如瑞星、金山、趋势科技、赛门铁克、迈克菲、诺顿等等。从性质即可看出前者更偏向企业级市场,尤其是对于初创企业和中小企业,并且随着互联网的发展,网站安全会变得越来越重要,也将是大势所趋。DNS成为云安全关键提到互联网,就避免不了DNS(域名解析服务),又由于近期两大安全事件成为当红安全热点
CIO一职的角色定位一直处于变化之中。而随着大数据、分析以及云计算的迅速兴起,加之数据本身的规模日趋庞大,IT创新压力与持续走高和技术复杂性无疑给CIO们赋予了新的职责定义。企业希望IT部门能以更少支出处理更多事务,CIO则需要尽力在财政预算与IT服务开销之间找到平衡点,所有问题似乎都在这一时刻爆发了出来。在这样的紧要关头,杰出CIO与CEO们纷纷挺身而出、在上周于麻省理工学院召开的Sloan CIO研讨会上做出发言,希望能以自己的视角帮助众位IT高层与业务主管们数据分析与云计算技术领域找到使用途径,进而改善企业的运营理念。当然,这一切的前提是不给本已
9月19日获悉,国家电网有限公司信息通信分公司牵头,与国家电网有限公司客户服务中心、国网信通产业集团北京中电普华信息技术有限公司等单位完成了“网上国网”系统数据库的优化升级,实现了公司关键业务系统的国产化数据库替换和系统数据全面上云。“网上国网”系统是公司官方统一线上服务门户,目前
近日,高特电子CEO徐剑虹与FractalEMSCEODanielCrotzer于美国加利福尼亚正式签署《战略合作备忘录》,并宣布双方已成功联合开发出具备信息安全保障的美国版BMS。该备忘录的签署不仅是对全球能源转型浪潮的积极响应,更是双方携手构筑信息安全防线的深刻承诺。《战略合作备忘录》明确了双方基于平等互利
集团公司对网络安全工作的高度重视,按照集团公司、新疆公司网络安全专题会议要求,华电昌吉分公司积极响应,通过重点时期、重要时段的演练进一步提升公司的网络安全防护能力,确保电力生产及信息系统的平稳运行。为全面做好网络重要时段保障工作,昌吉分公司超前谋划,重点部署,迅速成立了网络安全专
为切实提升网络信息安全防护技能,全力做好集团公司网络安全攻防实战演练防守工作,5月15日,国能龙岩发电公司加强组织领导,从提高思想意识着手,严格遵守演练注意事项,做好应急管理等措施,不断强化网络信息安全。该公司要求全员切实提高政治站位,加强组织领导,按照谁主管谁负责,谁运营谁负贵,
4月26日,国网天津电科院开展防消相结合的机房消防应急演练,进一步提高机房安全管理水平,增强员工消防安全意识,提升应对突发事件和应急处置能力。演练前,电科院制定了详细的演练方案,并对参与演练的运维人员进行了包括火灾预防措施、应急疏散程序以及灭火器材的正确使用方法等消防安全知识的培训
3月26日,国网天津电科院以“查隐患、控风险、抓落实、保安全”为主线开展春季信息安全大检查,全面排查信息设备、信息系统、网络专线、科技产出系统等信息安全,保障企业网络设备安全稳定运行,提升公司整体网络安全防护水平。本次工作中,电科院以现场排查、梳理自查、专项督查等多种形式相结合,结
3月27日,国网光山县供电公司2名信息专业工作人员正在认真梳理公司信息网络设备地址,确保省市公司关于IP地址资源管理提升工作的相关要求落实落地落细,为企业网络安全、稳定、可靠、高效运行夯实基础。IP地址资源管理是网络安全和性能管理的关键组成部分,有效的IP地址管理可以帮助企业确保网络的可用
为进一步加强和规范网络信息安全管理,切实提升员工网络与信息安全的主观防护意识,今年以来,国能晋江热电公司从安全自查、公司排查和规范管理三方面行动,构筑网络信息安全防护墙。根据网络信息安全管理要求,该公司要求所有员工对所使用电脑进行自查,确保所有办公电脑全部安装集团360软件,提高安
2月7日,国网天津电科院开展春节前网络信息安全专项检查,筑牢节日期间信息网络安全防线,严防信息安全事故发生,多措并举确保信息网络安全运行可靠。电科院信息安全分管领导和科技管理部门负责人带队,有序组织信息专责及运维人员成立专项排查小组,结合信息设备和办公区域实际运行情况,分别前往东丽
2024年1月10日,工业和信息化部党组书记、部长金壮龙到国家工业信息安全发展研究中心调研,了解工控安全、工业软件验证等重点平台和实验室建设运行情况,研究推动制造业数字化转型工作措施。金壮龙指出,中央经济工作会议强调要大力推进新型工业化,广泛应用数智技术、绿色技术,加快传统产业转型升级
为进一步推动网络信息安全建设,强化各级人员网络安全辨识能力,规范网络及终端安全办公,最近,盐城供电公司营销部组织员工进行网络信息安全专项培训,主要针对场所防护、终端防护以及互联网资产三方面进行宣贯学习,通过网络安全宣传教育专项工作,为公司网络信息安全筑起一道坚实的防线。盐城供电公
10月7日,国网河北省电力有限公司基于调控云平台的新一代继电保护统计分析系统正式上线运行。据了解,国网河北电力依托该系统可全面掌握覆盖河北南网全电压等级的8万余套继电保护设备信息。系统可用于管理全网继电保护动作、状态评价、隐患排查等业务,升级了继电保护专业管理信息化技术体系。新一代继
为加强我国网络安全保障工作,2019年12月1日,由国家市场监督管理总局发布的《信息安全技术网络安全等级保护基本要求》国家标准正式实施,标志着国家网络安全等级保护工作正式进入2.0时代。远光软件积极响应国家政策,自主研发的企业云平台系统、集团资源系统、供应链金融平台系统、商品溯源系统共4个
摘要:本文着重介绍了风电场如何进行信息系统安全等级测评备案,以及在备案前期应该准备哪些报告、表格、文件等。并说明了定级备案表格、定级报告的填写方法和注意事项。关键词:信息系统、安全等级测评、备案作者:刘乐单位名称:新疆风能有限责任公司注:本文系作者投稿。引言随着现代网络技术的快速
根据国家信息系统安全等级保护相关规定,对中心发电可靠性管理系统(二级)、输变电可靠性管理系统(二级)、供电可靠性管理系统(二级)实施等级测评,掌握安全保护现状,排查安全隐患和漏洞,明确安全需求,并配合做好系统备案和后续整改工作。国家能源局近日印发了《关于公开征集电力可靠性信息系统
北极星输配电网获悉,近日《电力信息系统安全等级保护实施指南》2019年7月起实施。据了解,本标准由国家能源局提出。本标准由全国电力监管标准化技术委员会(SAC/TC296)归口。本标准起草单位:国家能源局信息中心、中国南方电网公司、国家电力投资集团公司、中国长江三峡集团公司、全球能源互联网研究院
为进一步推动、规范全省电力行业信息安全等级保护工作和电力监控系统安全评估工作,根据江苏省信息安全等级保护工作协调小组办公室《关于调整可从事电力行业等级保护测评机构名单的函》和江苏能源监管办江苏省公安厅《关于印发江苏省电力信息系统安全等级保护实施细则(试行)的通知》(苏监能安全〔20
安全保障系统是信息系统建设的重要组成部分,特别是重要信息系统的建设,应根据国家信息安全等级保护制度要求,进行系统定级、安全规划与设计、等级测评、备案等工作。在信息系统建设的前期定级和规划设计阶段,主要依据《信息系统安全等级保护定级指南》、《信息系统安全等级保护基本要求》(以下简称《基本要求》)等管理规范和标准,同步建设符合相应等级要求的信息安全设施。信息系统安全保护等级分为五级,由于实践中很多重要信息系统多按照三级保护要求进行建设,同时三级安全系统建设具有一定的复杂性,因此文中重点研究第三级安全措施。1、设计方法和流程信息系统的安全保障系统的设计应首先
摘 要 从国家推行信息安全等级保护工作以来,电力行业结合行业信息系统功能特点和安全防护现状,拟定了行业相关标准。本文在介绍电力行业信息安全等级保护要求的同时,描述了国家基本指标和行业特殊指标应用于等级保护测评工作的方法。1 引言电力信息系统不仅包括发电、输电、变电、配电、用电等环节的生产、调度与控制系统,还包括生产、营销等工作管理系统。此前,电力行业监管部门一直高度重视信息安全工作,于2005年颁发了《电力二次系统安全防护规定》(电监会5号令)[1],后陆续制定了《电力二次系统安全防护总体方案》、《省级及以上调度中心二次系统安全防护方案》、《变电站二次
1、当前企业信息安全等级保护工作现状面对信息安全的威胁,国家于2003年发布了《国家信息化领导小组关于加强信息安全保障工作的意见》,明确提出在非密信息安全领域,信息安全保障工作要“实行信息安全等级保护”,明确要求建立信息安全保障体系。随后国家于2004年和2007年相继颁布了《关于信息安全等级保护的实施意见》及《信息安全等级保护管理办法》,信息安全等级保护制度全面实行。2、企业信息安全等级保护的实施方法2.1 依据的标准企业信息安全等级保护制度应当依据国家颁布的以下标准执行。2.1.1 基础标准《计算机信息系统安全保护等级划分准
9月12日,中国电科院信息安全实验室成功中标中国国电集团公司信息系统安全等级保护测评项目的部分标段,中标范围涵盖国电集团公司下属10余家单位,涉及火电机组控制系统DCS、生产控制系统、水电厂监控系统等多个重要电力二次系统。中国电科院信息安全实验室作为电力行业第一支信息安全等级保护测评队伍,根据国家、电监会和各电力企业相关要求,不断提升等级测评技术能力和测评项目管理水平,先后完成国家电网公司、南方电网公司、大唐集团、国电集团、华能集团以及中国广东核电集团等多家电力集团企业的信息安全评估、等级保护测评、信息安全咨询项目,获得了项目单位的高度认可,中国电科院
信息安全等级保护是提高网络与信息安全水平,保障其稳定可靠运行的重要抓手。为进一步推进信息安全等级保护工作,提高基础信息网络和重要信息系统安全保障能力,预防和减少重大信息安全事件发生,维护电力系统安全稳定运行,为党的十八大胜利召开营造良好的信息安全环境,近日,山西省公安厅与山西电监办联合开展了山西电力行业重要信息系统等级保护专项检查,重点抽查了国电集团山西分公司、大唐集团山西分公司等4家电力企业。通过听取汇报、查阅档案、现场检测、召开座谈会等多种方式,检查组对受检企业的网络与信息管理制度建设和落实情况、等级保护工作部署和实施情况、信息系统安全等级保护定级
请使用微信扫一扫
关注公众号完成登录
姓名: | |
性别: | |
出生日期: | |
邮箱: | |
所在地区: | |
行业类别: | |
工作经验: | |
学历: | |
公司名称: | |
任职岗位: |
我们将会第一时间为您推送相关内容!