12部门发布网络安全审查办法 6月1日正式实施!

2020/04/29 14:44经济参考报

为了确保关键信息基础设施供应链安全,维护国家安全,国家互联网信息办公室、发展改革委、工信部等12部门27日联合发布《网络安全审查办法》。《办法》将于今年6月1日起实施。

根据《办法》,网络安全审查重点评估采购网络产品和服务可能带来的国家安全风险,包括产品和服务使用后带来的关键信息基础设施被非法控制、遭受干扰或破坏,以及重要数据被窃取、泄露、毁损的风险;产品和服务的安全性、开放性、透明性、来源的多样性,供应渠道的可靠性以及因为政治、外交、贸易等因素导致供应中断的风险;以及其他可能危害关键信息基础设施安全和国家安全的因素等。

“关键信息基础设施运营者采购网络产品和服务,影响或可能影响国家安全的,应当按照办法进行网络安全审查。”国家网信办有关负责人介绍说,电信、广播电视、能源、金融、公路水路运输、铁路、民航、邮政、水利、应急管理、卫生健康、社会保障、国防科技工业等行业领域的重要网络和信息系统运营者在采购网络产品和服务时,应当按照办法要求考虑申报网络安全审查。

责任编辑:Jefon

买车卖车 养车维修 疑难故障 学大招

扫码加群 BOSS团同行好友等你交流

|收藏本文
  该内容由行业企业、终端个体、第三方机构提供,本网仅起到传播该信息的目的,如有任何疑问请与转载来源机构联系解决,感谢支持。如发现侵权,本网编辑部将协助进行处理或撤稿。
相关阅读

工信部印发《工业控制系统网络安全防护指南》

近日,工信部印发《工业控制系统网络安全防护指南》(以下简称《防护指南》),围绕安全管理、技术防护、安全运营、责任落实四方面,提出33项指导性安全防护基线要求。 工业控制系统作为工业生产运行的基础核心,其网络安全事关企业运营和生产安全、事关产业链供应链安全稳定、事关经济社会运行和国家安全。《防护指南》定位于面向工业企业做好网络安全防护的指导性文件,坚持统筹发展和安全,围绕安全管理、技术防护、安全运营、责任落实四方面,提出三十三项指导性安全防护基线要求,推动解决走好新型工业化道路过程中工业控制系统网络安全面临的突出问题。 在安全管理方面主要从四方面着手。一是资产管理。全面梳理可编程逻辑控制器(PLC)、分布式控制系统(DCS)、数据采集与监视控制系统(SCADA)等典型工业控制系统以及相关设备、软件、数据等资产,明确资产管理责任部门和责任人,建立工业控制系统资产清单,并根据资产状态变化及时更新。定期开展工业控制系统资产核查,内容包括但不限于系统配置、权限分配、日志审计、病毒查杀、数据备份、设备运行状态等情况。根据承载业务的重要性、规模,以及发生网络安全事件的危害程度等因素,建立重要工业控制系统清单并定期更新,实施重点保护。重要工业控制系统相关的关键工业主机、网络设备、控制设备等,应实施冗余备份。 二是配置管理。强化账户及口令管理,避免使用默认口令或弱口令,定期更新口令。遵循最小授权原则,合理设置账户权限,禁用不必要的系统默认账户和管理员账户,及时清理过期账户。建立工业控制系统安全配置清单、安全防护设备策略配置清单。定期开展配置清单审计,及时根据安全防护需求变化调整配置,重大配置变更实施前进行严格安全测试,测试通过后方可实施变更。 三是供应链安全。工业控制系统厂商、云服务商、安全服务商等供应商签订的协议中,应明确各方需履行的安全相关责任和义务,包括管理范围、职责划分、访问授权、隐私保护、行为准则、违约责任等。工业控制系统使用纳入网络关键设备目录的PLC等设备时,应使用具备资格的机构安全认证合格或者安全检测符合要求的设备。 四是宣传教育。定期开展工业控制系统网络安全相关法律法规、政策标准宣传教育,增强企业人员网络安全意识。针对工业控制系统和网络相关运维人员,定期开展工控安全专业技能培训及考核。 在技术防护方面主要从五方面着手。一是主机与终端安全。在工程师站、操作员站、工业数据库服务器等主机上部署防病毒软件,定期进行病毒库升级和查杀,防止勒索软件等恶意软件传播。对具备存储功能的介质,在其接入工业主机前,应进行病毒、木马等恶意代码查杀。主机可采用应用软件白名单技术,只允许部署运行经企业授权和安全评估的应用软件,并有计划的实施操作系统、数据库等系统软件和重要应用软件升级。拆除或封闭工业主机上不必要的通用串行总线(USB)、光驱、无线等外部设备接口,关闭不必要的网络服务端口。若确需使用外部设备,应进行严格访问控制。对工业主机、工业智能终端设备(控制设备、智能仪表等)、网络设备(工业交换机、工业路由器等)的访问实施用户身份鉴别,关键主机或终端的访问采用双因子认证。 二是架构与边界安全。根据承载业务特点、业务规模、影响工业生产的重要程度等因素,对工业以太网、工业无线网络等组成的工业控制网络实施分区分域管理,部署工业防火墙、网闸等设备实现域间横向隔离。当工业控制网络与企业管理网或互联网连通时,实施网间纵向防护,并对网间行为开展安全审计。设备接入工业控制网络时应进行身份认证。应用第五代移动通信技术(5G)、无线局域网技术(Wi-Fi)等无线通信技术组网时,制定严格的网络访问控制策略,对无线接入设备采用身份认证机制,对无线访问接入点定期审计,关闭无线接入公开信息(SSID)广播,避免设备违规接入。严格远程访问控制,禁止工业控制系统面向互联网开通不必要的超文本传输协议(HTTP)、文件传输协议(FTP)、Internet远程登录协议(Telnet)、远程桌面协议(RDP)等高风险通用网络服务,对必要开通的网络服务采取安全接入代理等技术进行用户身份认证和应用鉴权。在远程维护时,使用互联网安全协议(IPsec)、安全套接字协议(SSL)等协议构建安全网络通道(如虚拟专用网络(VPN)),并严格限制访问范围和授权时间,开展日志留存和审计。在工业控制系统中使用加密协议和算法时应符合相关法律法规要求,鼓励优先采用商用密码,实现加密网络通信、设备身份认证和数据安全传输。 三是上云安全。工业云平台为企业自建时,利用用户身份鉴别、访问控制、安全通信、入侵防范等技术做好安全防护,有效阻止非法操作、网络攻击等行为。工业设备上云时,对上云设备实施严格标识管理,设备在接入工业云平台时采用双向身份认证,禁止未标识设备接入工业云平台。业务系统上云时,应确保不同业务系统运行环境的安全隔离。 四是应用安全。访问制造执行系统(MES)、组态软件和工业数据库等应用服务时,应进行用户身份认证。访问关键应用服务时,采用双因子认证,并严格限制访问范围和授权时间。工业企业自主研发的工业控制系统相关软件,应通过企业自行或委托第三方机构开展的安全性测试,测试合格后方可上线使用。 五是系统数据安全。定期梳理工业控制系统运行产生的数据,结合业务实际,开展数据分类分级,识别重要数据和核心数据并形成目录。围绕数据收集、存储、使用、加工、传输、提供、公开等环节,使用密码技术、访问控制、容灾备份等技术对数据实施安全保护。法律、行政法规有境内存储要求的重要数据和核心数据,应在境内存储,确需向境外提供的,应当依法依规进行数据出境安全评估。 在安全运营方面主要从五方面着手。一是监测预警。在工业控制网络部署监测审计相关设备或平台,在不影响系统稳定运行的前提下,及时发现和预警系统漏洞、恶意软件、网络攻击、网络侵入等安全风险。在工业控制网络与企业管理网或互联网的边界,可采用工业控制系统蜜罐等威胁诱捕技术,捕获网络攻击行为,提升主动防御能力。 二是运营中心。有条件的企业可建立工业控制系统网络安全运营中心,利用安全编排自动化与响应(SOAR)等技术,实现安全设备的统一管理和策略配置,全面监测网络安全威胁,提升风险隐患集中排查和事件快速响应能力。 三是应急处置。制定工控安全事件应急预案,明确报告和处置流程,根据实际情况适时进行评估和修订,定期开展应急演练。当发生工控安全事件时,应立即启动应急预案,采取紧急处置措施,及时稳妥处理安全事件。重要设备、平台、系统访问和操作日志留存时间不少于六个月,并定期对日志备份,便于开展事后溯源取证。对重要系统应用和数据定期开展备份及恢复测试,确保紧急时工业控制系统在可接受的时间范围内恢复正常运行。 四是安全评估。新建或升级工业控制系统上线前、工业控制网络与企业管理网或互联网连接前,应开展安全风险评估。对于重要工业控制系统,企业应自行或委托第三方专业机构每年至少开展一次工控安全防护能力相关评估。 五是漏洞管理。密切关注工业和信息化部网络安全威胁和漏洞信息共享平台等重大工控安全漏洞及其补丁程序发布,及时采取升级措施,短期内无法升级的,应开展针对性安全加固。对重要工业控制系统定期开展漏洞排查,发现重大安全漏洞时,对补丁程序或加固措施测试验证后,方可实施补丁升级或加固。 在责任落实主要从两方面着手。一是工业企业承担本企业工控安全主体责任,建立工控安全管理制度,明确责任人和责任部门,按照“谁运营谁负责、谁主管谁负责”的原则落实工控安全保护责任。二是强化企业资源保障力度,确保安全防护措施与工业控制系统同步规划、同步建设、同步使用。[详细]2024-02-01 17:27

中国中铁在第五届网络与信息安全通报机制中央企业网络安全大赛中荣获佳绩

近日,第五届国家网络与信息安全信息通报机制中央企业网络安全大赛在北京举办。经过两轮竞赛比拼,来自中铁[详细]2023-12-11 22:13

开始启动!工信部:工业互联网企业网络安全分类分级管理试点工作启动

工业和信息化部近日印发通知,部署开展工业互联网企业网络安全分类分级管理试点工作。初定天津、吉林、上海、江苏、浙江、安徽、福建、山东、河南、湖南、广东、广西、重庆、四川、新疆等15个省(区、市)开展试点。通过试点,将进一步完善工业互联网企业网络安全分类分级规则标准、定级流程以及工业互联网安全系列防护规范的科学性、有效性和可操作性,加快构建工业互联网企业网络安全分类分级管理制度;进一步落实试点企业网络安全主体责任,形成可复制可推广的工业互联网网络安全分类分级管理模式;总结一批工业互联网网络安全典型解决方案,选拔一批优秀示范企业、培育一批专业服务机构。 关于开展工业互联网企业网络安全分类分级管理试点工作的通知 工信厅网安函〔2020〕302号 为深入贯彻落实《国务院关于深化“互联网+先进制造业”发展工业互联网的指导意见》(国发〔2017〕50号)、《加强工业互联网安全工作的指导意见》(工信部联网安〔2019〕168号)等文件要求,加强工业互联网网络安全管理,提升工业互联网企业网络安全水平,现就开展工业互联网企业网络安全分类分级管理试点工作通知如下: 一、试点目的 通过试点,进一步完善工业互联网企业网络安全分类分级规则标准、定级流程以及工业互联网安全系列防护规范的科学性、有效性和可操作性,加快构建工业互联网企业网络安全分类分级管理制度;进一步落实试点企业网络安全主体责任,形成可复制可推广的工业互联网网络安全分类分级管理模式;总结一批工业互联网网络安全典型解决方案,选拔一批优秀示范企业、培育一批专业服务机构。 二、试点对象 结合各地工业互联网发展实际,充分考虑各地参与意愿,初定天津、吉林、上海、江苏、浙江、安徽、福建、山东、河南、湖南、广东、广西、重庆、四川、新疆等15个省(区、市)开展试点。 三、组织方式 试点工作由省级工业和信息化主管部门联合通信管理局(简称试点组织单位)根据《工业互联网企业网络安全分类分级管理指南(试行)》(简称《管理指南》)共同组织实施。试点组织单位结合本地工作实际,选择重点行业、重点企业开展试点,可视情商请其他行业主管部门联合参与。中国信息通信研究院、中国电子信息产业发展研究院、国家工业信息安全发展研究中心、中国电子技术标准化研究院、中国工业互联网研究院、中国石油和化学工业联合会、中国钢铁工业协会、中国有色金属工业协会、建筑材料工业信息中心、中国电器工业协会、中国纺织工业联合会、中国轻工业联合会、中国医药工业信息中心等作为第三方专业机构要做好试点支撑工作。 四、试点工作流程 (一)组织开展自主定级。试点组织单位组织试点企业依据《管理指南》要求,于2021年2月底前开展自主定级,完成定级报告。 (二)开展试点定级核查。试点组织单位组织第三方专业机构对试点企业自主定级情况进行核查,于2021年3月底前指导试点企业完成定级核查。 (三)落实安全防护措施。试点组织单位组织第三方专业机构,结合工业互联网企业网络安全分类分级防护系列规范,指导试点企业于2021年9月底前落实与自身等级相适应的安全防护措施。 (四)开展试点工作总结。试点组织单位对本行政区域内试点情况、主要做法、经验成效、存在的问题等进行系统总结,形成书面材料,于2021年10月底前报工业和信息化部(网络安全管理局)。工业和信息化部将适时组织召开试点经验交流会。 五、工作要求 (一)高度重视,加强指导。试点组织单位要加强对试点工作的组织领导,建立试点工作推动机制,加强对试点企业的指导督促,确保试点工作顺利推进。 (二)聚焦重点,强化实施。试点组织单位要聚焦工业互联网领域,加强对产业促进、经济社会发展影响较大企业的组织指导。及时研究协调解决试点工作中的问题,总结先进经验做法,研究提出工作建议。 (三)加强协调,务实推进。试点组织单位要加强沟通协调,密切配合,形成工作合力。第三方专业机构要积极配合试点组织单位做好试点支撑工作。 工业和信息化部办公厅 2020年12月15日 (来源:工业和信息化部网络安全管理局)[详细]2021-01-14 09:49

又一国家级肯定!三一重起获工信部网络安全试点示范授牌

近日,在由工业和信息化部、北京市人民政府共同主办的2020年中国网络安全产业高峰论坛上,三一汽车起重[详细]2020-12-25 09:43

2020北京网络安全大会智慧矿山网络安全研讨会在京召开

8月25日下午,2020北京网络安全大会智慧矿山网络安全研讨会于线上在京召开。研讨会以“网络安全护航煤矿智能化发展”为主题,探讨煤炭行业两化融合的大趋势下,矿山网络安全建设的发展。会议由奇安信主办,中国煤炭工业协会信息化分会、中煤科工开采研究院有限公司、智慧矿山工业互联网5G+专委会、工业控制系统产业联盟联办。 国家煤矿安全监察局科技装备司副司长王素锋、中国煤炭工业协会副会长王虹桥、矿山企业领导专家、奇安信副总裁左英男、华夏天信(北京)智能低碳技术研究院CTO黄鑫、中煤科工开采研究院创新中心智能开采室主任赵国瑞、烽台科技行业总监訾立强等出席会议。会议由奇安信工业互联网安全事业部产品总监王弢主持。 左英男致欢迎辞并表示,当前工业互联网已成为了工业企业数字经济转型升级的新动能。煤矿作为中国能源结构中最重要的能源之一,从矿山自动化到数字矿山,再到如今的智慧矿山,未来矿山建设与实现方式不断被刷新。智慧矿山网络安全威胁的格局正在发生着深刻的变化。作为网络安全领军企业,奇安信工业安全解决方案已广泛应用于智慧矿山、能源电力、石油化工、轨道交通、智能制造、军工、烟草等多行业场景,打造多个行业标杆案例。奇安信集团愿与各方一起共同助力工业互联网安全建设,推动工业互联网安全发展。 王素锋强调,煤炭行业需要提高网络安全意识、加强网络安全教育、进一步加深对网络安全知识的了解、提高网络风险应对处置能力,为智慧矿山建设打下坚实基础。建议设备提供商、安全服务商、监管机构等建立协同机制,共同应对来自工业互联网、安全网络等跨领域、跨行业的挑战。 王虹桥指出,能源安全和网络安全是当下国家亟需保证的重要领域。随着两化融合深入发展,智慧矿山、煤炭工业互联网平台的建设使设备连接数量和数据采集数量剧增,系统安全将决定煤矿稳定与安全。煤炭行业整体网络信息安全意识有所提升,但仍很薄弱:部分企业信息安全管理制度和标准体系不完善、现行制度未能有效执行;相关技术力量整体薄弱;行业整体网络信息安全意识还很欠缺,缺乏技术手段发现网络安全隐患;网络信息安全主动性不强。煤炭行业需要把信息安全摆在与煤矿智能化关键技术研发同等重要的位置上。需要加强网络与信息安全中心、安全灾备等设施建设,加强核心技术和核心产品设备的自主化和产业化,打造煤炭工业控制网深度安全防护体系。充分发挥协会和联盟等行业组织的作用,联合网络安全厂商,加强行业网络安全技术标准体系建设,编制技术与产品推荐目录,研发针对煤炭行业的网络安全解决方案。用煤炭行业健康可持续发展,确保国家能源安全。 黄鑫表示,传统的矿山信息化是由业务子系统驱动的数字矿山,各子系统间缺少融通。建设数据驱动的智慧矿山,形成业务子系统间的数据融合,构建业务关联性,以点带面、以面带体,为矿山行业安全生产的系统、精益管理提供智能决策支撑,是5G时代对煤炭行业生产管理的新要求。煤炭行业除了传统生产安全防护外,还应包括智能设备泛网络化、智能化,及对于办公网和工控网隔离的策略。基于此,依托端边云三级体系架构,华夏天信构建了矿山工业物联网平台(煤矿大脑)、边缘计算平台、智能感知硬件。通过AI视频分析技术与GIS系统联动,为矿山行业解决皮带运输机智能调速(节能、过载、顺逆煤流启动)、设备异常工况和隐患识别、人员三违识别,并实现矿山安全态势感知。以四维(三维空间+时间)地测地理信息系统为支撑,把数据放到系统上,实现井下井下动态收集、监测,助力矿山实现了“一矿一图、以图管矿”的智能矿山管理模式。通过巡检机器人对输煤栈桥等进行监测,实现生产运行系统信息交互、图像展示、数据展示、预警、辅助决策、信息统计分析。 赵国瑞介绍了煤矿行业网络安全面临的主要问题,如智能终端与智能传感带来的可攻击点增多、多点攻击防护和设备运维难度加大、行业规范、用户隐私和网络安全的矛盾越来越突出、煤炭行业核心支撑软件和芯片技术需求愈加紧迫。提出了煤矿网络安全关键解决措施,建议有条件的煤矿建立5G专网,持续增强5G安全标准,划分不同应用切片,对切片安全分级,保证数据传输速率和可靠性的同时,提高安全性。同时引入AI和大数据检测快速发现网络攻击,对预警实时推送。同时,赵主任呼吁行业给予国产软件更多的耐心和包容,更多发展和成长的土壤和空间。 奇安信行业应用专家张文帅介绍了智慧矿山网络安全创新解决方案。煤矿行业面临网络安全威胁的原因是工业互联网的发展使得工控漏洞暴露在互联网上,而传统IT安全防御手段不适合工业环境。煤矿行业智能化建设中需建立内生安全体系,将工控系统安全等级保护建设体系框架与煤矿行业相结合,形成煤矿工控安全层次模型。奇安信与合作伙伴共同推出的智慧矿山内生安全解决方案融合了生产安全和网络安全,通过“工业安全态势感知管控平台”,服务于矿山行业。 訾立强介绍了烽台科技智慧矿山工控安全建设经验,融合业务的集中化监测和安全保障体系的建设思路。在建设过程中,所有项目建设工作都以业务稳定运行为核心,以信息安全风险处置为核心。有效提升了安全合规能力,提升了信息化和自动化部门的业务支撑能力,提高了生产管理效率,确保生产有序进行的同时,解决了安全建设体系化的问题。 在嘉宾演讲后,与会专家就矿山企业安全需求、工业互联网安全建设发展趋势等话题展开进一步探讨,分享了智能矿山工控网络领域的应用案例和解决方案。[详细]2020-08-27 14:28

+加载更多新闻
热点专题 更多>>
河北鹏远:坚定道路自信

河北鹏远:坚定道路自信

在工程机械行业的广阔天地里,刘悦以其对事业的无限热爱和坚定信念,带领河...详情
海伦哲高空作业车体验

海伦哲高空作业车体验

在时光的长河中,总有一些瞬间,如同星辰般璀璨,照...详情
卡特彼勒用服务提升价值

卡特彼勒用服务提升价值

【第一工程机械网 原创】彼得·德鲁...详情
徐工首席服务专家:程帅

徐工首席服务专家:程帅

【第一工程机械 原创】太行层峦叠嶂,气势磅礴,汾...详情
专访协会租赁分会秘书长

专访协会租赁分会秘书长

2024年已经过半,面对市场的不确定和竞争的白热...详情
投稿邮箱:news@d1cm.com
服务热线:400-6789-326

CopyRight © 2000- d1cm.com, All Rights Reserved 第一工程机械网 版权所有

京ICP备10026412号-15 京ICP证060286号  京公网安备11010502049281号 网络视听许可证0113658号 广播电视制作许可证

客服电话:400-6789-326 新机业务按 1,二手业务按 2,商务合作按 3

关于我们 | 本网动态 | 会员服务 | 广告服务及报价 | 商务合作 | 招聘英才 | 法律声明 | 网站地图 | 联系我们