老男孩教育专注IT教育10余年,只培养IT技术精英

全国免费咨询电话(渠道合作):400-609-2893

等保2.0和1.0测评要求有哪些变化?

老男孩IT教育

行业新闻

2023年4月18日 09:37

在等级保护2.0更新后,很多用户还停留在1.0的测评标准中,其实2.0对于1.0来说,还是有很大变化的,不论是标准内容、标准结果还是测评变化,都进行了升级,以下是详细的内容:

       在等级保护2.0更新后,很多用户还停留在1.0的测评标准中,其实2.0对于1.0来说,还是有很大变化的,不论是标准内容、标准结果还是测评变化,都进行了升级,以下是详细的内容:

等级保护

       1、标准内容增加了

       标准内容上最大的变化就是将安全要求分为了安全通用要求和扩展要求。首先,安全通用要求部分已对1.0标准的内容进行了优化,删除或修订了过时的要求项,新增了对新型网络攻击行为防护和个人信息保护等方面的新要求。

       其次,针对云计算、移动互联、物联网、工业控制系统等提出了新的安全扩展要求。

       其测评要求体现在具体工作上,就是“测评难度加大、测评工作量增加、测评标准更高”,今后一个系统测评时将由过去的一个安全要求变成现在的一个通用安全要求加N个扩展要求,对测评机构提出新的更高的要求。特别是新增的几个扩展要求,都是最新技术在网络系统上的应用。

       2、以基本要求为首的2.0标准,从标准结构上发生了较大的调整

       以安全通用要求为例,技术要求调整为安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心5个层面,管理要求5个层面也重新进行了调整。

       从测评项数量上来看,安全通用要求二级和三级的测评项数量比1.0标准减少了,但实际上2.0标准的覆盖面比1.0标准要更广,要求也要高得多。
       主要体现在:第一方面、新标准将原来1.0标准的不同层面的相同要求项进行了合并,如主机、数据库、网络设备、安全设备、应用系统、数据的要求,所以该层面的一个要求项就覆盖了原标准多个层面的内容;第二方面、部分要求项的要求更高了,覆盖面更大了,比如网络入侵防范内容中,明确要求具有对关键节点从内部和外部的攻击检测能力(1.0仅要求网络边界处的检测能力);如果被保护系统使用了新技术,那么还需考虑扩展要求的内容。       

       总的来说,就是2.0标准的覆盖范围更大了,要求更高了,系统运营使用单位须在系统建设和整改过程中进一步提升安全防护能力。测评机构的测评难度也增加了,相同系统的测评投入也必然要增加。

       3、测评报告的变化

       测评联盟针对2.0标准发布了2019版测评报告模板,该模板在2015版的基础上强化了分析研判方面的要求,并强化了工具测试/渗透测试的要求。

       在2019版发布的同时,还发布了配套文件《等级保护测评高风险判定指引》,明确定义了各个问题场景的分析研判要求和规范。所以,报告编制的难度也增加了,测评机构在报告编制阶段的投入也要增加。

       更多网络安全内容,推荐关注老男孩教育网络安全培训课程。老男孩网络安全培训课程由经验丰富的老师亲自授课,针对不同阶段的学员制定不同进度的课程,脱产班、周末班、网络班总有一款适合你。想学网络安全,点击链接(https://www.oldboyedu.com/video_library.html)进入网络安全自学视频开始学习吧。

   推荐阅读:

       网络安全防护需要做到哪些方面?

       等级保护分为哪几个等级?是如何划分的?

       九大步骤带你了解如何通过路由器保护内网安全!

本文经授权发布,不代表老男孩教育立场。如若转载请联系原作者。