网络安全等级保护:等级保护测评、分级保护测评、密码保护测评三者之间的关系
2021-11-26
来源:河南等级保护测评
其实,我们很多从事信息安全行业的人,交流时常常会提及“等保”“分保”“密评”这些概念,那么他们之间的联系与区别往往不是说的太清楚,大部分都在说他们之间的不同,而联系这块在很多公众号中是未提及的。甚至对“等保”“分保”“测评”这些词汇认知也是模棱两可的。看到我这个标题的朋友,自然会发现无论是“等级保护”“分级保护”“密码保护”后面我都加了“测评”俩字。因为我个人认为这是较为严谨的描述,当然我接下来也会“引经据典”说明之。
首先,我根据《信息安全等级保护管理办法》即常说的43号文简单整理了一张图来说明之,供大家参考!
我相信,明眼人也看出来了。所谓“等级保护测评”“分级保护测评”“密码保护测评”是等级保护制度下三个方面,统归在等级保护制度之下。换言之,我们口中常说的“等保”是“等级保护测评”的简称最恰切,而不是“等级保护”的简称,等级保护涵盖公安、保密、密码三个管理部门监管的三个方向,《网络安全法》第二十一条国家实行网络安全等级保护制度。就是常说的“等保”“分保”“密评”共同组成《网络安全法》中要求的“网络安全等级保护制度”,所以网络运营者要履行非涉密信息系统的等级保护测评、密码保护测评以及涉密系统的分级保护测评,这样才是真正履行网络安全等级保护制度。所以,做等级保护测评的千万不能曲解法律法规,不然在协助客户工作中,有可能把客户带偏。
我们借助《信息安全等级保护管理办法》43号文谈一下“分级保护测评”,在《信息安全等级保护管理办法》的第四章明确了涉密信息系统的分级保护管理等内容,其中第二十四条这样描述“涉密信息系统应当依据国家信息安全等级保护的基本要求,按照国家保密工作部门有关涉密信息系统分级保护的管理规定和技术标准,结合系统实际情况进行保护。非涉密信息系统不得处理国家秘密信息等。”
在第二十五条,涉密信息系统按照所处理信息的最高密级,由低到高分为秘密、机密、绝密三个等级。涉密信息系统建设使用单位应当在信息规范定密的基础上,依据涉密信息系统分级保护管理办法和国家保密标准BMB17-2006《涉及国家秘密的计算机信息系统分级保护技术要求》确定系统等级。对于包含多个安全域的涉密信息系统,各安全域可以分别确定保护等级。保密工作部门和机构应当监督指导涉密信息系统建设使用单位准确、合理地进行系统定级。
在第二十七条 涉密信息系统建设使用单位应当选择具有涉密集成资质的单位承担或者参与涉密信息系统的设计与实施。涉密信息系统建设使用单位应当依据涉密信息系统分级保护管理规范和技术标准,按照秘密、机密、绝密三级的不同要求,结合系统实际进行方案设计,实施分级保护,其保护水平总体上不低于国家信息安全等级保护第三级、第四级、第五级的水平。
由以上三条结合43号第三条中描述“国家保密工作部门负责等级保护工作中有关保密工作的监督、检查、指导”,我们看到“分保”是等级保护工作中“有关保密工作”,同属于等级保护制度大体系范围内。另外,“分保”有自己一套法规和规范,但统属在等级保护之内,而且从第二十七条也可以看到分级保护的信息系统“不低于国家信息安全等级保护第三级、第四级、第五级的水平”,这也是彼此之间的联系。
我们借助《信息安全等级保护管理办法》43号文再浅层次的探讨一下“密码保护测评”,在《信息安全等级保护管理办法》的第五章明确了信息安全等级保护的密码管理等内容,其中第三十四条这样描述“国家密码管理部门对信息安全等级保护的密码实行分类分级管理。根据被保护对象在国家安全、社会稳定、经济建设中的作用和重要程度,被保护对象的安全防护要求和涉密程度,被保护对象被破坏后的危害程度以及密码使用部门的性质等,确定密码的等级保护准则。”“信息系统运营、使用单位采用密码进行等级保护的,应当遵照《信息安全等级保护密码管理办法》、《信息安全等级保护商用密码技术要求》等密码管理规定和相关标准。”
第三十九条描述为“各级密码管理部门可以定期或者不定期对信息系统等级保护工作中密码配备、使用和管理的情况进行检查和测评,对重要涉密信息系统的密码配备、使用和管理情况每两年至少进行一次检查和测评。在监督检查过程中,发现存在安全隐患或者违反密码管理相关规定或者未达到密码相关标准要求的,应当按照国家密码管理的相关规定进行处置。”
而在《密码法》的第二十七条描述为“法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。商用密码应用安全性评估应当与关键信息基础设施安全检测评估、网络安全等级测评制度相衔接,避免重复评估、测评。”“关键信息基础设施的运营者采购涉及商用密码的网络产品和服务,可能影响国家安全的,应当按照《中华人民共和国网络安全法》的规定,通过国家网信部门会同国家密码管理部门等有关部门组织的国家安全审查。”
这样,等级保护测评与密码测评则通过43号文与《密码法》共同指向《网络安全法》有关落实等级保护制度的要求。
接下来我们再回顾一下基本概念:
网络安全等级保护测评:(简称“等级测评”)是测评机构依据国家信息安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密信息系统安全等级保护状况进行检测评估的活动,是信息系统安全等级保护工作的重要环节。
商用密码应用安全评估:(简称“密码测评”或“密评”)是指对采用商用密码技术、产品和服务集成建设的网络和信息系统密码应用的合规性、正确性、有效性进行评估。
本文主要依据43号文、《网络安全法》《密码法》等文件,“等级保护”“等级保护测评”“分级保护测评”“密码保护测评”等进行了一个概念上的简单联系与区分,有关技术细节在本文中未体现。