熱力行業(yè)網(wǎng)絡(luò)安全建設(shè)思路
時間:2022-07-27 09:58:30
導語:熱力行業(yè)網(wǎng)絡(luò)安全建設(shè)思路一文來源于網(wǎng)友上傳,不代表本站觀點,若需要原創(chuàng)文章可咨詢客服老師,歡迎參考。
【摘要】本文分析了未來網(wǎng)絡(luò)安全的趨勢,并列舉了熱力行業(yè)作為公益性基礎(chǔ)服務(wù)事業(yè)的網(wǎng)絡(luò)安全威脅防范和網(wǎng)絡(luò)安全建設(shè)的需求,提出了熱力行業(yè)網(wǎng)絡(luò)安全規(guī)劃新思路、網(wǎng)路安全規(guī)劃總體性要求、規(guī)劃原則、安全規(guī)劃框架、網(wǎng)絡(luò)安全規(guī)劃實施步驟及每階段目標任務(wù),從而為熱力行業(yè)在新形勢下的網(wǎng)絡(luò)安全建設(shè)提供一種思路。
【關(guān)鍵詞】熱力行業(yè);網(wǎng)絡(luò)安全;等級保護;基礎(chǔ)設(shè)施;基礎(chǔ)防護;智能管控
一、網(wǎng)絡(luò)安全形勢
隨著計算機和通信技術(shù)的發(fā)展,網(wǎng)絡(luò)信息的安全和保密已成為一個至關(guān)重要且急需解決的問題。計算機網(wǎng)絡(luò)所具有的開放性、互連性和共享性等特征使網(wǎng)上信息安全存在著先天不足,再加上系統(tǒng)軟件中的安全漏洞以及所欠缺的嚴格管理,致使網(wǎng)絡(luò)易受攻擊。因此網(wǎng)絡(luò)安全所采取的措施應(yīng)能全方位地針對各種不同的威脅,保障網(wǎng)絡(luò)信息的保密性、完整性和可用性。綜合考量2017年經(jīng)歷的網(wǎng)絡(luò)安全事件,2018年及以后整個網(wǎng)絡(luò)安全行業(yè)的趨勢或?qū)⒊霈F(xiàn)如下情況:(一)勒索軟件攻擊。勒索攻擊成為網(wǎng)絡(luò)攻擊的一種新常態(tài),網(wǎng)絡(luò)攻擊者將調(diào)整目標,從傳統(tǒng)的目標轉(zhuǎn)向利潤更高的勒索目標,其中包括高凈值個人、連接設(shè)備和企業(yè)。(二)會有更多的僵尸網(wǎng)絡(luò)物聯(lián)網(wǎng)。(IoT)攻擊由于制造商安全能力不足和行業(yè)監(jiān)管缺失,2018年物聯(lián)網(wǎng)設(shè)備的安全威脅將愈演愈烈,對用戶的個人隱私、資金財產(chǎn)乃至人身安全會出現(xiàn)很大問題造成巨大損失。(三)針對關(guān)鍵基礎(chǔ)設(shè)施的網(wǎng)絡(luò)攻擊升級,攻防兩端的對抗將加劇。攻擊目標從電力、交通等“命脈”設(shè)施,延伸到公共服務(wù)系統(tǒng)、重要工業(yè)企業(yè)的生產(chǎn)設(shè)施、互聯(lián)網(wǎng)關(guān)鍵基礎(chǔ)設(shè)施。我國相關(guān)主管機構(gòu)也已經(jīng)組織了多次針對電力、民航等關(guān)鍵基礎(chǔ)設(shè)施的攻防演習,從已經(jīng)實施的《網(wǎng)絡(luò)安全法》到正在征求意見的《關(guān)鍵信息基礎(chǔ)設(shè)施保護條例》,都將關(guān)鍵基礎(chǔ)設(shè)施保護上升到了國家戰(zhàn)略層面,集中力量、加大投入、創(chuàng)新技術(shù)、提升能力將成為保障關(guān)鍵基礎(chǔ)設(shè)施安全的趨勢和方向。(四)個人數(shù)據(jù)隱私保護將通過法律等技術(shù)手段向前推進。隱私保護從爭議話題開始邁向通過法律和技術(shù)方案的務(wù)實推進。以此應(yīng)對云計算、大數(shù)據(jù)、移動互聯(lián)網(wǎng)及跨境數(shù)據(jù)處理等應(yīng)用場景所帶來的新挑戰(zhàn)。目前我國沒有統(tǒng)一的個人信息保護法,但是通過“徐玉玉案”等一系列案件給社會帶來的不良影響,使人們充分意識到了個人信息泄露和濫用所帶來的嚴重社會危害,同時也催生個人信息保護立法落地。
二、熱力行業(yè)開展網(wǎng)絡(luò)安全建設(shè)的必要性
城市供熱系統(tǒng)是城市熱力供應(yīng)的重要組成部分,是城鎮(zhèn)建設(shè)的重要基礎(chǔ)設(shè)施之一。供熱行業(yè)屬于公益性事業(yè),與電力、燃氣、水務(wù)、交通等行業(yè)一樣屬于國家重要城市工業(yè)基礎(chǔ)設(shè)施,供熱系統(tǒng)的安全穩(wěn)定運行也是國民經(jīng)濟、社會運行的重要基礎(chǔ)。(一)熱力行業(yè)面臨的主要威脅。對于熱力行業(yè)信息系統(tǒng)的威脅攻擊而言,無論攻擊者處于何種動機,攻擊方式和手段如何變化,都會指向特定的目標,攻擊成功后將導致熱力企業(yè)的業(yè)務(wù)和聲譽受損,依據(jù)《網(wǎng)絡(luò)安全法》,攻擊者甚至面臨法律懲罰。面對可能的攻擊,熱力企業(yè)需要謹慎思考攻擊路徑、分析威脅和漏洞,進而勾畫出全面的風險視圖并制定安全控制措施??赡艽嬖诘耐{有:(1)破壞供熱系統(tǒng),中斷正常供熱;(2)內(nèi)部人員失誤導致業(yè)務(wù)中斷;(3)竊取供熱用戶身份、供熱信息;(4)竊取財務(wù)或辦公信息;(5)內(nèi)部人員非法交易用戶身份、供熱信息;(6)外包人員在程序中安插后門;(7)跨國的政治或商業(yè)目的信息竊?。?)惡意軟件;(9)網(wǎng)絡(luò)被攻擊、通信中斷;(10)自然災害。(二)熱力行業(yè)數(shù)據(jù)安全的需要。熱力行業(yè)相關(guān)單位的數(shù)據(jù)格外引人注目,除了企業(yè)內(nèi)的財務(wù)、行政、人力等管理數(shù)據(jù)外,更多的敏感數(shù)據(jù)為供熱用戶信息等。任何由內(nèi)外原因疏漏導致的數(shù)據(jù)泄漏都將使企業(yè)遭受重創(chuàng),后果會很嚴重。供熱行業(yè)的管理趨于數(shù)字化,《網(wǎng)絡(luò)安全法》及更多法律法規(guī)的出臺,可能會加劇企業(yè)保護數(shù)據(jù)安全的負擔。但數(shù)據(jù)是核心的信息資產(chǎn),企業(yè)必須適應(yīng)環(huán)境的變化,不能消極、退讓、躲避,只有不斷尋求更佳的安全防護體系和措施才是真正的辦法。(三)熱力行業(yè)業(yè)務(wù)安全的需要。安全不僅僅只是保護基礎(chǔ)設(shè)施,更要保障業(yè)務(wù)系統(tǒng)的安全。也就是說,將安全控制融入到業(yè)務(wù)流程之中,對業(yè)務(wù)操作中的安全控制點進行同步監(jiān)測,進而提前做到安全態(tài)勢感知,防患于未然,并節(jié)省寶貴的事件響應(yīng)時間。(四)法律的要求《中華人民共和國網(wǎng)絡(luò)安全法》第三十一條:國家對公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)等重要行業(yè)和領(lǐng)域,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴重危害國家安全、國計民生、公共利益的關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級保護制度的基礎(chǔ)上,實行重點保護。第二十一條:國家實行網(wǎng)絡(luò)安全等級保護制度。網(wǎng)絡(luò)運營者應(yīng)當按照網(wǎng)絡(luò)安全等級保護制度的要求,履行下列安全保護義務(wù),保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改。第三十四條:除本法第二十一條的規(guī)定外,關(guān)鍵信息基礎(chǔ)設(shè)施的運營者還應(yīng)當履行下列安全保護義務(wù):(一)設(shè)置專門安全管理機構(gòu)和安全管理負責人,并對該負責人和關(guān)鍵崗位的人員進行安全背景審查;(二)定期對從業(yè)人員進行網(wǎng)絡(luò)安全教育、技術(shù)培訓和技能考核;(三)對重要系統(tǒng)和數(shù)據(jù)庫進行容災備份;(四)制定網(wǎng)絡(luò)安全事件應(yīng)急預案,并定期進行演練;(五)法律、行政法規(guī)規(guī)定的其他義務(wù)。
三、熱力行業(yè)網(wǎng)絡(luò)安全建設(shè)規(guī)劃
(一)網(wǎng)絡(luò)安全規(guī)劃新思路。1、全面貫徹落實網(wǎng)絡(luò)安全等級保護制度《網(wǎng)絡(luò)安全法》第二十一條規(guī)定,國家實行網(wǎng)絡(luò)安全等級保護制度。從中我們也可以看出國家對于等級保護制度全面貫徹的決心,熱力行各業(yè)對這一制度應(yīng)該嚴格執(zhí)行。2、對關(guān)鍵信息基礎(chǔ)設(shè)施實施重點保護《網(wǎng)絡(luò)安全法》引入了新的監(jiān)管維度———對關(guān)鍵信息基礎(chǔ)設(shè)施實施重點保護。熱力行業(yè)首先要識別當前納入到關(guān)鍵信息基礎(chǔ)設(shè)施范圍的應(yīng)用系統(tǒng),如供熱生產(chǎn)監(jiān)控系統(tǒng)、掌上熱力APP、城區(qū)供熱服務(wù)平臺等等,對關(guān)鍵信息基礎(chǔ)設(shè)施重要系統(tǒng)和數(shù)據(jù)庫進行容災備份。3、個人信息保護提升到一定高度熱力行業(yè)作為國家重要城市工業(yè)基礎(chǔ)設(shè)施的公共服務(wù)行業(yè),會在日常業(yè)務(wù)辦理過程中收集到大量個人信息,隨著網(wǎng)上辦公便利的同時,個人信息泄露也成為熱力行業(yè)面臨的新挑戰(zhàn)。4、建立健全以行業(yè)網(wǎng)絡(luò)安全態(tài)勢感知為技術(shù)基礎(chǔ)的監(jiān)測預警和應(yīng)急處置體系《網(wǎng)絡(luò)安全法》第五章專門規(guī)定網(wǎng)絡(luò)安全監(jiān)測預警和應(yīng)急處理制度建設(shè),并要求網(wǎng)絡(luò)運營者應(yīng)當制定網(wǎng)絡(luò)安全事件應(yīng)急預案。5、網(wǎng)絡(luò)安全人才培養(yǎng)《網(wǎng)絡(luò)安全法》的出臺彌補了網(wǎng)絡(luò)安全人才領(lǐng)域的法律空白,熱力行業(yè)要重視網(wǎng)絡(luò)安全人才培養(yǎng)工作,來保障本行業(yè)、本企業(yè)的業(yè)務(wù)系統(tǒng)安全。(二)網(wǎng)絡(luò)安全規(guī)劃原則。熱力行業(yè)網(wǎng)絡(luò)安全保障規(guī)劃建設(shè)應(yīng)遵循以下原則:(1)同步建設(shè)原則:熱力行業(yè)信息安全保障體系建設(shè)應(yīng)與熱力行業(yè)信息化建設(shè)同步規(guī)劃,同步建設(shè),協(xié)調(diào)發(fā)展,要將信息安全保障體系建設(shè)融入到熱力行業(yè)信息化建設(shè)的規(guī)劃、建設(shè)、運行和維護的全過程中。(2)綜合防范原則:熱力行業(yè)信息安全保障體系建設(shè)要根據(jù)熱力行業(yè)信息系統(tǒng)的安全級別,采用適當?shù)墓芾砗图夹g(shù)措施,降低安全風險,綜合提高保障能力。(3)動態(tài)調(diào)整原則:熱力行業(yè)信息安全保障體系建設(shè)要根據(jù)信息資產(chǎn)的變化、技術(shù)的進步、管理的發(fā)展,結(jié)合熱力行業(yè)信息安全風險評估,動態(tài)調(diào)整、持續(xù)改進信息安全保障體系,貫徹“以安全保發(fā)展,在發(fā)展中求安全”的精神,保障和促進熱力行業(yè)業(yè)務(wù)的發(fā)展。(4)符合性原則:熱力行業(yè)信息安全保障體系建設(shè)要符合國家的有關(guān)法律法規(guī)和政策,以及熱力行業(yè)有關(guān)制度和規(guī)定,同時應(yīng)符合有關(guān)國家技術(shù)標準,以及熱力行業(yè)的技術(shù)標準和規(guī)范。(5)分步實施:熱力行業(yè)信息安全保障體系不可能一蹴而就,必須總體統(tǒng)籌協(xié)調(diào),根據(jù)制定的目標、任務(wù)以及熱力行業(yè)信息安全保障體系建設(shè)和產(chǎn)業(yè)發(fā)展對信息安全的需求,分階段、分步驟實施。只有階段適當、步驟清晰才能有序地推動規(guī)劃實施。(6)突出重點:熱力行業(yè)規(guī)劃、體系需求廣泛,任務(wù)繁重。其信息安全保障體系的落實和實施,必須圍繞制定的基本任務(wù),重點抓好急需的重要項目實施,把預期目標落到實處。(7)需求主導、支撐發(fā)展:以滿足熱力行業(yè)業(yè)務(wù)數(shù)字化發(fā)展為目標,以業(yè)務(wù)需求為主導,堅持專業(yè)服從于全局、部門服從于企業(yè),適應(yīng)熱力行業(yè)管理需求變化,及時滿足熱力行業(yè)信息化發(fā)展的需要。(三)熱力行業(yè)網(wǎng)絡(luò)安全規(guī)劃框架。熱力行業(yè)網(wǎng)絡(luò)安全規(guī)劃框架根據(jù)《網(wǎng)絡(luò)安全法》、國家等級保護安全建設(shè)要求,在安全策略的指導下,從技術(shù)體系、管理體系、運維體系三大體系入手,進行規(guī)劃的設(shè)計。熱力行業(yè)網(wǎng)絡(luò)安全保障框架如下圖1所示。熱力行業(yè)網(wǎng)絡(luò)安全規(guī)劃將以安全策略為核心,由管理體系、技術(shù)體系和運維體系共同支撐。在安全策略方面,依據(jù)國家信息安全戰(zhàn)略的方針政策、法律法規(guī)、制度,按照行業(yè)標準規(guī)范要求,結(jié)合熱力行業(yè)企業(yè)自身的安全環(huán)境,制訂完善的信息安全策略體系文件。在管理體系方面,按照《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護基本要求-試行稿》(以下簡稱試行要求)的要求,組建信息安全組織機構(gòu),加強對人員安全的管理,提高全行業(yè)的信息安全意識和人員的安全防護能力,形成一支過硬的信息安全人才隊伍。在技術(shù)體系方面,按照試行要求的要求,通過全面提升信息安全防護、檢測、響應(yīng)和恢復能力,保證信息系統(tǒng)保密性、完整性和可用性等安全目標的實現(xiàn)。在運維體系方面,制訂和完善各種流程規(guī)范,制訂階段性工作計劃,規(guī)范產(chǎn)品與服務(wù)采購流程,同時堅持做好日常維護管理、應(yīng)急計劃和事件響應(yīng)等方面的工作,以保證安全管理措施和安全技術(shù)措施的有效執(zhí)行。(四)安全規(guī)劃實施步驟。熱力行業(yè)網(wǎng)絡(luò)安全保障體系建設(shè)以5年(2018年-2022年)為建設(shè)周期,通過“三大階段”,實現(xiàn)熱力行業(yè)整體信息安全水平的提高,圍繞熱力行業(yè)關(guān)鍵信息基礎(chǔ)設(shè)施的安全需求,形成較為成熟的信息安全總體方針和分項策略,建立較為完善的安全技術(shù)體系、安全管理體系、安全運維體系,同時達到信息安全合規(guī)性要求?!叭箅A段”主要分為:第一階段:完成基礎(chǔ)防護建設(shè)從網(wǎng)絡(luò)安全域規(guī)劃、邊界防護、系統(tǒng)操作配置、數(shù)據(jù)防泄漏等方面實現(xiàn)熱力行業(yè)網(wǎng)絡(luò)的基礎(chǔ)安全防護;解決目前信息安全管理體系滯后于技術(shù)體系的問題,完成管理體系與技術(shù)體系的融合,滿足試行要求的基本技術(shù)要求和管理要求。第二階段:實現(xiàn)威脅態(tài)勢感知在實現(xiàn)第一階段的基礎(chǔ)上,通過信譽庫、風險庫、資產(chǎn)庫的整合,并配合大數(shù)據(jù)分析、事件關(guān)聯(lián)、趨勢分析等技術(shù),實現(xiàn)對熱力行業(yè)未知威脅的態(tài)勢感知,提高行業(yè)內(nèi)針對未知威脅的事前主動防御效果。第三階段:構(gòu)建智能管控平臺構(gòu)建以下一代安全管理平臺以及SIEM信息與事件為主流的集中智能化管控平臺,實現(xiàn)對熱力企業(yè)中全網(wǎng)信息系統(tǒng)的集中管控;最終實現(xiàn)安全防護設(shè)備、預警設(shè)施、測評以及基線管理協(xié)作,充分實現(xiàn)熱力行業(yè)網(wǎng)絡(luò)安全事件的事前預警、事中處置以及事后追溯。
四、結(jié)束語
總的來說,《網(wǎng)絡(luò)安全法》、等保2.0時代一方面明確規(guī)定了網(wǎng)絡(luò)空間活動的法律禁區(qū),另一方面對熱力行業(yè)提出了更高網(wǎng)絡(luò)安全要求。熱力行業(yè)理應(yīng)順應(yīng)新時代網(wǎng)絡(luò)安全發(fā)展趨勢,及時規(guī)范本行業(yè)的網(wǎng)絡(luò)空間行為準則,維護本行業(yè)網(wǎng)絡(luò)空間秩序,引領(lǐng)社會誠信?!毒W(wǎng)絡(luò)安全法》的頒布為熱力行業(yè)網(wǎng)絡(luò)安全的健康發(fā)展指明了方向,為依法治理、管理本行業(yè)網(wǎng)絡(luò)提供了法律依據(jù),為熱力行業(yè)開展完善的網(wǎng)絡(luò)安全建設(shè)體系以適應(yīng)關(guān)鍵信息基礎(chǔ)設(shè)施的安全防護提供強有力的法制保障。
作者:李仲博 孫思維 單位:北京市熱力集團有限責任公司供熱技術(shù)研發(fā)中心