实施在即!解读《网络安全审查办法》

admin 2022年2月14日19:04:29评论76 views字数 2792阅读9分18秒阅读模式

由国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、公安部、国家安全部、财政部、商务部、中国人民银行、国家市场监督管理总局、国家广播电视总局、中国证券监督管理委员会、国家保密局、国家密码管理局等十三部门联合修订发布的《网络安全审查办法》(以下简称《办法》)将于2022年2月15日起施行。确保关键信息基础设施供应链安全,保障网络安全和数据安全,维护国家安全。

网络安全审查是网络安全领域的重要法律制度,办法指出,网络安全审查坚持防范网络安全风险与促进先进技术应用相结合、过程公正透明与知识产权保护相结合、事前审查与持续监管相结合、企业承诺与社会监督相结合,从产品和服务以及数据处理活动安全性、可能带来的国家安全风险等方面进行审查。数据安全法正式施行后,明确规定国家建立数据安全审查制度,据此对《网络安全审查办法》进行修订,主要目的是进一步保障网络安全和数据安全,维护国家安全。

安全专家从数据安全角度为大家进行解读:

 修订原因

随着基础设施中系统的大规模集成、互联使得基础设施的脆弱性提升、安全威胁加剧,电信、广播电视、能源、金融、公路水路运输、铁路、民航、邮政、水利、应急管理、卫生健康、社会保障、国防科技工业等重要行业和领域基础设施等关键行业一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的网络和信息系统。

此次修订发布的《办法》网络安全核心是保护数据处理活动,而数据安全风险又与网络安全风险也相互关连,因此在网络安全基础上更加注重对核心数据、重要数据或者大量个人信息的安全防控,避免被窃取、泄露、毁损以及非法利用风的险。同时保障网络安全和数据安全、保障关键信息基础设施供应链安全,维护国家安全。

 审查对象和范围

明朝万达安全专家认为,《办法》明确审查对象和范围,为关键信息基础设施运营者、网络平台运营者采购网络产品和服务,开展数据处理活动过程中影响或者可能影响国家安全的行为,需要网络安全审查,审查在数据处理活动包括数据的收集、存储、使用、加工、传输、提供、公开等活动。对于数据活动应考虑数据安全产品和方案方面建设,积极开展“数据分类分级管理”、“敏感数据识别”、“数据安全风险评估”、“个人信息安全影响评估”、“数据库安全”等数据安全建设。

 境外个人信息使用

明朝万达安全专家认为,《个人信息保护法》第四十条要求关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,确需向境外提供个人信息的,应当通过国家网信部门组织的安全评估。《办法》第七条是对《个保法》第40条的补充和明确,强调网络平台运营者开展数据处理活动影响或者可能影响国家安全等情形,超过100万用户个人信息的网络平台运营者赴国外上市按照《数安法》的相关规定进行安全评估和个人信息保护认证,网络平台运营者需要做好网络、数据等方面的合规,赴国外上市也需要关注2019年美国《澄清域外合法使用数据法案》(“Cloud法案”)、2018年欧盟GDPR等相关要求。

 重点评估对象

《办法》第十条:网络安全审查重点评估相关对象或者情形的以下国家安全风险因素:

(一)产品和服务使用后带来的关键信息基础设施被非法控制、遭受干扰或者破坏的风险;

(二)产品和服务供应中断对关键信息基础设施业务连续性的危害;

(三)产品和服务的安全性、开放性、透明性、来源的多样性,供应渠道的可靠性以及因为政治、外交、贸易等因素导致供应中断的风险;

(四)产品和服务提供者遵守中国法律、行政法规、部门规章情况;

(五)核心数据、重要数据或者大量个人信息被窃取、泄露、毁损以及非法利用、非法出境的风险;

(六)上市存在关键信息基础设施、核心数据、重要数据或者大量个人信息被外国政府影响、控制、恶意利用的风险,以及网络信息安全风险;

(七)其他可能危害关键信息基础设施安全、网络安全和数据安全的因素。

安全专家表示,主要对关键信息基础设施提供安全保护,对核心及重要的数据提供全方位的数据安全体系建设、采用成熟云网端边的技术的数据安全模型框架,构建相应的数据安全管理体系和数据安全防护技术体系。

实施在即!解读《网络安全审查办法》

知:

对关键信息基础设施运营者、网络平台运营者对于数据的收集、存储、使用、加工、传输、提供、公开等活动进行资产采集;通过Chinasec(安元)数据安全管理系统收集终端敏感数据资产、Chinasec(安元)数据防泄漏系统收集企业外网出口处理的敏感数据资产,云访问安全代理系统收集数据交换的敏感数据资产、通过云端发现工具互联网数据泄漏监测系统收集云端敏感数据资产;形成云端、网络、边界、终端的综合敏感数据统一收集。

识:

通过内容识别、自然语言技术对关键信息基础设施数据敏感数据识别、通过智能数据治理平台敏感数据分类分级、风险评估,对关键信息基础设施数据形成数字画像便于数据在收集、存储、使用、加工、传输、提供、公开等活动行为的风险识别。

防:

对于核心数据、重要数据或者大量个人信息被窃取、泄露、毁损以及非法利用、非法出境的风险制定数据防护策略,对所识别的敏感数据设定数据资产细粒度的安全访问控制策略,避免信息泄漏风险。

监:

采集终端、主机、业务应用等多种类型数据利用AI、UEBA分析引擎进行用户异常行为关联分析与检测,对用户异常行为事件进行事前防范 、监控关键信息基础设施的数据安全态势,敏感数据全生命周期的集中展示,能够对重点风险用户进行风险画像,防范未知风险,对事件产生的各个环节进行审计追溯,策略联动处理形成闭环。

控:

对终端认证、加密、监控和追踪等手段,在传统PC终端提供数据保护、文档加密、应用保护、系统管理、桌面管理和安全通讯等方面的安全防护,敏感数据提供全生命周期的安全管理和审计,安全防护贯穿于数据产生、访问、传输、使用和销毁的过程中,实现事前安全管理、事后行为审计;对部署在企业外网出口,能对捕获的企业网络数据进行内容检测,以防止企业敏感数据传输到企业外部。以“内容识别”指对企业网络出口的数据包进行会话重组与文件恢复后获取内容,对敏感内容进行识别,实现外发数据的审计和敏感数据的阻断;对用户数据上云加密,下载本地自动解密主要功能,防止核心数据直接暴露或者传输过程中被窃取,确保企业重要业务云的数据安全保护及云业务系统的攻击防护;对互联网传播泄露的监测和溯源,提供监测规则(如关键字、正则表达式、文档指纹、文档特征等),发现敏感数据或文档泄露将及时通过短信或者邮件的方式发出预警,同时自助查询特定网站是否存在数据泄露;对关键信息基础敏感数据通过数据安全一体化管控平台对终端、网络、边界、云端侧建立纵向防控安全体系。



原文来源:明朝万达

“投稿联系方式:孙中 010-82992251   [email protected]
实施在即!解读《网络安全审查办法》

原文始发于微信公众号(网络安全应急技术国家工程实验室):实施在即!解读《网络安全审查办法》

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年2月14日19:04:29
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   实施在即!解读《网络安全审查办法》https://cn-sec.com/archives/777409.html

发表评论

匿名网友 填写信息