关基配置基线谁来制定呢

wen IT资讯 4

本文目录导读:

关基配置基线谁来制定呢

  1. 国家层面:制定宏观要求与基本框架
  2. 行业主管部门:制定本行业的强制基线
  3. 运营者(企业/单位):制定具体执行的操作基线
  4. 安全供应商/技术支撑单位:提供技术参考
  5. 一个清晰的制定链条

这是一个非常专业且关键的问题。关基(关键信息基础设施)的配置基线并非由单一部门制定,而是由“国家顶层设计-行业主管-具体运营者”构成的多层分级体系

制定和负责的主体分为以下几个层面:

国家层面:制定宏观要求与基本框架

这是最顶层的指导性文件,由国家互联网信息办公室、工业和信息化部、公安部、国家标准化管理委员会等部委联合或单独发布。

  • 主要职责:提出法律要求(如《网络安全法》、《关键信息基础设施安全保护条例》)、基本保护原则、通用安全框架等。
  • 输出物:如《GB/T 39204-2020 信息安全技术 关键信息基础设施安全保护要求》、《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》,这些文件虽不直接给出“基线”(配置清单),但指明了必须遵循的“基线”方向和安全级别。

行业主管部门:制定本行业的强制基线

这是最核心的制定者,因为关基涉及不同行业(能源、交通、金融、水利、医疗、通信、政务等),各行业的风险、业务特性、技术架构差异巨大。“谁主管,谁负责”

  • 主体:各行业主管部委,如国家能源局(电力)、中国人民银行(金融)、交通运输部(交通)、国家卫健委(医疗)、水利部(水利)、工信部(通信、工业互联网)等。
  • 主要职责
    • 细化国家要求:基于国家框架,结合本行业业务连续性、数据敏感性、实时性要求,制定强制性的配置基线标准。
    • 规定关键检查项:电力系统的调度自动化系统会强制要求“禁用telnet,强制使用SSHv2”、“禁止root直接登录”、“日志保留>6个月”等,金融系统的数据库会要求“密码复杂度策略”、“访问控制最小权限”等。
  • 输出物:各行业的“安全配置基线规范”、“安全防护要求”、“网络设备安全配置指南”等,这些通常是运营者必须执行的硬性指标

运营者(企业/单位):制定具体执行的操作基线

最终的执行者是每个关基运营者(如国家电网、中国石油、大型银行、铁路局等),他们需要将行业要求转化为可落地、可操作、可检查的基线脚本与配置模板

  • 主体:运营者的网络安全和信息化委员会、安全运维部门、网络/系统管理员
  • 主要职责
    • 适配:将行业基线适配到具体设备型号(如华为、思科、H3C路由器;Windows Server 2019、Linux CentOS 7.9等)、业务版本(Oracle 19c、MySQL 8.0等)和网络拓扑中。
    • 细化:制定“防火墙策略基线”、“数据库配置基线”、“操作系统加固基线”、“虚拟化平台配置基线”等,具体到“关闭哪个端口”、“修改哪个注册表键值”、“设置哪几条ACL规则”。
    • 审批与入库:制定的基线需经内部安全专家、业务部门评审,确保安全性与业务可用性不冲突,然后纳入配置管理系统(CMDB)和变更管理流程。

安全供应商/技术支撑单位:提供技术参考

深信服、奇安信、启明星辰、绿盟、华为安全、阿里云安全等厂商,以及等保测评机构、安全咨询公司

  • 角色不是制定者,而是支撑者
  • 工作
    • 提供出厂安全配置:安全设备(防火墙、IDS/IPS、堡垒机)出厂时自带的“安全默认配配置”。
    • 输出最佳实践:发布《XX网络设备安全基线手册》、《XX操作系统安全加固指南》等,作为运营者制定自有基线的重要技术参考。
    • 协助检测与自动化:开发基线核查工具(如配置核查扫描器),帮助运营者发现基线偏离。

一个清晰的制定链条

国家法律/标准(方向) → 行业主管部委(强制基线) → 运营者自身(落地执行/操作基线) → 安全厂商(技术参考/工具)

关键点提醒:

  1. 强制性:行业主管部门制定的基线通常是强制性的,如果运营者未按该基线配置,一旦发生安全事故,可能面临行政处罚甚至刑事责任(《关基保护条例》法律责任)。
  2. 动态性:基线不是定死的,需要根据持续监测结果、新发现的0day漏洞、业务变更等定期评审和更新(通常至少一年一次或发生重大变更后)。
  3. 责任主体最终责任人是运营者,即使有行业标准,运营者也必须证明自己“执行了这些基线”(通过日志、配置备份、定期核查报告等证据)。

如果你是某关基单位的安全负责人,你需要第一时间跟踪本行业主管部委发布的最新基线要求,然后组织内部团队将其转化为针对你单位设备的具体配置命令。

抱歉,评论功能暂时关闭!