GY T 352-2021 广播电视网络安全等级保护基本要求.pdf
《GY T 352-2021 广播电视网络安全等级保护基本要求.pdf》由会员分享,可在线阅读,更多相关《GY T 352-2021 广播电视网络安全等级保护基本要求.pdf(53页珍藏版)》请在麦多课文档分享上搜索。
1、 GY 中华人民共和国 广播电视 和网络视听 行业标准 GY/T 352 2021 广播电视网络安全等级保护基本要求 Baseline for classified protection of broadcasting cybersecurity 2021 - 07 - 14 发布 2021 - 07 - 14 实施 国家广播 电视 总局 发布 GY/T 3522021 I 目 次 前言 . III 1 范围 . 1 2 规范性引用文件 . 1 3 术语和定义 . 1 4 缩略语 . 3 5 广播电视网络安全等级保护概述 . 3 5.1 等级保护对象定级 . 3 5.2 不同等级的安全保护能力
2、 . 3 5.3 安全通用要求和安全扩展要求 . 4 6 第一级安全要求 . 4 6.1 安全通用要求 . 4 6.2 云计算安全扩展要求 . 6 6.3 移动互联安全扩展要求 . 6 7 第二级安全要求 . 7 7.1 安全通用要求 . 7 7.2 云计算安全扩展要求 . 10 7.3 移动互联安全扩展要求 . 11 8 第三级安全要求 . 12 8.1 安全通用要求 . 12 8.2 云计算安全扩展要求 . 17 8.3 移动互联安全扩展要求 . 19 9 第四级安全要求 . 20 9.1 安全通用要求 . 20 9.2 云计算安全扩展要求 . 25 9.3 移动互联安全扩展要求 . 27
3、 10 第五级安全要求(略) . 28 11 安全物理环境要求 . 28 11.1 安全通用要求 . 28 11.2 云计算安全扩展要求 . 29 11.3 移动互联安全扩展要求 . 30 12 安全管理要求 . 30 12.1 安全通用要求 . 30 12.2 云计算安全扩展要求 . 37 GY/T 3522021 II 12.3 移动互联安全扩展要求 . 38 附录 A(规范性) 安全要求的选择和使用 . 39 附录 B(规范性) 等级保护对象整体安全保护能力的要求 . 42 附录 C(规范性) 等级保护安全框架和关键技术使用要求 . 43 附录 D(资料性) 云计算应用场景说明 . 45
4、 附录 E(资料性) 移动互联应用场景说明 . 46 参考文献 . 47 GY/T 3522021 III 前 言 本文件按照 GB/T 1.1 2020标准化工作导则 第 1部分:标准化文件的结构和起草规则的规定 起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由全国广播电影电视标准化技术委员会( SAC/TC 239)归口。 本文件起草单位:国家广播电视总局监管中心、央视国际网络有限公司、上海文化广播影视集团有 限公司、国家广播电视总局广播电视规划院、国家广播电视总局广播电视科学研究院、公安部第三研究 所( 公安部信息安全等级保护评估中心)、北京广
5、播电视台、北京歌华有线电视网络股份有限公司、四 川金熊猫新媒体有限公司、云南无线数字电视文化传媒股份有限公司、北京安信天行科技有限公司、广 信智安(青岛)科技有限公司、杭州数梦工场科技有限公司。 本文件主要起草人:李炎、杨波、王宝石、姜峰、程明、林嗣雄、肖辉、宫铭豪、任卫红、毕江、 林霖、郭东海、梁率、任晓炜、张程、刘晨、袁礼、王晓艳、梁厚鸿、彭海龙、王洪刚、党超辉、张俊、 裴钰、胡恺、罗桂民、陈奇、杨木伟、董升来、李祯祚、赵少川、赵国全。 GY/T 3522021 1 广播电视网络安全等级保护基本要求 1 范围 本文件规定了 广播电视 网络安全等级保护的第一级到第四级等级保护对象的安全通用要
6、求和安全扩展 要求。 本文件适用于指导分等级的非涉密对象的安全建设和监督管理。对于涉及国家秘密的网络,应按照国 家保密工作部门的相关规定和标准进行保护。 注 : 第五级等级保护对象是非常重要的监督管理对象, 对其有特殊的管理模式和安全要求, 所以不在本文件中进行描 述。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件, 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文 件。 GB 17859 计算机信息系统 安全保护等级划分准则 GB/T 22239 2019 信息 安全技术 网络 安全等级
7、保护基本要求 GB/T 22240 2020 信息 安全技术 网络 安全等级保护 定级 指南 GB/T 25069 信息安全技术 术语 GB/T 31167 2014 信息安全技术 云计算服务安全指南 GB/T 31168 2014 信息安全技术 云计算服务安全能力要求 GY/T 337 2020 广播 电视网络安全等级保护定级指南 GY 5067 广播电影电视建筑设计防火标准 3 术语和定义 GB 17859、 GB/T 22239 2019、 GB/T 22240 2020、 GB/T 25069、 GB/T 31167 2014、 GB/T 31168 2014和 GY/T 337 20
8、20界定的以及下列术语和定义适用于本文件。 3.1 广播电视网络安全 broadcasting cybersecurity 通过采取必要措施,防范对广播电视网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网 络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。 3.2 安全保护能力 security protection ability 能够抵御威胁、发现安全事件以及在遭到损害后能够恢复先前状态等的程度。 来源: GB/T 22239 2019,3.2 3.3 云计算 cloud computing GY/T 3522021 2 通过网络访问可扩展的、灵活的物理或虚
9、拟共享资源池,并按需自助获取和管理资源的模式。 注: 资源实例包括服务器、操作系统、网络、软件、应用和存储设备等。 来源: GB/T 31167 2014,3.1 3.4 云服务商 cloud service provider 云计算服务的供应方。 注: 云服务商管理、运营、支撑云计算的计算基础设施及软件,通过网络交付云计算的资源。 来源: GB/T 31167 2014,3.3 3.5 云服务客户 cloud service customer 为使用云计算服务同云服务商建立业务关系的参与方。 来源: GB/T 31168 2014,3.4 3.6 云计算平台 /系统 cloud comput
10、ing platform/system 云服务商提供的云计算基础设施及其上的服务软件的集合。 来源: GB/T 22239 2019,3.6 3.7 虚拟机监视器 hypervisor 运行在基础物理服务器和操作系统之间的中间软件层,可允许多个操作系统和应用共享硬件。 来源: GB/T 22239 2019,3.7 3.8 宿主机 host machine 运行虚拟机监视器的物理服务器。 来源: GB/T 22239 2019,3.8 3.9 移动互联 mobile communication 采用无线通信技术将移动终端接入有线网络的过程。 来源: GB/T 22239 2019,3.9 3.
11、10 移动终端 mobile device 在移动业务中使用的终端设备,包括智能手机、平板电脑、个人电脑等通用终端和专用终端设备。 来源: GB/T 22239 2019,3.10 3.11 无线接入设备 wireless access device 采用无线通信技术将移动终端接入有线网络的通信设备。 来源: GB/T 22239 2019,3.11 3.12 无线接入网关 wireless access gateway 部署在无线网络与有线网络之间,对有线网络进行安全防护的设备。 来源: GB/T 22239 2019,3.12 3.13 移动应用软件 mobile application
12、针对移动终端开发的应用软件。 GY/T 3522021 3 来源: GB/T 22239 2019,3.13 3.14 等级 保护对象 target of classified protection 广播电视网络安全等级保护工作直接作用的对象。 注: 主要包括信息系统、广播电视网络设施和数据资源。 来源: GY/T 337 2020,3.1 3.15 外部网络 external network 本等级保护对象之外的网络。 3.16 敏感数据 sensitive data 包括但不限于未经广播电视行政主管部门批准发布的行业统计数据、行业企事业经营数据、用户数据。 4 缩略语 下列缩略语适用于本文
13、件。 AP 无线访问接入点( Wireless Access Point) DDoS 分布式拒绝服务( Distributed Denial of Service) HTTPS 超文本安全传输协议( Hyper Text Transfer Protocol over SecureSocket Layer) IaaS 基础设施即服务( Infrastructure-as-a-Service) IP 互联网协议( Internet Protocol) IT 信息技术( Information Technology) PaaS 平台即服务( Platform-as-a-Service) SaaS 软
14、件即服务( Software-as-a-Service) SSID 服务集标识( Service Set Identifier) SSH 安全 外壳(Secure Shell) TCB 可信计算基( Trusted Computing Base) VPN 虚拟 专用网络 ( Virtual Private Network) WEP 有线等效加密( Wired Equivalent Privacy) WPS WiFi保护设置( WiFi Protected Setup) 5 广播电视网络安全等级保护概述 5.1 等级保护对象定级 等级保护对象根据其在国家安全、经济建设、社会生活中的重要程度,遭到
15、破坏后对国家安全、社会 秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等,由低到高被划分为五个安全保护等 级。 广播电视网络安全保护等级确定方法见 GY/T 337 2020。 5.2 不同等级的安全保护能力 不同级别的等级保护对象应具备的基本安全保护能力如下。 GY/T 3522021 4 第一级安全保护能力:应能够防护免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的 自然灾难,以及其他相当危害程度的威胁所造成的关键资源损害,在自身遭到损害后,能够恢复部分功能。 第二级安全保护能力:应能够防护免受来自外部小型组织的、拥有少量资源的威胁源发起的恶意攻击、 一般的自然灾难,
16、以及其他相当危害程度的威胁所造成的重要资源损害,能够发现重要的安全漏洞和处置 安全事件,在自身遭到损害后,能够在一段时间内恢复部分功能。 第三 级安全保护能力:应能够在统一安全策略下防护免受来自外部有组织的团体、拥有较为丰富资源 的威胁源发起的恶意攻击、较为严重的自然灾难,以及其他相当危害程度的威胁所造成的主要资源损害, 能够及时发现、监测攻击行为和处置安全事件,在自身遭到损害后,能够较快恢复绝大部分功能。 第四级安全保护能力:应能够在统一安全策略下防护免受来自国家级别的、敌对组织的、拥有丰富资 源的威胁源发起的恶意攻击、严重的自然灾难,以及其他相当危害程度的威胁所造成的资源损害,能够及 时发
17、现、监测发现攻击行为和安全事件,在自身遭到损害后,能够迅速恢复所有功能。 第五级安全保护能力:略。 注: 在本文件中,加粗 字部分表示较高等级中增加或增强的要求。 5.3 安全通用要求和安全扩展要求 由于业务目标的不同、使用技术的不同、应用场景的不同等因素,不同的等级保护对象会以不同的形 态出现,表现形式可能称之为基础信息网络、信息系统 (包含采用移动互联等技术的系统 )、云计算平台 /系 统、 大数据平台 /系统 等。形态不同的等级保护对象面临的威胁有所不同,安全保护需求也会有所差异。为 了便于实现对不同级别的和不同形态的等级保护对象的共性化和个性化保护,等级保护要求分为安全通用 要求和安全
18、扩展要求 。 安全通用要求针对共性化保护需求提出,等级保护对象无论以何种形式出现,应根据安全保护等级实 现相应级别的安全通用要求;安全扩展要求针对个性化保护需求提出,需要根据安全保护等级和使用的特 定技术或特定的应用场景选择性实现安全扩展要求。安全通用要求和安全扩展要求共同构成了对等级保护 对象的安全要求。安全要求的选择和使用应符合附录 A的规定,整体安全保护能力的要求应符合附录 B和附 录 C的规定。 本文件针对云计算、移动互联系统提出了安全扩展要求。云计算应用场景见附录 D,移动互联应用场景 见附录 E, 对于采用其他特殊技术或处于特 殊应用场景的等级保护对象,应在安全风险评估的基础上,针
19、对 安全风险采取特殊的安全措施作为补充。 第 6章至第 10章分别针对不同安全保护等级的广播电视网络安全等级保护对象应该具有的安全保护能 力,从安全通信网络、安全区域边界、安全计算环境、安全管理中心几个层面提出了相应的安全防护要求。 根据广播电视安全播出管理规定及实施细则,广播电视网络安全等级保护对象物理安全以及管理要求 应符合第 11章和第12 章要求。 6 第一级安全要求 6.1 安全通用要求 6.1.1 安全通信网络 6.1.1.1 网络架构 要求如下: a) 应保证关键网络设备的业务处理能力满足业务高峰 期需要; b) 应保证网络各个部分的带宽满足业务高峰期需要; GY/T 35220
20、21 5 c) 应配备与实际运行情况相符的网络拓扑图 。 6.1.1.2 通信传输 应采用校验技术保证通信过程中数据的完整性。 6.1.1.3 可信验证 可基于可信根对通信设备的系统引导程序、系统程序等进行可信验证,并在检测到其可信性受到破坏 后进行报警。 6.1.2 安全区域边界 6.1.2.1 边界防护 应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信。 6.1.2.2 访问控制 要求如下: a) 应在网络边界根据访问控制策略设置访问控制规则,默认情况下除允许通信外受控接口拒绝所有 通信; b) 应删除多余或无效的访问控制规则,优化访问控制列 表,并保证访问控制规则数量最小化
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GY 352-2021 广播电视网络安全等级保护基本要求 352 2021 广播电视 网络安全 等级 保护 基本要求
