网络安全——概述(二)

发布时间:2026/8/15 18:20:21
网络安全——概述(二) 网络安全概述3、网络安全威胁3.1、网络安全的脆弱性3.1.1、网络的脆弱性3.1.2、网络软件的脆弱性3.1.3、网络应用的脆弱性3.1.4、网络管理的脆弱性3.2、网络犯罪3.2.1、网络犯罪的含义3.2.2、网络攻击的种类3.2.3、网络犯罪常用技术手段3.3、网络安全现状3.3.1、网络安全威胁智能化3.3.2、数据安全威胁位居榜首3.3.3、云计算安全漏洞复杂多变3.3.4、网络安全成熟度参差不齐4、网络安全法律法规与标准4.1、我国网络安全法律体系4.1.1、《中华人民共和国网络安全法》4.1.2、《中华人民共和国数据安全法》4.1.3、《中华人民共和国个人信息保护法》4.2、网络安全等级保护4.2.1、等级保护内涵4.2.2、定级要素4.2.3、等级保护工作流程4.2.4、等级保护安全设计技术要求4.2.5、等级保护测评4.3、网络安全标准与测评4.3.1、网络安全标准化及体系4.3.2、网络安全测评标准4.3.3、网络安全测评类型4.3.4、网络安全测评原则、过程及内容4.3.5、网络安全测评方法与工具3、网络安全威胁网络在以令人难以置信的速度发展应用的同时也面临着各种各样的安全威胁。网络安全已变得日益突出和重要引起了全社会的普遍关注。通常将系统外部可能造成的损害称为威胁。网络安全威胁是指网络系统外部可能造成的危害。将系统内部可能造成的损害称为脆弱性或弱点。脆弱性为威胁提供了实现的可能性。实际中常把软件或者硬件组件中可能被一个或者多个威胁所利用的一个或者一组弱点称为安全漏洞。因此网络安全威胁形式多种多样诸如漏洞利用、流量嗅探、欺骗攻击、拒绝服务DoS攻击、勒索软件攻击、挖矿攻击等。只有比较清楚地了解网络面临的各种安全威胁及脆弱性才能够有的放矢采取有力防护措施有效防范和消除网络安全隐患。3.1、网络安全的脆弱性网络安全问题源于多种因素既有技术本身的问题也有应用与管理问题。从网络系统本身来说网络安全的脆弱性是指网络中的任何能够被用来作为攻击前提的特性。具体地说网络安全的脆弱性是指网络系统或应用程序中存在的漏洞、缺陷或错误可能被攻击者利用以实施恶意行为的脆弱点脆弱点也称为漏洞。网络安全的脆弱性存在于物理环境、组织、过程、人员、管理、配置、硬件、软件和信息等各个方面。通常对网络安全脆弱性的一种分类如表所示。在实际中一个脆弱点可能是某个应用程序、系统、设备或者服务本身在编码或设计时所产生的错误或缺陷反映了该程序、系统、设备或服务对特定威胁攻击或者危险事件的敏感性。就软件而言脆弱点可能来自编码时产生的错误也可能来自业务逻辑设计的缺陷或者交互的不合理。在硬件方面脆弱点则主要来自设计的不合理例如硬件芯片的设计存在安全问题。对于管理弱密码或不安全的凭证管理也可能存在一些漏洞。这些安全缺陷、错误或者不合理之处如果被利用不管是有意还是无意或者恶意都会给整个网络系统带来危害例如网络系统管理权限被窃取重要的数据或者资料被泄露、篡改甚至破坏等。网络安全存在多种脆弱性大致上可归纳为网络的脆弱性、网络软件的脆弱性、网络应用的脆弱性和网络管理的脆弱性。3.1.1、网络的脆弱性网络通常是由主机、子网、协议集合及应用软件等组成的综合系统。因此网络的脆弱性必然是来自这些组件的安全缺陷和不正确的连接、配置。1网络体系结构的脆弱性在20世纪计算机网络技术发展初期互联网之所以能够打败其他计算机网络体系结构独树一帜发展壮大并形成如今的繁荣局面所依靠的是以TCP/IP为核心的互联网体系结构。层次化的TCP/IP协议体系结构是从功能上来描述计算机网络组成的其优点在于每层实现相对独立的功能层与层之间通过接口来提供服务每一层都对上层屏蔽如何实现协议的具体细节使网络体系结构做到与具体物理实现无关。层次结构允许连接到网络的主机和终端型号、性能可以不同但只要遵守相同的协议即可实现互操作。高层用户可以从具有相同功能的协议层开始进行互联使网络成为开放式系统。这里“开放”指按照相同协议任意两系统之间可以进行通信。网络体系结构要求上层调用下层的服务上层是服务调用者下层是服务提供者但下层提供的服务出错时会影响上层的工作。层次化的TCP/IP协议体系结构可以保证互联网使用和兼容几乎所有的通信网络技术使得互联网可以同时支撑各种各样的应用技术。互联网的“包容性”使它成为构成网络空间的重要基础设施。互联网通过各种通信网络技术连接了丰富的计算机系统、嵌入式处理器和控制器以及海量虚拟信息环境。这些设施、组件之间一经连接就会产生数据交互进而不断扩展并且难以分割。在这种情况下也就凸显出了网络安全的风险和价值而补丁式、外挂式的网络安全技术面对巨大体量的互联网系统作用显得非常有限导致网络易攻难守。2网络通信的脆弱性网络安全通信是网络设备之间、网络设备与主机节点之间进行信息交换的保障。网络协议是网络通信必不可少的网络通信要求各方都要按照规定的协议或规则进行。网络通信协议或通信系统的安全缺陷往往会危及网络系统的整体安全。由于互联网在设计之初缺乏安全方面的总体构想及设计致使互联网通信存在脆弱性。也就是说基于TCP/IP协议体系的互联网本身存在一些固有的脆弱性脆弱点​IP、TCP及FTP、E-mail、NFS、WWW等协议都存在安全漏洞如FTP的匿名服务浪费系统资源E-mail中潜伏着电子炸弹、病毒等威胁互联网安全WWW中使用的通用网关接口CGI程序、Java Applet程序和SSI等都存在安全漏洞。若通信用户不按照规则或者利用协议缺陷进行通信就可能导致网络系统通信出现混乱、系统出现漏洞或者信息被非法窃取。网络系统的通信线路在面对各种威胁时显得非常脆弱非法用户可对线路进行物理破坏、搭线窃听、通过未保护的外部线路访问系统内部信息等。3网络硬件的脆弱性网络硬件自身也不可避免地存在安全漏洞。硬件故障会直接影响系统的正常运行严重时系统会停止工作。常见的网络硬件故障有计算机硬件故障、电源故障、芯片主板故障、驱动器故障等。网络硬件的脆弱性还表现为机密的困难性、介质的剩磁效应和信息的聚生性等。互联网的网络端口、传输线路和各种处理机也有可能因屏蔽不严或未屏蔽而造成电磁信息辐射从而造成有用信息甚至机密信息的泄露。网络的各种存储器存储着大量的数据信息存储器中的信息很容易被复制而不留痕迹。另外用于网络的存储介质也很容易被盗窃或损坏造成信息丢失。4网络配置的脆弱性不正确的网络配置可能导致安全漏洞如未禁用不必要的服务、开放的网络端口或缺乏网络分割等。例如因路由前缀不当引发的劫持事件屡见不鲜。目前无线网络也已经普遍部署应用不加密或使用弱加密的无线网络更容易受到未经授权的访问和数据截获。3.1.2、网络软件的脆弱性网络软件的脆弱性主要集中在网络操作系统、应用软件和驱动程序故障、软件本身的“后门”​、漏洞、恶意代码等方面。1网络操作系统的脆弱性网络操作系统本身是不安全的存在许多安全漏洞。目前无论是Windows、UNIX还是其他网络操作系统都可能存在安全漏洞。这些漏洞一旦被发现和利用会对整个网络系统造成安全威胁。操作系统的漏洞可能被黑客利用来获取未授权的访问权限、进行拒绝服务攻击或执行恶意代码。网络操作系统的脆弱性具体表现在以下几个方面。动态链接。为了满足系统集成和系统扩充的需要操作系统采用动态链接结构系统的服务和I/O操作可以采用补丁方式进行升级和动态链接。虽然这种方式为厂商和用户提供了便利但同时也为黑客提供了入侵的途径成为网络病毒滋生的温床。进程创建。操作系统可以创建进程这些进程可在远程节点上被创建和激活更严重的是被创建的进程还可以继续创建其他进程。如果黑客在远程节点上将“间谍”程序以补丁形式附加到合法用户尤其是超级用户上就可以绕过系统进程与作业监视程序的检测入侵网络。空口令和远程过程调用RPC​。操作系统为维护方便而预留的无口令入口和提供的RPC服务都是黑客进入系统的通道。超级用户。操作系统的另一个安全漏洞就是存在超级用户如果入侵者获取了超级用户的口令整个系统将完全受控于入侵者。2应用系统软件的脆弱性随着网络的普及应用网络应用系统软件越来越多这些应用系统软件也不可避免地存在安全漏洞。这些安全漏洞一旦被恶意利用可能导致数据被窃取或破坏应用系统瘫痪等。具体表现如下数据的可访问性。进入应用系统的用户可方便地复制系统数据而不留痕迹网络用户在一定的条件下可以访问系统中的所有数据并可将其复制、删除或破坏掉。例如黑客通过探测工具可强行登录或越权使用数据库数据。数据库系统的漏洞。国际通用的数据库系统如Oracle、MySQL、SQL Server等都存在大量安全漏洞。以Oracle为例仅CVE公布的数据库漏洞就有2000多个。同时在使用数据库时还存在补丁未升级、权限提升、缓冲区溢出等问题这些是先天的不足。浏览器任意访问。基于浏览器/服务器B/S结构的应用程序直接对数据库进行操作其中的某些编程疏忽也可能威胁数据库的安全。数据加密。数据加密往往会与数据库管理系统DBMS的功能发生冲突或影响数据库的运行效率。3.1.3、网络应用的脆弱性网络应用存在的安全威胁多种多样其脆弱性表现得更为突出。网络应用脆弱性的一些常见实例包括但不限于以下几种情况。1缺乏有效的访问控制和权限管理缺乏有效的访问控制和权限管理机制可能导致未经授权的访问使恶意用户获得对系统和数据的控制权具体表现在以下几个方面。未经身份认证的访问。如果网络应用没有正确实施身份认证措施攻击者可以绕过登录过程并访问敏感信息或执行未授权的操作。输入认证安全性不高。网络应用程序在接收用户输入时应该对输入数据进行必要的认证、校验和过滤。如果没有充分认证输入的内容攻击者可能会利用输入漏洞进行跨站脚本攻击XSS或SQL注入攻击。不安全的会话管理。应用程序应正确管理用户会话以防止会话劫持攻击。如果会话管理不安全攻击者可以冒充合法用户并提升其访问权限。2不安全的数据存储及管理数据保护不当。如果应用程序没有正确地保护存储在数据库中的数据攻击者就可能获取敏感信息。不正确地加密或使用低强度的密码也可能会导致数据泄露风险。泄露敏感信息。应用程序在错误处理、日志记录或调试模式下可能会意外地泄露敏感信息如用户名、密码、服务器配置等个人隐私。不安全的文件上传。如果应用程序没有设置正确的认证机制没有限制通过文件上传功能上传文件攻击者可以上传带有恶意代码的文件从而导致服务器攻击或执行任意代码。3未及时进行安全更新与安装补丁保障网络安全组织和个人应意识到网络存在的脆弱性并采取相应的措施。应用系统可能使用了过时、存在安全漏洞的应用程序软件且没有对操作系统和应用程序及时更新并安装安全补丁致使应用系统常常暴露在已知的漏洞和攻击风险中。3.1.4、网络管理的脆弱性在网络管理中常常会出现安全意识淡薄、安全制度不健全、岗位职责不明、安全审计不力等管理疏漏。这些人为造成的安全漏洞会导致网络管理的脆弱性。网络管理中存在的一些安全漏洞主要集中在以下几个方面。默认密码和弱密码。许多网络设备和管理工具在安装后使用默认密码或者使用弱密码进行保护。攻击者可以利用这些默认密码或猜测弱密码入侵管理系统并获取权限。不安全的远程管理接口。如果网络设备或管理工具的远程管理接口没有正确配置或使用不安全的协议攻击者可能会通过网络访问这些接口并利用其漏洞进行入侵。不安全的远程访问。开启不安全的远程访问协议如Telnet或不加密的SSH可能会导致网络管理安全隐患。缺乏日志记录和监控。网络管理如果没有适当的日志记录和监控机制将难以检测和响应潜在的入侵或安全事件。缺乏日志记录也会对后续的安全分析和调查造成困难。网络管理的脆弱性远远不止这些。为了降低网络管理的脆弱性一般说来网络管理员应该使用强密码和多因素身份认证来保护管理凭据配置合适的加密和安全协议进行定期的漏洞扫描和安全审计实施严格的访问控制和权限管理并建立日志记录和监控机制来检测潜在的安全隐患。另外提高员工对社交工程攻击的防范意识也是不可忽视的。3.2、网络犯罪每当新技术问世罪犯们总会考虑如何利用新技术去实施犯罪活动。互联网也不例外正如大多数用户所知利用互联网进行的犯罪活动已经屡见不鲜尤其是电信诈骗更是防不胜防。虽然网络犯罪如身份窃取等主要影响个人但最大的危害是对商务活动造成的威胁除了直接的货物和服务盗窃之外还可能影响到企业的长期生存能力。声誉的损害、客户信心的丢失、知识产权的失窃以及用户访问的阻碍对商业运营来说都是至关重要的问题。3.2.1、网络犯罪的含义网络犯罪是指行为人运用计算机技术借助于网络对其系统或信息进行攻击、破坏或利用网络进行其他犯罪的总称。网络犯罪既包括行为人运用其编程、加密、解码等技术或工具在网络上实施的犯罪也包括行为人利用软件指令而进行的犯罪。简言之网络犯罪是针对和利用网络进行的犯罪其本质特征是危害网络及其信息的安全与秩序。从法律角度来看网络犯罪是指行为主体以计算机或网络为犯罪工具或攻击对象故意实施的危害网络安全的、触犯有关法律规范的行为。由此概念出发网络犯罪在行为方式上包括以网络为犯罪工具和以网络为攻击对象两种在行为性质上包括网络一般违法行为和网络严重违法犯罪行为两种。此概念的界定过于宽泛不利于从刑法理论上对网络犯罪的深入研究。综观现有的关于网络犯罪的描述大体可归纳为以下三种类型通过网络以其为工具进行各种犯罪活动。攻击网络以其为目标进行的犯罪活动。使用网络以其为获利来源的犯罪活动。第一种是以网络作为犯罪手段将其视为工具可以称之为“网络工具犯”​。由于网络已渗透到人们工作和生活的方方面面犯罪分子利用网络进行犯罪活动的形式多种多样。可以说刑法分则中除了杀人、抢劫、强奸等需要面对面实施的罪行以外绝大多数犯罪行为都可以通过网络进行。后两种类型均以网络为行为对象可以统称为“网络对象犯”​。其中包含着以网络为获利来源的犯罪行为和以网络为侵害对象的犯罪行为其行为人分别称为“网络用益犯”和“网络侵害犯”​。从技术角度归纳当前常见的互联网犯罪现象如表1.3所示。因此互联网犯罪可以从以下两个方面加以防范一是检查利用网络技术进行犯罪的方法二是创建使网络犯罪更困难、成本更高的相关技术和手段。3.2.2、网络攻击的种类X.800和RFC2828按照不同的特征和攻击方式把安全攻击分成了被动攻击和主动攻击两大类。被动攻击试图从系统中获取或使用信息但不会对系统的资源造成破坏主动攻击则试图改变系统资源或者影响、干扰系统的正常运行。1被动攻击被动攻击是指对传输的数据进行窃听、窃取或监视即观察和分析协议数据单元PDU的内容目的是获得正在传送的信息。被动攻击可分为泄露报文内容和通信流量分析两种类型。泄露报文内容是指通信双方传送的报文中的敏感或机密信息被攻击者截获并从中获知了报文的真实内容。通信流量分析是指攻击者通过观察协议数据单元PDU判断通信主机的位置及身份观察被交换报文的频率及长度对其进行猜测从而分析正在进行通信的种类及特点。被动攻击主要是收集信息而不是进行访问数据的合法用户对这种活动毫无察觉。防止被动攻击的主要方法是加密然而即使采用加密技术攻击者仍有可能观察到所传输的报文内容。2主动攻击主动攻击是指攻击者访问他所需信息的故意行为。例如远程登录到指定主机的端口25找出某邮件服务器的信息伪造无效IP地址去连接服务器使接收到错误IP地址的系统浪费时间去连接某个非法地址。也就是说攻击者在主动地做一些不利于网络系统安全运行的事情。主动攻击包括拒绝服务、篡改信息、使用资源、欺骗等攻击方法它涉及对数据流的某些篡改或者生成假的数据流。主动攻击主要有伪装、重放、数据篡改和拒绝服务4种类型。伪装。一个实体假装成另外一个实体从而可以获得更多的特权。伪装攻击通常与其他主动攻击一起进行。例如身份鉴别序列可能被捕获并在有效的身份鉴别发生时重放这样通过伪装一个具有较少特权的实体得到额外的特权。再如网络钓鱼攻击者伪造合法实体的身份如银行、在线服务提供商等​通过发送虚假的电子邮件或网站等方式诱骗用户提供个人信息、登录凭证或财务数据。重放。捕获某个数据单元然后通过重新传输这些数据来达到未经授权的效果。重放可能与网络无关例如攻击者安装了软件或者硬件设备来记录键盘输入。当用户输入他们的密码或者个人身份信息时记录器就会记录用户按下了哪些键然后攻击者就可以按照相同的顺序来按键从而获得访问权。数据篡改。攻击者通过未授权的方式非法读取、篡改数据或者对原始报文中的某些报文内容进行修改或者将报文延迟或重新排序致使用户无法获得真实的信息。拒绝服务/分布式拒绝服务。拒绝服务DoS攻击是指将大量数据包以泛洪方式冲击主机通常是Web服务器​即便该服务器能够继续运行但因攻击消耗了大量资源致使其他用户的正常服务延时增大或请求被拒绝。由于服务器管理员可以侦察来自单个源的攻击数据包并使之无效于是又出现了分布式拒绝服务DDoS攻击。所谓DDoS就是由攻击者操控遍布互联网的大量主机发送数据包去攻击某一服务器从而使网络瘫痪或超载。还有一种特殊的主动攻击是恶意代码如病毒、蠕虫、木马等的攻击。恶意代码攻击实现的威胁可分为两个方面一是渗入威胁如假冒、旁路控制、授权侵犯二是植入威胁如特洛伊木马、逻辑炸弹、蠕虫、陷门等。3.2.3、网络犯罪常用技术手段网络犯罪类型虽然多种多样无论是以网络为工具还是以其为目标实施的网络攻击活动通常采用的网络攻击技术如表所示。进一步分析上表所罗列的网络攻击技术手段依据攻击效果网络攻击可归纳为以下4种类型。窃取。攻击者通过监控或搭线窃听等手段截获网络上传输的数据窃取未授权的信息。篡改。攻击者截获传输的数据并篡改其内容后再进行传输破坏数据的完整性。伪造。攻击者假冒合法用户伪造信息并通过网络传送。中断。使系统不能正常工作甚至瘫痪如破坏通信设备、切断通信线路、破坏文件系统等。此外攻击者还可以通过发送大数据流使目标系统超载乃至瘫痪以致不能正常提供网络服务。3.3、网络安全现状随着信息社会的形成与发展网络在数字化社会发展中起着越来越重要的作用。全世界都在不断挖掘和利用互联网这个巨大的信息宝藏。然而人们在通过网络获得巨大利益的同时网络也面临着各种各样的安全威胁。就网络安全技术而言网络面临的威胁主要集中在对信息通信的威胁、对信息处理的威胁和对信息存储的威胁等方面并呈现出以下一些状况及特征。3.3.1、网络安全威胁智能化随着网络技术的进步和数字化应用的普及网络威胁不断增加。恶意代码、网络钓鱼、勒索软件、漏洞利用和挖矿攻击等攻击方式不但越来越复杂同时也出现了新的安全威胁如物联网设备攻击、人工智能安全问题等。人工智能在网络安全领域扮演着越来越重要的角色。攻击者和防御者都在利用人工智能技术来加强攻击和防御能力。人工智能可以被用于侦测异常行为、自动化安全响应以及分析大量的安全数据但也带来了智慧化的网络攻击形式。例如勒索软件攻击从双重勒索发展到了多重勒索。先前攻击者只是从组织中窃取并加密敏感数据威胁受害者付款否则就要公开发布相关的数据信息。现在攻击者还针对组织的客户和/或合作伙伴勒索赎金将分布式拒绝服务DDoS作为第三重攻击向量向受害者客户索要赎金进行第四重勒索。3.3.2、数据安全威胁位居榜首随着数据在数字化经济发展中发挥着越来越重要的作用针对数据的威胁成为位居榜首的安全威胁并持续存在。攻击者探索了一系列攻击新技术并利用了越来越多、影响力越来越大的在线服务。鉴于数据的重要性尤其是私人和敏感数据的重要性攻击者正在针对目标数据采用更复杂的安全威胁例如勒索软件或供应链攻击。在大数据时代随着个人隐私的不断增加和集中化隐私与数据的商业应用之间存在着一定的关系和潜在的冲突。个人隐私是每个人的基本权利包括个人身份、通信内容、个人偏好等信息。保护个人隐私是尊重个体权益和自由的重要原则应得到充分的法律和技术支持。而数据是数字化时代的重要资源许多企业和组织依靠个人数据开展商业活动。通过分析和利用个人数据公司可以提供个性化的产品和服务实现精准广告投放进行市场研究等。个人数据的商业利用显然有助于推动创新和经济发展但个人数据的滥用可能会侵犯个人权益和引发潜在的风险。为了谋取数据的最大价值数据泄露和滥用、勒索攻击等网络安全威胁事件时有发生。个人隐私与数据商用之间需要进行平衡和权衡通过适当的法律和监管措施、透明度和选择权以及个人数据保护工具的应用在保护个人隐私的同时促进合法的数据商用。在移动互联网时代智能终端型号五花八门应用多样在极大地方便了广大用户日常工作、学习、生产和生活的同时安全问题也越来越突出。网络黑客窃取通讯录、照片、位置信息、通话记录、短信内容、应用密码账户等个人隐私和敏感数据的事件屡见不鲜。不法分子利用电信欺诈、手机银行窃取他人资金、非法获取他人电话号码推送垃圾广告等违法犯罪活动十分猖獗数据安全成为全社会关注的重大安全问题。3.3.3、云计算安全漏洞复杂多变目前基于云计算的服务构成了许多业务流程的关键要素简化了文件共享和协作。然而这些基于云计算的服务在网络运营过程中越来越多地被攻击者利用呈现出以下趋势云计算漏洞利用增多。攻击者倾向于利用服务器软件中已知的远程代码执行RCE漏洞通常是扫描哪些服务器有漏洞而不是关注特定领域或地区。在实现初始访问之后进而部署各种攻击工具。恶意软件托管、命令与控制。在安全成熟度不高的云计算服务中云托管服务的顶级域名通常被许多网络扫描服务所信任以规避基于签名的检测。网络犯罪者可能会利用合法的云服务传播恶意代码并使用云计算服务进行命令与控制。利用配置错误的镜像容器。Docker镜像是用于创建容器的模板一个镜像有问题将会影响多个节点和集群。攻击者可利用配置不当的Docker容器实施网络攻击。Kubernetes框架是一个复杂的系统由许多部分组成很容易出现配置错误。攻击者会访问和修改Kubernetes集群。挖矿劫持。挖矿劫持是指网络犯罪者暗中使用受害者的计算能力来获取数字货币的一种网络攻击形式。挖矿劫持不仅仅是挖掘加密货币而是大规模盗窃资源禁用受害者的防病毒软件并打开安全端口以便与他们的命令与控制基础设施进行通信。挖矿劫持还可以为更复杂的攻击提供强大的数据转移能力。近年来挖矿劫持攻击呈现上升趋势。3.3.4、网络安全成熟度参差不齐为维持强有力的网络安全态势国家颁布实施了《信息安全技术 网络安全等级保护基本要求》​GB/T 22239—2019​以适应云计算、移动互联、物联网、工业控制和大数据等新技术、新应用下的网络安全等级保护工作但网络安全成熟度在各行各业仍然处于参差不齐的状况。在网络的安全与抗击打能力方面目前网络的抗毁性韧性​与世界先进水平还有较大的差距。在能源、金融等行业网络安全成熟度比较高但在医疗保健、零售以及企业机构等领域网络安全水平还比较低。对于科技行业机构而言网络安全成熟度处于一般水平。这可能是因为科技类公司面临着更大的攻击面或者是因为科技类公司更倾向于采用易受攻击的新技术也可能是因为科技类公司的增长速度往往比其他行业更快需要改进安全策略进一步提高网络安全成熟度。4、网络安全法律法规与标准互联网是人类文明发展的重要成果。在促进经济社会发展的同时互联网也对监管和治理形成了巨大挑战。实践证明法治是互联网治理的基本方式。发展好、治理好互联网让互联网更好地造福人类需要依法治网、依法管网。4.1、我国网络安全法律体系随着网络信息技术快速发展和广泛应用网络安全形势日益复杂严峻网络安全的法治化、标准化变得越来越重要。运用法治观念、法治思维和法治手段推动互联网的发展和治理已经成为全球的普遍共识。我国坚定不移地走依法治网之路网络法治建设已取得了历史性成就。自1994年以来我国已制定并出台了140余部网络领域的立法。特别是近年来我国密集出台了《中华人民共和国网络安全法》​《中华人民共和国数据安全法》​《中华人民共和国个人信息保护法》等专门法律。2023年3月16日国务院新闻办公室发布了《新时代的中国网络法治建设》白皮书对网络法律法规立法状况进行了归纳和总结。下表从内容和层级两个维度列举了网络领域部分法律法规和标准。从表中可以看出我国在网络安全、数据安全和个人信息保护方面的立法和标准框架已经基本形成这不仅包括具有统领作用的较高位阶法律还包括大量具体的配套法规、规章和标准。这些法律法规与标准覆盖了我国法律体系中的各个层级包括法律、行政法规、部门规章以及若干国家标准等基本形成了以宪法为根本、以法律、法规和规章为依托以传统立法为基础以网络专门立法为主干的网络法律体系。4.1.1、《中华人民共和国网络安全法》为保障网络安全维护网络空间主权和国家安全、社会公共利益保护公民、法人和其他组织的合法权益促进经济社会信息化健康发展2016年11月7日​《中华人民共和国网络安全法》正式发布。作为我国网络空间法治建设的重要里程碑​《中华人民共和国网络安全法》针对数据和个人信息保护提出了一系列框架性的要求并催生了各类配套的法律、法规、规章和标准化文件。《中华人民共和国网络安全法》明确了个人信息的含义规定了个人信息收集、使用应遵循的原则网络运营者维护网络信息安全的相关义务网络用户享有的个人信息保护相关权利以及国家网信部门和其他部门对网络信息安全监督监管的责任。此外该法还明确了违反个人信息保护规定的法律责任。《中华人民共和国网络安全法》要求“定期组织关键信息基础设施的运营者进行网络安全应急演练提高应对网络安全事件的水平和协同配合能力”​这不仅是提升网络安全防护能力的重要手段也是检验网络安全防护能力的有效途径。4.1.2、《中华人民共和国数据安全法》为规范数据处理活动保障数据安全促进数据开发利用保护个人、组织的合法权益维护国家主权、安全、发展利益2021年6月10日​《中华人民共和国数据安全法》正式发布。作为我国数据安全领域的基础性法律​《中华人民共和国数据安全法》明确了国家数据安全工作体制机制以及各数据安全主管机构的监管职责。根据《中华人民共和国数据安全法》​数据被定义为任何以电子或者其他方式对信息的记录而数据处理则涵盖了数据的收集、存储、使用、加工、传输、提供、公开等一系列活动。数据安全是指通过采取必要措施确保数据处于有效保护和合法利用的状态并具备保障持续安全状态的能力。《中华人民共和国数据安全法》体现了坚持安全与发展并重的数据安全治理原则第二章对支持促进数据安全与发展的措施作了详细规定旨在保护个人、组织与数据有关的权益提升数据安全治理和数据开发利用水平进而促进以数据为关键生产要素的数字经济的发展。第三章明确了数据安全保护的各项基本制度完善了数据分类分级、重要数据保护、跨境数据流动和数据交易管理等多项重要制度形成了我国数据安全保护的顶层设计。第四章则明确了数据管理者和运营者的数据保护责任指明了在信息化建设和运维中应履行的数据保护义务这无疑是大部分信息化工作者应该重点关注的内容。4.1.3、《中华人民共和国个人信息保护法》在信息化时代个人信息保护已成为广大人民群众最关心、最直接、最现实的利益问题之一。为了保护个人信息权益规范个人信息处理活动促进个人信息合理利用根据宪法2021年8月20日​《中华人民共和国个人信息保护法》正式发布。根据《中华人民共和国民法典》第1034条个人信息是以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息包括自然人的姓名、出生日期、身份证件号码、生物识别信息、住址、电话号码、电子邮箱、健康信息、行踪信息等。《中华人民共和国个人信息保护法》借鉴国际经验并立足我国实际确立了个人信息处理应遵循的原则强调处理个人信息应当遵循合法、正当、必要和诚信原则具有明确、合理的目的并与处理目的直接相关采取对个人权益影响最小的方式限于实现处理目的的最小范围公开处理规则保证信息质量采取安全保护措施等。《中华人民共和国个人信息保护法》紧紧围绕规范个人信息处理活动、保障个人信息权益构建了以“告知→同意”为核心的个人信息处理规则。​《中华人民共和国个人信息保护法》要求处理个人信息应当在事先充分告知的前提下取得个人同意个人信息处理的重要事项发生变更的应当重新向个人告知并取得同意。《中华人民共和国个人信息保护法》将生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息列为敏感个人信息并要求只有在具有特定的目的和充分的必要性并采取严格保护措施的情形下方可处理敏感个人信息同时应当事前进行影响评估并向个人告知处理的必要性以及对个人权益的影响。这主要是考虑到敏感个人信息一旦泄露或者被非法使用极易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害。因此对处理敏感个人信息的活动做出了更加严格的限制。4.2、网络安全等级保护网络安全等级保护是指对网络含信息系统、数据实施分等级保护、分等级监管对网络中使用的网络安全产品实施按等级管理对网络中发生的安全事件分等级响应、处置。网络安全等级保护制度源于1994年国务院制定的《中华人民共和国计算机信息系统安全保护条例》确立的信息安全等级保护制度后经多次修订。2019年5月颁布的《信息安全技术 网络安全等级保护基本要求》​GB/T 22239—2019给出了实施网络安全等级保护的新标准及要求对不涉及国家秘密等级保护对象的定级方法和定级流程做出了规定。4.2.1、等级保护内涵网络安全等级保护对象主要包括网络基础设施、信息系统、大数据、云计算平台、物联网、工控系统等。根据其在国家安全、经济建设、社会生活中的重要程度以及一旦遭到破坏、丧失功能或者数据被篡改、泄露、丢失、损害后对国家安全、社会秩序、公共利益以及公民、法人和其他经济组织的合法权益的危害程度等等级保护对象的安全保护等级划分为五级。第一级等级保护对象受到破坏后会对相关公民、法人和其他组织的合法权益造成损害但不危害国家安全、社会秩序和公共利益。第二级等级保护对象受到破坏后会对公民、法人和其他组织的合法权益产生严重损害或特别严重损害或者对社会秩序和公共利益造成危害但不危害国家安全。第三级等级保护对象受到破坏后会对社会秩序和公共利益造成严重危害或者对国家安全造成危害。第四级等级保护对象受到破坏后会对社会秩序和公共利益造成特别严重危害或者对国家安全造成严重危害。第五级等级保护对象受到破坏后会对国家安全造成特别严重危害。第三级及以上的等级保护对象是国家的核心系统是国家政治安全、疆土安全和经济安全之所系。等级保护对象应根据其安全保护等级保证它们具有相应等级的安全保护能力。显然安全等级越高其安全保护能力要求也就越高。不同等级的保护对象应具备的基本保护能力如下。第一级安全保护能力应能够防护免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难以及其他相当危害程度的威胁所造成的关键资源损害在自身遭到损害后能够恢复部分功能。第二级安全保护能力应能够防护系统免受外部小型组织的、拥有少量资源的威胁源发起的恶意攻击、一般自然灾害以及其他相当危害程度威胁所造成的重要资源损害能够发现重要的安全漏洞和安全事件在系统遭受损害后能够在一段时间内恢复部分功能。第三级安全保护能力应能够在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾害以及其他相当危害程度威胁所造成的主要资源损害能够发现安全漏洞和安全事件在系统遭受损害后能够较快恢复绝大部分功能。第四级安全保护能力应能够在统一安全策略下防护免受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾害以及其他相当危害程度的威胁所造成的资源损害能够及时发现安全漏洞和安全事件在自身遭到损害后能够迅速恢复所有功能。第五级安全保护能力略。4.2.2、定级要素《信息安全技术 网络安全等级保护定级指南》​GB/T22240—2020将等级保护对象的定级要素分为“受侵害的客体”和“对客体的侵害程度”两个方面。定级对象受到破坏时所侵害的客体包括国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益。对客体的侵害程度分为一般损害、严重损害、特别严重损害三个级别。4.2.3、等级保护工作流程一般说来网络安全等级保护工作分为以下5个基本步骤定级、备案、建设整改、等级测评和监督检查。1定级网络运营者根据《信息安全技术 网络安全等级保护定级指南》初步确定网络的安全保护等级组织召开专家评审会对初步定级结果的合理性进行评审出具专家评审意见将初步定级结果上报行业主管部门进行审核。定级时需注意定级对象包括信息系统办公自动化系统、云计算平台/系统、物联网、工业控制系统、采用移动互联技术的系统等​、通信网络设施主要包括电信网、广播电视传输网和行业或单位的专用通信网等和数据资源等。安全保护等级为第二级及以上的其网络运营者需要组织网络安全专家和业务专家对定级结果进行评审主管部门核准和备案审核最终确定其安全等级。在对通信网络设施、云计算平台/系统进行定级时需参考其承载或将要承载的等级保护对象的重要程度原则上不得低于其承载的等级保护对象的安全保护等级。2备案等级保护对象的网络运营、使用单位按照相关管理规定将网络安全等级定级材料向公安机关备案。公安机关对定级准确、符合要求的网络平台发放备案证明。3建设整改等级保护对象的网络运营、使用单位根据网络的安全保护等级按照等级保护的管理规范和技术标准采购和使用相应等级的网络安全产品落实安全技术措施和管理措施实施系统安全建设整改。4等级测评等级保护对象的网络运营、使用单位选择符合国家规定条件的测评机构对第三级以上网络每年开展安全状况检测评估查找发现安全隐患和漏洞。等级保护对象的主管部门应当按照等级保护的管理规范和技术标准做好监管工作发现问题及时督促整改。5监督检查公安机关按照等级保护的管理规范和技术标准每年重点对第三级、第四级等级保护对象的网络安全等级保护状况实施执法检查。若发现所确定的安全保护等级不符合要求要及时通知主管部门及运营、使用单位进行整改。4.2.4、等级保护安全设计技术要求等级保护对象安全保护环境的设计包括各级系统保护环境的设计及安全互联的设计。GB/T 22239—2019针对不同安全保护等级定级系统提出了安全设计技术要求。根据实现方式的不同安全要求分为技术要求和管理要求。技术要求从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全几个层面提出。管理要求从安全策略和管理制度、安全管理机构和人员、安全建设管理和安全运维等方面做了规定。技术要求和管理要求是确保网络系统安全不可分割的两个部分。GB/T 22239—2019从各个层面或方面提出了保护对象的每个组成部分应该满足的安全要求。不同级别的等级保护安全技术之间可以存在层层嵌套的关系从第一级开始每一级在继承其低一级别所有安全要求的基础上增补一些安全要求或对上一级别的特定安全要求有所加强。每一级都有自己的安全防护目标及对应的关键技术但总体安全防护方案应具备如下功能。按照“基本要求、设计要求和测评要求”​形成“安全计算环境”​“安全区域边界”​“安全通信网络”和“安全管理中心”支持下的三重安全防护体系架构。安全计算环境是对定级系统的信息存储与处理进行安全保护的部件。安全区域边界是定级系统的安全计算环境的边界以及安全计算环境与安全通信网络之间实现逻辑功能进行安全保护的部件。安全通信网络是对定级系统安全计算环境之间进行信息传输实施安全保护的部件。安全管理中心是对定级系统的安全策略及安全计算环境、安全区域边界和安全通信网络上的安全机制实施统一管理的平台。将云计算、移动互联、物联网、工业控制互联网等纳入保护对象构成“安全通用要求新型应用安全扩展要求”的安全保护环境。把可信验证列入各个保护级别并实现对各个环节的可信验证。4.2.5、等级保护测评2019年5月国家发布了《信息安全技术 网络安全等级保护测评要求》​GB/T 28448—2019​这是用来指导网络安全等级保护测评服务机构、等级保护对象的主管部门及运营使用单位对等级保护对象安全等级保护状况进行安全测评的标准文件。网络安全等级保护测评的基本方法是针对特定的测评对象采用相关的测评手段遵从一定的测评规程获取需要的证据数据给出是否达到特定级别安全保护能力的评判。等级测评实施的详细流程和方法遵照《信息安全技术网络安全等级保护测评过程指南》​GB/T 28449—2018​。一般说来等级测评过程包括测评准备、方案编制、现场测评、报告编制4项基本测评活动。具体测评流程应按照GB/T 28449—2018附录A给出的等级测评基本工作流程实施。其中测评相关方之间的沟通与洽谈贯 穿整个等级测评过程之中而且每一测评活动都有一组确定的工作任务。网络安全等级保护测评可以分为技术测评和管理测评两大部分。技术测评主要包括物理环境安全机房​、网络安全网络拓扑结构​、区域边界安全边界安全防护措施​、计算环境安全包括网络设备、安全设备、操作系统、数据库、应用软件、中间件、数据​、安全管理中心5个层面并进行工具测试和渗透测试如有特殊原因用户可以选择不进行渗透测试但需签署自愿放弃验证的声明​。管理测评主要包括安全策略、安全管理制度、安全管理机构和人员、安全建设管理、安全运维与管理5个方面。例如对于网络安全项目的测评在内容上测评过程主要涉及7个测评单元包括结构安全、访问控制、安全审计、边界完整性检查、入侵防范、网络设备防护、恶意代码防范等。4.3、网络安全标准与测评网络安全标准是指为了规范网络行为、净化网络环境而制定的强制性或指导性规定。世界各国纷纷颁布了计算机网络的安全管理标准我国也颁布了《计算机信息网络国际互联网安全保护管理办法》等多个国家标准。目前网络安全标准主要有针对系统安全等级、系统安全评定方法、系统安全使用和操作规范等方面的标准。4.3.1、网络安全标准化及体系网络安全标准化是网络安全保障体系建设的重要组成部分在构建安全的网络空间、推动网络治理体系变革方面发挥着基础性、规范性、引领性作用。通常为了保护人和资产的安全性而制定的标准称为安全标准。安全标准一般有两种形式一种是专门的特定的安全标准另一种是在产品标准或工艺标准中列出有关安全的要求和指标。网络安全标准化是包括标准体系研究、标准文本制订/修订及技术验证、标准的产业化应用等多个环节及相关组织运作的集合。网络与信息安全标准化工作对于解决网络安全问题具有重要的支撑作用。网络与信息安全标准体系的作用主要体现在两个方面一是确保有关产品、设施的技术先进性、可靠性和一致性确保信息化系统可用、互联互通互操作二是按照国际规则实行信息技术产品市场准入制为相关产品的安全性提供评测依据以强化和保证信息化安全产品、工程、服务的自主可控。几十年来人们一直在努力研究安全标准并将安全功能与安全保障相分离制定了许多复杂而又详细的条款。遵循“科学、合理、系统、适用”的原则在总结和分析国内外网络与信息安全标准、安全技术与方法及发展趋势的基础上目前已经基本形成了网络与信息安全标准体系框架如图所示。4.3.2、网络安全测评标准网络安全测评是指通过对网络设备、系统和应用程序进行全面评估和检测发现系统中存在的漏洞、风险和潜在的安全弱点确定网络的安全现状与安全需求并在此基础上对网络安全保障系统建设进行有序的规划提高网络的安全性。安全测评的对象可以是产品和信息系统。安全测评通常要根据特定的标准或框架进行评估和测量。常见的安全测评标准或框架如下供参考应用。1网络安全测评国家标准1​《信息安全技术 网络安全等级保护基本要求》​GB/T 22239—2019​该标准规定了网络安全保护的基本要求主要包括网络安全等级划分、安全保护要求和安全评估等内容适用于各类网络系统和信息系统的安全等级保护测评。2​《信息安全技术 网络安全等级保护定级指南》​GB/T 22240—2020​该指南用于各类网络系统和信息系统等级保护定级、实施。3​《信息安全技术 网络安全等级保护测评过程指南》​GB/T 28449—2018​该指南用于检测评估定级对象安全等级保护状况是否符合相应等级基本要求的过程。对等级测评的活动、工作任务以及每项任务的输入/输出产品等进行了规范。4​《信息技术 安全技术 信息技术安全性评估准则 第3部分安全保障组件》​GB/T 18336.3—2015​该标准规定了网络安全评估的方法和技术要求包括网络安全评估的范围、目标、过程、数据收集和分析等方面的要求适用于网络安全评估机构和评估人员。本标准等同采用ISO/IEC国际标准ISO/IEC 15408。这些标准在我国的网络安全测评中具有强制性作用用于确保网络系统和信息系统的安全性。需要注意的是这些标准可能会随着时间推移而更新或替换因此建议参考最新版本的标准进行测评工作。2网络安全测评国际标准1​《信息安全管理要求》​ISO/IEC 27001​国际标准化组织ISO制定的信息安全管理系统ISMS标准包括一系列安全控制措施和管理要求用于确保信息资产的机密性、完整性和可用性。ISO 27001提供了一套全面的网络安全测评标准。2​《可信计算机系统评估准则》​TCSEC​信息技术安全评估标准。3NIST Cybersecurity Framework美国国家标准与技术研究院NIST提出的网络安全框架包括五个核心功能领域识别、保护、侦测、响应和恢复。它旨在帮助组织评估、改进和优化其网络安全能力。3网络安全测评行业框架国家信息与网络主管部门依据网络安全测评需要发布了许多相关的安全测评规范及要求如《可信计算 可信密码模块接口符合性检测规范》​GM/T 0013—2012​、​《工业控制系统信息安全防护能力评估工作管理办法》​工信部信软〔2017〕188号等均可以作为指导帮助组织评估其网络安全状况并提供改进建议和安全防护措施。4.3.3、网络安全测评类型网络安全测评可基于测评目标、测评内容、测评实施方式、测评对象机密性进行分类。1基于测评目标分类依据测评目标网络安全测评可以分为以下3种类型。1网络信息系统安全等级保护测评。该测评针对非涉密的网络信息系统进行等级定级、备案、测评、登记等工作。目前网络信息系统安全等级测评采用的是GB/T22240—2020版本。2网络信息系统安全验收测评。依据相关政策和文件根据验收的目标和范围结合考核指标进行安全测评。3网络信息系统安全风险测评。这类测评保护的内容包括对系统进行威胁和脆弱性分析结合预测安全事件对系统的影响提出风险应对策略控制风险。2基于测评内容分类基于测评内容分类安全测评可以分为技术安全测评和管理安全测评。1技术安全测评。测评对象包括物理环境、网络线路、操作系统、数据库系统和应用系统等。主要内容包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等。2管理安全测评。测评对象包括管理机构、管理人员、管理制度、系统建设与运行维护等。主要内容包括安全管理制度、安全管理机构、安全人员管理、安全建设管理、安全运维管理等。3基于测评实施方式分类基于测评实施方式分类安全测评可以分为安全功能检测、安全管理检测、代码安全审查、网络安全渗透测试、信息系统攻击测试等。4基于测评对象机密性分类基于测评对象机密性分类安全测评可以分为涉密信息系统测评和非涉密信息系统测评两种类型。4.3.4、网络安全测评原则、过程及内容网络安全测评依据一种合理的和自我包容的整体安全保障模型主要包括测评对象、生命周期和网络特征三个方面。网络测评的基本原则为标准性原则、关键业务原则、可控原则分为人员与信息、过程、工具可控​。根据《信息安全技术 网络安全等级保护测评过程指南》​GB/T 28449—2018​安全测评的过程包括测评准备、方案编制、现场测评、编制报告4个环节。4.3.5、网络安全测评方法与工具网络安全测评方法与工具可以分为以下几类漏洞扫描包括网络安全漏洞扫描、主机安全漏洞扫描、数据库安全漏洞扫描、Web应用安全漏洞扫描等安全渗透测试包括安全渗透模型、安全渗透工具等代码安全审查包括源代码、二进制代码等安全符合性检查协议分析常用工具有TCPDump、WireShark等性能测试包括性能监测工具、开源工具Apache Meter等。