解讀《互聯網政務應用安全管理規定》網絡和數據安全中的身份認證和審計合規建設

為保障互聯網政務應用安全,由中央網絡安全和信息化委員會辦公室、中央機構編制委員會辦公室、工業和信息化部、公安部制定的《互聯網政務應用安全管理規定》近日印發,自2024年7月1日起施行。


規定共8章,包括總則、開辦和建設、信息安全、網絡和數據安全、電子郵件安全、監測預警和應急處置、監督管理以及附則。其中,第三章“信息安全”要求互聯網政務應用在發布、轉載信息時應建立健全審核制度,確保信息的權威性、真實性、準確性、及時性和嚴肅性,并且要合規。第五章“電子郵件安全”要求郵箱從建立到賬號的流轉、郵件內容和訪問、存儲都應遵守安全、合規、保密等規定。第六章“監測預警和應急處置”則要求黨政機關事業單位建立健全行政手段,開展安全監測和應急處置。


本篇文章主要解讀第四章“網絡和數據安全”中的身份認證和審計合規內容,以期為機關事業單位提供解決方案參考。


第十七條

“建設互聯網政務應用應當落實網絡安全等級保護制度和國家密碼應用管理要求,按照有關標準規范開展定級備案、等級測評工作,落實安全建設整改加固措施,防范網絡和數據安全風險。

中央和國家機關、地市級以上地方黨政機關門戶網站,以及承載重要業務應用的機關事業單位網站、互聯網電子郵件系統等,應當符合網絡安全等級保護第三級安全保護要求。”


寧盾解讀:三級等保是網絡安全等級保護制度中的最高等級,主要應用于國家重要信息系統、關鍵基礎設施信息系統、重要行業信息系統等,包括政府、金融、電力、通信、交通等行業。此條要求黨政機關門戶網站、承載重要業務應用的機關事業單位網站、互聯網電子郵件系統等要滿足等保三級要求,并進行定級備案、等級測評。


在三級等保要求中,應采用口令、密碼技術、生物技術等兩種或兩種以上組合的鑒別技術對用戶進行身份鑒別,且其中一種鑒別技術至少應使用密碼技術來實現。也即互聯網政務應用須使用商用密碼技術來加強身份鑒別。對黨政機關內部工作人員登錄門戶網站、電子郵件系統時進行二次身份驗證,以防止賬號被盜用。


解決方案:在互聯網政務應用、電子郵件系統及重要信息系統上增加有商密資質的多因素認證(RADIUS)模塊,如寧盾統一身份認證平臺的MFA多因素認證能力,來滿足等保三級要求。


第十九條

“互聯網政務應用應當設置訪問控制策略。對于面向機關事業單位工作人員使用的功能和互聯網電子郵箱系統,應當對接入的IP地址段或設備實施訪問限制,確需境外訪問的,按照白名單方式開通特定時段、特定設備或賬號的訪問權限。”


寧盾解讀:應用的安全訪問是數據安全的重要組成部分,可從兩點來進行管控:訪問應用的人員身份安全可信與設備的身份安全可信。人員的身份即賬號,要確保賬號的訪問權限準確,也應確保訪問應用的設備所在的網段、MAC地址、地理位置等符合安全規范。


解決方案:面向機關事業單位工作人員訪問政務應用和電子郵箱系統時,可借助終端網絡準入方案管控工作人員使用的計算機設備,如限制某IP地址段、某些操作系統或不符合機關事業單位安全策略的設備訪問應用。也可結合統一身份認證平臺或IAM平臺做好賬號權限管控,實現人和設備的聯合信任。


第二十條

“機關事業單位應當留存互聯網政務應用相關的防火墻、主機等設備的運行日志,以及應用系統的訪問日志、數據庫的操作日志,留存時間不少于1年,并定期對日志進行備份,確保日志的完整性、可用性。”

第二十五條

“機關事業單位應當建立嚴格的授權訪問機制,操作系統、數據庫、機房等最高管理員權限必須由本單位在編人員專人負責,不得擅自委托外包單位人員管理使用;應當按照最小必要原則對外包單位人員進行精細化授權,在授權期滿后及時收回權限。”


寧盾解讀:這兩條針對的是數據中心(運維)場景,網絡設備、服務器、數據庫的運行/操作/登錄日志留存審計合規,并且要對運維人員進行細粒度授權,做到事前有防護、事中有記錄、事后可追溯。


解決方案:在數據中心/運維場景,可借助堡壘機或AAA統一認證授權和審計方案。需注意的是,應按照最小權限原則對在編人員、外包人員進行細粒度授權,且產品應具有高度兼容性,以無縫對接國內外主流廠商品牌為佳。同時,還應考慮在運維人員訪問入口啟用多因素認證來增強身份鑒別,防止賬號被盜用風險。


第三十條

“對與人身財產安全、社會公共利益等相關的互聯網政務應用和電子郵件系統,應當采取多因素鑒別提高安全性,采取超時退出、限制登錄失敗次數、賬號與終端綁定等技術手段防范賬號被盜用風險,鼓勵采用電子證書等身份認證措施。”


寧盾解讀:對于互聯網政務應用和電子郵件系統,應采取多因素身份認證鑒別技術提高賬號安全性。鼓勵采用電子證書認證,非強制性要求。


解決方案:與十七條規定相同,可借助具備商密資質的多因素認證方案來增強身份鑒別,并通過靈活的自定義策略如登錄失敗次數、綁定終端設備MAC地址等方式來確保人與終端的聯合信任,以防止賬號被盜。


《互聯網政務應用安全管理規定》涉及信息安全、網絡和數據安全、電子郵件安全等領域,因此不是某一個單一的產品或方案就可以完全搞定。在選擇解決方案時,除滿足規定的要求,機關事業單位還需考慮到方案的一體化、兼容性、運維、經濟性等因素,綜合調研、選型,以最合適的方案保障互聯網政務應用安全穩定運行和數據安全。


下一篇將解讀第五章“電子郵件安全”的安全整改方案,敬請期待~

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/bicheng/18997.shtml
繁體地址,請注明出處:http://hk.pswp.cn/bicheng/18997.shtml
英文地址,請注明出處:http://en.pswp.cn/bicheng/18997.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

端到端目標檢測 |從DETR 到 GroundingDINO

文章目錄 一,DETR1. 簡介2. 亮點3. 細節4. 總結一下 二,GroundingDINOGrounding DINO的整體流程Grounding DINO的目標函數 一,DETR 之前的目標檢測框架,需要很多的人工干預,很多的先驗知識,而且可能還需要…

Pandas格式化DataFrame的浮點數列

在呈現數據的同時,以所需的格式顯示數據也是一個重要而關鍵的部分。有時,值太大了,我們只想顯示其中所需的部分,或者我們可以說以某種所需的格式。 讓我們看看在Pandas中格式化DataFrame的數值列的不同方法。 例1:將…

?【純干貨】Matplotlib總結,任何項目都用得到呦?

Matplotlib 在很多人眼里是無敵的存在,而且可以說是無敵的存在。 走過數據科學的路,路上必然有Matplotlib 的風景在你周圍。 如果同一個項目,你的用了matplotlib 不僅有基本圖形、定制化圖形、多個坐標軸、3D繪圖,還有動態交互繪…

DNSlog環境搭建

阿里云域名公網VPS地址 購買阿里云域名后設置“自定義DNSHOST” DNS服務器填寫ns1和ns2 如:ns1.aaa.com IP地址填寫你的VPS地址 如:1.1.1.1 填寫解析記錄,一個A記錄、一個NS記錄 NS記錄就是*.域名指向記錄值ns1.域名 如:*.aaa…

服務器的遠程桌面無法連接,服務器遠程桌面無法連接問題處理教程

服務器的遠程桌面無法連接,服務器遠程桌面無法連接問題處理教程。 一、問題概述 服務器遠程桌面無法連接是日常運維中常見的問題之一。它可能由多種原因造成,如網絡問題、服務器配置錯誤、遠程桌面服務未啟動等。本教程將指導您逐步排查并解決這些問題。…

計算機算法中的數字表示法——原碼、反碼、補碼

目錄 1.前言2.研究數字表示法的意義3.數字表示法3.1 無符號整數3.2 有符號數值3.3 二進制補碼(Twos Complement, 2C)3.4 二進制反碼(也稱作 1 的補碼, Ones Complement, 1C)3.5 減 1 表示法(Diminished one System, D1)3.6 原碼、反碼、補碼總結 1.前言 昨天有粉絲讓我講解下定…

手推車式電纜故障定位系統

武漢凱迪正大一體化電纜故障高壓發生器用于測試各種型號的380V,600V,10kV,35kV,110kV,220kV,380kV電壓等級的銅鋁芯電力電纜、同軸通信電纜和市話電纜的各類故障,如電纜全長、開路、短路、斷線、低阻故障、高阻故障、高阻泄露、高低阻抗接地、接地故障、鎧裝接地故障…

工控一體機7寸顯示器電容觸摸屏(YR07JK)產品規格說明書

如果您對工控一體機有任何疑問或需求,或者對如何集成工控一體機到您的業務感興趣,可移步控芯捷科技。 一、硬件功能介紹 1.1 YR07JK介紹 YR07JK工控機是我公司推出的一款新型 Cortex-A17 架構,主頻達1.8GHz、具有高性能低能耗的工業控制板卡…

甩掉接口文檔煩惱!Spring Boot 集成 Knife4j,輕松玩轉 API 可視化

一、引言:跟接口文檔說拜拜 👋 作為一名 Java 開發者,你是否還在為編寫繁瑣的 API 文檔而頭疼?傳統的手動編寫方式不僅耗時費力,而且容易出錯,難以維護。今天,我們就來介紹一款神器 Knife4j&am…

win10雙網卡如何同時上內網和外網?

win10雙網卡如何同時上內網和外網? Chapter1 win10雙網卡如何同時上內網和外網?Chapter2 網絡基礎--win10雙網卡設置成訪問不同的網絡 Chapter1 win10雙網卡如何同時上內網和外網? 原文鏈接:https://www.jb51.net/os/win10/806585.html 場景:很多辦…

【計算機畢業設計】388微信小程序足球賽事及隊伍管理系統

🙊作者簡介:擁有多年開發工作經驗,分享技術代碼幫助學生學習,獨立完成自己的項目或者畢業設計。 代碼可以私聊博主獲取。🌹贈送計算機畢業設計600個選題excel文件,幫助大學選題。贈送開題報告模板&#xff…

QT7_視頻知識點筆記_67_項目練習(頁面以及對話框的切換,自定義數據類型,DB數據庫類的自定義及使用)

視頻項目:7----汽車銷售管理系統(登錄,品牌車管理,新車入庫,銷售統計圖表)-----項目視頻沒有,代碼也不全,更改項目練習:學生信息管理系統。 學生信息管理系統&#xff1…

大模型助力企業提效,九章云極DataCanvas公司聯合騰訊搜狗輸入法發布私有化解決方案

近日,九章云極DataCanvas公司與騰訊搜狗輸入法的合作再次升級。在搜狗輸入法開發者中心正式推出之際,九章云極DataCanvas公司作為搜狗輸入法的首批開發合作伙伴,雙方聯合發布“企業知識管理助手”私有化解決方案。 “企業知識管理助手”整體私…

Facebook的魅力:數字時代的社交熱點

在當今數字化時代,社交媒體已經成為人們日常生活中不可或缺的一部分,而Facebook作為其中的巨頭,一直以其獨特的魅力吸引著全球數十億用戶。本文將深入探討Facebook的魅力所在,以及它在數字時代的社交熱點。 1. 社交網絡的霸主&…

最新微信小程序面試題集結

1、微信小程序與H5的區別? 第一條是運行環境的不同 傳統的HTML5的運行環境是瀏覽器,包括webview,而微信小程序的運行環境并非完整的瀏覽器,是微信開發團隊基于瀏覽器內核完全重構的一個內置解析器,針對小程序專門做了優化&…

對于高速信號完整性,一塊聊聊啊(17)

再來對前仿和后仿的仿真內容回顧一下: 從概念上有個根本的理解 前仿真又可以分為布局前仿真和布局后仿真。前者是在設計的最初階段,建立和驗證詳細的電氣拓撲結構并以此制定出詳細的約束規則。后者是在布局完成的狀態下,在布線過程中遇到的…

隨機生成序列的某一排列

隨機生成1~n的某一排列&#xff0c;要求生成每種可能的排列的概率相同 。 算法描述&#xff1a; 給定數值分別為1~n的序列a&#xff0c; 循環變量i從1到n&#xff0c;每次循環將a[i]與a[i]~a[n]中的隨機某元素交換&#xff0c;最后a數組即為隨機生成的某一排列。 #include <…

【2024】C/C++框架和庫超全總結

本文分為2部分&#xff0c;第一部分&#xff1a;值得學習的C/C語言開源項目&#xff1b;第二部分是開源框架和庫 粉絲福利&#xff0c; 免費領取C/C 開發學習資料包、技術視頻/項目代碼&#xff0c;1000道大廠面試題&#xff0c;內容包括&#xff08;C基礎&#xff0c;網絡編程…

MATLAB分類與判別模型算法:基于LVQ神經網絡的乳腺腫瘤診斷分類程序【含Matlab源碼 MX_003期】

說明 實現基于LVQ&#xff08;Learning Vector Quantization&#xff0c;學習向量量化&#xff09;神經網絡的乳腺腫瘤診斷分類任務。LVQ是一種監督學習算法&#xff0c;通常用于模式識別和分類任務。 算法思路介紹&#xff1a; 導入數據&#xff1a; 加載名為"data.mat&…

2024下半年軟考報名人數較去年減少,僅52.77萬

2024下半年軟考報名人數 2024年上半年軟考考試共計報考52.77萬人&#xff0c;其中&#xff0c;初級資格5.12萬人、中級資格24.37萬人、高級資格23.28萬人。 根據往年報名人數&#xff0c;本次考試人數是減少了的&#xff0c;原因分析如下&#xff1a; 1、原來報名熱門專業系…