应对新形势,强化我国关键信息基础设施安全保护



《关键信息基础设施安全保护条例》(以下简称《条例》)已由国务院公布并于9月1日正式实施,这是我国应对网络空间新形势,完善我国网络空间治理的重大举措,对于强化我国关键信息基础设施安全保护,具有重要的里程碑意义。《条例》作为《网络安全法》的重要配套立法,将推动构建和完善我国关键信息基础设施安全保护的制度体系和工作机制,标志着我国网络空间治理“与时俱进”迈入新阶段,开启了关键信息基础设施安全保护的新时代。

网络空间的“时”与“势”深刻影响关键信息基础设施的安全

一方面,当今世界正经历百年未有之大变局,大国间战略博弈日趋激烈,大国竞争深刻影响世界治理格局,网络空间成为国家对抗的前沿领域。网络安全泛在化、网络空间军事化态势加速,深刻影响全球网络空间安全生态。

另一方面,关键信息基础设施作为重要的战略资源,是经济社会运行的神经中枢,其安全稳定运行关系国计民生、公共利益和国家安全,日益发挥着基础性、全局性、支撑性作用。随着国际战略格局的演变,围绕关键信息基础设施的网络攻防已成为网络空间高烈度对抗的主战场,关键信息基础设施的安全问题已成为各国网络安全的重中之重。

关键信息基础设施面临的网络安全威胁和风险进一步升级


一是国家行为体已成为威胁关键信息基础设施安全的“新主体”。从全球看,针对关键信息基础设施的网络攻击事件时有发生,部分网络攻击事件的国家背景凸显。如,2010年伊朗核设施遭“震网”病毒攻击、2015年乌克兰电力系统遭网络攻击等事件、“棱镜门”事件曝光多国政府、科研机构和企业被网络入侵以及2020年末曝光的“太阳风”网络攻击事件等。时任美国总统特朗普也公开承认2018年中期选举时允许相关部门对俄罗斯发动网络攻击。美国实施网络威慑战略,开展“防御前置”行动,将网络监控和攻击的触角伸入目标国家的关键网络。国家行为体的介入,使网络攻击的性质发生了重大变化,围绕国家信息关键基础设施的保护、威慑与反制成为大国对抗的重要手段,国家安全的重要领域。

二是高度组织化的网络犯罪集团是威胁关键信息基础设施安全的“主变量”。近年来,高度组织化的网络犯罪集团等非国家行为体对关键信息基础设施的安全威胁仍然呈现高发态势,定向攻击、勒索软件攻击、供应链攻击等高级网络攻击愈演愈烈。特别是美国燃油管道商遭“黑暗面”黑客组织勒索攻击事件,引发全球广泛关注。一起非国家行为体实施的网络攻击事件,直接导致国家级关键基础设施停止服务,表明勒索攻击成为APT攻击的主要手段,高度组织化犯罪依然是关键信息基础设施的重要威胁。

三是关键信息基础设施自身的网络安全环境进一步演化。一方面,随着互联网、大数据、云计算、人工智能、移动互联网、物联网、工业互联网等新技术新应用持续赋能经济社会、国家安全等各个方面,IT技术和OT技术加速融合,关键信息基础设施传统相对封闭的系统运营环境被打破,不可避免地增大了关键信息基础设施面对网络攻击的暴露面。

另一方面,关键信息基础设施还面临着网络安全漏洞的潜在威胁。近年来,网络安全漏洞不断爆出且高危漏洞占比居高不下。综合各方面统计数据分析,自2010年以来全球工业控制系统、智能设备、物联网等领域安全漏洞总数大幅增长,中高危漏洞占比居高不下。这些漏洞进一步增大了关键信息基础设施遭网络攻击的潜在风险。

四是我国关键信息基础设施存在被“毁瘫”“断服”的潜在风险。从国内情况看,我国部分行业领域的关键信息基础设施核心技术、关键系统等对美西方严重依赖的局面尚未完全改变,不仅面临被“卡脖”“断供”的供应链风险,还面临因存在已知但无法修复的漏洞和未知安全漏洞而遭受网络攻击的风险,有可能导致关键信息基础设施被“毁瘫”“断服”。

加强关键基础设施保护是世界主要国家的通行做法

鉴于关键基础设施对于国计民生、国家安全等重要性的提升和面临的网络安全威胁态势的变化,世界网络强国、大国高度重视关键基础设施安全保护工作,在战略出台、法规制定、标准完善、技术研发、实战演练等方面多举措强化关键基础设施安全保护。

美国出台的《国家网络战略》《国防部网略战略》《国土安全部网络安全战略》《临时国家安全战略方针》、欧盟出台的《欧洲关键基础设施保护战略》《欧盟数字十年网络安全战略》、俄罗斯颁布的新版《俄罗斯联邦国家安全战略》、英国发布的《国家网络安全战略》等均将关键基础设施的安全作为重点内容予以明确。

通过立法提供法规支撑

美国发布的《增强关键基础设施网络安全》(第13636号行政令)《提高关键基础设施的安全性和恢复力》(第21号总统令),对关键基础设施的保护范围、部门职责、法律责任等进行明确。2021年以来,美发布《关于改善国家网络安全的行政命令》,签署《关于改善关键基础设施控制系统网络安全的国家安全备忘录》等多份相关文件,进一步强化关键基础设施安全防护;欧盟修订《欧盟网络与信息系统安全指令》,发布《关键设施弹性指令》等,为关键基础设施安全保护提供制度支撑和法规保障;俄罗斯颁布《联邦关键信息基础设施安全法》、澳大利亚颁布《关键基础设施安全法》等为强化关键信息基础设施安全保护提供法规支撑。

研发技术提高保障能力

美国依托爱达荷国家实验室、橡树岭国家实验室和国家网络靶场开展关键基础设施防护技术研究,旨在推动关键基础设施网络安全技术保障能力的提升。美国国有公共电力公司纽约电力局与德国西门子能源公司宣布将联合建立名为“卓越中心”的网络安全实验室,旨在提高管理电网和其他关键基础设施运营技术的能力。

完善标准提供方法指引

美国国家标准与技术研究院(NIST)组织制定网络安全框架,降低关键基础设施相关的安全风险,其中针对工控安全发布《工业控制系统安全指南》(NIST SP 800-82)《联邦信息系统和组织机构的安全控制指南》(NIST SP 800-53),对工控安全防护提供指导,为企业加强关键基础设施网络安全提供参考。

组织演练检验实际能力

美国自2006年始,每两年一次已连续举办7次“网络风暴”演习,以关键基础设施遭遇网络攻击为演练想定,突出攻防对抗,检验信息共享、协同联动、应急处置等能力。美国还举行“网络卫士”“网络旗”“网络盾牌”等系列演习,应对关键基础设施遭遇大规模网络攻击是演练重点内容之一。欧洲自2010年始,每两年举行一次“网络欧洲”系列演习,模拟互联网基础设施等关键基础设施遭入侵、断服等场景,以提升和检验欧洲国家应对网络攻击的能力。俄罗斯组织“断网演习”,检验俄在极端极限情况下的网络稳定运行能力。

《条例》为构建和完善我国关键信息基础设施安全保护体系提供了基本遵循


《条例》作为《网络安全法》的重要配套立法,坚持系统思维,注重体系构建,将进一步构建和完善我国关键信息基础设施安全保护的科学体系,呈现出以下鲜明特征:

明确了分层保护体系

《条例》最为突出的特点是提出构建以国家网信部门和国务院公安部门等国家有关职能部门、关键信息基础设施保护工作部门、关键信息基础设施运营者(以下简称运营者)为主体的三层架构的关键信息基础设施综合安全分层保护体系。《条例》规定,国家网信部门统筹协调关键信息基础设施安全保护,国务院公安部门负责指导监督关键信息基础设施安全保护工作;国务院电信主管部门和其他有关部门依照本条例和有关法律、行政法规的规定,在各自职责范围内负责关键信息基础设施安全保护和监督管理工作;省级人民政府有关部门依据各自职责对关键信息基础设施实施安全保护和监督管理;运营者作为直接责任单位,要依照本条例和相关要求,保障关键信息基础设施的安全稳定运行。上述制度设计利于各方各司其职,充分调动各方主动性,汇聚全部资源和能力,构建起分层保护体系,共同做好关键信息基础设施安全保护工作。

强调了实施动态保护

《条例》规定,关键信息基础设施发生重大变化时需报告并重新组织认定;运营者发生合并、分立、解散等情况时应及时报告,并按要求进行相应处置;定期开展关键信息基础设施网络安全检查检测,及时整改安全隐患、完善安全措施;建立应急预案、组织应急演练,做好事件应对处置。上述要求充分揭示了网络安全工作的本质,即网络安全是动态的、变化的和不断演进的,必须坚持动态保护的理念,根据不断变化的形势完善制度设计,构建动态保护体系,以确保安全。

切实压实了主体责任

《条例》最重要的特点就是压实了关键信息基础设施运营者的主体责任。《条例》第4条明确规定“强化和落实关键信息基础设施运营者的主体责任”,并专设第三章“运营者责任义务”进行细化和明确,如实施“三同步”原则、设置专门的安全管理机构并提升安全管理机构话语权、对机构负责人和关键岗位人员进行安全背景审查、保障专门安全管理机构的运行、开展网络安全监测和风险评估、优先采购安全可信的网络产品和服务以及特定情况下的报告义务等。上述要求,抓住了运营者这个关键信息基础设施安全保护的核心环节,有利于保护工作走深走实。

注重相关法规的衔接

首先,《条例》作为《网络安全法》的重要配套立法,进一步细化了和完善了《网络安全法》的有关规定,为开展关键信息基础设施安全保护提供了基本遵循。再有,《条例》第19条规定“运营者应当优先采购安全可信的网络产品和服务;采购网络产品和服务可能影响国家安全的,应当按照国家网络安全规定通过安全审查。”从内容可以看出,该条规定与我国已经实施的《网络安全审查办法》一脉相承,是网络安全审查制度在关键信息基础设施安全保护制度中的具体体现。还有,《条例》强调未经授权不得对关键信息基础设施实施漏洞探测和渗透性测试活动,对基础电信网络实施漏洞探测、渗透性测试应当事先向国务院电信主管部门报告。这些规定与9月1日已正式实施的《网络产品安全漏洞管理规定》,在内容上相互补充。上述制度设计有效确保了《条例》与相关立法的衔接,完善了我国网络安全治理的法规体系,体现了国家法规顶层设计的整体考虑。

加强我国关键信息基础设施安全保护工作的思考


切实提高思想认识

要充分认识到,做好关键信息基础设施安全保护工作不仅事关系统自身安全和业务稳定运行,更关系国计民生,关乎国家安全,每一个人的生活都与关键信息基础设施息息相关。特别是从事关键信息基础设施运营和保护工作的单位和个人更要深刻认识到确保关键信息基础设施安全的极端重要性,站立高位,保持清醒,以家园建设者、安全守护者、秩序维护者的姿态,以维护国家网络安全为己任,严格落实相关法律、政策、制度的要求。

全面精确梳理资产情况

全面准确掌握关键信息基础设施安全运行的网络和数据资产信息,是国家主管监管部门和保护工作部门开展指导监督工作的重要前提。对于运营者而言,更是落实主体责任,加强防护工作的必要手段。要全面梳理关键信息基础设施网络产品和服务情况,厘清关键信息基础设施承载的数据资产,梳理数据采集、加工、传输和应用情况,掌握触发或可能触发控制动作的协议、指令情况,对操作人员和操作权限进行审核、授权和控制。通过全面准确的资产梳理,为开展关键信息基础设施安全保护提供坚实的资产数据支撑。

健全完善标准体系

健全完善标准体系是开展关键信息基础设施安全保护的重要依据和有力抓手。目前,我国的关键信息基础设施标准体系建设已经取得积极成果。下一步应进一步围绕关键信息基础设施共性安全需求和基线安全要求,充分发挥行业主管部门、标准研究机构、第三方服务机构和运营者等各方面的作用,推动相关标准的研制和试点示范。通过健全的标准体系为我国关键信息基础设施安全保护工作实践提供技术支撑和方法指引。

深入开展检查检测和风险评估

开展关键信息基础设施检查检测和风险评估是做好关键信息基础设施安全保护工作的重要一环。《条例》也针对国家网信部门、保护工作部门、运营者等有关部门开展关键信息基础设施安全检查检测工作提出了相关要求。应进一步抓好检查检测工作的统筹,加强协同配合和信息沟通,避免不必要的检查和交叉重复检查。要加强检测机构的管理,充分发挥第三方检测评估机构的积极作用,提升网络安全检查检测和风险评估的效率和效益。

扎实开展演习演练

我国是网络大国,但还不是网络强国,这是我们开展关键信息基础设施安全保护的客观背景和现实条件。因此,要坚持底线思维,以总体国家安全观为统揽,以关键信息基础设施遭遇大规模高烈度网络攻击、关键信息基础设施被毁瘫、重要功能断服等为演习演练想定,开展实战化演习演练,查找关键信息基础设施安全保护工作中存在的短板和不足,制定切实可行的整改措施,以进一步提升我国关键信息基础设施安全保护能力。

免责声明:本文转自网信军民融合,原作者俞克群。文章内容系原作者个人观点,本公众号转载仅为分享、传达不同观点,如有任何异议,欢迎联系我们!


推荐阅读

2021沿

2021沿

2021沿

2021沿

2021沿

2021沿

2021沿

2021沿

2021沿

转自丨网信军民融合

作者丨俞克群

编辑丨郑实


研究所简介

国际技术经济研究所(IITE)成立于1985年11月,是隶属于国务院发展研究中心的非营利性研究机构,主要职能是研究我国经济、科技社会发展中的重大政策性、战略性、前瞻性问题,跟踪和分析世界科技、经济发展态势,为中央和有关部委提供决策咨询服务。“全球技术地图”为国际技术经济研究所官方微信账号,致力于向公众传递前沿技术资讯和科技创新洞见。

地址:北京市海淀区小南庄20号楼A座

电话:010-82635522

微信:iite_er


大家好,今天来给大家分享我国海洋国土包括哪些区域的相关知识,通过是也会对我国的海洋国土包括哪些地方相关问题来为大家分享,如果能碰巧解决你现在面临的问题的话,希望大家别忘了关注下本站哈,接下来我们现在开始吧!我国海洋国土包括哪些区域?我国的海洋国土也包括内海、领海、毗连区及专属经济..

大家好,今天来为大家解答关于我国的基本政治制度是什么这个问题的知识,还有对于我国的基本政治制度是什么时候制定的也是一样,很多人还不知道是什么意思,今天就让我来为大家分享这个问题,现在让我们一起来看看吧!我国根本政治制度是什么基本政治制度有哪些?我国的根本政治制度:人民代表大会制度..

2022年3月31日24时,我国成品油价格迎来了今年的七连涨,国家发改委发布消息,国内汽、柴油价格(标准品,下同)每吨均提高110元。这对于本就不富裕的我们更是雪上加霜。那..

大家好,关于热带季风气候的特点很多朋友都还不太明白,不知道是什么意思,那么今天我就来为大家分享一下关于我国热带季风气候的特点的相关知识,文章篇幅可能较长,还望大家耐心阅读,希望本篇文章对各位有所帮助!热带季风气候有什么特点 全面高温,降水分旱、雨两季。主要分布于北纬10°至23°..

今天给各位分享成年是指多少岁的知识,其中也会对我国的未成年是指多少岁进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!多少周岁算成年年满18周岁算成年。成年是指公历生日的18岁,且要从公历生日的当天开始算起。十八周岁以上的公民是成年人,具有完全民事行为能力,可以独..

大家好,关于世界上今日猪肉价格表很多朋友都还不太明白,今天小编就来为大家分享关于我国猪肉今日价格的知识,希望对各位有所帮助!新发地猪肉批发价格今日价格?新发地猪肉批发价格,今日(2022年10月24日)价格,偏肥的16.5元一斤,偏瘦的18.15元一斤。猪肉价格飙升,今年会不会又要“吃不起”?周..

中国传统节日,形式多样、内容丰富,是中华民族悠久历史文化的重要组成部分。每一个传统节日,都承载着炎黄子孙共同的记忆。勤劳勇敢、祀祖敬长、和睦邻里、热爱生活……这..

昨天(24日)下午,东航MU5735坠机事故国家应急处置指挥部举行第四场新闻发布会,对事故现场搜索救援进展等情况进行发布。目前,搜索搜救行动仍在继续,当地降雨或致泥水掩..

本篇文章给大家谈谈我国有几个自治区,以及我国有几个自治区几个直辖市几个特别行政区对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。我国的自治区有几个?中国一共有5个自治区:内蒙古自治区、广西壮族自治区、宁夏回族自治区、西藏自治区、新疆维吾尔自治区。中国共有几个自治区。截止到201..

据新华社消息,就业是最基本的民生,关系千家万户冷暖。习近平总书记在党的二十大报告指出,强化就业优先政策,健全就业促进机制,促进高质量充分就业。不久前召开的中央经济工作会议在部署2023年工作时强调,落实落细就业优先政策,把促进青年特别是高校毕业生就业工作摆在更加突出的位置。2023年就业..

澎湃新闻从中国工程物理研究院获悉,著名核材料与工艺专家、中国工程院院士、中国工程物理研究院研究员武胜因病医治无效,于2023年1月4日8时30分在成都逝世,享年89岁。武..

今天上午,全球顶级医学期刊《新英格兰医学杂志》在线发表了口服核苷类抗新型冠状病毒药物VV116对比奈玛特韦片/利托那韦片组合药物(PAXLOVID)用于伴有进展为重度(包括死..

本文由 全球技术地图 来源发布

应对新形势,强化我国关键信息基础设施安全保护

评论问答