【每日一记5】+第22天+安全通信网络要求
  

一个无趣的人 9981人觉得有帮助

{{ttag.title}}
等级保护2.0之安全通信网络,是对整个系统的构架和网络拓扑设计做的一些要求与规范,具体包含三个控制点:网络架构、通信传输、可信验证,其中“可信验证”是等保2.0标准中安全通信网络的新增内容。
一.网络架构
网络构架,就是各个部分网络带宽够不够用,会不会在业务高峰期时导致网络发生拥堵、阻断、设备宕机等情况呢?拓扑设计、网络带宽、区域划分等是不是合理呢?设计若合理的话,使用的服务器、安全设备、网络设备、网线等数量都会较少,使用率较高,那么网络部署的成本就会合理化同时网络的数据传输效率以及可靠性和安全性得以保证。
主要考虑以下几个方面:
资源(网络带宽、业务处理能力)保证:应保证网络设备的业务处理能力满足业务高峰期需要;应保证网络各个部分的带宽满足业务高峰期需要。
网络区域划分和隔离:应依据重要性、部门等因素划分不同网络区域,并按照方便管理和控制原则为各网络区域分配地址。应避免将重要网络区域部署在边界处,重要网络区域与其 他网络区域之间应采取可靠的技术隔离手段。
硬件冗余:应提供通信线路、关键网络设备和关键计算设备硬件冗余,保证系统可用性。

二. 通信传输
数据是单位的核心资产,一旦数据遭到破坏(泄露、修改、毁坏),都会对单位造成不同程度的影响。通信传输,目的就是让数据加密后传输,保证数据的完整性和保密性,防止他人破坏。
通常单位会采用HTTPS、VPN这类加密传输协议来保证通信过程中数据的完整性和保密性。
这部分主要包括:
应采用校验技术或密码技术保证通信过程中数据的完整性;     
应采用密码技术保证通信过程中数据的保密性。

三.可信验证
等保2.0标准首次加入了可信计算的相关要求并分级逐级提出可采用可信验证的要求,注意是可采用不是应采用,当然采用当然是最好的。可信为计算的组件、操作或过程在任意条件下是可预测的、并能抵御病毒和一定程度的物理干扰。这样说你可能不明白,举个例子吧,比如服务器有一块安全芯片,芯片中规定了服务器可以/不可以启用程序,服务器启动时是按芯片里设定去启动服务器中能起的程序。测评是若能看到这个安全芯片那么就是采用了可信验证技术。
这部分是要求可基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。

安全通信网络主要内容也就这么多,其主要就是对网络架构设计、通信传输保护和可信验证三部分提出安全要求或建议,明确指出应划分网络安全区域并分配地址、应采用校验技术或者密码技术保证重要数据在传输过程中完成性和保密性,创建安全的通信传输通道。

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

平凡的小网工 发表于 2020-3-27 10:27
  
看了楼主的帖子,让我陷入了严肃的思考中,我认为,如果不把楼主的帖子顶上去,就是对真理的一种背叛,就是对谬论的极大妥协。因此,我决定义无返顾的顶了!
新手481778 发表于 2021-10-21 21:39
  
总结得太好了,看标准难以明白
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
技术咨询
干货满满
功能体验
产品连连看
新版本体验
GIF动图学习
2023技术争霸赛专题
自助服务平台操作指引
标准化排查
运维工具
通用技术
秒懂零信任
信服课堂视频
技术晨报
用户认证
安装部署配置
每日一记
安全攻防
SDP百科
设备维护
深信服技术支持平台
社区帮助指南
答题自测
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

12
185
6

发帖

粉丝

关注

本版达人

LoveTec...

本周分享达人

新手24116...

本周提问达人