网络安全等级保护:网络产品和服务安全通用要求之增强级安全通用要求
网络产品 network product
作为网络组成部分以及实现网络功能的硬件、软件或系统,按照一定的规则和程序实现信息的收集、存储、传输、交换和处理。
注:网络产品包括计算机、通信设备、信息终端、工控网络设备、系统软件和应用软件等。
网络服务 network service
增强级安全通用要求
a)按照最小授权原则,在出厂时预置访问控制策略,需要配置安全策略时,允许用户更改访问控制策略;
b)在用户访问受控资源或功能时,依据设置的访问控制策略进行访问控制,保障访问和操作的安全;
c)不存在加载或运行后会禁用或绕过访问控制机制的组件;
d)支持对不同用户账号或应用软件授予完成各自承担任务所需的最小访问权限。
a)建立和执行针对网络产品和服务安全缺陷、漏洞的应急响应机制和流程,对网络产品和服务在运行和维护阶段暴露的安全缺陷、漏洞进行响应。
b)发现网络产品和服务存在安全缺陷、漏洞时,立即采取修复或替代方案等补救措施,按照国家网络安全监测预警和信息通报制度等相关规定,及时告知用户安全风险,并向有关主管部门报告。
c)在法律法规规定或与用户约定的期限内,为网络产品和服务提供持续的安全维护,不因业务变更、产权变更等原因单方面中断或终止安全维护。
d)建立和实施规范的用户信息保护制度,当存在违反法律法规规定或者双方约定收集、使用用户个人信息的情形时,应主动或在用户要求下删除个人信息。
e)保护用户对软件安装、使用、升级、卸载的知情权和选择权,安装和升级软件时应明示告知用户并获得用户同意,允许用户卸载或禁用完成业务目标所必备产品核心功能之外的软件,不得强制或诱导用户安装或升级用户不知情的软件。
f)在对产品和服务的安全缺陷、漏洞进行修复时,提前告知用户将采取的处置操作和可能产生的影响。
g)为用户信息在不同网络产品和服务间迁移提供必要的技术支持,允许用户导出或备份用户信息。
h)在远程维护网络产品前,明确告知用户远程维护的目的和范围,并获得用户授权同意。为用户提供中止网络产品远程维护的方式。远程维护中止或结束时,远程维护权限自动撤销。
i)在远程维护网络产品时,在用户侧显示提示信息,记录远程维护的所有操作,生成审计日志供用户查阅。
j)在升级网络产品和服务前告知用户升级的内容,包括变更情况、相关安全风险、风险应对措施等,获得用户授权同意后方可实施升级,允许用户选择不接受升级。
k)在用户需要时,为用户提供支持网络产品和服务升级包的完整性、来源真实性等安全校验的方法或工具。
l)保护网络产品和服务在运行维护过程中的用户信息,防止用户信息泄露、篡改、损毁、丢失。
m)在跨境传输个人信息和重要数据时,符合国家数据出境管理有关规定
我将努力为在等级保护工作中需要帮忙的朋友们,提供力所能及的帮助。与各行各业各单位在网络安全等级保护以及关键信息安全保护的工作中,共同进步。期待与你们一起加油!
《信息安全技术 网络产品和服务安全通用要求》 网络关键设备和网络安全专用产品目录(第一批) 《信息技术服务运行维护 第1部分:通用要求》 《信息技术服务 运行维护 第2部分:交付规范》 《信息技术服务运行维护第3部分:应急响应规范》 《信息安全技术信息安全服务分类》 《信息安全技术 网络安全等级保护基本要求》等