等保2.0金融行业标准与国家标准的差异分析

2020年11月,中国人民银行正式批准发布金融行业标准《金融行业网络安全等级保护实施指引》(JR/T 0071—2020,简称《实施指引》)。这是等保2.0国家标准体系发布以来首个更新的行业等级保护标准,为我国金融行业等级保护工作开展提供了重要指导。

本文介绍了金融行业等级保护的发展历程,详细对比了等保2.0金融行业标准与国家标准的差异,并分析了这些差异将带来的变化。

ONE

一、金融行业等级保护的发展历程

从1994年国务院147号令首次提出“安全等级保护”至今,等级保护制度已经发展了25个年头,历经等保1.0、等保2.0两个建设阶段,法律地位也不断提高。

2003年,中办发27号文要求重点保护基础信息网络和重要信息系统抓紧建设信息安全等级保护制度,行业等级保护开始全面推动;2012年,《金融行业信息系统信息安全等级保护实施指引标准》发布,金融行业有了首个行业等级保护指导标准。下图梳理了金融行业等级保护制度的发展历程:

等保2.0金融行业标准与国家标准的差异分析

TWO

二、等保2.0金融行业标准与国家标准的差异

《实施指引》包括六部分,包括基础和术语、基本要求、岗位能力要求和评价指引、培训指引、审计要求、审计指引。

《实施指引》在国标的基础上进行了增强。它整体延续了国标的安全通用要求分类,在“安全管理人员”中增加了“人员考核”,并主要对12个控制点要求进行了加强。

等保2.0金融行业标准与国家标准的差异分析

(黄色为有变化的控制点,橙色为新增的控制点)

1、恶意代码和垃圾邮件防范、入侵检测

金标第二级里面增加了国标第三级才会涉及到的安全产品;金标第三级增加了很多近几年金融行业重点采购的安全检测分析类产品和高级安全服务等;金标第四级要求分级管理、逐级分布部署,形成联动防护机制并快速处置。

等保2.0金融行业标准与国家标准的差异分析
等保2.0金融行业标准与国家标准的差异分析

从三级能力要求来看,对比国标,金标强化了应对网络攻击的检测、溯源分析和威胁狩猎的安全能力,提出了针对高级可持续威胁的监测和发现要求,与滑动标尺对照整体能力要求提升至威胁情报甚至反制的能力。

2、安全审计

金标二级里面增加了统一时钟要求;金标第三级里面增加了互联网客户历史登录信息回显;金标四级要求能够及时发现异常登录行为。 

等保2.0金融行业标准与国家标准的差异分析

对比国标,金标的安全审计要求更具体,明确了审计记录保存时间,同时针对金融互联网业务的风险,细化并强化了互联网应用的审计要求,安全要求与金融业务进一步进行融合。

3、数据备份恢复

金标第三级里面增加了全量/增量要求、两地三中心要求、异地灾备要求;金标四级要求完全备份至少保存1个月为期的数据冗余。

等保2.0金融行业标准与国家标准的差异分析

对比国标,金标的业务连续性要求更具体,同时结合金融业务要求对容灾备份中心的建设、运行、配置和管理要求更加明确。

4、个人信息保护

金标第三级里面增加了个人信息收集、传输、存储、使用、删除、销毁等生命周期要求;金标四级与金标三级相同。

等保2.0金融行业标准与国家标准的差异分析

对比国标,金标在个人信息保护方面明确了金融用户信息的范围以及更具体的要求,同样是在业务融合方面进行具体明确的要求,并关联了金融JR/T 0171—2020相关标准。

5、系统管理

金标第三级里面增加了配置文件每月/及时备份要求,新增网络设备软件季度检查测试验证升级要求;金标四级要求每月检验网络设备软件版本信息。 

等保2.0金融行业标准与国家标准的差异分析

对比国标,金标明确要求采用自动化技术手段对设备进行实时监测,并具体指出了每天、每月、每季度需要进行的系统安全运维操作内容。 

6、审核和检查

金标第三级里面增加了门户网站内容审核、管理、监控机制;新增安全管理处罚细则要求;金标四级与金标三级要求相同。

等保2.0金融行业标准与国家标准的差异分析

对比国标,金标明确了检查通报和处罚要求,加强了网络安全的红线管理。

7、人员考核

金标第三级里面增加了人员安全技能和安全认知考核要求。金标四级增加保密制度建立、执行检查或考核要求。

等保2.0金融行业标准与国家标准的差异分析

8、自行开发软件

金标第三级里面增加了开发环境,测试环境,实际运行环境分离和敏感数据使用要求;对代码检查提出细致要求。金标四级与三级要求相似。

 

等保2.0金融行业标准与国家标准的差异分析

9、外包软件开发

金标第三级里面增加了外包服务的日志,控制分包,对外包机构进行安全审计,提交审计报告要求。金标四级增加对外包服务商的细节要求,包括安全审计、监督检查、控制分包和定期开展风险评估等内容。

 

等保2.0金融行业标准与国家标准的差异分析

10、测试验收

金标第三级里面增加了上线系统试运行时间及测试报告方案等要求;细化安全测试具体内容;对试运行时间、风险分析等作出要求,同时增加测试工作的审批流程。金标四级与三级要求相同。

等保2.0金融行业标准与国家标准的差异分析

11、网络和系统安全管理

金标第三级里面要求每半年一次漏扫;严禁跨境远程连接,控制国内远程访问范围;控制内网占带宽多媒体应用;不得擅自网间互联。金标四级要求每季度一次漏扫。

等保2.0金融行业标准与国家标准的差异分析
等保2.0金融行业标准与国家标准的差异分析

12、备份与恢复管理

金标第三级里面要求每年应急演练,每三年全面灾备演练;每季度备份数据检查;每年内部灾难恢复工作审计。金标四级要求每年灾难恢复演练。

等保2.0金融行业标准与国家标准的差异分析

 

THREE

三、总结

总体来看,金融等保新增和调整的控制点有以下多个方面的趋势:

  1. 与金融的业务风险结合更紧密;

  2. 针对金融行业所面临的威胁和攻击,提出了相比国标更高的检测分析和响应的能力要求;

  3. 针对金融行业所涉及的用户个人隐私风险,提出了相比国标与金融业务结合更紧密,且内容更具体、全面、对性强的标准规范要求;

  4. 针对金融业务的业务连续性特点,提出了具体灾难备份中心的建设要求;

  5. 能够看到对金融网络安全运维的自动化、精细化管理趋势;

  6. 针对产生隐患较多的开发和测试环节,提出了更具体的开发、测试安全要求。

金标《实施指引》的发布,为金融行业的网络安全建设提供了方法论、具体的建设措施及技术指导,为金融行业推进IT架构转型的过程中提供了安全指导,更好适应新技术在金融行业的应用,将全面提升金融行业系统网络安全的整体防护水平。

等保2.0金融行业标准与国家标准的差异分析

本文转载自网络,如有侵权,请联系删除!

相关新闻

  • 关于公开征求《中华人民共和国网络安全法(修正草案再次征求意见稿)》意见的通知

    关于公开征求《中华人民共和国网络安全法(修正草案再次征求意见稿)》意见的通知

    为了做好《中华人民共和国网络安全法》与相关法律的衔接协调,完善法律责任制度,保护个人、组织在网络空间的合法权益,维护国家安全和公共利益,根据《十四届全国人大常委会立法规划》,我办会同相关部门进一步研究起草了《中华人民共和国网络安全法(修正草案再次征求意见稿)》,现向社会公开征求意见。公众可通过以下途径和方式反馈意见: 1.通过电子邮件将意见发送至:law@cac.gov.cn。 2.通过信函将意见寄至:北京市西城区车公庄大街11号国家互联网信息办公室网络法治局,邮编:100044,并在信封上注明…

    新闻动态 2025年3月31日
  • DeepSeek蒸馏技术与聚信得仁微模型:一场AI效率革命的双向奔赴

    DeepSeek蒸馏技术与聚信得仁微模型:一场AI效率革命的双向奔赴

    在AI模型日益庞大的今天,算力需求与落地成本成为技术普惠的”拦路虎”。DeepSeek创新性地将知识蒸馏技术与微模型(Tiny Model)研发深度融合,不仅破解了”大模型好用但难落地”的困局,更开辟了一条模型效率与性能螺旋上升的新路径。这场技术与场景的”双向奔赴”,正在重塑AI产业的未来格局。 一、蒸馏技术:从”笨重巨兽”到”敏捷精英”的进化密码 知识蒸馏(Knowledge…

    新闻动态 2025年2月7日
  • 聚信得仁祝福新老朋友蛇年红红火火、等保重保安全放心

    聚信得仁祝福新老朋友蛇年红红火火、等保重保安全放心

    亲爱的新老朋友们,新春的钟声即将敲响,聚信得仁在此向您送上最美好的新春祝愿!在这个信息飞速发展的时代,网络安全已经成为我们生活中不可或缺的一部分,尤其是公司旗下等保安全产品和应用安全防护设备,完成了很多等合规重保防护任务。我们始终牢记使命,专注于网络安全领域,为您的数字生活提供全方位的安全保障,我们也取得了一些辉煌成果。 2024数字安全创新大奖 2025数字安全产业贡献奖 北京聚信得仁科技有限公司,成立于北京,在杭州、南京、上海、成都、长春、济南、呼和浩特和西安设有办事处。是一家专注于应用安全…

    新闻动态 2025年1月24日
返回顶部