互联网深度融入生活,便捷背后潜藏风险:
全方位渗透——互联网已渗透到生活的方方面面,从清晨的手机消息到工作的云端协作,从购物社交到智能家居,深刻改变了我们的生活方式。
效率提升——互联网让衣食住行愈发高效便捷,催生了短视频、直播带货、网约车等新业态,重塑了社会服务模式。
安全隐忧——便利背后,网络攻击、数据泄漏、系统入侵、网络诈骗等威胁不断放大,已成为覆盖个人、企业乃至国家关键领域的严峻挑战。
网络安全定义与价值
理解网络安全的核心概念与重要性
网络安全指网络系统中的硬件、软件以及系统中的数据受到保护,不因偶然或恶意的原因而遭到破坏、更改、泄漏,系统连续可靠正常地运行,网络服务不中断。
网络安全包括:网络设备安全、网络软件安全和网络信息安全。
凡是涉及到网络上信息保密性、完整性、可用性、可认证性、可控性和可审查性的相关理论和技术都是网络安全研究的范畴。
保密性(Confidentiality): 确保信息不被泄漏或呈现给非授权的人。
完整性(Integrity): 信息在传输和存储的过程中不丢失、不被修改和破坏。
可用性(Availability): 确保合法用户不会无缘故地被拒绝访问信息和资源。
可控性(Controllability): 对信息的内容及传播具有可控力。
可认证性(Authenticity): 包括对等实体认证和数据源点认证两个方面。
不可否认性(Non-repudiation): 确保通信或交易的一方,在事后无法否认自己曾经执行过的操作的基础安全属性。
可审查性(Auditability): 系统具备记录、追踪和检查用户行为的能力。
问责制(Accountability): 当发生安全事件或违规行为时,系统可以根据审计记录,准确地追溯到具体的责任人,并让其承担相应的后果。
网络安全 vs 信息安全 vs 网络空间安全
flowchart TB;
subgraph one [网络空间安全 - Cyber Security]
subgraph two [信息安全 - Information Security]
subgraph three [网络安全 - Network Security]
host[主机安全];
system[系统安全];
application[应用安全];
etc[其他.....];
end
end
end
国内法律法规体系
网络安全法律法规
中国网络安全法治体系从“三大基础法”起步,历经8年持续完善,已形成法律->行政法规->部门规章->国家标准四级体系,覆盖网络、数据、个人信息、AI新技术等全领域。
| 序号 | 政策法规名称 | 生效时间 | 核心内容与意义 |
|---|---|---|---|
| 1 | 中华人民共和国网络安全法(2025年修订版) | 2026年1月1日起施行 | 网络安全领域的基础性法律。修订版旨在加强与《数据安全法》《个人信息保护法》的体系衔接,并大幅提高了违法行为的处罚力度 |
| 2 | 中华人民共和国密码法 | 2020年1月1日起施行 | 规范密码应用和管理,保障网络与信息安全的核心法律,是网络安全的基础支持。 |
| 3 | 关键信息基础设施安全保护条例 | 2021年9月1日起施行 | 《网络安全法》的重要配套行政法规,明确了关键信息基础设施的范围和运营者的安全保护主体责任。 |
| 4 | 中华人民共和国数据安全法 | 2021年9月1日起施行 | 数据安全领域的基础法律,建立了数据分类分级、安全审查、出境评估等基本制度。 |
| 5 | 中华人民共和国个人信息保护法 | 2021年11月1日起施行 | 个人信息保护的“基本法”,确立了以“告知-同意”为核心的个人信息处理规则,全面保护个人信息权益。 |
| 6 | 网络安全审查办法 | 2022年2月15日起施行 | 为确保关键信息基础设施供应链安全,防范数据安全风险而建立的国家安全审查制度。 |
| 7 | 生成式人工智能服务管理暂行办法 | 2023年8月15日起施行 | 我国首个专门规范生成式AI服务的规范性文件,旨在促进其健康发展和规范应用。 |
| 8 | 互联网政务应用安全管理规定 | 2024年7月1日起施行 | 要求互联网政务应用落实网络安全“三同步”(同步规划、建设、使用)原则,保障政务应用安全稳定运行。 |
| 9 | 网络数据安全管理条例 | 2025年1月1日起施行 | 网络安全与数据合规领域的里程碑式行政法规。它将《网络安全法》《数据安全法》《个人信息保护法》的核心义务整合为一套可实施、可检查的制度网络,标志着监管从原则框架向具体“治理接口”的转化。 |
| 10 | 公共安全视频图像信息系统管理条例 | 2025年4月1日起施行 | 规范公共安全视频图像系统的建设、管理和信息使用,设立禁止性条款保障个人隐私。 |
| 11 | 个人信息保护合规审计管理办法 | 2025年5月1日起施行 | 落实《个人信息保护法》审计要求的关键细则。它推动企业合规从“有无制度”的自我声明,转向“制度是否运行并留下证据”的可核验阶段。 |
| 12 | 人脸识别技术应用安全管理办法 | 2025年6月1日起施行 | 针对人脸信息这一敏感个人信息制定的专项规章。明确要求提供非人脸识别的替代方式,实现相同目的不得将人脸识别作为唯一验证方式。 |
| 13 | 国家网络身份认证公共服务管理办法 | 2025年7月15日起施行 | 由公安部、国家网信办等六部门联合发布,旨在推进国家网络身份认证体系建设,保护公民身份信息安全。 |
| 14 | 国家网络安全事件报告管理办法 | 2025年11月1日起施行 | 规范网络安全事件的报告流程,要求运营者在发生事件后及时报告,将事件响应从企业内部行为转变为法定程序义务。 |
国内法规体系全景图
法规体系不仅明确了网络安全的行为规范,更界定了违法与犯罪的边界,这是落实法规、规范行为的关键,也是区分一般违规与刑事犯罪的核心依据。
flowchart TB;
subgraph top [顶层设计]
gjaqf[国家安全法];
ztgjaqg[总体国家安全观];
wlaqf[网络安全法];
gjaqf --> ztgjaqg --> wlaqf;
end
subgraph xzfgc [行政法规层]
ciibhtl[CII保护条例-2021.9];
wlsjaqgltl[网络数据安全管理条例-2025.1];
wcnrwlbhtl[未成年人网络保护条例-2024.1];
ciibhtl --> wlsjaqgltl --> wcnrwlbhtl;
end
subgraph bmgzygfxwj [部门规章与规范性文件]
sjcjaqpgbf[数据出境安全评估办法-2022.9];
sftjglgd[算法推荐管理规定-2022.3];
sdhcglgd[深度合成管理规定-2023.1];
scsAIglzxbf[生成式AI管理暂行办法-2023.8];
symmgltl[商用密码管理条例-2023.7];
rbhgsjglbf[人保合规审计管理办法-2025.5];
rlsbglbf[人脸识别管理办法-2025.7];
wlsfrzglbf[网络身份认证管理办法-2025.7];
AIbsbf[AI标识办法-2025.9];
CIIsymmgd[CII商用密码规定-2025.8];
fdxwlzpf[反电信网络诈骗法-2022.12];
end
subgraph xszchd [刑事制裁后盾]
zhrmghgxf[中华人民共和国刑法-核心条款-第285到287条];
end
top --> xzfgc --> bmgzygfxwj --> xszchd;
刑事制裁边界
一般违法(情节较轻):网络安全法、数据安全法、个保法等(行政罚款、整改、责令停业)
构成犯罪(情节严重):刑法(判刑、坐牢、罚金)轻:违规收集个人信息、安全制度不完善、未做等保、整改不到位、轻微数据泄漏->由网信、公安、工信部处罚->罚款、责令改正、通报批评、暂停业务;
重: 非法侵入系统、大规模窃取数据、提供黑客工具、拒不履行安全义务导致严重后果、造成重大损失、危害国家安全->触犯《刑法》285、286、287条等->判刑、拘役、罚金、没收违法所得。
| 条款 | 罪名 | 核心行为 | 量刑标准 |
|---|---|---|---|
| 第285条 | 非法侵入计算机信息系统罪 | 侵入国家事务、国防建设、尖端科技领域系统 | 3年以下有期徒刑/拘役 |
| 第285条第2款 | 非法获取计算机信息系统数据、非法控制计算机信息系统罪 | 非法获取数据、控制非核心领域系统,情节严重 | 3年以下/3-7年有期徒刑,并处/单处罚金 |
| 第285条第3款 | 提供侵入、非法控制计算机信息系统程序、工具罪 | 提供黑客工具/程序,情节严重 | 同第2款 |
| 第286条 | 破坏计算机信息系统罪 | 删除/修改/干扰系统功能、数据,传播病毒,后果严重 | 5年以下/5年以上有期徒刑 |
| 第286条之一 | 拒不履行信息网络安全管理义务罪 | 网络服务提供者拒不履行安全管理义务,经责令不改 | 3年以下有期徒刑/拘役/管制,并单处罚金 |
| 第287条之一 | 非法利用信息网络罪 | 设立网站用于违法犯罪、发布违法信息 | 3年以下有期徒刑/拘役,并处/单处罚金 |
| 第287条之二 | 帮助信息网络犯罪活动罪 | 为网络犯罪提供技术、广告推广等帮助 | 3年以下有期徒刑/拘役,并处/单处罚金 |
| 第291条之一 | 编造、故意传播虚假信息罪 | 在网络编造传播险情、疫情、灾情、警情等虚假信息 | 3年以下/3-7年有期徒刑 |
网络安全职业道德
法律法规从外在层面界定了网络安全的行为底线,而职业道德从内在层面规范网络安全从业者的行为准则,二者相辅相成,共同守护网络空间安全。
网络安全领域的职业道德,核心是明确技术行为的边界与底线,其中最具代表性的就是白帽与黑帽黑客的行为区分,二者的本质差异在于是否遵循“授权”原则,这也是判断行为合法与否的核心前提。
白帽 vs 黑帽
:no_entry_sign::未经授权,任何渗透测试行为均属违法。白帽必须持有授权文件。
| 类别 | 白帽黑客(White Hat) | 黑帽黑客(Black Hat) |
|---|---|---|
| 目的 | 发现并修复安全漏洞 | 非法获取利益或破坏 |
| 授权 | :white_check_mark:经授权测试 | :x:未经授权入侵 |
| 行为 | 渗透测试、安全研究 | 窃取数据、勒索、破坏 |
| 法律状态 | 受法律保护(需授权书) | 违法,需承担刑责 |
漏洞处理决策树
flowchart TB;
stcs[渗透测试];
fxld[发现漏洞];
sqfw{是否在授权范围内};
bgcs[报告厂商];
tzSRC[通知SRC];
gkpl[公开披露];
stop[立即停止];
law[需求法律意见];
stcs --> sqfw -- 是 --> fxld;
fxld --最佳实践 --> bgcs;
fxld --合规流程 --> tzSRC;
fxld --需谨慎权衡 --> gkpl;
sqfw -- 否 --> stop --> law;
漏洞相关概念
明确漏洞在网络安全体系中的定位后,首先需要精准界定其定义,这是理解漏洞生命周期,管理规范等内容的基础。
漏洞的定义
漏洞(Vulnerability):计算机系统在设计、实现、运行、管理中存在的缺陷或薄弱环节,能够被威胁源利用从而造成资产受损。
漏洞生命周期
flowchart LR;
fx[发现];
pl[披露];
yz[验证];
xf[修复];
yzxf[验证修复];
gk[公开];
fx-->pl-->yz-->xf-->yzxf-->gk-- 0Day阶段-厂商未知 --> fx;
漏洞披露流程
漏洞披露流程应严格遵守法律法规,按照相关平台要求流程进行推进。
SRC(安全应急响应中心)流程
漏洞披露的常用路径之一,是企业或机构搭建的漏洞响应平台(如补天、漏洞盒子、CNVD等),安全从业者可注册账号,在授权范围内提交漏洞报告,经审核定级后可获得奖励,漏洞修复完成后部分会公开致谢。
flowchart LR;
regist[注册SRC平台账号];
readme[阅读漏洞赏金计划和授权范围];
findvul[发现漏洞];
report[提交报告-含复现步骤];
audit[SRC审核];
level[定级];
price[发放奖励或积分];
done[修复完成后公开];
regist-->readme-->findvul-->report-->audit-->level-->price-->done;
CVE(Common Vulnerabilities and Exposures)流程
除了SRC流程,国际通用的漏洞披露流程为CVE流程,其核心是实现漏洞的统一标识与管理,方便全球范围内的安全从业者查询与应对。
CNAs(CVE Numbering Authorities):CVE编号授权机构,负责给漏洞发“身份证号”的组织。
NVD(National Vulnerability Database):美国国家漏洞数据库,由美国国家标准与技术研究院(NIST)维护。
MITRE(the MITRE Corporation):美国的一个非营利机构,是CVE项目的发起和运营方,也维护CWE等标准。
CWE(Common Weakness Enumberation):通用缺陷枚举,是对软件和硬件安全弱点类型的标准化分类体系,由MITRE维护。
CVSS(Common Vulerability Scoring System):通用漏洞评分系统,用于评测漏洞的严重程度,帮助确定响应的紧急度和重要度。
flowchart LR;
findvul[发现漏洞];
submit[向CNAs提交];
cveid[CNA分配CVE ID];
publish[发布至CVE列表NVD或MITRE];
link[关联CWE和CVSS];
patch[厂商发布补丁];
done[CVE更新状态为modified];
findvul-->submit-->cveid-->publish-->link-->patch-->done;
CVSS(通用漏洞评分系统)评分构成
无论是SRC还是CVE流程,漏洞定级都需要科学的评分标准,CVSS作为通用漏洞评分系统,为漏洞风险等级的判定提供了统一依据。
CVSS评分范围:0.0(无风险)~10.0(严重风险)
高危: 7.0~10.0
中危: 4.0~6.9
低危: 0.1~3.9
| 维度 | 要素 |
|---|---|
| 基本评分 | 攻击向量、攻击复杂度、所需权限、用户交互、影响范围 |
| 时效评分 | 利用代码成熟度、修复级别 |
| 环境评分 | 资产价值、安全需求 |
计算机信息系统安全保护等级制度
更多等级制度详细信息请参阅:GB 17859-1999
更多等级测评要求详细信息请参阅:信息安全技术 网络安全等级保护测评要求(GB/T 28448-2019)
安全保护等级划分
| 等级 | 名称 | 适用场景 | 监管要求 |
|---|---|---|---|
| 第一级 | 用户自主保护级 | 小型/私营、乡镇企业等 | 自主保护 |
| 第二级 | 系统审计保护级 | 县级重要单位、中型私营企业 | 指导保护 |
| 第三级 | 安全标记保护级 | 地市级重要系统、金融/能源/交通等 | 强制保护 |
| 第四级 | 结构化保护级 | 省级/国家重要领域核心系统 | 强制监督 |
| 第五级 | 访问验证保护级 | 涉及国家安全、国防安全的系统 | 专门控制 |
通用等级保护安全技术设计框架
flowchart BT;
subgraph aqbhdxfl [安全保护对象分类]
direction LR;
ctxt[传统系统];
xxxt[新型系统];
djbhdx[等级保护对象];
ctxt-->xxxt-->djbhdx;
end
senv[安全计算环境];
sarea[安全区域边界];
snetwork[安全通信网络];
senv & sarea & snetwork <--> aqbhdxfl;
网络安全等级保护第一级测评要求
安全测评通用要求
安全物理环境: 物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、温湿度控制、电力供应;
安全通信网络: 通信传输、可信验证;
安全区域边界: 边界防护、访问控制、可信验证;
安全计算环境: 身份鉴别、访问控制、入侵防范、恶意代码防范、可信验证、数据完整性、数据备份恢复;
安全管理制度: 管理制度;
安全管理机构: 岗位设置、人员配备、授权和审批;
安全管理人员: 人员录用、人员离岗、安全意识教育和培训、外部人员访问管理;
安全建设管理: 定级和备案、安全方案设计、产品采购和使用、工程实施、测试验收、系统交付、服务供应商管理;
安全运维管理: 环境管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、备份与恢复管理、安全事件处置。
云计算安全测评扩展要求
安全物理环境: 基础设施位置;
安全通信网络: 网络架构;
安全区域边界: 访问控制;
安全计算环境: 访问控制、数据完整性和保密性;
安全建设管理: 云服务商选择、供应链管理 。
移动互联安全测评扩展要求
安全物理环境: 无线接入点的物理位置;
安全区域边界: 边界防护、访问控制;
安全计算环境: 移动应用管控;
安全建设管理: 移动应用软件采购。
物联网安全测评扩展要求
安全物理环境: 感知节点设备物理防护;
安全区域边界: 接入控制;
安全运维管理: 感知节点管理。
工业控制系统安全测评扩展要求
安全物理环境: 室外控制设备物理防护;
安全通信网络: 网络架构;
安全区域边界: 访问控制、无线使用控制;
安全计算环境: 控制设备安全。
网络安全等级保护第二级测评要求
安全测评通用要求
安全物理环境: 物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护;
安全通信网络: 网络架构、通信传输、可信验证;
安全区域边界: 边界防护、访问控制、入侵防范、恶意代码防护、安全审计、可信验证;
安全计算环境: 身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据备份恢复、剩余信息保护、个人信息保护;
安全管理中心: 系统管理、审计管理;
安全管理制度: 安全策略、管理制度、制定和发布、评审和修订;
安全管理机构: 岗位设置、人员配备、授权和审批、沟通和合作、审核和检查;
安全管理人员: 人员录用、人员离岗、安全意识教育和培训、外部人员访问管理;
安全建设管理: 定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商管理;
安全运维管理: 环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理。
云计算安全测评扩展要求
安全物理环境: 基础设施位置;
安全通信网络: 网络架构;
安全区域边界: 访问控制、入侵防范、安全审计;
安全计算环境: 访问控制、镜像和快照保护、数据完整性和保密性、数据备份恢复、剩余信息保护;
安全建设管理: 云服务商选择、供应链管理;
安全运维管理: 云计算环境管理。
移动互联安全评测扩展要求
安全物理环境: 无线接入点的物理位置;
安全区域边界: 边界防护、访问控制、入侵防范;
安全计算环境: 移动应用管控;
安全管理中心: 移动应用软件采购、移动应用软件开发。
物联网安全测评扩展要求
安全物理环境: 感知节点设备物理防护;
安全区域边界: 接入控制、入侵防范;
安全运维管理: 感知节点管理。
工业控制系统安全测评扩展需求
安全物理环境: 室外控制设备物理防护;
安全通信网络: 网络架构、通信传输;
安全区域边界: 访问控制、拨号使用控制、无线使用控制;
安全计算环境: 控制设备安全;
安全建设管理: 产品采购和使用、外包软件开发。
网络安全等级保护第三级测评要求
安全测评通用要求
安全物理环境: 物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护;
安全通信网络: 网络架构、通信传输、可信验证;
安全区域边界: 边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证;
安全计算环境: 身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护;
安全管理中心: 系统管理、审计管理、安全管理、集中管控;
安全管理制度: 安全策略、管理制度、制定和发布、评审和修订;
安全管理机构: 岗位设置、人员配备、授权和审批、沟通和合作、审核和检查;
安全管理人员: 人员录用、人员离岗、安全意识教育和培训、外部人员访问管理;
安全建设管理: 定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商管理;
安全运维管理: 环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理。
云计算安全测评扩展需求
安全物理环境: 安全物理环境;
安全通信网络: 网络架构;
安全区域边界: 访问控制、入侵防范、安全审计;
安全计算环境: 身份鉴别、访问控制、入侵防范、镜像和快照保护、数据完整性和保密性、数据备份恢复、剩余信息保护;
安全管理中心: 集中管控;
安全建设管理: 云服务商选择、供应链管理;
安全运维管理: 云计算环境管理。
移动互联安全测评扩展要求
安全物理环境: 无线接入点的物理位置;
安全区域边界: 边界防护、访问控制、入侵防范;
安全计算环境: 移动终端管控、移动应用管控;
安全建设管理: 移动应用软件采购、移动应用软件开发;
安全运维管理: 配置管理。
物联网安全测评扩展需求
安全物理环境: 感知节点物理设备防护;
安全区域边界: 接入控制、入侵防范;
安全计算环境: 感知节点设备安全、网关节点设备安全、抗数据重放、数据融合处理;
安全运维管理: 感知节点管理。
工业控制系统安全测评扩展要求
安全物理环境: 室外控制设备物理防护;
安全通信网络: 网络架构、通信传输;
安全区域边界: 访问控制、拨号使用控制、无线使用控制;
安全计算环境: 控制设备安全;
安全建设管理: 产品采购和使用、外包软件开发。
网络安全等级保护第四级测评要求
安全测评通用要求
安全物理环境: 物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护;
安全通信网络: 网络架构、通信传输、可信验证;
安全区域边界: 边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证;
安全计算环境: 身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护;
安全管理中心: 系统管理、审计管理、安全管理、集中管控;
安全管理制度: 安全策略、管理制度、制定和发布、评审和修订;
安全管理机构: 岗位设置、人员配备、授权和审批、沟通和合作、审核和检查;
安全管理人员: 人员录用、人员离岗、安全意识教育和培训、外部人员访问管理;
安全建设管理: 定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商管理;
安全运维管理: 环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理。
云计算安全测评扩展要求
安全物理环境: 基础设施位置;
安全通信网络: 网络架构;
安全区域边界: 访问控制、入侵防范、安全审计;
安全计算环境: 身份鉴别、访问控制、入侵防范、镜像和快照保护、数据完整性和保密性、数据备份恢复、剩余信息保护;
安全管理中心: 集中管控;
安全建设管理: 云服务商选择、供应链管理;
安全运维管理: 云计算环境管理。
移动互联安全测评扩展需求
安全物理环境: 无线接入点的物理位置;
安全区域边界: 边界防护、访问控制、入侵防范;
安全计算环境: 移动终端管控、移动应用管控;
安全建设管理: 移动应用软件采购、移动应用软件开发;
安全运维管理: 配置管理。
物联网安全测评扩展需求
安全物理环境: 感知节点设备物理防护;
安全区域边界: 接入控制、入侵防范;
安全计算环境: 感知节点设备安全、网关节点设备安全、抗数据重放、数据融合处理;
安全运维管理: 感知节点管理。
工业控制系统安全测评扩展要求
安全物理环境: 室外控制设备物理防护;
安全通信网络: 网络架构、通信传输;
安全区域边界: 访问控制、拨号使用控制、无线使用控制;
安全计算环境: 控制设备安全;
安全建设管理: 产品采购和使用、外包软件开发。
网络安全等级保护第五级测评要求
略。
安全等级保护工作实施的基本流程
更多实施指南信息请参阅:GB/T 25058-2019
对等级保护对象实施等级保护的基本流程包括等级保护对象定级与备案阶段、总体安全规划阶段、安全设计与实施阶段、安全运行与维护阶段和定级对象终止阶段,见以下流程图。
在安全运行与维护阶段,等级保护对象因需求变化等原因导致局部调整,而其安全保护等级并未改变,应从安全运行与维护阶段进入安全设计与实施阶段,重新设计、调整和实施安全措施,确保满足等级保护的要求。
当等级保护对象发生重大变更导致安全保护等级变化时,应从安全运行与维护阶段进入等级保护对象定级与备案阶段,重新开始一轮网络安全等级保护的实施过程。
flowchart TB;
subgraph level [等级保护对象定级与备案]
dingji[定级]-->pingshen[评审]-->beian[备案];
end
subgraph total [总体安全规划]
xqfx[需求分析]-->ztsj[总体设计]-->jsgh[建设规划];
end
subgraph deployment [安全设计与实施]
xxsj[详细设计]-->jssx[技术实现]-->glsx[管理实现];
end
subgraph running [安全运行与维护]
subgraph rnormal [正常状态]
n_yxgk(运行管控);
n_bggk(变更管控);
n_ztjk(状态监控);
n_fwsgk(服务商管控);
n_djpc(等级评测);
n_jcgj(检查改进);
end
subgraph rexception [异常状态]
e_yjzb(应急准备);
e_yjya(应急预案);
e_jcxy(监测响应);
e_pggj(评估改进);
e_yjbz(应急保障);
end
end
subgraph levelend [定级对象终止]
direction LR;
d_xxcl(信息处理);
d_sbcz(设备处置);
d_ccjzcl(存储介质处理);
end
level --> total --> deployment --> running --> levelend;
行业岗位与认证
可参阅: 网络安全全岗位解析(2026版)
References
- 网络安全的基本概念
- 网络安全基础知识
- 中华人民共和国网络安全法(2025年修订版)
- 中华人民共和国密码法
- 关键信息基础设施安全保护条例
- 中华人民共和国数据安全法
- 中华人民共和国个人信息保护法
- 网络安全审查办法
- 生成式人工智能服务管理暂行办法
- 互联网政务应用安全管理规定
- 网络数据安全管理条例
- 公共安全视频图像信息系统管理条例
- 个人信息保护合规审计管理办法
- 人脸识别技术应用安全管理办法
- 国家网络身份认证公共服务管理办法
- 国家网络安全事件报告管理办法
- 计算机信息系统 安全保护等级划分准则(GB 17859-1999)
- 信息安全技术 网络安全等级保护测评要求(GB/T 28448-2019)
- 网络安全全岗位解析(2026版)
留言