之前做网络安全合规排查的时候,最头疼的就是分不清普通网络系统和关键信息基础设施有哪些,踩过好几次界定模糊的坑。
很多人都误以为只有大型机房、国家级系统才算数,其实日常接触的多数民生、政务、工业网络设施,基本都在范畴里,依据2021年施行的《关键信息基础设施安全保护条例》国务院令第745号,能清晰界定所有合规类目。
关键信息基础设施之公共通信和信息服务领域
这是普通人感知最强的一类设施,也是网络攻击的高频目标。日常用的手机通信网络、宽带服务、短视频和社交平台、云计算中心、域名解析系统,全部都属于关键信息基础设施。之前协助运营商做安全整改时见过,哪怕是区域性的通信基站后台管理系统、本地云服务节点,只要承载了大规模公众服务,都会被纳入备案保护范围,一旦瘫痪会直接影响区域内民众的通讯和上网需求。
关键信息基础设施之能源领域
能源行业的信息化、网络化设施,全部属于核心保护范畴,没有模糊空间。包含电网调度系统、火力和水力发电控制系统、油气输送管网监控平台、新能源储能管理系统等。去年参与过一次电力行业的安全巡检,才发现就连县域级的电力运维信息系统,都被列入关键清单,因为这类系统一旦被入侵篡改数据,会直接引发停电、管网故障,威胁民生运转。
关键信息基础设施之交通、水利领域
交通板块覆盖海陆空各类调度信息化设施,高铁调度系统、民航票务与空管信息系统、高速路网监控平台、城市公交智能调度系统都在其中。水利领域则包含水库智能监测、防汛调度系统、城乡供水排水信息化管理平台。这类设施的核心判定标准很简单,只要故障后会影响公共出行、防汛安全、居民用水,就属于关键信息基础设施。
关键信息基础设施之金融领域
金融类设施的界定最严格,几乎所有核心业务系统全覆盖。银行核心交易系统、第三方支付结算平台、证券期货交易系统、保险业务管理系统、征信数据平台,全部纳入重点保护。之前帮小型金融机构做合规梳理时,差点漏掉了分支机构的资金清算子系统,后来才反应过来,只要涉及资金流转、金融数据存储的信息系统,无论规模大小,都属于关键设施。
关键信息基础设施之公共服务、电子政务领域
民生公共服务的信息化系统,是最容易被忽略的关键信息基础设施。医保社保查询结算系统、教育招生考试平台、医院诊疗数据系统、公安户籍管理系统都属于此类。电子政务则包含政务服务一网通办平台、政府数据共享系统、公共资源交易信息化平台。这类系统看似普通,但数据泄露或瘫痪,会直接影响公众办事、个人隐私和公共秩序。
关键信息基础设施之国防科技工业领域
这个领域的设施私密性最高,主要涵盖国防科研、军工生产、军事配套的各类网络设施和信息系统。不同于民用设施,这类关键信息基础设施的防护等级最高,管控标准更严苛,不对外公开详细清单,仅由专属部门开展专项安全防护和排查工作。
判定核心很简单。
只要设施、系统故障或泄密会危害国家安全、国计民生,就是关键信息基础设施。
之前最亏的一次,就是筛查时只盯着大型国家级系统,忽略了县域小型民生信息化系统,导致合规备案漏报,返工折腾了整整一周。