1.培育目标与对象
目标
l 推动工控安全防护标准落地实施工作
l 帮助企业按照政策标准的有关要求, 以较低成本建立有效的工控安全管理和技术防护体系
l 切实提升企业安全防护水平
l 培育企业达到工业信息安全防护星级
对象
l 未参加过培育的省内重点工业企业和工业互联网平台企业,以及2020年以来已达到工业信息安全防护星级并有意愿进一步参与培育提升星级的企业
l 积极鼓励近年来由国家、省、市工信部门认定的各类信息化基础较好的工业企业和工业互联网平台企业参与
2.培育方式
通过检测评估、咨询诊断和整改提升等方式,提升企业安全防护能力,帮助企业实现星级达标(工控安全防护基础建设级或平台安全防护基本级及以上等级)或星级提升。
l 省工信厅
负责工业信息安全防护星级企业培育工作的总体协调推进,并组织对自评估咨询机构、省级工业信息安全服务支撑机构进行统一集中培训
l 各设区市工信局
负责遴选推荐流程规范、服务高效、技术过硬的自评估咨询机构,组织发动辖区内企业积极参与培育,并做好机构与参培企业间的对接服务工作
l 自评估咨询机构
负责为企业提供免费咨询服务,针对企业在自评估过程中存在的实际困难提供一对一咨询服务,帮助企业摸清自身信息安全防护能力的实际情况。企业可自行联系服务机构,也可由当地工信部门指定服务机构
l 省级工业信息安全服务支撑机构
负责为企业提供咨询诊断、整改提升等服务,帮助企业诊断问题并认清与标准间的差距;同时针对存在的问题提出安全防护整改建议,帮助企业提升安全防护能力,满足星级企业培育标准
3.培育类型及要求
(一)工控安全防护星级企业
依据《江苏省工业信息安全防护实施指南》,工控系统信息安全防护能力分为5个级别,包括:基础建设级(1星)、规范防护级(2星)、集成管控级(3星)、综合协同级(4星)、智能优化级(5星)。
l 基础建设级(1星)
企业能够依据工业控制系统信息安全防护的技术基础和条件开展基本保护工作,安全防护能力建设主要基于特定业务场景,尚未形成规范化、流程化的工作方式,相关工作多依赖信息安全人员主观经验,建设过程未要求以文档形式记录,无法形成可复制。
l 规范防护级(2星)
企业建立并记录工业控制系统信息安全防护能力建设工作,能够针对工业控制设备、工业主机、工业网络、工业数据等方面,制定规范化安全防护制度、规章,使得企业能够以重复的方式执行,采用数字化装备、信息技术手段等,有针对性地开展安全防护,面向各方面形成独立、可复制的安全防护能力。
l 集成管控级(3星)
企业能够对工业控制系统设备、主机、系统、网络、数据等方面,在规范防护已有工作基础上,通过集成化工具、系统等,对相对独立的单点防护设备进行集中统一管控,同时整合相关防护规章制度文件,形成体系化制度,实现企业内部工业控制系统信息安全的集中管理、统一控制的安全防护能力。
l 综合协同级(4星)
企业能够面向不同产线、厂区、工厂及产业链上下游相关单位,统筹考虑信息安全风险需求,开展安全防护建设,建立多级协同的安全管理体系,并通过态势感知、统一管控等技术手段实现综合决策、协同防护的安全能力。
l 智能优化级(5星)
企业能够采用人工智能、主动防御、内生安全等先进技术,与已有安全防护设备、系统、制度体系深度融合,使得可通过知识学习、智能建模分析等技术,构建可智能化演进的安全防护系统,形成具有自决策、自进化能力的安全防护体系。
(二)工业互联网平台安全防护星级企业
依据《江苏省工业信息安全防护实施指南》,工业互联网平台安全防护能力分为两个级别,包括:基本级、增强级。
l 基本级
工业互联网平台在提供服务时应具备必要的安全控制措施,保护工业互联网平台能够抵御或应对常见的攻击、威胁。
l 增强级
工业互联网平台在提供服务时在基本级的基础上能提供更高级别的安全控制措施,保护工业互联网平台能够抵御或应对强度更高的攻击、威胁。
企业星级培育工作难点
总结以往企业自评估咨询服务经验,企业在星级培育过程中(尤其是企业自评估填报阶段)普遍存在的问题:
难理解
星级企业培育评估体系复杂,评估细则专业度高,晦涩难懂
难举证
每条细则需提供有效的举证材料,涉及范围广,举证繁琐
难整改
对于评估不符合项,不知找谁提供技术和服务支持,整改难落实
难达标
标准难把握,举证和整改往往难以达到相应的星级要求
基于对江苏省工业信息安全防护星级企业培育工作相关规范的深刻解读,南京中新赛克科技有限责任公司面向意向上星升星企业提供咨询服务。
安全运营服务:为企业提供网络安全监测的轻量化解决方案。用户只需在云端一键订阅,即可享受7*24小时全方位的安全服务
服务内容
一星
工控资产安全管理服务
工控系统安全审计服务
工控网络入侵检测服务
二星
工控资产安全管理服务
工控系统安全审计服务
审计结果研判分析服务
定期输出审计报告服务
工控网络入侵检测服务
工控网络恶意病毒监测服务
三星
工控资产安全管理服务
工控系统安全审计服务
审计结果研判分析服务
定期输出审计报告服务
工控网络入侵检测服务
工控网络恶意病毒监测服务
审计日志存储服务
工控资产安全监测服务
失陷资产研判分析服务
工控系统脆弱性评估服务
工业数据安全监测服务
安全事件攻击链分析服务
咨询指导服务:包括咨询诊断、整改提升等服务。对企业安全管理体系、安全技术体系及安全运营体系进行全方位评估,帮助企业诊断问题并认清与标准间的差距,满足星级企业培育要求
服务内容
填报细项解读服务
证明材料示例服务
专家填报指导服务
如若转载,请注明出处:https://yjdsqm.com/1008.html