标准搜索结果: 'GB/T 20274.2-2026'
| 标准编号 | GB/T 20274.2-2026 (GB/T20274.2-2026) | | 中文名称 | 网络安全技术 信息系统安全保障评估框架 第2部分:安全保障要求 | | 英文名称 | Cybersecurity technology - Evaluation framework for information systems security assurance - Part 2: Security assurance requirements | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.030 | | 字数估计 | 66,611 | | 发布日期 | 2026-05-25 | | 实施日期 | 2026-12-01 | | 旧标准 (被替代) | GB/T 20274.2-2008, GB/T 20274.3-2008, GB/T 20274.4-2008 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 20274.2-2026: 网络安全技术 信息系统安全保障评估框架 第2部分:安全保障要求
GB/T 20274.2-2026 英文版: Cybersecurity technology - Evaluation framework for information systems security assurance - Part 2: Security assurance requirements
ICS 35.030
CCSL80
中华人民共和国国家标准
代替GB/T 20274.2-2008,GB/T 20274.3-2008,GB/T 20274.4-2008
网络安全技术 信息系统安全保障
评估框架 第2部分:安全保障要求
2026-05-25发布
2026-12-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件确立了信息系统安全保障评估框架和安全保障能力等级,规定了技术保障组件和管理保障
组件的要求。
本文件适用于指导信息系统建设者、运营者和评估者等开展信息系统安全保障相关工作。
4 信息系统安全保障评估框架
4.1 安全保障评估模型
在GB/T 20274.1给出的信息系统安全保障模型的基础上,细化了保障要素,完善了信息系统安全
保障评估框架,如图1所示。
4.2 保障能力等级确定
针对不同类型的特定信息系统,建设者或运营者可依据其系统特点、环境因素及风险要素等方面综
合分析,形成特定信息系统的安全保障目的,依据安全保障目的分别从技术保障组件中抽取适用于特定
信息系统的组件并进行相应的赋值和选择等操作,形成特定信息系统安全技术保障要求。同时基于安
全保障目的从管理保障组件抽取适用的保障能力等级组件形成特定信息系统安全管理保障要求。如已
有技术保障组件和管理保障组件不能满足特定信息系统的安全保障要求,建设者或运营者可在类和族
的框架下扩展相应的族和组件,补充形成特定信息系统安全保障要求,如图2所示。
5 信息系统安全保障能力等级
5.1 能力维度
5.1.1 能力维度构成
信息系统安全保障能力维度包含:
a) 组织建设:代表了参与信息系统安全保障能力交付的各个参与者、业务单元或合作伙伴以及协
作关系;
b) 制度流程:用于促成或交付信息系统安全保障活动的一系列制度和流程;
c) 技术工具:信息系统安全保障能力的成功执行依赖的一系列技术和工具;
d) 人员能力:组织承担信息系统保障的人员应具备的安全意识及专业能力;
e) 数据资源:信息系统安全保障能力执行过程中所产生或消费的安全数据、知识和信息。
5.1.2 组织建设
从承担信息系统安全保障工作的组织机构应具备的能力角度,根据以下方面进行能力等级区分:
a) 组织架构对组织业务的适用性;
b) 组织承担的工作职责的明确性;
c) 组织运作、沟通协调的有效性。
5.1.3 制度流程
从组织在信息系统安全保障制度流程的建设以及执行情况角度,根据以下方面进行能力等级区分:
a) 信息系统安全保障关键控制节点授权审批流程的明确性;
b) 相关制度流程的制定、发布、修订的规范性;
c) 制度流程实施的一致性和有效性。
5.1.4 技术工具
从组织用于开展信息系统安全保障工作的安全技术、应用系统和工具出发,根据以下方面进行能力
等级区分:
a) 网络安全技术在信息系统安全保障活动中的利用情况,应对网络安全风险的能力;
b) 利用技术工具对信息系统安全保障工作的自动化支持能力,对信息系统安全保障制度流程固
化执行的实现能力。
5.1.5 人员能力
从组织承担信息系统安全保障工作的人员应具备的能力出发,根据以下方面进行能力等级区分:
a) 人员所具备的信息系统安全保障技能满足实现安全保障目标的能力要求(对信息系统安全保
障业务的理解程度以及专业能力);
b) 信息系统安全保障人员的信息安全意识以及对关键岗位员工网络安全能力的培养。
5.1.6 数据资源
从组织开展信息系统安全保障工作所需关注的安全数据、知识、信息的状态出发,根据以下方面进
行能力等级区分:
a) 信息系统安全保障数据资源记录与收集的完整性、可利用性和关联性;
b) 信息系统安全保障数据资源的收集的系统化,由技术手段进行统一的采集分析和关联处置,对
高效利用安全信息和提前预知安全风险的能力实现。
5.2 基本执行级
5.2.1 能力等级描述
信息系统安全保障的基本实践通常被执行,但基本实践的执行可能未经严格的计划和跟踪,而是基
于个人的知识和努力。安全管理、工程、运营、技术保障基本实践的实施缺乏系统性和规范性。
该能力级别公共特征如下。
a) 执行基本实践:基本实践以某种方式执行。
b) 缺乏系统性和规范性:信息系统安全保障的一致性、性能和质量会因缺乏适当控制而存在极大
的差异。
5.2.2 组织建设
仅在部分业务场景中根据临时需求建立信息系统安全保障的临时岗位和人员,未形成成熟和稳定
的专职/兼职的岗位和人员。安全保障的组织机构未经严格的计划和跟踪。
5.2.3 制度流程
仅在部分业务场景中根据临时需求建立信息系统安全保障的制度流程,未形成成熟和稳定的安全
保障制度流程,多为对特定业务需求的响应而触发。安全保障的制度流程未经严格的计划和跟踪。
5.2.4 技术工具
仅在部分业务场景中根据临时需求部署信息系统安全保障的技术工具,未形成成熟和稳定的技术
工具来支撑信息系统安全保障工作,执行效果未经规范化的测量或验证。
5.2.5 人员能力
从事信息系统安全保障工作的临时人员具备普通安全保障意识,仅能支撑部分业务场景工作,人员
能力未得到有效保障,未对人员能力进行考核验证。
5.2.6 数据资源
仅在部分业务场景中根据临时需求收集相关的信息系统安全保障数据资源,未形成系统化数据收
集,数据资源收集与利用效果未经规范化的测量或验证。
5.3 计划跟踪级
5.3.1 能力等级描述
信息系统安全保障基本实践的执行是经过计划并被跟踪的,并对实践情况进行验证。组织机构初
步建立了部分文档化规程体系,制定了一些初步的目标。安全管理、工程、运营、技术保障基本实践开始
具有一定的计划性和跟踪性,但仍需进一步完善。
该能力级别与基本执行级的主要区别是基本实践过程的执行被规范地计划和管理。该能力级别公
共特征如下。
a) 规划执行:对过程执行进行规划,涉及分配资源、指派责任、编制过程文档、提供工具、实施培
训、计划过程,为规范化的过程执行提供了最根本的基础。
b) 规范化执行:对过程执行进行规范化管理,使用过程执行计划、执行标准和规程,实施配置
管理。
c) 验证执行:验证工作过程的符合性,验证是否符合标准或要求。
d) 跟踪执行:跟踪过程实施、采取修正措施,包括:执行计划、组织架构、制度流程、技术工具及人
员能力等的变更和调整。
5.3.2 组织建设
基于信息系统安全保障的内容,规划并设立规范化的安全保障机构及安全保障岗位,该岗位人员负
责制定和落实组织机构内部的安全保障要求。
对组织机构的岗位设置进行验证,并对组织机构建设定期进行跟踪,通过测量来检查跟踪安全保障
组织机构工作执行的状态,并建立对业务系统级别的组织机构建设的测量历史记录。
5.3.3 制度流程
建立信息系统安全保障制度流程,将安全保障制度流程形成标准化文档,并按规划方式执行,并使
用文档化的计划、标准指导执行过程。
将安全保障制度流程实施管理,进行版本控制和/或变更控制,并对制度流程进行验证,定期检查跟
踪制度流程执行的状态,并建立对制度流程的测量历史记录。
5.3.4 技术工具
为执行安全保障提供合适的技术工具,并基于版本控制和配置管理确保安全保障过程的自动化执
行。同时应对技术工具进行验证,定期进行跟踪,检查技术工具的状态,并建立对技术工具的测量历史
记录。
5.3.5 人员能力
对安全保障人员规划适当的培训,使其具备安全保障风险管理知识,以及规范化执行安全保障过程
的能力。制定人员能力的验证计划,对人员能力定期进行考核。
5.3.6 数据资源
制定数据资源收集与利用的方法和流程,配备数据资源收集与利用所需的基础设施,按照组织既定
计划实施数据资源记录与收集,基本实现由技术手段进行自动化采集分析和关联处置。同时应对数据
资源收集与利用进行验证,定期进行跟踪,检查收集方法以及数据分析手段、利用情况,并建立对数据资
源收集分析利用的历史记录。
5.4 充分定义级
5.4.1 能力等级描述
信息安全保障基本实践已形成体系化、规范化的文档规程作为工作指导,定期主动开展安全检
查,并且建立了业务系统内、各业务系统之间、组织机构外部活动的协调机制。安全管理、工程、运营、技
术保障基本实践已经形成了明确的规范和标准,并得到了有效执行。
该能力级别与计划跟踪级的主要区别是使用组织范围的标准的过程来计划和管理过程。该能力级
别公共特征如下。
a) 定义标准化过程:使过程制度化标准化,并从标准化过程中裁剪出符合特定需求的过程。
b) 执行已定义的过程:使用充分定义的过程、针对有缺陷过程结果的评审核查、对缺陷过程进行
规避。
c) 协调安全实践:对不同业务系统和组织活动间的安全保障过程建立协调机制,包括执行组内协
调、执行组间协调、执行外部协调机制。
5.4.2 组织建设
组织设立了明确的系统安全保障机构、岗位和人员,实现对安全保障机构、人员的角色及其职责分
配,并建立完备有效的工作考核机制。
安全保障人员主要负责建立有效的安全保障机制,包括但不限于建立组织机构统一的安全管理策
略、制度和流程,并提供面向组织机构整体的技术标准解决方案。安全保障人员与具体网络安全相关的
部门(如业务部门、数据安全部门、保密部门等),以及与组织机构外部共同合作,建立有效的沟通和推进
机制,保证安全保障组织机构相关标准的统一执行。
5.4.3 制度流程
参考相关的安全管理体系,建立了适用于组织机构自身的与安全保障相关的制度流程。包括但不
限于:与组织机构结构和业务相一致的安全策略、具有明确管控要求的制度、用于相关管控要求的流程、
指导整体工作执行的实施指南等。
组织机构针对安全保障相关制度流程建立标准的培训和宣传方案,保证与具体安全保障过程相关
的人员在对制度流程的理解上的一致性,并针对制度流程进行专门的缺陷复查和规避。
安全保障的制度流程能协调业务系统内、组织机构的不同业务系统之间以及与组织机构外部之间
以统一的标准来进行安全保障。
5.4.4 技术工具
建立安全保障过程相关的在线化技术工具,固化并记录相关的流程。在组织机构内部建设、部署安
全保障技术产品,强化安全控制,并基于具体的业务场景实现对安全保障技术产品的有效运营,以保证
产品功能对组织机构的业务场景的适用性。
安全保障的技术工具能协调业务系统内、组织机构的不同业务系统之间以及与组织机构外部之间
以统一的标准来实现信息系统安全保障。
5.4.5 人员能力
安全保障人员应具备信息系统安全保障资质和工程实践经验,充分理解组织机构在具体安全保障
过程中面临的安全风险,具备风险控制和改进方案的能力,能有效执行已定义的安全保障过程,并通过
考核、复查和培训等方式,对能力上的不足进行补齐。
安全保障人员能协调业务系统内、组织机构的不同业务系统之间以及与组织机构外部之间以统一
的标准来实现信息系统安全保障。
5.4.6 数据资源
制定信息系统安全保障数据资源收集与利用的标准规范,能实现信息系统安全保障数据资源收集
的系统化、标准化,实现由技术手段进行统一的采集分析和关联处置。
数据资源收集应满足以下要求。
a) 规范数据资源收集渠道的多样性:广泛挖掘各种数据来源,包括内部机构、外部行业报告、公开
的政府数据、学术研究等,以获取更全面和丰富的数据。
b) 规范收集方法的专业性:掌握多种专业的数据收集技术和工具,如网络爬虫、数据采集器、传感
器技术等,能根据不同的数据来源和特点选择合适的收集方法,确保数据的准确性和及时性。
c) 注重数据质量的管控:在数据收集过程中,严格遵循数据质量标准,采用数据验证、数据清洗等
技术手段,及时发现并纠正数据中的错误和异常,确保收集到的数据具有较高的质量。
5.5 量化控制级
5.5.1 能力等级描述
安全保障基本实践明确建立了可测量的安全目标,并定期对安全目标通过验证的手段开展量化测
量。安全管理、工程、运营、技术保障基本实践的实施效果可通过量化的指标进行衡量和评估。
该能力级别与充分定义级的主要区别是量化地理解和控制既定的过程。该能力级别公共特征
如下。
a) 建立可测量的质量目标:为工作过程建立可测量的质量目标,为客观地管理执行提供了必要的
基础。
b) 客观地管理执行:量化地确定已定义过程的过程能力,在过程的执行没有达到其过程能力的情
况下采取适当的纠正措施。
5.5.2 组织建设
组织机构应明确定量的信息系统安全保障要求,将安全目标分解落实到安全保障相关的机构职责
及岗位职责中,以利于安全目标的可测量、可执行。
5.5.3 制度流程
在制度流程中制定收集和评估安全保障的方法,对各项安全保障工作的执行情况及其效果进行客
观的评估。
当制度流程未按定义执行时,识别出现偏差的原因,并制定出适当的纠正、预防措施,提出何时和采
取何种修正行动,从而反馈到相关制度流程的内容修订上。
5.5.4 技术工具
根据定量的安全目标,对技术工具提出相应的功能和性能需求。在已有的技术工具的基础上实现
对关键安全保障能力的量化控制。
技术工具应支持在安全保障活动过程中自动化、智能化,并对结果进行展示。当技术工具未按定义
执行时,识别出现偏差的原因,从安全要求、工具执行的有效性方面进行持续的跟踪和效果评估,从而反
馈到相关技术工具的完善和更新上。
5.5.5 人员能力
对安全保障人员能力建立量化的衡量指标,定期进行培训、考核等。
岗位的安全保障人员应具备客观地量化执行安全保障工作的意识,具备采用相关方法和工具开展
安全保障工作的资质及能力。
5.5.6 数据资源
对数据资源的收集利用建立可量化的安全目标,明确具体的数据资源收集的准确性、及时性、完整
性需求,从数据资源收集渠道的多样性、收集方法的专业性、数据质量的把控、数据分析的深度和广度、
数据关联程度以及驱动安全决策的效果等方面,定期评估数据资源收集及利用情况。
执行过程中未达到可量化的目标时,应客观识别偏差的原因,进行持续的跟踪和效果评估,从而反
馈到相关数据收集工具、数据分析方法的完善和更新上。
5.6 持续改进级
5.6.1 能力等级描述
信息系统安全保障基本实践重点根据量化验证反馈来保证对安全目标进行持续过程改进。基本实
践更多引入自动化机制,持续优化调整信息系统安全保障工作体系和文档规程,并能根据实际情况动态
灵活调整。安全管理、工程、技术保障基本实践已经形成了一个持续改进和优化的闭环,能不断适应外
部环境的变化和内部需求的发展。
6 技术保障组件
6.1 概述
技术保障组件侧重信息系统自身具备的安全功能描述,是信息系统安全保障不可或缺的一个方
面,体现的是信息系统自身具备的安全防护能力。技术保障组件分为系统与通信保护类、访问控制类、
标识与鉴别类、数据安全类、安全审计类、物理与环境安全类等六类。
6.2 系统与通信保护类(SCP)
6.2.1 边界防护(SCP_BSP)
6.2.1.1 SCP_BSP.1受控接口通信
SCP_BSP.1.1通信网络应具备[赋值:网络安全边界防护设备],保证跨越边界的访问和数据流通过
边界设备提供的受控接口进行通信。
6.2.1.2 SCP_BSP.2规范边界防护
SCP_BSP.2.1通信网络应具备如下访问控制功能:
a) 基于[选择:自主访问控制、强制访问控制、基于角色访问控制、基于属性访问控制]的访问控
制功能;
b) 基于[赋值:用户自定义策略]进行信息流控制。
6.2.1.3 SCP_BSP.3通信监控与处置
SCP_BSP.3.1通信网络应具备[赋值:网络安全边界防护设备列表],保证跨越边界的访问和信息流
通过边界设备提供的受控接口进行通信,并监视网络边界上的通信。
SCP_BSP.3.2网络安全边界防护设备应对非授权设备私自联到内部网络的行为进行[选择:限制、
检查]。
SCP_BSP.3.3网络安全边界防护设备应对内部用户非授权联到外部网络的行为进行[选择:限制、
检查]。
SCP_BSP.3.4当产生异常流量时,应具备[选择:告警、阻断、恢复、[赋值:其他处置列表]]。
6.2.2 安全域(SCP_SZP)
6.2.2.1 SCP_SZP.1基本安全域划分
SCP_SZP.1.1通信网络应划分为[赋值:安全域列表]。
6.2.4 入侵防范(SCP_IPS)
6.2.4.1 SCP_IPS.1入侵检测功能
SCP_IPS.1.1应具备入侵行为检测能力。
SCP_IPS.1.2能识别[选择:已知攻击特征、异常流量模式、可疑系统调用、网络间谍行为]等入侵
行为。
6.2.4.2 SCP_IPS.2入侵防御功能
SCP_IPS.2.1应采取[选择:阻断连接、隔离受感染主机、终止可疑进程、[赋值:其他方式]]方式阻
止网络攻击行为。
6.2.4.3 SCP_IPS.3入侵响应机制
SCP_IPS.3.1应在检测到入侵行为后[选择:生成安全告警、记录详细日志、执行预设响应动作]。
SCP_IPS.3.2响应时间应不超过[赋值:响应时间阈值]。
6.2.4.4 SCP_IPS.4访问控制
SCP_IPS.4.1应具有[选择:基于IP白名单控制、网络分段隔离]访问控制功能。
SCP_IPS.4.2高危端口应[选择:默认关闭、特殊审批开放、增强监控措施]。
6.2.4.5 SCP_IPS.5补丁管理
SCP_IPS.5.1应[选择:定期评估安全补丁、及时安装关键补丁、验证补丁兼容性]。
SCP_IPS.5.2补丁安装后应[选择:验证系统完整性、记录更新日志、更新失败回滚]。
6.2.4.6 SCP_IPS.6端口管理
SCP_IPS.6.1应[选择:禁用所有非业务必需端口、限制管理端口访问范围、监控端口使用情况]。
SCP_IPS.6.2端口开放应满足[选择:最小权限原则、业务必要性证明、定期审查机制]。
6.2.4.7 SCP_IPS.7最小化安装
SCP_IPS.7.1应仅安装[选择:操作系统必需组件、必需的系统服务、业务必需的应用软件]。
SCP_IPS.7.2安装过程应[选择:禁用非必要默认组件、移除示例文件和测试账户、关闭非必需系统
功能、修改默认账号认证凭据]。
6.2.5 通信过程保护(SCP_CPP)
6.2.5.1 SCP_CPP.1通信完整性保护
SCP_CPP.1.1应采用经国家密码主管部门核准的[选择:密码技术、[赋值:其他完整性保护技术]]
保证通信过程中数据的完整性。
6.2.5.2 SCP_CPP.2通信机密性保护
SCP_CPP.2.1应采用经国家密码主管部门核准的[选择:密码技术、[赋值:其他机密性保护技术]]
保证通信过程中数据的机密性。
6.2.5.3 SCP_CPP.3通信身份认证
SCP_CPP.3.1应采用经国家密码主管部门核准的[选择:密码技术、[赋值:其他机密性保护技术]]
对通信的双方进行验证或认证。
6.2.5.4 SCP_CPP.4可信路径
SCP_CPP.4.1系统通信应采用......
英文网页English: GB/T 20274.2-2026相关标准:
|