路径: 主页 > GB/T > 第206页 > GB/T 42446-2023
| 标准编号 | GB/T 42446-2023 (GB/T42446-2023) | | 中文名称 | 信息安全技术 网络安全从业人员能力基本要求 | | 英文名称 | Information security technology - Basic requirements for competence of cybersecurity workforce | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.030 | | 字数估计 | 22,234 | | 发布日期 | 2023-03-17 | | 实施日期 | 2023-10-01 | | 发布机构 | 国家市场监督管理总局、中国国家标准化管理委员会 |
GB/T 42446-2023: 信息安全技术 网络安全从业人员能力基本要求
GB/T 42446-2023 英文版: Information security technology -- Basic requirements for competence of cybersecurity workforce
中华人民共和国国家标准
信息安全技术 网络安全从业人员能力
基本要求
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件确立了网络安全从业人员分类,规定了各类从业人员具备的知识和技能要求。
本文件适用于各类组织对网络安全从业人员的使用、培养、评价、管理等。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文
件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于
本文件。
GB/T 25069-2022 信息安全技术 术语
3 术语和定义
GB/T 25069-2022界定的以及下列术语和定义适用于本文件。
4 通则
4.1 组成要素及其关系
网络安全从业人员完成工作任务需要具备相应的能力。工作任务是指为了实现组织的相关目
标,需要执行的与网络安全有关的一个或一组工作活动和/或工作内容。工作类别是指将相似的一组网
络安全工作任务,或某一阶段需要完成的工作任务归类在一起,得到的不同的网络安全工作种类。工作
角色是指执行一项或多项网络安全工作任务的行为和责任。工作类别中的工作任务需要由承担不同工
作角色的网络安全从业人员来完成,从业人员应具有完成工作任务所需要的知识和技能。知识体系应
按照附录A构建,技能体系应按照附录B构建,完成工作任务所需具备的知识和技能见附录C。从业
人员、工作任务、工作类别、工作角色、知识和技能之间关系如图1所示。
4.2 工作类别和工作角色
工作类别分为5类,包括网络安全管理、网络安全建设、网络安全运营、网络安全审计和评估以及网
络安全科研教育,工作类别及工作任务见表1。
4.3 工作任务
网络安全主要工作任务及任务描述见表2。
6 专业知识和技能要求
6.1 网络安全管理类人员
6.1.1 知识
网络安全管理类人员应至少具备网络安全管理(知识领域代码:K02)相关知识。
6.1.2 技能
网络安全管理类人员应至少具备以下技能:
a) 能制定和实施网络安全规划(技能代码:S02-01-001);
b) 能协调/提供网络安全保障资源(技能代码:S02-01-002);
c) 能组织执行风险管理,预判安全风险趋势(技能代码:S02-01-003);
d) 能组织建立和运行应急体系(技能代码:S02-01-004);
e) 能组织建立、运行和评估网络安全防护体系(技能代码:S02-01-005);
f) 能对网络数据安全、个人信息保护和密码管理等进行规划和管理(技能代码:S02-01-006);
g) 能帮助用户识别和确定网络安全需求(技能代码:S02-18-001);
h) 能帮助用户进行网络安全方面的规划和设计(技能代码:S02-18-002);
i) 能帮助用户建立网络安全管理体系、技术体系和应急体系(技能代码:S02-18-003)。
6.2 网络安全建设类人员
6.2.1 知识
网络安全建设类人员应至少具备以下知识。
a) 数据安全知识(知识领域代码:K03)。
b) 网络安全建模技术知识(知识领域代码:K04)。
c) 密码技术与应用知识(知识领域代码:K09)。
d) 网络安全开发、测试及攻防技术知识(知识领域代码:K05)中的:
---安全开发(知识代码:K05-001);
---系统安全工程(知识代码:K05-002);
---网络安全威胁和漏洞管理(知识代码:K05-003);
---安全测试、评估方法(知识代码:K05-004)。
6.2.2 技能
网络安全建设类人员应至少具备以下技能:
a) 能识别网络安全保护对象,并分析其面临的安全风险(技能代码:S02-05-001);
b) 能理解网络安全需求(技能代码:S02-06-001);
c) 能设计网络安全架构(技能代码:S02-06-002);
d) 能完成网络安全及信息化设备选型(技能代码:S02-06-003);
e) 能用特定语言、常见安全框架与组件和软件安全开发方法进行安全编码(技能代码:S02-07-001);
f) 能管理代码安全漏洞(技能代码:S02-07-002);
g) 能设计和执行安全测试计划、方法和用例(技能代码:S02-07-003);
h) 能识别供应链安全风险(技能代码:S02-08-001);
i) 能实施供应链安全保护(技能代码:S02-08-002);
j) 能对供应链安全实施风险评估(技能代码:S02-08-003);
k) 能识别数据在不同环节、不同业务应用场景下面临的安全风险(技能代码:S02-02-001);
l) 能运用数据安全工具、方法和技术保护数据安全(技能代码:S02-02-002);
m) 能识别个人信息在不同环节面临的安全风险(技能代码:S02-03-001);
n) 能运用个人信息保护工具、方法和技术保护个人信息(技能代码:S02-03-002);
o) 能识别密码需求并编制密码应用方案(技能代码:S02-04-001);
p) 能运用密码保护产品、方法和技术实施密码保护(技能代码:S02-04-002);
q) 能完成网络安全及信息化产品部署、配置、调试及设置(技能代码:S02-09-001);
r) 能使用测试工具和测试方法实施安全集成测试(技能代码:S02-09-002);
s) 能诊断和解决系统集成过程中的异常问题(技能代码:S02-09-003)。
6.3 网络安全运营类人员
6.3.1 知识
网络安全运营类人员应至少具备以下知识:
a) 数据安全知识(知识领域代码:K03);
b) 网络产品原理与应用知识(知识领域代码:K06);
c) 网络安全监测分析技术知识(知识领域代码:K07);
d) 密码技术与应用知识(知识领域代码:K09)。
6.3.2 技能
网络安全运营类人员应至少具备以下技能:
a) 能维护网络及网络设备的安全运行(技能代码:S02-10-001);
b) 能维护操作系统、服务器、存储设备及终端设备等的安全运行(技能代码:S02-10-002);
c) 能完成应用系统、中间件的管理、维护和安全防护工作(技能代码:S02-10-003);
d) 能完成数据库系统管理、维护和安全防护等(技能代码:S02-10-004);
e) 能收集、整理、管理威胁信息(技能代码:S02-11-001);
f) 能识别并评估可能危及组织和/或合作伙伴利益的网络威胁和事件(技能代码:S02-11-002);
g) 能使用各类方法和工具进行网络安全监控分析(技能代码:S02-11-003);
h) 能对网络威胁和安全事件进行跟踪响应和处置(技能代码:S02-12-001);
i) 能运用数据安全工具、方法和技术保护数据安全(技能代码:S02-02-002);
j) 能运用个人信息保护工具、方法和技术保护个人信息(技能代码:S02-03-002);
k) 能运用密码保护产品、方法和技术实施密码保护(技能代码:S02-04-002);
l) 能编制网络安全事件应急预案(技能代码:S02-12-002);
m) 能完成网络安全事件发现、研判和信息报送(技能代码:S02-12-003);
n) 能利用常见安全技术手段,对网络安全事件进行威胁抑制、入侵排查、追踪溯源(技能代码:
S02-12-004);
o) 能依据应急预案开展应急演练(技能代码:S02-12-005)。
6.4 网络安全审计和评估类人员
6.4.1 知识
网络安全审计和评估类人员应至少具备以下知识。
a) 数据安全知识(知识领域代码:K03)。
b) 网络安全开发、测试及攻防技术知识(知识领域代码:K05)。
c) 网络产品原理与应用知识(知识领域代码:K06)。
d) 调查取证技术知识(知识领域代码:K08)。
e) 密码技术与应用知识(知识领域代码:K09)。
f) 网络安全管理知识(知识领域代码:K02)中的。
---网络安全审计方法和技术(知识代码:K02-004);
---网络安全认证认可(知识代码:K02-005)。
6.4.2 技能
网络安全审计和评估类人员应至少具备以下技能:
a) 能完成脆弱性测试和渗透性测试(技能代码:S02-13-001);
b) 能对被测系统提出修复防护建议(技能代码:S02-13-002);
c) 能识别资产、威胁、脆弱性和已有安全控制措施(技能代码:S02-14-001);
d) 能使用各类评估相关工具和方法分析并评价安全风险(技能代码:S02-14-002);
e) 能根据风险分析结果,提出风险处置建议,并编制评估报告(技能代码:S02-14-003);
f) 能对数据安全开展风险评估,并提出整改建议(技能代码:S02-02-003);
g) 能对个人信息保护工作进行符合性审查,并提出整改建议(技能代码:S02-03-003);
h) 能对信息系统密码应用安全性进行评估并提出整改建议(技能代码:S02-04-003);
i) 能评估和管理网络安全审计风险(技能代码:S02-15-001);
j) 能管理、组织和实施审计(技能代码:S02-15-002);
k) 能做出审计结论、提出审计建议、编制网络安全审计报告,并跟踪审计(技能代码:S02-15-003);
l) 能对受审核方的信息进行收集和分析(技能代码:S02-16-001);
m) 能按照审核准则编制审核计划(技能代码:S002-16-002);
n) 能依据审核计划开展审核活动,发现不符合项并编制审核报告(技能代码:S02-16-003);
o) 能使用各类取证方法和工具进行调查取证(技能代码:S02-17-001);
p) 能完成电子数据恢复(技能代码:S02-17-002);
q) 能完成电子数据证据的提取、固定和保护(技能代码:S02-17-003);
r) 能完成电子数据证据的勘验、分析和归档(技能代码:S......
|