全网唯一标准王
ICS 35.030 YD CCS L70 中华人民共和国通信行业标准 YD/T 4584—2023 电信网和互联网网络安全能力成熟度 评价模型 Maturity assessment model for cybersecurity capability of telecom network and Internet 2023-12-20 发布 2024-04-01实施 中华人民共和国工业和信息化部 发布 YD/T4584—2023 目 次 前言, ..II 1 范围 2规范性引用文件. 3术语和定义 4概述 4.1能力成熟度评价 4.2 能力成熟度评价模型 5 能力域, 5.1 制度管理 组织和人员管理 5.3 资产管理 .8 5.4 风险管理 5.5 供应链安全管理. .12 5.6系统和通信防护 .14 5.7运行维护.. .. 16 5.8检测评估. .19 5.9 安全态势分析. .21 5.10网络安全事件管理 23 参考文献. .26 YD/T4584—2023 前言 本文件按照GB/T1.1一2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定 起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:中国信息通信研究院、中国移动通信集团有限公司、中国联合网络通信集团有限 公司、华为技术有限公司、中电科网络空间安全研究院有限公司、上海观安信息技术股份有限公司、北 京长亭未来科技有限公司、北京天融信网络安全技术有限公司、杭州安恒信息技术股份有限公司、北京 神州绿盟科技有限公司、北京经纬信安科技有限公司、哈尔滨工业大学(威海)、长扬科技(北京)股 份有限公司、OPPO广东移动通信有限公司、中电信数智科技有限公司、江苏易安联网络技术有限公司、 中孚信息股份有限公司、中移(杭州)信息技术有限公司、中兴通讯股份有限公司、北京奇虎科技有限 公司。 本文件主要起草人:孟楠、赵泰、蒋敏慧、张思齐、赵爽、董骅、董航、孙念、李海明、邱勤、王 娜、蒋武、王西子、谢江、吴绍柳、张静、梁伟、欧阳周婷、于磊、王佰玲、汪义舟、李根、徐赵虎、 于振伟、张振山、程晋雪、周继华、姚一楠。 II YD/T4584—2023 电信网和互联网网络安全能力成熟度评价模型 1范围 本文件规定了电信网和互联网网络安全能力成熟度模型的构成、等级划分标准、关键能力域和成熟 度要求。 全能力评价活动,也适用于运营者开展网络安全能力建设及电信管理机构实施监督管理。 2规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件, 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 GB/T5271.8一2001信息技术词汇第8部分:安全 3术语和定义 GB/T5271.8一2001界定的以及下列术语和定义适用于本文件。 3.1 能力成熟度模型capabilitymaturitymodel 评价各项实践、过程和方法当前能力水平,并提出改进目标及优先级的一种指标体系。 4概述 4.1能力成熟度评价 电信网和互联网网络安全能力成熟度评价的评价对象为电信网和互联网网络运营者(例如,基础电 信企业集团二级部门、省公司,行业关键信息基础设施运营者、大型互联网企业等),通过对运营者建 设、运维电信网和互联网网络安全关键能力进行量化分析,科学评价运营者网络安全防护各项实践、过 程和方法、当前的能力水平,提出改进目标、优先级及相关举措。 YD/T4584—2023 4.2能力成熟度评价模型 网络安全能力成熟度评价模型包括能力成熟度等级、网络安全关键能力域、网络安全管理全生命周 期3个维度,如图1所示。 能力域划分(网络安全管理全生命周期) /识别类/防护类 处置类/ 监测类 高 第五级:卓越级 第四级:优化级 制 第三级:规范级 第二级:控制级 第一级:初始级 低 成熟度能力等级划分 图1 网络安全能力成熟度评价模型 能力成熟度评价将覆盖网络安全管理全生命周期,贯穿识别、防护、监测、处置各阶段,形成闭环。 电信网和互联网网络安全能力成熟度评价要素包括10个网络安全关键能力域,其中,制度管理、 组织和人员管理、资产管理、风险管理、供应链管理等属于识别过程域,系统和通信防护、运行维护、 检测评估安全防护类过程域,态势感知、网络安全事件管理等属于监测、处置类过程域。通过量化评价 能力域及具体的评价指标,开展网络安全能力成熟度评价。 电信网和互联网网络安全能力成熟度等级即电信网和互联网安全防护能力的不同发展阶段,能力成 熟度等级分为5级,自低向高依次为初始级、控制级、规范级、优化级、卓越级,每个成熟度级别为运 营者网络安全防护能力所达到的水平,见表1。 表1能力成熟度等级特征描述 成熟度等级 等级特征 关键词描述 具有成熟完善的网络安全管理体系与相应实践能力,实现数字化、智能化, 五级:卓越级 并在此基础上持续跟踪业界新型技术架构发展演进情况、主动探索实践, 智能、深度、创新引领 实现网络安全能力持续提升,引领带动行业网络安全能力发展趋势 具有应对较大网络安全威胁,处理相对复杂网络安全事件的能力,引入自 四级:优化级 动化机制,持续优化调整网络安全工作体系和文档规程,并能够根据实际 !积极、定期、持续更新 情况动态灵活调整 具有应对一般和部分较大网络安全威胁的能力,已形成体系化、规范化的 三级:规范级 充分、体系化、制度化 文档规程作为工作指导,定期主动开展安全检查 具有应对一般安全威胁,处理一般性网络安全相关管理任务的能力,初步 二级:控制级 主动、部分、文档化 建立部分文档化规程体系作为工作指导 具有应对部分一般网络安全威胁,处理随机性、简易性网络安全管理相关 一级:初始级 被动、随机、临时性 任务的能力 2 YD/T4584—2023 成熟度等级在每个能力域是累积的。为了在给定能力域获得某成熟度等级,运营者必须满足该级别 及其前面级别的所有要求,例如,运营者必须满足某能力域中成熟度一级和成熟度二级所有要求,才能 获得该能力域成熟度二级的判定。 5能力域 5.1制度管理 5.1.1网络安全规划 5.1.1.1初始级 应根据临时需求或基于个人经验,有临时、部分的或者非正式的网络安全工作计划, 5.1.1.2控制级 应制定专门的网络安全工作计划,有具备适当权限的管理人员为网络安全工作计划提供支持。 5.1.1.3规范级 本级要求包括以下内容: a)应建立并维护中长期网络安全战略规划,与业务发展目标有机结合,明确定义网络安全工作的 自标、主要活动、遵循的标准和指南,包括但不限于架构建设、制度建设、平台建设、技术研 发等; b)应结合业务特点和网络安全现状,制定年度安全工作计划,明确本年度网络安全工作重点方向 和实施细则,并确保各项计划分配给具体的部门及人员负责; c)应落实网络安全三同步要求,提供必要的人力、资金和技术资源。 5.1.1.4优化级 本级要求包括以下内容: a) 应定期组织审定网络安全规划,并依据政策要求、业务和环境变化、安全风险评估、安全态势 感知、安全事件处置等结果,持续改进工作规划; b)应组织相关部门、安全专家、专业技术服务机构对网络安全规划的合理性和正确性进行论证的 审定; c) 应指定专门的部门或者人员负责持续监控网络安全计划执行情况,强化实施监督落实; d)应制定网络安全能力提升方案,纳入战略规划和年度计划并落实; e) 应采取测试、评审、桌面推演等多种形式,对网络安全规划、建设、运行等阶段拟采取的安全 措施进行验证; f) 应建立促进企业网络安全保障能力持续优化的长效机制,有效激励网络安全技术创新,促进网 络安全架构升级。 3 YD/T4584—2023 5.1.1.5卓越级 本级要求包括以下内容: a)应组织专家团队跟踪和评估网络安全工作计划中各项任务实施的有效性,评估各项任务对于企 业安全能力提升的作用: b) 应持续跟踪国内外政策环境、技术演进、威胁进化、产业发展情况,及时评估网络安全战略规 划,实现动态调整优化,明确后续网络安全能力提升方向。 5.1.2 网络安全管理制度 5.1.2.1初始级 应制定临时性的网络安全指南规程,满足内部的、监管方面的和客户提出的安全要求。 5.1.2.2控制级 本级要求包括以下内容: a)应根据业务特性和外部合规要求,对核心业务和关键资产、工作流程进行管理制度建设,例如, 网络安全管理要求、操作规程等: b)应指定专人负责网络安全管理制度的管理工作; c) 应确定基本的网络安全原则,如最少功能、默认拒绝、最少特权等。 5.1.2.3规范级 本级要求包括以下内容: a)应制定体系化的安全管理制度体系,由管理制度、安全配置策略、安全操作规程和记录表单附 件等构成; b)应建立完善的网络安全管理制度,包括但不限于物理安全管理制度、风险管理制度、系统建设 安全管理制度、系统运维安全管理制度、数据安全管理制度、人员安全管理制度、网络安全教 育和培训管理制度、容灾备份和恢复管理制度、供应链安全管理制度等制度规范; C 应识别法律法规、部门规章、规范性文件、国家标准、行业标准等涉及自身业务或系统的强制 性要求,完善安全管理制度体系予以落实; (P 应建立制度体系的制订、评审、发布、变更、保存及废止流程;明确制度文件发布范围,确保 发布到各级相关人员; e) 应建立管理层评审机制,参与制度体系评审,并负责最终审批发布。 5.1.2.4优化级 本级要求包括以下内容: a)应定期

.pdf文档 YD T 4584-2023 电信网和互联网网络安全能力成熟度评价模型 29页

文档预览
中文文档 29 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共29页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
YD T 4584-2023 电信网和互联网网络安全能力成熟度评价模型 29页 第 1 页 YD T 4584-2023 电信网和互联网网络安全能力成熟度评价模型 29页 第 2 页 YD T 4584-2023 电信网和互联网网络安全能力成熟度评价模型 29页 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 01:46:12上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。