2025年11月11日,自然资源部科技发展司发布《自然资源网络安全保护技术规范》(报批稿)。
本文件规定了自然资源网络安全保护框架、安全管理要求、安全技术要求、安全运营要求等方面的安全保护规范。本文件适用于网络安全等级保护等级为二级及以上的自然资源领域保护对象的网络安全保护。本文件不适用自然资源部涉密内网(政务内网)的建设。
本规范立足自然资源领域网络安全保护的实际需求,系统规定了网络安全保护框架、安全管理要求、安全技术要求及安全运营要求四方面内容。本规范以自然资源“一张网”、自然资源云、国土空间基础信息平台及相关应用场景为核心保护对象,遵循合规性、系统性、前瞻性和实际性四项基本原则,构建了覆盖安全管理、安全技术和安全运营三个维度的综合防护体系。安全管理涵盖制度、机构、人员、建设管理及监督考核;安全技术从物理安全、通信安全、主机安全、应用安全、数据安全、终端安全等基础层面,延伸至云计算、物联网和供应链等新技术新业态安全;安全运营则贯穿资产识别与更新、安全检测与加固、安全监测与预警、事件处置与应急以及安全攻防演练等全流程活动,为自然资源领域网络安全建设提供了标准化和规范化的指引。
本规范从安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全监督考核五个板块提出系统性管理要求。制度层面强调总体方针策略、管理制度制定发布及评审修订的闭环管理;机构层面要求成立网络安全工作委员会或领导小组,明确职能部门及关键岗位职责权限;监督考核则从安全管理、安全建设、安全运维、数据保护、监测预警、应急处置及供应链安全等维度进行细化,确保安全管理工作可衡量、可执行。
本规范在安全技术方面兼顾基础防护与新技术新业态安全,对通信传输、边界防护、访问控制、入侵防范等网络层面,以及身份鉴别、访问权限、数据接口、数据安全全生命周期等应用和数据层面给出详尽的技术要求。安全运营方面,本规范明确了以资产识别为起点、以安全监测预警为中枢、以事件处置与攻防演练为检验的常态化运营机制,依托统一监测预警平台实现安全日志的统一采集、分析研判与态势展示,形成闭环的动态安全防护能力。
下载本地,更方便阅读