GB/T 41400-2022 信息安全技术 工业控制系统信息安全防护能力成熟度模型

GB/T 41400-2022 Information security technology—Information security protection capability maturity model of industrial control systems

国家标准 中文简体 现行 页数:84页 | 格式:PDF

基本信息

标准号
GB/T 41400-2022
标准类型
国家标准
标准状态
现行
中国标准分类号(CCS)
国际标准分类号(ICS)
-
发布日期
2022-04-15
实施日期
2022-11-01
发布单位/组织
国家市场监督管理总局、国家标准化管理委员会
归口单位
全国信息安全标准化技术委员会(SAC/TC 260)
适用范围
本文件给出了工业控制系统信息安全防护能力成熟度模型,规定了核心保护对象安全和通用安全的成熟度等级要求,提出了能力成熟度等级核验方法。本文件适用于工业控制系统设计、建设、运维等相关方进行工业控制系统信息安全防护能力建设,以及对组织工业控制系统信息安全防护能力成熟度等级进行核验。

研制信息

起草单位:
中国电子技术标准化研究院、太极计算机股份有限公司、江苏赛西科技发展有限公司、工业和信息化部计算机与微电子发展研究中心(中国软件评测中心)、广州赛宝认证中心服务有限公司、中国石油天然气股份有限公司西北销售分公司、中国石油天然气股份有限公司长庆石化分公司、宁波和利时信息安全研究院有限公司、国家工业信息安全发展研究中心、国家信息技术安全研究中心、中国信息安全测评中心、浙江省能源集团有限公司、浙江浙能乐清发电有限责任公司、上海三零卫士信息安全有限公司、陕西省网络与信息安全测评中心、西门子(中国)有限公司、上海工业控制安全创新科技有限公司、华东师范大学、杭州安恒信息技术股份有限公司、中国网络安全审查技术与认证中心、昆仑数智科技有限责任公司、西安电子科技大学、国网新疆电力有限公司电力科学研究院、中电长城网际系统应用有限公司、中国石油天然气股份有限公司新疆油田分公司数据公司、杭州立思辰安科科技有限公司、东莞市擎洲光电科技有限公司、柳州源创电喷技术有限公司、江苏省电子信息产品质量监督检验研究院(江苏省信息安全测评中心)、北京六方云信息技术有限公司、中国科学院软件研究所、烽台科技(北京)有限公司、上海化工宝数字科技有限公司、北京和仲宁信息技术有限公司、杭州木链物联网科技有限公司、陕西科技大学、中石油华东设计院有限公司、中国能源建设集团浙江省电力设计院有限公司、陕西延长石油富县发电有限公司、上海大学、海澜智云科技有限公司、成都航天通信设备有限责任公司
起草人:
姚相振、李琳、甘俊杰、周睿康、龚洁中、周峰、李尧、刘贤刚、赵振学、赵金元、郝志强、赵梓桐、方进社、李俊、郭娴、夏冀、许玉娜、闵京华、邸丽清、孙彦、胡影、王惠莅、李弘彦、马强、程宇、陈柯宇、张宏伟、陈曦、牟文彪、张坚群、仵大奎、刘盈、杨帆、高瑞、闫涛、蒲戈光、刘虹、费敏锐、彭晨、杜大军、布宁、申永波、焦程鹏、刘鸿运、张芝军、王飞、索涛、戴赟、张建新、强剑、石永杰、于慧超、王小宏、赵朋、沈玉龙、李峰、王斌、周燕华、孙军、于盟、肖威、林昕、姜亚光、刘丕群、孙军军、刘志乐、吴兰、杨晨、龚亮华、段沛鑫、陈艳、刘克松、高智伟、张浏骅、刘冬、李敏、张晓菲、曹禹、郝鑫、马孝磊、杨立军、林洪俊、陈若春、纪璐、晏敏、方静、莫韬、何双羽、赵峰、张俊峰、刘志刚、赵学全、程薇宸、王一蔚、赵建宏
出版信息:
页数:84页 | 字数:163 千字 | 开本: 大16开

内容描述

ICS35.030

CCSL80

中华人民共和国国家标准

/—

GBT414002022

信息安全技术工业控制系统信息安全

防护能力成熟度模型

InformationsecurittechnoloInformationsecuritrotectioncaabilit

ygyyppy

maturitmodelofindustrialcontrolsstems

yy

2022-04-15发布2022-11-01实施

国家市场监督管理总局

发布

国家标准化管理委员会

/—

GBT414002022

目次

前言…………………………Ⅴ

1范围………………………1

2规范性引用文件…………………………1

3术语和定义………………1

4缩略语……………………2

5工业控制系统信息安全防护能力成熟度模型…………3

5.1能力成熟度模型架构………………3

5.2能力要素维度………………………4

5.2.1能力构成………………………4

5.2.2机构建设………………………4

5.2.3制度流程………………………4

5.2.4技术工具………………………4

5.2.5人员能力………………………4

5.3能力成熟度等级维度………………4

5.4能力建设过程维度…………………5

5.4.1PA体系…………………………5

5.4.2编码规则………………………6

5.4.3关系描述………………………6

6核心保护对象安全………………………7

6.1工业设备安全………………………7

6.1.1PA01控制设备安全……………7

6.1.2PA02现场测控设备安全………………………8

6.1.3PA03设备资产管理……………9

6.1.4PA04存储媒体保护……………9

6.2工业主机安全………………………11

6.2.1PA05专用安全软件…………11

6.2.2PA06漏洞和补丁管理………………………12

6.2.3PA07外设接口管理…………12

6.3工业网络边界安全…………………13

6.3.1PA08安全区域划分…………13

6.3.2PA09网络边界防护…………14

6.3.3PA10远程访问安全…………15

6.3.4PA11身份认证………………16

6.4工业控制软件安全…………………17

6.4.1PA12安全配置………………17

6.4.2PA13配置变更………………18

6.4.3PA14账户管理………………19

/—

GBT414002022

6.4.4PA15口令保护………………19

6.4.5PA16安全审计………………20

6.5工业数据安全………………………21

6.5.1PA17数据分类分级管理……………………21

6.5.2PA18差异化防护……………23

6.5.3PA19数据备份与恢复………………………23

6.5.4PA20测试数据保护…………24

7通用安全…………………25

7.1安全规划与架构……………………25

7.1.1PA21安全策略与规程………………………25

7.1.2PA22安全机构设置…………26

7.1.3PA23安全职责划分…………27

7.2人员管理与培训……………………27

7.2.1PA24人员安全管理…………27

7.2.2PA25安全教育培训…………28

7.3物理与环境安全……………………29

7.3.1PA26物理安全防护…………29

7.3.2PA27应急电源………………30

7.3.3PA28物理防灾………………31

7.3.4PA29环境分离………………32

7.4监测预警与应急响应………………33

7.4.1PA30工业资产感知…………33

7.4.2PA31风险监测

定制服务