本文目录导读:

这是一个非常专业且关键的问题。关基(关键信息基础设施)的配置基线并非由单一部门制定,而是由“国家顶层设计-行业主管-具体运营者”构成的多层分级体系。
制定和负责的主体分为以下几个层面:
国家层面:制定宏观要求与基本框架
这是最顶层的指导性文件,由国家互联网信息办公室、工业和信息化部、公安部、国家标准化管理委员会等部委联合或单独发布。
- 主要职责:提出法律要求(如《网络安全法》、《关键信息基础设施安全保护条例》)、基本保护原则、通用安全框架等。
- 输出物:如《GB/T 39204-2020 信息安全技术 关键信息基础设施安全保护要求》、《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》,这些文件虽不直接给出“基线”(配置清单),但指明了必须遵循的“基线”方向和安全级别。
行业主管部门:制定本行业的强制基线
这是最核心的制定者,因为关基涉及不同行业(能源、交通、金融、水利、医疗、通信、政务等),各行业的风险、业务特性、技术架构差异巨大。“谁主管,谁负责”。
- 主体:各行业主管部委,如国家能源局(电力)、中国人民银行(金融)、交通运输部(交通)、国家卫健委(医疗)、水利部(水利)、工信部(通信、工业互联网)等。
- 主要职责:
- 细化国家要求:基于国家框架,结合本行业业务连续性、数据敏感性、实时性要求,制定强制性的配置基线标准。
- 规定关键检查项:电力系统的调度自动化系统会强制要求“禁用telnet,强制使用SSHv2”、“禁止root直接登录”、“日志保留>6个月”等,金融系统的数据库会要求“密码复杂度策略”、“访问控制最小权限”等。
- 输出物:各行业的“安全配置基线规范”、“安全防护要求”、“网络设备安全配置指南”等,这些通常是运营者必须执行的硬性指标。
运营者(企业/单位):制定具体执行的操作基线
最终的执行者是每个关基运营者(如国家电网、中国石油、大型银行、铁路局等),他们需要将行业要求转化为可落地、可操作、可检查的基线脚本与配置模板。
- 主体:运营者的网络安全和信息化委员会、安全运维部门、网络/系统管理员。
- 主要职责:
- 适配:将行业基线适配到具体设备型号(如华为、思科、H3C路由器;Windows Server 2019、Linux CentOS 7.9等)、业务版本(Oracle 19c、MySQL 8.0等)和网络拓扑中。
- 细化:制定“防火墙策略基线”、“数据库配置基线”、“操作系统加固基线”、“虚拟化平台配置基线”等,具体到“关闭哪个端口”、“修改哪个注册表键值”、“设置哪几条ACL规则”。
- 审批与入库:制定的基线需经内部安全专家、业务部门评审,确保安全性与业务可用性不冲突,然后纳入配置管理系统(CMDB)和变更管理流程。
安全供应商/技术支撑单位:提供技术参考
如深信服、奇安信、启明星辰、绿盟、华为安全、阿里云安全等厂商,以及等保测评机构、安全咨询公司。
- 角色:不是制定者,而是支撑者。
- 工作:
- 提供出厂安全配置:安全设备(防火墙、IDS/IPS、堡垒机)出厂时自带的“安全默认配配置”。
- 输出最佳实践:发布《XX网络设备安全基线手册》、《XX操作系统安全加固指南》等,作为运营者制定自有基线的重要技术参考。
- 协助检测与自动化:开发基线核查工具(如配置核查扫描器),帮助运营者发现基线偏离。
一个清晰的制定链条
国家法律/标准(方向) → 行业主管部委(强制基线) → 运营者自身(落地执行/操作基线) → 安全厂商(技术参考/工具)
关键点提醒:
- 强制性:行业主管部门制定的基线通常是强制性的,如果运营者未按该基线配置,一旦发生安全事故,可能面临行政处罚甚至刑事责任(《关基保护条例》法律责任)。
- 动态性:基线不是定死的,需要根据持续监测结果、新发现的0day漏洞、业务变更等定期评审和更新(通常至少一年一次或发生重大变更后)。
- 责任主体:最终责任人是运营者,即使有行业标准,运营者也必须证明自己“执行了这些基线”(通过日志、配置备份、定期核查报告等证据)。
如果你是某关基单位的安全负责人,你需要第一时间跟踪本行业主管部委发布的最新基线要求,然后组织内部团队将其转化为针对你单位设备的具体配置命令。