韩国科技信息通信部将全面调整本部及所属、下属机构的网络安全体系。此次修订的核心,是按照业务信息的重要程度重构安全管理框架,并针对AI、云等新技术应用补充专门安全标准,同时进一步明确安全事件发生后外部服务商持有证据时的保全流程。
据政界和业界消息,15日,韩国科技信息通信部已就《韩国科学技术信息通信部信息安全基本指引》部分修订案发布行政预告。此次修订是对韩国国家情报院今年5月修订《国家网络安全基本指引》的配套跟进。
根据修订案,指引名称将由《韩国科学技术信息通信部信息安全基本指引》改为《韩国科学技术信息通信部网络安全基本指引》,适用范围也将从部门本部扩大至所属机构和下属机构。
此次调整的一项关键内容,是引入国家网络安全框架N2SF。今后,各机构需按照业务功能对所处理的信息进行分类,并实施分级管理。此前,公共机构网络安全管理主要建立在内网与互联网物理隔离的基础上;而按照国家情报院最新指引,业务信息将被划分为机密(Classified)、敏感(Sensitive)和公开(Open)三级,管理方式也将随之调整。
其中,属于公开级别的域名或信息系统,在不违反相关安全控制要求的前提下,可与外部互联网通信,或部署于外网环境。不过,内网与互联网分离运行的既有原则仍将维持。修订案在新增N2SF相关条款的同时,也继续要求落实内外网隔离、防止未授权人员入侵、禁止内网信息系统接入互联网以及跨网资料安全传输等基本安全措施。
具体分级工作将由各机构自行负责。考虑到各机构业务内容和数据资产各不相同,相关单位需先识别业务功能,再据此对机密、敏感和公开信息进行分类。修订案还明确提出,如不同信息叠加后导致重要性上升或受侵害影响扩大,可相应上调信息安全等级。
从“网络隔离”转向“分级防护”,AI与云安全要求同步加码
面向AI应用扩张,相关安全规定也将同步调整。修订案要求,各机构在建设或运营AI系统时,必须单独制定并落实安全对策;在制定相关方案时,还应尽量参考国家情报院发布的《AI安全指南》等文件。
与此同时,涉及AI的信息通信网或信息系统建设项目,被新增纳入安全性审查范围。除适用N2SF的项目外,与其他机构信息通信网和信息系统联动的项目、大规模备份和灾备中心建设、国家灾害或危机情况下的在线维护,以及航天系统建设和引入项目,也都将接受安全性审查。
在云服务方面,公共机构使用民间云的标准也将进一步细化。根据修订案,各机构只能使用被列入《国家网络安全基本指引》允许导入清单的民间云,并需将数据是否存储和管理于境内信息系统、是否由境内人员负责管理等要求纳入安全标准。
修订案同时强化了云服务商责任。机构与民间云服务商签约时,需在合同中明确:为应对黑客攻击或系统故障并防止事件再次发生,云服务商应积极配合国家情报院和使用机构开展安全监测、事故调查以及网络攻击预防与处置等工作。对于机构使用的相关云区域,民间云服务提供方还应按不低于政府机构标准的要求承担安全管理责任。
此外,协作义务的适用对象也将扩大至承接韩国科技信息通信部及所属、下属机构信息化项目的外包服务商,以及信息系统和信息安全系统的开发、制造、供应企业、云服务商、电信运营商和信息通信服务提供商等。上述主体如接到国家情报院院长就网络安全工作提出的事实核查、资料提交等协作请求,除有正当理由外,原则上应予配合。
针对提供商用软件(SW)的民营企业,修订案也进一步明确了责任边界。机构在引入商用软件时,合同中需写明:如产品发现安全漏洞,可要求制造商或销售方采取整改措施;制造商在获知最终用户所使用产品存在漏洞后,也有义务进行修复。
修订案还提出,可通过采购方、供应商与制造商之间签署技术支持承诺书或协议,在发现漏洞时向制造商和供应商请求技术支持;出现漏洞的商用软件,也应依据相关合同约定完成整改。
在身份认证和访问控制方面,修订案要求对认证记录和访问记录进行常态化监测,及时识别异常行为,并视情况采取告警、追加认证、访问限制或阻断等措施。包含登录成功与失败、访问IP、访问时间等信息的认证和访问日志,保存期限不得少于1年。管理员权限认证除不可避免的情形外,应采用多因素认证。
同时,信息系统管理员还需建立日志备份等机制,防止保存中的日志记录泄露。对于终端或服务器拆卸、更换或重新安装硬盘、SSD等存储设备的情况,也需留痕管理;被拆卸的存储设备应保存在指定地点。
强化入侵事件证据保全,安全管理范围扩展至航天系统
在安全事件处置方面,修订案进一步强化了网络入侵事件发生后的证据保全程序。现行指引已要求受害机构在查明事故原因前保全受害系统相关证据,不得擅自删除或格式化资料。此次修订则进一步明确,如果部分或全部事故证据由外部服务商持有,相关机构应立即通知对方禁止删除或格式化,防止在调查过程中因外部单位擅自初始化系统或清除资料而导致证据灭失。
围绕云环境下的事故调查依据,修订案也有所补强。使用云服务的机构可与调查机构联合组成调查组,要求服务提供方保全并提交资料,或开展现场调查等必要措施。若调查机构为国家情报院,修订案还新增条款,允许其对云服务商实施事实核查、要求提交资料以及开展现场调查等必要措施。
值得注意的是,安全管理范围还将正式扩展至航天领域。修订案对航天系统构成要素——包括卫星本体、地面站、卫星网络、通信设施及相关软件等——的资产识别和安全管理提出要求,并规定应针对地面站、卫星网络与卫星本体之间的联动区段制定安全对策。在引入和运营低轨卫星通信等航天系统时,相关机构还需提前评估可能面临的网络安全威胁。
不过,指引完成修订并不意味着各机构能够立即完成安全体系切换。N2SF落地仍需各机构重新梳理业务和数据分类,并据此调整信息系统、网络架构及访问控制体系等配套安排。
由于各机构需要先将业务信息细分为机密、敏感和公开三级,再按不同等级重构系统和域名体系,实际落地预计仍需一段时间。与此同时,随着AI和云的导入持续扩大,安全性审查机制和合同体系的完善也需要同步推进。
韩国科技信息通信部表示,此次修订旨在配合《国家网络安全基本指引》的调整,引入N2SF,并反映AI等新环境带来的变化。后续将结合AI系统导入和数据分级体系完善情况,分阶段推进必要的安全体系转换工作。