序言
关键信息基础设施(以下或称“CII”)是经济社会运行的重要支撑,也是网络安全工作的“重中之重”。围绕CII保护,国家已通过《网络安全法》《关键信息基础设施安全保护条例》、GB/T 39204-2022《信息安全技术 关键信息基础设施安全保护要求》、GB/T 20984-2022《信息安全技术 信息安全风险评估方法》等法律法规和国家标准,持续明确CII运营者的主体责任、保护要求和风险评估方法。
2025年9月,《加快推进国家网络安全体系和能力现代化 以高水平安全保障高质量发展》中提出,必须坚持统筹高质量发展和高水平安全,深刻认识网络安全与信息化是一体两翼、驱动双轮,没有网络安全则信息化越发展风险越大,没有信息化发展则安全也失去根基。安全是发展的前提,发展是安全的保障,必须将网络安全置于党和国家事业全局一体谋划、一体推进,构建与新发展格局相适应的安全保障体系。同时,着眼抵御国家级、有组织的高强度网络攻击,坚持全国“一张网”“一盘棋”,健全态势感知、信息共享、联合研判、威胁预警及追踪溯源机制,加快国家网络安全防御体系建设,整合防御要素,实现资源一体化整合、威胁一体化感知、指挥一体化调度、能力一体化运用,做到对重大威胁“一点发现、全网防御”,以高水平安全牢牢守住发展底线,护航高质量发展。各行业专家不断强调,CII保护不能停留在局部防护和阶段性整改,而要强化责任落实、体系建设、协同联防和实战能力提升。
正是在这些国家公开要求和专业研究的指引下,CII保护正在从单点防护、局部整改、人工流转,走向以关键业务为核心、以风险管理为导向、以信息共享和协同联防为基础的体系化、业务化、数智化安全保障。高水平安全不是抽象概念,而要落实为目标高质量、手段高质量、过程高质量、结果高质量的持续运营能力。其内涵特征可概括为:
• 目标高质量:并非被动满足合规要求,而是聚焦主动解决实际安全问题。
• 手段高质量:利用高质量生产要素和固化专家经验模型,通过自动化、智能化生产工具,合理性投入保持先进性提升效能,解决人力、能力、智力不足问题。
• 过程高质量:强调过程中动态闭环和可持续演进,能够不断积累固化安全经验,逐步实现“看见、洞见、预见”的高级能力。
• 结果高质量:决策可“全局洞察”、管理可“底账清、风险明、响应快、处置准”、技术可“智能研判”、运营可“自动闭环”的理想效果。
一、研究过程
网络安全是国际战略在军事领域的演进,我国的网络安全正在面临着严峻挑战。为了利益,不法分子、敌对势力集团和霸权国家对他方网络攻击是永远的主题。
CII已成为霸权国家、敌对势力、黑客组织虎视眈眈的攻击对象,是攻防体系化对抗的核心焦点,网络空间攻击与反攻击、控制与反控制、渗透与反渗透的斗争形势日趋严峻,实战化、体系化、常态化的网络对抗将成为未来主场景。
国际安全形势日趋严峻,监管日趋严格,安全法律法规密集出台,各CII行业开展CII保护规划设计,如何进行多体系融合,需要顶层视角,全局、多维考虑,将安全战略与业务发展融合,原体系与新要求融合,安全管理、技术与运营融合一体化,监管视角看管监控融合一体化,实战场景下的平战融合一体化。
历年来,PCSA安全研究院团队参与数十个行业,上百家安全运营单位的安全顶层规划设计、安全建设、安全运营和实战演练,总结凝练多方经验,持续开展了多个专题研究,包括安全场景研究、安全模块研究、安全业务研究、安全框架研究,逐年积淀。
年限 | 部分研究成果 |
2017年 | 云安全:行业云安全八大解决方案 |
2018年 | 共性方案:“业务+数据”定义安全的网络安全态势解决方案 |
共性问题:如何杜绝豆腐渣工程的研究与实践 | |
安全发展:信息安全1.0、网络安全2.0、数字安全3.0 | |
2019年 | 数据安全:主责数据保护与安全流动监管 |
开发安全:代码托管及开发测试全流程一体化管控 | |
关基安全:CII突出问题及关键点研究 | |
2020年 | 共性研究:年度红蓝攻防全景推演系列套图(公开发布) 2020年5月 |
资产安全:资产关联全景关键技术研究(完成) | |
可信数据:安全可信数据源课题研究 | |
2021年 | 关基安全:挂图作战-三化六防(公开发布) 2021年3月27日 |
智能安全:智能安全引擎关键技术研究 | |
供应链安全:供应链管理及安全审查 | |
2022年 | 关基安全:体系对抗下的看管监控一体化的安全中枢 |
关基安全:实战化智能安全运营中心 | |
安全框架:基于行业最佳实践的安全保护框架 (公开发布) 2022年6月 | |
2023年 | 安全框架:主责数据保护与流动安全监管框架 (公开发布) 2023年6月 |
2024年 | 关基安全:数字化安全工程赋能关基安全保护能力 “高质量” 提升 |
高质量数据:基于行业最佳实践的生态化安全能力基础库 (公开发布) 2024年6月 | |
2025年 | 关基安全:“高水平安全”赋能关键信息基础设施安全保护 |
数据安全:走向数据要素化安全象限图(公开发布) 2025年6月 | |
2026年 | 关基安全:分析识别研究与应用 |
安全工程:《数字化安全工程导论》 | |
智能安全:AI for Security 系统工程认知罗盘图(公开发布) 2026年6月 |
PCSA始终聚焦国家要求和行业最佳实践:一方面,严格依据《网络安全法》《关键信息基础设施安全保护条例》和GB/T 39204-2022、GB/T 20984-2022等标准;另一方面,结合CII行业用户在组织责任、业务连续性、资产底账、风险处置、监测预警、主动防御、事件处置、供应链协同等场景中的真实问题与有效落地经验,形成了CII安全保护的总体框架与平台方案。
二、基于最佳实践的总体原则与总体框架
CII安全保护的总体原则应坚持战略引领与战术执行并重,以关键业务为核心构建全域覆盖的防御视图,以责任清单为抓手建立纵向到底的传导机制。通过体系化设计将碎片化防护整合为有机整体,通过标准化任务清单将临时性措施转化为长效运营机制,实现安全能力从被动应对向主动防御、从局部防护向整体韧性的战略转型。
以关键业务为核心的整体防控:摒弃“单一系统思维”、树立“全局业务视角”。立足关键业务运行全链条,突破单一系统或组织的防护边界,将与关键业务存在直接或间接耦合关系的网络、系统及关联单位纳入统一防护范围,梳理覆盖全域、穿透层级的业务链。实现从局部加固向系统化防御的质效跃升。
以责任链条为主线的上下贯穿:厘清“纵向权责边界”、压实“逐级主体责任”。围绕“监管单位-保护工作部门—运营者”三级责任主体,建立纵向贯通、环环相扣的责任传导机制。以清单化方式明晰各层级权责边界与履责标准,逐级分解,形成压力传导到位、履职留痕可溯、失职追责有据的责任闭环。
以信息共享为基础的协同联防:打通“内部数据壁垒”、畅通“外部协同通道”。横向破除内部多部门间的数据壁垒与信息孤岛,建立横向联动的信息共享机制;纵向对接国家、行业、产业等相关方,构建内外协同的联防联控通道,推动防护能力从单点分散向体系聚合转变。
基于最佳实践的CII安全保护框架包含以下三层:
基础保护:夯实基础安全保护工作,筑牢安全基础防线。
强化保护:从分析识别、安全防护、检测评估、监测预警、主动防护、事件处置等环节提升安全强化能力,实现看、管、监、控一体化。
协同保护:落实内外部的信息共享与指挥协同,实现联防联控。

CII保护六大场景与安全体系框架对标
根据总体框架与对标关系,设计CII安全保护一体化平台业务框架如下:

以集团级安全保护规模为例,面向某集团构建CII安全保护一体化平台,业务范围覆盖集团总部、二级单位、基层单位三级组织,以及第三方服务团队和外包开发团队等协同方,业务目标与需求是以“看、管、监、控”为核心理念实现统筹协调、指挥协同、信息共享、安全监管、综合研判、全局洞察、督导检查与考核评价。
平台应围绕分析识别、安全防护、检测评估、监测预警、主动防御、事件处置六大安全业务场景,实现全链条、全层级的安全业务闭环管理。三大基础库解决高质量数据底座问题,中部五大业务子系统分别承载日常管理、运行监测、分析研判、动态防御和事件处置等核心业务,顶层战略决策协同子系统面向领导层和主管部门提供统筹协调、全局洞察和督导考核等治理能力。
平台业务角色由多级组织用户以及外部协同层构成,各方通过基础运营关联、自适应防护再到协同闭环的业务流程,共同达成全局视角下的资产清、风险清、能力清,并通过一体化自动化联动,最终支撑平战一体的智慧决策能力。
三、九大安全业务模块,构建高水平CII安全保护一体化平台
CII安全保护一体化平台采用“3类基础库 + 6类子系统”的安全业务架构。3类基础库解决高质量数据底座和能力底座问题,6类子系统承载CII安全保护的日常管理、监测、研判、防御、处置和协同决策业务。
01
CII安全保护分析识别基础库
依据GB/T 39204-2022“分析识别”场景中业务识别、资产识别要求进行设计。建立全量、动态的数字化IT资产底账,多维度刻画单一资产画像和全量资产分层画像,落实资产多视角关联分析及资产动态全景可视,实现资产底账清晰化、资产管理动态化、资产运营一体化。作为业内率先完全基于国家标准中业务识别和资产识别要求而设计开发的基础库,能够帮助CII用户完成业务依赖性识别、关键资产识别等要求,实现包括业务画像、资产分层画像、业务链关联分析等在内的各种分析管理功能。

02
CII安全保护风险基础库
依据GB/T 39204-2022“分析识别”场景中风险识别以及GB/T 20984-2022风险评估方法相关要求进行设计。对多源风险情报数据进行整合、归并、降噪,形成精准、动态的风险情报数据合集,联动资产信息,可视化展示全网风险全貌,为安全运营提供动态持续的风险信息支撑。平台的风险评估流程严格遵循GB/T 20984-2022规定的评估准备、风险识别、风险分析、风险评价四个阶段。

03
CII安全保护能力管理基础库
依据GB/T 39204-2022“安全防护”场景中相关要求进行设计。对安全能力进行清晰化梳理,细化能力分类和能力图鉴,将各类安全能力进行对接管理,支撑上层应用的安全能力调度,实现对安全能力运行状态的监测和评价。

04
CII安全保护日常管理子系统
依据GB/T 39204-2022“安全防护”、“检查评估”场景中相关要求进行设计。日常管理子系统承载CII保护的组织、制度、任务、知识、培训、评估、报告、统计等日常安全工作。它把管理要求转化为线上任务和流程,支撑监管管理工作上传下达、专项跟踪、责任落实、过程留痕和结果评价,帮助CII运营者形成常态化、规范化、可追溯的安全管理机制。

05
CII安全保护运行监测子系统
依据GB/T 39204-2022“监测预警”场景中相关要求进行设计。运行监测子系统围绕保护对象、关键资产、暴露面、风险、告警、攻击行为和安全能力运行状态开展持续监测,支撑保护对象监测、多维扩展监测、暴露面监测、实时告警监测和实时风险监测。它的价值在于把分散感知能力汇聚到CII业务视角下,让管理者和运营人员能够从全局掌握安全运行状态。

06
CII安全保护分析研判子系统
依据GB/T 39204-2022“监测预警”场景中相关要求进行设计。分析研判子系统面向复杂告警、攻击线索、风险变化和业务影响开展关联分析,支持ID分析、IP分析、攻击方向分析、失陷主机分析、风险优先级研判等能力。它将高质量数据集、专家经验模型和安全能力联动起来,减少人工研判成本,提高研判的准确性、及时性和可复用性。

07
CII安全保护动态防御子系统
依据GB/T 39204-2022“主动防御”场景中相关要求进行设计。动态防御子系统面向主动防御场景,支撑暴露面收敛、攻击发现与阻断、策略联动、封堵影响分析、自动化剧本编排等能力。平台不是简单执行单点封堵,而是在业务影响、资产重要性、风险等级和处置策略之间建立联动关系,使防御动作更可控、更可评估。

08
CII安全保护事件处置子系统
依据GB/T 39204-2022“事件处置”场景中相关要求进行设计。事件处置子系统覆盖响应流程制定、响应流程发起、执行、跟踪、反馈、复盘和闭环管理。平台支持根据不同事件类型、业务影响和责任主体配置处置流程,推动告警到事件、事件到任务、任务到处置、处置到验证的闭环运行,提升平时和重要保障时期的响应效率。

09
CII安全保护战略决策协同子系统
依据GB/T 39204-2022各相关要求进行设计。战略决策协同子系统面向领导决策、主管部门协同和多级单位联动,提供保护对象态势洞察、安全工作跟踪、专项态势、威胁情报态势、业务与资产态势等能力。它以统一安全业务语言支撑统筹协调、指挥协同、信息共享、督导检查、综合研判和全局洞察,使CII保护从技术运营上升为组织级安全治理能力。

四、围绕CII安全保护的“四高”能力
围绕CII安全保护,PCSA形成了高质量安全数据集、高水平安全咨询规划、高协同安全ERP套件、高效能AI安全生态集成四类核心能力。这四类能力分别对应Data、Solution、ERP、AI四个方向,共同支撑CII安全保护从研究、规划、建设到运营的完整闭环。
01
高质量安全数据集(Data)
面向安全数据治理业务,持续沉淀可信、可用、可关联的安全数据底座:生态对接300+最优实战化安全能力,形成NO.1全球领先模式和NO.1国内最大高质量安全数据集,并以50+安全能力基础库支撑重要行业与领域的安全业务应用。围绕资产、风险、能力、IP、ID、日志、供应链、数据要素等对象,开展数据源识别、采集接入、清洗标准化、质量校验、关联建模和可信数据集建设,解决安全数据“多而不准、散而不联、动而不清”的问题。
02
高水平安全咨询规划(Solution)
面向咨询与解决方案业务,首创数字安全业务化方法论,沉淀10+、13类CII行业顶层网络与数据安全设计和解决方案,形成50+“十四五”“十五五”安全规划案例经验集,助力200+重要行业领域网络与数据安全解决方案落地。面向CII保护,咨询规划不只输出方案文本,更强调结合组织架构、业务链条、责任体系、现有能力和建设节奏,形成可分期实施、可运营落地的工程路径。
03
高协同安全ERP套件(ERP)
面向软件产品业务,围绕安全业务ERP形成5类安全基础库产品、1类网络安全业务ERP产品套件、1类数据要素化安全业务ERP产品套件、1类智能安全生态化协作ERP平台套件、1类基础支撑组件。本文所涉及平台正是这一理念在CII场景中的落地:通过统一数据底座、统一流程引擎、统一能力调度和统一协同视图,使安全工作从分散管理转向体系化运行。
04
高效能AI安全生态集成(AI)
面向智能与智慧业务,沉淀1本典型安全行业智慧结晶《数字化安全工程导论》网信学习教材,形成7套典型安全产业智慧结晶“一年一图”最佳实践、4类安全专家经验智能模型集和1套智能安全生态化协作规则。通过将行业经验、专家模型、安全能力和协作规则转化为可复用、可编排、可持续优化的智能安全能力,支撑CII保护中的智能研判、能力协同和效能提升。
五、最佳实践:在CII安全保护场景中验证方案价值
围绕CII保护和数字化安全业务化建设,CII安全保护一体化平台已在能源、金融、交通、数字政府、大型制造业、军工等数十家CII行业以及重要领域用户中落地验证。
能源行业:某大型能源央企(全集团数字化安全一体化安全运营中心)、某大型能源央企(CII看管监控一体化平台、数据安全业务安全管控平台)、某大型能源央企(数字化安全一体化安全平台)。
金融行业:某金融机构(CII网络与数据安全一体化安全平台)、某大型金融央企(数据安全治理与服务)、某大型金融央企(网络安全态势感知平台)。
交通运输:某部委(网络安全一体化蓝方平台)、某大型交通央企(数字化资产关联基础库)、某大型国际机场(信息安全监测平台)。
数字政府:上海、广东、深圳、南山(数字化安全平台与服务、安全防御平台、智能一体化安全中枢、供应链安全管控平台、公共数据流转监测安全平台)。
大型制造业:某头部制造业公司(全球化安全业务ERP平台)。
结语:以高水平安全守护高质量发展
CII安全保护是一项长期、系统、持续演进的工程。面向复杂风险环境,CII运营者需要的不只是更多安全工具,而是能够围绕关键业务持续运行的安全业务体系。PCSA将持续以GB/T 39204-2022、GB/T 20984-2022等国家标准为重要依据,以关键业务为核心,以高质量数据集为底座,以生态化安全能力为支撑,以安全业务化为承载,服务CII运营者建设高水平安全保障体系,守护能源、金融、交通、政务等重要行业关键业务安全稳定运行。
附图. 高水平安全与低水平安全核心要素对比

声明:本文来自PCSA智御未来,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。