發(fā)布者:售前小鑫 | 本文章發(fā)表于:2022-06-10 閱讀數(shù):3577
隨著2017年6月1日,《網(wǎng)絡(luò)安全法》正式實施,其中第二十一條“國家實行網(wǎng)絡(luò)安全等級保護(hù)制度”,將網(wǎng)絡(luò)安全等級保護(hù)(以下簡稱“等保”)寫入了國家法規(guī),成為強(qiáng)制性法條。筆者經(jīng)驗,目前各大監(jiān)管與行業(yè)主管部門,已經(jīng)將等保列入了網(wǎng)絡(luò)安全審查或行業(yè)資質(zhì)審批中的必備基礎(chǔ)條件。從企業(yè)安全合規(guī)角度,等保也是企業(yè)的安全義務(wù)。那么,在做等保的的過程中,業(yè)務(wù)也存有很多疑慮,什么是等保?什么是等保2.0?如何做等保?系統(tǒng)等級如何制定?業(yè)務(wù)應(yīng)該如何配合?這里筆者整理了一些基本問題與解答,來幫助讀者理解等保相關(guān)問題。
Q1:什么是等保?
答:等保是指對國家重要信息、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸、處理這些信息的信息系統(tǒng)分等級實行安全保護(hù),對信息系統(tǒng)中使用的信息安全產(chǎn)品實行按等級管理,對信息系統(tǒng)中發(fā)生的信息安全事件分等級響應(yīng)、處置。
Q2:什么是等保2.0?
答:“等級保護(hù)2.0”或“等保2.0”是一個約定俗成的說法,指按新的等級保護(hù)標(biāo)準(zhǔn)規(guī)范開展工作的統(tǒng)稱。通常認(rèn)為是《中華人民共和國網(wǎng)絡(luò)安全法》頒布實行后提出,以2019年12月1日,網(wǎng)絡(luò)安全等級保護(hù)基本要求、測評要求和設(shè)計技術(shù)要求更新發(fā)布新版本為象征性標(biāo)志。
Q3:什么是等保測評?
答:指具備等保測評資質(zhì)的測評機(jī)構(gòu)依據(jù)國家信息安全等級保護(hù)制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對非涉及國家秘密網(wǎng)絡(luò)安全等級保護(hù)狀況進(jìn)行檢測評估的活動。
Q4:等保是否是強(qiáng)制性的,可以不做嗎?
答:《中華人民共和國網(wǎng)絡(luò)安全法》第二十一條規(guī)定網(wǎng)絡(luò)運營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級保護(hù)制度的要求,履行相關(guān)的安全保護(hù)義務(wù)。同時第七十六條定義了網(wǎng)絡(luò)運營者是指網(wǎng)絡(luò)的所有者、管理者和網(wǎng)絡(luò)服務(wù)提供者。
等級保護(hù)相關(guān)標(biāo)準(zhǔn)雖然為非強(qiáng)制性的推薦標(biāo)準(zhǔn),但網(wǎng)絡(luò)(個人與家庭網(wǎng)絡(luò)除外)運營者必須按網(wǎng)絡(luò)安全法開展等級保護(hù)工作。
Q5:不做等保有什么后果?
答:根據(jù)《網(wǎng)絡(luò)安全法》要求,不備案視為違法,需要承擔(dān)相應(yīng)法律責(zé)任與處罰。
以下為《網(wǎng)絡(luò)安全法》中相關(guān)違法處罰內(nèi)容,供參考:
第五十九條 網(wǎng)絡(luò)運營者不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬元以上十萬元以下罰款,對直接負(fù)責(zé)的主管人員處五千元以上五萬元以下罰款。
關(guān)鍵信息基礎(chǔ)設(shè)施的運營者不履行本法第三十三條、第三十四條、第三十六條、第三十八條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處十萬元以上一百萬元以下罰款,對直接負(fù)責(zé)的主管人員處一萬元以上十萬元以下罰款。
Q6:等保步驟或流程是什么樣的?
答:根據(jù)信息系統(tǒng)等級保護(hù)相關(guān)標(biāo)準(zhǔn),等級保護(hù)工作總共分五個階段,分別為:信息系統(tǒng)定級、信息系統(tǒng)備案、系統(tǒng)安全建設(shè)、信息系統(tǒng)等級測評、主管單位定期開展監(jiān)督檢查。
Q7:做等保要多少錢?
答:等保工作費用大體包含:針對業(yè)務(wù)系統(tǒng)開展測評的費用,以及按等級保護(hù)要求開發(fā)、購買或部署安全防護(hù)產(chǎn)品成本,開展安全日常運維等人力成本。
等保測評工作屬于屬地化管理,測評收費非全國統(tǒng)一價,測評費用每個省都有一個參考報價標(biāo)準(zhǔn)。依據(jù)不同屬地,不同系統(tǒng)規(guī)模與級別,測評收費不同,為避免盲目投入這個誤區(qū),建議咨詢專業(yè)合規(guī)內(nèi)控團(tuán)隊,制訂最高性價比的解決方案來滿足合規(guī)要求又達(dá)到業(yè)務(wù)系統(tǒng)安全保障要求。
Q8:等保測評一般多長時間能測完?
答:一個二級或三級的系統(tǒng)整體持續(xù)周期約3個月?,F(xiàn)場測評周期一般2周左右,具體時間還要根據(jù)信息系統(tǒng)數(shù)量及信息系統(tǒng)的規(guī)模,以及測評方與被測評方的配合情況等有所增減。安全整改(管理制度、策略配置技術(shù)整改)視系統(tǒng)整改成本而不同,一般情況約2周左右,出具報告時間1-2周。
Q9:等保測評多久做一次?
答:關(guān)于系統(tǒng)測評時間有明確規(guī)定,二級信息系統(tǒng)每兩年測評一次,三級信息系統(tǒng)明確規(guī)定每年測評一次,四級信息系統(tǒng)每半年測評一次。
Q10:系統(tǒng)等級確定原則是什么?
答:根據(jù)實際業(yè)務(wù)系統(tǒng)的情況參照定級標(biāo)準(zhǔn)進(jìn)行定級,采用“定級過低不允許、定級過高不可取”的原則。當(dāng)出現(xiàn)網(wǎng)絡(luò)安全事件進(jìn)行追責(zé)的時候,如因系統(tǒng)定級過低,需承擔(dān)系統(tǒng)定級不合理、安全責(zé)任沒有履行到位的風(fēng)險。
Q11:定級備案意味著什么?
答:沒有定級備案并不代表不需被監(jiān)管,企業(yè)還是需要履行網(wǎng)絡(luò)運營者的安全責(zé)任進(jìn)行備案。定級備案后監(jiān)管部門會開展安全檢查,并開展相應(yīng)的專項檢查工作。
Q12:等保工作就是等保測評嗎?
答:等保工作包括定級、備案、測評、建設(shè)整改、監(jiān)督審查,測評只是其中一項。測評是等保工作的重要一環(huán),是通過測評查漏補(bǔ)缺,不斷提升系統(tǒng)安全防護(hù)能力,降低安全風(fēng)險。
Q13:等保測評后整改需要花很多錢嗎?
答:不一定。
整改工作可根據(jù)網(wǎng)絡(luò)運營者對測評結(jié)果分?jǐn)?shù)的期望和現(xiàn)有安全防護(hù)措施的實際效果是否能保障業(yè)務(wù)抵抗風(fēng)險的需求按需開展。整改內(nèi)容也有很多不同方向,除安全設(shè)備或服務(wù)外,安全管理制度、安全策略也是重要的整改手段,同樣也能快速提升安全保障能力。
Q14:過等保能包過嗎?
答:等級保護(hù)采用備案與測評機(jī)制而非認(rèn)證機(jī)制,不存在花錢即包過的說法。應(yīng)當(dāng)選取合適的測評機(jī)構(gòu)來開展等保測評工作。
Q15:拿什么證明開展過等保工作?
答:備案證明和測評報告,即加蓋測評機(jī)構(gòu)公章或測評專用章的測評報告以及有主管部門公章的系統(tǒng)備案證明或系統(tǒng)定級備案資料。等保備案證書由公安機(jī)關(guān)頒發(fā)備案證明,測評按系統(tǒng)等級測評,提供測評報告,目前公安機(jī)關(guān)要求測評報告依不同等級進(jìn)行年檢制并上報至公安機(jī)關(guān)。
Q16:多長時間能拿到備案證明?
答:全國各省網(wǎng)警管理有所差異,一般提交備案流程后,如資料完備(三級系統(tǒng)要求含測評報告),順利通過審核后15個工作日即可拿到備案證明。
Q17:如何確定業(yè)務(wù)系統(tǒng)屬于等保幾級?
答:可參照等級保護(hù)定級指南,從業(yè)務(wù)系統(tǒng)安全和系統(tǒng)服務(wù)安全兩個方面評價當(dāng)業(yè)務(wù)系統(tǒng)被破壞時對客體的影響程度,取兩個方面較高的等級。
當(dāng)確定系統(tǒng)級別后,二級以上系統(tǒng)須開展專家評審對系統(tǒng)定級合理性進(jìn)行審核。
Q18:如何快速理解等保2.0測評結(jié)果?
答:等級保護(hù)2.0測評結(jié)果包括得分與結(jié)論評價;得分為百分制,及格線為70分;結(jié)論評價分為優(yōu)、良、中、差四個等級。得分90分(含)以上為優(yōu),80分(含)以上為良,70分(含)以上為中,70分以下為差。
Q19:業(yè)務(wù)系統(tǒng)在云上,如何進(jìn)行等保備案工作?
答:根據(jù)《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護(hù)基本要求》(GB/T 22239-2019)附錄D,云服務(wù)商根據(jù)提供的IaaS、PaaS、SaaS模式承擔(dān)不同的平臺安全責(zé)任。業(yè)務(wù)系統(tǒng)上云后,云租戶與云平臺服務(wù)商之間應(yīng)遵循責(zé)任分擔(dān)矩陣共同承擔(dān)相應(yīng)的安全責(zé)任。根據(jù)“誰運營誰負(fù)責(zé)、誰使用誰負(fù)責(zé)、誰主管誰負(fù)責(zé)”的原則,云平臺與云租應(yīng)承擔(dān)網(wǎng)絡(luò)安全責(zé)任進(jìn)行等級保護(hù)工作。
Q20:等保有哪些規(guī)范標(biāo)準(zhǔn)?
答:等級保護(hù)涉及面廣,相關(guān)的安全標(biāo)準(zhǔn)、規(guī)范、指南還有很多正在編制或修訂中。常用的規(guī)范標(biāo)準(zhǔn)包括但不限于如下幾個:
·GB/T 28448-2019信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)測評要求
·GB/T22239-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)基本要求
·GB/T 22240-2008信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)定級指南
·GB/T 31167-2014 信息安全技術(shù) 云計算服務(wù)安全指南
·GB/T 31168-2014 信息安全技術(shù) 云計算服務(wù)安全能力要求
·GB/T 36326-2018 信息技術(shù) 云計算云服務(wù)運營通用要求
·GB/T 25058-2010 信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)實施指南
·GB/T 25070-2019信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)安全設(shè)計技術(shù)要求
·GB/T 36958-2018 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)安全管理中心技術(shù)要求
·GM/T 0054-2018 信息系統(tǒng)密碼應(yīng)用基本要求
·GB/T 35273-2020 信息安全技術(shù) 個人信息安全規(guī)范
Q21:業(yè)務(wù)系統(tǒng)在內(nèi)/專網(wǎng),還需要做等保嗎?
答:按相關(guān)標(biāo)準(zhǔn)規(guī)定:需要。內(nèi)網(wǎng)與專網(wǎng)的非涉密系統(tǒng)都屬于等級保護(hù)范疇,雖然內(nèi)/專網(wǎng)相對于互聯(lián)網(wǎng),業(yè)務(wù)系統(tǒng)的用戶比較明確或可控,但內(nèi)網(wǎng)不代表安全。
Q22:等保測評結(jié)論不符合是不是等級保護(hù)工作就白做了?
答:不是。等級保護(hù)測評結(jié)論不符合表示目前該信息系統(tǒng)存在高危風(fēng)險或整體安全性較差,不符合等保的相應(yīng)標(biāo)準(zhǔn)要求。即使你拿著不符合的測評報告,主管單位也是承認(rèn)你們單位今年的等級保護(hù)工作已經(jīng)開展過了,只是目前的問題較多,沒達(dá)到相應(yīng)的標(biāo)準(zhǔn)。
Q23:“等?!迸c“分?!庇惺裁磪^(qū)別?
答:指等級保護(hù)與分級保護(hù),主要不同在監(jiān)管部門、適用對象、分類等級等方面。
第一、監(jiān)管部門不一樣,等級保護(hù)由公安部門監(jiān)管,分級保護(hù)由國家保密局監(jiān)管。
第二、適用對象不一樣,等級保護(hù)適用非涉密系統(tǒng),分級保護(hù)適用于涉及國家密秘系統(tǒng)。
第三、等級分類不同,等級保護(hù)分5個級別:一級(自主保護(hù))、二級(指導(dǎo)保護(hù))、三級(監(jiān)督保護(hù))、四級(強(qiáng)制保護(hù))、五級(??乇Wo(hù));分級保護(hù)分3個級別:秘密級、機(jī)密級、絕密級。
Q24:等保”與“關(guān)?!庇惺裁磪^(qū)別?
答:指等級保護(hù)與關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù),“關(guān)?!笔窃诰W(wǎng)絡(luò)安全等級保護(hù)制度的基礎(chǔ)上,實行重點保護(hù)。《中華人民共和國網(wǎng)絡(luò)安全法》第三章第二節(jié)規(guī)定了關(guān)鍵信息基礎(chǔ)設(shè)施的運行安全,包括關(guān)鍵信息基礎(chǔ)設(shè)施的范圍、保護(hù)的主要內(nèi)容等。目前《信息安全技術(shù)關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全保護(hù)基本要求》正在報批中,相關(guān)試點工作已啟動。
Q25:等保服務(wù)找哪家?
答:快快網(wǎng)絡(luò)-小鑫QQ:98717255
等保是什么意思?如何實施等保?
等保是中國信息安全等級保護(hù)制度的簡稱,是一種為了保護(hù)信息系統(tǒng)安全而采取的一系列措施和標(biāo)準(zhǔn)。它旨在通過規(guī)范和提升信息系統(tǒng)的安全保護(hù)水平,保護(hù)國家機(jī)密信息和重要信息基礎(chǔ)設(shè)施的安全。實施等保需要經(jīng)過以下幾個關(guān)鍵步驟:①風(fēng)險評估:企業(yè)首先需要進(jìn)行全面的風(fēng)險評估,分析和評估信息系統(tǒng)面臨的各種威脅和風(fēng)險。這包括對系統(tǒng)的漏洞、威脅情報、業(yè)務(wù)需求等方面的評估,以確定系統(tǒng)的安全等級和需要采取的對策。②等級劃分:根據(jù)等保標(biāo)準(zhǔn),企業(yè)需要根據(jù)風(fēng)險評估的結(jié)果,將信息系統(tǒng)劃分為不同的等級。等級劃分是根據(jù)信息系統(tǒng)對國家、社會、組織和個人的影響程度來進(jìn)行的,不同等級對應(yīng)著不同的安全要求和技術(shù)控制。③安全策略制定:企業(yè)根據(jù)等級劃分的結(jié)果,制定相應(yīng)的安全策略。安全策略包括安全目標(biāo)的確定、安全責(zé)任的分配、安全控制措施的制定等。這些策略需要與業(yè)務(wù)需求和風(fēng)險評估結(jié)果相結(jié)合,確保安全控制措施的有效性和合理性。④安全控制措施的實施:根據(jù)安全策略,企業(yè)需要實施一系列的安全控制措施。這包括網(wǎng)絡(luò)安全、身份認(rèn)證與訪問控制、應(yīng)用程序安全、數(shù)據(jù)保護(hù)等方面的措施。企業(yè)需要采取適當(dāng)?shù)募夹g(shù)和管理手段,確保安全控制措施的有效實施。⑤安全管理和監(jiān)測:企業(yè)需要建立健全的安全管理制度,包括安全培訓(xùn)、安全事件響應(yīng)、安全審計等方面的管理措施。同時,企業(yè)還需要建立安全監(jiān)測和預(yù)警機(jī)制,及時發(fā)現(xiàn)和應(yīng)對安全事件和威脅。通過以上的步驟,企業(yè)可以逐步實施等保,提升信息系統(tǒng)的安全保護(hù)能力。等保的實施需要綜合考慮技術(shù)、管理和人員培訓(xùn)等多個方面的因素,確保信息系統(tǒng)的安全性和穩(wěn)定性。同時,企業(yè)還應(yīng)密切關(guān)注等保標(biāo)準(zhǔn)的更新和變化,及時調(diào)整和改進(jìn)安全措施,以應(yīng)對不斷變化的威脅和風(fēng)險。通過等保的實施,企業(yè)能夠更好地保護(hù)信息系統(tǒng)的安全,確保業(yè)務(wù)的順利進(jìn)行。
等保核心控制項是什么?為什么如此重要?
等保核心控制項是企業(yè)在等級保護(hù)(等保)實施中的關(guān)鍵要素,它涵蓋了信息安全管理的核心控制要求,幫助企業(yè)有效抵御各種安全威脅。本文將深入探討等保核心控制項,以及為何它如此重要。一、什么是等保核心控制項?等保核心控制項是指在等保實施過程中,企業(yè)必須要滿足的關(guān)鍵控制要求。它包括技術(shù)、管理、組織、人員等多個方面,旨在保障企業(yè)的信息系統(tǒng)及其相關(guān)數(shù)據(jù)的機(jī)密性、完整性和可用性。不同等級的等保,核心控制項的要求也會有所不同,但都注重保護(hù)信息資產(chǎn)的安全。二、等保核心控制項的重要性體現(xiàn)在以下幾個方面:提供指導(dǎo)和規(guī)范:等保核心控制項為企業(yè)提供了明確的指導(dǎo)和規(guī)范,幫助企業(yè)建立起科學(xué)有效的信息安全管理體系。它涵蓋了信息安全的各個關(guān)鍵領(lǐng)域,包括訪問控制、加密保護(hù)、漏洞管理、審計與監(jiān)控等,有助于企業(yè)全面把握信息安全風(fēng)險和控制要求。防范安全威脅:等保核心控制項的實施可以幫助企業(yè)有效地防范各種安全威脅。通過規(guī)范的身份認(rèn)證和訪問控制,可以減少未授權(quán)人員對系統(tǒng)和數(shù)據(jù)的訪問;通過加密保護(hù)數(shù)據(jù),可以防止數(shù)據(jù)泄露和篡改;通過漏洞管理和安全審計監(jiān)控,可以盡早發(fā)現(xiàn)和應(yīng)對潛在的安全風(fēng)險。等保核心控制項是什么?為什么如此重要?保護(hù)關(guān)鍵信息資產(chǎn):企業(yè)擁有大量的關(guān)鍵信息資產(chǎn),如客戶數(shù)據(jù)、商業(yè)機(jī)密等,如果泄露或遭受損害,將對企業(yè)產(chǎn)生嚴(yán)重影響。等保核心控制項的實施可以幫助企業(yè)確保這些關(guān)鍵信息資產(chǎn)得到適當(dāng)?shù)谋Wo(hù),防止其被竊取、篡改或破壞,維護(hù)企業(yè)核心利益。滿足法規(guī)合規(guī)要求:隨著信息安全法規(guī)和政策的不斷升級,企業(yè)面臨越來越嚴(yán)格的合規(guī)要求。等保核心控制項提供了一套成熟的控制要求,有助于企業(yè)滿足相關(guān)的法規(guī)合規(guī)要求,減少違規(guī)風(fēng)險和法律責(zé)任。等保核心控制項是什么?為什么如此重要?等保核心控制項是信息安全管理的重要組成部分,為企業(yè)提供了指導(dǎo)和規(guī)范,幫助企業(yè)有效防范安全威脅,保護(hù)關(guān)鍵信息資產(chǎn),滿足法律合規(guī)要求。通過嚴(yán)格實施等保核心控制項,企業(yè)可以構(gòu)建起健全的信息安全體系,提升信息安全防護(hù)能力,真正做到信息安全的守護(hù)之劍。
企業(yè)過等保具體有哪些流程,等保費用又包含了什么?
網(wǎng)絡(luò)安全等級保護(hù)工作是對信息和信息載體按照重要性等級分級別進(jìn)行保護(hù)的一種工作,是國家信息安全保障的基本制度、基本策略、基本方法。那么企業(yè)過等保具體有哪些流程,等保費用又包含了什么呢? 一、等保工作流程系統(tǒng)定級——系統(tǒng)備案——建設(shè)整改——等級測評——監(jiān)督檢查建設(shè)整改,一句據(jù)等保標(biāo)準(zhǔn)進(jìn)行自查和建設(shè),主要分為技術(shù)要求和管理要求(建議找專業(yè)的咨詢公司處理,此步驟較為麻煩)等級測評,網(wǎng)監(jiān)處系統(tǒng)備案成功后會給出“備案證明”,拿到后就可以預(yù)約測評機(jī)構(gòu)進(jìn)行系統(tǒng)測評,開展測評工作(目前福建省測評機(jī)構(gòu)有六家)監(jiān)督檢查,公安網(wǎng)監(jiān)機(jī)關(guān)對信息系統(tǒng)實施監(jiān)督檢查二、費用說明等保費用主要分三部分:1、咨詢費:尋求專業(yè)的公司協(xié)助進(jìn)行系統(tǒng)整改2、測評費:測評機(jī)構(gòu)收取的費用3、安全產(chǎn)品:依據(jù)等保2.0建設(shè)要求,需要購買必要的安全產(chǎn)品進(jìn)行系統(tǒng)加固PS:系統(tǒng)定級專家組評審需要少量費用!企業(yè)過等保具體有哪些流程,等保費用又包含了什么?相信看完上面的介紹,已經(jīng)有一定的了解了,快快網(wǎng)絡(luò)協(xié)助等保閉環(huán)、網(wǎng)安巡查支撐、安全事件支撐,通過一站式、全流程的等保測評服務(wù),幫助用戶提供通過“過?!狈?wù)。云等保服務(wù)中心將基礎(chǔ)、網(wǎng)絡(luò)及安全產(chǎn)品資源有效整合,為企業(yè)提供專業(yè)的等保合規(guī)解決方案,幫助企業(yè)快速、省心地通過等保合規(guī)建設(shè)。更多詳情咨詢快快網(wǎng)絡(luò)甜甜QQ:177803619,電話call:15880219648
閱讀數(shù):6745 | 2021-08-26 16:16:11
閱讀數(shù):5334 | 2021-05-20 17:21:07
閱讀數(shù):4454 | 2022-02-08 11:07:18
閱讀數(shù):4347 | 2021-12-10 10:50:52
閱讀數(shù):3942 | 2021-10-20 15:49:34
閱讀數(shù):3913 | 2021-05-24 16:54:24
閱讀數(shù):3802 | 2022-01-14 13:49:29
閱讀數(shù):3699 | 2021-11-04 17:40:21
閱讀數(shù):6745 | 2021-08-26 16:16:11
閱讀數(shù):5334 | 2021-05-20 17:21:07
閱讀數(shù):4454 | 2022-02-08 11:07:18
閱讀數(shù):4347 | 2021-12-10 10:50:52
閱讀數(shù):3942 | 2021-10-20 15:49:34
閱讀數(shù):3913 | 2021-05-24 16:54:24
閱讀數(shù):3802 | 2022-01-14 13:49:29
閱讀數(shù):3699 | 2021-11-04 17:40:21
發(fā)布者:售前小鑫 | 本文章發(fā)表于:2022-06-10
隨著2017年6月1日,《網(wǎng)絡(luò)安全法》正式實施,其中第二十一條“國家實行網(wǎng)絡(luò)安全等級保護(hù)制度”,將網(wǎng)絡(luò)安全等級保護(hù)(以下簡稱“等?!保懭肓藝曳ㄒ?guī),成為強(qiáng)制性法條。筆者經(jīng)驗,目前各大監(jiān)管與行業(yè)主管部門,已經(jīng)將等保列入了網(wǎng)絡(luò)安全審查或行業(yè)資質(zhì)審批中的必備基礎(chǔ)條件。從企業(yè)安全合規(guī)角度,等保也是企業(yè)的安全義務(wù)。那么,在做等保的的過程中,業(yè)務(wù)也存有很多疑慮,什么是等保?什么是等保2.0?如何做等保?系統(tǒng)等級如何制定?業(yè)務(wù)應(yīng)該如何配合?這里筆者整理了一些基本問題與解答,來幫助讀者理解等保相關(guān)問題。
Q1:什么是等保?
答:等保是指對國家重要信息、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸、處理這些信息的信息系統(tǒng)分等級實行安全保護(hù),對信息系統(tǒng)中使用的信息安全產(chǎn)品實行按等級管理,對信息系統(tǒng)中發(fā)生的信息安全事件分等級響應(yīng)、處置。
Q2:什么是等保2.0?
答:“等級保護(hù)2.0”或“等保2.0”是一個約定俗成的說法,指按新的等級保護(hù)標(biāo)準(zhǔn)規(guī)范開展工作的統(tǒng)稱。通常認(rèn)為是《中華人民共和國網(wǎng)絡(luò)安全法》頒布實行后提出,以2019年12月1日,網(wǎng)絡(luò)安全等級保護(hù)基本要求、測評要求和設(shè)計技術(shù)要求更新發(fā)布新版本為象征性標(biāo)志。
Q3:什么是等保測評?
答:指具備等保測評資質(zhì)的測評機(jī)構(gòu)依據(jù)國家信息安全等級保護(hù)制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對非涉及國家秘密網(wǎng)絡(luò)安全等級保護(hù)狀況進(jìn)行檢測評估的活動。
Q4:等保是否是強(qiáng)制性的,可以不做嗎?
答:《中華人民共和國網(wǎng)絡(luò)安全法》第二十一條規(guī)定網(wǎng)絡(luò)運營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級保護(hù)制度的要求,履行相關(guān)的安全保護(hù)義務(wù)。同時第七十六條定義了網(wǎng)絡(luò)運營者是指網(wǎng)絡(luò)的所有者、管理者和網(wǎng)絡(luò)服務(wù)提供者。
等級保護(hù)相關(guān)標(biāo)準(zhǔn)雖然為非強(qiáng)制性的推薦標(biāo)準(zhǔn),但網(wǎng)絡(luò)(個人與家庭網(wǎng)絡(luò)除外)運營者必須按網(wǎng)絡(luò)安全法開展等級保護(hù)工作。
Q5:不做等保有什么后果?
答:根據(jù)《網(wǎng)絡(luò)安全法》要求,不備案視為違法,需要承擔(dān)相應(yīng)法律責(zé)任與處罰。
以下為《網(wǎng)絡(luò)安全法》中相關(guān)違法處罰內(nèi)容,供參考:
第五十九條 網(wǎng)絡(luò)運營者不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬元以上十萬元以下罰款,對直接負(fù)責(zé)的主管人員處五千元以上五萬元以下罰款。
關(guān)鍵信息基礎(chǔ)設(shè)施的運營者不履行本法第三十三條、第三十四條、第三十六條、第三十八條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處十萬元以上一百萬元以下罰款,對直接負(fù)責(zé)的主管人員處一萬元以上十萬元以下罰款。
Q6:等保步驟或流程是什么樣的?
答:根據(jù)信息系統(tǒng)等級保護(hù)相關(guān)標(biāo)準(zhǔn),等級保護(hù)工作總共分五個階段,分別為:信息系統(tǒng)定級、信息系統(tǒng)備案、系統(tǒng)安全建設(shè)、信息系統(tǒng)等級測評、主管單位定期開展監(jiān)督檢查。
Q7:做等保要多少錢?
答:等保工作費用大體包含:針對業(yè)務(wù)系統(tǒng)開展測評的費用,以及按等級保護(hù)要求開發(fā)、購買或部署安全防護(hù)產(chǎn)品成本,開展安全日常運維等人力成本。
等保測評工作屬于屬地化管理,測評收費非全國統(tǒng)一價,測評費用每個省都有一個參考報價標(biāo)準(zhǔn)。依據(jù)不同屬地,不同系統(tǒng)規(guī)模與級別,測評收費不同,為避免盲目投入這個誤區(qū),建議咨詢專業(yè)合規(guī)內(nèi)控團(tuán)隊,制訂最高性價比的解決方案來滿足合規(guī)要求又達(dá)到業(yè)務(wù)系統(tǒng)安全保障要求。
Q8:等保測評一般多長時間能測完?
答:一個二級或三級的系統(tǒng)整體持續(xù)周期約3個月。現(xiàn)場測評周期一般2周左右,具體時間還要根據(jù)信息系統(tǒng)數(shù)量及信息系統(tǒng)的規(guī)模,以及測評方與被測評方的配合情況等有所增減。安全整改(管理制度、策略配置技術(shù)整改)視系統(tǒng)整改成本而不同,一般情況約2周左右,出具報告時間1-2周。
Q9:等保測評多久做一次?
答:關(guān)于系統(tǒng)測評時間有明確規(guī)定,二級信息系統(tǒng)每兩年測評一次,三級信息系統(tǒng)明確規(guī)定每年測評一次,四級信息系統(tǒng)每半年測評一次。
Q10:系統(tǒng)等級確定原則是什么?
答:根據(jù)實際業(yè)務(wù)系統(tǒng)的情況參照定級標(biāo)準(zhǔn)進(jìn)行定級,采用“定級過低不允許、定級過高不可取”的原則。當(dāng)出現(xiàn)網(wǎng)絡(luò)安全事件進(jìn)行追責(zé)的時候,如因系統(tǒng)定級過低,需承擔(dān)系統(tǒng)定級不合理、安全責(zé)任沒有履行到位的風(fēng)險。
Q11:定級備案意味著什么?
答:沒有定級備案并不代表不需被監(jiān)管,企業(yè)還是需要履行網(wǎng)絡(luò)運營者的安全責(zé)任進(jìn)行備案。定級備案后監(jiān)管部門會開展安全檢查,并開展相應(yīng)的專項檢查工作。
Q12:等保工作就是等保測評嗎?
答:等保工作包括定級、備案、測評、建設(shè)整改、監(jiān)督審查,測評只是其中一項。測評是等保工作的重要一環(huán),是通過測評查漏補(bǔ)缺,不斷提升系統(tǒng)安全防護(hù)能力,降低安全風(fēng)險。
Q13:等保測評后整改需要花很多錢嗎?
答:不一定。
整改工作可根據(jù)網(wǎng)絡(luò)運營者對測評結(jié)果分?jǐn)?shù)的期望和現(xiàn)有安全防護(hù)措施的實際效果是否能保障業(yè)務(wù)抵抗風(fēng)險的需求按需開展。整改內(nèi)容也有很多不同方向,除安全設(shè)備或服務(wù)外,安全管理制度、安全策略也是重要的整改手段,同樣也能快速提升安全保障能力。
Q14:過等保能包過嗎?
答:等級保護(hù)采用備案與測評機(jī)制而非認(rèn)證機(jī)制,不存在花錢即包過的說法。應(yīng)當(dāng)選取合適的測評機(jī)構(gòu)來開展等保測評工作。
Q15:拿什么證明開展過等保工作?
答:備案證明和測評報告,即加蓋測評機(jī)構(gòu)公章或測評專用章的測評報告以及有主管部門公章的系統(tǒng)備案證明或系統(tǒng)定級備案資料。等保備案證書由公安機(jī)關(guān)頒發(fā)備案證明,測評按系統(tǒng)等級測評,提供測評報告,目前公安機(jī)關(guān)要求測評報告依不同等級進(jìn)行年檢制并上報至公安機(jī)關(guān)。
Q16:多長時間能拿到備案證明?
答:全國各省網(wǎng)警管理有所差異,一般提交備案流程后,如資料完備(三級系統(tǒng)要求含測評報告),順利通過審核后15個工作日即可拿到備案證明。
Q17:如何確定業(yè)務(wù)系統(tǒng)屬于等保幾級?
答:可參照等級保護(hù)定級指南,從業(yè)務(wù)系統(tǒng)安全和系統(tǒng)服務(wù)安全兩個方面評價當(dāng)業(yè)務(wù)系統(tǒng)被破壞時對客體的影響程度,取兩個方面較高的等級。
當(dāng)確定系統(tǒng)級別后,二級以上系統(tǒng)須開展專家評審對系統(tǒng)定級合理性進(jìn)行審核。
Q18:如何快速理解等保2.0測評結(jié)果?
答:等級保護(hù)2.0測評結(jié)果包括得分與結(jié)論評價;得分為百分制,及格線為70分;結(jié)論評價分為優(yōu)、良、中、差四個等級。得分90分(含)以上為優(yōu),80分(含)以上為良,70分(含)以上為中,70分以下為差。
Q19:業(yè)務(wù)系統(tǒng)在云上,如何進(jìn)行等保備案工作?
答:根據(jù)《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護(hù)基本要求》(GB/T 22239-2019)附錄D,云服務(wù)商根據(jù)提供的IaaS、PaaS、SaaS模式承擔(dān)不同的平臺安全責(zé)任。業(yè)務(wù)系統(tǒng)上云后,云租戶與云平臺服務(wù)商之間應(yīng)遵循責(zé)任分擔(dān)矩陣共同承擔(dān)相應(yīng)的安全責(zé)任。根據(jù)“誰運營誰負(fù)責(zé)、誰使用誰負(fù)責(zé)、誰主管誰負(fù)責(zé)”的原則,云平臺與云租應(yīng)承擔(dān)網(wǎng)絡(luò)安全責(zé)任進(jìn)行等級保護(hù)工作。
Q20:等保有哪些規(guī)范標(biāo)準(zhǔn)?
答:等級保護(hù)涉及面廣,相關(guān)的安全標(biāo)準(zhǔn)、規(guī)范、指南還有很多正在編制或修訂中。常用的規(guī)范標(biāo)準(zhǔn)包括但不限于如下幾個:
·GB/T 28448-2019信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)測評要求
·GB/T22239-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)基本要求
·GB/T 22240-2008信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)定級指南
·GB/T 31167-2014 信息安全技術(shù) 云計算服務(wù)安全指南
·GB/T 31168-2014 信息安全技術(shù) 云計算服務(wù)安全能力要求
·GB/T 36326-2018 信息技術(shù) 云計算云服務(wù)運營通用要求
·GB/T 25058-2010 信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)實施指南
·GB/T 25070-2019信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)安全設(shè)計技術(shù)要求
·GB/T 36958-2018 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)安全管理中心技術(shù)要求
·GM/T 0054-2018 信息系統(tǒng)密碼應(yīng)用基本要求
·GB/T 35273-2020 信息安全技術(shù) 個人信息安全規(guī)范
Q21:業(yè)務(wù)系統(tǒng)在內(nèi)/專網(wǎng),還需要做等保嗎?
答:按相關(guān)標(biāo)準(zhǔn)規(guī)定:需要。內(nèi)網(wǎng)與專網(wǎng)的非涉密系統(tǒng)都屬于等級保護(hù)范疇,雖然內(nèi)/專網(wǎng)相對于互聯(lián)網(wǎng),業(yè)務(wù)系統(tǒng)的用戶比較明確或可控,但內(nèi)網(wǎng)不代表安全。
Q22:等保測評結(jié)論不符合是不是等級保護(hù)工作就白做了?
答:不是。等級保護(hù)測評結(jié)論不符合表示目前該信息系統(tǒng)存在高危風(fēng)險或整體安全性較差,不符合等保的相應(yīng)標(biāo)準(zhǔn)要求。即使你拿著不符合的測評報告,主管單位也是承認(rèn)你們單位今年的等級保護(hù)工作已經(jīng)開展過了,只是目前的問題較多,沒達(dá)到相應(yīng)的標(biāo)準(zhǔn)。
Q23:“等?!迸c“分保”有什么區(qū)別?
答:指等級保護(hù)與分級保護(hù),主要不同在監(jiān)管部門、適用對象、分類等級等方面。
第一、監(jiān)管部門不一樣,等級保護(hù)由公安部門監(jiān)管,分級保護(hù)由國家保密局監(jiān)管。
第二、適用對象不一樣,等級保護(hù)適用非涉密系統(tǒng),分級保護(hù)適用于涉及國家密秘系統(tǒng)。
第三、等級分類不同,等級保護(hù)分5個級別:一級(自主保護(hù))、二級(指導(dǎo)保護(hù))、三級(監(jiān)督保護(hù))、四級(強(qiáng)制保護(hù))、五級(專控保護(hù));分級保護(hù)分3個級別:秘密級、機(jī)密級、絕密級。
Q24:等保”與“關(guān)?!庇惺裁磪^(qū)別?
答:指等級保護(hù)與關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù),“關(guān)?!笔窃诰W(wǎng)絡(luò)安全等級保護(hù)制度的基礎(chǔ)上,實行重點保護(hù)?!吨腥A人民共和國網(wǎng)絡(luò)安全法》第三章第二節(jié)規(guī)定了關(guān)鍵信息基礎(chǔ)設(shè)施的運行安全,包括關(guān)鍵信息基礎(chǔ)設(shè)施的范圍、保護(hù)的主要內(nèi)容等。目前《信息安全技術(shù)關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全保護(hù)基本要求》正在報批中,相關(guān)試點工作已啟動。
Q25:等保服務(wù)找哪家?
答:快快網(wǎng)絡(luò)-小鑫QQ:98717255
等保是什么意思?如何實施等保?
等保是中國信息安全等級保護(hù)制度的簡稱,是一種為了保護(hù)信息系統(tǒng)安全而采取的一系列措施和標(biāo)準(zhǔn)。它旨在通過規(guī)范和提升信息系統(tǒng)的安全保護(hù)水平,保護(hù)國家機(jī)密信息和重要信息基礎(chǔ)設(shè)施的安全。實施等保需要經(jīng)過以下幾個關(guān)鍵步驟:①風(fēng)險評估:企業(yè)首先需要進(jìn)行全面的風(fēng)險評估,分析和評估信息系統(tǒng)面臨的各種威脅和風(fēng)險。這包括對系統(tǒng)的漏洞、威脅情報、業(yè)務(wù)需求等方面的評估,以確定系統(tǒng)的安全等級和需要采取的對策。②等級劃分:根據(jù)等保標(biāo)準(zhǔn),企業(yè)需要根據(jù)風(fēng)險評估的結(jié)果,將信息系統(tǒng)劃分為不同的等級。等級劃分是根據(jù)信息系統(tǒng)對國家、社會、組織和個人的影響程度來進(jìn)行的,不同等級對應(yīng)著不同的安全要求和技術(shù)控制。③安全策略制定:企業(yè)根據(jù)等級劃分的結(jié)果,制定相應(yīng)的安全策略。安全策略包括安全目標(biāo)的確定、安全責(zé)任的分配、安全控制措施的制定等。這些策略需要與業(yè)務(wù)需求和風(fēng)險評估結(jié)果相結(jié)合,確保安全控制措施的有效性和合理性。④安全控制措施的實施:根據(jù)安全策略,企業(yè)需要實施一系列的安全控制措施。這包括網(wǎng)絡(luò)安全、身份認(rèn)證與訪問控制、應(yīng)用程序安全、數(shù)據(jù)保護(hù)等方面的措施。企業(yè)需要采取適當(dāng)?shù)募夹g(shù)和管理手段,確保安全控制措施的有效實施。⑤安全管理和監(jiān)測:企業(yè)需要建立健全的安全管理制度,包括安全培訓(xùn)、安全事件響應(yīng)、安全審計等方面的管理措施。同時,企業(yè)還需要建立安全監(jiān)測和預(yù)警機(jī)制,及時發(fā)現(xiàn)和應(yīng)對安全事件和威脅。通過以上的步驟,企業(yè)可以逐步實施等保,提升信息系統(tǒng)的安全保護(hù)能力。等保的實施需要綜合考慮技術(shù)、管理和人員培訓(xùn)等多個方面的因素,確保信息系統(tǒng)的安全性和穩(wěn)定性。同時,企業(yè)還應(yīng)密切關(guān)注等保標(biāo)準(zhǔn)的更新和變化,及時調(diào)整和改進(jìn)安全措施,以應(yīng)對不斷變化的威脅和風(fēng)險。通過等保的實施,企業(yè)能夠更好地保護(hù)信息系統(tǒng)的安全,確保業(yè)務(wù)的順利進(jìn)行。
等保核心控制項是什么?為什么如此重要?
等保核心控制項是企業(yè)在等級保護(hù)(等保)實施中的關(guān)鍵要素,它涵蓋了信息安全管理的核心控制要求,幫助企業(yè)有效抵御各種安全威脅。本文將深入探討等保核心控制項,以及為何它如此重要。一、什么是等保核心控制項?等保核心控制項是指在等保實施過程中,企業(yè)必須要滿足的關(guān)鍵控制要求。它包括技術(shù)、管理、組織、人員等多個方面,旨在保障企業(yè)的信息系統(tǒng)及其相關(guān)數(shù)據(jù)的機(jī)密性、完整性和可用性。不同等級的等保,核心控制項的要求也會有所不同,但都注重保護(hù)信息資產(chǎn)的安全。二、等保核心控制項的重要性體現(xiàn)在以下幾個方面:提供指導(dǎo)和規(guī)范:等保核心控制項為企業(yè)提供了明確的指導(dǎo)和規(guī)范,幫助企業(yè)建立起科學(xué)有效的信息安全管理體系。它涵蓋了信息安全的各個關(guān)鍵領(lǐng)域,包括訪問控制、加密保護(hù)、漏洞管理、審計與監(jiān)控等,有助于企業(yè)全面把握信息安全風(fēng)險和控制要求。防范安全威脅:等保核心控制項的實施可以幫助企業(yè)有效地防范各種安全威脅。通過規(guī)范的身份認(rèn)證和訪問控制,可以減少未授權(quán)人員對系統(tǒng)和數(shù)據(jù)的訪問;通過加密保護(hù)數(shù)據(jù),可以防止數(shù)據(jù)泄露和篡改;通過漏洞管理和安全審計監(jiān)控,可以盡早發(fā)現(xiàn)和應(yīng)對潛在的安全風(fēng)險。等保核心控制項是什么?為什么如此重要?保護(hù)關(guān)鍵信息資產(chǎn):企業(yè)擁有大量的關(guān)鍵信息資產(chǎn),如客戶數(shù)據(jù)、商業(yè)機(jī)密等,如果泄露或遭受損害,將對企業(yè)產(chǎn)生嚴(yán)重影響。等保核心控制項的實施可以幫助企業(yè)確保這些關(guān)鍵信息資產(chǎn)得到適當(dāng)?shù)谋Wo(hù),防止其被竊取、篡改或破壞,維護(hù)企業(yè)核心利益。滿足法規(guī)合規(guī)要求:隨著信息安全法規(guī)和政策的不斷升級,企業(yè)面臨越來越嚴(yán)格的合規(guī)要求。等保核心控制項提供了一套成熟的控制要求,有助于企業(yè)滿足相關(guān)的法規(guī)合規(guī)要求,減少違規(guī)風(fēng)險和法律責(zé)任。等保核心控制項是什么?為什么如此重要?等保核心控制項是信息安全管理的重要組成部分,為企業(yè)提供了指導(dǎo)和規(guī)范,幫助企業(yè)有效防范安全威脅,保護(hù)關(guān)鍵信息資產(chǎn),滿足法律合規(guī)要求。通過嚴(yán)格實施等保核心控制項,企業(yè)可以構(gòu)建起健全的信息安全體系,提升信息安全防護(hù)能力,真正做到信息安全的守護(hù)之劍。
企業(yè)過等保具體有哪些流程,等保費用又包含了什么?
網(wǎng)絡(luò)安全等級保護(hù)工作是對信息和信息載體按照重要性等級分級別進(jìn)行保護(hù)的一種工作,是國家信息安全保障的基本制度、基本策略、基本方法。那么企業(yè)過等保具體有哪些流程,等保費用又包含了什么呢? 一、等保工作流程系統(tǒng)定級——系統(tǒng)備案——建設(shè)整改——等級測評——監(jiān)督檢查建設(shè)整改,一句據(jù)等保標(biāo)準(zhǔn)進(jìn)行自查和建設(shè),主要分為技術(shù)要求和管理要求(建議找專業(yè)的咨詢公司處理,此步驟較為麻煩)等級測評,網(wǎng)監(jiān)處系統(tǒng)備案成功后會給出“備案證明”,拿到后就可以預(yù)約測評機(jī)構(gòu)進(jìn)行系統(tǒng)測評,開展測評工作(目前福建省測評機(jī)構(gòu)有六家)監(jiān)督檢查,公安網(wǎng)監(jiān)機(jī)關(guān)對信息系統(tǒng)實施監(jiān)督檢查二、費用說明等保費用主要分三部分:1、咨詢費:尋求專業(yè)的公司協(xié)助進(jìn)行系統(tǒng)整改2、測評費:測評機(jī)構(gòu)收取的費用3、安全產(chǎn)品:依據(jù)等保2.0建設(shè)要求,需要購買必要的安全產(chǎn)品進(jìn)行系統(tǒng)加固PS:系統(tǒng)定級專家組評審需要少量費用!企業(yè)過等保具體有哪些流程,等保費用又包含了什么?相信看完上面的介紹,已經(jīng)有一定的了解了,快快網(wǎng)絡(luò)協(xié)助等保閉環(huán)、網(wǎng)安巡查支撐、安全事件支撐,通過一站式、全流程的等保測評服務(wù),幫助用戶提供通過“過保”服務(wù)。云等保服務(wù)中心將基礎(chǔ)、網(wǎng)絡(luò)及安全產(chǎn)品資源有效整合,為企業(yè)提供專業(yè)的等保合規(guī)解決方案,幫助企業(yè)快速、省心地通過等保合規(guī)建設(shè)。更多詳情咨詢快快網(wǎng)絡(luò)甜甜QQ:177803619,電話call:15880219648
查看更多文章 >今天已有1593位獲取了等保預(yù)算