發(fā)布者:售前小賴 | 本文章發(fā)表于:2022-09-07 閱讀數(shù):2817
隨著國家信息安全等級(jí)保護(hù)制度的全面實(shí)施,各行業(yè)在經(jīng)營上云后都面臨著等保合規(guī)的不同需求。所以,隨著日漸火熱的數(shù)據(jù)庫安全領(lǐng)域,數(shù)據(jù)庫審計(jì)作為等保合規(guī)性中必不可少的重要環(huán)節(jié),也是應(yīng)用最為廣泛,用戶接受度最高的產(chǎn)品。面對(duì)市面上各色各類的數(shù)據(jù)庫審計(jì)企業(yè)該如何選購?
本文將對(duì)目前數(shù)據(jù)庫審計(jì)市場上的兩類技術(shù)路線進(jìn)行分析,從使用效果出發(fā),淺析兩者在各維度的審計(jì)效果上存在哪些差異,呈現(xiàn)產(chǎn)品真正能實(shí)現(xiàn)的功能和價(jià)值。希望能為廣大用戶在數(shù)據(jù)庫審計(jì)產(chǎn)品的選型上提供參考依據(jù)。
概括來講,兩類數(shù)據(jù)庫審計(jì)的技術(shù)路線區(qū)別,
根本來自于兩者的部署方式、獲取數(shù)據(jù)庫訪問記錄的途徑不同以及SQL解析方式不同,審計(jì)效果自然不同:
從五個(gè)衡量維度看技術(shù)路線的差異
審計(jì)結(jié)果全面性的表現(xiàn)
旁路式:
通過鏡像流量或探針的方式進(jìn)行全流量采集,基于全量數(shù)據(jù)庫流量進(jìn)行語句和會(huì)話分析,再通過對(duì)sql語句的協(xié)議解析,能夠?qū)徲?jì)到客戶端信息,返回結(jié)果集。這種采集方式首先對(duì)數(shù)據(jù)庫類型不挑剔,均可支持,并且能夠?qū)徲?jì)到普通用戶和超級(jí)用戶的訪問行為。
植入式:
屬于注冊代理程序的“侵入式”審計(jì),利用數(shù)據(jù)庫的自審計(jì)插件(如Oracle的FGAC插件),讀取數(shù)據(jù)庫自審計(jì)日志,依賴的是數(shù)據(jù)庫自身審計(jì)能力,這里有一個(gè)很大的問題,如果數(shù)據(jù)庫自身不具備審計(jì)能力,那么這類數(shù)據(jù)庫審計(jì)產(chǎn)品就無法支持對(duì)此類型數(shù)據(jù)庫的審計(jì);并且,數(shù)據(jù)庫自審計(jì)功能一般只提供增、刪、改、查語句和部分?jǐn)?shù)據(jù)定義語句,無法提供全操作類型的審計(jì),也無法完整審計(jì)結(jié)果集。不過從另一個(gè)角度來看,植入方式也有其亮點(diǎn)——本地操作的審計(jì),這些不通過網(wǎng)絡(luò)的流量,傳統(tǒng)的流量鏡像方式捕獲不到,不過旁路式的審計(jì),也可以通過增加rmagent,實(shí)現(xiàn)這項(xiàng)功能。
審計(jì)結(jié)果準(zhǔn)確性的表現(xiàn)
前面提到,兩者對(duì)數(shù)據(jù)庫訪問的采集方式不同,這決定了兩者在審計(jì)結(jié)果準(zhǔn)確性上的差異表現(xiàn)。
旁路式:
由于是基于全流量的審計(jì),如果能配合sql語句的協(xié)議解析和特征捕獲等技術(shù),可以準(zhǔn)確關(guān)聯(lián)語句和會(huì)話,進(jìn)行精確的審計(jì)結(jié)果查詢分析能力;準(zhǔn)確關(guān)聯(lián)應(yīng)用用戶與SQL語句,這樣可以實(shí)現(xiàn)對(duì)業(yè)務(wù)行為的審計(jì)。在此基礎(chǔ)上形成的規(guī)則庫,也能夠更準(zhǔn)確的識(shí)別風(fēng)險(xiǎn)訪問及漏洞攻擊行為。
植入式:
由于是基于正則表達(dá)式完成SQL語句規(guī)則,無法基于通訊協(xié)議解析命中語句規(guī)則,在實(shí)際工作中,會(huì)導(dǎo)致語句和會(huì)話無法關(guān)聯(lián),不能按照會(huì)話進(jìn)行語句梳理匯總,那么會(huì)缺乏連貫分析能力;并且,由于不是基于流量和協(xié)議的SQL語句解析,對(duì)于目前用戶普遍要求的應(yīng)用關(guān)聯(lián)審計(jì),也無法實(shí)現(xiàn)。
檢索及入庫速度的表現(xiàn)
基于SQL語句的獲取方式不同,兩者在檢索及入庫速度方面也會(huì)存在差異表現(xiàn)。
植入式:
由于原始審計(jì)信息是記錄在數(shù)據(jù)庫中的,需要定期獲取到審計(jì)設(shè)備上,這其中可能產(chǎn)生較大的延遲。另一方面,開啟數(shù)據(jù)庫自審計(jì)功能本身會(huì)占用大量內(nèi)存,如果遇到高壓力并發(fā)的情況,會(huì)拖慢數(shù)據(jù)處理能力,連累正常業(yè)務(wù)訪問。
旁路式:
旁路鏡像流量的方式對(duì)應(yīng)用到數(shù)據(jù)庫的訪問完全透明,不會(huì)產(chǎn)生影響,這也是目前市面上大多數(shù)審計(jì)廠商如安華金和等,選擇旁路鏡像方式,配合精確SQL解析技術(shù)來實(shí)現(xiàn)審計(jì)高可用性的主要原因之一。
關(guān)于存儲(chǔ)空間的占用表現(xiàn)
旁路式:
由于是鏡像方式獲取流量,對(duì)于審計(jì)產(chǎn)品本身的存儲(chǔ)優(yōu)化能力有一定要求,但不會(huì)影響數(shù)據(jù)庫服務(wù)器本身的存儲(chǔ)空間,需要考量對(duì)比的是產(chǎn)品本身能否提供歸一化技術(shù)和壓縮存儲(chǔ)技術(shù),以節(jié)約存儲(chǔ)空間。
植入式:
由于需要開啟自審計(jì)功能,需要占用大量數(shù)據(jù)庫本身的存儲(chǔ)空間,如果同時(shí)缺乏SQL歸一技術(shù),那么在大數(shù)據(jù)處理情況下,數(shù)據(jù)庫本身的硬盤空間就會(huì)非常緊張。
產(chǎn)品易用性方面的表現(xiàn)
兩者在配置和操作的易用性方面也存在較大差異:
植入式:
數(shù)據(jù)庫審計(jì)產(chǎn)品在注冊實(shí)例的時(shí)候,需要手工輸入IP端口數(shù)據(jù)庫實(shí)例,還需要sys用戶及口令,向數(shù)據(jù)庫中注冊用戶及程序。另一方面,如果是基于正則式的規(guī)則配置,需要數(shù)據(jù)庫管理人員具備一定的技術(shù)能力,深度參與規(guī)則和策略的配置定義。
旁路式:
由于是基于數(shù)據(jù)庫流量的語句語法解析,可以自動(dòng)識(shí)別并添加審計(jì)數(shù)據(jù)庫;更專業(yè)的產(chǎn)品應(yīng)能夠基于解析結(jié)果,從風(fēng)險(xiǎn)、語句、會(huì)話三個(gè)維度進(jìn)行深度解析,維度之間相互關(guān)聯(lián)、多重鉆取分析,這樣用戶可以對(duì)數(shù)據(jù)庫的整體安全狀態(tài)有更直觀的判斷。
目前,市場上的數(shù)據(jù)庫審計(jì)產(chǎn)品多以旁路鏡像方式為主,但也出現(xiàn)了采用植入式技術(shù)路線的產(chǎn)品,從表面來看都能夠?qū)崿F(xiàn)數(shù)據(jù)庫訪問行為的審計(jì),但在審計(jì)效果及用戶體驗(yàn)上存在顯著的差異,用戶需要在產(chǎn)品選型時(shí)更多關(guān)注產(chǎn)品的核心技術(shù)路線。
高防安全專家快快網(wǎng)絡(luò)!快快網(wǎng)絡(luò)客服小賴 Q537013907--------智能云安全管理服務(wù)商-----------------快快i9,就是最好i9!快快i9,才是真正i9!
等級(jí)保護(hù)測評(píng)服務(wù)是什么?霍霍告訴你
開展網(wǎng)絡(luò)安全等級(jí)保護(hù)工作是保護(hù)信息化發(fā)展、維護(hù)網(wǎng)絡(luò)安全的保障,是網(wǎng)絡(luò)安全防護(hù)工作中國家意志的體現(xiàn),也是不少監(jiān)管機(jī)構(gòu)指定的備案材料,是監(jiān)管檢查的依據(jù)。等級(jí)保護(hù)測評(píng)服務(wù)一般是指由第三方測評(píng)機(jī)構(gòu)為企業(yè)/事業(yè)單位開展的等級(jí)保護(hù)符合性測評(píng)。但是,由于提供等級(jí)保護(hù)測評(píng)服務(wù)的公司或者測評(píng)機(jī)構(gòu)不同,具體的服務(wù)內(nèi)容和服務(wù)流程將有所差別。一般來說等級(jí)保護(hù)測評(píng)服務(wù)包括以下內(nèi)容:1、等級(jí)保護(hù)測評(píng)單位依據(jù)等保測評(píng)技術(shù)標(biāo)準(zhǔn),對(duì)測評(píng)對(duì)象開展等級(jí)保護(hù)測評(píng),一般來說測評(píng)對(duì)象是信息系統(tǒng)。但是隨著等保2.0的發(fā)布,測評(píng)范圍變得更廣。因此測評(píng)的對(duì)象也有可能是網(wǎng)站、云服務(wù)器、APP等等。2、開展等級(jí)保護(hù)測評(píng)后,測評(píng)機(jī)構(gòu)需要開具等級(jí)保護(hù)測評(píng)報(bào)告,測評(píng)的結(jié)果有兩種:符合和不符合。3、對(duì)于不符合標(biāo)準(zhǔn)的測評(píng)對(duì)象(一般是指信息系統(tǒng))需要依據(jù)整改清單,進(jìn)行相關(guān)的系統(tǒng)升級(jí),網(wǎng)絡(luò)信息安全加固,完善網(wǎng)絡(luò)安全相關(guān)的制度和人員管理方法等。技術(shù)方面不符合要求的,可以自我整改,或者尋找第三方的網(wǎng)絡(luò)安全服務(wù)商提供技術(shù)支持,一般來說,等級(jí)保護(hù)測評(píng)不包括整改部分的服務(wù),除非在事先已經(jīng)另行約定包括其中的除外。其外,在管理制度整改方面,可以根據(jù)整改建議自行修改,但是也可以讓測評(píng)機(jī)構(gòu)協(xié)助整改。由于涉及的管理制度和以及日后的人員管理,被測評(píng)單位能夠深入了解和學(xué)習(xí),并對(duì)主要的管理負(fù)責(zé)人進(jìn)行對(duì)應(yīng)的培訓(xùn)。這更有利于真正做的合規(guī)的網(wǎng)絡(luò)安全等級(jí)保護(hù)。需要等保測評(píng)聯(lián)系快快網(wǎng)絡(luò)詳細(xì)情況請(qǐng)聯(lián)系快快網(wǎng)絡(luò)霍霍QQ:98717253(另有高低配物理機(jī),云機(jī),加速CDN,隱藏源IP的快快盾,游戲盾等,總有一款適合你的,歡迎咨詢)
如何利用等保標(biāo)準(zhǔn)提升網(wǎng)絡(luò)安全防護(hù)水平?
在數(shù)字化轉(zhuǎn)型的浪潮中,網(wǎng)絡(luò)安全成為企業(yè)和組織關(guān)注的重點(diǎn)。等保(等級(jí)保護(hù))作為我國網(wǎng)絡(luò)安全領(lǐng)域的一項(xiàng)重要標(biāo)準(zhǔn),為企事業(yè)單位的信息系統(tǒng)安全提供了指導(dǎo)框架。本文將詳細(xì)介紹如何利用等保標(biāo)準(zhǔn)來提升網(wǎng)絡(luò)安全防護(hù)水平。等保標(biāo)準(zhǔn)概述等保(等級(jí)保護(hù))是一項(xiàng)國家標(biāo)準(zhǔn),旨在通過對(duì)信息系統(tǒng)的不同安全等級(jí)進(jìn)行分類,分別提出相應(yīng)的安全保護(hù)要求。等保分為五個(gè)級(jí)別,從第一級(jí)到第五級(jí),安全要求逐級(jí)遞增。具體來說:一級(jí)一般信息系統(tǒng),要求較低的安全保護(hù)措施。二級(jí)較重要的信息系統(tǒng),需要實(shí)施基本的安全保護(hù)措施。三級(jí)重要的信息系統(tǒng),要求實(shí)施較為嚴(yán)格的安全保護(hù)措施。四級(jí)非常重要的信息系統(tǒng),需要實(shí)施非常嚴(yán)格的安全保護(hù)措施。五級(jí)極其重要的信息系統(tǒng),需要實(shí)施最嚴(yán)格的安全保護(hù)措施。利用等保標(biāo)準(zhǔn)提升網(wǎng)絡(luò)安全防護(hù)水平為了利用等保標(biāo)準(zhǔn)提升網(wǎng)絡(luò)安全防護(hù)水平,可以從以下幾個(gè)方面入手:安全域劃分根據(jù)等保標(biāo)準(zhǔn),對(duì)信息系統(tǒng)進(jìn)行合理的安全域劃分,確保不同安全級(jí)別的系統(tǒng)之間相互隔離。實(shí)施邊界防護(hù)措施,如防火墻、入侵檢測系統(tǒng)(IDS)等,防止未經(jīng)授權(quán)的訪問。身份認(rèn)證與訪問控制實(shí)施嚴(yán)格的身份認(rèn)證機(jī)制,確保只有經(jīng)過認(rèn)證的用戶才能訪問系統(tǒng)。采用基于角色的訪問控制(RBAC),確保用戶只能訪問其權(quán)限范圍內(nèi)的資源。數(shù)據(jù)加密與安全存儲(chǔ)對(duì)敏感數(shù)據(jù)進(jìn)行加密存儲(chǔ),防止數(shù)據(jù)泄露。使用安全的備份和恢復(fù)機(jī)制,確保數(shù)據(jù)的完整性和可用性。網(wǎng)絡(luò)通信安全使用加密協(xié)議(如TLS/HTTPS)保護(hù)數(shù)據(jù)在傳輸過程中的安全。實(shí)施網(wǎng)絡(luò)流量監(jiān)控,及時(shí)發(fā)現(xiàn)并處理異常流量。安全審計(jì)與監(jiān)控建立完善的安全審計(jì)機(jī)制,記錄所有操作行為,便于事后追溯。實(shí)施實(shí)時(shí)監(jiān)控,確保能夠及時(shí)發(fā)現(xiàn)并響應(yīng)安全事件。漏洞管理與應(yīng)急響應(yīng)定期進(jìn)行漏洞掃描和修復(fù),減少系統(tǒng)的安全漏洞。制定詳細(xì)的應(yīng)急響應(yīng)計(jì)劃,確保在發(fā)生安全事件時(shí)能夠迅速采取措施。物理安全與環(huán)境控制加強(qiáng)機(jī)房的物理安全措施,如門禁系統(tǒng)、視頻監(jiān)控等??刂茩C(jī)房的溫度、濕度等環(huán)境條件,確保設(shè)備正常運(yùn)行。安全培訓(xùn)與意識(shí)提升定期對(duì)員工進(jìn)行安全培訓(xùn),提高他們的安全意識(shí)。建立安全文化,鼓勵(lì)員工報(bào)告安全問題。成功案例分享某政府機(jī)構(gòu)在實(shí)施等保標(biāo)準(zhǔn)后,通過安全域劃分、身份認(rèn)證與訪問控制、數(shù)據(jù)加密與安全存儲(chǔ)、網(wǎng)絡(luò)通信安全、安全審計(jì)與監(jiān)控、漏洞管理與應(yīng)急響應(yīng)、物理安全與環(huán)境控制以及安全培訓(xùn)與意識(shí)提升等措施,顯著提升了其信息系統(tǒng)的安全性。該機(jī)構(gòu)不僅滿足了等保要求,還大大降低了安全事件的發(fā)生率。通過利用等保標(biāo)準(zhǔn)中的安全域劃分、身份認(rèn)證與訪問控制、數(shù)據(jù)加密與安全存儲(chǔ)、網(wǎng)絡(luò)通信安全、安全審計(jì)與監(jiān)控、漏洞管理與應(yīng)急響應(yīng)、物理安全與環(huán)境控制以及安全培訓(xùn)與意識(shí)提升等措施,企業(yè)可以有效提升網(wǎng)絡(luò)安全防護(hù)水平,確保信息系統(tǒng)安全可靠。如果您希望提升網(wǎng)絡(luò)安全防護(hù)水平,確保業(yè)務(wù)的連續(xù)性和數(shù)據(jù)的安全性,等保標(biāo)準(zhǔn)將是您的重要參考。
什么是等保2.0?不做等保有什么后果?
隨著2017年6月1日,《網(wǎng)絡(luò)安全法》正式實(shí)施,其中第二十一條“國家實(shí)行網(wǎng)絡(luò)安全等級(jí)保護(hù)制度”,將網(wǎng)絡(luò)安全等級(jí)保護(hù)(以下簡稱“等?!保懭肓藝曳ㄒ?guī),成為強(qiáng)制性法條。筆者經(jīng)驗(yàn),目前各大監(jiān)管與行業(yè)主管部門,已經(jīng)將等保列入了網(wǎng)絡(luò)安全審查或行業(yè)資質(zhì)審批中的必備基礎(chǔ)條件。從企業(yè)安全合規(guī)角度,等保也是企業(yè)的安全義務(wù)。那么,在做等保的的過程中,業(yè)務(wù)也存有很多疑慮,什么是等保?什么是等保2.0?如何做等保?系統(tǒng)等級(jí)如何制定?業(yè)務(wù)應(yīng)該如何配合?這里筆者整理了一些基本問題與解答,來幫助讀者理解等保相關(guān)問題。Q1:什么是等保?答:等保是指對(duì)國家重要信息、法人和其他組織及公民的專有信息以及公開信息和存儲(chǔ)、傳輸、處理這些信息的信息系統(tǒng)分等級(jí)實(shí)行安全保護(hù),對(duì)信息系統(tǒng)中使用的信息安全產(chǎn)品實(shí)行按等級(jí)管理,對(duì)信息系統(tǒng)中發(fā)生的信息安全事件分等級(jí)響應(yīng)、處置。Q2:什么是等保2.0?答:“等級(jí)保護(hù)2.0”或“等保2.0”是一個(gè)約定俗成的說法,指按新的等級(jí)保護(hù)標(biāo)準(zhǔn)規(guī)范開展工作的統(tǒng)稱。通常認(rèn)為是《中華人民共和國網(wǎng)絡(luò)安全法》頒布實(shí)行后提出,以2019年12月1日,網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求、測評(píng)要求和設(shè)計(jì)技術(shù)要求更新發(fā)布新版本為象征性標(biāo)志。Q3:什么是等保測評(píng)?答:指具備等保測評(píng)資質(zhì)的測評(píng)機(jī)構(gòu)依據(jù)國家信息安全等級(jí)保護(hù)制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對(duì)非涉及國家秘密網(wǎng)絡(luò)安全等級(jí)保護(hù)狀況進(jìn)行檢測評(píng)估的活動(dòng)。Q4:等保是否是強(qiáng)制性的,可以不做嗎?答:《中華人民共和國網(wǎng)絡(luò)安全法》第二十一條規(guī)定網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級(jí)保護(hù)制度的要求,履行相關(guān)的安全保護(hù)義務(wù)。同時(shí)第七十六條定義了網(wǎng)絡(luò)運(yùn)營者是指網(wǎng)絡(luò)的所有者、管理者和網(wǎng)絡(luò)服務(wù)提供者。等級(jí)保護(hù)相關(guān)標(biāo)準(zhǔn)雖然為非強(qiáng)制性的推薦標(biāo)準(zhǔn),但網(wǎng)絡(luò)(個(gè)人與家庭網(wǎng)絡(luò)除外)運(yùn)營者必須按網(wǎng)絡(luò)安全法開展等級(jí)保護(hù)工作。Q5:不做等保有什么后果?答:根據(jù)《網(wǎng)絡(luò)安全法》要求,不備案視為違法,需要承擔(dān)相應(yīng)法律責(zé)任與處罰。以下為《網(wǎng)絡(luò)安全法》中相關(guān)違法處罰內(nèi)容,供參考:第五十九條 網(wǎng)絡(luò)運(yùn)營者不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬元以上十萬元以下罰款,對(duì)直接負(fù)責(zé)的主管人員處五千元以上五萬元以下罰款。關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者不履行本法第三十三條、第三十四條、第三十六條、第三十八條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處十萬元以上一百萬元以下罰款,對(duì)直接負(fù)責(zé)的主管人員處一萬元以上十萬元以下罰款。 Q6:等保步驟或流程是什么樣的?答:根據(jù)信息系統(tǒng)等級(jí)保護(hù)相關(guān)標(biāo)準(zhǔn),等級(jí)保護(hù)工作總共分五個(gè)階段,分別為:信息系統(tǒng)定級(jí)、信息系統(tǒng)備案、系統(tǒng)安全建設(shè)、信息系統(tǒng)等級(jí)測評(píng)、主管單位定期開展監(jiān)督檢查。Q7:做等保要多少錢?答:等保工作費(fèi)用大體包含:針對(duì)業(yè)務(wù)系統(tǒng)開展測評(píng)的費(fèi)用,以及按等級(jí)保護(hù)要求開發(fā)、購買或部署安全防護(hù)產(chǎn)品成本,開展安全日常運(yùn)維等人力成本。等保測評(píng)工作屬于屬地化管理,測評(píng)收費(fèi)非全國統(tǒng)一價(jià),測評(píng)費(fèi)用每個(gè)省都有一個(gè)參考報(bào)價(jià)標(biāo)準(zhǔn)。依據(jù)不同屬地,不同系統(tǒng)規(guī)模與級(jí)別,測評(píng)收費(fèi)不同,為避免盲目投入這個(gè)誤區(qū),建議咨詢專業(yè)合規(guī)內(nèi)控團(tuán)隊(duì),制訂最高性價(jià)比的解決方案來滿足合規(guī)要求又達(dá)到業(yè)務(wù)系統(tǒng)安全保障要求。Q8:等保測評(píng)一般多長時(shí)間能測完?答:一個(gè)二級(jí)或三級(jí)的系統(tǒng)整體持續(xù)周期約3個(gè)月。現(xiàn)場測評(píng)周期一般2周左右,具體時(shí)間還要根據(jù)信息系統(tǒng)數(shù)量及信息系統(tǒng)的規(guī)模,以及測評(píng)方與被測評(píng)方的配合情況等有所增減。安全整改(管理制度、策略配置技術(shù)整改)視系統(tǒng)整改成本而不同,一般情況約2周左右,出具報(bào)告時(shí)間1-2周。Q9:等保測評(píng)多久做一次?答:關(guān)于系統(tǒng)測評(píng)時(shí)間有明確規(guī)定,二級(jí)信息系統(tǒng)每兩年測評(píng)一次,三級(jí)信息系統(tǒng)明確規(guī)定每年測評(píng)一次,四級(jí)信息系統(tǒng)每半年測評(píng)一次。Q10:系統(tǒng)等級(jí)確定原則是什么?答:根據(jù)實(shí)際業(yè)務(wù)系統(tǒng)的情況參照定級(jí)標(biāo)準(zhǔn)進(jìn)行定級(jí),采用“定級(jí)過低不允許、定級(jí)過高不可取”的原則。當(dāng)出現(xiàn)網(wǎng)絡(luò)安全事件進(jìn)行追責(zé)的時(shí)候,如因系統(tǒng)定級(jí)過低,需承擔(dān)系統(tǒng)定級(jí)不合理、安全責(zé)任沒有履行到位的風(fēng)險(xiǎn)。Q11:定級(jí)備案意味著什么?答:沒有定級(jí)備案并不代表不需被監(jiān)管,企業(yè)還是需要履行網(wǎng)絡(luò)運(yùn)營者的安全責(zé)任進(jìn)行備案。定級(jí)備案后監(jiān)管部門會(huì)開展安全檢查,并開展相應(yīng)的專項(xiàng)檢查工作。Q12:等保工作就是等保測評(píng)嗎?答:等保工作包括定級(jí)、備案、測評(píng)、建設(shè)整改、監(jiān)督審查,測評(píng)只是其中一項(xiàng)。測評(píng)是等保工作的重要一環(huán),是通過測評(píng)查漏補(bǔ)缺,不斷提升系統(tǒng)安全防護(hù)能力,降低安全風(fēng)險(xiǎn)。Q13:等保測評(píng)后整改需要花很多錢嗎?答:不一定。整改工作可根據(jù)網(wǎng)絡(luò)運(yùn)營者對(duì)測評(píng)結(jié)果分?jǐn)?shù)的期望和現(xiàn)有安全防護(hù)措施的實(shí)際效果是否能保障業(yè)務(wù)抵抗風(fēng)險(xiǎn)的需求按需開展。整改內(nèi)容也有很多不同方向,除安全設(shè)備或服務(wù)外,安全管理制度、安全策略也是重要的整改手段,同樣也能快速提升安全保障能力。Q14:過等保能包過嗎?答:等級(jí)保護(hù)采用備案與測評(píng)機(jī)制而非認(rèn)證機(jī)制,不存在花錢即包過的說法。應(yīng)當(dāng)選取合適的測評(píng)機(jī)構(gòu)來開展等保測評(píng)工作。Q15:拿什么證明開展過等保工作?答:備案證明和測評(píng)報(bào)告,即加蓋測評(píng)機(jī)構(gòu)公章或測評(píng)專用章的測評(píng)報(bào)告以及有主管部門公章的系統(tǒng)備案證明或系統(tǒng)定級(jí)備案資料。等保備案證書由公安機(jī)關(guān)頒發(fā)備案證明,測評(píng)按系統(tǒng)等級(jí)測評(píng),提供測評(píng)報(bào)告,目前公安機(jī)關(guān)要求測評(píng)報(bào)告依不同等級(jí)進(jìn)行年檢制并上報(bào)至公安機(jī)關(guān)。Q16:多長時(shí)間能拿到備案證明?答:全國各省網(wǎng)警管理有所差異,一般提交備案流程后,如資料完備(三級(jí)系統(tǒng)要求含測評(píng)報(bào)告),順利通過審核后15個(gè)工作日即可拿到備案證明。Q17:如何確定業(yè)務(wù)系統(tǒng)屬于等保幾級(jí)?答:可參照等級(jí)保護(hù)定級(jí)指南,從業(yè)務(wù)系統(tǒng)安全和系統(tǒng)服務(wù)安全兩個(gè)方面評(píng)價(jià)當(dāng)業(yè)務(wù)系統(tǒng)被破壞時(shí)對(duì)客體的影響程度,取兩個(gè)方面較高的等級(jí)。當(dāng)確定系統(tǒng)級(jí)別后,二級(jí)以上系統(tǒng)須開展專家評(píng)審對(duì)系統(tǒng)定級(jí)合理性進(jìn)行審核。Q18:如何快速理解等保2.0測評(píng)結(jié)果?答:等級(jí)保護(hù)2.0測評(píng)結(jié)果包括得分與結(jié)論評(píng)價(jià);得分為百分制,及格線為70分;結(jié)論評(píng)價(jià)分為優(yōu)、良、中、差四個(gè)等級(jí)。得分90分(含)以上為優(yōu),80分(含)以上為良,70分(含)以上為中,70分以下為差。Q19:業(yè)務(wù)系統(tǒng)在云上,如何進(jìn)行等保備案工作?答:根據(jù)《信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》(GB/T 22239-2019)附錄D,云服務(wù)商根據(jù)提供的IaaS、PaaS、SaaS模式承擔(dān)不同的平臺(tái)安全責(zé)任。業(yè)務(wù)系統(tǒng)上云后,云租戶與云平臺(tái)服務(wù)商之間應(yīng)遵循責(zé)任分擔(dān)矩陣共同承擔(dān)相應(yīng)的安全責(zé)任。根據(jù)“誰運(yùn)營誰負(fù)責(zé)、誰使用誰負(fù)責(zé)、誰主管誰負(fù)責(zé)”的原則,云平臺(tái)與云租應(yīng)承擔(dān)網(wǎng)絡(luò)安全責(zé)任進(jìn)行等級(jí)保護(hù)工作。Q20:等保有哪些規(guī)范標(biāo)準(zhǔn)?答:等級(jí)保護(hù)涉及面廣,相關(guān)的安全標(biāo)準(zhǔn)、規(guī)范、指南還有很多正在編制或修訂中。常用的規(guī)范標(biāo)準(zhǔn)包括但不限于如下幾個(gè):·GB/T 28448-2019信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)測評(píng)要求·GB/T22239-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求·GB/T 22240-2008信息安全技術(shù) 信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南·GB/T 31167-2014 信息安全技術(shù) 云計(jì)算服務(wù)安全指南·GB/T 31168-2014 信息安全技術(shù) 云計(jì)算服務(wù)安全能力要求·GB/T 36326-2018 信息技術(shù) 云計(jì)算云服務(wù)運(yùn)營通用要求·GB/T 25058-2010 信息安全技術(shù) 信息系統(tǒng)安全等級(jí)保護(hù)實(shí)施指南·GB/T 25070-2019信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)安全設(shè)計(jì)技術(shù)要求·GB/T 36958-2018 信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)安全管理中心技術(shù)要求·GM/T 0054-2018 信息系統(tǒng)密碼應(yīng)用基本要求·GB/T 35273-2020 信息安全技術(shù) 個(gè)人信息安全規(guī)范Q21:業(yè)務(wù)系統(tǒng)在內(nèi)/專網(wǎng),還需要做等保嗎?答:按相關(guān)標(biāo)準(zhǔn)規(guī)定:需要。內(nèi)網(wǎng)與專網(wǎng)的非涉密系統(tǒng)都屬于等級(jí)保護(hù)范疇,雖然內(nèi)/專網(wǎng)相對(duì)于互聯(lián)網(wǎng),業(yè)務(wù)系統(tǒng)的用戶比較明確或可控,但內(nèi)網(wǎng)不代表安全。Q22:等保測評(píng)結(jié)論不符合是不是等級(jí)保護(hù)工作就白做了?答:不是。等級(jí)保護(hù)測評(píng)結(jié)論不符合表示目前該信息系統(tǒng)存在高危風(fēng)險(xiǎn)或整體安全性較差,不符合等保的相應(yīng)標(biāo)準(zhǔn)要求。即使你拿著不符合的測評(píng)報(bào)告,主管單位也是承認(rèn)你們單位今年的等級(jí)保護(hù)工作已經(jīng)開展過了,只是目前的問題較多,沒達(dá)到相應(yīng)的標(biāo)準(zhǔn)。Q23:“等保”與“分?!庇惺裁磪^(qū)別?答:指等級(jí)保護(hù)與分級(jí)保護(hù),主要不同在監(jiān)管部門、適用對(duì)象、分類等級(jí)等方面。第一、監(jiān)管部門不一樣,等級(jí)保護(hù)由公安部門監(jiān)管,分級(jí)保護(hù)由國家保密局監(jiān)管。第二、適用對(duì)象不一樣,等級(jí)保護(hù)適用非涉密系統(tǒng),分級(jí)保護(hù)適用于涉及國家密秘系統(tǒng)。第三、等級(jí)分類不同,等級(jí)保護(hù)分5個(gè)級(jí)別:一級(jí)(自主保護(hù))、二級(jí)(指導(dǎo)保護(hù))、三級(jí)(監(jiān)督保護(hù))、四級(jí)(強(qiáng)制保護(hù))、五級(jí)(??乇Wo(hù));分級(jí)保護(hù)分3個(gè)級(jí)別:秘密級(jí)、機(jī)密級(jí)、絕密級(jí)。Q24:等?!迸c“關(guān)?!庇惺裁磪^(qū)別?答:指等級(jí)保護(hù)與關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù),“關(guān)保”是在網(wǎng)絡(luò)安全等級(jí)保護(hù)制度的基礎(chǔ)上,實(shí)行重點(diǎn)保護(hù)?!吨腥A人民共和國網(wǎng)絡(luò)安全法》第三章第二節(jié)規(guī)定了關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)行安全,包括關(guān)鍵信息基礎(chǔ)設(shè)施的范圍、保護(hù)的主要內(nèi)容等。目前《信息安全技術(shù)關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全保護(hù)基本要求》正在報(bào)批中,相關(guān)試點(diǎn)工作已啟動(dòng)。Q25:等保服務(wù)找哪家?答:快快網(wǎng)絡(luò)-小鑫QQ:98717255
閱讀數(shù):23012 | 2022-12-01 16:14:12
閱讀數(shù):12113 | 2023-03-10 00:00:00
閱讀數(shù):7509 | 2023-03-11 00:00:00
閱讀數(shù):6448 | 2021-12-10 10:56:45
閱讀數(shù):5941 | 2023-04-10 22:17:02
閱讀數(shù):5691 | 2023-03-19 00:00:00
閱讀數(shù):4961 | 2022-06-10 14:16:02
閱讀數(shù):4793 | 2023-03-18 00:00:00
閱讀數(shù):23012 | 2022-12-01 16:14:12
閱讀數(shù):12113 | 2023-03-10 00:00:00
閱讀數(shù):7509 | 2023-03-11 00:00:00
閱讀數(shù):6448 | 2021-12-10 10:56:45
閱讀數(shù):5941 | 2023-04-10 22:17:02
閱讀數(shù):5691 | 2023-03-19 00:00:00
閱讀數(shù):4961 | 2022-06-10 14:16:02
閱讀數(shù):4793 | 2023-03-18 00:00:00
發(fā)布者:售前小賴 | 本文章發(fā)表于:2022-09-07
隨著國家信息安全等級(jí)保護(hù)制度的全面實(shí)施,各行業(yè)在經(jīng)營上云后都面臨著等保合規(guī)的不同需求。所以,隨著日漸火熱的數(shù)據(jù)庫安全領(lǐng)域,數(shù)據(jù)庫審計(jì)作為等保合規(guī)性中必不可少的重要環(huán)節(jié),也是應(yīng)用最為廣泛,用戶接受度最高的產(chǎn)品。面對(duì)市面上各色各類的數(shù)據(jù)庫審計(jì)企業(yè)該如何選購?
本文將對(duì)目前數(shù)據(jù)庫審計(jì)市場上的兩類技術(shù)路線進(jìn)行分析,從使用效果出發(fā),淺析兩者在各維度的審計(jì)效果上存在哪些差異,呈現(xiàn)產(chǎn)品真正能實(shí)現(xiàn)的功能和價(jià)值。希望能為廣大用戶在數(shù)據(jù)庫審計(jì)產(chǎn)品的選型上提供參考依據(jù)。
概括來講,兩類數(shù)據(jù)庫審計(jì)的技術(shù)路線區(qū)別,
根本來自于兩者的部署方式、獲取數(shù)據(jù)庫訪問記錄的途徑不同以及SQL解析方式不同,審計(jì)效果自然不同:
從五個(gè)衡量維度看技術(shù)路線的差異
審計(jì)結(jié)果全面性的表現(xiàn)
旁路式:
通過鏡像流量或探針的方式進(jìn)行全流量采集,基于全量數(shù)據(jù)庫流量進(jìn)行語句和會(huì)話分析,再通過對(duì)sql語句的協(xié)議解析,能夠?qū)徲?jì)到客戶端信息,返回結(jié)果集。這種采集方式首先對(duì)數(shù)據(jù)庫類型不挑剔,均可支持,并且能夠?qū)徲?jì)到普通用戶和超級(jí)用戶的訪問行為。
植入式:
屬于注冊代理程序的“侵入式”審計(jì),利用數(shù)據(jù)庫的自審計(jì)插件(如Oracle的FGAC插件),讀取數(shù)據(jù)庫自審計(jì)日志,依賴的是數(shù)據(jù)庫自身審計(jì)能力,這里有一個(gè)很大的問題,如果數(shù)據(jù)庫自身不具備審計(jì)能力,那么這類數(shù)據(jù)庫審計(jì)產(chǎn)品就無法支持對(duì)此類型數(shù)據(jù)庫的審計(jì);并且,數(shù)據(jù)庫自審計(jì)功能一般只提供增、刪、改、查語句和部分?jǐn)?shù)據(jù)定義語句,無法提供全操作類型的審計(jì),也無法完整審計(jì)結(jié)果集。不過從另一個(gè)角度來看,植入方式也有其亮點(diǎn)——本地操作的審計(jì),這些不通過網(wǎng)絡(luò)的流量,傳統(tǒng)的流量鏡像方式捕獲不到,不過旁路式的審計(jì),也可以通過增加rmagent,實(shí)現(xiàn)這項(xiàng)功能。
審計(jì)結(jié)果準(zhǔn)確性的表現(xiàn)
前面提到,兩者對(duì)數(shù)據(jù)庫訪問的采集方式不同,這決定了兩者在審計(jì)結(jié)果準(zhǔn)確性上的差異表現(xiàn)。
旁路式:
由于是基于全流量的審計(jì),如果能配合sql語句的協(xié)議解析和特征捕獲等技術(shù),可以準(zhǔn)確關(guān)聯(lián)語句和會(huì)話,進(jìn)行精確的審計(jì)結(jié)果查詢分析能力;準(zhǔn)確關(guān)聯(lián)應(yīng)用用戶與SQL語句,這樣可以實(shí)現(xiàn)對(duì)業(yè)務(wù)行為的審計(jì)。在此基礎(chǔ)上形成的規(guī)則庫,也能夠更準(zhǔn)確的識(shí)別風(fēng)險(xiǎn)訪問及漏洞攻擊行為。
植入式:
由于是基于正則表達(dá)式完成SQL語句規(guī)則,無法基于通訊協(xié)議解析命中語句規(guī)則,在實(shí)際工作中,會(huì)導(dǎo)致語句和會(huì)話無法關(guān)聯(lián),不能按照會(huì)話進(jìn)行語句梳理匯總,那么會(huì)缺乏連貫分析能力;并且,由于不是基于流量和協(xié)議的SQL語句解析,對(duì)于目前用戶普遍要求的應(yīng)用關(guān)聯(lián)審計(jì),也無法實(shí)現(xiàn)。
檢索及入庫速度的表現(xiàn)
基于SQL語句的獲取方式不同,兩者在檢索及入庫速度方面也會(huì)存在差異表現(xiàn)。
植入式:
由于原始審計(jì)信息是記錄在數(shù)據(jù)庫中的,需要定期獲取到審計(jì)設(shè)備上,這其中可能產(chǎn)生較大的延遲。另一方面,開啟數(shù)據(jù)庫自審計(jì)功能本身會(huì)占用大量內(nèi)存,如果遇到高壓力并發(fā)的情況,會(huì)拖慢數(shù)據(jù)處理能力,連累正常業(yè)務(wù)訪問。
旁路式:
旁路鏡像流量的方式對(duì)應(yīng)用到數(shù)據(jù)庫的訪問完全透明,不會(huì)產(chǎn)生影響,這也是目前市面上大多數(shù)審計(jì)廠商如安華金和等,選擇旁路鏡像方式,配合精確SQL解析技術(shù)來實(shí)現(xiàn)審計(jì)高可用性的主要原因之一。
關(guān)于存儲(chǔ)空間的占用表現(xiàn)
旁路式:
由于是鏡像方式獲取流量,對(duì)于審計(jì)產(chǎn)品本身的存儲(chǔ)優(yōu)化能力有一定要求,但不會(huì)影響數(shù)據(jù)庫服務(wù)器本身的存儲(chǔ)空間,需要考量對(duì)比的是產(chǎn)品本身能否提供歸一化技術(shù)和壓縮存儲(chǔ)技術(shù),以節(jié)約存儲(chǔ)空間。
植入式:
由于需要開啟自審計(jì)功能,需要占用大量數(shù)據(jù)庫本身的存儲(chǔ)空間,如果同時(shí)缺乏SQL歸一技術(shù),那么在大數(shù)據(jù)處理情況下,數(shù)據(jù)庫本身的硬盤空間就會(huì)非常緊張。
產(chǎn)品易用性方面的表現(xiàn)
兩者在配置和操作的易用性方面也存在較大差異:
植入式:
數(shù)據(jù)庫審計(jì)產(chǎn)品在注冊實(shí)例的時(shí)候,需要手工輸入IP端口數(shù)據(jù)庫實(shí)例,還需要sys用戶及口令,向數(shù)據(jù)庫中注冊用戶及程序。另一方面,如果是基于正則式的規(guī)則配置,需要數(shù)據(jù)庫管理人員具備一定的技術(shù)能力,深度參與規(guī)則和策略的配置定義。
旁路式:
由于是基于數(shù)據(jù)庫流量的語句語法解析,可以自動(dòng)識(shí)別并添加審計(jì)數(shù)據(jù)庫;更專業(yè)的產(chǎn)品應(yīng)能夠基于解析結(jié)果,從風(fēng)險(xiǎn)、語句、會(huì)話三個(gè)維度進(jìn)行深度解析,維度之間相互關(guān)聯(lián)、多重鉆取分析,這樣用戶可以對(duì)數(shù)據(jù)庫的整體安全狀態(tài)有更直觀的判斷。
目前,市場上的數(shù)據(jù)庫審計(jì)產(chǎn)品多以旁路鏡像方式為主,但也出現(xiàn)了采用植入式技術(shù)路線的產(chǎn)品,從表面來看都能夠?qū)崿F(xiàn)數(shù)據(jù)庫訪問行為的審計(jì),但在審計(jì)效果及用戶體驗(yàn)上存在顯著的差異,用戶需要在產(chǎn)品選型時(shí)更多關(guān)注產(chǎn)品的核心技術(shù)路線。
高防安全專家快快網(wǎng)絡(luò)!快快網(wǎng)絡(luò)客服小賴 Q537013907--------智能云安全管理服務(wù)商-----------------快快i9,就是最好i9!快快i9,才是真正i9!
等級(jí)保護(hù)測評(píng)服務(wù)是什么?霍霍告訴你
開展網(wǎng)絡(luò)安全等級(jí)保護(hù)工作是保護(hù)信息化發(fā)展、維護(hù)網(wǎng)絡(luò)安全的保障,是網(wǎng)絡(luò)安全防護(hù)工作中國家意志的體現(xiàn),也是不少監(jiān)管機(jī)構(gòu)指定的備案材料,是監(jiān)管檢查的依據(jù)。等級(jí)保護(hù)測評(píng)服務(wù)一般是指由第三方測評(píng)機(jī)構(gòu)為企業(yè)/事業(yè)單位開展的等級(jí)保護(hù)符合性測評(píng)。但是,由于提供等級(jí)保護(hù)測評(píng)服務(wù)的公司或者測評(píng)機(jī)構(gòu)不同,具體的服務(wù)內(nèi)容和服務(wù)流程將有所差別。一般來說等級(jí)保護(hù)測評(píng)服務(wù)包括以下內(nèi)容:1、等級(jí)保護(hù)測評(píng)單位依據(jù)等保測評(píng)技術(shù)標(biāo)準(zhǔn),對(duì)測評(píng)對(duì)象開展等級(jí)保護(hù)測評(píng),一般來說測評(píng)對(duì)象是信息系統(tǒng)。但是隨著等保2.0的發(fā)布,測評(píng)范圍變得更廣。因此測評(píng)的對(duì)象也有可能是網(wǎng)站、云服務(wù)器、APP等等。2、開展等級(jí)保護(hù)測評(píng)后,測評(píng)機(jī)構(gòu)需要開具等級(jí)保護(hù)測評(píng)報(bào)告,測評(píng)的結(jié)果有兩種:符合和不符合。3、對(duì)于不符合標(biāo)準(zhǔn)的測評(píng)對(duì)象(一般是指信息系統(tǒng))需要依據(jù)整改清單,進(jìn)行相關(guān)的系統(tǒng)升級(jí),網(wǎng)絡(luò)信息安全加固,完善網(wǎng)絡(luò)安全相關(guān)的制度和人員管理方法等。技術(shù)方面不符合要求的,可以自我整改,或者尋找第三方的網(wǎng)絡(luò)安全服務(wù)商提供技術(shù)支持,一般來說,等級(jí)保護(hù)測評(píng)不包括整改部分的服務(wù),除非在事先已經(jīng)另行約定包括其中的除外。其外,在管理制度整改方面,可以根據(jù)整改建議自行修改,但是也可以讓測評(píng)機(jī)構(gòu)協(xié)助整改。由于涉及的管理制度和以及日后的人員管理,被測評(píng)單位能夠深入了解和學(xué)習(xí),并對(duì)主要的管理負(fù)責(zé)人進(jìn)行對(duì)應(yīng)的培訓(xùn)。這更有利于真正做的合規(guī)的網(wǎng)絡(luò)安全等級(jí)保護(hù)。需要等保測評(píng)聯(lián)系快快網(wǎng)絡(luò)詳細(xì)情況請(qǐng)聯(lián)系快快網(wǎng)絡(luò)霍霍QQ:98717253(另有高低配物理機(jī),云機(jī),加速CDN,隱藏源IP的快快盾,游戲盾等,總有一款適合你的,歡迎咨詢)
如何利用等保標(biāo)準(zhǔn)提升網(wǎng)絡(luò)安全防護(hù)水平?
在數(shù)字化轉(zhuǎn)型的浪潮中,網(wǎng)絡(luò)安全成為企業(yè)和組織關(guān)注的重點(diǎn)。等保(等級(jí)保護(hù))作為我國網(wǎng)絡(luò)安全領(lǐng)域的一項(xiàng)重要標(biāo)準(zhǔn),為企事業(yè)單位的信息系統(tǒng)安全提供了指導(dǎo)框架。本文將詳細(xì)介紹如何利用等保標(biāo)準(zhǔn)來提升網(wǎng)絡(luò)安全防護(hù)水平。等保標(biāo)準(zhǔn)概述等保(等級(jí)保護(hù))是一項(xiàng)國家標(biāo)準(zhǔn),旨在通過對(duì)信息系統(tǒng)的不同安全等級(jí)進(jìn)行分類,分別提出相應(yīng)的安全保護(hù)要求。等保分為五個(gè)級(jí)別,從第一級(jí)到第五級(jí),安全要求逐級(jí)遞增。具體來說:一級(jí)一般信息系統(tǒng),要求較低的安全保護(hù)措施。二級(jí)較重要的信息系統(tǒng),需要實(shí)施基本的安全保護(hù)措施。三級(jí)重要的信息系統(tǒng),要求實(shí)施較為嚴(yán)格的安全保護(hù)措施。四級(jí)非常重要的信息系統(tǒng),需要實(shí)施非常嚴(yán)格的安全保護(hù)措施。五級(jí)極其重要的信息系統(tǒng),需要實(shí)施最嚴(yán)格的安全保護(hù)措施。利用等保標(biāo)準(zhǔn)提升網(wǎng)絡(luò)安全防護(hù)水平為了利用等保標(biāo)準(zhǔn)提升網(wǎng)絡(luò)安全防護(hù)水平,可以從以下幾個(gè)方面入手:安全域劃分根據(jù)等保標(biāo)準(zhǔn),對(duì)信息系統(tǒng)進(jìn)行合理的安全域劃分,確保不同安全級(jí)別的系統(tǒng)之間相互隔離。實(shí)施邊界防護(hù)措施,如防火墻、入侵檢測系統(tǒng)(IDS)等,防止未經(jīng)授權(quán)的訪問。身份認(rèn)證與訪問控制實(shí)施嚴(yán)格的身份認(rèn)證機(jī)制,確保只有經(jīng)過認(rèn)證的用戶才能訪問系統(tǒng)。采用基于角色的訪問控制(RBAC),確保用戶只能訪問其權(quán)限范圍內(nèi)的資源。數(shù)據(jù)加密與安全存儲(chǔ)對(duì)敏感數(shù)據(jù)進(jìn)行加密存儲(chǔ),防止數(shù)據(jù)泄露。使用安全的備份和恢復(fù)機(jī)制,確保數(shù)據(jù)的完整性和可用性。網(wǎng)絡(luò)通信安全使用加密協(xié)議(如TLS/HTTPS)保護(hù)數(shù)據(jù)在傳輸過程中的安全。實(shí)施網(wǎng)絡(luò)流量監(jiān)控,及時(shí)發(fā)現(xiàn)并處理異常流量。安全審計(jì)與監(jiān)控建立完善的安全審計(jì)機(jī)制,記錄所有操作行為,便于事后追溯。實(shí)施實(shí)時(shí)監(jiān)控,確保能夠及時(shí)發(fā)現(xiàn)并響應(yīng)安全事件。漏洞管理與應(yīng)急響應(yīng)定期進(jìn)行漏洞掃描和修復(fù),減少系統(tǒng)的安全漏洞。制定詳細(xì)的應(yīng)急響應(yīng)計(jì)劃,確保在發(fā)生安全事件時(shí)能夠迅速采取措施。物理安全與環(huán)境控制加強(qiáng)機(jī)房的物理安全措施,如門禁系統(tǒng)、視頻監(jiān)控等??刂茩C(jī)房的溫度、濕度等環(huán)境條件,確保設(shè)備正常運(yùn)行。安全培訓(xùn)與意識(shí)提升定期對(duì)員工進(jìn)行安全培訓(xùn),提高他們的安全意識(shí)。建立安全文化,鼓勵(lì)員工報(bào)告安全問題。成功案例分享某政府機(jī)構(gòu)在實(shí)施等保標(biāo)準(zhǔn)后,通過安全域劃分、身份認(rèn)證與訪問控制、數(shù)據(jù)加密與安全存儲(chǔ)、網(wǎng)絡(luò)通信安全、安全審計(jì)與監(jiān)控、漏洞管理與應(yīng)急響應(yīng)、物理安全與環(huán)境控制以及安全培訓(xùn)與意識(shí)提升等措施,顯著提升了其信息系統(tǒng)的安全性。該機(jī)構(gòu)不僅滿足了等保要求,還大大降低了安全事件的發(fā)生率。通過利用等保標(biāo)準(zhǔn)中的安全域劃分、身份認(rèn)證與訪問控制、數(shù)據(jù)加密與安全存儲(chǔ)、網(wǎng)絡(luò)通信安全、安全審計(jì)與監(jiān)控、漏洞管理與應(yīng)急響應(yīng)、物理安全與環(huán)境控制以及安全培訓(xùn)與意識(shí)提升等措施,企業(yè)可以有效提升網(wǎng)絡(luò)安全防護(hù)水平,確保信息系統(tǒng)安全可靠。如果您希望提升網(wǎng)絡(luò)安全防護(hù)水平,確保業(yè)務(wù)的連續(xù)性和數(shù)據(jù)的安全性,等保標(biāo)準(zhǔn)將是您的重要參考。
什么是等保2.0?不做等保有什么后果?
隨著2017年6月1日,《網(wǎng)絡(luò)安全法》正式實(shí)施,其中第二十一條“國家實(shí)行網(wǎng)絡(luò)安全等級(jí)保護(hù)制度”,將網(wǎng)絡(luò)安全等級(jí)保護(hù)(以下簡稱“等?!保懭肓藝曳ㄒ?guī),成為強(qiáng)制性法條。筆者經(jīng)驗(yàn),目前各大監(jiān)管與行業(yè)主管部門,已經(jīng)將等保列入了網(wǎng)絡(luò)安全審查或行業(yè)資質(zhì)審批中的必備基礎(chǔ)條件。從企業(yè)安全合規(guī)角度,等保也是企業(yè)的安全義務(wù)。那么,在做等保的的過程中,業(yè)務(wù)也存有很多疑慮,什么是等保?什么是等保2.0?如何做等保?系統(tǒng)等級(jí)如何制定?業(yè)務(wù)應(yīng)該如何配合?這里筆者整理了一些基本問題與解答,來幫助讀者理解等保相關(guān)問題。Q1:什么是等保?答:等保是指對(duì)國家重要信息、法人和其他組織及公民的專有信息以及公開信息和存儲(chǔ)、傳輸、處理這些信息的信息系統(tǒng)分等級(jí)實(shí)行安全保護(hù),對(duì)信息系統(tǒng)中使用的信息安全產(chǎn)品實(shí)行按等級(jí)管理,對(duì)信息系統(tǒng)中發(fā)生的信息安全事件分等級(jí)響應(yīng)、處置。Q2:什么是等保2.0?答:“等級(jí)保護(hù)2.0”或“等保2.0”是一個(gè)約定俗成的說法,指按新的等級(jí)保護(hù)標(biāo)準(zhǔn)規(guī)范開展工作的統(tǒng)稱。通常認(rèn)為是《中華人民共和國網(wǎng)絡(luò)安全法》頒布實(shí)行后提出,以2019年12月1日,網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求、測評(píng)要求和設(shè)計(jì)技術(shù)要求更新發(fā)布新版本為象征性標(biāo)志。Q3:什么是等保測評(píng)?答:指具備等保測評(píng)資質(zhì)的測評(píng)機(jī)構(gòu)依據(jù)國家信息安全等級(jí)保護(hù)制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對(duì)非涉及國家秘密網(wǎng)絡(luò)安全等級(jí)保護(hù)狀況進(jìn)行檢測評(píng)估的活動(dòng)。Q4:等保是否是強(qiáng)制性的,可以不做嗎?答:《中華人民共和國網(wǎng)絡(luò)安全法》第二十一條規(guī)定網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級(jí)保護(hù)制度的要求,履行相關(guān)的安全保護(hù)義務(wù)。同時(shí)第七十六條定義了網(wǎng)絡(luò)運(yùn)營者是指網(wǎng)絡(luò)的所有者、管理者和網(wǎng)絡(luò)服務(wù)提供者。等級(jí)保護(hù)相關(guān)標(biāo)準(zhǔn)雖然為非強(qiáng)制性的推薦標(biāo)準(zhǔn),但網(wǎng)絡(luò)(個(gè)人與家庭網(wǎng)絡(luò)除外)運(yùn)營者必須按網(wǎng)絡(luò)安全法開展等級(jí)保護(hù)工作。Q5:不做等保有什么后果?答:根據(jù)《網(wǎng)絡(luò)安全法》要求,不備案視為違法,需要承擔(dān)相應(yīng)法律責(zé)任與處罰。以下為《網(wǎng)絡(luò)安全法》中相關(guān)違法處罰內(nèi)容,供參考:第五十九條 網(wǎng)絡(luò)運(yùn)營者不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬元以上十萬元以下罰款,對(duì)直接負(fù)責(zé)的主管人員處五千元以上五萬元以下罰款。關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者不履行本法第三十三條、第三十四條、第三十六條、第三十八條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處十萬元以上一百萬元以下罰款,對(duì)直接負(fù)責(zé)的主管人員處一萬元以上十萬元以下罰款。 Q6:等保步驟或流程是什么樣的?答:根據(jù)信息系統(tǒng)等級(jí)保護(hù)相關(guān)標(biāo)準(zhǔn),等級(jí)保護(hù)工作總共分五個(gè)階段,分別為:信息系統(tǒng)定級(jí)、信息系統(tǒng)備案、系統(tǒng)安全建設(shè)、信息系統(tǒng)等級(jí)測評(píng)、主管單位定期開展監(jiān)督檢查。Q7:做等保要多少錢?答:等保工作費(fèi)用大體包含:針對(duì)業(yè)務(wù)系統(tǒng)開展測評(píng)的費(fèi)用,以及按等級(jí)保護(hù)要求開發(fā)、購買或部署安全防護(hù)產(chǎn)品成本,開展安全日常運(yùn)維等人力成本。等保測評(píng)工作屬于屬地化管理,測評(píng)收費(fèi)非全國統(tǒng)一價(jià),測評(píng)費(fèi)用每個(gè)省都有一個(gè)參考報(bào)價(jià)標(biāo)準(zhǔn)。依據(jù)不同屬地,不同系統(tǒng)規(guī)模與級(jí)別,測評(píng)收費(fèi)不同,為避免盲目投入這個(gè)誤區(qū),建議咨詢專業(yè)合規(guī)內(nèi)控團(tuán)隊(duì),制訂最高性價(jià)比的解決方案來滿足合規(guī)要求又達(dá)到業(yè)務(wù)系統(tǒng)安全保障要求。Q8:等保測評(píng)一般多長時(shí)間能測完?答:一個(gè)二級(jí)或三級(jí)的系統(tǒng)整體持續(xù)周期約3個(gè)月?,F(xiàn)場測評(píng)周期一般2周左右,具體時(shí)間還要根據(jù)信息系統(tǒng)數(shù)量及信息系統(tǒng)的規(guī)模,以及測評(píng)方與被測評(píng)方的配合情況等有所增減。安全整改(管理制度、策略配置技術(shù)整改)視系統(tǒng)整改成本而不同,一般情況約2周左右,出具報(bào)告時(shí)間1-2周。Q9:等保測評(píng)多久做一次?答:關(guān)于系統(tǒng)測評(píng)時(shí)間有明確規(guī)定,二級(jí)信息系統(tǒng)每兩年測評(píng)一次,三級(jí)信息系統(tǒng)明確規(guī)定每年測評(píng)一次,四級(jí)信息系統(tǒng)每半年測評(píng)一次。Q10:系統(tǒng)等級(jí)確定原則是什么?答:根據(jù)實(shí)際業(yè)務(wù)系統(tǒng)的情況參照定級(jí)標(biāo)準(zhǔn)進(jìn)行定級(jí),采用“定級(jí)過低不允許、定級(jí)過高不可取”的原則。當(dāng)出現(xiàn)網(wǎng)絡(luò)安全事件進(jìn)行追責(zé)的時(shí)候,如因系統(tǒng)定級(jí)過低,需承擔(dān)系統(tǒng)定級(jí)不合理、安全責(zé)任沒有履行到位的風(fēng)險(xiǎn)。Q11:定級(jí)備案意味著什么?答:沒有定級(jí)備案并不代表不需被監(jiān)管,企業(yè)還是需要履行網(wǎng)絡(luò)運(yùn)營者的安全責(zé)任進(jìn)行備案。定級(jí)備案后監(jiān)管部門會(huì)開展安全檢查,并開展相應(yīng)的專項(xiàng)檢查工作。Q12:等保工作就是等保測評(píng)嗎?答:等保工作包括定級(jí)、備案、測評(píng)、建設(shè)整改、監(jiān)督審查,測評(píng)只是其中一項(xiàng)。測評(píng)是等保工作的重要一環(huán),是通過測評(píng)查漏補(bǔ)缺,不斷提升系統(tǒng)安全防護(hù)能力,降低安全風(fēng)險(xiǎn)。Q13:等保測評(píng)后整改需要花很多錢嗎?答:不一定。整改工作可根據(jù)網(wǎng)絡(luò)運(yùn)營者對(duì)測評(píng)結(jié)果分?jǐn)?shù)的期望和現(xiàn)有安全防護(hù)措施的實(shí)際效果是否能保障業(yè)務(wù)抵抗風(fēng)險(xiǎn)的需求按需開展。整改內(nèi)容也有很多不同方向,除安全設(shè)備或服務(wù)外,安全管理制度、安全策略也是重要的整改手段,同樣也能快速提升安全保障能力。Q14:過等保能包過嗎?答:等級(jí)保護(hù)采用備案與測評(píng)機(jī)制而非認(rèn)證機(jī)制,不存在花錢即包過的說法。應(yīng)當(dāng)選取合適的測評(píng)機(jī)構(gòu)來開展等保測評(píng)工作。Q15:拿什么證明開展過等保工作?答:備案證明和測評(píng)報(bào)告,即加蓋測評(píng)機(jī)構(gòu)公章或測評(píng)專用章的測評(píng)報(bào)告以及有主管部門公章的系統(tǒng)備案證明或系統(tǒng)定級(jí)備案資料。等保備案證書由公安機(jī)關(guān)頒發(fā)備案證明,測評(píng)按系統(tǒng)等級(jí)測評(píng),提供測評(píng)報(bào)告,目前公安機(jī)關(guān)要求測評(píng)報(bào)告依不同等級(jí)進(jìn)行年檢制并上報(bào)至公安機(jī)關(guān)。Q16:多長時(shí)間能拿到備案證明?答:全國各省網(wǎng)警管理有所差異,一般提交備案流程后,如資料完備(三級(jí)系統(tǒng)要求含測評(píng)報(bào)告),順利通過審核后15個(gè)工作日即可拿到備案證明。Q17:如何確定業(yè)務(wù)系統(tǒng)屬于等保幾級(jí)?答:可參照等級(jí)保護(hù)定級(jí)指南,從業(yè)務(wù)系統(tǒng)安全和系統(tǒng)服務(wù)安全兩個(gè)方面評(píng)價(jià)當(dāng)業(yè)務(wù)系統(tǒng)被破壞時(shí)對(duì)客體的影響程度,取兩個(gè)方面較高的等級(jí)。當(dāng)確定系統(tǒng)級(jí)別后,二級(jí)以上系統(tǒng)須開展專家評(píng)審對(duì)系統(tǒng)定級(jí)合理性進(jìn)行審核。Q18:如何快速理解等保2.0測評(píng)結(jié)果?答:等級(jí)保護(hù)2.0測評(píng)結(jié)果包括得分與結(jié)論評(píng)價(jià);得分為百分制,及格線為70分;結(jié)論評(píng)價(jià)分為優(yōu)、良、中、差四個(gè)等級(jí)。得分90分(含)以上為優(yōu),80分(含)以上為良,70分(含)以上為中,70分以下為差。Q19:業(yè)務(wù)系統(tǒng)在云上,如何進(jìn)行等保備案工作?答:根據(jù)《信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》(GB/T 22239-2019)附錄D,云服務(wù)商根據(jù)提供的IaaS、PaaS、SaaS模式承擔(dān)不同的平臺(tái)安全責(zé)任。業(yè)務(wù)系統(tǒng)上云后,云租戶與云平臺(tái)服務(wù)商之間應(yīng)遵循責(zé)任分擔(dān)矩陣共同承擔(dān)相應(yīng)的安全責(zé)任。根據(jù)“誰運(yùn)營誰負(fù)責(zé)、誰使用誰負(fù)責(zé)、誰主管誰負(fù)責(zé)”的原則,云平臺(tái)與云租應(yīng)承擔(dān)網(wǎng)絡(luò)安全責(zé)任進(jìn)行等級(jí)保護(hù)工作。Q20:等保有哪些規(guī)范標(biāo)準(zhǔn)?答:等級(jí)保護(hù)涉及面廣,相關(guān)的安全標(biāo)準(zhǔn)、規(guī)范、指南還有很多正在編制或修訂中。常用的規(guī)范標(biāo)準(zhǔn)包括但不限于如下幾個(gè):·GB/T 28448-2019信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)測評(píng)要求·GB/T22239-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求·GB/T 22240-2008信息安全技術(shù) 信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南·GB/T 31167-2014 信息安全技術(shù) 云計(jì)算服務(wù)安全指南·GB/T 31168-2014 信息安全技術(shù) 云計(jì)算服務(wù)安全能力要求·GB/T 36326-2018 信息技術(shù) 云計(jì)算云服務(wù)運(yùn)營通用要求·GB/T 25058-2010 信息安全技術(shù) 信息系統(tǒng)安全等級(jí)保護(hù)實(shí)施指南·GB/T 25070-2019信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)安全設(shè)計(jì)技術(shù)要求·GB/T 36958-2018 信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)安全管理中心技術(shù)要求·GM/T 0054-2018 信息系統(tǒng)密碼應(yīng)用基本要求·GB/T 35273-2020 信息安全技術(shù) 個(gè)人信息安全規(guī)范Q21:業(yè)務(wù)系統(tǒng)在內(nèi)/專網(wǎng),還需要做等保嗎?答:按相關(guān)標(biāo)準(zhǔn)規(guī)定:需要。內(nèi)網(wǎng)與專網(wǎng)的非涉密系統(tǒng)都屬于等級(jí)保護(hù)范疇,雖然內(nèi)/專網(wǎng)相對(duì)于互聯(lián)網(wǎng),業(yè)務(wù)系統(tǒng)的用戶比較明確或可控,但內(nèi)網(wǎng)不代表安全。Q22:等保測評(píng)結(jié)論不符合是不是等級(jí)保護(hù)工作就白做了?答:不是。等級(jí)保護(hù)測評(píng)結(jié)論不符合表示目前該信息系統(tǒng)存在高危風(fēng)險(xiǎn)或整體安全性較差,不符合等保的相應(yīng)標(biāo)準(zhǔn)要求。即使你拿著不符合的測評(píng)報(bào)告,主管單位也是承認(rèn)你們單位今年的等級(jí)保護(hù)工作已經(jīng)開展過了,只是目前的問題較多,沒達(dá)到相應(yīng)的標(biāo)準(zhǔn)。Q23:“等保”與“分?!庇惺裁磪^(qū)別?答:指等級(jí)保護(hù)與分級(jí)保護(hù),主要不同在監(jiān)管部門、適用對(duì)象、分類等級(jí)等方面。第一、監(jiān)管部門不一樣,等級(jí)保護(hù)由公安部門監(jiān)管,分級(jí)保護(hù)由國家保密局監(jiān)管。第二、適用對(duì)象不一樣,等級(jí)保護(hù)適用非涉密系統(tǒng),分級(jí)保護(hù)適用于涉及國家密秘系統(tǒng)。第三、等級(jí)分類不同,等級(jí)保護(hù)分5個(gè)級(jí)別:一級(jí)(自主保護(hù))、二級(jí)(指導(dǎo)保護(hù))、三級(jí)(監(jiān)督保護(hù))、四級(jí)(強(qiáng)制保護(hù))、五級(jí)(專控保護(hù));分級(jí)保護(hù)分3個(gè)級(jí)別:秘密級(jí)、機(jī)密級(jí)、絕密級(jí)。Q24:等保”與“關(guān)?!庇惺裁磪^(qū)別?答:指等級(jí)保護(hù)與關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù),“關(guān)?!笔窃诰W(wǎng)絡(luò)安全等級(jí)保護(hù)制度的基礎(chǔ)上,實(shí)行重點(diǎn)保護(hù)。《中華人民共和國網(wǎng)絡(luò)安全法》第三章第二節(jié)規(guī)定了關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)行安全,包括關(guān)鍵信息基礎(chǔ)設(shè)施的范圍、保護(hù)的主要內(nèi)容等。目前《信息安全技術(shù)關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全保護(hù)基本要求》正在報(bào)批中,相關(guān)試點(diǎn)工作已啟動(dòng)。Q25:等保服務(wù)找哪家?答:快快網(wǎng)絡(luò)-小鑫QQ:98717255
查看更多文章 >今天已有1593位獲取了等保預(yù)算
產(chǎn)品含:
長河 Web應(yīng)用防火墻(WAF) 堡壘機(jī) 主機(jī)安全 SSL證書詳情咨詢等保專家
聯(lián)系人:潘成豪
13055239889