今天,備受矚目的網(wǎng)絡(luò)安全等級保護制度2.0國家標(biāo)準(zhǔn)正式實施,是國家網(wǎng)絡(luò)安全保護的根本制度,是保護信息化發(fā)展、維護網(wǎng)絡(luò)安全的根本保障。等保這么重要,沒有點了解就不應(yīng)該了。今天咱們就來學(xué)習(xí)下等保的基礎(chǔ)知識,共10個問題。
一、什么是等保?
等保是等級保護的簡稱,是指對國家重要信息、法人和其他組織及公民的專有信息以及公開的信息和存儲傳輸處理這些信息的系統(tǒng)進行分等級實行安全保護、對信息系統(tǒng)中使用的信息安全產(chǎn)品實行按等級管理、對信息系統(tǒng)中發(fā)生的信息安全事件分等級響應(yīng)、處置的過程。
二、為什么要過等保?
網(wǎng)絡(luò)安全等級保護為信息系統(tǒng)、云計算、移動互聯(lián)、物聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)等定級對象的網(wǎng)絡(luò)安全建設(shè)和管理提供系統(tǒng)性、針對性、可行性的指導(dǎo)和服務(wù),幫助用戶提高定級對象的安全防護能力。此外,《網(wǎng)絡(luò)安全法》第二十一條明確規(guī)定“國家實行網(wǎng)絡(luò)安全等級保護制度”。做好等保可以:
1、滿足國家相關(guān)法律法規(guī)和制度的要求,履行和落實網(wǎng)絡(luò)信息安全責(zé)任義務(wù);
2、規(guī)避或降低系統(tǒng)的安全風(fēng)險,提高系統(tǒng)的防護能力。
三、哪些行業(yè)需要過等保?
政府機關(guān):各大部委、各省級政府機關(guān)、各地市級政府機關(guān)、各事業(yè)單位等。
金融行業(yè):金融監(jiān)管機構(gòu)、各大銀行、證券、保險公司等。
醫(yī)療行業(yè):醫(yī)院、疫病控制中心、計劃生育機構(gòu)、醫(yī)療衛(wèi)生研究機構(gòu)等。
教育行業(yè):高校、職校、普教等。
電信行業(yè):各大電信運營商、各省電信公司、各地市電信公司、各類電信服務(wù)商等。
能源行業(yè):電力公司、石油公司等。
企業(yè)單位:大中型企業(yè)、央企、上市公司等。
其他單位:有信息系統(tǒng)定級需求的行業(yè)與單位。
四、過等保的流程是?
過等保一般要經(jīng)過5個階段,依次是:定級、備案、安全建設(shè)、等級測評、監(jiān)督檢查。
五、怎么定級?
定級的方式是:自主定級、專家評審、主管部門審批、公安機關(guān)審核。定級的依據(jù)如下表:
六、在哪里備案?
如無特殊行業(yè)要求,備案遵循以下原則:
省級:省級單位將資料交給省公安網(wǎng)安總隊。
市級:各地級市的單位將定級資料交給各自地級市的網(wǎng)安支隊。
縣級:先將資料交到區(qū)縣網(wǎng)安大隊,再由區(qū)縣網(wǎng)安大隊轉(zhuǎn)交地級市網(wǎng)安支隊進行備案。
七、要測評些什么?
獲得測評資質(zhì)的機構(gòu),依據(jù)國家網(wǎng)絡(luò)安全等級保護制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對非涉及國家秘密信息系統(tǒng)、平臺或基礎(chǔ)信息網(wǎng)絡(luò)等定級對象安全等級保護狀況進行檢測評估的活動。主要涉及2個層面:
技術(shù)層面:安全物理環(huán)境、安全通信網(wǎng)絡(luò)、安全區(qū)域邊界、安全計算環(huán)境、安全管理中心。
管理層面:安全管理制度、安全管理機構(gòu)、安全管理人員、安全建設(shè)管理、安全運維管理。
八、多久要測一次?
三級及以上每年至少開展一次;二級建議每兩年開展一次,部分行業(yè)明確要求兩年開展一次。
九、測評不過怎么辦?
經(jīng)測評未達(dá)到安全保護要求的,要根據(jù)測評報告中的改進建議,制定整改方案并進一步進行整改。建議在當(dāng)年度完成整改,包括:
1、安全管理制度不完善或缺失問題;
2、漏洞補丁類、安全策略調(diào)整類、安全加固類、網(wǎng)絡(luò)結(jié)構(gòu)調(diào)整類等,測評中發(fā)現(xiàn)的高風(fēng)險應(yīng)立即整改;
3、設(shè)備缺失或不足,依據(jù)測評要求補齊相應(yīng)安全設(shè)備。如三級系統(tǒng)要求能夠?qū)M出網(wǎng)絡(luò)的數(shù)據(jù)流實現(xiàn)基于應(yīng)用協(xié)議和應(yīng)用內(nèi)容的訪問控制,傳統(tǒng)的防火墻無法滿足,必須使用WAF或下一代防火墻。
十、等保測評結(jié)束后要做什么?
打印測評結(jié)果報告一式四份,測評機構(gòu)留一份,運營使用單位留兩份,報送網(wǎng)安一份。
并且,等級保護工作要求監(jiān)管單位定期開展監(jiān)督檢查,等保三級定級對象每年都要開展等級保護測評工作。