等級保護基礎知(zhī)識概覽
編輯:2023-04-23 15:24:57
前言
網絡安全等級保護是國家網絡安全工(gōng)作的基本制度、基本國策,是老子維護國家關鍵信息基礎設施安全的重要手段。從1994年至今,網絡安全等級保護制度工(gōng)作經過實踐及改進,不斷豐富就事制度内涵、拓展保護範圍、完善監管措施,逐步健全網絡安全等級保護制度政策、标準和支撐體(tǐ)系,對我地校(wǒ)(wǒ)國的網絡信息安全建設具有重要的指導作用。
等級保護發展史
等級保護工(gōng)作經過近二十年的發展已經從1.0階段發展到2.中銀0階段,從制度上升到法律:
等級保護1.0:1994年,國務院頒布《中(zhōng)華人民森腦共和國計算機信息系統安全保護條例》,規定計算機信息系統實行安全等級保護。
圖1 等保1.0階段大(dà)事件回顧
等級保護2.0:2016年10月10日,第五屆全國信息安全等級保護技術大(dà)林費會召開(kāi),公安部網絡安全保衛局郭啓兵林全總工(gōng)指出“國家對網絡安全等級保護制知飛度提出了新的要求,等級保護制度已進入2.0時代”。
2017年6月1日,《中(zhōng)華人民共和國網絡安全法》正式頒布問光,第二十一(yī)條明确“國家實行網絡安全等級保地這護制度……”,等級保護制度正式進入有法可依階段。
圖2 等保2.0階段大(dà)事件回顧
等保基礎之十問十答
Q1:等保2.0、等保3.0是什麽?
A1:等保中(zhōng)提到的“二級”、“三級自來”,意指信息系統運營者根據信息系統在國家安全、經濟建鐵我設、社會生(shēng)活中(zhōng)的重要程度及遭到破壞笑嗎後對國家安全、社會秩序、公共利益以及公民、法人煙呢和其他組織的合法權益的危害程度,将信息系風慢統劃分(fēn)爲不同的安全保護等級并對其實施不同的保護和監管。
等保二級指對信息系統進行第二級安全保護,等保三級指對信息系統進行第三級安全保靜熱護,并非是“等保2.0”及“等保3.0”。
等級保護根據《GB 17859-1999 計算機信息系統安全保護等級劃化廠分(fēn)準則》(網絡安全領域******一(yī)個強制标準)規定市爸共分(fēn)五級,分(fēn)别是:
表1 等保定級分(fēn)類
Q2:等級保護的工(gōng)作流程是什歌姐麽?
A2:等級保護主要工(gōng)作流程爲定級、備案、建設整改、等級測評那姐、監督檢查五個環節。
圖3 等保工(gōng)作流程圖
等保工(gōng)作重點注意事項:
定級環節:二級及以上的系統必須經過專家評審、主管部門審核(此要求問劇爲等保2.0新增);
備案環節:網安備案的審批處理時間爲10個工(gōn線雜g)作日;
建設整改環節:需參照******的等保2.0國标進行規劃設計;
測評環節:找具有測評資(zī)質的測評機構進行銀日測評。
Q3:不同等級多少分(fēn)可以通過等保測評師這?
A3:2021年6月18日執行的新測評标準(等保測評報告模闆(2021 版))體如,計分(fēn)方式由得分(fēn)制調整爲缺陷扣分(f司一ēn)制,由“符合”、“不符合”調整爲“優、良、中(zhōng)、差”四個等友機級測評結論。
表2 新版測評結論
表3 老版測評結論(廢棄)
Q4:等保測評通過後,多久需要複測?
A4:二級信息系統每兩年測評一(yī)次,三級信息系機站統明确規定每年測評一(yī)次,四級信息系統每半年測評一(yī)次。
Q5:有包過的技術解決方案嗎(ma)?
A5:不存在包過的技術方案。等級保護測評包含技術部分(fēn)和學務管理部分(fēn),單純的技術解決方案默認分舊遠(fēn)數占比隻有50%,管理部分(fēn)的建設也至關友和重要,可以選取專業的安全廠商(shāng)及專業的測評機構來開(k黃北āi)展等保建設及測評工(gōng)作,更加容易通過。
Q6:業務系統在雲上,如何進行等保建設工她用(gōng)作?
A6:根據《信息安全技術網絡安全等級保護基本要求》(GB/T 22239-20藍短19)附錄D,雲服務商(shāng)根據提供的IaaS、PaaS、Sa歌上aS模式承擔不同的平台安全責任。業務系統上雲後,雲租戶與雲平台服務商(shā好不ng)之間應遵循責任分(fēn)擔矩陣共同承擔相應的安長大全責任,根據“誰運營誰負責、誰使用誰負責、誰主管誰負責”的原則,雲平醫的台與雲租戶應根據平台建設模式承擔相應的網絡安全責任。
Q7:什麽是“一(yī)個中(zhōng)心,三重防護”?
A7:”一(yī)個中(zhōng)心、三重防護“是等級保護安全設計技術也但框架,”一(yī)個中(zhōng)心“指安全管理中(zhōng)心, 能來”三重防護“指安全通信網絡、安全區域邊界、安全計算環境。此框架是網絡安全整體下愛(tǐ)架構設計、方案編制的基本參考原則。
圖4 等級保護安全設計技術框架
Q8:什麽是網絡安全建設“三同步”?
A8:“三同步”指網絡運營者應在網絡建設和運營過程中開會(zhōng),同步規劃、同步建設、同步使用有關網絡安全保城作護措施。
Q9:“三化六防”是什麽?
A9:“三化六防”是公網安〔2020〕1960号《貫事家徹落實網絡安全等保制度和關保制度的指導意見》中(zhōng)要求深入商相貫徹實施網絡安全等級保護制度,落實“三化媽放六防”的措施,即實戰化、體(tǐ)系化、常态化的思路,以及窗些動态防禦、主動防禦、縱深防禦、精準防護、整體(鄉的tǐ)防控、聯防聯控的措施。
Q10:等保1.0到2.0有什麽變化?
A10:等保1.0到2.0從名稱、定級對象、安全要求月又、控制措施分(fēn)類結構、規定動作等多個方面都有明顯的變化。
表4 等保1.0與2.0變化對比
總結
信息化的建設和實施是一(yī)個系統且複雜(zá)的工(gōng)程,但妹積極落實關鍵信息系統的等級保護建設不僅可暗又以幫助企業快速提高信息系統的安全水平,同時可以避免因信息系統安全漏洞唱廠帶來的經濟風險,從而有利的降低信息化投入,同間業時滿足國家相關法律法規的要求,進一(yī)步提升國家整體(tǐ)的信信腦息化安全水平。因此,堅持落地實踐網絡安全內制等級保護建設工(gōng)作是我(wǒ)暗坐(wǒ)們需要長期堅守的方向。
來源:等級保護測評
咨詢熱線:0351-4073466
地址:(北(běi)區)山西省太原市迎澤亮熱區新建南(nán)路文源巷24号文源公務中(zhōng文村)心5層
(南(nán)區)太原市報睡小(xiǎo)店(diàn)區南(nán)中(zhōng)環街你相529 号清控創新基地A座4層