Image
全國統一服務熱線
0351-4073466

等級保護基礎知識概覽


編輯:2023-04-23 15:24:57

前言

網絡安全等級保護是國家(jiā)網絡安全工(gōng)作的基本制度做畫、基本國策,是維護國家(jiā)關鍵信息基礎設施議校安全的重要手段。從1994年至今,網絡安全等級保護制度工(gōng)作經過實踐及改進,不呢請(bù)斷豐富制度内涵、拓展保護範圍、完善監管措施,逐步健全網絡安全等級保護制度政策、标準和支撐體系,對我請門國的網絡信息安全建設具有重要的指導作用。

等級保護發展史

等級保護工(gōng)作經過近二十年的發展東黃已經從1.0階段發展到2.0階段,從制度上請身升到法律:

等級保護1.0:1994年,國務院頒布《中華人民共和國計算機信息系統安全保護條例》,規定計算機謝算信息系統實行安全等級保護。

452040

圖1 等保1.0階段大(dà)事件回顧

等級保護2.0:2016年10月10日,第五屆全國信息安全等級保護技術大(dà)會(hu小笑ì)召開(kāi),公安部網絡安全保衛局郭啟全總工(gōng)指出“紙家國家(jiā)對網絡安全等級保護制度提出了新的拍廠要求,等級保護制度已進入2.0時(shí兵裡)代”。

2017年6月1日,《中華人民共和國網絡安全法》正式頒布,第二十計鄉一條明确“國家(jiā)實行網絡安全等級線弟保護制度……”,等級保護制度正式進入有法可依階公樹段。

354126

圖2 等保2.0階段大(dà)事件回顧

等保基礎之十問十答(dá)

Q1:等保2.0、等保3.0是什麼?

A1等保中提到的“二級”、“三級”,意指信息系統運營者根據信息系統在國家唱通(jiā)安全、經濟建設、社會(huì)生活中的重拍黃要程度及遭到破壞後對國家(jiā)安全、社會(huì)秩序、公共利益以及公習水民、法人和其他(tā)組織的合法權益的危害程度,視林将信息系統劃分為(wèi)不(bù)同的安全保護等級并對其靜但實施不(bù)同的保護和監管。

等保二級指對信息系統進行第二級安全保護,等保懂黑三級指對信息系統進行第三級安全保護,并非是“等保2.和還0”及“等保3.0”。

等級保護根據《GB 17859-1999 說歌計算機信息系統安全保護等級劃分準則》(網絡秒鄉安全領域******一個強制标準)規定共分五級,分錢校别是:

2951161 等保定級分類

Q2:等級保護的工(gōng)作流程是什麼?

A2:等級保護主要工(gōng)作流程為(w場公èi)定級、備案、建設整改、等級測評、監督檢查五個環節。

41762

圖3 等保工(gōng)作流程圖

等保工(gōng)作重點注意事項:

定級環節:二級及以上的系統必須經過專家(jiā)評審、主管部門審核(此要求說火為(wèi)等保2.0新增);

備案環節:網安備案的審批處理時(shí)間為(wèi)1她兒0個工(gōng)作日;

建設整改環節:需參照******的等保2.0動鐘國标進行規劃設計;

測評環節:找具有測評資(zī)質的測評機構進行測評。

Q3:不(bù)同等級多少分可以通(tōng)兵匠過等保測評?

A3:2021年6月18日執行的新測評标準(等保測評自章報告模闆(2021 版)),計分方式由得(de)分制調整為(wèi)缺陷煙紙扣分制,由“符合”、“不(bù)符合”調整答刀為(wèi)“優、良、中、差”四個等級測評結論。

3412382 新版測評結論

2158423 老版測評結論(廢棄)

Q4:等保測評通(tōng)過後,多久需雨場要複測?

A4:二級信息系統每兩年測評一次,三級信息系統明确規定每年測評一次,四級信息器愛系統每半年測評一次。

Q5:有包過的技術解決方案嗎?

A5:不(bù)存在包過的技術方案。等級保護測評包含技購下術部分和管理部分,單純的技術解決方案默認分數占比隻有50%,化年管理部分的建設也至關重要,可以選取專業的安全廠商及專請朋業的測評機構來開(kāi)展等保建設及測評工(gōng)作,更加容易通(愛話tōng)過。

Q6:業務系統在雲上,如(rú)何進行等保建設工(gōng)作西慢?

A6:根據《信息安全技術網絡安全等級保護基本要求》(G黃術B/T 22239-2019)附錄D,雲服務商根據提好月供的IaaS、PaaS、SaaS模式承擔不(bù)同的平唱兵台安全責任。業務系統上雲後,雲租戶與雲平台服務商之間應遵循責任匠微分擔矩陣共同承擔相應的安全責任,根據“誰運營舊服誰負責、誰使用誰負責、誰主管誰負責”的原則商黑,雲平台與雲租戶應根據平台建設模式承擔相應的家日網絡安全責任。

Q7:什麼是“一個中心,三重防護”?

A7:”一個中心、三重防護“是等級保護安全設計技術框架,影對”一個中心“指安全管理中心, ”三重防護“師美指安全通(tōng)信網絡、安全區域邊界、安全計算環境。此框架是網絡木紅安全整體架構設計、方案編制的基本參考原則。

915984 等級保護安全設計技術框架

Q8:什麼是網絡安全建設“三同步”?

A8:“三同步”指網絡運營者應在網絡建設和運營過程中,同步規劃、計高同步建設、同步使用有關網絡安全保護措施。

Q9:“三化六防”是什麼?

A9:“三化六防”是公網安〔2020〕1960号《貫徹落實網絡安全等保制度家訊和關保制度的指導意見》中要求深入貫徹實施網絡安全等級行校保護制度,落實“三化六防”的措施,即實戰化、體系化、常态化的思路地店,以及動态防禦、主動防禦、縱深防禦、精準防懂城護、整體防控、聯防聯控的措施。

Q10:等保1.02.0有什麼變化?

A10:等保1.0到2.0從名稱、定級對象、安全要求、控舞照制措施分類結構、規定動作等多個方面都有明顯的變化。

486142​表4 等保1.02.0變化對比

總結

信息化的建設和實施是一個系統且複雜的工(gōng)程,積極落實關鍵信息系統的等師光級保護建設不(bù)僅可以幫助企業快速提高信息系統的安全水平,同時(shí)可拿刀以避免因信息系統安全漏洞帶來的經濟風險,從而有大讀利的降低(dī)信息化投入,同時(shí)滿足國家(jiā)相關舊會法律法規的要求,進一步提升國家(jiā)整體的信息化安全水平。因視電此,堅持落地實踐網絡安全等級保護建設工(gōng)作是我們(men)需要煙話長(cháng)期堅守的方向。

來源:等級保護測評


Image
Image
版權所有:山西科(kē)信源信息科(kē)技有限公司  影得
咨詢熱線:0351-4073466 
地址:(北區)山西省太原市迎澤區新建南路文源巷24号文區討源公務中心5層
           (南區)太原市小店區南中環街(jiē)529 号清控創我就新基地A座4層
Image
©2021 山西科(kē)信源信息科(kē)技有限公司 晉ICP備1500人個0945号 技術支持 - 資(zī)海科(k可你ē)技集團