99国产精品永久免费视频,最近在线观看免费视频,cao我,国产网红主播无码精品,国产女高清在线看免费观看,中文字幕精品有码,99久久精品国产精品一区

當(dāng)前位置:首頁(yè) > IT資質(zhì) > 網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)

網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)

一文講清 信息安全等級(jí)保護(hù)應(yīng)用的四個(gè)步驟
等保不是可選項(xiàng)而是國(guó)家法律規(guī)定的網(wǎng)絡(luò)安全基線(xiàn)??衫斫鉃椋簢?guó)家為所有網(wǎng)絡(luò)系統(tǒng)頒發(fā)“安全駕照”,不同車(chē)型(系統(tǒng)等級(jí))需要不同的駕照(安全要求),并要定期年審(測(cè)評(píng))。

  等保測(cè)評(píng)不是可選項(xiàng)而是國(guó)家法律規(guī)定的網(wǎng)絡(luò)安全基線(xiàn)??衫斫鉃椋簢?guó)家為所有網(wǎng)絡(luò)系統(tǒng)頒發(fā)“安全駕照”,不同車(chē)型(系統(tǒng)等級(jí))需要不同的駕照(安全要求),并要定期年審(測(cè)評(píng))。

  第一部分:等級(jí)保護(hù)體系——理解“游戲規(guī)則”

  等保體系概括為 “一個(gè)法律、五個(gè)等級(jí)、五個(gè)環(huán)節(jié)”。

  1.一個(gè)法律依據(jù):

  《網(wǎng)絡(luò)安全法》第21條明確規(guī)定,國(guó)家實(shí)行網(wǎng)絡(luò)安全等級(jí)保護(hù)制度。不做等保,屬于違法行為。

  2.五個(gè)安全等級(jí)(一至五級(jí),逐級(jí)增高)

  第一級(jí)(自主保護(hù)級(jí)):

  系統(tǒng)被破壞后,損害公民、法人權(quán)益。無(wú)需測(cè)評(píng),自主保護(hù)。(如:非核心的企業(yè)宣傳網(wǎng)站)

  第二級(jí)(指導(dǎo)保護(hù)級(jí)):

  系統(tǒng)被破壞后,損害公民、法人和社會(huì)秩序的權(quán)益。指導(dǎo)保護(hù),每?jī)赡隃y(cè)評(píng)一次。(如:企業(yè)內(nèi)部OA、官網(wǎng)、一般業(yè)務(wù)系統(tǒng))

  第三級(jí)(監(jiān)督保護(hù)級(jí)):

  系統(tǒng)被破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成嚴(yán)重?fù)p害,或?qū)?guó)家安全造成損害。強(qiáng)制監(jiān)督,每年測(cè)評(píng)一次。(如:政務(wù)系統(tǒng)、醫(yī)院核心HIS、金融交易、大型企業(yè)ERP)

  第四級(jí)(強(qiáng)制保護(hù)級(jí)):

  系統(tǒng)被破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成特別嚴(yán)重?fù)p害,或?qū)?guó)家安全造成嚴(yán)重?fù)p害。(如:電力調(diào)度、社保核心、公安部級(jí)系統(tǒng))

  第五級(jí)(專(zhuān)控保護(hù)級(jí)):

  系統(tǒng)被破壞后,會(huì)對(duì)國(guó)家安全造成特別嚴(yán)重?fù)p害。(國(guó)家級(jí)系統(tǒng))

  【關(guān)鍵點(diǎn)】:90%以上的企業(yè)和單位,核心系統(tǒng)集中在二級(jí)和三級(jí)。三級(jí)是投入和監(jiān)管的分水嶺。

  3.五個(gè)規(guī)定動(dòng)作(工作流程)

  這是你必須完成的五個(gè)步驟,順序不能亂:

  ① 定級(jí) → ② 備案 → ③ 建設(shè)整改 → ④ 等級(jí)測(cè)評(píng) → ⑤ 監(jiān)督檢查

  第二部分:系統(tǒng)定級(jí)工作——確定“考哪類(lèi)駕照”

  定級(jí)是起點(diǎn),定錯(cuò)了后面全錯(cuò)。定級(jí)由運(yùn)營(yíng)使用單位(你)主導(dǎo)。

  定級(jí)方法(一個(gè)公式+兩個(gè)要素)

  系統(tǒng)等級(jí)由 “受侵害的客體”和 “對(duì)客體造成的侵害程度”共同決定。

  1.受侵害的客體(三個(gè),逐級(jí)嚴(yán)重)

  公民、法人和其他組織的合法權(quán)益(對(duì)應(yīng)一、二級(jí))。

  社會(huì)秩序、公共利益(對(duì)應(yīng)三、四級(jí))。

  國(guó)家安全(對(duì)應(yīng)四、五級(jí))。

  2.侵害程度(三個(gè),逐級(jí)嚴(yán)重)

  一般損害

  嚴(yán)重?fù)p害

  特別嚴(yán)重?fù)p害

  定級(jí)流程:

  1.梳理資產(chǎn):列出所有需要定級(jí)的系統(tǒng)(如官網(wǎng)、APP后臺(tái)、CRM、生產(chǎn)系統(tǒng))。

  2.初步定級(jí):對(duì)每個(gè)系統(tǒng),業(yè)務(wù)部門(mén)和技術(shù)部門(mén)一起,對(duì)照上表打分。

  舉例:一個(gè)醫(yī)院預(yù)約掛號(hào)系統(tǒng)癱瘓:

  侵害客體:社會(huì)秩序和公共利益(大量患者無(wú)法就醫(yī))。

  侵害程度:嚴(yán)重?fù)p害(影響一個(gè)地區(qū))。

  結(jié)論:建議定為三級(jí)。

  舉例:一個(gè)企業(yè)內(nèi)部考勤系統(tǒng)癱瘓:

  侵害客體:公民、法人權(quán)益(員工無(wú)法打卡,企業(yè)考勤混亂)。

  侵害程度:一般損害。

  結(jié)論:建議定為二級(jí)。

  3.專(zhuān)家評(píng)審:

  組織專(zhuān)家(或聘請(qǐng)咨詢(xún)機(jī)構(gòu))對(duì)初步定級(jí)結(jié)果進(jìn)行評(píng)審,出具《定級(jí)專(zhuān)家評(píng)審意見(jiàn)》。

  4.主管部門(mén)審核:有上級(jí)主管單位的,需報(bào)批。

  5.公安機(jī)關(guān)備案:到屬地公安網(wǎng)安部門(mén),提交《信息系統(tǒng)安全等級(jí)保護(hù)備案表》,取得《備案證明》。這是法定動(dòng)作!

  第三部分:整改檢查工作—— “根據(jù)考試大綱復(fù)習(xí)備考”

  定級(jí)備案后,就要對(duì)照國(guó)家標(biāo)準(zhǔn)(GB/T 22239-2019 《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》)進(jìn)行整改。這是最花錢(qián)、最花時(shí)間的部分。

  整改核心:滿(mǎn)足對(duì)應(yīng)等級(jí)的“安全通用要求”

  

  標(biāo)準(zhǔn)要求分為 “技術(shù)”和 “管理”兩大類(lèi),共10個(gè)方面。


類(lèi)別

核心整改項(xiàng)(以三級(jí)系統(tǒng)為例)

接地氣解讀與常見(jiàn)成本

技術(shù)安全

1. 物理安全:機(jī)房防盜防火、溫濕度控制、電力冗余。

租用合規(guī)數(shù)據(jù)中心或改造自有機(jī)房。成本:。


2. 網(wǎng)絡(luò)安全:部署防火墻、入侵檢測(cè)、邊界防護(hù)、網(wǎng)絡(luò)審計(jì)。

買(mǎi)硬件或云服務(wù)。核心投入點(diǎn)。成本:中高


3. 主機(jī)安全:服務(wù)器安裝殺毒軟件、定期漏洞掃描、最小化服務(wù)。

買(mǎi)終端安全軟件和服務(wù)。成本:。


4. 應(yīng)用安全:代碼安全測(cè)試、防SQL注入、身份鑒別、訪(fǎng)問(wèn)控制。

需開(kāi)發(fā)團(tuán)隊(duì)配合修改代碼或買(mǎi)WAF。成本:中高


5. 數(shù)據(jù)安全:重要數(shù)據(jù)加密存儲(chǔ)和傳輸、備份與恢復(fù)演練。

買(mǎi)加密軟件/硬件、備份系統(tǒng)。成本:。

管理安全

6. 安全管理制度:制定《網(wǎng)絡(luò)安全管理總綱》等一堆文檔。

套模板編寫(xiě)。成本:低(人力)


7. 安全管理機(jī)構(gòu):設(shè)立網(wǎng)絡(luò)安全領(lǐng)導(dǎo)小組、專(zhuān)職安全崗位。

明確責(zé)任人和崗位。成本:組織成本。


8. 人員安全管理:全員簽訂保密協(xié)議、進(jìn)行安全培訓(xùn)。

日常管理工作。成本:。


9. 系統(tǒng)建設(shè)管理:采購(gòu)安全產(chǎn)品、第三方服務(wù)商管理。

規(guī)范采購(gòu)合同。成本:。


10. 系統(tǒng)運(yùn)維管理:日常漏洞修補(bǔ)、日志審計(jì)分析(最重要!)、應(yīng)急預(yù)案與演練。

買(mǎi)日志審計(jì)平臺(tái)(必須?。?,并安排人看。成本:中高


【關(guān)鍵點(diǎn)】


  三級(jí)系統(tǒng)強(qiáng)制要求日志集中存儲(chǔ)6個(gè)月以上,并定期分析。這是測(cè)評(píng)重點(diǎn),也是很多單位失分項(xiàng)。

  整改后,聘請(qǐng)有資質(zhì)的“測(cè)評(píng)機(jī)構(gòu)”進(jìn)行等級(jí)測(cè)評(píng)。測(cè)評(píng)機(jī)構(gòu)會(huì)出具《等級(jí)測(cè)評(píng)報(bào)告》,合格則通過(guò),不合格則繼續(xù)整改復(fù)測(cè)。

  第四部分:風(fēng)險(xiǎn)評(píng)估|等級(jí)保護(hù)—— “日常體檢” vs “駕照年審”

  這是兩個(gè)常被混淆的概念,必須分清。



維度

等級(jí)保護(hù)

風(fēng)險(xiǎn)評(píng)估

性質(zhì)

國(guó)家強(qiáng)制合規(guī)要求,是“底線(xiàn)”。

企業(yè)自發(fā)的安全管理手段,是“摸高”。

目的

證明你的系統(tǒng)達(dá)到了國(guó)家規(guī)定的某一等級(jí)的安全基線(xiàn)。

識(shí)別和分析你系統(tǒng)面臨的具體風(fēng)險(xiǎn),并評(píng)估其大小。

頻率

定期(二級(jí)2年,三級(jí)1年),“年審”。

不定期,可隨時(shí)進(jìn)行,“日常體檢”。

結(jié)果

《等級(jí)測(cè)評(píng)報(bào)告》(通過(guò)/不通過(guò))。

《風(fēng)險(xiǎn)評(píng)估報(bào)告》(列出風(fēng)險(xiǎn)清單和優(yōu)先級(jí))。

關(guān)系

風(fēng)險(xiǎn)評(píng)估是達(dá)成等保要求的重要工具。

等保是風(fēng)險(xiǎn)評(píng)估必須參考的合規(guī)性風(fēng)險(xiǎn)來(lái)源

  如何結(jié)合使用:


  1.場(chǎng)景A:準(zhǔn)備首次過(guò)等保(如三級(jí))

  步驟:先做一次全面的風(fēng)險(xiǎn)評(píng)估,摸清自身與三級(jí)要求的差距在哪里。然后,以等保要求為綱,以風(fēng)險(xiǎn)評(píng)估結(jié)果為目的,進(jìn)行針對(duì)性整改。這樣效率最高,錢(qián)花在刀刃上。

  2.場(chǎng)景B:已過(guò)等保,需要持續(xù)安全運(yùn)營(yíng)

  步驟:每年在等保測(cè)評(píng)間隙,定期(如每季度)進(jìn)行專(zhuān)項(xiàng)風(fēng)險(xiǎn)評(píng)估(如針對(duì)新上線(xiàn)的業(yè)務(wù)、新發(fā)現(xiàn)的漏洞)。這能幫你動(dòng)態(tài)發(fā)現(xiàn)新風(fēng)險(xiǎn),持續(xù)改進(jìn),確保下次等保測(cè)評(píng)順利通過(guò)。

  3.場(chǎng)景C:上級(jí)單位或行業(yè)要求

  步驟:如果行業(yè)監(jiān)管要求(如金融、電力)既要做等保又要做風(fēng)險(xiǎn)評(píng)估,那么通常先完成等保測(cè)評(píng),再用風(fēng)險(xiǎn)評(píng)估去查漏補(bǔ)缺,追求高于等?;€(xiàn)的安全水平。

  路線(xiàn)圖

  1.第一步(摸底):盤(pán)點(diǎn)所有信息系統(tǒng),初步判斷核心系統(tǒng)需定為二級(jí)還是三級(jí)。

  2.第二步(立項(xiàng)):成立等保工作小組,聯(lián)系測(cè)評(píng)機(jī)構(gòu)進(jìn)行前期咨詢(xún)。

  3.第三步(定案):完成正式定級(jí)、專(zhuān)家評(píng)審和公安備案。

  4.第四步(整改):對(duì)照等保標(biāo)準(zhǔn),結(jié)合風(fēng)險(xiǎn)評(píng)估,進(jìn)行技術(shù)和管理整改。重點(diǎn)投:日志審計(jì)、邊界防護(hù)、備份恢復(fù)。

  5.第五步(測(cè)評(píng)):聘請(qǐng)測(cè)評(píng)機(jī)構(gòu)進(jìn)行正式測(cè)評(píng),根據(jù)報(bào)告完成最終整改。

  6.第六步(常態(tài)化):通過(guò)后,進(jìn)入“持續(xù)運(yùn)維、定期測(cè)評(píng)、穿插風(fēng)險(xiǎn)評(píng)估”的循環(huán)。

  等保不是一次性的項(xiàng)目,而是一個(gè)持續(xù)的安全治理過(guò)程。



  等級(jí)保護(hù)(等保)是貫穿于信息化項(xiàng)目全生命周期的強(qiáng)制性安全框架。它在實(shí)際項(xiàng)目中的應(yīng)用,概括為 “從項(xiàng)目立項(xiàng)到系統(tǒng)下線(xiàn),全程提供安全基線(xiàn)和合規(guī)準(zhǔn)繩”。


  深信安專(zhuān)注于為中大型及全球化企業(yè)提供高品質(zhì)一體化服務(wù),包括IT資質(zhì),體系建設(shè),項(xiàng)目申報(bào),軍工/涉密等,7*24小時(shí)全天配備專(zhuān)業(yè)運(yùn)維及客服人員,致力為企業(yè)打造可信賴(lài)及綜合的智能化ICT解決方案。


  您可以直接撥打咨詢(xún)電話(huà):13823528464 孫經(jīng)理,我們將馬上安排資深顧問(wèn)為您介紹成功案例、產(chǎn)品詳情、定制化解決方案及報(bào)價(jià)等信息。


官方網(wǎng)址:http://www.mqfsl.com/index.html


  公司地址:深圳市龍華區(qū)民治街道藍(lán)坤大廈1503室


  深圳等保測(cè)評(píng)辦理咨詢(xún)13823528464 孫經(jīng)理 (微信同號(hào))





Copyright © 2020 深信安(深圳)信息技術(shù)有限公司 版權(quán)所有 版權(quán)所有