2019年5月13日,國家市場監(jiān)督管理總局、國家標(biāo)準(zhǔn)化管理委員會召開新聞發(fā)布會,正式發(fā)布了等保2.0相關(guān)的《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護基本要求》、《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護測評要求》、《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護安全設(shè)計技術(shù)要求》等國家標(biāo)準(zhǔn)。
2019年12月1日,等級保護2.0正式實施。
什么是等保?
網(wǎng)絡(luò)安全等級保護制度是我國網(wǎng)絡(luò)安全領(lǐng)域的基本國策、基本制度,等級保護標(biāo)準(zhǔn)在1.0時代標(biāo)準(zhǔn)的基礎(chǔ)上,注重主動防御,從被動防御到事前、事中、事后全流程的安全可信、動態(tài)感知和全面審計,實現(xiàn)了對傳統(tǒng)信息系統(tǒng)、基礎(chǔ)信息網(wǎng)絡(luò)、云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)、移動互聯(lián)網(wǎng)和工業(yè)控制信息系統(tǒng)等級保護對象的全覆蓋。
等保2.0有哪些變化?
近年來,隨著信息技術(shù)的發(fā)展和網(wǎng)絡(luò)安全形勢的變化,等保1.0要求已無法有效應(yīng)對新的安全風(fēng)險和新技術(shù)應(yīng)用所帶來的新威脅,等保1.0被動防御為主的防御無法滿足當(dāng)前發(fā)展要求,因此急需建立一套主動防御體系。等保2.0適時而出,從法律法規(guī)、標(biāo)準(zhǔn)要求、安全體系、實施環(huán)節(jié)等方面都有了變化。
1、標(biāo)準(zhǔn)依據(jù)的變化
從條例法規(guī)提升到法律層面。等保1.0的最高國家政策是國務(wù)院147號令,而等保2.0標(biāo)準(zhǔn)的最高國家政策是網(wǎng)絡(luò)安全法,其中《中華人民共和國網(wǎng)絡(luò)安全法》第二十一條要求,國家實施網(wǎng)絡(luò)安全等級保護制度;第二十五條要求,網(wǎng)絡(luò)運營者應(yīng)當(dāng)制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案;第三十一條則要求,關(guān)鍵基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級保護制度的基礎(chǔ)上,實行重點保護;第五十九條規(guī)定的網(wǎng)絡(luò)安全保護義務(wù)的,由有關(guān)主管部門給予處罰。因此不開展等級保護等于違法。
2、標(biāo)準(zhǔn)要求變化
等級2.0在1.0基本上進行了優(yōu)化,同時對云計算、物聯(lián)網(wǎng)、移動互聯(lián)網(wǎng)、工業(yè)控制、大數(shù)據(jù)新技術(shù)提出了新的安全擴展要求。在使用新技術(shù)的信息系統(tǒng)需要同時滿足“通用要求+擴展要求”。且針對新的安全形勢提出了新的安全要求,標(biāo)準(zhǔn)覆蓋度更加全面,安全防護能力有很大提升。
通用要求方面,等保2.0標(biāo)準(zhǔn)的核心是優(yōu)化。刪除了過時的測評項,對測評項進行合理改寫,新增對新型網(wǎng)絡(luò)攻擊行為防護和個人信息保護等新要求,調(diào)整了標(biāo)準(zhǔn)結(jié)構(gòu)、將安全管理中心從管理層面提升至技術(shù)層面。
擴展要求擴展了云計算、物聯(lián)網(wǎng)、移動互聯(lián)網(wǎng)、工業(yè)控制、大數(shù)據(jù)。
3、安全體系變化
等保2.0相關(guān)標(biāo)準(zhǔn)依然采用“一個中心、三重防護”的理念,從等保1.0被動防御的安全體系向事前防御、事中相應(yīng)、事后審計的動態(tài)保障體系轉(zhuǎn)變。建立安全技術(shù)體系和安全管理體系,構(gòu)建具備相應(yīng)等級安全保護能力的網(wǎng)絡(luò)安全綜合防御體系,開展組織管理、機制建設(shè)、安全規(guī)劃、通報預(yù)警、應(yīng)急處置、態(tài)勢感知、能力建設(shè)、監(jiān)督檢查、技術(shù)檢測、隊伍建設(shè)、教育培訓(xùn)和經(jīng)費保障等工作。
4、等級規(guī)定動作
保護定級、備案、建設(shè)整改、等級測評、監(jiān)督檢查的實施過程中,等保2.0進行了優(yōu)化和調(diào)整。
(1)定級對象的變化。
等保1.0定級的對象是信息系統(tǒng),等保2.0的定級對象擴展至基礎(chǔ)信息網(wǎng)絡(luò)、工業(yè)控制系統(tǒng)、云計算平臺、物聯(lián)網(wǎng)、使用移動互聯(lián)技術(shù)的網(wǎng)絡(luò)、其他網(wǎng)絡(luò)以及大數(shù)據(jù)等多個系統(tǒng)平臺,覆蓋面更廣。
(2)定級級別的變化。
公民、法人和其他組織的合法權(quán)益產(chǎn)生特別嚴(yán)重損害時,相應(yīng)系統(tǒng)的等級保護級別從1.0的第二級調(diào)整到了第三級(根據(jù)GA/T1389)。
(3)定級流程的變化。
等保2.0標(biāo)準(zhǔn)不再自主定級,二級及以上系統(tǒng)定級必須經(jīng)過專家評審和主管部門審核,才能到公安機關(guān)備案,整體定級更加嚴(yán)格。
(4)測評合格要求提高
相較于等保1.0,等保2.0測評達的標(biāo)準(zhǔn)發(fā)生了變化,2.0中測評結(jié)論分為:優(yōu)(90分及以上)、良(80分及以上)、中(70分及以上)、差(低于70分),70分以上才算基本符合要求,基本分調(diào)高了,測評要求更加嚴(yán)格。
等保2.0的實施對企業(yè)有什么影響?
根據(jù)誰主管誰負責(zé)、誰運營誰負責(zé)、誰使用誰負責(zé)的原則,網(wǎng)絡(luò)運營者成為等級保護的責(zé)任主體,如何快速高效地通過等級保護測評成為企業(yè)開展業(yè)務(wù)前必須思考的問題。
等保2.0有5個運行步驟:定級、備案、建設(shè)和整改、等級測評、檢查。同時,也分5個等級,即信息系統(tǒng)按重要程度由低到高分為5個等級,并分別實施不同的保護策略。
自2017年6月1日《網(wǎng)絡(luò)安全法》正式實施以來,全國各地已發(fā)生上百起因違反其中等級保護相關(guān)條令而受到執(zhí)法機關(guān)行政處罰的案件。網(wǎng)絡(luò)運營者必須按照等級保護制度要求開展定級備案、等級測評、安全建設(shè)、安全檢查等工作,必須嚴(yán)格對照自身屬性和等級分類,積極開展網(wǎng)絡(luò)安全等級保護工作,增強網(wǎng)絡(luò)安全防護能力,切實保障網(wǎng)絡(luò)運行安全。
知道創(chuàng)宇以等保合規(guī)為基礎(chǔ),聯(lián)合各地測評機構(gòu),幫助企業(yè)級用戶從整體網(wǎng)絡(luò)安全的角度進行合理規(guī)劃與建設(shè),構(gòu)建合法合規(guī)、符合實際需求的安全保障體系,而不僅僅是安全產(chǎn)品的堆砌,保護企業(yè)核心資產(chǎn)安全的同時幫助用戶順利通過等級測評。
在等保實施過程中,知道創(chuàng)宇將輔助用戶進行定級,協(xié)助向公安機關(guān)備案;分析已定級的信息系統(tǒng)所采取的安全保護措施與等級保護標(biāo)準(zhǔn)要求之間的差距,提出整改建議;依據(jù)差距分析結(jié)果,對信息系統(tǒng)進行安全建設(shè)和整改;選擇合適的測評機構(gòu),現(xiàn)場協(xié)助用戶對定級系統(tǒng)進行等級測評。全程協(xié)助用戶完成從定級備案到整改加固到等級測評的全部流程,幫助企業(yè)節(jié)約時間成本、人力成本和安全資源,讓企業(yè)更加專注于自身業(yè)務(wù)。
部分相關(guān)安全產(chǎn)品:
·創(chuàng)宇盾(應(yīng)用安全合規(guī))
Web業(yè)務(wù)系統(tǒng)入侵防御服務(wù)。軍工級Web業(yè)務(wù)系統(tǒng)防護服務(wù),提供網(wǎng)頁防篡改、防拖庫竊密、防掛馬等安全服務(wù)。
·數(shù)據(jù)庫審計(審計合規(guī))
產(chǎn)品提供數(shù)據(jù)庫實時攻擊檢測、監(jiān)控和審計等功能,提升數(shù)據(jù)庫和業(yè)務(wù)系統(tǒng)的整體安全水平。
·終端管控(主機安全合規(guī))
集成私有云安全系統(tǒng),既存在云殺毒和修補漏洞的優(yōu)勢,又通過私有化防止用戶數(shù)據(jù)泄露。
·滲透測試(應(yīng)用安全合規(guī))
模擬黑客攻擊,對業(yè)務(wù)系統(tǒng)進行安全性測試,及時發(fā)現(xiàn)可導(dǎo)致企業(yè)數(shù)據(jù)泄露、被篡改等漏洞,并協(xié)助客戶修復(fù)。
申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!