等级保护工作介绍

什么是等级保护

等保1.0:

信息安全等级保护是指根据信息系统在国家安全、社会稳定、合法权益和公共利益等方面的重要程度以及风险威胁、安全需求、安全成本等因素,将其划分不同的安全保护等级并采取相应等级的安全保护技术、管理措施,以保障信息系统安全和信息安全 。

等保2.0:

安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息和公开信息以及存储、传输、处理这些信息的信息系统分等级实行保护和监管

等级保护工作的意义

国家信息安全保障工作的基本制度、基本国策。

开展信息安全工作的基本方法。

促进信息华、维护国家信息安全的根本保障,是国家意志的体现。

落实信息安全工作的关键。

等级保护工作的主要内容

五个规定动作:

定级、备案、安全建设整改、等级测评、监督检查

等保1.0标准要求:

技术要求+管理要求 (物理、网络、主机、应用、数据)+(制度、机构、人员、建设、运维)

等保2.0标准要求:

安全通用要求+安全扩展要求

等级保护工作的基本流程

  • 01 系统定级 定级是开展等级保护工作的首要步骤,应保证对系统进行准确定级。
  • 02 备案 备案是向监管部门告知将进行等级保护建设的必要流程,应及时主动进行系统备案。
  • 03 系统建设整改 建设整改是等级保护工作落实的关键,应对检查出的安全隐患进行认真整改。
  • 04 等级测评 等级测评是度量安全保护状况的科学、客观、公正的方法,通过测评的系统方可投入运行。
  • 05 监督检查 系统运营者应定期主动开展信息安全自查并配合相关部门的监督检查,实现主动防御,持续合规。

完善的产品及解决方案

等保系列产品矩阵

安全管理中心

漏洞扫描

统一运维审计

日志审计系统

网络管理平台

终端安全管理

大数据安全分析

下一代防火墙

VPN

抗DDoS

下一代防火墙

防病毒网关

IPS

APT沙箱

上网行为管理

网闸

WAF

网页防篡改

HIPS/HIDS

IPS

数据库审计

主机杀毒软件

安全加固

等保一体机

等保2.0安全解决方案设计要求既严密又具有一定灵活性。根据系统定级结果设计防护方案,尽可能满足等级保护安全要求覆盖的所有标准。例如三级等保系统应满足三级安全通用要求中的安全通信网络、安全区域边界、安全计算环境和安全管理中心的所有要求。而对于等保三级的云计算系统,除必须满足三级安全通用要求外,还必须满足三级云计算安全扩展要求。

此外,等保2.0测评通过后,网络运营者不能放松警惕。为了保障系统持续安全,用户需要持续关注防御效果,主动进行网络安全系统自查,配合公安机关完成监督检查。一旦发现信息安全风险,及时改进网络安全设计方案,主动修复系统威胁。

服务案例

金融行业等级保护解决方案

帮助金融客户构筑数据中心传输、虚拟化安全运营以及生产网与数据网的安全隔离。全方位立体化的安全防护架构,实现信息安全风险管理。

医院等级保护方案

根据《卫生行业信息安全等级保护工作的指导意见》要求,对医疗信息系统进行分析,帮助国家、省、地市级卫生信息平台完成等保安全建设。

等级保护保障校园网络安全

帮助校园师生改善内外网安全和网络资源的合理使用。

助力电力系统安全运营

在众多备选的安全等级保护方案中,顺利通过安全能力和专业知识评估。

等保常见问题解答

1、什么是等保?

等保即信息安全等级保护,是指对国家重要信息、 法人和其他组织及公民的专有信息以及公开信息在 存储、传输、处理信息时分等级实行安全保护 对信息系统中使用的信息安全产品实行按等级管理; 对信息系统中发生的信息安全事件分等级响应、处 置

2.为什么要实施等级保护?

《网络安全法》明确规定信息系统运营、使用单位 应当按照网络安全等级保护制度要求,履行安全保 护义务,如果拒不履行,将会受到相应处罚。未开展等级保护工作,可能触及法律。

3.哪些行业需要实施等级保护?

省辖市以上党政机关的重要网站和办公信息系统;电信、广电行业的公用通信网、广播电视传输网等基础信息网络、经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统;铁路、银行、海关、税务、银行、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源能源、交通、文化、教育、统计、工商行政管理、邮政行业部门的生产、调度、管理、办公等重要信息系统。

4.什么是云租户安全?

根据云上系统的责任分工,对安全通用要求和云计算安全扩展要求拆分,云服务商和云服务客户(租户)针对要求采取对应安全保护措施。云服务商负责云平台安全;租户负责云平台上的业务应用系统安全。 需注意的是:1)云计算平台安全保护等级原则上不低于其承载的业务系统的安全保护等级。2)国家关键信息基础设施(重要云计算平台)的安全保护等级应不低于第三级。

5.等保共有几级,如何定级?

是否商用前做一次等保测评就可以了?

共五级,1级不需报备;5级系统尚不存在;最常见的为2,3级系统,4级系统一般含有涉密内容。

6.等保测评是不是做一次终身有效?

等保是一个持续工作。二级系统部分行业明确要求每两年做一次,三级系统要求每年做一次,四级系统每半年做一次,没有明确要求的行业建议两年做一次。主动进行等保测评一方面可以保证持续合规,另一方面能更好的切实做好单位的网络安全防御工作。