一文读懂等级保护.ppt_第1页
一文读懂等级保护.ppt_第2页
一文读懂等级保护.ppt_第3页
一文读懂等级保护.ppt_第4页
一文读懂等级保护.ppt_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

,一文读懂等级保护,网络安全是我国网络强国战略的重要组成部分,网络安全等级保护是落实网络安全的一项基础性重点工作。2017年6月1日,中华人民共和国网络安全法正式实施,明确“国家实行网络安全等级保护制度”,标志着网络安全等级保护工作步入2.0时代。2019年5月13日,网络安全等级保护基本要求(GB/T 22239-2019)等新版技术标准发布,开启了等保2.0工作新篇章,对保障网络安全,维护公共利益、社会秩序和国家安全具有重要作用。今天时代新威为您总结下关于等级保护工作的一些基础性知识(上篇),方便大家对等级保护工作有个快速的认识和了解。,目 录,答:网络安全等级保护是指对国家重要信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。 解读:等级保护是对专有信息及信息系统进行分等级保护,对其中的信息安全产品进行按等级管理,对发现的安全事件分等级响应和处置。两个对象,三重管理。,答:根据信息系统等级保护相关标准,等级保护工作总共分五个阶段,分别为: 1)是信息系统定级; 2)是信息系统备案; 3)是系统安全建设; 4)是信息系统开始等级测评; 5)主管单位定期开展监督检查。 解读:系统定级和备案工作是等级保护工作开展的前提,也是等级保护工作最先要做的内容,系统安全建设可以先做也可以在等级测评之后再进行,第三和第四步没有严格意义上的先后顺序之分。,答:国家信息化领导小组关于加强信息安全保障工作的意见(中办发200327号)明确要求我国信息安全保障工作实行等级保护制度;信息安全等级保护管理办法的通知(公通字200743号)具体部署了实施信息安全等级保护工作的操作办法;关于推动信息安全等级保护测评体系建设和开展等级测评工作的通知(公信安2010303号)加快推动了等级保护工作的发展;中华人民共和国网络安全法第21条明确了国家实行网络安全等级保护制度。 解读:网络安全法的出台将等级保护工作以法律形式确定下来,等级保护工作至此以法律的形式确定为国家网络安全的基本网络安全制度,不开展等级保护工作就是在违法,大家一定要认识到问题的严重性。,答:分为五个等级,分别为: 第一级(自主保护级) 第二级(指导保护级) 第三级(监督保护级) 第四级(强制保护级) 第五级(专控保护级) 系统的重要程度从1-5级逐级升高。 我们在日常工作中需要进行等级保护测评的系统是2-4级,经常遇到的是二级和三级信息系统,一级系统要求比较低,不需要进行测评,如果某个系统达到五级系统,那么这个系统很可能就已经涉密了,就不是等级保护范畴了,所以在技术要求里也没有五级的相关标准要求。,答:全国绝大部分地方规定:各地级市的单位将定级资料交给各自地级市的网安支队,省级单位将资料交给省公安网安总队,特定行业有要求的另说,也有部分地方是先将资料交到区县网安大队,再由区县网安大队转交地级市网安支队进行备案。 解读:系统定级资料填写完成之后打印两份,首页盖章,电子档准备一份,带着这些资料去当地公安网安部门进行系统备案,至于到底是哪个网安请根据各地的要求,省、市、区县都有可能。,答:等级保护测评指的是等级测评机构依据国家信息安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密信息系统安全等级保护状况进行检测评估的活动。 解读:测评的主体是测评机构,测评的对象是非涉密的信息系统。 安全是发展的前提,发展是安全的保障。没有网络安全,信息社会将成为黑暗中的废墟。时代新威作为连续多年参与护网的安全公司,在行动中获得了多方认可。等级保护2.0的发布必将对我国网络安全产业带来新的机遇与挑战,时代新威作为专业的智能信息系统审计专家,在等级保护2.0时代也将发挥越来越重要的作用,体现出越来越大的实际应用价值。,答:四级信息系统要求每半年至少开展一次测评;三级信息系统要求每年至少开展一次测评;二级信息系统一般每两年开展一次测评,时间上没有强制要求,部分行业有行业标准要求,如教育行业明确二级系统两年做一次测评。 解读:二级系统为什么建议是两年呢?一、系统相对三级没那么重要,所以时间上相对长点;二、系统相对没有定级的系统更重要些,且往往有些二级系统也非常重要,存储了大量重要的信息数据(其实本来是定三级的,种种原因定了二级),不去做测评,风险太大。,答:现场测评周期一般一周左右,具体看信息系统数量及信息系统的规模,有所增减。小规模安全整改2-3周,出具报告时间一周,整体持续周期1-2个月。如果整改不及时或牵涉到购买设备,时间上会相对较长。 解读:理论上首次测评之后出具测评报告项目就结束了,但是实际情况好多是客户接受不了结论不符合的报告,所以很多时候是等客户整改后,测评机构再进行复测,复测完成后出具最终的测评报告。所以在首次测评后需要抓紧进行安全整改,整改的快自然结束的快,所以用户单位想早点结束的话就得把安全整改抓紧落实完成。,答:测评的费用首先是按照信息系统来算,不是按照一个单位,第二不同等级的测评费用不一样。费用每个省市情况不一样,通常每个省市都有自己的一个价格区间。整体价格的规律是系统等级越高测评费用越多,系统规模越大测评费用越高,具体价格和当地测评机构进行确定。 解读:测评的费用按照系统个数和系统的等级去核算,等级越高的相对费用越高,具体请根据每个省的行情来看。,答:根据目前最新的测评机构管理办法规定:具有有效的信息安全等级保护测评机构推荐证书且没有被停业整顿的测评机构均有资格开展等级测评工作。 解读:测评必须是有资质有资格的测评公司去做,有些厂商或者集成商号称能做测评,他们可能是有这个技术水平,但是没有这个资格和资质,另外现在全国放开了,理论上想去哪里开展业务都可以。,答:测评最终结论分为不符合、基本符合和符合三种。除了结论之外还有具体得分,如82分。 解读:测评的结论理论上有符合这种结论,就是满分100分的情况,但是实际上很难达到,也几乎没有出现过,如果你们家测评达到100分了,或者你经常看到有人得100分,那一定是这家测评机构不负责任地在测评。一方面是没有绝对的安全,另一方面等保的一些条款确实很难达到或者不适用。初次做等保能达到65-75之间就已经不错了。,答:等级保护测评结论不符合表示目前该信息系统存在高危风险或整体安全性较差,不符合等保的相应标准要求。但是这并不代表等级保护工作白做了,即使你拿着不符合的测评报告,主管单位也是承认你们单位今年的等级保护工作已经开展过了,只是目前的问题较多,没达到相应的标准。 解读:测评结论不符合不是最重要的,最重要的是我们已经发现了问题,下面就需要及时对这些问题特别是高危风险及时进行安全整改,消除隐患,降低风险。 安全是发展的前提,发

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论