安徽等保測評:帶您了解等級保護2.0
什么是等級保護?
是我國實(shí)施信息安全管理的一項法定制度。根據信息系統在國家安全、經(jīng)濟建設、社會(huì )生活中的重要程度;遭到破壞后的危害程度,將信息系統劃分為不同的安全保護等級并對其實(shí)施不同的保護和監管;從1994年147號令、2003年27號文件、2004年66號文件都明確規定信息系統安全實(shí)施等級化保護和等級化管理。
等級保護的實(shí)行范圍?
等級保護涉及所有行業(yè),除家庭自用的無(wú)線(xiàn)網(wǎng)外,只要有信息系統的單位都在等級保護覆蓋范圍(涉密系統除外)。
等級保護的主管部門(mén)是誰(shuí)?
公安機關(guān)是等級保護工作的主管部門(mén),負責信息安全等級保護工作的監督、檢查、指導;國家保密工作部門(mén)、國家密碼管理部門(mén)負責等級保護工作中有關(guān)保密工作和密碼工作的監督、檢查、指導,國信辦及地方信息化領(lǐng)導小組辦事機構負責等級保護工作部門(mén)間的協(xié)調。
我們是否需要做等保,該怎么做?
單位存在辦公網(wǎng)絡(luò )、應用及系統的都需要開(kāi)展等級保護工作。
等級保護開(kāi)展的流程如下:
(1) 定級(明確定級對象,確定被定級對象對客體的侵害程度,確定業(yè)務(wù)系統的安全保護等級,專(zhuān)家評審確定定級級別,主管部門(mén)批準)
(2) 備案(二級以上系統到縣級以上公安機關(guān)辦理備案手續)
(3) 建設整改(依據等級保護相應級別要求,開(kāi)展安全建設)
(4) 等級測評(開(kāi)展等級測評工作,就安全建設情況進(jìn)行評測)
(5) 業(yè)務(wù)運行、運維(測評合格,則由單位運維人員開(kāi)展安全運維工作)
為什么需要備案?
備案是實(shí)施國家監督、網(wǎng)絡(luò )安全檢查和安全問(wèn)責的需要。通過(guò)備案可以是國家網(wǎng)絡(luò )安全管理部門(mén)知曉信息系統在哪里?由何人運營(yíng)著(zhù)?何等重要程度的信息系統,為國家風(fēng)險管理提供了詳實(shí)的基礎數據。只有摸清底數才能為國家網(wǎng)絡(luò )安全風(fēng)險管控奠定基礎。
為什么要進(jìn)行測評?
等級測評是依據安全保護的等級保護的國家標準或行業(yè)標準,采用特定的方法對所采用的安全技術(shù)和管理控制措施實(shí)現的有效性進(jìn)行驗證的過(guò)程。
能夠為運營(yíng)使用單位發(fā)現系統漏洞和存在的安全隱患,還可全面揭示風(fēng)險并提出整改意見(jiàn)。
等級保護2.0相對于等級保護1.0有哪些主要變化?
(1) 名稱(chēng)變化:《信息安全技術(shù)信息系統安全等級保護基本要求》變?yōu)椤缎畔踩夹g(shù)網(wǎng)絡(luò )安全等級保護基本要求》,由信息系統概念上升至網(wǎng)絡(luò )空間概念。
(2) 定級對象變化:由1.0的“信息系統”變?yōu)椤?/span>信息系統、基礎信息網(wǎng)絡(luò )、云計算平臺、大數據平臺、物聯(lián)網(wǎng)系統、工業(yè)控制系統、移動(dòng)互聯(lián)網(wǎng)”等。
(3) 安全要求變化:由“安全通用要求”變?yōu)椤?/span>安全通用要求+安全擴展要求”,必須同時(shí)滿(mǎn)足安全通用要求和擴展要求才可符合。
(4) 控制措施分類(lèi)結構變化:由“(物理、網(wǎng)絡(luò )、主機、應用、數據)+管理”變?yōu)椤埃ㄎ锢憝h(huán)境、一中心三防護)+管理”。
(5) 內容變化:由“1.0規定的5個(gè)動(dòng)作”變?yōu)椤?.0規定的5個(gè)動(dòng)作+新的安全要求”;新的安全要求包括:風(fēng)險評估、安全監測、通報預警、事件調查、數據防護、災難備份、應急處置、自主可控、供應鏈安全、效果評價(jià)、綜治考核等這些與網(wǎng)絡(luò )安全密切相關(guān)的措施都將全部由等級保護制度實(shí)行。