等級保護工作的誤區
等保,即網(wǎng)絡(luò )安全等級保護,是指根據信息系統在國家安全、社會(huì )穩定、經(jīng)濟秩序和公共利益方便的中重要程度以及風(fēng)險威脅、安全需求、安全成本等因素,將其劃分不同的安全保護等級并采取相應等級的安全保護技術(shù)、管理措施、以保障信息系統安全和信息安全。
等級保護需要在安全技術(shù)和安全管理上選用與安全等級相適應的安全控制來(lái)實(shí)現,各種控制措施連接、交互、依賴(lài)、協(xié)調、協(xié)同,共同作用于信息系統的安全防護。在等保工作中,有哪些應該注意的地方呢?
01
不做等保只要不出事就行?
根據《中華人民共和國網(wǎng)絡(luò )安全法》第二十一條規定,國家實(shí)行網(wǎng)絡(luò )安全等級保護制度。網(wǎng)絡(luò )運營(yíng)者應當按照網(wǎng)絡(luò )安全等級保護制度的要求,履行下列安全保護義務(wù),保障網(wǎng)絡(luò )免受干擾、破壞或者未經(jīng)授權的訪(fǎng)問(wèn),防止網(wǎng)絡(luò )數據泄露或者被竊取、篡改。
因此,不做等保就屬于不履行相關(guān)的法律義務(wù)。國內目前已經(jīng)有公開(kāi)報道的因沒(méi)有落實(shí)等級保護制度而被處罰的真實(shí)案例,所以等保工作需要被重視起來(lái),及時(shí)開(kāi)展。
02
內網(wǎng)不需要做等保?業(yè)務(wù)系統不對外,不需要做等保?
從技術(shù)角度而言,內網(wǎng)不代表安全,并且純粹的物理內網(wǎng)并不多見(jiàn),或多或少都以直接或間接的方式與互聯(lián)網(wǎng)有聯(lián)系。
從法律法規的角度來(lái)說(shuō),所有非涉密系統都屬于等級保護范疇,和系統在外網(wǎng)還是內網(wǎng)沒(méi)有關(guān)系。
其次在內網(wǎng)的系統往往其網(wǎng)絡(luò )安全技術(shù)措施做的并不好,甚至不少系統已經(jīng)中毒或已經(jīng)有黑客潛伏,所以不論系統在內網(wǎng)還是外網(wǎng)都得及時(shí)開(kāi)展等保工作。
03
已經(jīng)托管到云的系統不需要做等保?
根據“誰(shuí)運營(yíng)誰(shuí)負責,誰(shuí)使用誰(shuí)負責,誰(shuí)主管誰(shuí)負責”的原則,該系統責任主體還是屬于網(wǎng)絡(luò )運營(yíng)者自己,所以還是得承擔相應的網(wǎng)絡(luò )安全責任,該進(jìn)行系統定級的還是得定級,該做等保的還是得做等保。
系統上云或托管后,并不是安全責任主體轉移,只是系統所在機房地址的變更,當然在公有云模式下,Iaas、Paas、Saas不同模式相應的安全責任會(huì )有些區別,但是并不是沒(méi)有責任。
04
等保就是做個(gè)測評就可以?
等級保護工作不僅只是一個(gè)測評,而是包含定級、備案、測評、建設整改和監督審查五項內容,測評只是其中一項也是開(kāi)始,更重要的是通過(guò)測評尋找出差距,分析出目前系統存在的風(fēng)險,及時(shí)查漏補缺,進(jìn)行安全建設整改,提高信息系統的安全防護能力,降低系統受到攻擊破壞的概率。
05
系統定級越低越好?
系統的最終定級是根據受侵害的客體以及對客體侵害的程度來(lái)確定的,以事實(shí)為根據,而不是主觀(guān)隨意定級。定級低了,表面上要求更容易滿(mǎn)足,但相應的防護措施也相對不足,一旦遭受攻擊,反而得不償失。
06
一個(gè)單位只要做一個(gè)等保測評就可以?
等保測評是按照信息系統來(lái)的,以一個(gè)信息系統為測評整體,并不是按照一個(gè)單位去做的。
一個(gè)完整的信息系統包括承載其的物理機房、服務(wù)器、主機、應用、數據庫、網(wǎng)絡(luò )設備及安全設備等,測評除了這些具體的實(shí)體對象,還包括相對應的安全管理制度。
07
等保測評只要做一次就可以?
等保工作是一個(gè)持續的工作,等保測評也是一個(gè)周期性的工作,三級系統要求每年做一次,四級系統每半年做一次,二級系統部分行業(yè)明確要求每?jì)赡曜鲆淮?,沒(méi)有明確要求的行業(yè)一般是建議兩年做一次測評。
08
等保測評做完要花很多錢(qián)去整改?
整改花多少錢(qián)取決于信息系統等級、系統現有安全防護措施狀況以及網(wǎng)絡(luò )運營(yíng)者對測評分數的期望值,不一定要花很多錢(qián)。
整改的內容大體分為:安全制度完善、安全加固等安全服務(wù)以及安全設備的添置。
在安全制度及安全加固上網(wǎng)絡(luò )運營(yíng)者自己可以做很多整改工作或者委托供應商進(jìn)行加固。這些內容整改好,加上一定的安全技術(shù)措施,大致上可以滿(mǎn)足基本符合的要求,所以花多少錢(qián)要看怎么去做或者對網(wǎng)絡(luò )安全的期望值是多少。
09
云系統到哪里進(jìn)行系統定級備案?
云系統由于部署在各類(lèi)云平臺上面,而云平臺的實(shí)際物理地址往往和云系統網(wǎng)絡(luò )運營(yíng)者不在同一地址,大型云平臺還有許多物理節點(diǎn),很難確定云平臺的具體物理地址,因此從方便屬地公安機關(guān)監管的角度出發(fā),應該在系統實(shí)際運維團隊所在地市網(wǎng)安部門(mén)進(jìn)行系統備案。