前言
等保,即信息安全等级保护,是我国网络安全领域的基本国策和基本制度。
一、五个级别及适用对象
第一级(用户自主保护级)
- 适用对象:信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成一般损害,但不损害国家安全、社会秩序和公共利益。
- 要求:该级别无需测评,提交相关申请资料,公安部门审核通过即可。
第二级(系统审计保护级)
- 适用对象:信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
- 要求:公安部门备案,建议两年测评一次。适用于地级市各机关、事业单位及各类企业的系统应用,如网上各类服务的平台(尤其是涉及到个人信息认证的平台)、市级地方机关、政府网站等。
第三级(安全标记保护级)
- 适用对象:信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
- 要求:公安部门备案,要求每年测评一次。适用于地级市以上的国家机关、企业、事业单位的内部重要信息系统,如省级政府官网、银行官网等。
第四级(强制保护级)
- 适用对象:信息系统受到破坏后,会对国家安全造成严重损害,对社会秩序、公共利益造成特别严重损害。
- 要求:公安部门备案,要求半年测评一次。适用于国家重要领域、涉及国家安全、国计民生的核心系统,如电力、电信、广电、铁路、民航、银行、税务等重要、关键部门的生产、调度、指挥等系统。
第五级(专控保护级)
- 适用对象:信息系统受到破坏后,会对国家安全造成特别严重损害。
- 要求:公安部门备案,依据特殊安全需求进行测评。一般应用于国家的机密部门。
二、技术要求
物理安全
- 机房区域划分:机房应区域划分至少分为主机房和监控区两个部分。
- 物理访问控制:机房应配备电子门禁系统、防盗报警系统、监控系统。
- 环境安全:机房不应该有窗户,应配备专用的气体灭火、备用发电机;做好防火、防雷击、温湿度控制、电力供应和电磁防护等工作。
网络安全
- 网络架构:应绘制与当前运行情况相符合的拓扑图。
- 设备配置:交换机、防火墙等设备配置应符合要求,如进行Vlan划分并使各Vlan逻辑隔离,配置Qos流量控制策略,配备访问控制策略,重要网络设备和服务器应进行IP/MAC绑定等。
- 安全设备:应配备网络审计设备、入侵检测或防御设备。
- 身份鉴别:交换机和防火墙的身份鉴别机制要满足等保要求,如用户名密码复杂度策略,登录访问失败处理机制、用户角色和权限控制等。
- 冗余性设计:网络链路、核心网络设备和安全设备,需要提供冗余性设计。
主机安全
- 身份鉴别与访问控制:服务器的自身配置应符合要求,如身份鉴别机制、访问控制机制、安全审计机制、防病毒等。
- 冗余性:服务器(应用和数据库服务器)应具有冗余性,如需要双机热备或集群部署等。
- 漏洞扫描:服务器和重要网络设备需要在上线前进行漏洞扫描评估,不应有中高级别以上的漏洞。
- 日志保存:应配备专用的日志服务器保存主机、数据库的审计日志。
应用安全
- 功能要求:应用自身的功能应符合等保要求,如身份鉴别机制、审计日志、通信和存储加密等。
- 防篡改设备:应用处应考虑部署网页防篡改设备。
- 安全评估:应用的安全评估(包括应用安全扫描、渗透测试及风险评估),应不存在中高级风险以上的漏洞。
- 日志保存:应用系统产生的日志应保存至专用的日志服务器。
数据安全
- 本地备份:应提供数据的本地备份机制,每天备份至本地,且场外存放。
- 异地备份:如系统中存在核心关键数据,应提供异地数据备份功能,通过网络等将数据传输至异地进行备份。
三、管理制度要求
- 安全管理制度:制定完善的安全管理制度,明确安全管理的目标、原则、范围、职责和程序等。
- 安全管理机构:建立安全管理机构,明确安全管理职责和权限,负责信息系统的安全管理工作。
- 人员安全管理:对安全管理人员进行定期培训和考核,确保其具备相应的安全知识和技能;对重要岗位人员进行背景审查,确保其忠诚可靠。
- 系统建设管理:在系统建设过程中,应遵循安全规范和标准,确保系统的安全性;对系统建设过程进行安全审计和风险评估,及时发现并修复安全漏洞。
- 系统运维管理:对系统进行定期的安全巡检和漏洞扫描,及时发现并修复安全漏洞;对系统的变更进行安全评估和审批,确保变更不会引入新的安全风险;对系统的安全事件进行应急响应和处理,降低安全事件的影响和损失。
四、实施流程
- 系统定级:确定信息系统的安全保护等级,明确保护的重点和目标。
- 备案:向公安机关等主管部门进行备案,接受主管部门的监督和指导。
- 建设整改:根据确定的安全保护等级,按照相应等级的安全要求进行安全建设和整改,提高信息系统的安全性。
- 等级测评:委托具有相应资质的测评机构对信息系统进行等级测评,评估信息系统的安全状况是否符合等级保护要求。
- 监督检查:公安机关等主管部门对信息系统的安全保护状况进行监督检查,确保信息系统持续符合等级保护要求。
五、法律要求
《网络安全法》和《信息安全等级保护管理办法》明确规定,网络运营者应当履行安全保护义务,按照网络安全等级保护制度的要求,采取相应的技术和管理措施,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。对于拒不履行安全保护义务的网络运营者,将依法给予警告、罚款等处罚。
六、重要性
等保是保障信息系统安全的重要手段,对于维护国家安全、社会稳定和公共利益具有重要意义。通过实施等保,可以全面发现系统内部的安全隐患与不足之处,及时采取整改措施,提高信息系统的安全性;同时,等保也是满足法律法规要求、增强用户信任度的重要途径。
结语
要么你控制你的时间
要么时间控制你的一切
!!!