一.网络安全等级保护发展历程:
1994年,《中华人民共和国计算机信息系统安全保护条例》(国务院令第147号)第一次提出“计算机信息系统实行安全等级保护”的概念,此后一直到2007年,网络安全等级保护制度在起步和探索阶段。
2008年,GB/T 22239-2008《信息安全技术 信息系统安全等级保护基本要求》明确了对于各级信息系统的安全保护基本要求,标志着等级保护制度的标准化,等级保护1.0(以下简称等保1.0)时代正式到来。
2016年11月7日,第十二届全国人民代表大会常务委员会第二十四次会议通过《中华人民共和国网络安全法》,其中,第二十一条规定国家实行网络安全等级保护制度,明确网络安全等级保护制度的法律地位。
2019年5月,网络安全等级保护核心标准《信息安全技术 网络安全等级保护测评要求》《信息安全技术 网络安全等级保护基本要求》《信息安全技术 网络安全等级保护安全设计技术要求》正式发布,并于2019年12月1日正式实施,标志着中国等级保护制度进入2.0(以下简称等保2.0)时代。
二.什么是网络安全等级保护测评?
1.网络安全等级保护
《GB17859 计算机信息系统安全保护等级划分准则》
规定计算机信息系统安全保护等级共分五级
《中华人民共和国网络安全法》“国家实行网络安全等级保护制度。”
2.等级测评
测评机构依据国家网络安全等级保护制度规定,按照有关
管理规范和技术标准,对非涉及国家秘密的网络安全等级
保护状况进行检测评估的活动
《GB∕T 22239-2019 信息安全技术网络安全等级保护基本要求》
《GB∕T 28448-2019 信息安全技术网络安全等级保护测评要求》
《GB∕T 22240-2020信息安全技术网络安全等级保护定级指南》
三.网络安全等级保护,保护的是什么?
1.等级保护对象:网络安全等级保护工作直接作用的对象。
(注:主要包括信息系统、通信网络设施和数据资源等)
2.计算机信息系统:由计算机及其相关的配合的设备、设施(含网络)构成的,按照一定的应用目标和规则,对信息进行采集、加工、存储、检索等处理的人机系统。
安全保护等级有几种?
第一级
等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成一般损害,但不危害国家安全、社会秩序和公共利益
第二级
等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成严重损害或特别严重损害,或者对社会秩序和公共利益造成危害,但不危害国家安全
第三级
等级保护对象受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害
第四级
等级保护对象受到破坏后,会对社会秩序和公共利益造成特别严重危害,或者对国家安全造成严重危害
第五级
等级保护对象受到破坏后,会对国家安全造成特别严重危害
!重要性递增,需要的安全保护措施递增。!
四.系统备案
指导文件:[2007]1360号文 《信息安全等级保护备案实施细则》
备案时机:已运营(运行)或新建的第二级及以上信息系统,应当在安全保护等级确定后30日内,
由其运营、使用单位到所在地设区的市级及以上公安机关办理备案手续。
(《信息安全等级保护管理办法》第十五条)
五.建设整改
等级保护对象确定等级后,按照等级保护标准规范要求,建立健全并落实符合相应等级要求的安全管理制度,明确落实安全责任;结合行业特点和安全需求,制定符合相应等级要求的建设整改方案,开展安全技术措施建设。经测评未达到安全保护要求的,要根据测评报告中的改进建议,制定整改方案并进一步进行整改。
六.等级测评
等级测评工作,是指测评机构依据国家网络安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密信息系统安全等级保护状况进行检测评估的活动。选择由省级(含)以上信息安全等级保护工作协调小组办公室审核并备案的测评机构,对第三级(含)以上信息系统开展等级测评工作。等级测评机构依据《网络安全等级保护测评要求》等标准对信息系统进行测评,对照相应等级安全保护要求进行差距分析,排查系统安全漏洞和隐患并分析其风险,提出改进建议,按照公安部制订的最新版网络安全等级测评报告格式编制等级测评报告。各部门要及时向受理备案的公安机关提交等级测评报告。对于重要部门的第二级信息系统,可以参照上述要求开展等级测评工作。
七.等级测评-《管理办法》要求
《管理办法》第十四条:
信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评机构,
依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。
第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,
第五级信息系统应当依据特殊安全需求进行等级测评。
八.监督检查
公安机关等级保护检查工作是指公安机关依据有关规定,会同主管部门对非涉密重要信息系统运营使用单位等级保护工作开展和落实情况进行检查,督促、检查其建设安全设施、落实安全措施、建立并落实安全管理制度、落实安全责任、落实责任部门和人员。网络安全等级保护检查工作采取询问情况,查阅、核对材料,调看记录、资料,现场查验等方式进行。每年对第三级信息系统的运营使用单位网络安全等级保护工作检查一次,每半年对第四级信息系统的运营使用单位网络安全等级保护工作检查一次。
九.测评报告结论
网络安全等级保护测评报告结论有几种?
优:无中高风险问题,得分90分以上(含90分);
良:无高风险问题,得分80分以上(含80分);
中:无高风险问题,得分70分以上(含70分);
差:存在高风险问题 或 得分70分以下;
以上就是这期的等保测评知识,有不了解的可以评论我会解答。
上一篇:
等保测评新趋势:企业如何领跑网络安全赛道下一篇:
网络安全等保测评的常见误区是什么?
微信客服
微信客服
微信客服
微信客服
微信客服
微信客服
微信客服
微信客服
等保资讯热线: 175-0648-8463
等保资讯热线: 139-3646-1517