當前位置:首頁 >  IDC >  安全 >  正文

等保2.0發(fā)布:安全狗助力企業(yè)順利通過等保2.0的“大考”

 2019-05-16 14:02  來源: 互聯(lián)網(wǎng)   我來投稿 撤稿糾錯

  域名預訂/競價,好“米”不錯過

2019年5月13日,網(wǎng)絡(luò)安全等級保護制度2.0標準(以下簡稱“等保2.0”)在千呼萬喚聲中正式發(fā)布,將于2019年12月1日開始實施。相比等保1.0,等保2.0不僅加入了對云計算、物聯(lián)網(wǎng)和移動互聯(lián)等領(lǐng)域的等級保護規(guī)范,而且風險評估、安全監(jiān)測以及政策、體系、標準等體系相對更完善。

從1994年國務(wù)院頒布《中華人民共和國計算機信息系統(tǒng)安全保護條例》到等保2.0正式發(fā)布,等保制度的嬗變歷經(jīng)了25年的歷程。

1994年《中華人民共和國計算機信息系統(tǒng)安全保護條例》發(fā)布

1999年國家發(fā)布關(guān)于計算機信息系統(tǒng)安全保護等級劃分準則強制性標準

2005年《重要信息系統(tǒng)災(zāi)難恢復指南》發(fā)布

2007年 四部委下發(fā)《信息安全等級保護管理辦法》

2008年國家發(fā)布《信息安全等級保護基本要求》

2015年國家發(fā)布《公共安全業(yè)務(wù)連續(xù)性管理體系指南》

2017年《中華人民共和國網(wǎng)絡(luò)安全法》發(fā)布,其中提出對于等保的要求

2019年等保2.0標準正式發(fā)布

與等保1.0相比,等保2.0發(fā)生了哪些重要變化?

首先,是名稱的變化

見微而知著,從早期“信息安全”的表述,到如今的“網(wǎng)絡(luò)安全”概念,說明在整個安全領(lǐng)域內(nèi),網(wǎng)絡(luò)安全由于其更加豐富的內(nèi)涵逐漸取代了信息安全成為了共識,從早期面向數(shù)據(jù)的信息安全,過渡到面向信息系統(tǒng)的信息保障(信息系統(tǒng)安全),并進一步演進為面向網(wǎng)絡(luò)空間的網(wǎng)絡(luò)安全。

其次,是保護對象的變化

等保1.0定義等級保護對象很明確,但也很局限,即:信息安全等級保護工作直接作用的具體信息和信息系統(tǒng)。

隨著云計算平臺、物聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)等新形態(tài)的等級保護對象不斷涌現(xiàn),原定義內(nèi)涵局限性日益顯現(xiàn)。

而等保2.0定義等級保護對象為:包括基礎(chǔ)信息網(wǎng)絡(luò)、云計算平臺/系統(tǒng)、大數(shù)據(jù)應(yīng)用/平臺/資源、物聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)和采用移動互聯(lián)技術(shù)的系統(tǒng)等。

很明顯保護對象的范圍空前擴大了,從原先基本局限在體制內(nèi)的信息系統(tǒng),擴大到了幾乎全社會的程度。并且等保2.0標準不再強調(diào)自主定級,而是強調(diào)合理定級,系統(tǒng)定級必須經(jīng)過專家評審和主管部門審核,才能到公安機關(guān)備案,定級更加嚴格。

為了便于讀者理解,這里把通常會納入等級保護考核范圍的行業(yè)列出來,作為參考

* 各級政府機關(guān)

* 銀行、保險、證券等金融單位

* 郵政、電信單位

* 廣播、電視、新聞出版單位

* 重點電力、煤炭、燃氣、燃油等能源單位

* 航空、鐵路和重點公路、水運等運輸單位

* 水利及水源供給單位

* 重要物資儲備單位

* 重點工程建設(shè)單位

* 大型工商、信息技術(shù)企業(yè)

* 重點科研、教育機構(gòu)

* 醫(yī)療衛(wèi)生、消防、緊急救援等社會應(yīng)急服務(wù)機構(gòu)

* 需要實行重點保護的其他單位

再次,是從測評難度的變化

相較于等保1.0,等保2.0標準測評周期、測評結(jié)果評定有所調(diào)整,總體來說更加嚴格。等保2.0標準要求,第三級以上的系統(tǒng)每年開展一次測評,修改了原先1.0時期要求四級系統(tǒng)每半年進行一次等保測評的要求。等保2.0里,測評達到75分以上才算基本符合,相比較等保1.0的60分以上算基本符合有了更高的要求。

最后,是安全體系的變化

等保2.0標準依然沿用等保1.0標準的“一個中心、三重防護” 的理念,但是從等保1.0標準的被動防御的安全體系已經(jīng)開始向事前預防、事中響應(yīng)、事后審計的動態(tài)保障體系轉(zhuǎn)變。

通過建立安全技術(shù)體系和安全管理體系,構(gòu)建具備相應(yīng)等級安全保護能力的網(wǎng)絡(luò)安全綜合防御體系,開展組織管理、機制建設(shè)、安全規(guī)劃、通報預警、應(yīng)急處置、態(tài)勢感知、能力建設(shè)、監(jiān)督檢查、技術(shù)檢測、隊伍建設(shè)、教育培訓和經(jīng)費保障等工作。

此外,安全管理中心也從管理層面提升至技術(shù)層面。

面對全新的等保“大考”,如何才能順利通過?

在網(wǎng)絡(luò)安全越來越受重視的今天,云計算、物聯(lián)網(wǎng)、大數(shù)據(jù)等新技術(shù)在應(yīng)用的過程中,提高安全建設(shè)的整體水平,增加信息系統(tǒng)安全保護的整體性,讓新技術(shù)落地應(yīng)用的過程更加依法合規(guī)。對于企業(yè)來說,網(wǎng)絡(luò)安全等級保護備案證明以及測評報告,既是對產(chǎn)品專業(yè)性、安全性、合規(guī)性的認定,也是作為業(yè)務(wù)開展過程中的重要資質(zhì)證明。

那么,面對等保2.0的這場大考,我們應(yīng)該如何順利通過呢?

安全狗·云壘云安全平臺在充分考慮云計算的特點及其帶來的安全風險,基于對云計算環(huán)境下安全威脅的分析和云環(huán)境下的安全需求,結(jié)合現(xiàn)有的安全防護體系,設(shè)計了滿足云計算環(huán)境下風險管理、威脅分析、等保合規(guī)性要求和保障云計算平臺安全運行的云安全整體解決方案。

依照《網(wǎng)絡(luò)安全等級保護安全設(shè)計技術(shù)要求》中的責任共擔模型,云計算平臺的等級保護定級和按照等級的保護工作由云服務(wù)方負責,對于大型云計算平臺可以將云計算基礎(chǔ)設(shè)施平臺及輔助支撐系統(tǒng)劃分為不同的等級對象,各自獨立定級。云租戶在云計算平臺上部署的軟件及相關(guān)組件可以構(gòu)成等級保護定級對象,針對其的具體定級和按等級開展的保護工作由云租戶負責。

云壘云安全平臺體系架構(gòu)包含租戶層安全(云主機安全和租戶應(yīng)用安全)、云安全資源池、數(shù)據(jù)層、云安全管理平臺以及外部威脅情報服務(wù)。其中租戶層安全包含租戶(云)主機安全、租戶應(yīng)用安全;云安全服務(wù)資源池包含網(wǎng)站安全監(jiān)測系統(tǒng)、云堡壘機服務(wù);數(shù)據(jù)層主要是匯集平臺所有的安全大數(shù)據(jù)進行分析,形成安全態(tài)勢感知能力;云安全管理平臺是云壘云安全縱深防護體系的統(tǒng)一管理平臺。安全服務(wù)資源池內(nèi)的安全服務(wù)產(chǎn)品可提供租戶進行選購,同時云安全平臺可根據(jù)自身安全能力擴展安全服務(wù)產(chǎn)品。

云壘安全防護體系框架

安全狗·云壘云安全平臺可以滿足法律、監(jiān)管和合規(guī)性要求,滿足云平臺和租戶的防護需求,也能滿足等保需求。既能幫助云平臺廠商過等保,也能幫助云租戶滿足等保要求。從事前預防、事中響應(yīng)、事后審計的動態(tài)保障體系,實現(xiàn)等保2.0要求的全方位主動防御、安全可信、動態(tài)感知和全面審計。

此外,安全狗擁有公安一所頒發(fā)的“信息安全等級保護安全建設(shè)服務(wù)機構(gòu)能力評估合格證書”。作為在云安全領(lǐng)域處于領(lǐng)先地位的安全企業(yè),安全狗在業(yè)內(nèi)較早以“等保2.0”標準建設(shè)自身產(chǎn)品的安全規(guī)范體系,不僅僅是為了符合國家相關(guān)法律的合規(guī)性要求,更是為了提升整體網(wǎng)絡(luò)的綜合安全防護能力。

隨著“等保2.0”標準的正式發(fā)布,不僅僅為安全狗提高和完善企業(yè)網(wǎng)絡(luò)安全建設(shè)提供了法律依據(jù)和標準體系,也對安全狗助力其他行業(yè)的信息系統(tǒng)安全建設(shè),提供更安全、更專業(yè)的服務(wù)奠定堅實基礎(chǔ)。

申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!

相關(guān)標簽
安全狗
云安全

相關(guān)文章

熱門排行

信息推薦