《電子技術應用》
您所在的位置:首頁 > 其他 > 業界動態 > 等保2.0丨2021 必須了解的40個問題

等保2.0丨2021 必須了解的40個問題

2021-02-23
來源: e安在線
關鍵詞: 等保2.0

  為了讓有過保需求的客戶能夠更全面地了解當前的等保測評機制、以及針對性進行2021年等保合規建設,梳理了等級保護常見的40個問題,以供參考。

  Q1:什么是等級保護?

  答:等級保護制度是我國網絡安全的基本制度。等級保護是指對國家重要信息、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸、處理這些信息的信息系統分等級實行安全保護,對信息系統中使用的信息安全產品實行按等級管理,對信息系統中發生的信息安全事件分等級響應、處置。

  Q2:什么是等級保護2.0?

  答:“等級保護2.0”或“等保2.0”是一個約定俗成的說法,指按新的等級保護標準規范開展工作的統稱。通常認為是《中華人民共和國網絡安全法》頒布實行后提出,以2019年12月1日,《GB/T 22239-2019 信息安全技術 網絡安全等級保護基本要求》正式實施為象征性標志。

  Q3:“等保”與“分保”有什么區別?

  答:指等級保護與分級保護,主要不同在監管部門、適用對象、分類等級等方面。

  監管部門不一樣,等級保護由公安部門監管,分級保護由國家保密局監管。

  適用對象不一樣,等級保護適用非涉密系統,分級保護適用于涉及國家密秘系統。

  等級分類不同,等級保護分5個級別:一級(自主保護)、二級(指導保護)、三級(監督保護)、四級(強制保護)、五級(專控保護);分級保護分3個級別:秘密級、機密級、絕密級。

  Q4:“等保”與“關保”有什么區別?

  答:指等級保護與關鍵信息基礎設施保護,“關保”是在網絡安全等級保護制度的基礎上,實行重點保護。《中華人民共和國網絡安全法》第三章第二節規定了關鍵信息基礎設施的運行安全,包括關鍵信息基礎設施的范圍、保護的主要內容等。

  目前“關保”的基本要求、測評指南、高風險判例等均已基本完成,相關試點工作已啟動。

  Q5:什么是等級保護測評?

  答:指經認定的專業第三方測評機構依據國家信息安全等級保護制度規定,按照有關管理規范和技術標準,對非涉及國家秘密網絡安全等級保護狀況進行檢測評估的活動。

  Q6:等級保護是否是強制性的,可以不做嗎?

  答:《中華人民共和國網絡安全法》第二十一條規定網絡運營者應當按照網絡安全等級保護制度的要求,履行相關的安全保護義務。同時第七十六條定義了網絡運營者是指網絡的所有者、管理者和網絡服務提供者。

  等級保護工作是保障我國網絡安全的基本動作,目前各單位需按照所在行業及保護對象重要程度,依據網絡安全法及相關部門要求,按照“同步規劃、同步建設、同步使用”的原則,開展等級保護工作。

  Q7:做等級保護要多少錢?

  答:開展等級保護工作主要包含:規劃費用、建設或整改費用、運維費用、測評費用等,具體費用因各單位現狀、保護對象承載業務功能、重要程度、所在地區等差異較大。

  為避免過度保護或疏于防范的情況,減少資源浪費等,建議聘請或咨詢專業的等級保護服務機構,制定科學合理的方案。

  Q8:等級保護測評一般多長時間能測完?

  答:一個二級或三級的系統整體持續周期1-2個月。

  現場測評周期一般1周左右,具體時間還要根據信息系統數量及信息系統的規模,以及測評方與被測評方的配合情況等有所增減。

  小規模安全整改(管理制度、策略配置技術整改)2-3周,出具報告時間1-2周。

  目前各地根據各自省份或城市的情況,還存在單獨規定測評實施周期的情況,一般是簽訂測評合同之日起3-6個月必須出具測評報告。

  Q9:等級保護測評多久做一次?

  答:根據《信息安全等級保護管理辦法》公通字200743號十四條:第三級以上網絡的運營者應當每年開展一次網絡安全等級測評。二級信息系統建議每兩年開展一次測評,部分行業是明確要求每兩年開展一次測評。

  Q10:是否系統定級越低越好?

  答:不是。應根據實際業務系統的情況參照定級標準進行定級,采用“定級過低不允許、定級過高不可取”的原則。當出現網絡安全事件進行追責的時候,如因系統定級過低,需承擔系統定級不合理、安全責任沒有履行到位的風險。

  Q11:定級備案了是否就被監管了?

  答:沒有定級備案并不代表不會被監管。通過自評估達到二級及以上的保護對象,均應盡快組織專家開展定級評審工作,并到屬地網安進行備案。定級備案后監管部門會及時發布針對性的安全預警,并根據情況實地指導網絡安全工作,有利于網絡運營者提升網絡安全風險的應對能力,保障單位的聲譽,減少經濟損失。

  Q12:等級保護工作就是做個測評嗎?

  答:等級保護工作包括定級、備案、測評、建設整改、監督審查,測評只是其中一項。測評不是等保工作的結束,重要的是通過測評查漏補缺,不斷改進提升安全防護能力,降低安全風險。

  Q13:等級保護測評做一次要多少錢?

  答:等級保護工作屬于屬地化管理,測評收費非全國統一價,測評費用每個省都有一個參考報價標準。因業務系統規模大小及是否涉及擴展功能測試不同總體測評費用也有所差異。

  如某省的參考報價為:二級系統測評費5萬,三級系統測評費9萬。

  Q14:等保測評后就要花很多錢做整改嗎?

  答:不一定。整改工作可根據網絡運營者對測評結果分數的期望和現有安全防護措施的實際效果是否能保障業務抵抗風險的需求按需開展。整改內容也有很多不同方向,除安全設備或服務外,安全管理制度、安全策略調整的整改成本并不高,同樣也能快速提升安全保障能力。

  Q15:過等保要花多少錢?能包過嗎?

  答:等級保護采用備案與測評機制而非認證機制,不存在包過的說法,盲目采納服務商包過的產品與服務套餐往往不是最高性價比的方案。網絡運營者可結合自身實際安全需求與等保測評預期得分,咨詢專業的第三方安全咨詢服務機構來開展等建設工作。

  Q16:做了等級測評之后,是否會給發合格證書?

  答:測評后無合格證書。等級保護采用備案與測評機制而非認證機制,在屬地網安備案后可獲得《信息系統安全等級保護備案證明》,測評工作完成后會收到具有法律效率的“測評報告(至少要加蓋測評機構公章和測評專用章)”。

  Q17:如何快速理解等保2.0測評結果?

  答:等級保護2.0測評結果包括得分與結論評價;得分為百分制,及格線為70分;結論評價分為優、良、中、差四個等級。

微信圖片_20210223113333.jpg

  Q18:多長時間能拿到備案證明?

  答:全國各省網警管理有所差異,一般提交備案流程后,如資料完備,順利通過審核后15個工作日即可拿到備案證明。

  Q19:不同公司的業務系統整合后是否可以算一個系統?

  答:不同公司作為兩個獨立承擔法律的主體單位,必須明確唯一的備案主體,不能算一個系統。同一單位的業務系統,如確實經過改造,入口、后臺、業務關聯性、重要程度等符合《GB/T 22240-2020 信息系統安全 網絡安全等級保護定級指南》要求可以算作一個系統。

  Q20:如何判定屬于移動安全擴展要求?

  答:當業務系統要滿足具有專用APP、通過特定網絡連接、具備專用移動終端時參照移動互聯擴展要求。

  Q21:如何選擇等級保護備案所在地?

  答:《信息安全等級保護管理辦法》規定,等級保護的主體單位為信息系統的運營、使用單位。備案主體一般可以理解為,出現網絡安全事件后,第一責任單位是誰,誰就是備案主體。要注意讓承建單位或運維單位成為備案主體的錯誤方式。大部分情況下,在單位所在地屬地(縣級及以上)網安進行定級備案。如運維所在地和注冊地不一致,一般以運維所在地備案。當然也有一些特殊行業的要求,比如一些涉及到金融安全的行業,比如互聯網金融系統、支付系統需要屬地化管理,這些系統需要在注冊地辦理定級備案手續,以滿足本地的監管要求。

  Q22:如何選擇測評機構開展測評?

  答:選擇有測評資質的測評公司,優先考慮本地測評公司。可參照中國網絡安全等級保護網(http://djbh.net)的《全國網絡安全等級保護測評機構推薦目錄》選中幾家進行邀請投標,同時關注該網站公布的國家網絡安全等級保護工作協調小組辦公室的不定期整改公告中是否涉及相關測評公司。

  Q23:如何確定業務系統屬于等保幾級?

  答:可參照等級保護定級指南,從業務系統安全和系統服務安全兩個方面評價當業務系統被破壞時對客體的影響程度,取兩個方面較高的等級。

微信圖片_20210223113434.png

  當確定系統級別后,應開展專家評審對系統定級合理性進行審核。如有行業主管部門制訂的定級依據,可直接參照采納行業定級標準定級。

  Q24:買/用哪些安全產品能過等保?

  答:可根據實際情況,如考慮等保測評結果分數與等級、業務系統風險與防護要求等綜合考慮安全通信網絡防護、安全區域邊界防護、安全計算環境防護、安全管理中心、安全建設與運維等投入。建議咨詢專業的安全咨詢服務機構定制解決方案。

  Q25:現在還沒做等保還來得及嗎?有什么影響?

  答:來得及。種一棵樹,最好的時間是十年前,其次是現在。可先根據定級備案要求和流程,先向公安遞交定級備案文件,測評與整改預算提上日程,在經費未落實前,可以先進行系統定級、差距分析、整改計劃制訂等工作。

  Q26:業務系統在云上,安全是云平臺負責的吧?

  答:根據《信息安全技術 網絡安全等級保護基本要求》(GB/T 22239-2019)附錄D,云服務商根據提供的IaaS、PaaS、SaaS模式承擔不同的平臺安全責任。業務系統上云后,云租戶與云平臺服務商之間應遵循責任分擔矩陣共同承擔相應的安全責任。

  也就是說云平臺承擔的是云平臺的安全責任,部署在云平臺上的系統或數據所有者,應對該系統或數據承擔網絡安全保護責任。

  Q27:做完等級保護測評后整改周期是多久?

  答:雖無明確規定,但測評報告一般是整改達標后才出具,除非可以接受結論為“差”的報告或不在乎分數。另外,等保工作本身就是為了提升網絡安全防護水平,尤其是測評中發現的高風險建議立刻克服困難,抓緊整改。不少單位就是因為“高風險”問題沒及時整改而中招,導致單位承受了巨大的經濟和聲譽損失。

  Q28:等級保護有哪些規范標準?

  答:等級保護涉及面廣,相關的安全標準、規范、指南還有很多正在編制或修訂中。常用的規范標準包括但不限于如下幾個:

  GB 17859-1999 計算機信息系統安全保護劃分準則

  GB/T 31167-2014 信息安全技術 云計算服務安全指南

  GB/T 31168-2014 信息安全技術 云計算服務安全能力要求

  GB/T 36326-2018 信息技術 云計算云服務運營通用要求

  GB/T 25058-2019 信息安全技術 網絡安全等級保護實施指南

  GB/T 25070-2019 信息安全技術 網絡安全等級保護安全設計技術要求

  GB/T 28448-2019 信息安全技術 網絡安全等級保護測評要求

  GB/T 28449-2018 信息安全技術 網絡安全等級保護測評過程指

  GB/T 22239-2019 信息安全技術 網絡安全等級保護基本要求

  GB/T 22240-2020 信息安全技術 網絡安全安全等級保護定級指南

  GB/T 36958-2018 信息安全技術 網絡安全等級保護安全管理中心技術要求

  GM/T 0054-2018 信息系統密碼應用基本要求

  GB/T 35273-2020 信息安全技術 個人信息安全規范

  Q29:等級保護步驟或流程是什么樣的?

  答:根據信息系統等級保護相關標準,等級保護工作總共分五個階段,分別為:系統定級、系統備案、安全建設/整改、等級測評、主管/監管單位定期開展監督檢查。

  Q30:有哪些情況系統定級無需專家評審?

  答:信息系統運營使用單位有上級主管部門,且對信息系統的安全保護等級有定級指導意見或審核批準的,可無需在進行等級專家評審。

  主管部門一般指行業的上級主管部門或監管部門。如果是跨地域聯網運營使用的信息系統,則必須由上級主管部門審批,確保同類系統或分支系統在各地域分別定級的一致性。

  具體要求建議咨詢屬地網安

  Q31:業務系統在內/專網,還需要做等保嗎?

  答:需要。內網與專網的非涉密系統都屬于等級保護范疇,雖然內/專網相對于互聯網,業務系統的用戶比較明確或可控,但內網不代表安全。

  Q32:等級保護測評結論不符合是不是等級保護工作就白做了?

  答:不是。等級保護測評結論為“差”,表示目前該信息系統存在高危風險或整體安全性較差,沒有達到相應標準要求。但是這并不代表等級保護工作白做了,即使你拿著不符合的測評報告,主管單位也是承認你們單位今年的等級保護工作已經開展過了,只是目前的問題較多,沒達到相應的標準,需要抓緊整改。

  Q33:拿什么證明開展過等級保護工作?

  答:一般情況是備案證明和測評報告,測評報告應加蓋測評機構公章和測評專用章。

  Q34:系統在云上,還要做等保嗎?

  答:要做。業務上云有多種情況,如在公有云、私有云、專有云等不同屬性的云上,并采用IaaS、PaaS、SaaS、IDC托管等不同服務,雖然安全責任邊界發生了變化,但網絡運營者的安全責任不會轉移。根據“誰運營誰負責、誰使用誰負責、誰主管誰負責”的原則,應承擔網絡安全責任進行等級保護工作。

  是否要通過測評這個需根據系統的重要程度,依據國家標準和相關部門要求來確定。

  Q35.等保的測評內容有哪些?

  答:通用要求包含:技術要求(安全物理環境、安全通信網絡、安全區域邊界、安全計算環境、安全管理中心);管理要求(安全管理制度、安全管理機構、安全人員管理、安全建設管理、安全運維管理);云計算、物聯網、移動互聯、工控、大數據擴展標準以及行業標準。

  Q36.《等保》和《網絡安全法》什么關系?

  答:等級保護工作是國家網絡安全的基礎性工作,是《網絡安全法》要求我們履行的一項安全責任。《網絡安全法》是網絡安全領域的基本法,從國家層面對等級保護工作的法律認可,網絡安全法中明確的提到信息安全的建設要遵照等級保護標準來建設。

  Q37.哪些企業和單位應該開展等保工作?

  答:根據 GB/T 22239-2019的相關規定:

微信圖片_20210223113454.jpg

  劃重點:

  (1)中國境內運營的

  (2)政府、事業單位、對外提供服務的企業

  (3)除信息系統外,還包括:基礎網絡、云平臺、大數據、物聯網、工控系統和移動互聯

  也就是說,基本涵蓋了企業的對外提供服務的業務系統和產品。

  Q38.購買了符合等保要求的安全設備就能有效抵御網絡風險?

  答:設備只是工具,是否能抵御風險,還有看怎么用!不少單位花錢買了安全設備,但缺乏技術人員支持,或者安全意識淡薄,安全產品不僅起不到安全作用,反而會影響業務連續性。

  Q39:做完等級測評就沒有安全問題了?

  答:很多人認為,完成等保測評就萬事大吉了。其實,不然。等保測評標準只是基線的要求,通過測評、整改,落實等級保護制度,確實可以規避大部分的安全風險。但是,安全是一個動態而非靜止的過程,不是通過一次測評,就可以一勞永逸的。

  企業通過落實等保安全要求,并嚴格執行各項安全管理的規章制度,基本能做到系統的安全穩定運行。但依然不能百分百保證系統的安全性。因此,要通過等級保護測評工作開展,以“一個中心、三重防護”好“三化六防”等為指導,不斷提升網絡攻防能力。

  Q40:等保2.0什么時候算正式實施?

  2019年12月1日正式實施。等保2.0依然在整個實施流程上由五個標準環節構成:定級、備案、建設整改、等級測評、監督檢查五個方面。

  

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
一区二区三区四区五区精品| 欧美一区二区日韩| 亚洲专区欧美专区| 在线一区二区三区四区五区| 亚洲精选视频免费看| 亚洲国产精品va在线看黑人| 一区二区三区在线视频观看| 国产综合久久久久久| 国产午夜亚洲精品不卡| 国产午夜精品视频| 国产日韩一级二级三级| 国产乱码精品一区二区三区忘忧草 | 亚洲毛片播放| 99亚洲伊人久久精品影院红桃| 亚洲精品乱码久久久久久蜜桃麻豆| 亚洲国产视频一区二区| 最新国产乱人伦偷精品免费网站| 亚洲黄色一区二区三区| 99re这里只有精品6| 亚洲一二三区精品| 亚洲欧美日本伦理| 欧美在线视频全部完| 亚洲高清激情| 亚洲美女区一区| 亚洲一区二区欧美| 亚洲一区二区精品视频| 午夜日韩在线| 久久裸体艺术| 欧美激情中文不卡| 国产精品分类| 国产亚洲欧洲| 在线精品国精品国产尤物884a| 最新国产成人在线观看| 中国成人黄色视屏| 欧美一区二区三区视频| 亚洲国产毛片完整版| 一区二区三区成人精品| 午夜精彩国产免费不卡不顿大片| 久久精品论坛| 欧美大胆人体视频| 国产精品成人在线观看| 国产一区二区欧美| 亚洲国产三级网| 亚洲一区二区三区高清 | 欧美视频成人| 国产视频在线观看一区二区| 在线播放豆国产99亚洲| 日韩亚洲视频在线| 欧美亚洲在线| 亚洲精品在线三区| 亚洲欧美日韩一区二区| 久久综合给合久久狠狠狠97色69| 欧美美女bb生活片| 国产精品网站在线观看| 激情91久久| 一区二区精品在线观看| 久久国产精品久久久久久久久久| 亚洲美女91| 久久国产手机看片| 欧美日韩久久久久久| 国产色综合久久| 亚洲巨乳在线| 久久国产精品久久久| 亚洲一本大道在线| 免费在线亚洲欧美| 国产精品高清免费在线观看| 国外成人性视频| 亚洲一区二区免费视频| 亚洲精品国产视频| 久久www成人_看片免费不卡| 欧美大片91| 国产日韩欧美精品| 日韩一级大片在线| 久久狠狠久久综合桃花| 亚洲一二三级电影| 欧美顶级艳妇交换群宴| 国产日韩亚洲欧美综合| 在线性视频日韩欧美| 亚洲片在线观看| 久久久久.com| 国产乱肥老妇国产一区二| 日韩亚洲一区二区| 亚洲国产毛片完整版| 欧美专区18| 国产精品播放| 亚洲精品影视| 亚洲免费大片| 欧美成人精品在线播放| 国产日韩欧美a| 亚洲一级黄色| 亚洲影院色无极综合| 欧美激情中文字幕在线| 狠狠色噜噜狠狠色综合久| 亚洲一区二区三区四区五区黄| 夜色激情一区二区| 欧美成人午夜| 在线成人激情视频| 久久精品欧美日韩| 久久精品国产一区二区三区免费看| 国产精品国码视频| 日韩一区二区福利| 一区二区三区回区在观看免费视频| 免费高清在线视频一区·| 激情综合电影网| 欧美一区二区三区播放老司机| 午夜宅男欧美| 国产精品久久久久久久久果冻传媒 | 欧美一区二区视频免费观看| 性欧美videos另类喷潮| 国产精品户外野外| 在线亚洲免费| 亚洲免费一在线| 国产精品红桃| 亚洲自拍偷拍色片视频| 亚洲女ⅴideoshd黑人| 欧美午夜精彩| 在线一区二区三区四区五区| 亚洲天堂偷拍| 欧美日韩一区二区三区在线视频| 亚洲三级免费| 一区二区三区四区五区精品| 欧美日韩免费区域视频在线观看| 亚洲黄色三级| 一区二区91| 国产精品99一区二区| 亚洲一二三级电影| 欧美一区二区在线看| 国产日韩欧美制服另类| 久久成人资源| 欧美不卡福利| 亚洲理论电影网| 欧美在线视频观看| 亚洲午夜精品久久久久久浪潮| 免费视频最近日韩| 亚洲福利视频在线| 亚洲美女中出| 欧美色一级片| 亚洲欧美日韩精品久久| 久久精品99国产精品| 国内伊人久久久久久网站视频 | 一区二区三区视频在线观看| 欧美日韩午夜| 亚洲欧美电影院| 久久国产精品毛片| 黄色成人免费网站| 亚洲免费观看高清在线观看| 欧美日韩在线精品| 亚洲在线网站| 久久嫩草精品久久久久| 亚洲国产视频直播| 亚洲免费在线播放| 国产日韩精品久久| 亚洲国产导航| 欧美精选午夜久久久乱码6080| aⅴ色国产欧美| 久久精品国产2020观看福利| 在线观看欧美视频| 亚洲天堂成人在线观看| 国产视频欧美视频| 亚洲裸体视频| 国产精品一区二区你懂的| 久久国产婷婷国产香蕉| 欧美精品一区三区在线观看| 亚洲图片你懂的| 乱中年女人伦av一区二区| 亚洲美女性视频| 久久久国产午夜精品| 亚洲精品欧美专区| 久久精品国亚洲| 亚洲精品免费一二三区| 欧美中文字幕| 亚洲精品视频啊美女在线直播| 香蕉久久夜色精品国产| 伊人成综合网伊人222| 亚洲在线观看视频网站| 激情av一区二区| 亚洲男女自偷自拍图片另类| 激情六月综合| 亚洲免费视频观看| 亚洲电影网站| 欧美在线综合视频| 日韩视频―中文字幕| 久久精品色图| 日韩亚洲一区二区| 毛片av中文字幕一区二区| 亚洲一区二区三区高清| 欧美成人精品影院| 欧美一区二区在线视频| 欧美日韩在线视频首页| 久久精品30| 国产精品专区h在线观看| 99v久久综合狠狠综合久久| 国产一区二区精品| 亚洲一区二区三区三| 亚洲国产岛国毛片在线| 久久九九久久九九| 亚洲一区二区三区中文字幕| 欧美美女喷水视频| 亚洲国产老妈| 国内成人自拍视频|