等保全称:网络安全等级保护机制
等保是我国网络安全的基础性制度(法律保障)
核心标准:GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
10大测评域:
技术部分:安全物理环境|安全通信网络|安全区域边界|安全计算环境|安全管理中心
管理部分:安全管理制度|安全管理机构|安全人员管理|安全建设管理|安全运维管理
一.等保2.0与等保1.0区别
等保2.0所涉及的范围要比等保1.0更全面,等保1.0只针对传统信息系统,而等保2.0实现了全覆盖:基础网络,信息系统,云,大数据,物联网,工控,移动互联网,且增加扩展安全要求适配等新技术场景。-->测评域更广,保护对象范围大幅扩大,安全要求随机应变(适配不同场景要求),法律约束力更强。
二.五个安全保护等级
判断依据:对公民权益,社会秩序,公共利益,国家安全的损害程度。
第一级(自主保护级)
系统受损仅对个人/企业一般损害,不影响公共与国家安全。-->不需要公安备案
第二级(指导保护级)
受损对个人/企业严重损害,轻微影响公共利益。-->需要公安备案(公安指导,不强制每年测评。小型企业官网,内部OA常定为二级)
第三级(监督保护级)
受损对社会秩序/公共利益造成严重损害,或危害国家安全。-->必须备案,每年至少一次等保测试。
常见:政务外网,电商平台,小程序,APP,云服务,医疗/教育业务系统;绝大多数企业做等保是三级。
第四级(强制保护级)
受损对公共利益特别严重损害,对国家安全严重危害。-->备案+每年测评;主管部门强制监管,金融核心,能源交通核心系统。
第五级(专控保护级)
受损对国家安全造成特别严重危害;国家级核心系统,特殊专控,一般产业碰不到。
三.等级完整工作流程
1.定级:运营单位自主定级,组织专家评审,确定系统等级。
备案:二级及以上系统,向属地公安机关网安部门提交材料备案,拿到备案回执。
3.安全建设整改:对照GB/T22239,补齐技术防护,管理制度;三级典型措施:防火墙,入侵防御,日志审计,主机加固,双因素身份认证,数据备份,应急预案等。
4.等级测评:找具备资质的第三方测评机构现场测评,输出《等级测评报告》。三级系统每年复测。
5.监督检查:公安,行业主管部门定期抽查检查。