等级保护与解读《网络安全法》

网络安全等级保护制度 等保制度是网络安全从业者开展网络安全工作的重要指导体系和制度。网络安全等级保护制度2.0(以下简称“等保2.0”)配合着多项已经生效和/或正在制定的规及国家标准实施,智慧安全港建议各企业重视相关内容的学习,加强信息保护合规系统建设,以便为即将可能开展的执工作做好准备,本文对等保2.0的重要内容作出了梳理。为适应新技术的发展,由公安部牵头组织开展了信息技术新领域等级保护重点标准申报国家标准的工作,等级保护正式进入2.0时代。 阅读详情

2018年6月27日,公安部发布《网络安全等级保护条例(征求意见稿)》,正式宣告等保进入2.0时代。

等保全称为“信息系统安全等级保护”,现改为“网络安全等级保护”,是指对网络和信息系统按照重要性等级分级别保护的一种工作。安全保护等级越高,安全保护能力就越强。

等保筑起了我国网络和信息安全的重要防线。一方面通过开展等保工作,发现相关机构、单位和企业网络和信息系统与国家安全标准之间存在的差距,找到目前系统存在的安全隐患和不足;另一方面,通过安全整改,提高网络安全防护能力,降低系统被各种攻击的风险。

等保1.0和2.0区别是什么

首先,2.0纳入了《中华人民共和国网络安全法》规定的重要事项;

其次,1.0只针对网络和信息系统,2.0则把云计算、大数据、物联网等新业态也纳入了监管

最后,2.0把监管对象从体制内拓展到了全社会。

等保 分为5级

一级 自主保护 (个人) 依据国家有关管理规范和技术标准进行保护

二级 指导保护(公司常用) 依据国家有关管理规范和技术标准进行保护。要求备案,并接受国家信息安全监管部门的指导

三级 监督保护(常用) 依据国家有关管理规范和技术标准进行保护。要求备案(可以进行专家评审)、测评(每年一次),并接受国家信息安全监管部门的监督、检查

四级 强制保护 依据国家有关管理规范、技术标准和业务专门需求进行保护。必须进行专家评审、备案、测评(每半年一次),并接受国家信息安全监管部门的强制监督、检查

五级 专控保护 依据国家管理规范、技术标准和业务特殊需求进行保护。必须进行专家评审、备案,依据特殊安全需求进行等级测评,并接受国家指定专门部门的专门监督、检查

等级保护相关管理机构与分工

公安机关:是等级保护工作的牵头单位,负责制定政策标准。负责除电子政务和涉密以外信息系统等级保护工作的监督、检查、指导

国家保密工作部门:负责涉及国家秘密信息系统的等级保护工作的监督、检查、指导。负责对泄密事件进行查处。

国家密码管理部门:负责登记保护工作中有关密码工作的监督、检查、指导。负责对密码进行分类分级管理,对密码配备、使用和管理进行检查和测评。

工信部及地方经信部门:负责电子政务等级保护工作的监督、检查、指导。负责等级保护工作中部门间的协调。

几个比较重要的标准

基础标准:

《计算机信息系统安全保护等级划分准则》。在此基础上制定出技术类、管理类、产品类标准。

安全要求:

《信息系统安全等级保护基本要求》
信息系统安全等级保护的行业规范

系统定级:

《信息系统安全等级保护定级指南》
信息系统安全等级保护行业定级细则

方法指导:

《信息系统安全等级保护实施指南》
《信息系统等级保护安全设计技术要求》

现状分析:

《信息系统安全等级保护测评要求》
《信息系统安全等级保护测评过程指南》

为什么做等级保护工作

政策要求:满足国家、行业主管部门(公安、网信办、经信委、通管局等)关于信息安全保障的监管要求,不做等保不好向上级单位,主管部门交代。

法律、法规要求:《中华人民共和国网络安全法》第21条,38条,59条明确了等保的必要性和重要性,网络安全保障不力需要运营单位和个人承担的责任和相应处罚措施。不做等保工作就违法了?!

业务安全保障需求:核心系统遭到破坏,造成系统宕机、核心数据泄露等问题,将会对社会秩序、经济利益和公共利益造成严重损害。通过等保工作发现问题并经过整改后,有效提高系统安全防护能力。等保是国家认可的基本的安全保障措施

基于等级保护生命周期的安全服务

系统定级 ——系统备案——安全建设整改——等级测评——安全自查与监督检查

1,系统定级:定级咨询服务 系统调查 +系统定级 +定级报告

定级流程:摸底调查、确定定级对象——对信息系统进行重要性分析——确定信息系统安全保护等级——组织专家评审、主管部门审批、公安机关审核

2.系统备案:定级咨询服务 专家评审+协助备案

二级系统备材料:《信息系统安全等级保护备案表》

三级系统备材料:系统拓扑结构及说明 系统安全保护设施设计实施方案或者改建实施方案 测评后符合系统安全保护等级的技术检测评估报告 主管部门审核批准信息系统安全保护等级的意见

四级系统备材料:系统安全组织机构和管理制度 系统使用的信息安全产品清单及其认证、销售许可证明 信息系统安全保护等级专家评审意见

网络安全法解读

《中华人民共和国网络安全法》
2017年6月1日执行

第21条:国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。
解读:21条是等级保护工作的鲜明旗帜,是从国家层面对等级保护工作的法律认可,是网络安全法关于等级保护工作最重要的一条,简单来说,单位不做等级保护工作就是违法。

第38条:关键信息基础设施运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施保送相关负责关键信息基础设施安全保护工作的部门。
解读:明确了关键信息基础设施单位需要每年对其网络的安全性和可能存在的风险至少进行一次检测评估,等保评估就是对单位重要信息系统做的安全检测评估,做了等保评估就满足38条的要求了。

第59条:网络运营者不履行本法第21条、第25条规定的网络安全保护义务的,关键基础设施运营者不履行本法第33条、第34条、第36条、第38条规定的网络安全保护义务的,由有关主管部门责任改正,给予警告;拒不改正或者导致危害网络安全等后果的,处10万以上100万以下罚款,对直接负责的主管人员处1万元以上10万以下罚款。
解读:用户单位不重视等级保护,且不做等级保护工作的,单位需要被罚款1万-100万;主管责任人员需要被罚款5000-10万元。

等级保护综述—等保知多少? 目录 1.什么是等级保护 2.为什么做等保? 3.等保的发展和等保2.0的演进 4.各行业安全文件解读 5.等级保护项目实施过程 (1)前期建设工作 (2)安全整改 (3)技术安全 (4)管理安全 1.什么是等级保护 网络安全等级保护是指国家重要信息、人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。 按百度百科的简单来说就是:... 阅读详情

相关推荐

美国信息产业机构关于《网络安全等级保护条例(征求意见稿)》的意见和.pdf

美国信息产业机构关于《网络安全等级保护条例(征求意见稿)》的意见。

网络安全等级保护标准解读(云计算版).pdf

网络安全等级保护标准解读(云计算版).pdf

网络安全等级保护条例

等级保护2.0标准体系主要标准,《网络安全等级保护条例》最新版下载,只需要5积分。关注CSDN,分享更多信息。

大数据规——《网络安全等级保护条例》(山东省大数据职称考试)

8、《网络安全等级保护条例》(1)了解等级保护适用范围、基本要求、等级划分和评估规范。第二条【适用范围】在中华人民共和国境内建设、运营、维护、使用网络,开展网络安全等级保护工作以及监督管理,适用本条例。个人及家庭自建自用的网络除外。第十五条【网络等级】根据网络在国家安全、经济建设、社会生活中的重要程度,以及其一旦遭到破坏、丧失功能或者数据被篡改、泄露、丢失、损毁后,对国家安全、社会秩序、公共利益以及相关公民、人和其他组织的合权益的危害程度等因素,网络分为五个安全保护等级。

sinat_30702153的博客 1868

网络安全等级保护制度详解,一文掌握核心要点!_等级保护相关政策和

信息安全等级保护是指对国家秘密信息、人和其他组织及公民的专有信息及公开信息和存储、传输、处理这些信息的信息系统分等级实施安全保护,对信息系统中使用的信息安全产品实施按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。简单说,信息安全等级保护就是分等级保护、分等级监管,是将全国的信息系统(包括网络)按照重要性和遭受损坏后的危害性分成5个安全保护等级。(从第一级到第五级,逐级增高)

weixin_42340783的博客 3443

网络安全等级保护制度详解,一文掌握核心要点!

信息安全等级保护是指对国家秘密信息、人和其他组织及公民的专有信息及公开信息和存储、传输、处理这些信息的信息系统分等级实施安全保护,对信息系统中使用的信息安全产品实施按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。简单说,信息安全等级保护就是分等级保护、分等级监管,是将全国的信息系统(包括网络)按照重要性和遭受损坏后的危害性分成5个安全保护等级。(从第一级到第五级,逐级增高)

爱玩游戏的黑客的博客 3929

网络安全管理员中级证书含金量/【网信普】关注 | 《网络安全》全面解读_零开始漏洞入门教程

网络安全》背景 《网络安全》是我国第一部全面规范网络空间安全管理方面问题的基础性律,并对“网络(Cyber)”进行了重新定义,是指“由计算机或者其他信息

程序员六七的博客 928

网络安全驱动的产业新机遇:解读关键制度合规蓝海市场

、正当、必要的收集,告知并取得同意、公开目的、最小化收集;,支持网络安全技术的研究开发和应用,推广安全可信的网络产品和服务,保护网络技术知识产权,支持企业、研究机构和高等学校等参国家网络安全技术创新项目。国务院标准化行政主管部门和国务院其他有关部门根据各自的职责,组织制定并适时修订有关网络安全管理以及网络产品、服务和运行安全的国家标准、行业标准。信息公开:按规定开展网络安全认证、检测、风险评估等活动,向社会发布漏洞、病毒、攻击、侵入等信息。:对用户发布的信息管理,立即停止、消除、防扩散并报告;

z19981的博客 923

网络安全学习整理笔记

主权原则:国家主权在网络空间中的延伸和体现网络安全信息化发展并重原则共同治理原则国家网信部门:统筹协调国务院电信主管部门、公安部门和其他有关机关:依在职责范围内负责县级以上地方人民政府有关部门:依规定确定网络运营者:守、履行义务、接受监督服务提供者:保障网络安全、稳定运行、防范攻击、维护数据安全相关行业组织:自律、指定规范、指导会员、促进行业发展个人:举报危害网络安全的行为。相关部门保密、保护举报人合权益责权一致原则对于境外适用情况:境外的风险和威胁:监测、防御、处置。

wangluoanquan111的博客 1646

网络安全合规实战解析:企业必须履行的10大核心义务避坑指南

、正当、必要的收集,告知并取得同意、公开目的、最小化收集;,支持网络安全技术的研究开发和应用,推广安全可信的网络产品和服务,保护网络技术知识产权,支持企业、研究机构和高等学校等参国家网络安全技术创新项目。国务院标准化行政主管部门和国务院其他有关部门根据各自的职责,组织制定并适时修订有关网络安全管理以及网络产品、服务和运行安全的国家标准、行业标准。信息公开:按规定开展网络安全认证、检测、风险评估等活动,向社会发布漏洞、病毒、攻击、侵入等信息。:对用户发布的信息管理,立即停止、消除、防扩散并报告;

xx16755498979的博客 1030

郭启全:《网络安全等级保护条例(征求意见稿)》解读.pdf

公安部网络安全保卫局郭启全总工解读网络安全等级保护条例(征求意见稿)》

网络安全核心义务详解:企业运营必须关注的十大“红线”合规指南

、正当、必要的收集,告知并取得同意、公开目的、最小化收集;,支持网络安全技术的研究开发和应用,推广安全可信的网络产品和服务,保护网络技术知识产权,支持企业、研究机构和高等学校等参国家网络安全技术创新项目。国务院标准化行政主管部门和国务院其他有关部门根据各自的职责,组织制定并适时修订有关网络安全管理以及网络产品、服务和运行安全的国家标准、行业标准。信息公开:按规定开展网络安全认证、检测、风险评估等活动,向社会发布漏洞、病毒、攻击、侵入等信息。:对用户发布的信息管理,立即停止、消除、防扩散并报告;

Misdirection_XG的博客 957

网络安全驱动的产业变革:合规要求下的新机遇新蓝海

、正当、必要的收集,告知并取得同意、公开目的、最小化收集;,支持网络安全技术的研究开发和应用,推广安全可信的网络产品和服务,保护网络技术知识产权,支持企业、研究机构和高等学校等参国家网络安全技术创新项目。国务院标准化行政主管部门和国务院其他有关部门根据各自的职责,组织制定并适时修订有关网络安全管理以及网络产品、服务和运行安全的国家标准、行业标准。信息公开:按规定开展网络安全认证、检测、风险评估等活动,向社会发布漏洞、病毒、攻击、侵入等信息。:对用户发布的信息管理,立即停止、消除、防扩散并报告;

z19981的博客 936

网络安全等级保护相关标准及发展

*新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

qq_44846097的博客 1838

网络安全等级保护(等保2.0)全面解析:从“被罚款“到“过测评“,这篇8000字把等保讲透了!(PPT)

第一句:对信息系统,分等级保护——系统越重要,防护要求越高;第二句:对信息安全产品,分等级管理——不同等级系统要用符合要求的安全产品;第三句:对信息安全事件,分等级响应处置——事件发生后,按等级启动不同强度的应对机制。核心精神:系统重要程度有多高,安全保护就应当有多强,既不能保护不足,也不能过度保护。这种"适度安全"的理念是等级保护最重要的思想精髓——一个小型乡镇管理系统,和一个全国联网的银行核心系统,绝不能套用同一套安全标准。信息系统本身:按等级分类、定级、建设、测评安全产品。

专注数字化解决方案,每日更新精选报告。关注「无忧智库」,与你共探数智未来,日进一步。 618

等级保护学习相关笔记

等级保护实施过程: 1、系统定级 2、安全规划 3、安全实施 4、安全运维 5、系统终止

qq_47053702的博客 506

一文读懂网络安全等级保护 | 等保 2.0 全体系:定义、定级、测评、合规案例全解

对国家秘密信息、人 / 公民专有信息、公开信息,以及存储、传输、处理这些信息的信息系统,按重要程度划分安全等级;对信息系统使用的安全产品按等级管理,对发生的安全事件分等级响应处置;遵循 **“系统重要程度安全保护强度匹配”** 的核心原则,既避免保护不足带来的安全风险,也避免过度保护造成的资源浪费。等级测评,是指具备资质的第三方测评机构,依据国家等保制度、管理规范技术标准,对非涉密信息系统的安全等级保护状况进行检测评估。可以简单理解为给信息系统做 “安全体检”

2501_94768728的博客 536
上一篇: 应急响应
下一篇: 等保定级
Fort____339
博客等级 码龄7年 5粉丝 20原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值