统一回复:等保2.0企业必须关注的40个问题

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序把安全装进口袋

Q1:什么是等级保护?

答:等级保护是指对国家重要信息、法人和其他组织及公民的专有信息以及***息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。

Q2:什么是等级保护2.0?

答:“等级保护2.0”或“等保2.0”是一个约定俗成的说法,指按新的等级保护标准规范开展工作的统称。通常认为是《中华人民共和国网络安全法》颁布实行后提出,以2019年12月1日,网络安全等级保护基本要求、测评要求和设计技术要求更新发布新版本为象征性标志。

Q3:“等保”与“分保”有什么区别?

答:指等级保护与分级保护,主要不同在监管部门、适用对象、分类等级等方面。

监管部门不一样,等级保护由公安部门监管,分级保护由国家保密局监管。

适用对象不一样,等级保护适用非涉密系统,分级保护适用于涉及国家密秘系统。

等级分类不同,等级保护分5个级别:一级(自主保护)、二级(指导保护)、三级(监督保护)、四级(强制保护)、五级(专控保护);分级保护分3个级别:秘密级、机密级、绝密级。

Q4:“等保”与“关保”有什么区别?

答:指等级保护与关键信息基础设施保护,“关保”是在网络安全等级保护制度的基础上,实行重点保护。《中华人民共和国网络安全法》第三章第二节规定了关键信息基础设施的运行安全,包括关键信息基础设施的范围、保护的主要内容等。

Q5:什么是等级保护测评?

答:指测评机构依据国家信息安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密网络安全等级保护状况进行检测评估的活动。

Q6:等级保护是否是强制性的,可以不做吗?

Q7:做等级保护要多少钱?

答:开展等级保护工作会包含:针对业务系统开展测评的费用,以及按等级保护要求开发、购买或部署安全防护产品成本,开展安全日常运维等人力成本。总体投入的费用与网络运营者对等级保护测评结果分数的预期,以及业务系统安全防护能力建设与整改的情况而定,相应的费用投入会差距很大。

为避免盲目投入这个误区,建议咨询专业安全服务咨询机构制订最高性价比的解决方案来满足合规要求又达到业务系统安全保障要求。

答:一个二级或三级的系统整体持续周期1-2个月。

Q9:等级保护测评多久做一次?

答:根据《网络安全等级保护条例》(征求意见稿)第二十三条规定:第三级以上网络的运营者应当每年开展一次网络安全等级测评;四级信息系统要求每半年至少开展一次测评;三级信息系统要求每年至少开展一次测评;二级信息系统建议每两年开展一次测评,部分行业是明确要求每两年开展一次测评。

Q10:是否系统定级越低越好?

答:不是。可根据实际业务系统的情况参照定级标准进行定级,采用“定级过低不允许、定级过高不可取”的原则。当出现网络安全事件进行追责的时候,如因系统定级过低,需承担系统定级不合理、安全责任没有履行到位的风险。

Q11:定级备案了是否就被监管了?

答:没有定级备案并不代表不需被监管,应尽快履行网络运营者的安全责任进行备案。定级备案后监管部门会在重要时候开展安全检查或发布一些针对性的安全预警,有利于网络运营者开展网络安全工作降低风险。

Q12:等级保护工作就是做个测评吗?

答:等级保护工作包括定级、备案、测评、建设整改、监督审查,测评只是其中一项。测评不是等保工作的结束,重要的是通过测评查漏补缺,不断改进提升安全防护能力,降低安全风险。

Q13:等级保护测评做一次要多少钱?

答:等级保护工作属于属地化管理,测评收费非全国统一价,测评费用每个省都有一个参考报价标准。因业务系统规模大小及是否涉及扩展功能测试不同总体测评费用也有所差异。

如某省的参考报价为:二级系统测评费5万,三级系统测评费9万。

Q14:等保测评后就要花很多钱做整改吗?

答:不一定。整改工作可根据网络运营者对测评结果分数的期望和现有安全防护措施的实际效果是否能保障业务抵抗风险的需求按需开展。整改内容也有很多不同方向,除安全设备或服务外,安全管理制度、安全策略调整的整改成本并不高,同样也能快速提升安全保障能力。

Q15:过等保要花多少钱?能包过吗?

答:等级保护采用备案与测评机制而非认证机制,不存在包过的说法,盲目采纳服务商包过的产品与服务套餐往往不是最高性价比的方案。网络运营者可结合自身实际安全需求与等保测评预期得分,咨询专业的第三方安全咨询服务机构来开展等建设工作与测评机构的选择。

Q16:做了等级测评之后,是否会给发合格证书?

答:测评后无合格证书。等级保护采用备案与测评机制而非认证机制,公安机关只对信息系统的备案情况进行审核,对符合等级保护要求的,颁发信息系统安全等级保护备案证明,发现不符合有关标准的,通知备案单位予以纠正,发现定级不准的,通知备案单位重新审核确定。

Q17:如何快速理解等保2.0测评结果?

答:等级保护2.0测评结果包括得分与结论评价;得分为百分制,及格线为70分;结论评价分为优、良、中、差四个等级。

答:全国各省网警管理有所差异,一般提交备案流程后,如资料完备(三级系统要求含测评报告),顺利通过审核后15个工作日即可拿到备案证明。

Q19:不同公司的业务系统整合后是否可以算一个系统?

答:如果两个业务系统整合后功能高度融合,后台统一,可以认为是一个系统,只是业务功能增加,按业务系统更变申请复测即可。

Q20:如何判定属于移动安全扩展要求?

答:当业务系统要满足具有专用APP、通过特定网络连接、具备专用移动终端时参照移动互联扩展要求。

Q21:如何选择等级保护备案所在地?

答:建议根据被测评业务系统的经营主体与法人注册地优先向当地公安网警(公共信息网络安全监察局)备案并找本地测评机构测评。或可选择IT运维团队所在地进行备案与测评。

Q22:如何选择测评机构开展测评?

Q23:如何确定业务系统属于等保几级?

当确定系统级别后,可开展专家评审对系统定级合理性进行审核。如有行业主管部门制订的定级依据,可直接参照采纳行业定级标准定级。

Q24:买/用哪些安全产品能过等保?

答:可根据实际情况,如考虑等保测评结果分数与等级、业务系统风险与防护要求等综合考虑安全通信网络防护、安全区域边界防护、安全计算环境防护、安全管理中心、安全建设与运维等投入。建议咨询专业的安全咨询服务机构定制解决方案。

Q25:现在还没做等保还来得及吗?有什么影响?

Q26:业务系统在云上,安全是云平台负责的吧?

答:根据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)附录D,云服务商根据提供的IaaS、PaaS、SaaS模式承担不同的平台安全责任。业务系统上云后,云租户与云平台服务商之间应遵循责任分担矩阵共同承担相应的安全责任。

Q27:做完等级保护测评后整改周期是多久?

答:无明确规定。可优先把高危风险及最急需整改的内容先整改,不强制要求一次或一年内全部整改到位,安全建设及整改是一个持续性的工作。另外安全建设和安全整改本来就是日常安全工作的一部分内容,而不是因为做了等保测评才需要去做的。

Q28:等级保护有哪些规范标准?

·GB/T31167-2014信息安全技术云计算服务安全指南

·GB/T31168-2014信息安全技术云计算服务安全能力要求

·GB/T36326-2018信息技术云计算云服务运营通用要求

·GB/T25058-2010信息安全技术信息系统安全等级保护实施指南

·GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求

·GB/T28448-2019信息安全技术网络安全等级保护测评要求

·GB/T22239-2019信息安全技术网络安全等级保护基本要求

·GB/T22240-2008信息安全技术信息系统安全等级保护定级指南

·GB/T36958-2018信息安全技术网络安全等级保护安全管理中心技术要求

·GM/T0054-2018信息系统密码应用基本要求

·GB/T35273-2020信息安全技术个人信息安全规范

Q29:等级保护步骤或流程是什么样的?

Q30:有哪些情况系统定级无需专家评审?

答:信息系统运营使用单位有上级主管部门,且对信息系统的安全保护等级有定级指导意见或审核批准的,可无需在进行等级专家评审。

主管部门一般指行业的上级主管部门或监管部门。如果是跨地域联网运营使用的信息系统,则必须由上级主管部门审批,确保同类系统或分支系统在各地域分别定级的一致性。

Q31:业务系统在内/专网,还需要做等保吗?

答:需要。内网与专网的非涉密系统都属于等级保护范畴,虽然内/专网相对于互联网,业务系统的用户比较明确或可控,但内网不代表安全。

Q32:等级保护测评结论不符合是不是等级保护工作就白做了?

答:不是。等级保护测评结论不符合表示目前该信息系统存在高危风险或整体安全性较差,不符合等保的相应标准要求。但是这并不代表等级保护工作白做了,即使你拿着不符合的测评报告,主管单位也是承认你们单位今年的等级保护工作已经开展过了,只是目前的问题较多,没达到相应的标准。

Q33:拿什么证明开展过等级保护工作?

答:备案证明或测评报告,即加盖测评机构公章或测评专用章的测评报告以及有主管部门公章的系统备案证明或系统定级备案资料。

Q34:系统在云上,还要做等保吗?

答:要做。业务上云有多种情况,如在公有云、私有云、专有云等不同属性的云上,并采用IaaS、PaaS、SaaS、IDC托管等不同服务,虽然安全责任边界发生了变化,但网络运营者的安全责任不会转移。根据“谁运营谁负责、谁使用谁负责、谁主管谁负责”的原则,应承担网络安全责任进行等级保护工作。

Q35:如何将业务快速迁移到腾讯云?

答:腾讯云提供迁移服务平台(MigrationServicePlatform,MSP)整合了各种迁移工具,并提供统一监控。用户在迁移时可选择腾讯云官方迁移工具,也可选择官方认证的第三方迁移工具。迁移服务平台帮助用户方便快捷的将系统迁移上云,并清晰掌握迁移进度。迁移服务平台MSP不收取任何额外费用,您只需为使用的迁移工具及资源付费。

Q36:业务在云上,到哪里进行定级备案?

答:可在业务系统运维团队或其公司主体经营注册地向公安网警进行备案,与业务系统在云上的资源物理节点的地点无关。

Q37:腾讯云等保测评评分是多少?

答:腾讯公有云等级保护三级评分97.82分;腾讯金融云等级保护四级评分97.57分。

Q38:如何获取腾讯云等级保护测评报告关键页或备案证明?

Q39:腾讯云可以提供哪些帮助吗?

答:腾讯云已通过等级保护三级、腾讯金融云已通过等级保护四级要求,可以为云租户提供一个合规的云平台,这也是租户业务系统通过等级保护2.0测评的先决条件。

安全产品方面,针对等保二级和三级的要求,腾讯云拥有包含安全管理中心、防火墙、Web应用防火墙、DDoS高防、数据安全网关、主机安全、数据库审计、堡垒机等云原生安全防护产品。

安全服务方面,腾讯云为云上客户提供系统化的网络安全等级保护合规建设和测评服务的渠道。提供具有深厚行业背景与10+年安全从业经验的资深安全专家的专业安全服务,让安全建设不再是企业的负担。

THE END
1.这些网络安全知识要牢记,一起来学习一下网络安全知识手册吧!正确安全使用网络呢? 今年的国家网络安全宣传周主题是 网络安全为人民,网络安全靠人民 大家一起来学习一下 网络安全知识手册吧 ↓↓↓ 没有网络安全就没有国家安全,让我们一起增强网络安全意识,提升基本防范技能,树立正确网络安全观,共同维护国家https://mp.weixin.qq.com/s?__biz=MzAxNjczOTYyNw==&mid=2247571364&idx=3&sn=8c00fc355e4d8161c4b0f3ffe648ffef&chksm=9a49926cb2788411779203daab92b1256fe7ffdc1a5594415d3a3ab9bec9bb5c0bb9775ff9e8&scene=27
2.与你有关!网络安全6问6答与你有关!网络安全6问6答 网络安全,关系你我。什么是网络安全?个人应如何正确安全使用网络?关于网络安全,你需要知道的事↓↓https://m.thepaper.cn/newsDetail_forward_28002759
3.@所有人,这些网络安全知识要牢记→日常做好网络安全维护 为保障水务重要信息系统的安全稳定运行,防范化解水务行业重大网络安全风险,发现水务网络安全漏洞和隐患,提升行业网络安全联防联控能力。北京市智慧水务发展研究院日常做好全局的网络安全日常维护工作,对发现的问题及时处置。各单位应在保护重要信息系统等不受攻击、篡改、入侵等问题上做好安全防护。 https://www.wj.gov.cn/index.php?c=phone&a=show&id=501398&catid=41064
4.网络安全问题有哪些最近几十年,世界的网络发展异常地快速,但是随之而来的也有不好的影响,现在的网络不再是以前那么安全的网络世界了,现在的网络非常肮脏,我们应该随时保护好自己的网络安全,那么大家知道网络安全问题有哪些吗?接下来,华律网小编带您了解。 一、什么是网络安全 网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,https://www.66law.cn/laws/632680.aspx
5.在网络上交友需要注意什么安全问题?卢峰律师随着互联网的普及,网络交友成为了一种越来越流行的社交方式。然而,网络交友也存在一些安全问题,需要我们注意。本文将从以下几个方面探讨在网络上交友需要注意的安全问题:隐私泄露、虚假信息、网络诈骗、网络暴力等。 一、隐私泄露 在网络上交友时,我们需要注意保护自己的隐私。不要轻易将自己的个人信息(如姓名、身份证http://data.110.com/a970745.html
6.网络工作总结15篇总结是在某一特定时间段对学习和工作生活或其完成情况,包括取得的成绩、存在的问题及得到的经验和教训加以回顾和分析的书面材料,通过它可以全面地、系统地了解以往的学习和工作情况,让我们抽出时间写写总结吧。那么总结要注意有什么内容呢?下面是小编收集整理的网络工作总结,仅供参考,欢迎大家阅读。 https://www.cnfla.com/gongzuozongjie/3099736.html
7.网络安全问题及解决措施网络安全风险及应对措施网络安全问题日益严重,网络攻击、数据泄露、身份盗用等事件频发。为确保个人和组织的数据安全,必须采取有效的解决措施。这包括加强网络安全意识教育、完善网络安全法律法规、提高技术防范能力等。只有全面提升网络安全防护水平,才能确保网络空间的安全稳定。以下是有关网络安全问题及解决措施的内容。 https://www.puchedu.cn/ziyuan/122350.html
8.网络安全知识必须了解的40个问题为了让有过保需求的客户能够更全面地了解当前的等保测评机制、以及针对性进行2021年等保合规建设,梳理了等级保护常见的40个问题,以供参考。 Q1:什么是等级保护? 答:等级保护制度是我国网络安全的基本制度。等级保护是指对国家重要信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统http://www.fdxww.com/xinwenpindao/guoneixinwen/103175.html
9.研究中心:全球一流高校智库特朗普任美国总统以来,选举网络安全被提上了日程,贝尔弗中心也着手开展了相关研究,针对美国和欧洲都推出了选举网络安全的规范性手册。中心还探讨了竞选网络安全问题,以及基于区块链技术的选举网络安全问题。此外,贝尔弗中心还很关注网络冲突和网络攻击,指出美国还未做好应对大规模网络攻击的准备,美国当前的电力网络和其他https://www.secrss.com/articles/26257
10.网络安全咨询顾问网络安全咨询顾问 网络安全顾问是指专门从事网络安全方面的专业人士,主要负责协助企业组织构建安全的网络管理体系,帮助企业组织实施各种安全技术和措施,以确保企业网络的安全稳定性。网络安全顾问的主要工作内容包括:1. 负责分析企业网络安全现状,以及企业网络安全可能存在的风险。2. 研究制定网络安全策略,https://wen.baidu.com/question/1828452941783073268.html
11.网络风险德勤中国风险咨询德勤的网络风险服务可以协助客户提高绩效,解决复杂问题,从而使企业建立自信的未来。 更智能,更快速,更互联的未来,一个对于商业,人类和地球来说,是前所未有的更好未来。 依托专业洞察与技术创新,打造高效安全管理体系,全方位护航网络安全,助力企业行稳致远。 https://www2.deloitte.com/cn/zh/pages/risk/solutions/cyber-risk.html
12.网络中心“管理服务”两章,加强了职业教育教学中信息化对产教融合办学、校企合作人才培养、实验实训与顶岗实习、职业培训等的支撑要求;将原“基础设施”改为“支撑条件”,并将其中的一节扩展为新的一章“网络安全”,以适应当前网络风险管控的需要;将信息化组织管理保障的相关内容从原“总体要求”中抽取出来,新设立一章“http://www.xtzy.com/wlzx/detail.jsp?public_id=153330
13.网络安全合规咨询服务规范().pdf网络安全合规咨询服务规范().pdf,TJCSA (征求意见稿) 前言 III 引言 IV 1 范围 1 2 规范性引用文件 1 3 术语和定义 1 4 网络安全合规咨询服务类型 2 5 咨询服务机构等级划分 2 6 通用评价要求 2 6.1 一级要求 2 6.1.1 法律资格 2 6.1.2 财务资信 2 6.1.3 办公场所 2 6.https://max.book118.com/html/2022/0418/8022102025004073.shtm
14.常见问题例如,取得软考中级资格,具备本科学历或学士学位的从事网络空间安全工程技术工作满5年,可对应工程师职称,按照《34号文》(工程师申报高级工程师职称的条件),再从事工程技术工作满5年可申报高级工程师职称,申报材料有效年限从对应工程师后起算。 Q5、软考申报同级职称的资历和申报材料(业绩、学术成果)具体年限怎么算? https://www.gdinsa.org/html/webtitle/file/
15.网站工作总结(15篇)我委政务网站技术运维安排有专人负责,并严格执行网络安全法等法律法规和政策标准,按要求开展检测评估和安全建设,实行“周巡检、月监测、季普查、年报告”的网站安全防护制度,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全隐患。 五、存在问题 虽然我委在政务网站管理工作上取得了一定的成效,但依然存在一些问题https://www.gdyjs.com/shiyongwen/gongzuozongjie/400369.html
16.国之重器出版工程金融数据中心网络架构与技术本书以金融行业面临的业务挑战为切入点,详细介绍了金融数据中心网络的架构设计、技术实现、规划设计和部署建议。本书首先介绍金融数据中心网络的主要需求,帮助读者了解金融数据中心网络面临的问题及解决方式;然后介绍金融数据中心网络的设计与实现,内容包含网络架构设计、网络Fabric设计、网络通用功能属性设计、网络安全设计和https://www.epubit.com/bookDetails?id=UBda5fce9f8f2e
17.工程质量月总结范文(精选18篇)监理部通过召开每周三的安全检查、周五的监理例会、以及不定期召开的各专题会,要求施工单位增强质量意识,严格落实质量岗位责任制,加大现场质量、安全的控制力度,确保合格工程。我监理部坚持每周三组织各施工单位进行现场质量、安全文明施工大检查,对检查过程中存在的质量、安全问题,监理部已下达安全监理通知单,要求相关施工https://m.yjbys.com/zongjie/yuezongjie/1073405.html
18.网络安全是重大战略问题新闻信息化新阶段使网络安全问题越来越突出,也使网络安全内涵不断扩展。过去,人们通常把网络基础设施的安全称为网络安全,把数据与内容的安全称为信息安全。但从2011年以来,美国、英国、法国、德国、俄罗斯、澳大利亚、加拿大、韩国、新西兰等国家纷纷制定国家Cyberspace战略或Cyber Security战略(Cyberspace目前尚无普遍认可的中文http://news.cntv.cn/2014/05/18/ARTI1400375039964188.shtml