<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    等保 2.0 定級指南正式實施,定級需要專家評審

    X0_0X2020-11-02 13:50:58

    2020年11月1日,GB/T 22240-2020《信息安全技術 網絡安全等級保護定級指南》正式實施,也就是等保2.0的定級指南正式實施了。那么2.0的定級指南正式實施后,我們在開展相關工作中需要注意哪些點呢?今天一哥就給大家做一個梳理,供大家參考。

    等級保護對象范圍擴大了

    等保保護定級對象主要包括:信息系統、通信網絡設施和數據資源等;信息系統就是我們在1.0時候的定級對象,指的是各類信息系統;通信網絡設施指的是為信息流通、網絡運行等起基礎支撐作用的網絡設備設施,主要包括電信網、廣播電視傳輸網和行業或單位的專用通信網等,所以大家得注意了自己單位的專網得定級,特別是承載了重要信息系統或者專網規模較大的網絡;數據資源指的是具有或預期具有價值的數據集合,數據資源主要是擁有大量各類有價值的數據,那么這些單位需要保護好這些數據資源,自然需要對該數據資源進行定級,我們可以想象的這類數據有:人社數據、醫保數據、公積金數據、個人財產數據(銀行、房產、保險等)等信息;這里注意一點:當安全責任主體相同時,大數據、大數據平臺/系統宜作為一個整體對象定級;當安全責任主體不同時,大數據應獨立定級;涉及到大量公民個人信息以及為公民提供公共服務的大數據平臺/系統,原則上其安全保護等級不低于三級;不是所有的這類數據都需要獨立去定級,日常中主要存在數據進行集中化后的場景,例如一些地方的大數據局或者政務中心將各行業的一些數據要過來后進行相關應用或使用時應當對這些數據進行獨立定級。

    公民、法人和其他組織最高依然為二級

    當公民、法人和其他組織的合法權益造成特別嚴重損害時依然定為二級。

    根據2.0的定級指南中定級要數與安全保護等級的關系表我們發現當公民、法人和其他組織的合法權益造成特別嚴重損害時依然為二級,這塊在征求意見稿中是第三級,前段時間一哥在一個培訓會議上依然看到有主管部門將這里寫為第三級,需要大家注意并修正**。**

    等保定級需要進行專家評審

    等保2.0的定級指南中定級工作一般流程如下圖:

    從圖中可以看到,定級需要進行專家評審,那么至此等保定級再也不是1.0的自主定級了,而是需要規范進行定級。對于初步確定為第一級的等級保護對象,可不進行專家家評審、主管部門核準和備案審核,所以一級系統不需要去公安網安部門進行備案,但是這里一哥需要提醒的是哪些是一級系統,通俗點說就是這個系統哪怕是壞了對別人的影響都非常小的系統才是一級系統。定一級前,你們對照自己的系統看看是不是這樣的,但凡不是這樣的,那么你的系統肯定是二級起步了。那么安全保護等級初步確定為第二級及以上的等級保護對象,就需要組織專家評審、主管部門核準和備案審核,最終確定其安全等級。對于有主管部門的就去主管部門進行核準,沒有主管部門的可以忽略,這里的主管部門需要明確的是上級行業主管部門而非地方上管理部門。主管部門核準在實踐中一哥建議大家根據實際情況靈活開展。為什么這樣說,因為有的時候備案單位上級主管部門不清不楚或者你以為的主管部門他們不認為是你們的主管部門,實際工作中普遍存在:理論上的行業上級主管部門不是非常垂直的上下級管理關系,對下級單位即不管錢也不管人,平時工作上聯系也不夠緊密,如果這時還非要求上級行業主管部門進行審批,可能這個事就走不下去。

    專家評審如何開展?

    專家評審如何開展是等保2.0定級一個繞不開的問題。哪些是專家?誰來認定這些專家?這個在定級指南里沒有說明,也不好說明,那么大家在實際開展工作中也是各不相同,比如北京要求有測評師參與評審,有些地方自己組織認定了一批評審專家,有些地方套用政府采購評審專家,有些地方也沒有明確專家大家自由選擇。這些一哥認為都沒有錯,適合自己的就行,但是一哥覺得既然是等保定級的評審專家,那么他們應當要對等保定級這項工作了解才能更好地幫助網絡運營者進行準確定級。那么哪些人對等保定級工作了解呢?第一、公安網安主管部門工作人員,他們從事這項工作,每年對大量新系統進行了定級審核,他們自然對等保定級工作了解,他們可以當專家,有些人會認為不能自己既當專家又進行最終審核,這有點不合適。這確實不合適,但是一哥沒說自己管理的區域自己當評審專家啊,你可以去其他地市進行專家評審啊;第二,測評機構持證工作人員,他們長年在一線進行等保工作,他們接觸了很多系統,對標準對系統情況比較熟悉,他們適合當等保定級專家,這里一哥建議測評機構的評審專家資質應為:中、高級測評師,他們的工作經驗相對初級測評師來說較為豐富;第三,相關網絡安全專家,這里就比較廣泛,比如各個單位信息中心或者網絡安全的負責人,行業主管部門負責網絡安全的人員,高校負責網絡安全、計算機等教學人員,這些專家也都行,他們長年從事信息化特別是網絡安全工作,經驗也較為豐富,如果自身負責過或指導過本單位等保工作開展的那就更好。如果每次專家評審至少有這三類人參與的話,一哥認為這個定級一定相對更加規范合理,因為這些人你想忽悠還真不容易,所以一哥也建議各地還沒有對專家范圍進行認定的可以讓各家單位按照這個要求來找專家,總結下就是:定級評審專家至少3人,人員中包括:異地網安人員、測評機構中高級測評師及其他網絡安專家。專家找好了,評審就順其自然的開展下去了,網絡運營者肯定要對自己的信息系統進行介紹,各位專家對定級資料進行評審,提出相關疑問,網絡運營者解答,最終專家對該系統的定級情況做一個認定,出具專家評審意見并進行簽字,這樣專家評審環節就完成了。

    關于云平臺定級需要了解的

    對于大型云計算平臺,宜將云計算基礎設施和有關輔助服務系統劃分為不同的定級對象。對于大型云計算平臺(比如阿里云、騰訊云、京東云以及一些IDC云計算平臺)基礎設施可單獨定一個網絡系統,有關輔助服務系統另外再定一個系統。另外對于云租戶,其相應的信息系統也需要開展等保工作,這塊工作原則上是由云租戶自己開展,切不可以為系統上云了,安全責任就不歸自己了,出了事依然還是自己的事。對于通信網絡設施、云計算平臺/系統等定級對象,原則上等級不低于其承擔的等級保護對象的安全保護等級。不能存在云計算平臺是二級,平臺上的系統是三級情況。

    受侵害的客體表現形式有哪些

    業務信息安全和系統服務安全受到破壞后,產生的侵害后果有以下表現形式:

    很多人對受侵害的客體及受到破壞后造成的影響認識不清,比較模糊,比較抽象,根據以上描述,讓大家對此有一個相對比較具體的認知。

    等級變更時需重新進行定級

    當等級保護對象所處理的業務信息和系統服務范圍發生變化,可能導致業務信息安全和系統服務安全受到破壞后的受侵害客體和對客體的侵害程度發生變化時,需根據本標準重新確定定級對象和安全保護等級。也就是等級需要變更時需要按照定級指南重新開展定級,該請專家評審的請專家評審,該請行業主管部門審核的請行業主管部門審核,再也不能隨意進行等級的變更了。

    等保2.0定級指南正式開始實施,各地公安網安部門可以根據本地實際情況規范開展等保定級工作,引導各網絡運營者規范開展網絡安全等級保護工作,等保工作離不開你們的監管。怎樣合理規范,怎樣有利于開展工作就怎樣開展,形式不限,工作扎扎實實做好就可以。

    GB/T 22240-2020《信息安全技術 網絡安全等級保護定級指南》全文:
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審
    等保 2.0 定級指南正式實施,定級需要專家評審

    信息安全云計算
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    安全知識深度解析
    2022-01-07 07:42:17
    邊界內的主機防御主要是一些防惡意軟件。但是網絡邊界上的防護措施并不能阻隔所有的威脅。IT基礎資源集中化的趨勢,以及客戶的不斷上,將會使得安全的變得愈來愈重要。如果平臺的安全等級以及防護出現問題,其結果將會是致命的。安全與傳統的信息安全所涉及的安全層次基本相同,包括物理安全、主機安全、網絡安全、邊界安全、應用安全、數據安全、管理安全7大類。
    計算的發展及普及應用,降低了軟硬件成本、提高了數據的可靠性,其業務按需快速定制, 時間快。但是由于計算的開放及共享虛擬特性,使得存貯其上的信息必然面臨信息安全的挑戰。怎樣才能使得計算安全運行于互聯網中是大家一直在探討的問題。針對互聯網環境中計算運 行的傳統及固有安全問題,我們進行了詳細的闡述,并提出了科學、有效的信息安全防護方案,希 望對計算運行以及互聯網的健康發展起到積極作用。
    近日,天融信榮獲由中國信息安全測評中心頒發的《國家信息安全測評信息安全服務資質證書-計算安全類一級》資質。依托分布全國的大規模監測分析引擎集群,結合天融信安全專家團隊7×24小時云端值守,支撐企業用戶、合作伙伴在線的全托管、半托管或獨立運營模式,一站式解決安全問題。目前天融信安全資源池已在政府、運營商、能源、醫療、交通等眾多行業中廣泛應用。
    為此,我國建立了計算服務安全評估制度,并發布實施了相關國家標準。附錄A給出了不同安全能力級別選擇及相關要求的匯總情況。標準在修訂過程中通過研究對比,基本涵蓋了FedRAMP安全控制基線高級要求。二是總結計算安全評估工作經驗,將原增強要求中要求偏高的內容調整到高級保護要求,如采用自動機制。
    作者丨山志 出品丨等級保護測評 2017年6月1日《網絡安全法》正式實施,網絡安全等級保護進入有法可依的“等保”時代。網絡安全等級保護較最大的特點是等級保護對象在原有的傳統系統上增加了計算、大數據、物聯網等新...
    內安全態勢采用多維分析技術,度量IT池內風險,分析研判威脅,快速識別內威脅狀態分布與趨勢,全面展示內安全態勢。終端安全防護在中國聯通某分公司DCN網物理服務器上以輕代理的方式部署天融信終端威脅防御系統,實現終端防病毒以及物理主機間的訪問控制。基因識別通過基因識別技術不僅能夠減少EDR在DCN網物理服務器上占用的資源池,還能快速解決變種病毒,確認病毒種族歸屬范圍。
    服務商的二級供應鏈由上述一級供應商的外部供應商所組成。開源軟件社區由于資源缺乏等導致的自身安全性問題、交付途徑安全威脅會嚴重影響到服務商的供應鏈安全。
    一系列供應鏈安全事件的發生,使全球化信息化趨勢下的供應鏈安全問題日益引發各國關注。本文將就服務商供應鏈安全理念、最佳實踐和相關方法進行簡要介紹,以期能對包括服務商在內的 CII 運營者有所參考和借鑒。
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类