什么是等保測評?
全稱是信息安全等級保護測評,是經(jīng)公安部認證的具有資質(zhì)的測評機構(gòu),依據(jù)國家信息安全等級保護規(guī)范規(guī)定,受有關(guān)單位委托,按照有關(guān)管理規(guī)范和技術(shù)標準,對信息系統(tǒng)安全等級保護狀況進行檢測評估的活動。
企業(yè)為何一定要過等保呢?
一、開展等保是為了通過等級保護測評工作,發(fā)現(xiàn)單位系統(tǒng)內(nèi)、外部存在的安全風險和脆弱性,通過整改之后,提高信息系統(tǒng)的信息安全防護能力,降低系統(tǒng)被各種攻擊的風險。
二、等級保護是我國關(guān)于信息安全的基本政策,相關(guān)文件明確規(guī)定要求我國信息安全保障工作實行等級保護制度,提出“抓緊建立信息安全等級保護制度,制定信息安全等級保護的管理辦法和技術(shù)指南”。
三、很多行業(yè)主管單位要求行業(yè)客戶開展等級保護工作,目前已經(jīng)下發(fā)行業(yè)要求文件的有:金融、電力、廣電、醫(yī)療、教育等行業(yè),還有一些主管單位發(fā)過相關(guān)文件或通知要求去做。另外信息安全主管單位要求我們?nèi)ラ_展等級保護工作,主要有:公安、網(wǎng)信辦、經(jīng)信委、通管局等行業(yè)主管單位。
如果是三級等保測評如何過?
三級等保認證十分嚴格,根據(jù)《信息系統(tǒng)安全等級保護基本要求》,三級等保的測評內(nèi)容涵蓋等級保護安全技術(shù)要求的5個層面和安全管理要求的5個層面,包含信息保護、安全審計、通信保密等在內(nèi)的近300項要求,共涉及測評分類73類。通過“三級等保”認證,表明企業(yè)的信息安全管理能力達到國內(nèi)最高標準。為了通過三級等保測評,成功拿證,等級保護申辦單位必須根據(jù)三級等保的安全技術(shù)要求和安全管理要求做好網(wǎng)絡(luò)安全防護。那么,三級等保的安全技術(shù)要求和安全管理要求是什么呢?如下所示:
1.物理安全部分
①機房應(yīng)區(qū)域劃分至少分為主機房和監(jiān)控區(qū)兩個部分;
②機房應(yīng)配備電子門禁系統(tǒng)、防盜報警系統(tǒng)、監(jiān)控系統(tǒng);
③機房不應(yīng)該有窗戶,應(yīng)配備專用的氣體滅火、ups供電系統(tǒng)。
2.網(wǎng)絡(luò)安全部分
①應(yīng)繪制與當前運行情況相符合的拓撲圖;
②交換機、防火墻等設(shè)備配置應(yīng)符合要求,例如應(yīng)進行Vlan劃分并各Vlan邏輯隔離,應(yīng)配置Qos流量控制策略,應(yīng)配備訪問控制策略,重要網(wǎng)絡(luò)設(shè)備和服務(wù)器應(yīng)進行IP/MAC綁定等;
③應(yīng)配備網(wǎng)絡(luò)審計設(shè)備、入侵檢測或防御設(shè)備。
④交換機和防火墻的身份鑒別機制要滿足等保要求,例如用戶名密碼復雜度策略,登錄訪問失敗處理機制、用戶角色和權(quán)限控制等;
⑤網(wǎng)絡(luò)鏈路、核心網(wǎng)絡(luò)設(shè)備和安全設(shè)備,需要提供冗余性設(shè)計。
3.主機安全部分
①服務(wù)器的自身配置應(yīng)符合要求,例如身份鑒別機制、訪問控制機制、安全審計機制、防病毒等,必要時可購買第三方的主機和數(shù)據(jù)庫審計設(shè)備;
②服務(wù)器(應(yīng)用和數(shù)據(jù)庫服務(wù)器)應(yīng)具有冗余性,例如需要雙機熱備或集群部署等;
③服務(wù)器和重要網(wǎng)絡(luò)設(shè)備需要在上線前進行漏洞掃描評估,不應(yīng)有中高級別以上的漏洞(例如windows系統(tǒng)漏洞、apache等中間件漏洞、數(shù)據(jù)庫軟件漏洞、其他系統(tǒng)軟件及端口漏洞等);
④應(yīng)配備專用的日志服務(wù)器保存主機、數(shù)據(jù)庫的審計日志。
如需等保測評服務(wù),可后臺私信聯(lián)系。陸陸信息科技,整合云安全產(chǎn)品的技術(shù)優(yōu)勢,聯(lián)合優(yōu)質(zhì)等保咨詢、等保測評合作資源,提供等保項目的一站式服務(wù),全面覆蓋等保定級、備案、建設(shè)整改以及測評階段,高效通過等保測評,落實網(wǎng)絡(luò)安全等級保護工作。