企業(yè)為何一定要過等保呢?
一、開展等保是為了通過等級保護(hù)測評工作,發(fā)現(xiàn)單位系統(tǒng)內(nèi)、外部存在的安全風(fēng)險和脆弱性,通過整改之后,提高信息系統(tǒng)的信息安全防護(hù)能力,降低系統(tǒng)被各種攻擊的風(fēng)險。
二、等級保護(hù)是我國關(guān)于信息安全的基本政策,相關(guān)文件明確規(guī)定要求我國信息安全保障工作實行等級保護(hù)制度,提出“抓緊建立信息安全等級保護(hù)制度,制定信息安全等級保護(hù)的管理辦法和技術(shù)指南”。
三、很多行業(yè)主管單位要求行業(yè)客戶開展等級保護(hù)工作,目前已經(jīng)下發(fā)行業(yè)要求文件的有:金融、電力、廣電、醫(yī)療、教育等行業(yè),還有一些主管單位發(fā)過相關(guān)文件或通知要求去做。另外信息安全主管單位要求我們?nèi)ラ_展等級保護(hù)工作,主要有:公安、網(wǎng)信辦、經(jīng)信委、通管局等行業(yè)主管單位。
如果是三級等保測評如何過?
三級等保認(rèn)證十分嚴(yán)格,根據(jù)《信息系統(tǒng)安全等級保護(hù)基本要求》,三級等保的測評內(nèi)容涵蓋等級保護(hù)安全技術(shù)要求的5個層面和安全管理要求的5個層面,包含信息保護(hù)、安全審計、通信保密等在內(nèi)的近300項要求,共涉及測評分類73類。通過“三級等保”認(rèn)證,表明企業(yè)的信息安全管理能力達(dá)到國內(nèi)最高標(biāo)準(zhǔn)。為了通過三級等保測評,成功拿證,等級保護(hù)申辦單位必須根據(jù)三級等保的安全技術(shù)要求和安全管理要求做好網(wǎng)絡(luò)安全防護(hù)。那么,三級等保的安全技術(shù)要求和安全管理要求是什么呢?如下所示:
1.物理安全部分
①機(jī)房應(yīng)區(qū)域劃分至少分為主機(jī)房和監(jiān)控區(qū)兩個部分;
②機(jī)房應(yīng)配備電子門禁系統(tǒng)、防盜報警系統(tǒng)、監(jiān)控系統(tǒng);
③機(jī)房不應(yīng)該有窗戶,應(yīng)配備專用的氣體滅火、ups供電系統(tǒng)。
2.網(wǎng)絡(luò)安全部分
①應(yīng)繪制與當(dāng)前運(yùn)行情況相符合的拓?fù)鋱D;
②交換機(jī)、防火墻等設(shè)備配置應(yīng)符合要求,例如應(yīng)進(jìn)行Vlan劃分并各Vlan邏輯隔離,應(yīng)配置Qos流量控制策略,應(yīng)配備訪問控制策略,重要網(wǎng)絡(luò)設(shè)備和服務(wù)器應(yīng)進(jìn)行IP/MAC綁定等;
③應(yīng)配備網(wǎng)絡(luò)審計設(shè)備、入侵檢測或防御設(shè)備。
④交換機(jī)和防火墻的身份鑒別機(jī)制要滿足等保要求,例如用戶名密碼復(fù)雜度策略,登錄訪問失敗處理機(jī)制、用戶角色和權(quán)限控制等;
⑤網(wǎng)絡(luò)鏈路、核心網(wǎng)絡(luò)設(shè)備和安全設(shè)備,需要提供冗余性設(shè)計。
3.主機(jī)安全部分
①服務(wù)器的自身配置應(yīng)符合要求,例如身份鑒別機(jī)制、訪問控制機(jī)制、安全審計機(jī)制、防病毒等,必要時可購買第三方的主機(jī)和數(shù)據(jù)庫審計設(shè)備;
②服務(wù)器(應(yīng)用和數(shù)據(jù)庫服務(wù)器)應(yīng)具有冗余性,例如需要雙機(jī)熱備或集群部署等;
③服務(wù)器和重要網(wǎng)絡(luò)設(shè)備需要在上線前進(jìn)行漏洞掃描評估,不應(yīng)有中高級別以上的漏洞(例如windows系統(tǒng)漏洞、apache等中間件漏洞、數(shù)據(jù)庫軟件漏洞、其他系統(tǒng)軟件及端口漏洞等);
④應(yīng)配備專用的日志服務(wù)器保存主機(jī)、數(shù)據(jù)庫的審計日志。
如需等保測評服務(wù),可后臺私信聯(lián)系。陸陸信息科技,整合云安全產(chǎn)品的技術(shù)優(yōu)勢,聯(lián)合優(yōu)質(zhì)等保咨詢、等保測評合作資源,提供等保項目的一站式服務(wù),全面覆蓋等保定級、備案、建設(shè)整改以及測評階段,高效通過等保測評,落實網(wǎng)絡(luò)安全等級保護(hù)工作。