統一回復:等保2.0企業必須關注的40個問題

2020-12-13 騰訊安全

網絡安全等級保護2.0國家標準(等保2.0)自去年12月1日正式實施以來,很多企業都在努力準備過保工作,伴隨著國內疫情防控取得積極成效,各行各業逐漸開始復工復產,等保合規也重新提上重要日程。

為了讓有過保需求的客戶能夠更全面地了解當前的等保測評機制、以及針對性進行等保合規建設,騰訊雲安全專家服務團隊梳理了等級保護常見的40個問題,以供參考。同時也歡迎大家互動諮詢,我們將為客戶提供一站式、全流程的等保合規服務。

Q1:什麼是等級保護?

答:等級保護是指對國家重要信息、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸、處理這些信息的信息系統分等級實行安全保護,對信息系統中使用的信息安全產品實行按等級管理,對信息系統中發生的信息安全事件分等級響應、處置。

Q2:什麼是等級保護2.0?

答:「等級保護2.0」或「等保2.0」是一個約定俗成的說法,指按新的等級保護標準規範開展工作的統稱。通常認為是《中華人民共和國網絡安全法》頒布實行後提出,以2019年12月1日,網絡安全等級保護基本要求、測評要求和設計技術要求更新發布新版本為象徵性標誌。

Q3:「等保」與「分保」有什麼區別?

答:指等級保護與分級保護,主要不同在監管部門、適用對象、分類等級等方面。

監管部門不一樣,等級保護由公安部門監管,分級保護由國家保密局監管。

適用對象不一樣,等級保護適用非涉密系統,分級保護適用於涉及國家密秘系統。

等級分類不同,等級保護分5個級別:一級(自主保護)、二級(指導保護)、三級(監督保護)、四級(強制保護)、五級(專控保護);分級保護分3個級別:秘密級、機密級、絕密級。

Q4:「等保」與「關保」有什麼區別?

答:指等級保護與關鍵信息基礎設施保護,「關保」是在網絡安全等級保護制度的基礎上,實行重點保護。《中華人民共和國網絡安全法》第三章第二節規定了關鍵信息基礎設施的運行安全,包括關鍵信息基礎設施的範圍、保護的主要內容等。

目前《信息安全技術 關鍵信息基礎設施網絡安全保護基本要求》正在報批中,相關試點工作已啟動。

Q5:什麼是等級保護測評?

答:指測評機構依據國家信息安全等級保護制度規定,按照有關管理規範和技術標準,對非涉及國家秘密網絡安全等級保護狀況進行檢測評估的活動。

Q6:等級保護是否是強制性的,可以不做嗎?

答:《中華人民共和國網絡安全法》第二十一條規定網絡運營者應當按照網絡安全等級保護制度的要求,履行相關的安全保護義務。同時第七十六條定義了網絡運營者是指網絡的所有者、管理者和網絡服務提供者。

等級保護相關標準雖然為非強制性的推薦標準,但網絡(個人與家庭網絡除外)運營者必需按網絡安全法開展等級保護工作。

Q7:做等級保護要多少錢?

答:開展等級保護工作會包含:針對業務系統開展測評的費用,以及按等級保護要求開發、購買或部署安全防護產品成本,開展安全日常運維等人力成本。總體投入的費用與網絡運營者對等級保護測評結果分數的預期,以及業務系統安全防護能力建設與整改的情況而定,相應的費用投入會差距很大。

為避免盲目投入這個誤區,建議諮詢專業安全服務諮詢機構制訂最高性價比的解決方案來滿足合規要求又達到業務系統安全保障要求。

Q8:等級保護測評一般多長時間能測完?

答:一個二級或三級的系統整體持續周期1-2個月。

現場測評周期一般1周左右,具體時間還要根據信息系統數量及信息系統的規模,以及測評方與被測評方的配合情況等有所增減。

小規模安全整改(管理制度、策略配置技術整改)2-3周,出具報告時間1周。

Q9:等級保護測評多久做一次?

答:根據《網絡安全等級保護條例》(徵求意見稿)第二十三條規定:第三級以上網絡的運營者應當每年開展一次網絡安全等級測評。二級信息系統建議每兩年開展一次測評,部分行業是明確要求每兩年開展一次測評。

Q10:是否系統定級越低越好?

答:不是。可根據實際業務系統的情況參照定級標準進行定級,採用「定級過低不允許、定級過高不可取」的原則。當出現網絡安全事件進行追責的時候,如因系統定級過低,需承擔系統定級不合理、安全責任沒有履行到位的風險。

Q11:定級備案了是否就被監管了?

答:沒有定級備案並不代表不需被監管,應儘快履行網絡運營者的安全責任進行備案。定級備案後監管部門會在重要時候開展安全檢查或發布一些針對性的安全預警,有利於網絡運營者開展網絡安全工作降低風險。

Q12:等級保護工作就是做個測評嗎?

答:等級保護工作包括定級、備案、測評、建設整改、監督審查,測評只是其中一項。測評不是等保工作的結束,重要的是通過測評查漏補缺,不斷改進提升安全防護能力,降低安全風險。

Q13:等級保護測評做一次要多少錢?

答:等級保護工作屬於屬地化管理,測評收費非全國統一價,測評費用每個省都有一個參考報價標準。因業務系統規模大小及是否涉及擴展功能測試不同總體測評費用也有所差異。

如某省的參考報價為:二級系統測評費5萬,三級系統測評費9萬。

Q14:等保測評後就要花很多錢做整改嗎?

答:不一定。整改工作可根據網絡運營者對測評結果分數的期望和現有安全防護措施的實際效果是否能保障業務抵抗風險的需求按需開展。整改內容也有很多不同方向,除安全設備或服務外,安全管理制度、安全策略調整的整改成本並不高,同樣也能快速提升安全保障能力。

Q15:過等保要花多少錢?能包過嗎?

答:等級保護採用備案與測評機制而非認證機制,不存在包過的說法,盲目採納服務商包過的產品與服務套餐往往不是最高性價比的方案。網絡運營者可結合自身實際安全需求與等保測評預期得分,諮詢專業的第三方安全諮詢服務機構來開展等建設工作與測評機構的選擇。

Q16:做了等級測評之後,是否會給發合格證書?

答:測評後無合格證書。等級保護採用備案與測評機制而非認證機制,公安機關只對信息系統的備案情況進行審核,對符合等級保護要求的,頒發信息系統安全等級保護備案證明,發現不符合有關標準的,通知備案單位予以糾正,發現定級不準的,通知備案單位重新審核確定。

Q17:如何快速理解等保2.0測評結果?

答:等級保護2.0測評結果包括得分與結論評價;得分為百分制,及格線為70分;結論評價分為優、良、中、差四個等級。

Q18:多長時間能拿到備案證明?

答:全國各省網警管理有所差異,一般提交備案流程後,如資料完備(三級系統要求含測評報告),順利通過審核後15個工作日即可拿到備案證明。

Q19:不同公司的業務系統整合後是否可以算一個系統?

答:如果兩個業務系統整合後功能高度融合,後臺統一,可以認為是一個系統,只是業務功能增加,按業務系統更變申請複測即可。

Q20:如何判定屬於移動安全擴展要求?

答:當業務系統要滿足具有專用APP、通過特定網絡連接、具備專用移動終端時參照移動互聯擴展要求。

Q21:如何選擇等級保護備案所在地?

答:建議根據被測評業務系統的經營主體與法人註冊地優先向當地公安網警(公共信息網絡安全監察局)備案並找本地測評機構測評。或可選擇IT運維團隊所在地進行備案與測評。

Q22:如何選擇測評機構開展測評?

答:選擇有測評資質的測評公司,優先考慮本地測評公司。可參照中國網絡安全等級保護網(http://djbh.net)的《全國網絡安全等級保護測評機構推薦目錄》選中幾家進行邀請投標,同時關注該網站公布的國家網絡安全等級保護工作協調小組辦公室的不定期整改公告中是否涉及相關測評公司。

Q23:如何確定業務系統屬於等保幾級?

答:可參照等級保護定級指南,從業務系統安全和系統服務安全兩個方面評價當業務系統被破壞時對客體的影響程度,取兩個方面較高的等級。

當確定系統級別後,可開展專家評審對系統定級合理性進行審核。如有行業主管部門制訂的定級依據,可直接參照採納行業定級標準定級。

Q24:買/用哪些安全產品能過等保?

答:可根據實際情況,如考慮等保測評結果分數與等級、業務系統風險與防護要求等綜合考慮安全通信網絡防護、安全區域邊界防護、安全計算環境防護、安全管理中心、安全建設與運維等投入。建議諮詢專業的安全諮詢服務機構定製解決方案。

Q25:現在還沒做等保還來得及嗎?有什麼影響?

答:來得及。種一棵樹,最好的時間是十年前,其次是現在。可先根據定級備案要求和流程,先向公安遞交定級備案文件,測評與整改預算提上日程,在經費未落實前,可以先進行系統定級、差距分析、整改計劃制訂等工作。

Q26:業務系統在雲上,安全是雲平臺負責的吧?

答:根據《信息安全技術 網絡安全等級保護基本要求》(GB/T 22239-2019)附錄D,雲服務商根據提供的IaaS、PaaS、SaaS模式承擔不同的平臺安全責任。業務系統上雲後,雲租戶與雲平臺服務商之間應遵循責任分擔矩陣共同承擔相應的安全責任。

Q27:做完等級保護測評後整改周期是多久?

答:無明確規定。可優先把高危風險及最急需整改的內容先整改,不強制要求一次或一年內全部整改到位,安全建設及整改是一個持續性的工作。另外安全建設和安全整改本來就是日常安全工作的一部分內容,而不是因為做了等保測評才需要去做的。

Q28:等級保護有哪些規範標準?

答:等級保護涉及面廣,相關的安全標準、規範、指南還有很多正在編制或修訂中。常用的規範標準包括但不限於如下幾個:

· GB/T 31167-2014 信息安全技術 雲計算服務安全指南

· GB/T 31168-2014 信息安全技術 雲計算服務安全能力要求

· GB/T 36326-2018 信息技術 雲計算雲服務運營通用要求

· GB/T 25058-2010 信息安全技術 信息系統安全等級保護實施指南

· GB/T 25070-2019信息安全技術 網絡安全等級保護安全設計技術要求

· GB/T 28448-2019信息安全技術 網絡安全等級保護測評要求

· GB/T 22239-2019 信息安全技術 網絡安全等級保護基本要求

· GB/T 22240-2008信息安全技術 信息系統安全等級保護定級指南

· GB/T 36958-2018 信息安全技術 網絡安全等級保護安全管理中心技術要求

· GM/T 0054-2018 信息系統密碼應用基本要求

· GB/T 35273-2020 信息安全技術 個人信息安全規範

Q29:等級保護步驟或流程是什麼樣的?

答:根據信息系統等級保護相關標準,等級保護工作總共分五個階段,分別為:信息系統定級、是信息系統備案、是系統安全建設、是信息系統開始等級測評、主管單位定期開展監督檢查。

Q30:有哪些情況系統定級無需專家評審?

答:信息系統運營使用單位有上級主管部門,且對信息系統的安全保護等級有定級指導意見或審核批准的,可無需在進行等級專家評審。

主管部門一般指行業的上級主管部門或監管部門。如果是跨地域聯網運營使用的信息系統,則必須由上級主管部門審批,確保同類系統或分支系統在各地域分別定級的一致性。

Q31:業務系統在內/專網,還需要做等保嗎?

答:需要。內網與專網的非涉密系統都屬於等級保護範疇,雖然內/專網相對於網際網路,業務系統的用戶比較明確或可控,但內網不代表安全。

Q32:等級保護測評結論不符合是不是等級保護工作就白做了?

答:不是。等級保護測評結論不符合表示目前該信息系統存在高危風險或整體安全性較差,不符合等保的相應標準要求。但是這並不代表等級保護工作白做了,即使你拿著不符合的測評報告,主管單位也是承認你們單位今年的等級保護工作已經開展過了,只是目前的問題較多,沒達到相應的標準。

Q33:拿什麼證明開展過等級保護工作?

答:備案證明或測評報告,即加蓋測評機構公章或測評專用章的測評報告以及有主管部門公章的系統備案證明或系統定級備案資料。

Q34:系統在雲上,還要做等保嗎?

答:要做。業務上雲有多種情況,如在公有雲、私有雲、專有雲等不同屬性的雲上,並採用IaaS、PaaS、SaaS、IDC託管等不同服務,雖然安全責任邊界發生了變化,但網絡運營者的安全責任不會轉移。根據「誰運營誰負責、誰使用誰負責、誰主管誰負責」的原則,應承擔網絡安全責任進行等級保護工作。

Q35:如何將業務快速遷移到騰訊雲?

答:騰訊雲提供遷移服務平臺(Migration Service Platform,MSP)整合了各種遷移工具,並提供統一監控。用戶在遷移時可選擇騰訊雲官方遷移工具,也可選擇官方認證的第三方遷移工具。遷移服務平臺幫助用戶方便快捷的將系統遷移上雲,並清晰掌握遷移進度。遷移服務平臺 MSP 不收取任何額外費用,您只需為使用的遷移工具及資源付費。

Q36:業務在雲上,到哪裡進行定級備案?

答:可在業務系統運維團隊或其公司主體經營註冊地向公安網警進行備案,與業務系統在雲上的資源物理節點的地點無關。

Q37:騰訊雲等保測評評分是多少?

答:騰訊公有雲等級保護三級評分97.82分;騰訊金融雲等級保護四級評分97.57分。

Q38:如何獲取騰訊雲等級保護測評報告關鍵頁或備案證明?

答:雲租戶在開展等級保護測評時,需查閱雲平臺等保測評結果。騰訊雲大客戶可在其專屬的QQ群中提交需求獲取;普通騰訊雲客戶可在騰訊雲控制臺中選擇「工單」—「其他服務「—「其他騰訊雲產品」 提交工單。

Q39:騰訊雲可以提供哪些幫助嗎?

答:騰訊雲已通過等級保護三級、騰訊金融雲已通過等級保護四級要求,可以為雲租戶提供一個合規的雲平臺,這也是租戶業務系統通過等級保護2.0測評的先決條件。

安全產品方面,針對等保二級和三級的要求,騰訊雲擁有包含安全管理中心、防火牆、Web應用防火牆、DDoS高防、數據安全網關、主機安全、資料庫審計、堡壘機等雲原生安全防護產品。

安全服務方面,騰訊云為雲上客戶提供系統化的網絡安全等級保護合規建設和測評服務的渠道。提供具有深厚行業背景與10+年安全從業經驗的資深安全專家的專業安全服務,讓安全建設不再是企業的負擔。

Q40:如何聯繫騰訊雲安全專家服務團隊進行等保諮詢?

答:可登錄騰訊雲官網(複製以下網址在瀏覽器中打開https://cloud.tencent.com),通過控制臺提交工單。或在官網相關頁面提交申請。騰訊雲網官菜單導航:產品-安全-安全服務-專家服務。

相關焦點

  • 一文讀懂丨等保2.0與等保1.0的不同
    安全通用要求是不管等級保護對象形態如何必須滿足的要求,針對於計算、移動互聯、物聯網和工業控制系統提出了特殊要求,稱為安全擴展要求。通用安全要求部分:新增的「安全管理中心」由管理層面單獨提升至技術層面,其中的系統管理、審計管理、安全管理、集中管控,四項控制點均滿足等保2.0的核心變化——由被動防禦變為主動防禦,企業和機構依照等級保護制度的四項控制點可以做到:系統管理——整體防禦、分區隔離;
  • 百年康惠保2.0,創新了個前症概念
    而終身重疾險選擇上身故責任保費起碼要貴個40%左右,很不划算。最科學的配置方式是要身故保障買定期壽險,要重疾保障買重疾險,兩個要分清楚,要分開來買。千萬不要想著我都要。只要用這個思維去買保險,就不會花冤枉錢。
  • 《等保2.0體系網際網路合規實踐白皮書》發布,騰訊聯合編制
    等保2.0標準具有以下特點:第一,基本要求、測評要求和技術要求框架統一,採用安全管理中心支持下的三重防護結構框架;第二,通用安全要求+新型應用安全擴展要求,將雲計算、移動互聯、物聯網、工業控制等列入標準規範,其中雲計算擴展要求作為重點內容被第一個單獨列出來。
  • 信息等保2.0:三級以上系統測評時間有變(附等保1.0與2.0區別分析)
    備受關注的網絡安全等級保護系列新國家標準(新國標)5月13日正式公布。據了解,新國標將等級保護對象從信息系統擴展到網絡基礎設施、雲計算平臺、大數據平臺、物聯網、工業控制系統、採用移動互聯技術的系統等等。
  • 東拉西扯 | 透過等保2.0,解讀當前網絡安全新趨勢
    隨著等保2.0擴展安全防護要求的提出,擁有雲計算、物聯網、移動網際網路和工業控制系統的單位不僅需要增加額外安全合規投入,而且還需要考慮傳統網絡與信息系統與雲計算、物聯網、移動網際網路和工業控制系統如何建立協調、統一的安全保障機制。
  • 等保2.0標準個人解讀(五):安全物理環境
    等保2.0標準個人解讀(一):新坑開放等保2.0標準個人解讀(二):安全通信網絡等保2.0標準個人解讀(三):安全區域邊界
  • 等保2.0正式實施!華為雲助您守新規、免被罰!
    等保違規處罰案件時有發生,警醒著每一位網絡運營者,要按等級保護制度的要求,履行保障網絡免受幹擾、破壞或者未經授權的訪問,防止網絡數據洩露或者被竊取、篡改的義務。  等保2.0作為最新的國內信息安全保障基本制度,值得我們細緻審視、剖析學習。
  • ISC2020等保2.0分論壇:共享可信計算紅利 推動等保2.0制度持續深化
    2019年5月13日,由國家市場監督管理總局、國家標準化管理委員會共同發布等保2.0標準並於同年12月1日正式實施以來,伴隨著等保2.0的發布也標誌著我國網絡安全等級保護已進入全新時代。 等保2.0標準中的技術要求分類體現了從外部到內部的縱深防禦思想,對等保對象的安全防護應考慮從通信網絡、區域邊界到計算環境的從外到內的整體防護。
  • 等保2.0和可信計算3.0開啟聯合攻關
    據郭福介紹,攻關示範基地將組織國內產學研用各領域的代表性單位開展等級保護2.0和可信計算3.0聯合攻關、適配測試、檢測評估和示範應用,打造技術攻關平臺、適配測試平臺、典型示範平臺和成果展示平臺四個支撐平臺,解決我國重要信息基礎產品及系統缺失內生安全和主動免疫能力的問題,實現關鍵信息基礎設施保護對象的整體安全性,提升整體安全防護能力,建設基礎軟硬體廠商和網絡安全廠商深度融合的新型生態環境
  • 幾維安全等保2.0要點解析及落地實施技術攻略
    為助力等保2.0落地實施,幾維安全以等保安全要求及國家相關標準文件為指導,結合公司對行業安全需求和相關安全加固技術產品的研究,進行安全加固實施策略設計,旨在助推國家安全要求落地、助力行業企業安全環境構建。
  • 等保2.0發布一周年,你還不知道這種高效的「過保」方式嗎?
    等保2.0發布一周年,你還不知道這種高效的「過保」方式嗎?在等保2. 0 一周年之際,騰訊安全基於過去一年助力企業開展等保工作的實踐經驗,正式推出等保2. 0 套餐包,包含等保二級、等保三級、等保三級(增強)的一站式過保方案,助力企業平穩、快速通過等保「大考」。
  • 騰訊雲推出「等保2.0」套餐包 一站式助力企業解決過保難題
    在等保2.0一周年之際,騰訊安全基於過去一年助力企業開展等保工作的實踐經驗,正式推出等保2.0套餐包,包含等保二級、等保三級、等保三級(增強)的一站式過保方案,助力企業平穩、快速通過等保「大考」。等保2.0施行一周年,企業過保需要重點關注什麼?
  • 安全七八談 | 我國態勢感知發展(4):等保2.0與網絡安全態勢感知
    等保2.0標準的發布,對加強中國網絡安全保障工作,提升網絡安全保護能力具有重要意義。在較高級別等級保護對象的安全建設中,無論是從等保2.0標準要求還是自身安全需求來看,安全監測、通報預警、應急處置無論是等保1.0還是在等保2.0,監測預警都是安全技術體系的重中之重,本次等保2.0標準對新型安全攻擊檢測能力、網絡安全分析能力、
  • 統一肉燥面變身Icash2.0
    統一肉燥面是每個人共同的回憶。最近,icash公司把統一肉燥面的角色從美食轉變為通勤小物icash2.0,帶著超萌的「統一面肉燥風味迷你碗icash2.0」去搭交通工具絕對能吸引大家目光!統一肉燥面變身通勤小物2020年年初icash公司推出「統一面肉燥風味迷你號icash2.0」馬上引起熱議,上市沒多久就因可愛外型被民眾搶購一空,這次icash使出殺手鐧,推出「統一面肉燥風味迷你碗icash2.0」,上次錯過的朋友,這次一定要加油啊。
  • 關於誤餐補助個稅問題,統一回復!
    來源:祥順財稅俱樂部關於誤餐補助個稅問題,統一回復!本文適合會計和財務人員,共計728字,預計閱讀時間2鍾。這是您在祥順財稅俱樂閱讀的第12,466篇問題我公司按照公司薪酬管理辦法,每月在工資中每人有固定金額的餐補,另外按照工作餐管理辦法及標準要求,對於符合誤餐報銷的人員給予工作餐的報銷,工作餐填列工資計算個人所得稅,報銷的誤餐費填列福利費不計算個人所得稅
  • 等保2.0實施一周年|優炫助力行業用戶落實合規建設
    2020年只剩最後一個月今天是12月的第一天也是等保2.0正式實施一周年2019年12月1日,網絡安全等級保護「三大核心」標準(基本要求、測評要求、實施要求)正式實施,意味著網絡安全等級保護工作進入2.0時代。
  • 等級保護2.0標準解讀——等保2.0與1.0的區別
    等保2.0與1.0的區別GB17859-1999《計算機信息系統安全保護等級劃分準則》的區別1.0時代2.0時代大數據:應將具有統一安全責任單位的大數據作為一個整體對象定級,或將其與責任主體相同的相關支撐平臺統一定級。
  • 康惠保重疾險2020和康惠保2.0,有什麼區別?系列盤點來了!
    大家好,今天來聊聊「康惠保重疾險系列」,希望對大家有所幫助。百年人壽康惠保重疾險系列產品一直是重疾險中不可忽略的存在,保障全面,保費低,深受大眾認同。康惠保重疾險系列一直推陳出新,但卻沒有停售舊款產品,依舊耐打。今天就盤盤康惠保重疾險系列產品,看看你到底買了個啥。
  • 子宮腺肌症保宮2.0時代,鄭州華山醫院U保宮技術全面升級
    子宮腺肌症保宮2.0時代,鄭州華山醫院U保宮技術全面升級 時間: 2019-04-08 11:50  來源: 求醫網   編輯:   子宮腺肌症保宮U手術這個診療技術,在鄭州華山醫院已開展整整十五年,十五年間,隨著醫院的婦科保宮專家團隊深入地精研,手術持續更新迭代,得到來自國內外腺肌症病友的高度認可和信賴,成為保留子宮,祛除痛經和病痛,幫助廣大患者實現做完整女人願望的先進保宮治療方式,結束了醫療界治療子宮腺肌病「切除病灶的同時,也必須切除子宮」的「常規」。  醫療科研永無止境,保宮U手術優+升級。
  • 由世紀互聯運營的Microsoft Azure雲平臺順利通過等保2.0測評
    雲平臺年度等級保護測評工作 近日,上海藍雲網絡科技有限公司(簡稱世紀互聯藍雲)順利完成了Azure雲平臺年度等級保護測評工作,由世紀互聯運營的Microsoft Azure、Microsoft Dynamics 365和Microsoft Power BI,依照新的等保2.0