什么是等保測(cè)評(píng)?
全稱(chēng)是信息安全等級(jí)保護(hù)測(cè)評(píng),是經(jīng)公安部認(rèn)證的具有資質(zhì)的測(cè)評(píng)機(jī)構(gòu),依據(jù)國(guó)家信息安全等級(jí)保護(hù)規(guī)范規(guī)定,受有關(guān)單位委托,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對(duì)信息系統(tǒng)安全等級(jí)保護(hù)狀況進(jìn)行檢測(cè)評(píng)估的活動(dòng)。
企業(yè)為何一定要過(guò)等保呢?
一、開(kāi)展等保是為了通過(guò)等級(jí)保護(hù)測(cè)評(píng)工作,發(fā)現(xiàn)單位系統(tǒng)內(nèi)、外部存在的安全風(fēng)險(xiǎn)和脆弱性,通過(guò)整改之后,提高信息系統(tǒng)的信息安全防護(hù)能力,降低系統(tǒng)被各種攻擊的風(fēng)險(xiǎn)。
二、等級(jí)保護(hù)是我國(guó)關(guān)于信息安全的基本政策,相關(guān)文件明確規(guī)定要求我國(guó)信息安全保障工作實(shí)行等級(jí)保護(hù)制度,提出“抓緊建立信息安全等級(jí)保護(hù)制度,制定信息安全等級(jí)保護(hù)的管理辦法和技術(shù)指南”。
三、很多行業(yè)主管單位要求行業(yè)客戶開(kāi)展等級(jí)保護(hù)工作,目前已經(jīng)下發(fā)行業(yè)要求文件的有:金融、電力、廣電、醫(yī)療、教育等行業(yè),還有一些主管單位發(fā)過(guò)相關(guān)文件或通知要求去做。另外信息安全主管單位要求我們?nèi)ラ_(kāi)展等級(jí)保護(hù)工作,主要有:公安、網(wǎng)信辦、經(jīng)信委、通管局等行業(yè)主管單位。
如果是三級(jí)等保測(cè)評(píng)如何過(guò)?
三級(jí)等保認(rèn)證十分嚴(yán)格,根據(jù)《信息系統(tǒng)安全等級(jí)保護(hù)基本要求》,三級(jí)等保的測(cè)評(píng)內(nèi)容涵蓋等級(jí)保護(hù)安全技術(shù)要求的5個(gè)層面和安全管理要求的5個(gè)層面,包含信息保護(hù)、安全審計(jì)、通信保密等在內(nèi)的近300項(xiàng)要求,共涉及測(cè)評(píng)分類(lèi)73類(lèi)。通過(guò)“三級(jí)等保”認(rèn)證,表明企業(yè)的信息安全管理能力達(dá)到國(guó)內(nèi)最高標(biāo)準(zhǔn)。為了通過(guò)三級(jí)等保測(cè)評(píng),成功拿證,等級(jí)保護(hù)申辦單位必須根據(jù)三級(jí)等保的安全技術(shù)要求和安全管理要求做好網(wǎng)絡(luò)安全防護(hù)。那么,三級(jí)等保的安全技術(shù)要求和安全管理要求是什么呢?如下所示:
1.物理安全部分
①機(jī)房應(yīng)區(qū)域劃分至少分為主機(jī)房和監(jiān)控區(qū)兩個(gè)部分;
②機(jī)房應(yīng)配備電子門(mén)禁系統(tǒng)、防盜報(bào)警系統(tǒng)、監(jiān)控系統(tǒng);
③機(jī)房不應(yīng)該有窗戶,應(yīng)配備專(zhuān)用的氣體滅火、ups供電系統(tǒng)。
2.網(wǎng)絡(luò)安全部分
①應(yīng)繪制與當(dāng)前運(yùn)行情況相符合的拓?fù)鋱D;
②交換機(jī)、防火墻等設(shè)備配置應(yīng)符合要求,例如應(yīng)進(jìn)行Vlan劃分并各Vlan邏輯隔離,應(yīng)配置Qos流量控制策略,應(yīng)配備訪問(wèn)控制策略,重要網(wǎng)絡(luò)設(shè)備和服務(wù)器應(yīng)進(jìn)行IP/MAC綁定等;
③應(yīng)配備網(wǎng)絡(luò)審計(jì)設(shè)備、入侵檢測(cè)或防御設(shè)備。
④交換機(jī)和防火墻的身份鑒別機(jī)制要滿足等保要求,例如用戶名密碼復(fù)雜度策略,登錄訪問(wèn)失敗處理機(jī)制、用戶角色和權(quán)限控制等;
⑤網(wǎng)絡(luò)鏈路、核心網(wǎng)絡(luò)設(shè)備和安全設(shè)備,需要提供冗余性設(shè)計(jì)。
3.主機(jī)安全部分
①服務(wù)器的自身配置應(yīng)符合要求,例如身份鑒別機(jī)制、訪問(wèn)控制機(jī)制、安全審計(jì)機(jī)制、防病毒等,必要時(shí)可購(gòu)買(mǎi)第三方的主機(jī)和數(shù)據(jù)庫(kù)審計(jì)設(shè)備;
②服務(wù)器(應(yīng)用和數(shù)據(jù)庫(kù)服務(wù)器)應(yīng)具有冗余性,例如需要雙機(jī)熱備或集群部署等;
③服務(wù)器和重要網(wǎng)絡(luò)設(shè)備需要在上線前進(jìn)行漏洞掃描評(píng)估,不應(yīng)有中高級(jí)別以上的漏洞(例如windows系統(tǒng)漏洞、apache等中間件漏洞、數(shù)據(jù)庫(kù)軟件漏洞、其他系統(tǒng)軟件及端口漏洞等);
④應(yīng)配備專(zhuān)用的日志服務(wù)器保存主機(jī)、數(shù)據(jù)庫(kù)的審計(jì)日志。
陸陸科技推出一站式等級(jí)保護(hù)解決方案,真正地從技術(shù)角度、網(wǎng)絡(luò)安全的角度,檢測(cè)出關(guān)鍵信息基礎(chǔ)設(shè)施信息系統(tǒng)存在的問(wèn)題,并針對(duì)這些問(wèn)題,提出專(zhuān)業(yè)的解決方案,真正讓醫(yī)療行業(yè)無(wú)網(wǎng)絡(luò)安全后顧之憂,在很大程度上提供企業(yè)信息系統(tǒng)的安全性,減少病毒侵入、黑客入侵等一系列安全事件的發(fā)生。