等保2.0,网站信息系统安全等级保护流程你知道吗?

news/2024/5/13 2:53:14/文章来源:https://blog.csdn.net/clq552434/article/details/115940657

随着信息技术的发展和网络安全形势的变化,等保1.0已无法有效应对新的安全风险和新技术应用所带来的新威胁。为适应新技术的发展,解决云计算、物联网、移动互联和工控领域信息系统的等级保护工作的需要,由公安部牵头组织开展了信息技术新领域等级保护重点标准申报国家标准的工作,等级保护正式进入2.0时代。

等保2.0的实施对企业有什么影响?

《网络安全法》第五十九条规定:网络运营者不履行义务的:由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。

关键信息基础设施的运营者不履行义务的 :由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款。

用户单位不做等级保护测评,用户单位需要被罚款1万-100万;主管人员需要被罚款5000-100000。

根据“谁主管谁负责、谁运营谁负责、谁使用谁负责”的原则,网络运营者成为等级保护的责任主体,如何快速高效地通过等级保护测评成为企业开展业务前必须思考的问题。

等保2.0有5个运行步骤:定级、备案、建设和整改、等级测评、检查。同时,也分5个等级,即信息系统按重要程度由低到高分为5个等级,并分别实施不同的保护策略。

在这里插入图片描述


《信息安全等级保护定级指南》规定,只要符合以下三个特征,就必须进行等级保护备案。如果符合以下三个特征,并且安全保护等级是二级及以上,还必须通过等级保护测评,网站也不例外。

等级保护定级对象的三大基本特征:

①具有确定的主要安全责任主体;

②承载相对独立的业务应用;

③包含相互关联的多个资源。

那么,如果网站符合以上三个特征,且信息系统为二级及以上,要怎么做等级保护呢?网站信息系统安全等级保护办理步骤解读来啦!

在这里插入图片描述


1.网站系统定级

根据等级保护相关管理文件,等级保护对象的安全保护等级一共分五个级别,从一到五级别逐渐升高。等级保护对象的级别由两个定级要素决定:①受侵害的客体;②对客体的侵害程度。对于关键信息基础设施,“定级原则上不低于三级”,且第三级及以上信息系统每年或每半年就要进行一次测评。

定级流程:确定定级对象→初步确定等级→专家评审→主管部门审批→公安机构备案审查→最终确定的级别。

2.网站系统备案

根据《网络安全法》规定:

①已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内(等保2.0相关标准已将备案时限修改为10日内),由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

②新建第二级以上信息系统,应当在投入运行后30日内(等保2.0相关标准已将备案时限修改为10日内),由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

③隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安部办理备案手续。

④跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。

企业最终确定网站的级别以后,就可以到公安机关进行备案。备案所需材料主要是《信息安全等级保护备案表》,不同级别的信息系统需要的备案材料有所差异。第三级以上信息系统需提供以下材料:( 一 ) 系统拓扑结构及说明;( 二 ) 系统安全组织机构和管理制度;( 三 ) 系统安全保护设施设计实施方案或者改建实施方案;( 四 ) 系统使用的信息安全产品清单及其认证、销售许可证明;( 五 ) 测评后符合系统安全保护等级的技术检测评估报告;( 六 ) 信息系统安全保护等级专家评审意见;( 七 ) 主管部门审核批准信息系统安全保护等级的意见。

3.网站系统安全建设(整改)

等级保护整改是等保建设的其中一个环节,指按照等级保护建设要求,对信息和信息系统进行的网络安全升级,包括技术层面整改和管理层面整改。整改的最终目的就是为了提高企业信息系统的安全防护能力,让企业可以成功通过等级测评。

等级保护整改没有什么资质要求,只要公司可以按照等级保护要求来进行相关网络安全建设,由谁来实施,是没有要求的。但由于目前企业网络安全人才紧缺,企业很多时候都需要寻找专业的网络安全服务公司来进行整改。

整改主要分为管理整改和技术整改。管理整改主要包括:明确主管领导和责任部门,落实安全岗位和人员,对安全管理现状进行分析,确定安全管理策略,制定安全管理制度等。其中,安全管理策略和制度又包括人员安全管理事件处置、应急响应、日常运行维护设备、介质管理安全监测等。

技术整改主要是指企业部署和购买能够满足等保要求的产品,比如网页防篡改、流量监测、网络入侵监测产品等。

4.网站系统等级测评

等级测评指经公安部认证的具有资质的测评机构,依据国家信息安全等级保护规范规定,受有关单位委托,按照有关管理规范和技术标准,对信息系统安全等级保护状况进行检测评估的活动。物联网企业等级测评需要寻找合适的测评机构来进行测评,测评机构至少需要具备《信息安全等级测评推荐证书》。物联网企业可以登录中国网络安全等级保护网查看国家推荐的有资质的测评机构名单。

测评机构收费方面,具体的服务费用会因为省市不同、测评项目不同、行业不同等而有所差异。但一般来说,二级系统测评费用4万元起步,三级系统测评费用7万元起步。

根据规定,对信息系统安全等级保护状况进行的测试应包括两个方面的内容:一是安全控制测评,主要测评信息安全等级保护要求的基本安全控制在信息系统中的实施配置情况;二是系统整体测评,主要测评分析信息系统的整体安全性。其中,安全控制测评是信息系统整体安全测评的基础。

5.监督检查

企业要接受公安机关不定期的监督和检查,对公安机关提出的问题予以改进。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_790636.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

网站被攻击怎么处理,快速解决方法

网站被攻击怎么处理,如何快速解决?当网站被攻击,先要了解网站攻击的类型,网站攻击一般分为3类,分别为ARP欺骗攻击、CC攻击、DDOS流量攻击。 ​网站攻击类型一:ARP欺骗攻击 ARP欺骗又称ARP毒化或ARP攻击&am…

公司网站被攻击如何解决?超级科技教你解决网站被攻击的方法

公司网站被攻击如何解决?据悉,美国最大的燃油管道运营公司科洛尼尔公司(Colonial Pipeline)被黑客攻击,导致美国多个管道被关闭。受到燃油管道关闭影响,美国弗吉尼亚州州长拉尔夫-诺瑟姆(Ralph …

如何保护WordPress网站免受网络攻击?采取安全措施至关重要

如果您拥有WordPress网站,那么本文适合您,因为它解决了WordPress的安全性并防止了网络攻击。WordPress是一个广泛使用的CMS(内容管理系统),为所有可用网站的很大一部分提供支持。不幸的是,它也吸引了利用平…

.fans域名建站助力汽车行业的“粉丝经济”风潮

近几年来,随着泛娱乐化时代的到来,粉丝经济正受到越来越多行业的重视。各行业通过营销手段逐步向泛娱乐圈靠拢,通过娱乐文化渗透吸引粉丝群体,为其提供多元化的娱乐体验,在满足粉丝需求的同时,也有助于提升…

继微博之后,.fans建站成饭圈新宠

只要有华人的地方,就会有她的歌声。 无论你是“前浪”还是“后浪”,一提到“邓丽君”这个名字,肯定每个人都能随口哼出一首她的歌。每年的5月8日,这个逝去经年的名字总会被人记起……“任时光匆匆流去”,转眼间邓丽君…

复工复产如火如荼,lean.ren这个宝藏网站送给你!

随着疫情的逐渐控制和好转 在谈到企业复工复产时 很多经济学家都提到了“精益生产”这个概念 并鼓励企业“精益生产” “精益生产”的管理理念 已经被不少企业的管理者广泛采用 在全球拥有众多追随者 国内大家熟悉的蒙牛乳业、 格力、海尔集团的管理者 也都通过“精益生…

百度快照跳转劫持黑客网站怎么处理?

近期接过很多中小企业网站频繁的被黑客入侵篡改了快照内容的网站安全问题导致打开网站被提示博彩页面,在搜索引擎中会被提示百度网址安全中心提醒您:该页面可能已被非法篡改! 主要客户网站问题基本都是反复性质的篡改,手动清理删除掉代码只能解决当前问题…

什么是网站劫持,如何查劫持?

网站劫持是指当打开一个网址后,展示一个不属于当前链接的内容,可能是跳转到某个不属于本站域下的页面。强制引导用户访问目标网站,最终达到获利的目的。 由于这种网站一般都存在挂马、钓鱼、捆绑下载、恶意推广、涉黄赌毒等不法行为&#xff…

使用PHP轻松监控网站状态的方法介绍

一个可以运行PHP文件的Web服务器(相当于监控服务器),现在免费的PHP网站空间很多,上网搜搜。如果将PHP监控文件放到你自己的服务器上,这个监控文件也就等于摆设,服务器挂掉了,它也无法运行了&…

网站实时监控,Web网站及前端性能监控方法

Web网站及前端性能监控方法分成3个部分: 收集。收集分为2个方面。 1,定时使用不同网络环境不同地区的机器,用浏览器或者一些模拟浏览器的工具检查监控页面的各项指标,再保存日志。(优点,性能指标准确&…

劫持网站的常见方法和防护手段分享

今天来介绍一下网站防劫持的方法。劫持网站的方法好有多种,但是核心的方法其实只有两大类,一类就是在你的网站中植入代码如JS文件,另外一类叫做DNS劫持,就是把你要访问的网页转向其他非法的页面中去。 假如你的网站已经被劫持了&a…

什么是网站劫持,发现网站被劫持该怎么办?

网站劫持是指本想打开某个网站的时候,却被拦截跳转到另一个网站页面,或者出现一个不属于此网站的广告。 IIS7网站监控可以及时防控网站风险,快速准确监控网站是否遭到各种劫持攻击,网站在全国是否能正常打开(查看域名是…

使用Web标准建站第9天:自适应高度

如果我们想在3列布局的最后加一行页脚,放版权之类的信息。就遇到必须对齐3列底部的问题。在table布局中,我们用大表格嵌套小表格的方法,可以很方便对齐三列;而用div布局,三列独立分散,内容高低不同&#xf…

网站监控免费下载,网站更新提醒监控工具实用效果

网站更新提醒监控工具是一款专门用于网站的一款辅助工具。软件特色功能丰富,能及时有效的提醒我们对网站的更新。软件系统性能稳定,作为一款监控工具非常不错。 IIS7网站监控可以及时防控网站风险,快速准确监控网站是否遭到各种劫持攻击&…

网站劫持流量是什么意思,怎么防流量被劫持?

流量劫持,是利用各种恶意软件修改浏览器、锁定主页或不停弹出新窗口,强制用户访问某些网站,从而造成用户流量损失的情形。流量劫持是一种古老的攻击方式,比如早已见惯的广告弹窗等,很多人已经对此麻木,并认…

网站监控工具有哪些4款免费国内在线网站监控工具

在"10款国外免费网站在线监控服务工具"文章中有整理过当下最新的国外免费网站监控工具,可以应用在中文或者英文等海外网站上使用。但是都是英文语言,对于小部分站长使用可能感觉比较别扭,还是希望有免费的中文国内的网站监控工具。…

网站被劫持的解决方案、网站被劫持怎么办、网站被劫持有什么解决办法

说到网站被劫持,很多人并不陌生,可如何才能有效发现并避免被劫持,是很多网站头疼的问题,今天为大家分享网站被劫持解决方案。网站劫持:是指打开一个网址的时候,出现一个不属于网站范畴的广告,或者是跳转到某…

网站定时监控平台有哪些 7款好用的实时监控网站工具

Google PageSpeed Insights 梯子访问。 Google PageSpeed Insights 是一个网站速度测试工具,以 1-100 分来评比网站。分数越高代表网站优化效果越好。通常在 85 分以上就表示你的网站表现良好。PageSpeed 给你包括桌面及行动版网页两种报告。你可以查看…

网站劫持原理及分析网站被劫持了有几种解决方法

网站劫持一般指的是bai域名劫持,是互联du网攻击的一种方zhi式,通过攻击dao域名解析服务器(zhuanDNS),或伪造域名解析服务shu器(DNS)的方法,把目标网站域名解析到错误的IP地址从而实现…

网站监控软件有哪些?2020局域网监控软件推荐

公司监控软件能监控哪些?对许多企业老总来讲,是维护住企业的关键商业秘密材料的关键专用工具。通常可以更改企业的运势,忽视企业商业秘密材料维护,通常会产生凄惨的结局。针对公司职员的监控器在应用人力资源开展管控,这通常早已…