靈狐科技助力某能源企業(yè)開展網(wǎng)絡(luò)安全等級保護(hù)建設(shè)
【發(fā)布時間】2020-3-25 15:42:51
【作者】Admin
【瀏覽量】
等保2.0強(qiáng)調(diào)的“主動防御、動態(tài)防御、整體防控和精準(zhǔn)防護(hù)”,給運(yùn)營單位的等級保護(hù)建設(shè)提出了更高的安全要求。同時,加強(qiáng)合規(guī)性建設(shè)不僅有助于提升企業(yè)網(wǎng)絡(luò)安全防護(hù)能力和信息安全管理能力,而且可以幫助企業(yè)合理規(guī)避安全風(fēng)險。
01
客戶背景
該能源企業(yè)是日本半導(dǎo)體制造商,也是第二大綜合電機(jī)制造商。20世紀(jì)80年代以來,該企業(yè)在數(shù)字技術(shù)、移動通信技術(shù)和網(wǎng)絡(luò)技術(shù)等領(lǐng)域取得了飛速發(fā)展。1995年,該企業(yè)進(jìn)入中國,涉足數(shù)碼產(chǎn)品、電子設(shè)備與零部件、社會基礎(chǔ)設(shè)施以及家電事業(yè)領(lǐng)域。
02
客戶痛點(diǎn)
設(shè)備缺失
客戶的官網(wǎng)系統(tǒng)缺少必要的安全設(shè)備,安全策略配置不到位,防范攻擊能力不足,無法對網(wǎng)絡(luò)攻擊特別是新型網(wǎng)絡(luò)攻擊行為(如APT攻擊、0day攻擊)進(jìn)行識別、報警和分析。
1
管理混亂
客戶的官網(wǎng)系統(tǒng)管理混亂,主要體現(xiàn)在安全架構(gòu)與崗位設(shè)置缺乏合理性、技術(shù)防護(hù)實(shí)效性得不到保證,且員工的信息安全意識薄弱,這在一定程度上影響了運(yùn)營的安全、持久及有效。
2
安全檢查
客戶還會經(jīng)常面臨來自公安網(wǎng)監(jiān)及行業(yè)監(jiān)管主管單位的安全檢查。
3
因此,如何落實(shí)《中華人民共和國網(wǎng)絡(luò)安全法》及公安部網(wǎng)絡(luò)安全等級保護(hù)制度要求,從而進(jìn)一步提升信息化的安全保障能力和防護(hù)水平,是客戶目前最急需解決的問題。
03
靈狐科技解決方案
1
培訓(xùn)調(diào)研和定級備案
對該企業(yè)內(nèi)項(xiàng)目相關(guān)人員進(jìn)行《網(wǎng)絡(luò)安全法》與等級保護(hù)2.0的宣貫和培訓(xùn),在完成信息系統(tǒng)現(xiàn)狀調(diào)研的基礎(chǔ)上,協(xié)助客戶完成官網(wǎng)系統(tǒng)等保二級的網(wǎng)絡(luò)安全等級保護(hù)定級和備案工作。
2
風(fēng)險評估與差距分析
根據(jù)信息系統(tǒng)定級結(jié)果,以及等級保護(hù)基本要求,選擇適當(dāng)?shù)陌踩Wo(hù)指標(biāo),依據(jù)指標(biāo)分析信息系統(tǒng)安全現(xiàn)狀與基本要求的差距,提出改進(jìn)建議。
3
采用主流掃描工具對客戶網(wǎng)絡(luò)、主機(jī)、應(yīng)用、數(shù)據(jù)庫和應(yīng)用系統(tǒng)進(jìn)行安全掃描,根據(jù)掃描結(jié)果進(jìn)行分析,漏洞修復(fù)給予建議。
4
滲透測試
模擬黑客入侵方式發(fā)起攻擊測試,發(fā)現(xiàn)目標(biāo)系統(tǒng)存在的各類安全弱點(diǎn),輸出滲透成果和整改建議。
5
整改加固協(xié)助
針對差距評估中設(shè)備安全策略配置不當(dāng)和版本補(bǔ)丁問題進(jìn)行處理,協(xié)助客戶完成包括調(diào)整設(shè)備自身安全策略、升級版本和打補(bǔ)丁等安全加固工作。
6
安全管理制度
根據(jù)差距評估的結(jié)果及等級保護(hù)相關(guān)要求,針對目前缺少的安全管理制度進(jìn)行補(bǔ)充,包括安全管理方針與策略,安全管理規(guī)范,操作指南等,并輸出典型制度模板。
7
配合國家測評機(jī)構(gòu)測評
根據(jù)客戶現(xiàn)狀和客戶差距分析結(jié)果,綜合評估,綜合分析,推薦并聯(lián)系國家測評機(jī)構(gòu),配合國家測評機(jī)構(gòu)正式測評,通過等級保護(hù)的測評。
04
客戶收益
合法合規(guī),滿足監(jiān)管要求
公安網(wǎng)監(jiān)
依據(jù)等保制度開展信息系統(tǒng)安全建設(shè)工作。
主管單位
落實(shí)主管單位下發(fā)的有關(guān)加強(qiáng)網(wǎng)絡(luò)安全和開展等級保護(hù)工作的文件要求。
行業(yè)監(jiān)管
落實(shí)行業(yè)有關(guān)開展信息系統(tǒng)安全風(fēng)險評估、等級保護(hù)工作的相關(guān)要求。
完備安全管理體系方面
● 安全架構(gòu)與崗位設(shè)置更加合理
● 安全管理制度與流程更加完善
● 技術(shù)防護(hù)更加實(shí)效
● 安全運(yùn)營持久有效
能力建設(shè)方面
● 提升員工信息安全意識和責(zé)任感;
● 提升集團(tuán)公司安全管理及各中心安全運(yùn)維的能力;
● 規(guī)范組織信息安全行為,減少人為原因造成的不必要損失。
樹立行業(yè)標(biāo)桿
● 在同行業(yè)中樹立標(biāo)桿;
● 高標(biāo)準(zhǔn)、高要求開展信息安全的建設(shè)整改工作;
● 結(jié)合等保2.0、ISO27001、ISO20000等國內(nèi)外安全標(biāo)準(zhǔn)與最佳實(shí)踐。
風(fēng)險控制方面
● 將以往的安全事件驅(qū)動轉(zhuǎn)變?yōu)轱L(fēng)險管理驅(qū)動;
● 防止發(fā)生大規(guī)模或嚴(yán)重網(wǎng)絡(luò)入侵或數(shù)據(jù)泄露安全事件;
● 全面解決網(wǎng)絡(luò)中存在的突出安全問題,將安全風(fēng)險控制在可接受范圍內(nèi)。