等級保護2.0以及商密中常見的問題
為了讓有過保需求的客戶能夠更全面地了解當前的等保測評機制、以及針對性進行等保以及商密合規(guī)建設(shè),本文梳理了等級保護2.0以及商密中常見的50個問題,以供參考。
1.什么是等級保護?答:等級保護制度是我國網(wǎng)絡(luò)安全的基本制度。等級保護是指對國家重要信息、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸、處理這些信息的信息系統(tǒng)分等級實行安全保護,對信息系統(tǒng)中使用的信息安全產(chǎn)品實行按等級管理,對信息系統(tǒng)中發(fā)生的信息安全事件分等級響應、處置。
2.什么是等級保護2.0?答:“等級保護2.0”或“等保2.0”是一個約定俗成的說法,指按新的等級保護標準規(guī)范開展工作的統(tǒng)稱。通常認為是《中華人民共和國網(wǎng)絡(luò)安全法》頒布實行后提出,以2019年12月1日,《GB/T 22239-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護基本要求》正式實施為象征性標志。
3.“等?!迸c“分保”有什么區(qū)別?答:指等級保護與分級保護,主要不同在監(jiān)管部門、適用對象、分類等級等方面。監(jiān)管部門不一樣,等級保護由公安部門監(jiān)管,分級保護由國家保密局監(jiān)管。適用對象不一樣,等級保護適用非涉密系統(tǒng),分級保護適用于涉及國家密秘系統(tǒng)。等級分類不同,等級保護分5個級別:一級(自主保護)、二級(指導保護)、三級(監(jiān)督保護)、四級(強制保護)、五級(??乇Wo);分級保護分3個級別:秘密級、機密級、絕密級。
4.“等保”與“關(guān)?!庇惺裁磪^(qū)別?答:指等級保護與關(guān)鍵信息基礎(chǔ)設(shè)施保護,“關(guān)保”是在網(wǎng)絡(luò)安全等級保護制度的基礎(chǔ)上,實行重點保護?!吨腥A人民共和國網(wǎng)絡(luò)安全法》第三章第二節(jié)規(guī)定了關(guān)鍵信息基礎(chǔ)設(shè)施的運行安全,包括關(guān)鍵信息基礎(chǔ)設(shè)施的范圍、保護的主要內(nèi)容等。目前“關(guān)保”的基本要求、測評指南、高風險判例等均已基本完成,相關(guān)試點工作已啟動。
5.什么是等級保護測評?答:指經(jīng)認定的專業(yè)第三方測評機構(gòu)依據(jù)國家信息安全等級保護制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標準,對非涉及國家秘密網(wǎng)絡(luò)安全等級保護狀況進行檢測評估的活動。
6.什么是商密?答:商用密碼用于保護不屬于國家秘密的信息。也就是說,商用密碼可以用于保護除國家秘密之外的所有信息,既可以保護企業(yè)商業(yè)秘密、公民個人隱私,也可以保護政務領(lǐng)域中不屬于國家秘密的工作信息。關(guān)于商用密碼的名稱,1996年,中央決定在我國大力發(fā)展商用密碼,加強對商用密碼的管理。1999年,國務院頒布施行《商用密碼管理條例》(國務院令第273號),商用密碼的名稱開始為社會所熟知和廣泛使用。此后,中央文件和黨內(nèi)法規(guī)以及國家密碼管理局制定發(fā)布的規(guī)范性文件均采用了“商用密碼”這一名稱。
7.什么是商用密碼安全性評估?答:商用密碼應用安全性評估(簡稱“密評”),是指在采用商用密碼技術(shù)、產(chǎn)品和服務集成建設(shè)的網(wǎng)絡(luò)和信息系統(tǒng)中,對其密碼應用的合規(guī)性、正確性和有效性進行評估。
8.不做密評或測試結(jié)果不合格有什么影響?答:《密碼法》第三十七條第一款關(guān)鍵信息基礎(chǔ)設(shè)施的運營者違反本法第二十七條第一款規(guī)定,未按照要求使用商用密碼,或者未按照要求開展商用密碼應用安全性評估的,由密碼管理部門責令改正,給予警告;拒不改正或者導致危害網(wǎng)絡(luò)安全等后果的,處十萬元以上一百萬元以下罰款,對直接負責的主管人員處一萬元以上十萬元以下罰款。《國家政務信息化項目建設(shè)管理辦法》第二十八條第三款對于不符合密碼應用和網(wǎng)絡(luò)安全要求,或者存在重大安全隱患的政務信息系統(tǒng),不安排運行維護經(jīng)費,項目建設(shè)單位不得新建、改建、擴建政務信息系統(tǒng)?!渡逃妹艽a應用安全性評估管理辦法(試行)》第二章第十條關(guān)鍵信息基礎(chǔ)設(shè)施、網(wǎng)絡(luò)安全等級保護第三級及以上信息系統(tǒng),每年至少評估一次。
9.“商用密碼評估”和“等?!本烤褂兄裁礃拥年P(guān)系呢?答:在網(wǎng)絡(luò)安全等級保護規(guī)劃、建設(shè)、運行階段開展密碼應用安全性評估;《商用密碼應用安全性評估管理辦法(試行)》明確等保三級及以上系統(tǒng),應當通過密碼測評后方可投入運行;等保三級以上網(wǎng)絡(luò)每年進行一次密評,且測評結(jié)果需報主管部門、密碼管理部門及公安部門備案;《網(wǎng)絡(luò)安全等級保護條例》中保留了密碼專章在統(tǒng)一標準體系的基礎(chǔ)上臺并開展;《網(wǎng)絡(luò)安全等級保護基本要求》明確各級系統(tǒng)在哪些環(huán)節(jié)使用密碼;《網(wǎng)絡(luò)安全等級保護測評要求》將密碼測評結(jié)果列為等保測評通過的必要條件。
10.等?!迸c“商密”的主要標準有什么區(qū)別?答:等保2.0將網(wǎng)絡(luò)基礎(chǔ)設(shè)施、重要信息系統(tǒng)、大型互聯(lián)網(wǎng)站、大數(shù)據(jù)中心、云計算平臺、物聯(lián)網(wǎng)系統(tǒng)、工業(yè)控制系統(tǒng)、公眾服務平臺等全部納入等級保護對象,并將風險評估、安全監(jiān)測、通報預警、案事件調(diào)查、數(shù)據(jù)防護、災難備份、應急處置、自主可控、供應鏈安全、效果評價、綜治考核、安全員培訓等工作措施全部納入等級保護制度。商密是依據(jù)我國相關(guān)法律的規(guī)定,我國商用密碼的標準,由國務院標準化行政主管部門和國家密碼管理部門依據(jù)各自職責,組織制定,包括國家標準、行業(yè)標準兩種?!吨腥A人民共和國密碼法》第二十二條 國家建立和完善商用密碼標準體系。國務院標準化行政主管部門和國家密碼管理部門依據(jù)各自職責,組織制定商用密碼國家標準、行業(yè)標準。國家支持社會團體、企業(yè)利用自主創(chuàng)新技術(shù)制定高于國家標準、行業(yè)標準相關(guān)技術(shù)要求的商用密碼團體標準、企業(yè)標準。第二十三條 國家推動參與商用密碼國際標準化活動,參與制定商用密碼國際標準,推進商用密碼中國標準與國外標準之間的轉(zhuǎn)化運用。國家鼓勵企業(yè)、社會團體和教育、科研機構(gòu)等參與商用密碼國際標準化活動。
11.等級保護是否是強制性的,可以不做嗎?答:《中華人民共和國網(wǎng)絡(luò)安全法》第二十一條規(guī)定網(wǎng)絡(luò)運營者應當按照網(wǎng)絡(luò)安全等級保護制度的要求,履行相關(guān)的安全保護義務。同時第七十六條定義了網(wǎng)絡(luò)運營者是指網(wǎng)絡(luò)的所有者、管理者和網(wǎng)絡(luò)服務提供者。等級保護工作是保障我國網(wǎng)絡(luò)安全的基本動作,目前各單位需按照所在行業(yè)及保護對象重要程度,依據(jù)網(wǎng)絡(luò)安全法及相關(guān)部門要求,按照“同步規(guī)劃、同步建設(shè)、同步使用”的原則,開展等級保護工作。
12.做等級保護要多少錢?答:開展等級保護工作主要包含:規(guī)劃費用、建設(shè)或整改費用、運維費用、測評費用等,具體費用因各單位現(xiàn)狀、保護對象承載業(yè)務功能、重要程度、所在地區(qū)等差異較大。為避免過度保護或疏于防范的情況,減少資源浪費等,建議聘請或咨詢專業(yè)的等級保護服務機構(gòu),制定科學合理的方案。
13.等級保護測評一般多長時間能測完?答:一個二級或三級的系統(tǒng)整體持續(xù)周期1-2個月。現(xiàn)場測評周期一般1周左右,具體時間還要根據(jù)信息系統(tǒng)數(shù)量及信息系統(tǒng)的規(guī)模,以及測評方與被測評方的配合情況等有所增減。小規(guī)模安全整改(管理制度、策略配置技術(shù)整改)2-3周,出具報告時間1-2周。目前各地根據(jù)各自省份或城市的情況,還存在單獨規(guī)定測評實施周期的情況,一般是簽訂測評合同之日起3-6個月必須出具測評報告。
14.等級保護測評多久做一次?答:根據(jù)《信息安全等級保護管理辦法》公通字200743號十四條:第三級以上網(wǎng)絡(luò)的運營者應當每年開展一次網(wǎng)絡(luò)安全等級測評。二級信息系統(tǒng)建議每兩年開展一次測評,部分行業(yè)是明確要求每兩年開展一次測評。
15.是否系統(tǒng)定級越低越好?答:不是。應根據(jù)實際業(yè)務系統(tǒng)的情況參照定級標準進行定級,采用“定級過低不允許、定級過高不可取”的原則。當出現(xiàn)網(wǎng)絡(luò)安全事件進行追責的時候,如因系統(tǒng)定級過低,需承擔系統(tǒng)定級不合理、安全責任沒有履行到位的風險。
16.定級備案了是否就被監(jiān)管了?答:沒有定級備案并不代表不會被監(jiān)管。通過自評估達到二級及以上的保護對象,均應盡快組織專家開展定級評審工作,并到屬地網(wǎng)安進行備案。定級備案后監(jiān)管部門會及時發(fā)布針對性的安全預警,并根據(jù)情況實地指導網(wǎng)絡(luò)安全工作,有利于網(wǎng)絡(luò)運營者提升網(wǎng)絡(luò)安全風險的應對能力,保障單位的聲譽,減少經(jīng)濟損失。
17.等級保護工作就是做個測評嗎?答:等級保護工作包括定級、備案、測評、建設(shè)整改、監(jiān)督審查,測評只是其中一項。測評不是等保工作的結(jié)束,重要的是通過測評查漏補缺,不斷改進提升安全防護能力,降低安全風險。
18.等級保護測評做一次要多少錢?答:等級保護工作屬于屬地化管理,測評收費非全國統(tǒng)一價,測評費用每個省都有一個參考報價標準。因業(yè)務系統(tǒng)規(guī)模大小及是否涉及擴展功能測試不同總體測評費用也有所差異。
19.等保測評后就要花很多錢做整改嗎?答:不一定。整改工作可根據(jù)網(wǎng)絡(luò)運營者對測評結(jié)果分數(shù)的期望和現(xiàn)有安全防護措施的實際效果是否能保障業(yè)務抵抗風險的需求按需開展。整改內(nèi)容也有很多不同方向,除安全設(shè)備或服務外,安全管理制度、安全策略調(diào)整的整改成本并不高,同樣也能快速提升安全保障能力。
20.過等保要花多少錢?能包過嗎?答:等級保護采用備案與測評機制而非認證機制,不存在包過的說法,盲目采納服務商包過的產(chǎn)品與服務套餐往往不是最高性價比的方案。網(wǎng)絡(luò)運營者可結(jié)合自身實際安全需求與等保測評預期得分,咨詢專業(yè)的第三方安全咨詢服務機構(gòu)來開展等建設(shè)工作。
21.做了等級測評之后,是否會給發(fā)合格證書?答:測評后無合格證書。等級保護采用備案與測評機制而非認證機制,在屬地網(wǎng)安備案后可獲得《信息系統(tǒng)安全等級保護備案證明》,測評工作完成后會收到具有法律效率的“測評報告(至少要加蓋測評機構(gòu)公章和測評專用章)”。
22.如何快速理解等保2.0測評結(jié)果?答:等級保護2.0測評結(jié)果包括得分與結(jié)論評價;得分為百分制,及格線為70分;結(jié)論評價分為優(yōu)、良、中、差四個等級。
23.多長時間能拿到備案證明?答:全國各省網(wǎng)警管理有所差異,一般提交備案流程后,如資料完備,順利通過審核后15個工作日即可拿到備案證明。
24.不同公司的業(yè)務系統(tǒng)整合后是否可以算一個系統(tǒng)?答:不同公司作為兩個獨立承擔法律的主體單位,必須明確唯一的備案主體,不能算一個系統(tǒng)。同一單位的業(yè)務系統(tǒng),如確實經(jīng)過改造,入口、后臺、業(yè)務關(guān)聯(lián)性、重要程度等符合《GB/T 22240-2020 信息系統(tǒng)安全 網(wǎng)絡(luò)安全等級保護定級指南》要求可以算作一個系統(tǒng)。
25.如何判定屬于移動安全擴展要求?答:當業(yè)務系統(tǒng)要滿足具有專用APP、通過特定網(wǎng)絡(luò)連接、具備專用移動終端時參照移動互聯(lián)擴展要求。
26.如何選擇等級保護備案所在地?答:《信息安全等級保護管理辦法》規(guī)定,等級保護的主體單位為信息系統(tǒng)的運營、使用單位。備案主體一般可以理解為,出現(xiàn)網(wǎng)絡(luò)安全事件后,第一責任單位是誰,誰就是備案主體。要注意讓承建單位或運維單位成為備案主體的錯誤方式。大部分情況下,在單位所在地屬地(縣級及以上)網(wǎng)安進行定級備案。如運維所在地和注冊地不一致,一般以運維所在地備案。當然也有一些特殊行業(yè)的要求,比如一些涉及到金融安全的行業(yè),比如互聯(lián)網(wǎng)金融系統(tǒng)、支付系統(tǒng)需要屬地化管理,這些系統(tǒng)需要在注冊地辦理定級備案手續(xù),以滿足本地的監(jiān)管要求。
27.如何選擇測評機構(gòu)開展測評?答:選擇有測評資質(zhì)的測評公司,優(yōu)先考慮本地測評公司??蓞⒄罩袊W(wǎng)絡(luò)安全等級保護網(wǎng)(http://djbh.net)的《全國網(wǎng)絡(luò)安全等級保護測評機構(gòu)推薦目錄》選中幾家進行邀請投標,同時關(guān)注該網(wǎng)站公布的國家網(wǎng)絡(luò)安全等級保護工作協(xié)調(diào)小組辦公室的不定期整改公告中是否涉及相關(guān)測評公司。
28.如何確定業(yè)務系統(tǒng)屬于等保幾級?答:可參照等級保護定級指南,從業(yè)務系統(tǒng)安全和系統(tǒng)服務安全兩個方面評價當業(yè)務系統(tǒng)被破壞時對客體的影響程度,取兩個方面較高的等級。當確定系統(tǒng)級別后,應開展專家評審對系統(tǒng)定級合理性進行審核。如有行業(yè)主管部門制訂的定級依據(jù),可直接參照采納行業(yè)定級標準定級。
29.買/用哪些安全產(chǎn)品能過等保?答:可根據(jù)實際情況,如考慮等保測評結(jié)果分數(shù)與等級、業(yè)務系統(tǒng)風險與防護要求等綜合考慮安全通信網(wǎng)絡(luò)防護、安全區(qū)域邊界防護、安全計算環(huán)境防護、安全管理中心、安全建設(shè)與運維等投入。建議咨詢專業(yè)的安全咨詢服務機構(gòu)定制解決方案。
30.現(xiàn)在還沒做等保還來得及嗎?有什么影響?答:來得及。種一棵樹,最好的時間是十年前,其次是現(xiàn)在??上雀鶕?jù)定級備案要求和流程,先向公安遞交定級備案文件,測評與整改預算提上日程,在經(jīng)費未落實前,可以先進行系統(tǒng)定級、差距分析、整改計劃制訂等工作。
31.業(yè)務系統(tǒng)在云上,安全是云平臺負責的吧?答:根據(jù)《信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護基本要求》(GB/T 22239-2019)附錄D,云服務商根據(jù)提供的IaaS、PaaS、SaaS模式承擔不同的平臺安全責任。業(yè)務系統(tǒng)上云后,云租戶與云平臺服務商之間應遵循責任分擔矩陣共同承擔相應的安全責任。也就是說云平臺承擔的是云平臺的安全責任,部署在云平臺上的系統(tǒng)或數(shù)據(jù)所有者,應對該系統(tǒng)或數(shù)據(jù)承擔網(wǎng)絡(luò)安全保護責任。
32.做完等級保護測評后整改周期是多久?答:雖無明確規(guī)定,但測評報告一般是整改達標后才出具,除非可以接受結(jié)論為“差”的報告或不在乎分數(shù)。另外,等保工作本身就是為了提升網(wǎng)絡(luò)安全防護水平,尤其是測評中發(fā)現(xiàn)的高風險建議立刻克服困難,抓緊整改。不少單位就是因為“高風險”問題沒及時整改而中招,導致單位承受了巨大的經(jīng)濟和聲譽損失。
33.等級保護有哪些規(guī)范標準?答:等級保護涉及面廣,相關(guān)的安全標準、規(guī)范、指南還有很多正在編制或修訂中。常用的規(guī)范標準包括但不限于如下幾個:GB 17859-1999 計算機信息系統(tǒng)安全保護劃分準則GB/T 31167-2014 信息安全技術(shù) 云計算服務安全指南GB/T 31168-2014 信息安全技術(shù) 云計算服務安全能力要求GB/T 36326-2018 信息技術(shù) 云計算云服務運營通用要求GB/T 25058-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護實施指南GB/T 25070-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護安全設(shè)計技術(shù)要求GB/T 28448-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護測評要求GB/T 28449-2018 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護測評過程指GB/T 22239-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護基本要求GB/T 22240-2020 信息安全技術(shù) 網(wǎng)絡(luò)安全安全等級保護定級指南GB/T 36958-2018 信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護安全管理中心技術(shù)要求GM/T 0054-2018 信息系統(tǒng)密碼應用基本要求GB/T 35273-2020 信息安全技術(shù) 個人信息安全規(guī)范。
34.等級保護步驟或流程是什么樣的?答:根據(jù)信息系統(tǒng)等級保護相關(guān)標準,等級保護工作總共分五個階段,分別為:系統(tǒng)定級、系統(tǒng)備案、安全建設(shè)/整改、等級測評、主管/監(jiān)管單位定期開展監(jiān)督檢查。
35.有哪些情況系統(tǒng)定級無需專家評審?答:信息系統(tǒng)運營使用單位有上級主管部門,且對信息系統(tǒng)的安全保護等級有定級指導意見或?qū)徍伺鷾实?,可無需在進行等級專家評審。主管部門一般指行業(yè)的上級主管部門或監(jiān)管部門。如果是跨地域聯(lián)網(wǎng)運營使用的信息系統(tǒng),則必須由上級主管部門審批,確保同類系統(tǒng)或分支系統(tǒng)在各地域分別定級的一致性。具體要求建議咨詢屬地網(wǎng)安。
36.業(yè)務系統(tǒng)在內(nèi)/專網(wǎng),還需要做等保嗎?答:需要。內(nèi)網(wǎng)與專網(wǎng)的非涉密系統(tǒng)都屬于等級保護范疇,雖然內(nèi)/專網(wǎng)相對于互聯(lián)網(wǎng),業(yè)務系統(tǒng)的用戶比較明確或可控,但內(nèi)網(wǎng)不代表安全。
37.等級保護測評結(jié)論不符合是不是等級保護工作就白做了?答:不是。等級保護測評結(jié)論為“差”,表示目前該信息系統(tǒng)存在高危風險或整體安全性較差,沒有達到相應標準要求。但是這并不代表等級保護工作白做了,即使你拿著不符合的測評報告,主管單位也是承認你們單位今年的等級保護工作已經(jīng)開展過了,只是目前的問題較多,沒達到相應的標準,需要抓緊整改。
38.拿什么證明開展過等級保護工作?答:一般情況是備案證明和測評報告,測評報告應加蓋測評機構(gòu)公章和測評專用章。
39.系統(tǒng)在云上,還要做等保嗎?答:要做。業(yè)務上云有多種情況,如在公有云、私有云、專有云等不同屬性的云上,并采用IaaS、PaaS、SaaS、IDC托管等不同服務,雖然安全責任邊界發(fā)生了變化,但網(wǎng)絡(luò)運營者的安全責任不會轉(zhuǎn)移。根據(jù)“誰運營誰負責、誰使用誰負責、誰主管誰負責”的原則,應承擔網(wǎng)絡(luò)安全責任進行等級保護工作。是否要通過測評這個需根據(jù)系統(tǒng)的重要程度,依據(jù)國家標準和相關(guān)部門要求來確定。
40.等保的測評內(nèi)容有哪些?答:通用要求包含:技術(shù)要求(安全物理環(huán)境、安全通信網(wǎng)絡(luò)、安全區(qū)域邊界、安全計算環(huán)境、安全管理中心);管理要求(安全管理制度、安全管理機構(gòu)、安全人員管理、安全建設(shè)管理、安全運維管理);云計算、物聯(lián)網(wǎng)、移動互聯(lián)、工控、大數(shù)據(jù)擴展標準以及行業(yè)標準。
41.“商密”測評的具體流程是什么?答:商用密碼應用安全評估的工作流程大致包括確定評估對象、開展測評工作、輸出密碼測評報告、密評結(jié)果上報四個階段。
42.“等?!迸c“商密”的評估對象有什么區(qū)別?答:等級保護對象基本覆蓋了全部的網(wǎng)絡(luò)和信息系統(tǒng),第三級以上的網(wǎng)絡(luò)安全等級保護對象(部分)同時為關(guān)基和密評的評估對象;商密對象含關(guān)鍵基礎(chǔ)設(shè)施、第三級等級保護對象和部分重要的信息系統(tǒng)。
43.“等?!迸c“商密”的評估周期有什么區(qū)別?答:等級測評、商密在實際開展過程中應銜接進行,第三級以上的等級保護對象、商用密碼應用安全的評估周期均為每年至少一次。
44.“等保”與“商密”的評估結(jié)果有什么區(qū)別?答:網(wǎng)絡(luò)安全等級保護評估結(jié)論為優(yōu)、良、中、差;商密的測評結(jié)論有符合、部分符合、不符合;等級測評和商密都引入了風險分析,依據(jù)資產(chǎn)、威脅、脆弱性進行賦值,并計算風險值進行判定,風險結(jié)論有高、中、低;關(guān)鍵信息基礎(chǔ)設(shè)施保護基于風險評估的方法,重在分析安全風險可能引起的安全事件及總體安全狀況。當網(wǎng)絡(luò)和信息系統(tǒng)存在高風險時,等級測評和商密的結(jié)論均為不符合(差)。
45.“等?!焙汀熬W(wǎng)絡(luò)安全法”什么關(guān)系?答:等級保護工作是國家網(wǎng)絡(luò)安全的基礎(chǔ)性工作,是“網(wǎng)絡(luò)安全法”要求我們履行的一項安全責任?!熬W(wǎng)絡(luò)安全法”是網(wǎng)絡(luò)安全領(lǐng)域的基本法,從國家層面對等級保護工作的法律認可,網(wǎng)絡(luò)安全法中明確的提到信息安全的建設(shè)要遵照等級保護標準來建設(shè)。
46.哪些企業(yè)和單位應該開展等保工作?答:根據(jù) GB/T 22239-2019的相關(guān)規(guī)定:劃重點:(1)中國境內(nèi)運營的;(2)政府、事業(yè)單位、對外提供服務的企業(yè);(3)除信息系統(tǒng)外,還包括:基礎(chǔ)網(wǎng)絡(luò)、云平臺、大數(shù)據(jù)、物聯(lián)網(wǎng)、工控系統(tǒng)和移動互聯(lián)。也就是說,基本涵蓋了企業(yè)的對外提供服務的業(yè)務系統(tǒng)和產(chǎn)品。
47.購買了符合等保要求的安全設(shè)備就能有效抵御網(wǎng)絡(luò)風險?答:設(shè)備只是工具,是否能抵御風險,還有看怎么用!不少單位花錢買了安全設(shè)備,但缺乏技術(shù)人員支持,或者安全意識淡薄,安全產(chǎn)品不僅起不到安全作用,反而會影響業(yè)務連續(xù)性。
48.做完等級測評就沒有安全問題了?答:很多人認為,完成等保測評就萬事大吉了。其實,不然。等保測評標準只是基線的要求,通過測評、整改,落實等級保護制度,確實可以規(guī)避大部分的安全風險。但是,安全是一個動態(tài)而非靜止的過程,不是通過一次測評,就可以一勞永逸的。企業(yè)通過落實等保安全要求,并嚴格執(zhí)行各項安全管理的規(guī)章制度,基本能做到系統(tǒng)的安全穩(wěn)定運行。但依然不能百分百保證系統(tǒng)的安全性。因此,要通過等級保護測評工作開展,以“一個中心、三重防護”好“三化六防”等為指導,不斷提升網(wǎng)絡(luò)攻防能力。
49.“等?!迸c“商密”的監(jiān)管單位分別是什么?答:等保是屬于公安機關(guān)的網(wǎng)安部門開展監(jiān)督管理工作;商密是密碼管理局開展監(jiān)督管理工作。
50.等保2.0什么時候算正式實施?2019年12月1日正式實施。等保2.0依然在整個實施流程上由五個標準環(huán)節(jié)構(gòu)成:定級、備案、建設(shè)整改、等級測評、監(jiān)督檢查五個方面。