什么是等級(jí)保護(hù)?等級(jí)保護(hù)工作具體步驟介紹
今天總結(jié)下關(guān)于等級(jí)保護(hù)工作的一些基礎(chǔ)性知識(shí),方便大家對(duì)等級(jí)保護(hù)工作有個(gè)快速的認(rèn)識(shí)和了解。
一、什么是等級(jí)保護(hù)?
答:網(wǎng)絡(luò)安全等級(jí)保護(hù)是指對(duì)國(guó)家重要信息、法人和其他組織及公民的專(zhuān)有信息以及公開(kāi)信息和存儲(chǔ)、傳輸、處理這些信息的信息系統(tǒng)分等級(jí)實(shí)行安全保護(hù),對(duì)信息系統(tǒng)中使用的信息安全產(chǎn)品實(shí)行按等級(jí)管理,對(duì)信息系統(tǒng)中發(fā)生的信息安全事件分等級(jí)響應(yīng)、處置。
解讀:等級(jí)保護(hù)是對(duì)專(zhuān)有信息及信息系統(tǒng)進(jìn)行分等級(jí)保護(hù),對(duì)其中的信息安全產(chǎn)品進(jìn)行按等級(jí)管理,對(duì)發(fā)現(xiàn)的安全事件分等級(jí)響應(yīng)和處置。兩個(gè)對(duì)象,三重管理。
二、等級(jí)保護(hù)工作具體步驟是怎樣的?
答:根據(jù)信息系統(tǒng)等級(jí)保護(hù)相關(guān)標(biāo)準(zhǔn),等級(jí)保護(hù)工作總共分五個(gè)階段,分別為:1)是信息系統(tǒng)定級(jí);2)是信息系統(tǒng)備案;3)是系統(tǒng)安全建設(shè);4)是信息系統(tǒng)開(kāi)始等級(jí)測(cè)評(píng);5)主管單位定期開(kāi)展監(jiān)督檢查。
解讀:系統(tǒng)定級(jí)和備案工作是等級(jí)保護(hù)工作開(kāi)展的前提,也是等級(jí)保護(hù)工作最先要做的內(nèi)容,系統(tǒng)安全建設(shè)可以先做也可以在等級(jí)測(cè)評(píng)之后再進(jìn)行,第三和第四步?jīng)]有嚴(yán)格意義上的先后順序之分。
三、開(kāi)展等級(jí)保護(hù)工作的相關(guān)法律法規(guī)或文件要求?
答:《國(guó)家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見(jiàn)》(中辦發(fā)[2003]27號(hào))明確要求我國(guó)信息安全保障工作實(shí)行等級(jí)保護(hù)制度;《信息安全等級(jí)保護(hù)管理辦法》的通知(公通字[2007]43號(hào))具體部署了實(shí)施信息安全等級(jí)保護(hù)工作的操作辦法;《關(guān)于推動(dòng)信息安全等級(jí)保護(hù)測(cè)評(píng)體系建設(shè)和開(kāi)展等級(jí)測(cè)評(píng)工作的通知》(公信安[2010]303號(hào))加快推動(dòng)了等級(jí)保護(hù)工作的發(fā)展;《中華人民共和國(guó)網(wǎng)絡(luò)安全法》第21條明確了國(guó)家實(shí)行網(wǎng)絡(luò)安全等級(jí)保護(hù)制度。
解讀:網(wǎng)絡(luò)安全法的出臺(tái)將等級(jí)保護(hù)工作以法律形式確定下來(lái),等級(jí)保護(hù)工作至此以法律的形式確定為國(guó)家網(wǎng)絡(luò)安全的基本網(wǎng)絡(luò)安全制度,不開(kāi)展等級(jí)保護(hù)工作就是在違法,大家一定要認(rèn)識(shí)到問(wèn)題的嚴(yán)重性。
四、等級(jí)保護(hù)分為幾個(gè)等級(jí)?
答:分為五個(gè)等級(jí),分別為第一級(jí)(自主保護(hù)級(jí))、第二級(jí)(指導(dǎo)保護(hù)級(jí))、第三級(jí)(監(jiān)督保護(hù)級(jí))、第四級(jí)(強(qiáng)制保護(hù)級(jí))、第五級(jí)(專(zhuān)控保護(hù)級(jí))。系統(tǒng)的重要程度從1-5級(jí)逐級(jí)升高。
我們?cè)谌粘9ぷ髦行枰M(jìn)行等級(jí)保護(hù)測(cè)評(píng)的系統(tǒng)是2-4級(jí),經(jīng)常遇到的是二級(jí)和三級(jí)信息系統(tǒng),一級(jí)系統(tǒng)要求比較低,不需要進(jìn)行測(cè)評(píng),如果某個(gè)系統(tǒng)達(dá)到五級(jí)系統(tǒng),那么這個(gè)系統(tǒng)很可能就已經(jīng)涉密了,就不是等級(jí)保護(hù)范疇了,所以在技術(shù)要求里也沒(méi)有五級(jí)的相關(guān)標(biāo)準(zhǔn)要求。
五、去哪里進(jìn)行信息系統(tǒng)的定級(jí)備案工作?
答:全國(guó)絕大部分地方規(guī)定:各地級(jí)市的單位將定級(jí)資料交給各自地級(jí)市的網(wǎng)安支隊(duì),省級(jí)單位將資料交給省公安網(wǎng)安總隊(duì),特定行業(yè)有要求的另說(shuō),也有部分地方是先將資料交到區(qū)縣網(wǎng)安大隊(duì),再由區(qū)縣網(wǎng)安大隊(duì)轉(zhuǎn)交地級(jí)市網(wǎng)安支隊(duì)進(jìn)行備案。
解讀:系統(tǒng)定級(jí)資料填寫(xiě)完成之后打印兩份,首頁(yè)蓋章,電子檔準(zhǔn)備一份,帶著這些資料去當(dāng)?shù)毓簿W(wǎng)安部門(mén)進(jìn)行系統(tǒng)備案,至于到底是哪個(gè)網(wǎng)安請(qǐng)根據(jù)各地的要求,省、市、區(qū)縣都有可能。
六、什么是等級(jí)保護(hù)測(cè)評(píng)?
答:等級(jí)保護(hù)測(cè)評(píng)指的是等級(jí)測(cè)評(píng)機(jī)構(gòu)依據(jù)國(guó)家信息安全等級(jí)保護(hù)制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對(duì)非涉及國(guó)家秘密信息系統(tǒng)安全等級(jí)保護(hù)狀況進(jìn)行檢測(cè)評(píng)估的活動(dòng)。
解讀:測(cè)評(píng)的主體是測(cè)評(píng)機(jī)構(gòu),測(cè)評(píng)的對(duì)象是非涉密的信息系統(tǒng)。
七、信息系統(tǒng)的測(cè)評(píng)多久需要測(cè)一次?
答:四級(jí)信息系統(tǒng)要求每半年至少開(kāi)展一次測(cè)評(píng);三級(jí)信息系統(tǒng)要求每年至少開(kāi)展一次測(cè)評(píng);二級(jí)信息系統(tǒng)一般每?jī)赡觊_(kāi)展一次測(cè)評(píng),時(shí)間上沒(méi)有強(qiáng)制要求,部分行業(yè)有行業(yè)標(biāo)準(zhǔn)要求,如教育行業(yè)明確二級(jí)系統(tǒng)兩年做一次測(cè)評(píng)。
解讀:二級(jí)系統(tǒng)為什么建議是兩年呢?一、系統(tǒng)相對(duì)三級(jí)沒(méi)那么重要,所以時(shí)間上相對(duì)長(zhǎng)點(diǎn);二、系統(tǒng)相對(duì)沒(méi)有定級(jí)的系統(tǒng)更重要些,且往往有些二級(jí)系統(tǒng)也非常重要,存儲(chǔ)了大量重要的信息數(shù)據(jù)(其實(shí)本來(lái)是定三級(jí)的,種種原因定了二級(jí)),不去做測(cè)評(píng),風(fēng)險(xiǎn)太大。
八、等級(jí)保護(hù)測(cè)評(píng)一般多長(zhǎng)時(shí)間能測(cè)完?
答:現(xiàn)場(chǎng)測(cè)評(píng)周期一般一周左右,具體看信息系統(tǒng)數(shù)量及信息系統(tǒng)的規(guī)模,有所增減。小規(guī)模安全整改2-3周,出具報(bào)告時(shí)間一周,整體持續(xù)周期1-2個(gè)月。如果整改不及時(shí)或牽涉到購(gòu)買(mǎi)設(shè)備,時(shí)間上會(huì)相對(duì)較長(zhǎng)。
解讀:理論上首次測(cè)評(píng)之后出具測(cè)評(píng)報(bào)告項(xiàng)目就結(jié)束了,但是實(shí)際情況好多是客戶接受不了結(jié)論不符合的報(bào)告,所以很多時(shí)候是等客戶整改后,測(cè)評(píng)機(jī)構(gòu)再進(jìn)行復(fù)測(cè),復(fù)測(cè)完成后出具最終的測(cè)評(píng)報(bào)告。所以在首次測(cè)評(píng)后需要抓緊進(jìn)行安全整改,整改的快自然結(jié)束的快,所以用戶單位想早點(diǎn)結(jié)束的話就得把安全整改抓緊落實(shí)完成。
九、等級(jí)保護(hù)測(cè)評(píng)的費(fèi)用是多少?
答:測(cè)評(píng)的費(fèi)用首先是按照信息系統(tǒng)來(lái)算,不是按照一個(gè)單位,第二不同等級(jí)的測(cè)評(píng)費(fèi)用不一樣。費(fèi)用每個(gè)省市情況不一樣,通常每個(gè)省市都有自己的一個(gè)價(jià)格區(qū)間。整體價(jià)格的規(guī)律是系統(tǒng)等級(jí)越高測(cè)評(píng)費(fèi)用越多,系統(tǒng)規(guī)模越大測(cè)評(píng)費(fèi)用越高,具體價(jià)格和當(dāng)?shù)販y(cè)評(píng)機(jī)構(gòu)進(jìn)行確定。
解讀:測(cè)評(píng)的費(fèi)用按照系統(tǒng)個(gè)數(shù)和系統(tǒng)的等級(jí)去核算,等級(jí)越高的相對(duì)費(fèi)用越高
一、什么是等級(jí)保護(hù)?
答:網(wǎng)絡(luò)安全等級(jí)保護(hù)是指對(duì)國(guó)家重要信息、法人和其他組織及公民的專(zhuān)有信息以及公開(kāi)信息和存儲(chǔ)、傳輸、處理這些信息的信息系統(tǒng)分等級(jí)實(shí)行安全保護(hù),對(duì)信息系統(tǒng)中使用的信息安全產(chǎn)品實(shí)行按等級(jí)管理,對(duì)信息系統(tǒng)中發(fā)生的信息安全事件分等級(jí)響應(yīng)、處置。
解讀:等級(jí)保護(hù)是對(duì)專(zhuān)有信息及信息系統(tǒng)進(jìn)行分等級(jí)保護(hù),對(duì)其中的信息安全產(chǎn)品進(jìn)行按等級(jí)管理,對(duì)發(fā)現(xiàn)的安全事件分等級(jí)響應(yīng)和處置。兩個(gè)對(duì)象,三重管理。
二、等級(jí)保護(hù)工作具體步驟是怎樣的?
答:根據(jù)信息系統(tǒng)等級(jí)保護(hù)相關(guān)標(biāo)準(zhǔn),等級(jí)保護(hù)工作總共分五個(gè)階段,分別為:1)是信息系統(tǒng)定級(jí);2)是信息系統(tǒng)備案;3)是系統(tǒng)安全建設(shè);4)是信息系統(tǒng)開(kāi)始等級(jí)測(cè)評(píng);5)主管單位定期開(kāi)展監(jiān)督檢查。
解讀:系統(tǒng)定級(jí)和備案工作是等級(jí)保護(hù)工作開(kāi)展的前提,也是等級(jí)保護(hù)工作最先要做的內(nèi)容,系統(tǒng)安全建設(shè)可以先做也可以在等級(jí)測(cè)評(píng)之后再進(jìn)行,第三和第四步?jīng)]有嚴(yán)格意義上的先后順序之分。
三、開(kāi)展等級(jí)保護(hù)工作的相關(guān)法律法規(guī)或文件要求?
答:《國(guó)家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見(jiàn)》(中辦發(fā)[2003]27號(hào))明確要求我國(guó)信息安全保障工作實(shí)行等級(jí)保護(hù)制度;《信息安全等級(jí)保護(hù)管理辦法》的通知(公通字[2007]43號(hào))具體部署了實(shí)施信息安全等級(jí)保護(hù)工作的操作辦法;《關(guān)于推動(dòng)信息安全等級(jí)保護(hù)測(cè)評(píng)體系建設(shè)和開(kāi)展等級(jí)測(cè)評(píng)工作的通知》(公信安[2010]303號(hào))加快推動(dòng)了等級(jí)保護(hù)工作的發(fā)展;《中華人民共和國(guó)網(wǎng)絡(luò)安全法》第21條明確了國(guó)家實(shí)行網(wǎng)絡(luò)安全等級(jí)保護(hù)制度。
解讀:網(wǎng)絡(luò)安全法的出臺(tái)將等級(jí)保護(hù)工作以法律形式確定下來(lái),等級(jí)保護(hù)工作至此以法律的形式確定為國(guó)家網(wǎng)絡(luò)安全的基本網(wǎng)絡(luò)安全制度,不開(kāi)展等級(jí)保護(hù)工作就是在違法,大家一定要認(rèn)識(shí)到問(wèn)題的嚴(yán)重性。
四、等級(jí)保護(hù)分為幾個(gè)等級(jí)?
答:分為五個(gè)等級(jí),分別為第一級(jí)(自主保護(hù)級(jí))、第二級(jí)(指導(dǎo)保護(hù)級(jí))、第三級(jí)(監(jiān)督保護(hù)級(jí))、第四級(jí)(強(qiáng)制保護(hù)級(jí))、第五級(jí)(專(zhuān)控保護(hù)級(jí))。系統(tǒng)的重要程度從1-5級(jí)逐級(jí)升高。
我們?cè)谌粘9ぷ髦行枰M(jìn)行等級(jí)保護(hù)測(cè)評(píng)的系統(tǒng)是2-4級(jí),經(jīng)常遇到的是二級(jí)和三級(jí)信息系統(tǒng),一級(jí)系統(tǒng)要求比較低,不需要進(jìn)行測(cè)評(píng),如果某個(gè)系統(tǒng)達(dá)到五級(jí)系統(tǒng),那么這個(gè)系統(tǒng)很可能就已經(jīng)涉密了,就不是等級(jí)保護(hù)范疇了,所以在技術(shù)要求里也沒(méi)有五級(jí)的相關(guān)標(biāo)準(zhǔn)要求。
五、去哪里進(jìn)行信息系統(tǒng)的定級(jí)備案工作?
答:全國(guó)絕大部分地方規(guī)定:各地級(jí)市的單位將定級(jí)資料交給各自地級(jí)市的網(wǎng)安支隊(duì),省級(jí)單位將資料交給省公安網(wǎng)安總隊(duì),特定行業(yè)有要求的另說(shuō),也有部分地方是先將資料交到區(qū)縣網(wǎng)安大隊(duì),再由區(qū)縣網(wǎng)安大隊(duì)轉(zhuǎn)交地級(jí)市網(wǎng)安支隊(duì)進(jìn)行備案。
解讀:系統(tǒng)定級(jí)資料填寫(xiě)完成之后打印兩份,首頁(yè)蓋章,電子檔準(zhǔn)備一份,帶著這些資料去當(dāng)?shù)毓簿W(wǎng)安部門(mén)進(jìn)行系統(tǒng)備案,至于到底是哪個(gè)網(wǎng)安請(qǐng)根據(jù)各地的要求,省、市、區(qū)縣都有可能。
六、什么是等級(jí)保護(hù)測(cè)評(píng)?
答:等級(jí)保護(hù)測(cè)評(píng)指的是等級(jí)測(cè)評(píng)機(jī)構(gòu)依據(jù)國(guó)家信息安全等級(jí)保護(hù)制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對(duì)非涉及國(guó)家秘密信息系統(tǒng)安全等級(jí)保護(hù)狀況進(jìn)行檢測(cè)評(píng)估的活動(dòng)。
解讀:測(cè)評(píng)的主體是測(cè)評(píng)機(jī)構(gòu),測(cè)評(píng)的對(duì)象是非涉密的信息系統(tǒng)。
七、信息系統(tǒng)的測(cè)評(píng)多久需要測(cè)一次?
答:四級(jí)信息系統(tǒng)要求每半年至少開(kāi)展一次測(cè)評(píng);三級(jí)信息系統(tǒng)要求每年至少開(kāi)展一次測(cè)評(píng);二級(jí)信息系統(tǒng)一般每?jī)赡觊_(kāi)展一次測(cè)評(píng),時(shí)間上沒(méi)有強(qiáng)制要求,部分行業(yè)有行業(yè)標(biāo)準(zhǔn)要求,如教育行業(yè)明確二級(jí)系統(tǒng)兩年做一次測(cè)評(píng)。
解讀:二級(jí)系統(tǒng)為什么建議是兩年呢?一、系統(tǒng)相對(duì)三級(jí)沒(méi)那么重要,所以時(shí)間上相對(duì)長(zhǎng)點(diǎn);二、系統(tǒng)相對(duì)沒(méi)有定級(jí)的系統(tǒng)更重要些,且往往有些二級(jí)系統(tǒng)也非常重要,存儲(chǔ)了大量重要的信息數(shù)據(jù)(其實(shí)本來(lái)是定三級(jí)的,種種原因定了二級(jí)),不去做測(cè)評(píng),風(fēng)險(xiǎn)太大。
八、等級(jí)保護(hù)測(cè)評(píng)一般多長(zhǎng)時(shí)間能測(cè)完?
答:現(xiàn)場(chǎng)測(cè)評(píng)周期一般一周左右,具體看信息系統(tǒng)數(shù)量及信息系統(tǒng)的規(guī)模,有所增減。小規(guī)模安全整改2-3周,出具報(bào)告時(shí)間一周,整體持續(xù)周期1-2個(gè)月。如果整改不及時(shí)或牽涉到購(gòu)買(mǎi)設(shè)備,時(shí)間上會(huì)相對(duì)較長(zhǎng)。
解讀:理論上首次測(cè)評(píng)之后出具測(cè)評(píng)報(bào)告項(xiàng)目就結(jié)束了,但是實(shí)際情況好多是客戶接受不了結(jié)論不符合的報(bào)告,所以很多時(shí)候是等客戶整改后,測(cè)評(píng)機(jī)構(gòu)再進(jìn)行復(fù)測(cè),復(fù)測(cè)完成后出具最終的測(cè)評(píng)報(bào)告。所以在首次測(cè)評(píng)后需要抓緊進(jìn)行安全整改,整改的快自然結(jié)束的快,所以用戶單位想早點(diǎn)結(jié)束的話就得把安全整改抓緊落實(shí)完成。
九、等級(jí)保護(hù)測(cè)評(píng)的費(fèi)用是多少?
答:測(cè)評(píng)的費(fèi)用首先是按照信息系統(tǒng)來(lái)算,不是按照一個(gè)單位,第二不同等級(jí)的測(cè)評(píng)費(fèi)用不一樣。費(fèi)用每個(gè)省市情況不一樣,通常每個(gè)省市都有自己的一個(gè)價(jià)格區(qū)間。整體價(jià)格的規(guī)律是系統(tǒng)等級(jí)越高測(cè)評(píng)費(fèi)用越多,系統(tǒng)規(guī)模越大測(cè)評(píng)費(fèi)用越高,具體價(jià)格和當(dāng)?shù)販y(cè)評(píng)機(jī)構(gòu)進(jìn)行確定。
解讀:測(cè)評(píng)的費(fèi)用按照系統(tǒng)個(gè)數(shù)和系統(tǒng)的等級(jí)去核算,等級(jí)越高的相對(duì)費(fèi)用越高