等级保护概述
等级保护是对信息系统进行分等级、按标准进行建设、管理和监督的安全保护制度。其基本概念源于《中华人民共和国计算机信息系统安全保护条例》,旨在对信息系统分等级实行安全保护,并对信息安全产品和使用的信息系统中的信息安全事件进行分等级管理。等级保护分为五个级别,由《GB17859-1999计算机信息系统安全保护等级划分准则》定义。开展等级保护的必要性包括:国家法律法规和政策规范要求、行业监管要求、提升信息安全保障能力以及规避法律风险。
等级保护法律法规
《网络安全法》第三十一条和第五十九条规定了网络安全等级保护的要求。 《网络安全等级保护条例》主要要求网络运营者依法开展网络定级备案、安全建设整改、等级测评和自查等工作,并采取管理和技术措施保障网络安全。 《关键信息基础设施安全保护条例》规定关键信息基础设施单位应当履行安全保护义务,保障关键信息基础设施免受干扰、破坏或者未经授权的访问。
等级保护2.0解读
等级保护2.0的修订背景包括新技术应用、新监管要求、新安全风险和新形势。等级保护2.0安全体系依然采用“一个中心、三重防护”的理念,并建立安全技术体系和安全管理体系。等级保护2.0实施的变化包括等级保护控制层面的变化,以及针对云计算安全扩展要求提出的新安全要求。等保2.0增强了未知威胁防范和攻击溯源能力,建立了主动安全保障体系,并更加注重数据安全和个人信息保护。
等保2.0解决方案
等保2.0解决方案包括自适应主动安全保障体系、等级保护三级典型拓扑、安全区域边界设计、安全计算环境设计、数据完整性与保密性设计、数据备份恢复设计、剩余信息保护与个人信息保护设计、安全管理中心设计以及安全管理体系设计。安全管理体系设计包括安全管理人员、安全建设管理、安全运维管理、安全管理制度和安全管理机构。产品选型说明也作为解决方案的一部分。