网络安全等级保护是什么 企业怎么做等保

做安全的同行聊天,经常听到"等保"这个词,什么"这系统要做等保""等保测评过了吗"。对不熟悉的人来说,等保像个黑话。其实它就是国家的一项基础网络安全制度,全称叫网络安全等级保护。这篇文章讲清楚两件事:等保是什么,企业具体怎么做。

等保的由来,得从《网络安全法》说起。法律明确规定,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。也就是说,做等保不是可选项,是法定义务,尤其对政务、金融、医疗、教育这些行业,等保是硬杠杠。

等保制度的核心,是把网络和信息系统按重要程度分等级,不同等级配不同的安全要求。目前执行的是等保2.0标准,把保护对象从传统信息系统扩展到了云计算、大数据、物联网、工业控制等新场景。安全保护等级一共五级:一级最低、五级最高。绝大多数企业信息系统落在二级,涉及大量公民个人信息或者一旦出事影响面大的,就是三级。二级和三级是日常见得最多的,五级那属于国家关键基础设施级别,一般企业接触不到。

等级是怎么定的?由运营者自己根据系统受破坏后的影响程度来定级,比如"对公民、法人和其他组织的合法权益造成损害"一般就是二级,"对社会秩序和公共利益造成严重损害"通常是三级。定级不准、故意低定,等保测评时是会被打回来的。

那企业做等保,标准流程是什么样的?业内通常说"五步走":

第一步,定级。确定系统属于哪个保护等级,这是所有工作的起点,要形成定级报告和专家评审意见。

第二步,备案。二级以上系统需要到公安机关办理备案,拿到备案证明才算有正式身份。

第三步,建设整改。按对应等级的安全要求,把缺的设备补上、把弱的管理制度建起来。防火墙、入侵检测、日志审计、安全管理平台这些该上的设备要上,机房、人员、制度这些管理要求也要落实。这步工作量最大,也是花钱最多的一步。

第四步,等级测评。找有资质的测评机构对系统做全面测评,看是否符合等级要求,出具测评报告。测评结论分"符合""基本符合""不符合"等档次,不符合就要继续整改。

第五步,监督检查。运营者自身要做日常安全管理和持续整改,监管部门也会定期检查。

整个流程走下来,关键不是"买设备凑数",而是"管理加技术一起达标"。很多企业以为买几台安全设备就完事了,结果测评时管理制度、安全意识培训、应急预案这些管理项没过,照样拿不到好结论。

对企业来说,做等保是个专业活,牵扯定级备案、方案设计、设备部署、制度编写、测评整改一整套,大多数企业没有专职团队,会找安全服务商帮忙,从方案设计到测评陪跑全包。

这块知识恰好也是新华三安全专家认证课程里的重要内容。H3CIE-Security的课程《构建主动安全防护与运营体系》里,专门有一章讲信息安全管理体系(ISMS)和网络安全等级保护,从等保简介、建设过程、测评流程与方法,到H3C的等保建设交付流程都有覆盖,5天课程,理论4天加实验1天。想往安全专家方向发展的话,可以顺着H3CNE-Security(GB0-510)、H3CSE-Security(GB0-530/GB0-551)、H3CIE-Security(GB0-560)这条线学。报班的话,像润天教育这种H3C钻石级授权培训中心,做ICT培训11年,安全方向的课程和考试安排都比较成熟,可以了解一下。

网络安全等级保护是什么 企业怎么做等保

一句话总结:等保是法定要求,五步走是标准动作,早做早踏实,别等测评不过、监管点名了才想起来补课。