等级保护是什么

· 制度要求 o 《中人民共和国网安全法》:国家行网安全等制度。网当按照网安全等制度的要求,履行下列安全保护义务,保障网免受干、破坏或者未访问,防止网数据泄露或者被窃取、 o 《中人民共和国算机信息系安全保条例》(国147号令):计算机信息系统实行安全等级保护,安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定 o 《国家信息化领导关于加信息安全保障工作的意》(中办发[2003]27号)定:要重点保信息网和关系国家安全、经济命脉、社会定等方面的重要信息系,抓建立信息安全等制度 · 工作依据 o 《警察法》定:警察履行监督管理计算机信息系统的安全保护工作职责 o 院令第147定:公安部主管全国算机信息系安全保工作的具体法,由公安部会同有关部制定 o 2008年国院三定方案,公安部新增能:监督、检查、指导信息安全等级保护工作 · 监管范围与力**** o 信息安全等的适用范:中人民共和国境内的算机信息系 o 监管力度:二级及以上系统均纳入公安机关监管范围,其中三级系统至少每年测评一次 o 统对安全品主要要求:境内独立法人、自主知识产权、信息安全认证证书 · 地位和作用 o 国家信息安全保障工作的基本制度、基本国策。 o 开展信息安全工作的基本方法。 o 信息化、维护国家信息安全的根本保障。

级说

**** **** 适用系****
第一**** 信息系受到破坏后,会公民、法人和其他组织的合法益造成害,但不害国家安全、社会秩序和公共利益 不重要系
第二**** 信息系受到破坏后,**公民、法人和其他组织的合法**,或者社会秩序和公共利益造成害,但不害国家安全 一般重要系
第三**** 信息系受到破坏后,会社会秩序和公共利益造成****,或者国家安全造成 重要系
第四**** 信息系受到破坏后,会社会秩序和公共利益造成特别严害,或者国家安全造成 非常重要系
第五**** 信息系受到破坏后,会国家安全造成特别严 极度重要系

《网安全等基本要求》重点解

网****与通信安全

1. 安全要求
类别 安全要求
架构 划分不同的网区域,并按照方便管理和控制的原则为各网区域分配地址
访问 · 在网络边界或区域之根据访问控制策略访问控制规则,默情况下除允通信外受控接口拒所有通信
· 能根据会信息为进出数据流提供明确的允/绝访问的能力,控制粒度端口
通信传输 采用校验码或加解密技通信程中数据的完整性
界防 跨越界的访问和数据流通过边界防护设备提供的受控接口行通信
入侵防范 · 在关络节处检测、防止或限制从外部起的网
· 检测到攻为时记录IP、攻击类型、攻目的、攻击时间,在重入侵事件时应提供警。
安全审计 在网络边界、重要网络节行安全审计审计覆盖到每个用重要的用和重要安全事件审计
2. 条款解应对政策
条款解 应对
· 根据服器角色和重要性,络进行安全域划分。
· 在内外网的安全域访问控制策略,并要求配置到具体的端口。
· 在网络边处应当部署入侵防范手段,防御并记录入侵行
· 中的用日志和安全事件信息记录审计
· 推荐使用阿里云的VPC和安全组对络进行安全域划分并行合理的访问控制。
· Web用防火防范网入侵
· 态势感知的日志功能日志和安全事件记录分析和审计
· 常面DDoS可使用DDoS高防行异常流量过滤和清洗。

设备**算安全**

3. 安全要求
类别 安全要求
身份鉴别 应对的用户进行身份标识鉴别,身份标识具有唯一性
访问 根据管理用的角色建立不同账户并分配限,授予管理用所需的最小限,实现管理用限分离
安全审计 启用安全审计功能,审计覆盖到每个用重要的用和重要安全事件审计
入侵防范 够检测重要行入侵的行,并在重入侵事件提供
意代 采用免受意代的技措施或采用可信算技建立从系用的信任实现运行程中重要程序或文件完整性检测,并在检测到破坏后行恢复
4. 条款解应对政策
条款解 应对
· 避免号共享、记录审计操作行是最基本的安全要求。
· 必要的安全手段保统层安全,防范服器入侵行
· 推荐使用阿里云的堡机、数据库审计对器和数据的操作行为进审计,同时为每个运建立独立的堡号,避免号共享。
· 使用安行完整的漏洞管理、基线检查和入侵防御。

应**用和数据安全**

5. 安全要求
类别 安全要求
身份鉴别 应对的用户进行身份标识鉴别,身份标识具有唯一性,鉴别信息具有复度要求
访问 授予不同帐户为完成各自承担任所需的最小限,并在它形成相互制的关系
安全审计 提供安全审计功能,审计覆盖到每个用重要的用和重要安全事件审计
数据完整性 采用校验码或加解密技重要数据在传输过程中的完整性和保密性
数据份恢复 提供异地实时备份功能,利用通信网将重要数据实时备份至
6. 条款解应对政策
条款解 应对
· 用是具体业务的直接实现,不具有网和系对标准化的特点。大部分用本身的身份鉴别访问控制和操作审计等功能,都以用第三方品来替代实现
· 数据的完整性和保密性,除了在其他行安全防以外,加密是最有效的方法。
· 数据的异地份是等保三于二最重要的要求之一,是实现业务连续最基的技保障措施。
· 用开之初,就当考虑应用本身的身份鉴别访问控制和安全审计等功能。
· 线的系,通增加认证、用户权限区分和日志审计等功能设计满足等保要求
· 数据的安全,推荐使用成熟的云盾CA证书务实现HTTPS,确保数据在传输程中保持于加密状
· 数据份,推荐使用RDS的异地容灾例自动实现数据份,亦可以将数据库备份文件手工同步到阿里云其他地区的服器。

安全管理策略

7. 安全要求
类别 安全要求
安全策略和管理制度 形成由安全策略、管理制度、操作程、记录等构成的全面的信息安全管理制度体系
安全管理机构和人 成立指和管理信息安全工作的委会或领导,其最高领导位主管领导委任或授
安全建管理 根据保护对象的安全保及与其他级别护对象的关系行安全整体划和安全方案设计,并形成配套文件
安全运管理 采取必要的措施识别安全漏洞和患,对发现的安全漏洞和患及时进行修估可能的影响后行修
8. 条款解应对政策
条款解 应对
· 安全策略、制度和管理,是保安全非常重要的基。策略指安全方向,制度明确安全流程,人安全任。
· 等保要求提供了一种方法和最佳践,安全可以按照等保的方法论进行持的建和管理。
· 安全策略、制度和管理,需要客管理根据本企实际情况,行梳理、准和落,并形成专门的文件。
· 漏洞管理程中需要用到的技手段,推荐使用阿里云的安全管家和先知众,快速发现云上系漏洞,及时处理。