等保全称网络安全等级保护2.0是2019年实施的新标准用来替代旧的等保1.0简单来说就是国家给各类信息系统划分不同的安全等级系统越重要需要达到的安全底线就越高
一共分为五个等级
一级级别最低一般是个人使用的简单系统被入侵后影响很小由使用单位自行管理
二级属于普通级别大多是中小企业的官网和办公系统出现安全问题会对业务产生一定影响很多中小企业都是这个等级
三级属于重要级别像互联网平台医院业务系统学校教务系统这类系统一旦遭到破坏会扰乱社会秩序三级系统必须找有资质的第三方机构每年开展测评
四级属于很重要的级别比如城市能源交通调度这类核心系统发生安全事件会严重影响社会民生需要半年测评一次
五级是最高等级主要是军工和国家级核心控制系统
等保2.0和旧版本最大的区别旧版本更多看重安全设备只要配齐防火墙杀毒软件这类硬件就行等保2.0不再只盯着设备要求安全贯穿系统从开发上线运维直到下线的完整生命周期同时技术防护和管理制度同样重要技术方面包含防火墙日志审计权限控制数据备份等管理方面需要制定安全制度明确人员职责开展安全培训准备攻击应急预案很多企业测评不通过不是缺少设备而是安全文档和日常台账不完善
等保2.0覆盖范围更广云服务器小程序物联网大数据平台都纳入监管不管系统部署在自建机房还是公有云平台都要落实等保要求云厂商只负责云底层平台的安全业务系统网站数据库账号权限的安全责任属于使用方
常见误区
第一等保不是买一批安全设备做完一次测评就结束测评只是检验手段安全需要长期维护三级系统每年都要复测
第二不是只有政府单位才需要等保网络安全法规定很多行业比如医疗教育金融都会强制要求业务系统完成二级或者三级等保如果不落实发生数据泄露或者网络攻击会面临罚款停业
第三云上面的系统不是全部由云厂商负责云厂商只管好底层云资源业务系统安全还是由使用企业承担
落实等保的流程
第一步定级判断系统属于哪个等级撰写定级报告向公安网安部门备案二级部分地区要求备案三级必须备案
第二步差距整改对照标准自查补齐缺少的安全设备完善制度修复系统漏洞
第三步等保测评委托有资质的第三方机构进行检测出具测评报告
第四步备案和持续运维把合格的测评报告提交公安备案之后日常持续维护定期复测
总的来说等保2.0就是国家制定的网络安全底线系统越重要安全要求越高安全不能只依靠硬件防护技术和管理制度都要做好云物联网等新型系统全部纳入监管安全不是一次性任务需要长期坚持