網(wǎng)絡信息安全等級保護工作的初始環(huán)節(jié)就是定級備案,是網(wǎng)絡運營者開展等保工作的基礎與關鍵。國家教育部更是明確要求了在線教育app和物流行業(yè),在今年必須過等保備案,而公有云等保方案是幫客戶過等保最快的途徑。
參考文件:教育部等六部門關于規(guī)范校外線上培訓的實施意見![1579533310526612.png ca5de9c74adbb2ae1f90dd68db8da69c69163f9c[1].png](/data/upload/image/20200120/1579533310526612.png)
但是在日常工作中,只有少數(shù)單位或者部門會對系統(tǒng)的定級備案工作有比較深入的了解,有些企業(yè)甚至在出現(xiàn)網(wǎng)絡系統(tǒng)被攻擊丟失重要數(shù)據(jù)后,因為拿不出定級備案證明而無法判定企業(yè)網(wǎng)絡系統(tǒng)的具體情況,一方面給公安機關進行立案偵查的工作帶來不便,另一方面則導致網(wǎng)絡運營者沒有履行安全管理義務被追責。
等保備案流程:定級—備案—測評—整改—復評—發(fā)證。
參考資料:
1.等保測評服務,等保整改服務
2.阿里云等保安全解決方案
阿里云等級保護是配合需要根據(jù)等級保護工作要求對所部署的系統(tǒng)開展等級、備案和等級測評的客戶,開展等級測評工作,提供等級保護測評涉及到阿里云相關的測評證據(jù)。
阿里云在等級保護測評工作中,為用戶所提供的服務有:
1.協(xié)調(diào)第三方機構(gòu)為運營單位提供輔導服務;
2.協(xié)調(diào)第三方機構(gòu)為運營單位提供輔導服務;
3.提供符合等級要求必須的安全產(chǎn)品和服務;
4.提供云服務商安全資質(zhì)、云平臺通過等保的證明材料。
阿里云促成用戶與測評機構(gòu)等級保護測評合作關系,并對測評機構(gòu)提供的等級保護測評活動進行服務質(zhì)量監(jiān)督,以幫助阿里云云平臺用戶的信息系統(tǒng)完成等級保護測評工作,并獲得公安機關網(wǎng)監(jiān)部門頒發(fā)的合規(guī)證明(信息系統(tǒng)安全等級保護備案證明)。
量身定制測評方案
測評機構(gòu)將根據(jù)您的需求和系統(tǒng)情況定制測評方案,并結(jié)合測評結(jié)果給出整改方案,復核整改情況。一站式全套服務,您只需提交基本信息,阿里云一站幫您完成測評服務以及相關安全問題的解決方案。
云上系統(tǒng)責任共擔
企業(yè)申請云上系統(tǒng)的等保認證時,使用的云平臺及企業(yè)部署在云上的系統(tǒng)應用均需滿足等保認證的要求,云上系統(tǒng)的合規(guī)性由阿里云與企業(yè)共同承擔。![1579533327967115.png e1c61ddbb602dbfc9daa18af831f85ee4f5e864d[1].png](/data/upload/image/20200120/1579533327967115.png)
用戶需注意事項:
1、明確定級對象
(1)基礎網(wǎng)絡包括專網(wǎng)、內(nèi)網(wǎng)、外網(wǎng)、網(wǎng)管系統(tǒng)等都要作為定級對象,但是需要注意,并不是將整個網(wǎng)絡作為一個定級對象,而是要根據(jù)安全管理和責任的角度將基礎網(wǎng)絡進行劃分再定級。
(2)各類業(yè)務應用系統(tǒng)需要按照不同的業(yè)務類別分別進行定級。
(3)各單位、部門的門戶網(wǎng)站和政務公開平臺等需要作為單獨的定級對象。不過如果網(wǎng)站、平臺的后臺數(shù)據(jù)庫管理系統(tǒng)的安全等級較高,也需要作為單獨的定級對象;網(wǎng)站、平臺上運行的業(yè)務應用系統(tǒng)也需要作為單獨的定級對象。
(4)對于工控系統(tǒng)、物聯(lián)網(wǎng)、云平臺、互聯(lián)網(wǎng)等,都要嚴格遵守定級指南的要求合理的確定定級對象。
2、科學、合理、準確的定級
通常情況單位自建的信息系統(tǒng)是由單位自主進行定級,和上級單位無關;
跨省或全國統(tǒng)一聯(lián)網(wǎng)運行的信息系統(tǒng),可以由主管部門統(tǒng)一進行等級確定。其中,由各行業(yè)統(tǒng)一規(guī)劃、統(tǒng)一建設、統(tǒng)一安全保護策略的全國聯(lián)網(wǎng)系統(tǒng),應該交由行業(yè)的主管部門統(tǒng)一對其下屬的各級系統(tǒng)分別確定等級;
由各行業(yè)統(tǒng)一規(guī)劃、分級建設、全國聯(lián)網(wǎng)的信息系統(tǒng),應該交由部、省、地市分別確定系統(tǒng)的等級,但是各行業(yè)的主管部門應該對該類的系統(tǒng)提出定級意見,避免造成同類系統(tǒng)中下級的定級比上級高的情況。對于該類的系統(tǒng)等級,下級確定后還需要經(jīng)過上級主管部門審批才可以。
對于新建系統(tǒng),運營使用單位在進行規(guī)劃設計的時候,應該確定安全保護等級,然后同步進行規(guī)劃、設計、實施安全保護技術和管理措施。
備案需要準的那些材料?
經(jīng)過網(wǎng)安部門的初審后,申辦單位需要提交這些紙質(zhì)材料到支隊受理,當然,我們?nèi)粘=佑|的定級備案也就只有第二級和第三級,既然級數(shù)不同也就意味著他們的材料也會有所區(qū)別:
1、首先是通用材料“介紹信”;
2、第二級系統(tǒng)需提交的材料
2、第二級系統(tǒng)需提交的材料![1579533341163820.png 46ffc36d49d89e0c50b7d403c25eb96df15073f5[1].png](/data/upload/image/20200120/1579533341163820.png)
3、三級以上系統(tǒng)需提交的材料![1579533355892946.png cb8d70cf31c75f5cfd5c5f200b796777921c6a5c[1].png](/data/upload/image/20200120/1579533355892946.png)
備案的流程![1579533372430467.png bde273cf197491a5435c067166c1dd4025231456[1].png](/data/upload/image/20200120/1579533372430467.png)
