400-888-5228

CISSP認(rèn)證是信息安全領(lǐng)域的權(quán)威認(rèn)證,由國際信息系統(tǒng)安全認(rèn)證協(xié)會(ISC)2提供。它評估個人在信息安全領(lǐng)域的知識和技能,包括安全管理、安全架構(gòu)、安全工程、安全運營等方面。獲得CISSP認(rèn)證可以證明持證人具備專業(yè)的信息安全知識和能力。

  • 中文名CISSP信息安全專家認(rèn)證
  • 英文名Certified Information Security Systems Professional
  • 英文簡稱CISSP
  • 頒證機構(gòu)(ISC)2(國際信息系統(tǒng)安全認(rèn)證協(xié)會)
  • 證書類別信息安全
  • 同類認(rèn)證CISMCRISC、CISA

在當(dāng)今這個信息爆炸的時代,網(wǎng)絡(luò)安全已經(jīng)成為每個企業(yè)和組織不可忽視的重要話題。那么,什么是“等保”,它與我們的日常生活和工作又有什么關(guān)聯(lián)呢?接下來,我們就來聊聊這個話題。

01_等保是什么?為什么要做等保?

等保,即信息安全等級保護,全稱為“信息安全等級保護制度”。說白了,就是按信息和信息載體的重要程度分保護級別,_信息安全。這是咱國家網(wǎng)絡(luò)安全的基本政策和制度。

什么是等保?為什么做等保?如何做等保?  喊話安全經(jīng)理:你們家的系統(tǒng)通過“三級等?!绷藛?? -- 第1張

2019 年《網(wǎng)絡(luò)安全法》實施后,等保到了 2.0 時代。新標(biāo)準(zhǔn)強調(diào)全面主動防御、動態(tài)感知和審計。它不光管傳統(tǒng)信息系統(tǒng),云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)這些新技術(shù)也管,是全面保護信息安全。

等保3.0?

目前只有等保1.0或者等保2.0的說法,還沒有等保3.0。一般有人說等保3.0,就知道這個人一定沒有對等級保護了解清楚,錯把三級等保當(dāng)成了等保3.0。

為什么要做等保?

  • 國情要求:《網(wǎng)絡(luò)安全法》規(guī)定網(wǎng)絡(luò)運營者和關(guān)鍵信息基礎(chǔ)設(shè)施運營者得按等保要求做,不做輕的罰款,重的負(fù)刑事責(zé)任。這不只是建議,還是法律規(guī)定。
  • 企業(yè)需要:信息化發(fā)展,企業(yè)依賴信息安全,好多重應(yīng)用輕安全,隱患多,網(wǎng)絡(luò)安全事件也常見,做好等保保護企業(yè)利益。
  • 主管單位要求:主管單位監(jiān)管越來越嚴(yán),像教育部門、衛(wèi)健委、證監(jiān)銀保等部門都有相關(guān)規(guī)定。

02_如何做等保?步驟與流程

一般來說,等保的流程包括以下幾個步驟:

什么是等保?為什么做等保?如何做等保?  喊話安全經(jīng)理:你們家的系統(tǒng)通過“三級等保”了嗎? -- 第3張

  1. 自主定級:就是自己定級,把資料給當(dāng)?shù)毓矀浒浮?/li>
  2. 差距分析:找專業(yè)機構(gòu)分析現(xiàn)有安全措施的差距,找隱患。
  3. 整改設(shè)計與實施:根據(jù)結(jié)果制定整改方案并實施,比如買設(shè)備、培訓(xùn)人員。
  4. 等級測評:整改完找測評機構(gòu)測評,看是否達到安全保護等級。
  5. 安全運營:_后就是日常安全運營維護,_系統(tǒng)一直安全。

什么是等保?為什么做等保?如何做等保?  喊話安全經(jīng)理:你們家的系統(tǒng)通過“三級等?!绷藛?? -- 第5張

03_等保測評內(nèi)容以及測評中需要重點關(guān)注什么

從測評內(nèi)容上面來看,具體分為兩大塊:

(1)安全管理層面:安全策略和管理制度、安全管理機構(gòu)和人員、安全建設(shè)管理、安全運維管理。

(2)安全技術(shù)層面:物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計算安全、應(yīng)用和數(shù)據(jù)安全。

什么是等保?為什么做等保?如何做等保?  喊話安全經(jīng)理:你們家的系統(tǒng)通過“三級等?!绷藛?? -- 第7張

測評時需要重點關(guān)注什么?

  1. 完整性和保密性
    • 網(wǎng)絡(luò)和通信安全的“通信傳輸”控制點,還有應(yīng)用和數(shù)據(jù)安全里的“數(shù)據(jù)完整性”和“數(shù)據(jù)保密性”有要求。
    • 測評實施時需要重點理解:網(wǎng)絡(luò)和通信層面或應(yīng)用和數(shù)據(jù)安全層面實現(xiàn)一個就行;重點理解應(yīng)用和數(shù)據(jù)里的“數(shù)據(jù)完整性”和“數(shù)據(jù)保密性”,像鑒別數(shù)據(jù)、重要業(yè)務(wù)數(shù)據(jù)、審計數(shù)據(jù)、配置數(shù)據(jù)、視頻數(shù)據(jù)、個人信息等的完整性和保密性。
  2. 邊界保護
    • 源于舊版的“邊界完整性檢查”,有了更完善的要求。
    • 測評實施時需要重點理解:所有跨邊界的訪問和數(shù)據(jù)流得通過受控端口通信,要考慮網(wǎng)絡(luò)大邊界、不同級別系統(tǒng)小邊界,還有非授權(quán)的移動數(shù)據(jù)上網(wǎng)卡、無線 WIFI 等;限制無線網(wǎng)絡(luò)使用,核查無線網(wǎng)絡(luò)單獨組網(wǎng)后通過邊界防護設(shè)備接入內(nèi)網(wǎng)。
  3. 訪問控制(網(wǎng)絡(luò)和通信安全)
    • 和舊版比變化大,重點是安全策略的完善優(yōu)化。
    • 測評實施時需要重點理解:訪問控制設(shè)備_后一條策略是拒絕所有通信;對進出網(wǎng)絡(luò)的內(nèi)容管控要用下一代防火墻。
  4. 入侵防范(網(wǎng)絡(luò)和通信安全)
    • 要防范從外到內(nèi)和從內(nèi)發(fā)起的網(wǎng)絡(luò)攻擊,注重網(wǎng)絡(luò)行為分析。
    • 測評實施時需要重點理解:看能不能防范內(nèi)部發(fā)起的攻擊;能不能分析新型網(wǎng)絡(luò)攻擊行為。
  5. 集中管控
    • 是新增控制點,要求對分布網(wǎng)絡(luò)中的安全設(shè)備或組件集中管控。
    • 測評時要核查:像遠(yuǎn)程管理是不是加密;有沒有綜合網(wǎng)管、審計系統(tǒng);有沒有集中防病毒、補丁管理系統(tǒng);有沒有集中的安全事件識別、報警和分析系統(tǒng)等等。
  6. 雙因素認(rèn)證
    • 涉及網(wǎng)絡(luò)設(shè)備、安全設(shè)備、操作系統(tǒng)和應(yīng)用系統(tǒng)等。
    • 測評實施時需要重點理解:雙因素認(rèn)證很重要;網(wǎng)絡(luò)設(shè)備、安全設(shè)備、操作系統(tǒng)適合令牌方式,應(yīng)用系統(tǒng)適合數(shù)字證書或生物技術(shù);主流堡壘機主要提供網(wǎng)絡(luò)訪問控制和操作審計功能,不能根本實現(xiàn)雙因素認(rèn)證。
  7. 其他新增測評要求
    • 核查能不能審計互聯(lián)網(wǎng)訪問行為;能不能保護惡意郵件、垃圾郵件;注重數(shù)據(jù)安全保護測評;整個測評要求 IPv6 商用環(huán)境也適用。

04_常見問題解答

1.等保是強制性的嗎?

《中華人民共和國網(wǎng)絡(luò)安全法》第二十一條規(guī)定網(wǎng)絡(luò)運營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級保護制度的要求,履行相關(guān)的安全保護義務(wù)。同時第七十六條定義了網(wǎng)絡(luò)運營者是指網(wǎng)絡(luò)的所有者、管理者和網(wǎng)絡(luò)服務(wù)提供者。等級保護相關(guān)標(biāo)準(zhǔn)雖然為非強制性的推薦標(biāo)準(zhǔn),但網(wǎng)絡(luò)(個人與家庭網(wǎng)絡(luò)除外)運營者必須按網(wǎng)絡(luò)安全法開展等級保護工作。

2.不做等保沒關(guān)系,只要不出事就行?企業(yè)不做等保有啥處罰?

這可不行!法律明確要求網(wǎng)絡(luò)運營者履行安全保護義務(wù),不做等保就是違法,可能面臨罰款甚至刑事責(zé)任。

我們一起看看我國網(wǎng)絡(luò)安全法的相關(guān)規(guī)定,僅供參考:

第五十九條 網(wǎng)絡(luò)運營者不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡(luò)安全保護義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬元以上十萬元以下罰款,對直接負(fù)責(zé)的主管人員處五千元以上五萬元以下罰款。

關(guān)鍵信息基礎(chǔ)設(shè)施的運營者不履行本法第三十三條、第三十四條、第三十六條、第三十八條規(guī)定的網(wǎng)絡(luò)安全保護義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處十萬元以上一百萬元以下罰款,對直接負(fù)責(zé)的主管人員處一萬元以上十萬元以下罰款。

3.等保分為幾級?企業(yè)如何定級?

等保測評分為五個級別,從一到五級別逐漸升高。等級越高,說明信息系統(tǒng)重要性越高。一般企業(yè)項目多為等保二級、三級。對網(wǎng)絡(luò)安全有特定高要求的軍工、電力、金融等單位應(yīng)符合等保三級或等保四級;等保一級和等保五級(涉密)由于安全性太低或太高,單位或組織少有涉及。

一般開展等保的行業(yè)/群體有:

(1)政府機關(guān):電子政務(wù)網(wǎng)絡(luò);

(2)金融行業(yè):監(jiān)管機構(gòu),銀行,保險公司等;

(3)電信行業(yè):各大運營商;

(4)能源行業(yè):電力(比如xxx電網(wǎng)),石油等;

(5)互聯(lián)網(wǎng)單位:各大企業(yè),上市公司等;

(6)其他有監(jiān)管要求的行業(yè)

什么是等保?為什么做等保?如何做等保?  喊話安全經(jīng)理:你們家的系統(tǒng)通過“三級等?!绷藛?? -- 第9張

4.等保與分保有什么區(qū)別?

等保主要由公安部門監(jiān)管,適用于非涉密系統(tǒng),分保則由國家保密局監(jiān)管,適用于涉密系統(tǒng)。等保分為五個級別,而分保分為三個級別。分級保護與等級保護對應(yīng)關(guān)系:秘密級對應(yīng)等保三級、機密級對應(yīng)等保四級、絕密級對應(yīng)等保五級。

什么是等保?為什么做等保?如何做等保?  喊話安全經(jīng)理:你們家的系統(tǒng)通過“三級等?!绷藛?? -- 第11張

5.系統(tǒng)上云了就不用做等保嗎?

不可以!“誰運營誰負(fù)責(zé)”是原則,系統(tǒng)即使上了云,網(wǎng)絡(luò)運營者仍需對系統(tǒng)的安全負(fù)責(zé)。

6.等保工作就做測評就可以了嗎?

不行!等保是一系列流程,包括定級、備案、整改、復(fù)測等,測評只是其中一部分。

05_總結(jié)

在信息安全日益重要的今天,等保不僅是法律的要求,也是企業(yè)保護自身信息安全的重要手段。從定級、備案到整改和測評,每一步都至關(guān)重要。

什么是等保?為什么做等保?如何做等保?  喊話安全經(jīng)理:你們家的系統(tǒng)通過“三級等?!绷藛?? -- 第13張

對于許多企業(yè)而言,安全經(jīng)理一般都要承擔(dān)“等保”的工作。在招聘此類關(guān)鍵崗位時,企業(yè)往往會將 CISSP 或 CISP 等相關(guān)認(rèn)證視為優(yōu)先考慮的條件或加分項。這并非是毫無緣由的,而是基于多方面的實際考量。

擁有 CISSP 或 CISP 認(rèn)證的人員,通常在信息安全領(lǐng)域具備更全面、更深入的知識體系和實踐技能。他們能夠更好地應(yīng)對等保工作中的各種復(fù)雜挑戰(zhàn),如精準(zhǔn)識別系統(tǒng)潛在的安全風(fēng)險,制定切實有效的防護策略,確保企業(yè)信息系統(tǒng)符合等保的嚴(yán)格要求。

小艾老師因此推薦大家參加 CISSP信息安全專家認(rèn)證(國際認(rèn)證)、CISP信息安全從業(yè)人員認(rèn)證(國內(nèi)本土認(rèn)證)。通過CISSP或CISP,不僅能系統(tǒng)地學(xué)習(xí)和掌握前沿的信息安全知識,還能提升個人在行業(yè)內(nèi)的競爭力,能夠更好地承擔(dān)起等保等工作。

發(fā)表回復(fù)

您的電子郵箱地址不會被公開。 必填項已用*標(biāo)注

  • 2024-11-28 20:00
    智能財務(wù)運營的未來視角:RPA與AI技術(shù)的融合應(yīng)用
  • 2024-11-29 14:00
    周五課堂:如何帶團隊?靠什么服眾?那些無處不在的“軟技能”
  • 2024-12-04 20:00
    職場故事:PMP與BA的協(xié)同與本地化策略
  • 2024-12-05 20:00
    職場故事:策劃崗如何快速學(xué)習(xí)新領(lǐng)域新知識?Get新技能√
  • 2024-12-10 20:00
    數(shù)字化轉(zhuǎn)型與TOGAF:不謀全局者,不足謀一隅,數(shù)字化轉(zhuǎn)型的“頂層設(shè)計”
  • 2024-12-12 20:00
    神秘莫測:密碼學(xué)和加密解密
  • 2024-12-17 20:00
    財務(wù)運營智能化與數(shù)據(jù)驅(qū)動:商業(yè)智能(BI)系統(tǒng)的實施與運用
  • 2024-12-19 20:00
    職場故事:項目管理的藝術(shù)與日常
  • 2024-12-25 20:00
    案例分析:深入探討商業(yè)分析工具的實際應(yīng)用
  • 2024-12-26 20:00
    存量數(shù)據(jù)“由亂到治”:如何解決已有數(shù)據(jù)的數(shù)據(jù)質(zhì)量問題?
  • 更多直播講座
    小艾老師還在安排中…
查看全部 >

掃碼一鍵預(yù)約全部

查看更多 > 查看更多 >

數(shù)字化轉(zhuǎn)型8大核心認(rèn)證

  1. PMP項目管理認(rèn)證

    艾威最近一期班: 針對2025年03月考試
  2. CBAP業(yè)務(wù)分析認(rèn)證

    艾威最近一期班·開課時間: 2025-01-18
  3. CBPP流程管理認(rèn)證

    艾威最近一期班·開課時間: 2025-03-15
  4. ITIL4 IT管理認(rèn)證

    艾威最近一期班·開課時間: 2025-01-18
  5. TOGAF企業(yè)架構(gòu)認(rèn)證

    艾威最近一期班·開課時間: 2025-01-18
  6. CDMP數(shù)據(jù)管理認(rèn)證

    艾威最近一期班·開課時間: 2025-02-22
  7. CISA信息安全審計師認(rèn)證

    艾威最近一期班·開課時間: 2025-03-02
  8. CISSP信息安全專家認(rèn)證

    艾威最近一期班·開課時間: 2025-02-15
近期課程安排