一、背景

《网络安全法》出台后,等级保护制度更是提升到了法律层面。但随着互联网技术的快速发展,等保1.0版本已经逐渐开始不适应网络环境的变化。为适应新技术的发展,解决云计算、物联网、移动互联和工控领域信息系统的等级保护工作的需要,2019年,国家市场监督管理总局正式发布《信息安全技术 网络安全等级保护基本要求》,等级保护正式进入2.0时代。网络安全等级保护是国家网络安全保障的基本制度、基本策略、基本方法,开展网络安全等级保护工作是保护信息化发展、维护网络安全的根本保障,是网络安全保障工作中国家意志的体现。

国家政策推进:

1994年,《计算机信息系统安全保护条例》第一次提出 ”等级保护“ 概念;

1999年,《计算机信息系统 安全等级保护划分准则》中,等级保护强制性国家标准发布;

2007年,《信息安全等级保护管理办法》 公安部、国家保密局、国家密码管理局、国务院信息化工作办公室四部门发布信息安全等级保护管理办法;

2008年,《信息安全技术 信息系统安全等级保护基本要求》明确对于各等级信息系统的安全保护基本要求;

2017年,《中华人民共和国网络安全法》,第二十一条:国家实行网络安全等级保护制度;

2019年,《信息安全技术 网络安全等级保护基本要求》、《信息安全技术 网络安全等级保护安全设计技术要求》、《信息安全技术 网络安全等级保护测评要求》发布等级保护2.0核心标准。

二、等级保护简介

1、什么是等保:

依据《中华人民共和国网络安全法》,我国实行网络安全等级保护制度,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。等级保护是指根据信息系统的重要程度由低到高划分等级,根据不同的安全等级实施不同的保护策略。

三、网络等级保护有什么要求、怎么测评

2.0版本等级保护的对象包括云计算、移动互联、物联网、工业控制和大数据等各类信息系统应用,无一例外都需要落实等级保护制度。网络安全等级保护基本要求分为技术要求和管理要求,其中技术要求包括安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心。网络安全等级保护工作包括定级、备案、建设整改、等级测评、监督检查五个阶段。

网络安全等级保护有以下五项技术要求:

(1)安全通信网络:是指组织中的数据通信网络,其由网络设备、安全设备、可信计算设备和通信链路等相关组件构成,为等级保护对象各个部分进行提供安全的数据通信传输功能

(2)安全计算环境:包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性数据保密性、数据备份恢复、剩余信息保护、个人信息保护11个控制点。

(3)安全物理环境:针对人员威胁的控制要求包括物理访问控制、防盗窃和防破坏、电磁防护等。针对自然环境威胁的控制要求包括防火、防水和防雷击等。

(4)安全管理中心:主要针对集中安全管理等方面提出要求,如安全状态监控、补丁管理、安全策略、安全设备或安全组件的集中管理要求。

(5)安全区域边界:主要针对系统边界提出安全保护要求,系统边界一般包括整网互联边界和不同级别系统之间的边界。

测评流程 流程解读
系统定级 信息系统运营使用单位初步确定定级对象的安全保护等级,起草《网络安全等级保护定级报告》;二级以上系统,定级结论需要进行专家评审。
系统备案 信息系统安全保护等级为第二级以上时,备案时应当提交《网络安全等级保护备案表》和定级报告;第三级以上系统,还需提交专家评审意见、系统拓扑和说明、安全管理制度、安全建设方案等。
建设整改 依据《网络安全等级保护基本要求》,利用自有或第三方的安全产品和专家服务,对信息系统进行安全建设和整改,同时制定相应的安全管理制度。
等级测评 运营使用单位应当选择合适的测评机构,依据《网络安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。
监督检查 公安机关及其他监管部门会在整个过程中,履行相应的监管、审核和检查等职责。

四、网络安全保护等级怎么划分?

网络等级保护的安全保护等级分为以下五级,一至五级等级逐级增高,影响的范围也逐级增大:

等级 测评要求 适用的行业信息系统 影响范围
第一级
(自主保护级)
对测评周期无要求 一般适用于小型私营、个体企业、中小学,乡镇所属信息系统、县级单位中一般的信息系统 等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成一般损害,但不危害国家安全、社会秩序和公共利益
第二级
(指导保护级)
建议两年测评一次 一般适用于县级某些单位中的重要信息系统,地市级以上国家机关、企事业单位内部一般的信息系统 等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成严重损害或特别严重损害,或者对社会秩序和公共利益造成危害,但不危害国家安全
第三级
(监督保护级)
要求每年测评一次 一般适用于地市级以上国家机关、企业、事业单位内部重要的信息系统 等级保护对象受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害
第四级
(强制保护级)
要求半年一次 一般适用于国家重要领域、重要部门中的特别重要系统以及核心系统 等级保护对象受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害
第五级
(专控保护级)
依据特殊安全需求进行 一般适用于国家重要领域、重要部门中的极端重要系统 等级保护对象受到破坏后,会对国家安全造成特别严重损害

五、SSL证书、代码签名证书如何应用于等保2.0

六、数字证书推荐

  • SSL证书

    HTTPS加密防窃取、防篡改 验证服务器身份可信 消除浏览器“不安全”警告 APP、小程序服务器必备 HTTPS利于提升搜索排名
  • 超快SSL

    DV SSL证书
    采用国际标准算法体系
    支持所有浏览器及终端
    HTTPS加密传输数据
    仅验证域名所有权
    自适应加密
    支持通配域名和多域名
  • 超真 SSL

    OV SSL证书
    采用国际标准算法体系
    支持所有浏览器及终端
    HTTPS加密传输数据
    验证展示所属单位身份
    自适应加密
    支持通配域名和多域名
  • 超真 SSL Pro

    OV SSL证书
    采用国际标准算法体系
    支持所有浏览器及终端
    HTTPS加密传输数据
    验证展示所属单位身份
    支持256位高强度加密
    支持通配域名和多域名
  • 国密SSL证书

    国密HTTPS加密防窃取、防篡改 验证服务器身份可信 网络通信安全国密改造 政企国产国密证书应用 “国密四要素”全生态支持
  • 超快 SSL V1

    DV SSL证书
    采用国密SM2算法体系
    支持主流国密浏览器
    国密HTTPS加密通信
    仅验证域名所有权
    支持通配域名和多域名
  • 超真 SSL V3

    OV SSL证书
    采用国密SM2算法体系
    支持主流国密浏览器
    国密HTTPS加密通信
    验证展示所属单位身份
    支持通配域名和多域名
  • 超安 SSL V4

    EV SSL证书
    采用国际标准算法体系
    支持主流国密浏览器
    HTTPS加密传输数据
    验证展示所属单位身份
    支持多域名
  • 代码签名证书

    验证软件来源可信 保护代码完整性(未被篡改) 免费时间戳服务 证书有效期内不限签名次数
  • EV代码签名证书Pro


    多用途 (支持WHQL徽标认证)
    具有普通代码签名所有功能
    支持 Windows内核代码(.sys, .cat)
    支持 UEFI, kernel-mode 驱动签名和 LSA 认证
    支持 Windows 10 驱动签名
    支持 Windows 硬件认证
    支持WHQL徽标认证服务
  • 标准代码签名证书Pro


    多用途 (支持应用签名 )
    Windows文件签名(.exe, .dll, .cab, .ocx等)
    XML 文件数字签名
    Adobe AIR打包文件签名(.air, .airi)
    Silverlight应用加密签名(.xap)
    微软Office VBA宏文件签名
    支持软证书格式
  • 标准代码签名证书


    多用途 (支持应用签名)
    Windows文件签名(.exe, .dll, .cab, .ocx等)
    XML 文件数字签名
    Adobe AIR打包文件签名(.air, .airi)
    Silverlight应用加密签名(.xap)
    微软Office VBA宏文件签名
    支持硬证书(USBkey)

相关阅读