等保测评模板变化后,安全应该怎么做?

0收藏

0点赞

浏览量:971

2021-07-22

举报

网络安全等级保护制度是我国网络安全领域的基本国策、基本制度,经过十余年的普及、发展和完善,于2019年正式进入等保2.0时代。近日,GA部信息安全等级保护评估中心面向所有等保测评机构进行了关于等保测评报告模板(2021版)主要修订的内容的线上培训,并要求等保测评机构自6月18日起针对建设过程中的测评项目开始执行新的标准。新标准下等保建设工作应该如何开展,成为所有网络和信息系统运营者的核心关注点。

Part1

2021版等保测评模板变更说明


相比于2019年的发布版,在等保测评报告模板(2021版)中主要涉及三类修订,分别是技术类修订、格式类修订和说明类修订。格式类修订主要是对报告内容做出了进一步规范,说明类修订则是细化了对报告内容的编写要求,而其中大家最关心的,则是技术类修订,2021版中对其做了大量内容的调整,与发布版差异较大。

技术类修订内容包含以下几个关键点:

1. 得分逻辑的改变:

发布版中是根据符合情况进行分数累加计算,即得分制;2021版中调整为缺陷扣分规则,即扣分制。

2. 分数权重的改变

2021版中测评指标细分为一般、重要和关键三种,关键测评指标不符合将扣除3倍基准分,重要测评指标不符合将扣除2倍基准分。因此关键指标的符合度非常重要,以3级通用标准为例,211个指标项中关键指标137个,占比65%;重要指标71个,占比34%;一般指标3个,占比1%。如果超过三分之一的关键指标不符合,测评有得“0分”的可能。

3. 分数占比的变化

发布版中技术指标和管理指标各占50%,而在2021版中等级保护工作管理部门可以通过给出关注系统(y)来调整技术、管理占比。

4. 多个云平台是多个测评对象

如果云服务客户业务应用系统同时部署在不同模式的云计算平台上时,可以使用多个等级测评结论扩展表(云计算安全)来展示。对云安全的要求更为严格。

5. 将数据作为独立测评对象

在等级测评报告模板(2021版)中将数据资源单列,并明确指出数据资源一般包括鉴别数据、重要业务数据、重要审计数据、重要配置数据和重要个人信息。安全防护需求一般从保密性、完整性等方面进行分析。


Part2

测评模板变化后等保该怎么做


从以上核心变化点中可以看出,2021版的等保测评将更为严格,改为扣分制后关键指标不符合的代价是非常大的,根据对3级通用标准中的137项指标进行分析,本次修订意在加强态势感知、高级威胁检测、数据安全等方面的建设,这势必会增加各单位对等保合规建设的投资,那么在资金有限的情况下,是否有高性价比的方案能够满足修订后的等保测评标准呢?


针对本次标准变更,安恒云-天池等保一体机立足于成熟的技术与安全能力,保障用户在测评模板变更的情况下,顺利通过等保测评。


安恒云-天池等保一体机是安恒信息根据多年的经验技术积累,结合公司全线安全产品能力,融入等保自测评等特色服务,针对性打造的专用于解决等保建设难点与痛点的安全产品,在新版等保测评标准下,可以为用户带来:


一机多能,物超所值


测评标准在变但基本要求没有变,因此下一代防火墙、WAF、堡垒机、日志审计等常见等保合规产品依然不可或缺,安恒云-天池等保一体机应用虚拟化技术,通过一台物理设备即可提供覆盖网络层、主机层、应用层、数据层的十余种安全能力,快速构建安全防护体系,降低基础安全能力的建设成本,实现等保建设的降本增效;


内置自测评功能,知根知底


安恒云-天池等保一体机内置等保自测评功能,能够按照等保2.0标准对用户系统进行预检查,并向用户提供差距分析报告及加固建议。让用户的安全建设更加有针对性,快速高效的满足等保合规要求;


高级威胁,无所遁形


安恒云-天池等保一体机特色的加入APT攻击预警能力,配合EDR组件中的高级威胁分析模块能够帮助用户快速发现网络中存在的未知威胁,可有效响应新版测评标准中对于高级威胁检测的测评项。


通用许可、灵活分配


安恒云-天池等保一体机中所有安全能力均支持采用通用授权许可进行激活开通,用户可灵活根据现网业务变化对开通组件种类和规格进行灵活调整,并支持许可回收再利用,保护安全建设投资。



安恒云-天池等保一体机凭借其能力完善、敏捷部署、统一管理的技术优势,已广泛服务于政府、医疗、教育、企业等各行业客户,并将在新版测评标准的背景下,保障用户高效平稳度过测评阶段,为用户带来更大的安全价值。

                                                                                                                                                                  (来源: 安恒信息生态合作伙伴中心

发表评论

点击排行

案例精选丨某制药企业生产网工控系统网络安全项目

重庆某制药股份有限公司是一家集药品研发、生产和销售于一体的国家重点高新技术企业、深交所A股上市公司,...

一家三甲医院,需要部署哪些网络安全设备?

导读:随着信息化建设的不断发展,信息系统在三甲医院中的角色也越来越重要,其所面临的安全挑战也不断涌现...

以贯标提升工业控制系统信息安全防护水平

工业互联网  工业安全产业联盟  2021-07-30通过工控安全防护贯标,进一步提升工业企业安全...

制造企业基于AI技术实现智能质检的实践难点和解决之道

人工智能可以为制造企业提供视觉检测、自动化控制、智能化校准以及问题根源分析等解决方案,但是传统制造企...

原创 | 水务行业面临的网络攻击风险

作者 | 天地和兴工业网络安全研究院【编者按】网络安全一直被视为水务行业的头等大事。水务行业为其客户、...

浅谈全新等级保护对象建设过程中定级工作开展流程

在《信息安全等级保护管理办法》(以下简称“管理办法”)中,第三章等级保护的实施与管理的第九条要求信息系...

如何保障新冠疫苗的供应链安全

新冠疫苗全球供应链暴露的各种问题已经引起了公众的注意,同样也引起了网络犯罪分子的注意,后者越来越擅长...

民航机场系统的网络安全问题及关键技术思路

前言近年来我国民航业快速发展,旅客吞吐量和货运吞吐量快速增长。作为民航的重要基础设施之一,机场建设的...

扫描二维码下载APP