• 首页
  • 爱思考学院
    • CISP培训
    • CISSP培训
  • 一站式等保
    • 本地部署等保套餐
    • 云安全等保套餐
  • 安全产品
    • Athink威盘
    • WEB应用防火墙
    • 堡垒主机
    • 日志审计系统
    • 数据库审计系统与风险控制系统
    • 大数据态势感知系统
    • 下一代防火墙
    • 网络入侵防御系统
  • 网安快车
  • 资讯中心
    • 企业新闻
    • 通知公告
    • 下载专区
  • 关于我们
    • 联系我们

法律法规与主要标准

法律法规

LAWS AND REGULATIONS

《中华人民共和国网络安全法》(2017年6月1日)
国务院第147号令《中华人民共和国计算机信息系统安全保护条例》
《国家信息化领导小组关于加强信息安全保障工作的意见》
《关键信息基础设施安全保护条例》征求意见稿
《电力行业信息安全等级保护管理办法》国能安全[2014]318号
公安部《信息安全等级保护管理办法》公通字[2007]43号
公安部《网络安全等级保护条例》征求意见稿

主要标准

THE MAIN CRITERIA

计算机信息系统安全保护等级划分准则(GB 17859-1999)
网络安全等级保护实施指南(GB/T25058)
网络安全等级保护定级指南(GB/T22240)
网络安全等级保护基本要求(GB/T22239-2019)
网络安全等级保护设计技术要求(GB/T25070-2019)
网络安全等级保护测评要求(GB/T28448-2019)
网络安全等级保护测评过程指南(GB/T28449-2018)

 

一站式等保解决方案优势

一站式贴心服务

   

与我司合作的测评机构遍布国内各省市,快速的解决用户等保问题。等保工作应选择有资质的整改咨询公司+有资质的测评机构,选择爱思考一站式等保解决方案,省心又省力。

专业安全厂商 交付效率高

   

公司自身从事安全产品的生产、研发,拥有专业安全开发技术与经验,公司的等保建设工程师有超过百个系统的等保落地经验,咨询、整改可同步进行,大大缩短了客户通过等保建设的时间。

成本可控 节约资金

   

一站式等保解决方案费用比单独选择咨询、测评以及整改服务更具优势,单位也无需投入大量公司人力参与到等保建设中,节约了公司的人力成本。

《网络安全等级保护基本要求》关键项分析

安全物理环境

SECURE PHYSICAL ENVIRONMENT

物理位置选择
机房场地应选择在具有防震、防风和防雨等能力的建筑内。

防盗窃和放破坏

应设置机房防盗报警系统或设置有专人值守的视频监控系统。

电力供应
应设置冗余或并行的电力电缆线路为计算机系统供电。

物理访问控制
机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员。

基础实施位置

应确保云计算基础设施位于中国境内。

安全通信网络&区域边界

SECURE COMMUNICATION NETWORK & REGIONAL BOUNDARY

网络架构

根据云租户业务需求自主设置安全策略集,包括定义访问路径、选择安全组件、配置安全策略。

访问控制

在不同等级的网络区域边界部署访问控制机制,设置访问控制规则。

边界防护

应保证跨越边界的访问和数据流通过边界防护设备提供的受控接口进行通信。

通信传输

应采用校验码技术或加解密技术保证通信过程中数据的完整性。

入侵防范

应在关键网络节点处检测、防止或限制从外部发起的网络攻击行为;当检测到攻击行为时,记录攻击源IP、攻击类型、攻击目的、攻击时间,在发生严重入侵事件时应提供报警。

建设策略

1.推荐安全组、网络ACL通过设置基本的访问控制策略,对进出安全区域边界的数据信息进行控制,阻止非授权及越权访问 2.推荐VPN、安全证书服务,采取加密措施,防止数据在传输过程中遇到破坏、窃取等各种攻击 3.推荐DDoS高防,云WAF服务,针对日渐增多的DDoS、Web攻击进行防御,精准有效地实现对流量型攻击和应用层攻击的全面防护。

安全计算环境

SECURE COMPUTING ENVIRONMENT

身份鉴别

当进行远程管理时,管理终端和云计算平台边界设备之间建立双向身份验证机制。

安全审计

根据云服务方和云租户的职责划分,收集各自控制部分的审计数据并实现集中审计。

恶意代码防范

应能够检测恶意代码感染及在虚拟机间蔓延的情况,并提出告警。

入侵防范

虚拟机之间的资源隔离失效,并进行告警。

数据完整性和保密性

应采用校验码技术或加解密技术保证重要数据在传输/存储过程中的完整性和保密性。

建设策略

1.推荐堡垒机、数据库安全服务对服务器和数据库的运维及操作行为进行审计 2.管理员使用各自的账户进行管理,管理员的权限仅分配其所需的最小权限,在制定好的访问控制策略下进行操作,杜绝越权非法操作 3.推荐主机安全服务,防止各类具有针对性的入侵威胁,发现常见操作系统存在的各种安全漏洞,及时更新恶意代码库。

安全管理中心

SAFETY MANAGEMENT CENTER

系统管理

通过安全管理中心对被保护系统和安全管理中心自身的运行状态进行监控。

审计管理

通过部署安全管理中心、业务安全审计平台,对被保护系统和安全管理中心的相关重要安全事件和用户操作行为进行审计。

集中管控

通过部署安全管理中心、业务安全审计平台、APT威胁检测系统,并对分布在网络中的安全设备、网络设备和服务器等的运行状况进行集中监测与管控。

安全管理

通过部署安全管理中心、业务安全审计平台,并对安全管理员进行身份鉴别,对主体进行授权,配置可信验证策略等。

建设策略

1.通过安全事件管理等模块协助实施应急响应机制 2.确保用户行为的可追溯性,及时发现异常的安全行为,同时为综合分析提供数据支撑 3.数据收集、安全策略、恶意代码、补丁升级等安全相关事项和各类安全事件进行集中管理,分析。

安全管理制度

SAFETY MANAGEMENT SYSTEM

安全管理制度

应形成由安全策略、管理制度、操作规程、记录表单等构成的全面的信息安全管理制度体系。

安全管理机构

应成立指导和管理信息安全工作的委员会或领导小组,其最高领导由单位主管领导委任或授权。

安全管理人员

人员录用、人员离岗、人员考核、安全意识教育及培训、外部人员访问管理。

安全建设管理

应根据保护对象的安全保护等级及与其他级别保护对象的关系进行安全整体规划和安全方案设计,并形成配套文件。

安全运维管理

应采取必要的措施识别安全漏洞和隐患,对发现的安全漏洞和隐患及时进行修补或评估可能的影响后进行修补 应设置冗余或并行的电力电缆线路为计算机系统供电。

建设策略

1.企业应制定完善的安全管理制度,根据基本要求设置安全管理机构,梳理管理文件,明确组织人员的岗位职责,定期进行全面安全检查,特别是系统日常运行、系统漏洞和数据备份等 2.推荐漏洞扫描服务、安全体检服务,检测租户站点的漏洞,提前防范黑客利用漏洞进行攻击,防止利益损失和数据泄露。

等保合规安全解决方案

等保合规架构

为客户提供一站式安全技术方案,帮助客户快速、低成本完成安全整改,轻松应对等保2.0合规测评

 

等保2.0基本要求

安全管理制度

主要包括安全策略、安全管理制度与流程规范、人员组织、安全管理基线

安全管理中心

主要包括系统管理、审计管理、安全管理、集中管控

安全计算环境

主要包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、数据完整性和保密性、数据备份恢复

安全通信网络&区域边界

主要包括网络架构、边界防护、访问控制、通信传输、入侵防范、安全审计

安全物理环境

主要包括物理位置选择,物理位置访问控制

一站式等保服务流程

定级

定级报告
专家评审会汇报PPT
组织专家评审会

备案

备案材料及注册
线上线下提交备案材料审核
网安审核

差距分析

技术评估:配置核查、渗透及漏扫
管理评估:安全管理制度评估
差距分析报告
整改建议

整改建设

安全规划设计
安全技术整改
安全管理整改

测评

技术测评及管理测评
单元测评及整体测评
等保测评报告

监督检查

配合网安进行检查
二级系统根据监管要求,一般是每两年进行等保测评;三级系统每年进行等保测评;四级系统每半年进行等保测评

法律法规要求
                                                                  第二十一条

 

《中华人民共和国网络安全法》第二十一条、第三十一条明确规定网络运营、使用单位应当按照网络安全等级保护制度要求履行安全保护义务。

为什么要做等保测评?

 

市场监管要求

 

 

越来越多的行业及主管/监管单位明确 要求企业开展等级保护工作,目前金融、电力、能源、医疗、教育、物流等行业均将等保作为准入门槛之一。

企业系统安全需求
 

 

网络运营、使用单位通过开展等级保 护工作可以发现信息系统内部存在的 安全隐患与不足,进行安全整改之后 提高信息系统的信息安全防护能力 降低间接产生的经济损失维持企业 良好的形象。

联系我们

 

联系人:范老师

联系电话:15120016920

服务热线:010-58733296

公司地址:北京市西城区首创新大都9层

  • 一站式等保
  • 本地部署等保套餐
  • 云安全等保套餐

一站式等保

  • Athink威盘
  • WEB应用防火墙
  • 堡垒主机
  • 日志审计系统
  • 数据库审计系统与风险控制系统
  • 大数据态势感知系统
  • 下一代防火墙
  • 网络入侵防御系统

安全产品

  • 企业新闻
  • 通知公告
  • 下载专区

资讯中心

  • 公司简介
  • 联系我们

关于我们

 本网站由阿里云提供云计算及安全服务
本网站支持 IPv6
 本网站由阿里云提供云计算及安全服务
本网站支持 IPv6
 本网站由阿里云提供云计算及安全服务
本网站支持 IPv6
 本网站由阿里云提供云计算及安全服务
本网站支持 IPv6