Bohan-IT 為(wèi)等保提供認證全流程服務
BohanIT作(zuò)為(wèi)網絡服務提供商、網絡應用程序開(kāi)發商,在企業信息安全服務上(shàng)積累了大(dà)量的安全管理(lǐ)經驗,從信息安全制(zhì)度的制(zhì)定到軟件、硬件的防護加固等都可(kě)以為(wèi)用戶在通(tōng)過等保測評方面提供全面的方案和(hé)對策。
BohanIT在等保認證測評服務方面,主要可(kě)以為(wèi)用戶提供如下服務:
信息系統安全等級保護簡稱“等保”,是根據《中華人(rén)民共和(hé)國網絡安全法》(以下簡稱《網絡安全法》)制(zhì)定的基本網絡安全制(zhì)度,也是一套完整和(hé)完善的網絡安全管理(lǐ)體(tǐ)系。目前實施的等保标準為(wèi)2.0版,俗稱“等保2.0”。遵循等級保護相關标準開(kāi)始針對互聯網上(shàng)的信息系統(含網站(zhàn))進行(xíng)安全建設是目前國家(jiā)對企事業單位的普遍要求,也正日漸成為(wèi)針對網站(zhàn)運營者的硬性要求。
違反本法規定,構成違法治安管理(lǐ)行(xíng)為(wèi)的,依法給與治安管理(lǐ)處罰;構成犯罪的,依法追究刑事責任。通(tōng)俗地說就是,維護網站(zhàn)運行(xíng)安全是網站(zhàn)所有(yǒu)者或運營者的責任,若網站(zhàn)出現安全問題,對社會(huì)有(yǒu)所危害的話(huà),将會(huì)受到相應的處罰。
BohanIT等保服務
主要協助對象
基于互聯網技(jì)術(shù)的信息系統
如網站(zhàn)和(hé)信息管理(lǐ)
《網絡安全法》第二十一條:國家(jiā)實行(xíng)網絡安全等級保護制(zhì)度。網絡運營者應當按照網絡安全等級保護制(zhì)度的要求,履行(xíng)下列安全保護義務,保障網絡免受幹擾、破壞或者未經授權的訪問,防止網絡數(shù)據洩露或者被竊取、篡改。
《網絡安全法》第五十九條:不履行(xíng)本法第二十一條、第二十五條規定的網絡安全保護義務的,責令改正,給予警告;拒不改正或者導緻危害網絡安全等後果的,處一萬元以上(shàng)十萬元以下罰款,對直接負責的主管人(rén)員處五千元以上(shàng)五萬元以下罰款。
根據信息系統遭到破壞後的危害程度等因素,等級保護制(zhì)度分為(wèi)五個(gè)等保級别,一般企業的網站(zhàn)和(hé)系統原則上(shàng)适用第二級,具體(tǐ)适用等級可(kě)參考下圖自行(xíng)判斷或聯系BohanIT咨詢。
涉及受侵害的客體(tǐ) | 可(kě)能對客體(tǐ)的侵害程度 | ||
一般損害 | 嚴重損害 | 特别嚴重損害 | |
公民、法人(rén)和(hé)其他組織的合法利益 | 第一級 | 第二級 | 第三級 |
社會(huì)秩序\公共利益 | 第二級 | 第三級 | 第四級 |
國家(jiā)安全 | 第三級 | 第四級 | 第五級 |
合法合規
明(míng)确企業安全責任和(hé)工作(zuò)方法,滿足合法要求
安全/規範
企業安全措施體(tǐ)系化;規範化,切實保護企業信息資産安全
效益
合理(lǐ)分配網絡安全投資,減少(shǎo)提高(gāo)員工安全意識成本
等保等級是根據評測項目列表進行(xíng)評測的,采用積分制(zhì),針對測評項目的達标情況逐項打分,達到一定分數(shù)後即可(kě)認定為(wèi)通(tōng)過等保等級2級或更高(gāo)等級。一些(xiē)評測項目為(wèi)高(gāo)分項目,可(kě)以被視(shì)為(wèi)必須通(tōng)過的項目,否則無法通(tōng)過等級評測。
進行(xíng)等保評測時(shí),需要在諸多(duō)項目上(shàng)滿足等保相應等級的要求,其中主要甚至是極其關鍵的項目大(dà)緻如下:
等保評測項目 | 重要性/等級 | 一般應對措施 | 說明(míng)/備注 |
防火(huǒ)牆(FW) | 必選/二級 | 選用有(yǒu)生(shēng)産許可(kě)證的硬件防火(huǒ)牆 | 高(gāo)端機有(yǒu)多(duō)項其他功能 |
應用防火(huǒ)牆(WAF) | 必選/二級 | 選用有(yǒu)生(shēng)産許可(kě)證的硬件應用防火(huǒ)牆 | 高(gāo)端機有(yǒu)多(duō)項其他功能 |
入侵防禦系統(IPS) | 必選/二級 | 在選用的硬件防火(huǒ)牆中增加IPS模塊 | 高(gāo)端防火(huǒ)牆通(tōng)常均具備IPS |
網站(zhàn)防篡改 | 必選/二級 | 在應用服務器(qì)上(shàng)安裝商用防篡改系統 | 綜合性防火(huǒ)牆具備該功能 |
殺毒軟件(應用層) | 必選/二級 | 在應用服務器(qì)上(shàng)安裝知名殺毒軟件 | 綜合性防火(huǒ)牆具備該功能 |
病毒掃描(網絡層) | 必選/二級 | 選用高(gāo)端硬件防火(huǒ)牆并啓用病毒掃描模塊 | 高(gāo)端防火(huǒ)牆通(tōng)常有(yǒu)該功能 |
日志(zhì)審計(jì)(系統層) | 必選/二級 | 在獨立服務器(qì)上(shàng)安裝商用日志(zhì)審計(jì)系統, 并将系統相關日志(zhì)導入日志(zhì)審計(jì)服務器(qì) |
綜合性防火(huǒ)牆具備該功能 |
日志(zhì)審計(jì)(應用層) | 必選/二級 | 在應用系統的後台增加審計(jì)功能開(kāi)發 | 針對網站(zhàn)後台管理(lǐ)人(rén)員的操作(zuò)進行(xíng)記錄審計(jì) |
SSL VPN | 建議/二級 | 通(tōng)過SSL VPN的安全鏈路訪問應用系統 | 一般通(tōng)過防火(huǒ)牆建立VPN |
數(shù)據庫審計(jì) | 可(kě)選/二級
必選/三級 |
将數(shù)據庫日志(zhì)導入日志(zhì)審計(jì)服務器(qì) | |
堡壘機 | 可(kě)選/二級
必選/三級 |
設置獨立的堡壘機或啓用第三方服務 | 通(tōng)過堡壘機登錄服務器(qì) |
服務器(qì)管理(lǐ)系統 (服務器(qì)管理(lǐ)控制(zhì)面闆) |
建議/二級 | 導入世界著名的服務器(qì)管理(lǐ)控制(zhì)面闆 Plesk, 日常通(tōng)過plesk面闆對服務器(qì)進行(xíng)管理(lǐ)和(hé)操作(zuò), 進一步提高(gāo)服務器(qì)管理(lǐ)的安全性。 Plesk還(hái)擁有(yǒu)包含安全方面的大(dà)量的其他功能可(kě)供使用 |
在既有(yǒu)服務器(qì)中導入服務器(qì)管理(lǐ)系統需要 重新安裝OS并進行(xíng)數(shù)據轉移, 大(dà)約需要1-3天時(shí)間(jiān) |
網站(zhàn)登錄身份鑒别 (應用層) |
必選/二級 | 在應用程序的登錄界面增加圖片識别及登錄失敗處理(lǐ)機制(zhì) | 防止外來(lái)自動登錄申請(qǐng)及防範密碼的暴力破解 |
上(shàng)網行(xíng)為(wèi)管理(lǐ) | 可(kě)選/二級
必選/三級 |
在客戶辦公環境啓用商用上(shàng)網行(xíng)為(wèi)管理(lǐ)系統 | 機房(fáng)和(hé)辦公在一個(gè)區(qū)域 |
*項目重要性: 必選》建議》可(kě)選。二級必選項也是三級的必選項。
*綜合性防火(huǒ)牆,也有(yǒu)稱新一代防火(huǒ)牆(俗稱等保一體(tǐ)機),是在傳統防火(huǒ)牆功能(防火(huǒ)牆、IPS、病毒掃描)基礎上(shàng),組合了WAF、網站(zhàn)防篡改、日志(zhì)審計(jì)等功能和(hé)系統的、全面提高(gāo)信息系統安全防護水(shuǐ)平的新類型防火(huǒ)牆,是通(tōng)過等保評測的有(yǒu)效安全防護手段。
*等保必選項目通(tōng)常比較昂貴,可(kě)以通(tōng)過項目的合理(lǐ)組合和(hé)軟硬件的适配優化出性價比較好的方案。
*主要項目中既有(yǒu)網絡或系統層面的項目,也有(yǒu)應用(網站(zhàn))層面的項目(以天藍(lán)色标注的項目)。
在等級保護申請(qǐng)及評測的全流程中,涉及到四個(gè)不同的角色,分别是:運營使用單位、公安機關、BohanIT、測評機構。等級保護評測通(tōng)常需要花(huā)費4-6個(gè)月時(shí)間(jiān),各工作(zuò)流程內(nèi)容及所需時(shí)間(jiān)大(dà)緻如下:
通(tōng)過等級保護的測評和(hé)認證,意味着需要在花(huā)費投資加強網站(zhàn)方面安全建設的前提下,進一步聘請(qǐng)咨詢機構和(hé)等保測評認證公司按照等保基準要求進行(xíng)相關評測和(hé)認證,評測出安全問題點後,多(duō)數(shù)情況下還(hái)需相應地增加投資實施安全方面的整改措施,對一般的公司來(lái)說,綜合起來(lái)這是一筆不菲的投資。 為(wèi)了給實施等保認證的用戶做(zuò)個(gè)參考,下面将所需費用做(zuò)個(gè)大(dà)緻的分解和(hé)說明(míng)。
咨詢和(hé)評測實施費用
這項服務通(tōng)常由等保咨詢公司總承擔,與等保測評認證公司協作(zuò)實施,服務費用的市場(chǎng)價一般都在20萬元以上(shàng),少(shǎo)有(yǒu)低(dī)于15萬元的情形。 上(shàng)海伯漢IT公司對我公司既有(yǒu)客戶以最優惠的價格提供等保咨詢服務,在中日文雙語服務(不含文檔翻譯)的基礎上(shàng),根據網站(zhàn)的性質及規模大(dà)緻的收費标準為(wèi)10-14萬元(以上(shàng)海地區(qū)為(wèi)例),歡迎用戶垂詢。
安全整改方案實施費用
經過等保評測後,通(tōng)常需要針對網站(zhàn)實施一些(xiē)安全方面的整改措施,主要分為(wèi)2個(gè)部分:
A. 網絡和(hé)基本系統層面的整改措施:通(tōng)常包含應用防火(huǒ)牆、系統日志(zhì)審計(jì)、網站(zhàn)防篡改等高(gāo)分(必須)的評測項目。所需費用視(shì)原有(yǒu)網站(zhàn)安全措施的程度會(huì)有(yǒu)較大(dà)的不同,一般會(huì)在2萬-6萬元左右。
B. 應用層面的整改措施:除了常見的跨站(zhàn)點攻擊、SQL注入等安全漏洞外,通(tōng)常需要追加開(kāi)發網站(zhàn)後台的操作(zuò)日志(zhì)審計(jì)功能和(hé)網站(zhàn)登錄身份鑒别,這部分費用也視(shì)網站(zhàn)的複雜程度和(hé)規模,少(shǎo)則數(shù)千元,多(duō)則2-3萬元。
請(qǐng)選擇和(hé)填寫如下內(nèi)容,帶 * 号項為(wèi)必填項
請(qǐng)填寫您的聯絡信息,我們将及時(shí)聯系您
是否已是我公司虛拟主機/服務器(qì)用戶?
您是通(tōng)過何種途徑知曉本公司的呢?
驗證碼
網絡錯誤請(qǐng)稍後再試
網絡錯誤請(qǐng)稍後再試