等級保護認證

  • Bohan-IT為(wèi)等保提供認證全流程服務
等級保護認證

等級保護認證

等級保護認證
  • Bohan-IT為(wèi)等保提供認證全流程服務;
什麽是等級保護 Shape Copy 2 認證服務介紹 Shape Copy 2 等保測評項目/步驟 Shape Copy 2 費用 Shape Copy 2
等級保護認證

Bohan-IT 為(wèi)等保提供認證全流程服務

BohanIT作(zuò)為(wèi)網絡服務提供商、網絡應用程序開(kāi)發商,在企業信息安全服務上(shàng)積累了大(dà)量的安全管理(lǐ)經驗,從信息安全制(zhì)度的制(zhì)定到軟件、硬件的防護加固等都可(kě)以為(wèi)用戶在通(tōng)過等保測評方面提供全面的方案和(hé)對策。

BohanIT在等保認證測評服務方面,主要可(kě)以為(wèi)用戶提供如下服務:

等級保護認證 等級保護認證
什麽是等級保護

信息系統安全等級保護簡稱“等保”,是根據《中華人(rén)民共和(hé)國網絡安全法》(以下簡稱《網絡安全法》)制(zhì)定的基本網絡安全制(zhì)度,也是一套完整和(hé)完善的網絡安全管理(lǐ)體(tǐ)系。目前實施的等保标準為(wèi)2.0版,俗稱“等保2.0”。遵循等級保護相關标準開(kāi)始針對互聯網上(shàng)的信息系統(含網站(zhàn))進行(xíng)安全建設是目前國家(jiā)對企事業單位的普遍要求,也正日漸成為(wèi)針對網站(zhàn)運營者的硬性要求。

違反本法規定,構成違法治安管理(lǐ)行(xíng)為(wèi)的,依法給與治安管理(lǐ)處罰;構成犯罪的,依法追究刑事責任。通(tōng)俗地說就是,維護網站(zhàn)運行(xíng)安全是網站(zhàn)所有(yǒu)者或運營者的責任,若網站(zhàn)出現安全問題,對社會(huì)有(yǒu)所危害的話(huà),将會(huì)受到相應的處罰。

保護對象
保護對象

BohanIT等保服務
主要協助對象

基于互聯網技(jì)術(shù)的信息系統

如網站(zhàn)和(hé)信息管理(lǐ)

基礎信息網絡
工業控制(zhì)系統
雲計(jì)算(suàn)平台
大(dà)數(shù)據
物聯網
法律規定
法律規定

《網絡安全法》第二十一條:國家(jiā)實行(xíng)網絡安全等級保護制(zhì)度。網絡運營者應當按照網絡安全等級保護制(zhì)度的要求,履行(xíng)下列安全保護義務,保障網絡免受幹擾、破壞或者未經授權的訪問,防止網絡數(shù)據洩露或者被竊取、篡改。

《網絡安全法》第五十九條:不履行(xíng)本法第二十一條、第二十五條規定的網絡安全保護義務的,責令改正,給予警告;拒不改正或者導緻危害網絡安全等後果的,處一萬元以上(shàng)十萬元以下罰款,對直接負責的主管人(rén)員處五千元以上(shàng)五萬元以下罰款。

等級規定
等級規定

根據信息系統遭到破壞後的危害程度等因素,等級保護制(zhì)度分為(wèi)五個(gè)等保級别,一般企業的網站(zhàn)和(hé)系統原則上(shàng)适用第二級,具體(tǐ)适用等級可(kě)參考下圖自行(xíng)判斷或聯系BohanIT咨詢。

涉及受侵害的客體(tǐ) 可(kě)能對客體(tǐ)的侵害程度
一般損害 嚴重損害 特别嚴重損害
公民、法人(rén)和(hé)其他組織的合法利益 第一級 第二級 第三級
社會(huì)秩序\公共利益 第二級 第三級 第四級
國家(jiā)安全 第三級 第四級 第五級
周期規定
周期規定
第二級:每兩年一次
第三級:每一年一次
第四級:每半年一次
第五級:依據特殊安全需求測評
實施意義
實施意義

合法合規

明(míng)确企業安全責任和(hé)工作(zuò)方法,滿足合法要求

安全/規範

企業安全措施體(tǐ)系化;規範化,切實保護企業信息資産安全

效益

合理(lǐ)分配網絡安全投資,減少(shǎo)提高(gāo)員工安全意識成本

等保的主要測評項目

等保等級是根據評測項目列表進行(xíng)評測的,采用積分制(zhì),針對測評項目的達标情況逐項打分,達到一定分數(shù)後即可(kě)認定為(wèi)通(tōng)過等保等級2級或更高(gāo)等級。一些(xiē)評測項目為(wèi)高(gāo)分項目,可(kě)以被視(shì)為(wèi)必須通(tōng)過的項目,否則無法通(tōng)過等級評測。

進行(xíng)等保評測時(shí),需要在諸多(duō)項目上(shàng)滿足等保相應等級的要求,其中主要甚至是極其關鍵的項目大(dà)緻如下:

等保評測項目 重要性/等級 一般應對措施 說明(míng)/備注
防火(huǒ)牆(FW) 必選/二級 選用有(yǒu)生(shēng)産許可(kě)證的硬件防火(huǒ)牆 高(gāo)端機有(yǒu)多(duō)項其他功能
應用防火(huǒ)牆(WAF) 必選/二級 選用有(yǒu)生(shēng)産許可(kě)證的硬件應用防火(huǒ)牆 高(gāo)端機有(yǒu)多(duō)項其他功能
入侵防禦系統(IPS) 必選/二級 在選用的硬件防火(huǒ)牆中增加IPS模塊 高(gāo)端防火(huǒ)牆通(tōng)常均具備IPS
網站(zhàn)防篡改 必選/二級 在應用服務器(qì)上(shàng)安裝商用防篡改系統 綜合性防火(huǒ)牆具備該功能
殺毒軟件(應用層) 必選/二級 在應用服務器(qì)上(shàng)安裝知名殺毒軟件 綜合性防火(huǒ)牆具備該功能
病毒掃描(網絡層) 必選/二級 選用高(gāo)端硬件防火(huǒ)牆并啓用病毒掃描模塊 高(gāo)端防火(huǒ)牆通(tōng)常有(yǒu)該功能
日志(zhì)審計(jì)(系統層) 必選/二級 在獨立服務器(qì)上(shàng)安裝商用日志(zhì)審計(jì)系統,
并将系統相關日志(zhì)導入日志(zhì)審計(jì)服務器(qì)
綜合性防火(huǒ)牆具備該功能
日志(zhì)審計(jì)(應用層) 必選/二級 在應用系統的後台增加審計(jì)功能開(kāi)發 針對網站(zhàn)後台管理(lǐ)人(rén)員的操作(zuò)進行(xíng)記錄審計(jì)
SSL VPN 建議/二級 通(tōng)過SSL VPN的安全鏈路訪問應用系統 一般通(tōng)過防火(huǒ)牆建立VPN
數(shù)據庫審計(jì) 可(kě)選/二級
必選/三級
将數(shù)據庫日志(zhì)導入日志(zhì)審計(jì)服務器(qì)
堡壘機 可(kě)選/二級
必選/三級
設置獨立的堡壘機或啓用第三方服務 通(tōng)過堡壘機登錄服務器(qì)
服務器(qì)管理(lǐ)系統
(服務器(qì)管理(lǐ)控制(zhì)面闆)
建議/二級 導入世界著名的服務器(qì)管理(lǐ)控制(zhì)面闆 Plesk,
日常通(tōng)過plesk面闆對服務器(qì)進行(xíng)管理(lǐ)和(hé)操作(zuò),
進一步提高(gāo)服務器(qì)管理(lǐ)的安全性。
Plesk還(hái)擁有(yǒu)包含安全方面的大(dà)量的其他功能可(kě)供使用
在既有(yǒu)服務器(qì)中導入服務器(qì)管理(lǐ)系統需要
重新安裝OS并進行(xíng)數(shù)據轉移,
大(dà)約需要1-3天時(shí)間(jiān)
網站(zhàn)登錄身份鑒别
(應用層)
必選/二級 在應用程序的登錄界面增加圖片識别及登錄失敗處理(lǐ)機制(zhì) 防止外來(lái)自動登錄申請(qǐng)及防範密碼的暴力破解
上(shàng)網行(xíng)為(wèi)管理(lǐ) 可(kě)選/二級
必選/三級
在客戶辦公環境啓用商用上(shàng)網行(xíng)為(wèi)管理(lǐ)系統 機房(fáng)和(hé)辦公在一個(gè)區(qū)域
打開(kāi)

*項目重要性: 必選》建議》可(kě)選。二級必選項也是三級的必選項。
*綜合性防火(huǒ)牆,也有(yǒu)稱新一代防火(huǒ)牆(俗稱等保一體(tǐ)機),是在傳統防火(huǒ)牆功能(防火(huǒ)牆、IPS、病毒掃描)基礎上(shàng),組合了WAF、網站(zhàn)防篡改、日志(zhì)審計(jì)等功能和(hé)系統的、全面提高(gāo)信息系統安全防護水(shuǐ)平的新類型防火(huǒ)牆,是通(tōng)過等保評測的有(yǒu)效安全防護手段。
*等保必選項目通(tōng)常比較昂貴,可(kě)以通(tōng)過項目的合理(lǐ)組合和(hé)軟硬件的适配優化出性價比較好的方案。
*主要項目中既有(yǒu)網絡或系統層面的項目,也有(yǒu)應用(網站(zhàn))層面的項目(以天藍(lán)色标注的項目)。

等保測評步驟及BohanIT對應服務

在等級保護申請(qǐng)及評測的全流程中,涉及到四個(gè)不同的角色,分别是:運營使用單位、公安機關、BohanIT、測評機構。等級保護評測通(tōng)常需要花(huā)費4-6個(gè)月時(shí)間(jiān),各工作(zuò)流程內(nèi)容及所需時(shí)間(jiān)大(dà)緻如下:

等保測評步驟及BohanIT對應服務 等保測評步驟及BohanIT對應服務
等保認證測評所需費用

通(tōng)過等級保護的測評和(hé)認證,意味着需要在花(huā)費投資加強網站(zhàn)方面安全建設的前提下,進一步聘請(qǐng)咨詢機構和(hé)等保測評認證公司按照等保基準要求進行(xíng)相關評測和(hé)認證,評測出安全問題點後,多(duō)數(shù)情況下還(hái)需相應地增加投資實施安全方面的整改措施,對一般的公司來(lái)說,綜合起來(lái)這是一筆不菲的投資。 為(wèi)了給實施等保認證的用戶做(zuò)個(gè)參考,下面将所需費用做(zuò)個(gè)大(dà)緻的分解和(hé)說明(míng)。

咨詢和(hé)評測實施費用

這項服務通(tōng)常由等保咨詢公司總承擔,與等保測評認證公司協作(zuò)實施,服務費用的市場(chǎng)價一般都在20萬元以上(shàng),少(shǎo)有(yǒu)低(dī)于15萬元的情形。 上(shàng)海伯漢IT公司對我公司既有(yǒu)客戶以最優惠的價格提供等保咨詢服務,在中日文雙語服務(不含文檔翻譯)的基礎上(shàng),根據網站(zhàn)的性質及規模大(dà)緻的收費标準為(wèi)10-14萬元(以上(shàng)海地區(qū)為(wèi)例),歡迎用戶垂詢。

安全整改方案實施費用

經過等保評測後,通(tōng)常需要針對網站(zhàn)實施一些(xiē)安全方面的整改措施,主要分為(wèi)2個(gè)部分:

A. 網絡和(hé)基本系統層面的整改措施:通(tōng)常包含應用防火(huǒ)牆、系統日志(zhì)審計(jì)、網站(zhàn)防篡改等高(gāo)分(必須)的評測項目。所需費用視(shì)原有(yǒu)網站(zhàn)安全措施的程度會(huì)有(yǒu)較大(dà)的不同,一般會(huì)在2萬-6萬元左右。

B. 應用層面的整改措施:除了常見的跨站(zhàn)點攻擊、SQL注入等安全漏洞外,通(tōng)常需要追加開(kāi)發網站(zhàn)後台的操作(zuò)日志(zhì)審計(jì)功能和(hé)網站(zhàn)登錄身份鑒别,這部分費用也視(shì)網站(zhàn)的複雜程度和(hé)規模,少(shǎo)則數(shù)千元,多(duō)則2-3萬元。

《中華人(rén)民共和(hé)國電(diàn)信業務經營許可(kě)證 滬 B2-20040599号》

©Copyright Bohan IT 上海白桦林信息技術有限公司版權所有(yǒu) 本站(zhàn)內(nèi)容禁止擅自轉載、複制(zhì)、引用

聯系方式:

中文:021-56666825
日文:021-65400660
(工作(zuò)日8:30-17:30 北京時(shí)間(jiān))

感謝您的垂詢

請(qǐng)選擇和(hé)填寫如下內(nèi)容,帶 * 号項為(wèi)必填項

  • *
  • *

請(qǐng)填寫您的聯絡信息,我們将及時(shí)聯系您

  • *
  • *
  • *

是否已是我公司虛拟主機/服務器(qì)用戶?

  • *

您是通(tōng)過何種途徑知曉本公司的呢?

驗證碼

*

網絡錯誤請(qǐng)稍後再試

網絡錯誤請(qǐng)稍後再試