查看原文
其他

等保2.0实战:定级与备案

一妹 等级保护测评 2023-04-04

作者一妹

出品等级保护测评


客户困惑


  • 如何从复杂、庞大的信息系统中分解出定级对象

  • 如何对各个系统进行合理的定级

  • 不了解定级工作流程、难点和工作量

  • 缺少专业技术人员的指导

  • 不清楚提交哪些文档


解决方案


  • 网络信息系统定级咨询服务

  • 分析最新的国家等级保护相关政策精神及要求;

  • 分析客户的组织架构、业务要求、信息系统等特点,确定并分析定级对象;

  • 综合以上信息,创建信息系统安全保护等级定级指南(可选服务);

  • 针对定级对象,基于定级指南协助系统负责人确定信息系统的等级,编写《定级报告》;

  • 协助提交备案材料。

  • 协助定级备案。


对于企业来说定级与备案是十分重要的步骤,便于企业明确自己应当施行的保护标准,假如不明确等级,施行保护标准低于定级会陷入违法的境地,实行保护标准高于定级则会浪费成本。



在等级保护制度中,网络运营者依据定级指南进行规范定级,行业有定级指南的参照行业定级指南进行定级。按照重要程度由低到高将信息系统分为1-5级,不同等级按照相应的标准进行定级资料的撰写。



定级与备案流程分为确定定级对象、初步确定等级、专家评审、主管部门核准以及备案审核五个步骤:


涉及到等保实施中所有角色,包括运营单位、网络安全企业、主管部门、网络安全测评机构、网络安全服务机构以及公安机关。到当地公安机关的网安大队或网安支队进行备案(第二级(含)以上信息系统),需提供“定级报告、备案表”(如是三级系统还需要提供:拓扑图、组织结构图、系统安全方案、网络安全设备列表及销售许可证等),公安机关审核后颁发备案证明。



下面,为大家展示一下定级和备案材料(网上版本,仅作为参考)


《信息系统安全等级保护定级报告》

一、XXX信息系统描述


简述确定该系统为定级对象的理由。从三方面进行说明:

◆ 描述承担信息系统安全责任的相关单位或部门,说明本单位或部门对信息系统具有信息安全保护责任,该信息系统为本单位或部门的定级对象;


◆ 该定级对象是否具有信息系统的基本要素,描述基本要素、系统网络结构、系统边界和边界设备;

◆ 该定级对象是否承载着单一或相对独立的业务,业务情况描述。


二、XXX信息系统安全保护等级确定(定级方法参见国家标准《信息系统安全等级保护定级指南》)


    (一)业务信息安全保护等级的确定


    1、业务信息描述

    描述信息系统处理的主要业务信息等。


    2、业务信息受到破坏时所侵害客体的确定

    说明信息受到破坏时侵害的客体是什么,即对三个客体(国家安全;社会秩序和公众利益;公民、法人和其他组织的合法权益)中的哪些客体造成侵害。


    3、信息受到破坏后对侵害客体的侵害程度的确定。

    说明信息受到破坏后,会对侵害客体造成什么程度的侵害,即说明是一般损害、严重损害还是特别严重损害。


    4、业务信息安全等级的确定

    依据信息受到破坏时所侵害的客体以及侵害程度,确定业务信息安全等级。


    (二)系统服务安全保护等级的确定


    1、系统服务描述

    描述信息系统的服务范围、服务对象等。


    2、系统服务受到破坏时所侵害客体的确定

    说明系统服务受到破坏时侵害的客体是什么,即对三个客体(国家安全;社会秩序和公众利益;公民、法人和其他组织的合法权益)中的哪些客体造成侵害。


    3、系统服务受到破坏后对侵害客体的侵害程度的确定

    说明系统服务受到破坏后,会对侵害客体造成什么程度的侵害,即说明是一般损害、严重损害还是特别严重损害。


    (三)安全保护等级的确定


    信息系统的安全保护等级由业务信息安全等级和系统服务安全等级较高者决定,最终确定XXX系统安全保护等级为第几级。就是下面这个表:



注意:虽然等级由业务信息安全等级和系统服务安全等级较高者决定,但是业务信息安全等级和系统服务安全等级各自的级别对与测评强度是有影响的。


信息系统安全等级保护备案表

表一单位基本情况



表二XXX信息系统情况



表三XXX信息系统定级情况



表四第三级以上信息系统提交材料情况(二级系统不用填,也不用准备以下材料)



往期精彩回顾


● 等保2.0控制点得分计算● 等保2.0测评得分大解密 某学校因不履行网络安全保护义务被罚款1万,负责人被罚款5000 最新!198家全国网络安全等级保护测评机构名录(附下载)
从等保测评身份鉴别要求看网络设备如何安全加固● 2020年我国网络安全相关法规及政策半年总结(将持续更新)


     欢迎扫描关注我们,及时了解更多关于等级保护工作的知识

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存