网站等保三级测评内容和收费

来源:本站 作者:中联信科 日期:2022-07-12 10:46:20 浏览: 684

网站为什么要做等保

等保定义:等保即信息安全等级保护,是指对国家重要信息、法人和其他组织及公民的专有信息以及公开信息在存储、传输、处理这些信息时分等级实行安全保护;对信息系统中使用的信息安全产品实行按等级管理;对信息系统中发生的信息安全事件分等级响应、处置。


法律要求:《中华人民共和国网络安全法》【第二十一条】国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。

《中华人民共和国网络安全法》【第三十一条】 国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。关键信息基础设施的具体范围和安全保护办法由国务院制定。

哪些行业需要做等保?

金融行业、游戏行业、教育行业、电商行业、网贷行业、通讯行业、能源行业、运输行业等。

网站定级程序

信息系统运营、使用单位应当依据《信息系统安全等级保护定级指南》确定信息系统的安全保护等级。有主管部门的,应当经主管部门审核批准。

跨省或者全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。

对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。

一级信息系统:适用于乡镇所属信息系统、县级某些单位中不重要的信息系统。小型个体、私营企业中的信息系统。中小学中的信息系统。

二级信息系统:适用于地市级以上国家机关、企业、事业单位内部一般的信息系统。例如小的局域网,非涉及秘密、敏感信息的办公系统等。

三级信息系统:适用于地市级以上国家机关、企业、事业单位内部重要的信息系统;重要领域、重要部门跨省、跨市或全国(省)联网运行的信息系统;跨省或全国联网运行重要信息系统在省、地市的分支系统;各部委官方网站;跨省(市)联接的信息网络等。

四级信息系统:适用于重要领域、重要部门三级信息系统中的部分重要系统。例如全国铁路、民航、电力等调度系统,银行、证券、保险、税务、海关等部门中的核心系统。

备案资料都包括哪些内容?

①《信息系统安全等级保护备案表》(一式两份)

②《信息系统安全等级保护定级报告》(一个系统一份)

③《系统定级评审意见》(或上级主管部门定级审核意见)

④相关电子数据等

整改会不会涉及到要购置设备

根据《GB T22239-2008信息安全技术信息系统安全等级保护基本要求》,三级系统有如下要求:

应提供主要网络设备、通信线路和数据处理系统的硬件冗余,保证系统的高可用性;

应建立备用供电系统;

以上检查项需要购置设备,对二级系统没有此要求,但在二级系统中,构成系统网络安全的必要硬件则必须有;

网站等保测评整个周期是多长

整个测评周期包括前期调研、现场测评、后期报告编写等,一般情况下一个二级系统会占用3~4周,一个三级系统会占用4~5周(指初次测评,不包括整改和加固时间);

其中现场测评(指在被测系统单位现场的测评)的时间根据系统的数量而定:一般一个二级系统会占用3~4个工作日,一个三级系统会占用5~6个工作日(两组同时进行,每组两人)。

等保测评多久检查一次

二级系统每2年进行一次测评检查,三级系统每年检查一次。

等保测评网等已经为医疗、政府、教育等行业客户完成等级保护建设,帮助行业用户持续有效地保持合规状态,为用户带来更大的安全价值。通过一站式、全流程的等保测评服务,帮助用户提供通过“过保”服务,帮助企业快速、省心地通过等保合规建设。

三级等保测评内容有哪些

1.物理安全部分

①机房应区域划分至少分为主机房和监控区两个部分;②机房应配备电子门禁系统、防盗报警系统、监控系统;③机房不应该有窗户,应配备专用的气体灭火、ups供电系统。

2.网络安全部分

①应绘制与当前运行情况相符合的拓扑图;②交换机、防火墙等设备配置应符合要求,例如应进行Vlan划分并各Vlan逻辑隔离,应配置Qos流量控制策略,应配备访问控制策略,重要网络设备和服务器应进行IP/MAC绑定等;③应配备网络审计设备、入侵检测或防御设备。④交换机和防火墙的身份鉴别机制要满足等保要求,例如用户名密码复杂度策略,登录访问失败处理机制、用户角色和权限控制等;⑤网络链路、核心网络设备和安全设备,需要提供冗余性设计。

3.主机安全部分

①服务器的自身配置应符合要求,例如身份鉴别机制、访问控制机制、安全审计机制、防病毒等,必要时可购买第三方的主机和数据库审计设备;②服务器应具有冗余性,例如需要双机设备或集群部署等;③服务器和重要网络设备需要在上线前进行漏洞扫描评估,不应有中高级别以上的漏洞;④应配备专用的日志服务器保存主机、数据库的审计日志。

4.应用安全部分

①应用自身的功能应符合等保要求,例如身份鉴别机制、审计日志、通信和存储加密等;②应用处应考虑部署网页防篡改设备;③应用的安全评估,应不存在中高级风险以上的漏洞;④应用系统产生的日志应保存至专用的日志服务器。

5.数据安全备份

①应提供数据的本地备份机制,每天备份至本地,且场外存放;②如系统中存在核心关键数据,应提供异地数据备份功能,通过网络等将数据传输至异地进行备份;

(2)三级等保管理制度要求

三级等保在管理制度的要求,包括五个方面的制度,他们分别是安全管理制度;安全管理机构;人员安全管理;系统建设管理;系统运维管理。

三级安全等保收费标准?

假如找寻一站式等保的企业或是机构相对而言通过测评的概率会更大一点,如等保测评网。一些沒有测评工作经验的企业立即找的测评机构的,可是因为整顿进展太慢,造成了推迟整顿和测评的总时间。

测评机构收费标准方面,测评的花费最开始是按照“单个信息系统”来测算,并没有按照公司为单位,不同等级的测评花费不一样。一般每一个省份是有自己的一个价格政策,三级系统软件的测评花费相对都是平稳的,若有一些地域要求:三级系统软件不少于10万余元。

根据规定,对信息系统安全等级维护保养状况进行的检测应包括2个方面的內容:

一是安全管理测评,重要测评网络信息安全等级保护测评要求的通常安全管理在信息系统中的实行配置情况;

二是系统软件整体测评,重要测评分析信息系统的整体安全性能。其中安全管理测评是信息系统整体安全系数测评的基本。

等保测评网等已经为医疗、政府、教育等行业客户完成等级保护建设,帮助行业用户持续有效地保持合规状态,为用户带来更大的安全价值。通过一站式、全流程的等保测评服务,帮助用户提供通过“过保”服务,帮助企业快速、省心地通过等保合规建设

上一篇:等保测评认证的几大误区 ← 下一篇:等保测评内容和体系 →