Bohan-IT 為等保提供認證全流程服務(wù)
BohanIT作為網(wǎng)絡(luò)服務(wù)提供商、網(wǎng)絡(luò)應(yīng)用程序開發(fā)商,在企業(yè)信息安全服務(wù)上積累了大量的安全管理經(jīng)驗,從信息安全制度的制定到軟件、硬件的防護加固等都可以為用戶在通過等保測評方面提供全面的方案和對策。
BohanIT在等保認證測評服務(wù)方面,主要可以為用戶提供如下服務(wù):
信息系統(tǒng)安全等級保護簡稱“等保”,是根據(jù)《中華人民共和國網(wǎng)絡(luò)安全法》(以下簡稱《網(wǎng)絡(luò)安全法》)制定的基本網(wǎng)絡(luò)安全制度,也是一套完整和完善的網(wǎng)絡(luò)安全管理體系。目前實施的等保標準為2.0版,俗稱“等保2.0”。遵循等級保護相關(guān)標準開始針對互聯(lián)網(wǎng)上的信息系統(tǒng)(含網(wǎng)站)進行安全建設(shè)是目前國家對企事業(yè)單位的普遍要求,也正日漸成為針對網(wǎng)站運營者的硬性要求。
違反本法規(guī)定,構(gòu)成違法治安管理行為的,依法給與治安管理處罰;構(gòu)成犯罪的,依法追究刑事責(zé)任。通俗地說就是,維護網(wǎng)站運行安全是網(wǎng)站所有者或運營者的責(zé)任,若網(wǎng)站出現(xiàn)安全問題,對社會有所危害的話,將會受到相應(yīng)的處罰。
BohanIT等保服務(wù)
主要協(xié)助對象
基于互聯(lián)網(wǎng)技術(shù)的信息系統(tǒng)
如網(wǎng)站和信息管理
《網(wǎng)絡(luò)安全法》第二十一條:國家實行網(wǎng)絡(luò)安全等級保護制度。網(wǎng)絡(luò)運營者應(yīng)當按照網(wǎng)絡(luò)安全等級保護制度的要求,履行下列安全保護義務(wù),保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改。
《網(wǎng)絡(luò)安全法》第五十九條:不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡(luò)安全保護義務(wù)的,責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬元以上十萬元以下罰款,對直接負責(zé)的主管人員處五千元以上五萬元以下罰款。
根據(jù)信息系統(tǒng)遭到破壞后的危害程度等因素,等級保護制度分為五個等保級別,一般企業(yè)的網(wǎng)站和系統(tǒng)原則上適用第二級,具體適用等級可參考下圖自行判斷或聯(lián)系BohanIT咨詢。
| 涉及受侵害的客體 | 可能對客體的侵害程度 | ||
| 一般損害 | 嚴重損害 | 特別嚴重損害 | |
| 公民、法人和其他組織的合法利益 | 第一級 | 第二級 | 第三級 |
| 社會秩序\公共利益 | 第二級 | 第三級 | 第四級 |
| 國家安全 | 第三級 | 第四級 | 第五級 |
合法合規(guī)
明確企業(yè)安全責(zé)任和工作方法,滿足合法要求
安全/規(guī)范
企業(yè)安全措施體系化;規(guī)范化,切實保護企業(yè)信息資產(chǎn)安全
效益
合理分配網(wǎng)絡(luò)安全投資,減少提高員工安全意識成本
等保等級是根據(jù)評測項目列表進行評測的,采用積分制,針對測評項目的達標情況逐項打分,達到一定分數(shù)后即可認定為通過等保等級2級或更高等級。一些評測項目為高分項目,可以被視為必須通過的項目,否則無法通過等級評測。
進行等保評測時,需要在諸多項目上滿足等保相應(yīng)等級的要求,其中主要甚至是極其關(guān)鍵的項目大致如下:
| 等保評測項目 | 重要性/等級 | 一般應(yīng)對措施 | 說明/備注 |
| 防火墻(FW) | 必選/二級 | 選用有生產(chǎn)許可證的硬件防火墻 | 高端機有多項其他功能 |
| 應(yīng)用防火墻(WAF) | 必選/二級 | 選用有生產(chǎn)許可證的硬件應(yīng)用防火墻 | 高端機有多項其他功能 |
| 入侵防御系統(tǒng)(IPS) | 必選/二級 | 在選用的硬件防火墻中增加IPS模塊 | 高端防火墻通常均具備IPS |
| 網(wǎng)站防篡改 | 必選/二級 | 在應(yīng)用服務(wù)器上安裝商用防篡改系統(tǒng) | 綜合性防火墻具備該功能 |
| 殺毒軟件(應(yīng)用層) | 必選/二級 | 在應(yīng)用服務(wù)器上安裝知名殺毒軟件 | 綜合性防火墻具備該功能 |
| 病毒掃描(網(wǎng)絡(luò)層) | 必選/二級 | 選用高端硬件防火墻并啟用病毒掃描模塊 | 高端防火墻通常有該功能 |
| 日志審計(系統(tǒng)層) | 必選/二級 | 在獨立服務(wù)器上安裝商用日志審計系統(tǒng), 并將系統(tǒng)相關(guān)日志導(dǎo)入日志審計服務(wù)器 |
綜合性防火墻具備該功能 |
| 日志審計(應(yīng)用層) | 必選/二級 | 在應(yīng)用系統(tǒng)的后臺增加審計功能開發(fā) | 針對網(wǎng)站后臺管理人員的操作進行記錄審計 |
| SSL VPN | 建議/二級 | 通過SSL VPN的安全鏈路訪問應(yīng)用系統(tǒng) | 一般通過防火墻建立VPN |
| 數(shù)據(jù)庫審計 | 可選/二級
必選/三級 |
將數(shù)據(jù)庫日志導(dǎo)入日志審計服務(wù)器 | |
| 堡壘機 | 可選/二級
必選/三級 |
設(shè)置獨立的堡壘機或啟用第三方服務(wù) | 通過堡壘機登錄服務(wù)器 |
| 服務(wù)器管理系統(tǒng) (服務(wù)器管理控制面板) |
建議/二級 | 導(dǎo)入世界著名的服務(wù)器管理控制面板 Plesk, 日常通過plesk面板對服務(wù)器進行管理和操作, 進一步提高服務(wù)器管理的安全性。 Plesk還擁有包含安全方面的大量的其他功能可供使用 |
在既有服務(wù)器中導(dǎo)入服務(wù)器管理系統(tǒng)需要 重新安裝OS并進行數(shù)據(jù)轉(zhuǎn)移, 大約需要1-3天時間 |
| 網(wǎng)站登錄身份鑒別 (應(yīng)用層) |
必選/二級 | 在應(yīng)用程序的登錄界面增加圖片識別及登錄失敗處理機制 | 防止外來自動登錄申請及防范密碼的暴力破解 |
| 上網(wǎng)行為管理 | 可選/二級
必選/三級 |
在客戶辦公環(huán)境啟用商用上網(wǎng)行為管理系統(tǒng) | 機房和辦公在一個區(qū)域 |
*項目重要性: 必選》建議》可選。二級必選項也是三級的必選項。
*綜合性防火墻,也有稱新一代防火墻(俗稱等保一體機),是在傳統(tǒng)防火墻功能(防火墻、IPS、病毒掃描)基礎(chǔ)上,組合了WAF、網(wǎng)站防篡改、日志審計等功能和系統(tǒng)的、全面提高信息系統(tǒng)安全防護水平的新類型防火墻,是通過等保評測的有效安全防護手段。
*等保必選項目通常比較昂貴,可以通過項目的合理組合和軟硬件的適配優(yōu)化出性價比較好的方案。
*主要項目中既有網(wǎng)絡(luò)或系統(tǒng)層面的項目,也有應(yīng)用(網(wǎng)站)層面的項目(以天藍色標注的項目)。
在等級保護申請及評測的全流程中,涉及到四個不同的角色,分別是:運營使用單位、公安機關(guān)、BohanIT、測評機構(gòu)。等級保護評測通常需要花費4-6個月時間,各工作流程內(nèi)容及所需時間大致如下:
通過等級保護的測評和認證,意味著需要在花費投資加強網(wǎng)站方面安全建設(shè)的前提下,進一步聘請咨詢機構(gòu)和等保測評認證公司按照等保基準要求進行相關(guān)評測和認證,評測出安全問題點后,多數(shù)情況下還需相應(yīng)地增加投資實施安全方面的整改措施,對一般的公司來說,綜合起來這是一筆不菲的投資。 為了給實施等保認證的用戶做個參考,下面將所需費用做個大致的分解和說明。
咨詢和評測實施費用
這項服務(wù)通常由等保咨詢公司總承擔,與等保測評認證公司協(xié)作實施,服務(wù)費用的市場價一般都在20萬元以上,少有低于15萬元的情形。 上海伯漢IT公司對我公司既有客戶以最優(yōu)惠的價格提供等保咨詢服務(wù),在中日文雙語服務(wù)(不含文檔翻譯)的基礎(chǔ)上,根據(jù)網(wǎng)站的性質(zhì)及規(guī)模大致的收費標準為10-14萬元(以上海地區(qū)為例),歡迎用戶垂詢。
安全整改方案實施費用
經(jīng)過等保評測后,通常需要針對網(wǎng)站實施一些安全方面的整改措施,主要分為2個部分:
A. 網(wǎng)絡(luò)和基本系統(tǒng)層面的整改措施:通常包含應(yīng)用防火墻、系統(tǒng)日志審計、網(wǎng)站防篡改等高分(必須)的評測項目。所需費用視原有網(wǎng)站安全措施的程度會有較大的不同,一般會在2萬-6萬元左右。
B. 應(yīng)用層面的整改措施:除了常見的跨站點攻擊、SQL注入等安全漏洞外,通常需要追加開發(fā)網(wǎng)站后臺的操作日志審計功能和網(wǎng)站登錄身份鑒別,這部分費用也視網(wǎng)站的復(fù)雜程度和規(guī)模,少則數(shù)千元,多則2-3萬元。
請選擇和填寫如下內(nèi)容,帶 * 號項為必填項
請?zhí)顚懩穆?lián)絡(luò)信息,我們將及時聯(lián)系您
是否已是我公司虛擬主機/服務(wù)器用戶?
您是通過何種途徑知曉本公司的呢?
驗證碼
網(wǎng)絡(luò)錯誤請稍后再試
網(wǎng)絡(luò)錯誤請稍后再試