
1、依據(jù)國家網(wǎng)絡安全法律法規(guī)和等級保護政策標準開展等級保護工作;
2、確定等級保護對象;
3、更加體現(xiàn)了“一個中心、三重防護” 的理念;
4、建立安全技術體系和安全管理體系,構(gòu)建具備相應等級安全保護能力的網(wǎng)絡安全綜合防御體系;
5、開展組織管理、機制建設、安全規(guī)劃、通報預警、應急處置、態(tài)勢感知、能力建設、監(jiān)督檢查、技術檢測、隊伍建設、教育培訓和經(jīng)費保障等工作 。

1、確定信息系統(tǒng)的個數(shù)、每個信息系統(tǒng)的等保級別、信息系統(tǒng)的資產(chǎn)數(shù)量(主機、網(wǎng)絡設備、安全設備等)、機房的模式(自建、云平臺、托管等)。
2、對每個目標系統(tǒng),按照《信息系統(tǒng)定級指南》的要求和標準,分別進行等級保護的定級工作,填寫《系統(tǒng)定級報告》、《系統(tǒng)基礎信息調(diào)研表》(每個系統(tǒng)一套)。
3、對所定級的系統(tǒng)進行專家評審(二級系統(tǒng)也需要專家評審)。
4、向?qū)俚毓矙C關網(wǎng)監(jiān)部門提交《系統(tǒng)定級報告》、《系統(tǒng)基礎信息調(diào)研表》和信息系統(tǒng)其它系統(tǒng)定級備案證明材料,獲取《信息系統(tǒng)等級保護定級備案證明》(每個系統(tǒng)一份),完成系統(tǒng)定級備案階段工作。
5、依據(jù)確定的等級標準,選取等保測評機構(gòu),對目標系統(tǒng)開展等級保護測評工作(具體測評流程見第三條)。
6、完成等級測評工作,獲得《信息系統(tǒng)等級保護測評報告》(每個系統(tǒng)一份)后,將《測評報告》提交網(wǎng)監(jiān)部門進行備案。
7、結(jié)合《測評報告》整體情況,針對報告提出的待整改項,制定本單位下一年度的“等級保護工作計劃”,并依照計劃推進下一階段的信息安全工作。
測評準備活動階段 首先,被測評單位在選定測評機構(gòu)后,雙方簽訂《測評服務合同》,合同中對項目范圍、項目內(nèi)容、項目周期、項目實施方案、項目人員、項目驗收標準、付款方式、違約條款等等內(nèi)容逐一進行約定。 同時,測評機構(gòu)應簽署《保密協(xié)議》?!侗C軈f(xié)議》一般分兩種,一種是測評機構(gòu)與被測單位(公對公)簽署,約定測評機構(gòu)在測評過程中的保密責任;一種是測評機構(gòu)項目組成員與被測單位之間簽署。 項目啟動會后測評方開展調(diào)研,通過填寫《信息系統(tǒng)基本情況調(diào)查表》,掌握被測系統(tǒng)的詳細情況,為編制測評方案做好準備。 | |
測評方案編制階段 該階段的主要任務是確定與被測信息系統(tǒng)相適應的測評對象、測評指標及測評內(nèi)容等,并根據(jù)需要重用或開發(fā)測評實施手冊,形成測評方案。方案編制活動為現(xiàn)場測評提供最基本的文檔依據(jù)和指導方案。 | |
現(xiàn)場測評階段 現(xiàn)場測評活動是開展等級測評工作的核心活動,包括技術測評和管理測評。其中技術測評包括: 物理安全、網(wǎng)絡安全、主機安全、應用安全、數(shù)據(jù)安全和備份恢復。 |
分析與報告編制階段 此階段主要任務是根據(jù)現(xiàn)場測評結(jié)果,通過單項測評結(jié)果判定、單元測評結(jié)果判定、整體測評和風險分析等方法,找出整個系統(tǒng)的安全保護現(xiàn)狀與相應等級的保護要求之間的差距,并分析這些差距導致被測系統(tǒng)面臨的風險,從而給出等級測評結(jié)論,形成測評報告文本。 | |
整改階段 主要根據(jù)測評機構(gòu)出具的差距測評報告和整改建議進行整改,此階段主要由備案單位實施,測評機構(gòu)協(xié)助,客戶可以根據(jù)自身的實際情況,把整改分為短期、中期、長期。 | |
驗收測評階段 測評流程與之前的流程相同,主要是檢查整改的效果。 |