《网络安全法》和云等保框架下,企业如何为安全掌舵?

简介:

还有两个月时间,《中华人民共和国网络安全法》就要正式实施。《网络安全法》首先对“网络(Cyber)”进行了重新定义,是指“由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统”,而“网络安全(Cyber Security)”,是指“通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力”。

从宏观的层面来讲,这意味着网络安全同国土、经济安全等一样成为国家安全的一个重要组成部分;从小的方面来讲,意味着网络运营者(指网络的所有者、管理者和网络服务提供者)需要担负起履行网络安全的责任。谈到法律,我们常说到一个词,“有法可依”,《网络安全法》的实施意味着那些涉及到网络的运营主体如果对安全不重视甚至出现影响较大的事故,将会受到法律的处罚。

为什么强调“处罚”这个词?因为随着过去二十年中国信息技术及互联网的发展,就以个人信息泄露举例,大规模的个人隐私数据泄露导致的经济损失和社会影响越来越大,但往往这样的事情发生了就过去了,责任方似乎不痛不痒。《网络安全法》的落地就是对这样的事情说“不”,安全事故一旦发生,相关责任主体不再是“事不关己高高挂起”,而是要受到法律的惩治,进而降低甚至避免安全事故的发生。

信息安全

所以,无论对于信息技术服务商还是网络运营的企事业单位来说,需要加强安全管理与防范,发现系统内部存在的安全隐患和不足,从而满足国家法律法规的要求。更重要的是,通过提高信息系统的安全防护水平是对用户、社会的一种责任,尤其对于市场企业来说,重视安全也是增强市场竞争力的关键。

有必要强调的是,《网络安全法》不只是对“事后”的处罚,更是将预防安全风险提高到至关重要的地位。在法律层面如何规范安全预防?等级保护制度就是其重要的衡量指标。《网络安全法》第二十一条明确规定,“国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改”。

企业该如何满足《网络安全法》和等保要求,在谈这个话题前,我们再来用现实案例说明它对我们身边一些熟悉的行业带来的影响。

《网络安全法》和等保对行业影响

就在前几日,3月16日下午,各省市公安部门组织收听收看全国2017年网络安全信息通报暨公安机关网络安全执法检查工作电视电话会议。

据了解,此次执法检查自今年3月至9月在全国各地开展,为期6个月,以党政机关、重要行业、国有企事业单位、大型信息技术和互联网企业为重点保卫目标,将采取自查自评、技术检测、现场检查、跟踪督办、复合检测相结合的方式,全面梳理摸排国家关键信息基础设施,检测排查并督促整改网络安全重大漏洞隐患、风险和突出问题,加大行政执法力度,保障各地网络安全。

此处除了针对国家关键基础设施、涉及国家安全与社会民生行业的重点检查,还包括针对一些新兴行业在安全法和等保框架下同样没有例外。随着一些新兴互联网业务的兴起并越来越普及,相关的监管部门开始意识到需要在业务监管过程中加强网络安全的监管。其中最为典型的是网贷、网约车和直播三大行业,在各自的行业监管要求中都特别强调了等级保护的要求。

首先以网贷行业为例,2016年8月17日,中国银监会、工业和信息化部、公安部、国家互联网信息办公室联合制定并发布了《网络借贷信息中介机构业务活动管理暂行办法》。其中第十八条规定:“网络借贷信息中介机构应当按照国家网络安全相关规定和国家信息安全等级保护制度的要求,开展信息系统定级备案和等级测试”。2017年3月,网传北京监管部门对北京多家网贷平台进行了检查,并下发《网络借贷信息中介机构事实认定及整改要求》,其中一条就是“未开展信息系统定级备案和等级测试”。

再来看网约车行业,2016年7月,交通运输部制定了《网络预约出租汽车经营服务管理暂行办法》,并定于11月1日正式执行,文件中要求网约车平台提供“依法建立并落实网络安全管理制度和安全保护技术措施的证明材料”; 11月3日,交通运输部联合其他5个部委出台了《关于网络预约出租汽车经营者申请线上服务能力认定工作流程的通知》,要求申请从事网约车经营的,应向企业注册地相应出租汽车行政主管部门提交线上服务能力材料,其中安全方面的具体内容包括:“网络与信息系统安全等级保护定级报告、专家评审意见、备案证明及测评报告”。

同样在直播行业,2016年11月4日,国家互联网信息办公室发布《互联网直播服务管理规定》,即日起执行。其中第七条要求“互联网直播服务提供者应当落实主体责任,配备与服务规模相适应的专业人员,健全信息审核、信息安全管理、值班巡查、应急处置、技术保障等制度”。

在此只是列举这三大行业为代表的互联网新兴业务,其实等保的适用范围包括境内的所有计算机系统,换句话说没有哪个行业能逃避责任和监管。所以,等级保护该做吗?面对这个问题,答案无疑是肯定的。企事业单位要做得是从系统定级、系统备案、等保测评、建设整改等开展一系列工作。

但是广大新兴互联网行业从业者对等级保护要求是非常陌生的,大多数中小平台也处于业务高速发展的过程中,安全建设相对较为滞后,也难以满足等级保护的要求。这时候该怎么办?也许又有人出了“点子”,因为新兴的行业或中小平台大多也是采用的新兴信息服务,比如云。“那等保同样交给云服务商吧!”实则不然,即使采用了云,这个责任也不可能甩出去。

根据等保“谁主管谁负责、谁运营谁负责、谁使用谁负责”的原则,依据GB/T31167-2014《信息安全技术 云计算服务安全管理指南》中的责任分担模型,只要这个业务应用系统不是由云服务商直接提供的,云上用户都需要对这个应用系统负责,对这个系统和数据的安全负责。阿里云构建的“等保合规生态”可以为云上租户落实国家网络安全等级保护制度提供一站式服务。

云端的等保测评

以中国最大云服务商阿里云为例,2016年10月14日,阿里云宣布完成公安部组织的等级保护标准和云计算等级保护新标准试点示范工作,成为全国首家通过国家级权威测评的云计算服务商。其中公共云平台、电子政务云平台、大数据平台等五大系统通过等级保护三级备案、测评,金融云平台通过等级保护四级的备案、测评。

不过,虽然阿里云通过了等级保护测评,并不代表云上租户的系统满足等保的要求。云租户侧的等级保护对象也应作为单独的定级对象定级,在最新GB/T31167-2014《信息安全技术 云计算服务安全管理指南》和GB/T22239.2《网络安全等级保护基本要求 第二部分:云计算安全扩展要求》中明确了不同服务模式下云服务方和云租户的安全管理责任主体,文末可参考以IaaS模式为例,云服务方与云租户的责任划分。

那么,企业如果将系统部署在云上,如何才能快速完成云上系统的等保合规?在此方面,阿里云的做法值得称赞,为了解决阿里云上系统能够快速满足等保合规的需求,阿里云通过建立“等保合规生态”,联合阿里云的安全咨询合作机构、各地测评机构和监管部门,提供一站式、全流程的等保合规解决方案。在“等保合规生态”中,阿里云提供云安全产品和服务,咨询厂商提供全流程技术支撑和咨询服务,测评机构提供测评服务,公安机关负责备案审核和监督检查。

信息安全1

  阿里云“等保合规生态”方案

阿里云建立等保合规生态的目的,可以希望帮助用户迅速找到等保相关的各方机构,并快速进行项目实施。在等保实施每个阶段,由咨询厂商、阿里云协助运营单位完成相关工作,最后接受测评机构的测评,同时接受公安机关的监管。

所以,即使实施等保测评并不是一件简单的工作,对于很多新兴行业也面临经验不足,但是如果是云的用户,这项工作在例如阿里云等云服务商的支持下,所有的等保合规工作并不难于去完成。难的是,在如今《网络安全法》和等保框架下,企业要转变过去对安全边缘化的思路,从而重视安全并规避风险。

本文转自d1net(转载)

目录
相关文章
|
云安全 运维 负载均衡
【纯干货】针对《等保2.0》要求的云上最佳实践——网络安全篇
伴随着国内企业上云步伐的加快,越来越多的企业需要对云上关键业务进行等级保护自查或完成相关认证。本文以《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》中所要求的三级标准为参考,重点关注其中所涉及的网络安全高危风险部分,为企业提供阿里云上有针对性的安全建设最佳实践,助力企业构建层次化的云上网络安全防御体系,保障核心业务的安全运行。
2025 0
【纯干货】针对《等保2.0》要求的云上最佳实践——网络安全篇
|
24天前
|
运维 监控 安全
等保合规:保护企业网络安全的必要性与优势
等保,全称为“信息安全等级保护”,是国家强制性标准,要求特定行业和企业通过安全评估确保网络安全。等保涉及物理安全(如门禁、人员管理、设备保护等)、网络安全、主机安全、应用与数据安全、制度与人员安全、系统建设管理及系统运维管理等七个方面,确保信息系统的安全和可靠性。企业进行等保合规是为了满足《网络安全法》等法律法规要求,防止网络数据泄露,避免罚款。等保工作包括定级备案、安全测评、建设整改等,企业需建立良好的安全保护生态,确保网络安全。通过等保,企业能构建有效的安全保障体系,防御系统入侵,保障用户信息,提升故障修复效率,并符合法律义务。
|
安全 物联网 云计算
等保2.0正式实施,阿里云发布全国首个《阿里公共云用户等保2.0合规能力白皮书》
面对大量的咨询和疑惑,阿里云在公安部信息安全等级保护评估中心指导下,发布全国首个《阿里公共云用户等保2.0合规能力白皮书》,为您一一解答。白皮书从云服务商和云上用户安全合规责任划分出发,首次公开阐述公共云上用户在不同服务模式下的安全合规责任和等保2.0适用条款,基于最典型的IaaS服务模式场景,为您提供最佳安全合规实践指引,首次深度解读云计算、物联网扩展要求合规实践。
2331 0
等保2.0正式实施,阿里云发布全国首个《阿里公共云用户等保2.0合规能力白皮书》
|
8月前
|
存储 弹性计算 安全
1-基础设施安全-1-云上安全基础防护知识-ACA-2 -阿里云产品安全(上)
1-基础设施安全-1-云上安全基础防护知识-ACA-2-阿里云产品安全(上)
92 0
|
8月前
|
安全 关系型数据库 数据库
1-基础设施安全-1-云上安全基础防护知识-ACA-2-阿里云产品安全(下)
1-基础设施安全-1-云上安全基础防护知识-ACA-2-阿里云产品安全(下)
149 0
|
9月前
|
缓存 监控 安全
【网络安全】等保测评-安全通信网络
【网络安全】等保测评-安全通信网络
257 0
|
12月前
|
存储 云安全 监控
[云架构 ]云安全和隐私:法律合规与风险管理指南,第1部分
[云架构 ]云安全和隐私:法律合规与风险管理指南,第1部分
|
12月前
|
存储 云安全 监控
【云架构】云安全和隐私:法律合规与风险管理指南,第2部分
【云架构】云安全和隐私:法律合规与风险管理指南,第2部分
|
安全
从等保2.0新规文件看未来混合云的发展
在未来的混合云中,自有IDC将更多的将承担起数据备份的职责,另外一些缺少足够用户访问的遗留IT系统也将会逐步回流沉淀到自有IDC中。
1591 0