2019-12-04 11:36:48
來源:深信服科技
自《網絡安全法》正式施行以來,監管部門對各行業的網絡安全保衛工作日益重視。部分未落實等保的組織面臨被有關部門責令整改、行政處罰、暫停注冊、暫停運營等處罰。那么,針對網絡安全等級保護制度2.0國家標準正式實施,組織該如何應對?如何有效開展基于等保2.0要求的安全建設?
一、等保2.0下用戶安全建設挑戰
網絡安全等級保護制度2.0國家標準正式實施,使得用戶面臨著更嚴格的全流程監管、更嚴謹的測評標準,新標準下的安全建設更具挑戰:
1. 缺乏應對新形勢、新環境的頂層設計規劃
不少組織正在加快數字化轉型,然而數字化轉型速度也導致不少組織缺乏中、長期的信息安全規劃:如重要與非重要系統沒有區分、內外網邊界區分不夠嚴格、安全技術體系不夠完善、安全管理體系跟不上等問題。且整體安全規劃不足,倉促投入,建設規劃沒有前瞻性、缺乏可操作性和持續性。
此外,《網絡安全法》的施行和等保2.0時代的來臨,組織需要建立符合組織實際的“一個中心、三重防護”整體安全架構。
2.安全事件頻發 ,現有安全技術保障能力亟待提高
近年來信息安全事件頻繁爆發,導致不少組織蒙受巨大的名譽、經濟利益等損失,零散采購一些安全設備和“碎片化”的安全防護已經不能滿足要求,需要加大投入,更加體系化地建設安全。
此外網絡攻擊變得復雜,變得更加隱蔽,手段更加高明,使得靜態防御失效,防御體系容易被繞過。因此需提高持續的安全檢測能力以及快速的響應能力。
3. 信息化人員不足,安全管理難到位
隨著數字化轉型的發展,業務和資產增多,安全人員普遍不足的情況下,還要承擔大量的日常安全管理工作,工作壓力大。且由于組織信息化管理職能定位模糊,部分信息化人員安全意識的淡薄,管理制度的不完善,導致出現來自內部的人為失誤或信息竊取。以勒索病毒爆發為例,不少典型安全事件源于簡單漏洞和管理制度落實不到位,導致數據不可用、業務中斷。
因此,組織需要完善的措施輔助安全管理制度的落實執行。
二、基于等保2.0要求的安全建設思路
1.構建主動防御安全體系頂層設計規劃
按照《網絡安全法》和最新的等級保護2.0要求、統籌規劃安全建設,合理規劃安全域、建立有效的安全技術保障體系、完善安全管理體系的建設。構建“一個中心、三重防護”保障的主動防御安全體系(一個中心是指安全管理中心,三重防護由安全計算環境、安全區域邊界以及安全通信網絡組成)。
▲主動防御安全體系頂層設計規劃
2.構建“智能/防御/檢測/響應/運營”的安全能力
本著建立真正有效的安全防護體系的原則,構建“智能/防御/檢測/響應/運營”的安全能力。使安全防護體系不再是簡單的堆疊防御手段。既能滿足等級保護2.0要求,又能充分發揮安全防護體系的有效性,抵御新威脅,切實地解決安全問題,減少事故發生的概率。
3. “簡單有效”安全管理新模式
建立統一的信息安全管理體系,落實各項管理制度,讓組織的安全管理體系有宏觀的設計、有清晰的責任權限、有合理的制度要求。同時應用包括安全可視化、統一運維管理的創新的技術手段,簡化安全運維管理,減輕安全運維管理的負擔,提升安全運維管理的效率,最終做到整體防御、分區隔離;積極防護、內外兼防;自身防御、主動免疫;縱深防御、技管并重。
▲簡單有效的安全管理新模式
3、深信服解決方案
深信服等級保護2.0解決方案提倡“持續保護”的價值主張,在滿足國家法律法規和標準體系的前提下,通過“一個中心、三重防護”的安全架構設計,幫助用戶滿足《網絡安全法》和等保2.0的合規要求。
▲深信服等級保護建設規劃框架
此外,方案基于深信服APDRO(智能/防御/檢測/響應/運營)能力模型,結合人工智能、大數據、終端檢測響應等前沿安全技術,能夠實現對新型攻擊、潛伏威脅的檢測與防御,為用戶構建以技術、管理和運營三大安全體系為目標的可運營的智能化安全體系,讓等級保護對象具備安全可視、持續檢測、協同防御的能力。