网络安全保护工作当中的“三保一评”是指:分保、等保、关保以及密评。
分保是指涉密信息系统的建设使用单位根据分级保护管理办法和有关标准,对涉密信息系统分等级实施保护,即涉密信息系统分级保护,简称分保。有关的法律法规主要是:《关于加强信息安全保障工作中保密管理的若干意见》《涉及国家秘密的信息系统分级保护管理办法》以及《国家保密法》等。分保的工作流程主要为:系统定级、方案设计、工程实施、系统测评、系统审批、日常管理、测评与检查、系统废止。
等保就是国家通过制定统一的安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,简称网络安全等级保护。有关的法律法规主要有:《中华人民共和国计算机信息系统安全保护条例》、国家信息化领导小组《关于加强信息安全保障工作的意见》《关于信息安全等级保护工作的实施意见》 《信息安全等级保护管理办法》《关于开展全国重要信息系统安全等级保护定级工作的通知》《关于加强国家电子政务工程建设项目信息安全风险评估工作的通知》《网络安全法》等。等保的工作流程主要为:定级、备案、整改、测评、复核。 关保是针对面向公众提供网络信息服务或支撑能源、通信、金融、交通、公共事业等重要行业运行的信息系统、工业控制系统等关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护,简称关健信息基础设施保护。有关的法律法规主要有:《中华人民共和国网络安全法》《中华人民共和国密码法》《关键信息基础设施安全保护条例》等。关保的工作流程主要为:识别认定、安全防护、监测评估、监测预警、事件处置。
密评是商用密码应用安全性评估的简称,是指在采用商用密码技术、产品和服务集成建设的网络和信息系统中,对其密码应用的合规性、正确性和有效性进行评估。有关的法律法规主要有:《中华人民共和国密码法》《中华人民共和国网络安全法》《商用密码管理条例》等。密评的工作流程主要为:密码应用方案评估、测评准备、方案编制、现场测评、分析和报告编制等五个部分。
“三保一评”的既相互联系,又有所区别。
先看分级保护和等级保护的关系。分级保护是关系到国家秘密的强制性保护要求,是等级保护的重要组成部分,等级保护评级在三级以上的即进入国家秘密范畴。
再看等保和关保的关系。等保是关保的基础,而关保中的关键信息基础设施是等保的重点防护对象。另外,关键信息基础设施必须落实等保相关制度,开展定级备案、等级测评等强制性、规定性工作。
第三,看看关保和密评的关系。密评是保障网络和信息系统安全的一项防护措施,也是保护关键基础设施安全的重要手段。依据《关键信息基础设施安全保护条例》等法律法规,关键信息基础设施必须按照密评相关标准、规定开展密评工作。
由此可以看出,等保是支撑国家网络安全的基本制度,是开展关保和密评的基础。因此,等保制度的落实情况,直接关系到关保和密评工作的顺利进行。等保、关保、密评都是网络安全运营者应履行的责任和义务,重要性不分伯仲,只是安全防护的力度、角度差别而已。
|