文章摘要:本文聚焦CISP(注册信息安全专业人员)考试中一个重要考点——等保2.0。等保全称网络安全等级保护,是我国网络安全领域的基本制度,也是CISP考试的高频考点。本文从等保2.0概述与发展历程、五级分类与适用对象、安全要求核心框架、实施流程与关键步骤、与CISP考试关联等角度深入解析等保2.0考点,结合CISP考试命题趋势给出备考建议,帮助考生彻底搞懂这个重要考点,在考试中精准得分。
目录
- 引言
- 一、等保2.0概述与发展历程
- 二、等保2.0五级分类与适用对象
- 三、等保2.0安全要求核心框架
- 四、等保2.0实施流程与关键步骤
- 五、等保2.0与CISP考试关联
- 六、优培东方CISP培训介绍
- 七、常见问题解答
- 结语与建议
引言
很多CISP考生在备考时都会遇到一个困惑:等保2.0到底怎么学?为什么等保的安全要求总是记不住?等保实施流程总是搞混?这个考点在CISP考试中属于重要考点,几乎每次考试都会涉及,很多考生因为概念混淆或实施步骤不熟练而丢分。本文从等保2.0概述与发展历程、五级分类与适用对象、安全要求核心框架、实施流程与关键步骤、与CISP考试关联等角度深入解析等保2.0考点,结合CISP考试命题趋势给出备考建议。简单来说,等保2.0虽然看起来内容繁多,但只要掌握了五级分类标准、安全要求核心框架和实施流程步骤,大部分题目都是可以通过固定套路快速解决的,关键是要多做真题总结规律,不要因为内容繁多就轻易放弃这部分分数。
一、等保2.0概述与发展历程
等保全称网络安全等级保护,是我国网络安全领域的基本制度,是国家网络安全保障工作的基本方法、基本制度和基本属性。等保制度的核心思想是对信息和信息系统按重要性和受破坏后的危害程度分等级保护,对不同等级的信息系统实行不同强度的安全保护。等保制度在我国网络安全领域具有重要地位,是《网络安全法》明确规定的法定制度,也是CISP考试的重要考点。
等保制度的发展历程可以分为三个阶段:第一阶段是等保1.0时期(2007年至2017年),主要针对传统信息系统,安全要求分为技术要求和管理要求两大类。第二阶段是等保2.0时期(2019年至今),将保护对象扩展到云计算、移动互联、物联网、工业控制系统等新型应用场景,安全要求分为安全通用要求和安全扩展要求两大类。第三阶段是等保3.0时期(未来发展方向),将进一步适应数字化转型需求,强化数据安全和个人信息保护要求。
二、等保2.0五级分类与适用对象
等保2.0将信息系统按照重要性和受破坏后的危害程度分为五个等级:第一级(自主保护级):损害合法权益,不需要备案和测评。第二级(指导保护级):严重损害合法权益或损害社会秩序公共利益,需要备案,建议测评。第三级(监督保护级):严重损害社会秩序公共利益或损害国家安全,需要备案,必须每年测评一次。第四级(强制保护级):特别严重损害社会秩序公共利益或严重损害国家安全,需要备案,必须每半年测评一次。第五级(专控保护级):特别严重损害国家安全,需要备案,必须每季度测评一次。
三、等保2.0安全要求核心框架
| 要求类别 | 要求层面 | 核心内容 | 考察重点 |
|---|---|---|---|
| 安全通用要求(技术) | 安全物理环境 | 物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护 | 机房选址、门禁系统、消防系统、UPS电源 |
| 安全通信网络 | 网络架构、通信传输、可信验证 | 网络分区、带宽冗余、加密传输、身份鉴别 | |
| 安全区域边界 | 边界防护、访问控制、入侵防范、恶意代码防范、安全审计、可信验证 | 防火墙、IDS/IPS、WAF、上网行为管理、日志审计 | |
| 安全计算环境 | 身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护 | 操作系统加固、数据库安全、数据加密、备份恢复 | |
| 安全管理中心 | 系统管理、审计管理、安全管理、集中管控 | 堡垒机、日志审计平台、安全管理平台、SOC | |
| 安全通用要求(管理) | 安全管理制度 | 安全策略、管理制度、制定和发布、评审和修订 | 制度体系、发布流程、定期评审 |
| 安全管理机构 | 岗位设置、人员配备、授权和审批、沟通和合作、审核和检查 | 安全领导小组、岗位职责、审批流程、定期检查 | |
| 安全管理人员 | 人员录用、人员离岗、安全意识教育和培训、外部人员访问管理 | 背景审查、保密协议、安全培训、访客管理 | |
| 安全建设管理 | 定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商选择 | 定级备案、方案设计、产品选型、工程实施、测评验收 | |
| 安全运维管理 | 环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理 | 资产台账、漏洞管理、补丁管理、配置基线、应急响应 |
通过上表可以清晰看出,等保2.0安全要求核心框架分为安全通用要求和安全扩展要求两大类。安全通用要求包括五个技术层面和五个管理层面,共十个层面,是所有等级信息系统都必须满足的基本要求。安全扩展要求是针对云计算、移动互联、物联网、工业控制系统等新型应用场景的额外要求,不同场景的扩展要求不同。等保2.0的安全要求按照等级不同,要求强度也不同,等级越高,安全要求越严格。考生需要重点掌握安全通用要求的十个层面和每个层面的核心内容,以及不同等级的要求差异。
四、等保2.0实施流程与关键步骤
等保2.0的实施流程可以分为五个关键步骤:第一,定级。运营、使用单位应当根据《网络安全等级保护定级指南》,确定信息系统的安全保护等级,定级结果需要经过专家评审和主管部门审核。第二,备案。第二级及以上信息系统应当在定级后三十日内,到所在地公安机关网安部门办理备案手续,提交备案表、定级报告、专家评审意见等材料。第三,建设整改。运营、使用单位应当根据等级保护标准要求,对信息系统进行安全建设和整改,包括技术整改和管理整改两方面。第四,等级测评。运营、使用单位应当委托符合国家有关规定的等级测评机构,对信息系统进行等级测评,测评结果分为优、良、中、差四个等级。第五,监督检查。公安机关网安部门应当对已备案信息系统进行定期监督检查,对不符合等级保护要求的责令限期整改。
首页>


粤公安备案 44010602008731号