靈狐科技助力某能源企業(yè)開展網(wǎng)絡(luò)安全等級保護建設(shè)
【發(fā)布時間】2020-3-25 15:42:51
【作者】Admin
【瀏覽量】
等保2.0強調(diào)的“主動防御、動態(tài)防御、整體防控和精準防護”,給運營單位的等級保護建設(shè)提出了更高的安全要求。同時,加強合規(guī)性建設(shè)不僅有助于提升企業(yè)網(wǎng)絡(luò)安全防護能力和信息安全管理能力,而且可以幫助企業(yè)合理規(guī)避安全風險。
01
客戶背景
該能源企業(yè)是日本半導(dǎo)體制造商,也是第二大綜合電機制造商。20世紀80年代以來,該企業(yè)在數(shù)字技術(shù)、移動通信技術(shù)和網(wǎng)絡(luò)技術(shù)等領(lǐng)域取得了飛速發(fā)展。1995年,該企業(yè)進入中國,涉足數(shù)碼產(chǎn)品、電子設(shè)備與零部件、社會基礎(chǔ)設(shè)施以及家電事業(yè)領(lǐng)域。
02
客戶痛點
設(shè)備缺失
客戶的官網(wǎng)系統(tǒng)缺少必要的安全設(shè)備,安全策略配置不到位,防范攻擊能力不足,無法對網(wǎng)絡(luò)攻擊特別是新型網(wǎng)絡(luò)攻擊行為(如APT攻擊、0day攻擊)進行識別、報警和分析。
1
管理混亂
客戶的官網(wǎng)系統(tǒng)管理混亂,主要體現(xiàn)在安全架構(gòu)與崗位設(shè)置缺乏合理性、技術(shù)防護實效性得不到保證,且員工的信息安全意識薄弱,這在一定程度上影響了運營的安全、持久及有效。
2
安全檢查
客戶還會經(jīng)常面臨來自公安網(wǎng)監(jiān)及行業(yè)監(jiān)管主管單位的安全檢查。
3
因此,如何落實《中華人民共和國網(wǎng)絡(luò)安全法》及公安部網(wǎng)絡(luò)安全等級保護制度要求,從而進一步提升信息化的安全保障能力和防護水平,是客戶目前最急需解決的問題。
03
靈狐科技解決方案
1
培訓調(diào)研和定級備案
對該企業(yè)內(nèi)項目相關(guān)人員進行《網(wǎng)絡(luò)安全法》與等級保護2.0的宣貫和培訓,在完成信息系統(tǒng)現(xiàn)狀調(diào)研的基礎(chǔ)上,協(xié)助客戶完成官網(wǎng)系統(tǒng)等保二級的網(wǎng)絡(luò)安全等級保護定級和備案工作。
2
風險評估與差距分析
根據(jù)信息系統(tǒng)定級結(jié)果,以及等級保護基本要求,選擇適當?shù)陌踩Wo指標,依據(jù)指標分析信息系統(tǒng)安全現(xiàn)狀與基本要求的差距,提出改進建議。
3
采用主流掃描工具對客戶網(wǎng)絡(luò)、主機、應(yīng)用、數(shù)據(jù)庫和應(yīng)用系統(tǒng)進行安全掃描,根據(jù)掃描結(jié)果進行分析,漏洞修復(fù)給予建議。
4
滲透測試
模擬黑客入侵方式發(fā)起攻擊測試,發(fā)現(xiàn)目標系統(tǒng)存在的各類安全弱點,輸出滲透成果和整改建議。
5
整改加固協(xié)助
針對差距評估中設(shè)備安全策略配置不當和版本補丁問題進行處理,協(xié)助客戶完成包括調(diào)整設(shè)備自身安全策略、升級版本和打補丁等安全加固工作。
6
安全管理制度
根據(jù)差距評估的結(jié)果及等級保護相關(guān)要求,針對目前缺少的安全管理制度進行補充,包括安全管理方針與策略,安全管理規(guī)范,操作指南等,并輸出典型制度模板。
7
配合國家測評機構(gòu)測評
根據(jù)客戶現(xiàn)狀和客戶差距分析結(jié)果,綜合評估,綜合分析,推薦并聯(lián)系國家測評機構(gòu),配合國家測評機構(gòu)正式測評,通過等級保護的測評。
04
客戶收益
合法合規(guī),滿足監(jiān)管要求
公安網(wǎng)監(jiān)
依據(jù)等保制度開展信息系統(tǒng)安全建設(shè)工作。
主管單位
落實主管單位下發(fā)的有關(guān)加強網(wǎng)絡(luò)安全和開展等級保護工作的文件要求。
行業(yè)監(jiān)管
落實行業(yè)有關(guān)開展信息系統(tǒng)安全風險評估、等級保護工作的相關(guān)要求。
完備安全管理體系方面
● 安全架構(gòu)與崗位設(shè)置更加合理
● 安全管理制度與流程更加完善
● 技術(shù)防護更加實效
● 安全運營持久有效
能力建設(shè)方面
● 提升員工信息安全意識和責任感;
● 提升集團公司安全管理及各中心安全運維的能力;
● 規(guī)范組織信息安全行為,減少人為原因造成的不必要損失。
樹立行業(yè)標桿
● 在同行業(yè)中樹立標桿;
● 高標準、高要求開展信息安全的建設(shè)整改工作;
● 結(jié)合等保2.0、ISO27001、ISO20000等國內(nèi)外安全標準與最佳實踐。
風險控制方面
● 將以往的安全事件驅(qū)動轉(zhuǎn)變?yōu)轱L險管理驅(qū)動;
● 防止發(fā)生大規(guī)?;驀乐鼐W(wǎng)絡(luò)入侵或數(shù)據(jù)泄露安全事件;
● 全面解決網(wǎng)絡(luò)中存在的突出安全問題,將安全風險控制在可接受范圍內(nèi)。