当前位置:首页 > 报告详情

安全牛:中小企业等保建设白皮书(32页).pdf

上传人: st****n 编号:52487 2021-09-26 32页 6.27MB

1、用户调查等保建设经验分享某合资银行金融科技公司案例某合资银行金融科技公司是一家新成立的金融科技公司,致力于向中国金融机构和投资者提供一系列金融科技和监管科技解决方案。业务包括交易服务核心技术、金融监管技术方案等,其主要客户为银行等金融机构。该金融科技公司等保定级为三级,信息化建设通过了 ISO27001 标准,其提供的信息系统解决方案也要符合金融服务 信息安全指南、商业银行信息科技风险管理指引等一系列金融行业的规定和标准。该金融科技公司的信息化投入为 300 万元,其中信息安全投入达到了 140 万元,这在中小机构中的绝对数值非常高。在人员配备上,信息管理部门承担了信息安全工作,并没有雇佣专门

2、的信息安全人员。由于客户对信息安全要求较高,该金融科技公司采用的满配信息安全建设,以方便后续的信息安全能力进一步提升。其信息安全架构为根据 ISO27001 自主设计的体系化防御技术构建了,全面部署了防火墙、入侵检测设备、堡垒机、数据审计系统、上网行为管理系统等信息安全产品。在等保合规建设中,其遇到最大的问题是,早期的建设没有考虑等保的要求,导致存在部分现有环境和等保需求不一致的情况。例如早期的建设没有考虑到物理环境的电路部署、线路冗余等问题。由于等保2.0的要求在 2019 年年底刚落地,因此需要投入资金进行改造。由于业务的升级,从之前租用 IDC 为主,转变为现阶段需要重新部署机房,这就要求进行物理环境的改造,和响应安全设备的提升。作为一个中型企业,其高额的信息安全投入源于自顶向下的高度信息安全认知。一方面,该金融科技公司将信息安全投入理解为省钱项目,即避免了遭受安全风险造成实际经济损失。另一方面,实践出一套较好的金融行业等保解决方案也将是未来服务业务的一部分。

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要介绍了网络安全等级保护(等保)的介绍及发展历程,包括等保的定义、发展历程、实施要求、意义等。等保是指根据信息系统应用业务重要程度及其实际安全需求,实行分级、分类、分阶段实施保护,保障信息安全和系统安全正常运行,维护国家利益、公共利益和社会稳定。等保的发展经历了从等保 1.0 到等保 2.0 的升级,等保 2.0 在保护范围、法律效力、技术标准、安全体系、定级流程、定级指导等方面均有变化。等保实施需要遵循相关政策法规标准,进行等保定级,其意义在于提升我国信息和信息系统安全建设的整体水平,有效控制信息安全建设成本。 等保合规要求下的网络安全能力建设需要从技术和管理两个层面进行,构建安全的计算环境和网络环境,提升人员的安全素养。等保合规建设采用“一个中心,三重防护”的建设理念,即建立以安全管理中心为顶层设计,并同时建立安全计算环境、安全区域边界及安全通信网络的三重技术防护策略。 安全通信网络、安全区域边界、安全计算环境是等保合规建设中的重要内容。安全通信网络主要包括网络架构、通信传输和可信验证;安全区域边界包括边界防护、访问控制、入侵防范、恶意代码防范、安全审计等;安全计算环境包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性等。 等保的意义在于将社会上的每一个政企机构都拉动起来进行网络安全建设,让每个政企的领导都重视网络安全建设,不因预算,不因人员原因减少网络安全的关注程度。
等保1.0与2.0有哪些主要区别? 等保实施的意义是什么? 等保合规要求下,如何建设网络安全能力?
客服
商务合作
小程序
服务号
折叠