icon等级保护具体分级说明icon

云上系统的等保要求绝大部分集中在二级和三级系统:

icon阿里云平台等保合规情况介绍icon
2016年9月,阿里云通过新的云计算安全等级保护三级要求的测评, 这是目前国内首批、也是唯一一家通过国家权威机构依据云等保要求 联合测评的公共云服务平台。
按照新的云等保要求和监管部门的意见,在具体的云上应用等级保护合规和测评中,涉及阿里云平台侧的相关要求不再进行单独测评,可以直接引用阿里云平台的测评结论。
阿里云将提供以下材料,协助租户云上系统通过等保测评: 1.阿里云等保备案证明 2.阿里云测评报告封面及结论页 3.阿里云客户等级保护测评说明
icon阿里云安全资质icon

可以从阿里云官网链接https://security.aliyun.com/rule 获得阿里云的相关安全服务资质信息,供测评使用:

icon云上系统合规责任共担icon
icon等级保护实施流程icon

根据系统保护等级和各地政策的不同,等级保护实施的流程顺序略有区别,但基本都包括:系统定级、整改建设、等级测评、系统备案和监督检查等五项工作。三级系统的标准实施流程如下:

icon流程解读icon
系统定级

信息系统运营使用单位要按照《信息安全等级保护管理办法》和《网络安全等级保护定级指南》,初步确定定级对象的安全保护等级,起草《网络安全等级保护定级报告》(有统一的模板);三级以上系统,定级结论需要进行专家评审。

系统备案

信息系统安全保护等级为第二级以上时,应当在安全保护等级确定后30日内,当地公安机关网监部门办理备案手续。备案时应当提交《网络安全等级保护备案表》和定级报告;第三级以上系统,还需提交专家评审意见、系统拓扑和说明、安全管理制度、安全建设方案等。

建设整改

依据《网络安全等级保护基本要求》,利用自有或第三方的安全产品和专家服务,对信息系统进行安全建设和整改,同时制定相应的安全管理制度。

等级测评

信息系统建设整改完成后,运营使用单位应当选择合适的测评机构,依据《网络安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。

监督检查

公安机关及其他监管部门会在整个过程中,履行相应的监管、审核和检查等职责。

icon云上系统等保合规解决方案icon
等保合规生态
为了便于阿里云云上系统能够快速满足等保合规的要求, 阿里云通过建立“等保合规生态”,联合阿里云合作伙伴 咨询机构、各地测评机构和公安机关,向运营单位(阿里 云客户)提供全流程等保合规解决方案。
等级保护工作分工
• 阿里云:整合服务机构能力,并提供安全产品
• 咨询机构:提供全流程技术支撑和咨询服务
• 测评机构:可提供等保咨询和测评服务
• 公安机关:负责备案审核和监督检查
icon等保合规方案工作分工icon
icon建设整改阶段icon

建设整改阶段,需要运营单位根据相应的安全保护等级要求,对信息系统进行建设和整改,建立完善的安全管理和安全技术体系。

icon建设整改阶段-技术体系icon

安全技术体系建立的主要手段包括使用安全产品、加固系统配置和开发安全控制。其中通过使用成熟的安全产品,可以快速满足合规要求,阿 里云可以提供完整的安全解决方案:

icon阿里云云盾全面满足等保要求 (互联网金融行业“90分”高要求)icon
icon阿里云平台专业的等保经验icon

阿里云自身通过等保三级(公共云)、四级(金融云)测评,经验丰富。 阿里云的系统最佳由阿里云来,这里有最佳的云安全实践,没有阿里云参与的等保项目很难 保证系统安全架构的合理性和最终的安全效果。

产品推荐 查看更多>>
    阿里云云服务器ECS

    云服务器 ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,助您降低 IT 成本,提升运维效率,使您更专注于核心业务创新。 专业的售前技术支持,协助您选择最合适配置方案

    实例可用性达 99.95%,云盘采用99.9999999%

    支持分钟级别创建1000台实例,多种弹性付费选择

    免费提供 DDoS 防护、木马查杀、防暴力破解

    VPC专有网络

    阿里云可观测监控Prometheus版

    阿里云Prometheus服务是完全兼容可观测事实标准 - Prometheus开源项目的全托管服务。默认集成Grafana看板与智能告警功能。一键观测主流云服务、自建组件/集群,覆盖业务监控/应用层监控/中间件监控/系统层监控。全面优化探针性能与系统可用性,用户无需关注系统可用性与Exporter自研集成。帮助企业快速搭建一站式指标可观测体系。

    一键观测

    自建组件

    自研集成

    全面优化

    阿里云Web应用防火墙

    对网站或者APP的业务流量进行恶意特征识别及防护,将正常、安全的流量回源到服务器。避免网站服务器被恶意入侵,保障业务的核心数据安全,解决因恶意攻击导致的服务器性能异常问题。

    高效稳定

    功能完备