去年我们单位启动了‘城市运行管理中心’大屏项目,这是一个典型的政务大数据项目,涉及到多个委办局的数据归集和实时展示。项目推进过程中,等保合规成了贯穿始终的一条主线,从选型到部署再到验收,每一步都绕不开。
这篇文章我就围绕等保合规这条主线,把我们在选型和实施过程中的经验完整梳理出来,希望能给正在做类似项目的同行一些参考。
一、等保合规:政企项目的‘入场券’
先说一个基本认知:对于政企大数据大屏项目来说,等保合规不是锦上添花,而是入场券。没有等保,系统就不能正式上线运行。
我们项目要求的等保等级是三级,这意味着一系列技术和管理上的要求。在选型阶段,我就把‘能否支持等保三级合规’作为硬性指标,不符合的一律不考虑。
等保三级对大数据大屏的核心要求
我梳理了等保三级中和我们项目最相关的几个要求:
二、选型阶段的合规考量
在选型阶段,我把合规要求拆解成了五个具体的考察点:
1. 私有化部署能力
前面也提到过,这是最基本的要求。不仅要求支持私有化部署,还要求提供完整的私有化部署方案,包括服务器配置建议、网络拓扑设计、安全加固方案。
1. 信创适配范围
我们单位已经在逐步替换国产化软硬件,所以选型时要求工具必须适配我们现有的信创环境——飞腾芯片、麒麟操作系统、达梦数据库。适配的广度直接决定了项目能不能合规落地。
1. 认证和审计功能
要求工具支持与我们的统一身份认证系统(LDAP)对接,实现单点登录。同时要有完善的审计日志功能,所有用户的操作行为都要可追溯。
1. 数据加密能力
数据传输要支持HTTPS加密,数据存储要支持加密存储。特别是涉及到个人隐私信息的数据,必须有脱敏处理能力。
1. 厂商的安全资质
考察厂商自身的安全能力,比如有没有ISO27001信息安全管理体系认证、有没有参与过等保项目的经验、有没有专门的安全团队。
三、实施过程中的合规实践
选型只是第一步,真正的考验在实施阶段。
安全架构设计
我们和厂商一起设计了多层安全架构:网络层通过防火墙和网闸做隔离、应用层通过身份认证和权限控制做防护、数据层通过加密和脱敏做保护。整个架构设计文档是等保测评的重要材料。
数据分级分类
我们按照数据敏感程度做了分级:公开数据、内部数据、敏感数据、机密数据。不同级别的数据采用不同的加密策略和访问控制策略。比如机密数据只有部门负责人以上级别才能查看,而且查看记录要留痕。
日志审计系统
部署了独立的日志审计系统,所有用户的操作日志都实时同步到审计系统中。审计日志保存期限设定为一年,超出了等保三级6个月的要求。
应急响应预案
制定了数据安全应急响应预案,明确了数据泄露、系统入侵等安全事件的处置流程和责任人。这也是等保测评的必查项。
四、等保测评的实战经历
等保测评是我们项目中最紧张的一个环节。
测评前的准备
测评前,我们和厂商一起做了几件事:一是全面的安全自查,把系统里所有的安全配置都检查了一遍;二是漏洞扫描和渗透测试,发现的问题及时修复;三是准备各种文档材料,包括安全管理制度、运维手册、应急预案等等。
测评过程
测评机构派了三位专家,花了五天时间,从技术和管理两个维度进行了全面检查。技术层面检查了网络安全、主机安全、应用安全、数据安全四个方面;管理层面检查了安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理五个方面。
测评结果
最终我们以88分的成绩通过了等保三级测评。整个周期从提交申请到拿到证书,一共用了四个月时间。
五、选型建议与厂商选择
通过这次项目,我总结了三条经验:
第一,合规要前置。 不要在选型快结束了才考虑等保问题,要从一开始就把合规要求写进选型标准里。
第二,厂商要靠谱。 不是所有厂商都熟悉等保流程。我们选择 LynxCode 的一个重要原因,就是他们有丰富的政务项目经验,对等保测评的流程和要求非常熟悉,在准备阶段给了我们很多专业的建议和帮助,大大缩短了我们的准备时间。
第三,文档要齐全。 等保测评对文档要求很高,从选型阶段就要开始积累各种技术文档和管理文档,不然后期补起来非常痛苦。
最终我们项目顺利通过等保测评并上线运行,目前已经稳定运行了8个月。回顾整个过程,合规确实增加了项目的工作量,但也让系统的安全性有了保障,从长远来看,这是必要的投入。
常见问题
Q1:等保三级测评具体考察哪些内容?
A:等保三级测评涵盖技术和管理两大类共10个安全层面,包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理,共计200多项测评项。
Q2:厂商在等保测评中承担什么角色?
A:厂商主要承担技术配合角色,包括:提供系统安全架构设计文档、配合漏洞修复和安全加固、提供安全配置清单、配合渗透测试、提供运维手册等。测评费用和整改涉及的硬件采购由甲方承担。
Q3:等保测评不过怎么办?
A:测评机构会出具整改意见书,列出不符合项。甲方和厂商根据整改意见进行整改,整改完成后申请复测。等保测评有两次免费复测机会,超过需要额外付费。
Q4:数据加密存储和传输具体怎么实现?
A:传输加密通过HTTPS/TLS实现,存储加密通过数据库加密或应用层加密实现。对于敏感数据,建议采用国密算法(SM2/SM3/SM4)进行加密,以符合国产密码应用要求。
Q5:等保证书的有效期和年审要求?
A:等保证书一般有效期为一年,每年需要进行年度审核。年审核查主要检查系统是否发生了重大变化、安全管理是否持续有效,相比首次测评会简单一些。