去年有个做SaaS系统的客户来找我,说他们的一个政企客户要求做等保三级测评,问我这东西到底要花多少钱。我给他做了个预算估算,他差点从椅子上摔下来——保守估计30万起步,如果系统改造量大,50万都不一定打住。
说句实话,等保2.0这东西,不是你想不做就不做的。你的系统一旦涉及个人信息、金融数据或者被认定为关键信息基础设施,等保三级是跑不掉的。很多企业觉得等保就是个形式,随便找个测评机构挂个证就行了。大错特错。现在监管越来越严,等保测评不通过或者不做等保被处罚的案例,一搜一大把。
今天就从实操角度,把等保2.0三级测评的要点和成本拆解清楚。
等保2.0和1.0到底差在哪
先说说等保2.0和1.0的区别。很多企业还在用1.0的思维来做等保,肯定不行。等保1.0是2008年的标准,那会儿云计算、移动办公、物联网还不普及。等保2.0是2019年12月实施的新标准,全称叫《信息安全技术 网络安全等级保护基本要求》,标准号GB/T 22239-2019。
最大的变化是什么?等保2.0把云计算、移动互联、物联网、工业控制系统、大数据这些都纳入了保护范围。以前你做个网站做个系统,只管服务器安全就行。现在不行,你的系统跑在云上,安全责任延伸到云服务商,但你自己那部分的安全你也得负责。等保2.0要求你从物理环境、通信网络、区域边界、计算环境、安全管理中心五个层面来建设安全体系。
等保2.0还把”一个中心三重防护”作为核心架构。一个中心是指安全管理中心,三重防护是指安全通信网络、安全区域边界、安全计算环境。说人话就是,你的网络要加密通信、边界要设防火墙、主机要做安全加固、还要有个集中管理的平台。我帮企业做等保建设方案,就按这个架构来搭,评审的时候不容易出问题。
还有一个变化是等级测评的频率。等保三级系统要求每年做一次等级测评,等保四级每半年一次。有些企业做了测评就不管了,第二年忘了做,等检查的时候才发现违规。我建议企业把等保测评纳入年度安全计划,固定一个时间节点,到期就做。
等保三级测评的流程和要点
等保三级的完整流程分五个阶段。第一阶段是定级备案。你要先确定你的系统属于哪个等级,三级系统涉及公民个人信息、法人重要信息、重要业务数据。定级之后写定级报告,提交给所在地设区的市级公安机关网安部门备案。拿到备案证明后才能进入下一步。
第二阶段是建设整改。这是最花钱的阶段。你的系统安全措施要达到等保三级的技术要求和管理要求。技术要求包括物理安全、网络安全、主机安全、应用安全、数据安全五个方面,管理要求包括安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理五个方面。一共差不多200多个控制点,你的系统要逐条对照达标。
第三阶段是等级测评。找有资质的测评机构来做测评,测评机构会派3到5个测评师到你公司,花3到5天时间逐项检查。检查方式包括文档审查、配置核查、漏洞扫描、渗透测试、人员访谈。测评结果分优、良、中、差四个等级,一般达到”中”以上就算通过。
第四阶段是整改复测。如果测评发现问题,你需要整改。整改完后测评机构会做复测,复测通过了给你出测评报告。第五阶段是日常运维和年度复测。等保不是一锤子买卖,三级系统每年都要复测一次,确保安全措施持续有效。
测评通过的关键是什么?我总结三条。技术层面,你的防火墙、入侵检测、日志审计、数据加密这些安全设备要到位。管理层面,你的安全制度文档要齐全,人员要有安全培训记录。流程层面,你的应急预案要有演练记录,不能只写在纸上。测评师不只看设备,还看你的制度执行情况。
整改成本明细你得心里有数
这是我做等保咨询被问最多的。我给你拆一拆成本构成。第一块是安全设备采购。等保三级要求的技术设备包括下一代防火墙、入侵检测系统IDS、日志审计系统、堡垒机、数据库审计系统、web应用防火墙WAF。这些设备国产的话,防火墙3到5万,IDS 2到3万,日志审计2到4万,堡垒机1到3万,数据库审计2到4万,WAF 2到5万。全部配齐大概12到25万。
第二块是测评费用。等保三级测评的市场价格在8到15万之间,具体看系统规模和测评机构定价。有些地方价格低一些,北上深价格高一些。注意测评费用是每年都要花的,不是一次性的。我建议企业和测评机构签年度服务协议,价格能优惠一点。
第三块是整改人力成本。如果你的系统安全基线较差,需要开发团队配合整改,这块人力成本不好估。我碰到过一家企业,应用系统有30多个高危漏洞需要修复,开发团队花了一个月才改完,人力成本至少5万。还有安全配置加固,每台服务器都要做安全基线核查和加固,10台服务器大概需要2到3天的工作量。
第四块是咨询和建设费用。如果你自己搞不定,需要请安全咨询公司帮你做等保建设方案和整改实施,费用在5到10万不等。我的建议是,第一次做等保的企业一定要请专业咨询公司,别自己瞎搞。等保建设的坑太多了,自己摸索的成本远高于请人。整体算下来,一个中等规模的系统做等保三级,第一年的总成本在30到50万之间,之后每年的维护和测评成本在10到15万。
怎么选测评机构不踩坑
测评机构不是随便找的。只有经过公安部认证的等级保护测评机构才有资质出报告。你可以在国家网络安全等级保护工作协调小组办公室的官网上查到全国认证的测评机构名单。目前全国有200多家认证机构,但各地分布不均,有些省份只有两三家。
选机构的时候有几个标准。一看资质等级,测评机构分一、二两级,一级机构可以测所有级别,二级机构只能测三级及以下。你要做等保三级,找二级以上的就行。二看行业经验,有些机构擅长政府系统,有些擅长金融系统,你要找做过你这个行业案例的机构。三看价格,不要只找最便宜的,便宜的可能测评师人数不够,做出来的报告质量差,复查容易被打回。
我碰到过一家企业图便宜,找了个报价5万的测评机构。结果测评师就来了2个人,花了2天就测完了,报告交上去被公安机关退回,理由是测评覆盖面不够,有20多个控制点没有实际测试。重新找了一家报价12万的机构复测,又花了一遍钱。便宜没好货,等保测评这种事,一分钱一分货。
还有一个坑要注意。有些测评机构既做测评又做安全建设,既当裁判员又当运动员。这种利益冲突可能导致测评结果不够客观。我的建议是,测评和安全建设分开找不同的机构做。建设方负责搭安全体系,测评方负责独立验证。两个机构互相独立,测评报告的公信力才强。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询 ↓