騰訊一直將把等級保護作為網絡安全的基線認真對待。
公司在等級保護合 規體系建設工作上大概可以分為三個階段:合規運營、體系完善和生態賦能。 合規運營(2015 年至今)是通過開展等級保護備案、測評等工作,保障公 司的業務和系統持續滿足《網絡安全法》和相關法律法規、標準中等級保護的 要求;體系完善(2016 年至今)是基于等級保護要求和攻防實際,在公司內 部建立等級保護工作體系,不斷加強和提升自身的安全體系建設;生態賦能 (2017 年至今)是通過騰訊云把公司的等級保護安全經驗和能力向生態和外 界輸出。
十幾年前,公司就成立了集團層面的安全管理組織。聚焦于等級保護工作, 從 2017 年起,公司制定了自上而下的等保工作體系,設立了“等級保護工作 組”,由集團安全部門和各 BG 的相關團隊一起組建,超過百人的規模,統籌 推進對等級保護的法律、制度、標準跟蹤,以及公司內的等級保護工作。 合規運營:從 2015 年起,公司逐步將全部核心業務納入等級保護工作范 圍,并按要求備案、每年進行等級測評,保障公司業務基礎安全合規,守護騰 訊超過十億用戶的網絡安全。體系完善:在公司等保制度方面,“等級保護工 作組”在公司內發布了《騰訊集團網絡安全等級保護工作實施指南》,用于指 導和規范公司各團隊開展等保工作。在公司內等保政策、標準宣貫和意識培訓 方面,“等級保護工作組”組織了多場次的等級保護專題課程和培訓(每年更 新,介紹最新的等保要求和工作進展),并邀請外部專家為各相關業務團隊和 104 安全團隊答疑解惑。在標準和試點應用方面,公司是多個等保 2.0 系列標準的 參研單位,并積極參與了相關試點應用和專項工作;如 2016 年參與了等保 2.0 云擴展標準的測評應用;在落地實施方面,“等級保護工作組”本著基于等級 保護并高于等級保護的目標,將等級保護相關法律、標準,與 ISO 27001、個 人信息保護、數據安全等國內外安全要求融合打通,聯合 BG 側的安全團隊, 在公司內推進了多項安全專項工作,不斷提升和完善等級保護安全管理和體系 能力。生態賦能介紹見后續章節。
隨著云計算技術和安全技術的不斷演變,以及行業監管要求的日趨復雜, 安全合規性已然成為云服務提供商面臨的一大挑戰。騰訊云致力于建立高效的 安全內控體系,基于國內等級保護要求,并緊隨不同行業、領域、國家的合規 要求,從制度流程及控制活動等方面完善自身的合規基礎。 騰訊云服務范圍遍布全球,為保障云服務的安全性,需要滿足國內外不同的 合規要求,并識別各種安全威脅。騰訊云主動、積極的對國內外合規要求進行響 應,并主動對各種安全威脅進行識別,確保騰訊云安全合規。 為了應對外部合規要求與威脅,騰訊云識別并采用了先進的國際和行業安 全標準。整合國際和行業安全標準的要求,結合騰訊云業務實際情況,建立起 一套融合的云安全合規體系,并建立了體系持續改進的機制,同時,將騰訊云 安全合規體系落實到騰訊云產品的規劃、開發設計、運維保障及服務支撐等整 個產品生命周期的安全管控中。騰訊云安全合規體系以云安全管理章程與云安 全管理手冊為指引,從基礎建設安全管理、互通性及可移植性、虛擬化平臺管理、身份認證管理等方面制定相應的合規標準,并細化到安全、發現與彈性三 大方面的具體安全合規控制要求,通過內控監視與測量程序進行縱向管理,確 保整個騰訊云安全內控體系的有效與高速運行。

落實網絡安全等級保護制度是網絡的所有者、管理者和網絡服務提供者的 責任與義務。通常情況,無論是在建或已運行的系統,完成一次等級保護測評 的全流程需要 2-3 個月時間,有的需要半年甚至超過 1 年的也不在少數。以 北京為例,等級保護備案階段:申請與受理 4 個工作日、審查與決定 8 個工作 日、制證與發證 10 個工作日。等級保護測評與整改階段更是需要花費大量時 間,一般需要 1-2 個月。 騰訊安全產業安全運營部安全專家咨詢中心將騰訊公司自有重要信息系 統的等級保護的經驗和騰訊安全產品與解決方案結合,形成了一套可覆蓋等級 106 保護建設與測評全生命周期的標準化服務產品,并通過對外輸出等級保護最佳 實踐經驗來賦能企事業單位等級保護建設。 如需獲取騰訊安全專家咨詢中心提供的等級保護咨詢服務,可訪問騰訊云 官網安全專家服務頁面。
騰訊安全專家從眾多項目中總結了快速完成等級保護測評全流程的五大 關鍵要素,即優選測評機構、系統合理定級、準備工作充分、及時跟進流程、 關鍵路徑并進。
優選測評機構: 選擇測評機構時應盡量選取企業所在地的測評機構,綜合考慮其公司資質 與技術能力,如測評公司具有的資質、各等級測評師人員數量、在市場中的口 碑、被測評企業所屬行業的測評案例等。同時明確提出本次測評的工期要求與 項目預算,并采取邀請招標或公開招標的方式選擇最優的測評機構。 107 系統合理定級: 系統定級是等級保護測評的第一步,無論是在建系統或已建系統,合理定 級是關鍵,應參照“定級過低不允許、定級過高不可取”的原則來定級。如同 為等級保護第三級可細分為 S1A3、S2A3、S3A1、S3A2、S3A3 幾種類型, 與之相對應的等級保護測評控制項就相差不少,將直接影響系統設計、建設、 運維的方方面面。 定級完成后需由安全專家與業務專家共同對定級報告中涉及的系統業務 描述、業務網絡拓撲、業務受影響的風險分析進行專家評審并形成書面專家評 審意見。最后定級報告與專家評審意見需上傳到公安網警的等級保護備案系統 中。
準備工作充分: “磨刀不誤砍柴功”,做好大量的準備工作是快速完成等保測評的先決條 件。從業務系統的全生命周期角度來看,需要具備項目立項、需求說明、實施 方案、驗收標準、人員組織、管理制度等過程環節資料。 特別是網絡安全方面,需要有網絡安全的設計方案、建設實施方案、安全 策略及安全檢測規范、安全運營管理制度及安全建設運營過程文檔(如漏洞掃 描報告、滲透測試報告、代碼審計報告、應急預案與演練記錄、人員培訓記錄 等)。 針對規模大或重要性要求高的業務系統其建設設計方案、安全保障方案需 要聘請外部專家進行專家評審并形成書面專家評審意見。 及時跟進流程: 以廣東為例,企業在公共信息網絡安全綜合管理系統填報前應授權一位負 108 責人,并由其跟進后續備案資料收集與文檔掃描、系統填寫與資料上傳,同時 關注審核反饋信息及時提交補充資料和修訂資料。及時關注審核結果、獲取備 案證明及線下提交測評報告。此過程中,遇到問題應及時反饋給上級領導,并協調資源推進等級保護備 案流程。
關鍵路徑并進: 加快項目進度一般可采取加班與并行趕工的方式,但前提是需要一名優秀 的項目經理來分解項目實施步驟,識別并規劃關鍵實施路徑,把控管理項目實 施過程風險。等級保護測評過程主要可并行的環節有商務洽談與技術實施、系 統建設與安全檢測、系統測評與整改復測。
等級保護測評是等級保護建設的重要環節,但等級保護不只是等級保護 測評,它是一項長期的系統工程,等級保護建設應伴隨著業務信息系統全生命 周期來為業務保障護航。 騰訊總結了自身等級保護建設的經驗與教訓形成了如下表所示包含 7 個 步實施步驟的建設方法論,并通過騰訊安全專家服務對外輸出。