游戲“過等?!?,其實不難!??!
一、需求背景
眾所周知,2016年11月7日全國人民代表大會常務委員會通過《中華人民共和國網(wǎng)絡安全法》方案, 2017年6月1日《網(wǎng)絡安全法》正式實施。之后,阿里云也發(fā)布了“阿里云等級保護生態(tài)”,在“生態(tài)”中,阿里云通過提供云安全產(chǎn)品和服務,咨詢廠商提供全流程技術支撐和咨詢服務,測評機構(gòu)提供測評服務,公安機關負責備案審核和監(jiān)督檢查,將整個等保合規(guī)流程的時間,從平均一年的時間最快能縮短到了一個月,極大的降低了“過等保”的門檻。
而在游戲行業(yè),上海各區(qū)縣網(wǎng)安也曾召開過游戲行業(yè)網(wǎng)絡安全工作會,要求各游戲單位核實并上報信息安全問題,進行網(wǎng)站備案、完善制度和采取措施。在2018年3月28日,上海市信息網(wǎng)絡安全管理協(xié)會聯(lián)合上海市網(wǎng)絡游戲行業(yè)協(xié)會也同樣舉辦了游戲行業(yè)信息系統(tǒng)等級保護定級、測評輔導培訓會議。同時提出了等保定級備案及整改測評的強制時間要求, 4月15日前,完成信息系統(tǒng)定級備案工作,10月1日前,完成差距整改、等保測評,拿到備案證明。

所以,游戲企業(yè)過等保,迫在眉睫。同時對于企業(yè)自身,等保也是一個安全管理的“必過標桿”。您可能會認為過等保是一個非常艱巨,需要各方溝通的長期過程??赐暌韵掳⒗镌茖τ诘缺5慕庾x和相應的一站式解決方案,你會發(fā)現(xiàn)“過等保“,其實沒有那么難。
二、等保處罰案例
首先我們先來看一下近期在《網(wǎng)絡安全法》上的處罰案例,在監(jiān)管加強后、這些在游戲行業(yè)也都會普遍遇到:
案例一、某論壇存在有傳播暴力恐怖、虛假謠言、淫穢色情等危害國家安全、公共安全、社會秩序的信息,涉嫌違反《網(wǎng)絡安全法》被立案調(diào)查,責令整改。
案例二、某公司向公安機關報備的信息系統(tǒng)安全等級為第三級,未按規(guī)定定期開展等級測評,因此未履行網(wǎng)絡安全等級測評義務。給予警告處罰并責令其改正。
案例三、某網(wǎng)絡公司未留存用戶登錄日志、網(wǎng)站存在高危漏洞造入侵。同時調(diào)查發(fā)現(xiàn),該網(wǎng)站自運行以來,未進行網(wǎng)絡安全等級保護的定級備案、等級測評等工作。相關負責人行政處罰和罰款,網(wǎng)站責令整改。
所以,僅從2017年8月以來,互聯(lián)網(wǎng)行業(yè)已有數(shù)十起著名公司因為未切實落實等保安全策略被有關部門責令整改、行政處罰、暫停注冊、暫停運營等相應處罰;落實等級保護、不僅是企業(yè)自身信息系統(tǒng)正常、安全運營的需要,更是關系到互聯(lián)網(wǎng)用戶、社會安全安定的重大責任;
三、游戲行業(yè)哪些系統(tǒng)需要過等保

以上各子系統(tǒng)便是游戲企業(yè)經(jīng)常遇到的系統(tǒng)部署架構(gòu),因為涉及網(wǎng)絡、通訊、主機、應用、數(shù)據(jù)等方面的數(shù)據(jù)安全,所以都要針對《網(wǎng)絡安全法》的條款進行評測和審核。
四、游戲各系統(tǒng)對于等級保護的要求

舉例如下:
假如有一個游戲公司,運營著各類游戲不下10款,同時游戲用戶都是通過統(tǒng)一的門戶網(wǎng)站進行注冊,所以系統(tǒng)組成當中就存在用戶管理系統(tǒng),涉及到了用戶的個人隱私信息,那么,該系統(tǒng)有以下三種場景需要通過相應的等級保護要求。
A. 玩家充值通過銀聯(lián)、支付寶等第三方接口,實名用戶數(shù)10萬,無其他信息系統(tǒng),那么該系統(tǒng)必須通過二級的等級保護要求。
B. 玩家充值通過自建的第三方支付平臺,涉及計費認證系統(tǒng),實名用戶數(shù)在30萬左右,那么就必須通過等保三級。
C. 玩家充值通過銀聯(lián)、支付寶等第三方接口,實名用戶數(shù)達百萬級,那么該系統(tǒng)也必須通過等保三級。
五《網(wǎng)絡安全等級保護基本要求》解讀
針對《網(wǎng)絡安全等級保護基本要求》所建立的安全技術體系主要手段包括使用安全產(chǎn)品、加固系統(tǒng)配置和開發(fā)安全控制等。其中通過使用成熟的安全產(chǎn)品,可以快速滿足合規(guī)要求。


六、阿里云云上等保合規(guī)內(nèi)容、流程及優(yōu)勢
1. 等保合規(guī)生態(tài)

為了便于云上系統(tǒng)能夠快速通過等保測評,阿里云通過建立“等保合規(guī)生態(tài)”,提供一站式等保合規(guī)解決方案。
1) 云上等?,F(xiàn)狀
大部分租戶對等保不了解、不知道等保該如何入手、不善于與監(jiān)管部門打交道、安全體系落后于業(yè)務發(fā)展等
2) 等保工作分工
阿里云:整合服務機構(gòu)能力,并提供安全產(chǎn)品
咨詢廠商:提供全流程技術支撐和咨詢服務
測評機構(gòu):提供測評服務
公安機關:負責備案審核和監(jiān)督檢查
2. 合規(guī)共擔模型

阿里云平臺與云上租戶系統(tǒng)采取的分別定級和測評,阿里云平臺測評結(jié)論可供租戶系統(tǒng)測評時復用。
1) 阿里云可提供
阿里云平臺等保備案證明、阿里云測評報告關鍵頁、阿里云云盾銷售許可證、阿里云部分測評項說明等
2) 責任分擔詳解
阿里云是全國首家家參與和通過云計算等保標準試點示范的云服務商;公共云、電子政務云通過等級保護三級備案和測評;金融云通過等級保護四級的備案和測評;
根據(jù)監(jiān)管部門明確的結(jié)論復用原則,阿里云上的租戶系統(tǒng)通過等級保護測評時,物理安全、部分網(wǎng)絡安全和安全管理的結(jié)論可以復用,阿里云可提供說明;
阿里云平臺完備的安全技術和管理架構(gòu),以及阿里云提供的云盾安全防護體系,更有利于租戶通過等級保護測評。
3. 阿里云等保實施流程和相關參與單位

4. 阿里云等保合規(guī)優(yōu)勢

七、阿里云云上合規(guī)技術架構(gòu)案例解讀
某游戲企業(yè)合規(guī)的安全產(chǎn)品架構(gòu):

1) 特點
快速接入云盾,快速完成安全整改;
全面滿足等保合規(guī)技術要求;
幫助您建立完整的安全技術架構(gòu),形成安全縱深防御;
2) 等?;疽?/p>

3) 主要云安全產(chǎn)品

物理和環(huán)境安全:包括機房供電、溫濕度控制、防風防雨防雷措施等,可直接復用阿里云的測評結(jié)論;
網(wǎng)絡和通信安全:包括網(wǎng)絡架構(gòu)、邊界防護、訪問控制、入侵防范、通信加密等;
設備和計算安全:包括入侵防范、惡意代碼防范、身份鑒別、訪問控制、集中管控和安全審計等;
應用和數(shù)據(jù)安全:包括安全審計、數(shù)據(jù)完整性和保密性


























