福州马尾经济技术开发区有一家做工业控制系统集成的公司去年参加了一个大型国企的招投标项目技术标和商务标都得了高分但是在资质审核环节却被刷下来了原因就是他们没有通过信息安全等级保护测评也就是常说的等保测评不符合甲方的安全准入要求眼睁睁看着一个两千多万的项目飞了。老板事后非常懊恼地说早知道就早点做等保了花不了多少钱但是因为没有这个资质连投标资格都没有白白浪费了那么多时间和精力去准备标书真的非常可惜和遗憾。
福州企业安全防护分为哪几个层次
我把安全防护分成三个层次第一个层次是基础防护也是所有企业都应该做到的最底线包括防火墙配置杀毒软件安装系统补丁更新强密码策略定期备份SSL证书部署这些基本的措施成本很低大部分可以通过自动化工具来完成一年的投入可能就几千块钱但是能够防范掉百分之八十以上的常见网络攻击和安全隐患这个投入产出比是非常高的。
第二个层次是中级防护适合有一定安全需求或者已经有过安全事件教训的企业包括WAF Web应用防火墙部署入侵检测防御系统IDS IPS安全日志审计渗透测试漏洞扫描定期的安全巡检和加固服务这些措施的年投入大概在三万到十万不等具体取决于你的系统规模和复杂程度。福州台江区有好几家做电商和互联网金融的公司都已经做到了这个层次因为他们的业务特性决定了安全风险比较高不投入不行。
不同行业的安全投入标准是什么
不同行业对安全的要求和监管压力是不一样的金融医疗能源电力这些关键基础设施行业的安全要求最高必须通过等保三级甚至二级以上的测评每年还要接受定期的安全检查和审计年投入可能在五十万到数百万之间这个钱是不能省的因为不合规就可能面临停业整顿罚款甚至法律责任的严重后果。对于一般的传统制造业零售业服务业来说基础防护加部分中级防护措施就够了一年投入控制在五万以内应该能把安全风险控制在一个可接受的范围内。
福州高新区有一家做SaaS服务的公司他们在安全方面的做法我觉得值得参考他们没有一次性投入巨资而是采用了渐进式的方式第一年先把基础防护全部做到位第二年根据业务发展情况增加了WAF和入侵检测第三年开始做等保测评和渗透测试每年递增式投入既保证了安全水平又不会对现金流造成太大压力。这种渐进式的思路我觉得特别适合福州的中小企业参考不必一步到位但是每年都要有所提升和进步。
总结
总之安全防护这件事实在是一分投入一分回报你可能感觉不到它直接带来了多少营收但是它帮你避免了多少潜在的损失和风险这个账一定要算清楚。福州的企业主们建议你们今年至少做一件安全相关的事情不管是上一套WAF做一次等保测评还是请专业团队做一次安全审计都是好的开始安全意识建立了后面的路就好走了。