




已阅读5页,还剩28页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息系统等级测评信息系统等级测评 文档准备指南文档准备指南 电力行业等级保护测评中心华电卓识实验室 2009 年年 9 月月 目录目录 一、文档提交要求一、文档提交要求.3 二、准备文档时需注意的问题二、准备文档时需注意的问题 3 附件一附件一 信息系统基本情况调查表信息系统基本情况调查表.5 表1-1. 单位基本情况.7 表1-2. 参与人员名单.8 表1-3. 物理环境情况.9 表1-4. 信息系统基本情况.10 表1-5. 信息系统承载业务(服务)情况.11 表1-6. 信息系统网络结构(环境)情况.12 表1-7. 外联线路及设备端口(网络边界)情况调查.13 表1-8. 网络设备情况.14 表1-9. 安全设备情况.15 表1-10. 服务器设备情况.16 表1-11. 终端设备情况.17 表1-12. 系统软件情况.18 表1-13. 应用系统软件情况.19 表1-14. 业务数据情况.20 表1-15. 数据备份情况.21 表1-16. 应用系统软件处理流程(多表).22 表1-17. 业务数据流程(多表).23 表1-18. 安全威胁情况.24 附件二附件二 信息系统安全技术方案信息系统安全技术方案.26 附件三附件三 信息安全管理制度信息安全管理制度27 表3-1. 安全管理机构类文档.27 表3-2. 安全管理制度类文档.28 表3-3. 人员安全管理类文档.29 表3-4. 系统建设管理类文档.30 表3-5. 系统运维管理类文档.32 一、文档提交要求一、文档提交要求 当委托机构正式委托电力行业等级保护测评中心华电卓识实验室对其信息 系统实施等级测评时,为了使测评人员在现场测评前期就能够对被评估系统有 清晰而全面地了解,委托机构应根据申请的测评类型准备文档。 委托测评类型主要包括:委托测评类型主要包括: 等级符合性检验 风险评估 渗透测试 方案咨询 需准备的测评文档主要包括:需准备的测评文档主要包括: 信息系统基本情况调查表 信息系统安全技术方案 信息安全管理制度 其他 委托单位在准备测评文档时,应根据所申请的测评业务类型准备相应的文 档。二者对应关系如下: 文档类型 委托测评类型 信息系统基 本情况调查表 (附件一) 信息系统安 全技术方案 (附件二) 信息安全管 理制度 (附件三) 其他 等级符合性检验 风险评估 渗透测试测试 IP 范围 方案咨询 相关方案 二、准备文档时需注意的问题二、准备文档时需注意的问题 保证提交文档内容真实、全面、详细、准确保证提交文档内容真实、全面、详细、准确 文档材料,纸版和电子版文档均可文档材料,纸版和电子版文档均可 提交文档时做好详细的文档交接记录提交文档时做好详细的文档交接记录 第 5 页 共 33 页 附件一附件一 信息系统基本情况调查表信息系统基本情况调查表 1、请提供信息系统的最新网络结构图(拓扑图) 网络结构图要求: 应该标识出网络设备、服务器设备和主要终端设备及其名称 应该标识出服务器设备的 IP 地址 应该标识网络区域划分等情况 应该标识网络与外部的连接等情况 应该能够对照网络结构图说明所有业务流程和系统组成 如果一张图无法表示,可以将核心部分和接入部分分别划出,或以多张图 表示。 2、请根据信息系统的网络结构图填写各类调查表格。 第 6 页 共 33 页 调查表清单调查表清单 表 1-1. 单位基本情况 表 1-2. 参与人员名单 表 1-3. 物理环境情况 表 1-4. 信息系统基本情况 表 1-5. 信息系统承载业务(服务)情况 表 1-6. 信息系统网络结构(环境)情况 表 1-7. 外联线路及设备端口(网络边界)情况调查 表 1-8. 网络设备情况 表 1-9. 安全设备情况 表 1-10. 服务器设备情况 表 1-11. 终端设备情况 表 1-12. 系统软件情况 表 1-13. 应用系统软件情况 表 1-14. 业务数据情况 表 1-15. 数据备份情况 表 1-16. 应用系统软件处理流程(多表) 表 1-17. 业务数据流程(多表) 表 1-18. 安全威胁情况 第 7 页 共 33 页 表表 1-1.1-1. 单位基本情况单位基本情况 填表人: 日期: 单位全称简称 单位情况简介 单位所属类型 党政机关 国家重要行业、重要领域或重要企事业单位 一般企事业单位 其他类型 单位地址 邮政编码 负责人姓名电话传真电子邮件地址 联系人电话传真电子邮件地址 上级主管部门 注:情况简介一栏,请填写与被测评系统有关的机构的内容。 第 8 页 共 33 页 表表 1-2.1-2. 参与人员名单参与人员名单 填表人: 日期: 序号人员名称所属部门职务/职称负责范围联系方法 1 2 3 4 5 6 7 8 9 10 11 12 13 第 9 页 共 33 页 表表 1-3.1-3. 物理环境情况物理环境情况 填表人: 日期: 序号物理环境名称物理位置涉及信息系统 1 2 3 4 5 6 7 注:物理环境包括主机房、辅机房、办公环境等。 第 10 页 共 33 页 表表 1-4.1-4. 信息系统基本情况信息系统基本情况 填表人: 日期: 序号信息系统名称安全保护等级业务信息安全保护等级系统服务安全保护等级承载业务应用 1 2 3 4 5 6 7 8 9 第 11 页 共 33 页 表表 1-5.1-5. 信息系统承载业务(服务)情况信息系统承载业务(服务)情况 填表人: 日期: 序号 业务(服务) 名称 业务描述 业务处理 信息类别 用户 数量 用户分 布范围 涉及的应用系 统软件 是否 24 小时运行 是否可以脱 离系统完成 重要 程度 责任 部门 1 2 3 4 5 6 7 8 9 注:1、用户分布范围栏填写全国、全省、本地区、本单位 2、业务信息类别一栏填写:a)国家秘密信息 b)非密敏感信息(机构或公民的专有信息)c)可公开信息 第 12 页 共 33 页 表 1-6. 重要程度栏填写非常重要、重要、一般 表表 1-6.1-6. 信息系统网络结构(环境)情况信息系统网络结构(环境)情况 填表人: 日期: 序号 网络区域 名称 主要业务和信 息描述 IP 网段地址 服务器 数量 终端 数量 与其连接的其它 网络区域 网络区域边界设备 重要 程度 责任部门备注 1 2 3 4 5 注:重要程度填写非常重要、重要、一般 第 13 页 共 33 页 表表 1-7.1-7. 外联线路及设备端口(网络边界)情况调查外联线路及设备端口(网络边界)情况调查 填表人: 日期: 序号 外联线路名称 (边界名称) 所属网络区域连接对象名称接入线路种类 传输速率 (带宽) 线路接入设备 承载主要业务 应用 备注 1 2 3 4 5 6 7 8 9 10 第 14 页 共 33 页 表表 1-8.1-8. 网络设备情况网络设备情况 填表人: 日期: 序号 网络设备 名称 型号 物理 位置 所属网 络区域 IP 地址 /掩码/网关 系统软件 及版本 端口类型 及数量 主要用途 是否 热备 重要 程度 备注 1 2 3 4 5 6 7 8 9 10 注:重要程度填写非常重要、重要、一般 第 15 页 共 33 页 表表 1-9.1-9. 安全设备情况安全设备情况 填表人: 日期: 序号 网络安全设备 名称 型号(软件/ 硬件) 物理位置 所属网络 区域 IP 地址/掩码/网关系统及运行平台 端口类型 及数量 是否 热备 备注 1 2 3 4 5 6 7 8 9 10 第 16 页 共 33 页 表表 1-10.1-10. 服务器设备情况服务器设备情况 填表人: 日期: 序号 服务器设 备名称 型号 物理位 置 所属网络 区域 IP 地址/掩码/网关 操作系统 版本/补丁 安装应用系 统软件名称 主要业务 应用 涉及数据 是否 设备 重要 程度 注:1、重要程度填写非常重要、重要、一般 2、包括数据存储设备 第 17 页 共 33 页 表表 1-11.1-11. 终端设备情况终端设备情况 填表人: 日期: 序号 终端设备 名称 型号 物理 位置 所属网 络区域 设备 数量 IP 地址/掩码/网关操作系统 安装应用系 统软件名称 涉及数据主要用途 重要 程度 注:1、重要程度填写非常重要、重要、一般 2、包括专用终端设备以及网管终端、安全设备控制台等 第 18 页 共 33 页 表表 1-12.1-12. 系统软件情况系统软件情况 填表人: 日期: 序号系统软件名称版本软件厂商硬件平台涉及应用系统 1 2 3 4 5 6 7 8 9 10 注:包括操作系统、数据库系统等软件 第 19 页 共 33 页 表表 1-13.1-13. 应用系统软件情况应用系统软件情况 填表人: 日期: 序号应用系统软件名称开发商硬件/软件平台 C/S 或 B/S 模 式 涉及数据现有用户数量主要用户角色 1 2 3 4 5 6 7 8 9 10 11 12 第 20 页 共 33 页 表表 1-14.1-14. 业务数据情况业务数据情况 填表人: 日期: 数据安全性要求 序号数据名称 数据使用者或管理者 及其访问权限 保密完整可用 数据总量 及日增量 涉及业务应用 涉及存储系统与 处理设备 1 2 3 4 5 6 7 8 注:数据安全性要求每项填写高、中、低 如本页不够、请继页填写。 第 21 页 共 33 页 表表 1-15.1-15. 数据备份情况数据备份情况 填表人: 日期: 序号备份数据名介质类型备份周期保存期是否异地保存过期处理办法所属备份系统 1 2 3 4 5 6 7 8 9 10 11 注:备份数据名与表 1-12 对应的数据名称一致 第 22 页 共 33 页 表表 1-16.1-16. 应用系统软件处理流程(多表)应用系统软件处理流程(多表) 填表人: 日期: 应用系统软件处理流程图(应用软件名称: )应用系统软件处理流程图(应用软件名称: ) 注:重要应用系统软件应该描绘处理流程图,说明主要处理步骤、过程、流向、涉及设备和用户。 如本页不够,请续页填写。 第 23 页 共 33 页 表表 1-17.1-17. 业务数据流程(多表)业务数据流程(多表) 填表人: 日期: 数据流程图(数据名称: )数据流程图(数据名称: ) 注:重要数据应该描绘数据流程图,从数据产生到传输经过的主要设备,再到存储设备等流程 如本页不够,请续页填写。 第 24 页 共 33 页 表表 1-18.1-18. 安全威胁情况安全威胁情况 填表人: 日期: 序号安全事件调查调查结果 1是否发生过网络安全事件 没有 1 次/年 2 次/年 3 次以上/年 不清楚 安全事件说明:(时间、影响) 2发生的网络安全事件类型(多选) 感染病毒/蠕虫/特洛伊木马程序 拒绝服务攻击 端口扫描攻击 数据窃取 破坏数据或网络 篡改网页 垃圾邮件 内部人员有意破坏 内部人员滥用网络端口、系统资源 被利用发送和传播有害信息 网络诈骗和盗窃 其他 其他说明: 3如何发现网络安全事件(多选) 网络(系统)管理员工作检测发现 通过事后分析发现 通过安全产品发现 有关部门通知或意外发现 他人告知 其他 其他说明: 4网络安全事件造成损失评估非常严重 严重 一般 比较轻微 轻微 无法评估 5可能的攻击来源 内部 外部 都有 病毒 其他原因 不清楚 6导致发生网络安全事件的可能原因 未修补或防范软件漏洞 网络或软件配置错误 登陆密码过于简单或未修改 缺少访问控制 攻击者使用拒绝服务攻击 攻击者利用软件默认设置 利用内部用户安全管理漏洞或内部人员作案 内部网络违规连接互联网 攻击者使用欺诈方法 不知原因 其他 其他说明: 第 25 页 共 33 页 7是否发生过硬件故障 有 (注明时间、频率) 无 造成的影响是 8是否发生过软件故障 有 (注明时间、频率) 无 造成的影响是 9是否发生过维护失误 有 (注明时间、频率) 无 造成的影响是 10 是否发生过因用户操作失误引起的安全事 件 有 (注明时间、频率) 无 造成的影响是 11是否发生过物理设施/设备被物理破坏 有 (注明时间、频率) 无 造成的影响是 12有无遭受自然性破坏(如雷击等) 有 (注明时间、频率) 无 有请注明时间、事件后果 13有无发生过莫名其妙的故障 有 (注明时间、频率) 无 有请注明时间、事件后果 第 26 页 共 33 页 附件二附件二 信息系统安全技术方案信息系统安全技术方案 1.1.信息系统建设的背景、目的信息系统建设的背景、目的 2.2.信息系统的主要业务功能、使用用户和业务信息流信息系统的主要业务功能、使用用户和业务信息流 3.3.信息系统的安全需要信息系统的安全需要 4.4.信息系统安全功能设计信息系统安全功能设计 描述应用软件的安全功能描述应用软件的安全功能 一般的安全机制包括身份鉴别、访问控制、安全审计、通信安全、抗抵赖、软件容错、资源控制、代码安全等。 描述网络层采取的安全设置描述网络层采取的安全设置 一般的安全机制包括结构安全与网段划分、网络访问控制、网络安全审计、边界完整性检查、网络入侵防范、恶意代码防范等 描述系统层采取的安全设置描述系统层采取的安全设置 一般的安全机制包括后台用户的身份鉴别、访问控制、安全审计等 描述针对此系统的特殊安全控制描述针对此系统的特殊安全控制 附件三附件三 信息安全管理制度信息安全管理制度 表表 3-1.3-1. 安全管理机构类文档安全管理机构类文档 安全管理机构安全管理机构提交文档名称提交文档名称提交人提交人提交时间提交时间 1部门设置、岗位设置及工作职责定义方面的管理制度 22安全保障人事管理制度安全保障人事管理制度 3授权和审批流程 制度类 4安全审批和安全检查方面的管制制度 5机构安全管理人员岗位名单 证据类 6外联单位联系列表 记录类7各类会议纪要或记录(部门内、部门间协调会、领导小组) 其他 第 28 页 共 33 页 表表 3-2.3-2. 安全管理制度类文档安全管理制度类文档 安全管理制度安全管理制度提交文档名称提交文档名称提交人提交人提交时间提交时间 1机构总体安全方针和政策方面的管理制度 2管理制度、操作规程修订、维护方面的管理制度 3安全管理制度改收发规范 制度类 4授权审批、审批流程等方面的管理制度 证据类5总体安全策略等配套文件的专家论证文档 6安全管理制度的收发登记记录 记录类 7各类评审和修订记录(安全制度和体系) 其他 第 29 页 共 33 页 表表 3-3.3-3. 人员安全管理类文档人员安全管理类文档 人员安全管理人员安全管理提交文档名称提交文档名称提交人提交人提交时间提交时间 1人员录用、离岗、考核等方面的管理制度 2人员安全教育和培训方面的管理制度 制度类 3第三方人员访问控制方面的管理制度 4人员保密协议 5关键岗位安全协议 证据类 66离岗人员保密协议离岗人员保密协议 7人员考核、审查、培训记录(人员录用、人员定期考核)、离 岗手续 记录类8各项审批和批准执行记录(来访人员进入机房审批、介质/设 备外带审批、系统外联审批等)(外联接入、服务访问、配置 变更、采购、外来人员访问和管理) 其他 第 30 页 共 33 页 表表 3-4.3-4. 系统建设管理类文档系统建设管理类文档 系统建设管理系统建设管理提交文档名称提交文档名称提交人提交人提交时间提交时间 1产品选型、采购方面的管理制度 2软件外包开发或自我开发方面的管理制度 3工程实施过程管理方面的管理制度 制度类 4测试、验收方面的管理制度 5信息系统定级报告或定级建议书 6近期和远期安全建设工作计划、总体建设规划书 7详细设计方案 8候选产品名单 9软件开发协议 10与安全服务商或外包开发商签订的服务合同和安全协议 11软件开发设计和用户指南等相关文档(目录体系框架或交换 原形系统)、软件测试报告 12工程实施方案 13系统交付清单 14系统验收测试方案 15系统测试、验收报告 16系统备案材料 17前一次测评报告 证据类 18测评资质条件 第 31 页 共 33 页 19产品的选型测试结果记录 记录类 20系统验收测试记录、报告 其他 第 32
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 跨界投资与颠覆性创新-洞察及研究
- 小学体育课件跳绳教学
- 2025至2030中国静脉采血装置行业项目调研及市场前景预测评估报告
- 供应链年中工作总结
- 物控工作总结报告
- 信息技术产业园区空地租赁与云计算数据中心合作合同
- 高端酒店品牌代理售后服务与客户满意度调查协议
- 子女权益优先离婚协议书:财产分割示范文本
- 物业总经理任期战略规划与执行监督合同
- 离职补偿协议范本(含离职补偿及全球服务)
- 毒品成瘾原因课件
- 金太阳福建省2025-2026学年高三上学期9月开学联考数学试卷
- 2025年公需课《人工智能赋能制造业高质量发展》试题及答案
- 造口凸面底盘临床应用共识
- 2025-2026学年外研版七年级英语上册(全册)教学设计(附目录)
- 2025-2026学年人美版(2024)小学美术三年级上册教学计划及进度表
- 连锁药店考勤管理制度
- 安全防范系统升级和服务协议
- 2025年吉林省教育系统后备干部考试题及答案
- 整合照护课件
- 富士康自动化培训知识课件
评论
0/150
提交评论