信息系统安全等级保护2级和3级标准差异对比.xls_第1页
信息系统安全等级保护2级和3级标准差异对比.xls_第2页
信息系统安全等级保护2级和3级标准差异对比.xls_第3页
信息系统安全等级保护2级和3级标准差异对比.xls_第4页
信息系统安全等级保护2级和3级标准差异对比.xls_第5页
已阅读5页,还剩16页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、要求项 第三级要求第二级要求 技术要求 物理安全 物理位置的选择 (G3) 三级要求避免在建筑的高层或地下室、以及靠近用水 设备 避免机房设在高层或 地下室 二级仅要求防震、防风和防雨 物理访问控制( G3) 三级要求区域划分及隔离,并要求配置电子门禁系统电子门禁系统二级仅要求对进出人员进行管理和记录 防盗窃和防破坏 (G3) 三级要求安装监控报警系统监控系统二级仅要求设备固定、标识,及必要报警设施 防雷击(G3)三级要求安装设备防止感应雷防雷保安器二级仅要求安装避雷装置及交流接地 防火(G3)三级要求建筑材料防火及区域防火隔离 自动灭火装置,机房 建设时考虑 二级仅要求设置灭火设备和火灾报警

2、系统 防水和防潮(G3 ) 三级要求对机房进行防水检测和报警漏水检测设施二级仅要求防水设计 防静电(G3)三级要求采用防静电地板防静电地板二级仅要求必要的接地防静电 温湿度控制(G3 ) 三级要求同二级同二级要求二级要求温湿度检测并控制 电力供应(A3)三级要求电路冗余及建立备用供电系统 主供电线路冗余、 UPS电源 二级仅要求供电稳定及保护 电磁防护(S3)三级要求对关键设备进行电磁屏蔽机房建设时考虑二级仅要求电力线路和通信线路隔离铺设 网络安全 结构安全(G3) 三级要求采用可靠的技术手段隔离重要网段与外部信 息系统,并对带宽按优先级进行分配 网闸(信息交换与隔 离系统) 二级仅要求关键网

3、络设备、带宽具备冗余,并绘制网 络拓扑结构图,划分网段 访问控制(G3) 三级要求加强访问控制,并对网络信息内容进行过滤 ,同时对重要网段防止地址欺骗 防火墙规则设置二级仅要求对网络边界进行访问控制 安全审计(G3) 三级要求对日志记录进行审计,并对审计记录进行保 护 上网行为管理设备规 则设置 二级仅要求对网络设备运行状况、网络流量、用户行 为等进行日志记录 边界完整性检查 (S3) 三级要求对内部用户联接外部网络进行检查、定位, 并必要时进行有效阻断。对外部用户非法联接内部网 络进行检查、定位,并必要时进行有效阻断。 上网行为管理设备规 则设置 二级仅要求内部用户联接外部网络进行检查 入侵

4、防范(G3)三级要求对网络边界处的攻击行为进行记录并报警 入侵防御设备(设备 非模块) 二级仅要求在网络边界处进行攻击行为监视 恶意代码防范( G3) 三级要求在网络边界处对恶意代码进行检测和清除。防病毒网关设备二级未要求网络边界处进行恶意代码防范 网络设备防护( G3) 三级要求对主要网络设备用户使用至少两种技术进行 身份鉴别,并对特权用户权限分离。 堡垒主机(运维网关 、安全管理平台)类 设备 二级仅要求对网络设备的用户进行身份鉴别,并对网 络设备的登录及管理进行控制。 主机安全 身份鉴别(S3)三级要求对不同主机用户进行区分识别终端安全类产品 二级仅要求对主机的用户进行身份鉴别,并对主机

5、的 登录及管理进行控制。 访问控制(S3)三级要求对重要信息资源的操作进行记录并审计 堡垒主机(运维网关 、安全管理平台)类 设备 二级仅要求对主机资源的访问进行控制,并权限分离 (重要服务器) 安全审计(G3) 三级要求对审计记录分析,生成审计报表,并防止审 计进程的未预期中断 终端安全类产品 二级仅要求对主机用户的行为、系统资源使用、重要 系统命令等记录进行审计,并避免审计记录的破坏 剩余信息保护( S3) 三级要求对主机硬盘及内存上的剩余信息进行保护终端安全类产品二级未要求主机剩余信息保护 入侵防范(G3)三级要求对入侵行为进行记录并报警终端安全类产品二级仅要求对主机操作系统的漏洞进行补

6、丁更新 恶意代码防范( G3) 三级要求主机恶意代码防范软件与边界恶意代码防范 产品使用不同的恶意代码库(差异互补的原则) 杀毒软件与防病毒网 关使用不同制造商产 品 二级仅要求主机安装恶意代码防范软件,并支持软件 的统一管理 资源控制(A3) 三级要求对重要服务器的资源使用进行监视,对系统 服务水平进行监控和报警 堡垒主机(运维网关 、安全管理平台)类 设备 二级仅要求对主机的接入及资源消耗进行监测和管理 应用安全 身份鉴别(S3)三级要求使用至少两种技术来鉴别用户身份 堡垒主机(运维网关 、安全管理平台)类 设备 二级仅要求对主机登录用户的身份表示和鉴别,并对 鉴别出的非法用户进行管控 访

7、问控制(S3)三级要求对重要信息资源的操作进行记录 堡垒主机(运维网关 、安全管理平台)类 设备 二级仅要求对用户访问进行控制 网络安全 安全审计(G3) 三级要求对审计记录分析,生成审计报表,并防止审 计进程的未预期中断 数据库审计、综合审 计类产品 二级仅要求对应用系统的重要安全事件进行审计,并 保证审计记录不被破坏 剩余信息保护( S3) 三级要求对应用系统的剩余信息进行保护应用程序开发考虑二级未要求应用系统的剩余信息保护 通信完整性(S3 ) 三级要求同二级同二级要求二级要求技术保证通信过程中数据的完整性 通信保密性(S3 ) 三级要求同二级同二级要求二级要求技术保证通信过程中数据的保

8、密性 抗抵赖(G3)二级要求能对应用系统的用户操作证据的功能 堡垒主机(运维网关 、安全管理平台)类 设备 二级未要求应用系统的抗抵赖性 软件容错(A3) 三级要求应用系统提供自动保护功能,当故障发生时 自动保护当前所有状态,保证系统能够进行恢复 设备、系统灾备冗余 二级仅要求应用系统提供数据有效性检验功能,并在 故障发生时,应用系统应能够继续提供一部分功能, 资源控制(A3) 三级要求对应用系统的资源使用进行优先级分配系统 资源 服务器虚拟化技术等 二级仅要求应用系统的会话和资源使用进行控制 数据安全 及备份恢 复 数据完整性(S3 ) 三级要求测到重要数据传输过程、存储中完整性受到 破坏时

9、能采取恢复措施 系统灾备 二级仅要求检测到重要数据传输过程中完整性受到破 坏 数据保密性(S3 ) 三级要求采用加密或其他保护措施实现鉴别信息的传 输、存储保密性 系统灾备 二级仅要求采用加密或其他保护措施实现鉴别信息的 存储保密性 备份和恢复(A3 ) 三级要求提供异地数据备份功能,并采用冗余技术设 计网络拓扑结构 核心网络设备、重要 业务网络、重要服务 器等灾备冗余 二级仅要求对重要信息进备份恢复,并提供关键网络 设备、通信线路、数据处理系统的荣誉 管理要求 安全管理 制度 管理制度(G3)三级要求建立信息安全管理制度体系二级仅要求建立信息安全管理制度 制定和发布(G3 ) 三级要求将制定

10、的信息安全制度通过正式的发布 二级仅要求将制定的信息安全管理制度发布给相关人 员 评审和修订(G3 ) 三级要求信息安全领导小组定期组织人员对制度体系 进行审定,并对不足之处进行修订 二级仅要求在制度存在不足时进行修订 安全管理 机构 岗位设置(G3) 三级要求成立信息安全领导小组,并明确各成员岗位 职责 二级仅要求明确信息安全管理人员岗位、职责,并设 立设立系统管理员、网络管理员、安全管理员等岗位 人员配备(G3) 三级要求配备专职安全管理员,且关键事务岗位配备 多人共同管理 二级仅要求安全管理员不得兼任网络管理员、系统管 理员、数据库管理员等 应用安全 授权和审批(G3 ) 三级要求对审批

11、的过程记录并保存审批文档二级仅要求建立审批制度及审批流程 沟通和合作(G3 ) 三级要求加强专业人员、单位及外联单位的合作与沟 通、并聘请专职的安全顾问 二级仅要求加强内部及兄弟单位、公安机关、电信公 司的合作与沟通 审核和检查(G3 ) 三级要求组织定期进行安全检查并形成安全报告二级仅要求安全管理员进行定期的安全检查 人员安全 管理 人员录用(G3)三级要求关键岗位人员应从内部人员选拔 二级仅要求对人员录用进行审查,并与关键岗位人员 签署保密协议 人员离岗(G3)三级要求关键岗位人员离岗前要承诺保密义务 二级仅要求人员离岗后收回各种业务关联证件、工具 及设备 人员考核(G3)三级要求对考核记

12、录进行保存二级仅要求定期对岗位人员进行考核 安全意识教育和 培训(G3) 三级要求对培训记录进行保存二级仅要求定期对岗位人员进行培训 外部人员访问管 理(G3) 三级要求对外部人员允许访问的区域、系统、设备、 信息等进行书面规定,并执行 二级仅要求对外部人员访问需审批,专人陪同并登记 系统建设 管理 系统定级(G3) 三级要求组织相关部门和有关安全技术专家对信息系 统定级结果的合理性和正确性进行论证和审定 二级仅要求对信息系统定级并进过相关部门的批准 安全方案设计( G3) 三级要求定期进行等级测评和安全评估 二级仅要求形成系统的安全方案,并对方案进行论证 、审批后正式实施 产品采购和使用 (

13、G3) 三级要求定期对产品进行选型测试二级仅要求指定专门部门负责产品的采购 安全管理 机构 自行软件开发( G3) 三级要求制定软件编写安全规范,并对程序资源库的 修改、更新、发布进行审批 二级仅要求对自行软件开发的单位制定软件开发管理 制度,并提供相关文档由专人保管 外包软件开发( G3) 三级要求同二级 二级要求外包单位提供设计文档并提供源代码,同时 在软件安装之前检测软件包中可能存在的恶意代码 工程实施(G3)三级要求制定工程实施方面的管理制度 二级仅要求在工程实施中制定详细的工程实施方案, 控制工程实施过程 测试验收(G3)三级要求指定专门部门负责系统测试验收的管理二级仅要求制定系统的

14、验收方案并形成验收报告 系统交付(G3)三级要求指定专门部门负责系统交付的管理工作 二级仅要求系统交付时要制定系统交付清单并清点, 要对技术人员培训并提供系统相关文档 系统备案(G3)三级要求对信息系统的等级进行备案工作二级未对系统备案做强制要求 等级测评(G3) 三级要求对信息系统进行等级测评工作,并由指定的 测评单位进行测评 二级未对信息系统的等级测评工作做强制要求 安全服务商选择 (G3) 三级要求同二级二级要求选定安全服务商,并与服务商签订服务协议 系统运维 管理 环境管理(G3) 三级要求由专门部门负责机房安全并对机房设施管理 、人员出入、安全管理进行控制 二级仅要求对机房设施管理、

15、人员出入、安全管理进 行控制 资产管理(G3) 三级要求对资产的重要程度进行分类和表示,进行规 范化管理 二级仅要求编制与信息系统相关的资产清单,并规定 资产管理制度 系统建设 管理 介质管理(G3) 三级要求对介质进行定期清点管理,并对重要数据介 质进行备份 二级仅要求数据存储等介质进行分类,归档、查询、 维修、销毁等进行记录,并保护其中的敏感数据 设备管理(G3)三级要求制定专门的设备管理制度并执行 二级仅要求对设备的维护、采购、领用、操作等进行 规范化管理 监控管理和安全 管理中心(G3) 三级要求对机房设备运行情况、用户行为等进行监控 管理并记录,同时定期对记录进行分析,并建立安全 管

16、理中心,对安全相关事项进行集中管理 二级未对监控管理和安全管理中心作出要求 网络安全管理( G3) 三级要求对非法接入设备及内部人员非法外联网络进 行管控 二级仅要求制定网络安全管理制度,指定人员管理、 定期维护网络,并对软硬件设备进行更新维护,定期 备份网络设备的配置文件 系统安全管理( G3) 三级要求划分系统管理员,指定专人对系统进行管理 二级仅要求建立系统安全管理制度,对确定系统的访 问策略,并定期对系统的运行日志及审计数据进行分 析 系统运维 管理 恶意代码防范管 理(G3) 三级要求对恶意代码防范情况进行定期的审计和分析 并形成书面的报告 二级仅要求指定专人对系统的恶意代码防范进行

17、管理 密码管理(G3)三级要求建立密码使用管理制度 二级仅要求使用符合国家密码管理规定的密码技术和 产品 变更管理(G3) 三级要求建立变更管理制度,并对变更过程进行控制 、记录并审计 二级仅要求制度系统变更时的变更方案,并对变更方 案进行审批 备份与恢复管理 (G3) 三级要求对数据备份和恢复过程进行记录并保存,并 定期执行恢复程序 二级仅要求定期备份重要的数据 安全事件处置( G3) 三级要求在安全事件报告和响应处理过程中,所有文 件可记录均应妥善保存 二级仅制定安全事件报告和处置管理制度,记录并保 存所有报告的安全弱点和可疑事件 应急预案管理( G3) 三级要求确保应急预案的执行有足够的

18、资源保障,并 定期对应急预案进行演练 二级仅要求制定应急预案,并每年对系统相关人员进 行应急预案培训 系统运维 管理 要求项标准要求 整改建议 医院现状二级等保建议相关产品 机房建设时考虑顶楼 本次可暂不考虑机 房物理安全调整, 后期机房装修或再 建时,为后期三级 等保考虑需增加以 下产品: 1)门禁系统 2)监控系统 3)精密空调 4)加强UPS续航能 力 5)防雷保安器 6)安装漏水检测设 施 7)机房监测系统( 动环监控系统) 物理安全 物理位置的选择 (G3) 顶楼无 机房日常管理无门禁系统 物理访问控制( G3) 没有电子门禁、没有机房进出登记 安装智能门禁系统(可 选) 机房日常管

19、理无监控系统 防盗窃和防破坏 (G3) 服务器等设备或主要部件有固定,有机房值班记录表无 避雷针,电力线路接 地 没有避雷针,避 雷电源 防雷击(G3)有做电源防雷 三级防雷(楼顶避雷针 ,电源防雷,交流及机 柜接地) 灭火器 有灭火器和自动 灭火装置 防火(G3)采用防火材料装修,配置有灭火器 机房采用防火门,配置 火灾自动报警装置,灭 火器使用粉沫灭火器 机房建设时考虑 没有漏水检测设 施 防水和防潮(G3 ) 采用防水防潮材料装修,未靠近用水设备无 机房日常管理有防静电地板防静电(G3)未接地防静电无 精密空调、温湿度检 测设施 普通空调 温湿度控制(G3 ) 使用普通空调 使用精密空调

20、,配置单 独的温湿度测试装置 UPS电源 UPS续航能力4小 时左右 电力供应(A3)UPS有,服务器配电单元也有,UPS续航能力约为4小时无 机房建设时考虑 强弱电没有分开 铺设 电磁防护(S3)强弱电未隔离铺设无 网络日常管理 终端数量:内网 大概80,外网大 概40,服务器数 量:11 网络现况:电信 宽带30MB(互 联网),电信专 网4MB(一门诊 )、10MB(城 北门诊),医保电 信ADSL,电子远 程药品监空系统 移动光缆(带宽 不详) 现有应用系统: HIS、LIS、PACS 、EMR、物资资 产财务、CA认证 、医保 数据备份:没有 现有网络安全产 品:防火墙1台 (网神)

21、在互联 网出口处;服务 器及内网终端安 装Mcafee杀毒软 件 终端安全管理产 品:没有 分支机构远程连 接:有2个分门 诊,使用Radmin 、飞秋、远程桌 面等局域网内部 远程工具 终端使用操作系 统:WinXP、 win8、winsever 2003、winsever 2008 操作系统补丁更 新:服务器与内 网终端没有更新 过 终端杀毒软件: 服务器、内网终 端安装华军软件 园上下载的 Mcafee(单机版) 、病毒库很少更 新 无线网络分布: 部分覆盖,零散 布设,没有相应 的无线网络安全 解决方案 本次建议购置产品 及功能: 1)外网防火墙(对 外网网络边界进行 访问控制,基本的

22、 入侵防护的,可考 虑原有网神防火墙 利旧,需确认原有 网神防火墙是否满 足需求) 2)内网防火墙(对 内部网络边界进行 访问控制,基本的 入侵防护等) 3)终端企业版杀毒 软件(服务器及终 端主机的防病毒统 一管理、可进行终 端个体的漏洞扫描 及补丁更新) 4)终端安全产品( 对终端的信息安全 进行防护,后期可 根据需求增加和调 整功能模块) 5)上网行为管理设 备(对外网终端的 上网行为进行监测 ,必要时进行管控 ) 后期三级等保可考 虑增加设备: 1)入侵防御设备 (IPS):网络边界 处 2)防病毒网关(多 功能安全网关): 网络边界处 3)入侵检测设备 (IDS):内网核心 交换机处

23、 4)堡垒主机(运维 网关、安全管理平 台):核心交换机 处 5)网闸(信息交换 与隔离系统):内 外网边界处 6)数据库审计(综 合审计类产品): 核心交换机处 7)重要网络设备冗 余、服务器数据容 灾备份 8)VPN设备:如后 期需要则考虑 9)服务器虚拟化或 桌面虚拟化:虚拟 化集群,发展趋势 ,投入较大,后期 结合医院自身发展 综合考虑 网络安全 结构安全(G2) 1.核心交换设备无冗余,出现故障易造成网络单点故障 2.根据各部门的工作职能、重要性和所涉及信息的重要 程度等因素,划分不同的子网或网段,并绘制有网络拓 扑图,但机房无网络拓扑图展示 核心交换机 防火墙设备访问控制(G2)

24、在互联网边界处已配置网神防火墙,并启用了访问控制 功能,但未对其他网络边界进行访问控制 防火墙 上网行为管理设备安全审计(G2) 未对网络系统中的网络设备运行状况、网络流量、用户 行为等进行日志记录 上网行为管理 上网行为管理设备 边界完整性检查 (S2) 未对内部网络中出现的内部用户未通过准许私自联到外 部网络的行为进行检查 上网行为管理 防火墙设备所带入侵 防御模块 入侵防范(G2)在网络边界处无法监视网络攻击行为入侵防御系统(IPS) 未要求 恶意代码防范( G2) 第二级要求 技术要求 网络日常管理 网络设备防护( G2) 1.可对登录网络设备的用户进行身份鉴别 2.未对网络设备的管理

25、员登录地址进行限制 3.网络设备用户的标识并非唯一 4.当对网络设备进行远程管理时,未采取必要措施防止鉴 别信息在网络传输过程中被窃听 VPN设备或具有VPN功 能的设备 终端日常管理 主机安全 身份鉴别(S3) 1.对服务器进行远程管理时,未采取必要措施,防止鉴 别信息在网络传输过程中被窃听 2.启用登录失败处理功能,可采取结束会话、限制非法 登录次数和自动退出等措施 1.VPN设备或具有VPN 功能的设备 2.终端安全管理系统 终端日常管理访问控制(S3) 未启用访问控制功能,依据安全策略控制用户对资源的 访问 终端安全管理系统 终端安全类产品安全审计(G3)未对服务器和数据库等的操作、配

26、置、日志等进行记录终端安全管理系统 未要求 剩余信息保护( S3) 终端安全类产品、漏 洞扫描设备 入侵防范(G3) 操作系统遵循最小安装的原则,仅安装需要的组件和应 用程序,但未通过通过设置升级服务器等方式保持系统 补丁及时得到更新。 企业版防病毒软件 企业版杀毒软件 恶意代码防范( G3) 安装防恶意代码软件,但无法统一管理,不能及时更新 防恶意代码软件版本和恶意代码库 企业版防病毒软件 终端日常管理资源控制(A3) 1.未根据安全策略设置登录终端的操作超时锁定 2.未限制单个用户对系统资源的最大或最小使用限度 终端安全管理系统 应用程序开发考虑 应用安全 身份鉴别(S3) 应用系统具有身

27、份鉴别能力,并提供登录失败处理功能 ,可采取结束会话、限制非法登录次数和自动退出等措 施 无 应用程序开发考虑访问控制(S3) 通过注册表、系统组策略等途径进行资源的授权访问控 制 终端安全管理系统 主机加固系统 终端数量:内网 大概80,外网大 概40,服务器数 量:11 网络现况:电信 宽带30MB(互 联网),电信专 网4MB(一门诊 )、10MB(城 北门诊),医保电 信ADSL,电子远 程药品监空系统 移动光缆(带宽 不详) 现有应用系统: HIS、LIS、PACS 、EMR、物资资 产财务、CA认证 、医保 数据备份:没有 现有网络安全产 品:防火墙1台 (网神)在互联 网出口处;

28、服务 器及内网终端安 装Mcafee杀毒软 件 终端安全管理产 品:没有 分支机构远程连 接:有2个分门 诊,使用Radmin 、飞秋、远程桌 面等局域网内部 远程工具 终端使用操作系 统:WinXP、 win8、winsever 2003、winsever 2008 操作系统补丁更 新:服务器与内 网终端没有更新 过 终端杀毒软件: 服务器、内网终 端安装华军软件 园上下载的 Mcafee(单机版) 、病毒库很少更 新 无线网络分布: 部分覆盖,零散 布设,没有相应 的无线网络安全 解决方案 本次建议购置产品 及功能: 1)外网防火墙(对 外网网络边界进行 访问控制,基本的 入侵防护的,可考

29、 虑原有网神防火墙 利旧,需确认原有 网神防火墙是否满 足需求) 2)内网防火墙(对 内部网络边界进行 访问控制,基本的 入侵防护等) 3)终端企业版杀毒 软件(服务器及终 端主机的防病毒统 一管理、可进行终 端个体的漏洞扫描 及补丁更新) 4)终端安全产品( 对终端的信息安全 进行防护,后期可 根据需求增加和调 整功能模块) 5)上网行为管理设 备(对外网终端的 上网行为进行监测 ,必要时进行管控 ) 后期三级等保可考 虑增加设备: 1)入侵防御设备 (IPS):网络边界 处 2)防病毒网关(多 功能安全网关): 网络边界处 3)入侵检测设备 (IDS):内网核心 交换机处 4)堡垒主机(运

30、维 网关、安全管理平 台):核心交换机 处 5)网闸(信息交换 与隔离系统):内 外网边界处 6)数据库审计(综 合审计类产品): 核心交换机处 7)重要网络设备冗 余、服务器数据容 灾备份 8)VPN设备:如后 期需要则考虑 9)服务器虚拟化或 桌面虚拟化:虚拟 化集群,发展趋势 ,投入较大,后期 结合医院自身发展 综合考虑 网络安全 应用程序开发考虑安全审计(G3) 未提供覆盖到每个用户的安全审计功能,对应用系统重 要安全事件无法进行审计 终端安全管理系统 未要求 剩余信息保护( S3) 应用程序通信保障, 外部网络用户连接应 用系统的考虑使用 VPN加密通道技术 通信完整性(S3 ) 应

31、用系统采用校验码技术保证通信过程中数据的完整性无 应用程序通信保障, 外部网络用户连接应 用系统的考虑使用 VPN加密通道技术 通信保密性(S3 ) 应用系统利用密码技术进行会话初始化验证,并对通信 过程中的敏感信息字段进行加密 无 未要求抗抵赖(G3) 应用程序开发考虑软件容错(A3) 在故障发生时,应用系统能够继续提供一部分功能,确 保能够实施必要的措施 无 应用程序开发考虑资源控制(A3) 应用系统的通信双方中的一方在一段时间内未作任何响 应,另一方应能够自动结束会话 无 系统建设时考虑 数据安全 及备份恢 复 数据完整性(S3 ) 能够检测到鉴别信息和重要业务数据在传输过程中完整 性受

32、到破坏 无 系统建设时考虑 数据保密性(S3 ) 应用系统采用加密措施实现鉴别信息的存储保密性无 重要数据库等定期备 份 备份和恢复(A3 ) 不能够对重要信息进行备份和恢复数据容灾备份系统 安全管理 制度 管理制度(G3) a)应制定信息安全工作的总体方针和安全策略,说明机 构安全工作的总体目标、范围、原则和安全框架等; b)应对安全管理活动中重要的管理内容建立安全管理制 度; c)应对安全管理人员或操作人员执行的重要管理操作建 立操作规程。 制定和发布(G3 ) a)应指定或授权专门的部门或人员负责安全管理制度的 制定; b)应组织相关人员对制定的安全管理制度进行论证和审 定; c)应将安

33、全管理制度以某种方式发布到相关人员手中。 评审和修订(G3 ) 应定期对安全管理制度进行评审,对存在不足或需要改 进的安全管理制度进行修订。 安全管理 机构 岗位设置(G3) a)应设立安全主管、安全管理各个方面的负责人岗位, 并定义各负责人的职责; b)应设立系统管理员、网络管理员、安全管理员等岗位 ,并定义各个工作岗位的职责。 人员配备(G3) a)应配备一定数量的系统管理员、网络管理员、安全管 理员等; b)安全管理员不能兼任网络管理员、系统管理员、数据 库管理员等。 管理要求 终端数量:内网 大概80,外网大 概40,服务器数 量:11 网络现况:电信 宽带30MB(互 联网),电信专

34、 网4MB(一门诊 )、10MB(城 北门诊),医保电 信ADSL,电子远 程药品监空系统 移动光缆(带宽 不详) 现有应用系统: HIS、LIS、PACS 、EMR、物资资 产财务、CA认证 、医保 数据备份:没有 现有网络安全产 品:防火墙1台 (网神)在互联 网出口处;服务 器及内网终端安 装Mcafee杀毒软 件 终端安全管理产 品:没有 分支机构远程连 接:有2个分门 诊,使用Radmin 、飞秋、远程桌 面等局域网内部 远程工具 终端使用操作系 统:WinXP、 win8、winsever 2003、winsever 2008 操作系统补丁更 新:服务器与内 网终端没有更新 过 终

35、端杀毒软件: 服务器、内网终 端安装华军软件 园上下载的 Mcafee(单机版) 、病毒库很少更 新 无线网络分布: 部分覆盖,零散 布设,没有相应 的无线网络安全 解决方案 本次建议购置产品 及功能: 1)外网防火墙(对 外网网络边界进行 访问控制,基本的 入侵防护的,可考 虑原有网神防火墙 利旧,需确认原有 网神防火墙是否满 足需求) 2)内网防火墙(对 内部网络边界进行 访问控制,基本的 入侵防护等) 3)终端企业版杀毒 软件(服务器及终 端主机的防病毒统 一管理、可进行终 端个体的漏洞扫描 及补丁更新) 4)终端安全产品( 对终端的信息安全 进行防护,后期可 根据需求增加和调 整功能模

36、块) 5)上网行为管理设 备(对外网终端的 上网行为进行监测 ,必要时进行管控 ) 后期三级等保可考 虑增加设备: 1)入侵防御设备 (IPS):网络边界 处 2)防病毒网关(多 功能安全网关): 网络边界处 3)入侵检测设备 (IDS):内网核心 交换机处 4)堡垒主机(运维 网关、安全管理平 台):核心交换机 处 5)网闸(信息交换 与隔离系统):内 外网边界处 6)数据库审计(综 合审计类产品): 核心交换机处 7)重要网络设备冗 余、服务器数据容 灾备份 8)VPN设备:如后 期需要则考虑 9)服务器虚拟化或 桌面虚拟化:虚拟 化集群,发展趋势 ,投入较大,后期 结合医院自身发展 综合

37、考虑 应用安全 授权和审批(G3 ) a)应根据各个部门和岗位的职责明确授权审批部门及批 准人,对系统投入运行、网络系统接入和重要资源的访 问等关键活动进行审批; b)应针对关键活动建立审批流程,并由批准人签字确认 。 沟通和合作(G3 ) a)应加强各类管理人员之间、组织内部机构之间以及信 息安全职能部门内部的合作与沟通; b)应加强与兄弟单位、公安机关、电信公司的合作与沟 通。 审核和检查(G3 ) 安全管理员应负责定期进行安全检查,检查内容包括系 统日常运行、系统漏洞和数据备份等情况。 人员安全 管理 人员录用(G3) a)应指定或授权专门的部门或人员负责人员录用; b)应规范人员录用过

38、程,对被录用人员的身份、背景和 专业资格等进行审查,对其所具有的技术技能进行考核 ; c)应与从事关键岗位的人员签署保密协议。 人员离岗(G3) a)应规范人员离岗过程,及时终止离岗员工的所有访问 权限; b)应取回各种身份证件、钥匙、徽章等以及机构提供的 软硬件设备; c)应办理严格的调离手续。 人员考核(G3) 应定期对各个岗位的人员进行安全技能及安全认知的考 核。 安全意识教育和 培训(G3) a)应对各类人员进行安全意识教育、岗位技能培训和相 关安全技术培训; b)应告知人员相关的安全责任和惩戒措施,并对违反违 背安全策略和规定的人员进行惩戒; c)应制定安全教育和培训计划,对信息安全

39、基础知识、岗 位操作规程等进行培训。 外部人员访问管 理(G3) 应确保在外部人员访问受控区域前得到授权或审批,批 准后由专人全程陪同或监督,并登记备案。 系统建设 管理 系统定级(G3) a)应明确信息系统的边界和安全保护等级; b)应以书面的形式说明信息系统确定为某个安全保护等 级的方法和理由; c)应确保信息系统的定级结果经过相关部门的批准。 安全方案设计( G3) a)应根据系统的安全保护等级选择基本安全措施,依据 风险分析的结果补充和调整安全措施; b)应以书面形式描述对系统的安全保护要求、策略和措 施等内容,形成系统的安全方案; c)应对安全方案进行细化,形成能指导安全系统建设、安

40、 全产品采购和使用的详细设计方案; d)应组织相关部门和有关安全技术专家对安全设计方案 的合理性和正确性进行论证和审定,并且经过批准后, 才能正式实施。 产品采购和使用 (G3) a)应确保安全产品采购和使用符合国家的有关规定; b)应确保密码产品采购和使用符合国家密码主管部门的 要求; c)应指定或授权专门的部门负责产品的采购。 安全管理 机构 自行软件开发( G3) a)应确保开发环境与实际运行环境物理分开; b)应制定软件开发管理制度,明确说明开发过程的控制 方法和人员行为准则; c)应确保提供软件设计的相关文档和使用指南,并由专人 负责保管。 外包软件开发( G3) a)应根据开发要求

41、检测软件质量; b)应确保提供软件设计的相关文档和使用指南; c)应在软件安装之前检测软件包中可能存在的恶意代码; d)应要求开发单位提供软件源代码,并审查软件中可能 存在的后门。 工程实施(G3) a)应指定或授权专门的部门或人员负责工程实施过程的 管理; b)应制定详细的工程实施方案,控制工程实施过程。 测试验收(G3) a)应对系统进行安全性测试验收; b)在测试验收前应根据设计方案或合同要求等制订测试 验收方案,在测试验收过程中应详细记录测试验收结果 ,并形成测试验收报告; c)应组织相关部门和相关人员对系统测试验收报告进行审 定,并签字确认。 系统交付(G3) a)应制定系统交付清单

42、,并根据交付清单对所交接的设 备、软件和文档等进行清点; b)应对负责系统运行维护的技术人员进行相应的技能培 训; c)应确保提供系统建设过程中的文档和指导用户进行系统 运行维护的文档。 系统备案(G3) 等级测评(G3) 安全服务商选择 (G3) a)应确保安全服务商的选择符合国家的有关规定; b)应与选定的安全服务商签订与安全相关的协议,明确 约定相关责任; c)应确保选定的安全服务商提供技术支持和服务承诺,必 要的与其签订服务合同。 系统运维 管理 环境管理(G3) a)应指定专门的部门或人员定期对机房供配电、空调、 温湿度控制等设施进行维护管理; b)应配备机房安全管理人员,对机房的出

43、入、服务器的 开机或关机等工作进行管理; c)应建立机房安全管理制度,对有关机房物理访问,物品 带进、带出机房和机房环境安全等方面的管理作出规定 ; d)应加强对办公环境的保密性管理,包括工作人员调离 办公室应立即交还该办公室钥匙和不在办公区接待来访 人员等。 资产管理(G3) a)应编制与信息系统相关的资产清单,包括资产责任部 门、重要程度和所处位置等内容; b)应建立资产安全管理制度,规定信息系统资产管理的 责任人员或责任部门,并规范资产管理和使用的行为。 系统建设 管理 介质管理(G3) a)应确保介质存放在安全的环境中,对各类介质进行控 制和保护,并实行存储环境专人管理; b)应对介质

44、归档和查询等过程进行记录,并根据存档介 质的目录清单定期盘点; c)应对需要送出维修或销毁的介质,首先清除其中的敏感 数据,防止信息的非法泄漏; d)应根据所承载数据和软件的重要程度对介质进行分类 和标识管理。 设备管理(G3) a)应对信息系统相关的各种设备(包括备份和冗余设备 )、线路等指定专门的部门或人员定期进行维护管理; b)应建立基于申报、审批和专人负责的设备安全管理制 度,对信息系统的各种软硬件设备的选型、采购、发放 和领用等过程进行规范化管理; c)应对终端计算机、工作站、便携机、系统和网络等设备 的操作和使用进行规范化管理,按操作规程实现关键设 备(包括备份和冗余设备)的启动/

45、停止、加电/断电等操 作; d)应确保信息处理设备必须经过审批才能带离机房或办 公地点。 监控管理和安全 管理中心(G3) 网络安全管理( G3) a)应指定人员对网络进行管理,负责运行日志、网络监 控记录的日常维护和报警信息分析和处理工作; b)应建立网络安全管理制度,对网络安全配置、日志保 存时间、安全策略、升级与打补丁、口令更新周期等方 面作出规定; c)应根据厂家提供的软件升级版本对网络设备进行更新, 并在更新前对现有的重要文件进行备份; d)应定期对网络系统进行漏洞扫描,对发现的网络系统 安全漏洞进行及时的修补; e)应对网络设备的配置文件进行定期备份; f)应保证所有与外部系统的连

46、接均得到授权和批准。 系统安全管理( G3) a)应根据业务需求和系统安全分析确定系统的访问控制 策略; b)应定期进行漏洞扫描,对发现的系统安全漏洞及时进 行修补; c)应安装系统的最新补丁程序,在安装系统补丁前,应首 先在测试环境中测试通过,并对重要文件进行备份后, 方可实施系统补丁程序的安装; d)应建立系统安全管理制度,对系统安全策略、安全配 置、日志管理和日常操作流程等方面作出规定; e)应依据操作手册对系统进行维护,详细记录操作日志 ,包括重要的日常操作、运行维护记录、参数的设置和 修改等内容,严禁进行未经授权的操作; f)应定期对运行日志和审计数据进行分析,以便及时发现 异常行为

47、。 系统运维 管理 恶意代码防范管 理(G3) a)应提高所有用户的防病毒意识,告知及时升级防病毒 软件,在读取移动存储设备上的数据以及网络上接收文 件或邮件之前,先进行病毒检查,对外来计算机或存储 设备接入网络系统之前也应进行病毒检查; b)应指定专人对网络和主机进行恶意代码检测并保存检 测记录; c)应对防恶意代码软件的授权使用、恶意代码库升级、定 期汇报等作出明确规定。 密码管理(G3)应使用符合国家密码管理规定的密码技术和产品。 变更管理(G3) a)应确认系统中要发生的重要变更,并制定相应的变更 方案; b)系统发生重要变更前,应向主管领导申请,审批后方 可实施变更,并在实施后向相关人员通告。 备份与恢复管理 (G3) a)应识别需要定期备份的重要业务信息、系统数据及软 件系统等; b)应规定备份信息的备份方式、备份频度、存储介质、 保存期等; c)应根据数据的重要性及其对系统运行的影响,制定数据 的备份策略和恢复策略,备份策略指明备份数据的放置 场所、文件命名规则、介质替换频率和数据离站运输方 法。 安全事件处置( G3) a)应报告所发现的安全弱点和可疑事件,但任何情况下 用户均不应尝试验证弱点; b)应制定安全事件报告和处置管理

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论