


下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全风险评估需求方案一、项目背景多年来,天津市财政局(地方税务局)在加快信息化建设和信息系统 开发应用的同时,高度重视信息安全工作,采取了很多防范措施,取得了 较好的工作效果,但同新形势、新任务的要求相比,还存在有许多不相适 应的地方。 2009 年,国家税务总局和市政府分别对我局信息系统安全情况 进行了抽查,在充分肯定成绩的同时,也指出了我局在信息安全方面存在 的问题。通过抽查所暴露的这些问题,给我们敲响了警钟,也对我局信息 安全工作提出了新的更高的要求。因此, 天津市财政局 (地方税务局)在对现有信息安全资源进行整合、 整改的同时,按照国家税务总局信息安全管理规定,结合本单位实际情况
2、确定实施信息安全评估、安全加固、应急响应、安全咨询、安全事件通告、 安全巡检、安全值守、安全培训、应急演练服务等工作内容(以下简称“安 全风险评估”),形成安全 规划、实施、检查、处置 四位一体的长效机制二、项目目标通过开展信息“安全风险评估” , 完善安全管理机制;通过安全服务的 引入,进一步建立健全财税系统安全管理策略,实现安全风险的可知、可 控和可管理;通过建立财税系统信息安全风险评估机制,实现财税系统信 息安全风险的动态跟踪分析,为财税系统信息安全整体规划提供科学的决 策依据,进一步加强财税内部网络的整体安全防护能力,全面提升我局信 息系统整体安全防范能力,极大提高财税系统网络与信息安
3、全管理水平; 通过深入挖掘网络与信息系统存在的脆弱点,并以业务系统为关键要素, 对现有的信息安全管理制度和技术措施的有效性进行评估,不断增强系统 的网络和信息系统抵御风险安全风险能力,促进我局安全管理水平的提 高,增强信息安全风险管理意识,培养信息安全专业人才,为财税系统各 项业务提供安全可靠的支撑平台。三、项目需求(一)服务要求1 基本要求“安全风险评估服务”全过程要求有据可依,并在产品使用有据可查, 并保持项目之后的持续改进。针对用户单位网络中的 IT 设备及应用软 件,需要有软件产品识别所有设备及其安全配置,或以其他方式收集、保 存设备明细及安全配置,进行资产收集作为建立信息安全体系的基
4、础。安 全评估的过程及结果要求通过软件或其他形式进行展示。对于风险的处理 包括:协助用户制定安全加固方案、在工程建设及日常运维中提供安全值 守、咨询及支持服务,通过安全产品解决已知的安全风险。在日常安全管 理方面提供安全支持服务,并根据国家及行业标准制定信息安全管理体 系,针对安全管理员提供安全培训,遇有可能的安全事件发生时,提供应 急的安全分析、紧急响应服务。2 安全评估评估的范围应全面,涉及到网络信息系统的各个方面,包括物理环境、网络结构、应用系统、数据库、服务器及网络安全设备的安全性、安 全产品和技术的应用状况以及管理体系是否完善等等;同时对管理风险、 综合安全风险以及应用系统安全性进行
5、评估;评估采用专业工具扫描(漏洞扫描、数据库扫描采用产品必须为商业 化产品)、人工评估、渗透测试三种相结合的方式,对各种操作系统进行 评估,包括:帐户与口令安全、网络服务安全、内核参数安全、文件系统 安全、日志安全等;从应用系统相关硬件、软件和数据等方面来审核应用 所处环境下存在哪些威胁,根据应用系统所存在的威胁,来确定需要达到 哪些系统安全目标才能保证应用系统能够抵挡预期的安全威胁。其他评估 内容应至少包括以下几方面:信息探测类网络设备与防火墙RPC服务Web服务CGI问题文件服务域名服务Mail服务Windows远程访问数据库问题SQL注入跨站脚本攻击后门程序其他服务网络拒绝服务(DOS)
6、其他问题安全评估服务范围应包括但不只限于协助用户完成2010年度信息安全专项检查工作。3 安全加固每次对用户单位网络信息系统进行全面评估后应立即制定安全加固方 案,另外如用户单位有紧急需求时可随时安排制定安全加固方案。安全加 固方案应覆盖用户单位 IT 系统中所有服务器和网络设备,以及不同类别 的操作系统、数据库和应用系统。安全加固方案不能影响用户单位各项业务的正常进行,如果加固过程 需要暂时中断业务,须设计具体的解决方案。同时,随着信息技术的发展,当新的漏洞出现时,评估单位有责任和 义务告知用户,并配合用户判定是否进行相应的加固工作;4 紧急响应当用户单位信息系统出现安全事件后,用户可立即启
7、动紧急响应服务,服务应包括远程紧急响应和现场紧急响应;紧急响应均要求7 24小时提供。紧急响应要求在响应请求发出 2 小时内由工程师到达事故现场,协助用户进行处理;响应服务完成后评估单位需整理详细的事故处理报告,内容至少包括 事故原因分析、已造成的影响、处理办法、处理结果、预防和改进建议;5 安全咨询评估单位应根据 ISO17799 等多个标准的相关要求对安全策略、安全 制度、安全流程进行审计,提供改进建议,建立信息安全的“统一”策略管 理机制,并对用户单位信息安全体系建设规划、信息安全管理体系、信息 安全管理制度建设、安全域划分等相关内容提出符合国家及行业标准的合 理化建议,并制定完整的解决
8、方案。对于新建信息化项目应从业务需求分析、系统设计、部署实施、测试 验收等全周期提供技术咨询支持。6 安全事件通告评估单位应具备专门的安全研究人员以跟踪最新安全技术发展、收集业 界发布的最新安全信息及时通告用户单位最新的安全动态、安全技术的发 展趋势,以及时效性很强的漏洞、攻击手法、病毒码的预先通知;评估单位至少每月提供一次汇总的安全通告信息,当厂商或安全组织 发布紧急安全通告后评估单位应在三天之内提供给人保相关通告信息;及时提供最新的设备补丁,随时根据用户需求,提供相应安全漏洞与 响应的安全系统升级代码;及时向招标人提供国家颁发的最新安全制度与 法规。7 安全巡检包括不限于以人工方式检查主机
9、系统和网络设备的日志信息、安全配 置以及审计信息等,提出安全策略建议;如发现异常现象或安全问题,及 时向用户单位反馈,并提供后续技术支持,配合问题的查处和解决。要求 每月对安全防护产品进行一次巡检服务,并生成巡检报告;每季度对所有主机、数据库、网络、安全产品进行一次全面巡检,并生成巡检报告。8 安全值守服务 要求评估单位在重大节假日及特殊时期安排技术人员提供安全值守服 务(包含在用户单位值守及远程值守)。9 安全培训服务 要求每年安排两次信息安全管理及技术培训(培训只负责提供师资及培训教材,培训教材可为电子版),同时,要求提供四人次专业技术认证 培训(含食宿)。10 应急演练服务 要求配合用户
10、制定信息系统风险应急响应方案,并每年至少安排一次 信息系统风险应急演练。(二)服务原则 为保障安全风险评估工作的有序进行,特提出以下原则:1. 保密性原则 要求评估单位与用户签订保密协议,在进行信息安全风险评估的过程 中,严格遵循保密原则,评估过程中采取严格的管理措施,确保所涉及到 的任何用户保密信息,不会泄露给第三方单位或个人,不得利用这些信息 损害用户利益。2. 最小影响原则 要求从项目管理和技术应用的层面,在风险评估工作实施过程对我局 现有信息系统和网络的正常运行所可能的影响降到最低程度;要求制定风 险评估过程中的风险规避方案及应急措施。3. 规范性原则要求评估机构在充分总结多年开展信息
11、系统安全风险评估实践经验的 基础上,确定规范的方案;在此次信息安全风险评估任务执行过程中,通 过规范的项目管理,在人员、项目实施环节、质量保障和时间进度等方面 进行严格管控。4. 标准化原则风险评估工作要求严格遵守国家和行业的相关法规、标准,并参考国 际的标准来实施。5. 完整性原则完整性原则包含以下两个层次的内容:评估内容的完整性要求在风险评估工作中,要综合考虑所评估信 息系统的技术措施、人员、业务及运行维护等方面,含盖信息安全风险评 估合同要求。评估流程的完整性要求信息安全评估过程应遵循科学性、规范 性、严谨性原则。6. 互动性原则在进行信息安全风险评估过程中,要求必须有用户单位人员参与,
12、双 方共同组成项目实施部门,进行项目实施,从而保证项目执行的效果并提 高受我局的整体安全技能和安全意识。(三)评估内容1. 信息系统安全管理状况检查评估各种安全制度的建立情况,包括:对终端计算机访问互联网的相关制度;对终端计算机接入内网的相关制度;使用移动存储介质的制度; 系统的业务应用人员、系统的开发、维护、管理人员、系统开发、维护人 员相关安全管理制度等。2. 网络架构、网络安全设备评估范围包括:业务办公内网、业务外网、办公外网、外部单位联网 等;分析网络拓扑结构是否清晰划分网络边界;评估网络的安全区域划分 以及访问控制措施。3. 对资产自身存在的脆弱性进行收集和整理物理环境, 包括 UP
13、S 、变电设备、空调、门禁等。交换机,包括核心交换机 20 台,接入交换机 20 台。检查安全漏洞和补丁的升级情况,各 VLAN 间的访问控制策略;口令设置和管理,口令文 件的安全存储形式;配置文件的备份。路由器,包括核心路由器 5 台,接入路由器 10 台。检查操作系统是否存在安全漏洞;配置方面,检测端口开放、管理员口令设置与管理、口 令文件安全存储形式、访问控制表;是否能对配置文件进行备份和导出; 关键位置路由器是否有冗余配置。安全设备,包括防火墙、入侵检测系统、网闸、防病毒、桌面管理、 审计、加密机、身份鉴别等;共约 20 台。查看安全设备的部署情况。查看 安全设备的配置策略;查看安全的
14、日志记录;通过漏洞扫描系统对安全进 行扫描。通过渗透性测试检安全配置的有效性。4. 重要服务器的安全配置小型机约60台、服务器约200台。登录安全检测;用户及口令安全 检测;共享资源安全检测;系统服务安全检测;系统安全补丁检测;日志 记录审计检测;木马检测。5. 核心业务系统的安全性对我局核心业务信息系统,在需求分析和设计阶段是否充分识别安全 需求;是否能确保系统文件的安全;是否能采取措施保护应用系统开发和 维护过程中的信息安全。核查“津税系统”“非税收入”“税管员平台”等重要业 务系统数据访问控制情况,敏感文档资料、服务器、用户终端、数据库等 数据加密保护能力。对门户网站进行渗透性测试;对网
15、上报税等核心业务 系统进行渗透性测试;对网络边界进行渗透性测试;对内网进行渗透性测 试。(四)评估的应用系统1. 应用系统应用类型财政应用地税应用综合办公应用应 用 项 目非税系统津税系统公文系统国库集中系统税收管理员平台邮件系统部门预算系统远程电子报税系统(含建安网上开票)财政地税政务网会计无纸化考试系统、外网发票查询、十二万申报、建财税内部信息网站天津会计网、固定资产管理系统安项目预登记、建安房产税控开票、车船税代征代缴系统2. 数据库(1 )外网远程电子报税系统数据库(2 )津税系统数据库(3 )津税系统查询机(4) 税管员平台数据库(5) 税管员平台ODS数据库(6 )非税收入(7 )
16、会计无纸化考试数据库(8)国库集中支(9 )部门预算(10) 财税政务网、天津会计网(11) 固定资产管理3. 外部数据交换(1 )津税系统人行数据交换(2 )津税系统残联数据交换(3 )国税联合办证数据交换(4)国税国地共享(5 )施管站数据交换(6 )车船税数据交换( 7 )房管局契税数据交换( 8)非税收入 MQ4. 操作系统 应用系统和数据库涉及到的主机操作系统。5. 配电系统(1)供电系统(2)UPS(3)应急供电系统6. 机房环境系统( 1 )市局机房空调 (2)市局机房空间及设备摆放 (3)市局机房送回风空调循环系统(4)市局机房防火系统 (5)市局机房防雷系统、防静电系统(6)市局机房空调上水水质、管道及下水路由(五)质量控制 为保证信息安全风险评估项目质量,要求在风险评估过程中就风险评 估过程控制、风险评估过程监督、风险评估结果的验证等方面严格相关标 准。四、服务周期信息安全风险评估服务自 2010 年 9 月 1 日 2011 年 8 月 31 日 五、服务资质要求1 评估机构应具备以下资质(提供证明材料):资质类别最咼认证级别ISCCC信息安全风险评估服务资质认证一级国家信息安全认证信息安全服务资质证书安全工程类一级2 对评估单位的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年中医药公卫服务老年人健康管理考核试题(附答案)
- 阿尔山市2024-2025学年八年级上学期语文期中模拟试卷
- 安徽省淮北市烈山区2023-2024学年高一下学期期末考试语文试题及答案
- 安徽省安庆市迎江区2024-2025学年高一上学期期中考试历史考点及答案
- 2025 年小升初武汉市初一新生分班考试语文试卷(带答案解析)-(人教版)
- 2025 年小升初杭州市初一新生分班考试英语试卷(带答案解析)-(人教版)
- 福建省莆田市莆田第十五中学2025-2026学年高一上第一次月考历史试卷
- 球馆兼职合同范本
- 电子类购销合同范本
- 码头固定吊车合同范本
- 幼儿园晨间活动教研培训
- 浙江省建设工程检测技术人员(建筑材料及构配件)认证考试题库(含答案)
- 云南省昆明市官渡区2023-2024学年九年级上学期期末语文试卷(解析版)
- 《上海地区公共数据分类分级指南》
- JTGT 3832-2018 公路工程预算定额 说明部分
- 煤矿培训课件:煤矿自救互救知识
- (新)旅行社部门设置及其职责
- 新入职医生培训
- 2024年度软件即服务(SaaS)平台租赁合同3篇
- 网络攻防原理与技术 第3版 教案 -第12讲 网络防火墙
- 初中数学七年级上册思维导图
评论
0/150
提交评论