版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全技术智慧城市网络安全评价方法Information security technology Cyber security evaluation method for smart city目次 HYPERLINK l _bookmark0 前言 III HYPERLINK l _bookmark1 引言 IV HYPERLINK l _bookmark2 1 范围 1 HYPERLINK l _bookmark3 2 规范性引用文件 1 HYPERLINK l _bookmark4 3 术语和定义 1 HYPERLINK l _bookmark5 4 评价原则、方法及流程 1 HYPER
2、LINK l _bookmark6 4.1 设计原则 1 HYPERLINK l _bookmark7 4.2 评价原则 2 HYPERLINK l _bookmark8 4.3 评价方法 2 HYPERLINK l _bookmark9 4.4 评价流程 2 HYPERLINK l _bookmark10 5 智慧城市网络安全风险分析 3 HYPERLINK l _bookmark11 5.1 物联感知层安全风险 3 HYPERLINK l _bookmark12 5.2 网络通信层安全风险 3 HYPERLINK l _bookmark13 5.3 数据与服务支撑层安全风险 3 HYPER
3、LINK l _bookmark14 5.4 智慧应用层安全风险 4 HYPERLINK l _bookmark15 6 智慧城市网络安全评价指标体系 4 HYPERLINK l _bookmark16 6.1 评价指标体系框架 4 HYPERLINK l _bookmark17 6.2 框架描述 5 HYPERLINK l _bookmark18 6.3 评价指标 5 HYPERLINK l _bookmark19 7 评价指标释义 7 HYPERLINK l _bookmark20 7.1 智慧城市网络安全管理 7 HYPERLINK l _bookmark21 7.2 智慧城市系统与数据
4、安全 11 HYPERLINK l _bookmark22 7.3 智慧城市网络安全运维 21 HYPERLINK l _bookmark23 8 数据采集方法 27 HYPERLINK l _bookmark24 8.1 资料审阅 27 HYPERLINK l _bookmark25 8.2 人员访谈 27 HYPERLINK l _bookmark26 8.3 问卷调查 28 HYPERLINK l _bookmark27 8.4 实地考察 28 HYPERLINK l _bookmark28 8.5 数据挖掘与分析 28 HYPERLINK l _bookmark29 8.6 工具扫描
5、28 HYPERLINK l _bookmark30 9 指标量化及合成方法 28 HYPERLINK l _bookmark31 9.1 指标量化方法 28 HYPERLINK l _bookmark32 9.2 一级指标的合成方法 28 HYPERLINK l _bookmark33 9.3 安全保障综合指数的合成方法 29 HYPERLINK l _bookmark34 10 综合评价结果 29 HYPERLINK l _bookmark35 参 考 文 献 30引言为贯彻落实促进智慧城市健康发展的指导意见、关于加强智慧城市网络安全管理工作的若干意见的要求,加强智慧城市网络安全管理工作的
6、统筹协调,强化网络安全保障,以安全保发展,以发展促安全,增强智慧城市网络基础设施、重要信息系统、关键数据资源及服务的安全保障能力,促进智慧城市健康可持续发展,制定智慧城市网络安全评价指标体系,从智慧城市网络安全管理、智慧城市系统与数据安全和智慧城市网络安全运维方面评价智慧城市网络安全情况。信息安全技术 智慧城市网络安全评价方法范围本标准规定了智慧城市网络安全规划、设计、建设和运营阶段适用的网络安全评价指标体系,确立了智慧城市网络安全评价方法,适用于智慧城市网络安全保障体系建设和安全监督管理,也适用于智慧城市网络安全的评估和评价。规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引
7、用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 25069-2010 信息安全技术 术语GB/T 31495.1-2015信息安全技术 信息安全保障指标体系及评价方法 第1部分:概念和模型GB/T 31495.2-2015信息安全技术 信息安全保障指标体系及评价方法 第2部分:指标体系GB/T 33356-2016 新型智慧城市评价指标GB/T 31167-2014信息安全技术 云计算服务安全指南GB/T 31168-2014信息安全技术 云计算服务安全能力要求GB/T 20988-2007 信息安全技术 信息系统灾难恢复规范G
8、B/T AAAA-AAAA智慧城市 技术参考模型GB/T BBBB-BBBB智慧城市 评价模型及基础评价指标体系 第1部分:总体框架GB/T CCCC-CCCC智慧城市 评价模型及基础评价指标体系 第2部分:分项评价指标制定总体要求GB/T DDDD-DDDD智慧城市建设信息安全保障指南(草案)术语和定义GB/T 25069-2010中界定的以及下列术语和定义适用于本文件。智慧城市 smart city运用物联网、云计算、大数据、空间地理信息集成等新一代信息技术,促进城市规划、建设、管理和服务智慧化的新理念和新模式。GB/T DDDDDDDD,定义 3.1评价原则、方法及流程设计原则参考GB/
9、T BBBB-BBBB 智慧城市 评价模型及基础评价指标体系 第1部分:总体框架和GB/T CCCC-CCCC 智慧城市 评价模型及基础评价指标体系 第2部分:分项评价指标制定总体要求 科学性评价模型设计和指标选取应能够体现智慧城市网络安全的主要内容,反映智慧城市发展面临的主要安全风险。 导向性评价模型设计和指标选取应考虑智慧城市建设的循序渐进,应包含体现智慧城市发展安全愿景的指标,引导智慧城市安全发展。 代表性评价指标选取应能较全面反映网络安全方面的总体水平。 可采集性评价指标应具有广泛适用的数据获取来源,并便于采集。 可考核性评价指标应明确每个指标的含义与适用范围。 评价原则全生命周期原则
10、智慧城市评价可应用于智慧城市全生命周期中的各阶段,包括规划设计、实施及验收、运行及维护、变更或调整等阶段。按需选用原则评价指标可根据具体的建设运行情况和评价方式需求进行选取或裁减。 主客观结合原则应将城市建设客观情况与城市居民、企业、政府管理者的主观感受进行结合,以客观指标为主、主观指标为辅,综合评价智慧城市安全建设成效。 评价方法应确定合理的评估方式、计算方法、指标权重值。 对指标赋予权重时,应重点参考智慧城市的发展规划、发展目标及重点发展领域,综合考虑不同城市对同一评价指标的重视程度,确定具体城市的评价指标权重值,本标准中列出参考值。 评价流程智慧城市网络安全评价是为了验证智慧城市网络安全
11、保障的有效性而开展的一系列评价活动。参考GB/T 31495.1-2015信息安全技术 信息安全保障指标体系及评价方法 第1部分:概念和模型中的图2 信息安全保障评价模型,我们提出了智慧城市网络安全评价流程,如图1所示: 图1说明了智慧城市网络安全评价的过程:基于评价目标(即评价的信息需求)设计指标体系,从指标中提取具体的评价对象,通过测量模型和测量方法得出测量结果,经过对测量结果的研判,得到的评价结果用于支持评价目标的实现。 评价的信息需求评价目标验证智慧城市网络安全保障的有效性支持实现评价结果测量模型提取评价对象(组织、系统、数据等)过程周期(规划、设计、建设、运营等)研判 测量测量结果指
12、标体系图 1 智慧城市网络安全评价流程智慧城市网络安全风险分析物联感知层安全风险智慧城市的物联感知层主要是通过各种传感器及智能设备做为数据采集器实现数据的采集。物联感知层所面临的安全风险主要是:如果相关的传感器或只能设备被攻击或被控制,就有可能影响信息源的真实性、可靠性以及数据的保密性(隐私泄露)。破坏、干扰或控制感知器工作状态。 窃取或篡改传感器(或智能终端)的敏感信息。 假冒传感器身份,提供虚假数据。 网络通信层安全风险智慧城市的网络通信层主要是完成智慧城市中各种数据的有效、安全的传输,实现人、物之间的数据互联与交换,其面临的安全风险主要是网络的可用性被破坏(比如拒绝服务攻击、网络设备被破
13、坏)、传输数据的自身的安全性被破坏等。破坏网络的可用性。 破坏传输数据的完整性、机密性与可用性。 伪装城市热点,实施钓鱼或欺诈。 网络渗透攻击。 数据与服务支撑层安全风险智慧城市的数据与服务支撑层的安全主要是保障数据的安全存储与授权使用,避免系统、数据或应服务等各种资源的非授权使用以及数据或服务可用性的破坏等安全威胁。因故障、灾害或攻击造成的数据损坏。 非授权的数据访问及敏感信息泄露。 云存储及云平台,数据由第三方管理,有被违规处理的风险。 数据或支撑服务可用性的破坏等。 智慧应用层安全风险智慧城市的应用层主要面对用户提供各种有效的智慧应用服务,该层所面临的安全风险主要是人为因素。内部人员的误
14、操作或违规操作。 系统存在脆弱性(漏洞、弱口令等),有被黑客利用攻击获得系统的控制权或数据泄露。 拒绝服务攻击。 网站的内容篡改、挂马等。 外购应用系统存在后门,系统存在被控制或信息泄露的风险。 智慧城市网络安全评价指标体系评价指标体系框架智慧城市系统与数据安全智慧城市网络安全运维如图 2 所示:一级指标参考了 GB/T 33356-2016新型智慧城市评价指标,二级指标是依据智慧城市网络安全评价对象和内容对一级指标进行分解及细化,三级指标参考了 GB/T 31495.1-2015信息安全技术 信息安全保障指标体系及评价方法 第 1 部分:概念和模型、GB/T 31495.2-2015信息安全
15、技术 信息安全保障指标体系及评价方法 第 2 部分:指标体系以及智慧城市建设信息安全保障指南(草案)等标准。分别从智慧城市网络安全管理情况、智慧城市系统与数据安全保障情况和智慧城市网络安全运维情况三个方面来综合考虑。智慧城市网络安全指标体系框架智慧城市关键信息基础设施安全智慧城市智慧关键智慧城市智慧信息城市安全城市化支数据服务监测撑技安全支撑预警术安指标全智慧城市应急保障能力智慧城市网络安全管理智慧城市网络安全机制智慧城市网络安全建设投资智慧城市网络安全战略、法规图 2 智慧城市网络安全指标体系框架框架描述智慧城市网络安全管理智慧城市网络安全战略、法规 指为了完成智慧城市网络安全保障的使命、功
16、能、任务等,由地方网络安全主管部门制定的智慧城市网络安全中长期发展计划等文件的通称。战略保障措施指标主要评价智慧城市网络安全规划的制定情况等。法规指标主要评价智慧城市网络安全法规及标准的制定、宣贯和落实情况。 智慧城市网络安全建设投资情况 指为了完成智慧城市网络安全保障,政府财政决算(或预算)中以及智慧城市安全建设中企业等建设方自筹资金用于网络安全建设方面的资金使用情况。智慧城市网络安全建设投资情况主要评价智慧城市中网络安全建设投资情况。 智慧城市网络安全管理机制 指为了完成智慧城市网络安全保障,建立政府职能部门为主的智慧城市安全管理机构,协调促进多部门配合联动,形成网络安全人才培训、网络安全
17、监测、通报预警机制、应急处理机制以及重大网络安全事件责任追究制度,明确安全责任。 智慧城市系统与数据安全智慧城市关键信息基础设施安全 指为了保障智慧城市关键信息基础设施安全,对涉及的党政部门、金融、交通、能源、电信、公共安全、公用事业等重点领域的关键信息基础设施的备案、并开展必要的安全防护、进行安全检查。 智慧城市关键信息化支撑技术安全 智慧城市关键信息化支撑技术安全主要评价了智慧城市所使用的物联网基础设施、移动互联网接入和云平台的安全防护情况。 智慧城市数据安全 指党政部门、金融、交通、能源、电信、公共安全、公用事业等领域的数据资源交互、融合和共享过程中的安全保障情况,以及个人信息保护情况。
18、 智慧城市网络安全运维智慧城市安全服务支撑指标 智慧城市安全服务支撑指标主要评价提供信息安全服务企业(或机构)的信息安全服务资质取得情况。智慧城市监测预警 智慧城市监测预警指标主要评价智慧城市网络安全整体的安全运行过程中的隐患发现能力、安全防护能力和综合保障能力。 智慧城市应急保障能力 智慧城市应急保障能力指标主要评价智慧城市网络安全保障体系应对信息安全事件及灾难恢复的能力,包括对信息安全事件的应急响应能力和处置能力,以及发生安全事件后的恢复能力。6.3评价指标在6.1指标体系框架的约束下,表1给出了一套智慧城市网络安全保障指标,包含3个一级指标,9 个二级指标和30个三级指标,指标权重可根据
19、不同城市关注重点进行调整,此指标权重仅供参考。表1智慧城市网络安全保障评价指标一级指标及参考权重 二级指标 三级指标及参考权重 智慧城市网络安全管理 (0.4) 智慧城市网络安全战略、法规 ZB01 智慧城市网络安全战略 0.2 ZB02 智慧城市网络安全法规及标准情况 0.15 智慧城市网络安全建设投资 ZB03 智慧城市网络安全建设投资情况 0.1 智慧城市网络安全管理机制 ZB04 智慧城市网络安全组织协调机制 0.15 ZB05 智慧城市网络安全通报机制 0.1 ZB06 智慧城市网络安全应急处理机制 0.2 ZB07 智慧城市网络安全人才培养机制 0.1 智慧城市系统与数据安全 (0
20、.3) 智慧城市关键信息基础设施安全 ZB08 智慧城市关键信息基础设施备案情况 0.08 ZB09 智慧城市关键信息基础设施安全防护情况 0.1 ZB10 智慧城市关键信息基础设施监管情况 0.08 ZB11 智慧城市关键 IT 设备国产化率 0.05 智慧城市关键信息化支撑技术安全 ZB12 物联网基础设施安全部署情况 0.1 ZB13 移动互联网安全接入情况 0.1 ZB14 云平台安全服务能力情况 0.1 智慧城市数据安全 ZB15 智慧城市数据交互、融合和共享安全保障 0.1 ZB16 信息泄露 0.08 ZB17 数据篡改 0.08 ZB18 个人信息保护 0.08 ZB19 智慧
21、城市网络诈骗 0.05 智慧城市网络安全运维 (0.3) 智慧城市安全服务支撑指标 ZB20 智慧城市信息安全服务支撑0.05 智慧城市监测预警 ZB21 智慧城市网络安全可用性监测0.1 ZB22 智慧城市网络安全事件监测0.1 ZB23 智慧城市网络安全脆弱性监测0.1 ZB24 智慧城市网络安全预警0.1 智慧城市应急保障能力 ZB25 智慧城市网络安全事件处置 0.15 ZB26 智慧城市关键业务及数据灾难恢复0.05 ZB27 智慧城市网络应急保障0.15 ZB28 智慧城市网络瘫痪 0.05 ZB29 智慧城市非法控制 0.1 ZB30 智慧城市安全事件溯源指标 0.05 评价指标
22、释义智慧城市网络安全管理智慧城市网络安全管理指标评价智慧城市网络安全战略、法规,智慧城市网络安全建设投资、智慧城市网络安全管理机制建设情况,共有7项指标。 ZB01 智慧城市网络安全战略 智慧城市网络安全战略主要指地方信息安全主管部门制定的统领当地智慧城市网络安全发展全局的指导性文件。信息安全网络安全战略指标主要评价是否: 明确智慧城市网络安全战略方针、战略目标。 制定发布智慧城市网络安全规划文件。 拥有战略研究队伍和智库机构。 当智慧城市网络安全战略建设满足一定要求时,表明智慧城市网络安全战略建设要求得到满足。 评价方法指标名称智慧城市网络安全战略评价对象智慧城市网络安全战略文件和发展规划以
23、及智库机构设立情况评价方法及内容1.调研智慧城市网络安全规划文件的制定发布情况。2.调研智慧城市网络安全研究队伍和智库机构的建设情况。取值要求:(1)建立智慧城市网络安全政策规划发布机制,制定并以正式文件形式发布网络安全相关政策规划文件。(2)建立、组建智慧城市网络安全研究队伍和智库机构。满足 2 项要求,取值=3。满足 1 项要求,取值=1。否则,取值=0。指标解释当取值=3 时,表明智慧城市网络安全战略发展要求得到满足。当取值=1 时,表明智慧城市网络安全战略发展要求未得到充分满足。当取值=0 时,表明智慧城市网络安全战略发展要求未得到满足。 ZB02 智慧城市网络安全法规及标准情况 智慧
24、城市网络安全法规主要指网络安全相关的全国人大颁布的法律、国务院发布的实施条例及国务院令、各部委发布的部门规章、各省发布的地方法规等。智慧城市网络安全标准主要指国家标准化管理委员会发布或管理的信息安全国家标准和信息安全行业标准。法规及标准指标主要评价是否: 定期开展智慧城市网络安全相关法律法规及标准的宣贯活动情况。 评价方法 指标名称 智慧城市网络安全法规及标准情况 评价对象 已发布的法规标准文件和法律法规及标准宣贯记录、遵从各项制度的落实情况 评价方法及内容 1.查看网络安全法律法规的会议记录。 2.查看相关制度及标准的遵从及执行情况。 取值 要求: 遵从国家网络安全审查、信息安全产品认证等相
25、关制度,以及网络安全相关标准的情况。当智慧城市网络安全法规及标准建设满足一定要求时,表明法规及标准建设要求得到满足。 (1)制定法律法规年度宣贯计划,按照计划开展网络安全法律法规宣贯工作,会议记录完整。 (2)按照国家网络安全审查、信息安全产品认证等相关制度,以及网络安全相关标准要求开展具体工作,并形成完整的资料文档。 满足 3 项要求,取值=3。 满足 2 项要求,取值=1。不满足(1),取值=0。 否则,取值=0。 指标解释 当取值=3 时,表明法规及标准建设要求已得到满足。 当取值=1 时,表明法规及标准建设要求未得到充分满足。当取值=0 时,表明法规及标准建设要求未得到满足。 ZB03
26、 智慧城市网络安全建设投资情况 智慧城市网络安全建设投资指标主要评价智慧城市中网络安全建设投资情况。智慧城市网络安全建设投资主要指财政决算(或预算)中以及智慧城市安全建设中企业等建设方自筹资金用于网络安全建设方面的资金。 当智慧城市网络安全投资占信息化投资的比值处于合理区间时,表明智慧城市网络安全建设投资要求得到满足。 评价方法 指标名称 智慧城市网络安全建设投资情况 评价对象 信息化建设投资报告 评价方法及内容 1.查看智慧城市信息化建设投资总额的数值。 2.查看智慧城市网络安全建设投资总额的数值。 取值 网络安全投资占比=(网络安全建设投资总额)(信息化建设投资总额)100%,结果比率宜在
27、 0.15 和 0.3 之间。 注:数据取上一年度的数据。 当 0.25安全建设投资占比0.3 时,取值=3。当 0.15安全建设投资占比0.25 时,取值=2。 当 0.05安全建设投资占比0.15 或安全建设投资占比0.3 时,取值=1。 当安全建设投资占比0.05 时,取值=0。 指标解释 当取值2 时,表明安全建设投资建设要求已得到满足。 当取值=1 时,表明建设安全投资建设要求未得到充分满足。当取值=0 时,表明安全建设投资建设要求未得到满足。 ZB04 智慧城市网络安全组织协调机制 智慧城市网络安全组织协调机制是指在智慧城市规划、设计、建设和运营过程中网络安全统筹协调和顶层设计的工
28、作机制。组织协调机制建设指标主要评价是否: 建立健全组织协调机构,包括建立决策机构、管理机构、执行机构等职能机构。 建立智慧城市网络安全工作机制,明确管理责任,建立多部门网络安全人才培训、网络安全监测、通报预警机制、应急处理机制以及重大网络安全事件责任追究制度。 各组织机构之间相互配合、推动智慧城市网络安全工作。 当智慧城市网络安全组织协调机制满足一定要求时,表明智慧城市网络安全组织协调机制建设要求得到满足。 评价方法 指标名称 智慧城市网络安全组织协调机制 评价对象 智慧城市网络安全组织协调机构 评价方法及内容 1.查看智慧城市网络安全组织机构建设情况。 2.查看智慧城市网络安全工作机制建立
29、情况,管理制度构建情况,包含:人才培养、安全监测、通报预警、应急处理等。 3.安全管理制度和责任明确情况。 4.调研各机构协同合作相关情况。 取值 要求: (1)建立健全组织机构,包括决策机构、管理机构、执行机构职能机构。 (2)建立智慧城市网络安全工作机制,明确管理职责,建立多部门网络安全人才培训、网络安全监测、通报预警机制、应急处理机制以及重大网络安全事件责任追究制度。 (3)各组织机构之间能够联合监督、检查、推动智慧城市网络安全工作。满足 3 项要求,取值=3。 满足 2 项要求,取值=1。 不满足(1)、(3),取值=0。 否则,取值=0。 指标解释 当取值=3 时,表明组织机构建设要
30、求已得到满足。 当取值=1 时,表明组织机构建设要求未得到充分满足。当取值=0 时,表明组织机构建设要求未得到满足。 ZB05 智慧城市网络安全通报机制 智慧城市网络安全通报机制是指在智慧城市通报机制是否健全,能及时通报事件及安全隐患。智慧城市网络安全通报机制指标主要评价是否: 建立智慧城市网络安全通报机构,发布通报信息。 建立智慧城市网络安全通报机制,明确管理责任。 在智慧城市建设、运维过程中及时发布通报信息,保障智慧城市网络安全。 全面覆盖关键信息基础设施成员单位。 当智慧城市网络安全通报机制满足一定要求时,表明智慧城市网络安全通报机制要求得到满足。 评价方法 指标名称 智慧城市网络安全通
31、报机制指标 评价对象 智慧城市网络安全通报机制 评价方法及内容 1.查看智慧城市网络安全通报机构建设情况。 2.查看智慧城市网络安全通报机制工作机制建立情况。管理制度构建情况, 包含:通报范围、通报流程等。 3. 安全管理制度和责任明确情况。 4. 查看通报成员单位覆盖关键信息基础设施情况。 取值 要求: (1)建立健全智慧城市网络安全通报机构。 (2)建立智慧城市网络安全通报机制,明确管理职责。建立明确的通报范围、通报流程。 (3)在智慧城市建设、运维过程中及时发布通报信息。 (4)通报成员单位覆盖关键信息基础设施 90%以上。满足 4 项要求,取值=3。 满足 3 项要求,取值=2。 满足
32、 2 项要求,取值=1。 不满足(1)、(2),取值=0。 否则,取值=0。 指标解释 当取值2 时,表明智慧城市网络安全通报机构建设要求已得到满足。 当取值=1 时,表明智慧城市网络安全通报机构建设要求未得到充分满足。当取值=0 时,表明智慧城市网络安全通报机构建设要求未得到满足。 ZB06 智慧城市网络安全应急处理机制 智慧城市网络应急处理机制是指在智慧城市运营过程中出现网络安全事件,统筹协调,应对处理网络安全事件的工作机制。智慧城市网络应急处理机制建设指标主要评价是否: 建立健全的智慧城市网络安全应急处理机构。 建立智慧城市网络安全应急处理机制,明确管理责任。 明确应急处理流程,建立应急
33、预案。 各组织机构之间能够联合处理、总结、推动智慧城市网络安全应急处理工作 当智慧城市网络应急处理满足一定要求时,表明智慧城市网络安全应急处理机制要求得到满足。 评价方法 指标名称 智慧城市网络安全应急处理机制建设指标 评价对象 智慧城市网络安全应急处理机制 评价方法及内容 1.查看智慧城市网络安全应急处理机构建设情况。 2.查看智慧城市网络安全应急处理机制建立情况。管理制度构建情况,包含: 应急流程,应急预案等。 3.安全管理制度和责任明确情况。 4.查看联合演练工作情况。 取值 要求: (1)建立健全智慧城市网络安全应急处理机构。 (2)建立智慧城市网络安全应急处理工作机制,明确管理职责。
34、建立应急流程,提供应急预案健全、应急联络表。 (3)各组织机构之间能够联合处理、总结、推动智慧城市网络安全应急处理工作。 满足 3 项要求,取值=3。 满足 2 项要求,取值=1。 不满足(1)、(2),取值=0。 否则,取值=0。 指标解释 当取值2 时,表明智慧城市网络安全应急处理机构建设要求已得到满足。 当取值=1 时,表明智慧城市网络安全应急处理机构建设要求未得到充分满足。 当取值=0 时,表明智慧城市网络安全应急处理机构建设要求未得到满足。 ZB07 智慧城市网络安全人才培养机制 智慧城市网络人才培养机制是指在智慧城市发展过程中,规划、设计、建设和运营阶段对网络安全供给与需求人才协调
35、机制。智慧城市网络人才培养机制指标主要评价是否: 建立人才培养机制,制定人才培养规划。 明确各高校、企业智慧城市网络安全人才供给与需求。 建立智慧城市网络安全人才培养队伍。 促进智慧城市网络安全人才交流。 当智慧城市网络人才培养满足一定要求时,表明智慧城市网络安全人才培养机制指标得到满足。 评价方法 指标名称 智慧城市网络安全人才培养机制 评价对象 智慧城市网络安全人才培养机制 评价方法及内容 1.查看智慧城市网络安全人才培养规划计划。 2.调研各高校、企业智慧城市网络安全人才供给与需求。 3.确定智慧城市网络安全人才培养队伍。 4.促进人才交流记录。 取值 要求: (1)发布智慧城市网络安全
36、人才培养机制及规划计划。 (2)调研各高校、企业智慧城市网络安全人才供给与需求。 (3)建立智慧城市网络安全人才培养队伍。 (4)查看促进人才交流情况。满足 4 项要求,取值=3。 满足 3 项要求,取值=2。 满足 2 项要求,取值=1。不满足(1),取值=0。 否则,取值=0。 指标解释 当取值2 时,表明智慧城市网络安全人才培养要求已得到满足。 当取值=1 时,表明智慧城市网络安全人才培养要求未得到充分满足。当取值=0 时,表明智慧城市网络安全人才培养要求未得到满足。 智慧城市系统与数据安全智慧城市系统与数据安全指标反映智慧城市关键信息基础设施、智慧城市网络数据安全、智慧城市关键技术的防
37、护能力,共有12项指标。 ZB08 关键信息基础设施备案 关键信息基础设施备案主要评价智慧城市涉及的党政部门、金融、交通、能源、电信、公共安全、公用事业等重点领域的关键信息基础设施的备案情况,关键信息基础设施备案主要评价是否: a)制定关键信息基础设施名录, b)并完成全部备案工作。 当关键信息基础设施备案超过一定比率时,表明关键信息基础设施的备案要求得到满足。 评价方法 指标名称 智慧城市关键信息基础设施备案 评价对象 智慧城市关键信息基础设施备案情况 评价方法及内容 1.检查关键信息基础设施名录,统计智慧城市涉及的关键信息基础设施数量。 2.统计已经进行了备案工作的关键信息基础设施数量。
38、取值 要求: 关键信息基础设施备案比率=(已经进行了备案工作的关键信息基础设施数量)(智慧城市涉及的关键信息基础设施数量)100%,结果比率宜为 1。当关键信息基础设施备案比率0.8 时,取值=3。 当 0.6关键信息基础设施备案比率0.8 时,取值=1。 当关键信息基础设施备案比率0.6 时,取值=0。 指标解释 当取值=3 时,表明关键智慧城市信息基础设施备案要求已经得到满足。当取值=1 时,表明关键智慧城市信息基础设施备案要求未得到充分满足。 当取值=0 时,表明关键智慧城市信息基础设施备案要求未得到满足。 ZB09 关键信息基础设施安全防护 关键信息基础设施安全防护主要评价智慧城市涉及
39、的党政部门、金融、交通、能源、电信、公共安全、公用事业等重点领域的关键信息基础设施的安全防护情况。关键信息基础设施安全防护主要评价是否: a)是否智慧城市关键信息基础设施开展了信息安全等级保护测评工作。 b)是否智慧城市关键信息基础设施开展了信息安全风险评估工作。 c)智慧城市关键信息基础设施实施了统一用户账号(Account)管理,统一认证(Authentication) 管理,统一授权(Authorization)管理,统一审计(Audit)管理(即4A管理)工作。 评价方法 指标名称 智慧城市关键信息基础设施安全防护指标 评价对象 等级保护测评记录、风险评估记录、4A 管理工作实施记录
40、评价方法及内容 1.检查关键信息基础设施名录,统计智慧城市涉及的关键信息基础设施数量。 2.统计信息安全等级保护测评合格的关键信息基础设施数量。 3.统计已经开展了信息安全风险评估的关键信息基础设施数量。 4.统计已开展风险评估的关键信息基础设施中对评估中所发现问题进行改进的设施数量。 4.统计已开展 4A 管理的关键信息基础设施数量。 取值 要求: 等保测评通过率=(测评合格的关键信息基础设施数量)(关键信息基础设施总数)100%,结果比率宜超过 0.8。 当等保测评通过率0.8 时,取中间值 a=3。 当 0.6等保测评通过率0.8 时,取中间值 a=1。当 0等保测评通过率0.6 时,取
41、中间值 a=0。 当智慧城市关键信息基础设施通过等级保护、风险评估、4A认证,并达到一定整改比率时,表明关键信息基础设施安全防护指标得到满足。 风险评估开展比率=(已开展风险评估的关键信息基础设施数量)(关键信息基础设施总数)100%,结果比率宜为 1。 风险评估改进比率=(已改进的设施数量)(已开展风险评估的设施数量)100%,结果比例宜超过 0.8。 当风险评估开展比率=1 且风险评估改进比率0.8 时,取中间值 b=3。 当0.6风险评估开展比率1 或风险评估改进比率0.8 时,取中间值b=1. 当风险评估开展比率0.6 时,取中间值 b=0。 关键信息基础设施 4A 管理比率=(开展
42、4A 管理的关键信息基础设施数量)(关键信息基础设施总数)100%,结果比率宜为 1。当关键信息基础设施 4A 管理比率=1 时,取中间值 c=3。 当 0.6关键信息基础设施 4A 管理比率1 时,取中间值 c =1。当 0关键信息基础设施 4A 管理比率0.6 时,取中间值 c =0。 最终本指标的取值为中间值 a、b、c 的算术平均值。 指标解释 当取值=3 时,表明智慧城市关键信息基础设施安全防护要求已经得到满足。当取值1 且3 时,表明智慧城市关键信息基础设施安全防护要求未得到充分满足。 当取值1 时,表明智慧城市关键信息基础设施安全防护要求未得到满足。 ZB10 智慧城市关键信息基
43、础设施监管 智慧城市关键信息基础设施监管主要评价智慧城市涉及的党政部门、金融、交通、能源、电信、公共安全、公用事业等重点领域的关键信息基础设施的监管情况。智慧城市关键信息基础设施监管主要评价是否: a)每年定期对关键信息基础设施开展安全检查工作。 评价方法 指标名称 智慧城市关键信息基础设施监管 评价对象 关键信息基础设施安全检查工作开展情况 评价方法及内容 1.检查关键信息基础设施名录,统计智慧城市涉及的关键信息基础设施数量。 2.统计本年度开展了安全检查的关键信息基础设施数量。 取值 要求: 年度安全检查工作开展比率=(本年度开展了安全检查的关键信息基础设施数量)(智慧城市涉及的关键信息基
44、础设施数量)100%,结果比率宜为1。 当年度安全检查工作开展比率0.8 时,取值=3。 当 0.6年度安全检查工作开展比率0.8 时,取值=1。当年度安全检查工作开展比率0.6 时,取值=0。 指标解释 当取值=3 时,表明智慧城市关键信息基础设施监管要求已经得到满足。 当开展了年度安全检查工作的关键信息基础设施数量超过一定比率时,表明关键信息基础设施监管指标得到满足。 当取值=1 时,表明智慧城市关键信息基础设施监管要求未得到充分满足。 当取值=0 时,表明智慧城市关键信息基础设施监管要求未得到满足。 ZB11 智慧城市关键 IT 设备国产化率 智慧城市关键IT设备国产化指标主要评价基础信
45、息网络或重要信息系统的核心网络或系统设备(主要考察操作系统、数据库、服务器、核心通信设备四类)中采用国产品牌设备的情况。 当关键IT设备国产化率超过一定比率时,表明国产化建设要求得到满足。 注:这里考察的设备数量比值是用同一类设备之间相比,若同时考察几类设备,则各自取得比值后取平均。 评价方法 指标名称 智慧城市关键 IT 设备国产化指标 评价对象 1.操作系统的资产登记表。 2.数据库的资产登记表。 3.服务器的资产登记表。 4.核心通信设备的资产登记表。 评价方法及内容 查看国产操作系统的采购套数。 查看操作系统的采购套数。 查看国产数据库的采购套数。 查看数据库的采购套数。 查看国产服务
46、器的采购台数。 查看服务器的采购台数。 查看国产核心通信设备的采购台数。 查看核心通信设备的采购总台数。 取值 1.(国产操作系统的采购套数)(操作系统的采购总套数)100%。 2.(国产数据库的采购套数)(数据库的采购总套数)100%。 3.(国产服务器的采购台数)(服务器的采购总台数)100%。 4.(国产核心通信设备的采购台数)(核心通信设备的采购总台数)100%。 对以上 4 项比例求算数平均得出关键 IT 设备国产化率。 当关键 IT 设备国产化率0.8 时,取值=3。 当 0.6关键 IT 设备国产化率0.8 时,取值=2。当 0.2关键 IT 设备国产化率0.6 时,取值=1。当
47、 0关键 IT 设备国产化率0.2 时,取值=0。 指标解释 当取值2 时,表明智慧城市关键 IT 设备国产化要求已经得到满足。 当取值=1 时,表明智慧城市关键 IT 设备国产化要求未得到充分满足。 当取值=0 时,表明智慧城市关键 IT 设备国产化要求未得到满足。 ZB12 物联网基础设施安全部署情况 物联网基础设施安全部署指标主要评价涉及物联网的交通、能源、物流、公用事业等领域的基础设施的安全部署情况。物联网基础设施安全部署主要评价是否: a)制定符合相关部门对公共网络、无线网络、广播网络、专业网络等网络的安全管理规定或标准。 b)在宏观上进行安全域的划分,对不同的安全域实施不同的安全策
48、略,通过网络隔离技术实施边界的安全防护。 c)认证和加密物联网节点。通过节点的认证,对物联网设备进行鉴别以保证数据的完整性、真实性, 通过节点的加密,保障数据的保密性。 d)对能进行操作和控制的物联网设备做好节点的访问控制策略。 e)物联网节点访问网络的物联网网关做到:执行安全的数据通信,若遇到故障(或攻击)可以加密格式仅存储信息的最小量,有能力记录访问的流量大小,能够对基于事件记录做出提醒,进行流量监控, 确定运行的版本,并允许安装软件补丁和更新。 f) 服务中心允许复杂的认证,支持加密的通信,具备强大的安全事件的监测、报告和警报功能, 支持简单的升级和更新服务中心的验证,可根据提供的功能进
49、行数据分类和基于分类数据进行保护。 当物联网基础设施安全部署满足一定要求时,表明物联网基础设施安全部署要求得到满足。 评价方法 指标名称 物联网基础设施安全部署情况指标 评价对象 物联网基础设施技术要求及安全部署情况 评价方法及内容 1.查看物联网网络安全相关管理规定或标准的制定情况。 2.检查安全域划分情况。 3.检查物联网数据安全情况 4.检查物联网访问控制策略。 5.检查物联网安全设备部署情况。 6.检查物联网服务中心的安全防护情况。 取值 要求 (1)制定符合相关部门对公共网络、无线网络、广播网络、专业网络等网络的安全管理规定或标准。 (2)在宏观上进行安全域的划分,对不同的安全域实施
50、不同的安全策略, 通过网络隔离技术实施边界的安全防护。 (3)对能进行操作和控制的物联网设备做好节点的访问控制策略。 (4)认证和加密物联网节点。通过节点的认证,对物联网设备进行鉴别以保证数据的完整性、真实性,通过节点的加密,保障数据的保密性。 (5)物联网节点访问网络的物联网网关做到:执行安全的数据通信,若遇到故障(或攻击)可以加密格式仅存储信息的最小量,有能力记录访问的流量大小,能够对基于事件记录做出提醒,进行流量监控,明确确定运行的版本,并允许安装软件补丁和更新。 (6)服务中心允许复杂的认证,支持加密的通信,具备强大的安全事件的监测、报告和警报功能, 支持简单的升级和更新服务中心的验证
51、,可根据提供的功能进行数据分类和基于分类数据进行保护。 满足 6 项要求,取值=3。 满足 5 项要求,取值=2。 满足 4 项要求,取值=1。 不满足(1)、(2)、(3),取值=0 否则,取值=0。 指标解释 当取值2 时,表明物联网基础设施建设的安全要求已经得到满足。 当取值=1 时,表明物联网基础设施建设的安全要求未得到充分满足。当取值=0 时,表明物联网基础设施建设的安全要求未得到满足。 ZB13 移动互联网安全接入情况 移动互联网安全接入指标主要评价移动互联网接入设备的安全准入、安全管理及安全防御情况。 当移动互联网安全接入措施达到一定比率时,表明移动互联网安全接入要求得到满足。
52、评价方法 指标名称 移动互联网安全接入指标 评价对象 移动互联网接入设备 评价方法及内容 1.查看安全准入情况。 2.查看终端安全管理情况。 3.查看应用层过滤防御情况。 4.查看移动互联网接入设备病毒及恶意代码过滤、报警与隔离部署情况。 取值 要求: 1.建立移动互联网设备身份鉴别机制,以“4A”身份认证体系为框架。 2.建立安全管理机制,及时发现、阻断违规、违法操作,并对过程进行审计。 3.建立安全检查机制,对数据进行安全性检测和过滤,及时发现与阻断恶意、有害和敏感信息。 4.建立病毒与恶意代码防范机制,部署病毒及恶意代码过滤、报警与隔离相关应用软件。 满足 4 项要求,取值=3。 满足
53、3 项要求,取值=2。 满足 2 项要求,取值=1。 不满足(1)、(2),取值=0。 否则,取值=0。 指标解释 当取值2 时,表明移动互联网安全接入要求已经得到满足。 当取值=1 时,表明移动互联网安全接入要求未得到充分满足。当取值=0 时,表明移动互联网安全接入要求未得到满足。 ZB14 云平台安全服务能力情况 云平台安全服务能力指标主要评价依据GB/T 311682014信息安全技术 云计算服务安全能力要求提供云平台安全服务的能力。主要评价是否: a) 云计算服务符合国家/行业的相关标准,例如符合国家可信云服务认证,提供给政府部门以及重点行业的云平台符合国家标准云计算服务安全能力GB/
54、T 31168-2014的要求。 b) 承载关系国家安全和公共利益的业务系统,承载云平台通过了网络安全审查(包括提供的产品和服务)。 c) 云计算服务商满足GB/T 311682014信息安全技术 云计算服务安全能力要求的相关要求, 具备一定的信息安全能力。 d) 对租户的运行监督和审核采取追责措施,确保租户不会利用云平台来运行恶意的程序以及用于从事违法犯罪活动。 当云平台安全服务能力达到一定要求时,表明云平台安全服务能力建设要求得到满足。 评价方法 指标名称 云平台安全服务能力指标 评价对象 云平台安全服务能力情况 评价方法及内容 1.检查云计算服务符合性。 2.检查云平台合规性。 3.检查
55、云计算服务商信息安全服务能力。 4.检查云平台用户合规性的。 取值 要求: (1)云计算服务符合国家/行业的相关标准,例如符合国家可信云服务认证,提供给政府部门以及重点行业的云平台符合国家标准云计算服务安全能力GB/T 31168-2014 的要求。 (2)承载关系国家安全和公共利益的业务系统,承载云平台通过了网络安全审查(包括提供的产品和服务)。 (3)云计算服务商满足 GB/T 311682014信息安全技术 云计算服务安全能力要求的相关要求,具备一定的信息安全能力。 (4)对租户的运行监督和审核采取追责措施,确保租户不会利用云平台来运行恶意的程序以及用于从事违法犯罪活动。 满足 4 项要
56、求,取值=3。 满足 3 项要求,取值=2。 满足 2 项要求,取值=1。 不满足(1)、(2),取值=0。 否则,取值=0。 指标解释 当取值2 时,表明云平台建设的安全要求已经得到满足。 当取值=1 时,表明云平台建设的安全要求未得到充分满足。 当取值=0 时,表明云平台建设的安全要求未得到满足。 ZB15 智慧城市数据交互、融合和共享安全保障 智慧城市数据交互、融合和共享主要指党政部门、金融、交通、能源、电信、公共安全、公用事业等领域的数据资源交互、融合和共享过程中的安全保障情况。智慧城市数据交互、融合和共享安全保障主要评价涉及数据交互安全策略建立情况,使用过程中的网络安全监管和技术保障
57、措施,监督检查以及数据交互、融合和共享使用规则和安全评价机制的建立情况。主要评价是否: a)制定数据交互、融合和共享安全策略。包括数据安全属性的分级,数据的传输安全、存储安全、访问控制策略、数据备份与恢复、数据转移安全、数据脱敏、平台接口安全以及平台组件安全等。 b)开展智慧城市数据交互、融合和共享网络安全监管工作,并采取相应的技术保障措施。 c)每年定期开展数据交互、融合和共享监督检查工作。 d)建立数据交互、融合和共享的使用规则,建立安全评价机制。 评价方法指标名称智慧城市数据交互、融合和共享安全指标评价对象1.数据交互、融合和共享安全策略制定情况。2.安全监管和技术保障措施。3.监督检查
58、开展情况。4.数据交互、融合和共享使用规则,安全评价机制建立情况。评价方法及内容1.查看数据交互、融合和共享安全策略内容。2.调研安全监管工作开展情况和采取的技术保障措施。3.查看监督检查工作记录。4.查看数据交互、融合和共享使用规则内容,调研安全评价机制建立情况。取值要求:当智慧城市数据交互、融合和共享安全保障满足一定要求时,表明智慧城市数据交互、融合和共享安全保障能力要求得到满足。 (1)制定数据交互、融合和共享安全策略。包括数据安全属性的分级,数据的传输安全、存储安全、访问控制策略、数据备份与恢复、数据转移安全、数据脱敏、平台接口安全以及平台组件安全等。(2)开展智慧城市数据交互、融合和
59、共享网络安全监管工作,并采取相应的技术保障措施。(3)每年定期开展监督检查工作,形成检查报告并记录完整。(4)制定数据交互、融合和共享的使用规则,明确使用范围、要求等相关内容,建立安全评价机制。满足 4 项要求,取值=3。满足 3 项要求,取值=2。满足 2 项要求,取值=1。不满足(2)、(4),取值=0否则,取值=0。指标解释当取值2 时,表明智慧城市数据交互、融合和共享安全要求得到满足。当取值=1 时,表明智慧城市数据交互、融合和共享安全要求未得到充分满足。当取值=0 时,表明智慧城市数据交互、融合和共享安全要求未得到满足。ZB16 信息泄露指标 信息泄露指标主要评价信息安全保障保密性的
60、实现程度,主要评价基础信息网络或重要信息系统发生的信息泄露事件的数量。 当信息泄露事件数量低于一定数量时,表明保密性态势良好。 注:信息泄露事件是指违反信息保密的相关法律、法规和规章,使国家秘密、企业商业秘密、用户个人信息等被不应知悉者知悉,导致严重或特别严重影响或破坏的信息安全事件。 评价方法 指标名称 信息泄露指标 评价对象 信息泄露事件记录 评价方法 查看信息泄露事件记录,统计一般及以上信息泄露事件数量。 注:“一般及以上事件”包括“一般事件”、“较大事件”、“重大事件”和“特别重大事件”,具体定义见 GB/Z 20986-2007。取值 超过阈值的事件数量=信息泄露事件数量与阈值相比较
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 钢筋工岗位班组管理考核试卷含答案
- 耐蚀砖板衬里工岗前安全检查考核试卷含答案
- 雷达调试工风险评估与管理竞赛考核试卷含答案
- 石英晶体生长设备操作工安全宣传强化考核试卷含答案
- 接触网工岗中工艺规程考核试卷含答案
- 钢琴装配工岗位知识理论考核试卷含答案
- 2026年小学成语故事《功亏一篑》坚持启示语文课堂教案
- 2026年小学成语故事《摧坚陷阵》勇敢品格语文课堂教案
- 临床医学检验技术专业知识真题解析及易错点总结
- 初级统计师统计学和统计法基础知识模拟试卷
- 新苏教版科学六年级上册1.1 《蜡烛的变化》教学课件
- 【新教材】2026秋统编版|九年级上册历史全册教案
- 2026秋小学人教版音乐五年级上册(新教材)教学计划含教学进度表
- 抵制不良行为促进同学友善小学主题班会课件
- 第1课时 数说祖国2026-2027学年北师大版四年级数学上册
- 新版部编人教版四年级上册语文全册1-8单元教材分析
- 2026年秋季学期每周国旗下讲话稿
- 医务人员参与学术讲课取酬的合规管理专家共识解读总结2026
- 九上语文《唐诗三百首》要点梳理
- 2026一上数学期中复习教案
- 2026年版医疗器械经营监督管理办法试卷测试题及答案
评论
0/150
提交评论