等级保护测评项目测评方案-2级和3级标准_第1页
等级保护测评项目测评方案-2级和3级标准_第2页
等级保护测评项目测评方案-2级和3级标准_第3页
等级保护测评项目测评方案-2级和3级标准_第4页
等级保护测评项目测评方案-2级和3级标准_第5页
已阅读5页,还剩176页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、信息安全全等级保保护测评评项目测评方案广州华南南信息安安全测评评中心二一六六年目录 HYPERLINK l page3 第一章 HYPERLINK l page3 概概述 HYPERLINK l page3 3 HYPERLINK l page4 第二章 HYPERLINK l page4 测测评基本本原则 HYPERLINK l page4 44 HYPERLINK l page4 一、 客客观性和和公正性性原则 HYPERLINK l page4 44 HYPERLINK l page4 二、 经经济性和和可重用用性原则则 HYPERLINK l page4 4 HYPERLINK l p

2、age4 三、 可可重复性性和可再再现性原原则 HYPERLINK l page4 4 HYPERLINK l page4 四、 结结果完善善性原则则 HYPERLINK l page4 4 HYPERLINK l page5 第三章 HYPERLINK l page5 测测评安全全目标(2 级) HYPERLINK l page5 5 HYPERLINK l page5 一、 技技术目标标 HYPERLINK l page5 5 HYPERLINK l page6 二、 管管理目标标 HYPERLINK l page6 6 HYPERLINK l page9 第四章 HYPERLINK l

3、page9 测测评内容容 HYPERLINK l page9 9 HYPERLINK l page10 一、 资资料审查查 HYPERLINK l page10 10 HYPERLINK l page10 二、 核核查测试试 HYPERLINK l page10 10 HYPERLINK l page10 三、 综综合评估估 HYPERLINK l page10 10 HYPERLINK l page12 第五章 HYPERLINK l page12 项项目实施施 HYPERLINK l page12 12 HYPERLINK l page12 一、 实实施流程程 HYPERLINK l pa

4、ge12 12 HYPERLINK l page13 二、 测测评工具具 HYPERLINK l page13 13 HYPERLINK l page13 2.1 调查查问卷 HYPERLINK l page13 113 HYPERLINK l page13 2.2 系统统安全性性技术检检查工具具 HYPERLINK l page13 13 HYPERLINK l page13 2.3 测评评工具使使用原则则 HYPERLINK l page13 13 HYPERLINK l page14 三、 测测评方法法 HYPERLINK l page14 14 HYPERLINK l page15 第

5、六章 HYPERLINK l page15 项项目管理理 HYPERLINK l page15 15 HYPERLINK l page15 一、 项项目组织织计划 HYPERLINK l page15 115 HYPERLINK l page15 二、 项项目成员员组成与与职责划划分 HYPERLINK l page15 155 HYPERLINK l page16 三、 项项目沟通通 HYPERLINK l page16 16 HYPERLINK l page16 3.1 日常常沟通,记录和和备忘录录 HYPERLINK l page16 16 HYPERLINK l page16 3.2

6、报告告 HYPERLINK l page16 16 HYPERLINK l page16 3.3 正式式会议 HYPERLINK l page16 116 HYPERLINK l page19 第七章 HYPERLINK l page19 附附录:等等级保护护评测准准则 HYPERLINK l page19 199 HYPERLINK l page19 一、 信信息系统统安全等等级保护护 2 级测评评准则 HYPERLINK l page19 119 HYPERLINK l page19 1.1 基本本要求 HYPERLINK l page19 119 HYPERLINK l page31 1

7、.2 评估估测评准准则 HYPERLINK l page31 311 HYPERLINK l page88 二、信息息系统安安全等级级保护 3 级级测评准准则 HYPERLINK l page88 888 HYPERLINK l page88 基本要求求 HYPERLINK l page88 88 HYPERLINK l page108 评估测评评准则 HYPERLINK l page108 1108第一章概概述20033 年中中央办公公厅、国国务院办办公厅转转发了国家信信息化领领导小组组关于加加强信息安全全保障工工作的意意见(中办发发2000327 号)以以及 220044 年 9 月四部部

8、委局联联合签发的的关于于信息安安全等级级保护工工作的实实施意见见等信信息安全全等级保保护的文文件明确指出出,“要重点点保护基基础信息息网络和和关系国国家安全全、经济济命脉、社会稳稳定等方方面的重重要信息息系统,抓紧建建立信息息安全等等级保护护制度,制定信信息安全全等级保保护的管管理办法法和技术术指南。”20099 年 4 月广东东省公安安厅、省省保密局局、密码码管理局局和省信信息化工工作领导导小组联合发发文广广东省深深化信息息安全等等级保护护工作方方案(粤公通通字220099455 号)中又再次指指出,“通过深深化信息息安全等等级保护护,全面面推动重重要信息息系统安安全整改改和测评工作作,增强

9、强信息系系统安全全保护的的整体性性、针对对性和实实效性,使信息息系统安安全建设更加加突出重重点、统统一规范范、科学学合理,提高信信息安全全保障能能力,维维护国家家安全、社会稳稳定和公公共利益益,保障障和促进进信息化化建设”。由此此可见,等级保保护测评评和等级级保护安安全整改改工作已已经迫在在眉睫。第二章测测评基本本原则一、客观观性和公公正性原原则虽然测评评工作不不能完全全摆脱个个人主张张或判断断,但测测评人员员应当没没有偏见见,在最最小主观观判断情情形下,按照测测评双方方相互认认可的测测评方案案,基于于明确定定义的测测评方式式和解释释,实施施测评活活动。二、经济济性和可可重用性性原则基于测评评

10、成本和和工作复复杂性考考虑,鼓鼓励测评评工作重重用以前前的测评评结果,包括商业安全全产品测测评结果果和信息息系统先先前的安安全测评评结果。所有重重用的结结果,都都应基于结果果适用于于目前的的系统,并且能能够反映映出目前前系统的的安全状状态基础础之上。三、可重重复性和和可再现现性原则则不论谁执执行测评评,依照照同样的的要求,使用同同样的测测评方式式,对每每个测评评实施过程的重重复执行行应该得得到同样样的结果果。可再再现性和和可重复复性的区区别在于于,前者者与不同测评评者测评评结果的的一致性性有关,后者与与同一测测评者测测评结果果的一致致性有关关。四、结果果完善性性原则测评所产产生的结结果应当当证

11、明是是良好的的判断和和对测评评项的正正确理解解。测评评过程和和结果应应当服从从正确的的测评方方法以确确保其满满足了测测评项的的要求。第三章测测评安全全目标(2 级)一、技术术目标O2-11.应具具有抵抗抗一般强强度地震震、台风风等自然然灾难造造成破坏坏的能力力O2-22.应具具有控制制接触重重要设备备、介质质的能力力O2-33.应具具有对通通信线路路进行物物理保护护的能力力O2-44.应具具有控制制机房进进出的能能力O2-55.应具具有防止止设备、介质等等丢失的的能力O2-66.应具具有控制制机房内内人员活活动的能能力O2-77.应具具有防止止雷击事事件导致致重要设设备被破破坏的能能力O2-8

12、8.应具具有灭火火的能力力O2-99.应具具有检测测火灾和和报警的的能力O2-110. 应具有有防水和和防潮的的能力O2-111. 应具有有防止静静电导致致重要设设备被破破坏的能能力O2-112. 应具有有温湿度度自动检检测和控控制的能能力O2-113. 应具有有防止电电压波动动的能力力O2-114. 应具有有对抗短短时间断断电的能能力O2-115. 具有基基本的抗抗电磁干干扰能力力O2-116. 应具有有限制网网络、操操作系统统和应用用系统资资源使用用的能力力O2-117. 应具有有能够检检测对网网络的各各种攻击击并记录录其活动动的能力力O2-118. 应具有有网络边边界完整整性检测测能力O

13、2-119. 应具有有对传输输和存储储数据进进行完整整性检测测的能力力O2-220. 应具有有对硬件件故障产产品进行行替换的的能力O2-221. 应具有有系统软软件、应应用软件件容错的的能力O2-222. 应具有有软件故故障分析析的能力力O2-223. 应具有有合理使使用和控控制系统统资源的的能力O2-224. 应具有有记录用用户操作作行为的的能力O2-225. 应具有有对用户户的误操操作行为为进行检检测和报报警的能能力O2-226. 应具有有对传输输和存储储中的信信息进行行保密性性保护的的能力O2-227. 应具有有发现所所有已知知漏洞并并及时修修补的能能力O2-228. 应具有有对网络络、

14、系统统和应用用的访问问进行控控制的能能力O2-229. 应具有有对数据据、文件件或其他他资源的的访问进进行控制制的能力力O2-330. 应具有有对资源源访问的的行为进进行记录录的能力力O2-331. 应具有有对用户户进行唯唯一标识识的能力力O2-332. 应具有有对用户户产生复复杂鉴别别信息并并进行鉴鉴别的能能力O2-333. 应具有有对恶意意代码的的检测、阻止和和清除能能力O2-334. 应具有有防止恶恶意代码码在网络络中扩散散的能力力O2-335. 应具有有对恶意意代码库库和搜索索引擎及及时更新新的能力力O2-336. 应具有有保证鉴鉴别数据据传输和和存储保保密性的的能力O2-337. 应

15、具有有对存储储介质中中的残余余信息进进行删除除的能力力O2-338. 应具有有非活动动状态一一段时间间后自动动切断连连接的能能力O2-339. 应具有有重要数数据恢复复的能力力二、管理理目标O2-440. 应确保保建立了了安全职职能部门门,配备备了安全全管理人人员,支支持信息息安全管理工作作O2-441. 应确保保配备了了足够数数量的管管理人员员,对系系统进行行运行维维护O2-442. 应确保保对主要要的管理理活动进进行了制制度化管管理O2-443. 应确保保建立并并不断完完善、健健全安全全管理制制度O2-444. 应确保保能协调调信息安安全工作作在各功功能部门门的实施施O2-445. 应确保

16、保能控制制信息安安全相关关事件的的授权与与审批O2-446. 应确保保建立恰恰当可靠靠的联络络渠道,以便安安全事件件发生时时能得到到支持O2-447. 应确保保对人员员的行为为进行控控制O2-448. 应确保保对人员员的管理理活动进进行了指指导O2-449. 应确保保安全策策略的正正确性和和安全措措施的合合理性O2-550. 应确保保对信息息系统进进行合理理定级O2-551. 应确保保安全产产品的可可信度和和产品质质量O2-552. 应确保保自行开开发过程程和工程程实施过过程中的的安全O2-553. 应确保保能顺利利地接管管和维护护信息系系统O2-554. 应确保保安全工工程的实实施质量量和安

17、全全功能的的准确实实现O2-555. 应确保保机房具具有良好好的运行行环境O2-556. 应确保保对信息息资产进进行标识识管理O2-557. 应确保保对各种种软硬件件设备的的选型、采购、发放、使用和和保管等等过程进进行控制制O2-558. 应确保保各种网网络设备备、服务务器正确确使用和和维护O2-559. 应确保保对网络络、操作作系统、数据库库管理系系统和应应用系统统进行安安全管理O2-660. 应确保保用户具具有鉴别别信息使使用的安安全意识识O2-661. 应确保保定期地地对通信信线路进进行检查查和维护护O2-662. 应确保保硬件设设备、存存储介质质存放环环境安全全,并对对其的使使用进行行

18、控制和保护O2-663. 应确保保对支撑撑设施、硬件设设备、存存储介质质进行日日常维护护和管理理O2-664. 应确保保系统中中使用的的硬件、软件产产品的质质量O2-665. 应确保保各类人人员具有有与其岗岗位相适适应的技技术能力力O2-666. 应确保保对各类类人员进进行相关关的技术术培训O2-667. 应确保保提供的的足够的的使用手手册、维维护指南南等资料料O2-668. 应确保保内部人人员具有有安全方方面的常常识和意意识O2-669. 应确保保具有设设计合理理、安全全网络结结构的能能力O2-770. 应确保保密码算算法和密密钥的使使用符合合国家有有关法律律、法规规的规定定O2-771.

19、应确保保任何变变更控制制和设备备重用要要申报和和审批,并对其其实行制制度化的的管理O2-772. 应确保保在事件件发生后后能采取取积极、有效的的应急策策略和措措施O2-773. 应确保保信息安安全事件件实行分分等级响响应、处处置第四章测评内内容当根据信信息系统统的业务务重要性性及其他他相关因因素对信信息系统统进行划划分,确确定了信信息系统统的安全全保护等等级后,需要了了解不同同级别的的信息系系统或子子系统当当前的安安全保护护与相应应等级的的安全保保护基本本要求之之间存在在的差距距,这种种差距是是一种安安全需求求,是进进行安全全方案设设计的基基础。传统的安安全需求求分析方方法有很很多,如如风险分

20、分析法,但是作作为了解解信息系系统或子子系统当当前的安安全保护护状况与与相应等等级的安安全保护护基本要要求之间间存在的的差距的的简便方方法,莫莫过于等等级评估估测评法法。活动目标标:本活动的的目标是是通过信信息安全全等级测测评机构构对已经经完成等等级保护护建设的的信息系统定定期进行行等级测测评,确确保信息息系统的的安全保保护措施施符合相相应等级级的安全全要求。参与角色色:甲方广广州华南南信息安安全测评评中心活动输入入:信息系统统详细描描述文件件,信息息系统安安全保护护等级定定级报告告,信息息系统测测评计划,信息息系统测测评方案案。活动描述述:参见有关关信息系系统安全全保护等等级测评评的规范范或

21、标准准。活动输出出:安全等级级测评评评估报告告。信息系统统安全测测评包括括资料审审查、核核查测试试、综合合评估如如下三个个部分内内容:一、资料料审查测评机构构接受用用户提供供的测评评委托书书和测评评资料;测评机构构对用户户提供的的测评委委托书和和测评资资料进行行形式化化审查,判断是是否需要要补充相相关资料料;二、核查查测试测评机构构依据用用户提供供的资料料、评估估机构实实地调研研资料及及定级报报告等,制定系系统安全全评估测测评计划划;依据系统统安全测测评计划划制定系系统安全全评估测测评方案案;依据系统统安全测测评方案案实施现现场核查查测试;对核查测测试结果果进行数数据整理理记录,并形成成核查测

22、测试报告告。三、综合合评估对用户资资料,评评估机构构实地调调研资料料和测试试报告进进行综合合分析,形成分分析意见见;就分析意意见与用用户沟通通确认,最终形形成系统统安全测测评综合合评估报报告;对系统安安全测评评综合评评估报告告进行审审定;出具最终终信息息系统安安全测评评综合评评估报告告测评数据据处理对信息系系统现场场核查记记录进行行汇总分分析,完完成信息息系统现现场核查查报告;对系统安安全性测测评过程程得到的的被测单单位提供供的申请请资料、方案的的形式化化审查报报告、信信息系统统现;场核查记记录、现现场核查查报告以以及测试试过程中中所有的的书面记记录,经经分析整整理后,形成信信息系统统安全测测

23、评综合合评估报报告;系统安全全性测评评过程所所产生的的全部数数据、记记录、资资料应归归档管理理;系统安全全性测评评过程所所产生的的全部数数据、记记录、资资料不得得以任何何方式向向第三方方透露;系统安全全性测评评过程所所产生的的全部数数据、记记录、资资料的处处置应符符合相关关法令法法规的规规定。测评结论论信息系统统经测评评机构安安全测评评后,向向被测评评单位出出具信息息系统安安全测评评综合评评估报告告;信息系统统安全测测评综合合评估报报告是客客观反映映被测单单位信息息系统在在管理方方面及技技术方面面的安全全状况,其中包包括了信信息系统统在安全全性方面面存在的的漏洞、潜在的的风险以以及相应应的建议

24、议性改进进意见。第五章项目实实施一、实施施流程二、测评评工具2.1调调查问卷卷调查问卷卷是现场场核查的的方法之之一。调调查问卷卷根据本本规范制制定,其其调查内内容应涵盖被测测信息系系统的各各个方面面,利用用调查问问卷对系系统安全全技术、安全管管理措施施等进行逐项项审核,将调查查结果记记录在相相应的问问卷上,供现场场核查分分析之用用。2.2系系统安全全性技术术检查工工具典型的系系统安全全性技术术检查工工具有以以下几种种:Web 应用安安全扫描描器:主主要扫描描 Weeb 应应用安全全中存在在的危险险函数调调用、软软件陷门门;基于主机机的扫描描器:检检测主机机操作系系统中与与系统密密切相关关的安装

25、装配置问问题及其其他系统统目标的的安全策策略漏洞洞情况;基于网络络的扫描描器:通通过网络络扫描确确定系统统的状态态及收集集信息,判断网网络中是是否存在在安全隐隐患。例如操作作系统类类型、开开放的端端口及服服务、安安全漏洞洞及木马马程序等等。检测测范围包括所有有的信息息系设备:服服务器、防火墙墙、交换换机、路路由器等等网络中中所有设设备;网络协议议分析仪仪:分析析信息系系统传输输数据流流,检测测信息系系统异常常现象;入侵检测测工具:分析系系统外部部或内部部的入侵侵行为及及其行为为特征(根据用用户需求求);其它检查查工具。2.3测测评工具具使用原原则根据信息息系统安安全要求求配置测测评工具具,选择

26、择适用的的、针对对性强的的测评工工具;应优先选选用性能能较好,由国内内开发的的测评工工具或经经过测评评认证确确认安全全的测评评工具;对已经投投入运行行的系统统不得使使用攻击击性测试试工具,防止系系统崩溃溃造成不不必要的的损失;使用攻击击性测试试工具要要经过被被测评用用户授权权。三、测评评方法图 6.1测评评流程在整个项项目过程程中,我我中心将将在不同同阶段派派遣不同同人员参参与项目目,主要要包括以以下几个个角色:管理人员员,项目目启动会会、计划划、监督督、协调调组织项项目验收收等管理理性工作作。安全工程程师,会会议、座座谈、现现场走访访、问卷卷调查、调查和和收集现现有单位位相关材材料。咨询师,

27、交流安安全需求求、安全全策略分分析、网网络规划划、安全全建议。攻防人员员,使用用专业工工具进行行技术类类指标的的评定,对指标标验证后后提出建建议。文档人员员,整理理文档、书写报报告。第六章项目管管理一、项目目组织计计划根据我方方在多个个大型安安全服务务工程项项目实施施中总结结的实践践经验,为保证证整个工工程的顺顺利实施施,建议将将系统实实施的组组织机构构进行如如下划分分:项目管理理层主要由我我方和贵贵方高层层管理人人员组成成,他们们主要完完成整个个评估测测评过程程的规划划,管理理和控制制整个测测评项目目的实施施过程和和进度;项目实施施层主要由本本中心的的中层技技术管理理人员(部门经经理)和和技

28、术实实施人员员(技术术文档编编写部、项目实实施部、风险评评估部)完成评评估计划划,评估估方案,现场测测评等过过程;用用户应派派技术人人员参与与项目实实施。二、项目目成员组组成与职职责划分分部门职位相关资格格主要工作作任务技术服务务部门组长网络安全全专家工作分配配、检查查、进度度控制,文件件审核负责技术术评估测测评工作作,技术服务务部门技术评估估测评员员技术安全全工程师师完成相关关等级保保护评估估测评工作的的技术文文档的编编写工作。负责管理理评估测测评工作作,技术服务务部门管理评估估测评员员管理安全全工程师师完成相关关等级保保护评估估测评工作的的管理文文档的编编写工作。三、项目目沟通在本项目目中

29、,将将采用一一些正规规的项目目沟通程程序,保保证参与与项目的的各方能能够保持持对项目目的了解解和支持持。这些些管理和和沟通措措施将对对项目过过程的质质量和结结果的质质量具有有重要的的作用。主要有有以下几几种方式式:3.1日日常沟通通,记录录和备忘忘录鼓励项目目参加各各方在项项目进行行过程中中随时对对相关问问题进行行沟通。所有重重要的、有主主题的日日常沟通通活动都都应留下下记录或或形成备备忘录。日常沟沟通的主主要渠道道包括:非正式会会议电话电子邮件件传真等。3.2报报告各种报告告是项目目各方互互相沟通通的最正正式的渠渠道和证证据。一一些必备备的项目目报告包包括:项目计划划和进展展报告项目总结结报

30、告以及在各各个阶段段输出的的项目成成果文本本等3.3正正式会议议会议是项项目管理理活动的的重要形形式,是是项目各各方进行行正式沟沟通的渠渠道。3.3.1周例例会为确保项项目正常常进行,双方项项目经理理每 11 周举举行一次次项目例例会,汇汇报项目目进展状况、出现的的问题和和本周的的工作计计划。参加人员员主要是是双方的的项目经经理或项项目执行行经理,可以根根据情况况邀请其其他项目成员参参加。会会议可以以是正式式的面对对面会议议,也可可以是电电话会议议、网络络会议等等形式。此例会会每周召召开一次次,主要要内容:项目完成成情况汇汇报,每每日主要要工作成成果汇报报存在的问问题及解解决办法法分析本周的工

31、工作计划划对可能的的配置管管理和变变更控制制签署相相应的文文件3.3.2项目目评审会会议在每个项项目阶段段结束时时,都会会召开一一个正式式的项目目阶段评评审会议议。该会会议对前前一个阶阶段进行行总结和和评审,对下一一个阶段段进行计计划确认认和沟通通。参加人员员是双方方的项目目经理或或项目执执行经理理,以及及项目的的关键成成员。会会议是正正式的面面对面会会议。主主要内容容:项目完成成情况汇汇报阶段工作作成果评评审存在的问问题及解解决办法法分析对可能的的配置管管理和变变更控制制签署相相应的文文件项目下一一阶段的的工作计计划评审审在项目的的后期,会安排排项目的的各方参参加对整整个项目目的成果果和过程

32、程的评审审工作。建议此此评审工工作聘请请第三方方机构介介入。3.3.3质量量保证3.3.3.11 项目目管理方方法学根据项目目的具体体需要,本项目目的整个个管理过过程将参参考美国国项目管管理协会会 PMMI 提提出的项项目管理理方法学学,以及及一些顾顾问管理理规范实实施。通通过规范范化的项项目管理理,保证证项目进进程的质质量。3.3.3.22 配置置管理在项目进进程中的的项目组组将维护护一个项项目文档档输出的的 BAASELLINEE。所有有的文档档的版本修修改和更更新将在在配置管管理的版版本控制制和变更更控制之之下,并并将所有有文档的的最新版本维维护在 BASSELIINE 中。3.3.3.

33、33 变更更控制管管理不受控制制的项目目变更,包括目目标变更更、范围围变更、人员变变更、环环境变更更、文档档修改等等等是对对项目质质量的重重大威胁胁。在项项目中,将围绕绕工程实实施计划划的维护护为核心心,对工工程实施施计划及及其衍生生文档进进行正规规的变更更控制管管理。3.3.3.44 参考考的信息息安全标标准和规规范为了保证证本项目目实施的的质量,本项目目将参考考一些国国际上最最新的信信息安全全标准和最新的的研究成成果,如如:ISO1154008 / CCC2.11ISO1177999 / BSS77999SSE CMMMRFC221966 等。第七章 附录:等级保保护评测测准则一、信息息系

34、统安安全等级级保护 2 级级测评准准则1.1基基本要求求1.1.1技术术要求1.1.1.11物理安安全1.1.1.11.1物物理位置置的选择择(G22)机房和办办公场地地应选择择在具有有防震、防风和和防雨等等能力的的建筑内内。1.1.1.11.2物物理访问问控制(G2)本项要求求包括:机房出入入口应安安排专人人值守,控制、鉴别和和记录进进入的人人员;需进入机机房的来来访人员员应经过过申请和和审批流流程,并并限制和和监控其其活动范范围。1.1.1.11.3防防盗窃和和防破坏坏(G22)本项要求求包括:应将主要要设备放放置在机机房内;应将设备备或主要要部件进进行固定定,并设设置明显显的不易易除去的

35、的标记;应将通信信线缆铺铺设在隐隐蔽处,可铺设设在地下下或管道道中;应对介质质分类标标识,存存储在介介质库或或档案室室中;主机房应应安装必必要的防防盗报警警设施。1.1.1.11.4防防雷击(G2)本项要求求包括:机房建筑筑应设置置避雷装装置;机房应设设置交流流电源地地线。1.1.1.11.5防防火(GG2)机房应设设置灭火火设备和和火灾自自动报警警系统。1.1.1.11.6防防水和防防潮(GG2)本项要求求包括:水管安装装,不得得穿过机机房屋顶顶和活动动地板下下;应采取措措施防止止雨水通通过机房房窗户、屋顶和和墙壁渗渗透;应采取措措施防止止机房内内水蒸气气结露和和地下积积水的转转移与渗渗透。

36、1.1.1.11.7防防静电(G2)关键设备备应采用用必要的的接地防防静电措措施。1.1.1.11.8温温湿度控控制(GG2)机房应设设置温、湿度自自动调节节设施,使机房房温、湿湿度的变变化在设设备运行行所允许许的范围之内。1.1.1.11.9电电力供应应(A22)本项要求求包括:应在机房房供电线线路上配配置稳压压器和过过电压防防护设备备;应提供短短期的备备用电力力供应,至少满满足关键键设备在在断电情情况下的的正常运运行要求求。1.1.1.11.100电磁防防护(SS2)电源线和和通信线线缆应隔隔离铺设设,避免免互相干干扰。1.1.1.22网络安安全1.1.1.22.1结结构安全全(G22)本

37、项要求求包括:应保证关关键网络络设备的的业务处处理能力力具备冗冗余空间间,满足足业务高高峰期需需要;应保证接接入网络络和核心心网络的的带宽满满足业务务高峰期期需要;应绘制与与当前运运行情况况相符的的网络拓拓扑结构构图;应根据各各部门的的工作职职能、重重要性和和所涉及及信息的的重要程程度等因因素,划划分不同同的子网网或网段段,并按按照方便便管理和和控制的的原则为为各子网网、网段段分配地地址段。1.1.1.22.2访访问控制制(G22)本项要求求包括:应在网络络边界部部署访问问控制设设备,启启用访问问控制功功能;应能根据据会话状状态信息息为数据据流提供供明确的的允许/拒绝访访问的能能力,控控制粒度

38、度为网段段级。应按用户户和系统统之间的的允许访访问规则则,决定定允许或或拒绝用用户对受受控系统统进行资资源访问问,控制制粒度为为单个用用户;应限制具具有拨号号访问权权限的用用户数量量。1.1.1.22.3安安全审计计(G22)本项要求求包括:应对网络络系统中中的网络络设备运运行状况况、网络络流量、用户行行为等进进行日志志记录;审计记录录应包括括事件的的日期和和时间、用户、事件类类型、事事件是否否成功及及其他与与审计相相关的信信息。1.1.1.22.4边边界完整整性检查查(S22)应能够对对内部网网络中出出现的内内部用户户未通过过准许私私自联到到外部网网络的行行为进行行检查。1.1.1.22.5

39、入入侵防范范(G22)应在网络络边界处处监视以以下攻击击行为:端口扫扫描、强强力攻击击、木马马后门攻攻击、拒拒绝服务务攻击、缓缓冲区溢溢出攻击击、IPP 碎片片攻击和和网络蠕蠕虫攻击击等。1.1.1.22.6网网络设备备防护(G2)本项要求求包括:应对登录录网络设设备的用用户进行行身份鉴鉴别;应对网络络设备的的管理员员登录地地址进行行限制;网络设备备用户的的标识应应唯一;身份鉴别别信息应应具有不不易被冒冒用的特特点,口口令应有有复杂度度要求并并定期更更换;应具有登登录失败败处理功功能,可可采取结结束会话话、限制制非法登登录次数数和当网网络登录录连接超超时自动动退出等等措施;当对网络络设备进进行

40、远程程管理时时,应采采取必要要措施防防止鉴别别信息在在网络传传输过程程中被窃窃听。1.1.1.33主机安安全1.1.1.33.1身身份鉴别别(S22)本项要求求包括:应对登录录操作系系统和数数据库系系统的用用户进行行身份标标识和鉴鉴别;操作系统统和数据据库系统统管理用用户身份份标识应应具有不不易被冒冒用的特特点,口口令应有有复杂度度要求并并定期更更换;应启用登登录失败败处理功功能,可可采取结结束会话话、限制制非法登登录次数数和自动动退出等等措施;当对服务务器进行行远程管管理时,应采取取必要措措施,防防止鉴别别信息在在网络传传输过程程中被窃窃听;应为操作作系统和和数据库库系统的的不同用用户分配配

41、不同的的用户名名,确保保用户名名具有唯唯一性。1.1.1.33.2访访问控制制(S22)本项要求求包括:应启用访访问控制制功能,依据安安全策略略控制用用户对资资源的访访问;应实现操操作系统统和数据据库系统统特权用用户的权权限分离离;应限制默默认帐户户的访问问权限,重命名名系统默默认帐户户,修改改这些帐帐户的默默认口令令;应及时删删除多余余的、过过期的帐帐户,避避免共享享帐户的的存在。1.1.1.33.3安安全审计计(G22)本项要求求包括:审计范围围应覆盖盖到服务务器上的的每个操操作系统统用户和和数据库库用户;审计内容容应包括括重要用用户行为为、系统统资源的的异常使使用和重重要系统统命令的的使

42、用等等系统内内重要的的安全相相关事件件;审计记录录应包括括事件的的日期、时间、类型、主体标标识、客客体标识识和结果果等;应保护审审计记录录,避免免受到未未预期的的删除、修改或或覆盖等等。1.1.1.33.4入入侵防范范(G22)操作系统统应遵循循最小安安装的原原则,仅仅安装需需要的组组件和应应用程序序,并通通过设置置升级服服务器等方式式保持系系统补丁丁及时得得到更新新。1.1.1.33.5恶恶意代码码防范(G2)本项要求求包括:应安装防防恶意代代码软件件,并及及时更新新防恶意意代码软软件版本本和恶意意代码库库;应支持防防恶意代代码软件件的统一一管理。1.1.1.33.6资资源控制制(A22)本

43、项要求求包括:应通过设设定终端端接入方方式、网网络地址址范围等等条件限限制终端端登录;应根据安安全策略略设置登登录终端端的操作作超时锁锁定;应限制单单个用户户对系统统资源的的最大或或最小使使用限度度。1.1.1.44应用安安全1.1.1.44.1身身份鉴别别(S22)本项要求求包括:应提供专专用的登登录控制制模块对对登录用用户进行行身份标标识和鉴鉴别;应提供用用户身份份标识唯唯一和鉴鉴别信息息复杂度度检查功功能,保保证应用用系统中中不存在在重复用用户身份份标识,身份鉴鉴别信息息不易被被冒用;应提供登登录失败败处理功功能,可可采取结结束会话话、限制制非法登登录次数数和自动动退出等等措施;应启用身

44、身份鉴别别、用户户身份标标识唯一一性检查查、用户户身份鉴鉴别信息息复杂度度检查以以及登录录失败处处理功能能,并根根据安全全策略配配置相关关参数。1.1.1.44.2访访问控制制(S22)本项要求求包括:应提供访访问控制制功能,依据安安全策略略控制用用户对文文件、数数据库表表等客体体的访问问;访问控制制的覆盖盖范围应应包括与与资源访访问相关关的主体体、客体体及它们们之间的的操作;应由授权权主体配配置访问问控制策策略,并并严格限限制默认认帐户的的访问权权限;应授予不不同帐户户为完成成各自承承担任务务所需的的最小权权限,并并在它们们之间形形成相互互制约的的关系。1.1.1.44.3安安全审计计(G2

45、2)本项要求求包括:应提供覆覆盖到每每个用户户的安全全审计功功能,对对应用系系统重要要安全事事件进行行审计;应保证无无法删除除、修改改或覆盖盖审计记记录;审计记录录的内容容至少应应包括事事件日期期、时间间、发起起者信息息、类型型、描述述和结果果等。1.1.1.44.4通通信完整整性(SS2)应采用校校验码技技术保证证通信过过程中数数据的完完整性。1.1.1.44.5通通信保密密性(SS2)本项要求求包括:在通信双双方建立立连接之之前,应应用系统统应利用用密码技技术进行行会话初初始化验验证;应对通信信过程中中的敏感感信息字字段进行行加密。1.1.1.44.6软软件容错错(A22)本项要求求包括:

46、应提供数数据有效效性检验验功能,保证通通过人机机接口输输入或通通过通信信接口输输入的数数据格式式或长度度符合系系统设定定要求;在故障发发生时,应用系系统应能能够继续续提供一一部分功功能,确确保能够够实施必必要的措措施。1.1.1.44.7资资源控制制(A22)本项要求求包括:当应用系系统的通通信双方方中的一一方在一一段时间间内未作作任何响响应,另另一方应应能够自自动结束束会话;应能够对对应用系系统的最最大并发发会话连连接数进进行限制制;应能够对对单个帐帐户的多多重并发发会话进进行限制制。1.1.1.55数据安安全及备备份恢复复1.1.1.55.1数数据完整整性(SS2)应能够检检测到鉴鉴别信息

47、息和重要要业务数数据在传传输过程程中完整整性受到到破坏。1.1.1.55.2数数据保密密性(SS2)应采用加加密或其其他保护护措施实实现鉴别别信息的的存储保保密性。1.1.1.55.3备备份和恢恢复(AA2)本项要求求包括:应能够对对重要信信息进行行备份和和恢复;应提供关关键网络络设备、通信线线路和数数据处理理系统的的硬件冗冗余,保保证系统统的可用用性。1.1.2管理理要求1.1.2.11安全管管理制度度1.1.2.11.1管管理制度度(G22)本项要求求包括:应制定信信息安全全工作的的总体方方针和安安全策略略,说明明机构安安全工作作的总体体目标、范围、原则和和安全框框架等;应对安全全管理活活

48、动中重重要的管管理内容容建立安安全管理理制度;应对安全全管理人人员或操操作人员员执行的的重要管管理操作作建立操操作规程程。1.1.2.11.2制制定和发发布(GG2)本项要求求包括:应指定或或授权专专门的部部门或人人员负责责安全管管理制度度的制定定;应组织相相关人员员对制定定的安全全管理制制度进行行论证和和审定;应将安全全管理制制度以某某种方式式发布到到相关人人员手中中。1.1.2.11.3评评审和修修订(GG2)应定期对对安全管管理制度度进行评评审,对对存在不不足或需需要改进进的安全全管理制制度进行行修订。1.1.2.22安全管管理机构构1.1.2.22.1岗岗位设置置(G22)本项要求求包

49、括:应设立安安全主管管、安全全管理各各个方面面的负责责人岗位位,并定定义各负负责人的的职责;应设立系系统管理理员、网网络管理理员、安安全管理理员等岗岗位,并并定义各各个工作作岗位的的职责。1.1.2.22.2人人员配备备(G22)本项要求求包括:应配备一一定数量量的系统统管理员员、网络络管理员员、安全全管理员员等;安全管理理员不能能兼任网网络管理理员、系系统管理理员、数数据库管管理员等等。1.1.2.22.3授授权和审审批(GG2)本项要求求包括:应根据各各个部门门和岗位位的职责责明确授授权审批批部门及及批准人人,对系系统投入入运行、网络系系统接入入和重要要资源的的访问等等关键活活动进行行审批

50、;应针对关关键活动动建立审审批流程程,并由由批准人人签字确确认。1.1.2.22.4沟沟通和合合作(GG2)本项要求求包括:应加强各各类管理理人员之之间、组组织内部部机构之之间以及及信息安安全职能能部门内内部的合合作与沟沟通;应加强与与兄弟单单位、公公安机关关、电信信公司的的合作与与沟通。1.1.2.22.5审审核和检检查(GG2)安全管理理员应负负责定期期进行安安全检查查,检查查内容包包括系统统日常运运行、系系统漏洞洞和数据据备份等情情况。1.1.2.33人员安安全管理理1.1.2.33.1人人员录用用(G22)本项要求求包括:应指定或或授权专专门的部部门或人人员负责责人员录录用;应规范人人

51、员录用用过程,对被录录用人员员的身份份、背景景和专业业资格等等进行审审查,对对其所具具有的技技术技能能进行考考核;应与从事事关键岗岗位的人人员签署署保密协协议。1.1.2.33.2人人员离岗岗(G22)本项要求求包括:应规范人人员离岗岗过程,及时终终止离岗岗员工的的所有访访问权限限;应取回各各种身份份证件、钥匙、徽章等等以及机机构提供供的软硬硬件设备备;应办理严严格的调调离手续续。1.1.2.33.3人人员考核核(G22)应定期对对各个岗岗位的人人员进行行安全技技能及安安全认知知的考核核。1.1.2.33.4安安全意识识教育和和培训(G2)本项要求求包括:应对各类类人员进进行安全全意识教教育、

52、岗岗位技能能培训和和相关安安全技术术培训;应告知人人员相关关的安全全责任和和惩戒措措施,并并对违反反违背安安全策略略和规定定的人员员进行惩惩戒;应制定安安全教育育和培训训计划,对信息息安全基基础知识识、岗位位操作规规程等进进行培训训。1.1.2.33.5外外部人员员访问管管理(GG2)应确保在在外部人人员访问问受控区区域前得得到授权权或审批批,批准准后由专专人全程程陪同或或监督,并登记备案案。1.1.2.44系统建建设管理理1.1.2.44.1系系统定级级(G22)本项要求求包括:应明确信信息系统统的边界界和安全全保护等等级;应以书面面的形式式说明信信息系统统确定为为某个安安全保护护等级的的方

53、法和和理由;应确保信信息系统统的定级级结果经经过相关关部门的的批准。1.1.2.44.2安安全方案案设计(G2)本项要求求包括:应根据系系统的安安全保护护等级选选择基本本安全措措施,依依据风险险分析的的结果补补充和调调整安全全措施;应以书面面形式描描述对系系统的安安全保护护要求、策略和和措施等等内容,形成系系统的安安全方案案;应对安全全方案进进行细化化,形成成能指导导安全系系统建设设、安全全产品采采购和使使用的详详细设计计方案;应组织相相关部门门和有关关安全技技术专家家对安全全设计方方案的合合理性和和正确性性进行论论证和审审定,并并且经过过批准后后,才能能正式实实施。1.1.2.44.3产产品

54、采购购和使用用(G22)本项要求求包括:应确保安安全产品品采购和和使用符符合国家家的有关关规定;应确保密密码产品品采购和和使用符符合国家家密码主主管部门门的要求求;应指定或或授权专专门的部部门负责责产品的的采购。1.1.2.44.4自自行软件件开发(G2)本项要求求包括:应确保开开发环境境与实际际运行环环境物理理分开;应制定软软件开发发管理制制度,明明确说明明开发过过程的控控制方法法和人员员行为准准则;应确保提提供软件件设计的的相关文文档和使使用指南南,并由由专人负负责保管管。1.1.2.44.5外外包软件件开发(G2)本项要求求包括:应根据开开发要求求检测软软件质量量;应确保提提供软件件设计

55、的的相关文文档和使使用指南南;应在软件件安装之之前检测测软件包包中可能能存在的的恶意代代码;应要求开开发单位位提供软软件源代代码,并并审查软软件中可可能存在在的后门门。1.1.2.44.6工工程实施施(G22)本项要求求包括:应指定或或授权专专门的部部门或人人员负责责工程实实施过程程的管理理;应制定详详细的工工程实施施方案,控制工工程实施施过程。1.1.2.44.7测测试验收收(G22)本项要求求包括:应对系统统进行安安全性测测试验收收;在测试验验收前应应根据设设计方案案或合同同要求等等制订测测试验收收方案,在测试试验收过过程中应应详细记记录测试试验收结结果,并并形成测测试验收收报告;应组织相

56、相关部门门和相关关人员对对系统测测试验收收报告进进行审定定,并签签字确认认。1.1.2.44.8系系统交付付(G22)本项要求求包括:应制定系系统交付付清单,并根据据交付清清单对所所交接的的设备、软件和和文档等等进行清清点;应对负责责系统运运行维护护的技术术人员进进行相应应的技能能培训;应确保提提供系统统建设过过程中的的文档和和指导用用户进行行系统运运行维护护的文档档。1.1.2.44.9安安全服务务商选择择(G22)本项要求求包括:应确保安安全服务务商的选选择符合合国家的的有关规规定;应与选定定的安全全服务商商签订与与安全相相关的协协议,明明确约定定相关责责任;应确保选选定的安安全服务务商提

57、供供技术支支持和服服务承诺诺,必要要的与其其签订服服务合同同。1.1.2.55系统运运维管理理1.1.2.55.1环环境管理理(G22)本项要求求包括:应指定专专门的部部门或人人员定期期对机房房供配电电、空调调、温湿湿度控制制等设施施进行维维护管理理;应配备机机房安全全管理人人员,对对机房的的出入、服务器器的开机机或关机机等工作作进行管管理;应建立机机房安全全管理制制度,对对有关机机房物理理访问,物品带带进、带带出机房房和机房房环境安安全等方方面的管管理作出出规定;应加强对对办公环环境的保保密性管管理,包包括工作作人员调调离办公公室应立立即交还还该办公公室钥匙匙和不在在办公区区接待来来访人员员

58、等。1.1.2.55.2资资产管理理(G22)本项要求求包括:应编制与与信息系系统相关关的资产产清单,包括资资产责任任部门、重要程程度和所所处位置置等内容容;应建立资资产安全全管理制制度,规规定信息息系统资资产管理理的责任任人员或或责任部部门,并并规范资资产管理理和使用用的行为为。1.1.2.55.3介介质管理理(G22)本项要求求包括:应确保介介质存放放在安全全的环境境中,对对各类介介质进行行控制和和保护,并实行行存储环环境专人人管理;应对介质质归档和和查询等等过程进进行记录录,并根根据存档档介质的的目录清清单定期期盘点;应对需要要送出维维修或销销毁的介介质,首首先清除除其中的的敏感数数据,

59、防防止信息息的非法法泄漏;应根据所所承载数数据和软软件的重重要程度度对介质质进行分分类和标标识管理理。1.1.2.55.4设设备管理理(G22)本项要求求包括:应对信息息系统相相关的各各种设备备(包括括备份和和冗余设设备)、线路等等指定专专门的部部门或人人员定期期进行维维护管理理;应建立基基于申报报、审批批和专人人负责的的设备安安全管理理制度,对信息息系统的的各种软软硬件设设备的选选型、采采购、发发放和领领用等过过程进行行规范化化管理;应对终端端计算机机、工作作站、便便携机、系统和和网络等等设备的的操作和和使用进进行规范范化管理理,按操操作规程程实现关关键设备备(包括括备份和和冗余设设备)的的

60、启动/停止、加电/断电等操作作;应确保信信息处理理设备必必须经过过审批才才能带离离机房或或办公地地点。1.1.2.55.5网网络安全全管理(G2)本项要求求包括:应指定人人员对网网络进行行管理,负责运运行日志志、网络络监控记记录的日日常维护护和报警警信息分分析和处处理工作作;应建立网网络安全全管理制制度,对对网络安安全配置置、日志志保存时时间、安安全策略略、升级级与打补补丁、口口令更新新周期等等方面作作出规定定;应根据厂厂家提供供的软件件升级版版本对网网络设备备进行更更新,并并在更新新前对现现有的重重要文件件进行备备份;应定期对对网络系系统进行行漏洞扫扫描,对对发现的的网络系系统安全全漏洞进进

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论