DB34-T 4091.2-2022 网络安全等级保护测评机构 第2部分 测评质量检查规范_第1页
DB34-T 4091.2-2022 网络安全等级保护测评机构 第2部分 测评质量检查规范_第2页
DB34-T 4091.2-2022 网络安全等级保护测评机构 第2部分 测评质量检查规范_第3页
DB34-T 4091.2-2022 网络安全等级保护测评机构 第2部分 测评质量检查规范_第4页
DB34-T 4091.2-2022 网络安全等级保护测评机构 第2部分 测评质量检查规范_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

35.040CCS

L

8034 DB34/T

4091.2—2022网络安全等级保护测评机构第

2

部分:测评质量检查规范Assessment

organization

of

2:

quality

inspection

specification

发布

实施安徽省市场监督管理局 发

布DB34/T

4091.2— 本文件按照GB/T

《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。本文件是DB34/T

《网络安全等级保护测评机构》的第2部分。

已经发布了以下部分:——第

1

部分:测评质量要求;——第

2

部分:测评质量检查规范。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本文件由安徽省公安厅提出并归口。卫支队、亳州市公安局网络安全保卫支队、安徽科测信息技术有限公司、安徽省电子产品监督检验所、合肥天帷信息安全技术有限公司、安徽祥盾信息科技有限公司、安徽等保信息安全测评技术有限公司、网络安全测评有限公司、淮南师范学院。皖、刘磊、孙业国。DB34/T

4091.2—制度规定从事等级测评工作,其测评质量直接关系到网络安全防护是否规范、网络安全管理是否落实、网络安全风险意识是否得到增强。DB34/T

旨在规定网络安全等级保护测评机构的测评质量要求和对测评机构的检查规范,以达到提升网络安全等级保护测评机构的测评质量为目的,由两部分构成。——第1部分:测评质量要求。目的在于规定网络安全等级保护测评机构测评质量要求,为测评质量检查确立检查内容。——第2部分:测评质量检查规范。目的在于规定对网络安全等级保护测评机构测评质量检查的组织、检查方法、检查流程和评价方法。IIDB34/T

4091.2—网络安全等级保护测评机构

1 范围查流程。本文件适用于对测评机构测评质量的检查和评价,也适用于测评机构的自查活动。2 规范性引用文件文件。GB/T

信息安全技术 网络安全等级保护基本要求GB/T

信息安全技术网络安全等级保护测评要求GB/T

信息安全技术 网络安全等级保护测评过程指南DB34/T

4091.1—2022网络安全等级保护测评机构第1部分:测评质量要求3术语和定义GB/T

22239—2019、

28448—2019、

28449—2018

界定的以及下列术语和定义适用于本文件。3.1检查评价机构

and

evaluation

负责组织和开展网络安全等级保护测评机构测评质量检查的机构。3.2复核验证 review

检查人员与测评人员到测评委托单位,对测评记录、测评报告的内容进行现场核查、测试和验证。4基本要求4.1 测评质量检查应遵循客观公正、合规自律、科学合理、风险可控的原则。4.2实施测评质量检查的检查评价机构应满足下列要求:a)

在中华人民共和国境内注册成立,由中国公民、法人投资或国家投资的组织;b)

具有固定的办公场所和必要的设施;c)

不涉及网络安全等级保护测评及其他相关的咨询、培训等可能影响检查公正性的活动;d)

应与被检查测评机构无利益冲突;e)

具有

3

名以上符合条件的检查人员。DB34/T

4091.2—4.3 实施测评质量检查的检查人员应满足以下要求:a)

检查人员可由检查评价机构的检查人员、网络安全和等级保护相关领域专家、测评委托单位网络安全专业人员等构成;b)

熟悉网络安全等级保护测评相关的法律法规和标准要求;c)

熟悉网络安全等级保护测评的测评内容、测评流程和测评方法;d)

熟悉测评质量检查的流程和方法;e)

应与被检查测评机构无利益冲突。5 检查流程5.1 概述测评质量检查可分为检查准备活动、检查实施活动、总结分析活动,各项活动的主要任务见表1。表1 检查流程及其主要任务5.2表1 检查流程及其主要任务5.2 检查准备活动制定并发布检查方案、确定被检查项目五项主要任务,这五项任务的流程如图

1

所示。5.2.2 检查评价机构接受检查任务,根据检查任务要求开展检查准备活动。5.2.3 检查评价机构根据检查任务需要和

的要求确定检查人员,成立检查组,检查组成员不少于3

人。5.2.4检查组应根据检查任务需要和下列要求确定检查内容和测评机构测评质量评价方法:a)

应根据

DB34/T

4091.1—2022

中第

4

章规定的质量要求或按检查任务需要裁剪后的质量要求确定检查内容;b)

应根据检查任务需要选择附录

A

所列方法开展测评机构测评质量评价。DB34/T

4091.2—接受检查任务确定检查人员确定检查内容和检查结果评价方法制定并发布检查方案确定被检查项目图1 检查准备活动流程5.2.5 检查组应制定检查方案,必要时,可进行技术评审。检查方案应作为开展质量检查通知的附件发布。检查方案应包括但不限于下列内容:a)

检查时间;b)

检查依据;c)

检查评价机构;d)

检查人员;e)

被检查的测评机构(以下简称“被检查机构”)列表:明确被检查机构名称及检查顺序;f)

检查内容;g)

检查方法:针对检查内容可采用的检查方法(如:访谈、文档审查、复核验证等);h)

检查流程和各方职责;i)

结果评价方法;j)

附件:检查过程中用到的材料、表格(如:检查人员廉洁自律声明、被检查机构廉洁自律声明、被检查机构确认人员授权书、会议签到表、检查记录表、资料交接声明等)。5.2.6 检查组应根据检查任务需要和下列要求确定被检查项目:a)

应从每个被检查的测评机构已完成的测评项目中选择不少于

3

被检查项目中确定

1

项用于复核验证。b)

应优先选择最近一年内开展的测评项目用于检查;c)

应优先选择等级保护级别高的测评项目用于检查;d)

应优先选择需要使用安全测评扩展要求的测评项目用于检查;e)

应优先选择需要执行相关行业标准的特殊行业(如:电力、金融等行业)的测评项目用于检查;f)

应优先选择影响国计民生的信息系统(如:关键信息基础设施、公共服务信息系统)对应的测评项目用于检查。5.3 检查实施活动5.3.1 检查组应根据检查方案确定的检查顺序到各被检查机构开展检查,检查组在各被检查机构的检查实施活动包括召开首次会议、开展检查、开展测评机构测评质量评价、召开末次会议四项主要任务,这四项任务的流程如图

2

所示。DB34/T

4091.2—图2 检查实施活动流程5.3.2 介绍检查工作分工,明确检查内容和要求,确定联系人。5.3.3 检查组应按下列要求开展检查:a)

应根据确定的被检查项目收集测评记录、测评报告,及与之相关的质量记录和材料(如:测b)

应访谈被检查项目涉及的测评师,检查项目实施和质量控制过程记录,检查测评过程和记录的真实性、正确性、一致性、有效性;c)

应访谈测评委托单位相关人员,检查项目实施过程、被测定级对象概况、安全管理机构、安正确性、一致性、有效性,检查测评方法选择的合理性;d)

应对被检查项目测评记录、测评报告,以及与之相关质量记录及材料开展文档审查,检查记录的真实性、判定的准确性、材料的一致性;e)

应对被测定级对象开展复核验证,内容包括但不限于:1)

测评记录和测评报告涉及的被测对象概况;2)

测评记录和测评报告涉及的网络拓扑、安全防护设备、测评对象选择、安全物理环境和安全配置策略;3)

测评记录和测评报告涉及的安全控制措施;4)

安全管理制度、安全管理记录等)。f)

检查组应记录发现的问题,并获得被检查机构的确认。5.3.4 检查组应根据检查方案确定的评价方法对被检查机构的测评质量进行评价,确定评价结果,并获得被检查机构的确认。5.3.5 介绍检查过程,通报发现的问题和检查评价结果,听取被检查机构的建议和意见。5.4 总结分析活动5.4.1 所有被检查机构的检查结束后,检查组应开展总结分析活动,总结分析活动包括汇总分析和形成检查报告两项主要任务,这两项任务的流程如图

3

所示。5.4.2 检查组应将检查发现的所有测评质量问题按类别进行汇总,并分析各类测评质量问题发生的原因。DB34/T

4091.2—图3总结分析活动流程5.4.3 检查组应总结检查经验形成检查报告,检查报告的内容包括但不限于:a)

检查时间;b)

检查依据;c)

检查评价机构信息;d)

测评质量问题汇总及原因分析;e)

改进建议;f)

监管建议;g)

工作总结。DB34/T

4091.2—附 录 A(规范性)测评机构测评质量评价方法A.1 定性评价A.1.1 评价流程测评机构测评质量定性评价的流程如图A.1所示,应对检查发现的每个问题进行影响程度分析、发构测评质量定性评价结果。

图A.1

测评机构测评质量定性评价流程A.1.2影响程度分析A.1.2.1 对于检查发现的测评质量问题,应按其对测评结果的影响程度进行划分,可为高、中和低三类,见表

。表A.1

测评质量问题对测评结果造成的影响程度取值表A.1

测评质量问题对测评结果造成的影响程度取值a)

测评结果、报告与实际不符;1)

2)

3)

测评质量问题出现的频率高(所有抽检项目中均发现此类问题);或没有质量管理措施能够保证该问题不会测评质量问题出现的频率中等(抽检项目中一半及以上有发现此类问题);或有质量管理措施但存在漏洞,测评质量问题出现的频率较低(抽检项目中一半以下有发现此类问题);或有质量管理措施能避免此类问题DB34/T

4091.2—4)

5)

b)

测评标准、指标、被测对象选取存在重大偏差;1)

2)

3)

4)

c)

高风险判定不合理,测评结论、评分不正确。A.1.2.3 对测评结果造成一般影响的测评质量问题包括但不限于:a)

测评活动不符合相关标准、规定、作业指导书等要求;b)

测评过程文档、测评记录、测评报告要素不完整;IPc)

测评深度不够、测评覆盖不全面,测评记录不足以完全支持测评结果,测评不充分;d)

确定的测评对象未能全面覆盖所有设备、系统类型;e)

测评方法、工具选择不正确;f)

整改建议不准确、不完整或不合理。A.1.2.4 对测评结果造成较小或轻微影响的测评质量问题包括但不限于:a)

测评过程文档、测评记录、测评报告中出现错别字、页码和格式错误;b)

测评过程记录及记录修改不规范;c)

测评过程中质量记录不完善。A.1.3发生可能性分析低,见表

A.2。表A.2

测评质量问题发生的可能性取值表A.2

测评质量问题发生的可能性取值定性评价结果的取值范围为严重、一般和轻微,具体评价方法见表A.3。30%30%50%DB34/T

4091.2—表A.3

测评质量问题定性评价结果表A.3

测评质量问题定性评价结果定性评价结果的取值范围为优秀、良好、合格、不合格,具体评价方法见表A.4。表A.4

测评机构测评质量定性评价结果取值表A.4

测评机构测评质量定性评价结果取值W赋予量化值(V),见表,测评质量检查量化评价结果QER(

evaluation

result)由式(A.1)计算得到:

×

�=∑

(A.1)式中:=1-

16=1-

=1-=1-=1-=1-=1-风险规避实施方案=1-=1-

10

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论