版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ICS35.040
L80
团体标准
T/SISA0002-2023
网络安全保险安全服务能力评价指南
GuideassessmentofCybersecurityservicecapability
forCyberinsurance
2023-2-20发布2023-2-20实施
发布
T/SISA0002-2023
网络安全保险安全服务能力评价指南
1范围
本文件规定了为网络安全保险提供相关安全技术与服务供应商的基本类型、基本能力要求、专业能
力要求、评价规范及评价要求。
本文件适用于从事网络安全保险业务的保险公司和行业相关单位识别评价各类网络安全保险服务
提供方安全能力所用,同时规范和指导网络安全保险安全服务提供方自身保险服务能力建设。
2规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,
仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本
文件。
GB/T25069-2022信息安全技术术语
GB/T30271-2013信息安全技术信息安全服务能力评估准则
GB/T30283-2013信息安全技术信息安全服务分类
GB/T32914-2016信息安全技术信息安全服务提供方管理要求
T/SISA0001-2023网络安全保险安全服务技术要求
3术语和定义
下列术语和定义适用于本文件。
3.1
风险risk
一个给定的威胁,利用一项资产或多项资产的脆弱性,对组织造成损害的潜能。
3.2
网络安全保险cyber-insurance
保险人承保被保险人因网络安全事件造成的经济损失或应承担的法律赔偿责任的保险。
3.3
网络安全保险安全服务cyber-insurancesecurityservice
面向网络安全投保组织的各类信息安全和风险管理需求,由服务提网络安全服务提供方按照服务协
议所执行的一个信息安全过程或任务。
3.4
风险评估riskassessment
利用风险识别、风险分析、风险评价、风险验证量化测评风险事件带来的影响或损失可能程度的整
1
T/SISA0002-2023
个过程。
3.5
网络安全服务提供方cybersecurityserviceprovider
按照网络安全保险服务协议,通过专业的网络安全人员提供网络安全服务的组织。
3.6
被保险人insured
向保险公司分散或考虑向保险公司分散网络安全风险的实体。
3.7
服务协议servicecontract
服务需求方和网络安全服务提供方在服务开始前共同签署的约定,并在网络安全保险安全服务过程
中共同遵守。
注:通常应包含服务原则、服务内容、服务形式、服务级别协议、服务价格、服务交付物、服务安
全要求等,在形式上可以是服务合同及其附属的工作说明书。
[来源:GB/T32914—2016,3.4]
3.8
服务级别协议servicelevelagreement
服务提供方和客户之间定义服务和服务指标的形成文件的协议。
注1:服务级别协议也可在服务提供方均外部供应商、与内部供应商、或者为供应商的客户之间签
订。
注2:服务级别协议可以包含在合同或其它类型的书面协议中。
4网络安全保险服务特点
本文件所涉及的网络安全保险安全服务除了信息技术服务所具有的共同特点之外,还具有如下特点:
a)不依附于某一单独的、具体的、批量生产的信息安全产品;
b)需保证能客观、全面量化服务对象组织的真实风险状态;
c)安全服务的形式多样,可以分为现场服务、远程服务、咨询服务等;
d)网络安全服务提供方的服务人员、过程和工具需保证可信和可控;
e)网络安全服务提供方应符合国家和行业相关信息安全标准的要求。
5网络安全服务提供方基本要求
5.1网络安全服务提供方要求
5.1.1网络安全服务提供方应满足以下条件:
a)在中华人民共和国境内注册;
b)法定代表人、董事、合伙人以及高层管理人员无犯罪记录;
2
T/SISA0002-2023
注1:以公司为例,高层管理人员通常是指经理、副经理、财务总监、技术总监、安全总监等。
c)未被列入失信被执行人、重大税收违法案件当事人名单和政府采购严重违法失信行为记录名单
等严重失信名单,以及其他可能影响网络安全服务的负面清单;
d)独立经营核算,具有依法缴纳税收和社会保障资金的良好记录。
5.2网络安全服务提供方人员要求
a)应对服务项目确定网络安全第一责任人;
b)应对服务项目清晰定义服务实施团队中所有人员的角色和职责,并对其进行身份和权限管理;
c)应确保服务提供人员具备满足服务项目所需的专业知识、技能和经验,具备相关的网络安全专
业资质;
d)应建立服务培训体系,对服务人员和服务管理者进行持续有效的系统培训,提高综合服务能力。
e)应明确各类服务人员职责权限,建立考核制度,实施服务绩效(含服务质量)考核。
5.3网络安全服务提供方服务过程要求
a)应确保服务过程遵循相关的标准、规范或最佳实践,并主动告知需求方;
b)应落实并保证该服务所需的所有服务要素(例如:人员、流程、工具和资源等)在服务实施过
程中,满足服务协议和服务级别协议中的约定;
c)应建立并执行相关管理制度,保证每一个具体的服务过程、任务、活动,均严格按照服务方案
和管理制度进行,形成记录和定期检查,并采取改进措施;
d)应及时响应并妥善解决服务实施过程中产生的事件,并对其潜在的原因进行问题管理;
e)应建立与该服务类型相关的应急预案,并保障应急处置所需的相关资源。
6评价程序
网络安全服务提供方评价每年开展一次,程序包括申请受理、文档审核、现场复核、评价决定。
6.1评价申请
申请组织至少提供以下必要的信息:
a)申请组织基本信息,包括组织架构、联系人信息、公司位置、服务能力说明等基本内容;
b)资格证明材料(营业执照、事业单位法人证书或社会团体法人登记证书,组织代码证和税务登
记证(如有));独立法人实体的一部分,经法人批准成立,法人实体能为申请人开展的活动承担
相关的法律责任;
c)业务开展能力的证明材料;
d)取得相关法规规定的行政许可文件(适用时)。
申请组织可根据本文件选择一项或多项服务方向提出评价申请,网络安全服务提供方分类及评价指
标参加附录A。
6.2文档审核
文件审核应根据申请组织提交的申请材料进行评审,确保满足评价依据的要求。
3
T/SISA0002-2023
文件审核应确认申请组织是否针对所涉及的能力评价要求提供了充足的证据证明其满足能力的要
求,内容包括但不限于:
a)提供的基本信息,包括财务、办公场所、人员能力、业绩等;
b)服务能力相关证明文件是否满足能力评价的要求;
c)服务能力相关证明文件的覆盖范围是否与申请评价的能力保持一致;
d)提供的服务能力相关证明文件执行证据是否充分;
e)提供的证据是否能够证明其技术能力。
6.3现场复核
现场审核包含申请组织办公现场及其服务实施现场。
现场审核应根据文件审核的结果,对文件审核中查阅的证据材料进行现场验证,必要时重新抽样,
现场审核内容包括但不限于:
a)对服务提供商的资格证明、办公场所、技术能力、人员能力等多个方面进行现场验证;
b)对服务提供商的所申请服务能力执行情况进行现场验证;
c)对服务提供商的服务技术能力进行跟踪验证,包括已结束项目的和正在执行项目。验证方式包
括但不限于:文件和记录查阅、人员访谈、现场核查等。
6.4评价决定
评价完成后,对审核结果及相关资料进行综合评价,做出能力评价决定,符合能力要求的出具评价
证明,不符合能力要求的评价终止。
4
T/SISA0002-2023
附录A
(规范性附录)
网络安全服务能力评价指标
A.1网络安全风险评估服务能力评价指标
序号评价类评价要求需提供证明材料
应组建评估团队,宜包括项目负责人、咨询
提供项目成员、工作职责和安全教育及技术培训的
1人员、安全技术人员等组成。并开展安全教
证明记录。
人员评价育和技术培训,确保具备相应能力。
应对评估团队实施风险评估前进行安全教育提供项目实施前的安全教育及技术培训的证明记
2
和技术培训。录。
应具备对已识别资产的安全管理或技术脆弱
提供脆弱性识别时使用的工具列表、管理或技术脆
3性利用适当的工具进行核查的能力,并形成
弱性列表。
安全管理或技术脆弱性列表。
技术评价提供包括对风险分析模型的描述及评估过程、评估
4应具备构建风险分析模型及评价计算能力。
方法、评估结果、处置建议等内容
5应具备风险缓解或整改措施的能力。提供提出风险处置措施或建议等记录。
A.2漏洞扫描服务能力评价
序号能力要求评价要求需提供证明材料
应组建评估团队,宜包括由项目负责人、安
提供项目成员、工作职责和安全教育及技术培训的
1人员评价全技术人员等组成。并开展安全教育和技术
证明记录。
培训,确保具备相应能力。
应对漏洞扫描过程中发现的问题进行记录,
2并在目标系统出现无响应、中断等情况时执提供包含发现的问题和应急响应策略记录。
行应急响应能力
技术评价
应具备对漏洞扫描发现的漏洞提出修复建议
3提供漏洞详情和针对性修复建议记录。
能力。
A.3渗透测试服务能力评价
序号能力要求评价要求需提供证明材料
应组建评估团队。宜包括项目负责人、安全
提供项目成员、工作职责和安全教育及技术培训的
1人员评价技术人员等组成。并开展安全教育和技术培
证明记录。
训,确保具备相应能力。
5
T/SISA0002-2023
应具备对渗透测试目标进行的信息收集能提供信息收集清单,包括测试目标、服务、端口、
2
力。子站等记录。
应具备信息系统测试需求,形成定制化的渗提供渗透测试服务方案,应包括测试目标、测试方
3技术评价
透测试服务能力。案、测试流程、交付物等记录。
应具备对测试过程中发现的问题进行记录提供渗透测试报告,报告中应含问题详细记录、危
4
并提供修复建议能力害性、修复建议等记录。
A.4网络安全加固服务能力评价
序号能力要求评价要求需提供证明材料
应组建加固实施团队。宜包括网络管理员、
应用系统管理员、开发人员、加固实施技提供项目成员、工作职责和安全教育及技术培训的
1人员评价
术人员。并开展安全教育和技术培训,确证明记录。
保具备相应能力。
应具备对信息系统脆弱项,提供加固实施提供加固服务实施方案,应包括系统备份要求、加
2
能力。固实施步骤、加固回退方案等记录。
技术评价
应具备对无法加固的系统和应用漏洞,进提供加固成果评估材料,已完成和未完成漏洞加固
3
行残余风险评估的能力。清单、残余风险清单和处置方案等记录。
A.5代码安全审计服务能力评价
序号能力要求评价要求需提供证明材料
应组代码审计专家团队,宜包括不同针对
提供项目成员、工作职责和安全教育及技术培训的
1人员评价编程语言的安全技术团队。并开展安全教
证明记录。
育和技术培训,确保具备相应能力。
2应具备自动化辅助审计工具的能力。提供确定工具的安装和使用方式的记录。
技术评估
3应具备代码修复建议及复测的能力。提供代码修复建议和复测的记录。
A.6威胁情报服务能力评价
序号能力要求评价要求需提供证明材料
应组建威胁分析团队,威胁加工能力。并
提供项目成员、工作职责和安全教育及技术培训的
1人员评价开展安全教育和技术培训,确保具备相应
证明记录。
能力。
应具备多种合法情报获取途径,包括但不
2限于自主挖掘,外部情报共享,外部采购提供合法情报来源清单记录。
等能力。
技术评价应具备对威胁的实时侦测告警并对资产隔
3提供威胁实时侦测能力及处置规程记录。
离处置的处理建议能力。
应具备建立有效的威胁跟踪处理机制并及
4提供威胁跟踪和反馈记录。
时反馈的能力。
6
T/SISA0002-2023
应具备情报运营能力,包括但不限于安全
5提供日子日志分析及情报运营记录。
日志分析能力、威胁情报再加工能力等
A.7信息安全监测服务能力评价
序号能力要求评价要求需提供证明材料
应组建安全监测团队,宜包括Web应用、
提供项目成员、工作职责和安全教育及技术培训的
1人员评价主机安全、网络安全团队组成。并开展安
证明记录。
全教育和技术培训,确保具备相应能力。
应具备通过对网络流量中的数据进行检
2提供信息安全网络流量监测分析记录。
测,识别网络攻击的能力。
应具备通过对网络设备、主机、应用、安
3全设备等日志数据和告警信息进行日志监提供项目的信息安全日志监测分析记录。
测安全分析能力。
应具备通过对网络空间资产进行监测、漏
4技术评价洞扫描和分析趋势分析识别资产信息以及提供资产清单报告及资产威胁分析记录。
识别资产威胁的能力。
应具备发现最新的安全漏洞、网络攻击、
病毒爆发、重大信息安全事故的能力,能
提供安全态势、漏洞及攻击侦测及预警分类分级记
5够结合威胁情报信息及时对预警事件进行
录。
分级,为后续预警处置、信息通报提供依
据的能力
A.8网络安全意识培训服务能力评价
序号能力要求评价要求需提供证明材料
应明确承担网络安全意识培训职责的岗位提供网络安全意识培训的人员架构及职责说明记
1人员评价
和人员。录。
应具备开展线上或线下的网络安全意识培
2提供网络安全意识培训的素材。
训的能力
应具备对开展线上或线下的安全意识考核
3技术评价提供网络安全意识考核试题。
的能力。
应具备对网络安全意识培训内容进行优化
4提供网络安全意识培训材料的更新记录。
更新的能力
A.9网络安全测绘服务能力评价
序号能力要求评价要求需提供证明材料
应组建安全测绘团队,宜包括由项目负责
提供项目成员、工作职责和安全教育及技术培训的
1人员评价人、安全技术人员等组成。并开展安全教
证明记录。
育和技术培训,确保具备相应能力。
7
T/SISA0002-2023
应具备针对全网目标,使用多节点对网络
2空间资产进行持续性探测和收集提供测绘对象清单。
的能力
应具备通过主动探测、被动探测以及通过
技术评价
3开源的搜索引擎或公开的情报渠道获得相提供外部公开收集渠道/已收集到的公开情报
关信息的能力。
应具备对探测获得的结果进行收集、汇总
4提供测绘数据处理结果。
和处理分析的能力。
A.10安全众测服务能力评价
序号能力要求评价要求需提供证明材料
应组建安全众测团队,宜包括由项目负责
提供项目成员、工作职责和安全教育及技术培训的
1人员评价人、安全技术人员等组成。并开展安全教
证明记录。
育和技术培训,确保具备相应能力。
2应具备众测信息即时通知的能力。提供即时通知记录,如短信/微信/邮箱通记录。
应具备提供独立的VPN统一接入功能和对
3提供符合行业标准的测试审计信道系统。
测试流量进行全程监控和审计的能力。
4技术评价应具备测试过程中的流量控制能力。提供流量审计报告。
应具备对提已提交的漏洞提供修复建议的
5提供详细的漏洞说明及修复。
能力。
应具备对平台和客户进行项目实施回溯的
6提供项目的归档留存材料。
能力。
A.11网络安全应急响应服务能力评价
序号能力要求评价要求需提供证明材料
应组建应急响应团队,宜包括由项目负责
提供项目成员、工作职责和安全教育及技术培训的
1人员评价人、安全技术人员等组成。并开展安全教
证明记录。
育和技术培训,确保具备相应能力。
应具备提供线上和线下应急响应服务,满
2提供服务级别协议/服务承诺书。
足本地2小时,异地4小时响应的能力。
应具备处理网络或信息安全事件的技术工
3技术评价具,宜包括常用的系统命令、工具软件等;提供技术工具及技术工具的更新记录。
技术工具应定期更新的能力。
应具备在客户应急需求基础上制定应急服
4提供应急服务方案。
务方案的能力。
8
T/SISA0002-2023
提供相关漏洞的证明,宜包括漏洞平台的发布、漏
应具备挖掘系统设备及业务系统安全漏洞
5洞库编号等。中国国家信息安全漏洞库信息安全漏
的能力。
洞提交证明。
A.12安全事件取证服务能力评价
序号能力要求评价要求需提供证明材料
获得行政部门批准并取得电子数据取证
1机构要求提供许可从业证明。
的相关许可证明。
应具备满足从业许可相关人员资质要
2人员评价提供从业人员资格证书。
求。
应具备满足行政法规及标准要求的取证
相关的设施设备技术标准、规范的能力,
3提供设施设备的证明材料。
包括服务场所、机房、保障设备、取证
技术评价
设备、取证工具。
应具备对取证记录备份及备份数据保护
4提供取证机构数据备份及记录保护的手段证明。
的能力
A.13数据恢复服务能力评价
序号能力要求评价要求需提供证明材料
非涉密数据恢复机构要求,应具有合法
1提供经营信息。
经营资格。
机构要求
涉密数据恢复机构要求,应具有行政部
2门批准并取得涉密数据恢复的相关许可提供许可从业证明。
证明。
非涉密数据恢复机构人员要求,应组建
数据恢复团队,宜包括由项目负责人、提供项目成员、工作职责和安全教育及技术培训的证
3
安全技术人员等组成。并开展安全教育明记录。
人员评价和技术培训,确保具备相应能力。
涉密数据恢复机构人员要求,应具备满
4提供从业人员资格证书。
足从业许可相关人员资质要求。
应具备满足行政法规及标准要求的数据
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026 年军训磨砺意志锤炼品格励志动员主题
- 2026及未来5年中国内装饰条数据监测研究报告
- 《设计一张小报》教案-2026-2027学年浙美版(新教材)小学美术四年级上册
- 2026事业单位工勤技能-山东-山东经济岗位工一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-四川-四川水工闸门运行工三级(高级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-吉林-吉林环境监测工五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-云南-云南水工监测工一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-上海-上海热处理工一级(高级技师)历年参考题库含答案详解3套试卷
- 成都棕北科院2025初一入学语文分班考试真题含答案
- 成都银都紫藤东区2026初一入学语文分班考试真题含答案
- 高尔夫球场草坪机械定期维护与检修
- DB42T564-2009 土地整治工程施工质量验收标准
- T-GXAS 615-2023 冠心病介入术后中医康复规范
- 提高发票额度的合同6篇
- 《超声内镜临床应用》课件
- 护理查房流程六个步骤
- 2024新修订《医疗器械监督管理条例》培训课件全
- 一把手讲安全课件:提升全员安全意识
- 外墙外保温系统修复技术标准 DG-TJ08-2310-2019
- 土木工程师(水利水电)《专业案例》近年考试真题(200题)
- ICU早期重症康复
评论
0/150
提交评论