版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ICS13.200CCSA90政务信息化项目网络安全审查规范Cybersecurityreviewspecificationofgovernmentaffairsinformationizeprojects DB43/T2313—2022I前言 Ⅲ 12规范性引用文件 13术语和定义 14审查方式 24.1线下审查 24.2线上审查 25审查前合规性自查 25.1方案编制 25.2方案自查 3 36.1审查申请 46.2完备性审查 46.3专业审查 46.4出具审查结果 4 47.1基本要求 47.2具体要求 58审查结果 5附录A(资料性)流程图 6附录B(规范性)网络安全审查申请表 7附录C(资料性)审查结果的判别 参考文献 DB43/T2313—2022本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由中共湖南省委网络安全和信息化委员会办公室提出并归口。本文件起草单位:中共湖南省委网络安全和信息化委员会办公室、长沙市委网络安全和信息化委员会办公室、湖南省金盾信息安全等级保护评估中心有限公司。本文件主要起草人:刘学、刘厚、刘志勇、李浩、周海毅、周明熙、方木、查国峰、李雪飞、邓庭波、熊璐、刘兰芳、彭晓涛、龚捷、禹振博。DB43/T2313—20221政务信息化项目网络安全审查规范本文件规定了政务信息化项目网络安全审查的审查方式、审查前合规性自查、审查流程、审查内容、审查结果等要求。本文件适用于政务信息化项目的项目规划、建设、运行阶段的网络安全审查,其他信息化项目网络安全审查可参照执行。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/TGB/TGB/TGB/TGB/TGB/TGB/TGB/TGB/T22239—201922240—202025070—201935273—202037988—201939335—202039477—202039786—202140692—2021信息安全技术信息安全技术信息安全技术信息安全技术信息安全技术信息安全技术信息安全技术信息安全技术网络安全等级保护基本要求网络安全等级保护定级指南网络安全等级保护安全设计技术要求个人信息安全规范数据安全能力成熟度模型个人信息安全影响评估指南政务信息共享数据安全技术要求信息系统密码应用基本要求政务信息系统定义和范围DA/T28—2018建设项目档案管理规范3术语和定义下列术语和定义适用于本文件。3.1政务信息系统Governmentinformationsystem由政务部门建设、运行或使用的,用于直接支持政务部门工作或履行其职能的各类信息系统。[来源:GB/T40692—20214]3.2政务信息化项目Governmentaffairsinformationizeprojects由财政性资金投资建设、与社会企业联合建设、购买服务或需要财政性资金运行维护的信息化项目(含新建、扩建和改造升级信息化项目)。3.3项目设计方案Projectdesignscheme在信息化项目建设过程中编制的可行性研究报告、初步设计方案、深化设计方案和投资概算等。2DB43/T2313—20223.4安全设计方案Securitydesignscheme3.5关键信息基础设施Criticalinformationinfrastructure公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。3.6重要信息系统Importantinformationsystem一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。重要信息系统包含关键信息基础设施。3.7重要数据Importantdata一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益的数据。3.8网络安全投入Cybersecurityinvestment项目建设及运行过程中投入的安全咨询服务、安全运维服务、安全技术服务、安全集成服务、等保测评服务、商用密码安全性评估服务、安全软件、安全设备及其他硬件等相关费用。3.9建设单位Constructingunits对项目实施进行组织管理,并在项目建设过程中负总责的组织。[来源:DA/T28—2018,3.4]3.10审查部门Reviewdepartment负责组织网络安全审查工作的组织。4审查方式审查方式包括线下审查和线上审查。4.1线下审查建设单位向审查部门提交网络安全审查申请表和项目设计方案,审查部门组织审查专家并召开现场网络安全审查专家评审会,审查专家现场出具审查意见。4.2线上审查建设单位通过线上方式向审查部门提交网络安全审查申请表和项目设计方案,审查部门组织审查专家召开线上网络安全审查专家评审会,审查专家在线上出具审查意见。5审查前合规性自查5.1方案编制DB43/T2313—20223 DB43/T2313—20225.1.1建设单位应对项目安全需求进行分析,并根据安全需求组织编制项目安全设计方案。安全设计方案应包含网络安全体系总体设计方案、密码应用方案、数据安全保护方案。5.1.2网络安全体系总体设计方案应明确系统的安全保护等级,方案宜包括但不限于以下内容:1)项目类型及系统类型;2)业务和资产识别;4)项目建设现状;5)安全需求分析;6)系统功能和系统架构情况;8)安全解决方案;9)主要软硬件设备选型清单。5.1.3密码应用方案宜包括但不限于以下内容:2)安全风险及控制需求;3)密码应用需求;4)总体方案设计;5)密码技术方案设计;6)管理体系设计与运维体系设计;7)安全与合规性分析;8)密码产品和服务应用情况;9)业务应用系统建设/改造情况;10)运行环境建设/改造情况。5.1.4数据安全保护方案宜包括但不限于以下内容:1)数据分级分类;2)系统及数据库间的业务与数据流向说明;3)数据安全需求分析;4)数据采集安全设计;5)数据传输安全设计;6)数据存储安全设计;7)数据处理安全设计;8)数据交换安全设计;9)数据销毁安全设计;10)个人信息保护政策;11)个人信息保护方案。5.2方案自查建设单位应在项目审批提交前对项目安全设计方案内容进行自查。自查发现的问题,建设单位应组织修改项目安全设计方案。6审查流程审查流程包括审查申请、完备性审查、专业审查和出具审查结果。DB43/T2313—202246.1审查申请建设单位按照网络安全审查工作相关流程(详见附录A流程图)和相关要求,提交项目设计方案和网络安全审查申请表(详见附录B网络安全审查申请表)。6.2完备性审查6.2.1审查部门在收到审查申请后,按照7的要求组织完备性审查。6.2.2完备性审查完成后由审查部门出具完备性审查意见并反馈至建设单位。6.2.3建设单位参照完备性审查意见补充或修改申报材料。6.3专业审查6.3.1专业审查之前,审查部门根据实际情况选择线上或线下审查方式。6.3.2审查部门组织审查专家、建设单位代表召开线上或线下专家评审会议。6.3.3审查可以是网络安全专项审查,也可以与立项审查联合进行。6.3.4专项审查时,建设单位介绍项目安全设计方案并就专家疑问进行答疑。审查专家依据本文件对设计方案进行网络安全审查,出具专家意见。6.4出具审查结果由审查部门依据专家意见进行综合判定,出具审查结果。7审查内容7.1基本要求7.1.1项目类型和等级保护级别判定7.1.1.1应准确判定项目类型及涉及的内容。7.1.1.2应依据GB/T22240—2020有关规定准确判定系统网络安全等级保护级别。7.1.1.3应准确判定系统是否为重要信息系统。7.1.1.4应准确判定系统采用的云计算、大数据、移动互联、物联网、工业控制等新技术情况。7.1.1.5应准确判定系统中是否承载重要数据、个人信息,是否涉及数据跨组织流动、数据出境情况7.1.2安全技术标准及安全管理体系7.1.2.1应依据项目类型和系统的安全保护等级,选择适宜的、最新的安全建设参考标准。7.1.2.2应规划建设完善的安全管理体系,包括但不限于安全管理制度、安全管理机构、安全管理人员、安全建设管理及安全运维管理内容。7.1.3产品与服务采购7.1.3.1网络安全产品与服务采购和使用应符合国家的有关规定。7.1.3.2密码产品与服务的采购和使用应符合国家的有关规定。7.1.4项目经费预算7.1.4.1应依据系统建设规模、系统安全需求、系统数量合理制定安全建设费用预算、软件安全性测DB43/T2313—20225 DB43/T2313—2022试、等级保护测评、商用密码应用安全性评估等费用预算。7.1.4.2重要信息系统宜制定系统上线安全检测评估费用和安全措施有效性验证费用预算。7.1.4.3涉及重要数据处理的系统宜制定重要数据安全风险评估费用预算。7.1.4.4涉及个人信息处理的系统宜制定个人信息安全影响评估费用预算。7.1.4.5涉及个人信息出境的系统宜制定个人信息出境风险评估费用预算。7.1.4.6依据系统建设规模宜合理制定风险评估、上线安全检测、安全加固、网络安全培训、应急演练、系统安全运维以及新技术新业务等费用预算。7.1.4.7网络安全投入应按照国家相关法规标准执行,网络安全投入占信息化投入比例不宜低于7.2具体要求7.2.1网络安全技术措施应符合GB/T25070—2019、GB/T22239—2019以及国家规定的相关要求。7.2.2数据安全保护措施应符合GB/T37988—2019、GB/T39477—2020以及国家规定的相关要求。7.2.3个人信息安全保护措施应符合GB/T35273—2020、GB/T39335—2020以及国家规定的相关要求。7.2.4密码应用安全措施应符合GB/T39786—2021以及国家规定的相关要求。7.2.5重要信息系统安全保护措施应符合国家规定的相关要求。8审查结果审查结果分“通过”、“暂缓通过”和“不通过”三种情况:——审查结果为“通过”时,项目可按项目建设方案进行建设。——审查结果为“暂缓通过”时,项目建设方参考专家建议修改项目设计方案后可按方案进行建设。——审查结果为“不通过”时,项目建设方应组织重新编写项目设计方案。审查结果判定规则参见附录C。DB43/T2313—20226流程图启动网络安全审查不通过修改方案合规性自查修改方案通过报送安全审查材料不通过修改方案完备性审查修改方案通过组织线上或线下评审暂缓通过修改方案修改方案不通过暂缓通过修改方案修改方案复审通过复审出具审查结果 DB43/T2313—20227网络安全审查申请表网络安全审查工作需要各建设单位提交的申请表材料包括:《网络安全审查申请表》和《网络安全审查自查表》。具体表格形式及内容如下所示:B.1网络安全审查申请表模板表B.1网络安全审查申请表):DB43/T2313—20228网络安全审查自查表按照系统部署类型不同(本地部署、托管部署、政务云部署与混合模式部署)分为四个子表,分别对应表B.2、B.3、B.4、B.5,申请人应根据系统部署类型选择相应的表格进行填写,项目涉及多个系统的,每个系统应单独填写自查表。B.2本地部署的政务信息化项目按照表B.2进行安全审查自查并填表表B.2本地部署系统安全审查自查表):□购买成熟产品1.数据内容:系统存储有哪些重要数据 DB43/T2313—20229表B.2本地部署系统安全审查自查表(续)):□防毒墙/防病毒网关(□采购□利旧)□数据库审计(□采购□利旧)□网页防篡改(□采购□□堡垒机(□采购□利旧)□安全监控系统(□采购□利旧)□上网行为管理(□采购□利旧)DB43/T2313—2022表B.2本地部署系统安全审查自查表(续)用的安全区域之间是否采用隔离措施:):), DB43/T2313—2022表B.2本地部署系统安全审查自查表(续)用的安全):):□对进出网络的数据流实现基于应用协议和应用内容的访问控制DB43/T2313—2022表B.2本地部署系统安全审查自查表(续)用的安全):):):):):服务器如为Windows操作系统,是否有免受恶意代 DB43/T2313—2022表B.2本地部署系统安全审查自查表(续)□利旧,实现方式为):□有相关安全基线加固方案,实现方式为DB43/T2313—2022表B.2本地部署系统安全审查自查表(续)用的安全): DB43/T2313—2022表B.2本地部署系统安全审查自查表(续)B.3托管部署的政务信息化项目按照表B.3进行安全审查自查并填表表B.3托管部署系统安全审查自查表):DB43/T2313—2022表B.3托管部署系统安全审查自查表(续)1.数据内容:系统存储有哪些重要数据 DB43/T2313—2022表B.3托管部署系统安全审查自查表(续)机房(含整体网络)的安全保护等级是:□第二级□第三级□第四级□尚未定级DB43/T2313—2022表B.3托管部署系统安全审查自查表(续)):),):):DB43/T2313—2022 DB43/T2313—2022表B.3托管部署系统安全审查自查表(续)用的安全□根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力□对进出网络的数据流实现基于应用协议和应用内容的访问控制):):):□托管方提供,实现方式为DB43/T2313—2022表B.3托管部署系统安全审查自查表(续)):):□托管方提供,实现方式为服务器如为Windows操作系统,是否有免受恶意代):□有相关安全基线加固方案,实现方式为 DB43/T2313—2022表B.3托管部署系统安全审查自查表(续)□利旧原有堡垒机□利旧原有安全管理平台□其他□新建监控系统□利旧原有监控系统□使用托管方安全管理平台已有的集中管理功能□否DB43/T2313—2022表B.3托管部署系统安全审查自查表(续)): DB43/T2313—2022表B.3托管部署系统安全审查自查表(续)B.4政务云部署的政务信息化项目按照表B.4进行安全审计自查并填表表B.4政务云部署系统安全审查自查表):□购买成熟产品DB43/T2313—2022表B.4政务云部署系统安全审查自查表(续)1.数据内容:系统存储有哪些重要数据): DB43/T2313—2022表B.4政务云部署系统安全审查自查表(续)):),):DB43/T2313—2022表B.4政务云部署系统安全审查自查表(续)用的安全):□是,实现方式为□是,实现方式为□是,实现方式为服务器如为Windows操作系统,是否有免受恶意代):□有相关安全基线加固方案,实现方式为 DB43/T2313—2022表B.4政务云部署系统安全审查自查表(续)用的安全DB43/T2313—2022表B.4政务云部署系统安全审查自查表(续)用的安全):DB43/T2313—2022 DB43/T2313—2022B.5混合部署的政务信息化项目按照表B.5进行安全审计自查并填表表B.5混合部署系统安全审查自查表):□购买成熟产品1.数据内容:系统存储有哪些重要数据DB43/T2313—2022表B.5混合部署系统安全审查自查表(续)):□数据库审计(□采购□利旧)□网页防篡改(□采购□□安全管理平台(□采购□利旧) DB43/T2313—2022表B.5混合部署系统安全审查自查表(续)用的安全区域之间是否采用隔离措施:):),DB43/T2313—2022表B.5混合部署系统安全审查自查表(续)用的安全):□利旧,实现方式为 DB43/T2313—2022表B.5混合部署系统安全审查自查表(续)用的安全):):
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026普及型消费电子市场竞争分析投资市场发展趋势研究报告
- 2026中国新能源汽车行业市场需求供给深度分析及产业投资发展研究报告
- 2026石油炼化行业技术创新供给现状及市场需求评估规划分析文献
- 2026全球竞争法国奢侈品设计制造企业消费热点市场研究投资评估发展年鉴
- 2026农业农业电商平台服务创新行业市场现状供需分析及投资评估规划分析研究报告
- 2026能源开发行业市场供需分析及投资评估规划前景研究报告
- 2026中国在线旅游路线规划行业市场竞争分析现状发展前景投资规划报告
- 2026农业现代化系统工程实施效果测定与政策风险规避研究文本
- 2026中国医药包装行业市场供需研究投资前景规划探讨报告
- 建筑结构试验(汇编)测试题
- 校长在2026秋季新学期第一次教师大会上讲话引用3个关键词:收心静心用心
- 生物安全考试卷及答案-生物安全知识理论考试
- 中国融通资源开发集团有限公司物资接收、仓储人员专项招聘87人考试参考题库及答案详解
- 合资公司计划书
- 马尔尼菲青霉菌感染健康宣教
- DB31-T 398-2023 建筑垃圾运输安全管理要求
- 儿科病区运用PDCA降低抗菌药物使用率持续改进案例
- pmc生产计划与物料控制
- 管理学《卓有成效的管理者》读书报告
- 砂浆拌合站施工方案
- 常见故障手册-i5数控车床产品线
评论
0/150
提交评论