CCRC信息安全服務(wù)資質(zhì)超超超詳細(xì)說明_第1頁
CCRC信息安全服務(wù)資質(zhì)超超超詳細(xì)說明_第2頁
CCRC信息安全服務(wù)資質(zhì)超超超詳細(xì)說明_第3頁
CCRC信息安全服務(wù)資質(zhì)超超超詳細(xì)說明_第4頁
CCRC信息安全服務(wù)資質(zhì)超超超詳細(xì)說明_第5頁
已閱讀5頁,還剩4頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、CCRC信息安全服務(wù)資質(zhì)超超超詳細(xì)說明中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心(CCRC,原中國信息安 全認(rèn)證中心)是依據(jù)國家網(wǎng)絡(luò)安全法和國家有關(guān)強(qiáng)制性產(chǎn) 品認(rèn)證、網(wǎng)絡(luò)安全管理法規(guī),負(fù)責(zé)實(shí)施網(wǎng)絡(luò)安全審查和認(rèn)證 的專門機(jī)構(gòu)。CCRC信息安全服務(wù)資質(zhì)規(guī)定了信息安全服務(wù)提供者在 提供服務(wù)時(shí)應(yīng)具備的服務(wù)安全通用要求和專業(yè)服務(wù)能力要 求。通過對(duì)信息安全服務(wù)分類分級(jí)的資質(zhì)認(rèn)證,可以對(duì)信息 安全服務(wù)提供商的基本資格、管理能力、技術(shù)能力和服務(wù)過 程能力等方面進(jìn)行權(quán)威、客觀、公正的評(píng)價(jià),證明其服務(wù)能 力,滿足社會(huì)對(duì)服務(wù)的選擇需求。同時(shí),認(rèn)證過程也將有效 促進(jìn)服務(wù)提供方完善自身管理體系,提高服務(wù)質(zhì)量和水平, 引導(dǎo)行業(yè)健康規(guī)

2、范發(fā)展。一、CCRC信息安全服務(wù)資質(zhì)認(rèn)證的基本環(huán)節(jié):認(rèn)證申請(qǐng)與受理;文檔審核;現(xiàn)場(chǎng)審核;認(rèn)證決定;年度監(jiān)督審核。二、CCRC信息安全服務(wù)資質(zhì)認(rèn)證的申請(qǐng)資料初次申請(qǐng)服務(wù)資質(zhì)認(rèn)證時(shí),申請(qǐng)單位應(yīng)填寫認(rèn)證申請(qǐng) 書,并提交資格、能力方面的證明材料。申請(qǐng)材料通常包括服務(wù)資質(zhì)認(rèn)證申請(qǐng)書;獨(dú)立法人資格證明材料;從事信息安全服務(wù)的相關(guān)資質(zhì)證明;工作保密制度及相應(yīng)組織監(jiān)管體系的證明材料;與信息安全風(fēng)險(xiǎn)評(píng)估服務(wù)人員簽訂的保密協(xié)議復(fù)印 件;人員構(gòu)成與素質(zhì)證明材料;公司組織結(jié)構(gòu)證明材料;具備固定辦公場(chǎng)所的證明材料;項(xiàng)目管理制度文檔;信息安全服務(wù)質(zhì)量管理文件;項(xiàng)目案例及業(yè)績(jī)證明材料;信息安全服務(wù)能力證明材料等。三、CCR

3、C信息安全服務(wù)資質(zhì)認(rèn)證依據(jù)對(duì)特定類別的信息安全服務(wù),有具體的評(píng)價(jià)標(biāo)準(zhǔn)。例如, 信息安全應(yīng)急處理服務(wù)資質(zhì)認(rèn)證的依據(jù)是網(wǎng)絡(luò)與信息安全 應(yīng)急處理服務(wù)資質(zhì)評(píng)估方法(YD/T 1799-2008),信息安全風(fēng) 險(xiǎn)評(píng)估服務(wù)資質(zhì)認(rèn)證的依據(jù)是信息安全技術(shù) 信息安全風(fēng) 險(xiǎn)評(píng)估規(guī)范(GB/T 20984-2007)與信息安全風(fēng)險(xiǎn)評(píng)估服務(wù) 資質(zhì)認(rèn)證實(shí)施規(guī)則(ISCCC-SV-002)。四、CCRC信息安全服務(wù)資質(zhì)認(rèn)證的8大認(rèn)證分項(xiàng)CCRC信息安全服務(wù)資質(zhì)包含8大認(rèn)證分項(xiàng),即信息系統(tǒng) 安全集成服務(wù)資質(zhì)認(rèn)證、安全運(yùn)維服務(wù)資質(zhì)認(rèn)證、風(fēng)險(xiǎn)評(píng)估 服務(wù)資質(zhì)認(rèn)證、應(yīng)急處理服務(wù)資質(zhì)認(rèn)證、軟件安全開發(fā)服務(wù) 資質(zhì)認(rèn)證、信息系統(tǒng)災(zāi)難備份

4、與恢復(fù)服務(wù)資質(zhì)認(rèn)證、工業(yè)控 制安全服務(wù)資質(zhì)認(rèn)證、網(wǎng)絡(luò)安全審計(jì)服務(wù)資質(zhì)認(rèn)證。1、信息系統(tǒng)安全集成服務(wù)資質(zhì)認(rèn)證信息系統(tǒng)安全集成服務(wù)是指從事計(jì)算機(jī)應(yīng)用系統(tǒng)工程 和網(wǎng)絡(luò)系統(tǒng)工程的安全需求界定、安全設(shè)計(jì)、建設(shè)實(shí)施、安 全保證的活動(dòng)。信息系統(tǒng)安全集成包括在新建信息系統(tǒng)的結(jié) 構(gòu)化設(shè)計(jì)中考慮信息安全保證因素,從而使建設(shè)完成后的信 息系統(tǒng)滿足建設(shè)方或使用方的安全需求而開展的活動(dòng)。也包 括在已有信息系統(tǒng)的基礎(chǔ)上額外增加信息安全子系統(tǒng)或信 息安全設(shè)備等,通常被稱為安全優(yōu)化或安全加固。信息系統(tǒng)安全集成服務(wù)資質(zhì)級(jí)別是衡量服務(wù)提供者服 務(wù)能力的尺度。資質(zhì)級(jí)別分為一級(jí)、二級(jí)、三級(jí)共三個(gè)級(jí)別, 其中一級(jí)最高,三級(jí)最低。安全集

5、成服務(wù)提供方的服務(wù)能力 主要從以下四個(gè)方面體現(xiàn):基本資格、服務(wù)管理能力、服務(wù)技 術(shù)能力和服務(wù)過程能力;服務(wù)人員的能力主要從掌握的知識(shí)、 安全集成服務(wù)的經(jīng)驗(yàn)等綜合評(píng)定。2、安全運(yùn)維服務(wù)資質(zhì)認(rèn)證通過技術(shù)設(shè)施安全評(píng)估,技術(shù)設(shè)施安全加固,安全漏洞 補(bǔ)丁通告、安全事件響應(yīng)以及信息安全運(yùn)維咨詢,協(xié)助組織 的信息系統(tǒng)管理人員進(jìn)行信息系統(tǒng)的安全運(yùn)維工作,以發(fā)現(xiàn) 并修復(fù)信息系統(tǒng)中所存在的安全隱患,降低安全隱患被非法 利用的可能性,并在安全隱患被利用后及時(shí)加以響應(yīng)。安全運(yùn)維資質(zhì)認(rèn)證是對(duì)安全運(yùn)維服務(wù)方的基本資格、管 理能力、技術(shù)能力和安全運(yùn)維過程能力等方面進(jìn)行評(píng)價(jià)。安 全運(yùn)維服務(wù)資質(zhì)級(jí)別是衡量服務(wù)提供方的安全運(yùn)維服

6、務(wù)資 格和能力的尺度。資質(zhì)級(jí)別分為一級(jí)、二級(jí)、三級(jí)共三個(gè)級(jí) 別,其中一級(jí)最高,三級(jí)最低。3、風(fēng)險(xiǎn)評(píng)估服務(wù)資質(zhì)認(rèn)證信息安全風(fēng)險(xiǎn)評(píng)估是信息安全保障的基礎(chǔ)性工作和重 要環(huán)節(jié),貫穿于網(wǎng)絡(luò)和信息系統(tǒng)建設(shè)運(yùn)行的全過程。服務(wù)提 供者通過對(duì)信息系統(tǒng)提供風(fēng)險(xiǎn)評(píng)估服務(wù),系統(tǒng)地分析網(wǎng)絡(luò)與 信息系統(tǒng)所面臨的威脅及其存在的脆弱性,評(píng)估安全事件一 旦發(fā)生可能造成的危害程度,提出有針對(duì)性的抵御威脅的防 護(hù)對(duì)策和安全整改措施,防范和消除信息安全風(fēng)險(xiǎn),或?qū)L(fēng) 險(xiǎn)控制在可接受的水平,為網(wǎng)絡(luò)和信息安全保障提供科學(xué)依 據(jù)。信息安全風(fēng)險(xiǎn)評(píng)估服務(wù)資質(zhì)級(jí)別是衡量服務(wù)提供者服 務(wù)能力的尺度。風(fēng)險(xiǎn)評(píng)估服務(wù)提供方的服務(wù)能力主要從以下 四個(gè)方面體

7、現(xiàn):基本資格、服務(wù)管理能力、服務(wù)技術(shù)能力和服 務(wù)過程能力;服務(wù)人員的能力主要從掌握的知識(shí)、風(fēng)險(xiǎn)評(píng)估服 務(wù)的經(jīng)驗(yàn)等綜合評(píng)定。對(duì)服務(wù)提供方的背景審查主要指客戶 投訴、違法違紀(jì)行為等;服務(wù)人員的背景審查主要指行業(yè)主管 部門或使用單位對(duì)從事風(fēng)險(xiǎn)評(píng)估服務(wù)的人員進(jìn)行必要的審 查。資質(zhì)級(jí)別分為一級(jí)、二級(jí)、三級(jí)共三個(gè)級(jí)別,其中一級(jí) 最高,三級(jí)最低。4、應(yīng)急處理服務(wù)資質(zhì)認(rèn)證信息安全應(yīng)急處理服務(wù)是通過制定應(yīng)急計(jì)劃使得影響 網(wǎng)絡(luò)與信息系統(tǒng)安全的安全事件能夠得到及時(shí)響應(yīng),并在安 全事件一旦發(fā)生后進(jìn)行標(biāo)識(shí)、記錄、分類和處理,直到受影 響的業(yè)務(wù)恢復(fù)正常運(yùn)行的過程。應(yīng)急處理服務(wù)是保障業(yè)務(wù)連 續(xù)性的重要手段之一,它涵蓋了在安

8、全事件發(fā)生后為了維持 和恢復(fù)關(guān)鍵業(yè)務(wù)所進(jìn)行的系列活動(dòng)。信息安全應(yīng)急處理服務(wù)資質(zhì)認(rèn)證是對(duì)應(yīng)急處理服務(wù)提 供方的基本資格、管理能力、技術(shù)能力和應(yīng)急處理服務(wù)過程 能力等方面進(jìn)行評(píng)價(jià)。信息安全應(yīng)急處理服務(wù)資質(zhì)級(jí)別是衡 量服務(wù)提供方應(yīng)急處理服務(wù)資格和能力的尺度,應(yīng)急處理服 務(wù)資質(zhì)分為三級(jí),其中一級(jí)最高,三級(jí)最低。5、軟件安全開發(fā)服務(wù)資質(zhì)認(rèn)證通過對(duì)軟件開發(fā)過程的控制,將開發(fā)的軟件存在的風(fēng)險(xiǎn) 控制在可接受的水平。軟件安全開發(fā)資質(zhì)認(rèn)證是對(duì)軟件開發(fā)方的基本資格、管 理能力、技術(shù)能力和軟件安全過程能力等方面進(jìn)行評(píng)價(jià)。安 全軟件開發(fā)服務(wù)資質(zhì)級(jí)別是衡量服務(wù)提供方的軟件安全開 發(fā)服務(wù)資格和能力的尺度。資質(zhì)級(jí)別分為一級(jí)、

9、二級(jí)、三級(jí)共三個(gè)級(jí)別,其中一級(jí) 最高,三級(jí)最低。6、信息系統(tǒng)災(zāi)難備份與恢復(fù)服務(wù)資質(zhì)認(rèn)證信息系統(tǒng)災(zāi)難備份與恢復(fù)服務(wù)是將信息系統(tǒng)的數(shù)據(jù)、數(shù) 據(jù)處理系統(tǒng)、網(wǎng)絡(luò)系統(tǒng)、基礎(chǔ)設(shè)施、專業(yè)技術(shù)支持能力和運(yùn) 行管理能力進(jìn)行備份,并在災(zāi)難發(fā)生時(shí),將信息系統(tǒng)從災(zāi)難 造成的故障或癱瘓狀態(tài)恢復(fù)到可正常運(yùn)行狀態(tài),將其支持的 業(yè)務(wù)功能從災(zāi)難造成的不正常狀態(tài)恢復(fù)到可接受狀態(tài),而設(shè) 計(jì)和提供的活動(dòng)。信息系統(tǒng)災(zāi)難備份與恢復(fù)服務(wù)資質(zhì)級(jí)別是衡量服務(wù)提 供者服務(wù)能力的尺度。資質(zhì)級(jí)別分為一級(jí)、二級(jí)、三級(jí)共三 個(gè)級(jí)別,其中一級(jí)最高,三級(jí)最低。7、工業(yè)控制安全服務(wù)資質(zhì)認(rèn)證工業(yè)控制系統(tǒng)安全服務(wù)圍繞提升工業(yè)控制系統(tǒng)的高可 用性和業(yè)務(wù)連續(xù)性,提升

10、功能安全、物理安全和信息安全的 保障能力為目標(biāo),涉及工業(yè)控制系統(tǒng)設(shè)計(jì)、建設(shè)、運(yùn)維和技 改各個(gè)階段,主要包括系統(tǒng)集成、系統(tǒng)運(yùn)維、應(yīng)急處理、風(fēng) 險(xiǎn)評(píng)估等工業(yè)控制系統(tǒng)安全服務(wù),形成系統(tǒng)的、獨(dú)立的、形 成文件的過程。工業(yè)控制系統(tǒng)安全服務(wù)資質(zhì)認(rèn)證是對(duì)工業(yè)控制系統(tǒng)安 全服務(wù)方的基本資格、管理能力、技術(shù)能力和工業(yè)控制系統(tǒng) 安全服務(wù)過程能力等方面進(jìn)行評(píng)價(jià)。工業(yè)控制系統(tǒng)安全服務(wù) 資質(zhì)級(jí)別是衡量服務(wù)提供方的工業(yè)控制系統(tǒng)安全服務(wù)資格 和能力的尺度。工業(yè)控制系統(tǒng)安全資質(zhì)級(jí)別分為一級(jí)、二級(jí)、 三級(jí)共三個(gè)級(jí)別,其中一級(jí)最高,三級(jí)最低。8、網(wǎng)絡(luò)安全審計(jì)服務(wù)資質(zhì)認(rèn)證網(wǎng)絡(luò)安全審計(jì)是指網(wǎng)絡(luò)安全審計(jì)機(jī)構(gòu)對(duì)被審計(jì)方所屬 的計(jì)算機(jī)信息系統(tǒng)的安全性、可靠性和經(jīng)濟(jì)性進(jìn)行檢查、監(jiān) 督,通過獲取審計(jì)證據(jù)并對(duì)其進(jìn)行客觀評(píng)

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論