


下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、精選優(yōu)質(zhì)文檔-傾情為你奉上精選優(yōu)質(zhì)文檔-傾情為你奉上專心-專注-專業(yè)專心-專注-專業(yè)精選優(yōu)質(zhì)文檔-傾情為你奉上專心-專注-專業(yè)有需要的歡迎聯(lián)系我 李飛:信息安全等級保護(hù)測評流程簡 介一、等級保護(hù)測評的依據(jù):依據(jù)信息系統(tǒng)安全等級保護(hù)基本要求(公通字200743號)“等級保護(hù)的實(shí)施與管理”中的第十四條:信息系統(tǒng)建設(shè)完成后,運(yùn)營、使用單位或者其主管部門應(yīng)當(dāng)選擇符合本辦法規(guī)定條件的測評單位,依據(jù)信息系統(tǒng)安全等級保護(hù)測評要求等技術(shù)標(biāo)準(zhǔn),定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次等級測評,第四級信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次等級測評,第五級信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行等
2、級測評。二、等級保護(hù)工作的步驟運(yùn)營單位確定要開展信息系統(tǒng)等級保護(hù)工作后,應(yīng)按照以下步驟逐步推進(jìn)工作:1、確定信息系統(tǒng)的個(gè)數(shù)、每個(gè)信息系統(tǒng)的等保級別。2、對每個(gè)目標(biāo)系統(tǒng),按照信息系統(tǒng)定級指南的要求和標(biāo)準(zhǔn),分別進(jìn)行等級保護(hù)的定級工作,填寫系統(tǒng)定級報(bào)告、系統(tǒng)基礎(chǔ)信息調(diào)研表(每個(gè)系統(tǒng)一套)。運(yùn)營單位也可委托具備資質(zhì)的等保測評機(jī)構(gòu)協(xié)助填寫上述表格。3、向?qū)俚毓矙C(jī)關(guān)網(wǎng)監(jiān)部門提交系統(tǒng)定級報(bào)告和系統(tǒng)基礎(chǔ)信息調(diào)研表,獲取信息系統(tǒng)等級保護(hù)定級備案證明(每個(gè)系統(tǒng)一份),完成系統(tǒng)定級備案階段工作。4、依據(jù)確定的等級標(biāo)準(zhǔn),選取等保測評機(jī)構(gòu),對目標(biāo)系統(tǒng)開展等級保護(hù)測評工作(具體測評流程見第三條)5、完成等級測評工作,獲
3、得信息系統(tǒng)等級保護(hù)測評報(bào)告(每個(gè)系統(tǒng)一份)后,將報(bào)告提交網(wǎng)監(jiān)部門進(jìn)行備案。6、結(jié)合測評報(bào)告整體情況,針對報(bào)告提出的待整改項(xiàng),制定本單位下一年度的“等級保護(hù)工作計(jì)劃”,并依照計(jì)劃推進(jìn)下一階段的信息安全工作。三、等級測評的流程:差距測評階段又分為以下內(nèi)容:測評準(zhǔn)備活動、方案編制活動、現(xiàn)場測評活動、分析及報(bào)告編制活動,整改階段、驗(yàn)收測評階段。1、 測評準(zhǔn)備活動階段簽訂合同與保密協(xié)議首先,被測評單位在選定測評機(jī)構(gòu)后,雙方需要先簽訂測評服務(wù)合同,合同中對項(xiàng)目范圍(哪些系統(tǒng)?)、項(xiàng)目內(nèi)容(差距測評?驗(yàn)收測評?協(xié)助整改?)、項(xiàng)目周期(什么時(shí)間進(jìn)場?項(xiàng)目計(jì)劃做多長時(shí)間?)、項(xiàng)目實(shí)施方案(測評工作的步驟)、項(xiàng)目
4、人員(項(xiàng)目實(shí)施團(tuán)隊(duì)人員)、項(xiàng)目驗(yàn)收標(biāo)準(zhǔn)、付款方式、違約條款等等內(nèi)容逐一進(jìn)行約定。簽訂測評服務(wù)合同同時(shí),測評機(jī)構(gòu)應(yīng)簽署保密協(xié)議,。保密協(xié)議一般分兩種,一種是測評機(jī)構(gòu)與被測單位(公對公)簽署,約定測評機(jī)構(gòu)在測評過程中的保密責(zé)任;一種是測評機(jī)構(gòu)項(xiàng)目組成員與被測單位之間簽署。項(xiàng)目啟動會在雙方簽完委托測評合同之后,雙方即可約定召開項(xiàng)目啟動會時(shí)間。項(xiàng)目啟動會的目的,主要是由甲方領(lǐng)導(dǎo)對公司內(nèi)部涉及的部門進(jìn)行動員、提請各相關(guān)部門重視、協(xié)調(diào)內(nèi)部資源、介紹測評方項(xiàng)目實(shí)施人員、計(jì)劃安排等內(nèi)容,為整個(gè)等級測評項(xiàng)目的實(shí)施做基本準(zhǔn)備。系統(tǒng)情況調(diào)研啟動會后,測評方開展調(diào)研,通過填寫信息系統(tǒng)基本情況調(diào)查表,掌握被測系統(tǒng)的詳細(xì)
5、情況,為編制測評方案做好準(zhǔn)備。測評準(zhǔn)備活動是開展等級測評工作的前提和基礎(chǔ),是整個(gè)等級測評過程有效性的保證。測評準(zhǔn)備工作是否充分,直接關(guān)系到后續(xù)工作能否順利開展。一個(gè)二級系統(tǒng)的測評準(zhǔn)備工作一般需要1天半,三級系統(tǒng)的準(zhǔn)備工作一般需要2天左右完成。2、 測評方案編制階段該階段的主要任務(wù)是確定與被測信息系統(tǒng)相適應(yīng)的測評對象、測評指標(biāo)及測評內(nèi)容等,并根據(jù)需要重用或開發(fā)測評實(shí)施手冊,形成測評方案。方案編制活動為現(xiàn)場測評提供最基本的文檔依據(jù)和指導(dǎo)方案。一個(gè)二級系統(tǒng)的方案編制工作一般需要2天左右完成。3、 現(xiàn)場測評階段現(xiàn)場測評活動是開展等級測評工作的核心活動,包括技術(shù)測評和管理測評。其中技術(shù)測評包括: 物理安
6、全、網(wǎng)絡(luò)安全、主機(jī)安全、應(yīng)用安全、數(shù)據(jù)安全和備份恢復(fù)。管理測評包括:安全管理制度、安全管理機(jī)構(gòu)、人員安全管理、系統(tǒng)建設(shè)管理和系統(tǒng)運(yùn)維管理?,F(xiàn)場差距測評一般包括訪談、文檔審查、配置檢查、工具測試和實(shí)地察看五個(gè)方面。一個(gè)二級系統(tǒng)的現(xiàn)場測評工作一般需要5天左右完成。此階段的輸出物為物理安全現(xiàn)場測評記錄、網(wǎng)絡(luò)安全現(xiàn)場測評記錄、主機(jī)安全現(xiàn)場測評記錄、應(yīng)用安全現(xiàn)場測評記錄、數(shù)據(jù)安全和備份恢復(fù)現(xiàn)場測評記錄、安全管理制度現(xiàn)場測評記錄、安全管理機(jī)構(gòu)現(xiàn)場測評記錄、人員安全管理現(xiàn)場測評記錄、系統(tǒng)建設(shè)管理現(xiàn)場測評記錄和系統(tǒng)運(yùn)維管理現(xiàn)場測評記錄等。4、 分析與報(bào)告編制階段此階段主要任務(wù)是根據(jù)現(xiàn)場測評結(jié)果,通過單項(xiàng)測評結(jié)
7、果判定、單元測評結(jié)果判定、整體測評和風(fēng)險(xiǎn)分析等方法,找出整個(gè)系統(tǒng)的安全保護(hù)現(xiàn)狀與相應(yīng)等級的保護(hù)要求之間的差距,并分析這些差距導(dǎo)致被測系統(tǒng)面臨的風(fēng)險(xiǎn),從而給出等級測評結(jié)論,形成測評報(bào)告文本。一個(gè)二級系統(tǒng)的分析和報(bào)告編制工作一般需要3-4天左右完成。此階段工作不一定需要在客戶現(xiàn)場完成。測評報(bào)告的模板是由公安機(jī)關(guān)統(tǒng)一制定的。此階段的輸出物為某系統(tǒng)等級測評報(bào)告、某系統(tǒng)整改建議。5、 整改階段主要根據(jù)測評機(jī)構(gòu)出具的差距測評報(bào)告和整改建議進(jìn)行整改,此階段主要由備案單位實(shí)施,測評機(jī)構(gòu)協(xié)助,客戶可以根據(jù)自身的實(shí)際情況,把整改分為短期、中期、長期。6、 驗(yàn)收測評階段測評流程與之前的流程相同,主要是檢查整改的效果
8、。綜上,一個(gè)二級系統(tǒng)完整的測評一次,在客戶方充分配合、測評方派3名測評師的情況下,大致需要兩周左右。如果有多個(gè)系統(tǒng)同時(shí)測評,會存在部分重復(fù)工作,具體情況需要具體分析。四、被測方(備案單位)在測評階段需配合的工作1、 測評準(zhǔn)備階段:1) 被測方成立項(xiàng)目組,并任命項(xiàng)目經(jīng)理;2) 向測評機(jī)構(gòu)介紹本單位的信息化建設(shè)狀況與發(fā)展情況;3) 準(zhǔn)備測評機(jī)構(gòu)需要的資料,比如系統(tǒng)定級報(bào)告、備案表、自查或上次測評報(bào)告、聯(lián)系方式等;4) 為測評人員的信息收集提供支持和協(xié)調(diào);5) 準(zhǔn)確填寫信息系統(tǒng)基本信息調(diào)查表;6) 根據(jù)被測系統(tǒng)的具體情況,如業(yè)務(wù)運(yùn)行高峰期、網(wǎng)絡(luò)布置情況等,為測評時(shí)間安排提供適宜的建議;2、 方案編制
9、階段:與測評方討論測評方案,并最終簽字確認(rèn)。3、 現(xiàn)場測評階段:1) 此階段工作測評方人員需要在客戶現(xiàn)場完成。需要被測方提供辦公位(基本的辦公環(huán)境)。2) 備案單位需要機(jī)房管理員、網(wǎng)絡(luò)管理員、安全主管、系統(tǒng)管理員、系統(tǒng)開發(fā)人員、運(yùn)維人員等進(jìn)行配合。3) 測評前備份系統(tǒng)和數(shù)據(jù),并確認(rèn)被測設(shè)備狀態(tài)完好;4) 協(xié)調(diào)被測系統(tǒng)內(nèi)部相關(guān)人員的關(guān)系,配合測評工作的開展;5) 相關(guān)人員回答測評人員的問詢,對某些需要驗(yàn)證的內(nèi)容上機(jī)進(jìn)行操作;6) 相關(guān)人員確認(rèn)測試前協(xié)助測評人員實(shí)施工具測試并提供有效建議,降低安全測評對系統(tǒng)運(yùn)行的影響;7) 相關(guān)人員對測評結(jié)果進(jìn)行確認(rèn);8) 相關(guān)人員確認(rèn)工具測試后被測設(shè)備的狀態(tài)完好。4、 分析與報(bào)告編制階段:確認(rèn)測評報(bào)告和整改建議。5、 整改階段主要由客戶實(shí)施,測評機(jī)構(gòu)協(xié)助。6、 驗(yàn)收測評階段此
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 現(xiàn)代教育技術(shù)下的教學(xué)策略創(chuàng)新
- 知識產(chǎn)權(quán)教育培養(yǎng)未來創(chuàng)新人才
- 婦幼健康服務(wù)中心婚檢項(xiàng)目支出績效自評報(bào)告
- 公路施工維修合同范本
- 2025年中國蔬菜種植業(yè)市場競爭格局及投資戰(zhàn)略規(guī)劃報(bào)告
- 2025年中國檸檬種植行業(yè)未來發(fā)展趨勢分析及投資規(guī)劃建議研究報(bào)告
- 公路運(yùn)輸合同范本
- oa技術(shù)服務(wù)合同范本
- 上海個(gè)人廠房出租合同范本
- 道德模范學(xué)生事跡簡述(6篇)
- 醫(yī)學(xué)課件:介入放射學(xué)(全套課件328張)
- 高速公路改擴(kuò)建工程路基標(biāo)準(zhǔn)化
- 水泥攪拌樁記錄表格范本
- DL∕T 458-2020 板框式旋轉(zhuǎn)濾網(wǎng)
- GB∕T 8163-2018 輸送流體用無縫鋼管
- 短視頻:策劃制作與運(yùn)營課件
- T∕ASC 17-2021 電動汽車充換電設(shè)施系統(tǒng)設(shè)計(jì)標(biāo)準(zhǔn)
- 水閘設(shè)計(jì)步驟計(jì)算書(多表)
- PowerPoint使用技巧培訓(xùn)課件(共35張)
- SMA瀝青路面的設(shè)計(jì)與施工
- 腎內(nèi)科相關(guān)基礎(chǔ)知識學(xué)習(xí)教案
評論
0/150
提交評論