信息安全等級保護_第1頁
信息安全等級保護_第2頁
信息安全等級保護_第3頁
已閱讀5頁,還剩10頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、信息安全等級保護Jenny was compiled in January 2021信息安全等級保護(二級)信息安全等級保護(二級)保要求。一、物理安全1、應(yīng)具有機房和辦公場地的設(shè)計/驗收文檔(描述、建筑材料具有相應(yīng)的耐火等級說明、接地防靜電措施)2、應(yīng)具有有來訪人員進入機房的申請、審批記錄;來訪人員進入機房的登記記錄3資質(zhì),電子門禁系統(tǒng)運行和維護記錄4、主要設(shè)備或設(shè)備的主要部件上應(yīng)設(shè)置明顯的不易除去的標(biāo)記5、介質(zhì)有分類標(biāo)識;介質(zhì)分類存放在介質(zhì)庫或檔案室內(nèi),磁介質(zhì)、紙介質(zhì)等分類存放6試和驗收報告;機房防盜報警系統(tǒng)的運行記錄、定期檢查和維護記錄;7系統(tǒng)的運行記錄、定期檢查和維護記錄8、應(yīng)具有機房

2、建筑的避雷裝置;通過驗收或國家有關(guān)部門的技術(shù)檢測;9防雷裝置的檢測報告10、應(yīng)具有自動檢測火情、自動報警、自動滅火的自動消防系統(tǒng);自動消防系統(tǒng)的運 測合格的產(chǎn)品11、應(yīng)具有除濕裝置;空調(diào)機和加濕器;溫濕度定期檢查和維護記錄12運行記錄、定期檢查和維護記錄13記錄14、應(yīng)具有短期備用電力供應(yīng)設(shè)備(UPS);定期檢查和維護記錄15、應(yīng)具有冗余或并行的電力電纜線路(如雙路供電方式)16、應(yīng)具有備用供電系統(tǒng)(如備用發(fā)電機);護記錄二、安全管理制度1、應(yīng)具有對重要管理操作的操作規(guī)程,如系統(tǒng)維護手冊和用戶操作規(guī)程2、應(yīng)具有安全管理制度的制定程序:3、應(yīng)具有專門的部門或人員負責(zé)安全管理制度的制定(并進行版本

3、控制)4、應(yīng)對制定的安全管理制度進行論證和審定,論證和審定方式如何(會、函審、內(nèi)部審核等),應(yīng)具有管理制度評審記錄5、應(yīng)具有安全管理制度的收發(fā)登記記錄,收發(fā)應(yīng)通過正式、有效的方式(如正式發(fā)文、領(lǐng)導(dǎo)簽署和單位蓋章等)安全管理制度應(yīng)注明發(fā)布范圍,并對收發(fā)文進行登記6期多長。(安全管理制度體系的評審記錄)7、系統(tǒng)發(fā)生重大安全事故、出現(xiàn)新的安全漏洞以及技術(shù)基礎(chǔ)結(jié)構(gòu)和組織結(jié)構(gòu)等發(fā)生變更時應(yīng)對安全管理制度進行檢查,對需要改進的制度進行修訂。(修訂記錄)三、安全管理機構(gòu)1、應(yīng)設(shè)立信息安全管理工作的職能部門2、應(yīng)設(shè)立安全主管、安全管理各個方面的負責(zé)人3、應(yīng)設(shè)立機房管理員、系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等重

4、要崗位(確,各司其職),數(shù)量情況(管理人員名單、崗位與人員對應(yīng)關(guān)系表)4、安全管理員應(yīng)是專職人員5、關(guān)鍵事物需要配備 2 人或 2 人以上共同管理,人員具體配備情況如何。6、應(yīng)設(shè)立指導(dǎo)和管理信息安全工作的委員會或領(lǐng)導(dǎo)小組(領(lǐng)導(dǎo)委任或授權(quán)的人員擔(dān)任)7、應(yīng)對重要信息系統(tǒng)活動進行審批(入、重要管理制度的制定和發(fā)布、人員的配備和培訓(xùn)、產(chǎn)品的采購、外部人員的訪問等),審批部門是何部門,審批人是何人。審批程序:8、應(yīng)與其它部門之間及內(nèi)部各部門管理人員定期進行溝通(安全管理委員會應(yīng)定期召開會議)9錄,定期:10、信息安全管理委員會或領(lǐng)導(dǎo)小組安全管理工作執(zhí)行情況的文件或工作記錄(議記錄/紀(jì)要,信息安全工作決

5、策文檔等)11、應(yīng)與公安機關(guān)、電信公司和兄弟單位等的溝通合作(外聯(lián)單位聯(lián)系列表)12、應(yīng)與供應(yīng)商、業(yè)界專家、專業(yè)的安全公司、安全組織等建立溝通、合作機制。13安全專家作為常年的安全顧問(具有安全顧問名單或者聘請安全顧問的證明文件、具有安 全顧問參與評審的文檔或記錄)14、應(yīng)組織人員定期對信息系統(tǒng)進行安全檢查(行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況)15、應(yīng)定期進行全面安全檢查(行情況等方面、具有安全檢查表格,安全檢查報告,檢查結(jié)果通告記錄)四、人員安全管理1、何部門/何人負責(zé)安全管理和技術(shù)人員的錄用工作(錄用過程)2進行考核,技能考核文檔或記錄3、應(yīng)與錄用后的技術(shù)人員簽署保密協(xié)議(任、協(xié)議的有效期限和責(zé)

6、任人的簽字等內(nèi)容)4署崗位安全協(xié)議。5、應(yīng)及時終止離崗人員的所有訪問權(quán)限(離崗人員所有訪問權(quán)限終止的記錄)6等(交還身份證件和設(shè)備等的登記記錄)7離開(具有按照離崗程序辦理調(diào)離手續(xù)的記錄,調(diào)離人員的簽字)8求包含安全知識、安全技能等。9操作行為和社會關(guān)系等。10、應(yīng)對各類人員(普通用戶、運維人員、單位領(lǐng)導(dǎo)等)安全技術(shù)培訓(xùn)。11和培訓(xùn)(安全教育和培訓(xùn)的結(jié)果記錄,記錄應(yīng)與培訓(xùn)計劃一致)12、外部人員進入條件(對哪些重要區(qū)域的訪問須提出書面申請批準(zhǔn)后方可進入外部人員進入的訪問控制(由專人全程陪同或監(jiān)督等)13、應(yīng)具有外部人員訪問重要區(qū)域的書面申請14、應(yīng)具有外部人員訪問重要區(qū)域的登記記錄(進入時間、

7、離開時間、訪問區(qū)域、訪問設(shè)備或信息及陪同人等)五、系統(tǒng)建設(shè)管理1、應(yīng)明確信息系統(tǒng)的邊界和安全保護等級(等級)2、應(yīng)具有系統(tǒng)建設(shè)/整改方案3、應(yīng)授權(quán)專門的部門對信息系統(tǒng)的安全建設(shè)進行總體規(guī)劃,由何部門/何人負責(zé)4、應(yīng)具有系統(tǒng)的安全建設(shè)工作計劃(安全建設(shè)計劃)5策略等相關(guān)配套文件進行論證和審定(配套文件的論證評審記錄或文檔)6整和修訂7方案等相關(guān)配套文件的維護記錄或修訂版本8、應(yīng)按照國家的相關(guān)規(guī)定進行采購和使用系統(tǒng)信息安全產(chǎn)品9、安全產(chǎn)品的相關(guān)憑證,如銷售許可等,應(yīng)使用符合國家有關(guān)規(guī)定產(chǎn)品10、應(yīng)具有專門的部門負責(zé)產(chǎn)品的采購11單,是否定期審定和更新候選產(chǎn)品名單12、應(yīng)具有產(chǎn)品選型測試結(jié)果記錄和候

8、選產(chǎn)品名單及更新記錄(檔)13或操作手冊14、對程序資源庫的修改、更新、發(fā)布應(yīng)進行授權(quán)和批準(zhǔn)15、應(yīng)具有程序資源庫的修改、更新、發(fā)布文檔或記錄16、軟件交付前應(yīng)依據(jù)開發(fā)協(xié)議的技術(shù)指標(biāo)對軟件功能和性能等進行驗收檢測17、軟件安裝之前應(yīng)檢測軟件中的惡意代碼(該軟件包的惡意代碼檢測報告),工具是否是第三方的商業(yè)產(chǎn)品18、應(yīng)具有軟件設(shè)計的相關(guān)文檔和使用指南19、應(yīng)具有需求分析說明書、軟件設(shè)計說明書、軟件操作手冊等開發(fā)文檔20控制21告,工程實施方案22系統(tǒng)進行獨立的安全性測試(第三方測試機構(gòu)出示的系統(tǒng)安全性測試驗收報告)23、應(yīng)具有工程測試驗收方案(測試驗收方案與設(shè)計方案或合同要求內(nèi)容一致)24、應(yīng)具

9、有測試驗收報告25、應(yīng)指定專門部門負責(zé)測試驗收工作(具有對系統(tǒng)測試驗收報告進行審定的意見)26、根據(jù)交付清單對所交接的設(shè)備、文檔、軟件等進行清點(系統(tǒng)交付清單)27、應(yīng)具有系統(tǒng)交付時的技術(shù)培訓(xùn)記錄28、應(yīng)具有系統(tǒng)建設(shè)文檔(如系統(tǒng)建設(shè)方案)、指導(dǎo)用戶進行系統(tǒng)運維的文檔(務(wù)器操作規(guī)程書)以及系統(tǒng)培訓(xùn)手冊等文檔。29、應(yīng)指定部門負責(zé)系統(tǒng)交付工作30、應(yīng)具有與產(chǎn)品供應(yīng)商、軟件開發(fā)商、系統(tǒng)集成商、系統(tǒng)運維商和等級測評機構(gòu)等 相關(guān)安全服務(wù)商簽訂的協(xié)議(和責(zé)任人的簽字等內(nèi)容31、選定的安全服務(wù)商應(yīng)提供一定的技術(shù)培訓(xùn)和服務(wù)32、應(yīng)與安全服務(wù)商簽訂的服務(wù)合同或安全責(zé)任合同書11單,是否定期審定和更新候選產(chǎn)品名單

10、12、應(yīng)具有產(chǎn)品選型測試結(jié)果記錄和候選產(chǎn)品名單及更新記錄(檔)13或操作手冊14、對程序資源庫的修改、更新、發(fā)布應(yīng)進行授權(quán)和批準(zhǔn)15、應(yīng)具有程序資源庫的修改、更新、發(fā)布文檔或記錄16、軟件交付前應(yīng)依據(jù)開發(fā)協(xié)議的技術(shù)指標(biāo)對軟件功能和性能等進行驗收檢測17、軟件安裝之前應(yīng)檢測軟件中的惡意代碼(該軟件包的惡意代碼檢測報告),工具是否是第三方的商業(yè)產(chǎn)品18、應(yīng)具有軟件設(shè)計的相關(guān)文檔和使用指南19、應(yīng)具有需求分析說明書、軟件設(shè)計說明書、軟件操作手冊等開發(fā)文檔20控制21告,工程實施方案22系統(tǒng)進行獨立的安全性測試(第三方測試機構(gòu)出示的系統(tǒng)安全性測試驗收報告)23、應(yīng)具有工程測試驗收方案(測試驗收方案與設(shè)

11、計方案或合同要求內(nèi)容一致)24、應(yīng)具有測試驗收報告25、應(yīng)指定專門部門負責(zé)測試驗收工作(具有對系統(tǒng)測試驗收報告進行審定的意見)26、根據(jù)交付清單對所交接的設(shè)備、文檔、軟件等進行清點(系統(tǒng)交付清單)27、應(yīng)具有系統(tǒng)交付時的技術(shù)培訓(xùn)記錄28、應(yīng)具有系統(tǒng)建設(shè)文檔(如系統(tǒng)建設(shè)方案)、指導(dǎo)用戶進行系統(tǒng)運維的文檔(務(wù)器操作規(guī)程書)以及系統(tǒng)培訓(xùn)手冊等文檔。29、應(yīng)指定部門負責(zé)系統(tǒng)交付工作30、應(yīng)具有與產(chǎn)品供應(yīng)商、軟件開發(fā)商、系統(tǒng)集成商、系統(tǒng)運維商和等級測評機構(gòu)等 相關(guān)安全服務(wù)商簽訂的協(xié)議(和責(zé)任人的簽字等內(nèi)容31、選定的安全服務(wù)商應(yīng)提供一定的技術(shù)培訓(xùn)和服務(wù)32六、系統(tǒng)運維管理1、應(yīng)指定專人或部門對機房的基本

12、設(shè)施(如空調(diào)、供配電設(shè)備等)由何部門/何人負責(zé)。2記錄3、應(yīng)指定部門和人員負責(zé)機房安全管理工作4、應(yīng)對辦公環(huán)境保密性進行管理(態(tài)、桌面上沒有包含敏感信息的紙檔文件)5、應(yīng)具有資產(chǎn)清單(覆蓋資產(chǎn)責(zé)任人、所屬級別、所處位置、所處部門等方面)6、應(yīng)指定資產(chǎn)管理的責(zé)任部門或人員7、應(yīng)依據(jù)資產(chǎn)的重要程度對資產(chǎn)進行標(biāo)識8、介質(zhì)存放于何種環(huán)境中,應(yīng)對存放環(huán)境實施專人管理(介質(zhì)存放在安全的環(huán)境(防潮、防盜、防火、防磁,專用存儲空間)9、應(yīng)具有介質(zhì)使用管理記錄,應(yīng)記錄介質(zhì)歸檔和使用等情況(記錄)10、對介質(zhì)的物理傳輸過程應(yīng)要求選擇可靠傳輸人員、嚴格介質(zhì)的打包(包裝置)、選擇安全的物理傳輸途徑、雙方在場交付等環(huán)節(jié)

13、的控制11、應(yīng)對介質(zhì)的使用情況進行登記管理,并定期盤點(介質(zhì)定期盤點的記錄)12、對送出維修或銷毀的介質(zhì)如何管理,銷毀前應(yīng)對數(shù)據(jù)進行凈化處理。(對帶出工 導(dǎo)批準(zhǔn))(送修記錄、帶出記錄、銷毀記錄)13、應(yīng)對某些重要介質(zhì)實行異地存儲,異地存儲環(huán)境是否與本地環(huán)境相同(盜、防火、防磁,專用存儲空間)14、介質(zhì)上應(yīng)具有分類的標(biāo)識或標(biāo)簽15、應(yīng)對各類設(shè)施、設(shè)備指定專人或?qū)iT部門進行定期維護。16、應(yīng)具有設(shè)備操作手冊17、應(yīng)對帶離機房的信息處理設(shè)備經(jīng)過審批流程,由何人審批(審批記錄)18、應(yīng)監(jiān)控主機、網(wǎng)絡(luò)設(shè)備和應(yīng)用系統(tǒng)的運行狀況等19的運行狀況、網(wǎng)絡(luò)流量、用戶行為等進行監(jiān)測和報警20、應(yīng)具有日常運維的監(jiān)控日

14、志記錄和運維交接日志記錄21、應(yīng)定期對監(jiān)控記錄進行分析、評審22、應(yīng)具有異常現(xiàn)象的現(xiàn)場處理記錄和事后相關(guān)的分析報告23進行集中管理24、應(yīng)指定專人負責(zé)維護網(wǎng)絡(luò)安全管理工作25、應(yīng)對網(wǎng)絡(luò)設(shè)備進行過升級,更新前應(yīng)對現(xiàn)有的重要文件是否進行備份(運維維護工作記錄)26、應(yīng)對網(wǎng)絡(luò)進行過漏洞掃描,并對發(fā)現(xiàn)的漏洞進行及時修補。27、對設(shè)備的安全配置應(yīng)遵循最小服務(wù)原則,應(yīng)對配置文件進行備份(配置數(shù)據(jù)的離線備份)28、系統(tǒng)網(wǎng)絡(luò)的外聯(lián)種類(互聯(lián)網(wǎng)、合作伙伴企業(yè)網(wǎng)、上級部門網(wǎng)絡(luò)等)權(quán)與批準(zhǔn),由何人/何部門批準(zhǔn)。應(yīng)定期檢查違規(guī)聯(lián)網(wǎng)的行為。29、對便攜式和移動式設(shè)備的網(wǎng)絡(luò)接入應(yīng)進行限制管理30、應(yīng)具有內(nèi)部網(wǎng)絡(luò)外聯(lián)的授權(quán)

15、批準(zhǔn)書,應(yīng)具有網(wǎng)絡(luò)違規(guī)行為(如撥號上網(wǎng)等)查手段和工具。31、在安裝系統(tǒng)補丁程序前應(yīng)經(jīng)過測試,并對重要文件進行備份。32、應(yīng)有補丁測試記錄和系統(tǒng)補丁安裝操作記錄33、應(yīng)對系統(tǒng)管理員用戶進行分類(全審計權(quán)限分離等)34、審計員應(yīng)定期對系統(tǒng)審計日志進行分析(析報告)35、應(yīng)對員工進行基本惡意代碼防范意識的教育,如告知應(yīng)及時升級軟件版本(工的惡意代碼防范教育的相關(guān)培訓(xùn)文檔)36、應(yīng)指定專人對惡意代碼進行檢測,并保存記錄。37、應(yīng)具有對網(wǎng)絡(luò)和主機進行惡意代碼檢測的記錄38、應(yīng)對惡意代碼庫的升級情況進行記錄(代碼庫的升級記錄),上截獲的惡意代碼是否進行分析并匯總上報。是否出現(xiàn)過大規(guī)模的病毒事件,如何處理39、應(yīng)具有惡意代碼檢測記錄、惡意代碼庫升級記錄和分析報告40、應(yīng)具有變更方案評審記錄和變更過程記錄文檔。

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論