版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
信息安全等級保護(hù)測評第1頁/共90頁目錄21信息安全等級保護(hù)概述3信息安全等級測評內(nèi)容介紹2信息安全等級測評概述4現(xiàn)場工作安排5附錄第2頁/共90頁
信息安全等級保護(hù)是國家信息安全保障的基本制度、基本策略、基本方法。開展信息安全等級保護(hù)工作是保護(hù)信息化發(fā)展、維護(hù)國家信息安全的根本保障,是信息安全保障工作中國家意志的體現(xiàn)。什么是信息安全等級保護(hù)一、信息安全等級保護(hù)概述第3頁/共90頁1994年,《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》規(guī)定,“計算機(jī)信息系統(tǒng)實(shí)行安全等級保護(hù),安全等級的劃分標(biāo)準(zhǔn)和安全等級保護(hù)的具體辦法,由公安部會同有關(guān)部門制定”。
1999年,強(qiáng)制性國家標(biāo)準(zhǔn)-《計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》GB-17859)。2003年,中辦、國辦轉(zhuǎn)發(fā)的《國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見》(中辦發(fā)[2003]27號)明確指出“實(shí)行信息安全等級保護(hù)”。“要重點(diǎn)保護(hù)基礎(chǔ)信息網(wǎng)絡(luò)和關(guān)系國家安全、經(jīng)濟(jì)命脈、社會穩(wěn)定等方面的重要信息系統(tǒng),抓緊建立信息安全等級保護(hù)制度,制定信息安全等級保護(hù)的管理辦法和技術(shù)指南”。
2004年,公安部、國家保密局、國家密碼管理局、國信辦聯(lián)合印發(fā)了《關(guān)于信息安全等級保護(hù)工作的實(shí)施意見》(66號文件)
2006年1月,公安部、國家保密局、國家密碼管理局、國信辦聯(lián)合制定了《信息安全等級保護(hù)管理辦法》(公通字[2006]7號)
2011年9月,國家電監(jiān)會印發(fā)《關(guān)于組織開展電力行業(yè)重要管理信息安全等級保護(hù)測評試點(diǎn)工作的通知》,要求統(tǒng)一組織開展重要管理信息系統(tǒng)試點(diǎn)測評。同年,《電力行業(yè)信息系統(tǒng)安全等級保護(hù)基本要求》出臺,至今已更新至V11.0相關(guān)法律法規(guī)一、信息安全等級保護(hù)概述第4頁/共90頁安全保護(hù)等級的劃分一、信息安全等級保護(hù)概述第5頁/共90頁(一)定級原則堅持“自主定級、自主保護(hù)”與國家監(jiān)管相結(jié)合的原則(二)確定需要定級的系統(tǒng)(1)省轄市以上黨政機(jī)關(guān)的重要網(wǎng)站和辦公信息系統(tǒng);(2)電信、廣電行業(yè)的公用通信網(wǎng)、廣播電視傳輸網(wǎng)等基礎(chǔ)信息網(wǎng)絡(luò),經(jīng)營性公眾互聯(lián)網(wǎng)信息服務(wù)單位、互聯(lián)網(wǎng)接入服務(wù)單位、數(shù)據(jù)中心等單位的重要信息系統(tǒng);(3)電力、鐵路、銀行、海關(guān)、稅務(wù)、民航、證券、保險、外交、科技、發(fā)展改革、國防科技、公安、人事勞動和社會保障、財政、審計、商務(wù)、水利、國土資源、能源、交通、文化、教育、統(tǒng)計、工商行政管理、郵政等行業(yè)、部門的生產(chǎn)、調(diào)度、管理、辦公等重要信息系統(tǒng);(4)涉及國家秘密的信息系統(tǒng)。等級保護(hù)等級的劃分一、信息安全等級保護(hù)概述第6頁/共90頁7電力行業(yè)系統(tǒng)定級情況2010年,隨著信息化SG186工程竣工,公司信息系統(tǒng)由三級向兩級并逐漸向一級部署過渡,系統(tǒng)集中集成程度大幅提高,智能電網(wǎng)對客戶服務(wù)安全交互服務(wù)能力要求更高,按照公安部和電監(jiān)會要求,2012年2月,按照營銷系統(tǒng)和ERP系統(tǒng)級別由2級調(diào)整為3級、變電站二次系統(tǒng)不再作為獨(dú)立系統(tǒng)定級、新建智能電網(wǎng)調(diào)度技術(shù)支持系統(tǒng)作為整體統(tǒng)一定級的原則,重新梳理定級984套信息系統(tǒng),管理信息系統(tǒng)調(diào)整為545套,其中3級系統(tǒng)127套,2級系統(tǒng)418套,電力二次系統(tǒng)調(diào)整為4級系統(tǒng)31套,3級系統(tǒng)379套。國家能源局印發(fā)《關(guān)于對國家電網(wǎng)公司信息系統(tǒng)安全等級保護(hù)定級調(diào)整的批復(fù)》(信息辦函[2012]90號)同意公司定級調(diào)整結(jié)果。公司管理信息系統(tǒng)定級表定級對象系統(tǒng)級別總部區(qū)域(?。┑厥袃?nèi)部門戶(網(wǎng)站)系統(tǒng)2對外門戶(網(wǎng)站)系統(tǒng)32郵件系統(tǒng)2公司廣域網(wǎng)(SGInet)2ERP管理系統(tǒng)3財務(wù)(資金)管理系統(tǒng)32營銷管理系統(tǒng)32電力市場交易系統(tǒng)3無生產(chǎn)管理信息系統(tǒng)2協(xié)同辦公系統(tǒng)(辦公自動化系統(tǒng))32人力資源管理系統(tǒng)2物資管理系統(tǒng)2項目管理系統(tǒng)2綜合管理系統(tǒng)2公司電力二次系統(tǒng)定級表定級對象系統(tǒng)級別總部區(qū)域(省)地市1.智能電網(wǎng)調(diào)度技術(shù)支持系統(tǒng)實(shí)時監(jiān)控與預(yù)警4無2.智能電網(wǎng)調(diào)度技術(shù)支持系統(tǒng)調(diào)度計劃與安全校核3無3.智能電網(wǎng)調(diào)度技術(shù)支持系統(tǒng)(地調(diào))無34.通信設(shè)備資源管理系統(tǒng)3無5.通信設(shè)備網(wǎng)管系統(tǒng)3無6.調(diào)度自動化系統(tǒng)無37.能量管理系統(tǒng)4無8.廣域相量測量系統(tǒng)3無9.電能量計量系統(tǒng)3無10.電力調(diào)度數(shù)據(jù)網(wǎng)絡(luò)3無11.調(diào)度交易計劃系統(tǒng)3無12.電網(wǎng)動態(tài)預(yù)警系統(tǒng)3無13.其他投入運(yùn)行系統(tǒng)3無一、信息安全等級保護(hù)概述第7頁/共90頁初步確定信息系統(tǒng)等級1、確定定級對象2、確定業(yè)務(wù)信息安全受到破壞時所侵害的客體5、確定系統(tǒng)服務(wù)安全受到破壞時所侵害的客體3、綜合評定對客體的侵害程度6、綜合評定對客體的侵害程度依據(jù)表1依據(jù)表2業(yè)務(wù)信息安全被破壞時所侵害的客體對相應(yīng)客體的侵害程度一般損害嚴(yán)重?fù)p害特別嚴(yán)重?fù)p害公民、法人和其他組織的合法權(quán)益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級系統(tǒng)服務(wù)安全被破壞時所侵害的客體對相應(yīng)客體的侵害程度一般損害嚴(yán)重?fù)p害特別嚴(yán)重?fù)p害公民、法人和其他組織的合法權(quán)益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級7、系統(tǒng)服務(wù)安全等級4、業(yè)務(wù)信息安全等級8、定級對象的安全保護(hù)等級表1表2一、信息安全等級保護(hù)概述第8頁/共90頁
公安機(jī)關(guān)負(fù)責(zé)信息安全等級保護(hù)工作的監(jiān)督、檢查、指導(dǎo);國家保密工作部門負(fù)責(zé)等級保護(hù)工作中有關(guān)保密工作的監(jiān)督、檢查、指導(dǎo);國家密碼管理部門負(fù)責(zé)等級保護(hù)工作中有關(guān)密碼工作的監(jiān)督、檢查、指導(dǎo);涉及其他職能部門管轄范圍的事項,由有關(guān)職能部門依照國家法律法規(guī)的規(guī)定進(jìn)行管理;國務(wù)院信息化工作辦公室及地方信息化領(lǐng)導(dǎo)小組辦事機(jī)構(gòu)負(fù)責(zé)等級保護(hù)工作的部門間協(xié)調(diào)。
等級保護(hù)工作的職責(zé)分工一、信息安全等級保護(hù)概述第9頁/共90頁1、定級與審批;2、等級評審;3、備案;4、備案管理;5、系統(tǒng)建設(shè);6、等級測評;7、自查自糾;8、監(jiān)督檢查。等級保護(hù)工作的主要流程局部調(diào)整信息系統(tǒng)定級總體安全規(guī)劃安全設(shè)計與實(shí)施安全運(yùn)行維護(hù)信息系統(tǒng)終止備案管理監(jiān)督檢查等級變更等級測評等級測評等級測評一、信息安全等級保護(hù)概述第10頁/共90頁11等級保護(hù)技術(shù)標(biāo)準(zhǔn)《信息安全等級保護(hù)管理辦法》公通字[2007]43號《計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》(GB17859-1999)《信息安全等級保護(hù)實(shí)施指南》(GB/T25058-2010)《信息安全等級保護(hù)定級指南》(GB/T22240-2008)《信息安全等級保護(hù)基本要求》(GB/T22239-2008)《信息安全等級保護(hù)測評要求》(GB/T28448-2012)《信息系統(tǒng)安全等級保護(hù)測評過程指南》(GB/T28449-2012)《信息安全技術(shù)網(wǎng)絡(luò)基礎(chǔ)安全技術(shù)要求》(GB/T20270-2006)《信息安全技術(shù)信息系統(tǒng)通用安全技術(shù)要求》GB/T20271-2006)《信息安全技術(shù)操作系統(tǒng)安全技術(shù)要求》(GB/T20272-2006)《信息安全技術(shù)數(shù)據(jù)庫管理系統(tǒng)安全技術(shù)要求》(GB/T20273-2006)一、信息安全等級保護(hù)概述第11頁/共90頁是系統(tǒng)安全保護(hù)、等級測評的一個基本“標(biāo)尺”,同樣級別的系統(tǒng)使用統(tǒng)一的“標(biāo)尺”來衡量,保證權(quán)威性,是一個達(dá)標(biāo)線;每個級別的信息系統(tǒng)按照基本要求進(jìn)行保護(hù)后,信息系統(tǒng)具有相應(yīng)等級的基本安全保護(hù)能力,達(dá)到一種基本的安全狀態(tài);是每個級別信息系統(tǒng)進(jìn)行安全保護(hù)工作的一個基本出發(fā)點(diǎn),更加貼切的保護(hù)可以通過需求分析對基本要求進(jìn)行補(bǔ)充,參考其他有關(guān)等級保護(hù)或安全方面的標(biāo)準(zhǔn)來實(shí)現(xiàn);《等級保護(hù)基本要求》的定位一、信息安全等級保護(hù)概述第12頁/共90頁《基本要求》的組織方式某級系統(tǒng)類技術(shù)要求管理要求基本要求類控制點(diǎn)要求項控制點(diǎn)具體要求………………………………
技術(shù)和管理大類各有5個子類
分為技術(shù)要求和管理要求兩大類
根據(jù)等級提高,控制點(diǎn)逐級增多根據(jù)等級提高,要求項逐級增多最基礎(chǔ)的測評單元,測評作業(yè)指導(dǎo)書的編寫依據(jù)一、信息安全等級保護(hù)概述第13頁/共90頁三類要求之間的關(guān)系通用安全保護(hù)類要求(G)業(yè)務(wù)信息安全類(S)系統(tǒng)服務(wù)保證類(A)安全要求一、信息安全等級保護(hù)概述第14頁/共90頁安全要求類層面一級二級三級四級技術(shù)要求物理安全9193233網(wǎng)絡(luò)安全9183332主機(jī)安全6193236應(yīng)用安全7193136數(shù)據(jù)安全及備份恢復(fù)24811技術(shù)要求合計3379136148管理要求安全管理制度371114安全管理機(jī)構(gòu)492020人員安全管理7111618系統(tǒng)建設(shè)管理20284548系統(tǒng)運(yùn)維管理18416270管理要求合計5296154170等級保護(hù)具體測評準(zhǔn)則—要求項數(shù)量的逐級增加一、信息安全等級保護(hù)概述第15頁/共90頁16依據(jù)《電力行業(yè)信息系統(tǒng)安全等級保護(hù)基本要求》(征求意見稿)針對物理安全、網(wǎng)絡(luò)安全、主機(jī)安全、數(shù)據(jù)安全及備份恢復(fù)、安全管理制度、安全管理機(jī)構(gòu)、人員安全管理、系統(tǒng)建設(shè)管理、系統(tǒng)運(yùn)維管理等10個方面開展測評。三級系統(tǒng)測評指標(biāo)數(shù)283個,二級系統(tǒng)測評指標(biāo)數(shù)186個。電力行業(yè)測評標(biāo)準(zhǔn)與國標(biāo)對比管理信息系統(tǒng)工作要求與國家標(biāo)準(zhǔn)對照表要求類二級系統(tǒng)三級系統(tǒng)國家標(biāo)準(zhǔn)行標(biāo)需求國家標(biāo)準(zhǔn)行標(biāo)需求物理安全19303239網(wǎng)絡(luò)安全18333344主機(jī)系統(tǒng)安全19373253應(yīng)用安全19293140數(shù)據(jù)安全4588合計791341361841.物理重點(diǎn)增加機(jī)房物理位置、機(jī)房防火和機(jī)房供電要求。2.網(wǎng)絡(luò)重點(diǎn)增加內(nèi)外網(wǎng)隔離、終端接入和網(wǎng)絡(luò)設(shè)備安全防護(hù)的要求。3.主機(jī)操作系統(tǒng)重點(diǎn)增加身份認(rèn)證強(qiáng)度、訪問控制細(xì)度和入侵攻擊防范的要求。主機(jī)數(shù)據(jù)庫重點(diǎn)增加身份認(rèn)證強(qiáng)度、訪問控制細(xì)度和入侵攻擊防范的要求。4.應(yīng)用系統(tǒng)增加統(tǒng)一門戶認(rèn)證、匿名訪問控制、默認(rèn)賬戶管理和軟件容錯性要求。5.數(shù)據(jù)層面繼承國家標(biāo)準(zhǔn)防護(hù)要求。一、信息安全等級保護(hù)概述第16頁/共90頁等級保護(hù)重點(diǎn)要求項例舉-物理安全應(yīng)對介質(zhì)分類標(biāo)識,存儲在介質(zhì)庫或檔案室中;(二級)應(yīng)將設(shè)備或主要部件進(jìn)行固定,并設(shè)置明顯的不易除去的標(biāo)記;(二級)水管安裝,不得穿過機(jī)房屋頂和活動地板下;(二級)應(yīng)對機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域和區(qū)域之間設(shè)置物理隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過渡區(qū)域;(三級)應(yīng)利用光、電等技術(shù)設(shè)置機(jī)房防盜報警系統(tǒng);(三級)應(yīng)設(shè)置防雷保安器,防止感應(yīng)雷;(三級)機(jī)房應(yīng)設(shè)置火災(zāi)自動消防系統(tǒng),能夠自動檢測火情、自動報警,并自動滅火;(三級)應(yīng)設(shè)置冗余或并行的電力電纜線路為計算機(jī)系統(tǒng)供電;(三級)應(yīng)建立備用供電系統(tǒng);(三級)應(yīng)對關(guān)鍵設(shè)備和磁介質(zhì)實(shí)施電磁屏蔽。(三級)一、信息安全等級保護(hù)概述第17頁/共90頁等級保護(hù)重點(diǎn)要求項例舉-網(wǎng)絡(luò)安全應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;(二級)審計記錄應(yīng)包括:事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息;(二級)應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限制;(二級)應(yīng)對進(jìn)出網(wǎng)絡(luò)的信息內(nèi)容進(jìn)行過濾,實(shí)現(xiàn)對應(yīng)用層HTTP、FTP、TELNET、SMTP、POP3等協(xié)議命令級的控制;(三級)應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計報表;(三級)應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查,準(zhǔn)確定出位置,并對其進(jìn)行有效阻斷;(三級)當(dāng)檢測到攻擊行為時,記錄攻擊源IP、攻擊類型、攻擊目的、攻擊時間,在發(fā)生嚴(yán)重入侵事件時應(yīng)提供報警;(三級)應(yīng)在網(wǎng)絡(luò)邊界處對惡意代碼進(jìn)行檢測和清除;(三級)應(yīng)采用兩種或兩種以上組合的鑒別技術(shù)對管理用戶進(jìn)行身份鑒別。(三級)一、信息安全等級保護(hù)概述第18頁/共90頁等級保護(hù)重點(diǎn)要求項例舉-主機(jī)安全操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;(二級)應(yīng)嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令;(二級)應(yīng)安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫;(二級)應(yīng)對重要信息資源設(shè)置敏感標(biāo)記;(三級)應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計報表;(三級)應(yīng)確保系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲空間,被釋放或重新分配給其他用戶前得到完全清除;(三級)主機(jī)防惡意代碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意代碼產(chǎn)品不同的惡意代碼庫;(三級)應(yīng)對重要服務(wù)器進(jìn)行監(jiān)視,包括監(jiān)視服務(wù)器的CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況;(三級)應(yīng)能夠?qū)ο到y(tǒng)的服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測和報警。(三級)一、信息安全等級保護(hù)概述第19頁/共90頁等級保護(hù)重點(diǎn)要求項例舉-應(yīng)用安全應(yīng)提供用戶身份標(biāo)識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識,身份鑒別信息不易被冒用;(二級)應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系;(二級)當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話;(二級)應(yīng)保證系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲空間被釋放或重新分配給其他用戶前得到完全清除;(三級)應(yīng)提供自動保護(hù)功能,當(dāng)故障發(fā)生時自動保護(hù)當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進(jìn)行恢復(fù);(三級)應(yīng)能夠?qū)σ粋€時間段內(nèi)可能的并發(fā)會話連接數(shù)進(jìn)行限制;(三級)應(yīng)能夠?qū)ο到y(tǒng)服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測和報警。(三級)一、信息安全等級保護(hù)概述第20頁/共90頁
等級保護(hù)重點(diǎn)要求項例舉-數(shù)據(jù)安全及備份恢復(fù)應(yīng)能夠檢測到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞;(二級)應(yīng)能夠?qū)χ匾畔⑦M(jìn)行備份和恢復(fù);(二級)應(yīng)能夠檢測到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲過程中完整性受到破壞,并在檢測到完整性錯誤時采取必要的恢復(fù)措施;(三級)應(yīng)采用加密或其他有效措施實(shí)現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸保密性;(三級)應(yīng)提供本地數(shù)據(jù)備份與恢復(fù)功能,完全數(shù)據(jù)備份至少每天一次,備份介質(zhì)場外存放;(三級)應(yīng)提供異地數(shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時批量傳送至備用場地;(三級)應(yīng)提供主要網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的高可用性。(三級)一、信息安全等級保護(hù)概述第21頁/共90頁等級保護(hù)重點(diǎn)要求項例舉-管理要求應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個工作崗位的職責(zé);(二級)人員離崗應(yīng)取回各種身份證件、鑰匙、徽章等以及機(jī)構(gòu)提供的軟硬件設(shè)備;(二級)應(yīng)在軟件安裝之前檢測軟件包中可能存在的惡意代碼;(二級)應(yīng)配備專職安全管理員,不可兼任;(三級)安全管理制度應(yīng)具有統(tǒng)一的格式,并進(jìn)行版本控制;(三級)應(yīng)制定代碼編寫安全規(guī)范,要求開發(fā)人員參照規(guī)范編寫代碼;(三級)在系統(tǒng)運(yùn)行過程中,應(yīng)至少每年對系統(tǒng)進(jìn)行一次等級測評,發(fā)現(xiàn)不符合相應(yīng)等級保護(hù)標(biāo)準(zhǔn)要求的及時整改;(三級)應(yīng)建立控制數(shù)據(jù)備份和恢復(fù)過程的程序,對備份過程進(jìn)行記錄,所有文件和記錄應(yīng)妥善保存;(三級)應(yīng)制定安全事件報告和響應(yīng)處理程序,確定事件的報告流程,響應(yīng)和處置的范圍、程度,以及處理方法等。(三級)一、信息安全等級保護(hù)概述第22頁/共90頁目錄231信息安全等級保護(hù)概述2信息安全等級測評概述3信息安全等級測評內(nèi)容介紹4現(xiàn)場工作安排5附錄第23頁/共90頁24等級測評是指,測評機(jī)構(gòu)依據(jù)國家信息安全等級保護(hù)制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對非涉及國家秘密信息系統(tǒng)安全等級保護(hù)狀況進(jìn)行檢測評估的活勱。等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險等級測評過程內(nèi)部驅(qū)動力了解目前的安全保護(hù)實(shí)際情況;明確安全需求,為后續(xù)的建設(shè)和整改工作提供參考/依據(jù);切實(shí)提升企業(yè)/機(jī)構(gòu)的信息安全防護(hù)能力。外部驅(qū)動力信息安全等級保護(hù)管理辦法(公通字【2007】43號)第十四條信息系統(tǒng)建設(shè)完成后,運(yùn)營、使用單位或者其主管部門應(yīng)當(dāng)選擇符合本辦法規(guī)定條件的測評機(jī)構(gòu),依據(jù)《信息系統(tǒng)安全等級保護(hù)測評要求》等技術(shù)標(biāo)準(zhǔn),定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次等級測評,第四級信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次等級測評,第五級信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行等級測評。二、信息安全等級測評概述第24頁/共90頁25等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險等級測評過程執(zhí)行主體符合條件的測評機(jī)構(gòu)執(zhí)行的強(qiáng)制性管理辦法強(qiáng)制周期性執(zhí)行執(zhí)行對象已經(jīng)定級的信息系統(tǒng)特定等級測評項目面對的被測評系統(tǒng)是由一個或多個不同安全保護(hù)等級的定級對象構(gòu)成的信息系統(tǒng)測評依據(jù)符合《基本要求》測評內(nèi)容單元測評(技術(shù)和管理)和整體測評測評付出不同級別的測評力度不同測評方式訪談、檢查和測試服務(wù)對象主管部門,運(yùn)維、使用單位,信息安全監(jiān)管部門判定準(zhǔn)則滿足業(yè)務(wù)需求二、信息安全等級測評概述第25頁/共90頁26等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險等級測評過程驗(yàn)證測試影響系統(tǒng)正常運(yùn)行工具測試影響系統(tǒng)正常運(yùn)行敏感信息泄漏在現(xiàn)場測評時,需要對設(shè)備和系統(tǒng)進(jìn)行一定的驗(yàn)證測試工作,部分測試內(nèi)容需要上機(jī)查看一些信息,這就可能對系統(tǒng)的運(yùn)行造成一定的影響,甚至存在誤操作的可能。在現(xiàn)場測評時,會使用一些技術(shù)測試工具進(jìn)行漏洞掃描測試、性能測試甚至抗?jié)B透能力測試。測試可能會對系統(tǒng)的負(fù)載造成一定的影響,漏洞掃描測試和滲透測試可能對服務(wù)器和網(wǎng)絡(luò)通訊造成一定影響甚至傷害。泄漏被測系統(tǒng)狀態(tài)信息,如網(wǎng)絡(luò)拓?fù)洹P地址、業(yè)務(wù)流程、安全機(jī)制、安全隱患和有關(guān)文檔信息。等級測評實(shí)施過程中,被測系統(tǒng)可能面臨以下風(fēng)險:風(fēng)險規(guī)避措施:通過在備機(jī)和測試環(huán)境下測評規(guī)避對生產(chǎn)環(huán)境的影響;操作前進(jìn)行測試和備份工作,并制定應(yīng)急處理方案;被測單位派遣技術(shù)人員全程配合及監(jiān)督測評人員行為,原則上上機(jī)操作由運(yùn)營單位人員進(jìn)行風(fēng)險規(guī)避措施:避開業(yè)務(wù)高峰期進(jìn)行漏洞掃描、滲透測試和人工驗(yàn)證,必要時采取一定的試驗(yàn)。原則上對重要系統(tǒng)不采用漏洞掃描和工具自動化檢測,采用人工審計檢查的方式,并選擇在備機(jī)上執(zhí)行測評風(fēng)險規(guī)避措施:機(jī)構(gòu)派遣有資質(zhì)并且政治可靠的測評師進(jìn)行等級測評工作;與被測單位簽署保密協(xié)議;機(jī)構(gòu)制定質(zhì)量管理、保密管理、配置管理制度和計劃并執(zhí)行二、信息安全等級測評概述第26頁/共90頁27等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險等級測評過程等級測評過程分為四個基本測評活動:測評準(zhǔn)備活動、方案編制活動、現(xiàn)場測評活動、分析及報告編制活動。而測評雙方之間的溝通與洽談應(yīng)貫穿整個等級測評過程。測評流程測評準(zhǔn)備活動方案編制活動現(xiàn)場測評活動分析及報告編制活動溝通與洽談二、信息安全等級測評概述第27頁/共90頁28等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險等級測評過程方案編制活動現(xiàn)場測評活動分析及報告編制活動本活動是開展等級測評工作的前提和基礎(chǔ),是整個等級測評過程有效性的保證。測評準(zhǔn)備工作是否充分直接關(guān)系到后續(xù)工作能否順利開展。本活動的主要任務(wù)是掌握被測系統(tǒng)的詳細(xì)情況,準(zhǔn)備測試工具,為編制測評方案做好準(zhǔn)備。測評準(zhǔn)備活動本活動是開展等級測評工作的關(guān)鍵活動,為現(xiàn)場測評提供最基本的文檔和指導(dǎo)方案。本活動的主要任務(wù)是確定與被測信息系統(tǒng)相適應(yīng)的測評對象、測評指標(biāo)及測評內(nèi)容等,并根據(jù)需要重用或開發(fā)測評指導(dǎo)書測評指導(dǎo)書,形成測評方案。本活動是開展等級測評工作的核心活動。本活動的主要任務(wù)是按照測評方案的總體要求,嚴(yán)格執(zhí)行測評指導(dǎo)書測評指導(dǎo)書,分步實(shí)施所有測評項目,包括單元測評和整體測評兩個方面,以了解系統(tǒng)的真實(shí)保護(hù)情況,獲取足夠證據(jù),發(fā)現(xiàn)系統(tǒng)存在的安全問題。本活動是給出等級測評工作結(jié)果的活動,是總結(jié)被測系統(tǒng)整體安全保護(hù)能力的綜合評價活動。本活動的主要任務(wù)是根據(jù)現(xiàn)場測評結(jié)果和
GB/T25058-2010的有關(guān)要求,通過單項測評結(jié)果判定、單元測評結(jié)果判定、整體測評和風(fēng)險分析等方法,找出整個系統(tǒng)的安全保護(hù)現(xiàn)狀與相應(yīng)等級的保護(hù)要求之間的差距,并分析這些差距導(dǎo)致被測系統(tǒng)面臨的風(fēng)險,從而給出等級測評結(jié)論,形成測評報告文本。二、信息安全等級測評概述第28頁/共90頁目錄291信息安全等級保護(hù)概述3信息安全等級測評內(nèi)容介紹2信息安全等級測評概述4現(xiàn)場工作時間安排5附錄第29頁/共90頁30三、信息安全等級測評內(nèi)容介紹工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評準(zhǔn)備活動是開展等級測評工作的前提和基礎(chǔ),是整個等級測評過程有效性的保證。測評準(zhǔn)備工作是否充分直接關(guān)系到后續(xù)工作能否順利開展。本活動的主要任務(wù)是掌握被測系統(tǒng)的詳細(xì)情況,準(zhǔn)備測試工具,為編制測評方案做好準(zhǔn)備。測評準(zhǔn)備活動包括項目啟動、信息收集和分析、工具和表單準(zhǔn)備三項主要任務(wù)。這三項任務(wù)的基本工作流程如圖所示:等級測評項目啟動工作流程信息收集和分析工具和表單準(zhǔn)備測評準(zhǔn)備活動第30頁/共90頁31工作流程主要任務(wù)輸出文檔雙方的職責(zé)項目啟動信息收集和分析工具和表單準(zhǔn)備在項目啟動任務(wù)中,測評機(jī)構(gòu)組建等級測評項目組,獲取測評委托單位及被測系統(tǒng)的基本情況,從基本資料、人員、計劃安排等方面為整個等級測評項目的實(shí)施做基本準(zhǔn)備。任務(wù)描述根據(jù)測評雙方簽訂的委托測評協(xié)議書和系統(tǒng)規(guī)模,測評機(jī)構(gòu)組建測評項目組,從人員方面做好準(zhǔn)備,并編制項目計劃書。項目計劃書應(yīng)包含項目概述、工作依據(jù)、技術(shù)思路、工作內(nèi)容和項目組織等。測評機(jī)構(gòu)要求測評委托單位提供基本資料,包括:被測系統(tǒng)總體描述文件,詳細(xì)描述文件,安全保護(hù)等級定級報告,系統(tǒng)驗(yàn)收報告,安全需求分析報告,安全總體方案,自查或上次等級測評報告(如果有),測評委托單位的信息化建設(shè)狀況與發(fā)展以及聯(lián)絡(luò)方式等。三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動第31頁/共90頁32工作流程主要任務(wù)輸出文檔雙方的職責(zé)項目啟動信息收集和分析工具和表單準(zhǔn)備測評機(jī)構(gòu)通過查閱被測系統(tǒng)已有資料或使用調(diào)查表格的方式,了解整個系統(tǒng)的構(gòu)成和保護(hù)情況,為編寫測評方案和開展現(xiàn)場測評工作奠定基礎(chǔ)。任務(wù)描述測評機(jī)構(gòu)收集等級測評需要的各種資料,包括測評委托單位的各種方針文件、規(guī)章制度及相關(guān)過程管理記錄、被測系統(tǒng)總體描述文件、詳細(xì)描述文件、安全保護(hù)等級定級報告、安全需求分析報告、安全總體方案、安全現(xiàn)狀評價報告、安全詳細(xì)設(shè)計方案、用戶指南、運(yùn)行步驟、網(wǎng)絡(luò)圖表、配置管理文檔等。測評機(jī)構(gòu)將調(diào)查表格提交給測評委托單位,督促被測系統(tǒng)相關(guān)人員準(zhǔn)確填寫調(diào)查表格。測評機(jī)構(gòu)收回填寫完成的調(diào)查表格,并分析調(diào)查結(jié)果,了解和熟悉被測系統(tǒng)的實(shí)際情況。分析的內(nèi)容包括被測系統(tǒng)的基本信息、物理位置、行業(yè)特征、管理框架、管理策略、網(wǎng)絡(luò)及設(shè)備部署、軟硬件重要性及部署情況、范圍及邊界、業(yè)務(wù)種類及重要性、業(yè)務(wù)流程、業(yè)務(wù)數(shù)據(jù)及重要性、業(yè)務(wù)安全保護(hù)等級、用戶范圍、用戶類型、被測系統(tǒng)所處的運(yùn)行環(huán)境及面臨的威脅等。這些信息可以重用自查或上次等級測評報告中的可信結(jié)果。如果調(diào)查表格填寫不準(zhǔn)確或不完善或存在相互矛盾的地方較多,測評機(jī)構(gòu)應(yīng)安排現(xiàn)場調(diào)查,與被測系統(tǒng)相關(guān)人員進(jìn)行面對面的溝通和了解。三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動第32頁/共90頁33工作流程主要任務(wù)輸出文檔雙方的職責(zé)項目啟動信息收集和分析工具和表單準(zhǔn)備測評項目組成員在進(jìn)行現(xiàn)場測評之前,應(yīng)熟悉與被測系統(tǒng)相關(guān)的各種組件、調(diào)試測評工具、準(zhǔn)備各種表單等。任務(wù)描述測評人員調(diào)試本次測評過程中將用到的測評工具,包括漏洞掃描工具、滲透性測試工具、性能測試工具和協(xié)議分析工具等。測評人員模擬被測系統(tǒng)搭建測評環(huán)境。準(zhǔn)備和打印表單,主要包括:現(xiàn)場測評授權(quán)書、文檔交接單、會議記錄表單、會議簽到表單等。三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動第33頁/共90頁34工作流程主要任務(wù)輸出文檔雙方的職責(zé)主要任務(wù)輸入輸出/產(chǎn)品項目啟動委托測評協(xié)議書信息收集和分析工具表單準(zhǔn)備項目計劃書被測系統(tǒng)描述文件、定級報告、驗(yàn)收報告、安全需求分析報告、安全總體方案、自查或上次等級測評報告(如果有)、信息系統(tǒng)基本情況調(diào)查表、項目計劃書填好的信息系統(tǒng)基本情況調(diào)查表格各種與被測系統(tǒng)相關(guān)的技術(shù)資料選用的測評工具清單打印的各類表單:現(xiàn)場測評授權(quán)書、文檔交接單、會議記錄表單、會議簽到表單三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動第34頁/共90頁35工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)輸出文檔文檔內(nèi)容項目啟動項目計劃書項目概述、工作依據(jù)、技術(shù)思路、工作內(nèi)容和項目組織等 信息收集和分析填好的調(diào)查表格被測系統(tǒng)的安全保護(hù)等級、業(yè)務(wù)情況、數(shù)據(jù)情況、軟硬件情況、管理模式和相關(guān)部門及角色等。工具和表單準(zhǔn)備選用的測評工具清單打印的各類表單:現(xiàn)場測評授權(quán)書、文檔交接單、會議記錄表單、會議簽到表單。 現(xiàn)場測評授權(quán)、交接的文檔名稱、會議記錄項目、會議簽到項目。 三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動第35頁/共90頁36工作流程主要任務(wù)輸出文檔雙方的職責(zé)組建等級測評項目組。指出測評委托單位應(yīng)提供的基本資料。準(zhǔn)備被測系統(tǒng)基本情況調(diào)查表格,并提交給測評委托單位。向測評委托單位介紹安全測評工作流程和方法。向測評委托單位說明測評工作可能帶來的風(fēng)險和規(guī)避方法。了解測評委托單位的信息化建設(shè)狀況與發(fā)展,以及被測系統(tǒng)的基本情況。初步分析系統(tǒng)的安全情況。準(zhǔn)備測評工具和文檔。向測評機(jī)構(gòu)介紹本單位的信息化建設(shè)狀況與發(fā)展情況。準(zhǔn)備測評機(jī)構(gòu)需要的資料。為測評人員的信息收集提供支持和協(xié)調(diào)。準(zhǔn)確填寫調(diào)查表格。根據(jù)被測系統(tǒng)的具體情況,如業(yè)務(wù)運(yùn)行高峰期、網(wǎng)絡(luò)布置情況等,為測評時間安排提供適宜的建議。制定應(yīng)急預(yù)案。測評機(jī)構(gòu)職責(zé)測評委托單位職責(zé)三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動第36頁/共90頁37工作流程主要任務(wù)輸出文檔雙方的職責(zé)方案編制活動是開展等級測評工作的關(guān)鍵活動,為現(xiàn)場測評提供最基本的文檔和指導(dǎo)方案。本活動的主要任務(wù)是確定與被測信息系統(tǒng)相適應(yīng)的測評對象、測評指標(biāo)及測評內(nèi)容等,并根據(jù)需要重用或開發(fā)測評指導(dǎo)書測評指導(dǎo)書,形成測評方案。方案編制活動包括測評對象確定、測評指標(biāo)確定、測試工具接入點(diǎn)確定、測評內(nèi)容確定、測評指導(dǎo)書開發(fā)及測評方案編制六項主要任務(wù)。這六項任務(wù)的基本工作流程如圖所示:測評對象確定工作流程測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安全等級測評內(nèi)容介紹方案編制活動第37頁/共90頁38工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制根據(jù)已經(jīng)了解到的被測系統(tǒng)信息,分析整個被測系統(tǒng)及其涉及的業(yè)務(wù)應(yīng)用系統(tǒng),確定出本次測評的測評對象。任務(wù)描述識別并描述被測系統(tǒng)的整體結(jié)構(gòu)根據(jù)調(diào)查表格獲得的被測系統(tǒng)基本情況,識別出被測系統(tǒng)的整體結(jié)構(gòu)并加以描述。描述內(nèi)容應(yīng)包括被測系統(tǒng)的標(biāo)識(名稱),物理環(huán)境,網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)和外部邊界連接情況等,并給出網(wǎng)絡(luò)拓?fù)鋱D。識別并描述被測系統(tǒng)的邊界根據(jù)填好的調(diào)查表格,識別出被測系統(tǒng)邊界并加以描述。描述內(nèi)容應(yīng)包括被測系統(tǒng)與其他網(wǎng)絡(luò)進(jìn)行外部連接的邊界連接方式,如采用光纖、無線和專線等;描述各邊界主要設(shè)備,如防火墻、路由器或服務(wù)器等。如果在被測系統(tǒng)邊界連接處有共用設(shè)備,一般可以把該設(shè)備劃到等級較高的那個信息系統(tǒng)中。識別并描述被測系統(tǒng)的網(wǎng)絡(luò)區(qū)域一般信息系統(tǒng)都會根據(jù)業(yè)務(wù)類型及其重要程度將信息系統(tǒng)劃分為不同的區(qū)域。對于沒有進(jìn)行區(qū)域劃分的系統(tǒng),應(yīng)首先根據(jù)被測系統(tǒng)實(shí)際情況進(jìn)行大致劃分并加以描述。描述內(nèi)容主要包括區(qū)域劃分、每個區(qū)域內(nèi)的主要業(yè)務(wù)應(yīng)用、業(yè)務(wù)流程、區(qū)域的邊界以及它們之間的連接情況等。三、信息安全等級測評內(nèi)容介紹方案編制活動第38頁/共90頁工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制任務(wù)描述識別并描述被測系統(tǒng)的重要節(jié)點(diǎn)描述系統(tǒng)節(jié)點(diǎn)時可以以區(qū)域?yàn)榫€索,具體描述各個區(qū)域內(nèi)包括的計算機(jī)硬件設(shè)備(包括服務(wù)器設(shè)備、客戶端設(shè)備、打印機(jī)及存儲器等外圍設(shè)備)、網(wǎng)絡(luò)硬件設(shè)備(包括交換機(jī)、路由器、各種適配器等)等,并說明各個節(jié)點(diǎn)之間的主要連接情況和節(jié)點(diǎn)上安裝的應(yīng)用系統(tǒng)軟件情況等。描述被測系統(tǒng)對上述描述內(nèi)容進(jìn)行整理,確定被測系統(tǒng)并加以描述。描述被測系統(tǒng)時,一般以被測系統(tǒng)的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)為基礎(chǔ),采用總分式的描述方法,先說明整體結(jié)構(gòu),然后描述外部邊界連接情況和邊界主要設(shè)備,最后介紹被測系統(tǒng)的網(wǎng)絡(luò)區(qū)域組成、主要業(yè)務(wù)功能及相關(guān)的設(shè)備節(jié)點(diǎn)等。確定測評對象分析各個作為定級對象的信息系統(tǒng),包括信息系統(tǒng)的重要程度及其相關(guān)設(shè)備、組件,在此基礎(chǔ)上,確定出各測評對象。描述測評對象描述測評對象時,一般針對每個定級對象分門別類加以描述,包括機(jī)房、業(yè)務(wù)應(yīng)用軟件、主機(jī)操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)、網(wǎng)絡(luò)互聯(lián)設(shè)備及其操作系統(tǒng)、安全設(shè)備及其操作系統(tǒng)、訪談人員及其安全管理文檔等。在對每類測評對象進(jìn)行描述時則一般采用列表的方式,包括測評對象所屬區(qū)域、設(shè)備名稱、用途、設(shè)備信息等內(nèi)容。三、信息安全等級測評內(nèi)容介紹方案編制活動第39頁/共90頁40工作流程主要任務(wù)輸出文檔雙方的職責(zé)根據(jù)已經(jīng)了解到的被測系統(tǒng)定級結(jié)果,確定出本次測評的測評指標(biāo)。任務(wù)描述根據(jù)被測系統(tǒng)調(diào)查表格,得出被測系統(tǒng)的定級結(jié)果,包括業(yè)務(wù)信息安全保護(hù)等級和系統(tǒng)服務(wù)安全保護(hù)等級,從而得出被測系統(tǒng)應(yīng)采取的安全保護(hù)措施ASG組合情況。從GB/T22239-2008中選擇相應(yīng)等級的安全要求作為測評指標(biāo),包括對ASG三類安全要求的選擇。舉例來說,假設(shè)某信息系統(tǒng)的定級結(jié)果為:安全保護(hù)等級為3級,業(yè)務(wù)信息安全保護(hù)等級為2級,系統(tǒng)服務(wù)安全保護(hù)等級為3級;則該系統(tǒng)的測評指標(biāo)將包括GB/T22239-2008“技術(shù)要求”中的3級通用安全保護(hù)類要求(G3),2級業(yè)務(wù)信息安全類要求(S2),3級系統(tǒng)服務(wù)保證類要求(A3),以及第3級“管理要求”中的所有要求。對于由多個不同等級的信息系統(tǒng)組成的被測系統(tǒng),應(yīng)分別確定各個定級對象的測評指標(biāo)。如果多個定級對象共用物理環(huán)境或管理體系,而且測評指標(biāo)不能分開,則不能分開的這些測評指標(biāo)應(yīng)采用就高原則。測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安全等級測評內(nèi)容介紹方案編制活動第40頁/共90頁41工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)描述分別針對每個定級對象加以描述,包括系統(tǒng)的定級結(jié)果、指標(biāo)選擇兩部分。其中,指標(biāo)選擇可以列表的形式給出。例如,一個安全保護(hù)等級和系統(tǒng)服務(wù)安全保護(hù)等級均為三級、業(yè)務(wù)信息安全保護(hù)等級為2級的定級對象,測評指標(biāo)可以列出如右表所示:測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安全等級測評內(nèi)容介紹方案編制活動第41頁/共90頁42工作流程主要任務(wù)輸出文檔雙方的職責(zé)在等級測評中,對二級和二級以上的信息系統(tǒng)應(yīng)進(jìn)行工具測試,工具測試可能用到漏洞掃描器、滲透測試工具集、協(xié)議分析儀等測試工具。任務(wù)描述確定需要進(jìn)行工具測試的測評對象。選擇測試路徑。一般來說,測試工具的接入采取從外到內(nèi),從其他網(wǎng)絡(luò)到本地網(wǎng)段的逐步逐點(diǎn)接入,即:測試工具從被測系統(tǒng)邊界外接入、在被測系統(tǒng)內(nèi)部與測評對象不同網(wǎng)段及同一網(wǎng)段內(nèi)接入等幾種方式。根據(jù)測試路徑,確定測試工具的接入點(diǎn)。測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制結(jié)合網(wǎng)絡(luò)拓?fù)鋱D,采用圖示的方式描述測試工具的接入點(diǎn)、測試目的、測試途徑和測試對象等相關(guān)內(nèi)容。三、信息安全等級測評內(nèi)容介紹方案編制活動第42頁/共90頁43工作流程主要任務(wù)輸出文檔雙方的職責(zé)本部分確定現(xiàn)場測評的具體實(shí)施內(nèi)容,即單元測評內(nèi)容。任務(wù)描述測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制確定單元測評內(nèi)容依據(jù)《信息系統(tǒng)安全等級保護(hù)測評過程指南》,將前面已經(jīng)得到的測評指標(biāo)和測評對象結(jié)合起來,然后再將測評對象與具體的測評方法結(jié)合起來,這也是編制測評指導(dǎo)書測評指導(dǎo)書的第一步。
具體做法就是把各層面上的測評指標(biāo)結(jié)合到具體測評對象上,并說明具體的測評方法,如此構(gòu)成一個個可以具體實(shí)施測評的單元。參照《信息系統(tǒng)安全等級保護(hù)測評過程指南》,結(jié)合已選定的測評指標(biāo)和測評對象,概要說明現(xiàn)場單元測評實(shí)施的工作內(nèi)容;涉及到工具測試部分,應(yīng)根據(jù)確定的測試工具接入點(diǎn),編制相應(yīng)的測試內(nèi)容。
在測評方案中,現(xiàn)場單元測評實(shí)施內(nèi)容通常以表格的形式給出,表格包括測評指標(biāo)、測評內(nèi)容描述等內(nèi)容。現(xiàn)場測評實(shí)施內(nèi)容是項目組每個成員開發(fā)測評指導(dǎo)書測評指導(dǎo)書的基礎(chǔ)。三、信息安全等級測評內(nèi)容介紹方案編制活動第43頁/共90頁44工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評指導(dǎo)書是具體指導(dǎo)測評人員如何進(jìn)行測評活動的文件,是現(xiàn)場測評的工具、方法和操作步驟等的詳細(xì)描述,是保證測評活動可以重現(xiàn)的根本。因此,測評指導(dǎo)書應(yīng)當(dāng)盡可能詳盡、充分。任務(wù)描述描述單個測評對象,包括測評對象的名稱、IP地址、用途、管理人員等信息。根據(jù)《信息系統(tǒng)安全等級保護(hù)測評過程指南》《測評要求》的單元測評實(shí)施確定測評活動,包括測評項、測評方法、操作步驟和預(yù)期結(jié)果等四部分。測評項是指GB/T22239-2008《基本要求》中對該測評對象在該用例中的要求,在《信息系統(tǒng)安全等級保護(hù)測評過程指南》中對應(yīng)每個測評單元中的“測評指標(biāo)”的具體要求項。測評方法是指訪談、檢查和測試三種方法,具體到測評對象上可細(xì)化為文檔審查、配置檢查、工具測試和實(shí)地察看等多種方法,每個測評項可能對應(yīng)多個測評方法。操作步驟是指在現(xiàn)場測評活動中應(yīng)執(zhí)行的命令或步驟,是按照《信息系統(tǒng)安全等級保護(hù)測評過程指南》中的每個“測評實(shí)施”項目開發(fā)的操作步驟,涉及到工具測試時,應(yīng)描述工具測試路徑及接入點(diǎn)等;預(yù)期結(jié)果是指按照操作步驟在正常的情況下應(yīng)得到的結(jié)果和獲取的證據(jù)。測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安全等級測評內(nèi)容介紹方案編制活動第44頁/共90頁45工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制測評方案是等級測評工作實(shí)施的基礎(chǔ),指導(dǎo)等級測評工作的現(xiàn)場實(shí)施活動。測評方案應(yīng)包括但不局限于以下內(nèi)容:項目概述、測評對象、測評指標(biāo)、測評工具的接入點(diǎn)以及單元測評實(shí)施等。任務(wù)描述根據(jù)委托測評協(xié)議書和填好的調(diào)研表格,提取項目來源、測評委托單位整體信息化建設(shè)情況及被測系統(tǒng)與單位其他系統(tǒng)之間的連接情況等。根據(jù)等級保護(hù)過程中的等級測評實(shí)施要求,將測評活動所依據(jù)的標(biāo)準(zhǔn)羅列出來。依據(jù)委托測評協(xié)議書和被測系統(tǒng)情況,估算現(xiàn)場測評工作量。工作量可以根據(jù)配置檢查的節(jié)點(diǎn)數(shù)量和工具測試的接入點(diǎn)及測試內(nèi)容等情況進(jìn)行估算。根據(jù)測評項目組成員安排,編制工作安排情況。三、信息安全等級測評內(nèi)容介紹方案編制活動第45頁/共90頁工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)描述根據(jù)以往測評經(jīng)驗(yàn)以及被測系統(tǒng)規(guī)模,編制具體測評計劃,包括現(xiàn)場工作人員的分工和時間安排。在進(jìn)行時間計劃安排時,應(yīng)盡量避開被測系統(tǒng)的業(yè)務(wù)高峰期,避免給被測系統(tǒng)帶來影響。同時,在測評計劃中應(yīng)將具體測評所需條件以及測評需要的配合人員也一并給出,便于測評實(shí)施之前雙方溝通協(xié)調(diào)、合理安排。匯總上述內(nèi)容及方案編制活動的其他任務(wù)獲取的內(nèi)容形成測評方案文稿。評審和提交測評方案。測評方案初稿應(yīng)通過測評項目組全體成員評審,修改完成后形成提交稿。然后,測評機(jī)構(gòu)將測評方案提交給測評委托單位簽字認(rèn)可。測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安全等級測評內(nèi)容介紹方案編制活動第46頁/共90頁47工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評對象確定填好的調(diào)查表格主要任務(wù)輸入輸出確定出的測評對象列表測評指標(biāo)確定填好的調(diào)查表格、《基本要求》確定出的測評指標(biāo)主要任務(wù)輸入輸出測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制填好的調(diào)查表格,確定出的測評對象、測評指標(biāo)及測試工具接入點(diǎn)單元測評內(nèi)容填好的調(diào)查表格,《測評要求》確定出的測試工具接入點(diǎn)及測試路徑單元測評內(nèi)容測評指導(dǎo)書委托測評協(xié)議書,填好的調(diào)研表格,確定出的測評對象、測評指標(biāo)及測試工具接入點(diǎn),單元測評內(nèi)容測評文案文本三、信息安全等級測評內(nèi)容介紹方案編制活動第47頁/共90頁48工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)輸出文檔文檔內(nèi)容測評對象確定測評方案的測評對象部分被測系統(tǒng)的整體結(jié)構(gòu)、邊界、網(wǎng)絡(luò)區(qū)域、重要節(jié)點(diǎn)、測評對象等 測評指標(biāo)確定測評方案的測評指標(biāo)部分被測系統(tǒng)定級結(jié)果、測評指標(biāo)測評工具接入點(diǎn)確定測評方案的測評工具接入點(diǎn)部分 測評工具接入點(diǎn)及測試方法 測評內(nèi)容確定測評方案的單元測評實(shí)施部分單元測評實(shí)施內(nèi)容測評指導(dǎo)書開發(fā)測評指導(dǎo)書各測評對象的測評內(nèi)容及方法測評方案編制測評文案文本項目概述、測評對象、測評指標(biāo)、測試工具接入點(diǎn)、單元測評實(shí)施內(nèi)容等
三、信息安全等級測評內(nèi)容介紹方案編制活動第48頁/共90頁49工作流程主要任務(wù)輸出文檔雙方的職責(zé)
詳細(xì)分析被測系統(tǒng)的整體結(jié)構(gòu)、邊界、網(wǎng)絡(luò)區(qū)域、重要節(jié)點(diǎn)等。
初步判斷被測系統(tǒng)的安全薄弱點(diǎn)。
分析確定測評對象、測評指標(biāo)和測試工具接入點(diǎn),確定測評內(nèi)容及方法。
編制測評方案文本,并對其內(nèi)部評審,并提交被測機(jī)構(gòu)簽字確認(rèn)。對測評方案進(jìn)行認(rèn)可,并簽字確認(rèn)。測評機(jī)構(gòu)職責(zé)測評委托單位職責(zé)三、信息安全等級測評內(nèi)容介紹方案編制活動第49頁/共90頁50工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評活動是開展等級測評工作的核心活動。本活動的主要任務(wù)是按照測評方案的總體要求,嚴(yán)格執(zhí)行測評指導(dǎo)書測評指導(dǎo)書,分步實(shí)施所有測評項目,包括單元測評和整體測評兩個方面,以了解系統(tǒng)的真實(shí)保護(hù)情況,獲取足夠證據(jù),發(fā)現(xiàn)系統(tǒng)存在的安全問題?,F(xiàn)場測評活動包括現(xiàn)場測評準(zhǔn)備、現(xiàn)場測評和結(jié)果記錄、結(jié)果確認(rèn)和資料歸還三項主要任務(wù)。這三項任務(wù)的基本工作流程如圖所示:現(xiàn)場測評準(zhǔn)備工作流程現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第50頁/共90頁51工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還本任務(wù)啟動現(xiàn)場測評,是保證測評機(jī)構(gòu)能夠順利實(shí)施測評的前提。任務(wù)描述測評委托單位簽署現(xiàn)場測評授權(quán)書。召開測評現(xiàn)場首次會,測評機(jī)構(gòu)介紹測評工作,交流測評信息,進(jìn)一步明確測評計劃和方案中的內(nèi)容,說明測評過程中具體的實(shí)施工作內(nèi)容,測評時間安排等,以便于后面的測評工作開展。測評雙方確認(rèn)現(xiàn)場測評需要的各種資源,包括測評委托單位的配合人員和需要提供的測評條件等,確認(rèn)被測系統(tǒng)已備份過系統(tǒng)及數(shù)據(jù)。測評人員根據(jù)會議溝通結(jié)果,對測評結(jié)果記錄表單和測評程序進(jìn)行必要的更新。三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第51頁/共90頁52工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還現(xiàn)場測評一般包括訪談、文檔審查、配置檢查、工具測試和實(shí)地察看五個方面。訪談測評人員與被測系統(tǒng)有關(guān)人員(個人/群體)進(jìn)行交流、討論等活動,獲取相關(guān)證據(jù),了解有關(guān)信息。在訪談范圍上,不同等級信息系統(tǒng)在測評時有不同的要求,一般應(yīng)基本覆蓋所有的安全相關(guān)人員類型,在數(shù)量上可以抽樣。具體可參照《信息系統(tǒng)安全等級保護(hù)測評過程指南》中的各級要求。輸入:測評指導(dǎo)書,技術(shù)安全和管理安全測評的測評結(jié)果記錄表格。輸出/產(chǎn)品:技術(shù)安全和管理安全測評的測評結(jié)果記錄或錄音。三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第52頁/共90頁53工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還文檔審查檢查GB/T22239-2008中規(guī)定的必須具有的制度、策略、操作規(guī)程等文檔是否齊備。檢查是否有完整的制度執(zhí)行情況記錄,如機(jī)房出入登記記錄、電子記錄、高等級系統(tǒng)的關(guān)鍵設(shè)備的使用登記記錄等。對上述文檔進(jìn)行審核與分析,檢查他們的完整性和這些文件之間的內(nèi)部一致性。輸入:安全方針文件,安全管理制度,安全管理的執(zhí)行過程文檔,系統(tǒng)設(shè)計方案,網(wǎng)絡(luò)設(shè)備的技術(shù)資料,系統(tǒng)和產(chǎn)品的實(shí)際配置說明,系統(tǒng)的各種運(yùn)行記錄文檔,機(jī)房建設(shè)相關(guān)資料,機(jī)房出入記錄等過程記錄文檔,測評指導(dǎo)書,管理安全測評的測評結(jié)果記錄表格。輸出/產(chǎn)品:管理安全測評的測評結(jié)果記錄。三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第53頁/共90頁54工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還配置檢查根據(jù)測評結(jié)果記錄表格內(nèi)容,利用上機(jī)驗(yàn)證的方式檢查應(yīng)用系統(tǒng)、主機(jī)系統(tǒng)、數(shù)據(jù)庫系統(tǒng)以及網(wǎng)絡(luò)設(shè)備的配置是否正確,是否與文檔、相關(guān)設(shè)備和部件保持一致,對文檔審核的內(nèi)容進(jìn)行核實(shí)(包括日志審計等)。如果系統(tǒng)在輸入無效命令時不能完成其功能,將要對其進(jìn)行錯誤測試。針對網(wǎng)絡(luò)連接,應(yīng)對連接規(guī)則進(jìn)行驗(yàn)證。輸入:測評指導(dǎo)書,技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄表格。輸出/產(chǎn)品:技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄。三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第54頁/共90頁55工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還工具測試根據(jù)測評指導(dǎo)書,利用技術(shù)工具對系統(tǒng)進(jìn)行測試,包括基于網(wǎng)絡(luò)探測和基于主機(jī)審計的漏洞掃描、滲透性測試、性能測試、入侵檢測和協(xié)議分析等。備份測試結(jié)果。輸入:測評指導(dǎo)書,技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄表格。輸出/產(chǎn)品:技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄,工具測試完成后的電子輸出記錄,備份的測試結(jié)果文件。三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第55頁/共90頁56工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還實(shí)地察看根據(jù)被測系統(tǒng)的實(shí)際情況,測評人員到系統(tǒng)運(yùn)行現(xiàn)場通過實(shí)地的觀察人員行為、技術(shù)設(shè)施和物理環(huán)境狀況判斷人員的安全意識、業(yè)務(wù)操作、管理程序和系統(tǒng)物理環(huán)境等方面的安全情況,測評其是否達(dá)到了相應(yīng)等級的安全要求。輸入:測評指導(dǎo)書,技術(shù)安全測評的物理安全和管理安全測評結(jié)果記錄表格。輸出/產(chǎn)品:技術(shù)安全測評的物理安全和管理安全測評結(jié)果記錄。三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第56頁/共90頁57工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還任務(wù)描述測評人員在現(xiàn)場測評完成之后,應(yīng)首先匯總現(xiàn)場測評的測評記錄,對漏掉和需要進(jìn)一步驗(yàn)證的內(nèi)容實(shí)施補(bǔ)充測評。召開測評現(xiàn)場結(jié)束會,測評雙方對測評過程中發(fā)現(xiàn)的問題進(jìn)行現(xiàn)場確認(rèn)。測評機(jī)構(gòu)歸還測評過程中借閱的所有文檔資料,并由測評委托單位文檔資料提供者簽字確認(rèn)。三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第57頁/共90頁58工作流程主要任務(wù)輸出文檔雙方的職責(zé)主要任務(wù)輸入輸出/產(chǎn)品現(xiàn)場測評準(zhǔn)備現(xiàn)場測評授權(quán)書,測評方案,測評指導(dǎo)書現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還會議記錄,更新后的測評計劃和測評程序,確認(rèn)的現(xiàn)場測評授權(quán)書測評指導(dǎo)書,測評結(jié)果記錄表格測評結(jié)果記錄,工具測試完成后的電子輸出記錄等測評結(jié)果記錄,工具測試完成后的電子輸出記錄等現(xiàn)場測評中發(fā)現(xiàn)的主要問題匯總,證據(jù)和證據(jù)源記錄,測評委托單位對測評結(jié)果記錄的書面認(rèn)可三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第58頁/共90頁59工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)輸出文檔文檔內(nèi)容現(xiàn)場測評準(zhǔn)備會議記錄、確認(rèn)的測評授權(quán)書、更新后的測評計劃和測評程序 工作計劃和內(nèi)容安排,雙方人員的協(xié)調(diào),測評委托單位應(yīng)提供的配合 訪談技術(shù)安全和管理安全測評的測評結(jié)果記錄或錄音 訪談記錄文檔審查管理安全測評的測評結(jié)果記錄 管理制度和管理執(zhí)行過程文檔的記錄
配置檢查技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄 檢查內(nèi)容的記錄工具測試技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄,工具測試完成后的電子輸出記錄,備份的測試結(jié)果文件 漏洞掃描、滲透性測試、性能測試、入侵檢測和協(xié)議分析等內(nèi)容的技術(shù)測試結(jié)果 實(shí)地察看技術(shù)安全測評的物理安全和管理安全測評結(jié)果記錄 檢查內(nèi)容的記錄
測評結(jié)果確認(rèn)現(xiàn)場核查中發(fā)現(xiàn)的問題匯總、證據(jù)和證據(jù)源記錄、測評委托單位的書面認(rèn)可文件
測評活動中發(fā)現(xiàn)的問題、問題的證據(jù)和證據(jù)源、每項檢查活動中測評委托單位配合人員的書面認(rèn)可
三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第59頁/共90頁60工作流程主要任務(wù)輸出文檔雙方的職責(zé)利用訪談、文檔審查、配置檢查、工具測試和實(shí)地察看的方法測評被測系統(tǒng)的保護(hù)措施情況,并獲取相關(guān)證據(jù)。測評前備份系統(tǒng)和數(shù)據(jù),并確認(rèn)被測設(shè)備狀態(tài)完好。協(xié)調(diào)被測系統(tǒng)內(nèi)部相關(guān)人員的關(guān)系,配合測評工作的開展。簽署現(xiàn)場測評授權(quán)書。相關(guān)人員回答測評人員的問詢,對某些需要驗(yàn)證的內(nèi)容上機(jī)進(jìn)行操作。相關(guān)人員確認(rèn)測試前協(xié)助測評人員實(shí)施工具測試并提供有效建議,降低安全測評對系統(tǒng)運(yùn)行的影響。相關(guān)人員協(xié)助測評人員完成業(yè)務(wù)相關(guān)內(nèi)容的問詢、驗(yàn)證和測試。相關(guān)人員對測評結(jié)果進(jìn)行確認(rèn)。相關(guān)人員確認(rèn)測試后被測設(shè)備狀態(tài)完好。測評機(jī)構(gòu)職責(zé)測評委托單位職責(zé)三、信息安全等級測評內(nèi)容介紹現(xiàn)場測評活動第60頁/共90頁61工作流程主要任務(wù)輸出文檔雙方的職責(zé)分析和報告編制活動是給出等級測評工作結(jié)果的活動,是總結(jié)被測系統(tǒng)整體安全保護(hù)能力的綜合評價活動。本活動的主要任務(wù)是根據(jù)現(xiàn)場測評結(jié)果和《信息系統(tǒng)安全等級保護(hù)測評過程指南》的有關(guān)要求,通過單項測評結(jié)果判定、單元測評結(jié)果判定、整體測評和風(fēng)險分析等方法,找出整個系統(tǒng)的安全保護(hù)現(xiàn)狀與相應(yīng)等級的保護(hù)要求之間的差距,并分析這些差距導(dǎo)致被測系統(tǒng)面臨的風(fēng)險,從而給出等級測評結(jié)論,形成測評報告文本。分析與報告編制活動包括單項測評結(jié)果判定、單元測評結(jié)果判定、整體測評、風(fēng)險分析、等級測評結(jié)論形成及測評報告編制六項主要任務(wù)。這六項任務(wù)的基本工作流程如圖所示:單項測評結(jié)果判定工作流程單元測評結(jié)果判定整體測評風(fēng)險分析等級測評結(jié)論形成測評報告編制三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第61頁/共90頁62工作流程主要任務(wù)輸出文檔雙方的職責(zé)單項測評結(jié)果判定單元測評結(jié)果判定整體測評風(fēng)險分析等級測評結(jié)論形成測評報告編制本任務(wù)主要是針對測評指標(biāo)中的單個測評項,結(jié)合具體測評對象,客觀、準(zhǔn)確地分析測評證據(jù),形成初步單項測評結(jié)果,單項測評結(jié)果是形成等級測評結(jié)論的基礎(chǔ)。任務(wù)描述針對每個測評項,分析該測評項所對抗的威脅在被測系統(tǒng)中是否存在,如果不存在,則該測評項應(yīng)標(biāo)為不適用項。對于適用項,則按照等級保護(hù)相關(guān)要求進(jìn)行測評。分析單個測評項是否有多方面的要求內(nèi)容,針對每一方面的要求內(nèi)容,從一個或多個測評證據(jù)中選擇出“優(yōu)勢證據(jù)”,并將“優(yōu)勢證據(jù)”與要求內(nèi)容的預(yù)期測評結(jié)果相比較。如果測評證據(jù)表明所有要求內(nèi)容與預(yù)期測評結(jié)果一致,則判定該測評項的單項測評結(jié)果為符合;如果測評證據(jù)表明所有要求內(nèi)容與預(yù)期測評結(jié)果不一致,判定該測評項的單項測評結(jié)果為不符合;否則判定該測評項的單項測評結(jié)果為部分符合。三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第62頁/共90頁63工作流程主要任務(wù)輸出文檔雙方的職責(zé)單項測評結(jié)果判定單元測評結(jié)果判定整體測評風(fēng)險分析等級測評結(jié)論形成測評報告編制本任務(wù)主要是將單項測評結(jié)果進(jìn)行匯總,分別統(tǒng)計不同測評對象的單項測評結(jié)果,從而判定單元測評結(jié)果,并以表格的形式逐一列出。任務(wù)描述按層面分別匯總不同測評對象對應(yīng)測評指標(biāo)的單項測評結(jié)果情況,包括測評多少項,符合要求的多少項等內(nèi)容,一般以表格形式列出。三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第63頁/共90頁64工作流程主要任務(wù)輸出文檔雙方的職責(zé)單項測評結(jié)果判定單元測評結(jié)果判定整體測評風(fēng)險分析等級測評結(jié)論形成測評報告編制針對單項測評結(jié)果的不符合項,采取逐條判定的方法,從安全控制間、層面間和區(qū)域間出發(fā)考慮,給出整體測評的具體結(jié)果,并對系統(tǒng)結(jié)構(gòu)進(jìn)行整體安全測評。任務(wù)描述針對測評對象“部分符合”及“不符合”要求的單個測評項,分析與該測評項相關(guān)的其他測評項能否和它發(fā)生關(guān)聯(lián)關(guān)系,發(fā)生什么樣的關(guān)聯(lián)關(guān)系,這些關(guān)聯(lián)關(guān)系產(chǎn)生的作用是否可以“彌補(bǔ)”該測評項的不足,以及該測評項的不足是否會影響與其有關(guān)聯(lián)關(guān)系的其他測評項的測評結(jié)果。針對測評對象“部分符合”及“不符合”要求的單個測評項,分析與該測評項相關(guān)的其他層面的測評對象能否和它發(fā)生關(guān)聯(lián)關(guān)系,發(fā)生什么樣的關(guān)聯(lián)關(guān)系,這些關(guān)聯(lián)關(guān)系產(chǎn)生的作用是否可以“彌補(bǔ)”該測評項的不足,以及該測評項的不足是否會影響與其有關(guān)聯(lián)關(guān)系的其他測評項的測評結(jié)果。針對測評對象“部分符合”及“不符合”要求的單個測評項,分析與該測評項相關(guān)的其他區(qū)域的測評對象能否和它發(fā)生關(guān)聯(lián)關(guān)系,發(fā)生什么樣的關(guān)聯(lián)關(guān)系,這些關(guān)聯(lián)關(guān)系產(chǎn)生的作用是否可以“彌補(bǔ)”該測評項的不足,以及該測評項的不足是否會影響與其有關(guān)聯(lián)關(guān)系的其他測評項的測評結(jié)果從安全角度分析被測系統(tǒng)整體結(jié)構(gòu)的安全性,從系統(tǒng)角度分析被測系統(tǒng)整體安全防范的合理性。三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第64頁/共90頁65工作流程主要任務(wù)輸出文檔雙方的職責(zé)單項測評結(jié)果判定單元測評結(jié)果判定整體測評風(fēng)險分析等級測評結(jié)論形成測評報告編制測評人員依據(jù)等級保護(hù)的相關(guān)規(guī)范和標(biāo)準(zhǔn),采用風(fēng)險分析的方法分析等級測評結(jié)果中存在的安全問題可能對被測系統(tǒng)安全造成的影響。結(jié)合單元測評的結(jié)果匯總和整體測評結(jié)果,將物理安全、網(wǎng)絡(luò)安全、主機(jī)安全、應(yīng)用安全等層面中各個測評對象的測評結(jié)果再次匯總分析,統(tǒng)計符合情況。一般可以表格的形式描述。判斷測評結(jié)果匯總中部分符合項或不符合項所產(chǎn)生的安全問題被威脅利用的可能性,可能性的取值范圍為高、中和低。判斷測評結(jié)果匯總中部分符合項或不符合項所產(chǎn)生的安全問題被威脅利用后,對被測系統(tǒng)的業(yè)務(wù)信息安全和系統(tǒng)服務(wù)安全造成的影響程度,影響程度取值范圍為高、中和低。對被測系統(tǒng)面臨的安全風(fēng)險進(jìn)行賦值,風(fēng)險值的取值范圍為高、中和低。結(jié)合被測系統(tǒng)的安全保護(hù)等級對風(fēng)險分析結(jié)果進(jìn)行評價,即對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權(quán)益造成的風(fēng)險。任務(wù)描述三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第65頁/共90頁66工作流程主要任務(wù)輸出文檔雙方的職責(zé)單項測評結(jié)果判定單元測評結(jié)果判定整體測評風(fēng)險分析等級測評結(jié)論形成測評報告編制測評人員在測評結(jié)果匯總的基礎(chǔ)上,找出系統(tǒng)保護(hù)現(xiàn)狀與等級保護(hù)基本要求之間的差距,并形成等級測評結(jié)論。任務(wù)描述根據(jù)測評結(jié)果匯總表格,如果部分符合和不符合項的統(tǒng)計結(jié)果不全為0,則該信息系統(tǒng)未達(dá)到相應(yīng)等級的基本安全保護(hù)能力;如果部分符合和不符合項的統(tǒng)計結(jié)果全為0,則該信息系統(tǒng)達(dá)到了相應(yīng)等級的基本安全保護(hù)能力。三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第66頁/共90頁工作流程主要任務(wù)輸出文檔雙方的職責(zé)單項測評結(jié)果判定單元測評結(jié)果判定整體測評風(fēng)險分析等級測評結(jié)論形成測評報告編制測評報告應(yīng)包括但不局限于以下內(nèi)容:概述、被測系統(tǒng)描述、測評對象說明、測評指標(biāo)說明、測評內(nèi)容和方法說明、單元測評、整體測評、測評結(jié)果匯總、風(fēng)險分析和評價、等級測評結(jié)論、整改建議等。其中,概述部分描述被測系統(tǒng)的總體情況、本次測評的主要測評目的和依據(jù);被測系統(tǒng)描述、測評對象、測評指標(biāo)、測評內(nèi)容和方法等部分內(nèi)容編制時可以參考測評方案相關(guān)部分內(nèi)容,有改動的地方應(yīng)根據(jù)實(shí)際測評情況進(jìn)行修改。任務(wù)描述測評人員整理前面幾項任務(wù)的輸出/產(chǎn)品,編制測評報告相應(yīng)部分。針對測評委托單位每個系統(tǒng)應(yīng)形成一份測評報告,如果一個測評委托單位內(nèi)有多個被測系統(tǒng),報告中應(yīng)分別描述每一個被測系統(tǒng)的等級測評情況。針對被測系統(tǒng)存在的安全隱患,從系統(tǒng)安全角度提出相應(yīng)的改進(jìn)建議,編制測評報告的安全建設(shè)整改建議部分。列表給出現(xiàn)場測評的文檔清單和單項測評記錄,以及對各個測評項的單項測評結(jié)果判定情況,編制測評報告的單元測評的結(jié)果記錄和問題分析部分。測評報告編制完成后,測評機(jī)構(gòu)應(yīng)根據(jù)測評協(xié)議書、測評委托單位提交的相關(guān)文檔、測評原始記錄和其他輔助信息,對測評報告進(jìn)行評審。評審?fù)ㄟ^后,由項目負(fù)責(zé)人簽字確認(rèn)并提交給測評委托單位。67三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第67頁/共90頁68工作流程主要任務(wù)輸出文檔雙方的職責(zé)主要任務(wù)輸入輸出/產(chǎn)品單項測評結(jié)果判定測評結(jié)果記彔,測評指導(dǎo)書單項測評結(jié)果單元測評結(jié)果判定單項測評結(jié)果單元測評結(jié)果整體測評單元測評結(jié)果整體測評結(jié)果風(fēng)險分析整體測評結(jié)果風(fēng)險分析結(jié)果等級測評結(jié)論形成單元測評結(jié)果整體測評結(jié)果等級測評結(jié)論測評報告編制測評方案/測評結(jié)果記彔、單項測評結(jié)果、單元測評結(jié)果、整體測評結(jié)果、風(fēng)險分析結(jié)果測評報告文本三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第68頁/共90頁69工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)輸出文檔文檔內(nèi)容單項測評結(jié)果判定等級測評報告的單元測評的結(jié)果記錄部分 分析被測系統(tǒng)的安全現(xiàn)狀(各個層面的基本安全狀況)與標(biāo)準(zhǔn)中相應(yīng)等級的基本要求的符合情況,給出單項測評結(jié)果。 單項測評結(jié)果匯總分析等級測評報告的單元測評的結(jié)果匯總部分 匯總統(tǒng)計單項測評結(jié)果,給出針對每個對象的單元測評結(jié)果。 整體測評等級測評報告的整體測評部分 分析被測系統(tǒng)整體安全狀況及對單項測評結(jié)果的修訂情況。
風(fēng)險分析等級測評報告的風(fēng)險分析和評價部分 分析被測系統(tǒng)存在的風(fēng)險情況。 等級測評結(jié)論形成等級測評報告的等級測評結(jié)論部分 對測評結(jié)果進(jìn)行分析,形成等級測評結(jié)論。 測評報告編制等級測評報告單項測評記錄和結(jié)果,單項測評結(jié)果匯總,整體測評過程及結(jié)果,風(fēng)險分析過程及結(jié)果,等級測評結(jié)論,安全建設(shè)整改建議等。 三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第69頁/共90頁70工作流程主要任務(wù)輸出文檔雙方的職責(zé)分析并判定單項測評結(jié)果和整體測評結(jié)果。分析評價被測系統(tǒng)存在的風(fēng)險情況。根據(jù)測評結(jié)果形成等級測評結(jié)論。編制等級測評報告,說明系統(tǒng)存在的安全隱患和缺陷,并給出改進(jìn)建議。評審等級測評報告,并將評審過的等級測評報告按照分發(fā)范圍進(jìn)行分發(fā)。將生成的過程文檔歸檔保存,并將測評過程中生成的電子文檔清除。簽收測評報告。測評機(jī)構(gòu)職責(zé)測評委托單位職責(zé)三、信息安全等級測評內(nèi)容介紹分析和報告編制活動第70頁/共90頁目錄711信息安全等級保護(hù)概述3信息安全等級測評內(nèi)容介紹2信息安全等級測評概述4現(xiàn)場工作時間安排5附錄第71頁/共90頁時間安排項目階段工作周期工作任務(wù)輸出成果籌劃準(zhǔn)備階段0.5周前期調(diào)研資料收集項目籌備《XXXXX系統(tǒng)安全等級保護(hù)安全測評實(shí)施方案》《XXXXX系統(tǒng)安全等級保護(hù)安全測評調(diào)研表格》項目啟動階段0.5天項目啟動溝通協(xié)調(diào)現(xiàn)場工作準(zhǔn)備《XXXXX系統(tǒng)安全等級保護(hù)安全測評項目現(xiàn)場工作計劃》、《XXXXX系統(tǒng)安全等級保護(hù)安全測評項目啟動會PPT》、《XXXXX系統(tǒng)安全等級保護(hù)安全測評現(xiàn)場作業(yè)指導(dǎo)書》現(xiàn)場測評階段1~2周現(xiàn)場數(shù)據(jù)采集訪談與檢測測評結(jié)果記錄《XXXXX系統(tǒng)等級保護(hù)安全測評現(xiàn)場數(shù)據(jù)記錄》三、現(xiàn)場工作安排第72頁/共90頁時間安排項目階段工作周期工作任務(wù)輸出成果結(jié)論分析與報告編制階段2周現(xiàn)場采集數(shù)據(jù)結(jié)果分析測評結(jié)果確認(rèn)風(fēng)險計算安全建議溝通《XXXXX系統(tǒng)等級保護(hù)安全單項測評結(jié)果》、《XXXXX系統(tǒng)等級保護(hù)安全單元測評結(jié)果》、《XXXXX系統(tǒng)等級保護(hù)安全整體測評結(jié)果》報告編寫報告修訂與審核《XXXXX系統(tǒng)安全等級保護(hù)測評報告》《XXXXX系統(tǒng)安全等級保護(hù)測評整改建議》報告提交項目驗(yàn)收階段1天驗(yàn)收材料準(zhǔn)備項目總體驗(yàn)收《現(xiàn)場總結(jié)報告》、《項目驗(yàn)收工作報告》三、現(xiàn)場工作安排第73頁/共90頁工作配合:資料:網(wǎng)絡(luò)拓?fù)鋱D、資產(chǎn)清單(網(wǎng)絡(luò)設(shè)備、安全設(shè)備、服務(wù)器、數(shù)據(jù)庫等)、設(shè)備臺賬現(xiàn)有安全措施以及安全設(shè)備的配置文檔、網(wǎng)絡(luò)配置文檔、系統(tǒng)配置文檔被測評業(yè)務(wù)系統(tǒng)設(shè)計手冊(系統(tǒng)包括安全設(shè)計)、使用手冊、業(yè)務(wù)流程信息安全總體策略、方針和戰(zhàn)略規(guī)劃,各種信息安全管理制度、規(guī)定、記錄表單等人員配合信息安全管理人員,信息安全主管部門領(lǐng)導(dǎo)和員工網(wǎng)絡(luò)、系統(tǒng)、數(shù)據(jù)庫管理員相關(guān)業(yè)務(wù)系統(tǒng)開發(fā)人員和用戶等,業(yè)務(wù)相關(guān)部門人員環(huán)境相對獨(dú)立的辦公場地網(wǎng)絡(luò)測試接入點(diǎn)三、現(xiàn)場工作安排第74頁/共90頁目錄751信息安全等級保護(hù)概述3信息安全等級測評內(nèi)容介紹2信息安全等級測評概述4現(xiàn)場工作時間安排5附錄第75頁/共90頁76國網(wǎng)電力科學(xué)研究院是國家電網(wǎng)公司直屬科研單位,我國電力行業(yè)最大的研究開發(fā)中心和產(chǎn)業(yè)化基地,專業(yè)涵蓋電力、電網(wǎng)、水利、軌道交通、石油化工等領(lǐng)域,是國家重點(diǎn)高新技術(shù)企業(yè),連續(xù)十屆進(jìn)入中國軟件企業(yè)百強(qiáng)、連續(xù)六屆成為中國十大創(chuàng)新軟件企業(yè),擁有國家信息安全服務(wù)一級、風(fēng)險評估一級、等級保護(hù)測評、ISO9001、ISO27001等資質(zhì)?,F(xiàn)有資產(chǎn)總額338億元,中國工程院院士2名,員工21000余人,其中信通分公司600余人、信息安全研究與服務(wù)團(tuán)隊70余人。國網(wǎng)電力科學(xué)研究院單位簡介資質(zhì)榮譽(yù)科研成果附件一、單位概況第76頁/共90頁資質(zhì)及榮譽(yù)創(chuàng)新軟件企業(yè)國家電力自動化工程技術(shù)研究中心國家火炬計劃重點(diǎn)高新技術(shù)企業(yè)電力系統(tǒng)自動化國家工程研究中心電力行業(yè)信息安全等級保護(hù)測評中心第三實(shí)驗(yàn)室國家認(rèn)定企業(yè)技術(shù)中心單位簡介資質(zhì)榮譽(yù)科研成果77附件一、單位概況第77頁/共90頁科研成果656項科研成果通過省、部級技術(shù)鑒定;62項科研成果獲國家級科技獎勵,其中國家科技進(jìn)步一等獎5項,472項科研成果獲省、部級科技獎勵;獲專利授權(quán)577項,登記軟件產(chǎn)品155項,取得計算機(jī)軟件著作權(quán)284項;主持制定國家標(biāo)準(zhǔn)129項,行業(yè)標(biāo)準(zhǔn)89項;形成系統(tǒng)完備、裝備精良、開放高效的試驗(yàn)研究體系??萍歼M(jìn)步獎全國電力二次系統(tǒng)安全防護(hù)總體方案的研究及實(shí)施,國家二等獎電力系統(tǒng)暫態(tài)穩(wěn)定EEAC理論與算法,國家一等獎繼電保護(hù)“工頻變化量原理和判據(jù)”,國家一等獎優(yōu)秀專利與軟件產(chǎn)品單向連接網(wǎng)絡(luò)安全隔離裝置,ZL200420025888.6南瑞ST-3000安全傳輸系統(tǒng)軟件基于靜態(tài)和暫態(tài)安全穩(wěn)定模式的大電網(wǎng)在線預(yù)防控制方法,ZL200710135089.2南瑞NC2000計算機(jī)監(jiān)控軟件重點(diǎn)實(shí)驗(yàn)室電力行業(yè)信息系統(tǒng)安全等級保護(hù)第三測評實(shí)驗(yàn)室電力系統(tǒng)安全穩(wěn)定分析與控制實(shí)驗(yàn)室自動化設(shè)備電磁兼容實(shí)驗(yàn)室單位簡介資質(zhì)榮譽(yù)科研成果78附件一、單位概況第78頁/共90頁
國網(wǎng)電科院信息安全專業(yè)始于2002年,目前已成為行業(yè)內(nèi)權(quán)威的信息安全咨詢服務(wù)提供商,
是電力行業(yè)信息安全等級保護(hù)測評中心第三實(shí)驗(yàn)室依托單位,負(fù)責(zé)實(shí)驗(yàn)室建設(shè)、運(yùn)行和業(yè)務(wù)開展等工作。目前擁有國家信息安全服務(wù)一級、風(fēng)險評估一級、應(yīng)急處理二級、CNAS實(shí)驗(yàn)室認(rèn)可、CMA計量認(rèn)證等權(quán)威資質(zhì)。
團(tuán)隊中有70余人次取得CISSP、CISP、等級保護(hù)測評師、CCIE、ISMS和高級項目經(jīng)理等權(quán)威資格認(rèn)證。主要從事信息安全咨詢規(guī)劃、等級保護(hù)、安全評估、頂層設(shè)計、安全運(yùn)營、應(yīng)急處置等相關(guān)服務(wù)活動??傮w情況機(jī)構(gòu)資質(zhì)專業(yè)團(tuán)隊實(shí)驗(yàn)環(huán)境管理體系核心技術(shù)附件二、實(shí)驗(yàn)室概況79第79頁/共90頁總體情況機(jī)構(gòu)資質(zhì)專業(yè)團(tuán)隊實(shí)驗(yàn)環(huán)境管理體系核心技術(shù)經(jīng)過十余年持續(xù)投入,實(shí)驗(yàn)室機(jī)構(gòu)資質(zhì)建設(shè)取得一定成果,已通過多項國家及行業(yè)的權(quán)威資質(zhì)認(rèn)證:國家能源局電力行業(yè)信息安全等級保護(hù)第三測評實(shí)驗(yàn)室;國家信息安全服務(wù)(安全工程類)一級資質(zhì)認(rèn)證;國家風(fēng)險評估一級資質(zhì)認(rèn)證(最高);國家應(yīng)急處理二級資質(zhì)認(rèn)證;國家安全集成二級資質(zhì)認(rèn)證;國家實(shí)驗(yàn)室認(rèn)可委CNAS認(rèn)可和中國計量認(rèn)證;中國密碼協(xié)會會員單位;國家電網(wǎng)公司安全評估服務(wù)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 《砌體結(jié)構(gòu)章》課件
- 《電壓比較器的應(yīng)用》課件
- 單位管理制度合并選集【人力資源管理篇】十篇
- 單位管理制度分享匯編人力資源管理篇
- 單位管理制度呈現(xiàn)合集人力資源管理篇
- 寒假自習(xí)課 25春初中道德與法治八年級下冊教學(xué)課件 第三單元 第五課 第3課時 基本經(jīng)濟(jì)制度
- 《員工考績計算》課件
- 中國風(fēng)國潮風(fēng)古風(fēng)模板120
- 2013年高考語文試卷(福建)(空白卷)
- 建材行業(yè)會計資金運(yùn)作監(jiān)督工作總結(jié)
- 2025年初級會計職稱《經(jīng)濟(jì)法基礎(chǔ)》全真模擬及答案(解析3套)
- 《健康社區(qū)評價標(biāo)準(zhǔn)》
- 戶外市場研究報告-魔鏡洞察-202412
- 浙江省金華市金東區(qū)2023-2024學(xué)年九年級上學(xué)期語文期末試卷
- 【7地星球期末】安徽省合肥市包河區(qū)智育聯(lián)盟校2023-2024學(xué)年七年級上學(xué)期期末地理試題(含解析)
- ISO 56001-2024《創(chuàng)新管理體系-要求》專業(yè)解讀與應(yīng)用實(shí)踐指導(dǎo)材料之2:“1至3章:范圍、術(shù)語和定義”(雷澤佳編制-2025B0)
- (2021)最高法民申5114號凱某建設(shè)工程合同糾紛案 指導(dǎo)
- 【9物(人)期末】安慶市宿松縣2023-2024學(xué)年九年級上學(xué)期期末考試物理試題
- 導(dǎo)航通信一體化考核試卷
- 甘肅省會寧二中2025屆高考仿真模擬數(shù)學(xué)試卷含解析
- 2024年未成年子女房產(chǎn)贈與協(xié)議
評論
0/150
提交評論