版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
目錄04.人員安排191.1.項(xiàng)目背景全五個(gè)層面上的安全控制測評(píng);安全管理測評(píng)包括制度、人員安全管理、系統(tǒng)建設(shè)管理和系統(tǒng)運(yùn)維管理等五評(píng)),加大測評(píng)與風(fēng)險(xiǎn)評(píng)估力度,對(duì)信息系統(tǒng)的資產(chǎn)、威脅、弱點(diǎn)和風(fēng)險(xiǎn)等要安全風(fēng)險(xiǎn)和降低信息安全事件發(fā)生的概率,全面提高網(wǎng)絡(luò)層面的安全性,構(gòu)建XXXXXXXXXXXXXXXXXXX信息系統(tǒng)的整體信息安全項(xiàng)目的方案設(shè)計(jì)與實(shí)施應(yīng)滿足以下原則:今符合性原則:應(yīng)符合國家信息安全等級(jí)保護(hù)制度及相關(guān)法律法規(guī),指出今標(biāo)準(zhǔn)性原則:方案設(shè)計(jì)、實(shí)施與信息安全體系的構(gòu)建應(yīng)依據(jù)國、國際的今規(guī)性原則:項(xiàng)目實(shí)施應(yīng)由專業(yè)的等級(jí)測評(píng)師依照規(guī)的操作流程進(jìn)行,在實(shí)施之前將詳細(xì)量化出每項(xiàng)測評(píng)容,對(duì)操作過程和結(jié)果提供規(guī)的記錄,以便于今可控性原則:項(xiàng)目實(shí)施的方法和過程要在雙方認(rèn)可的圍之,實(shí)施進(jìn)度要按照進(jìn)度表進(jìn)度的安排,保證項(xiàng)目實(shí)施的可控性。今整體性原則:安全體系設(shè)計(jì)的圍和容應(yīng)當(dāng)整體全面,包括安全涉及的各個(gè)層面,避免由于遺漏造成未來的安全隱患。今最小影響原則:項(xiàng)目實(shí)施工作應(yīng)盡可能小的影響網(wǎng)絡(luò)和信息系統(tǒng)的正常運(yùn)行,不能對(duì)信息系統(tǒng)的運(yùn)行和業(yè)務(wù)的正常提供產(chǎn)生顯著影響。今原則:對(duì)項(xiàng)目實(shí)施過程獲得的數(shù)據(jù)和結(jié)果嚴(yán)格,未經(jīng)授權(quán)不得泄露給任何單位和個(gè)人,不得利用此數(shù)據(jù)和結(jié)果進(jìn)行任何侵害測評(píng)委托單位利益的行級(jí)別1三級(jí)2三級(jí)3三級(jí)4三級(jí)5二級(jí)6二級(jí)網(wǎng)絡(luò)安全安全管理制度安全管理機(jī)構(gòu)備案的系統(tǒng)進(jìn)行十個(gè)安全層面的等級(jí)保護(hù)安全測評(píng)(物理安全、網(wǎng)絡(luò)安全、主員安全管理、系統(tǒng)建設(shè)管理、系統(tǒng)運(yùn)維管理)。付差距測評(píng)報(bào)告以及差距測評(píng)整改方案;差距整改補(bǔ)充和削弱作用以及信息系統(tǒng)整體結(jié)構(gòu)安全性、不同信息接同指強(qiáng)態(tài)接同指強(qiáng)態(tài)5.主機(jī)系統(tǒng)(包括操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng));7.重要管理終端(針對(duì)三級(jí)以上系統(tǒng));測評(píng)指標(biāo)(二級(jí))S類(2級(jí))A類(2級(jí))G類(2級(jí))物理安全118網(wǎng)絡(luò)安全1056主機(jī)安全2136應(yīng)用安全4217數(shù)據(jù)安全2103安全管理制度0033安全管理機(jī)構(gòu)0055人員安全管理0055系統(tǒng)建設(shè)管理0099系統(tǒng)運(yùn)維管理001)3級(jí)系統(tǒng)服務(wù)安全指標(biāo)類(A3),以及第3級(jí)“管理要求”部份中的所有指標(biāo)測評(píng)指標(biāo)(三級(jí))S類(3級(jí))A類(3級(jí))G類(3級(jí))安全技術(shù)物理安全1181網(wǎng)絡(luò)安全1060主機(jī)安全3137應(yīng)用安全5227數(shù)據(jù)安全2109安全管理安全管理制度0033安全管理機(jī)構(gòu)0053人員安全管理00555方式對(duì)象方式對(duì)象方式對(duì)象方式對(duì)象方式方式對(duì)象方式對(duì)象方式對(duì)象方式對(duì)象方式方式方式方式方式系統(tǒng)建設(shè)管理00系統(tǒng)運(yùn)維管理0073(類)書編制測評(píng)準(zhǔn)備階段定方案編制階段施查工具查工具統(tǒng)查工具對(duì)象方式對(duì)象現(xiàn)場測評(píng)實(shí)地察看分析與報(bào)告編制階段了解整個(gè)系統(tǒng)的構(gòu)成和保護(hù)情況,明確被測系統(tǒng)的圍(特殊是信息系統(tǒng)的邊界),了解被測系統(tǒng)的詳細(xì)構(gòu)成,包括網(wǎng)絡(luò)拓?fù)洹I(yè)務(wù)應(yīng)用、業(yè)務(wù)流程、設(shè)備信息(服務(wù)器、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、數(shù)據(jù)庫等)、管理制度等。涉及3個(gè)測評(píng)單元,包括:管理制度、制定和發(fā)布、評(píng)審和修訂。管理機(jī)構(gòu)情況。在容上,安全管理機(jī)構(gòu)方面測評(píng)實(shí)施過程涉及5個(gè)測安全管理情況。在容上,人員安全管理方面測評(píng)實(shí)施過程涉及5個(gè)測建設(shè)管理情況。在容上,系統(tǒng)建設(shè)管理方面測評(píng)實(shí)施過程涉及11個(gè)測商選擇、系統(tǒng)備案(針對(duì)三級(jí)系統(tǒng))、系統(tǒng)測評(píng)(針對(duì)三級(jí)系統(tǒng))。運(yùn)維管理情況。在容上,系統(tǒng)運(yùn)維管理方面測評(píng)實(shí)施過程涉及13個(gè)測中心(針對(duì)三級(jí)系統(tǒng))。2.2.4.分析與報(bào)告編制階段工具測試?yán)眉夹g(shù)工具,從網(wǎng)絡(luò)的不同接入點(diǎn)對(duì)網(wǎng)絡(luò)的主機(jī)、服務(wù)器、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備、安全設(shè)備等進(jìn)行脆弱性檢查和分析發(fā)掘系統(tǒng)的安全漏洞1-2人工作環(huán)境,電源和網(wǎng)絡(luò)接入環(huán)境,甲方人員、網(wǎng)絡(luò)、系統(tǒng)配合工具測試結(jié)果記錄核的容進(jìn)行核實(shí)(包括日志審計(jì)等),測評(píng)其實(shí)施的正確性配置檢查通過登陸系統(tǒng)控制臺(tái)的方式,人工核查和分析主機(jī)、服務(wù)器、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、應(yīng)用系統(tǒng)的安全配置情況發(fā)現(xiàn)配置的安全隱患1-2人工作環(huán)境,甲方人員、網(wǎng)絡(luò)、系統(tǒng)配合配置檢查結(jié)果記錄人員訪談發(fā)掘技術(shù)和管理方面存在的安全問題1-2人工作環(huán)境,甲方人員配合人員訪談結(jié)果記錄文檔審查發(fā)掘技術(shù)和管理方面存在的安全問題1-2人工作環(huán)境,甲方人員、各類文檔資料配合文檔審查結(jié)果記錄通過現(xiàn)場查看人員行為、技術(shù)設(shè)施和物理環(huán)境狀況,檢查人員的安全意識(shí)、業(yè)務(wù)操作、管理程序和系統(tǒng)物理環(huán)境等方面的安全情況。發(fā)掘技術(shù)和管理方面存在的安全問題1-2人工作環(huán)境,甲方人員配合實(shí)地查看結(jié)果記錄2.4.測評(píng)工具工具介紹漏洞掃描工具綠盟極光遠(yuǎn)程安全評(píng)估系統(tǒng)綠盟公司出品的商業(yè)漏洞掃描系統(tǒng)用掃描工具IBM公司出品的商業(yè)Web應(yīng)用安全掃描系統(tǒng)一個(gè)自動(dòng)化的Web應(yīng)用程序安全測試工具,它可以掃描任何可通過Web瀏覽器訪問的和遵循HTTP/HTTPS規(guī)則的Web站點(diǎn)和Web應(yīng)用程序3.時(shí)間安排序號(hào)開始時(shí)間完成時(shí)間階段完成標(biāo)志主要負(fù)責(zé)人配合人員1階段《實(shí)施方案》2資產(chǎn)采集表34資產(chǎn)采集資產(chǎn)采集表5完成信息系統(tǒng)測評(píng)表6報(bào)告編制體測評(píng)、告編制《差距測評(píng)報(bào)7安全整改建議高的不符合項(xiàng)給出整改報(bào)告《整改方案》8安全加《整改報(bào)告》9固與檢查獲得測評(píng)證書4.人員安排職責(zé)項(xiàng)目負(fù)責(zé)人項(xiàng)目總體負(fù)責(zé)人,負(fù)責(zé)協(xié)調(diào)XXXXXXXXXXXXXXXXXXX整體項(xiàng)目資源,解決項(xiàng)目中需要XXXXXXXXXXXXXXXXXXX目整體質(zhì)量、推進(jìn)項(xiàng)目整體進(jìn)度1XXXXXXXXXXXXXXXXXXX信息安全:項(xiàng)目負(fù)責(zé)人項(xiàng)目總體負(fù)責(zé)人,負(fù)責(zé)組織等級(jí)保護(hù)測評(píng)和評(píng)估實(shí)施隊(duì)伍,做好的各個(gè)要素,具體包括:今項(xiàng)目方案設(shè)計(jì)今項(xiàng)目計(jì)劃與組織今項(xiàng)目協(xié)調(diào)與溝通(含召集項(xiàng)目周例會(huì))今項(xiàng)目進(jìn)度管理(含編寫項(xiàng)目周報(bào))技術(shù)人員項(xiàng)目技術(shù)人員,包括項(xiàng)目分組組長和實(shí)施人員,在項(xiàng)目經(jīng)理的帶和評(píng)估工作,需要提交:今單項(xiàng)安全整改建議人員負(fù)責(zé)人項(xiàng)目總體負(fù)責(zé)人,負(fù)責(zé)組織等級(jí)保護(hù)測評(píng)和評(píng)估實(shí)施隊(duì)伍,做好整體日常資源管理、分配與協(xié)調(diào)工作,并直接控制整體項(xiàng)目管理的各個(gè)要素,具體包括:今項(xiàng)目方案設(shè)計(jì)今項(xiàng)目計(jì)劃與組織今項(xiàng)目協(xié)調(diào)與溝通(含召集項(xiàng)目周例會(huì))今項(xiàng)目進(jìn)度管理(含編寫項(xiàng)目周報(bào))今項(xiàng)目質(zhì)量控制技術(shù)人員負(fù)責(zé)按照項(xiàng)目技術(shù)方案和項(xiàng)目計(jì)劃實(shí)施測評(píng)工作,需要提交:今每天工作日?qǐng)?bào)今單項(xiàng)測評(píng)結(jié)果記錄今單項(xiàng)安全整改建議序號(hào)工作點(diǎn)甲方配合乙方配合1現(xiàn)場工具1、人員要求系統(tǒng)管理員系統(tǒng)檢收文檔?,F(xiàn)場登錄設(shè)備運(yùn)行檢查腳本工具2、環(huán)境要求提供可以訪問網(wǎng)絡(luò)設(shè)備及測評(píng)系統(tǒng)的2個(gè)IP地址關(guān)閉測評(píng)IP與系統(tǒng)之間的防火墻。1、準(zhǔn)備測評(píng)工具及接入方案2、測評(píng)技術(shù)人員2檢查1、人員要求網(wǎng)絡(luò)管理員前期提供網(wǎng)絡(luò)拓樸圖。登錄網(wǎng)絡(luò)設(shè)備,配合測評(píng)人員檢查設(shè)備配置。系統(tǒng)管理員查設(shè)備配置。2、環(huán)境要求可登錄系統(tǒng)及網(wǎng)絡(luò)設(shè)備1、準(zhǔn)備配合檢查方案2、測評(píng)技術(shù)人員3人員訪談1、訪談對(duì)象要求信息部管理人員系統(tǒng)開辟&管理人員*配合測評(píng)回答應(yīng)用系統(tǒng)操作相關(guān)問題網(wǎng)絡(luò)管理人員2、環(huán)境要求1、準(zhǔn)備訪談安排及訪談大綱2、測評(píng)技術(shù)人員提供會(huì)議室4文檔審查1、人員要求信息部管理人員*提供等保相關(guān)的管理制度系統(tǒng)開辟&管理人員*提供相應(yīng)系統(tǒng)建設(shè)方案及驗(yàn)收文檔網(wǎng)絡(luò)管理人員文檔2、環(huán)境要求1、準(zhǔn)備測評(píng)表2、二位測評(píng)技術(shù)人員5實(shí)地查看1、人員要求機(jī)房管理員*配合測評(píng)人員檢查機(jī)房物理環(huán)境。2、環(huán)境要求1、準(zhǔn)備測評(píng)表2、測評(píng)技術(shù)人員在測評(píng)過程中,可能會(huì)對(duì)被測系統(tǒng)造成影響,相應(yīng)地會(huì)種可能的影響及其危害并準(zhǔn)備好相應(yīng)的應(yīng)對(duì)措施,盡可能減小對(duì)目標(biāo)系統(tǒng)正等級(jí)信息資產(chǎn)調(diào)研資產(chǎn)信息泄漏高規(guī)安全管理測評(píng)安全管理信息泄漏高網(wǎng)絡(luò)設(shè)備測誤操作引起設(shè)備崩潰或者數(shù)據(jù)丟失、損壞高規(guī)審計(jì)流程;嚴(yán)格選擇測評(píng)師;甲方進(jìn)行全程監(jiān)控;制定可能的恢復(fù)計(jì)劃網(wǎng)絡(luò)/安全設(shè)備資源占用低避開業(yè)務(wù)高峰;漏洞掃描網(wǎng)絡(luò)流量低避開業(yè)務(wù)高峰;主機(jī)資源占用低避開業(yè)務(wù)高峰;誤操作引起系統(tǒng)崩潰或者數(shù)據(jù)丟失、損壞高規(guī)審計(jì)流程;嚴(yán)格選擇測評(píng)師;甲方進(jìn)行全程監(jiān)控;制定可能的恢復(fù)計(jì)劃;網(wǎng)絡(luò)流量和主機(jī)資源低系統(tǒng)不能
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 廣東科貿(mào)職業(yè)學(xué)院《生理藥理學(xué)》2023-2024學(xué)年第一學(xué)期期末試卷
- 廣東警官學(xué)院《文學(xué)批評(píng)方法》2023-2024學(xué)年第一學(xué)期期末試卷
- 廣東江門中醫(yī)藥職業(yè)學(xué)院《智能運(yùn)輸系統(tǒng)概論》2023-2024學(xué)年第一學(xué)期期末試卷
- 廣東技術(shù)師范大學(xué)《金融企業(yè)會(huì)計(jì)》2023-2024學(xué)年第一學(xué)期期末試卷
- 廣東海洋大學(xué)《機(jī)械工程技術(shù)交流》2023-2024學(xué)年第一學(xué)期期末試卷
- 廣東工商職業(yè)技術(shù)大學(xué)《機(jī)器學(xué)習(xí)原理》2023-2024學(xué)年第一學(xué)期期末試卷
- 廣東第二師范學(xué)院《生物藥物制劑技術(shù)》2023-2024學(xué)年第一學(xué)期期末試卷
- 廣東潮州衛(wèi)生健康職業(yè)學(xué)院《城市綠地規(guī)劃》2023-2024學(xué)年第一學(xué)期期末試卷
- 廣東財(cái)經(jīng)大學(xué)《建筑設(shè)計(jì)(Ⅱ)》2023-2024學(xué)年第一學(xué)期期末試卷
- 《國際腫瘤護(hù)理進(jìn)展》課件
- 2023年河北中煙工業(yè)有限責(zé)任公司筆試試題及答案
- 物質(zhì)與意識(shí)的辯證關(guān)系
- 小學(xué)英語考試教師總結(jié)反思8篇
- (高清版)DZT 0322-2018 釩礦地質(zhì)勘查規(guī)范
- SJ-T 11798-2022 鋰離子電池和電池組生產(chǎn)安全要求
- 多智能體仿真支撐技術(shù)、組織與AI算法研究
- 2023年中考語文二輪復(fù)習(xí):詞意表達(dá) 真題練習(xí)題匯編(含答案解析)
- 安全管理中人因素
- 銅礦的選礦工藝與設(shè)備選擇
- 餐廳年度總結(jié)計(jì)劃
- 83廣東省深圳市寶安區(qū)2023-2024學(xué)年六年級(jí)上學(xué)期期末數(shù)學(xué)試卷
評(píng)論
0/150
提交評(píng)論