




版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、物理安全物理安全測(cè)評(píng)將通過(guò)訪談、文檔審查和實(shí)地察看的方式測(cè)評(píng)信息系統(tǒng)的物理安全保障情況。主要涉及對(duì)象為主機(jī)房與災(zāi)備機(jī)房。在內(nèi)容上,物理安全層面測(cè)評(píng)實(shí)施過(guò)程涉及 10個(gè)測(cè)評(píng)單元,具體如表1所示:表1物理安全單元測(cè)評(píng)實(shí)施內(nèi)容序號(hào)測(cè)評(píng)范圍測(cè)評(píng)對(duì)象測(cè)評(píng)項(xiàng)1物理位置的 選擇物理安全負(fù)責(zé)人、機(jī)房和 辦公場(chǎng)地建筑驗(yàn)收?qǐng)?bào)告a)機(jī)房和辦公場(chǎng)地建筑是否具有防震、 防風(fēng)和防雨等能力b)機(jī)房場(chǎng)地是否避免設(shè)在建筑物的高 層或地下室,以及用水設(shè)備的下層或隔 壁2物理訪問(wèn)控 制物理安全負(fù)責(zé)人,機(jī)房值 守人員,機(jī)房,機(jī)房安全 管理制度,值守記錄,進(jìn) 入機(jī)房的登記記錄,來(lái)訪 人員進(jìn)入機(jī)房的審批記錄a)檢查機(jī)房安全管理制度,查看
2、是否有 關(guān)于機(jī)房出入方面的規(guī)定b)檢查機(jī)房出入口是否有專(zhuān)人值守,是 否有值守記錄及人員進(jìn)入機(jī)房的登記記 錄c)檢查機(jī)房是否不存在專(zhuān)人值守外的 其他出入口d)檢查是否后來(lái)訪人員進(jìn)入機(jī)房的批 準(zhǔn)記錄,查看審批記錄是否包括來(lái)訪人 員的活動(dòng)范圍e)是否對(duì)機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域 和區(qū)域之間設(shè)置物理隔離裝置,在重要 區(qū)域前設(shè)置交付或安裝等過(guò)渡區(qū)域f)重要區(qū)域是否配置電子門(mén)禁系統(tǒng),控 制、鑒別和記錄進(jìn)入的人員。并且檢查 電子門(mén)禁系統(tǒng)是否有驗(yàn)收文檔或產(chǎn)品安 全認(rèn)證資質(zhì)3防盜竊和防 破環(huán)物理安全負(fù)責(zé)人,機(jī)房維 護(hù)人員,資產(chǎn)管理員,機(jī) 房設(shè)施,設(shè)備管理制度文 檔,通信線路布線文檔, 報(bào)警設(shè)施的安裝測(cè)試 /驗(yàn)
3、收?qǐng)?bào)告a)檢查關(guān)鍵設(shè)備放置位置是否做到安 全可控;檢查關(guān)鍵設(shè)備或設(shè)備的主要部 件的固定情況,查看其是否不易被移動(dòng) 或被搬走,是否設(shè)置了明顯的不易除去 的標(biāo)記;b)通信線纜是否鋪設(shè)在隱蔽處;c)檢查機(jī)房安裝的防盜報(bào)警設(shè)施是否 正常運(yùn)行,并查看是否有運(yùn)行和報(bào)警記 錄;d)檢查介質(zhì)的管理情況,查看介質(zhì)是否 有正確的分類(lèi)標(biāo)示,是否存放在介質(zhì)庫(kù) 或檔耒至內(nèi)e)應(yīng)檢查機(jī)房的攝像、傳感等監(jiān)控報(bào)警 系統(tǒng)是否正常運(yùn)行,并查看是否有運(yùn)行 記錄、監(jiān)控記錄和報(bào)警記錄。f)應(yīng)檢查是否有機(jī)房防盜報(bào)警設(shè)施和監(jiān) 控報(bào)警設(shè)施的安全資質(zhì)材料、安裝測(cè)試、 驗(yàn)收?qǐng)?bào)告4防雷擊物理安全負(fù)責(zé)人,機(jī)房維 護(hù)人員,機(jī)房設(shè)施(避雷 裝置,交流電
4、源地線), 建筑防雷設(shè)計(jì)/驗(yàn)收文檔a)機(jī)房建筑是否設(shè)置避雷裝置b)機(jī)房建筑是否設(shè)置交流電源地線c)是否安裝了防雷保安器,防止感應(yīng)雷5防火物理安全負(fù)責(zé)人,機(jī)房值 寸人貝,機(jī)房設(shè)施,機(jī)房 安全管理制度,機(jī)房防火 設(shè)計(jì)/驗(yàn)收文檔,火災(zāi)自動(dòng) 報(bào)警系統(tǒng)設(shè)計(jì)/驗(yàn)收文檔a)是否設(shè)置火火設(shè)備,滅火設(shè)備擺放位 置是否合理,有效期是否合格;b)是否設(shè)置火災(zāi)自動(dòng)報(bào)警系統(tǒng),工作是 否正常,查看是否有運(yùn)行記錄、報(bào)警記 錄、定期檢查和維修記錄c)應(yīng)檢查是否米取區(qū)域隔離防火措施, 將重要設(shè)備與其他設(shè)備隔離開(kāi)6防水和防潮物理安全負(fù)責(zé)人,機(jī)房維 護(hù)人員,機(jī)房設(shè)施(上下 水裝置,除濕裝置),建 筑防水和防潮設(shè)計(jì) /驗(yàn)收 文檔a)
5、檢查穿過(guò)機(jī)房的管道是否配置套營(yíng), 管道與套管間是否有可靠的密封措施b)檢查機(jī)房是否出現(xiàn)過(guò)漏水、滲透和返 潮現(xiàn)象,機(jī)房是否/、存在明顯的漏水和 返潮威脅;如果出現(xiàn)漏水、滲透和返潮 現(xiàn)象,是否能夠及時(shí)修復(fù)解決c)檢查是否有防止出現(xiàn)地下積水的轉(zhuǎn) 移與滲透措施,是否有防水防潮處理記 錄d)檢查機(jī)房是否有濕度記錄,是否有除 濕裝置并運(yùn)行正常e)檢查是否安裝了對(duì)水敏感的檢測(cè)儀表 或元件,對(duì)機(jī)房進(jìn)行防水檢測(cè)和報(bào)警, 并且查看儀表和元件是否運(yùn)行正常,是 否有運(yùn)行記錄,是否有人負(fù)責(zé)其運(yùn)行管 理工作7防靜電物理安全負(fù)責(zé)人,機(jī)房維 護(hù)人員,機(jī)房設(shè)施,防靜a)檢查是否采用必要的接地等防靜電 措施電設(shè)計(jì)/驗(yàn)收文檔b)查
6、看機(jī)房是否不存在明顯的靜電現(xiàn) 象c)檢查機(jī)房是否采用了防靜電地板d)檢查機(jī)房是否采用了防靜電工作臺(tái)、 靜電消除劑或靜電消除器等防靜電措施8溫濕度控制物理安全負(fù)責(zé)人,機(jī)房維 護(hù)人員,機(jī)房設(shè)施,溫濕 度控制設(shè)計(jì)/驗(yàn)收文檔,溫 濕度記錄、運(yùn)行記錄和維 護(hù)記錄a)檢查是否設(shè)置溫濕度自動(dòng)調(diào)節(jié)設(shè)施, 使機(jī)房溫濕度的變化在設(shè)備運(yùn)行所允許 的范圍之內(nèi)b)檢查溫濕度自動(dòng)調(diào)節(jié)設(shè)施是否運(yùn)行 正常,查看是否有溫濕度記錄、運(yùn)行記 錄和維護(hù)記錄9電力供應(yīng)物理安全負(fù)責(zé)人,機(jī)房維 護(hù)人員,機(jī)房設(shè)施(供電 線路,穩(wěn)壓器,過(guò)電壓防 護(hù)設(shè)備,短期備用電源設(shè) 備),電力供應(yīng)安全設(shè)計(jì)/ 驗(yàn)收文檔,檢查和維護(hù)記 錄a)是否設(shè)置穩(wěn)壓器和過(guò)
7、電壓防護(hù)設(shè)備b)是否提供短期的備用電力供應(yīng)(如 UPS設(shè)備),至少滿足主要設(shè)備在斷電情 況下的正常運(yùn)行要求c)是否設(shè)置了冗余或并行的電力電纜 線路為計(jì)算機(jī)系統(tǒng)供電d)是否建立了備用供電系統(tǒng)10電磁防護(hù)物理安全負(fù)責(zé)人,機(jī)房維 護(hù)人員,機(jī)房設(shè)施,電磁 防護(hù)設(shè)計(jì)/驗(yàn)收文檔a)是否米用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾b)電源線和通信線纜是否隔離,避免互 相干擾c)檢查是否對(duì)關(guān)鍵設(shè)備和磁介質(zhì)實(shí)施電 磁屏蔽網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全測(cè)評(píng)將通過(guò)訪談、配置檢查和工具測(cè)試的方式測(cè)評(píng)信息系統(tǒng)的的網(wǎng) 絡(luò)安全保障情況。主要涉及對(duì)象為網(wǎng)絡(luò)互聯(lián)設(shè)備、網(wǎng)絡(luò)安全設(shè)備和網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu) 等三大類(lèi)對(duì)象。在內(nèi)容上,網(wǎng)絡(luò)安全層面測(cè)評(píng)實(shí)施
8、過(guò)程涉及 7個(gè)測(cè)評(píng)單元,具體如表2所示:表2網(wǎng)絡(luò)安全單元測(cè)評(píng)實(shí)施內(nèi)容序號(hào)測(cè)評(píng)范圍測(cè)評(píng)對(duì)象測(cè)評(píng)項(xiàng)1結(jié)構(gòu)安全 與網(wǎng)段劃 分網(wǎng)絡(luò)管理員,邊界 和重要網(wǎng)絡(luò)設(shè)備, 網(wǎng)絡(luò)拓?fù)鋱D,網(wǎng)絡(luò) 設(shè)計(jì)/驗(yàn)收文檔a)關(guān)鍵網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力是否具備冗余 空間,滿足業(yè)務(wù)高峰期需要b)是否設(shè)計(jì)和繪制了與當(dāng)前運(yùn)行情況相符的網(wǎng) 絡(luò)拓?fù)浣Y(jié)構(gòu)圖c)是否能保證接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)的帶寬滿足 業(yè)務(wù)高峰期需要d)是否根據(jù)各部門(mén)的工作職能、重要性、所涉及 信息的重要程度等因素,劃分不向的子網(wǎng)或網(wǎng)段, 并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分 配地址段e)檢查是否在業(yè)務(wù)終端與業(yè)務(wù)服務(wù)器之間進(jìn)行 路由控制建立安全的訪問(wèn)控制f)檢查是否避免將
9、重要網(wǎng)段部署在網(wǎng)絡(luò)邊界處且 直接連接外部信息系統(tǒng),重要網(wǎng)絡(luò)與其他網(wǎng)段之 間是否米取了可靠的技術(shù)隔離手段g)檢查是否按照對(duì)業(yè)務(wù)服務(wù)的重要次序來(lái)指定帶 寬分配優(yōu)先級(jí),保證在網(wǎng)絡(luò)發(fā)生擁堵的時(shí)候優(yōu)先 保護(hù)重要主機(jī)2訪問(wèn)控制安全員,邊界網(wǎng)絡(luò) 設(shè)備(包括網(wǎng)絡(luò)安 全設(shè)備)a)是否在網(wǎng)絡(luò)邊界部署訪問(wèn)控制設(shè)備,啟用訪問(wèn) 控制功能b)是否能根據(jù)會(huì)話狀態(tài)信息為數(shù)據(jù)流提供明確的 允許/拒絕訪問(wèn)的能力,控制力度為網(wǎng)段級(jí)c)是否按用戶和系統(tǒng)之間的允許訪問(wèn)規(guī)則,決定 允許或拒絕用戶對(duì)受控系統(tǒng)進(jìn)行資源訪問(wèn),控制 力度為單個(gè)用戶d)是否限制具有撥號(hào)訪問(wèn)權(quán)限的用戶數(shù)量e)檢查是否對(duì)進(jìn)出網(wǎng)絡(luò)的信息內(nèi)容進(jìn)行過(guò)濾,實(shí)現(xiàn)對(duì)應(yīng)用層 HII
10、R FTR TELNET SMTP POP/協(xié)議命令級(jí)的控制f )是否在會(huì)話處于非活躍一定時(shí)間或會(huì)話結(jié)束后 終止網(wǎng)絡(luò)連接g)是否限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù)h)重要網(wǎng)絡(luò)斷是否米取了技術(shù)手段防止地址欺騙3網(wǎng)絡(luò)安全 W審計(jì)員,邊界和重 要網(wǎng)絡(luò)設(shè)備(包括 安全設(shè)備)審計(jì)記 錄,審計(jì)策略a)是否對(duì)網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò) 流量、用戶行為等事件進(jìn)行日志記錄b)對(duì)于每一個(gè)事件,其審計(jì)記錄應(yīng)包括:事件的 日期和時(shí)間、用戶、事件類(lèi)型、事件是否成功,及其他與審計(jì)相關(guān)的信息c)是否能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì) 報(bào)表d)檢查是否對(duì)審計(jì)記錄進(jìn)行保護(hù),避免受到未預(yù) 期的刪除、修改或覆蓋等4邊界完整
11、性檢查安全員,邊界完整 性檢查設(shè)備/工具, 邊界完整性檢查工 具運(yùn)行日志a)是否能夠檢測(cè)內(nèi)部網(wǎng)絡(luò)中出現(xiàn)的內(nèi)部用戶未 通過(guò)準(zhǔn)許私自聯(lián)到外部網(wǎng)絡(luò)的行為(即“非法外聯(lián)”行為)b)是否能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行 為進(jìn)行檢查,準(zhǔn)確定出位置,并對(duì)其進(jìn)行有效的 阻斷5網(wǎng)絡(luò)入侵 防范安全員,網(wǎng)絡(luò)入侵 防范設(shè)備a)是否在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃 描、強(qiáng)力攻擊、木馬后門(mén)攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊、網(wǎng)絡(luò)蠕蟲(chóng)攻擊等 入侵事件的發(fā)生b)當(dāng)檢查到攻擊行為時(shí),是否記錄攻擊源IP、攻擊類(lèi)型、攻擊目的、攻擊時(shí)間,在發(fā)生嚴(yán)重入 侵事件時(shí)是否能夠提供報(bào)警6惡意代碼 防范安全員,防惡意代 他
12、產(chǎn)品,網(wǎng)絡(luò)設(shè)計(jì)/ 驗(yàn)收文檔,惡意代 他產(chǎn)品運(yùn)行日志a)是否在網(wǎng)絡(luò)邊界及核心業(yè)務(wù)網(wǎng)段處對(duì)惡意代 碼進(jìn)行檢測(cè)和清除b)是否維護(hù)惡意代碼庫(kù)的升級(jí)和檢測(cè)系統(tǒng)的更 新c)是否支持惡意代碼防范的統(tǒng)一管理7網(wǎng)絡(luò)設(shè)備 防護(hù)網(wǎng)絡(luò)管理員,邊界 和重要網(wǎng)絡(luò)設(shè)備 (包括安全設(shè)備)a)是否對(duì)登錄網(wǎng)絡(luò)設(shè)備的用戶進(jìn)行身份鑒別b)是否對(duì)網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限制c)網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識(shí)是否唯一d)身份鑒別信息是否具有不易被冒用的特點(diǎn),例 如口令長(zhǎng)度、復(fù)雜性和定期的更新等e)是否具有登錄失敗處理功能,如結(jié)束會(huì)話、限 制非法登錄次數(shù),當(dāng)網(wǎng)絡(luò)登錄連接超時(shí),自動(dòng)退 出f)當(dāng)對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程控制管理的時(shí)候,是否 采取必要措施防止
13、鑒別信息在網(wǎng)絡(luò)傳輸過(guò)程中被 竊聽(tīng)g)主要網(wǎng)絡(luò)設(shè)備是否對(duì)同一用戶選擇兩種或兩種 以上組合的鑒別技術(shù)來(lái)進(jìn)行身份鑒別h)是否實(shí)現(xiàn)了設(shè)備特權(quán)用戶的權(quán)限分離主機(jī)系統(tǒng)安全主機(jī)系統(tǒng)安全測(cè)評(píng)將通過(guò)訪談、配置檢查和工具測(cè)試的方式測(cè)評(píng)主機(jī)系統(tǒng)安 全保障情況。在內(nèi)容上,主機(jī)系統(tǒng)安全層面測(cè)評(píng)實(shí)施過(guò)程涉及 6個(gè)測(cè)評(píng)單元,具體如表3 所示。表3主機(jī)系統(tǒng)安全單元測(cè)評(píng)實(shí)施內(nèi)容序號(hào)測(cè)評(píng)范圍測(cè)評(píng)對(duì)象測(cè)評(píng)項(xiàng)1身份鑒別系統(tǒng)管理員,數(shù)據(jù) 庫(kù)管理員,重要服 務(wù)器操作系統(tǒng),重 要數(shù)據(jù)庫(kù)系統(tǒng),服 務(wù)器操作系統(tǒng)文 檔,數(shù)據(jù)庫(kù)系統(tǒng)文 檔a)操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)的不同用戶是否分配 /、同的用戶名,確保用戶名具有唯一性b)是否對(duì)登錄操作系統(tǒng)和數(shù)據(jù)庫(kù)
14、系統(tǒng)的用戶進(jìn) 行身份標(biāo)識(shí)和鑒別c)操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)身份鑒別信息是否具 后不易被冒用的特點(diǎn),例如口令長(zhǎng)度、復(fù)雜性和 定期更"d)是否具有登錄失敗處理功能,如結(jié)束會(huì)話、 限制非法登錄次數(shù),當(dāng)?shù)卿涍B接超時(shí),自動(dòng)退出e)當(dāng)對(duì)服務(wù)器進(jìn)行遠(yuǎn)程控制管理的時(shí)候,是否 采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過(guò)程中 被竊聽(tīng)f)是否米用了兩種或兩種以上組合的鑒別技術(shù) 對(duì)管理用戶進(jìn)行身份鑒別2訪問(wèn)控制重要服務(wù)器操作 系統(tǒng),重要數(shù)據(jù)庫(kù) 系統(tǒng),安全策略a)是否啟用訪問(wèn)控制功能,依據(jù)安全策略控制 用戶對(duì)資源的訪問(wèn)b)是否實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)特權(quán)用戶的 權(quán)限分離c)是否限制默認(rèn)賬戶的訪問(wèn)權(quán)限,重命名系統(tǒng) 默認(rèn)賬
15、戶,修改這些賬戶的默認(rèn)口令d)是否及時(shí)刪除多余的、過(guò)期的賬戶,避免共 享賬戶的存在g)是否根據(jù)管理用戶的角色分配權(quán)限,實(shí)現(xiàn)管 理用戶的權(quán)限分離,僅授予管理用戶所需的最小 權(quán)限3安全審計(jì)系統(tǒng)管理員,數(shù)據(jù) 庫(kù)管理員,重要服 務(wù)器操作系統(tǒng),重 要數(shù)據(jù)庫(kù)系統(tǒng),服 務(wù)器操作系統(tǒng)文 檔,數(shù)據(jù)庫(kù)系統(tǒng)文 檔a)安全審計(jì)是否覆蓋到服務(wù)器上的每個(gè)操作系 統(tǒng)用戶和數(shù)據(jù)庫(kù)用戶b)安全審計(jì)是否記錄系統(tǒng)內(nèi)重要的安全相關(guān)事 件,包括重要用戶行為、系統(tǒng)資源的異常使用和 重要系統(tǒng)命令的使用等c)安全相關(guān)事件的記錄是否包括日期和時(shí)間、 類(lèi)型、主體標(biāo)識(shí)、客體標(biāo)識(shí)、事件的結(jié)果等d)審計(jì)記錄是否受到保護(hù)避免受到未預(yù)期的刪 除、修改或覆
16、蓋等e)是否能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審 計(jì)報(bào)表f)是否能夠保護(hù)審計(jì)進(jìn)程,避免受到未預(yù)期的 中斷4惡意代碼防范系統(tǒng)安全員,重要 服務(wù)器系統(tǒng),重要 終端系統(tǒng),網(wǎng)絡(luò)防 惡息代碼產(chǎn)品,主 機(jī)安全設(shè)計(jì)/驗(yàn)收 文檔a)服務(wù)器和重要終端設(shè)備(包括移動(dòng)設(shè)備)是 否安裝實(shí)時(shí)檢測(cè)和查殺惡意代碼的軟件產(chǎn)品b)主機(jī)系統(tǒng)防惡意代碼產(chǎn)品是否具有與網(wǎng)絡(luò)防 惡意代碼產(chǎn)品不同的惡意代碼庫(kù)c)是否支持防惡意代碼軟件的統(tǒng)一管理5資源控制重要服務(wù)器操作 系統(tǒng)a)是否限制單個(gè)用戶對(duì)系統(tǒng)資源的最大或最小 使用限制b)是否通過(guò)設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍 等條件限制終端登錄c)是否根據(jù)安全策略設(shè)置登錄終端的操作超時(shí) 鎖定d)檢查
17、是否對(duì)重要服務(wù)器進(jìn)行監(jiān)視,包括監(jiān)視 服務(wù)器的CPU硬盤(pán)、內(nèi)存、網(wǎng)絡(luò)等資源的使用 情況e)是否能夠?qū)ο到y(tǒng)的服務(wù)水平降低到預(yù)先規(guī)定 的最小值進(jìn)行檢測(cè)和報(bào)警6入侵防范重要服務(wù)器操作 系統(tǒng)a)操作系統(tǒng)是否遵循最小安裝的原則,僅安裝 需要的組建和應(yīng)用程序,并通過(guò)設(shè)置升級(jí)服務(wù)器 等方式保持系統(tǒng)補(bǔ)丁及時(shí)得到更新b)檢查是否能夠檢測(cè)到重要服務(wù)器進(jìn)行入侵的 行為,能夠記錄入侵的源IP、攻擊類(lèi)型、攻擊的 目的。攻擊的時(shí)間,并在發(fā)生嚴(yán)重入侵事件時(shí)提 供報(bào)警c)檢查是否能夠?qū)χ匾绦虻耐暾赃M(jìn)行檢測(cè), 并在檢測(cè)到完整性受到破壞后具有恢復(fù)的措施應(yīng)用安全應(yīng)用安全測(cè)評(píng)將通過(guò)訪談、配置檢查和工具測(cè)試的方式測(cè)評(píng)應(yīng)用安全保障情
18、況。在內(nèi)容上,應(yīng)用安全層面測(cè)評(píng)實(shí)施過(guò)程應(yīng)用安全涉及 9個(gè)測(cè)評(píng)單元,具體如 表4所示。表4應(yīng)用安全單元測(cè)評(píng)實(shí)施內(nèi)容序號(hào)測(cè)評(píng)范圍測(cè)評(píng)對(duì)象測(cè)評(píng)項(xiàng)1身份鑒別系統(tǒng)管理員,重要應(yīng) 用系統(tǒng),總體規(guī)劃/ 設(shè)計(jì)文檔a)是否提供用戶身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜 度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身 份識(shí)別,身份鑒別信息不易被冒充b)是否提供專(zhuān)用的登錄控制模塊對(duì)登錄用戶進(jìn) 行身份標(biāo)識(shí)和鑒別c)是否對(duì)同一用戶米用兩種或兩種以上組合的 鑒別技術(shù)實(shí)現(xiàn)用戶身份鑒別d)是否啟用身份鑒別、用戶身份標(biāo)識(shí)唯一性檢 查、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗 處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)e)是否具有登錄失敗處理功能,如結(jié)
19、束會(huì)話、 限制非法登錄次數(shù),當(dāng)?shù)卿涍B接超時(shí),自動(dòng)退出2訪問(wèn)控制系統(tǒng)管理員,重要應(yīng) 用系統(tǒng)a)是否提供訪問(wèn)控制功能,依據(jù)安全策略控制 用戶對(duì)文件、數(shù)據(jù)庫(kù)表等客體的訪問(wèn)b)訪問(wèn)控制的覆蓋范圍是否包括與資源訪問(wèn)相 關(guān)的主體、客體及它們之間的操作c)是否由授權(quán)主體配置訪問(wèn)控制策略,并嚴(yán)格限制默認(rèn)賬戶的訪問(wèn)權(quán)限d)是否授予不同賬戶為完成各自承擔(dān)任務(wù)所需 的最小權(quán)限,并自它們之間形成相互制約的關(guān)系e)是否具有對(duì)重要信息資源設(shè)置敏感標(biāo)記的功 能f)是否依據(jù)安全策略嚴(yán)格控制用戶對(duì)敏感標(biāo)記 重要信息資源的操作3安全審計(jì)審計(jì)員,重要應(yīng)用系 統(tǒng)a)是否提供覆蓋到每個(gè)用戶的安全審計(jì)功能, 對(duì)應(yīng)用系統(tǒng)重要安全事件進(jìn)行審
20、計(jì)b)安全相關(guān)事件的記錄是否包括日期和時(shí)間、 類(lèi)型、主體標(biāo)識(shí)、客體標(biāo)識(shí)、事件的結(jié)果等c)是否保證無(wú)法刪除、修改或覆蓋審計(jì)記錄d)是否提供對(duì)審計(jì)記錄數(shù)據(jù)進(jìn)行統(tǒng)計(jì)、查詢、 分析及生成審計(jì)報(bào)表的功能5通信完整性安全員,設(shè)計(jì)/驗(yàn)收 文檔,重要應(yīng)用系統(tǒng)a)是否米取校驗(yàn)碼技術(shù)保證通信過(guò)程中數(shù)據(jù)的 完整性6通信保密性安全員,重要應(yīng)用系 統(tǒng)a)在通信雙方建立連接之前,利用密碼技術(shù)進(jìn) 行會(huì)話初始化驗(yàn)證b)在通信過(guò)程中,是否對(duì)整個(gè)報(bào)文或會(huì)話過(guò)程 進(jìn)行加密7軟件容錯(cuò)安全員,重要應(yīng)用系 統(tǒng)a)是否提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過(guò)人 機(jī)接口輸入或通過(guò)通信接口輸入的數(shù)據(jù)格式或 長(zhǎng)度符合系統(tǒng)設(shè)定要求b)是否提供自動(dòng)保護(hù)功能
21、,當(dāng)故障發(fā)生時(shí)自動(dòng) 保護(hù)當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進(jìn)行恢復(fù)8資源控制安全員,重要應(yīng)用系 統(tǒng)a)是否能夠限制單個(gè)用戶的多重并發(fā)會(huì)話b)是否能夠?qū)?yīng)用系統(tǒng)的最大并發(fā)會(huì)話連接數(shù)進(jìn)行限制c)當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段事件內(nèi)未作任何響應(yīng),另一方是否能夠自動(dòng)結(jié)束會(huì)話d)是否對(duì)一個(gè)時(shí)間段內(nèi)可能的并發(fā)會(huì)話連接數(shù) 進(jìn)行限制9抗抵賴(lài)安全員,主要應(yīng)用系 統(tǒng)a)應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收 者提供數(shù)據(jù)原發(fā)證據(jù)的功能b)應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收 者提供數(shù)據(jù)接收證據(jù)的功能數(shù)據(jù)安全數(shù)據(jù)安全測(cè)評(píng)將通過(guò)訪談、配置檢查和工具測(cè)試的方式測(cè)評(píng)數(shù)據(jù)安全保障情在內(nèi)容上,應(yīng)用安全層面測(cè)評(píng)實(shí)施過(guò)程數(shù)據(jù)安全涉及
22、 3個(gè)測(cè)評(píng)單元,具體如 表5所示。表5數(shù)據(jù)安全單元測(cè)評(píng)實(shí)施內(nèi)容序號(hào)測(cè)評(píng)范圍測(cè)評(píng)對(duì)象測(cè)評(píng)項(xiàng)1數(shù)據(jù)完整性安全員,重要應(yīng)用系統(tǒng), 設(shè)計(jì)/驗(yàn)收文檔,相關(guān)證 明性材料(如證書(shū)、檢 驗(yàn)報(bào)告等)a)是否能夠檢測(cè)到系統(tǒng)管理數(shù)據(jù)、鑒別 信息和用戶數(shù)據(jù)在傳輸過(guò)程中完整性受 到破壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施b)是否能夠檢測(cè)到系統(tǒng)管理數(shù)據(jù)、鑒別 信息和用戶數(shù)據(jù)在存儲(chǔ)過(guò)程中完整性受 到破壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取 必要的恢復(fù)措施2數(shù)據(jù)保密性系統(tǒng)管理員、網(wǎng)絡(luò)管理 員、安全員、數(shù)據(jù)庫(kù)管 理員,操作系統(tǒng),網(wǎng)絡(luò) 設(shè)備,數(shù)據(jù)庫(kù)系統(tǒng),重 要應(yīng)用系統(tǒng),設(shè)計(jì)/驗(yàn)收 文檔a)是否米用加密或其他有效措施實(shí)現(xiàn) 系統(tǒng)管理數(shù)
23、據(jù)、鑒別信息和重要業(yè)務(wù)數(shù) 據(jù)傳輸保密性b)是否米用加密或其他有效措施實(shí)現(xiàn) 系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù) 據(jù)存儲(chǔ)保密性3數(shù)據(jù)備份和恢復(fù)系統(tǒng)管理員、網(wǎng)絡(luò)管理 員、安全員、數(shù)據(jù)庫(kù)管 理員,重要應(yīng)用系統(tǒng), 重要應(yīng)用系統(tǒng)設(shè)計(jì)/驗(yàn) 收文檔a)是否提供本地?cái)?shù)據(jù)備份與恢復(fù)功能, 完全數(shù)據(jù)備份至少每天一次,備份介質(zhì) 場(chǎng)外存放b)是否提供關(guān)鍵網(wǎng)絡(luò)設(shè)備、通信線路和 數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的 局可用性c)是否提供異地?cái)?shù)據(jù)備份功能,利用通 信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時(shí)批量傳送至備用 場(chǎng)地d)是否米用冗余技術(shù)設(shè)計(jì)網(wǎng)絡(luò)拓?fù)浣Y(jié) 構(gòu),避免關(guān)鍵節(jié)點(diǎn)存在單點(diǎn)故障管理部分安全管理部分為全局性問(wèn)題,涉及安全管理制度、安全管理機(jī)
24、構(gòu)、人員安全 管理、系統(tǒng)建設(shè)管理和系統(tǒng)運(yùn)維管理等五個(gè)方面。 其中,安全管理制度測(cè)評(píng)實(shí)施 過(guò)程涉及3個(gè)測(cè)評(píng)單元,安全管理機(jī)構(gòu)測(cè)評(píng)實(shí)施過(guò)程涉及 5個(gè)測(cè)評(píng)單元,人員安 全管理測(cè)評(píng)實(shí)施過(guò)程涉及5個(gè)測(cè)評(píng)單元,系統(tǒng)建設(shè)管理測(cè)評(píng)實(shí)施過(guò)程涉及 11個(gè) 測(cè)評(píng)單元,系統(tǒng)運(yùn)維管理測(cè)評(píng)實(shí)施過(guò)程涉及 13個(gè)測(cè)評(píng)單元等。安全管理制度安全管理制度方面的測(cè)評(píng)對(duì)象主要為安全主管人員、安全管理人員,具體如 表6所示。表6安全管理制度單元測(cè)評(píng)實(shí)施內(nèi)容序號(hào)測(cè)評(píng)范圍測(cè)評(píng)對(duì)象測(cè)評(píng)項(xiàng)1管理制度安全主管,總體方針、政 策性文件和安全策略文 件,安全管理制度清單, 操作規(guī)程a)是否制定信息安全工作的總體方針和 政策莊文件,說(shuō)明機(jī)構(gòu)安全工作的總
25、體目 標(biāo)、范圍、方針、原則、責(zé)任等b)是否對(duì)安全管理活動(dòng)中重要的管理內(nèi) 容建立安全管理制度,以規(guī)范安全管理活 動(dòng),約束人員的行為方式c)是否對(duì)要求管理人員或操作人員執(zhí)行 的重要管理操作,建立操作規(guī)程,以規(guī)范 操作行為,防止操作失誤d)是否制定日常管理活動(dòng)中常用的安全管理制度2制定和發(fā)布安全主管,制度制定和發(fā) 布要求管理文檔,評(píng)審記 錄,安全管理制度a)是否在信息安全職能部門(mén)的總體負(fù)責(zé) 下,組織相關(guān)人員制定b)安全管理制度是否經(jīng)過(guò)管理層簽發(fā)后 按照一定的程序以文件形式發(fā)布c)是否組織相關(guān)人員對(duì)制定的安全管理 進(jìn)行論證和審定d)安全管理制度是否具有統(tǒng)一的格式,并進(jìn)行版本控制e)安全管理制度是否注明
26、發(fā)布范圍,并對(duì) 收發(fā)文進(jìn)行登記3評(píng)審和修訂安全主管,安全管理制度 列表,評(píng)審記錄a)是否定期對(duì)安全管理制度進(jìn)行評(píng)審和 修訂,對(duì)存在/、足或需要改進(jìn)的安全管理 制度進(jìn)行修訂b)信息安全領(lǐng)導(dǎo)小組應(yīng)負(fù)責(zé)定期組織相 關(guān)部門(mén)和相關(guān)人員對(duì)安全管理制度體系的 合理性和適用性進(jìn)行審定安全管理機(jī)構(gòu)安全管理機(jī)構(gòu)方面的測(cè)評(píng)對(duì)象主要為安全主管人員、安全管理人員,具體如 表7所小。表7安全管理機(jī)構(gòu)單元測(cè)評(píng)實(shí)施內(nèi)容序 號(hào)測(cè)評(píng)范圍測(cè)評(píng)對(duì) 象測(cè)評(píng)項(xiàng)1崗位設(shè)置安全主 管,安全 管理某方 面的負(fù)責(zé) 人,部門(mén)、 崗位職責(zé) 文件a)是否設(shè)立信息安全管理工作的職能部門(mén),設(shè)立安全主管 人、安全管理各個(gè)方面的負(fù)責(zé)人,定義各負(fù)責(zé)人的職責(zé)b)
27、是否制定文件明確安全管理機(jī)構(gòu)各個(gè)部門(mén)和崗位的職 責(zé)、分工和技能要求c)是否設(shè)立系統(tǒng)管理人員、網(wǎng)絡(luò)管理人員、安全管理人員 崗位,定義各個(gè)工作崗位的職責(zé)d)是否成立指導(dǎo)和管理信息安全工作的委員會(huì)或領(lǐng)導(dǎo)小 組,其最高領(lǐng)導(dǎo)由單位主管領(lǐng)導(dǎo)委任或授權(quán)2人員配備安全主 管,人員 配備要求 的相關(guān)文 檔,管理 人員名單a)是否配備一定數(shù)量的系統(tǒng)管理人員、網(wǎng)絡(luò)管理人員、安 全管理人員等b)安全管理人員不能兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù) 庫(kù)管理員等c)關(guān)鍵事務(wù)崗位是否配備多人共同管理3授權(quán)和審 批安全主 管,關(guān)鍵 活動(dòng)的批 準(zhǔn)人,審 批事項(xiàng)列 表,審批 文檔a)是否授權(quán)審批部門(mén)及批準(zhǔn)人,對(duì)關(guān)鍵活動(dòng)進(jìn)行審批b)是
28、否根據(jù)各個(gè)部門(mén)和崗位的職責(zé)明確授權(quán)審批部門(mén)及 批準(zhǔn)人,對(duì)系統(tǒng)投入運(yùn)行、網(wǎng)絡(luò)系統(tǒng)接入和重要資源的訪 問(wèn)等關(guān)鍵活動(dòng)進(jìn)行審批c)是否針對(duì)關(guān)鍵活動(dòng)建立審批流程,并由批準(zhǔn)人簽字確認(rèn)d)是否定期審查審批事項(xiàng),及時(shí)更新需授權(quán)和審批的項(xiàng) 目、審批部門(mén)和審批人等信息e)是否記錄審批過(guò)程并保存審批文檔4溝通和合 作安全主 管,安全 管理人員,會(huì)議 文件,會(huì) 議記錄, 外聯(lián)單位 說(shuō)明文檔a)是否加強(qiáng)各類(lèi)管理人員和組織內(nèi)部機(jī)構(gòu)之間的合作與 溝通,定期或不定期召開(kāi)協(xié)調(diào)會(huì)議,共同協(xié)助處理信息安 全問(wèn)題b)信息安全職能部門(mén)是否定期或不定期召集相關(guān)部門(mén)和 人員召開(kāi)安全工作會(huì)議,協(xié)調(diào)安全工作的實(shí)施c)是否加強(qiáng)與兄弟單位、公安機(jī)
29、關(guān)、電信公司的合作與溝 通,以便在發(fā)生安全事件時(shí)能夠得到及時(shí)的支持d)是否加強(qiáng)與供應(yīng)商、業(yè)內(nèi)專(zhuān)家、專(zhuān)業(yè)的安全公司、安全 組織的合作與溝通e)是否簡(jiǎn)歷外聯(lián)單位聯(lián)系列表,包括外聯(lián)單位名稱(chēng)、合作 內(nèi)容、聯(lián)系人和聯(lián)系方式等信息f)是否聘請(qǐng)信息安全專(zhuān)家作為常年的安全顧問(wèn),指導(dǎo)信息 安全建設(shè),參與安全規(guī)劃和安全評(píng)審等5審核和檢 查安全主 管,安全 員,安全 檢查記錄a)是否由安全管理人員定期進(jìn)行安全檢查,檢查內(nèi)容包括 用戶賬號(hào)情況、系統(tǒng)漏洞情況、系統(tǒng)審計(jì)情況等b)是否由內(nèi)部人員或上級(jí)單位定期進(jìn)行全面安全檢查,檢 查內(nèi)容包括現(xiàn)有安全技術(shù)措施的有效性、安全配置與安全 策略的一致性、安全管理制度的執(zhí)行情況等c)
30、是否制定安全檢查表格實(shí)施安全檢查,匯總安全檢查數(shù) 據(jù),形成安全檢查報(bào)告,并對(duì)安全檢查結(jié)果進(jìn)行通報(bào)d)是否制定安全審核和安全檢查制度規(guī)范安全審核和安 全檢查工作,定期按照程序進(jìn)行安全審核和安全檢查活動(dòng)人員安全管理安全管理機(jī)構(gòu)方面的測(cè)評(píng)對(duì)象主要為安全主管人員、安全管理人員,具體如表8所示。表8人員安全管理單元測(cè)評(píng)實(shí)施內(nèi)容序號(hào)測(cè)評(píng)范圍測(cè)評(píng)對(duì)象測(cè)評(píng)項(xiàng)1人員錄用人事負(fù)責(zé)人,人事 工作人員,人員錄 用要求管理文檔, 人員審查文檔或 記錄,考核文檔或 記錄,保密協(xié)議a)是否制定或授權(quán)專(zhuān)門(mén)的部門(mén)或人員負(fù)責(zé)人員錄用b)是否保證被錄用人具備基本的專(zhuān)業(yè)技術(shù)水平和安 全管理知識(shí)c)是否對(duì)被錄用人聲明的身份、背景、專(zhuān)業(yè)
31、資格和 資質(zhì)等進(jìn)行審查d)是否對(duì)被錄用人所具備的技術(shù)技能進(jìn)行考核e)是否對(duì)被錄用人說(shuō)明其角色和職責(zé)f)是否簽署保密協(xié)議2人員離崗安全主管,人事, 作人員,安全處理 記錄,保密承諾文 檔a)是否立即終止由于各種原因即將離崗的員工的所 有訪問(wèn)權(quán)限b)是否取回各種身份證件、鑰匙、徽章等以及機(jī)構(gòu) 提供的軟硬件設(shè)備c)是否經(jīng)機(jī)構(gòu)人事部門(mén)辦理嚴(yán)格的調(diào)離手續(xù),并承 諾倜離后的保密義務(wù)后方PJ離開(kāi)3人員考核安全主管,人事, 作人員a)是否定期對(duì)各個(gè)崗位的人員進(jìn)行安全技能及安全 認(rèn)知的考核b)是否對(duì)關(guān)鍵崗位的人員進(jìn)行全面、嚴(yán)格的安全審 查c)是否對(duì)考核結(jié)果進(jìn)行記錄并保存4安全意識(shí) 教育和培 訓(xùn)安全主管,安全 員
32、,系統(tǒng)管理員, 網(wǎng)絡(luò)管理員,培訓(xùn) 計(jì)劃,培訓(xùn)記錄a)是否對(duì)各類(lèi)人員進(jìn)行安全意識(shí)教育、崗位技能培 訓(xùn)和相關(guān)安全技術(shù)培訓(xùn)b)是否告知人員相關(guān)的安全責(zé)任和懲戒措施,對(duì)違 反違背安全策略和規(guī)定的人員進(jìn)行懲戒c)是否制定安全教育和培訓(xùn)計(jì)劃,對(duì)信息安全基礎(chǔ) 知識(shí)、崗位操作規(guī)程等進(jìn)行培訓(xùn)d)是否對(duì)安全教育和培訓(xùn)的情況和結(jié)果進(jìn)行記錄并 歸檔保存5第三方人 員訪問(wèn)管 理安全主管,安全管 理人員,安全責(zé)任 合同書(shū)或保密協(xié) 議,第三方人員訪a)是否確保在外部人員訪問(wèn)受控區(qū)域前得到授權(quán)或 批準(zhǔn)b)對(duì)重要區(qū)域的訪問(wèn),是否經(jīng)過(guò)侶關(guān)負(fù)責(zé)人的批準(zhǔn), 并曲專(zhuān)人陪同或監(jiān)督下進(jìn)行,并記錄備案問(wèn)管理文檔,登記c)對(duì)外部人員允許訪問(wèn)的
33、區(qū)域、系統(tǒng)、設(shè)備、信息記錄等內(nèi)容進(jìn)行書(shū)面的規(guī)定,兵按照規(guī)定執(zhí)行系統(tǒng)建設(shè)管理系統(tǒng)建設(shè)管理方面的測(cè)評(píng)對(duì)象主要為安全主管人員、安全管理人員,具體如 表9所示。表9系統(tǒng)建設(shè)管理單元測(cè)評(píng)實(shí)施內(nèi)容序號(hào)測(cè)評(píng)范圍測(cè)評(píng)對(duì)象測(cè)評(píng)實(shí)施1系統(tǒng)定級(jí)安全主管,系統(tǒng)劃分文檔,系統(tǒng) 定級(jí)文檔,系統(tǒng)屬性說(shuō)明文檔a)是否明確信息系統(tǒng)劃分的方法b)是否確定信息系統(tǒng)的安全保護(hù)等 級(jí)c)是否以書(shū)面的形式定義確定了安 全保護(hù)等級(jí)的信息系統(tǒng)的屬性,包括 使命、業(yè)務(wù)、網(wǎng)絡(luò)、硬件、軟件、數(shù) 據(jù)、邊界、人員等d)是否確保信息系統(tǒng)的定級(jí)結(jié)果經(jīng)過(guò) 相關(guān)部門(mén)的批準(zhǔn)2安全方案 設(shè)計(jì)系統(tǒng)建設(shè)負(fù)責(zé)人,安全方案,詳 細(xì)設(shè)計(jì)方案,專(zhuān)家論證文檔a)是否根據(jù)系統(tǒng)的
34、安全級(jí)別選擇基 本安全措施,依據(jù)風(fēng)險(xiǎn)分析的結(jié)果補(bǔ) 充和調(diào)整安全措施b)是否以書(shū)面的形式描述對(duì)系統(tǒng)的 安全保護(hù)要求和策略、安全措施等內(nèi) 容,形成系統(tǒng)的安全方案c)是否對(duì)安全方案進(jìn)行細(xì)化,形成能 指導(dǎo)安全系統(tǒng)建設(shè)和安全產(chǎn)品采購(gòu)的 詳細(xì)設(shè)計(jì)方案d)是否組織相關(guān)部門(mén)和有美安全技 術(shù)專(zhuān)家對(duì)安全設(shè)計(jì)方案的合理性和正 確性進(jìn)行論證和審定e)是否確保安全設(shè)計(jì)方案必須經(jīng)過(guò) 批準(zhǔn),才能正式實(shí)施3產(chǎn)品采購(gòu)安全主管,系統(tǒng)建設(shè)負(fù)責(zé)人,信 息安全產(chǎn)品a)是否確保安全產(chǎn)品的使用符合國(guó) 家的有關(guān)規(guī)定b)是否確保密碼產(chǎn)品的使用符合國(guó) 家密碼主管部門(mén)的要求c)是否指定或授權(quán)專(zhuān)門(mén)的部門(mén)負(fù)責(zé) 產(chǎn)品的采購(gòu)d)是否預(yù)先對(duì)產(chǎn)品進(jìn)行選型測(cè)試
35、,確 定產(chǎn)品的候選范圍,并定期審定和更 新候選產(chǎn)品名單4自行軟件 開(kāi)發(fā)系統(tǒng)建設(shè)負(fù)責(zé)人,軟件設(shè)計(jì)的相 關(guān)文檔和使用指南,文檔使用控 制記錄a)是否確保開(kāi)發(fā)環(huán)境與實(shí)際運(yùn)行環(huán) 境物理分開(kāi),開(kāi)發(fā)人員和測(cè)試人員分 離,測(cè)試數(shù)據(jù)和測(cè)試結(jié)果收到控制b)是否確保提供軟件設(shè)計(jì)的相關(guān)文 檔和使用指南c)是否確保系統(tǒng)開(kāi)發(fā)文檔曲專(zhuān)人負(fù) 責(zé)保管,系統(tǒng)開(kāi)發(fā)文檔的使用受到控 制d)是否制定軟件開(kāi)發(fā)管理制度,明確 說(shuō)明開(kāi)發(fā)過(guò)程的控制方法和人員行為 準(zhǔn)則e)是否制定代碼編寫(xiě)安全規(guī)范,要求 開(kāi)發(fā)人員參照規(guī)范編寫(xiě)代碼f)是否確保對(duì)程序資源庫(kù)的修改、更 新、發(fā)布進(jìn)行授權(quán)和批準(zhǔn)5外包軟件 開(kāi)發(fā)系統(tǒng)建設(shè)負(fù)責(zé)人,軟件開(kāi)發(fā)安全 協(xié)議,軟件開(kāi)
36、發(fā)文檔a)是否根據(jù)協(xié)議的要求檢測(cè)軟件質(zhì) 量b)是否在軟件安裝之前檢測(cè)軟件包 中可能存在的惡意代碼c)是否確保提供軟件設(shè)計(jì)的相關(guān)文 檔和使用指南d)是否要求開(kāi)發(fā)單位提供軟件源代 碼,并審查軟件中可能存在的后門(mén)6工程實(shí)施系統(tǒng)建設(shè)負(fù)責(zé)人,工程安全建設(shè) 協(xié)議,工程實(shí)施方案a)是否制定工程實(shí)施方面的管理制 度,名且說(shuō)明實(shí)施過(guò)程的控制方法和 人員行為準(zhǔn)則b)是否指定或授權(quán)專(zhuān)門(mén)的人員或部 門(mén)負(fù)責(zé)工程實(shí)施過(guò)程的管理c)是否制定詳細(xì)的工程實(shí)施方案控 制實(shí)施過(guò)程7測(cè)試驗(yàn)收系統(tǒng)建設(shè)負(fù)責(zé)人,系統(tǒng)測(cè)試方案, 系統(tǒng)測(cè)試記錄,系統(tǒng)測(cè)試報(bào)告, 系統(tǒng)驗(yàn)收?qǐng)?bào)告a)是否對(duì)系統(tǒng)進(jìn)行安全測(cè)試驗(yàn)收b)是否在測(cè)試驗(yàn)收前根據(jù)設(shè)計(jì)方案 或合同
37、要求等制訂測(cè)試驗(yàn)收方案,測(cè) 試驗(yàn)收過(guò)程中詳細(xì)記錄測(cè)試驗(yàn)收結(jié) 果,形成測(cè)試驗(yàn)收?qǐng)?bào)告c)是否組織相關(guān)部門(mén)和相關(guān)人員對(duì) 系統(tǒng)測(cè)試驗(yàn)收?qǐng)?bào)告進(jìn)行審定,沒(méi)有疑 問(wèn)后由雙方簽字d)是否委托公正的第二方測(cè)試單位 對(duì)系統(tǒng)進(jìn)行安全性測(cè)試,并出具安全 性測(cè)試報(bào)告e)是否對(duì)系統(tǒng)測(cè)試驗(yàn)收的控制方法 和人員行為準(zhǔn)則進(jìn)行書(shū)面規(guī)定f)是否制定或授權(quán)專(zhuān)門(mén)的部門(mén)負(fù)責(zé) 系統(tǒng)測(cè)試驗(yàn)收的管理,并按照管理規(guī) 定的要求完成系統(tǒng)測(cè)試驗(yàn)收工作8系統(tǒng)交付系統(tǒng)建設(shè)負(fù)責(zé)人,系統(tǒng)交付清單, 服務(wù)承諾書(shū),培訓(xùn)記錄a)是否制定系統(tǒng)交付清單,并根據(jù)交 付清單對(duì)所交接的設(shè)備、軟件和文檔 等進(jìn)行清點(diǎn)b)是否由系統(tǒng)建設(shè)方完成對(duì)委托建 設(shè)方的運(yùn)維技術(shù)人員的培訓(xùn)c)
38、是否由系統(tǒng)建設(shè)方提交系統(tǒng)建設(shè) 過(guò)程中的文檔和指導(dǎo)用戶進(jìn)行系統(tǒng)運(yùn) 行維護(hù)的文檔d)是否對(duì)系統(tǒng)交付的控制方法和人 員行為準(zhǔn)則進(jìn)行書(shū)面規(guī)定e)是否制定或授權(quán)專(zhuān)門(mén)的部門(mén)負(fù)責(zé) 系統(tǒng)交付的管理工作,并按照管理規(guī) 定的要求完成系統(tǒng)的交付工作9安全服務(wù) 商選擇系統(tǒng)建設(shè)負(fù)責(zé)人a)是否確保安全服務(wù)商的選擇符合 國(guó)家的有關(guān)規(guī)定b)是否與限定的安全服務(wù)商簽訂與 安全相關(guān)的協(xié)議,明確約定相關(guān)責(zé)任c)是否確保選定的安全服務(wù)商提供 技術(shù)培訓(xùn)和服務(wù)承諾,必要的與其簽 訂服務(wù)合同10系統(tǒng)備案系統(tǒng)建設(shè)負(fù)責(zé)人a)是否指定專(zhuān)門(mén)的部門(mén)或人員負(fù)責(zé) 管理系統(tǒng)定級(jí)的相關(guān)材料,并控制這 些材料的使用b)是否將系統(tǒng)等級(jí)及相關(guān)材料報(bào)系 統(tǒng)主管部門(mén)
39、備案c)是否將系統(tǒng)等級(jí)及其他要求的備 案材料報(bào)相應(yīng)公安機(jī)關(guān)備案11等級(jí)測(cè)評(píng)系統(tǒng)建設(shè)負(fù)責(zé)人,系統(tǒng)測(cè)試方嚓a)在系統(tǒng)運(yùn)行過(guò)程中,是否至少每年 對(duì)系統(tǒng)進(jìn)次等級(jí)測(cè)評(píng),發(fā)現(xiàn)不符 合相應(yīng)等級(jí)保護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改b)是否在系統(tǒng)發(fā)生變更時(shí)及時(shí)對(duì)系 統(tǒng)進(jìn)行等級(jí)測(cè)評(píng),發(fā)現(xiàn)級(jí)別發(fā)生變化 的及時(shí)調(diào)整級(jí)別并進(jìn)行安全改造,發(fā) 現(xiàn)不符合相應(yīng)等級(jí)保護(hù)標(biāo)準(zhǔn)要求的及 時(shí)整改c)是否選擇具有國(guó)家相關(guān)技術(shù)資質(zhì)和安全資質(zhì)的測(cè)評(píng)單位進(jìn)行等級(jí)測(cè)評(píng)d)是否制定或授權(quán)專(zhuān)門(mén)的部門(mén)或人 員負(fù)責(zé)等級(jí)測(cè)評(píng)的管理系統(tǒng)運(yùn)維管理系統(tǒng)運(yùn)維管理方面的測(cè)評(píng)對(duì)象主要為安全主管人員、安全管理人員,具體如 表10所小。表10系統(tǒng)運(yùn)維管理單元測(cè)評(píng)實(shí)施內(nèi)容序號(hào)測(cè)評(píng)范圍測(cè)
40、評(píng)對(duì)象測(cè)評(píng)實(shí)施1環(huán)境管理物理安全負(fù) 責(zé)人,機(jī)房安 全管理制度, 機(jī)房進(jìn)出登 記表a)是否對(duì)機(jī)房供配電、空調(diào)、溫濕度控制等設(shè)施指 定專(zhuān)人或?qū)iT(mén)的部門(mén)定期進(jìn)行維護(hù)管理b)是否配備機(jī)房安全管理人員,對(duì)機(jī)房的出入、服 務(wù)器的開(kāi)機(jī)或關(guān)機(jī)等工作進(jìn)行管理c)是否建立機(jī)房安全管理制度,對(duì)有關(guān)機(jī)房物理訪 問(wèn),物品帶進(jìn)、帶出機(jī)房和機(jī)房環(huán)境安全等方面作出 規(guī)定d)是否對(duì)辦公環(huán)境的保密性管理進(jìn)行加強(qiáng),包括如 工作人員調(diào)離辦公室應(yīng)立即交還該辦公室鑰匙和不 在辦公區(qū)接待來(lái)訪人員等2資產(chǎn)管理安全主管,資 產(chǎn)管理員,資 產(chǎn)清單,資產(chǎn) 安全管理制 度,設(shè)備a)是否建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn) 管理的責(zé)任人員或責(zé)任部門(mén)
41、b)是否編制并保存與信息系統(tǒng)相關(guān)的資產(chǎn)、資產(chǎn)所 屬關(guān)系、安全級(jí)別和所處位置等信息的資產(chǎn)清單c)是否根據(jù)資產(chǎn)的重要程度對(duì)資產(chǎn)進(jìn)行定性賦值和 標(biāo)識(shí)管理,根據(jù)資產(chǎn)的價(jià)值選擇相應(yīng)的管理措施d)是否對(duì)信息分類(lèi)與標(biāo)識(shí)方法做出規(guī)定,并對(duì)信息 的使用、傳輸和儲(chǔ)存等進(jìn)行規(guī)范化管理3介質(zhì)管理資產(chǎn)管理員, 介質(zhì)管理記 錄,各類(lèi)介質(zhì)a)是否確保介質(zhì)存放在安全的環(huán)境中,并對(duì)各類(lèi)介 質(zhì)進(jìn)行控制和保護(hù),以防止被盜、被毀、被未授權(quán)的 修改以及信息的非法泄漏b)是否有介質(zhì)的存儲(chǔ)、歸檔、登記和查詢記錄,并 根據(jù)備份及存檔介質(zhì)的目錄清單定期盤(pán)點(diǎn)c)對(duì)于需要送出維修或銷(xiāo)毀的介質(zhì),是否首先清除 介質(zhì)中的敏感數(shù)據(jù),防止信息的非法泄漏d)
42、是否根據(jù)所承載數(shù)據(jù)和軟件的重要程度對(duì)介質(zhì)進(jìn) 行分類(lèi)和標(biāo)識(shí)管理,并實(shí)行存儲(chǔ)環(huán)境專(zhuān)人管理e)是否根據(jù)數(shù)據(jù)備份的需要對(duì)某些介質(zhì)實(shí)行異地存 儲(chǔ),存儲(chǔ)地的環(huán)境要求和管理方法應(yīng)與本地相同f)是否對(duì)重要介質(zhì)中的數(shù)據(jù)和軟件米取加密存儲(chǔ), 并根據(jù)所承載數(shù)據(jù)和軟件的重要程度對(duì)介質(zhì)進(jìn)行分 類(lèi)和標(biāo)識(shí)管理4設(shè)備管理資產(chǎn)管理員, 系統(tǒng)管理員,a)是否對(duì)信息系統(tǒng)相關(guān)的各種設(shè)施、設(shè)備、線路等 指定專(zhuān)人或?qū)iT(mén)的部門(mén)定期進(jìn)行維護(hù)管理審計(jì)員,服務(wù) 器操作規(guī)程, 設(shè)備審批、發(fā) 放管理文檔,設(shè)備使用管理文 檔,服務(wù)器操 作日志b)是否對(duì)信息系統(tǒng)的各種軟硬件設(shè)備的選型、采購(gòu)、發(fā)放或領(lǐng)用等過(guò)程的申報(bào)、 審批和專(zhuān)人負(fù)責(zé)作出規(guī)定c)是否對(duì)終端
43、計(jì)算機(jī)、工作站、便攜機(jī)、系統(tǒng)和網(wǎng) 絡(luò)等設(shè)備的操作和使用進(jìn)行規(guī)范化管理d)是否對(duì)帶離機(jī)房或辦公地點(diǎn)的信息處理設(shè)備進(jìn)行 控制e)是否按操作規(guī)程實(shí)現(xiàn)服務(wù)器的啟動(dòng)/停止、加電/斷電等操作f)是否加強(qiáng)對(duì)服務(wù)器操作的日志文件管理和監(jiān)控管理,按安全策略的要求對(duì)網(wǎng)絡(luò)及設(shè)備進(jìn)行配置,并對(duì)其定期進(jìn)行檢查5監(jiān)控管理安全主管,系 統(tǒng)運(yùn)維負(fù)責(zé) 人a)是否了解服務(wù)器的 CPU內(nèi)存、進(jìn)程、磁盤(pán)使用 情況b)是否對(duì)通信線路、主機(jī)、網(wǎng)絡(luò)設(shè)備和應(yīng)用軟件的 運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn)行監(jiān)測(cè)和報(bào)警, 形成記錄并妥善保存c)是否組織相關(guān)人員定期對(duì)監(jiān)測(cè)和報(bào)警記錄進(jìn)行分析、評(píng)審,發(fā)現(xiàn)可以行為,形成分析報(bào)告,并采取必 要的應(yīng)對(duì)措施d)
44、是否建立安全管理中心, 對(duì)設(shè)備狀態(tài)、惡意代碼、 補(bǔ)丁升級(jí)、安全審計(jì)等安全先關(guān)事項(xiàng)進(jìn)行集中管理6網(wǎng)絡(luò)安全管理安全主管,安 全員,網(wǎng)絡(luò)管 理員,審計(jì) 員,網(wǎng)絡(luò)漏洞 掃描報(bào)告,網(wǎng) 絡(luò)安全管理 制度,系 統(tǒng)外聯(lián)授權(quán) 書(shū),網(wǎng)絡(luò)審計(jì) 日志a)是否指定專(zhuān)人對(duì)網(wǎng)絡(luò)進(jìn)行管理,負(fù)責(zé)運(yùn)行日志、 網(wǎng)絡(luò)監(jiān)控記錄的日常維護(hù)和報(bào)警信息分析和處理工 作b)是否根據(jù)廠家提供的軟件升級(jí)版本對(duì)網(wǎng)絡(luò)設(shè)備進(jìn) 行更新,升在更新前對(duì)現(xiàn)有的重要文件進(jìn)行備份c)是否進(jìn)行網(wǎng)絡(luò)系統(tǒng)漏洞掃描,對(duì)發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng) 安全漏洞進(jìn)行及時(shí)的修補(bǔ)d)是否保證所有與外部系統(tǒng)的連接均應(yīng)得到授權(quán)和 批準(zhǔn)e)是否建立網(wǎng)絡(luò)安全管理制度,對(duì)網(wǎng)絡(luò)安全配置和 審計(jì)日志等作出規(guī)定
45、f)是否對(duì)網(wǎng)絡(luò)設(shè)備的安全策略、授權(quán)訪問(wèn)、最小服務(wù)、升級(jí)與打補(bǔ)丁、維護(hù)記錄、日志等方面做出具體 規(guī)定7系統(tǒng)安全管理安全主管,安 全員,系統(tǒng)管 理員,系統(tǒng)審 計(jì)員,系統(tǒng)安 全管理制度,系統(tǒng)審計(jì)日 志,系統(tǒng)漏洞 掃描報(bào)告a)是否建立系統(tǒng)安全管理制度,對(duì)系統(tǒng)安全配置、 系統(tǒng)帳戶及審計(jì)日志等方面作出規(guī)定b)是否定期安裝系統(tǒng)的最新補(bǔ)丁程序,并根據(jù)廠家提供的可能危害計(jì)算機(jī)的漏洞進(jìn)行及時(shí)修補(bǔ),并在安裝系統(tǒng)補(bǔ).前對(duì)現(xiàn)后的重要文件進(jìn)行備份c)是否根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪 問(wèn)控制策略,系統(tǒng)訪問(wèn)控制策略用于控制分配信息系 統(tǒng)、文件及服務(wù)的訪問(wèn)權(quán)限d)是否對(duì)系統(tǒng)的安全策略、授權(quán)訪問(wèn)、最小服務(wù)、升級(jí)與打補(bǔ)丁、維護(hù)記錄、日志等方面做出具體要求e)是否規(guī)定系統(tǒng)審計(jì)日志的保存時(shí)間以便為可能的 安全事件調(diào)查提供支持f)是否進(jìn)行系統(tǒng)漏洞掃描,對(duì)發(fā)現(xiàn)的系統(tǒng)安全漏洞 進(jìn)行及時(shí)的修補(bǔ)g)是否實(shí)現(xiàn)設(shè)備的最小服務(wù)配置,并對(duì)配置文件進(jìn) 行定期離線備份h)是否保證所有與外部系統(tǒng)的連接均得到授權(quán)和批 準(zhǔn)i)是否一句安全策略允許或者拒絕便攜式和移動(dòng)式 設(shè)備的網(wǎng)絡(luò)接入j)是否定期檢查違反規(guī)定撥號(hào)上網(wǎng)或其他違反網(wǎng)絡(luò) 安全策略的行為8惡意代碼防范 管理系統(tǒng)運(yùn)維負(fù) 責(zé)人,惡總代 碼防范管理 文檔,惡意代 碼檢測(cè)記錄a)是否提高所有用戶的防病毒意識(shí),告知及時(shí)升級(jí) 防病毒軟件b)是否在讀取移動(dòng)存儲(chǔ)設(shè)備(如軟盤(pán)、移動(dòng)硬盤(pán)、光盤(pán)
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 個(gè)人貸款合同范本
- 公司采購(gòu)布料合同范本
- 單位工程勞務(wù)合同范本
- 銅鼓發(fā)展控股集團(tuán)有限公司市場(chǎng)化招聘高層管理人員筆試參考題庫(kù)附帶答案詳解
- 簡(jiǎn)單借款的合同范本
- 小學(xué)英語(yǔ)試卷解答模板
- 胃病的護(hù)理措施
- 2025至2030年中國(guó)川味面食調(diào)料數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 農(nóng)村房屋重建合同范本
- 2025至2030年中國(guó)塑料旋轉(zhuǎn)化妝筆數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- (2025春新教材)部編版七年級(jí)語(yǔ)文下冊(cè)全冊(cè)教案
- 2024年12月重慶大學(xué)醫(yī)院公開(kāi)招聘醫(yī)生崗位2人(有編制)筆試歷年典型考題(歷年真題考點(diǎn))解題思路附帶答案詳解
- 主題班會(huì):新學(xué)期 新起點(diǎn) 新期待
- 2024 河北公務(wù)員考試(筆試、省直、A類(lèi)、C類(lèi))4套真題及答案
- 消防風(fēng)道風(fēng)管施工方案
- 和利時(shí)DCS系統(tǒng)課件
- 2.2 生態(tài)脆弱區(qū)的綜合治理 課件 【知識(shí)精研】高二地理人教版(2019)選擇性必修2
- 餐廳服務(wù)人員話術(shù)培訓(xùn)
- 遠(yuǎn)程醫(yī)療創(chuàng)業(yè)計(jì)劃書(shū)
- 初中生心理健康教育講座課件
- 廣東省廣州市白云區(qū)2023-2024學(xué)年八年級(jí)上學(xué)期期末英語(yǔ)試題(答案)
評(píng)論
0/150
提交評(píng)論