



下載本文檔
版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
等保測(cè)評(píng)流程介紹等保測(cè)評(píng)流程介紹等保測(cè)評(píng)流程介紹資料僅供參考文件編號(hào):2022年4月等保測(cè)評(píng)流程介紹版本號(hào):A修改號(hào):1頁(yè)次:1.0審核:批準(zhǔn):發(fā)布日期:有需要的歡迎聯(lián)系我李飛:信息安全等級(jí)保護(hù)測(cè)評(píng)流程簡(jiǎn)介一、等級(jí)保護(hù)測(cè)評(píng)的依據(jù):依據(jù)《信息系統(tǒng)安全等級(jí)保護(hù)基本要求》(公通字[2007]43號(hào))》“等級(jí)保護(hù)的實(shí)施與管理”中的第十四條:信息系統(tǒng)建設(shè)完成后,運(yùn)營(yíng)、使用單位或者其主管部門(mén)應(yīng)當(dāng)選擇符合本辦法規(guī)定條件的測(cè)評(píng)單位,依據(jù)《信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)要求》等技術(shù)標(biāo)準(zhǔn),定期對(duì)信息系統(tǒng)安全等級(jí)狀況開(kāi)展等級(jí)測(cè)評(píng)。第三級(jí)信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次等級(jí)測(cè)評(píng),第四級(jí)信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次等級(jí)測(cè)評(píng),第五級(jí)信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行等級(jí)測(cè)評(píng)。二、等級(jí)保護(hù)工作的步驟運(yùn)營(yíng)單位確定要開(kāi)展信息系統(tǒng)等級(jí)保護(hù)工作后,應(yīng)按照以下步驟逐步推進(jìn)工作:1、確定信息系統(tǒng)的個(gè)數(shù)、每個(gè)信息系統(tǒng)的等保級(jí)別。2、對(duì)每個(gè)目標(biāo)系統(tǒng),按照《信息系統(tǒng)定級(jí)指南》的要求和標(biāo)準(zhǔn),分別進(jìn)行等級(jí)保護(hù)的定級(jí)工作,填寫(xiě)《系統(tǒng)定級(jí)報(bào)告》、《系統(tǒng)基礎(chǔ)信息調(diào)研表》(每個(gè)系統(tǒng)一套)。運(yùn)營(yíng)單位也可委托具備資質(zhì)的等保測(cè)評(píng)機(jī)構(gòu)協(xié)助填寫(xiě)上述表格。3、向?qū)俚毓矙C(jī)關(guān)網(wǎng)監(jiān)部門(mén)提交《系統(tǒng)定級(jí)報(bào)告》和《系統(tǒng)基礎(chǔ)信息調(diào)研表》,獲取《信息系統(tǒng)等級(jí)保護(hù)定級(jí)備案證明》(每個(gè)系統(tǒng)一份),完成系統(tǒng)定級(jí)備案階段工作。4、依據(jù)確定的等級(jí)標(biāo)準(zhǔn),選取等保測(cè)評(píng)機(jī)構(gòu),對(duì)目標(biāo)系統(tǒng)開(kāi)展等級(jí)保護(hù)測(cè)評(píng)工作(具體測(cè)評(píng)流程見(jiàn)第三條)5、完成等級(jí)測(cè)評(píng)工作,獲得《信息系統(tǒng)等級(jí)保護(hù)測(cè)評(píng)報(bào)告》(每個(gè)系統(tǒng)一份)后,將《報(bào)告》提交網(wǎng)監(jiān)部門(mén)進(jìn)行備案。6、結(jié)合《測(cè)評(píng)報(bào)告》整體情況,針對(duì)報(bào)告提出的待整改項(xiàng),制定本單位下一年度的“等級(jí)保護(hù)工作計(jì)劃”,并依照計(jì)劃推進(jìn)下一階段的信息安全工作。三、等級(jí)測(cè)評(píng)的流程:差距測(cè)評(píng)階段又分為以下內(nèi)容:測(cè)評(píng)準(zhǔn)備活動(dòng)、方案編制活動(dòng)、現(xiàn)場(chǎng)測(cè)評(píng)活動(dòng)、分析及報(bào)告編制活動(dòng),整改階段、驗(yàn)收測(cè)評(píng)階段。1、測(cè)評(píng)準(zhǔn)備活動(dòng)階段簽訂《合同》與《保密協(xié)議》首先,被測(cè)評(píng)單位在選定測(cè)評(píng)機(jī)構(gòu)后,雙方需要先簽訂《測(cè)評(píng)服務(wù)合同》,合同中對(duì)項(xiàng)目范圍(哪些系統(tǒng))、項(xiàng)目?jī)?nèi)容(差距測(cè)評(píng)驗(yàn)收測(cè)評(píng)協(xié)助整改)、項(xiàng)目周期(什么時(shí)間進(jìn)場(chǎng)項(xiàng)目計(jì)劃做多長(zhǎng)時(shí)間)、項(xiàng)目實(shí)施方案(測(cè)評(píng)工作的步驟)、項(xiàng)目人員(項(xiàng)目實(shí)施團(tuán)隊(duì)人員)、項(xiàng)目驗(yàn)收標(biāo)準(zhǔn)、付款方式、違約條款等等內(nèi)容逐一進(jìn)行約定。簽訂《測(cè)評(píng)服務(wù)合同》同時(shí),測(cè)評(píng)機(jī)構(gòu)應(yīng)簽署《保密協(xié)議》,?!侗C軈f(xié)議》一般分兩種,一種是測(cè)評(píng)機(jī)構(gòu)與被測(cè)單位(公對(duì)公)簽署,約定測(cè)評(píng)機(jī)構(gòu)在測(cè)評(píng)過(guò)程中的保密責(zé)任;一種是測(cè)評(píng)機(jī)構(gòu)項(xiàng)目組成員與被測(cè)單位之間簽署。項(xiàng)目啟動(dòng)會(huì)在雙方簽完委托測(cè)評(píng)合同之后,雙方即可約定召開(kāi)項(xiàng)目啟動(dòng)會(huì)時(shí)間。項(xiàng)目啟動(dòng)會(huì)的目的,主要是由甲方領(lǐng)導(dǎo)對(duì)公司內(nèi)部涉及的部門(mén)進(jìn)行動(dòng)員、提請(qǐng)各相關(guān)部門(mén)重視、協(xié)調(diào)內(nèi)部資源、介紹測(cè)評(píng)方項(xiàng)目實(shí)施人員、計(jì)劃安排等內(nèi)容,為整個(gè)等級(jí)測(cè)評(píng)項(xiàng)目的實(shí)施做基本準(zhǔn)備。系統(tǒng)情況調(diào)研啟動(dòng)會(huì)后,測(cè)評(píng)方開(kāi)展調(diào)研,通過(guò)填寫(xiě)《信息系統(tǒng)基本情況調(diào)查表》,掌握被測(cè)系統(tǒng)的詳細(xì)情況,為編制測(cè)評(píng)方案做好準(zhǔn)備。測(cè)評(píng)準(zhǔn)備活動(dòng)是開(kāi)展等級(jí)測(cè)評(píng)工作的前提和基礎(chǔ),是整個(gè)等級(jí)測(cè)評(píng)過(guò)程有效性的保證。測(cè)評(píng)準(zhǔn)備工作是否充分,直接關(guān)系到后續(xù)工作能否順利開(kāi)展。一個(gè)二級(jí)系統(tǒng)的測(cè)評(píng)準(zhǔn)備工作一般需要1天半,三級(jí)系統(tǒng)的準(zhǔn)備工作一般需要2天左右完成。2、測(cè)評(píng)方案編制階段該階段的主要任務(wù)是確定與被測(cè)信息系統(tǒng)相適應(yīng)的測(cè)評(píng)對(duì)象、測(cè)評(píng)指標(biāo)及測(cè)評(píng)內(nèi)容等,并根據(jù)需要重用或開(kāi)發(fā)測(cè)評(píng)實(shí)施手冊(cè),形成測(cè)評(píng)方案。方案編制活動(dòng)為現(xiàn)場(chǎng)測(cè)評(píng)提供最基本的文檔依據(jù)和指導(dǎo)方案。一個(gè)二級(jí)系統(tǒng)的方案編制工作一般需要2天左右完成。3、現(xiàn)場(chǎng)測(cè)評(píng)階段現(xiàn)場(chǎng)測(cè)評(píng)活動(dòng)是開(kāi)展等級(jí)測(cè)評(píng)工作的核心活動(dòng),包括技術(shù)測(cè)評(píng)和管理測(cè)評(píng)。其中技術(shù)測(cè)評(píng)包括:物理安全、網(wǎng)絡(luò)安全、主機(jī)安全、應(yīng)用安全、數(shù)據(jù)安全和備份恢復(fù)。管理測(cè)評(píng)包括:安全管理制度、安全管理機(jī)構(gòu)、人員安全管理、系統(tǒng)建設(shè)管理和系統(tǒng)運(yùn)維管理。現(xiàn)場(chǎng)差距測(cè)評(píng)一般包括訪談、文檔審查、配置檢查、工具測(cè)試和實(shí)地察看五個(gè)方面。一個(gè)二級(jí)系統(tǒng)的現(xiàn)場(chǎng)測(cè)評(píng)工作一般需要5天左右完成。此階段的輸出物為物理安全現(xiàn)場(chǎng)測(cè)評(píng)記錄、網(wǎng)絡(luò)安全現(xiàn)場(chǎng)測(cè)評(píng)記錄、主機(jī)安全現(xiàn)場(chǎng)測(cè)評(píng)記錄、應(yīng)用安全現(xiàn)場(chǎng)測(cè)評(píng)記錄、數(shù)據(jù)安全和備份恢復(fù)現(xiàn)場(chǎng)測(cè)評(píng)記錄、安全管理制度現(xiàn)場(chǎng)測(cè)評(píng)記錄、安全管理機(jī)構(gòu)現(xiàn)場(chǎng)測(cè)評(píng)記錄、人員安全管理現(xiàn)場(chǎng)測(cè)評(píng)記錄、系統(tǒng)建設(shè)管理現(xiàn)場(chǎng)測(cè)評(píng)記錄和系統(tǒng)運(yùn)維管理現(xiàn)場(chǎng)測(cè)評(píng)記錄等。4、分析與報(bào)告編制階段此階段主要任務(wù)是根據(jù)現(xiàn)場(chǎng)測(cè)評(píng)結(jié)果,通過(guò)單項(xiàng)測(cè)評(píng)結(jié)果判定、單元測(cè)評(píng)結(jié)果判定、整體測(cè)評(píng)和風(fēng)險(xiǎn)分析等方法,找出整個(gè)系統(tǒng)的安全保護(hù)現(xiàn)狀與相應(yīng)等級(jí)的保護(hù)要求之間的差距,并分析這些差距導(dǎo)致被測(cè)系統(tǒng)面臨的風(fēng)險(xiǎn),從而給出等級(jí)測(cè)評(píng)結(jié)論,形成測(cè)評(píng)報(bào)告文本。一個(gè)二級(jí)系統(tǒng)的分析和報(bào)告編制工作一般需要3-4天左右完成。此階段工作不一定需要在客戶(hù)現(xiàn)場(chǎng)完成。《測(cè)評(píng)報(bào)告》的模板是由公安機(jī)關(guān)統(tǒng)一制定的。此階段的輸出物為《某系統(tǒng)等級(jí)測(cè)評(píng)報(bào)告》、《某系統(tǒng)整改建議》。5、整改階段主要根據(jù)測(cè)評(píng)機(jī)構(gòu)出具的差距測(cè)評(píng)報(bào)告和整改建議進(jìn)行整改,此階段主要由備案單位實(shí)施,測(cè)評(píng)機(jī)構(gòu)協(xié)助,客戶(hù)可以根據(jù)自身的實(shí)際情況,把整改分為短期、中期、長(zhǎng)期。6、驗(yàn)收測(cè)評(píng)階段測(cè)評(píng)流程與之前的流程相同,主要是檢查整改的效果。綜上,一個(gè)二級(jí)系統(tǒng)完整的測(cè)評(píng)一次,在客戶(hù)方充分配合、測(cè)評(píng)方派3名測(cè)評(píng)師的情況下,大致需要兩周左右。如果有多個(gè)系統(tǒng)同時(shí)測(cè)評(píng),會(huì)存在部分重復(fù)工作,具體情況需要具體分析。四、被測(cè)方(備案單位)在測(cè)評(píng)階段需配合的工作1、測(cè)評(píng)準(zhǔn)備階段:1)被測(cè)方成立項(xiàng)目組,并任命項(xiàng)目經(jīng)理;2)向測(cè)評(píng)機(jī)構(gòu)介紹本單位的信息化建設(shè)狀況與發(fā)展情況;3)準(zhǔn)備測(cè)評(píng)機(jī)構(gòu)需要的資料,比如系統(tǒng)定級(jí)報(bào)告、備案表、自查或上次測(cè)評(píng)報(bào)告、聯(lián)系方式等;4)為測(cè)評(píng)人員的信息收集提供支持和協(xié)調(diào);5)準(zhǔn)確填寫(xiě)信息系統(tǒng)基本信息調(diào)查表;6)根據(jù)被測(cè)系統(tǒng)的具體情況,如業(yè)務(wù)運(yùn)行高峰期、網(wǎng)絡(luò)布置情況等,為測(cè)評(píng)時(shí)間安排提供適宜的建議;2、方案編制階段:與測(cè)評(píng)方討論測(cè)評(píng)方案,并最終簽字確認(rèn)。3、現(xiàn)場(chǎng)測(cè)評(píng)階段:1)此階段工作測(cè)評(píng)方人員需要在客戶(hù)現(xiàn)場(chǎng)完成。需要被測(cè)方提供辦公位(基本的辦公環(huán)境)。2)備案單位需要機(jī)房管理員、網(wǎng)絡(luò)管理員、安全主管、系統(tǒng)管理員、系統(tǒng)開(kāi)發(fā)人員、運(yùn)維人員等進(jìn)行配合。3)測(cè)評(píng)前備份系統(tǒng)和數(shù)據(jù),并確認(rèn)被測(cè)設(shè)備狀態(tài)完好;4)協(xié)調(diào)被測(cè)系統(tǒng)內(nèi)部相關(guān)人員的關(guān)系,配合測(cè)評(píng)工作的開(kāi)展;5)相關(guān)人員回答測(cè)評(píng)人員的問(wèn)詢(xún),對(duì)某些需要驗(yàn)證的內(nèi)容上機(jī)進(jìn)行操作;6)相關(guān)人員確認(rèn)測(cè)試前協(xié)助測(cè)評(píng)人員實(shí)施工具測(cè)試并提供有效建議,降低安全測(cè)評(píng)對(duì)系統(tǒng)運(yùn)行的影響;7)相關(guān)人員對(duì)測(cè)評(píng)結(jié)果進(jìn)行確認(rèn);8)相關(guān)人員確認(rèn)工具測(cè)試后被測(cè)設(shè)備的狀態(tài)完好。4、分析與報(bào)告編制階段:確認(rèn)測(cè)評(píng)報(bào)告和整改建議。5、整改階段主要由客戶(hù)實(shí)施,測(cè)評(píng)機(jī)構(gòu)協(xié)助。6、驗(yàn)收
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 內(nèi)外架合同范例
- 化肥合作合同范例
- 專(zhuān)項(xiàng)經(jīng)理聘用合同范本
- 農(nóng)業(yè)購(gòu)貨合同范本
- 化工產(chǎn)品購(gòu)銷(xiāo)服務(wù)合同范本
- 醫(yī)院購(gòu)銷(xiāo)合同范本
- 出口布料銷(xiāo)售合同范例
- 養(yǎng)殖水車(chē)出租合同范例
- 農(nóng)村田租合同范本
- cpc廣告合同范本
- DB34∕T 3247-2018 井采煤礦綠色礦山建設(shè)要求
- 2024至2030年中國(guó)小模數(shù)齒輪市場(chǎng)調(diào)查與行業(yè)前景預(yù)測(cè)專(zhuān)題研究報(bào)告
- DB32T-公路橋梁水下結(jié)構(gòu)檢測(cè)評(píng)定標(biāo)準(zhǔn)
- 小學(xué)語(yǔ)文教師讀書(shū)筆記范文(5篇)
- 2023年部編人教版六年級(jí)道德與法治下冊(cè)全冊(cè)課件【全套】
- 《茉莉花》(課件)人音版音樂(lè)六年級(jí)上冊(cè)
- 肌肉注射的常見(jiàn)并發(fā)癥及預(yù)防處理措施
- 景觀模型設(shè)計(jì)與制作:第7章 建筑模型制作基本技法
- 關(guān)愛(ài)婦女防治兩癌講座課件
- DL∕T 584-2017 3kV~110kV電網(wǎng)繼電保護(hù)裝置運(yùn)行整定規(guī)程
- (正式版)FZ∕T 80018-2024 服裝 防靜電性能要求及試驗(yàn)方法
評(píng)論
0/150
提交評(píng)論