版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
11.1
三級基本要......................................5技術(shù)要..........................................
物理安......................................5物理位置的選擇()........................5物理訪問控制(..........................5防盜竊和防破壞()........................6防雷擊(................................6防火(..................................6防水和防潮(............................7防靜電(................................7溫濕度控制(............................7電力供應(yīng)(..............................0
電磁防護(...............................
網(wǎng)絡(luò)安......................................8結(jié)構(gòu)安全(..............................8訪問控制(..............................9安全審計(..............................9邊界完整性檢查().......................10入侵防范(.............................10惡意代碼防范(.........................10網(wǎng)絡(luò)設(shè)備防護(.........................10第1頁
......
主機安.....................................11身份鑒別(.............................11訪問控制(.............................12安全審計(.............................12剩余信息保護(.........................13入侵防范(.............................13惡意代碼防范(.........................14資源控制(.............................14應(yīng)用安.....................................15身份鑒別(.............................15訪問控制(.............................15安全審計(.............................16剩余信息保護(.........................16通信完整性(...........................17通信保密性(...........................17抗抵賴(...............................17軟件容錯(.............................17資源控制(.............................17數(shù)據(jù)安全及備份恢...........................18數(shù)據(jù)完整性(...........................18數(shù)據(jù)保密性(...........................19備份和恢復(fù)(...........................19第2頁
管理要.......................................19安全管理制.......................................
管理制度(.............................19制定和發(fā)布(...........................20評審和修訂(...........................20安全管理機.................................20崗位設(shè)置(.............................20人員配備(.............................21授權(quán)和審批(...........................21溝通和合作(...........................22審核和檢查(...........................22人員安全管.................................23人員錄用(.............................23人員離崗(.............................23人員考核(.............................24安全意識教育和培訓(xùn)(G3)...................外部人員訪問管理().....................24系統(tǒng)建設(shè)管.................................25系統(tǒng)定級(.............................25安全方案設(shè)計(.........................25產(chǎn)品采購和使用().......................26自行軟件開發(fā)(.........................26第3頁
01
外包軟件開發(fā)(.........................27工程實施(.............................27測試驗收(.............................27系統(tǒng)交付(.............................28系統(tǒng)備案(.............................28等級測評(............................29安全服務(wù)商選擇()........................
系統(tǒng)運維管.................................30環(huán)境管理(.............................30資產(chǎn)管理(.............................30介質(zhì)管理(.............................31設(shè)備管理(.............................31監(jiān)控管理和安全管理中心(G3)32網(wǎng)絡(luò)安全管理(.........................33系統(tǒng)安全管理(.........................33惡意代碼防范管理().....................34密碼管理(.............................303
變更管理(............................35備份與恢復(fù)管理()......................安全事件處置()........................36應(yīng)急預(yù)案管理()........................37第4頁
第三級安全保護能力能夠在統(tǒng)一安全策略下防護系統(tǒng)免受來自外部有組織的團體有較為豐富資源的威脅源發(fā)起的惡意攻擊較為嚴重的自然災(zāi)難以及其他相當危害程度的威脅所造成的主要資源損害能夠發(fā)現(xiàn)安全漏洞和安全事件在系統(tǒng)遭到損害后,能夠較快恢復(fù)絕大部分功能。11.1
三級基本要求技術(shù)要求.1.1
物理安全物理位置的選擇(本項要求包括:a)機房和辦公場地應(yīng)選擇在具有防震防風(fēng)和防雨等能力的建筑內(nèi);b)機房地應(yīng)避免在建筑物高層或地下,以用水設(shè)備的下層或壁。
物理訪問控制(本項要求包括:a)機房出入口應(yīng)安排專人值守,控制、鑒別和記錄進入的人員;b)需進入機房的來訪人員應(yīng)經(jīng)過申請和審批流程并限制和監(jiān)控其活動范圍;c)應(yīng)對房劃分區(qū)進行管理區(qū)域和域之間設(shè)置理隔離裝置,在要區(qū)域前設(shè)交付或安裝過渡區(qū)域第5頁
d)重要域應(yīng)配置子門禁系控制、鑒和記錄進的人員。
防盜竊和防破壞(本項要求包括:a)應(yīng)將主要設(shè)備放置在機房內(nèi);b)應(yīng)將設(shè)備或主要部件進行固定并設(shè)置明顯的不易除去的標記;c)應(yīng)將通信線纜鋪設(shè)在隱蔽處,可鋪設(shè)在地下或管道中;d)應(yīng)對介質(zhì)分類標識,存儲在介質(zhì)庫或檔案室中;e)應(yīng)利光、電等術(shù)設(shè)置機防盜報警系;f)應(yīng)對房設(shè)置監(jiān)報警系統(tǒng)
防雷擊(本項要求包括:a)機房建筑應(yīng)設(shè)置避雷裝置;b)應(yīng)設(shè)防雷保安,防止感雷;c)機房應(yīng)設(shè)置交流電源地線。
防火()本項要求包括:a)機房設(shè)置火災(zāi)動消防系,能自動檢測情自動報警,并自滅火;b)機房及關(guān)的工作房和輔助房應(yīng)用具有耐等級的建筑材料;第6頁
c)機房采取區(qū)域離防火措,將要設(shè)備及其設(shè)備隔離開。
防水和防潮(本項要求包括:a)水管安裝,不得穿過機房屋頂和活動地板下;b)應(yīng)采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透;c)應(yīng)采取措施防止機房內(nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移及滲透;d)應(yīng)安對水敏感檢測儀表元件對機房行防水檢測和報警。
防靜電(本項要求包括:a)主要備應(yīng)采用必要的接地防靜電措施;b)機房采用防靜地板。
溫濕度控制(機房應(yīng)設(shè)置溫濕度自動調(diào)節(jié)設(shè)施使機房溫濕度的變化在設(shè)備運行所允許的范圍之內(nèi)。
電力供應(yīng)(本項要求包括:a)應(yīng)在機房供電線路上配置穩(wěn)壓器和過電壓防護設(shè)備;b)應(yīng)提供短期的備用電力供應(yīng)至少滿足要設(shè)備斷電情況下的正常運行要求;第7頁
c)應(yīng)設(shè)冗余或并的電力電線路為計算系統(tǒng)供電;d)應(yīng)建備用供電統(tǒng)。0
電磁防護(本項要求包括:a)應(yīng)采接地方式止外界電干擾和設(shè)備生耦合干擾b)電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾;c)應(yīng)對鍵設(shè)備和介質(zhì)實施磁屏蔽。.2.1
網(wǎng)絡(luò)安全結(jié)構(gòu)安全(本項要求包括:a)應(yīng)保證主網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力具備冗余空間滿足業(yè)務(wù)高峰期需要;b)應(yīng)保證網(wǎng)各個部分帶寬滿業(yè)務(wù)高峰期需要c)應(yīng)在業(yè)終端及業(yè)務(wù)務(wù)器之間進路由控制立安全的訪問路徑d)應(yīng)繪制及當前運行情況相符的網(wǎng)絡(luò)拓撲結(jié)構(gòu)圖;e)應(yīng)根據(jù)各部門的工作職能重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段;f)應(yīng)避免重要網(wǎng)段部在網(wǎng)絡(luò)邊界且直接連外部信息系統(tǒng),要網(wǎng)段及他網(wǎng)段之間取可靠的技隔離手段;第8頁
g)應(yīng)按對業(yè)務(wù)服的重要次來指定帶寬配優(yōu)先級別保證在網(wǎng)絡(luò)生擁堵的時優(yōu)先保護重主機。
訪問控制(本項要求包括:a)應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;b)應(yīng)能根據(jù)會話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為口級;c)應(yīng)對出網(wǎng)絡(luò)的息內(nèi)容進過濾實對應(yīng)用層HTTPSMTP等協(xié)命令級的制;d)應(yīng)在會處于非活躍定時間或會結(jié)束后終網(wǎng)絡(luò)連接;e)應(yīng)限網(wǎng)絡(luò)最大量數(shù)及網(wǎng)連接數(shù);f)重要段應(yīng)采取術(shù)手段防地址欺騙;g)應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則決定允許或拒絕用戶對受控系統(tǒng)進行資源訪問,控制粒度為單個用戶;h)應(yīng)限制具有撥號訪問權(quán)限的用戶數(shù)量。
安全審計(本項要求包括:a)應(yīng)對網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運行狀況、網(wǎng)絡(luò)流量、用戶行為等進行日志記錄;b)審計記錄應(yīng)包括:事件的日期和時間、用戶、事件類型、事件是否成功及其他及審計相關(guān)的信息;第9頁
c)應(yīng)能根據(jù)記錄據(jù)進行分,并生成審報表;d)應(yīng)對計記錄進保護,避受到未預(yù)的刪除修改或覆蓋等。
邊界完整性檢查(本項要求包括:a)應(yīng)能對非授權(quán)備私自聯(lián)內(nèi)部網(wǎng)絡(luò)的為進行檢查準確定出位,并對其進有效阻斷;b)應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)用戶私自聯(lián)到外部網(wǎng)絡(luò)的行為進行檢查,準確定出位,并對其進有效阻斷
入侵防范(本項要求包括:a)應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為口掃描力攻擊、木馬后門攻擊拒絕服務(wù)攻擊緩沖區(qū)溢出攻擊IP片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等;b)當檢測到攻擊行時,記錄擊源IP攻擊類型、擊目的、攻擊間,在發(fā)生重入侵事件應(yīng)提供報。
惡意代碼防范(本項要求包括:a)應(yīng)在絡(luò)邊界處惡意代碼行檢測和清;b)應(yīng)維惡意代碼的升級和測系統(tǒng)的更。
網(wǎng)絡(luò)設(shè)備防護(本項要求包括:第10頁
a)應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進行身份鑒別;b)應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進行限制;c)網(wǎng)絡(luò)設(shè)備用戶的標識應(yīng)唯一;d)主要網(wǎng)設(shè)備應(yīng)對同用戶選擇兩或兩種以組合的鑒別技術(shù)來行身份鑒別e)身份鑒別信息應(yīng)具有不易被冒用的特點口令應(yīng)有復(fù)雜度要求并定期更換;f)應(yīng)具有登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和當網(wǎng)絡(luò)登錄連接超時自動退出等措施;g)當對網(wǎng)絡(luò)設(shè)備進行遠程管理時應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;h)應(yīng)實設(shè)備特權(quán)戶的權(quán)限離。.3.1
主機安全身份鑒別(本項要求包括:a)應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標識和鑒別;b)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標識應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換;c)應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;第11頁
d)當對服務(wù)器進行遠程管理時,應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;e)應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。f)應(yīng)采用種或兩種以組合的鑒別術(shù)對管理戶進行身份鑒別。
訪問控制(本項要求包括:a)應(yīng)啟用訪問控制功能依據(jù)安全策略控制用戶對資源的訪問;b)應(yīng)根管理用戶角色分配限,現(xiàn)管理用戶權(quán)限分離,僅授予理用戶所需最小權(quán)限;c)應(yīng)實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離;d)應(yīng)嚴格限制默認帳戶的訪問權(quán)限,重命名系統(tǒng)默認帳戶,修改這些帳戶的默認口令;e)應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。f)應(yīng)對要信息資設(shè)置敏感記;g)應(yīng)依據(jù)全策略嚴格制用戶對有感標記重信息資源的操作;
安全審計(本項要求包括:第12頁
a)審計范圍應(yīng)覆蓋到服務(wù)器和重要客戶端上的個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;b)審計內(nèi)容應(yīng)包括重要用戶行為系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件;c)審計記錄應(yīng)包括事件的日期、時間、類型、主體標識、客體標識和結(jié)果等;d)應(yīng)能根據(jù)記錄據(jù)進行分,并生成審報表;e)應(yīng)保審計進程避免受到預(yù)期的中斷f)應(yīng)保護審計記錄免受到未預(yù)期的刪除改或覆蓋等。
剩余信息保護(本項要求包括:a)應(yīng)保證作系統(tǒng)和數(shù)庫系統(tǒng)用戶鑒別信息在的存儲空間,被放或再分配其他用戶前到完全清,無論這些信息存放在硬盤還是在內(nèi)存;b)應(yīng)確系統(tǒng)內(nèi)的件、目和數(shù)據(jù)庫記等資源所在存儲空間,被放或重新分給其他用戶得到完全除。
入侵防范(本項要求包括:a)應(yīng)能檢測到對要服務(wù)器行入侵的行,能記錄入侵的源攻擊的型、攻擊的的、攻擊時間,并在發(fā)生嚴重入事件時提供警;第13頁
b)應(yīng)能對重要程的完整性行檢測,并檢測到完性受到破壞后有恢復(fù)的措;c)操作系統(tǒng)應(yīng)遵循最小安裝的原則僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級服務(wù)器等方式保持系統(tǒng)補丁及時得到更新。
惡意代碼防范(本項要求包括:a)應(yīng)安裝防惡意代碼軟件并及時更新防惡意代碼軟件版本和惡意代碼庫;b)主機防意代碼產(chǎn)品具有及網(wǎng)絡(luò)惡意代碼品不同的惡意代碼;c)應(yīng)支持防惡意代碼的統(tǒng)一管理。
資源控制(本項要求包括:a)應(yīng)通過設(shè)定終端接入方式網(wǎng)絡(luò)地址范圍等條件限制終端登錄;b)應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時鎖定;c)應(yīng)對要服務(wù)器行監(jiān)視包括監(jiān)服務(wù)器的、硬、內(nèi)存、網(wǎng)絡(luò)資源的使用況;d)應(yīng)限制單個用戶對系統(tǒng)資源的最大或最小使用限度;e)應(yīng)能夠系統(tǒng)的服務(wù)平降低到預(yù)規(guī)定的最值進行檢測和報警第14頁
.4.1
應(yīng)用安全身份鑒別(本項要求包括:a)應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標識和鑒別;b)應(yīng)對同用戶采用兩或兩種以上合的鑒別術(shù)實現(xiàn)用戶身份鑒;c)應(yīng)提供用戶身份標識唯一和鑒別信息復(fù)雜度檢查功能保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標識,身份鑒別信息不易被冒用;d)應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;e)應(yīng)啟用身份鑒別、用戶身份標識唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。
訪問控制(本項要求包括:a)應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問;b)訪問控制的覆蓋范圍應(yīng)包括及資源訪問相關(guān)的主體客體及它們之間的操作;第15頁
c)應(yīng)由授權(quán)主體配置訪問控制策略并嚴格限制默認帳戶的訪問權(quán)限;d)應(yīng)授予不同帳戶為完成各自承擔任務(wù)所需的最小權(quán)限并在它們之間形成相互制約的關(guān)系。e)應(yīng)具對重要信資源設(shè)置感標記的功;f)應(yīng)依據(jù)全策略嚴格制用戶對有感標記重信息資源的操作;
安全審計(本項要求包括:a)應(yīng)提供覆蓋到每個用戶的安全審計功能對應(yīng)用系統(tǒng)重要安全事件進行審計;b)應(yīng)保無法單獨斷審計進無法刪除修改或覆蓋審計記錄;c)審計記錄的內(nèi)容至少應(yīng)包括事件的日期、時間、發(fā)起者信息、類型、描述和結(jié)果等;d)應(yīng)提對審計記數(shù)據(jù)進行計、詢、析及生成審報表的功能
剩余信息保護(本項要求包括:a)應(yīng)保證戶鑒別信息在的存儲空被釋放或分配給其他用戶前到完全清除,無這些信息存放在硬盤還是在內(nèi)存;第16頁
b)應(yīng)保系統(tǒng)內(nèi)的件、目和數(shù)據(jù)庫記等資源所在存儲空間被釋或重新分配其他用戶前到完全清。
通信完整性(應(yīng)采用密碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。
通信保密性(本項要求包括:a)在通信雙方建立連接之前應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化驗證;b)應(yīng)對通信過程中的整個文或會話程進行加密。
抗抵賴(本項要求包括:a)應(yīng)具有請求的情況為數(shù)據(jù)原發(fā)或接收者供數(shù)據(jù)原發(fā)證據(jù)的能;b)應(yīng)具有請求的情況為數(shù)據(jù)原發(fā)或接收者供數(shù)據(jù)接收證據(jù)的能。
軟件容錯(本項要求包括:a)應(yīng)提供數(shù)據(jù)有效性檢驗功能保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求;b)應(yīng)提自動保護能,當障發(fā)生時自保護當前所狀態(tài),保證系能夠進行恢。
資源控制(第17頁
本項要求包括:a)當應(yīng)用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話;b)應(yīng)能夠?qū)ο到y(tǒng)的最大并發(fā)會話連接數(shù)進行限制;c)應(yīng)能夠?qū)蝹€帳戶的多重并發(fā)會話進行限制;d)應(yīng)能對一個時段內(nèi)可能并發(fā)會話連數(shù)進行限制e)應(yīng)能夠一個訪問帳或一個請求程占用的源分配最大限額和小限額;f)應(yīng)能夠系統(tǒng)服務(wù)水降低到預(yù)先定的最小進行檢測和報警;g)應(yīng)提服務(wù)優(yōu)先設(shè)定功能并在安后根據(jù)安全略設(shè)定訪問帳戶請求進程的先級,根優(yōu)先級分系統(tǒng)資源。.5.1
數(shù)據(jù)安全及備份恢復(fù)數(shù)據(jù)完整性(本項要求包括:a)應(yīng)能夠檢測到系統(tǒng)理數(shù)據(jù)鑒信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞并在檢到完整性誤時采取必要的恢措施b)應(yīng)能夠檢到系統(tǒng)管理據(jù)鑒別信和重要業(yè)務(wù)據(jù)在存儲過程中整性受到破,在檢測到整性錯誤采取必要的恢措施。第18頁
數(shù)據(jù)保密性(本項要求包括:a)應(yīng)采加密或其有效措施現(xiàn)系統(tǒng)管理據(jù)、別信息和重要業(yè)務(wù)據(jù)傳輸保密;b)應(yīng)采用加密或其他保護措施實現(xiàn)系管理數(shù)據(jù)別信息和重要業(yè)務(wù)數(shù)存儲保密性。
備份和恢復(fù)(本項要求包括:a)應(yīng)提本地數(shù)據(jù)份及恢復(fù)能,全數(shù)據(jù)備份少每天一次,備份質(zhì)場外存放b)應(yīng)提異地數(shù)據(jù)份功能利用通網(wǎng)絡(luò)將關(guān)數(shù)據(jù)定時批量傳送至用場地;c)應(yīng)采冗余技術(shù)計網(wǎng)絡(luò)拓結(jié)構(gòu)避免關(guān)節(jié)點存在單點故障;d)應(yīng)提主要網(wǎng)絡(luò)備、通線路和數(shù)據(jù)理系統(tǒng)的硬冗余,保證系的高可用性
管理要求安全管理制度
管理制度(本項要求包括:a)應(yīng)制定信息安全工作的總體方針和安全策略說明機構(gòu)安全工作的總體目標、范圍、原則和安全框架等;第19頁
b)應(yīng)對全管理活動的各類管內(nèi)容建立安管理制度;c)應(yīng)對要求管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程;d)應(yīng)形成由全策略管理制度、作規(guī)程等構(gòu)的全面的信息安全管制度體系。
制定和發(fā)布(本項要求包括:a)應(yīng)指定或授權(quán)專門的部門或人員負責安全管理制度的制定;b)安全理制度應(yīng)有統(tǒng)一的式,并進行本控制;c)應(yīng)組織相關(guān)人員對制定的安全管理制度進行論證和審定;d)安全理制度應(yīng)過正式、效的方式發(fā);e)安全理制度應(yīng)明發(fā)布范,并對收發(fā)進行登記。
評審和修訂(本項要求包括:a)信息安領(lǐng)導(dǎo)小組應(yīng)責定期組織關(guān)部門和關(guān)人員對安全管理度體系的合性和適用性行審定;b)應(yīng)定或不定期安全管理度進行檢查審定存在不足或需要改進的安全管理制度進行修訂。.2.1
安全管理機構(gòu)崗位設(shè)置(本項要求包括:第20頁
a)應(yīng)設(shè)信息安全管工作的職部門設(shè)立安全主管安全管理各個方面的負責人崗位,并定義各負責人的職責;b)應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個工作崗位的職責;c)應(yīng)成指導(dǎo)和管信息安全作的委員會領(lǐng)導(dǎo)小組其最高領(lǐng)導(dǎo)由位主管領(lǐng)導(dǎo)任或授權(quán);d)應(yīng)制文件明確全管理機各個部門和位的職責分工和技能要。
人員配備(本項要求包括:a)應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等;b)應(yīng)配專職安全理員,不兼任;c)關(guān)鍵務(wù)崗位應(yīng)備多人共管理。
授權(quán)和審批(本項要求包括:a)應(yīng)根據(jù)各個部門和崗位的職責明確授審批事項批部門和批準人等;b)應(yīng)針系統(tǒng)變更、重操作、物訪問和系接入等事項建立審批程,按照審批序執(zhí)行審批程,對重活動建立逐級審制度;第21頁
c)應(yīng)定審查審批項及時更新授權(quán)和審的項目審批部門和審人等信息;d)應(yīng)記審批過程保存審批檔。
溝通和合作(本項要求包括:a)應(yīng)加強各類管理人員之間組織內(nèi)部機構(gòu)之間以及信息安全職能部門內(nèi)部的合作及溝通,定或不定期召協(xié)調(diào)會議,共同協(xié)處理信息安問題;b)應(yīng)加強及兄弟單位、公安機關(guān)、電信公司的合作及溝通;c)應(yīng)加及供應(yīng)商業(yè)界專家專業(yè)的安全司、安全組的合作及溝;d)應(yīng)建外聯(lián)單位系列表括外聯(lián)單名稱合作容、聯(lián)系人和聯(lián)方式等信息e)應(yīng)聘信息安全家作為常的安全顧問指導(dǎo)信安全建設(shè),參及全規(guī)劃和安評審等。
審核和檢查(本項要求包括:a)安全管理員應(yīng)負責定期進行安全檢查檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況;b)應(yīng)由部人員或級單位定進行全面安檢查,查內(nèi)容包括現(xiàn)有全技術(shù)措施有效性、全配置及全策略的一致性、全管理制度執(zhí)行情況等第22頁
c)應(yīng)制安全檢查格實施安檢查,匯總?cè)珯z查數(shù)據(jù)形成安全檢報告,并對全檢查結(jié)果行通報;d)應(yīng)制定全審核和安檢查制度規(guī)安全審核安全檢查工作,定按照程序進安全審核和全檢查活。.3.1
人員安全管理人員錄用(本項要求包括:a)應(yīng)指定或授權(quán)專門的部門或人員負責人員錄用;b)應(yīng)嚴規(guī)人員錄用過程,對被錄用人的身份、背景、專業(yè)資格和資質(zhì)等行審查,對其所具有的技術(shù)技能進行考核;c)應(yīng)簽署保協(xié)議;d)應(yīng)從內(nèi)部員中選拔從關(guān)鍵崗位人員并簽崗位安全協(xié)議
人員離崗(本項要求包括:a)應(yīng)嚴規(guī)人員離崗過程及時終止離崗員工的所有訪問權(quán)限;b)應(yīng)取回各種身份證件、鑰匙、徽章等以及機構(gòu)提供的軟硬件設(shè)備;c)應(yīng)辦理嚴格的調(diào)離手續(xù)關(guān)崗位人員崗須承諾調(diào)后的保密義務(wù)方可離開。第23頁
人員考核(本項要求包括:a)應(yīng)定期對各個崗位的人員進行安全技能及安全認知的考核;b)應(yīng)對鍵崗位的員進行全、嚴的安全審查技能考核;c)應(yīng)對核結(jié)果進記錄并保。
安全意識教育和培訓(xùn)(G3)本項要求包括:a)應(yīng)對各類人員進行安全意識教育崗位技能培訓(xùn)和相關(guān)安全技術(shù)培訓(xùn);b)應(yīng)對安全任和懲戒措進行書面定并告知相關(guān)人員,對違反違背安全策略和規(guī)定的人員進行懲戒;c)應(yīng)對定期全教育和培進行書面定針對不同位制定不同的培計劃對信息安全基礎(chǔ)知識、崗位操作規(guī)程等進行培訓(xùn);d)應(yīng)對安全教育和培訓(xùn)的情況和結(jié)果進行記錄并歸檔保存。
外部人員訪問管理(本項要求包括:a)應(yīng)確保在外部人員訪問受控區(qū)域前提出書面請批準后由專人全程陪同或監(jiān)督,并登記備案;第24頁
b)對外部人允許訪問的域、系統(tǒng)設(shè)備、信息內(nèi)容應(yīng)進行書面的定,并按照定執(zhí)行.4.1
系統(tǒng)建設(shè)管理系統(tǒng)定級(本項要求包括:a)應(yīng)明確信息系統(tǒng)的邊界和安全保護等級;b)應(yīng)以書面的形式說明確定信息系統(tǒng)為某個安全保護等級的方法和理由;c)應(yīng)組織關(guān)部門和有安全技術(shù)專對信息系定級結(jié)果的合理性正確性進行證和審定;d)應(yīng)確保信息系統(tǒng)的定級結(jié)果經(jīng)過相關(guān)部門的批準。
安全方案設(shè)計(本項要求包括:a)應(yīng)根據(jù)系統(tǒng)的安全保護等級選擇基本安全措施并依據(jù)風(fēng)險分析的結(jié)果補充和調(diào)整安全措施;b)應(yīng)指定授權(quán)專門的門對信息系的安全建進行總體規(guī)劃,制近期和遠期安全建設(shè)工計劃;c)應(yīng)根信息系統(tǒng)等級劃分況,一考慮安全障體系的總體安全略、安全技框架、安全理策略、體建設(shè)規(guī)劃和詳設(shè)計方案,形成配套文;d)應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對體安全策、安全技術(shù)框架安全管理策、總體建設(shè)劃、詳細計方第25頁
案等相關(guān)配文件合理性和正確性進行論證和審定并且經(jīng)過批準后,才能正式實施;e)應(yīng)根等級測評安全評估的結(jié)定期調(diào)整和訂總體安全策略、安技術(shù)框架、全管理策略總體建設(shè)劃、詳細設(shè)計方等相關(guān)配套件。
產(chǎn)品采購和使用(本項要求包括:a)應(yīng)確保安全產(chǎn)品采購和使用符合國家的有關(guān)規(guī)定;b)應(yīng)確保密碼產(chǎn)品采購和使用符合國家密碼主管部門的要求;c)應(yīng)指定或授權(quán)專門的部門負責產(chǎn)品的采購;d)應(yīng)預(yù)對產(chǎn)品進選型測試確定產(chǎn)品候選范圍,并期審定和更候選產(chǎn)品名。
自行軟件開發(fā)(本項要求包括:a)應(yīng)確保開發(fā)環(huán)境及實際運行環(huán)境物理分開開人員和測試人員分離測試數(shù)據(jù)和試結(jié)果受到制;b)應(yīng)制定軟件開發(fā)管理制度明確說明開發(fā)過程的控制方法和人員行為準則;c)應(yīng)制代碼編寫全規(guī)范要求開人員參照范編寫代碼;第26頁
d)應(yīng)確保提供軟件設(shè)計的相關(guān)文檔和使用指南并由專人負責保管;e)應(yīng)確對程序資庫的修改新發(fā)布進行權(quán)和批準。
外包軟件開發(fā)(本項要求包括:a)應(yīng)根據(jù)開發(fā)需求檢測軟件質(zhì)量;b)應(yīng)在軟件安裝之前檢測軟件包中可能存在的惡意代碼;c)應(yīng)要求開發(fā)單位提供軟件設(shè)計的相關(guān)文檔和使用指南;d)應(yīng)要求開發(fā)單位提供軟件源代碼并審查軟件中可能存在的后門。
工程實施(本項要求包括:a)應(yīng)指定或授權(quán)專門的部門或人員負責工程實施過程的管理;b)應(yīng)制定詳細的工程實施方案控制實施過程并求工程實施單位能正地執(zhí)行安全程過程c)應(yīng)制工程實施面的管理度,確說明實施程的控制方法和人行為準則。
測試驗收(本項要求包括:a)應(yīng)委公正的第三測試單位系統(tǒng)進行安全性測試出具安全性試報告第27頁
b)在測試驗收前應(yīng)根據(jù)設(shè)計方案或合同要求等制訂測試驗收方案,在測試驗收過程中應(yīng)詳細記錄測試驗收結(jié)果,并形成測試驗收報告;c)應(yīng)對系測試驗收的制方法和人行為準則行書面規(guī)定;d)應(yīng)指或授權(quán)專的部門負系統(tǒng)測試驗的管理并按照管理規(guī)定要求完成系測試驗收工;e)應(yīng)組織相關(guān)部門和相關(guān)人員對系統(tǒng)測試驗收報告進行審定,并簽字確認。
系統(tǒng)交付(本項要求包括:a)應(yīng)制定詳?shù)南到y(tǒng)交付清單根據(jù)交付清單對所交接的設(shè)備、軟件和文檔等進行清點;b)應(yīng)對負責系統(tǒng)運行維護的技術(shù)人員進行相應(yīng)的技能培訓(xùn);c)應(yīng)確保提供系統(tǒng)建設(shè)過程中的文檔和指導(dǎo)用戶進行系統(tǒng)運行維護的文檔;d)應(yīng)對統(tǒng)交付的制方法和員行為準則行書面規(guī)定e)應(yīng)指或授權(quán)專的部門負系統(tǒng)交付的理工作并按照管理規(guī)定要求完成系交付工作。
系統(tǒng)備案(本項要求包括:第28頁
a)應(yīng)指專門的部或人員負管理系統(tǒng)定的相關(guān)材料并控制這些料的使用;b)應(yīng)將統(tǒng)等級及關(guān)材料報統(tǒng)主管部門案;c)應(yīng)將系等級及其他求的備案材報相應(yīng)公機關(guān)備案。0
等級測評(本項要求包括:a)在系統(tǒng)行過程中,至少每年對統(tǒng)進行一等級測評,發(fā)現(xiàn)不合相應(yīng)等級護標準要求及時整改b)應(yīng)在統(tǒng)發(fā)生變時及時對統(tǒng)進行等級評,現(xiàn)級別發(fā)生變化的時調(diào)整級別進行安全改發(fā)現(xiàn)不符相應(yīng)等級保護準要求的及整改;c)應(yīng)選擇有國家相關(guān)術(shù)資質(zhì)和安資質(zhì)的測單位進行等級測評d)應(yīng)指或授權(quán)專的部門或員負責等級評的管理。1
安全服務(wù)商選擇(本項要求包括:a)應(yīng)確保安全服務(wù)商的選擇符合國家的有關(guān)規(guī)定;b)應(yīng)及選定的安全服務(wù)商簽訂及安全相關(guān)的協(xié)議明確約定相關(guān)責任;c)應(yīng)確保選定的安全服務(wù)商提供技術(shù)培訓(xùn)和服務(wù)承諾必要的及其簽訂服務(wù)合同。第29頁
.5.1
系統(tǒng)運維管理環(huán)境管理(本項要求包括:a)應(yīng)指定專門的部門或人員定期對機房供配電、空調(diào)、溫濕度控制等設(shè)施進行維護管理;b)應(yīng)指定部負責機房安并配備機房安全管理人員對機房的出入、服務(wù)器的開機或關(guān)機等工作進行管理;c)應(yīng)建立機房安全管理制度,對有關(guān)機房物理訪問,物品帶進、帶出機房和機房環(huán)境安全等方面的管理作出規(guī)定;d)應(yīng)加強對辦公環(huán)境的保密性管理,規(guī)范辦公環(huán)境人員行為,包括工作人員調(diào)離辦公室應(yīng)立即交還該辦公室鑰匙、不在辦公區(qū)接待來訪人員工作員離開座位確保終端計算機退出錄狀態(tài)和桌上沒有包含感信息的檔文件。
資產(chǎn)管理(本項要求包括:a)應(yīng)編制并保存及信息系統(tǒng)相關(guān)的資產(chǎn)清單包括資產(chǎn)責任部門、重要程度和所處位置等內(nèi)容;b)應(yīng)建立資產(chǎn)安全管理制度規(guī)定信息系統(tǒng)資產(chǎn)管理的責任人員或責任部門,并規(guī)范資產(chǎn)管理和使用的行為;c)應(yīng)根資產(chǎn)的重程度對資進行標識管,根資產(chǎn)的價值選擇相的管理措施第30頁
d)應(yīng)對息分類及識方法作規(guī)定并對信息的用、輸和存儲等行規(guī)范化管。
介質(zhì)管理(本項要求包括:a)應(yīng)建介質(zhì)安全理制度,介質(zhì)的存放境、使用、護和銷毀等面作出規(guī)定b)應(yīng)確保介質(zhì)存放在安全的環(huán)境中對各類介質(zhì)進行控制和保護,并實行存儲環(huán)境專人管理;c)應(yīng)對質(zhì)在物理傳過程中的員選擇、包交付等情況進行控制,介質(zhì)歸檔和查詢等進行登記記錄,并根據(jù)存檔介質(zhì)的目錄清單定期盤點;d)應(yīng)對存儲介質(zhì)的使過程送出維修以及銷毀等進行嚴格的管理對帶出作環(huán)境的儲介質(zhì)進行容加密和監(jiān)管理,送出維修或銷毀的介質(zhì)應(yīng)首先清除介質(zhì)中的敏感數(shù)據(jù),對保密性較的存儲介未經(jīng)批準不自行銷毀;e)應(yīng)根數(shù)據(jù)備份需要對某介質(zhì)實行異存儲存儲地的環(huán)境要求管理方法應(yīng)本地相同;f)應(yīng)對要介質(zhì)中數(shù)據(jù)和軟采取加密存并根據(jù)所承載數(shù)據(jù)和軟件的重要程度對介質(zhì)進行分類和標識管理。
設(shè)備管理(本項要求包括:第31頁
a)應(yīng)對信息系統(tǒng)相關(guān)的各種設(shè)備(包括備份和冗余設(shè)備)、線路等指定專門的部門或人員定期進行維護管理;b)應(yīng)建立基于申報、審批和專人負責的設(shè)備安全管理制度,對信息系統(tǒng)的各種軟硬件設(shè)備的選型、采購、發(fā)放和領(lǐng)用等過程進行規(guī)范化管理;c)應(yīng)建配套設(shè)施、軟件維護方的管理制度對其維護進行有效的理,包括明維護人員的任、涉外修和服務(wù)的審批維修過程的督控制等;d)應(yīng)對終端計算機、工作站、便攜機、系統(tǒng)和網(wǎng)絡(luò)等設(shè)備的操作和使用進行規(guī)范化管理,按操作規(guī)程實現(xiàn)主要設(shè)備(包括備份和冗余設(shè)備啟動止電/電等操作;e)應(yīng)確保信息處理設(shè)備必須經(jīng)過審批才能帶離機房或辦公地點。
監(jiān)控管理和安全管理中心(G3本項要求包括:a)應(yīng)對信線路、機、網(wǎng)絡(luò)備和應(yīng)用軟的運行狀況網(wǎng)絡(luò)流量、戶行為等進監(jiān)測和報警形成記錄妥善保存;b)應(yīng)組相關(guān)人員期對監(jiān)測報警記錄進分析、評審發(fā)現(xiàn)可疑行,形成分析告,并采取要的應(yīng)對施;c)應(yīng)建安全管理心,對備狀態(tài)、惡代碼、補升級、安全審計等全相關(guān)事項行集中管理第32頁
網(wǎng)絡(luò)安全管理(本項要求包括:a)應(yīng)指定專人對網(wǎng)絡(luò)進行管理,負責運行日志、網(wǎng)絡(luò)監(jiān)控記錄的日常維護和報警信息分析和處理工作;b)應(yīng)建立網(wǎng)絡(luò)安全管理制度,對網(wǎng)絡(luò)安全配置、日志保存時間、安全策略、升級及打補丁、口令更新周期等方面作出規(guī)定;c)應(yīng)根據(jù)廠家提供的軟件升級版本對網(wǎng)絡(luò)設(shè)備進行更新并在更新前對現(xiàn)有的重要文件進行備份;d)應(yīng)定期對網(wǎng)絡(luò)系統(tǒng)進行漏洞掃描對發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)安全漏洞進行及時的修補;e)應(yīng)實設(shè)備的最服務(wù)配置并對配置文件進行定期離線備份;f)應(yīng)保證所有及外部系統(tǒng)的連接均得到授權(quán)和批準;g)應(yīng)依據(jù)全策略允許者拒絕便攜和移動式備的網(wǎng)絡(luò)接入;h)應(yīng)定期查違反規(guī)定號上網(wǎng)或其違反網(wǎng)絡(luò)全策略的行為。
系統(tǒng)安全管理(本項要求包括:a)應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略;第33頁
b)應(yīng)定期進行漏洞掃描對發(fā)現(xiàn)的系統(tǒng)安全漏洞及時進行修補;c)應(yīng)安裝系統(tǒng)的最新補丁程序,在安裝系統(tǒng)補丁前,首先在測試環(huán)境中測試通過,并對重要文件進行備份后
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 呼和浩特市土默特左旗輔警考試公安基礎(chǔ)知識考試真題庫及參考答案
- 新疆阿勒泰地區(qū)檢察院書記員考試題(附答案)
- 保險公估人筆試題附答案
- 社會工作者考試社會工作法規(guī)與政策試題練習(xí)題及答案
- 高頻臨平協(xié)管員面試題及答案
- 農(nóng)藥題庫及答案
- 心理健康教育測試題試卷及參考答案解析
- 醫(yī)院藥房招聘筆試試題及答案
- 食安繼續(xù)考試題庫及答案
- 鞍山市立山區(qū)社工考試題及答案
- 企業(yè)辦公室主任年終總結(jié)
- 馬鈴薯脫毒試管苗繁育技術(shù)規(guī)程
- 2025人教版四年級數(shù)學(xué)上學(xué)期杭州市期末真題卷(含答案)
- 養(yǎng)老院護理等級標準實施細則
- 院感新規(guī)范解讀
- 醫(yī)務(wù)人員感染標準預(yù)防
- 專題08 無刻度直尺作圖(35題)(江西專用)5年(2021-2025)中考1年模擬《數(shù)學(xué)》真題分類匯編
- GB/T 9750-2025涂料和顏料產(chǎn)品包裝、標志、運輸和貯存通則
- 口腔醫(yī)護管理辦法
- 山東省青島市2024–2025學(xué)年高三生物上學(xué)期期末試題【含答案】
- 七年級滬科版數(shù)學(xué)下冊復(fù)習(xí) 專題01 實數(shù)(6重點+17種題型+復(fù)習(xí)提升)
評論
0/150
提交評論