欧美色欧美亚洲高清在线观看,国产特黄特色a级在线视频,国产一区视频一区欧美,亚洲成a 人在线观看中文

  1. <ul id="fwlom"></ul>

    <object id="fwlom"></object>

    <span id="fwlom"></span><dfn id="fwlom"></dfn>

      <object id="fwlom"></object>

      計算機信息系統(tǒng)等級保護二級基本要求

      時間:2019-05-13 17:45:07下載本文作者:會員上傳
      簡介:寫寫幫文庫小編為你整理了多篇相關(guān)的《計算機信息系統(tǒng)等級保護二級基本要求》,但愿對你工作學(xué)習(xí)有幫助,當(dāng)然你在寫寫幫文庫還可以找到更多《計算機信息系統(tǒng)等級保護二級基本要求》。

      第一篇:計算機信息系統(tǒng)等級保護二級基本要求

      第二級基本要求 1.1 技術(shù)要求 1.1.1 物理安全

      1.1.1.1 物理位置的選擇(G2)

      機房和辦公場地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建筑內(nèi)。1.1.1.2 物理訪問控制(G2)

      本項要求包括:

      a)機房出入口應(yīng)安排專人值守,控制、鑒別和記錄進入的人員;

      b)需進入機房的來訪人員應(yīng)經(jīng)過申請和審批流程,并限制和監(jiān)控其活動范圍。1.1.1.3 防盜竊和防破壞(G2)

      本項要求包括:

      a)應(yīng)將主要設(shè)備放置在機房內(nèi);

      b)應(yīng)將設(shè)備或主要部件進行固定,并設(shè)置明顯的不易除去的標(biāo)記; c)應(yīng)將通信線纜鋪設(shè)在隱蔽處,可鋪設(shè)在地下或管道中; d)應(yīng)對介質(zhì)分類標(biāo)識,存儲在介質(zhì)庫或檔案室中; e)主機房應(yīng)安裝必要的防盜報警設(shè)施。1.1.1.4 防雷擊(G2)

      本項要求包括:

      a)機房建筑應(yīng)設(shè)置避雷裝置; b)機房應(yīng)設(shè)置交流電源地線。1.1.1.5 防火(G2)

      機房應(yīng)設(shè)置滅火設(shè)備和火災(zāi)自動報警系統(tǒng)。1.1.1.6 防水和防潮(G2)

      本項要求包括:

      a)水管安裝,不得穿過機房屋頂和活動地板下; b)應(yīng)采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透; c)應(yīng)采取措施防止機房內(nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透。1.1.1.7 防靜電(G2)

      關(guān)鍵設(shè)備應(yīng)采用必要的接地防靜電措施。1.1.1.8 溫濕度控制(G2)

      機房應(yīng)設(shè)置溫、濕度自動調(diào)節(jié)設(shè)施,使機房溫、濕度的變化在設(shè)備運行所允許的范圍之內(nèi)。

      1.1.1.9 電力供應(yīng)(A2)

      本項要求包括:

      a)應(yīng)在機房供電線路上配置穩(wěn)壓器和過電壓防護設(shè)備;

      b)應(yīng)提供短期的備用電力供應(yīng),至少滿足關(guān)鍵設(shè)備在斷電情況下的正常運行要求。1.1.1.10 電磁防護(S2)電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾。1.1.2 網(wǎng)絡(luò)安全

      1.1.2.1 結(jié)構(gòu)安全(G2)

      本項要求包括:

      a)應(yīng)保證關(guān)鍵網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù)高峰期需要; b)應(yīng)保證接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)的帶寬滿足業(yè)務(wù)高峰期需要; c)應(yīng)繪制與當(dāng)前運行情況相符的網(wǎng)絡(luò)拓撲結(jié)構(gòu)圖;

      d)應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段。

      1.1.2.2 訪問控制(G2)

      本項要求包括:

      a)應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;

      b)應(yīng)能根據(jù)會話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為網(wǎng)段級。

      c)應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對受控系統(tǒng)進行資源訪問,控制粒度為單個用戶;

      d)應(yīng)限制具有撥號訪問權(quán)限的用戶數(shù)量。1.1.2.3 安全審計(G2)

      本項要求包括:

      a)應(yīng)對網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運行狀況、網(wǎng)絡(luò)流量、用戶行為等進行日志記錄; b)審計記錄應(yīng)包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息。

      1.1.2.4 邊界完整性檢查(S2)

      應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)中出現(xiàn)的內(nèi)部用戶未通過準(zhǔn)許私自聯(lián)到外部網(wǎng)絡(luò)的行為進行檢查。1.1.2.5 入侵防范(G2)

      應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等。1.1.2.6 網(wǎng)絡(luò)設(shè)備防護(G2)

      本項要求包括:

      a)應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進行身份鑒別; b)應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進行限制; c)網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識應(yīng)唯一;

      d)身份鑒別信息應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換; e)應(yīng)具有登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時自動退出等措施;

      f)當(dāng)對網(wǎng)絡(luò)設(shè)備進行遠程管理時,應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽。

      1.1.3 主機安全 1.1.3.1 身份鑒別(S2)

      本項要求包括:

      a)應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標(biāo)識和鑒別;

      b)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換;

      c)應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;

      d)當(dāng)對服務(wù)器進行遠程管理時,應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;

      e)應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。

      1.1.3.2 訪問控制(S2)

      本項要求包括:

      a)應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問; b)應(yīng)實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離;

      c)應(yīng)限制默認帳戶的訪問權(quán)限,重命名系統(tǒng)默認帳戶,修改這些帳戶的默認口令; d)應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。1.1.3.3 安全審計(G2)

      本項要求包括:

      a)審計范圍應(yīng)覆蓋到服務(wù)器上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;

      b)審計內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件;

      c)審計記錄應(yīng)包括事件的日期、時間、類型、主體標(biāo)識、客體標(biāo)識和結(jié)果等; d)應(yīng)保護審計記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。1.1.3.4 入侵防范(G2)

      操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級服務(wù)器等方式保持系統(tǒng)補丁及時得到更新。1.1.3.5 惡意代碼防范(G2)

      本項要求包括:

      a)應(yīng)安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫; b)應(yīng)支持防惡意代碼軟件的統(tǒng)一管理。1.1.3.6 資源控制(A2)

      本項要求包括:

      a)應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄; b)應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時鎖定; c)應(yīng)限制單個用戶對系統(tǒng)資源的最大或最小使用限度。1.1.4 應(yīng)用安全

      1.1.4.1 身份鑒別(S2)本項要求包括:

      a)應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標(biāo)識和鑒別;

      b)應(yīng)提供用戶身份標(biāo)識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識,身份鑒別信息不易被冒用;

      c)應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施; d)應(yīng)啟用身份鑒別、用戶身份標(biāo)識唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。

      1.1.4.2 訪問控制(S2)

      本項要求包括:

      a)應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問; b)訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作; c)應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認帳戶的訪問權(quán)限;

      d)應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。

      1.1.4.3 安全審計(G2)

      本項要求包括:

      a)應(yīng)提供覆蓋到每個用戶的安全審計功能,對應(yīng)用系統(tǒng)重要安全事件進行審計; b)應(yīng)保證無法刪除、修改或覆蓋審計記錄;

      c)審計記錄的內(nèi)容至少應(yīng)包括事件日期、時間、發(fā)起者信息、類型、描述和結(jié)果等。1.1.4.4 通信完整性(S2)

      應(yīng)采用校驗碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。1.1.4.5 通信保密性(S2)

      本項要求包括:

      a)在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化驗證; b)應(yīng)對通信過程中的敏感信息字段進行加密。1.1.4.6 軟件容錯(A2)

      本項要求包括:

      a)應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求;

      b)在故障發(fā)生時,應(yīng)用系統(tǒng)應(yīng)能夠繼續(xù)提供一部分功能,確保能夠?qū)嵤┍匾拇胧?.1.4.7 資源控制(A2)

      本項要求包括:

      a)當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話;

      b)應(yīng)能夠?qū)?yīng)用系統(tǒng)的最大并發(fā)會話連接數(shù)進行限制; c)應(yīng)能夠?qū)蝹€帳戶的多重并發(fā)會話進行限制。1.1.5 數(shù)據(jù)安全及備份恢復(fù) 1.1.5.1 數(shù)據(jù)完整性(S2)應(yīng)能夠檢測到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞。1.1.5.2 數(shù)據(jù)保密性(S2)

      應(yīng)采用加密或其他保護措施實現(xiàn)鑒別信息的存儲保密性。1.1.5.3 備份和恢復(fù)(A2)

      本項要求包括:

      a)應(yīng)能夠?qū)χ匾畔⑦M行備份和恢復(fù);

      b)應(yīng)提供關(guān)鍵網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的可用性。1.2 管理要求 1.2.1 安全管理制度 1.2.1.1 管理制度(G2)

      本項要求包括:

      a)應(yīng)制定信息安全工作的總體方針和安全策略,說明機構(gòu)安全工作的總體目標(biāo)、范圍、原則和安全框架等;

      b)應(yīng)對安全管理活動中重要的管理內(nèi)容建立安全管理制度;

      c)應(yīng)對安全管理人員或操作人員執(zhí)行的重要管理操作建立操作規(guī)程。1.2.1.2 制定和發(fā)布(G2)

      本項要求包括:

      a)應(yīng)指定或授權(quán)專門的部門或人員負責(zé)安全管理制度的制定; b)應(yīng)組織相關(guān)人員對制定的安全管理制度進行論證和審定; c)應(yīng)將安全管理制度以某種方式發(fā)布到相關(guān)人員手中。1.2.1.3 評審和修訂(G2)

      應(yīng)定期對安全管理制度進行評審,對存在不足或需要改進的安全管理制度進行修訂。1.2.2 安全管理機構(gòu) 1.2.2.1 崗位設(shè)置(G2)

      本項要求包括:

      a)應(yīng)設(shè)立安全主管、安全管理各個方面的負責(zé)人崗位,并定義各負責(zé)人的職責(zé); b)應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個工作崗位的職責(zé)。1.2.2.2 人員配備(G2)

      本項要求包括:

      a)應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等; b)安全管理員不能兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù)庫管理員等。1.2.2.3 授權(quán)和審批(G2)

      本項要求包括:

      a)應(yīng)根據(jù)各個部門和崗位的職責(zé)明確授權(quán)審批部門及批準(zhǔn)人,對系統(tǒng)投入運行、網(wǎng)絡(luò)系統(tǒng)接入和重要資源的訪問等關(guān)鍵活動進行審批; b)應(yīng)針對關(guān)鍵活動建立審批流程,并由批準(zhǔn)人簽字確認。1.2.2.4 溝通和合作(G2)

      本項要求包括: a)應(yīng)加強各類管理人員之間、組織內(nèi)部機構(gòu)之間以及信息安全職能部門內(nèi)部的合作與溝通;

      b)應(yīng)加強與兄弟單位、公安機關(guān)、電信公司的合作與溝通。1.2.2.5 審核和檢查(G2)

      安全管理員應(yīng)負責(zé)定期進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況。1.2.3 人員安全管理 1.2.3.1 人員錄用(G2)

      本項要求包括:

      a)應(yīng)指定或授權(quán)專門的部門或人員負責(zé)人員錄用;

      b)應(yīng)規(guī)范人員錄用過程,對被錄用人員的身份、背景和專業(yè)資格等進行審查,對其所具有的技術(shù)技能進行考核;

      c)應(yīng)與從事關(guān)鍵崗位的人員簽署保密協(xié)議。1.2.3.2 人員離崗(G2)

      本項要求包括:

      a)應(yīng)規(guī)范人員離崗過程,及時終止離崗員工的所有訪問權(quán)限; b)應(yīng)取回各種身份證件、鑰匙、徽章等以及機構(gòu)提供的軟硬件設(shè)備; c)應(yīng)辦理嚴(yán)格的調(diào)離手續(xù)。1.2.3.3 人員考核(G2)

      應(yīng)定期對各個崗位的人員進行安全技能及安全認知的考核。1.2.3.4 安全意識教育和培訓(xùn)(G2)

      本項要求包括:

      a)應(yīng)對各類人員進行安全意識教育、崗位技能培訓(xùn)和相關(guān)安全技術(shù)培訓(xùn); b)應(yīng)告知人員相關(guān)的安全責(zé)任和懲戒措施,并對違反違背安全策略和規(guī)定的人員進行懲戒;

      c)應(yīng)制定安全教育和培訓(xùn)計劃,對信息安全基礎(chǔ)知識、崗位操作規(guī)程等進行培訓(xùn)。1.2.3.5 外部人員訪問管理(G2)

      應(yīng)確保在外部人員訪問受控區(qū)域前得到授權(quán)或?qū)徟?,批?zhǔn)后由專人全程陪同或監(jiān)督,并登記備案。1.2.4 系統(tǒng)建設(shè)管理 1.2.4.1 系統(tǒng)定級(G2)

      本項要求包括:

      a)應(yīng)明確信息系統(tǒng)的邊界和安全保護等級;

      b)應(yīng)以書面的形式說明信息系統(tǒng)確定為某個安全保護等級的方法和理由; c)應(yīng)確保信息系統(tǒng)的定級結(jié)果經(jīng)過相關(guān)部門的批準(zhǔn)。1.2.4.2 安全方案設(shè)計(G2)

      本項要求包括: a)應(yīng)根據(jù)系統(tǒng)的安全保護等級選擇基本安全措施,依據(jù)風(fēng)險分析的結(jié)果補充和調(diào)整安全措施;

      b)應(yīng)以書面形式描述對系統(tǒng)的安全保護要求、策略和措施等內(nèi)容,形成系統(tǒng)的安全方案;

      c)應(yīng)對安全方案進行細化,形成能指導(dǎo)安全系統(tǒng)建設(shè)、安全產(chǎn)品采購和使用的詳細設(shè)計方案;

      d)應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對安全設(shè)計方案的合理性和正確性進行論證和審定,并且經(jīng)過批準(zhǔn)后,才能正式實施。

      1.2.4.3 產(chǎn)品采購和使用(G2)

      本項要求包括:

      a)應(yīng)確保安全產(chǎn)品采購和使用符合國家的有關(guān)規(guī)定;

      b)應(yīng)確保密碼產(chǎn)品采購和使用符合國家密碼主管部門的要求; c)應(yīng)指定或授權(quán)專門的部門負責(zé)產(chǎn)品的采購。1.2.4.4 自行軟件開發(fā)(G2)

      本項要求包括:

      a)應(yīng)確保開發(fā)環(huán)境與實際運行環(huán)境物理分開;

      b)應(yīng)制定軟件開發(fā)管理制度,明確說明開發(fā)過程的控制方法和人員行為準(zhǔn)則; c)應(yīng)確保提供軟件設(shè)計的相關(guān)文檔和使用指南,并由專人負責(zé)保管。1.2.4.5 外包軟件開發(fā)(G2)

      本項要求包括:

      a)應(yīng)根據(jù)開發(fā)要求檢測軟件質(zhì)量;

      b)應(yīng)確保提供軟件設(shè)計的相關(guān)文檔和使用指南; c)應(yīng)在軟件安裝之前檢測軟件包中可能存在的惡意代碼;

      d)應(yīng)要求開發(fā)單位提供軟件源代碼,并審查軟件中可能存在的后門。1.2.4.6 工程實施(G2)

      本項要求包括:

      a)應(yīng)指定或授權(quán)專門的部門或人員負責(zé)工程實施過程的管理; b)應(yīng)制定詳細的工程實施方案,控制工程實施過程。1.2.4.7 測試驗收(G2)

      本項要求包括:

      a)應(yīng)對系統(tǒng)進行安全性測試驗收;

      b)在測試驗收前應(yīng)根據(jù)設(shè)計方案或合同要求等制訂測試驗收方案,在測試驗收過程中應(yīng)詳細記錄測試驗收結(jié)果,并形成測試驗收報告;

      c)應(yīng)組織相關(guān)部門和相關(guān)人員對系統(tǒng)測試驗收報告進行審定,并簽字確認。1.2.4.8 系統(tǒng)交付(G2)

      本項要求包括:

      a)應(yīng)制定系統(tǒng)交付清單,并根據(jù)交付清單對所交接的設(shè)備、軟件和文檔等進行清點; b)應(yīng)對負責(zé)系統(tǒng)運行維護的技術(shù)人員進行相應(yīng)的技能培訓(xùn); c)應(yīng)確保提供系統(tǒng)建設(shè)過程中的文檔和指導(dǎo)用戶進行系統(tǒng)運行維護的文檔。1.2.4.9 安全服務(wù)商選擇(G2)

      本項要求包括:

      a)應(yīng)確保安全服務(wù)商的選擇符合國家的有關(guān)規(guī)定;

      b)應(yīng)與選定的安全服務(wù)商簽訂與安全相關(guān)的協(xié)議,明確約定相關(guān)責(zé)任;

      c)應(yīng)確保選定的安全服務(wù)商提供技術(shù)支持和服務(wù)承諾,必要的與其簽訂服務(wù)合同。1.2.5 系統(tǒng)運維管理 1.2.5.1 環(huán)境管理(G2)

      本項要求包括:

      a)應(yīng)指定專門的部門或人員定期對機房供配電、空調(diào)、溫濕度控制等設(shè)施進行維護管理;

      b)應(yīng)配備機房安全管理人員,對機房的出入、服務(wù)器的開機或關(guān)機等工作進行管理; c)應(yīng)建立機房安全管理制度,對有關(guān)機房物理訪問,物品帶進、帶出機房和機房環(huán)境安全等方面的管理作出規(guī)定;

      d)應(yīng)加強對辦公環(huán)境的保密性管理,包括工作人員調(diào)離辦公室應(yīng)立即交還該辦公室鑰匙和不在辦公區(qū)接待來訪人員等。

      1.2.5.2 資產(chǎn)管理(G2)

      本項要求包括:

      a)應(yīng)編制與信息系統(tǒng)相關(guān)的資產(chǎn)清單,包括資產(chǎn)責(zé)任部門、重要程度和所處位置等內(nèi)容;

      b)應(yīng)建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理的責(zé)任人員或責(zé)任部門,并規(guī)范資產(chǎn)管理和使用的行為。

      1.2.5.3 介質(zhì)管理(G2)

      本項要求包括:

      a)應(yīng)確保介質(zhì)存放在安全的環(huán)境中,對各類介質(zhì)進行控制和保護,并實行存儲環(huán)境專人管理;

      b)應(yīng)對介質(zhì)歸檔和查詢等過程進行記錄,并根據(jù)存檔介質(zhì)的目錄清單定期盤點; c)應(yīng)對需要送出維修或銷毀的介質(zhì),首先清除其中的敏感數(shù)據(jù),防止信息的非法泄漏;

      d)應(yīng)根據(jù)所承載數(shù)據(jù)和軟件的重要程度對介質(zhì)進行分類和標(biāo)識管理。1.2.5.4 設(shè)備管理(G2)

      本項要求包括:

      a)應(yīng)對信息系統(tǒng)相關(guān)的各種設(shè)備(包括備份和冗余設(shè)備)、線路等指定專門的部門或人員定期進行維護管理;

      b)應(yīng)建立基于申報、審批和專人負責(zé)的設(shè)備安全管理制度,對信息系統(tǒng)的各種軟硬件設(shè)備的選型、采購、發(fā)放和領(lǐng)用等過程進行規(guī)范化管理; c)應(yīng)對終端計算機、工作站、便攜機、系統(tǒng)和網(wǎng)絡(luò)等設(shè)備的操作和使用進行規(guī)范化管理,按操作規(guī)程實現(xiàn)關(guān)鍵設(shè)備(包括備份和冗余設(shè)備)的啟動/停止、加電/斷電等操作;

      d)應(yīng)確保信息處理設(shè)備必須經(jīng)過審批才能帶離機房或辦公地點。1.2.5.5 網(wǎng)絡(luò)安全管理(G2)

      本項要求包括:

      a)應(yīng)指定人員對網(wǎng)絡(luò)進行管理,負責(zé)運行日志、網(wǎng)絡(luò)監(jiān)控記錄的日常維護和報警信息分析和處理工作;

      b)應(yīng)建立網(wǎng)絡(luò)安全管理制度,對網(wǎng)絡(luò)安全配置、日志保存時間、安全策略、升級與打補丁、口令更新周期等方面作出規(guī)定;

      c)應(yīng)根據(jù)廠家提供的軟件升級版本對網(wǎng)絡(luò)設(shè)備進行更新,并在更新前對現(xiàn)有的重要文件進行備份;

      d)應(yīng)定期對網(wǎng)絡(luò)系統(tǒng)進行漏洞掃描,對發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)安全漏洞進行及時的修補; e)應(yīng)對網(wǎng)絡(luò)設(shè)備的配置文件進行定期備份; f)應(yīng)保證所有與外部系統(tǒng)的連接均得到授權(quán)和批準(zhǔn)。1.2.5.6 系統(tǒng)安全管理(G2)

      本項要求包括:

      a)應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略; b)應(yīng)定期進行漏洞掃描,對發(fā)現(xiàn)的系統(tǒng)安全漏洞及時進行修補;

      c)應(yīng)安裝系統(tǒng)的最新補丁程序,在安裝系統(tǒng)補丁前,應(yīng)首先在測試環(huán)境中測試通過,并對重要文件進行備份后,方可實施系統(tǒng)補丁程序的安裝;

      d)應(yīng)建立系統(tǒng)安全管理制度,對系統(tǒng)安全策略、安全配置、日志管理和日常操作流程等方面作出規(guī)定;

      e)應(yīng)依據(jù)操作手冊對系統(tǒng)進行維護,詳細記錄操作日志,包括重要的日常操作、運行維護記錄、參數(shù)的設(shè)置和修改等內(nèi)容,嚴(yán)禁進行未經(jīng)授權(quán)的操作; f)應(yīng)定期對運行日志和審計數(shù)據(jù)進行分析,以便及時發(fā)現(xiàn)異常行為。1.2.5.7 惡意代碼防范管理(G2)

      本項要求包括:

      a)應(yīng)提高所有用戶的防病毒意識,告知及時升級防病毒軟件,在讀取移動存儲設(shè)備上的數(shù)據(jù)以及網(wǎng)絡(luò)上接收文件或郵件之前,先進行病毒檢查,對外來計算機或存儲設(shè)備接入網(wǎng)絡(luò)系統(tǒng)之前也應(yīng)進行病毒檢查;

      b)應(yīng)指定專人對網(wǎng)絡(luò)和主機進行惡意代碼檢測并保存檢測記錄;

      c)應(yīng)對防惡意代碼軟件的授權(quán)使用、惡意代碼庫升級、定期匯報等作出明確規(guī)定。1.2.5.8 密碼管理(G2)

      應(yīng)使用符合國家密碼管理規(guī)定的密碼技術(shù)和產(chǎn)品。1.2.5.9 變更管理(G2)

      本項要求包括:

      a)應(yīng)確認系統(tǒng)中要發(fā)生的重要變更,并制定相應(yīng)的變更方案; b)系統(tǒng)發(fā)生重要變更前,應(yīng)向主管領(lǐng)導(dǎo)申請,審批后方可實施變更,并在實施后向相關(guān)人員通告。

      1.2.5.10 備份與恢復(fù)管理(G2)

      本項要求包括:

      a)應(yīng)識別需要定期備份的重要業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等; b)應(yīng)規(guī)定備份信息的備份方式、備份頻度、存儲介質(zhì)、保存期等;

      c)應(yīng)根據(jù)數(shù)據(jù)的重要性及其對系統(tǒng)運行的影響,制定數(shù)據(jù)的備份策略和恢復(fù)策略,備份策略指明備份數(shù)據(jù)的放置場所、文件命名規(guī)則、介質(zhì)替換頻率和數(shù)據(jù)離站運輸方法。

      1.2.5.11 安全事件處置(G2)

      本項要求包括:

      a)應(yīng)報告所發(fā)現(xiàn)的安全弱點和可疑事件,但任何情況下用戶均不應(yīng)嘗試驗證弱點; b)應(yīng)制定安全事件報告和處置管理制度,明確安全事件類型,規(guī)定安全事件的現(xiàn)場處理、事件報告和后期恢復(fù)的管理職責(zé);

      c)應(yīng)根據(jù)國家相關(guān)管理部門對計算機安全事件等級劃分方法和安全事件對本系統(tǒng)產(chǎn)生的影響,對本系統(tǒng)計算機安全事件進行等級劃分;

      d)應(yīng)記錄并保存所有報告的安全弱點和可疑事件,分析事件原因,監(jiān)督事態(tài)發(fā)展,采取措施避免安全事件發(fā)生。

      1.2.5.12 應(yīng)急預(yù)案管理(G2)

      本項要求包括:

      a)應(yīng)在統(tǒng)一的應(yīng)急預(yù)案框架下制定不同事件的應(yīng)急預(yù)案,應(yīng)急預(yù)案框架應(yīng)包括啟動應(yīng)急預(yù)案的條件、應(yīng)急處理流程、系統(tǒng)恢復(fù)流程、事后教育和培訓(xùn)等內(nèi)容; b)應(yīng)對系統(tǒng)相關(guān)的人員進行應(yīng)急預(yù)案培訓(xùn),應(yīng)急預(yù)案的培訓(xùn)應(yīng)至少每年舉辦一次。

      第二篇:等級保護三級信息系統(tǒng)和二級不同的項

      第一章 網(wǎng)絡(luò)安全測評

      1.1網(wǎng)絡(luò)全局

      1.1.1結(jié)構(gòu)安全(G3)

      a)應(yīng)保證主要網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù)高峰期需要;(2級為關(guān)鍵網(wǎng)絡(luò)設(shè)備)

      b)應(yīng)保證網(wǎng)絡(luò)各個部分的帶寬滿足業(yè)務(wù)高峰期需要;(2級為接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò))c)應(yīng)在業(yè)務(wù)終端與業(yè)務(wù)服務(wù)器之間進行路由控制建立安全的訪問路徑;(2級無此項)d)應(yīng)繪制與當(dāng)前運行情況相符的網(wǎng)絡(luò)拓撲結(jié)構(gòu)圖;

      e)應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段;

      f)應(yīng)避免將重要網(wǎng)段部署在網(wǎng)絡(luò)邊界處且直接連接外部信息系統(tǒng),重要網(wǎng)段與其他網(wǎng)段之間采取可靠的技術(shù)隔離手段;(2級無此項)

      g)應(yīng)按照對業(yè)務(wù)服務(wù)的重要次序來指定帶寬分配優(yōu)先級別,保證在網(wǎng)絡(luò)發(fā)生擁堵的時候優(yōu)先保護重要主機。(2級無此項)

      1.1.2邊界完整性檢查(S3)

      a)應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進行檢查,準(zhǔn)確定出位置,并對其進行有效阻斷;(2級無此項)

      b)應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)用戶私自聯(lián)到外部網(wǎng)絡(luò)的行為進行檢查,準(zhǔn)確定出位置,并對其進行有效阻斷。(內(nèi)部網(wǎng)絡(luò)中出現(xiàn)的內(nèi)部用戶未通過準(zhǔn)許)

      1.1.3入侵防范(G3)

      a)應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等;

      b)當(dāng)檢測到攻擊行為時,記錄攻擊源IP、攻擊類型、攻擊目的、攻擊時間,在發(fā)生嚴(yán)重入侵事件時應(yīng)提供報警。(2級無此項)

      1.1.4惡意代碼防范(G3)(2級無此項)

      a)應(yīng)在網(wǎng)絡(luò)邊界處對惡意代碼進行檢測和清除; b)應(yīng)維護惡意代碼庫的升級和檢測系統(tǒng)的更新。

      1.2網(wǎng)絡(luò)設(shè)備和安全設(shè)備

      1.2.1訪問控制(G3)

      a)應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;

      b)應(yīng)能根據(jù)會話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為端口級;(2級為網(wǎng)段級)c)應(yīng)對進出網(wǎng)絡(luò)的信息內(nèi)容進行過濾,實現(xiàn)對應(yīng)用層HTTP、FTP、TELNET、SMTP、POP3等協(xié)議命令級的控制;(2級無此項)

      d)應(yīng)在會話處于非活躍一定時間或會話結(jié)束后終止網(wǎng)絡(luò)連接;(2級無此項)e)應(yīng)限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù);(2級無此項)f)重要網(wǎng)段應(yīng)采取技術(shù)手段防止地址欺騙;(2級無此項)

      g)應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對受控系統(tǒng)進行資源訪問,控制粒度為單個用戶;

      h)應(yīng)限制具有撥號訪問權(quán)限的用戶數(shù)量。

      1.2.2安全審計(G3)

      a)應(yīng)對網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運行狀況、網(wǎng)絡(luò)流量、用戶行為等進行日志記錄; b)審計記錄應(yīng)包括:事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息;

      c)應(yīng)能夠根據(jù)記錄數(shù)據(jù)進行分析,并生成審計報表;(2級無此項)

      d)應(yīng)對審計記錄進行保護,避免受到未預(yù)期的刪除、修改或覆蓋等。(2級無此項)

      1.2.3網(wǎng)絡(luò)設(shè)備防護(G3)

      a)應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進行身份鑒別; b)應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進行限制; c)網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識應(yīng)唯一;

      d)主要網(wǎng)絡(luò)設(shè)備應(yīng)對同一用戶選擇兩種或兩種以上組合的鑒別技術(shù)來進行身份鑒別;(2級無此項)

      e)身份鑒別信息應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換; f)應(yīng)具有登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時自動退出等措施;

      g)當(dāng)對網(wǎng)絡(luò)設(shè)備進行遠程管理時,應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;

      h)應(yīng)實現(xiàn)設(shè)備特權(quán)用戶的權(quán)限分離。(2級無此項)

      第二章 主機安全

      操作系統(tǒng)測評和數(shù)據(jù)庫系統(tǒng)測評 2.1身份鑒別(S3)

      a)應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標(biāo)識和鑒別;

      b)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換;

      c)應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施; d)當(dāng)對服務(wù)器進行遠程管理時,應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;

      e)應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。

      f)應(yīng)采用兩種或兩種以上組合的鑒別技術(shù)對管理用戶進行身份鑒別。(2級無此項)

      2.2訪問控制(S3)

      a)應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問;

      b)應(yīng)根據(jù)管理用戶的角色分配權(quán)限,實現(xiàn)管理用戶的權(quán)限分離,僅授予管理用戶所需的最小權(quán)限;(2級無此項)

      c)應(yīng)實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離;

      d)應(yīng)嚴(yán)格限制默認帳戶的訪問權(quán)限,重命名系統(tǒng)默認帳戶,修改這些帳戶的默認口令; e)應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。f)應(yīng)對重要信息資源設(shè)置敏感標(biāo)記;(2級無此項)

      g)應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對有敏感標(biāo)記重要信息資源的操作;(2級無此項)

      2.3安全審計(G3)

      a)審計范圍應(yīng)覆蓋到服務(wù)器和重要客戶端上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶; b)審計內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件;

      c)審計記錄應(yīng)包括事件的日期、時間、類型、主體標(biāo)識、客體標(biāo)識和結(jié)果等; d)應(yīng)能夠根據(jù)記錄數(shù)據(jù)進行分析,并生成審計報表;(2級無此項)e)應(yīng)保護審計進程,避免受到未預(yù)期的中斷;(2級無此項)f)應(yīng)保護審計記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。

      2.4剩余信息保護(S3)(僅操作系統(tǒng))(2級無此項)

      a)應(yīng)保證操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)用戶的鑒別信息所在的存儲空間,被釋放或再分配給其他用戶前得到完全清除,無論這些信息是存放在硬盤上還是在內(nèi)存中;

      b)應(yīng)確保系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲空間,被釋放或重新分配給其他用戶前得到完全清除。

      2.5入侵防范(G3)(僅操作系統(tǒng))

      a)應(yīng)能夠檢測到對重要服務(wù)器進行入侵的行為,能夠記錄入侵的源IP、攻擊的類型、攻擊的目的、攻擊的時間,并在發(fā)生嚴(yán)重入侵事件時提供報警;(2級無此項)b)應(yīng)能夠?qū)χ匾绦虻耐暾赃M行檢測,并在檢測到完整性受到破壞后具有恢復(fù)的措施;(2級無此項)

      c)操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級服務(wù)器等方式保持系統(tǒng)補丁及時得到更新。

      2.6惡意代碼防范(G3)(僅操作系統(tǒng))

      a)應(yīng)安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫; b)主機防惡意代碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意代碼產(chǎn)品不同的惡意代碼庫;(2級無此項)

      c)應(yīng)支持防惡意代碼的統(tǒng)一管理。

      2.7資源控制(A3)(數(shù)據(jù)庫系統(tǒng)僅a、b、d)

      a)應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄; b)應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時鎖定;

      c)應(yīng)對重要服務(wù)器進行監(jiān)視,包括監(jiān)視服務(wù)器的CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況;(2級無此項)

      d)應(yīng)限制單個用戶對系統(tǒng)資源的最大或最小使用限度;

      e)應(yīng)能夠?qū)ο到y(tǒng)的服務(wù)水平降低到預(yù)先規(guī)定的最小值進行檢測和報警。(2級無此項)

      第三章 應(yīng)用安全測評

      3.1身份鑒別(S3)

      a)應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標(biāo)識和鑒別;

      b)應(yīng)對同一用戶采用兩種或兩種以上組合的鑒別技術(shù)實現(xiàn)用戶身份鑒別;(2級無此項)

      c)應(yīng)提供用戶身份標(biāo)識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識,身份鑒別信息不易被冒用;

      d)應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施; e)應(yīng)啟用身份鑒別、用戶身份標(biāo)識唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。

      3.2訪問控制(S3)

      a)應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問; b)訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作; c)應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認帳戶的訪問權(quán)限;

      d)應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。

      e)應(yīng)具有對重要信息資源設(shè)置敏感標(biāo)記的功能;(2級無此項)

      f)應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對有敏感標(biāo)記重要信息資源的操作;(2級無此項)

      3.3安全審計(G3)

      a)應(yīng)提供覆蓋到每個用戶的安全審計功能,對應(yīng)用系統(tǒng)重要安全事件進行審計; b)應(yīng)保證無法單獨中斷審計進程,無法刪除、修改或覆蓋審計記錄;

      c)審計記錄的內(nèi)容至少應(yīng)包括事件的日期、時間、發(fā)起者信息、類型、描述和結(jié)果等; d)應(yīng)提供對審計記錄數(shù)據(jù)進行統(tǒng)計、查詢、分析及生成審計報表的功能。(2級無此項)

      3.4剩余信息保護(S3)(2級無此項)

      a)應(yīng)保證用戶鑒別信息所在的存儲空間被釋放或再分配給其他用戶前得到完全清除,無論這些信息是存放在硬盤上還是在內(nèi)存中;

      b)應(yīng)保證系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲空間被釋放或重新分配給其他用戶前得到完全清除。

      3.5通信完整性(S3)

      應(yīng)采用密碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。(2級為校驗碼技術(shù))

      3.6通信保密性(S3)a)在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化驗證; b)應(yīng)對通信過程中的整個報文或會話過程進行加密。(2級為敏感信息字段)

      3.7抗抵賴(G3)(2級無此項)

      a)應(yīng)具有在請求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)原發(fā)證據(jù)的功能; b)應(yīng)具有在請求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)接收證據(jù)的功能。

      3.8軟件容錯(A3)

      a)應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求;

      b)應(yīng)提供自動保護功能,當(dāng)故障發(fā)生時自動保護當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進行恢復(fù)。(在故障發(fā)生時,應(yīng)用系統(tǒng)應(yīng)能夠繼續(xù)提供一部分功能,確保能夠?qū)嵤┍匾拇胧?/p>

      3.9資源控制(A3)

      a)當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話;

      b)應(yīng)能夠?qū)ο到y(tǒng)的最大并發(fā)會話連接數(shù)進行限制; c)應(yīng)能夠?qū)蝹€帳戶的多重并發(fā)會話進行限制;

      d)應(yīng)能夠?qū)σ粋€時間段內(nèi)可能的并發(fā)會話連接數(shù)進行限制;(2級無此項)e)應(yīng)能夠?qū)σ粋€訪問帳戶或一個請求進程占用的資源分配最大限額和最小限額;(2級無此項)

      f)應(yīng)能夠?qū)ο到y(tǒng)服務(wù)水平降低到預(yù)先規(guī)定的最小值進行檢測和報警;(2級無此項)g)應(yīng)提供服務(wù)優(yōu)先級設(shè)定功能,并在安裝后根據(jù)安全策略設(shè)定訪問帳戶或請求進程的優(yōu)先級,根據(jù)優(yōu)先級分配系統(tǒng)資源。(2級無此項)

      第四章 數(shù)據(jù)安全測評

      4.1數(shù)據(jù)完整性(S3)

      a)應(yīng)能夠檢測到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞,并在檢測到完整性錯誤時采取必要的恢復(fù)措施;

      b)應(yīng)能夠檢測到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲過程中完整性受到破壞,并在檢測到完整性錯誤時采取必要的恢復(fù)措施。(2級無此項)

      4.2數(shù)據(jù)保密性(S3)

      a)應(yīng)采用加密或其他有效措施實現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸保密性;(2級無此項)

      b)應(yīng)采用加密或其他保護措施實現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)存儲保密性。(的)

      4.3備份和恢復(fù)(A3)

      a)應(yīng)提供本地數(shù)據(jù)備份與恢復(fù)功能,完全數(shù)據(jù)備份至少每天一次,備份介質(zhì)場外存放;(2級為應(yīng)能夠?qū)χ匾畔⑦M行備份和恢復(fù)。)

      b)應(yīng)提供異地數(shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時批量傳送至備用場地; c)應(yīng)采用冗余技術(shù)設(shè)計網(wǎng)絡(luò)拓撲結(jié)構(gòu),避免關(guān)鍵節(jié)點存在單點故障;

      d)應(yīng)提供主要網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的高可用性。(2級為關(guān)鍵網(wǎng)絡(luò)設(shè)備)

      第三篇:信息安全等級保護(二級)

      信息安全等級保護(二級)

      備注:其中黑色字體為信息安全等級保護第二級系統(tǒng)要求,藍色字體為第三級系統(tǒng)等保要求。

      一、物理安全

      1、應(yīng)具有機房和辦公場地的設(shè)計/驗收文檔(機房場地的選址說明、地線連接要求的描述、建筑材料具有相應(yīng)的耐火等級說明、接地防靜電措施)

      2、應(yīng)具有有來訪人員進入機房的申請、審批記錄;來訪人員進入機房的登記記錄

      3、應(yīng)配置電子門禁系統(tǒng)(三級明確要求);電子門禁系統(tǒng)有驗收文檔或產(chǎn)品安全認證資質(zhì),電子門禁系統(tǒng)運行和維護記錄

      4、主要設(shè)備或設(shè)備的主要部件上應(yīng)設(shè)置明顯的不易除去的標(biāo)記

      5、介質(zhì)有分類標(biāo)識;介質(zhì)分類存放在介質(zhì)庫或檔案室內(nèi),磁介質(zhì)、紙介質(zhì)等分類存放

      6、應(yīng)具有攝像、傳感等監(jiān)控報警系統(tǒng);機房防盜報警設(shè)施的安全資質(zhì)材料、安裝測試和驗收報告;機房防盜報警系統(tǒng)的運行記錄、定期檢查和維護記錄;

      7、應(yīng)具有機房監(jiān)控報警設(shè)施的安全資質(zhì)材料、安裝測試和驗收報告;機房監(jiān)控報警系統(tǒng)的運行記錄、定期檢查和維護記錄

      8、應(yīng)具有機房建筑的避雷裝置;通過驗收或國家有關(guān)部門的技術(shù)檢測;

      9、應(yīng)在電源和信號線上增加有資質(zhì)的防雷保安器;具有防雷檢測資質(zhì)的檢測部門對防雷裝置的檢測報告

      10、應(yīng)具有自動檢測火情、自動報警、自動滅火的自動消防系統(tǒng);自動消防系統(tǒng)的運行記錄、檢查和定期維護記錄;消防產(chǎn)品有效期合格;自動消防系統(tǒng)是經(jīng)消防檢測部門檢測合格的產(chǎn)品

      11、應(yīng)具有除濕裝置;空調(diào)機和加濕器;溫濕度定期檢查和維護記錄

      12、應(yīng)具有水敏感的檢測儀表或元件;對機房進行防水檢測和報警;防水檢測裝置的運行記錄、定期檢查和維護記錄

      13、應(yīng)具有溫濕度自動調(diào)節(jié)設(shè)施;溫濕度自動調(diào)節(jié)設(shè)施的運行記錄、定期檢查和維護記錄

      14、應(yīng)具有短期備用電力供應(yīng)設(shè)備(如UPS);短期備用電力供應(yīng)設(shè)備的運行記錄、定期檢查和維護記錄

      15、應(yīng)具有冗余或并行的電力電纜線路(如雙路供電方式)

      16、應(yīng)具有備用供電系統(tǒng)(如備用發(fā)電機);備用供電系統(tǒng)運行記錄、定期檢查和維護記錄

      二、安全管理制度

      1、應(yīng)具有對重要管理操作的操作規(guī)程,如系統(tǒng)維護手冊和用戶操作規(guī)程

      2、應(yīng)具有安全管理制度的制定程序:

      3、應(yīng)具有專門的部門或人員負責(zé)安全管理制度的制定(發(fā)布制度具有統(tǒng)一的格式,并進行版本控制)

      4、應(yīng)對制定的安全管理制度進行論證和審定,論證和審定方式如何(如召開評審會、函審、內(nèi)部審核等),應(yīng)具有管理制度評審記錄

      5、應(yīng)具有安全管理制度的收發(fā)登記記錄,收發(fā)應(yīng)通過正式、有效的方式(如正式發(fā)文、領(lǐng)導(dǎo)簽署和單位蓋章等)----安全管理制度應(yīng)注明發(fā)布范圍,并對收發(fā)文進行登記。

      6、信息安全領(lǐng)導(dǎo)小組定期對安全管理制度體系的合理性和適用性進行審定,審定周期多長。(安全管理制度體系的評審記錄)

      7、系統(tǒng)發(fā)生重大安全事故、出現(xiàn)新的安全漏洞以及技術(shù)基礎(chǔ)結(jié)構(gòu)和組織結(jié)構(gòu)等發(fā)生變更時應(yīng)對安全管理制度進行檢查,對需要改進的制度進行修訂。(應(yīng)具有安全管理制度修訂記錄)

      三、安全管理機構(gòu)

      1、應(yīng)設(shè)立信息安全管理工作的職能部門

      2、應(yīng)設(shè)立安全主管、安全管理各個方面的負責(zé)人

      3、應(yīng)設(shè)立機房管理員、系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等重要崗位(分工明確,各司其職),數(shù)量情況(管理人員名單、崗位與人員對應(yīng)關(guān)系表)

      4、安全管理員應(yīng)是專職人員

      5、關(guān)鍵事物需要配備2人或2人以上共同管理,人員具體配備情況如何。

      6、應(yīng)設(shè)立指導(dǎo)和管理信息安全工作的委員會或領(lǐng)導(dǎo)小組(最高領(lǐng)導(dǎo)是否由單位主管領(lǐng)導(dǎo)委任或授權(quán)的人員擔(dān)任)

      7、應(yīng)對重要信息系統(tǒng)活動進行審批(如系統(tǒng)變更、重要操作、物理訪問和系統(tǒng)接入、重要管理制度的制定和發(fā)布、人員的配備和培訓(xùn)、產(chǎn)品的采購、外部人員的訪問等),審批部門是何部門,審批人是何人。審批程序:

      8、應(yīng)與其它部門之間及內(nèi)部各部門管理人員定期進行溝通(信息安全領(lǐng)導(dǎo)小組或者安全管理委員會應(yīng)定期召開會議)

      9、應(yīng)組織內(nèi)部機構(gòu)之間以及信息安全職能部門內(nèi)部的安全工作會議文件或會議記錄,定期:

      10、信息安全管理委員會或領(lǐng)導(dǎo)小組安全管理工作執(zhí)行情況的文件或工作記錄(如會議記錄/紀(jì)要,信息安全工作決策文檔等)

      11、應(yīng)與公安機關(guān)、電信公司和兄弟單位等的溝通合作(外聯(lián)單位聯(lián)系列表)

      12、應(yīng)與供應(yīng)商、業(yè)界專家、專業(yè)的安全公司、安全組織等建立溝通、合作機制。

      13、聘請信息安全專家作為常年的安全顧問(具有安全顧問名單或者聘請安全顧問的證明文件、具有安全顧問參與評審的文檔或記錄)

      14、應(yīng)組織人員定期對信息系統(tǒng)進行安全檢查(查看檢查內(nèi)容是否包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況)

      15、應(yīng)定期進行全面安全檢查(安全檢查是否包含現(xiàn)行技術(shù)措施有效性和管理制度執(zhí)行情況等方面、具有安全檢查表格,安全檢查報告,檢查結(jié)果通告記錄)

      四、人員安全管理

      1、何部門/何人負責(zé)安全管理和技術(shù)人員的錄用工作(錄用過程)

      2、應(yīng)對被錄用人的身份、背景、專業(yè)資格和資質(zhì)進行審查,對技術(shù)人員的技術(shù)技能進行考核,技能考核文檔或記錄

      3、應(yīng)與錄用后的技術(shù)人員簽署保密協(xié)議(協(xié)議中有保密范圍、保密責(zé)任、違約責(zé)任、協(xié)議的有效期限和責(zé)任人的簽字等內(nèi)容)

      4、應(yīng)設(shè)定關(guān)鍵崗位,對從事關(guān)鍵崗位的人員是否從內(nèi)部人員中選拔,是否要求其簽署崗位安全協(xié)議。

      5、應(yīng)及時終止離崗人員的所有訪問權(quán)限(離崗人員所有訪問權(quán)限終止的記錄)

      6、應(yīng)及時取回離崗人員的各種身份證件、鑰匙、徽章等以及機構(gòu)提供的軟硬件設(shè)備等(交還身份證件和設(shè)備等的登記記錄)

      7、人員離崗應(yīng)辦理調(diào)離手續(xù),是否要求關(guān)鍵崗位調(diào)離人員承諾相關(guān)保密義務(wù)后方可離開(具有按照離崗程序辦理調(diào)離手續(xù)的記錄,調(diào)離人員的簽字)

      8、對各個崗位人員應(yīng)定期進行安全技能考核;具有安全技能考核記錄,考核內(nèi)容要求包含安全知識、安全技能等。

      9、對關(guān)鍵崗位人員的安全審查和考核與一般崗位人員有何不同,審查內(nèi)容是否包括操作行為和社會關(guān)系等。

      10、應(yīng)對各類人員(普通用戶、運維人員、單位領(lǐng)導(dǎo)等)進行安全教育、崗位技能和安全技術(shù)培訓(xùn)。

      11、應(yīng)針對不同崗位制定不同的培訓(xùn)計劃,并按照計劃對各個崗位人員進行安全教育和培訓(xùn)(安全教育和培訓(xùn)的結(jié)果記錄,記錄應(yīng)與培訓(xùn)計劃一致)

      12、外部人員進入條件(對哪些重要區(qū)域的訪問須提出書面申請批準(zhǔn)后方可進入),外部人員進入的訪問控制(由專人全程陪同或監(jiān)督等)

      13、應(yīng)具有外部人員訪問重要區(qū)域的書面申請

      14、應(yīng)具有外部人員訪問重要區(qū)域的登記記錄(記錄描述了外部人員訪問重要區(qū)域的進入時間、離開時間、訪問區(qū)域、訪問設(shè)備或信息及陪同人等)

      五、系統(tǒng)建設(shè)管理

      1、應(yīng)明確信息系統(tǒng)的邊界和安全保護等級(具有定級文檔,明確信息系統(tǒng)安全保護等級)

      2、應(yīng)具有系統(tǒng)建設(shè)/整改方案

      3、應(yīng)授權(quán)專門的部門對信息系統(tǒng)的安全建設(shè)進行總體規(guī)劃,由何部門/何人負責(zé)

      4、應(yīng)具有系統(tǒng)的安全建設(shè)工作計劃(系統(tǒng)安全建設(shè)工作計劃中明確了近期和遠期的安全建設(shè)計劃)

      5、應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對總體安全策略、安全技術(shù)框架、安全管理策略等相關(guān)配套文件進行論證和審定(配套文件的論證評審記錄或文檔)

      6、應(yīng)對總體安全策略、安全技術(shù)框架、安全管理策略等相關(guān)配套文件應(yīng)定期進行調(diào)整和修訂

      7、應(yīng)具有總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細設(shè)計方案等相關(guān)配套文件的維護記錄或修訂版本

      8、應(yīng)按照國家的相關(guān)規(guī)定進行采購和使用系統(tǒng)信息安全產(chǎn)品

      9、安全產(chǎn)品的相關(guān)憑證,如銷售許可等,應(yīng)使用符合國家有關(guān)規(guī)定產(chǎn)品

      10、應(yīng)具有專門的部門負責(zé)產(chǎn)品的采購

      11、采購產(chǎn)品前應(yīng)預(yù)先對產(chǎn)品進行選型測試確定產(chǎn)品的候選范圍,形成候選產(chǎn)品清單,是否定期審定和更新候選產(chǎn)品名單

      12、應(yīng)具有產(chǎn)品選型測試結(jié)果記錄和候選產(chǎn)品名單及更新記錄(產(chǎn)品選型測試結(jié)果文檔)

      13、應(yīng)具有軟件設(shè)計相關(guān)文檔,專人保管軟件設(shè)計的相關(guān)文檔,應(yīng)具有軟件使用指南或操作手冊

      14、對程序資源庫的修改、更新、發(fā)布應(yīng)進行授權(quán)和批準(zhǔn)

      15、應(yīng)具有程序資源庫的修改、更新、發(fā)布文檔或記錄

      16、軟件交付前應(yīng)依據(jù)開發(fā)協(xié)議的技術(shù)指標(biāo)對軟件功能和性能等進行驗收檢測

      17、軟件安裝之前應(yīng)檢測軟件中的惡意代碼(該軟件包的惡意代碼檢測報告),檢測工具是否是第三方的商業(yè)產(chǎn)品

      18、應(yīng)具有軟件設(shè)計的相關(guān)文檔和使用指南

      19、應(yīng)具有需求分析說明書、軟件設(shè)計說明書、軟件操作手冊等開發(fā)文檔

      20、應(yīng)指定專門部門或人員按照工程實施方案的要求對工程實施過程進行進度和質(zhì)量控制

      21、應(yīng)具有工程實施過程應(yīng)按照實施方案形成各種文檔,如階段性工程進程匯報報告,工程實施方案

      22、在信息系統(tǒng)正式運行前,應(yīng)委托第三方測試機構(gòu)根據(jù)設(shè)計方案或合同要求對信息系統(tǒng)進行獨立的安全性測試(第三方測試機構(gòu)出示的系統(tǒng)安全性測試驗收報告)

      23、應(yīng)具有工程測試驗收方案(測試驗收方案與設(shè)計方案或合同要求內(nèi)容一致)

      24、應(yīng)具有測試驗收報告

      25、應(yīng)指定專門部門負責(zé)測試驗收工作(具有對系統(tǒng)測試驗收報告進行審定的意見)

      26、根據(jù)交付清單對所交接的設(shè)備、文檔、軟件等進行清點(系統(tǒng)交付清單)

      27、應(yīng)具有系統(tǒng)交付時的技術(shù)培訓(xùn)記錄

      28、應(yīng)具有系統(tǒng)建設(shè)文檔(如系統(tǒng)建設(shè)方案)、指導(dǎo)用戶進行系統(tǒng)運維的文檔(如服務(wù)器操作規(guī)程書)以及系統(tǒng)培訓(xùn)手冊等文檔。

      29、應(yīng)指定部門負責(zé)系統(tǒng)交付工作

      30、應(yīng)具有與產(chǎn)品供應(yīng)商、軟件開發(fā)商、系統(tǒng)集成商、系統(tǒng)運維商和等級測評機構(gòu)等相關(guān)安全服務(wù)商簽訂的協(xié)議(文檔中有保密范圍、安全責(zé)任、違約責(zé)任、協(xié)議的有效期限和責(zé)任人的簽字等內(nèi)容

      31、選定的安全服務(wù)商應(yīng)提供一定的技術(shù)培訓(xùn)和服務(wù)

      32、應(yīng)與安全服務(wù)商簽訂的服務(wù)合同或安全責(zé)任合同書

      六、系統(tǒng)運維管理

      1、應(yīng)指定專人或部門對機房的基本設(shè)施(如空調(diào)、供配電設(shè)備等)進行定期維護,由何部門/何人負責(zé)。

      2、應(yīng)具有機房基礎(chǔ)設(shè)施的維護記錄,空調(diào)、溫濕度控制等機房設(shè)施定期維護保養(yǎng)的記錄

      3、應(yīng)指定部門和人員負責(zé)機房安全管理工作

      4、應(yīng)對辦公環(huán)境保密性進行管理(工作人員離開座位確保終端計算機退出登錄狀態(tài)、桌面上沒有包含敏感信息的紙檔文件)

      5、應(yīng)具有資產(chǎn)清單(覆蓋資產(chǎn)責(zé)任人、所屬級別、所處位置、所處部門等方面)

      6、應(yīng)指定資產(chǎn)管理的責(zé)任部門或人員

      7、應(yīng)依據(jù)資產(chǎn)的重要程度對資產(chǎn)進行標(biāo)識

      8、介質(zhì)存放于何種環(huán)境中,應(yīng)對存放環(huán)境實施專人管理(介質(zhì)存放在安全的環(huán)境(防潮、防盜、防火、防磁,專用存儲空間))

      9、應(yīng)具有介質(zhì)使用管理記錄,應(yīng)記錄介質(zhì)歸檔和使用等情況(介質(zhì)存放、使用管理記錄)

      10、對介質(zhì)的物理傳輸過程應(yīng)要求選擇可靠傳輸人員、嚴(yán)格介質(zhì)的打包(如采用防拆包裝置)、選擇安全的物理傳輸途徑、雙方在場交付等環(huán)節(jié)的控制

      11、應(yīng)對介質(zhì)的使用情況進行登記管理,并定期盤點(介質(zhì)歸檔和查詢的記錄、存檔介質(zhì)定期盤點的記錄)

      12、對送出維修或銷毀的介質(zhì)如何管理,銷毀前應(yīng)對數(shù)據(jù)進行凈化處理。(對帶出工作環(huán)境的存儲介質(zhì)是否進行內(nèi)容加密并有領(lǐng)導(dǎo)批準(zhǔn)。對保密性較高的介質(zhì)銷毀前是否有領(lǐng)導(dǎo)批準(zhǔn))(送修記錄、帶出記錄、銷毀記錄)

      13、應(yīng)對某些重要介質(zhì)實行異地存儲,異地存儲環(huán)境是否與本地環(huán)境相同(防潮、防盜、防火、防磁,專用存儲空間)

      14、介質(zhì)上應(yīng)具有分類的標(biāo)識或標(biāo)簽

      15、應(yīng)對各類設(shè)施、設(shè)備指定專人或?qū)iT部門進行定期維護。

      16、應(yīng)具有設(shè)備操作手冊

      17、應(yīng)對帶離機房的信息處理設(shè)備經(jīng)過審批流程,由何人審批(審批記錄)

      18、應(yīng)監(jiān)控主機、網(wǎng)絡(luò)設(shè)備和應(yīng)用系統(tǒng)的運行狀況等

      19、應(yīng)有相關(guān)網(wǎng)絡(luò)監(jiān)控系統(tǒng)或技術(shù)措施能夠?qū)νㄐ啪€路、主機、網(wǎng)絡(luò)設(shè)備和應(yīng)用軟件的運行狀況、網(wǎng)絡(luò)流量、用戶行為等進行監(jiān)測和報警 20、應(yīng)具有日常運維的監(jiān)控日志記錄和運維交接日志記錄

      21、應(yīng)定期對監(jiān)控記錄進行分析、評審

      22、應(yīng)具有異?,F(xiàn)象的現(xiàn)場處理記錄和事后相關(guān)的分析報告

      23、應(yīng)建立安全管理中心,對設(shè)備狀態(tài)、惡意代碼、補丁升級、安全審計等相關(guān)事項進行集中管理

      24、應(yīng)指定專人負責(zé)維護網(wǎng)絡(luò)安全管理工作

      25、應(yīng)對網(wǎng)絡(luò)設(shè)備進行過升級,更新前應(yīng)對現(xiàn)有的重要文件是否進行備份(網(wǎng)絡(luò)設(shè)備運維維護工作記錄)

      26、應(yīng)對網(wǎng)絡(luò)進行過漏洞掃描,并對發(fā)現(xiàn)的漏洞進行及時修補。

      27、對設(shè)備的安全配置應(yīng)遵循最小服務(wù)原則,應(yīng)對配置文件進行備份(具有網(wǎng)絡(luò)設(shè)備配置數(shù)據(jù)的離線備份)

      28、系統(tǒng)網(wǎng)絡(luò)的外聯(lián)種類(互聯(lián)網(wǎng)、合作伙伴企業(yè)網(wǎng)、上級部門網(wǎng)絡(luò)等)應(yīng)都得到授權(quán)與批準(zhǔn),由何人/何部門批準(zhǔn)。應(yīng)定期檢查違規(guī)聯(lián)網(wǎng)的行為。

      29、對便攜式和移動式設(shè)備的網(wǎng)絡(luò)接入應(yīng)進行限制管理

      30、應(yīng)具有內(nèi)部網(wǎng)絡(luò)外聯(lián)的授權(quán)批準(zhǔn)書,應(yīng)具有網(wǎng)絡(luò)違規(guī)行為(如撥號上網(wǎng)等)的檢查手段和工具。

      31、在安裝系統(tǒng)補丁程序前應(yīng)經(jīng)過測試,并對重要文件進行備份。

      32、應(yīng)有補丁測試記錄和系統(tǒng)補丁安裝操作記錄

      33、應(yīng)對系統(tǒng)管理員用戶進行分類(比如:劃分不同的管理角色,系統(tǒng)管理權(quán)限與安全審計權(quán)限分離等)

      34、審計員應(yīng)定期對系統(tǒng)審計日志進行分析(有定期對系統(tǒng)運行日志和審計數(shù)據(jù)的分析報告)

      35、應(yīng)對員工進行基本惡意代碼防范意識的教育,如告知應(yīng)及時升級軟件版本(對員工的惡意代碼防范教育的相關(guān)培訓(xùn)文檔)

      36、應(yīng)指定專人對惡意代碼進行檢測,并保存記錄。

      37、應(yīng)具有對網(wǎng)絡(luò)和主機進行惡意代碼檢測的記錄

      38、應(yīng)對惡意代碼庫的升級情況進行記錄(代碼庫的升級記錄),對各類防病毒產(chǎn)品上截獲的惡意代碼是否進行分析并匯總上報。是否出現(xiàn)過大規(guī)模的病毒事件,如何處理

      39、應(yīng)具有惡意代碼檢測記錄、惡意代碼庫升級記錄和分析報告 40、應(yīng)具有變更方案評審記錄和變更過程記錄文檔。

      41、重要系統(tǒng)的變更申請書,應(yīng)具有主管領(lǐng)導(dǎo)的批準(zhǔn)

      42、系統(tǒng)管理員、數(shù)據(jù)庫管理員和網(wǎng)絡(luò)管理員應(yīng)識別需定期備份的業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)(備份文件記錄)

      43、應(yīng)定期執(zhí)行恢復(fù)程序,檢查和測試備份介質(zhì)的有效性

      44、應(yīng)有系統(tǒng)運維過程中發(fā)現(xiàn)的安全弱點和可疑事件對應(yīng)的報告或相關(guān)文檔

      45、應(yīng)對安全事件記錄分析文檔

      46、應(yīng)具有不同事件的應(yīng)急預(yù)案

      47、應(yīng)具有應(yīng)急響應(yīng)小組,應(yīng)具備應(yīng)急設(shè)備并能正常工作,應(yīng)急預(yù)案執(zhí)行所需資金應(yīng)做過預(yù)算并能夠落實。

      48、應(yīng)對系統(tǒng)相關(guān)人員進行應(yīng)急預(yù)案培訓(xùn)(應(yīng)急預(yù)案培訓(xùn)記錄)

      49、應(yīng)定期對應(yīng)急預(yù)案進行演練(應(yīng)急預(yù)案演練記錄)50、應(yīng)對應(yīng)急預(yù)案定期進行審查并更新

      51、應(yīng)具有更新的應(yīng)急預(yù)案記錄、應(yīng)急預(yù)案審查記錄。

      第四篇:全國計算機等級考試二級

      全國計算機等級考試二級證書

      簡介 ***2432010年9月二級access

      證書樣本

      全國計算機等級考試和高考、全國英語四六級考試一樣,是國家教育部考試中心推出的三大權(quán)威考試,是在校大學(xué)生必須參加的考試和衡量計算機水平最權(quán)威、含金量和承認度最高的認證,并唯一得到國家和各用人單位的統(tǒng)一認可。

      創(chuàng)想獨有優(yōu)勢

      通過率高:在全國平均通過率不到10%的情況下,創(chuàng)想分中心10級助產(chǎn)班參考7人,雙科通過6人;10級護理5班參考21人,雙科通過17人;創(chuàng)想分中心歷屆一次性通過率全省第一。

      創(chuàng)想學(xué)員畢業(yè)受歡迎:

      06級陳燕燕同學(xué)畢業(yè)后考取濟寧汶上縣醫(yī)院事業(yè)編;

      08級馬玉寶同學(xué),畢業(yè)后被濟南市第三人民醫(yī)院錄用;2010年9月份前二級access

      09級劉曉燕同學(xué)優(yōu)先被濟南市中心人民醫(yī)院選為實習(xí)生。證書全通通用,上網(wǎng)可查。查詢網(wǎng)址

      第五篇:信息系統(tǒng)等級保護建設(shè)思路(xiexiebang推薦)

      信息系統(tǒng)等級保護建設(shè)思路

      實施信息安全等級保護,能夠有效地提高我國信息和信息系統(tǒng)安全建設(shè)的整體水平,有利于在信息化建設(shè)過程中同步建設(shè)信息安全設(shè)施,保障信息安全與信息化建設(shè)相協(xié)調(diào);有利于為信息系統(tǒng)安全建設(shè)和管理提供系統(tǒng)性、針對性、可行性的指導(dǎo)和服務(wù),有效控制信息安全建設(shè)成本;有利于優(yōu)化信息安全資源的配置,重點保障基礎(chǔ)信息網(wǎng)絡(luò)和關(guān)系國家安全、經(jīng)濟命脈、社會穩(wěn)定等方面的重要信息系統(tǒng)的安全;有利于明確國家、法人和其他組織、公民的信息安全責(zé)任,加強信息安全管理;有利于推動信息安全產(chǎn)業(yè)的發(fā)展。

      《國家信息化領(lǐng)導(dǎo)小組關(guān)于加強信息安全保障工作的意見》(中辦發(fā)[2003]27號),明確指出將等級保護制度作為我國信息安全領(lǐng)域的一項基本制度。2010年發(fā)布的《關(guān)于推動信息安全等級保護測評體系建設(shè)和開展等級測評工作的通知》(公信安[2010] 303號)明確指出,“2011年底前完成第三級(含)以上信息系統(tǒng)的測評工作,2012年底之前完成第三級(含)以上信息系統(tǒng)的安全建設(shè)整改工作?!痹谥贫缺WC的前提下,各企業(yè)和組織要明確信息系統(tǒng)等級保護建設(shè)思路,才能事半功倍,確實提升信息系統(tǒng)安全保障能力。

      一、信息安全等級保護的情況介紹

      實施信息安全等級保護,能夠有效地提高我國信息和信息系統(tǒng)安全建設(shè)的整體水平,有利于在信息化建設(shè)過程中同步建設(shè)信息安全設(shè)施,保障信息安全與信息化建設(shè)相協(xié)調(diào);有利于為信息系統(tǒng)安全建設(shè)和管理提供系統(tǒng)性、針對性、可行性的指導(dǎo)和服務(wù),有效控制信息安全建設(shè)成本;有利于優(yōu)化信息安全資源的配置,重點保障基礎(chǔ)信息網(wǎng)絡(luò)和關(guān)系國家安全、經(jīng)濟命脈、社會穩(wěn)定等方面的重要信息系統(tǒng)的安全;有利于明確國家、法人和其他組織、公民的信息安全責(zé)任,加強信息安全管理;有利于推動信息安全產(chǎn)業(yè)的發(fā)展。

      國內(nèi)信息安全等級保護工作的開展是一個隨著計算機技術(shù)的發(fā)展和業(yè)務(wù)對計算機系統(tǒng)依賴性逐漸增加,不斷發(fā)展和完善起來的?!秶倚畔⒒I(lǐng)導(dǎo)小組關(guān)于加強信息安全保障工作的意見》正式出臺,明確提出非涉密信息系統(tǒng)遵循等級保護思想進行信息安全建設(shè)。公安部網(wǎng)絡(luò)安全保衛(wèi)局在全國開展等級保護工作試點,先后發(fā)布了信息系統(tǒng)定級、備案、整改建設(shè)、等級測評等各重要環(huán)節(jié)的有關(guān)文件,指導(dǎo)等級保護工作開展。其中2009年的公信安1429號文《關(guān)于開展信息安全等級保護安全建設(shè)整改工作的指導(dǎo)意見》明確提出2012年年底前完成已定級信息系統(tǒng)的整改工作。

      等級保護的技術(shù)體系也基本成型,目前涉及到等級保護建設(shè)的技術(shù)標(biāo)準(zhǔn)和規(guī)范大約有30多個,主要包括了技術(shù)、管理、產(chǎn)品、建設(shè)流程等各方面的內(nèi)容,如:定級指南、備案細則、實施指南、安全設(shè)計、基本要求、測評過程要求、測評指南,使得等級保護工作在各個環(huán)節(jié)都有具體的技術(shù)標(biāo)準(zhǔn)可以參考。

      二、工作思路與建設(shè)原則

      對于具有分支機構(gòu)的大型企業(yè)組織來說,信息安全工作已經(jīng)有等級保護的制度和技術(shù)體系做依托,更多的是在實踐中摸索出適合本企業(yè)組織信息系統(tǒng)安全建設(shè)的工作思路與建設(shè)原則。

      統(tǒng)一規(guī)劃、統(tǒng)一標(biāo)準(zhǔn)、統(tǒng)籌協(xié)調(diào)

      統(tǒng)一規(guī)劃:統(tǒng)一制訂規(guī)劃建設(shè)推進方案、等級保護工程建設(shè)方法,各信息系統(tǒng)均需要參照規(guī)劃方案實施,不能自行規(guī)劃。

      統(tǒng)一標(biāo)準(zhǔn):統(tǒng)一組織制訂等級保護建設(shè)的流程、步驟、技術(shù)和管理規(guī)范,確保上下銜接、互聯(lián)互通。

      統(tǒng)籌協(xié)調(diào):統(tǒng)籌全局,協(xié)調(diào)各分支機構(gòu)或各業(yè)務(wù)系統(tǒng)之間的資源共享、業(yè)務(wù)協(xié)同,聯(lián)合推進等級保護建設(shè)。

      分級建設(shè)、分步實施、分類指導(dǎo)

      分級建設(shè);統(tǒng)一組織等級保護項目建設(shè);各分支機構(gòu)在總體方案的指導(dǎo)下,負責(zé)信息系統(tǒng)在本區(qū)域范圍內(nèi)的建設(shè)和安全運營維護。

      分步實施根據(jù)目前等級保護項目建設(shè)基礎(chǔ)條件和特點,采用分批分期建設(shè)方式開展項目建設(shè)。

      分類指導(dǎo):對干不同的信息系統(tǒng),采用不同的組織管理模式、工作機制和推進方式。

      加強管理

      加強管理:落實等級保護項目建設(shè)組織機構(gòu)、責(zé)任部門,科學(xué)調(diào)度,加強項目過程管理,確保項目取得成功。

      建設(shè)原則

      法規(guī)遵循:應(yīng)嚴(yán)格執(zhí)行國家法律法規(guī)、相關(guān)主管部門的要求。

      科學(xué)管理:嚴(yán)謹(jǐn)、先進的技術(shù)項目實施與科學(xué)、規(guī)范的項目實施管理手段相結(jié)合,以提高整體項目實施的效率,保證項目質(zhì)量,縮短項目工期,降低項目成本。

      平穩(wěn)過渡項目包含子系統(tǒng)較多,且項目需要進行網(wǎng)絡(luò)改造,在項目實施時,采用分項,循序漸進的方式,保證系統(tǒng)改造不影響日常辦公的使用,平穩(wěn)過渡。

      適當(dāng)先進:綜合考慮本單位實際情況,在結(jié)合實際的基礎(chǔ)上,確保建成的信息系統(tǒng)能夠符合當(dāng)前網(wǎng)絡(luò)技術(shù)、信息技術(shù)發(fā)展的趨勢,具有一定的先進性,在未來5年內(nèi)能滿足科研生產(chǎn)任務(wù)和國家法律法規(guī)相關(guān)要求的實際需要。

      便于維護:系統(tǒng)應(yīng)具有良好的可擴展性和可維護性,部署便利、使用簡便、維護集中,并可以實現(xiàn)服務(wù)和應(yīng)用的靈活擴展。

      重視培訓(xùn):系統(tǒng)是按計劃分步實施的,培訓(xùn)也將隨著項目的各個階段分期進行,并根據(jù)培訓(xùn)的效果做出相應(yīng)的調(diào)整,以達到更好的培訓(xùn)的效果。

      三、信息安全保障體系總體框架

      信息安全保障體系總體框架

      在進行信息安全等級保護安全建設(shè)工作中,嚴(yán)格遵循國家等級保護有關(guān)規(guī)定和標(biāo)準(zhǔn)規(guī)范要求,堅持管理和技術(shù)并重的原則,將技術(shù)措施和管理措施有機結(jié)合,建立信息系統(tǒng)綜合防護體系,提高信息系統(tǒng)整體安全保護能力。非涉密信息系統(tǒng)總體安全框架如圖1所示。

      點擊圖片查看大圖

      圖1 信息安全保障體系總體框架

      總體安全框架是將等級保護基本要求、技術(shù)設(shè)計要求與安全防護需求充分融合,采用“一個中心、兩大體系、三重防護”為企業(yè)組織提供體系化的防護能力,確保系統(tǒng)安全運行。

      四、信息安全管理體系的建設(shè)

      信息安全管理制度是信息安全領(lǐng)域各種規(guī)則的制度化的體現(xiàn),在信息化相關(guān)活動中起著統(tǒng)一目標(biāo)、規(guī)范流程、保障信息安全實施效果的重要作用。通過對信息安全制度規(guī)范的決策,首先從高層確保企業(yè)組織的信息安全工作“有法可依”,推動信息安全制度建設(shè)工作,營造一個積極的信息安全控制環(huán)境。

      信息安全管理體系的建設(shè),我們要考慮以下幾個方面:

      一、安全管理制度框架、安全管理制度、規(guī)范、流程及表單;

      二、信息安全管理機構(gòu)、崗位;

      三、人員安全管理;

      四、系統(tǒng)建設(shè)管理;

      五、系統(tǒng)運維管理。

      六、合規(guī)性的電子化管理。

      企業(yè)組織的等級保護工作也需要信息化的手段來進行約束。信息系統(tǒng)合規(guī)性監(jiān)管系統(tǒng)就是將等級保護相關(guān)基本要求以及風(fēng)險管理與控制體系建設(shè)方法及過程,按照以重要信息系統(tǒng)為基礎(chǔ)、以等級保護建設(shè)工作流為核心、以等級保護基本要求進行建模、加以等級保護控制措施進行分析,通過風(fēng)險評估看清風(fēng)險,通過體系建設(shè)制定任務(wù),通過體系保障完整建設(shè)。從而規(guī)范等級保護建設(shè)管理與控制體系的建設(shè)過程,提升組織信息安全風(fēng)險管理與控制體系的完備性及有效性。

      五、信息安全技術(shù)體系的建設(shè)

      信息安全技術(shù)體系規(guī)劃設(shè)計流程

      信息安全技術(shù)體系規(guī)劃設(shè)計流程包括五個階段:系統(tǒng)調(diào)研階段、安全域規(guī)劃、系統(tǒng)定級、技術(shù)體系設(shè)計、技術(shù)手段落實。對應(yīng)的輸出是:業(yè)務(wù)系統(tǒng)調(diào)研文檔、安全域規(guī)劃方案、業(yè)務(wù)系統(tǒng)定級方案、業(yè)務(wù)系統(tǒng)安全防護方案、初步設(shè)計文檔技術(shù)體系部分。

      信息安全技術(shù)體系設(shè)計原則

      設(shè)計信息系統(tǒng)技術(shù)安全解決方案時,應(yīng)遵循以下原則:

      風(fēng)險(需求)、成本〔投入)及效果(收益)相平衡的原則

      對任何一個信息系統(tǒng)來說,絕對安全是難以達到的。信息安全技術(shù)體系建設(shè)的最高原則是風(fēng)險、成本及效果三原則相結(jié)合的結(jié)果。

      綜合性、整體性、一致性原則

      一個組織的http://004km.cn網(wǎng)絡(luò)骨干區(qū)域、網(wǎng)絡(luò)接人區(qū)域。我們可以把它看成公共的基礎(chǔ)性區(qū)域,是企業(yè)各個應(yīng)用系統(tǒng)出口的高速公路,是企業(yè)連續(xù)性要求的重要依托。我們強調(diào)的是結(jié)構(gòu)化的安全、安全審計與網(wǎng)絡(luò)設(shè)備自身的防護。

      終端接入安全防護設(shè)計

      隨著企業(yè)和組織的業(yè)務(wù)發(fā)展,組網(wǎng)技術(shù)的發(fā)展,終端的定義越來越寬泛,接人的形式也越來越多樣化。信息安全問題直接延伸到企業(yè)人員使用的端點設(shè)備上。我們應(yīng)重點強調(diào)身份鑒別、惡意代碼防范和用戶行為控制,同時也要意識到易用性與安全的平衡。

      六、信息安全運維體系的建設(shè)

      企業(yè)和組織的信息化過程已經(jīng)從大規(guī)模建設(shè)階段逐步轉(zhuǎn)型為“建設(shè)和運維”并舉的階段。我們可以看到大多數(shù)的信息安全運維體系的服務(wù)水平處在一個被動的階段。主要表現(xiàn)在信息技術(shù)和設(shè)備的應(yīng)用越來越多,但運維人員在信息系統(tǒng)出現(xiàn)安全事件的時候卻茫然不知所措。因此,行之有效的信息安全運維體系,是信息安全管理體系與信息安全技術(shù)體系落地的根本之道。

      運維服務(wù)的發(fā)展趨勢與階段劃分

      安全運維服務(wù)通??梢苑譃槲鍌€階段:混亂、被動、主動、服務(wù)和價值階段?!盢SM一ITSM-}BSM”將是IT管理逐步提升的經(jīng)典路線模型,反映了IT的運營作為一個新興的企業(yè)活動逐步成熟,持續(xù)提升。NSM(針對IT技術(shù)設(shè)施的網(wǎng)絡(luò)系統(tǒng)管理)、ITSM(針對流程、人員管理的IT服務(wù)管理),BSM(業(yè)務(wù)服務(wù)管理)這些目前己經(jīng)被廣泛應(yīng)用的理念,在IT管理的發(fā)展過程中,發(fā)揮了巨大的作用。

      安全運維體系的構(gòu)建

      目前條件下的安全運維體系可以分三個階段構(gòu)建:

      第一階段從“被動響應(yīng)”到“主動管理”,是采用NSM實現(xiàn)管理提升的階段。通過實現(xiàn)對技術(shù)元素的數(shù)據(jù)收集和分析,獲得從整個IT信息環(huán)境到每個計算實體元素的運行狀態(tài)信息,因此也能夠在故障發(fā)生時或者發(fā)生之前采取主動的管理操作,實現(xiàn)對工T技術(shù)設(shè)施的有效掌控和管理,有效提高IT環(huán)境的運行質(zhì)量。建立安全運維監(jiān)控中心實現(xiàn)第一階段目標(biāo)

      第二階段:從“主動管理”到“服務(wù)導(dǎo)向”,采用ITSM實現(xiàn)管理提升。在實現(xiàn)了對所有IT技術(shù)元素的全面監(jiān)控以后,IT技術(shù)設(shè)施的運行質(zhì)量有了明顯改善,但仍未從根本上解決“意外問題”的發(fā)生。全球范圍內(nèi)的調(diào)查表明,IT問題的出現(xiàn),除了和設(shè)備元素本身的可靠性、性能等密切相關(guān)以外,更多的問題(超過80%)是由于IT運維人員沒有按照規(guī)范的操作流程來進行日常的維護管理,缺乏有效的協(xié)同機制等造成的。也就是說,管理的缺位,而不是技術(shù)設(shè)施本身的問題阻礙了企業(yè)IT部門工作效率的提高。借鑒并融合ITIL(信息系統(tǒng)基礎(chǔ)設(shè)施庫)/ITSM(IT服務(wù)管理)建立安全運維事件響應(yīng)中心,借助圖形化、可配置的工作流程管理系統(tǒng),將運維管理工作以任務(wù)和工作單傳遞的方式,通過科學(xué)的、符合用戶運維管理規(guī)范的工作流程進行處置,處理過程電子化流轉(zhuǎn)、減少人工錯誤,實現(xiàn)對事件、問題處理過程中的各個環(huán)節(jié)的追蹤、監(jiān)督和審計。

      第三階段:從“服務(wù)管理”到“業(yè)務(wù)價值”,采用BSM實現(xiàn)管理提升。在信息時代,企業(yè)的發(fā)展和IT環(huán)境的成熟是一個互相驅(qū)動、交替上升的過程。商業(yè)社會中,企業(yè)作為一個經(jīng)濟運行實體,其所有的活動和投人都是圍繞利益產(chǎn)出的目標(biāo)進行的。在當(dāng)前激烈的商業(yè)競爭環(huán)境中,企業(yè)正不斷地進行變革,以適應(yīng)市場和用戶的需求。作為業(yè)務(wù)重要支撐元素的IT正面臨著越來越大的挑戰(zhàn)。如何充分利用已有的IT資源并持續(xù)優(yōu)化資源配置,如何實現(xiàn)IT和業(yè)務(wù)目標(biāo)相統(tǒng)一、持續(xù)推動業(yè)務(wù)發(fā)展、創(chuàng)造商業(yè)價值,己經(jīng)成為眾多企業(yè)信息部門主管、CIO、甚至更高層管理人員的重要難題。建立以信息資產(chǎn)管理為核心的安全運維審核評估中心是這一階段的工作目標(biāo)。能夠?qū)崿F(xiàn)信息系統(tǒng)運行質(zhì)量、服務(wù)水平、運維管理工作績效的綜合評估、考核、審計:能夠?qū)崿F(xiàn)關(guān)鍵業(yè)務(wù)的配置管理、關(guān)鍵業(yè)務(wù)與基礎(chǔ)設(shè)施的關(guān)聯(lián)、關(guān)鍵業(yè)務(wù)的綜合運行態(tài)勢的把握。

      七、結(jié)束語

      在信息安全保障體系總體框架的指導(dǎo)下,注重信息安全管理體系、技術(shù)體系和運維體系的建設(shè)。充分意識到等級保護建設(shè)整改過程中的政策和技術(shù)發(fā)展的風(fēng)險,注重安全技術(shù)手段的適用性,就可以有效地解決企業(yè)和組織面臨的安全問題,按照“明確重點、突出重點、保護重點”的原則,將有限的財力、物力、人力投人到重要信息系統(tǒng)的安全保護中,逐步推進企業(yè)信息系統(tǒng)安全保障水平。

      下載計算機信息系統(tǒng)等級保護二級基本要求word格式文檔
      下載計算機信息系統(tǒng)等級保護二級基本要求.doc
      將本文檔下載到自己電腦,方便修改和收藏,請勿使用迅雷等下載。
      點此處下載文檔

      文檔為doc格式


      聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻自行上傳,本網(wǎng)站不擁有所有權(quán),未作人工編輯處理,也不承擔(dān)相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)有涉嫌版權(quán)的內(nèi)容,歡迎發(fā)送郵件至:645879355@qq.com 進行舉報,并提供相關(guān)證據(jù),工作人員會在5個工作日內(nèi)聯(lián)系你,一經(jīng)查實,本站將立刻刪除涉嫌侵權(quán)內(nèi)容。

      相關(guān)范文推薦

        某區(qū)關(guān)于開展信息系統(tǒng)等級保護檢查工作自查報告

        ***區(qū)關(guān)于開展信息系統(tǒng)等級保護檢查工作自 查報告為進一步推進信息安全等級保護工作,提高基礎(chǔ)信息網(wǎng)絡(luò)和重要信息系統(tǒng)安全保障能力,保障黨的十八大勝利召開,根據(jù)市衛(wèi)生局《關(guān)于......

        武漢國土局信息系統(tǒng)等級保護應(yīng)用實踐

        武漢國土局信息系統(tǒng)等級保護應(yīng)用實踐 來源:公安部信息安全等級保護評估中心 作者:admin 日期:2011年2月17日 為了推動等級標(biāo)準(zhǔn)的實際執(zhí)行與實施,對計算機信息系統(tǒng)安全等級保護評......

        計算機等級考試二級VF考點分析

        計算機等級考試二級VF考點分析:VF基礎(chǔ)知識 1.1 數(shù)據(jù)庫基礎(chǔ)知識 考點1 計算機數(shù)據(jù)管理的發(fā)展 1數(shù)據(jù)與數(shù)據(jù)處理 數(shù)據(jù)是指存儲在某一種媒體上能夠識別的物理符號。數(shù)據(jù)處理的中......

        上海市計算機等級考試二級Java程序設(shè)計

        程序填空題 第1題。 程序?qū)崿F(xiàn)青年歌手比賽的評分計算。其計算方法是將十位評委的個人評分去掉其中的最高分和最低分,然后輸出其余評委評分的平均值作為該歌手的最后得分。運......

        全國計算機等級考試二級vfp考點

        010二級公共基礎(chǔ)知識復(fù)習(xí)綱要 第 1 章數(shù)據(jù)結(jié)構(gòu)與算法 考點1:算法具有4個基本特征:可行性、確定性、有窮性、擁有足夠的情報。 確定性:是指算法中每一個步驟都必須是有明確定......

        計算機等級考試二級MS-Office基礎(chǔ)知識 (1)

        第一部分公共基礎(chǔ)知識第1章數(shù)據(jù)結(jié)構(gòu)與算法1.1算法1.算法的基本概念概念:算法是指一系列解決問題的清晰指令。4個基本特征:可行性、確定性、有窮性、擁有足夠的情報。......

        計算機等級考試二級ACCESS數(shù)據(jù)庫基礎(chǔ)知識

        計算機等級考試二級ACCESS數(shù)據(jù)庫基礎(chǔ)知識 1.1 數(shù)據(jù)庫基礎(chǔ)知識 1.1.1 計算機數(shù)據(jù)管理的發(fā)展 一.?dāng)?shù)據(jù)與數(shù)據(jù)處理 數(shù)據(jù): 是指存儲在某種 媒體上能夠識別的物理符號 。 數(shù)據(jù)處理:......

        信息系統(tǒng)運營使用單位等級保護工作情況(大全5篇)

        二、信息系統(tǒng)運營使用單位等級保護工作情況 1、單位信息安全等級保護工作的組織領(lǐng)導(dǎo)情況 重點包括:單位網(wǎng)絡(luò)安全領(lǐng)導(dǎo)機構(gòu)或信息安全等級保護工作領(lǐng)導(dǎo)機構(gòu)成立情況;單位網(wǎng)絡(luò)安......