网络安全等级保护测评高风险判定指引.docx
《网络安全等级保护测评高风险判定指引.docx》由会员分享,可在线阅读,更多相关《网络安全等级保护测评高风险判定指引.docx(61页珍藏版)》请在第一文库网上搜索。
1、网络安全等级保护测评高风险判定指引信息安全测评联盟2019年6月1 适用范围12 术语和定义13 参考依据24 安全物理环境2物理访问控制2防盗窃和防破坏3防火3温湿度控制4电力供应4电磁防护65 安全通信网络6网络架构6通信传输106 安全区域边界11边界防护11访问控制14入侵防范15恶意代码和垃圾邮件防范17安全审计177 安全计算环境188 络设备、安全设备、主机设备等18身份鉴别18访问控制20安全审计21入侵防范22恶意代码防范24应用系统25身份鉴别25访问控制28安全审计29入侵防范30数据完整性32数据保密性33数据备份恢复34剩余信息保护36个人信息保护378 安全区域边界
2、38集中管控389 安全管理制度40管理制度4010安全管理机构41岗位设置4111安全建设管理41产品采购和使用41外包软件开发42测试验收4312安全运维管理44漏洞和风险管理44网络和系统安全管理45恶意代码防范管理47变更管理47备份与恢复管理48应急预案管理49附件基本要求与判例对应表51网络安全等级保护测评高风险判定指引1适用范围本指引是依据GB/T22239-2019信息安全技术网络安全等级保护基本要求有关条款,对测评过程中所发现的安全性问题进行风险判断的指引性文件。指引内容包括对应要求、判例内容、适用范围、补偿措施、整改建议等要素。需要指出的是,本指引无法涵盖所有高风险案例,测
3、评机构须根据安全问题所实际面临的风险做出客观判断。本指引适用于网络安全等级保护测评活动、安全检查等工作。信息系统建设单位亦可参考本指引描述的案例编制系统安全需求。2术语和定义1、可用性要求较高的系统指出现短时故障无法提供服务,可能对社会秩序、公共利益等造成严重损害的系统,即可用性级别大于等于,年度停机时间小于等于小时的系统;一般包括但不限于银行、证券、非金融支付机构、互联网金融等交易类系统,提供公共服务的民生类系统、工业控制类系统等。2、核心网络设备指部署在核心网络节点的关键设备,一般包括但不限于核心交换机、核心路由器、核心边界防火墙等。3、数据传输完整性要求较高的系统指数据在传输过程中遭受恶
4、意破坏或篡改,可能造成较大的财产损失,或造成严重破坏的系统,一般包括但不限于银行、证券、非金融支付机构、互联网金融等交易类系统等。4、不可控网络环境指互联网、公共网络环境、内部办公环境等无管控措施,可能存在恶意攻击、数据窃听等安全隐患的网络环境。5、可被利用的漏洞指可被攻击者用来进行网络攻击,可造成严重后果的漏洞,一般包括但不限于缓冲区溢出、提权漏洞、远程代码执行、严重逻辑缺陷、敏感数据泄露等。3参考依据GB/T22239-2019信息安全技术网络安全等级保护基本要求GB/T28448-2019信息安全技术网络安全等级保护测评要求GB/T25069-2010信息安全技术术语4安全物理环境4.1
5、 物理访问控制4.1.1 机房出入口控制措施对应要求:机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员。判例内容:机房出入口区域无任何访问控制措施,机房无电子或机械门锁,机房入口也无专人值守;办公或外来人员可随意进出机房,无任何管控、监控措施,存在较大安全隐患,可判高风险。适用范围:所有系统。满足条件(同时):1、机房出入口区域无任何访问控制措施;2、机房无电子或机械门锁,机房入口也无专人值守;3、办公或外来人员可随意进出机房,无任何管控、监控措施。补偿措施:如机房无电子门禁系统,但有其他防护措施,如机房出入配备24小时专人值守,采用摄像头实时监控等,可酌情降低风险等级。整改建议:机房
6、出入口配备电子门禁系统,通过电子门禁鉴别、记录进入的人员信息。4. 2防盗窃和防破坏5. 2.1机房防盗措施对应要求:应设置机房防盗报警系统或设置有专人值守的视频监控系统。判例内容:机房无防盗报警系统,也未设置有专人值守的视频监控系统,出现盗窃事件无法进行告警、追溯的,可判高风险。适用范围:3级及以上系统。满足条件(同时):1、3级及以上系统所在机房;2、机房无防盗报警系统;3、未设置有专人值守的视频监控系统;4、机房环境不可控;5、如发生盗窃事件无法进行告警、追溯。补偿措施:如果机房有专人24小时值守,并且能对进出人员进出物品进行登记的(如部分IDC机房有要求设备进出需单登记),可酌情降低风
7、险等级。整改建议:建议机房部署防盗报警系统或设置有专人值守的视频监控系统,如发生盗窃事件可及时告警或进行追溯,确保机房环境的安全可控。43防火4. 3.1机房防火措施对应要求:机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火。判例内容:机房内无防火措施(既无自动灭火,也无手持灭火器/或手持灭火器药剂已过期),一旦发生火情,无任何消防处置措施,可判高风险。适用范围:所有系统。满足条件(同时):机房内无任何防火措施(既无自动灭火,也无手持灭火器/或手持灭火器药剂已过期)。补偿措施:无。整改建议:建议机房设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火,相关消防设备如灭
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 等级 保护 测评 风险 判定 指引