信息系统等级保护(2.0)测评工作方案.docx
《信息系统等级保护(2.0)测评工作方案.docx》由会员分享,可在线阅读,更多相关《信息系统等级保护(2.0)测评工作方案.docx(27页珍藏版)》请在第一文库网上搜索。
1、信息系统等级保护测评工作方案信息系统等级保护测评工作方案0目录11 .项目概述21. 1.项目背景22. 2.项目目标23. 3.项目原则24. 4.项目依据32 .测评实施内容32.1. 测评分析42. 1. 1.测评范围42. 1.2.测评对象42. 1.3.测评架构图42. 1.4.测评内容42. 1.5.测评对象72. 1.6.测评指标82. 2.测评流程92. 2.1.测评准备阶段102. 2. 2.方案编制阶段112. 2. 3.现场测评阶段112. 2. 4.分析与报告编制阶段132. 3.测评方法142. 3. 1.工具测试142.3.2.配置检查142. 3. 3.人员访谈1
2、52. 3. 4.文档审查152. 3. 5.实地查看162 . 4.测评工具163 . 5.输出文档174 .时间安排175 .人员安排174. 1.组织结构184. 2.项目工作分工184. 3.人员配置表194.4. 工作配合205.其他相关事项215. 1. 风险规避215.2. 项目信息管理235.2.1. 保密责任法律保证235.2.2. 现场安全保密管理245.2.3. 文档安全保密管理245.2.4. 离场安全保密管理245.2.5. 其他情况说明24L项目概述1. 1.项目背景为了贯彻落实国家信息化领导小组关于加强信息安全保障工作的意见、关于信息安全等级保护工作的实施意见和信
3、息安全等级保护管理办法的精神,2020年某司需要按照国家信息安全技术信息系统安全等级保护定级指南、计算机信息系统安全保护等级划分准则、信息系统安全等级保护基本要求、信息系统安全等级保护测评准则的要求,对某司现有N个信息系统进行全面的信息安全测评与评估工作,并且为某司提供驻点咨询、实施等服务。(安全技术测评包括:安全物理环境、安全通信网络、安全计算环境、安全区域边界和安全管理中心五个层面上的安全控制测评;安全管理测评包括:安全建设管理、安全管理人员、安全管理制度、安全管理机构和安全运维管理等五个方面的安全控制测评),加大测评与风险评估力度,对信息系统的资产、威胁、弱点和风险等要素进行全面评估,有
4、效提升信心系统的安全防护能力,建立常态化的等级保护工作机制,深化信息安全等级保护工作,提高某司网络与信息系统的安全保障与运维能力。1.4.项目依据全面完成某司现有N个信息系统的信息安全测评与评估工作和协助整改工作,并且为某司提供驻点咨询、实施等服务,按照国家和某司的有关要求,对某司的网络架构进行业务影响分析及安全通信网络管理工作进行梳理,提高某司整个网络的安全保障与运维能力,减少信息安全风险和降低信息安全事件发生的概率,全面提高网络层面的安全性,构建某司信息系统的整体信息安全架构,确保全局信息系统高效稳定运行,并满足某司提出的基本要求,及时提供咨询等服务。1.3. 项目原则项目的方案设计与实施
5、应满足以下原则:e符合性原则:应符合国家信息安全等级保护制度及相关法律法规,指出防范的方针和保护的原则。令标准性原则:方案设计、实施与信息安全体系的构建应依据国内、国际的相关标准进行。令 规范性原则:项目实施应由专业的等级测评师依照规范的操作流程进行,在实施之前将详细量化出每项测评内容,对操作过程和结果提供规范的记录,以便于项目的跟踪和控制。令 可控性原则:项目实施的方法和过程要在双方认可的范围之内,实施进度要按照进度表进度的安排,保证项目实施的可控性。e整体性原则:安全体系设计的范围和内容应当整体全面,包括安全涉及的各个层面,避免由于遗漏造成未来的安全隐患。令最小影响原则:项目实施工作应尽可
6、能小的影响网络和信息系统的正常运行,不能对信息系统的运行和业务的正常提供产生显著影响。e保密原则:对项目实施过程获得的数据和结果严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据和结果进行任何侵害测评委托单位利益的行为。信息系统等级测评依据信息系统安全等级保护基本要求、信息系统安全等级保护测评要求,在对信息系统进行安全技术和安全管理的安全控制测评及系统整体测评结果基础上,针对相应等级的信息系统遵循的标准进行综合系统测评,提出相应的系统安全整改建议。主要参考标准如下:令计算机信息系统安全保护等级划分准则-GB17859-1999今信息安全技术 信息系统安全等级保护实施指南令信息安全技术信
7、息系统安全等级保护测评要求令信息安全等级保护管理办法弋信息安全技术信息系统安全等级保护定级指南(GB/T 22240-2008)令信息安全技术信息系统安全等级保护基本要求(GB/T 22239-2019)令计算机信息系统安全保护等级划分准则(GB17859-1999)令信息安全技术信息系统通用安全技术要求(GB/T20271-2006)Q信息安全技术 网络基础安全技术要求(GB/T20270-2006)令信息安全技术操作系统安全技术要求(GB/T20272-2006)令信息安全技术 数据库管理系统安全技术要求(GB/T20273-2006)Q信息安全技术服务器技术要求(GB/T21028-20
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统 等级 保护 2.0 测评 工作方案