3安全管理测评指导书三级S3A3G.docx
《3安全管理测评指导书三级S3A3G.docx》由会员分享,可在线阅读,更多相关《3安全管理测评指导书三级S3A3G.docx(69页珍藏版)》请在三一办公上搜索。
1、3安全管理测评指导书三级S3A3G公安部信息安全等级保护评估中心 1、 安全管理制度 序号 类别 测评项 测评实施 预期结果 说明 1)具有信息安全工作的总体方针和安全a)应制定信息安全工作的总体方针1)应检查信息安全工作的总体方针和安策略。 和安全策略,说明机构安全工作的总全策略,查看文件是否明确机构安全工作2)总体方针和安全策略里明确了机构安体目标、范围、原则和安全框架等。 的总体目标、范围、原则和安全框架等。 全工作的总体目标、范围、原则和安全框架等。 b)应对安全管理活动中的各类管理内容建立安全管理制度。 1)应检查各项安全管理制度,查看是否覆盖安全管理活动中的各类管理内容。 1)应检
2、查是否具有对重要管理操作的操作规程,如系统维护手册和用户操作规程等。 1)应访谈安全主管,询问机构是否形成全面的信息安全管理制度体系,制度体系是否由安全政策、管理制度、操作规程等构成。 1)应访谈安全主管,询问由何部门或人员负责安全管理制度的制定,参与制定人员有哪些。 2)应检查人员职责、岗位设置等相关管理制度文件,查看是否明确由专门的部门或人员负责安全管理制度的制定工作。 1)建立了安全管理制度。 2)安全管理制度覆盖了机构管理、制度管理、人员管理、系统建设和运维等层面的管理内容。 1 管理制度 c)应对安全管理人员或操作人员执行的日常管理操作建立操作规程。 1)具有日常管理操作的操作规程。
3、 2)操作规程覆盖了物理、网络、主机、应用等层面的重要操作规程。 1)具有各项管理制度。 2)内容覆盖全面,由总体方针、安全策略、管理制度、操作规程等构成,形成了全面的信息安全管理制度体系。 1)具有人员职责或岗位设置等相关文件。 2)文件明确了由专门的部门或人员负责安全管理制度的制定工作。 1)具有关于管理制度的格式和版本控制的相关文档。 2)相关管理文档内容覆盖了包括管理制d)应形成由安全政策、管理制度、操作规程等构成的全面的信息安全管理制度体系。 2 制定和发布 a)应指定或授权专门的部门或人员负责安全管理制度的制定。 1)应检查安全管理制度制定和发布要求b)安全管理制度应具有统一的格式
4、,管理文档,查看文档是否说明安全管理制并进行版本控制。 度的格式要求、版本编号。 第 1 页 共 37 页 公安部信息安全等级保护评估中心 序号 类别 测评项 测评实施 2)应检查安全管理制度文档,查看是否具有版本标识,查看各项制度文档格式是否统一。 预期结果 度的格式标准或要求以及版本控制等内容。 3)各项安全管理制度具有统一的格式并进行了版本控制。 说明 c)应组织相关人员对制定的安全管理进行论证和审定。 1)应访谈安全主管,询问安全管理制度的制定程序,是否对制定的安全管理制度进行论证和审定,论证和审定方式如何1)具有管理制度评审记录,有评审意见。 。 2)应检查管理制度评审记录,查看是否
5、具有相关人员的评审意见。 1)具有制度制定和发布要求的管理文档。 2)文档内容覆盖安全管理制度制定和发布程序。 3)各项安全管理制度文档都是通过正式、有效的方式发布的,如具有版本标识和管理层的签字或单位盖章。 d)安全管理制度应通过正式、有效的方式发布。 1)应检查安全管理制度制定和发布要求管理文档,查看文档是否说明安全管理制度的制定、发布程序和发布范围等各项要求。 e)安全管理制度应注明发布范围,并对收发文进行登记。 若以电子形1)应检查安全管理制度的收发登记记录,式发布的管查看收发是否通过正式、有效的方式具有安全管理制度的收发登记记录。 理制度,关正式发文、领导签署和单位盖章等),是2)注
6、明了安全制度发布范围。 注版本控制否注明管理制度的发布范围。 和发布范围 1)应访谈安全主管,询问是否由信息安全领导小组负责定期对安全管理制度体系的合理性和适用性进行审定,审定周期多长。 1)具有安全管理制度体系的评审记录。 2)评审内容符合要求。 3)评审周期符合要求。 3 评审和修订 a)信息安全领导小组应负责定期组织相关部门和相关人员对安全管理制度体系的合理性和适用性进行审定。 第 2 页 共 37 页 公安部信息安全等级保护评估中心 序号 类别 测评项 测评实施 2)应检查是否具有安全管理制度体系的评审记录,查看实际评审周期是否符合要求,是否记录了相关人员的评审意见。 1)应访谈安全主
7、管,询问是否对管理制度定期修订,修订周期多长。询问系统发生重大安全事故、出现新的安全漏洞以及技术基础结构和组织结构等发生变更时是否对安全管理制度进行检查,对需要改进的制度进行修订。 2)应检查是否具有安全管理制度修订记录。 预期结果 说明 b)应定期或不定期对安全管理制度进行检查和审定,对存在不足或需要改进的安全管理制度进行修订。 1)具有安全管理制度的检查或评审记录。 2)如果有修订版本,具有修订版本的安全管理制度。 第 3 页 共 37 页 公安部信息安全等级保护评估中心 2、 安全管理机构 序号 类别 测评项 测评实施 预期结果 说明 1)应访谈安全主管,询问是否设立安全管理机构。机构内
8、部门设置情况如何,是否设立安全主管及安全管理各个方面的负责1)具有部门、岗位职责文件。 人,是否明确各部门和各负责人的职责。 2)文件中明确了职能部门、安全主管、2)应检查部门、岗位职责文件,查看文负责人等相关职责。 件是否明确安全管理机构的职责,是否明确机构内各部门和各负责人的职责和分工。 a)应设立信息安全管理工作的职能部门,设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责。 1 岗位设置 1)应访谈安全主管,询问设置了哪些工作岗位,是b)应设立系统管理员、网络管理员、否明确各个岗位的职责分工。 安全管理员等岗位,并定义各个工作2)应检查文件是否明确设置安全主管、岗位的职责
9、。 安全管理各个方面的负责人、机房管理员、系统管理员、网络管理员、安全管理员等各个岗位,各个岗位的职责范围是否清晰、明确。 1)应访谈安全主管,询问是否设立指导和管理信息安全工作的委员会或领导小组,其最高领导是否由单位主管领导委任或授权的人员担任。 2)应检查信息安全工作委员会或领导小组的成立文件,查看最高领导是否由单位主管领导委任或授权。 1)具有部门、岗位职责文件。 2)文件中明确了系统管理员等相关岗位的工作职责。 c)应成立指导和管理信息安全工作的委员会或领导小组,其最高领导由单位主管领导委任或授权。 1)具有成立信息安全工作委员会或领导小组的正式文件。 2)具有委员会或领导小组职责文件
10、。 3)文件中明确了领导小组职责和最高领导岗位职责。 第 4 页 共 37 页 公安部信息安全等级保护评估中心 序号 类别 测评项 测评实施 3)应检查部门、岗位职责文件,查看是否明确信息安全管理委员会或领导小组的职责。 1)应检查部门、岗位职责文件,查看文件是否明确委员会的职责和安全管理机构的职责。是否明确机构内各部门的职责和分工。是否明确设置安全主管、安全管理各个方面的负责人、机房管理员、系统管理员、网络管理员、安全管理员等各个岗位的职责范围。查看文件是否明确各个岗位人员应具有的技能要求。 预期结果 说明 d)应制定文件明确安全管理机构各个部门和岗位的职责、分工和技能要求。 1)具有部门、
11、岗位职责的正式文件。 2)文件中包含管理机构内各部门和岗位 职责,包含各个岗位人员的技能要求。 a)应配备一定数量的系统管理员、网络管理员、安全管理员等。 1)应访谈安全主管,询问各个安全管理岗位人员具有岗位与人员对应关系表。 员)配备情况。 2)表中每个岗位都有对应的人员。 2)应检查管理人员名单,查看其是否明确机房管理员、系统管理员、网络管理员、安全管理员等重要岗位人员的信息。 1)应访谈安全主管,询问安全管理员的配备情况,是否是专职。 2)应检查管理人员名单,确认安全管理员是否是专职人员。 2 人员配备 b)应配备专职安全管理员,不可兼任。 安全管理员不得兼任同一系统的系1)具有岗位与人
12、员对应关系表。 2)确认表中的安全管理员是专职人员。 统管理员 1)具有岗位与人员对应关系表。 2)确认表中关键岗位配备多人。 c)关键事务岗位应配备多人共同管理。 1)应访谈安全主管,询问哪些关键事物需要配备2人或2人以上共同管理,人员具体配备情况如何。 第 5 页 共 37 页 公安部信息安全等级保护评估中心 序号 类别 测评项 测评实施 2)应检查管理人员名单,查看关键岗位是否配备多人。 预期结果 1)明确了各项审批事项的审批部门和审批人。 说明 a)应根据各个部门和岗位的职责明确授权审批事项、审批部门和批准人等。 1)应访谈安全主管,询问对哪些信息系统活动进行审批,审批部门是何部门,审
13、批人是何人。 1)应访谈安全主管,询问其对重要活动的审批范围,审批程序如何,其中是否需要需要逐级审批。 3 授权和审批 b)应针对系统变更、重要操作、物2)应检查各类管理制度文档,查看文档理访问和系统接入等事项建立审批中是否明确事项的审批程序,是否明确对重要活动进行逐级审批,由哪些部门/人员逐级审批。 3)应检查经逐级审批的文档,查看是否具有各级批准人的签字和审批部门的盖章。 c)应定期审查审批事项,及时更新需授权和审批的项目、审批部门和审批人等信息。 d)应记录审批过程并保存审批文档。 1)应检查审批事项的审查记录,查看是否对审批事项、审批部门、审批人的变更进行评审。 1)与审批活动相关的制
14、度中明确了审批程序以及重要活动的逐级审批流程。 2)具有经过逐级审批的文档。 1)具有审查记录。 2)记录与文件要求一致。 1)应检查关键活动的审批过程记录,查1)具有各项活动的审批过程记录。 看记录的审批程序与文件要求是否一致。 2)记录与文件要求一致。 1)应访谈安全主管,询问与其它部门之间及内部各部门管理人员之间的沟通、合作机制。部门间、,安全管理职能部门内1)具有会议文件或会议记录。 2)文件或记录中有会议内容等描述。 4 沟通和合作 a)应加强各类管理人员之间、组织内部机构之间以及信息安全职能部门内部的合作与沟通,定期或不定期第 6 页 共 37 页 公安部信息安全等级保护评估中心
15、序号 类别 测评项 召开协调会议,共同协作处理信息安全问题。 测评实施 部以及信息安全领导小组或者安全管理委员会是否定期召开会议。 2)应检查组织内部机构之间以及信息安全职能部门内部的安全工作会议文件或会议记录,查看是否具有会议内容、会议时间、参加人员和会议结果等描述。 3)应检查是否具有信息安全管理委员会或领导小组安全管理工作执行情况的文件或工作记录。 预期结果 说明 b)应加强与兄弟单位、公安机关、电信公司的合作与沟通。 1)应访谈安全主管,询问是否建立与公 安机关、电信公司和兄弟单位等的沟通、1)与兄弟单位等建立了某种方式的沟通合作机制。 合作机制。 2)应检查外联单位联系列表,查看外联
16、2)具有外联单位联系列表。 单位是否包含公安机关、电信公司、兄弟3)列表说明外联单位包含公安机关等。 公司等,是否说明外联单位的名称、联系人、合作内容和联系方式等内容。 1)应访谈安全主管,询问是否与供应商、业界专家、专业的安全公司、安全组织等建立沟通、合作机制。 1)与供应商等建立了某种方式的沟通合2)应检查外联单位联系列表,查看外联作机制。 单位是否包含供应商、业界专家、专业的2)外联单位联系列表说明外联单位包含安全公司和安全组织等,是否说明外联单供应商等。 位的名称、联系人、合作内容和联系方式等内容。 c)应加强与供应商、业界专家、专业的安全公司、安全组织的合作与沟通。 第 7 页 共
17、37 页 公安部信息安全等级保护评估中心 序号 类别 测评项 d)应建立外联单位联系列表,包括外联单位名称、合作内容、联系人和联系方式等信息。 测评实施 预期结果 说明 1)应检查外联单位联系列表,查看外联单位是否包含公安机关、电信公司、兄弟1)具有外联单位联系列表。 公司、供应商、业界专家、专业的安全公2)列表说明外联单位的名称等内容。 司和安全组织等,是否说明外联单位的名称、联系人、合作内容和联系方式等内容。 1)应访谈安全主管,询问是否聘请信息安全专家作为常年的安全顾问。 e)应聘请信息安全专家作为常年的安全顾问,指导信息安全建设,参与安全规划和安全评审等。 2)应检查是否具有安全顾问名
18、单或者聘请安全顾问的证明文件。 3)应检查是否具有安全顾问指导信息安全建设、参与安全规划和安全评审的相关文档或记录。 1)安全顾问名单或者聘请安全顾问的证明文件。 2)具有安全顾问参与评审的文档或记录。 1)应访谈安全主管,询问是否组织人员a)安全管理员应负责定期进行安全定期对信息系统进行安全检查 查看检查检查,检查内容包括系统日常运行、内容是否包括系统日常运行、系统漏洞和系统漏洞和数据备份等情况。 数据备份等情况。 b)应由内部人员或上级单位定期进行全面安全检查,检查内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等。 1)应访谈安全管理员,询问是否定期进
19、行全面安全检查,安全检查是否包含现行技术措施有效性和管理制度执行情况等方面。 2)应检查安全检查制度,查看是否明确检查内容包括技术措施有效性和安全管理制度执行情况等方面。 1)应访谈安全管理员,询问是否制定安全检查表格实施安全检查,是否对检查结果进行通报。 2)应检查是否具有安全检查表格。 1)定期实施安全检查。 1)具有安全检查制度。 2)制度中明确了相关检查内容。 5 审核和检查 c)应制定安全检查表格实施安全检查,汇总安全检查数据,形成安全检查报告,并对安全检查结果进行通报。 1)具有安全检查表。 2)具有安全检查报告。 3)具有检查结果通告记录。 第 8 页 共 37 页 公安部信息安
20、全等级保护评估中心 序号 类别 测评项 测评实施 3)应检查安全检查报告,查看报告日期与检查周期是否一致,报告中是否具有检查内容、检查时间、检查人员、检查数据汇总表、检查结果等的描述。 预期结果 说明 d)应制定安全审核和安全检查制度规范安全审核和安全检查工作,定期按照程序进行安全审核和安全检查活动。 1)应检查安全检查制度文档,查看文档是否规定检查内容、检查程序和检查周期等,检查内容是否包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等。 1)具有安全检查制度。 2)制度中明确了定期进行全面安全检查,明确了检查内容等。 第 9 页 共 37 页 公安部信息安全
21、等级保护评估中心 3、 人员安全管理 序号 类别 测评项 a)应指定或授权专门的部门或人员负责人员录用。 测评实施 1)应访谈安全主管,询问由何部门/何人负责安全管理和技术人员的录用工作。 预期结果 1)指定或授权专门的部门或人员负责录用工作。 说明 b)应严格规范人员录用过程,对被录用人的身份、背景、专业资格和资质等进行审查,对其所具有的技术技能进行考核。 1)应访谈人事负责人,询问在人员录用时是否对被录用人的身份、背景、专业资格和资质进行审查,对技术人员的技术技能进行考核。 1)文档中有人员录用的要求,说明录用2)应检查人员录用要求管理文档,查看人员应具备的条件。 是否说明录用人员应具备的
22、条件,如学2)文档或记录中有审查内容和审查结历、学位要求,技术人员应具备的专业技果。 术水平,管理人员应具备的安全管理知识3)具有技能考核文档或记录。 等。 3)应检查技能考核文档或记录,查看是否记录考核内容和考核结果等。 1)应访谈人事负责人,询问是否与录用后的技术人员签署保密协议。 1)具有保密协议。 2)协议中有保密范围、保密责任、违约2)应检查保密协议,查看是否具有保密责任、协议的有效期限和责任人的签字范围、保密责任、违约责任、协议的有效等内容。 期限和责任人的签字等内容。 1)应访谈人事负责人,询问是否设定关键岗位,对从事关键岗位的人员是否从内部人员中选拔,是否要求其签署岗位安全1)
23、具有岗位安全协议。 协议。 2)协议中有安全责任定义、协议的有效2)应检查岗位安全协议,查看是否具有期限和责任人签字等内容。 岗位安全责任、违约责任、协议的有效期限和责任人签字等内容。 1 人员录用 c)应签署保密协议。 d)应从内部人员中选拔从事关键岗位的人员,并签署岗位安全协议。 第 10 页 共 37 页 公安部信息安全等级保护评估中心 序号 类别 测评项 测评实施 1)应访谈人事负责人,询问是否及时终止离岗人员的所有访问权限。 预期结果 说明 1)文档有离岗管理的内容,规定了人员a)应严格规范人员离岗过程,及时离岗要求。 2) 应检查人员离岗管理文档,查看是否规终止即将离岗员工的所有访
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全管理 测评 指导书 三级 S3A3G
链接地址:https://www.31ppt.com/p-3147639.html