信息系统等级保护测评项目项目计划书.docx
《信息系统等级保护测评项目项目计划书.docx》由会员分享,可在线阅读,更多相关《信息系统等级保护测评项目项目计划书.docx(38页珍藏版)》请在三一办公上搜索。
1、文档编号:zzzzzzxxxxxxxxxx信息系统等级保护测评工程工程方案书授 权方:xxxxxxxxxx被授权方:rrrrrr编制日期:2021年2月29日1. 概述1工程背景1工程目的1工作依据22. 技术思路和工作内容3技术思路3测评指标3测评对象选择方法7测评方法8工作范围内容83. 工程实施方案10工程实施过程10阶段工作产品114. 工程组织方案13工程组织结构13人员构成和职责14工程实施方案155. 工程质量管理和控制15过程质量控制管理16过程质量管理风险16过程质量风险控制16变更控制管理24变更管理存在的风险24变更管理控制方法24工程风险管理25工程进度风险的管理25工
2、程协作与沟通风险的管理27测评工作引入风险的管理29保密控制管理31人员保密管理31设备保密管理32文档保密管理326. 签字确认331. 概述1.1 工程背景根据?中华人民共和国计算机信息系统平安保护条例?、?信息平安技术信息系 统平安等级保护测评要求?、?信息平安技术信息系统平安等级保护根本要求?、?信 息平安技术信息平安等级保护管理规定?等一系列国家及信息平安技术针对信息 系统等级保护公布的政策法规及文件要求,定级为等级保护二级的信息系统应该每 年至少进行一次等级测评。目前xxxxxxxxxx信息系统尚未进行过等级保护专业测 评。为进一步加强xxxxxxxxxx信息系统等级保护工作,按照
3、?信息平安技术 信息平 安等级保护管理规定?相关规定,方案对xxxxxxxxxx重要的信息系统进行等级保护 专业测评。依据?信息平安等级保护管理方法?公通字200743号的相关要求,也为了 持续有效提高信息系统的平安防护能力,受xxxxxxxxxx委托我中心方案与2021年 2月29日起对xxxxxxxxxx信息系统实施信息平安等级测评工作,以期通过此次测 评发现系统现有平安防护措施的薄弱环节,为下一步的信息系统平安建设整改提供 可靠依据,以有效提高xxxxxxxxxx信息系统的平安运行能力。1.2 工程目的通过对xxxxxxxxxx开展平安测评工作,可以全面、完整地了解当前xxxxxxxxx
4、x 的平安状况,分析系统所面临的各种风险。根据测评结果发现系统存在的平安问题, 并对严重的问题提出相应的风险控制策略,并为下一步进行整个系统的信息系统平 安建设做前期准备。对信息系统进行平安等级测评是国家推行等级保护制度的一个重要环节,也是 对信息系统进行平安建设和管理的重要组成局部。通过对xxxxxxxxxx实施等级测评 可以发现信息系统的平安现状与需要到达的平安等级或目标的差异,可以在技术和 管理方面进行有针对性的加强和完善,使xxxxxxxxxx平安工作有的放矢。xxxxxxxxxx可依据等级测评结果,并结合单位的实际情况,区分轻重缓急,制定针对性的平安整改建议,通过平安整改不断提高信息
5、系统的整体平安保护水平。1.3 工作依据 ?计算机信息系统平安保护等级划分准那么?GB17859-1999 ?信息平安技术信息系统平安等级保护定级指南?GB/T 22240-2021 ?信息平安技术信息系统平安等级保护根本要求?GB/T 22239-2021 ?信息平安技术信息系统平安等级保护根本要求? ?信息平安技术 信息系统平安等级保护测评要求?GB/T 28448-2021 ?信息平安技术 信息系统平安等级保护测评过程指南?GB/T 28449-2021 ?信息平安技术 信息系统平安等级保护实施指南?GB/T 25058-2021 ?信息平安技术信息系统通用平安技术要求?GB/T2027
6、1-2006 ?信息平安技术网络根底平安技术要求?GB/T20270-2006 ?信息平安技术操作系统平安技术要求?GB/T20272-2006 ?信息平安技术数据库管理系统平安技术要求?GB/T20273-2006 ?信息平安技术效劳器技术要求?GB/T21028-2007 ?信息平安技术终端计算机系统平安等级技术要求?GA/T671-2006 ?信息平安风险评估标准?GB/T 20984-20072. 技术思路和工作内容2.1技术思路2.1.1测评指标测评指标暂定选取?信息平安技术信息系统平安等级保护根本要求?中2级系统 根本要求指标,包括?信息平安技术信息系统平安等级保护根本要求“技术要
7、求 中的2级通用指标类(G2), 2级业务信息平安性指标类(S2),和2级业务效劳保证类 (A2 “管理要求中的所有要求,平安控制指标如下表:平安分类平安子类测评项数备注物理平安物理位置 的选择1测评物理机房所在的外部环境平安性。物理访问 控制2测D评进出机房的审批控制手段以及机房出入口的平 安控制情况。防盗窃和 防破坏5测评机房内设备和通信线缆的平安性以及监控报警 系统建设情况。防雷击2测评建筑防雷和防感应雷的建设情况。防火1+测评自动监控防火系统设置情况以及机房材料防火 情况。防水和防 潮3测评机房内水管设置情况、防止结露所采取的措施以 及监控报警系统建设情况。防静电1测评机房防静电所采取
8、的措施。温湿度控 制1+测评机房温湿度控制措施。电力供给2测评电力线路、备用电源以及发电机的配备情况。电磁防护1测评线缆电磁防护手段和设备电磁防护手段。网络平安结构平安4+主要核查:主要网络设备的处理能力、业务顶峰期需 求带宽、路由控制、网络拓扑结构图是否一致、子网 划分、技术隔离手段和带宽分配策略。访问控制4+主要核查:访问控制功能、协议深层检测、网络连接 超时、流量限制和并发连接数限制等等。平安分类平安子类测评项数备注平安审计2主要核查:网络设备日志收集、分析和统计以及保护 等等。边界完整 性检查1主要核查:是否能够对非授权设备私自联到内部网络 的行为进行检查并准确定位和阻断;是否能够对内
9、部 网络用户私自联到外部网络的行为进行检查并准确 定位和阻断。入侵防范1主要核查:部署IDS、IPS系统以及使用情况。网络设备 防护6主要核查:用户身份鉴别、管理员登录地址限制、用 户标识唯一性、组合鉴别技术、口令策略、登录策略、 远程管理和权限别离。主机平安身份鉴别5主要核查:用户身份鉴别方式、账号与用户对应关系 和密码平安强度,包括账户和口令长度设置情况,口 令更改周期等;登录失败处理功能设置情况。访问控制4主要核查:特权用户的权限别离情况;默认账户的访 问权限;多余和过期的账户的处理情况;管理用户最 小授权原那么落实情况。平安审计4主要核查:平安审计的覆盖范围;记录内容完整性; 审计记录
10、的分析能力;审计记录的保护情况。入侵防范1+主要核查:重要效劳器入侵行为的检测/报警情况; 重要程序的完整性保护情况;主机资源的使用情况; 操作系统组件安装和补丁升级情况。恶意代码 防范2主要核查:系统补丁安装情况;防病毒和恶意代码产 品的使用情况及升级情况;核查系统是否有木马程 序。资源控制3主要核查:终端登录限制方式;重要效劳器资源的监 视情况;系统效劳水平的核查和报警能力。应用平安身份鉴别4主要核查:用户身份鉴别方式、账号与用户对应关系 和密码平安强度,包括账户和口令长度设置情况,口 令更改周期等;登录失败处理功能设置情况。访问控制4主要核查:特权用户的权限别离情况;默认账户的访 问权限
11、;多余和过期的账户的处理情况;管理用户最 小授权原那么落实情况。平安审计3主要核查:平安审计的覆盖范围;记录内容完整性; 审计记录的分析能力;审计记录的保护情况。通信完整 性1+主要核查:密码在传输过程中所米用的技术是否能保 证通信过程中数据的完整性。平安分类平安子类测评项数备注通信保密 性2主要核查:通信过程中信息的传递是否加密。软件容错2主要核查:数据的校验功能以及恢复能力。资源控制3主要核查:终端登录限制方式;重要效劳器资源的监 视情况;系统效劳水平的核查和报警能力。数据平安数据完整 性1+主要核查:系统管理数据、鉴别信息和重要业务数据 在传输过程中的完整性和恢复措施。数据保密 性1主要
12、核查:系统管理数据、鉴别信息和重要业务数据 的传输保密性和存储保密性。备份和恢 复2主要核查:备份策略、介质存放和数据恢复等。平安管理 制度管理制度3+主要核查:总体平安策略建设情况;各类平安管理制 度建设情况以及各类系统操作标准建设情况。制定和发 布3主要核查:平安管理制度制定的责任部门设立情况; 平安管理制度的制定过程以及发布方式。评审和修 订1主要核查:平安管理制度评审修订时机以及目前平安 管理制度修订情况。平安管理 机构岗位设置2主要核查:平安管理岗位设立及职责明确情况。人员配备2主要核查:平安管理岗位人员配备情况。授权和审 批2主要核查:针对重大系统操作的授权和审批情况。沟通和合 作
13、2主要核查:与系统内部以及外部相关部门、单位的日 常沟通机制。审核和检 查1主要核查:系统平安检查工作标准化程度和落实情 况。平安人员管理人员录用3+主要核查:人员录用过程标准化管理;对录用人员保 密责任的约束方式以及对关键岗位职责约束的方式。人员离岗3主要核查:人员离岗过程控制;人员离岗的保密承诺 控制。人员考核1主要核查:人员日常技能考核情况以及针对关键岗位 的信用审查情况。平安意识教育和培训3+主要核查:平安培训方案的制定情况和实施情况。外部人员访问管理1+主要核查:对外部人员进入重要区域的审批、控制管 理。平安分类平安子类测评项数备注系统建设 管理系统定级3主要核查:信息系统是否明确其
14、平安保护等级,系统 定级的相关情况。平安方案 设计4主要核查:系统的信息平安工作的总体规划设计情 况。产品采购 和使用3主要核查:系统中信息平安产品的米购和使用管理措 施。自行软件 开发3主要核查:系统内自行软件开发工作的管理和控制措 施。外包软件 开发4主要核查:外包开发的软件质量,保证外包软件平安 可用。工程实施2主要核查:信息系统工程的实施情况。测试验收3主要核查:信息系统工程的验收情况。系统交付3主要核查:信息系统工程的交付情况。平安效劳 商选择3主要核查:对系统中相关的平安效劳商选择以及效劳 管理措施。系统运维 管理环境管理4主要核查:对机房根底设施日常管理情况以及办公环 境的管理。
15、资产管理4主要核查:对系统资产管理的制度建设情况以及标识 管理。介质管理4主要核查:对各类介质的传输、使用、存储和销毁等 环节的管理。设备管理4主要核查:对各类设备日常的使用、操作和维护维修 的管理。网络平安 管理6主要核查:平安管理制度建设情况以及违规联网检查 情况。系统平安 管理6主要核查:对系统的访问权限控制、补丁、日常漏洞 扫描以及审计的管理。恶意代码防范管理3主要核查:对恶意代码的检测、分析等防范工作的管 理。密码管理1主要核查:密码使用的制度化建设及落实情况。变更管理2主要核查:变更活动制度化建设情况以及变更前、变 更中和变更后的标准化管理情况。备份与恢 复管理3主要核查:系统数据
16、的日常备份管理以及系统恢复管 理。平安事件 处置4主要核查:平安事件报告和处置的制度建设情况以及 不同平安事件处理过程的标准化管理情况。平安分类平安子类测评项数备注应急预案 管理2主要核查:应急预案制定情况、人力、设备、技术、 财务和外部协作等方面的资源保障情况以及对应急 预案的培训和日常演练情况。2.1.2测评对象选择方法测评对象确实定采用抽查的方法,即:抽查信息系统中具有代表性的组件作为 测评对象。并且,在测评对象确定任务中应兼顾工作投入与结果产出两者的平衡关 系。第二级信息系统的等级测评,测评对象种类上根本覆盖,数量进行抽样,重点 抽查主要的设备、设施、人员和文档等。抽查的测评对象种类主
17、要考虑以下几个方面:1)主机房包括其环境、设备和设施等和局部辅机房,应将放置了效劳于信 息系统的局部包括整体或对信息系统的局部包括整体平安性起重要 作用的设备、设施的辅机房选取作为测评对象;2)存储被测系统重要数据的介质的存放环境;3)办公场地;4)整个系统的网络拓扑结构;5)平安设备,包括防火墙、入侵检测设备和防病毒网关等;6)边界网络设备可能会包含平安设备,包括路由器、防火墙、认证网关和 边界接入设备如楼层交换机等;7)对整个信息系统或其局部的平安性起作用的网络互联设备,如核心交换机、 会聚层交换机、路由 器等;8)承载被测系统主要业务或数据的效劳器包括其操作系统和数据库;9)管理终端和主
18、要业务应用系统终端;10)业务备份系统;11)信息平安主管人员、各方面的负责人员、具体负责平安管理的当事人、业务负责人;12)涉及到信息系统平安的所有管理制度和记录。在本级信息系统测评时,信息系统中配置相同的平安设备、边界网络设备、网 络互联设备、效劳器、终端以及备份终端,每类应至少抽查一台作为测评对象。2.1.3测评方法现场测评一般包括访谈、文档审查、配置检查、工具测试和实地观察五个方面。访谈是指测评人员与被测系统有关人员个人/群体进行交流、讨论等活动, 获取相关证据,了解有关信息。文档审查是指检查GB/T 22239-2021中规定的必须具有的制度、策略、操作规 程等文档是否齐备,是否有完
19、整的制度执行情况记录以及文件的完整性和这些文件 之间的内部一致性。实地观察是指根据被测系统的实际情况,测评人员到系统运行现场通过实地的 观察人员行为、技术设施和物理环境状况判断人员的平安意识、业务操作、管理程 序和系统物理环境等方面的平安情况,测评其是否到达了相应等级的平安要求。配置检查是根据测评结果记录表格内容,利用上机验证的方式检查应用系统、 主机系统、数据库系统以及网络设备的配置是否正确,是否与文档、相关设备和部 件保持一致,对文档审核的内容进行核实包括日志审计等。2.2 工作范围内容最终内容将通过现场需求调研、工程会议等方式与用户方最终确认,预计对 xxxxxxxxxx进行信息平安现状
20、与标准对照的符合性检查和检测。这些系统既相互独 立,又存在着一定的业务关联。重点测试和评估的区域是位于中心机房的主要设备 和其所支撑的网络和应用环境。等级测评具体测评对象测评对象内容预抽样数量物理平安测评对象xxxx研究院9楼机房、xxxx研究院B0201机房、xxxx研究院6楼机房网络平安测评对象被测评信息系统的网络拓扑结构平安设备,包括防火墙、入侵检测设备边界网络设备可能会包含平安设备, 包括路由器、防火墙、认证网关和边界接 入设备如楼层交换机等对整个被测信息系统或其局部的平安性 起作用的网络互联设备,如核心交换机、 会聚层交换机、路由器等。主机平安测评对象承载被测系统主要业务或数据的效劳
21、器包括其操作系统和数据库;管理终端 和主要业务应用系统终端。应用平安测评对象能够完成被测系统不同业务使命的业务应用系统。管理平安测评对象信息平安主管人员、各方面的负责人员、 具体负责平安管理的当事人、业务负责 人;涉及到信息系统平安的所有管理制度 和记录。3. 工程实施方案3.1工程实施过程工程实施过程共分为四项活动,即测评准备活动、方案编制活动、现场测评活 动、分析与报告编制活动,根本工作流程图如下:3.2阶段工作产品1)测评准备活动阶段任务输出文档文档内容工程启动工程方案书工程概述、工作依据、技术思路、工作内容和工程组织等信息收集和分析被测系统根本情况分析报告说明被测系统的范围、平安保护
22、等级、业务情况、保护情况、被 测系统的管理模式和相关部门 及角色等工具和表单准备选用的测评工具清单;打印的各类表单:现场测评授权书、文档交接单现场测评授权、交接的文档名称2)方案编制活动阶段任务输出文档文档内容测评对象确定测评方案的测评对象局部被测系统的整体结构、边界、 网络区域、重要节点、测评对 象等测评指标确定测评方案的测评指标局部被测系统定级结果、测评指标测评内容确定测评方案的单项测评实施和系统测 评实施局部单项测评实施内容及系统测评 实施内容测评实施手册开发测评方案的测评实施手册局部各测评对象的测评内容及方法测评方案编制测评方案文本工程概述、测评对象、测评指 标、测试工具接入点、单项测
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统 等级 保护 测评 项目 计划书
链接地址:https://www.31ppt.com/p-5012985.html