安全风险评估服务方案案例.docx
《安全风险评估服务方案案例.docx》由会员分享,可在线阅读,更多相关《安全风险评估服务方案案例.docx(16页珍藏版)》请在三一办公上搜索。
1、FDCI*信息系统安全风险评估服务方案文档编号NSF-XA-G-S-0801密级商业秘密版本编号1.0日期2008-8-7NSFDCUS 2019绿盟科技版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属绿 盟科技所有,受到有关产权及版权法保护。任何个人、机构未经绿盟科技的书面授权许可,不得以任何方 式复制或引用本文的任何片断。版本变更记录时间版本说明修改人2008-08-71.0文档创建张晟适用性声明本文档是北京神州绿盟科技有限公司(以下简称:绿盟科技)为陕西省地方税务局(以下简称:*)所撰 写的安全评估服务方案书,仅供*相关项目人员参考。一.
2、 项目简介1二. 项目范围1三. 方案设计原则与依据13.1方案设计原则13.2方案设计依据23.2.1方案设计理论模型23.2.2方案设计依据标准及规范3四. 方案设计思路4五. 安全评估服务的范围4六. 安全评估服务手段56.1远程安全评估56.2人工安全检查76.3网络构架分析76.4应用系统调研8七. 安全评估服务流程87.1明确评估范围87.2评估前培训87.3资产识别与估价97.4系统业务流程调研97.5脆弱性评估97.6风险分析97.7风险管理10八. 结束语10一-项目简介为了更好的发现并了解*信息系统的安全现状,为日后保障陕西省地方税务局的税务 信息系统安全投资的有效性,陕西
3、省地方税务局准备启动本项目。绿盟科技针对*本次项目的具体要求,特制定本安全评估方案,通过安全风险评估帮助 *系统的了解税务信息系统的安全技术现状与安全管理现状。二.项目范|本次对*信息系统的安全评估范围是涉及到陕西省地税税务信息系统的主机系统、网 络设备、应用系统、数据库以及管理运行维护体系。本方案中,涉及的主要评估对象有: *省中心服务器主机系统 *省中心服务器维护管理PC系统 *省中心网络设备 *省中心信息安全设备 *省中心信息系统的管理制度三.方案设计原则与依据在本方案中绿盟科技主要针对税务信息系统的维护、管理方面进行整体的评估方案的撰 写。3.1方案设计原则绿盟科技安全评估服务将遵循以
4、下相关原则,保障准确的达到评估目的。 标准性原则:绿盟科技安全评估服务的相关方案、文档、内容以及安全评估服务的实施 将依据国内或国际以及行业的相关标准进行。 规范性原则:绿盟科技在项目实施过程中,将严格按照相关质量控制体系的规范进行安 全评估实施。 可控性原则:绿盟科技的评估的工具、方法和过程将采用双方确定、双方认可的方式进 行评估,评估服务的进度安排将依照计划进行相关安全评估,保证*与绿盟科技对于评 估工作的可控性。 整体性原则:绿盟科技的安全评估方案设计中,遵照整体性原则进行设计,根据该方案 所设计的评估流程与评估内容所产生的风险评估结果,具备较好的覆盖性。最小影响原则:绿盟科技的评估工作
5、采取尽可能小的影响系统和网络的正常运行的方式 进行,尽可能不对正在的运行和业务的正常提供产生显著影响(包括系统性能明显下降、 网络拥塞、服务中断,如无法避免出现这些情况会在风险提示报告上详细描述)。 保密原则:绿盟科技安全评估工作将进行严格的信息保密制度,绿盟科技将对信息安全 评估的内容、评估的结果以及相关内容进行严格保密,并签署相应的保密协议。3.2方案设计依据3.2.1方案设计理论模型依照信息系统风险管理的具体要求,信息安全建设的过程必须从物理、网络、系统、应 用、管理等各个方面进行全方位的保护。因此一个有效的安全评估过程也同样需要对信息系 统安全的各个方面全方位考虑。因此,绿盟科技在进行
6、安全评估的方案设计时,主要通过了 以下的模型与思想,进行安全评估的方案指导设计。安全需求安全目标OTPAPTRAPDR希建设人员管理制度管理资产管理物理管理技术管理风险管理安全评估安全防护入侵检测应急恢复组织体系管理体系技术体系信息系统安全体系架构Information System Security Framework整体安全保障体系建设模型绿盟科技在进行信息安全风险评估方案设计时,严格遵循信息安全保障体系几建设模型, 从组织体系、管理体系、技术体系多方面来进行信息系统现状的调研、分析,根据税务税务 信息系统的业务特点,安全特点进行细致的分析。另外,绿盟科技在进行安全风险评估过程中,贯彻等级
7、化思想,针对不同业务系统的安 全需求等级,来确定某一安全区域的安全机制是否服务该安全等级的要求。通过等级化思想, 可以良好的避免安全体系建设中投资的浪费,提高安全投资的有效性。3.2.2方案设计依据标准及规范任何信息系统的安全建设均需要符合所处行业的相关标准,因此,绿盟科技在设计本方 案时,依照了目前国际、国内对信息安全评估的主要要求,以及在行业内部对信息安全的整 体建设思路进行安全评估方案的设计。绿盟科技在本次安全评估方案设计时主要遵循了以下的一些标准: 信息安全管理标准 ISO17799(GB/T19716)、ISO27001 信息安全管理指南ISO 13335(GB/T19715) 信息
8、安全通用准则ISO 15408(GB/T18336)系统安全工程能力成熟模型SSE-CMM国家信息中心风险评估指南国家信息中心风险管理指南计算机信息系统安全等级保护划分准则(GB17859) 计算机信息系统等级保护相关规范(GB/T 20269、GB/T 20270、GB/T 20271、GB/T 20272、GB/T 20273 等) 国家税务总局关于加强税务信息系统安全风险管理工作的意见(国税函【2008】308 号) 其他相关标准(AS/NZS 4360,GAO/AIMD-00-33,GAO/AIMD-98-68,BSI PD3000,GB/T17859,IATF)方案设计思路在本方案设
9、计中,绿盟科技的主要设计思路是为了更好的发现*网络信息系统所存在的 安全问题,以及发现安全威胁的可能性。从标准化的安全管理要求中,满足信息系统的安全 风险的发现、定量、定性的评估。并最终根据通用的优化标准,为*提出合理化的安全建议。本方案所选择的安全评估服务模块主要从物理网络、系统、应用、管理五个方面,对税 务信息系统进行风险评估。物理上,主要了解目前*信息系统在防尘、防静电、防火、防漏 水等多个方面进行评估,了解目前*税务信息系统的具体安全状况。网络上,通过网络设备的手工检查了解目前网络设备的信息、了解信息系统中的网络设 备在系统漏洞、系统配置上是否存在安全问题;另外通过网络构架分析了解网络
10、在业务连续 性、数据存储、传输的安全性进行系统的安全评估。在系统方面,绿盟科技安全专家采用远程安全评估、人工安全检查等多个方面进行系统 的安全评估,了解系统在配置、使用以及系统自身的脆弱性上进行细致的安全评估。应用上主要通过人工安全检查了解应用中各个信息系统的整体安全状况,另外,根据信 息系统的业务调研和访谈过程,了解应用中所涉及到的各个安全状况、安全解决方式方法。管理上,主要中ISO17799的11个方面对*的安全现状进行分析。通过对*的具体 安全管理策略与安全措施的了解,分析出*在管理方面所存在的安全漏洞与潜在风险,管理 上采用的主要方式为管理问卷调查、访谈、管理文档分析。五. 安全评估服
11、务的范I依照*目前的网络状况,建议*在进行安全评估中,采用多期分网络层次的安全评估 服务,即在进行安全评估服务时,采用分节点、分层次的进行信息安全评估。针对省中心进行安全评估,而后续依照目前*的网络现状,绿盟科技建议在一期阶段,再分别正对地市中心以及县中心进行安全评估。省中心网络结构如下图所示:核心交换外联单位联想100M财税库PC服务器区业务服务器群安全审计系统防病毒系统中心NEO5西亨INTERNET外网接入区网上服务平台联想 FW2 NE40-8省局办公网信息中心PC心跳线楼层交换机机关办公楼思科2950 思科恃50-数爵交换前置机依照绿盟科技建议,本次评估将直接针对*的省中心网络进行安
12、全评估,包括了省中心 的Internet接入区、税务内网办公网以及Intranet节点。内部办公网络服务器区、小型机区。六. 安全评估服务手段在安全评估中,所采取的评估方式针对不同的评估方式,将直接影响到评估结果,绿盟 科技将采用以下的评估方式进行安全评估,发现目前*税务信息系统的安全状况。6.1远程安全评估为了充分了解*税务信息系统当前存在的安全隐患,保障进一步提供*各个业务主机 系统的具体安全漏洞情况,绿盟科技将采用“极光”远程安全评估系统对*相关设备、服务器系统和应用系统进行扫描,并检查网络设备、服务器系统和其上提供的服务的安全脆弱性, 识别被攻击者可能用来非法进入网络的漏洞,主动发现安
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 风险 评估 服务 方案 案例
链接地址:https://www.31ppt.com/p-5174061.html