计算机安全等级自评估范本.docx
《计算机安全等级自评估范本.docx》由会员分享,可在线阅读,更多相关《计算机安全等级自评估范本.docx(16页珍藏版)》请在三一办公上搜索。
1、1.基本信息涉密信息系统、涉密信息设备和涉密存储设备风险自评估报告涉密信息设备编号密级单位负责人使用人评估时间范围年月日至年月日评估时间评估人签字编号:BMB/HEU-FXPJ-01版本:V1.052.评估方法1 .1评估说明涉密信息设备、存储设备风险自评估报告从物理安全、系统安全、信息安全、运行管理及应急安全四个方面进行风险综合评估,以查找其脆弱性和威胁,确定风险和隐患,及时采取整改措施。该风险评估报告评估等级的计算对各级分类单独计算。如涉及违反武器装备科研生产单位一级保密资格评分标准中的基本条目或重点扣分条目时,该信息设备、存储设备自评估风险等级为高风险,不再按分值计算。其中,基本项和重点
2、扣分项条目已用加粗字体标识。2 .2评估计算方法评估内容中,每项评估条目满分2分,根据实际情况进行打分。如此项不涉及按照2分打分。对于相应的分类风险评估等级,计算所有涉及的条目得分,满分为低风险,得分不为满分且大于等于满分的70%为中风险,得分小于满分的70%为高风险。该风险自评估报告与审计报告一同上报信息化处。3 .评估内容3.1 物理设备安全评估(满分56分)3.1.1 物理和环境安全评估(满分10分)(1)涉密场所安装防盗门。口未安装得分0分,口未安装但有监控等安防措施得1分,口已安装得2分(2)安装防盗窗。口未安装得0分,口未安装且处于较高楼层得1分,口已安装得2分(3)涉密场所采用电
3、子门禁系统、视频监控系统、防盗报警系统对人员出入情况进行监控。口场所为要害部位且未安装得O分,口场所为要害部位且已安装部分安防系统得I分,口场所为要害部位安防系统正常运行或场所为一般涉密场所安装部分安防系统得2分(4)要害部位做到对进入人员进行登记。口未登记得O分,口未登记完整或信息要素不全得1分,口已登记完整且信息要素齐全或不涉及此项得2分(5)涉密场所有非涉密计算机时独立划分工作区域,涉密计算机与非涉密设备和偶然导体保持安全警戒距离且没有置于同一金属平台,上网机禁止安装摄像头、麦克风等音视频输入设备。口未划分或者上网机装有音视频输入设备得O分,口划分独立区域,但不满足警戒距离要求得1分,口
4、划分独立区域,且满足上述要求或不涉及此项得2分风险评估类别风险评估项该子项得分得分所占比例风险评估等级物理设备安全评估物理和环境安全评估高口中口低3.1.2 通信和传输安全评估(满分6分)(1)各涉密单位,如需使国家普通密码产品,须制定专门的密码产品保护方案,报保密处进行审核。口使用密码产品,未进行管理。分,口未使用密码产品,或使用密码产品并有相应保护方案得2分(2)涉密信息设备的电源必须使用红黑电源隔离插座,多台涉密信息设备可在红黑电源隔离插座后串接普通插座使用。口未使用得O分,口按规定使用得2分(3)机密级涉密计算机,须安装视频干扰器。视频干扰器遵循先开后关原则,即电脑开启前先打开,电脑关
5、闭后再关闭。口未使用得O分,口不涉及或按规定使用得2分风险评估类别风险评估项该子项得分得分所占比例风险评估等级物理设备安全评估通信和传输安全评估高口中口低3.1.3 信息设备安全评估(满分28分)(1)涉密计算机及与其相关的涉密办公自动化设备、涉密移动存储介质已建立涉密设备台账,均已标明密级、编号、责任人。口未建立台账得O分,已建立涉密设备台账但台账要素不完整得1分,口已建立台账且台账要素完整得2分(2)涉密计算机建立全生命周期管理档案,相关记录齐全。口未建立全生命周期管理档案得。分,口建立全生命周期管理档案,但相关记录不齐全得1分,口已建立全生命周期管理档案且相关记录齐全得2分(3)涉密、非
6、涉密计算机及相关设备按规定粘贴学校统一设计制定的标识。口未粘贴标识得O分,口只有部分按规定粘贴学校统一设计制定的标识得1分,口全都按规定粘贴学校统一设计制定的标识得2分。(4)涉密计算机远离暖气管道、通风管道、上下水管、电话、有线报警系统等偶然导体。口未远离偶然导体得O分,口远离偶然导体得2分(5)涉密计算机及与其相关的涉密设备的屏幕、投影摆放不易被无关人员直视或采用遮挡措施。 极易被直视得O分,口较容易直视得1分,口不能直视得2分(6)涉密计算机的电源采用滤波电源。口未采用得。分,口已采用得2分(7)机密级计算机采用视频信号干扰仪。 未采用得O分,口已采用或不涉及此项得2分(8)按规定程序对
7、涉密计算机进行变更和调整,记录齐全且与实际相符。 未按规定程序且记录不齐全且与实际不符得O分,未按规定程序或记录不齐全或不与实际相符得1分,口按照规定执行或不涉及此项得2分(9)未擅自卸载、修改涉密计算机的安全技术程序、管理程序。口擅自卸载和修改得O分,口未擅自卸载和修改得2分(10)涉密计算机未连接非涉密设备或非涉密移动存储介质。 已连接得0分,口未连接得2分(11)高密级存储设备禁止接入低密级信息设备。 已接入得0分,口未接入或不涉及此项得2分(12)未超出涉密计算机的涉密等级进行存储、处理、传输涉密信息。口超出等级得0分,口未超出等级得2分(13)与涉密计算机相关的输出设备明确专人进行管
8、理,实行登记审批制度且限制非授权打印输出。口未执行得0分,口未完全执行得1分,口严格执行或不涉及此项得2分(14)专用信息设备或者信息系统,已经明确涉密等级和保护要求,已采取相应的安全控制措施。口未明确等级且无安全控制措施得0分,口未明确等级或无安全控制措施得1分,口明确等级且具有安全控制措施或不涉及此项得2分风险评估类别风险评估项该子项得分得分所占比例风险评估等级物理设备安全评估信息设备安全评估高口中口低3.1.4 存储设备安全评估(满分12分)(1)涉密介质标明密级、编号、责任人,按照不同类别粘贴的涉密标识不易被涂改、损坏和丢失。口完全不符合要求得0分,口部分符合要求得1分,口全部符合要求
9、得2分(2)不使用时的涉密信息存储介质存放在密码文件柜内。口未按规定存放得0分,口已按规定存放得2分(3)不再需要的介质按规定及时审批登记予以销毁。未按规定审批和及时销毁得0分,口未按规定审批或未及时销毁得1分,口已按规定审批且及时销毁得2分(4)涉密计算机禁止接入非涉密移动存储介质,涉密信息存储介质禁止接入非涉密计算机。口未按规定执行得0分,口已按规定执行得2分(5)低密级涉密移动信息介质禁止存储高密级涉密信息。口未按规定执行得0分,口已按规定执行得2分(6)通过计算机防护系统对涉密计算机的端口进行禁用控制,专用介质需进行认证、授权和管理,输出操作行为进行记录审计。口非输出机开放端口得O分,
10、口禁用端口但专用介质未授权或输出无记录审计得1分,口全部按规定执行得2分风险评估类别风险评估项该子项得分得分所占比例风险评估等级物理设备安全评估存储设备安全评估高口中口低物理安全总体评估情况风险评估类别风险评估项该子项得分得分所占比例风险评估等级物理设备安全评估物理和环境安全评估高口中口低通信和传输安全评估高口中口低信息设备安全评估高口中口低存储设备安全评估高口中口低物理安全总体评估高口中口低3.2 操作安全评估(满分58分)321身份鉴别评估(满分10分)(1)涉密计算机设置开机密码、USBKEY密码、操作系统密码、启用屏幕保护恢复密码。口未设置密码得0分,口设置部分密码得1分,口按规定执行
11、得2分(2)根据涉密等级设置符合长度、复杂性要求的密码,并定期更换。设置强制定期更改密码提示,设置密码复杂度提示。口密码不符合要求且不更换且无提醒得0分,口密码不符合要求或不及时更换或无提醒得1分,口按规定执行得2分(3)妥善保管USBKEY和密码,离开涉密机时USBKEY及时拔出,离开涉密场所时将USBKEY存放于密码文件柜内。口USBKEY未安全存放得0分,口USBKEY未及时安全存放得1分,口按规定执行得2分(4)身份鉴别措施根据涉密人员岗位和密级变化及时调整,USBKEY等身份鉴别装置、账户信息与真实用户相符。口未调整身份鉴别措施得0分,口未及时调整或与实际用户不符得1分,口按规定执行
12、得2分(5)未经授权,禁止知悉和掌握他人的身份鉴别装置和登录信息,USBKEY等身份鉴别装置参照国家秘密载体的要求进行管控。口未按秘密载体要求管控得。分,口按规定执行得2分风险评估类别风险评估项该子项得分得分所占比例风险评估等级操作安全评估身份鉴别评估高口中口低322访问控制评估(满分26分)(1)涉密计算机实行强制访问控制策略。口未实行得O分,口已实行得2分(2)机密级计算机经批准授权后使用与责任人绑定的USBKEY登录系统。口未使用得O分,口按规定执行或不涉及此项得2分(3)多人共用涉密计算机时单独建立账户访问,禁止非授权访问和获取他人涉密信息。口未建立单独账号得O分,口建立单独账号但未禁
13、止非授权访问得1分,口按规定执行或不涉及此项得2分(4)管理员用户密码设置禁止为空,关闭无关用户(如guest)。口未禁止为空且未关闭无关用户得O分,口未禁止为空或未关闭无关用户得1分,口按规定执行得2分3.3 BloS启动项设为硬盘,禁止设置光盘为启动项,设置BloS启动密码。口未设置BlOS密码得0分,口设置BloS密码,但启动盘为其它盘得1分,口按规定执行得2分(6)常规状态时关闭涉密计算机所有端口、共享、服务、链接和系统授权,在需要时按规定审批,根据实际情况有限制的开放。口未关闭端口得0分,口关闭端口但未按审批限制开放得1分,口按规定执行得2分(7)禁用网络连接设备。口未禁用得0分,口
14、已禁用得2分(8)外部信息设备经审批后安装,禁止涉密设备与非涉密的外部设备连接。口未审批且未禁止得0分,口未审批或未禁止得1分,口按规定执行得2分(9)定期对涉密计算机访问控制策略和审计记录进行审查,确认未经授权的访问情况。口未审查得0分,口未定期审查得1分,口按规定执行得2分(10)在审查时发现非授权访问及时汇报并采取有效措施予以控制,防止非授权访问的延续与扩大。口未汇报和控制得0分,口未及时汇报和控制得1分,口按规定执行得2分(三)涉密信息和重要信息的输出实施严格控制,防止被非授权访问和获取。口未严格控制得0分,口按规定执行得2分(12)涉密计算机禁用共享服务,未经过批准禁止开放端口。口未
15、禁用共享服务和未经批准开放端口得0分,口未禁用共享服务或未经批准开放端口得1分,口按规定执行得2分(13)采用无线方式接入涉密信息系统或者涉密计算机,须采用国家保密行政管理部门和国家密码管理部门检测合格的安全保密设施和密码设备,并制定专门的安全保密方案并报国家保密行政管理部门审查。口未按规定执行得0分,口按规定执行得2分风险评估类别风险评估项该子项得分得分所占比例风险评估等级操作安全评估访问控制评估高口中口低323非涉密信息导入安全评估(满分6分)(1)非涉密信息导入涉密计算机使用非涉密中间机。口未使用非涉密中间机得O分,口使用但登记不完整得1分,口按规定执行得2分(2)非涉密信息为电子文档:
16、使用非涉密中间转换盘将非涉密信息系统的信息导入中间机中,经病毒查杀,并在涉密信息设备全生命周期使用登记簿(端口、管理员KEY、多人共用、中间机)(BMB/HEU-JZSY-OD登记操作记录,填写涉密信息设备全生命周期使用登记簿(信息导入审批单)(BMB/HEU-JZSY-02)定密责任人、计算机安全保密管理员审批后通过单向导入盒导入涉密计算机。或在中间机杀毒后采用一次性写入光盘的形式刻录此信息,涉密计算机开放相应端口,填写涉密信息设备全生命周期使用登记簿(端口、管理员KEY、多人共用、中间机)(BMB/HEU-JZSY-OD和涉密信息设备全生命周期使用登记簿(信息导入审批单)(BMB/HEU-
17、JZSY-02)定密责任人、计算机安全保密管理员审批后,导入涉密计算机中,记录传输内容,使用的光盘须存档。口未按规定执行得0分,口执行但登记审批不完整得1分,口按规定执行得2分(3)非涉密信息为光盘,且光盘数据为加密数据无法复制,或光盘为正版操作系统、驱动程序:使用非涉密中间机对光盘进行病毒查杀,并在涉密信息设备全生命周期使用登记簿(端口、管理员key、多人共用、中间机)(Bmbzheu-JZSY-OI)记录传输内容,确认数据无异常后,涉密计算机开放相应端口,填写涉密信息设备全生命周期使用登记簿(端口、管理员key、多人共用、中间机)(Bmbzheu-JZSY-OI)和涉密信息设备全生命周期使
18、用登记簿(信息导入审批单)(BMB/HEU-JZSY-02)定密责任人、计算机安全保密管理员审批后,导入涉密计算机中。口未按规定执行得0分,口执行但登记审批不完整得1分,口按规定执行得2分风险评估类别风险评估项该子项得分得分所占比例风险评估等级操作安全评估非涉密信息导入安全评估高口中口低324涉密信息导入安全评估(满分6分)(1)涉密中间机原则上只接收外来涉密光盘。(2)外来涉密光盘数据可以复制:将外来光盘信息导入涉密中间机,进行病毒与恶意代码查杀,并在涉密信息设备全生命周期使用登记簿(端口、管理员KEY、多人共用、中间机)(BMB/HEU-JZSY-01)记录传输内容,确认数据无异常后,将数
19、据拷入涉密中间转换盘中,填写涉密信息设备全生命周期使用登记簿(信息导入审批单)(BMB/HEU-JZSY-02)定密责任人、计算机安全保密管理员审批后,通过涉密中间转化盘将数据拷入其他涉密计算机中,使用的光盘要存档。口未按规定执行得0分,口执行但登记审批不完整得1分,口按规定执行得2分(3)外来涉密光盘数据为加密数据,无法复制:使用涉密中间机对光盘进行病毒查杀,并在涉密信息设备全生命周期使用登记簿(端口、管理员KEY、多人共用、中间机)(Bmbzheu-JZSY-OI)记录传输内容,确认数据无异常后,填写涉密信息设备全生命周期使用登记簿(端口、管理员key、多人共用、中间机)(Bmbzheu-
20、JZSY-OI)和涉密信息设备全生命周期使用登记簿(信息导入审批单)(BMB/HEU-JZSY-02)定密责任人、计算机安全保密管理员审批后,该光盘可以直接接入涉密计算机使用。口未按规定执行得0分,口执行但登记审批不完整得1分,口按规定执行得2分(4)外来涉密信息为涉密移动硬盘:计算机安全保密管理员须针对硬盘的VlD和PlD值做特殊放行,放行后将数据拷入涉密中间机,对数据进行病毒查杀,并在涉密信息设备全生命周期使用登记簿(端口、管理员key、多人共用、中间机)(Bmbzheu-JZSY-OI)记录传输内容,确认无误后,填写涉密信息设备全生命周期使用登记簿(信息导入审批单)(BMB/HEU-JZ
21、SY-02)定密责任人、计算机安全保密管理员审批后,通过涉密中间转换盘将数据拷入其他涉密计算机,完成后,计算机安全保密管理员将开放的端口关闭,并取消放行规则。口未按规定执行得0分,口执行但登记审批不完整得1分,口按规定执行得2分风险评估类别风险评估项该子项得分得分所占比例风险评估等级操作安全评估涉密信息导入安全评估高口中口低325信息导出安全评估(满分IO分)(1)涉密计算机输出所有资料(涉密、非涉密)在涉密信息设备全生命周期使用登记簿(打印、刻录、复印)(BMB/HEU-xxsc-oi)登记,输出类别填写打印、刻录或复印,注明去向,审批人(定密责任人)审批。口未按规定执行得0分,口执行但登记
22、审批不完整得1分,口按规定执行得2分(2)项目组由定密责任人审批,学院机关,学校机关部处由各个业务科室负责人审批,其他审批人可由相关定密责任人或负责人授权审批(须有书面授权书)O口未按规定执行得。分,口执行但登记审批不完整得1分,口按规定执行得2分(3)涉密计算机输出的废页经审批人批准后销毁(废页为制作时出现错误,既无法使用又未体现国家秘密的纸张)。口未按规定执行得0分,口执行但登记审批不完整得1分,口按规定执行得2分(4)输出涉密过程文件资料须按照涉密载体进行管理,禁止自行销毁。未按规定执行得0分,口执行但登记审批不完整得1分,口按规定执行得2分(5)废页为由于硒鼓缺墨或其他原因导致的不能体
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 安全 等级 评估 范本

链接地址:https://www.31ppt.com/p-7508824.html