文档详情

等级测评实施计划方案(三级)-zx1117

枫**
实名认证
店铺
DOCX
161.48KB
约61页
文档ID:382947226
等级测评实施计划方案(三级)-zx1117_第1页
1/61

1 测评方案1.1 测评流程依据《GBT 28448-2012信息安全技术 信息系统安全等级保护测评要求》,我们以《信息安全技术 信息系统安全等级保护测评过程指南》〔GBT 28449-2012〕为测评输入,采取相应的〔包括:访谈、检查、测试〕测评方法,按照相应的测评规程对测评对象〔包括:制度文档、各类设备、安全配置、相关人员〕进展相应力度〔包括:广度、深度〕的单元测评、整体测评,对测评发现的风险项进展分析评估,提出合理化整改建议,最终得到相应的信息系统等级测评报告信息系统等级测评工作共分为四项活动,即测评准备活动、方案编制活动、现场测评活动、结果分析与报告编制活动,根本工作流程图如下:图表1等级测评工作流程图1.2 测评力度测评力度 信息系统安全保护等级二级系统三级系统访谈 广度测评对象在种类和数量上抽样,种类和数量都较多测评对象在数量上抽样,在种类上根本覆盖深度 充分较全面检查广度 测评对象在种类和数量上抽样,种类和数量都较多测评对象在数量上抽样,在种类上根本覆盖深度 充分较全面测试 广度测评对象在种类和数量、围上抽样,种类和数量都较多,围大测评对象在数量和围上抽样,在种类上根本覆盖深度功能测试/性能测试功能测试/性能测试,渗透测试1.3 测评对象我们一般的测评对象包括:整体对象,如机房、办公环境、网络等,也包括具体对象,如网关设备、网络设备、服务器设备、工作站、操作系统、数据库和应用系统等。

但此次测评为云环境下的测评,由于机房和网络环境的安全责任不归属该单位,故此次测评对象为:主机、应用系统和安全管理制度三个层面相关的对象Ø 在具体测评对象选择工作过程中,遵循以下原那么:Ø 完整性原那么,选择的设备、措施等应能满足相应等级的测评力度要求;Ø 重要性原那么,应抽查重要的服务器、数据库和网络设备等;Ø 安全性原那么,应抽查对外暴露的网络边界;Ø 共享性原那么,应抽查共享设备和数据交换平台/设备;Ø 代表性原那么,抽查应尽量覆盖系统各种设备类型、操作系统类型、数据库系统类型和应用系统的类型1.4 测评依据信息安全测评与其他测评一样,是依据相关的需求、设计、标准和规,对待测对象进展测试、评估〔评价〕,因此有必要梳理出测评对象、以与采用的标准规测评使用的主要指标依据如下:系统定级使用的主要指标依据有:Ø 《计算机信息系统安全保护等级划分准那么》〔GB 17859-1999〕Ø 《信息安全技术 信息系统安全等级保护定级指南》〔GB/T 22240-2008〕等级保护测评使用的主要指标依据有:Ø 《信息安全技术 信息系统安全等级保护根本要求》〔GB/T 22239-2008〕Ø 《信息安全技术 信息系统安全等级保护测评要求》〔GBT 28448-2012〕Ø 《信息安全技术 信息系统安全等级保护测评过程指南》〔GBT 28449-2012〕Ø 《信息安全技术 信息安全风险评估规》〔GB/T 20984-2007〕现状测评使用的主要指标依据有:Ø 制度检查:以 GB/T22239《等级保护根本要求》、ISO27000/ISO17799、ITIL的相关要求作为补充检查要求,检查是否具有相应的制度、记录。

Ø 漏洞扫描检查:使用工具自带的库和基线Ø 整体网络架构分析:以基于安全域的划分结果进展分析,主要参考《信息系统等级保护安全设计技术要求》〔GB/T 25070-2010〕Ø 渗透测试:没有标准的定义通过模拟恶意黑客的攻击的方法,来评估信息系统安全防御按照预期计划正常运行系统信息安全加固、安全建设整改建议的主要依据有:Ø 《信息安全技术 信息系统安全等级保护实施指南》〔GB/T 25058-2010〕Ø Gartner企业信息安全体系架构Ø OSA〔开放安全架构〕安全架构Ø SABSA企业安全架构Ø 《信息安全风险评估规》〔GB/T 20984-2007〕Ø 《信息技术安全性评估准那么》〔GB/T 18336.1-2008〕相关依据还有:公安部、国家局、国际密码管理局、国务院信息化工作办公室联合转发的《关于信息安全等级保护工作的实施意见》〔公通字[2004]66〕、公安部、国家局、国家密码管理局、国务院信息化工作办公室制定的《信息安全等级保护管理方法》〔公通字[2007]43号〕、《政府网络信息系统安全检测方法》〔国办发[2009]28号〕、《信息安全技术网络信息系统安全检测与等保测评要求》、《信息安全技术网络信息系统安全检测与等保测评过程指南》、《信息安全技术信息系统通用安全技术要求》〔GB/T20271-2006〕、《信息安全技术网络根底安全技术要求》〔GB/T 20270-2006〕、《信息安全技术操作系统安全技术要求》〔GB/T 20272-2006〕、《信息安全技术数据库管理系统安全技术要求》〔GB/T 20273-2006〕、《信息安全技术服务器技术要求》〔GB/T 21028-2007〕、《信息安全技术信息系统安全管理要求》〔GB/T 20269-2006〕、《信息安全技术信息系统安全工程管理要求》〔GB/T 20282-2006〕、《中华人民国计算机信息系统安全保护条例》〔国务院147号令〕、《国家信息化领导小组关于加强信息安全保障工作的意见》〔中办发[2003]27号〕、《信息系统安全保障评估框架》〔GB/T 20274—2006〕、《信息安全管理实用规那么》〔GB/T 19716—2005〕。

1.5 测评方法1.5.1 访谈依据测评技术方案〔访谈问题〕列表对相关人员进展访谈,获取与安全管理有关的评估证据用于判断特定的安全管理措施是否符合国家相关标准以与委托方的实际需求1.5.2 检查在物理测评中,测评人员采用文档查阅与分析和现场观察等检查操作来获取测评证据,用于判断目标系统在机房安全方面采用的特定安全技术措施是否符合国家相关标准以与委托方的实际需求在主机安全测评、网络安全测评、应用安全测评和数据安全与备份恢复等方面的测评活动中,测评人员综合采用文档查阅与分析、安全配置核查和网络监听与分析等检查操作来获取测评证据,用于判断目标系统在主机、网络和应用层面采用的特定安全技术措施是否符合国家相关标准以与委托方的实际需求,对相关设备进展检查的过程中,我方不直接操作设备,甲方安排相关配合人员根据我方的检查要求对设备进展操作,并将结果反应给我方在安全管理测评中,测评人员主要采用文档查阅与分析来获取测评证据,用于判断特定的安全管理措施是否符合国家、行业相关标准的要求以与委托方的实际需求1.5.3 测试在网络安全、主机安全和应用安全等方面的测评活动中,测评人员可以采用手工验证和工具测试等测试操作对特定安全技术措施的有效性进展测试,测试结果用于判断目标系统在网络、主机或应用层面采用的特定技术措施是否符合国家相关标准以与委托方的实际需求,并进一步应用于对目标系统进展安全性整体分析。

1.6 测评指标由于国家对不同级别的信息系统有不同的安全保护能力要求,国家标准《信息安全技术 信息系统安全等级保护根本要求》描述了不同级别信息系统应该实现的各类安全控制措施,信息系统的安全保护等级确定之后,对被测系统进展测评的测评指标的提取和形成,是等级测评工作的根底第三级信息系统的测评指标分布情况如下:第三级信息系统测评指标测评指标技术/管理安全分类安全子类数量S3A3G3小计技术要求物理安全11810网络安全1067主机安全3137应用安全5229数据安全2103管理要求安全管理制度0033安全管理机构0055人员安全管理0055系统建设管理001111系统运维管理001313合 计732 测评容测评的容主要包括技术和管理两个方面的容,技术方面主要涉与主机安全、应用安全与数据安全等方面的容;管理方面主要涉与安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理共10个层面2.1 主机安全2.1.1 测评方案和容序号类别测评要求结果记录符合情况1身份鉴别〔S3〕a) 应对登录操作系统和数据库系统的用户进展身份标识和鉴别;b) 操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换;c) 应启用登录失败处理功能,可采取完毕会话、限制非法登录次数和自动退出等措施;d) 当对服务器进展远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;e) 应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有唯一性。

f) 应采用两种或两种以上组合的鉴别技术对管理用户进展身份鉴别2访问控制〔S3〕a) 应启用访问控制功能,依据安全策略控制用户对资源的访问;b) 应根据管理用户的角色分配权限,实现管理用户的权限别离,仅授予管理用户所需的最小权限;c) 应实现操作系统和数据库系统特权用户的权限别离;d) 应严格限制默认的访问权限,重命名系统默认,修改这些的默认口令;e) 应与时删除多余的、过期的,防止共享的存在f) 应对重要信息资源设置敏感标记;g) 应依据安全策略严格控制用户对有敏感标记重要信息资源的操作;3安全审计〔G3〕a) 审计围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户;b) 审计容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统重要的安全相关事件;c) 审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;d) 应能够根据记录数据进展分析,并生成审计报表;e) 应保护审计进程,防止受到未预期的中断;f) 应保护审计记录,防止受到未预期的删除、修改或覆盖等4剩余信息保护〔S3〕a) 应保证操作系统和数据库系统用户的鉴别信息所在的存储空间,被释放或再分配给其他用户前得到完全去除,无论这些信息是存放在硬盘上还是在存中;b) 应确保系统的文件、目录和数据库记录等资源所在的存储空间,被释放或重新分配给其他用户前得到完全去除。

5入侵防〔G3〕a) 应能够检测到对重要服务器进展入侵的行为,能够记录入侵的源IP、攻击的类型、攻击的目的、攻击的时间,并在发生严重入侵事件时提供报警;b) 应能够对重要程序的完整性进展检测,并在检测到完整性受到破坏后具有恢复的措施;c) 操作系统应遵循最小安装的原那么,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁与时得到更新6恶意代码防〔G3〕a) 应安装防恶意代码软件,并与时更新防恶意代码软件版本和恶意代码库;b) 主机防恶意代码产品应具有与网络防恶意代码产品不同的恶意代码库;c) 应支持防恶意代码的统一管理7资源控制〔A3〕a) 应通过设定终端接入方式、网络地址围等条件限制终端登录;b) 应根据安全策略设置登录终端的操作超时锁定;c) 应对重要服务器进展监视,包括监视服务器的CPU、硬盘、存、网络等资源的使用情况;d) 应限制单个用户对系统资源的最大或最小使用限度;。

下载提示
相似文档
正为您匹配相似的精品文档