文档详情

信息系统安全服务资质测评认证指南

ni****g
实名认证
店铺
DOCX
95.80KB
约17页
文档ID:441972514
信息系统安全服务资质测评认证指南_第1页
1/17

国家信息安全测评(云计算安全类一级)(试行)©版权 2017—中国信息安全测评中心2017年9月1日目录目录 2引言 3一、 认定依据 4二、 级别划分 4三、 一级资质要求 43.1 基本资格要求 53.2 基本能力要求 53.2.1 组织与管理要求 53.2.2 技术能力要求 53.2.3 人员构成与素质要求 63.2.4 设备、设施与环境要求 63.2.5 规模与资产要求 63.2.6 业绩要求 63.3 云计算安全服务过程能力要求 73.4 项目和组织过程能力要求 9四、 资质认定 114.1 认定流程图 114.2 申请阶段 124.3 资格审查阶段 124.4 能力测评阶段 124.4.1 静态评估 124.4.2 现场审核 134.4.3 综合评定 134.4.4 资质审定 134.5 证书发放阶段 13五、 监督、维持和升级 14六、 处置 14七、 争议、投诉与申诉 14八、 获证组织档案 15九、 费用及周期 15十、 联系方式 16引言中国信息安全测评中心是经中央批准成立的国家信息安全权威测评机构,职 能是开展信息安全漏洞分析和风险评估工作,对信息技术产品、信息系统和工程 的安全性进行测试与评估。

对信息安全服务和人员的资质进行审核与评价中国信息安全测评中心的主要职能是:1. 为信息技术安全性提供测评服务;2. 信息安全漏洞分析;3. 信息安全风险评估;4. 信息技术产品、信息系统和工程安全测试与评估;5. 信息安全服务和信息安全人员资质测评;6. 信息安全技术咨询、工程监理与开发服务信息安全服务资质认定”是对信息安全服务的提供者的技术、资源、法 律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程 序,对其安全服务保障能力进行评定和确认为我国信息安全服务行业的发展和 政府主管部门的信息安全管理以及全社会选择信息安全服务提供一种独立、公正 的评判依据本指南适用于所有向 CNITSEC 申请信息安全服务资质(云计算安全类一级) 的境内外组织一、 认定依据信息安全服务(云计算安全类)资质认定是对云计算安全服务提供者的资格 状况、技术实力和云计算安全服务实施过程质量保证能力等方面的具体衡量和评 价信息安全服务(云计算安全类)资质级别的评定,是依据《信息安全服务资 质评估准则》和不同级别的信息安全服务资质(云计算安全类)具体要求,在对 申请组织的基本资格、技术实力、云计算安全服务能力以及云计算安全服务项目 的组织管理水平等方面的评估结果基础上的综合评定后,由中国信息安全测评中 心给予相应的资质级别。

二、 级别划分信息安全服务(云计算安全类)资质认定是对云计算安全服务提供者的综合 实力的客观评价和确认,信息安全服务(云计算安全类)资质级别反映了云计算 安全服务提供者从事云计算安全服务保障能力的成熟程度水平资质级别划分的 主要依据包括:基本资格与基本能力要求、云计算安全服务过程能力要求、项目 与组织管理能力要求和其他补充要求等信息安全服务资质分为五个级别,由一级到五级依次递增,一级是最基本级 别,五级为最高级别一级:基本执行级二级:计划跟踪级三级:充分定义级四级:量化控制级五级:持续改进级三、 一级资质要求申请信息安全服务(云计算安全类一级)资质的组织需要在基本资格和基本能力、云计算安全服务过程能力和项目与组织过程能力等几个方面符合《信息安全服务资质具体要求(云计算安全类一级)》的规定3.1 基本资格要求申请信息安全服务(云计算安全类一级)资质的组织必须是一个独立的实体,具有工商行政管理部门颁发的营业执照,并遵守国家现行法律法规3.2 基本能力要求3.2.1 组织与管理要求1. 必须拥有健全的组织和管理体系,为持续的云计算安全服务提供保障;2. 必须具有专业从事云计算安全服务的队伍和相应的质量保证;3. 与云计算安全服务相关的所有成员要签订保密合同,并遵守有关法律法 规。

3.2.2 技术能力要求1. 了解信息系统技术的最新动向,有能力掌握信息系统的最新技术;2. 具有不断的技术更新能力;3. 具有对信息系统面临的安全威胁、存在的安全隐患进行信息收集、识别、 分析和提供防范措施的能力;4. 能根据对用户信息系统风险的分析,向用户建议有效的安全保护策略及建立完善的安全管理制度;5. 具有对发生的突发性安全事件进行分析和解决的能力;6. 具有对市场上的信息系统产品进行功能分析,提出安全策略和安全解决方案及安全产品的系统集成能力;7. 具有根据服务业务的需求开发信息系统应用、产品或支持性工具的能力;8. 具有对集成的信息系统进行检测和验证的能力;9. 有能力对信息系统系统进行有效的维护;10. 有跟踪、了解、掌握、应用国际、国家和行业标准的能力3.2.3 人员构成与素质要求1. 具有充足的人力资源和合理的人员结构;2. 所有与信息安全服务有关的管理和销售人员应具有基本的信息安全知 识;3. 有相对稳定的从事信息安全服务的技术队伍;4. 技术骨干人员应系统地掌握信息系统安全基础理论和核心技术,并有足 够的专业工作经验;5. 必须有4名以上(含4名)专职的注册信息安全专业人员(CISP)。

3.2.4 设备、设施与环境要求1. 具有固定的工作场所和良好的工作环境;2. 具有先进的开发、测试或模拟环境;3. 具有先进的开发、生产和测试设备;4. 具有实施相关服务必需的开发、生产和测试工具3.2.5 规模与资产要求1. 有足够的注册资金和充足的流动资金;2. 具有与所申请安全服务业务范围、承担的服务规模相适应的服务体系;3. 有足够的人员从事直接与信息安全服务相关的活动3.2.6 业绩要求1. 应有从事信息安全服务的经验;2. 近 3 年内在云计算安全服务方面,没有出现验收未通过的情况3.3 云计算安全服务过程能力要求云计算安全服务过程能力是评价云计算安全服务专业水平高低的标志 申请组织应能实施以下 7 个云计算安全服务过程域:1. 云计算安全服务的基础能力(1) 应具有提供云计算安全服务的必要基础设施,例如云计算平台、安全 代理模块、虚拟化安全防护资源、实体安全防护设备等2) 对于云计算安全服务基础设施,应当进行持续维护,以确保这些设施 的可用性,以及设施中安全策略配置的合理性与及时更新2. 云计算安全服务的设计与部署能力(1) 应针对不同类型的云计算安全服务,设计相应的服务方案,方案应明 确服务部署方案,服务流程及预期成果等内容。

2) 云计算安全服务的类型通常指云主机安全防护、漏洞扫描、流量清洗/抗 DDos攻击、网站攻击防护、数据防泄漏等服务3) 对于需要进行额外部署/配置的云计算安全服务,应提供具体的部署方 式说明,如云病毒查杀服务是否需要在客户主机上部署代理软件、如 何部署、代理软件实现的功能;异常流程检测与清洗服务是否需要通 过 DNS 引流等方式将客户流量牵引至云平台中,如何进行相关配置3. 云计算安全服务的订购能力(1) 应说明提供自动化订购云计算安全服务的形式,如基于 WEB 或智能终端APP等方式,以及订购系统是如何对客户的身份进行认证,订购 界面是否包括注册登录界面、订购选项、服务对象范围、服务类型选 择等内容(2) 应说明订购过程中如何明确云安全服务的具体形式和内容,如提供客 户选择服务类型的选项;应说明订购过程中如何明确云安全服务对象 的资产范围,如系统名称、IP地址范围、涉及端口范围等3) 服务协议中应明确服务提供方与客户之间的安全责任划分,如明确客 户个人数据安全归客户负责,基础硬件及操作系统安全归云服务提供 方负责等4. 云计算安全服务的执行实施能力(1) 云计算安全服务的连续性保障能力可体现在服务是否设计了合理的 服务提供机制,使用了充足的系统资源等,以避免局部故障、外部攻 击或突发业务增长等导致的服务不可用。

2) 云计算安全服务的弹性扩展能力是指根据任务量的大小,动态调配资 源的能力,可以依托云架构的可扩展性,也可设计专门的资源分配机 制来提供该能力3) 应具备特定时间、特定时长、周期性执行等需要提供安全服务的能力, 如仅能在业务闲时进行扫描服务,扫描时长不能连续超过 1 个小时, 每天扫描一次等定制化服务能力4) 应提供快速配置高危端口、漏洞库、指纹特征等方法,快速检测、防 护高危安全漏洞,避免突发安全事件的扩散5. 云计算安全服务的交付能力(1) 应明确服务成果交付方式,如电子邮件方式、订购中心直接呈现报表 方式、终端 APP 推送报表方式等2) 应说明服务成果交付内容,如资产、漏洞等不同维度的展示情况,包含的字段信息(IP、系统名称、URL、漏洞信息、发现或拦截数量等),整改加固建议等6.云计算安全服务过程的保障能力(1) 应具备对云计算安全服务中注册、订购、部署、执行及交付等环节的 异常情况监测能力,如注册失败,订购计费异常,执行异常,交付内 容缺少数据等情况,明确触发告警的阈值与机制2) 应说明针对云计算安全服务的应急处理预案是否完善,如是否包含了 与供应商的联动应对,针对不同服务中出现的问题设置接口处理人, 针对不同级别告警的上报机制与处理时限要求等。

7. 云计算平台保障自身安全的能力(1) 云计算平台指提供云计算安全服务的云平台(2) 云计算平台安全技术防护情况,通常包含基础网络安全防护、数据防 泄漏、虚拟化软件与虚拟机安全、业务与内容安全等方面3) 云计算平台识别并处理安全风险及事件通常关注云计算平台的安全 运营流程设计与实施情况,如针对云平台的安全方案设计、安全开发、 安全运维等方面3.4 项目和组织过程能力要求项目和组织过程能力是评价云计算安全服务规范性和质量保证成熟度标志申请组织应能实施以下 6 个项目和组织过程域:1. 质量保证;2. 管理项目风险;3. 规划技术活动;4. 监控技术活动;5. 提供不断发展的技能和知识6. 与供应商协调资质认定4.1 认定流程图申请阶段资格审査阶段能力测评阶段证书发放阶段4.2申请阶段申请组织应首先到CNITSEC网站( )查看并下载《信 息安全服务资质评估准则》、《信息安全服务资质申请指南(云计算安全类一级)》 和《信息安全服务资质申请书(云计算安全类一级)》及有关附件,认真阅读上 述文档,了解资质认定的流程及相关情况,确定本组织满足一级资质的基本资格 要求和基本能力要求申请组织当决定申请信息安全服务资质(云计算安全类一级)后,根据《信 息安全服务资质申请书(云计算安全类一级)》的要求填写申请书、加盖公章并 将申请书中所要求的相关资料一起提交给 CNITSEC,同时提交申请费。

在向 CNITSEC 递交申请书前,须逐项检查所填报的材料的完整性和正确性4.3 资格审查阶段CNITSEC 接到正式申请书及相关资料以及申请费后,根据所提交的资料进 行资格审查,以确认申请单位是否满足资质的基本资格要求,提交资料是否完整资格审查包括对申请单位所提交资料进行的形式化审查以及对申请单位的 进一步调查和沟通如果资格审查阶段发现有不符合要求的内容, CNITSEC 将 要求申请组织补充资料等当通过资格审查阶段后, CNITS。

下载提示
相似文档
正为您匹配相似的精品文档