信息安全等级保护系统验收规定.docx

上传人:b****8 文档编号:11926131 上传时间:2023-06-03 格式:DOCX 页数:18 大小:21.09KB
下载 相关 举报
信息安全等级保护系统验收规定.docx_第1页
第1页 / 共18页
信息安全等级保护系统验收规定.docx_第2页
第2页 / 共18页
信息安全等级保护系统验收规定.docx_第3页
第3页 / 共18页
信息安全等级保护系统验收规定.docx_第4页
第4页 / 共18页
信息安全等级保护系统验收规定.docx_第5页
第5页 / 共18页
信息安全等级保护系统验收规定.docx_第6页
第6页 / 共18页
信息安全等级保护系统验收规定.docx_第7页
第7页 / 共18页
信息安全等级保护系统验收规定.docx_第8页
第8页 / 共18页
信息安全等级保护系统验收规定.docx_第9页
第9页 / 共18页
信息安全等级保护系统验收规定.docx_第10页
第10页 / 共18页
信息安全等级保护系统验收规定.docx_第11页
第11页 / 共18页
信息安全等级保护系统验收规定.docx_第12页
第12页 / 共18页
信息安全等级保护系统验收规定.docx_第13页
第13页 / 共18页
信息安全等级保护系统验收规定.docx_第14页
第14页 / 共18页
信息安全等级保护系统验收规定.docx_第15页
第15页 / 共18页
信息安全等级保护系统验收规定.docx_第16页
第16页 / 共18页
信息安全等级保护系统验收规定.docx_第17页
第17页 / 共18页
信息安全等级保护系统验收规定.docx_第18页
第18页 / 共18页
亲,该文档总共18页,全部预览完了,如果喜欢就下载吧!
下载资源
资源描述

信息安全等级保护系统验收规定.docx

《信息安全等级保护系统验收规定.docx》由会员分享,可在线阅读,更多相关《信息安全等级保护系统验收规定.docx(18页珍藏版)》请在冰点文库上搜索。

信息安全等级保护系统验收规定.docx

信息安全等级保护系统验收规定

第二级信息系统验收检查项

序号

层而

控制点

要求项

1.

物理安全

物理访问控制

(G2)

a)机房出入口应安排专人值守,控制、鉴别和记录进入的人员。

2.

物理安全

电力供应(A2)

b)应提供短期的备用电力供应,至少满足关键设备在断电情况下的正常运行要求。

3.

网络安全

结构安全(G2)

a)应保证关键网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;

4.

网络安全

结构安全(G2)

d)应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段;

5.

网络安全

访问控制(G2)

a)应在网络边界部署访问控制设备,启用访问控制功能;

6.

网络安全

访问控制(G2)

b)应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为网段级;

7.

网络安全

安全审计(G2)

a)应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录;

8.

网络安全

边界完整性检查

(S2)

应能够对内部网络中出现的内部用户未通过准许私自联到外部网络的行为进行检查。

9.

网络安全

入侵防范(G2)

应在网络边界处监视以下攻击行为:

端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等。

10.

网络安全

网络设备防护

(G2)

d)身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;

11.

网络安全

网络设备防护

(G2)

f)当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。

12.

主机安全

身份鉴别(S2)

b)操作系统和数据库系统管理用户身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;

13.

主机安全

身份鉴别(S2)

d)当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;

14.

主机安全

访问控制(S2)

b)应实现操作系统和数据库系统特权用户的权限分离;

15.

主机安全

安全审计(G2)

a)审计范围应覆盖到服务器上的每个操作系统用户和数据库用户;

16.

主机安全

安全审计(G2)

b)审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件;

17.

主机安全

入侵防范(G2)

操作系统遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁及时得到更新。

18.

主机安全

恶意代码防范

(G2)

a)应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库;

19.

应用安全

身份鉴别(S2)

b)应提供用户身份标识唯一和鉴别信息复杂度检查功能,保证应用系统中不存在重复用户身份标识,身份鉴别信息不易被冒用;

20.

应用安全

访问控制(S2)

C)应由授权主体配置访问控制策略,并严格限制默认帐户的访问权限;

21.

应用安全

访问控制(S2)

d)应授予不同帐户为完成各自承担任务所需的最小权限,并在它们之间形成相互制约的关系。

22.

应用安全

安全审计(G2)

a)应提供覆盖到每个用户的安全审计功能,对应用系统重要安全事件进行审计;

23.

应用安全

通信保密性(S2)

b)应对通信过程中的敏感信息字段进行加密。

24.

应用安全

软件容错(A2)

a)应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求;

25.

数据安全及备份恢复

数据保密性(S2)

b)应采用加密或其他保护措施实现鉴别信息的存储保密性。

26.

数据安全及备份恢复

备份和恢复(A2)

b)应提供关键网络设备、通信线路和数据处理系统的硬件冗余,保证系统的可用性。

27.

安全管理制度

管理制度(G2)

b)应对安全管理活动中重要的管理内容建立安全管理制度。

28.

安全管理机构

岗位设置(G2)

a)应设立安全主管、安全管理各个方而的负责人岗位,并定义各负责人的职责。

29.

安全管理机构

人员配备(G2)

a)应配备一定数量的系统管理员、网络管理员、安全管理员等。

30.

安全管理机构

审核和检查(G2)

安全管理员应负责定期进行安全检查,检查内容包括系统日常运行、系统漏洞和数据备份等情况。

31.

人员安全管理

人员录用(G2)

b)应规范人员录用过程,对被录用人的身份、背景和专业资格等进行审查,对其所具有的技术技能进行考核。

32.

人员安全管理

人员录用(G2)

C)应与从事关键岗位的人员签署保密协议。

33.

人员安全管理

安全意识教育和培

训(G2)

a)应对各类人员进行安全意识教育、岗位技能培训和相关安全技术培训。

34.

人员安全管理

安全意识教育和培

训(G2)

C)应制定安全教育和培训计划,对信息安全基础知识、岗位操作规程等进行培训。

35.

系统建设管理

安全方案设计

(G2)

b)应以书而形式描述对系统的安全保护要求、策略和措施等内容,形成系统的安全方案;

36.

系统建设管理

安全方案设计

(G2)

C)应对安全方案进行细化,形成能指导安全系统建设和安全产品采购和使用的详细设计方案;

37.

系统建设管理

自行软件开发

(G2)

a)应确保开发环境与实际运行环境物理分开;

38.

系统建设管理

外包软件开发

(G2)

a)应根据开发要求检测软伫质量。

39.

系统建设管理

外包软件开发

(G2)

C)应在软件安装之前检测软件包中可能存在的恶意代码。

40.

系统运维管理

网络安全管理

(G2)

a)应指定人员对网络进行管理,负责运行日志、网络监控记录的日常维护和报警信息分析和处理工作。

41.

系统运维管理

网络安全管理

(G2)

d)应定期对网络系统进行漏洞扫描,对发现的网络系统安全漏洞进行及时的修补。

42.

系统运维管理

系统安全管理

(G2)

a)应根据业务需求和系统安全分析确定系统的访问控制策略。

43.

系统运维管理

系统安全管理

(G2)

b)应定期进行漏洞扫描,对发现的系统安全漏洞及时进行修补。

44.

系统运维管理

系统安全管理

(G2)

C)应安装系统的最新补丁程序,在安装系统补丁前,应首先在测试环境中测试通过,并对重要文件进行备份后,方可实施系统补丁程序的安装。

45.

系统运维管理

安全事件处置

(G2)

b)应制定安全事件报告和处置管理制度,明确安全事件类型,规定安全事件的现场处理、事件报告和后期恢复的管理职责。

46.

系统运维管理

安全事件处置

(G2)

d)应记录并保存所有报告的安全弱点和可疑事件,分析事件原因,监督事态发展,采取措施避免安全事伫发生。

47.

系统运维管理

应急预案管理

(G2)

a)应在统一的应急预案框架下制定不同事件的应急预案,应急预案框架应包括启动应急预案的条件、应急处理流程、系统恢复流程、事后教育和培训等内容。

48.

系统运维管理

应急预案管理

(G2)

b)应对系统相关的人员进行应急预案培训,应急预案的培训应至少每年举办一次。

第三级信息系统验收检查项

序号

层而

控制点

要求项

1.

物理安全

物理访问控制

d)重要区域应配置电子门禁系统,控制、鉴别和记录进入的人员。

2.

物理安全

电力供应

C)应设置冗余或并行的电力电缆线路为计算机系统供电。

3.

物理安全

电力供应

d)应建立备用供电系统。

4.

物理安全

电磁防护

C)应对关键设备和磁介质实施电磁屏蔽。

5.

网络安全

结构安全

a)应保证主要网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;

6.

网络安全

结构安全

C)应在业务终端与业务服务器之间进行路由控制建立安全的访问路径;

7.

网络安全

结构安全

e)应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段;

8.

网络安全

访问控制

b)应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为端口级;

9.

网络安全

访问控制

C)应对进出网络的信息内容进行过滤,实现对应用层

HTTP、FTP、TELNET、SMTP、POP3等协议命令级的控制;

10.

网络安全

安全审计

a)应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录;

11.

网络安全

安全审计

C)应能够根据记录数据进行分析,并生成审计报表;

12.

网络安全

边界完整性检查

a)应能够对非授权设备私自联到内部网络的行为进行检查,准确定岀位置,并对其进行有效阻断;

13.

网络安全

边界完整性检查

b)应能够对内部网络用户私自联到外部网络的行为进行检查,准确定岀位置,并对其进行有效阻断。

14.

网络安全

入侵防范

3)应在网络边界处监视以下攻击行为:

端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等;

15.

网络安全

恶意代码防范

a)应在网络边界处对恶意代码进行检测和清除;

16.

网络安全

网络设备防护

d)主要网络设备应对同一用户选择两种或两种以上组合的鉴别技术来进行身份鉴别;

序号

层而

控制点

要求项

17.

网络安全

网络设备防护

e)身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;

18.

主机安全

身份鉴别

b)操作系统和数据库系统管理用户身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;

19.

主机安全

身份鉴别

d)当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;

20.

主机安全

身份鉴别

f)应采用两种或两种以上组合的鉴别技术对管理用户进行身份鉴别。

21.

主机安全

访问控制

C)应实现操作系统和数据库系统特权用户的权限分离;

22.

主机安全

访问控制

f)应对重要信息资源设置敏感标记;

23.

主机安全

访问控制

对应依据安全策略严格控制用户对有敏感标记重要信息资源的操作。

24.

主机安全

安全审计

a)安全审计应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户;

25.

主机安全

安全审计

d)应能够根据记录数据进行分析,并生成审计报表;

26.

主机安全

入侵防范

b)应能够对重要程序完整性进行检测,并在检测到完整性受到破坏后具有恢复的措施;

27.

主机安全

恶意代码防范

a)应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库;

28.

应用安全

身份鉴别

b)应对同一用户采用两种或两种以上组合的鉴别技术实现用户身份鉴别;

29.

应用安全

身份鉴别

C)应提供用户身份标识唯一和鉴别信息复杂度检查功能,保证应用系统中不存在重复用户身份标识,身份鉴别信息不易被冒用;

30.

应用安全

访问控制

d)应授予不同帐户为完成各自承担任务所需的最小权限,并在它们之间形成相互制约的关系。

31.

应用安全

访问控制

e)应具有对重要信息资源设置敏感标记的功能;

32.

应用安全

访问控制

0应依据安全策略严格控制用户对有敏感标记重要信息资源的操作;

33.

应用安全

安全审计

a)应提供覆盖到每个用户的安全审计功能,对应用系统重要安全事件进行审计;

34.

应用安全

安全审计

d)应提供对审计记录数据进行统计、查询、分析及生成审计报表的功能。

序号

层而

控制点

要求项

35.

应用安全

通信保密性

b)应对通信过程中的整个报文或会话过程进行加密。

36.

应用安全

软件容错

a)应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求;

37.

数据安全及备份恢复

数据保密性

a)应采用加密或其他有效措施实现系统管理数据、鉴别信息和重要业务数据传输保密性;

38.

数据安全及备

份恢复

数据保密性

b)应采用加密或其他保护措施实现系统管理数据、鉴别信息和重要业务数据存储保密性。

39.

数据安全及备

份恢复

备份和恢复

C)应采用冗余技术设计网络拓扑结构,避免关键节点存在单点故障;

40.

数据安全及备

份恢复

备份和恢复

d)应提供主要网络设备、通信线路和数据处理系统的硬件冗余,保证系统的高可用性。

41.

安全管理制

管理制度

d)应形成由安全政策、管理制度、操作规程等构成的全而的信息安全管理制度体系。

42.

安全管理机构

岗位设置

a)应设立信息安全管理工作的职能部门,设立安全主管、安全管理各个方而的负责人岗位,并定义各负责人的职责。

43.

安全管理机构

人员配备

a)应配备一定数量的系统管理员、网络管理员、安全管理员等。

44.

安全管理机构

审核和检查

a)安全管理员应负责定期进行安全检查,检查内容包括系统日常运行、系统漏洞和数据备份等情况。

45.

人员安全管理

人员录用

b)应严格规范人员录用过程,对被录用人的身份、背景、专业资格和资质等进行审查,对其所具有的技术技能进行考核。

46.

人员安全管理

人员录用

C)应签署保密协议。

47.

人员安全管理

人员考核

b)应对关键岗位的人员进行全而、严格的安全审查和技能考核。

48.

人员安全管理

安全意识教育和培训

a)应对各类人员进行安全意识教育、岗位技能培训和相关安全技术培训。

49.

人员安全管理

安全意识教育和培训

C)应对安全教育和培训进行书而规定,针对不同岗位制定不同的培训计划,对信息安全基础知识、岗位操作规程等进行培训。

50.

系统建设管理

安全方案设计

b)应指定和授权专门的部门对信息系统的安全建设进行总体规划,制定近期和远期的安全建设工作计划。

序号

层而

控制点

要求项

65.

系统运维管理

安全事件处置

b)应制定安全事件报告和处置管理制度,明确安全事件的类型,规定安全事件的现场处理、事件报告和后期恢复的管理职责。

66.

系统运维管理

安全事件处置

d)应制定安全事伫报告和响应处理程序,确定事件的报告流程,响应和处置的范围、程度,以及处理方法等。

67.

系统运维管理

安全事件处置

e)应在安全事件报告和响应处理过程中,分析和鉴定事件产生的原因,收集证据,记录处理过程,总结经验教训,制定防止再次发生的补救措施,过程形成的所有文件和记录均应妥善保存。

68.

系统运维管理

应急预案管理

a)应在统一的应急预案框架下制定不同事件的应急预案,应急预案框架应包括启动预案的条件、应急处理流程、系统恢复流程、事后教育和培训等内容。

69.

系统运维管理

应急预案管理

C)应对系统相关的人员进行应急预案培训,对应急预案的培训应至少每年举办一次。

70.

系统运维管理

应急预案管理

d)应定期对应急预案进行演练,根据不同的应急恢复内容,确定演练的周期。

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 经管营销 > 经济市场

copyright@ 2008-2023 冰点文库 网站版权所有

经营许可证编号:鄂ICP备19020893号-2