信息系統安全等級保護基本要求_第1頁
信息系統安全等級保護基本要求_第2頁
信息系統安全等級保護基本要求_第3頁
已閱讀5頁,還剩13頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、信息系統平安等級保護根本要求(三級要求)信息系統平安等級保護根本要求1 三級根本要求 31.1 技術要求 31.1.1 物理平安 31.1.1.1 物理位置的選擇G3 31.1.1.2 物理訪問控制G3 31.1.1.3 防盜竊和防破壞G3 31.1.1.4 防雷擊G3 31.1.1.5 防火G3 31.1.1.6 防水和防潮G3 41.1.1.7 防靜電G3 41.1.1.8 溫濕度控制G3 41.1.1.9 電力供給A3 41.1.1.10 電磁防護S3 41.1.2 網絡平安 41.1.2.1 構造平安G3 41.1.2.2 訪問控制G3 41.1.2.3 平安審計G3 51.1.2.4

2、 邊界完整性檢查S3 51.1.2.5 入侵防范G3 51.1.2.6 惡意代碼防范G3 51.1.2.7 網絡設備防護G3 51.1.3 主機平安 61.1.3.1 身份鑒別S3 61.1.3.2 訪問控制S3 61.1.3.3 平安審計G3 61.1.3.4 剩余信息保護S3 71.1.3.5 入侵防范G3 71.1.3.6 惡意代碼防范G3 71.1.3.7 資源控制A3 71.1.4 應用平安 71.1.4.1 身份鑒別S3 71.1.4.2 訪問控制S3 81.1.4.3 平安審計G3 81.1.4.4 剩余信息保護S3 81.1.4.5 通信完整性S3 81.1.4.6 通信保密性

3、S3 81.1.4.7 抗抵賴G3 81.1.4.8 軟件容錯A3 81.1.4.9 資源控制A3 81.1.5 數據平安及備份恢復 91.1.5.1 數據完整性S3 91.1.5.2 數據保密性S3 91.1.5.3 備份和恢復 A3. 91.2 管理要求 . 91.2.1 平安管理制度 . 91.2.1.1 管理制度 G3 . 91.2.1.2 制定和發布G3. 101.2.1.3 評審和修訂G3. 101.2.2 平安管理機構 . 101.2.2.1 崗位設置 G3 . 101.2.2.2 人員配備 G3 . 101.2.2.3 授權和審批 G3. 101.2.2.4 溝通和合作G3.

4、101.2.2.5 審核和檢查G3. 111.2.3 人員平安管理 . 111.2.3.1 人員錄用 G3 . 111.2.3.2 人員離崗 G3 . 111.2.3.3 人員考核 G3 . 111.2.3.4 平安意識教育和培訓G3 . 111.2.3.5 外部人員訪問管理 G3 . 121.2.4 系統建立管理 . 121.2.4.1 系統定級 G3 . 121.2.4.2 平安方案設計 G3 . 121.2.4.3 產品采購和使用 G3 . 121.2.4.4 自行軟件開發 G3 . 131.2.4.5 外包軟件開發 G3 . 131.2.4.6 工程實施G3 . 131.2.4.7 測

5、試驗收G3 . 131.2.4.8 系統交付G3 . 131.2.4.9 系統備案G3 . 141.2.4.10 等級測評 G3 . 141.2.4.11 平安效勞商選擇 G3 . 141.2.5 系統運維管理 . 141.2.5.1 環境管理 G3 . 141.2.5.2 資產管理 G3 . 141.2.5.3 介質管理 G3 . 151.2.5.4 設備管理 G3 . 151.2.5.5 監控管理和平安管理中心 G3 . 151.2.5.6 網絡平安管理 G3 . 161.2.5.7 系統平安管理 G3 . 161.2.5.8 惡意代碼防范管理 G3 . 161.2.5.9 密碼管理 G3

6、 . 171.2.5.10 變更管理 G3 . 171.2.5.11 備份與恢復管理 G3 . 171.2.5.12 平安事件處置 G3 . 171.2.5.13 應急預案管理 G3 . 17第三級平安保護能力:應能夠在統一平安策略下防護系統免受來自外部有組織的團體、擁有較為豐富資源的威脅源發起的惡意攻擊、較為嚴重的自然災難、以及其他相當危害程度的威脅所造成的主要資源損害,能夠發現平安漏洞和平安事件,在系統遭到損害后,能夠較快恢復絕大局部功能。1三級根本要求1.1 技術要求1.1.1 物理平安1.1.1.1 物理位置的選擇G3本項要求包括:a)機房和辦公場地應選擇在具有防震、防風和防雨等能力的

7、建筑內;b)機房場地應防止設在建筑物的高層或地下室,以及用水設備的下層或隔壁。1.1.1.2 物理訪問控制G3本項要求包括:a)機房出入口應安排專人值守,控制、鑒別和記錄進入的人員;b)需進入機房的來訪人員應經過申請和審批流程,并限制和監控其活動范圍;c)應對機房劃分區域進展管理,區域和區域之間設置物理隔離裝置,在重要區域前設置交付或安裝等過渡區域;d)重要區域應配置電子門禁系統,控制、鑒別和記錄進入的人員。1.1.1.3 防盜竊和防破壞G3本項要求包括:a)應將主要設備放置在機房內;b)應將設備或主要部件進展固定,并設置明顯的不易除去的標記;c)應將通信線纜鋪設在隱蔽處,可鋪設在地下或管道中

8、;d)應對介質分類標識,存儲在介質庫或檔案室中;e)應利用光、電等技術設置機房防盜報警系統;f)應對機房設置監控報警系統。1.1.1.4 防雷擊G3本項要求包括:a)機房建筑應設置避雷裝置;b)應設置防雷保安器,防止感應雷;c)機房應設置交流電源地線。1.1.1.5 防火G3本項要求包括:a)機房應設置火災自動消防系統,能夠自動檢測火情、自動報警,并自動滅火;b)機房及相關的工作房間和輔助房應采用具有耐火等級的建筑材料;c)機房應采取區域隔離防火措施,將重要設備與其他設備隔離開。1.1.1.6 防水和防潮 G3本項要求包括:a) 水管安裝,不得穿過機房屋頂和活動地板下;b) 應采取措施防止雨水

9、通過機房窗戶、屋頂和墻壁滲透;c) 應采取措施防止機房內水蒸氣結露和地下積水的轉移與滲透;d) 應安裝對水敏感的檢測儀表或元件,對機房進展防水檢測和報警。1.1.1.7 防靜電 G3 本項要求包括:a) 主要設備 應采用必要的接地防靜電措施;b) 機房應采用防靜電地板。1.1.1.8 溫濕度控制 G3機房應設置溫、 濕度自動調節設施, 使機房溫、 濕度的變化在設備運行所允許的范圍 之內。1.1.1.9 電力供給 A3本項要求包括:a) 應在機房供電線路上配置穩壓器和過電壓防護設備;b) 應提供短期的備用電力供給,至少滿足 主要設備 在斷電情況下的正常運行要求;c) 應設置冗余或并行的電力電纜線

10、路為計算機系統供電;d) 應建立備用供電系統。1.1.1.10 電磁防護 S3本項要求包括:a) 應采用接地方式防止外界電磁干擾和設備寄生耦合干擾;b) 電源線和通信線纜應隔離鋪設,防止互相干擾;c) 應對關鍵設備和磁介質實施電磁屏蔽。1.1.2 網絡平安1.1.2.1 構造平安 G3 本項要求包括:a) 應保證 主要網絡設備 的業務處理能力具備冗余空間,滿足業務頂峰期需要;b) 應保證 網絡各個局部的帶寬 滿足業務頂峰期需要 ;c) 應在業務終端與業務效勞器之間進展路由控制建立平安的訪問路徑;d) 應繪制與當前運行情況相符的網絡拓撲構造圖;e) 應根據各部門的工作職能、重要性和所涉及信息的重

11、要程度等因素,劃分不同的子 網或網段,并按照方便管理和控制的原那么為各子網、網段分配地址段;f) 應防止將重要網段部署在網絡邊界處且直接連接外部信息系統,重要網段與其他網 段之間采取可靠的技術隔離手段;g) 應按照對業務效勞的重要次序來指定帶寬分配優先級別,保證在網絡發生擁堵的時 候優先保護重要主機。1.1.2.2 訪問控制 G35 / 18信息系統平安等級保護根本要求 (三級要求 )本項要求包括:a) 應在網絡邊界部署訪問控制設備,啟用訪問控制功能;b) 應能根據會話狀態信息為數據流提供明確的允許/拒絕訪問的能力 ,控制粒度為端口級;c) 應對進出網絡的信息內容進展過濾,實現對應用層 HTT

12、P 、 SMTP 、 POP3 等協 議命令級的控制;d) 應在會話處于非活潑一定時間或會話完畢后終止網絡連接;e) 應限制網絡最大流量數及網絡連接數;f) 重要網段應采取技術手段防止地址欺騙;g) 應按用戶和系統之間的允許訪問規那么,決定允許或拒絕用戶對受控系統進展資源 訪問,控制粒度為單個用戶;h) 應限制具有撥號訪問權限的用戶數量。1.1.2.3 平安審計 G3本項要求包括:a) 應對網絡系統中的網絡設備運行狀況、網絡流量、用戶行為等進展日志記錄;b) 審計記錄應包括:事件的日期和時間、用戶、事件類型、事件是否成功及其他與審 計相關的信息;c) 應能夠根據記錄數據進展分析,并生成審計報表

13、;d) 應對審計記錄進展保護,防止受到未預期的刪除、修改或覆蓋等。1.1.2.4 邊界完整性檢查 S3本項要求包括:a) 應能夠對非授權設備私自聯到內部網絡的行為進展檢查,準確定出位置,并對其進 展有效阻斷;b) 應能夠對內部網絡用戶私自聯到外部網絡的行為進展檢查, 準確定出位置,并對其 進展有效阻斷。1.1.2.5 入侵防范 G3本項要求包括:a) 應在網絡邊界處監視以下攻擊行為:端口掃描、強力攻擊、木馬后門攻擊、拒絕效 勞攻擊、緩沖區溢出攻擊、 IP 碎片攻擊和網絡蠕蟲攻擊等;b) 當檢測到攻擊行為時,記錄攻擊源 IP 、攻擊類型、攻擊目的、攻擊時間,在發生嚴 重入侵事件時應提供報警。1.

14、1.2.6 惡意代碼防范 G3本項要求包括:a) 應在網絡邊界處對惡意代碼進展檢測和去除;b) 應維護惡意代碼庫的升級和檢測系統的更新。1.1.2.7 網絡設備防護 G3本項要求包括:a) 應對登錄網絡設備的用戶進展身份鑒別;b) 應對網絡設備的管理員登錄地址進展限制;c) 網絡設備用戶的標識應唯一;d) 主要網絡設備應對同一用戶選擇兩種或兩種以上組合的鑒別技術來進展身份鑒別;e) 身份鑒別信息應具有不易被冒用的特點,口令應有復雜度要求并定期更換;f) 應具有登錄失敗處理功能,可采取完畢會話、限制非法登錄次數和當網絡登錄連接 超時自動退出等措施;g) 當對網絡設備進展遠程管理時,應采取必要措施

15、防止鑒別信息在網絡傳輸過程中被 竊聽;h) 應實現設備特權用戶的權限別離。1.1.3 主機平安1.1.3.1 身份鑒別 S3本項要求包括:a) 應對登錄操作系統和數據庫系統的用戶進展身份標識和鑒別;b) 操作系統和數據庫系統管理用戶身份標識應具有不易被冒用的特點,口令應有復雜 度要求并定期更換;c) 應啟用登錄失敗處理功能, 可采取完畢會話、 限制非法登錄次數和自動退出等措施;d) 當對效勞器進展遠程管理時,應采取必要措施,防止鑒別信息在網絡傳輸過程中被 竊聽;e) 應為操作系統和數據庫系統的不同用戶分配不同的用戶名, 確保用戶名具有唯一性。f) 應采用兩種或兩種以上組合的鑒別技術對管理用戶進

16、展身份鑒別。1.1.3.2 訪問控制 S3本項要求包括:a) 應啟用訪問控制功能,依據平安策略控制用戶對資源的訪問;b) 應根據管理用戶的角色分配權限,實現管理用戶的權限別離,僅授予管理用戶所需 的最小權限;c) 應實現操作系統和數據庫系統特權用戶的權限別離;d) 應嚴格限制默認帳戶的訪問權限, 重命名系統默認帳戶, 修改這些帳戶的默認口令;e) 應及時刪除多余的、過期的帳戶,防止共享帳戶的存在。f) 應對重要信息資源設置敏感標記;g) 應依據平安策略嚴格控制用戶對有敏感標記重要信息資源的操作;1.1.3.3 平安審計 G3本項要求包括:a) 審計范圍應覆蓋到效勞器和 重要客戶端上 的每個操作

17、系統用戶和數據庫用戶;b) 審計內容應包括重要用戶行為、系統資源的異常使用和重要系統命令的使用等系統 內重要的平安相關事件;c) 審計記錄應包括事件的日期、時間、類型、主體標識、客體標識和結果等;d) 應能夠根據記錄數據進展分析,并生成審計報表;e) 應保護審計進程,防止受到未預期的中斷;f) 應保護審計記錄,防止受到未預期的刪除、修改或覆蓋等。1.1.3.4 剩余信息保護 S3 本項要求包括:a) 應保證操作系統和數據庫系統用戶的鑒別信息所在的存儲空間,被釋放或再分配給 其他用戶前得到完全去除,無論這些信息是存放在硬盤上還是在內存中;b) 應確保系統內的文件、目錄和數據庫記錄等資源所在的存儲

18、空間,被釋放或重新分 配給其他用戶前得到完全去除。1.1.3.5 入侵防范 G3 本項要求包括:a) 應能夠檢測到對重要效勞器進展入侵的行為,能夠記錄入侵的源IP 、攻擊的類型、攻擊的目的、攻擊的時間,并在發生嚴重入侵事件時提供報警;b) 應能夠對重要程序的完整性進展檢測,并在檢測到完整性受到破壞后具有恢復的措 施;c) 操作系統應遵循最小安裝的原那么,僅安裝需要的組件和應用程序,并通過設置升 級效勞器等方式保持系統補丁及時得到更新。1.1.3.6 惡意代碼防范 G3 本項要求包括:a) 應安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫;b) 主機防惡意代碼產品應具有與網絡防惡意

19、代碼產品不同的惡意代碼庫;c) 應支持防惡意代碼的統一管理。1.1.3.7 資源控制 A3 本項要求包括:a) 應通過設定終端接入方式、網絡地址范圍等條件限制終端登錄;b) 應根據平安策略設置登錄終端的操作超時鎖定;c) 應對重要效勞器進展監視,包括監視效勞器的CPU硬盤、內存、網絡等資源的使用情況;d) 應限制單個用戶對系統資源的最大或最小使用限度;e) 應能夠對系統的效勞水平降低到預先規定的最小值進展檢測和報警。1.1.4 應用平安1.1.4.1 身份鑒別 S3 本項要求包括:a) 應提供專用的登錄控制模塊對登錄用戶進展身份標識和鑒別;b) 應對同一用戶采用兩種或兩種以上組合的鑒別技術實現

20、用戶身份鑒別;c) 應提供用戶身份標識唯一和鑒別信息復雜度檢查功能,保證應用系統中不存在重復用戶身份標識,身份鑒別信息不易被冒用;d) 應提供登錄失敗處理功能, 可采取完畢會話、 限制非法登錄次數和自動退出等措施;e) 應啟用身份鑒別、用戶身份標識唯一性檢查、用戶身份鑒別信息復雜度檢查以及登錄失敗處理功能,并根據平安策略配置相關參數。1.1.4.2 訪問控制 S3本項要求包括:a) 應提供訪問控制功能,依據平安策略控制用戶對文件、數據庫表等客體的訪問;b) 訪問控制的覆蓋范圍應包括與資源訪問相關的主體、客體及它們之間的操作;c) 應由授權主體配置訪問控制策略,并嚴格限制默認帳戶的訪問權限;d)

21、 應授予不同帳戶為完成各自承當任務所需的最小權限,并在它們之間形成相互制約 的關系。e) 應具有對重要信息資源設置敏感標記的功能;f) 應依據平安策略嚴格控制用戶對有敏感標記重要信息資源的操作;1.1.4.3 平安審計 G3本項要求包括:a) 應提供覆蓋到每個用戶的平安審計功能,對應用系統重要平安事件進展審計;b) 應保證無法單獨中斷審計進程 ,無法刪除、修改或覆蓋審計記錄;c) 審計記錄的內容至少應包括事件的日期、時間、 發起者信息、類型、 描述和結果等;d) 應提供對審計記錄數據進展統計、查詢、分析及生成審計報表的功能。1.1.4.4 剩余信息保護 S3本項要求包括:a) 應保證用戶鑒別信

22、息所在的存儲空間被釋放或再分配給其他用戶前得到完全去除, 無論這些信息是存放在硬盤上還是在內存中;b) 應保證系統內的文件、目錄和數據庫記錄等資源所在的存儲空間被釋放或重新分配 給其他用戶前得到完全去除。1.1.4.5 通信完整性 S3應采用 密碼技術 保證通信過程中數據的完整性。1.1.4.6 通信保密性 S3本項要求包括:a) 在通信雙方建立連接之前,應用系統應利用密碼技術進展會話初始化驗證;b) 應對通信過程中的 整個報文或會話過程 進展加密。1.1.4.7 抗抵賴 G3本項要求包括:a) 應具有在請求的情況下為數據原發者或接收者提供數據原發證據的功能;b) 應具有在請求的情況下為數據原

23、發者或接收者提供數據接收證據的功能。1.1.4.8 軟件容錯 A3本項要求包括:a) 應提供數據有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數據格 式或長度符合系統設定要求;b) 應提供自動保護功能,當故障發生時自動保護當前所有狀態,保證系統能夠進展恢 復。1.1.4.9 資源控制 A3本項要求包括:a) 當應用系統的通信雙方中的一方在一段時間內未作任何響應,另一方應能夠自動完 畢會話;b) 應能夠對系統的最大并發會話連接數進展限制;c) 應能夠對單個帳戶的多重并發會話進展限制;d) 應能夠對一個時間段內可能的并發會話連接數進展限制;e) 應能夠對一個訪問帳戶或一個請求進程占用的資

24、源分配最大限額和最小限額;f) 應能夠對系統效勞水平降低到預先規定的最小值進展檢測和報警;g) 應提供效勞優先級設定功能,并在安裝后根據平安策略設定訪問帳戶或請求進程的 優先級,根據優先級分配系統資源。1.1.5 數據平安及備份恢復1.1.5.1 數據完整性 S3本項要求包括:a) 應能夠檢測到 系統管理數據 、鑒別信息和重要業務數據在傳輸過程中完整性受到破 壞, 并在檢測到完整性錯誤時采取必要的恢復措施 ;b) 應能夠檢測到系統管理數據、鑒別信息和重要業務數據在存儲過程中完整性受到破 壞,并在檢測到完整性錯誤時采取必要的恢復措施。1.1.5.2 數據保密性 S3本項要求包括:a) 應采用加密

25、或其他有效措施實現系統管理數據、鑒別信息和重要業務數據傳輸保密 性;b) 應采用加密或其他保護措施實現 系統管理數據 、鑒別信息和 重要業務數據 存儲保密 性。1.1.5.3 備份和恢復 A3本項要求包括:a) 應提供本地數據備份與恢復功能, 完全數據備份至少每天一次, 備份介質場外存放;b) 應提供異地數據備份功能,利用通信網絡將關鍵數據定時批量傳送至備用場地;c) 應采用冗余技術設計網絡拓撲構造,防止關鍵節點存在單點故障;d) 應提供主要網絡設備、 通信線路和數據處理系統的硬件冗余, 保證系統的高可用性。1.2 管理要求1.2.1 平安管理制度1.2.1.1 管理制度 G3本項要求包括:a

26、) 應制定信息平安工作的總體方針和平安策略, 說明機構平安工作的總體目標、 范圍、 原那么和平安框架等;b) 應對平安管理活動中的各類管理內容 建立平安管理制度;c) 應對要求管理人員或操作人員執行的日常管理操作建立操作規程;d) 應形成由平安策略、管理制度、操作規程等構成的全面的信息平安管理制度體系 。1.2.1.2 制定和發布 G3 本項要求包括:a) 應指定或授權專門的部門或人員負責平安管理制度的制定;b) 平安管理制度應具有統一的格式,并進展版本控制;c) 應組織相關人員對制定的平安管理制度進展論證和審定;d) 平安管理制度應通過正式、有效的方式發布;e) 平安管理制度應注明發布范圍,

27、并對收發文進展登記。1.2.1.3 評審和修訂 G3 本項要求包括:a) 信息平安領導小組應負責定期組織相關部門和相關人員對平安管理制度體系的合 理性和適用性進展審定;b) 應定期或不定期對平安管理制度進展檢查和審定 ,對存在缺乏或需要改良的平安管 理制度進展修訂。1.2.2 平安管理機構1.2.2.1 崗位設置 G3 本項要求包括:a) 應設立信息平安管理工作的職能部門 ,設立平安主管、平安管理各個方面的負責人 崗位,并定義各負責人的職責;b) 應設立系統管理員、 網絡管理員、 平安管理員等崗位, 并定義各個工作崗位的職責;c) 應成立指導和管理信息平安工作的委員會或領導小組,其最高領導由單

28、位主管領導 委任或授權;d) 應制定文件明確平安管理機構各個部門和崗位的職責、分工和技能要求。1.2.2.2 人員配備 G3 本項要求包括:a) 應配備一定數量的系統管理員、網絡管理員、平安管理員等;b) 應配備專職平安管理員,不可兼任;c) 關鍵事務崗位應配備多人共同管理。1.2.2.3 授權和審批 G3 本項要求包括:a) 應根據各個部門和崗位的職責明確 授權審批事項 、審批部門和批準人等;b) 應針對系統變更、重要操作、物理訪問和系統接入等事項建立審批程序,按照審批 程序執行審批過程,對重要活動建立逐級審批制度;c) 應定期審查審批事項,及時更新需授權和審批的工程、審批部門和審批人等信息

29、;d) 應記錄審批過程并保存審批文檔。1.2.2.4 溝通和合作 G3 本項要求包括:a) 應加強各類管理人員之間、組織內部機構之間以及信息平安職能部門內部的合作與溝通 ,定期或不定期召開協調會議,共同協作處理信息平安問題 ;b) 應加強與兄弟單位、公安機關、電信公司的合作與溝通;c) 應加強與供給商、業界專家、專業的平安公司、平安組織的合作與溝通;d) 應建立外聯單位聯系列表,包括外聯單位名稱、合作內容、聯系人和聯系方式等信 息;e) 應聘請信息平安專家作為常年的平安參謀,指導信息平安建立,參與平安規劃和平 安評審等。1.2.2.5 審核和檢查 G3本項要求包括:a) 平安管理員應負責定期進

30、展平安檢查,檢查內容包括系統日常運行、系統漏洞和數 據備份等情況;b) 應由內部人員或上級單位定期進展全面平安檢查,檢查內容包括現有平安技術措施 的有效性、平安配置與平安策略的一致性、平安管理制度的執行情況等;c) 應制定平安檢查表格實施平安檢查,匯總平安檢查數據,形成平安檢查報告,并對 平安檢查結果進展通報;d) 應制定平安審核和平安檢查制度標準平安審核和平安檢查工作,定期按照程序進展 平安審核和平安檢查活動。1.2.3 人員平安管理1.2.3.1 人員錄用 G3本項要求包括:a) 應指定或授權專門的部門或人員負責人員錄用;b) 應嚴格 標準人員錄用過程, 對被錄用人的身份、 背景、專業資格

31、和 資質 等進展審查, 對其所具有的技術技能進展考核;c) 應簽署保密協議 ;d) 應從內部人員中選拔從事關鍵崗位的人員 ,并簽署崗位平安協議 。1.2.3.2 人員離崗 G3本項要求包括:a) 應嚴格 標準人員離崗過程,及時終止離崗員工的所有訪問權限;b) 應取回各種身份證件、鑰匙、徽章等以及機構提供的軟硬件設備;c) 應辦理嚴格的調離手續, 關鍵崗位人員離崗須承諾調離后的保密義務前方可離開1.2.3.3 人員考核 G3本項要求包括:a) 應定期對各個崗位的人員進展平安技能及平安認知的考核;b) 應對關鍵崗位的人員進展全面、嚴格的平安審查和技能考核;c) 應對考核結果進展記錄并保存 。1.2

32、.3.4 平安意識教育和培訓 G3本項要求包括:a) 應對各類人員進展平安意識教育、崗位技能培訓和相關平安技術培訓;b) 應對平安責任和懲戒措施進展書面規定 并告知相關人員,對違反違背平安策略和規 定的人員進展懲戒;c) 應對定期平安教育和培訓進展書面規定,針對不同崗位制定不同的培訓方案 ,對信 息平安根底知識、崗位操作規程等進展培訓;d) 應對平安教育和培訓的情況和結果進展記錄并歸檔保存。1.2.3.5 外部人員訪問管理 G3本項要求包括:a) 應確保在外部人員訪問受控區域 前先提出書面申請 ,批準后由專人全程陪同或監視, 并登記備案;b) 對外部人員允許訪問的區域、系統、設備、信息等內容應

33、進展書面的規定,并按照 規定執行 。1.2.4 系統建立管理1.2.4.1 系統定級 G3本項要求包括:a) 應明確信息系統的邊界和平安保護等級;b) 應以書面的形式說明確定信息系統為某個平安保護等級的方法和理由;c) 應組織相關部門和有關平安技術專家對信息系統定級結果的合理性和正確性進展 論證和審定;d) 應確保信息系統的定級結果經過相關部門的批準。1.2.4.2 平安方案設計 G3本項要求包括:a) 應根據系統的平安保護等級選擇根本平安措施,并依據風險分析的結果補充和調整 平安措施;b) 應指定和授權專門的部門對信息系統的平安建立進展總體規劃,制定近期和遠期的 平安建立工作方案;c) 應根

34、據信息系統的等級劃分情況,統一考慮平安保障體系的總體平安策略、平安技 術框架、平安管理策略、總體建立規劃和詳細設計方案,并形成配套文件;d) 應組織相關部門和有關平安技術專家 對總體平安策略、平安技術框架、平安管理策 略、總體建立規劃、詳細設計方案等相關配套文件 的合理性和正確性進展論證和 審定,并且經過批準后,才能正式實施;e) 應根據等級測評、平安評估的結果定期調整和修訂總體平安策略、平安技術框架、 平安管理策略、總體建立規劃、詳細設計方案等相關配套文件。1.2.4.3 產品采購和使用 G3本項要求包括:a) 應確保平安產品采購和使用符合國家的有關規定;b) 應確保密碼產品采購和使用符合國

35、家密碼主管部門的要求;c) 應指定或授權專門的部門負責產品的采購;d) 應預先對產品進展選型測試,確定產品的候選范圍,并定期審定和更新候選產品名 單。1.2.4.4 自行軟件開發 G3本項要求包括:a) 應確保開發環境與實際運行環境物理分開, 開發人員和測試人員別離,測試數據和 測試結果受到控制;b) 應制定軟件開發管理制度,明確說明開發過程的控制方法和人員行為準那么;c) 應制定代碼編寫平安標準,要求開發人員參照標準編寫代碼;d) 應確保提供軟件設計的相關文檔和使用指南,并由專人負責保管;e) 應確保對程序資源庫的修改、更新、發布進展授權和批準。1.2.4.5 外包軟件開發 G3本項要求包括

36、:a) 應根據開發需求檢測軟件質量;b) 應在軟件安裝之前檢測軟件包中可能存在的惡意代碼;c) 應要求開發單位提供軟件設計的相關文檔和使用指南;d) 應要求開發單位提供軟件源代碼,并審查軟件中可能存在的后門。1.2.4.6 工程實施 G3本項要求包括:a) 應指定或授權專門的部門或人員負責工程實施過程的管理;b) 應制定詳細的工程實施方案控制實施過程, 并要求工程實施單位能正式地執行平安 工程過程 ;c) 應制定工程實施方面的管理制度,明確說明實施過程的控制方法和人員行為準那 么。1.2.4.7 測試驗收 G3本項要求包括:a) 應委托公正的第三方測試單位 對系統進展平安性測試, 并出具平安性

37、測試報告b) 在測試驗收前應根據設計方案或合同要求等制訂測試驗收方案,在測試驗收過程中 應詳細記錄測試驗收結果,并形成測試驗收報告;c) 應對系統測試驗收的控制方法和人員行為準那么進展書面規定;d) 應指定或授權專門的部門負責系統測試驗收的管理,并按照管理規定的要求完成系 統測試驗收工作;e) 應組織相關部門和相關人員對系統測試驗收報告進展審定,并簽字確認。1.2.4.8 系統交付 G3本項要求包括:a) 應制定 詳細的 系統交付清單,并根據交付清單對所交接的設備、軟件和文檔等進展 清點;b) 應對負責系統運行維護的技術人員進展相應的技能培訓;c) 應確保提供系統建立過程中的文檔和指導用戶進展

38、系統運行維護的文檔;d) 應對系統交付的控制方法和人員行為準那么進展書面規定;e) 應指定或授權專門的部門負責系統交付的管理工作,并按照管理規定的要求完成系 統交付工作。1.2.4.9 系統備案 G3本項要求包括:a) 應指定專門的部門或人員負責管理系統定級的相關材料,并控制這些材料的使用;b) 應將系統等級及相關材料報系統主管部門備案;c) 應將系統等級及其他要求的備案材料報相應公安機關備案。1.2.4.10 等級測評 G3本項要求包括:a) 在系統運行過程中,應至少每年對系統進展一次等級測評,發現不符合相應等級保 護標準要求的及時整改;b) 應在系統發生變更時及時對系統進展等級測評,發現級

39、別發生變化的及時調整級別 并進展平安改造,發現不符合相應等級保護標準要求的及時整改;c) 應選擇具有國家相關技術資質和平安資質的測評單位進展等級測評;d) 應指定或授權專門的部門或人員負責等級測評的管理。1.2.4.11 平安效勞商選擇 G3本項要求包括:a) 應確保平安效勞商的選擇符合國家的有關規定;b) 應與選定的平安效勞商簽訂與平安相關的協議,明確約定相關責任;c) 應確保選定的平安效勞商提供技術培訓和效勞承諾,必要的與其簽訂效勞合同。1.2.5 系統運維管理1.2.5.1 環境管理 G3本項要求包括:a) 應指定專門的部門或人員定期對機房供配電、空調、溫濕度控制等設施進展維護管 理;b

40、) 應指定部門負責機房平安 ,并配備機房平安管理人員,對機房的出入、效勞器的開 機或關機等工作進展管理;c) 應建立機房平安管理制度,對有關機房物理訪問,物品帶進、帶出機房和機房環境 平安等方面的管理作出規定;d) 應加強對辦公環境的保密性管理,標準辦公環境人員行為,包括工作人員調離辦公 室應立即交還該辦公室鑰匙、 不在辦公區接待來訪人員、 工作人員離開座位應確保 終端計算機退出登錄狀態和桌面上沒有包含敏感信息的紙檔文件 等。1.2.5.2 資產管理 G3本項要求包括:a) 應編制并保存與信息系統相關的資產清單,包括資產責任部門、重要程度和所處位 置等內容;b) 應建立資產平安管理制度,規定信

41、息系統資產管理的責任人員或責任部門,并標準 資產管理和使用的行為;c) 應根據資產的重要程度對資產進展標識管理,根據資產的價值選擇相應的管理措 施;d) 應對信息分類與標識方法作出規定,并對信息的使用、傳輸和存儲等進展標準化管 理。1.2.5.3 介質管理 G3本項要求包括:a) 應建立介質平安管理制度, 對介質的存放環境、 使用、 維護和銷毀等方面作出規定;b) 應確保介質存放在平安的環境中,對各類介質進展控制和保護,并實行存儲環境專 人管理;c) 應 對介質在物理傳輸過程中的人員選擇、打包、交付等情況進展控制,對介質歸檔和查詢等進展登記記錄,并根據存檔介質的目錄清單定期盤點;d) 應對存儲

42、介質 的使用過程 、送出維修以及銷毀等進展嚴格的管理, 對帶出工作環境 的存儲介質進展內容加密和監控管理, 對送出維修或銷毀的介質應首先去除介質 中的敏感數據, 對保密性較高的存儲介質未經批準不得自行銷毀;e) 應根據數據備份的需要對某些介質實行異地存儲,存儲地的環境要求和管理方法應 與本地一樣;f) 應對重要介質中的數據和軟件采取加密存儲, 并根據所承載數據和軟件的重要程度 對介質進展分類和標識管理。1.2.5.4 設備管理 G3本項要求包括:a) 應對信息系統相關的各種設備包括備份和冗余設備、線路等指定專門的部門或 人員定期進展維護管理;b) 應建立基于申報、審批和專人負責的設備平安管理制

43、度,對信息系統的各種軟硬件 設備的選型、采購、發放和領用等過程進展標準化管理;c) 應建立配套設施、軟硬件維護方面的管理制度,對其維護進展有效的管理,包括明 確維護人員的責任、涉外維修和效勞的審批、維修過程的監視控制等;d) 應對終端計算機、工作站、便攜機、系統和網絡等設備的操作和使用進展標準化管 理,按操作規程實現主要設備包括備份和冗余設備的啟動/ 停頓、加電 / 斷電等操作;e) 應確保信息處理設備必須經過審批才能帶離機房或辦公地點。1.2.5.5 監控管理和平安管理中心 G3本項要求包括:a) 應對通信線路、主機、網絡設備和應用軟件的運行狀況、網絡流量、用戶行為等進 展監測和報警,形成記

44、錄并妥善保存;b) 應組織相關人員定期對監測和報警記錄進展分析、評審,發現可疑行為,形成分析 報告,并采取必要的應對措施;c) 應建立平安管理中心,對設備狀態、惡意代碼、補丁升級、平安審計等平安相關事 項進展集中管理。1.2.5.6 網絡平安管理 G3本項要求包括:a) 應指定專人對網絡進展管理,負責運行日志、網絡監控記錄的日常維護和報警信息 分析和處理工作;b) 應建立網絡平安管理制度,對網絡平安配置、日志保存時間、平安策略、升級與打 補丁、口令更新周期等方面作出規定;c) 應根據廠家提供的軟件升級版本對網絡設備進展更新,并在更新前對現有的重要文 件進展備份;d) 應定期對網絡系統進展漏洞掃

45、描,對發現的網絡系統平安漏洞進展及時的修補;e) 應實現設備的最小效勞配置, 并對配置文件進展定期 離線 備份;f) 應保證所有與外部系統的連接均得到授權和批準;g) 應依據平安策略允許或者拒絕便攜式和移動式設備的網絡接入;h) 應定期檢查違反規定撥號上網或其他違反網絡平安策略的行為。1.2.5.7 系統平安管理 G3本項要求包括:a) 應根據業務需求和系統平安分析確定系統的訪問控制策略;b) 應定期進展漏洞掃描,對發現的系統平安漏洞及時進展修補;c) 應安裝系統的最新補丁程序,在安裝系統補丁前,首先在測試環境中測試通過,并 對重要文件進展備份后,方可實施系統補丁程序的安裝;d) 應建立系統平安管理制度,對系統平安策略、平安配置、日志管理和日常操作流程 等方面作出具體規定;e) 應指定專人對系統進展管理,劃分系統管理員角色,明確各個角色的權限、責任和 風險,權限設定應當遵循最小授權原那么;f) 應依據操作手冊對系統進展維護,詳細記錄操作日志,包括重要的日常操作、運行 維護記錄、參數的設置和修改

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論