信息安全等級保護(hù)測評資料_第1頁
信息安全等級保護(hù)測評資料_第2頁
信息安全等級保護(hù)測評資料_第3頁
信息安全等級保護(hù)測評資料_第4頁
信息安全等級保護(hù)測評資料_第5頁
已閱讀5頁,還剩85頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

1、信息安全等級(dngj)保護(hù)測評工作介紹國網(wǎng)電力(dinl)科學(xué)研究院/電力行業(yè)信息安全等級保護(hù)第三測評實(shí)驗(yàn)室二一五年四月1共九十頁目錄(ml)21信息安全等級保護(hù)概述3信息安全等級測評內(nèi)容介紹2信息安全等級測評概述4現(xiàn)場工作安排5附錄共九十頁信息安全等級保護(hù)是國家信息安全保障的基本制度(zhd)、基本策略、基本方法。開展信息安全等級保護(hù)工作是保護(hù)信息化發(fā)展、維護(hù)國家信息安全的根本保障,是信息安全保障工作中國家意志的體現(xiàn)。 什么(shn me)是信息安全等級保護(hù)一、信息安全等級保護(hù)概述共九十頁 1994年,中華人民共和國計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例 規(guī)定,“計(jì)算機(jī)信息系統(tǒng)實(shí)行安全等級保護(hù),安全等

2、級的劃分標(biāo)準(zhǔn)和安全等級保護(hù)的具體辦法,由公安部會同有關(guān)部門制定” 。 1999年,強(qiáng)制性國家標(biāo)準(zhǔn)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則GB-17859)。2003年,中辦、國辦轉(zhuǎn)發(fā)的國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見(中辦發(fā)200327號)明確指出“實(shí)行信息安全等級保護(hù)”。 “要重點(diǎn)保護(hù)基礎(chǔ)信息網(wǎng)絡(luò)和關(guān)系國家安全、經(jīng)濟(jì)命脈、社會穩(wěn)定等方面的重要信息系統(tǒng),抓緊建立(jinl)信息安全等級保護(hù)制度,制定信息安全等級保護(hù)的管理辦法和技術(shù)指南” 。 2004年,公安部、國家保密局、國家密碼管理局、國信辦聯(lián)合印發(fā)了關(guān)于信息安全等級保護(hù)工作的實(shí)施意見(66號文件) 2006年1月,公安部、國家保

3、密局、國家密碼管理局、國信辦聯(lián)合制定了信息安全等級保護(hù)管理辦法(公通字20067號) 2011年9月,國家電監(jiān)會印發(fā)關(guān)于組織開展電力行業(yè)重要管理信息安全等級保護(hù)測評試點(diǎn)工作的通知,要求統(tǒng)一組織開展重要管理信息系統(tǒng)試點(diǎn)測評。同年,電力行業(yè)信息系統(tǒng)安全等級保護(hù)基本要求出臺,至今已更新至V11.0相關(guān)(xinggun)法律法規(guī)一、信息安全等級保護(hù)概述共九十頁安全保護(hù)(boh)等級的劃分 一、信息安全等級(dngj)保護(hù)概述共九十頁(一)定級原則堅(jiān)持“自主定級、自主保護(hù)”與國家監(jiān)管相結(jié)合的原則(二)確定需要定級的系統(tǒng)(1)省轄市以上黨政機(jī)關(guān)的重要網(wǎng)站和辦公信息系統(tǒng);(2)電信、廣電行業(yè)的公用通信網(wǎng)、廣

4、播電視傳輸網(wǎng)等基礎(chǔ)信息網(wǎng)絡(luò),經(jīng)營性公眾互聯(lián)網(wǎng)信息服務(wù)單位、互聯(lián)網(wǎng)接入服務(wù)單位、數(shù)據(jù)中心等單位的重要信息系統(tǒng);(3)電力、鐵路(til)、銀行、海關(guān)、稅務(wù)、民航、證券、保險(xiǎn)、外交、科技、發(fā)展改革、國防科技、公安、人事勞動和社會保障、財(cái)政、審計(jì)、商務(wù)、水利、國土資源、能源、交通、文化、教育、統(tǒng)計(jì)、工商行政管理、郵政等行業(yè)、部門的生產(chǎn)、調(diào)度、管理、辦公等重要信息系統(tǒng);(4)涉及國家秘密的信息系統(tǒng)。等級保護(hù)(boh)等級的劃分一、信息安全等級保護(hù)概述共九十頁7電力行業(yè)系統(tǒng)(xtng)定級情況2010年,隨著信息化SG186工程竣工,公司信息系統(tǒng)由三級向兩級并逐漸向一級部署過渡,系統(tǒng)集中集成程度大幅提高

5、,智能電網(wǎng)對客戶服務(wù)安全交互服務(wù)能力要求更高,按照公安部和電監(jiān)會要求,2012年2月,按照營銷系統(tǒng)和ERP系統(tǒng)級別由2級調(diào)整為3級、變電站二次系統(tǒng)不再作為獨(dú)立系統(tǒng)定級、新建智能電網(wǎng)調(diào)度(diod)技術(shù)支持系統(tǒng)作為整體統(tǒng)一定級的原則,重新梳理定級984套信息系統(tǒng),管理信息系統(tǒng)調(diào)整為545套,其中3級系統(tǒng)127套,2級系統(tǒng)418套,電力二次系統(tǒng)調(diào)整為4級系統(tǒng)31套,3級系統(tǒng)379套。國家能源局印發(fā)關(guān)于對國家電網(wǎng)公司信息系統(tǒng)安全等級保護(hù)定級調(diào)整的批復(fù)(信息辦函201290號)同意公司定級調(diào)整結(jié)果。公司管理信息系統(tǒng)定級表定級對象系統(tǒng)級別總部區(qū)域(?。┑厥袃?nèi)部門戶(網(wǎng)站)系統(tǒng)2對外門戶(網(wǎng)站)系統(tǒng)32郵

6、件系統(tǒng)2公司廣域網(wǎng)(SGInet) 2ERP管理系統(tǒng)3財(cái)務(wù)(資金)管理系統(tǒng)32營銷管理系統(tǒng)32電力市場交易系統(tǒng)3無生產(chǎn)管理信息系統(tǒng)2協(xié)同辦公系統(tǒng)(辦公自動化系統(tǒng))32人力資源管理系統(tǒng)2物資管理系統(tǒng)2項(xiàng)目管理系統(tǒng)2綜合管理系統(tǒng)2公司電力二次系統(tǒng)定級表定級對象系統(tǒng)級別總部區(qū)域(省) 地市1.智能電網(wǎng)調(diào)度技術(shù)支持系統(tǒng)實(shí)時(shí)監(jiān)控與預(yù)警4無2.智能電網(wǎng)調(diào)度技術(shù)支持系統(tǒng)調(diào)度計(jì)劃與安全校核3無3.智能電網(wǎng)調(diào)度技術(shù)支持系統(tǒng)(地調(diào))無34.通信設(shè)備資源管理系統(tǒng)3無5.通信設(shè)備網(wǎng)管系統(tǒng)3無6.調(diào)度自動化系統(tǒng)無37.能量管理系統(tǒng)4無8.廣域相量測量系統(tǒng)3無9.電能量計(jì)量系統(tǒng)3無10.電力調(diào)度數(shù)據(jù)網(wǎng)絡(luò)3無11.調(diào)度交易

7、計(jì)劃系統(tǒng)3無12.電網(wǎng)動態(tài)預(yù)警系統(tǒng)3無13.其他投入運(yùn)行系統(tǒng)3無一、信息安全等級保護(hù)概述共九十頁初步(chb)確定信息系統(tǒng)等級1、確定定級(dn j)對象2、確定業(yè)務(wù)信息安全受到破壞時(shí)所侵害的客體5、確定系統(tǒng)服務(wù)安全受到破壞時(shí)所侵害的客體3、綜合評定對客體的侵害程度6、綜合評定對客體的侵害程度依據(jù)表1依據(jù)表2業(yè)務(wù)信息安全被破壞時(shí)所侵害的客體對相應(yīng)客體的侵害程度一般損害嚴(yán)重?fù)p害特別嚴(yán)重?fù)p害公民、法人和其他組織的合法權(quán)益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級系統(tǒng)服務(wù)安全被破壞時(shí)所侵害的客體對相應(yīng)客體的侵害程度一般損害嚴(yán)重?fù)p害特別嚴(yán)重?fù)p害公民、法人和其他組織

8、的合法權(quán)益第一級第二級第二級社會秩序、公共利益第二級第三級第四級國家安全第三級第四級第五級7、系統(tǒng)服務(wù)安全等級4、業(yè)務(wù)信息安全等級8、定級對象的安全保護(hù)等級表1表2一、信息安全等級保護(hù)概述共九十頁 公安機(jī)關(guān)負(fù)責(zé)信息安全等級保護(hù)工作的監(jiān)督、檢查、指導(dǎo);國家保密工作部門負(fù)責(zé)等級保護(hù)工作中有關(guān)保密工作的監(jiān)督、檢查、指導(dǎo);國家密碼管理部門(bmn)負(fù)責(zé)等級保護(hù)工作中有關(guān)密碼工作的監(jiān)督、檢查、指導(dǎo);涉及其他職能部門管轄范圍的事項(xiàng),由有關(guān)職能部門依照國家法律法規(guī)的規(guī)定進(jìn)行管理;國務(wù)院信息化工作辦公室及地方信息化領(lǐng)導(dǎo)小組辦事機(jī)構(gòu)負(fù)責(zé)等級保護(hù)工作的部門間協(xié)調(diào)。 等級保護(hù)(boh)工作的職責(zé)分工 一、信息安全等

9、級保護(hù)概述共九十頁1、定級與審批;2、等級評審;3、備案(bi n);4、備案管理;5、系統(tǒng)建設(shè);6、等級測評;7、自查自糾;8、監(jiān)督檢查。等級保護(hù)工作的主要(zhyo)流程 局部調(diào)整信息系統(tǒng)定級總體安全規(guī)劃安全設(shè)計(jì)與實(shí)施安全運(yùn)行維護(hù)信息系統(tǒng)終止備案管理監(jiān)督檢查等級變更等級測評等級測評等級測評一、信息安全等級保護(hù)概述共九十頁11等級(dngj)保護(hù)技術(shù)標(biāo)準(zhǔn)信息安全等級(dngj)保護(hù)管理辦法公通字200743號計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則(GB17859-1999) 信息安全等級保護(hù)實(shí)施指南(GB/T 25058-2010)信息安全等級保護(hù)定級指南(GB/T 22240-2008)信息安

10、全等級保護(hù)基本要求(GB/T 22239-2008)信息安全等級保護(hù)測評要求(GB/T 28448-2012)信息系統(tǒng)安全等級保護(hù)測評過程指南(GB/T 28449-2012)信息安全技術(shù) 網(wǎng)絡(luò)基礎(chǔ)安全技術(shù)要求(GB/T20270-2006)信息安全技術(shù) 信息系統(tǒng)通用安全技術(shù)要求GB/T20271-2006)信息安全技術(shù) 操作系統(tǒng)安全技術(shù)要求(GB/T20272-2006)信息安全技術(shù) 數(shù)據(jù)庫管理系統(tǒng)安全技術(shù)要求(GB/T20273-2006)一、信息安全等級保護(hù)概述共九十頁是系統(tǒng)安全保護(hù)、等級測評的一個(gè)基本“標(biāo)尺”,同樣級別的系統(tǒng)使用統(tǒng)一的“標(biāo)尺”來衡量,保證權(quán)威性,是一個(gè)達(dá)標(biāo)線;每個(gè)級別的

11、信息系統(tǒng)按照基本要求進(jìn)行保護(hù)后,信息系統(tǒng)具有相應(yīng)等級的基本安全保護(hù)能力,達(dá)到一種基本的安全狀態(tài);是每個(gè)級別信息系統(tǒng)進(jìn)行安全保護(hù)工作的一個(gè)基本出發(fā)點(diǎn),更加貼切的保護(hù)可以通過需求分析對基本要求進(jìn)行補(bǔ)充,參考其他有關(guān)等級保護(hù)或安全方面的標(biāo)準(zhǔn)(biozhn)來實(shí)現(xiàn);等級(dngj)保護(hù)基本要求的定位一、信息安全等級保護(hù)概述共九十頁基本要求的組織(zzh)方式某級系統(tǒng)(xtng)類技術(shù)要求管理要求基本要求類控制點(diǎn)要求項(xiàng)控制點(diǎn)具體要求 技術(shù)和管理大類各有5個(gè)子類 分為技術(shù)要求和管理要求兩大類 根據(jù)等級提高,控制點(diǎn)逐級增多 根據(jù)等級提高,要求項(xiàng)逐級增多最基礎(chǔ)的測評單元,測評作業(yè)指導(dǎo)書的編寫依據(jù)一、信息安全等

12、級保護(hù)概述共九十頁三類要求(yoqi)之間的關(guān)系通用安全保護(hù)(boh)類要求(G)業(yè)務(wù)信息安全類(S)系統(tǒng)服務(wù)保證類(A)安全要求一、信息安全等級保護(hù)概述共九十頁安全要求類層面一級二級三級四級技術(shù)要求物理安全9193233網(wǎng)絡(luò)安全9183332主機(jī)安全6193236應(yīng)用安全7193136數(shù)據(jù)安全及備份恢復(fù)24811技術(shù)要求合計(jì)3379136148管理要求安全管理制度371114安全管理機(jī)構(gòu)492020人員安全管理7111618系統(tǒng)建設(shè)管理20284548系統(tǒng)運(yùn)維管理18416270管理要求合計(jì)5296154170等級保護(hù)具體測評準(zhǔn)則(zhnz)要求項(xiàng)數(shù)量的逐級增加一、信息安全等級保護(hù)(boh)

13、概述共九十頁16 依據(jù)電力行業(yè)信息系統(tǒng)安全等級保護(hù)基本要求(征求意見稿)針對物理安全(nqun)、網(wǎng)絡(luò)安全(nqun)、主機(jī)安全(nqun)、數(shù)據(jù)安全(nqun)及備份恢復(fù)、安全(nqun)管理制度、安全(nqun)管理機(jī)構(gòu)、人員安全(nqun)管理、系統(tǒng)建設(shè)管理、系統(tǒng)運(yùn)維管理等10個(gè)方面開展測評。三級系統(tǒng)測評指標(biāo)數(shù)283個(gè),二級系統(tǒng)測評指標(biāo)數(shù)186個(gè)。電力行業(yè)測評標(biāo)準(zhǔn)(biozhn)與國標(biāo)對比管理信息系統(tǒng)工作要求與國家標(biāo)準(zhǔn)對照表要求類二級系統(tǒng)三級系統(tǒng)國家標(biāo)準(zhǔn)行標(biāo)需求國家標(biāo)準(zhǔn)行標(biāo)需求物理安全19303239網(wǎng)絡(luò)安全18333344主機(jī)系統(tǒng)安全19373253應(yīng)用安全19293140數(shù)據(jù)安全45

14、88合計(jì)791341361841. 物理重點(diǎn)增加機(jī)房物理位置、機(jī)房防火和機(jī)房供電要求。2. 網(wǎng)絡(luò)重點(diǎn)增加內(nèi)外網(wǎng)隔離、終端接入和網(wǎng)絡(luò)設(shè)備安全防護(hù)的要求。3. 主機(jī)操作系統(tǒng)重點(diǎn)增加身份認(rèn)證強(qiáng)度、訪問控制細(xì)度和入侵攻擊防范的要求。主機(jī)數(shù)據(jù)庫重點(diǎn)增加身份認(rèn)證強(qiáng)度、訪問控制細(xì)度和入侵攻擊防范的要求。4. 應(yīng)用系統(tǒng)增加統(tǒng)一門戶認(rèn)證、匿名訪問控制、默認(rèn)賬戶管理和軟件容錯(cuò)性要求。5. 數(shù)據(jù)層面繼承國家標(biāo)準(zhǔn)防護(hù)要求。一、信息安全等級保護(hù)概述共九十頁等級保護(hù)重點(diǎn)(zhngdin)要求項(xiàng)例舉-物理安全應(yīng)對介質(zhì)分類標(biāo)識,存儲在介質(zhì)庫或檔案室中;(二級)應(yīng)將設(shè)備或主要部件進(jìn)行固定,并設(shè)置明顯的不易除去的標(biāo)記;(二級)水

15、管安裝,不得穿過(chun u)機(jī)房屋頂和活動地板下;(二級)應(yīng)對機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域和區(qū)域之間設(shè)置物理隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過渡區(qū)域; (三級)應(yīng)利用光、電等技術(shù)設(shè)置機(jī)房防盜報(bào)警系統(tǒng);(三級)應(yīng)設(shè)置防雷保安器,防止感應(yīng)雷;(三級)機(jī)房應(yīng)設(shè)置火災(zāi)自動消防系統(tǒng),能夠自動檢測火情、自動報(bào)警,并自動滅火;(三級)應(yīng)設(shè)置冗余或并行的電力電纜線路為計(jì)算機(jī)系統(tǒng)供電;(三級)應(yīng)建立備用供電系統(tǒng);(三級)應(yīng)對關(guān)鍵設(shè)備和磁介質(zhì)實(shí)施電磁屏蔽。(三級)一、信息安全等級保護(hù)概述共九十頁等級保護(hù)重點(diǎn)(zhngdin)要求項(xiàng)例舉-網(wǎng)絡(luò)安全應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;(二級)審計(jì)記

16、錄應(yīng)包括:事件的日期和時(shí)間、用戶、事件類型、事件是否成功及其他與審計(jì)相關(guān)的信息;(二級)應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限制;(二級)應(yīng)對進(jìn)出網(wǎng)絡(luò)的信息內(nèi)容進(jìn)行過濾,實(shí)現(xiàn)對應(yīng)用層HTTP、FTP、TELNET、SMTP、POP3等協(xié)議命令級的控制;(三級)應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;(三級)應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查,準(zhǔn)確定出位置,并對其進(jìn)行有效阻斷;(三級)當(dāng)檢測到攻擊(gngj)行為時(shí),記錄攻擊(gngj)源IP、攻擊類型、攻擊目的、攻擊時(shí)間,在發(fā)生嚴(yán)重入侵事件時(shí)應(yīng)提供報(bào)警;(三級)應(yīng)在網(wǎng)絡(luò)邊界處對惡意代碼進(jìn)行檢測和清除;(三級)應(yīng)采用兩種或兩種以上組

17、合的鑒別技術(shù)對管理用戶進(jìn)行身份鑒別。 (三級)一、信息安全等級保護(hù)概述共九十頁等級保護(hù)重點(diǎn)(zhngdin)要求項(xiàng)例舉-主機(jī)安全操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;(二級)應(yīng)嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令;(二級)應(yīng)安裝防惡意代碼軟件,并及時(shí)更新防惡意代碼軟件版本和惡意代碼庫;(二級)應(yīng)對重要信息資源設(shè)置敏感標(biāo)記;(三級)應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;(三級)應(yīng)確保系統(tǒng)內(nèi)的文件、目錄(ml)和數(shù)據(jù)庫記錄等資源所在的存儲空間,被釋放或重新分配給其他用戶前得到完全清除 ;(三級)主機(jī)防惡意代

18、碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意代碼產(chǎn)品不同的惡意代碼庫;(三級)應(yīng)對重要服務(wù)器進(jìn)行監(jiān)視,包括監(jiān)視服務(wù)器的CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況;(三級)應(yīng)能夠?qū)ο到y(tǒng)的服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測和報(bào)警。(三級)一、信息安全等級保護(hù)概述共九十頁等級保護(hù)重點(diǎn)要求項(xiàng)例舉(l j)-應(yīng)用安全應(yīng)提供用戶身份標(biāo)識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識,身份鑒別信息不易被冒用; (二級)應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系 ;(二級)當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時(shí)間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話;(二級)應(yīng)保證系統(tǒng)內(nèi)

19、的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲空間被釋放或重新分配給其他(qt)用戶前得到完全清除 ;(三級)應(yīng)提供自動保護(hù)功能,當(dāng)故障發(fā)生時(shí)自動保護(hù)當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進(jìn)行恢復(fù) ;(三級)應(yīng)能夠?qū)σ粋€(gè)時(shí)間段內(nèi)可能的并發(fā)會話連接數(shù)進(jìn)行限制;(三級)應(yīng)能夠?qū)ο到y(tǒng)服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測和報(bào)警。 (三級)一、信息安全等級保護(hù)概述共九十頁 等級(dngj)保護(hù)重點(diǎn)要求項(xiàng)例舉-數(shù)據(jù)安全及備份恢復(fù)應(yīng)能夠檢測到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程(guchng)中完整性受到破壞 ;(二級)應(yīng)能夠?qū)χ匾畔⑦M(jìn)行備份和恢復(fù);(二級)應(yīng)能夠檢測到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲過程中完整性受

20、到破壞,并在檢測到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施 ;(三級)應(yīng)采用加密或其他有效措施實(shí)現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸保密性; (三級)應(yīng)提供本地?cái)?shù)據(jù)備份與恢復(fù)功能,完全數(shù)據(jù)備份至少每天一次,備份介質(zhì)場外存放;(三級)應(yīng)提供異地?cái)?shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時(shí)批量傳送至備用場地;(三級)應(yīng)提供主要網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的高可用性 。(三級)一、信息安全等級保護(hù)概述共九十頁等級保護(hù)重點(diǎn)(zhngdin)要求項(xiàng)例舉-管理要求應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個(gè)工作崗位的職責(zé);(二級)人員離崗應(yīng)取回各種身份證件、鑰匙、徽章等以及機(jī)

21、構(gòu)提供的軟硬件設(shè)備;(二級)應(yīng)在軟件安裝之前檢測軟件包中可能存在的惡意代碼; (二級)應(yīng)配備專職安全管理員,不可兼任;(三級)安全管理制度應(yīng)具有統(tǒng)一的格式,并進(jìn)行版本控制;(三級)應(yīng)制定(zhdng)代碼編寫安全規(guī)范,要求開發(fā)人員參照規(guī)范編寫代碼;(三級)在系統(tǒng)運(yùn)行過程中,應(yīng)至少每年對系統(tǒng)進(jìn)行一次等級測評,發(fā)現(xiàn)不符合相應(yīng)等級保護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改;(三級)應(yīng)建立控制數(shù)據(jù)備份和恢復(fù)過程的程序,對備份過程進(jìn)行記錄,所有文件和記錄應(yīng)妥善保存;(三級)應(yīng)制定安全事件報(bào)告和響應(yīng)處理程序,確定事件的報(bào)告流程,響應(yīng)和處置的范圍、程度,以及處理方法等。(三級)一、信息安全等級保護(hù)概述共九十頁目錄(ml)231

22、信息安全等級保護(hù)概述2信息安全等級測評概述3信息安全等級測評內(nèi)容介紹4現(xiàn)場工作安排5附錄共九十頁24 等級測評是指,測評機(jī)構(gòu)依據(jù)國家信息安全等級保護(hù)制度規(guī)定,按照有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),對非涉及國家秘密信息系統(tǒng)安全等級保護(hù)狀況(zhungkung)進(jìn)行檢測評估的活勱。 等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險(xiǎn)等級測評過程內(nèi)部(nib)驅(qū)動力了解目前的安全保護(hù)實(shí)際情況 ;明確安全需求,為后續(xù)的建設(shè)和整改工作提供參考/依據(jù);切實(shí)提升企業(yè)/機(jī)構(gòu)的信息安全防護(hù)能力。 外部驅(qū)動力信息安全等級保護(hù)管理辦法(公通字【2007】43號)第十四條 信息系統(tǒng)建設(shè)完成后,運(yùn)營、使用單位或者其主管部門應(yīng)當(dāng)選擇符合本辦法

23、規(guī)定條件的測評機(jī)構(gòu),依據(jù)信息系統(tǒng)安全等級保護(hù)測評要求等技術(shù)標(biāo)準(zhǔn),定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次等級測評,第四級信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次等級測評,第五級信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行等級測評。二、信息安全等級測評概述共九十頁25等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險(xiǎn)等級測評過程執(zhí)行(zhxng)主體符合條件的測評(c pn)機(jī)構(gòu)執(zhí)行的強(qiáng)制性管理辦法強(qiáng)制周期性執(zhí)行執(zhí)行對象已經(jīng)定級的信息系統(tǒng)特定等級測評項(xiàng)目面對的被測評系統(tǒng)是由一個(gè)或多個(gè)不同安全保護(hù)等級的定級對象構(gòu)成的信息系統(tǒng)測評依據(jù)符合基本要求測評內(nèi)容單元測評(技術(shù)和管理)和整體測評測評付出不同級

24、別的測評力度不同測評方式訪談、檢查和測試服務(wù)對象主管部門,運(yùn)維、使用單位,信息安全監(jiān)管部門判定準(zhǔn)則滿足業(yè)務(wù)需求二、信息安全等級測評概述共九十頁26等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險(xiǎn)等級測評過程驗(yàn)證測試影響系統(tǒng)正常(zhngchng)運(yùn)行工具測試影響(yngxing)系統(tǒng)正常運(yùn)行敏感信息泄漏在現(xiàn)場測評時(shí),需要對設(shè)備和系統(tǒng)進(jìn)行一定的驗(yàn)證測試工作,部分測試內(nèi)容需要上機(jī)查看一些信息,這就可能對系統(tǒng)的運(yùn)行造成一定的影響,甚至存在誤操作的可能。在現(xiàn)場測評時(shí),會使用一些技術(shù)測試工具進(jìn)行漏洞掃描測試、性能測試甚至抗?jié)B透能力測試。測試可能會對系統(tǒng)的負(fù)載造成一定的影響,漏洞掃描測試和滲透測試可能對服務(wù)器和網(wǎng)絡(luò)

25、通訊造成一定影響甚至傷害。泄漏被測系統(tǒng)狀態(tài)信息,如網(wǎng)絡(luò)拓?fù)?、IP地址、業(yè)務(wù)流程、安全機(jī)制、安全隱患和有關(guān)文檔信息。等級測評實(shí)施過程中,被測系統(tǒng)可能面臨以下風(fēng)險(xiǎn):風(fēng)險(xiǎn)規(guī)避措施:通過在備機(jī)和測試環(huán)境下測評規(guī)避對生產(chǎn)環(huán)境的影響;操作前進(jìn)行測試和備份工作,并制定應(yīng)急處理方案;被測單位派遣技術(shù)人員全程配合及監(jiān)督測評人員行為,原則上上機(jī)操作由運(yùn)營單位人員進(jìn)行風(fēng)險(xiǎn)規(guī)避措施:避開業(yè)務(wù)高峰期進(jìn)行漏洞掃描、滲透測試和人工驗(yàn)證,必要時(shí)采取一定的試驗(yàn)。原則上對重要系統(tǒng)不采用漏洞掃描和工具自動化檢測,采用人工審計(jì)檢查的方式,并選擇在備機(jī)上執(zhí)行測評風(fēng)險(xiǎn)規(guī)避措施:機(jī)構(gòu)派遣有資質(zhì)并且政治可靠的測評師進(jìn)行等級測評工作;與被測單

26、位簽署保密協(xié)議;機(jī)構(gòu)制定質(zhì)量管理、保密管理、配置管理制度和計(jì)劃并執(zhí)行二、信息安全等級測評概述共九十頁27等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險(xiǎn)等級測評過程 等級測評過程分為四個(gè)基本測評活動:測評準(zhǔn)備活動、方案編制活動、現(xiàn)場測評活動、分析(fnx)及報(bào)告編制活動。而測評雙方之間的溝通與洽談應(yīng)貫穿整個(gè)等級測評過程。測評流程測評(c pn)準(zhǔn)備活動方案編制活動現(xiàn)場測評活動分析及報(bào)告編制活動溝通與洽談二、信息安全等級測評概述共九十頁28等級測評的作用等級測評特點(diǎn)等級測評風(fēng)險(xiǎn)等級測評過程方案(fng n)編制活動現(xiàn)場(xinchng)測評活動分析及報(bào)告編制活動本活動是開展等級測評工作的前提和基礎(chǔ),是整個(gè)

27、等級測評過程有效性的保證。測評準(zhǔn)備工作是否充分直接關(guān)系到后續(xù)工作能否順利開展。本活動的主要任務(wù)是掌握被測系統(tǒng)的詳細(xì)情況,準(zhǔn)備測試工具,為編制測評方案做好準(zhǔn)備。測評準(zhǔn)備活動本活動是開展等級測評工作的關(guān)鍵活動,為現(xiàn)場測評提供最基本的文檔和指導(dǎo)方案。本活動的主要任務(wù)是確定與被測信息系統(tǒng)相適應(yīng)的測評對象、測評指標(biāo)及測評內(nèi)容等,并根據(jù)需要重用或開發(fā)測評指導(dǎo)書測評指導(dǎo)書,形成測評方案。本活動是開展等級測評工作的核心活動。本活動的主要任務(wù)是按照測評方案的總體要求,嚴(yán)格執(zhí)行測評指導(dǎo)書測評指導(dǎo)書,分步實(shí)施所有測評項(xiàng)目,包括單元測評和整體測評兩個(gè)方面,以了解系統(tǒng)的真實(shí)保護(hù)情況,獲取足夠證據(jù),發(fā)現(xiàn)系統(tǒng)存在的安全問題

28、。本活動是給出等級測評工作結(jié)果的活動,是總結(jié)被測系統(tǒng)整體安全保護(hù)能力的綜合評價(jià)活動。本活動的主要任務(wù)是根據(jù)現(xiàn)場測評結(jié)果和 GB/T25058-2010的有關(guān)要求,通過單項(xiàng)測評結(jié)果判定、單元測評結(jié)果判定、整體測評和風(fēng)險(xiǎn)分析等方法,找出整個(gè)系統(tǒng)的安全保護(hù)現(xiàn)狀與相應(yīng)等級的保護(hù)要求之間的差距,并分析這些差距導(dǎo)致被測系統(tǒng)面臨的風(fēng)險(xiǎn),從而給出等級測評結(jié)論,形成測評報(bào)告文本。二、信息安全等級測評概述共九十頁目錄(ml)291信息安全等級保護(hù)概述3信息安全等級測評內(nèi)容介紹2信息安全等級測評概述4現(xiàn)場工作時(shí)間安排5附錄共九十頁30三、信息安全等級(dngj)測評內(nèi)容介紹工作流程主要任務(wù)輸出文檔雙方的職責(zé) 測評準(zhǔn)

29、備(zhnbi)活動是開展等級測評工作的前提和基礎(chǔ),是整個(gè)等級測評過程有效性的保證。測評準(zhǔn)備工作是否充分直接關(guān)系到后續(xù)工作能否順利開展。本活動的主要任務(wù)是掌握被測系統(tǒng)的詳細(xì)情況,準(zhǔn)備測試工具,為編制測評方案做好準(zhǔn)備。測評準(zhǔn)備活動包括項(xiàng)目啟動、信息收集和分析、工具和表單準(zhǔn)備三項(xiàng)主要任務(wù)。這三項(xiàng)任務(wù)的基本工作流程如圖所示:等級測評項(xiàng)目啟動工作流程信息收集和分析工具和表單準(zhǔn)備測評準(zhǔn)備活動共九十頁31工作流程主要任務(wù)輸出文檔雙方的職責(zé)項(xiàng)目啟動信息收集和分析工具和表單準(zhǔn)備 在項(xiàng)目啟動任務(wù)中,測評機(jī)構(gòu)組建等級測評項(xiàng)目組,獲取測評委托單位及被測系統(tǒng)的基本情況,從基本資料、人員、計(jì)劃安排等方面為整個(gè)等級測評項(xiàng)

30、目的實(shí)施(shsh)做基本準(zhǔn)備。任務(wù)(rn wu)描述根據(jù)測評雙方簽訂的委托測評協(xié)議書和系統(tǒng)規(guī)模,測評機(jī)構(gòu)組建測評項(xiàng)目組,從人員方面做好準(zhǔn)備,并編制項(xiàng)目計(jì)劃書。項(xiàng)目計(jì)劃書應(yīng)包含項(xiàng)目概述、工作依據(jù)、技術(shù)思路、工作內(nèi)容和項(xiàng)目組織等。測評機(jī)構(gòu)要求測評委托單位提供基本資料,包括:被測系統(tǒng)總體描述文件,詳細(xì)描述文件,安全保護(hù)等級定級報(bào)告,系統(tǒng)驗(yàn)收報(bào)告,安全需求分析報(bào)告,安全總體方案,自查或上次等級測評報(bào)告(如果有),測評委托單位的信息化建設(shè)狀況與發(fā)展以及聯(lián)絡(luò)方式等。三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動共九十頁32工作流程主要任務(wù)輸出文檔雙方的職責(zé)項(xiàng)目啟動信息收集和分析工具和表單準(zhǔn)備測評機(jī)構(gòu)通過查閱被

31、測系統(tǒng)已有資料或使用調(diào)查表格的方式,了解整個(gè)(zhngg)系統(tǒng)的構(gòu)成和保護(hù)情況,為編寫測評方案和開展現(xiàn)場測評工作奠定基礎(chǔ)。任務(wù)(rn wu)描述測評機(jī)構(gòu)收集等級測評需要的各種資料,包括測評委托單位的各種方針文件、規(guī)章制度及相關(guān)過程管理記錄、被測系統(tǒng)總體描述文件、詳細(xì)描述文件、安全保護(hù)等級定級報(bào)告、安全需求分析報(bào)告、安全總體方案、安全現(xiàn)狀評價(jià)報(bào)告、安全詳細(xì)設(shè)計(jì)方案、用戶指南、運(yùn)行步驟、網(wǎng)絡(luò)圖表、配置管理文檔等。測評機(jī)構(gòu)將調(diào)查表格提交給測評委托單位,督促被測系統(tǒng)相關(guān)人員準(zhǔn)確填寫調(diào)查表格。測評機(jī)構(gòu)收回填寫完成的調(diào)查表格,并分析調(diào)查結(jié)果,了解和熟悉被測系統(tǒng)的實(shí)際情況。分析的內(nèi)容包括被測系統(tǒng)的基本信息、

32、物理位置、行業(yè)特征、管理框架、管理策略、網(wǎng)絡(luò)及設(shè)備部署、軟硬件重要性及部署情況、范圍及邊界、業(yè)務(wù)種類及重要性、業(yè)務(wù)流程、業(yè)務(wù)數(shù)據(jù)及重要性、業(yè)務(wù)安全保護(hù)等級、用戶范圍、用戶類型、被測系統(tǒng)所處的運(yùn)行環(huán)境及面臨的威脅等。這些信息可以重用自查或上次等級測評報(bào)告中的可信結(jié)果。如果調(diào)查表格填寫不準(zhǔn)確或不完善或存在相互矛盾的地方較多,測評機(jī)構(gòu)應(yīng)安排現(xiàn)場調(diào)查,與被測系統(tǒng)相關(guān)人員進(jìn)行面對面的溝通和了解。三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動共九十頁33工作流程主要任務(wù)輸出文檔雙方的職責(zé)項(xiàng)目啟動信息收集和分析工具和表單準(zhǔn)備測評項(xiàng)目(xingm)組成員在進(jìn)行現(xiàn)場測評之前,應(yīng)熟悉與被測系統(tǒng)相關(guān)的各種組件、調(diào)試測評工

33、具、準(zhǔn)備各種表單等。任務(wù)(rn wu)描述測評人員調(diào)試本次測評過程中將用到的測評工具,包括漏洞掃描工具、滲透性測試工具、性能測試工具和協(xié)議分析工具等。測評人員模擬被測系統(tǒng)搭建測評環(huán)境。準(zhǔn)備和打印表單,主要包括:現(xiàn)場測評授權(quán)書、文檔交接單、會議記錄表單、會議簽到表單等。三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動共九十頁34工作流程主要任務(wù)輸出文檔雙方的職責(zé)主要(zhyo)任務(wù)輸入(shr)輸出/產(chǎn)品項(xiàng)目啟動委托測評協(xié)議書信息收集和分析工具表單準(zhǔn)備項(xiàng)目計(jì)劃書被測系統(tǒng)描述文件、定級報(bào)告、驗(yàn)收報(bào)告、安全需求分析報(bào)告、安全總體方案、自查或上次等級測評報(bào)告(如果有)、信息系統(tǒng)基本情況調(diào)查表、項(xiàng)目計(jì)劃書填好的

34、信息系統(tǒng)基本情況調(diào)查表格各種與被測系統(tǒng)相關(guān)的技術(shù)資料選用的測評工具清單打印的各類表單:現(xiàn)場測評授權(quán)書、文檔交接單、會議記錄表單、會議簽到表單三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動共九十頁35工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)輸出文檔文檔內(nèi)容項(xiàng)目啟動項(xiàng)目計(jì)劃書項(xiàng)目概述、工作依據(jù)、技術(shù)思路、工作內(nèi)容和項(xiàng)目組織等信息收集和分析填好的調(diào)查表格被測系統(tǒng)的安全保護(hù)等級、業(yè)務(wù)情況、數(shù)據(jù)情況、軟硬件情況、管理模式和相關(guān)部門及角色等。工具和表單準(zhǔn)備選用的測評工具清單 打印的各類表單:現(xiàn)場測評授權(quán)書、文檔交接單、會議記錄表單、會議簽到表單。現(xiàn)場測評授權(quán)、交接的文檔名稱、會議記錄項(xiàng)目、會議簽到項(xiàng)目。三、信息安

35、全等級測評(c pn)內(nèi)容介紹測評準(zhǔn)備(zhnbi)活動共九十頁36工作流程主要任務(wù)輸出文檔雙方的職責(zé)組建等級測評項(xiàng)目組。指出測評委托單位應(yīng)提供的基本資料。準(zhǔn)備被測系統(tǒng)基本情況調(diào)查表格,并提交給測評委托單位。向測評委托單位介紹安全測評工作流程和方法。向測評委托單位說明測評工作可能帶來的風(fēng)險(xiǎn)和規(guī)避方法。了解測評委托單位的信息化建設(shè)狀況與發(fā)展,以及被測系統(tǒng)的基本情況。初步分析系統(tǒng)(xtng)的安全情況。準(zhǔn)備測評工具和文檔。向測評機(jī)構(gòu)介紹本單位的信息化建設(shè)狀況與發(fā)展情況。準(zhǔn)備測評機(jī)構(gòu)需要的資料。為測評人員的信息(xnx)收集提供支持和協(xié)調(diào)。準(zhǔn)確填寫調(diào)查表格。根據(jù)被測系統(tǒng)的具體情況,如業(yè)務(wù)運(yùn)行高峰期、

36、網(wǎng)絡(luò)布置情況等,為測評時(shí)間安排提供適宜的建議。制定應(yīng)急預(yù)案。測評機(jī)構(gòu)職責(zé)測評委托單位職責(zé)三、信息安全等級測評內(nèi)容介紹測評準(zhǔn)備活動共九十頁37工作流程主要任務(wù)輸出文檔雙方的職責(zé) 方案編制活動是開展等級測評工作的關(guān)鍵(gunjin)活動,為現(xiàn)場測評提供最基本的文檔和指導(dǎo)方案。本活動的主要任務(wù)是確定與被測信息系統(tǒng)相適應(yīng)的測評對象、測評指標(biāo)及測評內(nèi)容等,并根據(jù)需要重用或開發(fā)測評指導(dǎo)書測評指導(dǎo)書,形成測評方案。方案編制活動包括測評對象確定、測評指標(biāo)確定、測試工具接入點(diǎn)確定、測評內(nèi)容確定、測評指導(dǎo)書開發(fā)及測評方案編制六項(xiàng)主要任務(wù)(rn wu)。這六項(xiàng)任務(wù)(rn wu)的基本工作流程如圖所示:測評對象確定工

37、作流程測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁38工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制根據(jù)已經(jīng)了解到的被測系統(tǒng)信息,分析整個(gè)被測系統(tǒng)及其涉及的業(yè)務(wù)應(yīng)用(yngyng)系統(tǒng),確定出本次測評的測評對象。任務(wù)(rn wu)描述識別并描述被測系統(tǒng)的整體結(jié)構(gòu)根據(jù)調(diào)查表格獲得的被測系統(tǒng)基本情況,識別出被測系統(tǒng)的整體結(jié)構(gòu)并加以描述。描述內(nèi)容應(yīng)包括被測系統(tǒng)的標(biāo)識(名稱),物理環(huán)境,網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)和外部邊界連接情況等,并給出網(wǎng)絡(luò)拓?fù)鋱D。識別并描述被測系統(tǒng)的邊界根

38、據(jù)填好的調(diào)查表格,識別出被測系統(tǒng)邊界并加以描述。描述內(nèi)容應(yīng)包括被測系統(tǒng)與其他網(wǎng)絡(luò)進(jìn)行外部連接的邊界連接方式,如采用光纖、無線和專線等;描述各邊界主要設(shè)備,如防火墻、路由器或服務(wù)器等。如果在被測系統(tǒng)邊界連接處有共用設(shè)備,一般可以把該設(shè)備劃到等級較高的那個(gè)信息系統(tǒng)中。識別并描述被測系統(tǒng)的網(wǎng)絡(luò)區(qū)域一般信息系統(tǒng)都會根據(jù)業(yè)務(wù)類型及其重要程度將信息系統(tǒng)劃分為不同的區(qū)域。對于沒有進(jìn)行區(qū)域劃分的系統(tǒng),應(yīng)首先根據(jù)被測系統(tǒng)實(shí)際情況進(jìn)行大致劃分并加以描述。描述內(nèi)容主要包括區(qū)域劃分、每個(gè)區(qū)域內(nèi)的主要業(yè)務(wù)應(yīng)用、業(yè)務(wù)流程、區(qū)域的邊界以及它們之間的連接情況等。三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁工作流程主要任務(wù)

39、輸出文檔雙方的職責(zé)測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制任務(wù)(rn wu)描述識別(shbi)并描述被測系統(tǒng)的重要節(jié)點(diǎn)描述系統(tǒng)節(jié)點(diǎn)時(shí)可以以區(qū)域?yàn)榫€索,具體描述各個(gè)區(qū)域內(nèi)包括的計(jì)算機(jī)硬件設(shè)備(包括服務(wù)器設(shè)備、客戶端設(shè)備、打印機(jī)及存儲器等外圍設(shè)備)、網(wǎng)絡(luò)硬件設(shè)備(包括交換機(jī)、路由器、各種適配器等)等,并說明各個(gè)節(jié)點(diǎn)之間的主要連接情況和節(jié)點(diǎn)上安裝的應(yīng)用系統(tǒng)軟件情況等。描述被測系統(tǒng)對上述描述內(nèi)容進(jìn)行整理,確定被測系統(tǒng)并加以描述。描述被測系統(tǒng)時(shí),一般以被測系統(tǒng)的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)為基礎(chǔ),采用總分式的描述方法,先說明整體結(jié)構(gòu),然后描述外部邊界連接情況和邊界主要設(shè)備,最后

40、介紹被測系統(tǒng)的網(wǎng)絡(luò)區(qū)域組成、主要業(yè)務(wù)功能及相關(guān)的設(shè)備節(jié)點(diǎn)等。確定測評對象分析各個(gè)作為定級對象的信息系統(tǒng),包括信息系統(tǒng)的重要程度及其相關(guān)設(shè)備、組件,在此基礎(chǔ)上,確定出各測評對象。描述測評對象描述測評對象時(shí),一般針對每個(gè)定級對象分門別類加以描述,包括機(jī)房、業(yè)務(wù)應(yīng)用軟件、主機(jī)操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)、網(wǎng)絡(luò)互聯(lián)設(shè)備及其操作系統(tǒng)、安全設(shè)備及其操作系統(tǒng)、訪談人員及其安全管理文檔等。在對每類測評對象進(jìn)行描述時(shí)則一般采用列表的方式,包括測評對象所屬區(qū)域、設(shè)備名稱、用途、設(shè)備信息等內(nèi)容。三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁40工作流程主要任務(wù)輸出文檔雙方的職責(zé)根據(jù)已經(jīng)了解到的被測系統(tǒng)定級結(jié)果(ji

41、gu),確定出本次測評的測評指標(biāo)。任務(wù)(rn wu)描述根據(jù)被測系統(tǒng)調(diào)查表格,得出被測系統(tǒng)的定級結(jié)果,包括業(yè)務(wù)信息安全保護(hù)等級和系統(tǒng)服務(wù)安全保護(hù)等級,從而得出被測系統(tǒng)應(yīng)采取的安全保護(hù)措施ASG組合情況。從GB/T 22239-2008中選擇相應(yīng)等級的安全要求作為測評指標(biāo),包括對ASG三類安全要求的選擇。舉例來說,假設(shè)某信息系統(tǒng)的定級結(jié)果為:安全保護(hù)等級為3級,業(yè)務(wù)信息安全保護(hù)等級為2級,系統(tǒng)服務(wù)安全保護(hù)等級為3級;則該系統(tǒng)的測評指標(biāo)將包括GB/T 22239-2008“技術(shù)要求”中的3級通用安全保護(hù)類要求(G3),2級業(yè)務(wù)信息安全類要求(S2),3級系統(tǒng)服務(wù)保證類要求(A3),以及第3級“管理

42、要求”中的所有要求。對于由多個(gè)不同等級的信息系統(tǒng)組成的被測系統(tǒng),應(yīng)分別確定各個(gè)定級對象的測評指標(biāo)。如果多個(gè)定級對象共用物理環(huán)境或管理體系,而且測評指標(biāo)不能分開,則不能分開的這些測評指標(biāo)應(yīng)采用就高原則。測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁41工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)(rn wu)描述分別針對每個(gè)定級對象加以描述,包括系統(tǒng)的定級結(jié)果、指標(biāo)選擇兩部分。其中,指標(biāo)選擇可以列表的形式給出。例如,一個(gè)安全保護(hù)(boh)等級和系統(tǒng)服務(wù)安全保護(hù)(boh)等級均為三級、業(yè)務(wù)信息安全保護(hù)(boh)等級為2級的

43、定級對象,測評指標(biāo)可以列出如右表所示: 測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁42工作流程主要任務(wù)輸出文檔雙方的職責(zé)在等級測評(c pn)中,對二級和二級以上的信息系統(tǒng)應(yīng)進(jìn)行工具測試,工具測試可能用到漏洞掃描器、滲透測試工具集、協(xié)議分析儀等測試工具。任務(wù)(rn wu)描述確定需要進(jìn)行工具測試的測評對象。選擇測試路徑。一般來說,測試工具的接入采取從外到內(nèi),從其他網(wǎng)絡(luò)到本地網(wǎng)段的逐步逐點(diǎn)接入,即:測試工具從被測系統(tǒng)邊界外接入、在被測系統(tǒng)內(nèi)部與測評對象不同網(wǎng)段及同一網(wǎng)段內(nèi)接入等幾種方式。根據(jù)測試路徑,確定測試工

44、具的接入點(diǎn)。測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制結(jié)合網(wǎng)絡(luò)拓?fù)鋱D,采用圖示的方式描述測試工具的接入點(diǎn)、測試目的、測試途徑和測試對象等相關(guān)內(nèi)容。三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁43工作流程主要任務(wù)輸出文檔雙方的職責(zé)本部分確定(qudng)現(xiàn)場測評的具體實(shí)施內(nèi)容,即單元測評內(nèi)容。任務(wù)(rn wu)描述測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制確定單元測評內(nèi)容依據(jù)信息系統(tǒng)安全等級保護(hù)測評過程指南,將前面已經(jīng)得到的測評指標(biāo)和測評對象結(jié)合起來,然后再將測評對象與具體的測評方法結(jié)合起來,這也是編制測評指導(dǎo)書測評

45、指導(dǎo)書的第一步。 具體做法就是把各層面上的測評指標(biāo)結(jié)合到具體測評對象上,并說明具體的測評方法,如此構(gòu)成一個(gè)個(gè)可以具體實(shí)施測評的單元。參照信息系統(tǒng)安全等級保護(hù)測評過程指南,結(jié)合已選定的測評指標(biāo)和測評對象,概要說明現(xiàn)場單元測評實(shí)施的工作內(nèi)容;涉及到工具測試部分,應(yīng)根據(jù)確定的測試工具接入點(diǎn),編制相應(yīng)的測試內(nèi)容。 在測評方案中,現(xiàn)場單元測評實(shí)施內(nèi)容通常以表格的形式給出,表格包括測評指標(biāo)、測評內(nèi)容描述等內(nèi)容。現(xiàn)場測評實(shí)施內(nèi)容是項(xiàng)目組每個(gè)成員開發(fā)測評指導(dǎo)書測評指導(dǎo)書的基礎(chǔ)。三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁44工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評指導(dǎo)書是具體指導(dǎo)測評人員(rnyun)如何進(jìn)

46、行測評活動的文件,是現(xiàn)場測評的工具、方法和操作步驟等的詳細(xì)描述,是保證測評活動可以重現(xiàn)的根本。因此,測評指導(dǎo)書應(yīng)當(dāng)盡可能詳盡、充分。任務(wù)(rn wu)描述描述單個(gè)測評對象,包括測評對象的名稱、IP地址、用途、管理人員等信息。根據(jù)信息系統(tǒng)安全等級保護(hù)測評過程指南測評要求的單元測評實(shí)施確定測評活動,包括測評項(xiàng)、測評方法、操作步驟和預(yù)期結(jié)果等四部分。 測評項(xiàng)是指GB/T 22239-2008基本要求中對該測評對象在該用例中的要求,在信息系統(tǒng)安全等級保護(hù)測評過程指南中對應(yīng)每個(gè)測評單元中的“測評指標(biāo)”的具體要求項(xiàng)。測評方法是指訪談、檢查和測試三種方法,具體到測評對象上可細(xì)化為文檔審查、配置檢查、工具測試

47、和實(shí)地察看等多種方法,每個(gè)測評項(xiàng)可能對應(yīng)多個(gè)測評方法。操作步驟是指在現(xiàn)場測評活動中應(yīng)執(zhí)行的命令或步驟,是按照信息系統(tǒng)安全等級保護(hù)測評過程指南中的每個(gè)“測評實(shí)施”項(xiàng)目開發(fā)的操作步驟,涉及到工具測試時(shí),應(yīng)描述工具測試路徑及接入點(diǎn)等;預(yù)期結(jié)果是指按照操作步驟在正常的情況下應(yīng)得到的結(jié)果和獲取的證據(jù)。測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁45工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制測評方案是等級測評工作實(shí)施的基礎(chǔ),指導(dǎo)等級測評工作的現(xiàn)場實(shí)施活

48、動。測評方案應(yīng)包括但不局限于以下內(nèi)容:項(xiàng)目概述(i sh)、測評對象、測評指標(biāo)、測評工具的接入點(diǎn)以及單元測評實(shí)施等。任務(wù)(rn wu)描述根據(jù)委托測評協(xié)議書和填好的調(diào)研表格,提取項(xiàng)目來源、測評委托單位整體信息化建設(shè)情況及被測系統(tǒng)與單位其他系統(tǒng)之間的連接情況等。根據(jù)等級保護(hù)過程中的等級測評實(shí)施要求,將測評活動所依據(jù)的標(biāo)準(zhǔn)羅列出來。依據(jù)委托測評協(xié)議書和被測系統(tǒng)情況,估算現(xiàn)場測評工作量。工作量可以根據(jù)配置檢查的節(jié)點(diǎn)數(shù)量和工具測試的接入點(diǎn)及測試內(nèi)容等情況進(jìn)行估算。根據(jù)測評項(xiàng)目組成員安排,編制工作安排情況。三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)(rn wu

49、)描述根據(jù)以往測評經(jīng)驗(yàn)以及被測系統(tǒng)規(guī)模,編制具體測評計(jì)劃,包括現(xiàn)場工作人員的分工和時(shí)間(shjin)安排。在進(jìn)行時(shí)間(shjin)計(jì)劃安排時(shí),應(yīng)盡量避開被測系統(tǒng)的業(yè)務(wù)高峰期,避免給被測系統(tǒng)帶來影響。同時(shí),在測評計(jì)劃中應(yīng)將具體測評所需條件以及測評需要的配合人員也一并給出,便于測評實(shí)施之前雙方溝通協(xié)調(diào)、合理安排。匯總上述內(nèi)容及方案編制活動的其他任務(wù)獲取的內(nèi)容形成測評方案文稿。評審和提交測評方案。測評方案初稿應(yīng)通過測評項(xiàng)目組全體成員評審,修改完成后形成提交稿。然后,測評機(jī)構(gòu)將測評方案提交給測評委托單位簽字認(rèn)可。測評對象確定測評指標(biāo)確定測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制三、信息安

50、全等級測評內(nèi)容介紹方案編制活動共九十頁47工作流程主要任務(wù)輸出文檔雙方的職責(zé)測評對象(duxing)確定填好的調(diào)查(dio ch)表格主要任務(wù)輸入輸出確定出的測評對象列表測評指標(biāo)確定填好的調(diào)查表格、基本要求確定出的測評指標(biāo)主要任務(wù)輸入輸出測評工具接入點(diǎn)確定測評內(nèi)容確定測評指導(dǎo)書開發(fā)測評方案編制填好的調(diào)查表格,確定出的測評對象、測評指標(biāo)及測試工具接入點(diǎn)單元測評內(nèi)容填好的調(diào)查表格,測評要求確定出的測試工具接入點(diǎn)及測試路徑單元測評內(nèi)容測評指導(dǎo)書委托測評協(xié)議書,填好的調(diào)研表格,確定出的測評對象、測評指標(biāo)及測試工具接入點(diǎn),單元測評內(nèi)容測評文案文本三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁48工作流

51、程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)輸出文檔文檔內(nèi)容測評對象確定測評方案的測評對象部分被測系統(tǒng)的整體結(jié)構(gòu)、邊界、網(wǎng)絡(luò)區(qū)域、重要節(jié)點(diǎn)、測評對象等測評指標(biāo)確定測評方案的測評指標(biāo)部分被測系統(tǒng)定級結(jié)果、測評指標(biāo)測評工具接入點(diǎn)確定測評方案的測評工具接入點(diǎn)部分測評工具接入點(diǎn)及測試方法測評內(nèi)容確定測評方案的單元測評實(shí)施部分單元測評實(shí)施內(nèi)容測評指導(dǎo)書開發(fā)測評指導(dǎo)書各測評對象的測評內(nèi)容及方法測評方案編制測評文案文本項(xiàng)目概述、測評對象、測評指標(biāo)、測試工具接入點(diǎn)、單元測評實(shí)施內(nèi)容等三、信息安全等級測評內(nèi)容(nirng)介紹方案編制(binzh)活動共九十頁49工作流程主要任務(wù)輸出文檔雙方的職責(zé) 詳細(xì)分析被測系統(tǒng)的整體結(jié)

52、構(gòu)、邊界、網(wǎng)絡(luò)區(qū)域(qy)、重要節(jié)點(diǎn)等。 初步判斷被測系統(tǒng)的安全薄弱點(diǎn)。 分析確定測評對象、測評指標(biāo)和測試工具接入點(diǎn),確定測評內(nèi)容及方法。 編制測評方案文本,并對其內(nèi)部評審,并提交被測機(jī)構(gòu)簽字確認(rèn)。對測評(c pn)方案進(jìn)行認(rèn)可,并簽字確認(rèn)。測評機(jī)構(gòu)職責(zé)測評委托單位職責(zé)三、信息安全等級測評內(nèi)容介紹方案編制活動共九十頁50工作流程主要任務(wù)輸出文檔雙方的職責(zé) 現(xiàn)場(xinchng)測評活動是開展等級測評工作的核心活動。本活動的主要任務(wù)是按照測評方案的總體要求,嚴(yán)格執(zhí)行測評指導(dǎo)書測評指導(dǎo)書,分步實(shí)施所有測評項(xiàng)目,包括單元測評和整體測評兩個(gè)方面,以了解系統(tǒng)的真實(shí)保護(hù)情況,獲取足夠證據(jù),發(fā)現(xiàn)系統(tǒng)存在的安

53、全問題?,F(xiàn)場測評活動包括現(xiàn)場測評準(zhǔn)備、現(xiàn)場測評和結(jié)果記錄、結(jié)果確認(rèn)和資料(zlio)歸還三項(xiàng)主要任務(wù)。這三項(xiàng)任務(wù)的基本工作流程如圖所示:現(xiàn)場測評準(zhǔn)備工作流程現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還三、信息安全等級測評內(nèi)容介紹 現(xiàn)場測評活動共九十頁51工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還本任務(wù)啟動現(xiàn)場測評,是保證測評機(jī)構(gòu)能夠(nnggu)順利實(shí)施測評的前提。任務(wù)(rn wu)描述測評委托單位簽署現(xiàn)場測評授權(quán)書。召開測評現(xiàn)場首次會,測評機(jī)構(gòu)介紹測評工作,交流測評信息,進(jìn)一步明確測評計(jì)劃和方案中的內(nèi)容,說明測評過程中具體的實(shí)施工作內(nèi)容,測評時(shí)間安排等,以便于

54、后面的測評工作開展。測評雙方確認(rèn)現(xiàn)場測評需要的各種資源,包括測評委托單位的配合人員和需要提供的測評條件等,確認(rèn)被測系統(tǒng)已備份過系統(tǒng)及數(shù)據(jù)。測評人員根據(jù)會議溝通結(jié)果,對測評結(jié)果記錄表單和測評程序進(jìn)行必要的更新。三、信息安全等級測評內(nèi)容介紹 現(xiàn)場測評活動共九十頁52工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還現(xiàn)場測評一般包括訪談、文檔審查(shnch)、配置檢查、工具測試和實(shí)地察看五個(gè)方面。訪談(fn tn)測評人員與被測系統(tǒng)有關(guān)人員(個(gè)人/群體)進(jìn)行交流、討論等活動,獲取相關(guān)證據(jù),了解有關(guān)信息。在訪談范圍上,不同等級信息系統(tǒng)在測評時(shí)有不同的要求,一般應(yīng)基本覆

55、蓋所有的安全相關(guān)人員類型,在數(shù)量上可以抽樣。具體可參照信息系統(tǒng)安全等級保護(hù)測評過程指南中的各級要求。輸入:測評指導(dǎo)書,技術(shù)安全和管理安全測評的測評結(jié)果記錄表格。輸出/產(chǎn)品:技術(shù)安全和管理安全測評的測評結(jié)果記錄或錄音。三、信息安全等級測評內(nèi)容介紹 現(xiàn)場測評活動共九十頁53工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還文檔審查(shnch)檢查GB/T 22239-2008中規(guī)定的必須具有的制度、策略、操作規(guī)程等文檔是否齊備。檢查是否有完整的制度執(zhí)行情況記錄,如機(jī)房出入登記記錄、電子記錄、高等級系統(tǒng)的關(guān)鍵設(shè)備的使用登記記錄等。對上述文檔進(jìn)行審核與分析,檢查他們的

56、完整性和這些(zhxi)文件之間的內(nèi)部一致性。輸入:安全方針文件,安全管理制度,安全管理的執(zhí)行過程文檔,系統(tǒng)設(shè)計(jì)方案,網(wǎng)絡(luò)設(shè)備的技術(shù)資料,系統(tǒng)和產(chǎn)品的實(shí)際配置說明,系統(tǒng)的各種運(yùn)行記錄文檔,機(jī)房建設(shè)相關(guān)資料,機(jī)房出入記錄等過程記錄文檔,測評指導(dǎo)書,管理安全測評的測評結(jié)果記錄表格。輸出/產(chǎn)品:管理安全測評的測評結(jié)果記錄。三、信息安全等級測評內(nèi)容介紹 現(xiàn)場測評活動共九十頁54工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還配置(pizh)檢查根據(jù)測評結(jié)果記錄表格內(nèi)容,利用上機(jī)驗(yàn)證的方式檢查應(yīng)用系統(tǒng)、主機(jī)系統(tǒng)、數(shù)據(jù)庫系統(tǒng)以及網(wǎng)絡(luò)設(shè)備的配置是否正確,是否與文檔、相關(guān)設(shè)備

57、和部件保持一致,對文檔審核的內(nèi)容進(jìn)行核實(shí)(hsh)(包括日志審計(jì)等)。如果系統(tǒng)在輸入無效命令時(shí)不能完成其功能,將要對其進(jìn)行錯(cuò)誤測試。針對網(wǎng)絡(luò)連接,應(yīng)對連接規(guī)則進(jìn)行驗(yàn)證。輸入:測評指導(dǎo)書,技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄表格。輸出/產(chǎn)品:技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄。三、信息安全等級測評內(nèi)容介紹 現(xiàn)場測評活動共九十頁55工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還工具(gngj)測試根據(jù)測評指導(dǎo)書,利用技術(shù)工具對系統(tǒng)進(jìn)行(jnxng)測試,包括基于網(wǎng)絡(luò)探測和基于主機(jī)審計(jì)的漏洞掃描、滲透性測試、性能測試、入侵檢測和協(xié)議分析等。備份測試結(jié)

58、果。輸入:測評指導(dǎo)書,技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄表格。輸出/產(chǎn)品: 技術(shù)安全測評的網(wǎng)絡(luò)、主機(jī)、應(yīng)用測評結(jié)果記錄,工具測試完成后的電子輸出記錄,備份的測試結(jié)果文件。三、信息安全等級測評內(nèi)容介紹 現(xiàn)場測評活動共九十頁56工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還實(shí)地(shd)察看根據(jù)被測系統(tǒng)(xtng)的實(shí)際情況,測評人員到系統(tǒng)(xtng)運(yùn)行現(xiàn)場通過實(shí)地的觀察人員行為、技術(shù)設(shè)施和物理環(huán)境狀況判斷人員的安全意識、業(yè)務(wù)操作、管理程序和系統(tǒng)(xtng)物理環(huán)境等方面的安全情況,測評其是否達(dá)到了相應(yīng)等級的安全要求。輸入:測評指導(dǎo)書,技術(shù)安全測評的物

59、理安全和管理安全測評結(jié)果記錄表格。輸出/產(chǎn)品:技術(shù)安全測評的物理安全和管理安全測評結(jié)果記錄。三、信息安全等級測評內(nèi)容介紹 現(xiàn)場測評活動共九十頁57工作流程主要任務(wù)輸出文檔雙方的職責(zé)現(xiàn)場測評準(zhǔn)備現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還任務(wù)(rn wu)描述測評人員在現(xiàn)場測評完成之后,應(yīng)首先匯總現(xiàn)場測評的測評記錄(jl),對漏掉和需要進(jìn)一步驗(yàn)證的內(nèi)容實(shí)施補(bǔ)充測評。召開測評現(xiàn)場結(jié)束會,測評雙方對測評過程中發(fā)現(xiàn)的問題進(jìn)行現(xiàn)場確認(rèn)。測評機(jī)構(gòu)歸還測評過程中借閱的所有文檔資料,并由測評委托單位文檔資料提供者簽字確認(rèn)。三、信息安全等級測評內(nèi)容介紹 現(xiàn)場測評活動共九十頁58工作流程主要任務(wù)輸出文檔雙方的職責(zé)主要(z

60、hyo)任務(wù)輸入(shr)輸出/產(chǎn)品現(xiàn)場測評準(zhǔn)備現(xiàn)場測評授權(quán)書,測評方案,測評指導(dǎo)書現(xiàn)場測評和結(jié)果記錄結(jié)果確認(rèn)和資料歸還會議記錄,更新后的測評計(jì)劃和測評程序,確認(rèn)的現(xiàn)場測評授權(quán)書測評指導(dǎo)書,測評結(jié)果記錄表格測評結(jié)果記錄,工具測試完成后的電子輸出記錄等測評結(jié)果記錄,工具測試完成后的電子輸出記錄等現(xiàn)場測評中發(fā)現(xiàn)的主要問題匯總,證據(jù)和證據(jù)源記錄,測評委托單位對測評結(jié)果記錄的書面認(rèn)可三、信息安全等級測評內(nèi)容介紹 現(xiàn)場測評活動共九十頁59工作流程主要任務(wù)輸出文檔雙方的職責(zé)任務(wù)輸出文檔文檔內(nèi)容現(xiàn)場測評準(zhǔn)備會議記錄、確認(rèn)的測評授權(quán)書、更新后的測評計(jì)劃和測評程序工作計(jì)劃和內(nèi)容安排,雙方人員的協(xié)調(diào),測評委托單位

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論