欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    等级保护三级(等保三级)基本要求内容.pdf

    • 资源ID:86093815       资源大小:2.67MB        全文页数:30页
    • 资源格式: PDF        下载积分:19.9金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要19.9金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    等级保护三级(等保三级)基本要求内容.pdf

    等级保护三级(等保三级)基本要求内容 等级保护第三级基本要求 实行建议 残留问题 物理安全 物理地点的选择(G3)本项要求包含:a)机房和办公场所应选择在拥有防震、防风和防雨等能力的建筑;b)机房场所应防止设在建筑物的高 一般选择在建筑物 2-3 层。(同 层或地下室,以及用水设备的下 B 类安全机房的选址要求。)层或近邻。物理接见控制(G3)本项要求包含:a)机房进出口应安排专人值守,控制、鉴识和记录进入的人员;b)需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动围;c)应付机房区分地区进行管理,区 重要地区物理隔绝,并安装电 域和地区之间设置物理隔绝装 子门禁系统(天宇翱翔,微耕,置,在重要地区前设置交托或安 瑞 士 KABA 或德国 KABA 装等过渡地区;Gallenschutz)d)重要地区应配置电子门禁系统,控制、鉴识和记录进入的人员。防偷窃和防损坏(G3)本项要求包含:a)应将主要设备搁置在机房;b)应将设备或主要零件进行固定,使用机柜并在设备上焊接铭 并设置显然的不易除掉的标志;牌,注明设备型号、负责保留 人员、保护单位等信息。(设 备铭牌只好被损坏性地去除。)c)应将通讯线缆铺设在隐蔽处,可 铺设在地下或管道中;d)应付介质分类表记,储存在介质 库或档案室中;e)应利用光、电等技术设置机房防 机房安装光电防盗报警系统。盗报警系统;f)应付机房设置监控报警系统。机房安装视频监控报警系统。防雷击(G3)本项要求包含:等级保护三级(等保三级)基本要求内容 a)机房建筑应设置避雷装置;b)应设置防雷保安器,防备感觉雷;安装电源三级防雷器和信号二 级防雷器(美国克雷太 ALLTEC)。c)机房应设置交流电源地线。防火(G3)本项要求包含:安装有管网气体自动灭火系 统。a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;b)机房及有关的工作房间和辅助房 进行机房改造,使用防火资料 应采纳拥有耐火等级的建筑材 装饰。料;c)机房应采纳地区隔绝防火举措,进行机房改造,重要地区使用 将重要设备与其余设备隔走开。防火玻璃间隔。防水和防潮(G3)本项要求包含:a)水管安装,不得穿过机房子顶和活动地板下;b)应采纳举措防备雨水经过机房窗户、屋顶和墙壁浸透;c)应采纳举措防备机房水蒸气结露和地下积水的转移与浸透;d)应安装对水敏感的检测仪表或元 件,对机房进行防水 检测和报警。安装机房动力环境监控系统(对机房设备的运转状态、温度、湿度、干净度、供电的电压、电流、频次、配电系统的开关状态、测漏系统等进行及时监控并记录历史数据),此中含漏水检测装置。防静电(G3)本项要求包含:a)主要设备 应采纳必需的接地防静电举措;b)机房应采纳防静电地板。温湿度控制(G3)机房应设置温、湿度自动调理设备,使机房温、湿度的变化在设备运转所同意 安装精细空调系统,配置温湿 度检测装置,并接入动力环境 监控系统。等级保护三级(等保三级)基本要求内容 的围之。电力供给(A3)本项要求包含:a)应在机房供电线路上配置稳压器和过电压防备设备;b)应供给短期的备用电力供给,起码知足 主要设备 在断电状况下的正常运转要求;c)应设置冗余或并行的电力电缆线路为计算机系统供电;d)应成立备用供电系统。电磁防备(S3)本项要求包含:a)应采纳接地方式防备外界电磁扰乱和设备寄生耦合扰乱;b)电源线和通讯线缆应隔绝铺设,防止相互扰乱;c)应付重点设备和磁介质实行电磁障蔽。网络安全 构造安全(G3)本项要求包含:a)应保证 主要网络设备 的业务办理能力具备冗余空间,知足业务顶峰期需要;b)应保证 网络各个部分的带宽 知足业务顶峰期需要;c)应在业务终端与业务服务器之间进行路由控制成立安全的接见路径;d)应绘制与目前运转状况符合的网络拓扑构造图;e)应依据各部门的工作职能、重要性和所波及信息的重要程度等要素,区分不一样的子网或网段,并 配置线路稳压器和电源保护装 置(如金属氧化物可变电阻、硅雪崩二极管、气体放电管、滤波器、电压调整变压器和浪 涌滤波器)。为主要设备配置 UPS。供给备用供电系统,并依据对 业务恢复时间的要求,拟订备 用供电系统的切换时间。采纳障蔽机柜。等级保护三级(等保三级)基本要求内容 依照方便管理和控制的原则为各 子网、网段分派地址段;f)应防止将重要网段部署在网络边 重要网段与其余网段之间采纳 界处且直接连结外面信息系统,防火墙或网闸进行隔绝。重要网段与其余网段之间采纳可 靠的技术隔绝手段;g)应依照对业务服务的重要序次来 在多个业务共用的网络设备上 指定带宽分派优先级别,保证在 配置 QOS。网络发生拥挤的时候优先保护重 要主机。接见控制(G3)在网络界限部署防火墙。本项要求包含:a)应在网络界限部署接见控制设备,启用接见控制功能;b)应能依据会话状态信息为数据流供给明确的同意/拒绝接见的能力,控制粒度为端口级;c)应付进出网络的信息容进行过 滤,实现对应用层 HTTP、FTP、TELNET、SMTP、POP3 等协议命令级的控制;d)应在会话处于非活跃一准时间或会话结束后停止网络连结;e)应限制网络最大流量数及网络连结数;f)重要网段应采纳技术手段防备地址欺诈;g)应按用户和系统之间的同意接见规则,决定同意或拒绝用户对受控系统进行资源接见,控制粒度为单个用户;h)应限制拥有拨号接见权限的用户数目。安全审计(G3)本项要求包含:a)应付网络系统中的网络设备运转状况、网络流量、用户行为等进行日记记录;等级保护三级(等保三级)基本要求内容 b)审计记录应包含:事件的日期和时间、用户、事件种类、事件能否成功及其余与审计有关的信息;c)应能够依据记录数据进行剖析,部署专业的日记审计系统。并生成审计报表;d)应付审计记录进行保护,防止受 到未预期的删除、改正或覆盖等。界限完好性检查(S3)本项要求包含:a)应能够对非受权设备擅自联到部 部署终端安全管理系统,利用 网络的行为进行检查,正确立出 IP/MAC 绑定及 ARP 阻断功能 地点,并对其进行有效阻断;实现非法接入控制。b)应能够对部网络用户擅自联到外 部署终端安全管理系统,供给 部网络的行为进行检查,正确立 非法外联监控功能。出地点,并对其进行有效阻断。入侵防(G3)部署入侵检测系统。本项要求包含:a)应在网络界限处监督以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP 碎片攻击和网络蠕虫攻击等;b)当检测到攻击行为时,记录攻击源 IP、攻击种类、攻击目的、攻击时间,在发生严重入侵事件时应供给报警。歹意代码防(G3)部署病毒过滤网关系统。本项要求包含:a)应在网络界限处对歹意代码进行检测和消除;b)应保护歹意代码库的升级和检测系统的更新。网络设备防备(G3)本项要求包含:a)应付登录网络设备的用户进行身份鉴识;b)应付网络设备的管理员登录地址 等级保护三级(等保三级)基本要求内容 进行限制;c)网络设备用户的表记应独一;d)主要网络设备应付同一用户选择 采纳动向电子令牌身份认证系 两种或两种以上组合的鉴识技术 统(如 RSA SecurID)。来进行身份鉴识;e)身份鉴识信息应拥有不易被冒用 的特色,口令应有复杂度要求并 按期改换;f)应拥有登录失败办理功能,可采 取结束会话、限制非法登录次数 和当网络登录连结超时自动退出 等举措;g)当对网络设备进行远程管理时,应采纳必需举措防备鉴识信息在 网络传输过程中被窃听;h)应实现设备特权用户的权限分 离。主机安全 身份鉴识(S3)本项要求包含:a)应付登录操作系统和数据库系统 采纳操作系统和数据库系统安 的用户进行身份表记和鉴识;全评估和加固服务。b)操作系统和数据库系统管理用户 身份表记应拥有不易被冒用的特 点,口令应有复杂度要求并按期 改换;c)应启用登录失败办理功能,可采 取结束会话、限制非法登录次数 和自动退出等举措;d)当对服务器进行远程管理时,应 采纳必需举措,防备鉴识信息在 网络传输过程中被窃听;e)应为操作系统和数据库系统的不 同用户分派不一样的用户名,保证 用户名拥有独一性。f)应采纳两种或两种以上组合的鉴 采纳动向电子令牌身份认证系 别技术对管理用户进行身份鉴 统(如 RSA SecurID)。别。等级保护三级(等保三级)基本要求内容 接见控制(S3)本项要求包含:a)应启用接见控制功能,依照安全策略控制用户对资源的接见;b)应依据管理用户的角色分派权限,实现管理用户的权限分别,仅授与管理用户所需的最小权限;c)应实现操作系统和数据库系统特权用户的权限分别;d)应严格限制默认的接见权限,重命名系统默认,改正这些的默认口令;e)应及时删除剩余的、过期的,防止共享的存在。f)应付重要信息资源设置敏感标志;g)应依照安全策略严格控制用户对有敏感标志重要信息资源的操作;安全审计(G3)本项要求包含:a)审计围应覆盖到服务器和 重要客户端上 的每个操作系统用户和数据库用户;b)审计容应包含重要用户行为、系统资源的异样使用和重要系统命令的使用等系统重要的安全有关事件;c)审计记录应包含事件的日期、时间、种类、主体表记、客体表记和结果等;d)应能够依据记录数据进行剖析,并生成审计报表;e)应保护审计进度,防止遇到未预期的中断;采纳安全操作系统(如一些国 产 Linux 操作系统或 B1 级操作系统)或在 C2 级操作系统中安装核加固软件(如浪潮 SSR 服务器安全加固系统-合用 Windows)。服务器开启日记功能;重要客 户端安装终端安全管理软件进 行审计。采纳专业的日记审计系统。服务器采纳安全操作系统或安 装核加固软件,对审计进度进 行守卫,防备进度中断;重要 客户端的终端安全管理代理进 等级保护三级(等保三级)基本要求内容 程拥有自我保护体制。f)应保护审计记录,防止遇到未预 采纳专业的日记审计系统。期的删除、改正或覆盖等。节余信息保护(S3)采纳安全操作系统(如一些国 本项要求包含:产 Linux 操作系统或 B1 级操作 a)应保证操作系统和数据库系统用 系统)或安装 Windows 平台的剩 户的鉴识信息所在的储存空间,余信息保护软件。(同客体重 被开释或再分派给其余用户前得 用。)到完好消除,不论这些信息是存 放在硬盘上仍是在存中;b)应保证系统的文件、目录和数据库记录等资源所在的储存空间,被开释或从头分派给其余用户前获得完好消除。入侵防(G3)本项要求包含:a)应能够检测到对重要服务器进行 采纳主机或网络入侵检测系 入侵的行为,能够记录入侵的源 统。IP、攻击的种类、攻击的目的、攻击的时间,并在发生严重入侵 事件时供给报警;b)应能够对重要程序的完好性进行 采纳安全操作系统或安装核加 检测,并在检测到完好性遇到破 固软件。坏后拥有恢复的举措;c)操作系统应依照最小安装的原 采纳操作系统安全评估和加固 则,仅安装需要的组件和应用程 服务,并部署补丁服务器。序,并经过设置升级服务器等方 式保持系统补丁及时获得更新。歹意代码防(G3)安装网络版防病毒软件并与病 本项要求包含:毒过滤网关异构。a)应安装防歹意代码软件,并及时更新防歹意代码软件版本和歹意代码库;b)主机防歹意代码产品应拥有与网络防歹意代码产品不一样的歹意代码库;c)应支持防歹意代码的一致管理。资源控制(A3)等级保护三级(等保三级)基本要求内容 本项要求包含:a)应经过设定终端接入方式、网络 采纳操作系统安全评估和加固 地址围等条件限制终端登录;服务。b)应依据安全策略设置登录终端的操作超时锁定;c)应付重要服务器进行监督,包含 采纳操作系统附加或第三方资 监督服务器的 CPU、硬盘、存、网 源监控软件。络等资源的使用状况;d)应限制单个用户对系统资源的最 大或最小使用限度;e)应能够对系统的服务水平降低到 早先规定的最小值进行检测和报 警。应用安全 身份鉴识(S3)本项要求包含:a)应供给专用的登录控制模块对登 进行应用系统二次开发。录取户进行身份表记和鉴识;b)应付同一用户采纳两种或两种以 采纳数字证书身份认证系统。上组合的鉴识技术实现用户身份 鉴识;c)应供给用户身份表记独一和鉴识信息复杂度检查功能,保证应用系统中不存在重复用户身份表记,身份鉴识信息不易被冒用;d)应供给登录失败办理功能,可采 取结束会话、限制非法登录次数 和自动退出等举措;e)应启用身份鉴识、用户身份表记 独一性检查、用户身份鉴识信息 复杂度检查以及登录失败办理功 能,并依据安全策略配置有关参 数。接见控制(S3)进行应用系统二次开发。本项要求包含:等级保护三级(等保三级)基本要求内容 a)应供给接见控制功能,依照安全 策略控制用户对文件、数据库表 等客体的接见;进行应用系统二次开发,并结 合采纳第三方身份认证和接见 控制系统。b)接见控制的覆盖围应包含与资源接见有关的主体、客体及它们之间的操作;c)应由受权主体配置接见控制策 略,并严格限制默认的接见权限;d)应授与不一样为达成各自肩负任务所需的最小权限,并在它们之间形成相互限制的关系。e)应拥有对重要信息资源设置敏感 借助安全操作系统或核加固软 标志的功能;件供给的强迫接见控制功能实 f)应依照安全策略严格控制用户对 现。有敏感标志重要信息资源的操 作;安全审计(G3)本项要求包含:a)应供给覆盖到每个用户的安全审 采纳网络审计联合日记审计实 计功能,对应用系统重要安全事 现;应用服务器采纳安全操作 件进行审计;系统或安装核加固软件,对审 b)应保证没法独自中断审计进度,计进度进行守卫,防备进度中 没法删除、改正或覆盖审计记录;断。c)审计记录的容起码应包含事件的日期、时间、倡始者信息、种类、描绘和结果等;d)应供给对审计记录数据进行统计、查问、剖析及生成审计报表的功能。等级保护三级(等保三级)基本要求内容 节余信息保护(S3)本项要求包含:a)应保证用户鉴识信息所在的储存空间被开释或再分派给其余用户前获得完好消除,不论这些信息是寄存在硬盘上仍是在存中;b)应保证系统的文件、目录和数据库记录等资源所在的储存空间被开释或从头分派给其余用户前获得完好消除。通讯完好性(S3)应采纳 密码技术 保证通讯过程中数据的完好性。通讯性(S3)本项要求包含:a)在通讯两方成立连结以前,应用系统应利用密码技术进行会话初始化考证;b)应付通讯过程中的 整个报文或会话过程 进行加密。抗狡辩(G3)本项要求包含:a)应拥有在恳求的状况下为数据原发者或接收者供给数据原发凭证的功能;b)应拥有在恳求的状况下为数据原发者或接收者供给数据接收凭证的功能。软件容错(A3)本项要求包含:a)应供给数占有效性查验功能,保证经过人机接口输入或经过通讯接口输入的数据格式或长度切合系统设定要求;b)应供给自动保护功能,当故障发生时自动保护目前全部状态,保证系统能够进行恢复。同主机安全。采纳 SSL 或 IPSEC 技术,联合 鉴于数字证书的 PKI 系统。进行应用系统二次开发。等级保护三级(等保三级)基本要求内容 资源控制(A3)本项要求包含:进行应用系统二次开发或采纳 第三方应用监控系统。a)当应用系统的通讯两方中的一方在一段时间未作任何响应,另一方应能够自动结束会话;b)应能够对系统的最大并发会话连结数进行限制;c)应能够对单个的多重并发会话进行限制;d)应能够对一个时间段可能的并发会话连结数进行限制;e)应能够对一个接见或一个恳求进度占用的资源分派最大限额和最小限额;f)应能够对系统服务水平降低到早先规定的最小值进行检测和报警;g)应供给服务优先级设定功能,并在安装后依据安全策略设定接见或恳求进度的优先级,依据优先级分派系统资源。数据安全及备份恢复数据完好性(S3)本项要求包含:a)应能够检测到 系统管理数据 、鉴 采纳 SSL 或 IPSEC 技术,联合 别信息和重要业务数据在传输过 鉴于数字证书的 PKI 系统。程中完好性遇到损坏,并在检测 到完好性错误时采纳必需的恢复 举措;b)应能够检测到系统管理数据、鉴 利用安全操作系统或安装核加 别信息和重要业务数据在储存过 固软件供给的文件完好性保护 程中完好性遇到损坏,并在检测 功能或数据库系统供给的完好 到完好性错误时采纳必需的恢复 性保护功能。举措。数据性(S3)本项要求包含:a)应采纳加密或其余有效举措实现 采纳 SSL 或 IPSEC 技术,联合 系统管理数据、鉴识信息和重要 鉴于数字证书的 PKI 系统。等级保护三级(等保三级)基本要求内容 业务数据传输性;b)应采纳加密或其余保护举措实现 利用操作系统和数据库系统提 系统管理数据 、鉴识信息和 重要 供的加密储存体制。业务数据 储存性。备份和恢复(A3)本项要求包含:a)应供给当地数据备份与恢复功 采纳磁带机或光盘备份。能,完好数据备份起码每日一次,备份介质场外寄存;b)应供给异地数据备份功能,利用 采纳异地数据备份体制。通讯网络将重点数据准时批量传 送至备用处所;c)应采纳冗余技术设计网络拓扑结 重点节点设备采纳双机热备 构,防止重点节点存在单点故障;份。d)应供给主要网络设备、通讯线路 主要网络设备、服务器双机热 和数据办理系统的硬件冗余,保 备份,主要通讯线路双线路备 证系统的高可用性。份。管理要求 等级保护三级(等保三级)基本要求内容 安全管理制度 安全管理咨询服务,帮助用户 管理制度(G3)成立全面的信息安全管理制度 本项要求包含:系统,包含拟订安全策略、管 a)应拟订信息安全工作的整体目标 理制度和操作规程等,并辅助 和安全策略,说明机构安全工作 用户对管理制度进行公布、评 的整体目标、围、原则和安全框 审和订正。架等;b)应付安全管理活动中的各种管理容成立安全管理制度;c)应付要求管理人员或操作人员履行的平时管理操作成立操作规程;d)应形成由安全策略、管理制度、操作规程等组成的全面的信息安全管理制度系统。拟订和公布(G3)本项要求包含:a)应指定或受权特意的部门或人员负责安全管理制度的拟订;b)安全管理制度应拥有一致的格式,并进行版本控制;c)应组织有关人员对拟订的安全管理制度进行论证和判定;d)安全管理制度应经过正式、有效的方式公布;e)安全管理制度应注明公布围,并对收发文进行登记。评审和订正(G3)本项要求包含:a)信息安全领导小组应负责按期组织有关部门和有关人员对安全管理制度系统的合理性和合用性进行判定;b)应按期或不按期对安全管理制度进行检查和判定,对存在不足或需要改良的安全管理制度进行订正。等级保护三级(等保三级)基本要求内容 安全管理机构 岗位设置(G3)本项要求包含:a)应建立信息安全管理工作的职能部门,建立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责;b)应建立系统管理员、网络管理员、安全管理员等岗位,并定义各个工作岗位的职责;c)应成立指导和管理信息安全工作的委员会或领导小组,其最高领导由单位主管领导任命或受权;d)应拟订文件明确安全管理机构各个部门和岗位的职责、分工和技术要求。人员装备(G3)本项要求包含:a)应装备必定数目的系统管理员、网络管理员、安全管理员等;b)应装备专职安全管理员,不行兼任;c)重点事务岗位应装备多人共同管理。受权和审批(G3)本项要求包含:a)应依据各个部门和岗位的职责明确受权审批事项、审批部门和同意人等;b)应针对系统更改、重要操作、物理接见和系统接入等事项成立审批程序,依照审批程序履行审批过程,对重要活动成立逐级审批制度;c)应按期审察审批事项,及时更新需受权和审批的项目、审批部门和审批人等信息;d)应记录审批过程并保留审批文 安全管理咨询服务,帮助用户 成立全面的安全管理组织机 构,包含在岗位设置、人员配 备、职责定义等方面供给合理 建议。等级保护三级(等保三级)基本要求内容 档。交流和合作(G3)本项要求包含:a)应增强各种管理人员之间、组织部机构之间以及信息安全职能部门部的合作与交流,按期或不按期召开协调会议,共同协作办理信息安全问题;b)应增强与兄弟单位、公安机关、电信企业的合作与交流;c)应增强与供给商、业界专家、专业的安全企业、安全组织的合作与交流;d)应成立外联单位联系列表,包含外联单位名称、合作容、联系人和联系方式等信息;e)应邀请信息安全专家作为常年的安全顾问,指导信息安全建设,参加安全规划和安全评审等。审察和检查(G3)本项要求包含:a)安全管理员应负责按期进行安全检查,检查容包含系统平时运转、系统破绽和数据备份等状况;b)应由部人员或上司单位按期进行全面安全检查,检查容包含现有安全技术举措的有效性、安全配置与安全策略的一致性、安全管理制度的履行状况等;c)应拟订安全检查表格实行安全检查,汇总安全检查数据,形成安全检查报告,并对安全检查结果进行通告;d)应拟订安全审察和安全检查制度规安全审察和安全检查工作,按期依照程序进行安全审察和安全检查活动。人员安全管理 等级保护三级(等保三级)基本要求内容 人员录取(G3)安全管理咨询服务,辅助用户 本项要求包含:成立人员安全管理制度,涵盖 a)应指定或受权特意的部门或人员 人员录取、离岗、查核、教育,负责人员录取;以及对外面来访人员进行合理 b)应严格 规人员录取过程,对被录 管理等各个方面。用人的身份、背景、专业资格和 安全培训服务,为用户的各种 资质 等进行审察,对其所拥有的 人员供给安全意识教育、岗位 技术技术进行查核;安全操作技术培训和有关安全 c)应签订协议;技术培训等。d)应从部人员中选拔从事重点岗位 的人员,并签订岗位安全协议 。人员离岗(G3)本项要求包含:a)应严格 规人员离岗过程,及时停止离岗职工的全部接见权限;b)应取回各样件、钥匙、徽章等以及机构供给的软硬件设备;c)应办理严格的调离手续,重点岗位人员离岗须承诺调离后的义务后方可走开。人员查核(G3)本项要求包含:a)应按期对各个岗位的人员进行安全技术及安全认知的查核;b)应付重点岗位的人员进行全面、严格的安全审察和技术查核;c)应付查核结果进行记录并保留 。安全意识教育和培训(G3)本项要求包含:a)应付各种人员进行安全意识教育、岗位技术培训和有关安全技术培训;b)应付安全责任和惩戒举措进行书面规定 并见告有关人员,对违犯违反安全策略和规定的人员进行惩戒;c)应付按期安全教育和培训进行书面规定,针对不一样岗位拟订不一样 等级保护三级(等保三级)基本要求内容 的培训计划,对信息安全基础知 识、岗位操作规程等进行培训;d)应付安全教育和培训的状况和结果进行记录并归档保留。外面人员接见管理(G3)本项要求包含:a)应保证在外面人员接见受控地区前先提出版面申请,同意后由专人全程陪伴或监察,并登记存案;b)对外面人员同意接见的地区、系统、设备、信息等容应进行书面的规定,并依照规定履行。系统建设管理 系统定级(G3)等级保护定级咨询服务。本项要求包含:a)应明确信息系统的界限和安全保护等级;b)应以书面的形式说明确立信息系统为某个安全保护等级的方法和原由;c)应组织有关部门和有关安全技术专家对信息系统定级结果的合理性和正确性进行论证和判定;d)应保证信息系统的定级结果经过有关部门的同意。等级保护三级(等保三级)基本要求内容 安全方案设计(G3)本项要求包含:a)应依据系统的安全保护等级选择 基本安全举措,并依照风险剖析 的结果增补和调整安全举措;等级保护规划咨询服务,依照 安全保护等级对信息系统进行 整体安全规划和详尽方案设 计。b)应指定和受权特意的部门对信息系统的安全建设进行整体规划,拟订近期和远期的安全建设工作计划;c)应依据信息系统的等级区分状况,一致考虑安全保障系统的整体安全策略、安全技术框架、安全管理策略、整体建设规划和详尽设计方案,并形成配套文件;d)应组织有关部门和有关安全技术专家 对整体安全策略、安全技术框架、安全管理策略、整体建设规划、详尽设计方案等有关配套文件 的合理性和正确性进行论证和判定,而且经过同意后,才能正式实行;e)应依据等级测评、安全评估的结果按期调整和订正整体安全策略、安全技术框架、安全管理策略、整体建设规划、详尽设计方案等有关配套文件。产品采买和使用(G3)等级保护安全集成服务,为用 本项要求包含:户供给安全产品供货、安全系 a)应保证安全产品采买和使用切合 统集成(工程实行、测试查收、国家的有关规定;系统交托)等服务。b)应确码产品采买和使用切合国家 安全管理咨询服务,帮助用户 密码主管部门的要求;指定软件开发和外担保理制 度。c)应指定或受权特意的部门负责产品的采买;d)应早先对产品进行选型测试,确立产品的候选围,并按期判定和更新候选产品。自行软件开发(G3)等级保护三级(等保三级)基本要求内容 本项要求包含:a)应保证开发环境与实质运转环境物理分开,开发人员和测试人员分别,测试数据和测试结果遇到控制;b)应拟订软件开发管理制度,明确说明开发过程的控制方法和人员行为准则;c)应拟订代码编写安全规,要求开发人员参照规编写代码;d)应保证供给软件设计的有关文档和使用指南,并由专人负责保留;e)应保证对程序资源库的改正、更新、公布进行受权和同意。外包软件开发(G3)本项要求包含:a)应依据开发需求检测软件质量;b)应在软件安装以前检测软件包中可能存在的歹意代码;c)应要求开发单位供给软件设计的有关文档和使用指南;d)应要求开发单位供给软件源代码,并审察软件中可能存在的后门。工程实行(G3)本项要求包含:a)应指定或受权特意的部门或人员负责工程实行过程的管理;b)应拟订详尽的工程实行方案控制实行过程,并要求工程实行单位能正式地履行安全工程过程;c)应拟订工程实行方面的管理制度,明确说明实行过程的控制方法和人员行为准则。测试查收(G3)本项要求包含:a)应拜托公正的第三方测试单位 对系统进行安全性测试,并出具安 等级保护三级(等保三级)基本要求内容 全性测试报告;b)在测试查收前应依据设计方案或合同要求等制定测试查收方案,在测试查收过程中应详尽记录测试查收结果,并形成测试查收报告;c)应付系统测试查收的控制方法和人员行为准则进行书面规定;d)应指定或受权特意的部门负责系统测试查收的管理,并依照料理规定的要求达成系统测试查竣工作;e)应组织有关部门和有关人员对系统测试查收报告进行判定,并署名确认。系统交托(G3)本项要求包含:a)应拟订 详尽的 系统交托清单,并依据交托清单对所交接的设备、软件和文档等进行盘点;b)应付负责系统运转保护的技术人员进行相应的技术培训;c)应保证供给系统建设过程中的文档和指导用户进行系统运转保护的文档;d)应付系统交托的控制方法和人员行为准则进行书面规定;e)应指定或受权特意的部门负责系统交托的管理工作,并依照料理规定的要求达成系统交托工作。等级保护三级(等保三级)基本要求内容 系统存案(G3)本项要求包含:a)应指定特意的部门或人员负责管理系统定级的有关资料,并控制这些资料的使用;b)应将系统等级及有关资料报系统主管部门存案;c)应将系统等级及其余要求的存案资料报相应公安机关存案。等级测评(G3)本项要求包含:a)在系统运转过程中,应起码每年对系统进行一次等级测评,发现不切合相应等级保护标准要求的及时整顿;b)应在系统发生更改时及时对系统进行等级测评,发现级别发生变化的及时调整级别并进行安全改造,发现不切合相应等级保护标准要求的及时整顿;c)应选择拥有国家有关技术资质和安全资质的测评单位进行等级测评;d)应指定或受权特意的部门或人员负责等级测评的管理。安全服务商选择(G3)本项要求包含:a)应保证安全服务商的选择切合国家的有关规定;b)应与选定的安全服务商签订与安全有关的协议,明确商定有关责任;c)应保证选定的安全服务商供给技术培训和服务承诺,必需的与其签订服务合同。系统运维管理 等级保护测评支持服务,包含 存案资料准备、等级测评技术 支撑等服务。等级保护三级(等保三级)基本要求内容 环境管理(G3)本项要求包含:a)应指定特意的部门或人员按期对机房供配电、空调、温湿度控制等设备进行保护管理;b)应指定部门负责机房安全,并装备机房安全管理人员,对机房的进出、服务器的开机或关机等工作进行管理;c)应成立机房安全管理制度,对有关机房物理接见,物件带进、带出机房和机房环境安全等方面的管理作出规定;d)应增强对办公环境的性管理,规办公环境人员行为,包含工作人员调离办公室应立刻交还该办公室钥匙、不在办公区招待来访人员、工作人员走开座位应保证终端计算机退出登录状态和桌面上没有包含敏感信息的纸档文件等。财产管理(G3)本项要求包含:a)应编制并保留与信息系统有关的财产清单,包含财产责任部门、重要程度和所处地点等容;b)应成立财产安全管理制度,规定信息系统财产管理的责任人员或责任部门,并规财产管理和使用的行为;c)应依据财产的重要程度对财产进行表记管理,依据财产的价值选择相应的管理举措;d)应付信息分类与表记方法作出规定,并对信息的使用、传输和储存等进行规化管理。介质管理(G3)本项要求包含:安全管理咨询服务,辅助用户 拟订并落实怎样对环境、财产、介质、设备进行安全管理的制 度。等级保护三级(等保三级)基本要求内容 a)应成立介质安全管理制度,对介质的寄存环境、使用、保护和销毁等方面作出规定;b)应保证介质寄存在安全的环境 中,对各种介质进行控制和保护,并推行储存环境专人管理;c)应付介质在物理传输过程中的人员选择、打包、交托等状况进行控制,对介质归档和查问等进行登记记录,并依据存档介质的目录清单按期盘点;d)应付储存介质 的使用过程、送出维修以及销毁等进行严格的管 理,对带出工作环境的储存介质进行容加密和监控管理,对送出维修或销毁的介质应第一消除介质中的敏感数据,对性较高的储存介质未经同意不得自行销毁;e)应依据数据备份的需要对某些介质推行异地储存,储存地的环境要乞降管理方法应与当地同样;f)应付重要介质中的数据和软件采纳加密储存,并依据所承载数据和软件的重要程度对介质进行分类和表记管理。设备管理(G3)本项要求包含:a)应付信息系统有关的各样设备(包含备份和冗余设备)、线路等指定特意的部门或人员按期进行保护管理;b)应成立鉴于申报、审批和专人负责的设备安全管理制度,对信息系统的各样软硬件设备的选型、采买、发放和领用等过程进行规化管理;c)应成立配套设备、软硬件保护方面的管理制度,对其保护进行有 等级保护三级(等保三级)基本要求内容 效的管理,包含明确保护人员的 责任、涉外维修和服务的审批、维修过程的监察控制等;d)应付终端计算机、工作站、便携机、系统和网络等设备的操作和使用进行规化管理,按操作规程实现主要设备(包含备份和冗余设备)的启动/停止、加电/断电等操作;e)应保证信息办理设备一定经过审批才能带离机房或办公地址。监控管理和安全管理中心(G3)本项要求包含:a)应付通讯线路、主机、网络设备 网络管理系统,应用监控系统,和应用软件的运转状况、网络流 安全管理系统。量、用户行为等进行监测和报警,形成记录并妥当保留;b)应组织有关人员按期对监测和报 安全巡检服务。警记录进行剖析、评审,发现可 疑行为,形成剖析报告,并采纳 必需的应付举措;c)应成立安全管理中心,对设备状 安全设备与策略管理系统,网 态、歹意代码、补丁升级、安全 络防病毒管理中心,终端安全 审计等安全有关事项进行集中管 管理系统的补丁管理模块,安 理。全信息管理系统。网络安全管理(G3)本项要求包含:a)应指定专人对网络进行管理,负 平时安全运维服务。责运转日记、网络监控记录的日 常保护和报警信息剖析和办理工 作;b)应成立网络安全管理制度,对网 安全管理咨询服务,辅助用户 络安全配置、日记保留时间、安 拟订并落实网络安全管理制 全策略、升级与打补丁、口令更 度。新周期等方面作出规定;c)应依据厂家供给的软件升级版本 平时安全运维服务。对网络设备进行更新,并在更新 等级保护三级(等保三级)基本要求内容 前对现有的重要文件进行备份;d)应按期对网络系统进行破绽扫 网络安全评估和加固服务。可 描,对发现的网络系统安全破绽 购买专业破绽扫描设备。进行及时的修理;e)应实现设备的最小服务配置,并 平时安全运维服务。对配置文件进行按期 离线 备份;f)应保证全部与外面系统的连结均 采纳终端安全管理系统供给的 获得受权和同意;网络准入控制功能(防火墙联 g)应依照安全策略同意或许拒绝便 动、802.1X 准入)和非法外联 携式和挪动式设备的网络接入;监控功能。h)应按期检查违犯规定拨号上网或其余违犯网络安全策略的行为。系统安全管理(G3)本项要求包含:a)应依据业务需乞降系统安全剖析 系统安全评估和加固服务。确立系统的接见控制策略;b)应按期进行破绽扫描,对发现的 系统安全评估和加固服务。可 系统安全破绽及时进行修理;购买专业破绽扫描设备。c)应安装系统的最新补丁程序,在 终端安全管理系统的补丁管理 安装系统补丁前,第一在测试环 功能模块。境中测试经过,并对重要文件进 行备份后,方可实行系统补丁程 序的安装;d)应成立系统安全管理制度,对系 安全管理咨询服务,辅助用户 统安全策略、安全配置、日记管 拟订并落实系统安全管理制 理和平时操作流程等方面作出具 度、流程和人员职责。体规定;e)应指定专人对系统进行管理,区分系统管理员角色,明确各个角色的权限、责任微风险,权限设定应该依照最小受权原则;f)应依照操作手册对系统进行维 护,详尽记录操作日记,包含重 要的平时操作、运转保护记录、参数的设置和改正等容,禁止进 行未经受权的操作;g)应按期对运转日记和审计数据进 行剖析,以便及时发现异样行为。平时安全运维服务。安全巡检服务。等级保护三级(等保三级)基本要求内容 歹意代码防管理(G3)安全管理咨询服务,辅助用户 本项要求包含:拟订并落实歹意代码防管理制 a)应提升所实用户的防病毒意识,度。及时见告防病毒软件版本,在读 歹意代码防服务,对用户信息 取挪动储存设备上的数据以及网 系统歹意代码防备状况进行定 络上接收文件或以前,先进行病 期检查和报告,对新发现的病 毒检查,对外来计算机或储存设 毒或歹意代码进行及时剖析和 备接入网络系统以前也应进行病 处理。毒检查;b)应指定专人对网络和主机进行歹意代码检测并保留检测记录;c)应付防歹意代码软件的受权使用、歹意代码库升级、按期报告等作出明确规定;d)应按期检查信息系统各样产品的歹意代码库的升级状况并进行记录,对主机防病毒产品、防病毒网关和防病毒网关上截获的危险病毒或歹意代码进行及时剖析办理,并形成书面的报表和总结报告。密码管理(G3)应成立密码使用管理制度,使用切合国 家密码管理规定的密码技术和产品。安全管理咨询服务,辅助用户 拟订并落实密码使用管理制 度。等级保护三级(等保三级)基本要求内容 更改管理(G3)安全管理咨询服务,辅助用户 本项要求包含:拟订并落实更改管理制度,以 a)应确认系统中要发生的更改,并 及对更改失败后的恢复过程进 拟订更改方案;行必需的操练。b)应成立更改管理制度,系统发生 更改前,向主管领导申请,更改 和更改方案经过 评审、审批后方 可实行更改,并在实行后将更改 状况向有关人员通知;c)应成立更改控制的申报和审批文 件化程序,对更改影响进行剖析 并文档化,记录更改实行过程,并妥当保留全部文档和记录;d)应成立中断更改并从失败更改中 恢复的文件化程序,明确过程控 制方法和人员职责,必需时对恢 复过程进行操练。备份与恢复管理(G3)安全管理咨询服务,辅助用户 本项要求包含:拟订并落实备份与恢复管理制 a)应辨别需要按期备份的重要业务 度、数据备份和恢复策略、数 信息、系统数据及软件系统等;据备份和恢复流程,以及对恢 b)应成立备份与恢复管理有关的安 复流程进行必需的测试。全管理制度,对备份信息的备份 方式、备份频度、储存介质和保 存期等进行规;c)应依据数据的重要性和数据对系统运转的影响,拟订数据的备份策略和恢复策略,备份策略须指明备份数据的搁置场所、文件命名规则、介质替代频次和将数据离站运输的方法;d)应成立控制数据备份和恢复过程的程序,对备份过程进行记录,全部文件和记录应妥当保留;e)应按期履行恢复程序,检查和测试备份介质的有效性,保证能够在恢复程

    注意事项

    本文(等级保护三级(等保三级)基本要求内容.pdf)为本站会员(g****s)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开