2022年信息系统安全运维服务资质认证自评估表2.pdf
《2022年信息系统安全运维服务资质认证自评估表2.pdf》由会员分享,可在线阅读,更多相关《2022年信息系统安全运维服务资质认证自评估表2.pdf(7页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息系统安全运维服务资质认证自评估表申报级别评估部门 /人员序号要点条款需提供证明材料自评估结论证明材料清单符合不符合1.服 务技 术要求建立信息系统安全运维服务流程。信 息 系 统 安 全 运 维 服 务 流程,流程图中应包括每个阶段对应的职责、输入输出等。2.制定信息系统安全运维服务规范并按照规范实施。信息系统安全运维服务规范并按照规范实施。3.准 备阶 段-需求 调研 与分析调研客户信息系统安全现状,采集客户安全服务需求与目标,明确客户对信息 系 统 安 全 运 维 服 务 时间、服务期限、服务内容以及服务方式的需求。针对客户的调研报告,其中包括对信息系统安全运维服务时间、服务期限、服务
2、内容以及服务方式的需求调研结果。4.进行信息系统运维预算,定义运维服务。信息系统安全运维预算,其中包括运维服务内容、每项服务的工作量、每项服务的人力资源项目经费等。5.与客户进行沟通,达成共识并形成记录。与客户沟通形成的记录,内容应有对运维服务项目达成共识的体现。6.仅二级 / 一级要求:分析客户对信息系统安全运维服务的需求和类型。对客户进行调查的记录,内容中应有信息系统安全运维服务的需求和类型,如应用安全:应用系统安全测试、安全监控、安全事件应急等。7.仅二级 / 一级要求:收集与分析信息系统的可用性指标。所运维信息系统的可用性指标,如整体指标或单系统指标等。8.仅二级 / 一级要求:分析以
3、往服务的数据,提取出来未来可自动化的服务。(监审时适用)运维服务报告,其中应对以往安全服务进行总结,对安全 事 件 的 解 决 效 率 进 行 分析,适宜时提出未来可自动化的服务。精品资料 - - - 欢迎下载 - - - - - - - - - - - 欢迎下载 名师归纳 - - - - - - - - - -第 1 页,共 7 页 - - - - - - - - - - 序号要点条款需提供证明材料自评估结论证明材料清单符合不符合9.仅一级要求:内部团队之间的安全运营级别协议应和与安全运维第三方之间的 服 务 级 别 设 计 保 持 一致。服务级别协议中,安全运维第三方之间的服务级别设计与内
4、部团队之间的安全运营级别协议应一致。10.仅一级要求:安全组织中要设定安全领导小组。安全组织架构图,其中应有安全领导小组。11.准 备阶 段 签订 服务 协议与客户签订服务协议,明确范围、目标、时间、内容、金额、质量和输出等。项目合同及保密协议,合同内容应至少包含服务范围、目标、时间、内容、金额、质量和输出等。12.明确安全运维的方式,方式包括但不限于:驻场值守方式,定期巡检方式,远程值守方式。项目合同 /协议中应有明确的安全运维模式。13.仅二级 / 一级要求:签订服务级别协议。与 客 户 签 订 的 服 务 级 别 协议,协议中应承诺信息系统核心指标,如:可用性、安全事件解决率等。14.方
5、 案设 计阶段根据系统安全运维需求,编制安全运维服务方案,明确安全运维服务时间、服务内容、服务方式、服务期限、服务人员、服务交付物、服务质量管理、服务沟通机制、服务风险管理等方面要求。项目服务方案,内容应包括条款要求。15.在安全运维服务方案中明确健康检查服务的服务方式、检查频次和检查内容。项目服务方案对健康检查服务的服务方式、检查频次和检查内容进行明确。16.专业人员负责安全管理的接口。运维项目中由高层指定的、负责安全管理接口的运维管理人员信息。17.仅二级 / 一级要求:编制信息系统的可用性计划,监控可用性事件,报告可用性执行,指导可用性的改进。信息系统可用性计划;信息系统可用性事件记录;
6、信息系统可用性执行报告、改进报告。18.仅二级 / 一级要求:识别与分析信息系统运维过程信息系统运维过程中的分析报告,主要分析项目应有:精品资料 - - - 欢迎下载 - - - - - - - - - - - 欢迎下载 名师归纳 - - - - - - - - - -第 2 页,共 7 页 - - - - - - - - - - 序号要点条款需提供证明材料自评估结论证明材料清单符合不符合中的历史数据,提出系统运维的保障策略和解决方案。 (监审时适用历史数据清单的分析报告,内容包含运维完成情况、重大事件、重大(失败)变更等;基于以往运维数据分析结果提出的新的运维策略及解决方案。19.仅二级 /
7、 一级要求:编制信息系统的安全基线。信息系统安全基线。20.仅二级要求:建立信息系统安全配置库。配置库信息,其中应纳入信息系统安全涉及的配置项,如安全设备的配置项有安全策略、管理员账户、IP等。21.仅一级要求:建立信息系统应急事件响应机制和恢复保障。信息系统的应急响应计划和恢复计划。22.仅一级要求:编制安全运维项目作业指导书。安全运维作业指导书,例如:配置核查操作手册、常见安全事件处理指南等。23.仅一级要求:建立应急响应和灾难恢复机制,形成业务连续性计划。发布且通过审批的业务连续性计划。24.仅一级要求:在安全运维服务方案中明确漏洞管理的工作流程。漏洞管理的方案、流程。25.运 维服 务
8、实施实施初始服务,完成资产识别。资产识别表,为IT 资产的标识、分级、保护和软件配置建立基础资料档案;有设备和系统的种类、型号、功能、物理位置、端口对应情况、部署情况等资产详细信息。26.采集信息系统重要资产的安全配置、流量信息等安全信息。对 组 织 信 息 系 统 的 安 全 配置、流量信息等安全信息进行定期记录。27.对安全设备进行日常维护及监控, 并记录硬件故障。安全设备的日常维护记录,包括状态检查、更新、升级、故障检测及排除、对安全设备出现的硬件故障进行统计的记录。28.收集与分析网络及安全设备、服务器、数据库、中间件、应用系统的日志。进行安全事件审计,应有对网络及安全设备、服务器、数
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 信息系统安全 服务 资质 认证 评估
限制150内