《信息安全风险评估需求方案_4.docx》由会员分享,可在线阅读,更多相关《信息安全风险评估需求方案_4.docx(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全风险评估需求方案信息安全风险评估需求方案一、项目背景多年来,XX市财政局地方税务局在加快信息化建设和信息系统开发应用的同时,高度重视信息安全工作,采取了很多防X措施,获得了较好的工作效果,但同新形势、新任务的要求相比,还存在有很多不相适应的地方。2020年,国家税务总局和市政府分别对我局信息系统安全情况进行了抽查,在充分肯定成绩的同时,也指出了我局在信息安全方面存在的问题。通过抽查所暴露的这些问题,给我们敲响了警钟,也对我局信息安全工作提出了新的更高的要求。因而,XX市财政局地方税务局在对现有信息安全资源进行整合、整改的同时,根据国家税务总局信息安全管理规定,结合本单位实际情况确定施行
2、信息安全评估、安全加固、应急响应、安全咨询、安全事件通告、安全巡检、安全值守、安全培训、应急演练服务等工作内容下面简称“安全风险评估,构成安全规划、施行、检查、处置四位一体的长效机制。二、项目目的通过开展信息“安全风险评估,完善安全管理机制;通过安全服务的引入,进一步建立健全财税系统安全管理策略,实现安全风险的可知、可控和可管理;通过建立财税系统信息安全风险评估机制,实现财税系统信息安全风险的动态跟踪分析,为财税系统信息安全整体规划提供科学的决策根据,进一步加强财税内部网络的整体安全防护能力,全面提升我局信息系统整体安全防X能力,极大提高财税系统网络与信息安全管理水平;通过深化挖掘网络与信息系
3、统存在的脆弱点,并以业务系统为关键要素,对现有的信息安全管理制度和技术措施的有效性进行评估,不断加强系统的网络和信息系统抵御风险安全风险能力,促进我局安全管理水平的提高,加强信息安全风险管理意识,培养信息安全专业人才,为财税系统各项业务提供安全可靠的支撑平台。三、项目需求一服务要求1基本要求“安全风险评估服务全经过要求有据可依,并在产品使用有据可查,并保持项目之后的持续改良。针对用户单位网络中的IT设备及应用软件,需要有软件产品识别所有设备及其安全配置,或以其他方式采集、保存设备明细及安全配置,进行资产采集作为建立信息安全体系的基础。安全评估的经过及结果要求通过软件或其他形式进行展示。对于风险
4、的处理包括:协助用户制定安全加固方案、在工程建设及日常运维中提供安全值守、咨询及支持服务,通过安全产品解决已知的安全风险。在日常安全管理方面提供安全支持服务,并根据国家及行业标准制定信息安全管理体系,针对安全管理员提供安全培训,遇有可能的安全事件发生时,提供给急的安全分析、紧急响应服务。2安全评估评估的X围应全面,涉及到网络信息系统的各个方面,包括物理环境、网络构造、应用系统、数据库、服务器及网络安全设备的安全性、安全产品和技术的应用状况以及管理体系能否完善等等;同时对管理风险、综合安全风险以及应用系统安全性进行评估;评估采用专业工具扫描漏洞扫描、数据库扫描采用产品必须为商业化产品、人工评估、
5、浸透测试三种相结合的方式,对各种操作系统进行评估,包括:XX与口令安全、网络服务安全、内核参数安全、文件系统安全、日志安全等;从应用系统相关硬件、软件和数据等方面来审核应用所处环境下存在哪些威胁,根据应用系统所存在的威胁,来确定需要到达哪些系统安全目的才能保证应用系统能够抵挡预期的安全威胁。其他评估内容应至少包括下面几方面:安全评估服务X围应包括但不只限于协助用户完成2020年度信息安全专项检查工作。3安全加固每次对用户单位网络信息系统进行全面评估后应立即制定安全加固方案,另外如用户单位有紧急需求时可随时安排制定安全加固方案。安全加固方案应覆盖用户单位IT系统中所有服务器和网络设备,以及不同类
6、别的操作系统、数据库和应用系统。安全加固方案不能影响用户单位各项业务的正常进行,假如加固经过需要暂时中断业务,须设计详细的解决方案。同时,随着信息技术的发展,当新的漏洞出现时,评估单位有责任和义务告知用户,并配合用户断定能否进行相应的加固工作;4紧急响应当用户单位信息系统出现安全事件后,用户可立即启动紧急响应服务,服务应包括远程紧急响应和现场紧急响应;紧急响应均要求724小时提供。紧急响应要求在响应请求发出2小时内由工程师到达事故现场,协助用户进行处理;响应服务完成后评估单位需整理具体的事故处理报告,内容至少包括事故原因分析、已造成的影响、处理办法、处理结果、预防和改良建议;5安全咨询评估单位
7、应根据ISO17799等多个标准的相关要求对安全策略、安全制度、安全流程进行审计,提供改良建议,建立信息安全的“统一策略管理机制,并对用户单位信息安全体系建设规划、信息安全管理体系、信息安全管理制度建设、安全域划分等相关内容提出符合国家及行业标准的合理化建议,并制定完好的解决方案。对于新建信息化项目应从业务需求分析、系统设计、部署施行、测试验收等全周期提供技术咨询支持。6安全事件通告评估单位应具备专门的安全研究人员以跟踪最新安全技术发展、采集业界发布的最新安全信息及时通告用户单位最新的安全动态、安全技术的发展趋势,以及时效性很强的漏洞、攻击手法、病毒码的预先通知;评估单位至少每月提供一次汇总的
8、安全通告信息,当厂商或安全组织发布紧急安全通告后评估单位应在三天之内提供应人保相关通告信息;及时提供最新的设备补丁,随时根据用户需求,提供相应安全漏洞与响应的安全系统升级代码;及时向招标人提供国家颁发的最新安全制度与法规。7安全巡检包括不限于以人工方式检查主机系统和网络设备的日志信息、安全配置以及审计信息等,提出安全策略建议;如发现异常现象或安全问题,及时向用户单位反应,并提供后续技术支持,配合问题的查处和解决。要求每月对安全防护产品进行一次巡检服务,并生成巡检报告;每季度对所有主机、数据库、网络、安全产品进行一次全面巡检,并生成巡检报告。8安全值守服务要求评估单位在重大节假日及特殊时期安排技
9、术人员提供安全值守服务包含在用户单位值守及远程值守。9安全培训服务要求每年安排两次信息安全管理及技术培训培训只负责提供师资及培训教材,培训教材可为电子版,同时,要求提供四人次专业技术认证培训含食宿。10应急演练服务要求配合用户制定信息系统风险应急响应方案,并每年至少安排一次信息系统风险应急演练。二服务原则为保障安全风险评估工作的有序进行,特提出下面原则:1.XX性原则要求评估单位与用户签订XX协议,在进行信息安全风险评估的经过中,严格遵循XX原则,评估经过中采取严格的管理措施,确保所涉及到的任何用户XX信息,不会泄露给第三方单位或个人,不得利用这些信息损害用户利益。2.最小影响原则要求从项目管
10、理和技术应用的层面,在风险评估工作施行经过对我局现有信息系统和网络的正常运行所可能的影响降到最低程度;要求制定风险评估经过中的风险躲避方案及应急措施。3.规X性原则要求评估机构在充分总结多年开展信息系统安全风险评估实践经历的基础上,确定规X的方案;在此次信息安全风险评估任务执行经过中,通过规X的项目管理,在人员、项目施行环节、质量保障和时间进度等方面进行严格管控。4.标准化原则风险评估工作要求严格遵守国家和行业的相关法规、标准,并参考国际的标准来施行。5.完好性原则完好性原则包含下面两个层次的内容:评估内容的完好性要求在风险评估工作中,要综合考虑所评估信息系统的技术措施、人员、业务及运行维护等
11、方面,含盖信息安全风险评估合同要求。评估流程的完好性要求信息安全评估经过应遵循科学性、规X性、严谨性原则。6.互动性原则在进行信息安全风险评估经过中,要求必须有用户单位人员介入,双方共同组成项目施行部门,进行项目施行,进而保证项目执行的效果并提高受我局的整体安全技能和安全意识。三评估内容1.信息系统安全管理状况检查评估各种安全制度的建立情况,包括:对终端计算机访问互联网的相关制度;对终端计算机接入内网的相关制度;使用移动存储介质的制度;系统的业务应用人员、系统的开发、维护、管理人员、系统开发、维护人员相关安全管理制度等。2.网络架构、网络安全设备评估X围包括:业务办公内网、业务外网、办公外网、
12、外部单位联网等;分析网络拓扑构造能否明晰划分网络边界;评估网络的安全区域划分以及访问控制措施。3.对资产本身存在的脆弱性进行采集和整理物理环境,包括UPS、变电设备、空调、门禁等。交换机,包括核心交换机20台,接入交换机20台。检查安全漏洞和补丁的升级情况,各VLAN间的访问控制策略;口令设置和管理,口令文件的安全存储形式;配置文件的备份。路由器,包括核心路由器5台,接入路由器10台。检查操作系统能否存在安全漏洞;配置方面,检测端口开放、管理员口令设置与管理、口令文件安全存储形式、访问控制表;能否能对配置文件进行备份和导出;关键位置路由器能否有冗余配置。安全设备,包括防火墙、入侵检测系统、网闸
13、、防病毒、桌面管理、审计、加密机、身份鉴别等;共约20台。查看安全设备的部署情况。查看安全设备的配置策略;查看安全的日志记录;通过漏洞扫描系统对安全进行扫描。通过浸透性测试检安全配置的有效性。4.重要服务器的安全配置小型机约60台、服务器约200台。登录安全检测;用户及口令安全检测;分享资源安全检测;系统服务安全检测;系统安全补丁检测;日志记录审计检测;木马检测。5.核心业务系统的安全性对我局核心业务信息系统,在需求分析和设计阶段能否充分识别安全需求;能否能确保系统文件的安全;能否能采取措施保护应用系统开发和维护经过中的信息安全。核查“津税系统“非税收入“税管员平台等重要业务系统数据访问控制情况,敏感文档资料、服务器、用户终端、数据库等数据加密保护能力。对门户进行浸透性测试;对网上报税等核心业务系统进行浸透性测试;对网络边界进行浸透性测试;对内网进行浸透性测试。四评估的应用系统1.应用系统2.数据库1外网远程电子报税系统数据库2津税系统数据库3津税系统查询机4税管员平台数据库5税管员平台ODS数据库6非税收入7会计无纸化考试数据库8国库集中支9部门预算10财税政务网、XX会计网11固定资产管理3.外部数据交换1津税系统人行数据交换2津税系统残联数据交换3国税联合办证数据交换4国税国地分享5施管站数据交换
限制150内