信息安全技术网络安全等级保护测评要求第1部分:安全通用要求意见处理表.docx
《信息安全技术网络安全等级保护测评要求第1部分:安全通用要求意见处理表.docx》由会员分享,可在线阅读,更多相关《信息安全技术网络安全等级保护测评要求第1部分:安全通用要求意见处理表.docx(26页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、标准草案意见汇总处理表标准项目名称:信息安全技术 信息系统安全等级保护 测评要求又名:信息安全技术 网络安全等级保护测评要求 第 1 部分:安全通用要求 承办人:陈广勇 共 26 页标准项目负责起草单位:公安部信息安全等级保护评估中心 电 话:18601190322 序号标 准条文号 意 见 内 容提出专家/提出单位 处理意见 备 注一、标准草案第三稿,2016 年 5 月 23 日,评估中心大会议室,2016 年 5 月 24 日填写1. 标准范围 标准范围应该包括内容范围和适用范围,标准适用的范围要描述清楚。全国信息安全标准化技术委员会崔书昆采纳:在标准范围部分明确了本标准的适应范围。2.
2、 全文 严格按照基本要求国家标准编制测评要求标准,确保测评指标与基本要求指标一致。海关总署科技司安全运行处李宏图采纳:已根据最新版的基本要求国家标准进行了调整。3. 全文 将标准全文的“机密性” 和“ 保密性 ”统一为一个。国家能源局信息中心安全处陈雪鸿采纳:已统一为保密性。序号标 准条文号 意 见 内 容提出专家/提出单位 处理意见 备 注4. 全文 格式要符合 GB/T 1.1-2009。国家新闻出版广电总局监管中心张瑞芝采纳:已根据 GB/T 1.1-2009 进行了修改。5. 术语定义 术语定义要准确。全国信息安全标准化技术委员会崔书昆采纳:已对术语定义进行了修改。6. 全文 调整结构
3、,去除不符合标准编写要求的悬置段。国家新闻出版广电总局监管中心张瑞芝采纳:已调整了全文中的悬置段。7. 标准范围 建议将“本标准适用于为”改为“ 本标准适用于”。信息产业信息安全测评中心刘 健采纳:已改为“本标准适用于” 。8. 规范性引 用文件 规范性引用文件要写上国标号。信息产业信息安全测评中心刘 健采纳:已在规范性引用文件前加上国标号。9. 全文 标题号数字过于细分,目录太深,标号需要调整。海关总署科技司安全运行处李宏图采纳:已对标准全文进行了调整。序号标 准条文号 意 见 内 容提出专家/提出单位 处理意见 备 注10. 全文 文章中出现的一些词:如关键、重要等一些词没有具体的定义。通
4、信研究院安全研究部副主任卜 哲不采纳:关键、重要等不适用放在术语定义中。11. 全文 建议添加英文缩略语章节,解释(如 VPN)等专业缩略词。中国农业银行范原辉不采纳:安全相关专有名词,不需要在本标准中再次说明。12. 4.1 4.1 章节的测评框架说明,描述不通顺,需要修改。全国信息安全标准化技术委员会崔书昆采纳:已对测评框架说明进行了调整。13. 全文 建议给出测评指标测评指标编码规则说明,便于阅读标准。中国农业银行范原辉采纳:已在附录中给出编码规则说明。14. 全文 岗位名称(如安全主管)尽量符合一般单位通常的称谓。通信研究院安全研究部副主任卜 哲采纳:已在标准中调整。二、标准草案第四稿
5、,2016 年 8 月 12 日,北京瑞安宾馆第 5 会议室,2016 年 8 月 15 日填写15. 范围 第一页 1.范围,“本标准规定了.本标准适用于.”,建议为“本部分.” 国家信息中心刘蓓采纳:原为:“本标准规定了.本标准适用于.”序号标 准条文号 意 见 内 容提出专家/提出单位 处理意见 备 注改为:“本部分规定了.本部分适用于.”16. 术语和定 义 安全等级保护测评的定义和方法放进术语里。 国家信息中心刘蓓部分采纳:改为:定义放术语里,方法不适合放术语里。17. 全文 “测评实施”中,如果测评实施项只有一项,不建议用 1)。国家信息技术安全研究中心李建采纳:改为:全文修改。1
6、8. 全文是否可以在标准中增加测评方法论,对测评范围、测评对象分析、测评对象覆盖的程度、整体安全评价和结果分析等。中国信息安全认证中心李嵩部分采纳:已经增加测评方法,其他在过程指南中解决。19. 未对标准内容进行提出意见,建议测评报告模板后续跟着新标准变动。 李蒙采纳:测评报告模板后续跟着新标准变动。20. 规范性引 用 规范性引用注明最新版适用于本标准,已经注明了最新版只需要引用到 22239.1 就够了。 樊华采纳:已经调整。21. 全文身份鉴别测试实施方面,身份鉴别的保护机制是否要加入测试,例如是否在 RSA 的密码强度是否有要求,如 256位和 512 位是否都满足。樊华不采纳:密码强
7、度各单位要求不一,不宜在标准中明确。22. 8.2.4.58.2.4.5 章节,漏洞和风险管理中,漏洞和风险管理不止在运维方面,而是在信息系统全生命周期存在。在前面的内容中也应该考虑。林值采纳:随基本要求修订序号标 准条文号 意 见 内 容提出专家/提出单位 处理意见 备 注23. 8.1.48.1.2.6 和 8.1.3.5 中提到了恶意代码防范内容,8.1.4 应用安全里也应该增加恶意代码防范内容。恶意代码只是一部分,建议增加其他的漏洞问题。林值采纳:随基本要求修订24. 8.1.4 是否应该增加源代码检测和二进制代码检测。 林值不采纳:标准中已有源代码检测要求。三、标准草案第四稿,截止
8、2016 年 8 月 22 日,WG5 工作组成员单位征求意见,2016 年 8 月 23 日填写25. 前言和引 言 前言和引言,内容有些交差,系列标准结构适合放在前言当中。引言重点写三要性和背景。浙江蚂蚁小微金融服务集团有限公司不采纳:标准编制有规定格式要求,本标准满足相关要求。26. 术语和定 义 3 术语和定义应当按照 GB1.1 格式编写浙江蚂蚁小微金融服务集团有限公司采纳:已经调整。27. 8.1.1.4.2 8.1.1.5.28.1.1.4.2 8.1.1.5.2 等建议根据信息系统不同等级要求明确对应的防雷、耐火材料等方面的等级要求,使之符合分等级保护的思想。浙江蚂蚁小微金融服
9、务集团有限公司不采纳:防雷、耐火材料等属于基础设施建设相关范畴。28. 8.1.3.3、8.1.3.4 8.1.3.3、8.1.3.4 等上述几个条款的测评对象应包含网络设备和安全设备浙江蚂蚁小微金融服务集团有限公司采纳:已经调整。29. 附录 B 附录 B 应为规范性附录,严格规范浙江蚂蚁小微金融服务集团采纳:修改为规范性附录序号标 准条文号 意 见 内 容提出专家/提出单位 处理意见 备 注有限公司30. 5.1.1.3.15.1.1.3.1 防雷击,设备接地测评判定,建议检测接地电阻。比如:直接搭接的直流电阻不大于 10m。可参考电磁兼容性 EMC 标准。南京中新赛克科技有限责任公司不采
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全技术 网络安全 等级 保护 测评 要求 部分 安全 通用 意见 处理
限制150内