信息安全技术信息系统安全等级保护测评要求48394.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《信息安全技术信息系统安全等级保护测评要求48394.docx》由会员分享,可在线阅读,更多相关《信息安全技术信息系统安全等级保护测评要求48394.docx(312页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全技术 信息系统安全等级保护基本要求引 言依据中华人人民共和国计计算机信息系系统安全保护护条例(国国务院1477号令)、国国家信息化领领导小组关于于加强信息安安全保障工作作的意见(中中办发20003277号)、关于信息系系统安全等级级保护工作的的实施意见(公通字字2004466号)和和信息安全全等级保护管管理办法(公公通字20007433号)等有关关文件要求,制制定本标准。本标准是信息安全等级保护相关系列标准之一。与本标准相关的系列标准包括:GB/T 22240-2008 信息安全技术 信息系统安全等级保护定级指南;GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要
2、求;GB/T AAAA-AAAA 信息安全技术 信息系统安全等级保护实施指南。一般来说,信息系统需要靠多种安全措施进行综合防范以降低其面临的安全风险。本标准针对信息系统中的单项安全措施和多个安全措施的综合防范,对应地提出单元测评和整体测评的技术要求,用以指导测评人员从信信息安全等级级保护的角度度对信息系统统进行测试评评估。单元测测评对安全技技术和安全管管理上各个层层面的安全控控制点提出不不同安全保护护等级的测评评要求。整体体测评根据安安全控制点间间、层面间和和区域间相互互关联关系以以及信息系统统整体结构对对信息系统整整体安全保护护能力的影响响提出测评要要求。 本标准给出出了等级测评评结论中应包
3、包括的主要内内容,未规定定给出测评结结论的具体方方法和量化指指标。如果没有特特殊指定,本本标准中的信信息系统主要要指计算机信信息系统。 在本标准文文本中,黑体体字的测评要要求表示该要要求出现在当当前等级而在在低于当前等等级信息系统统的测评要求求中没有出现现过。信息系统安全等等级保护测评评要求1 范围本标准规定了对对信息系统安安全等级保护护状况进行安安全测试评估估的要求,包包括对第一级级信息系统、第第二级信息系系统、第三级级信息系统和和第四级信息息系统进行安安全测试评估估的单元测评评要求和信息息系统整体测测评要求。本本标准略去对对第五级信息息系统进行单单元测评的具具体内容要求求。本标准适用用于信
4、息安全全测评服务机机构、信息系系统的主管部部门及运营使使用单位对信信息系统安全全等级保护状状况进行的安安全测试评估估。信息安全全监管职能部部门依法进行行的信息安全全等级保护监监督检查可以以参考使用。2 规范性引用用文件下列文件中的条条款通过本标标准的引用而而成为本标准准的条款。注注日期的引用用文件,其随随后所有的修修改单(不包包括勘误的内内容)或修订订版均不适用用于本标准,然然而,鼓励根根据本标准达达成协议的各各方研究是否否可使用这些些文件的最新新版本。不注注日期的引用用文件,其最最新版本适用用于本标准。GB/T 5271.8 信息技术 词汇 第8部分:安全GB/T 22239-2008 信息
5、安全技术 信息系统安全等级保护基本要求3 术语和定义义GB/T 52271.8和和GB/T 222399-20088所确立的以以及下列术语语和定义适用用于本标准。3.1 测评力力度 tessting and eevaluaation intennsity测评工作实实际投入力量量的表征,可可以由测评广广度和深度来来描述。4 总则4.1 测评原原则a) 客观性和和公正性原则则测评工作虽虽然不能完全全摆脱个人主主张或判断,但但测评人员应应当在没有偏偏见和最小主主观判断情形形下,按照测测评双方相互互认可的测评评方案,基于于明确定义的的测评方法和和过程,实施施测评活动。b) 经济性和和可重用性原则则基于
6、测评成成本和工作复复杂性考虑,鼓鼓励测评工作作重用以前的的测评结果,包包括商业安全全产品测评结结果和信息系系统先前的安安全测评结果果。所有重用用的结果,都都应基于这些些结果还能适适用于目前的的系统,能反反映目前系统统的安全状态态。c) 可重复性性和可再现性原则则无论谁执行测评评,依照同样样的要求,使使用同样的方方法,对每个个测评实施过过程的重复执执行都应该得得到同样的测测评结果。可可再现性体现现在不同测评评者执行相同同测评的结果果的一致性。可可重复性体现现在同一测评评者重复执行行相同测评的的结果的一致致性。d) 符合性原原则测评所产生生的结果应当当是在对测评评指标的正确确理解下所取取得的良好的
7、的判断。测评评实施过程应应当使用正确确的方法以确确保其满足了了测评指标的的要求。4.2 测评内内容信息系统安全等等级测评主要要包括单元测测评和整体测测评两部分。单元测评是等级级测评工作的的基本活动,每每个单元测评评包括测评指指标、测评实实施和结果判判定三部分。其中,测评指标来源于GB/T 22239-2008中的第五级目录中的各要求项(详见4.5节说明),测评实施描述测评过程中使用的具体测评方法、涉及的测评对象和具体测评取证过程的要求,结果判定描述测评人员执行测评实实施并产生各各种测评数据据后,如何依依据这些测评评数据来判定定被测系统是是否满足测评评指标要求的的原则和方法法。整体测评是是在单元
8、测评评的基础上,通通过进一步分分析信息系统统的整体安全全性,对信息息系统实施的的综合安全测测评。整体测测评主要包括括安全控制点点间、层面间间和区域间相相互作用的安安全测评以及及系统结构的的安全测评等等。整体测评评需要与信息息系统的实际际情况相结合合,因此全面面地给出整体体测评要求的的全部内容、具具体实施过程程和明确的结结果判定方法法是非常困难难的,测评人人员应根据被被测系统的实实际情况,结结合本标准的的要求,实施施整体测评。测评方法指测评人员在测评实施过程中所使用的方法,主要包括访谈、检查和测试三种测评方法。其中,访谈是指测评人员通过引导信息系统相关人员进行有目的的(有针对性的)交流以帮助测评
9、人员理解、分析或取得证据的过程,检查是指测评人员通过对测评对象(如管理制度、操作记录、安全配置等)进行观察、查验、分析以帮助测评人员理解、分析或取得证据的过程,测试是测评人员使用预定的方法/工具使测评对象产生特定的行为,通过查看和分析结果以帮助测评人员获取证据的过程。测评对象指测评实施的对象,即测评过程中涉及到的信息系统的相关人员、制度文档、各类设备及其安全配置等。4.3 测评力力度测评力度是在测测评过程中实实施测评工作作的力度,反反映测评的广广度和深度,体体现为测评工工作的实际投投入程度。测测评广度越大大,测评实施施的范围越大大,测评实施施包含的测评评对象就越多多;测评深度度越深,越需需要在
10、细节上上展开,测评评就越严格,因因此就越需要要更多的投入入。投入越多多,测评力度度就越强,测测评就越有保保证。测评的的广度和深度度落实到访谈谈、检查和测测试三种不同同的测评方法法上,能体现现出测评实施施过程中谈、检检查和测试的的投入程度的的不同。信息安全等等级保护要求求不同安全保保护等级的信信息系统应具具有不同的安安全保护能力力,满足相应应等级的保护护要求。为了了检验不同安安全保护等级级的信息系统统是否具有相相应等级的安安全保护能力力,是否满足足相应等级的的保护要求,需需要实施与其其安全保护等等级相适应的的测评,付出出相应的工作作投入,达到到应有的测评评力度。第一一级到第四级级信息系统的的测评
11、力度反反映在访谈、检检查和测试等等三种基本测测评方法的测测评广度和深深度上,落实实在不同单元元测评中具体体的测评实施施上。不同安安全保护等级级的信息系统统在总体上所所对应的测评评力度在附录录A中描述。4.4 结果重重用在信息系统中,有有些安全控制制可以不依赖赖于其所在的的地点便可测测评,即在其其部署到运行行环境之前便便可以接受安安全测评。一一些商用安全全产品的测评评就属于这种种安全测评。如如果一个信息息系统部署和和安装在多个个地点,且系系统具有一组组共同的软件件、硬件、固固件等组成部部分,对这些些安全控制的的测评可以集集中在一个集集成测试环境境中实施,如如果没有这种种环境,则可可以在其中一一个
12、预定的运运行地点实施施,在其他运运行地点的安安全测评便可可重用此测评结结果。在信息系统统所有安全控控制中,有一一些安全控制制与它所处于于的运行环境境紧密相关(如如与人员或物物理有关的某某些安全控制制),对其测测评必须在分分发到相应运运行环境中才才能进行。如如果多个信息息系统处在地地域临近的封封闭场地内,系系统所属的机机构在同一个个领导层管理理之下,对这这些安全控制制在多个信息息系统中进行行重复测评,可可能是对有效效资源的一种种浪费。因此此,可以在一一个选定的信信息系统中进进行测评,其其他相关信息息系统可以直直接重用这些些测评结果。4.5 使用方方法本标准第5章到到第8章分别描述述了第一级信信息
13、系统、第第二级信息系系统、第三级级信息系统和和第四级信息息系统所有单单元测评的内内容,在章节节上分别对应应国标GB/T 222239-20008的第5章到第8章。在国标标GB/T222399-20088第5章到第8章中,各章章的二级目录录都分为安全全技术和安全全管理两部分分,三级目录录从安全层面面(如物理安安全、网络安安全、主机安安全等)进行行划分和描述述,四级目录录按照安全控控制点进行划划分和描述(如如主机安全层层面下分为身身份鉴别、访访问控制、安安全审计等),第第五级目录是是每一个安全全控制点下面面包括的具体体安全要求项项(以下简称称“要求项”,这些要求求项在本标准准中被称为“测评指标”)
14、。本标准准中针对每一一个安全控制制点的测评就就构成一个单单元测评,单单元测评中的的每一个具体体测评实施要要求项(以下下简称“测评要求项项”)是与安全全控制点下面面所包括的要要求项(测评评指标)相对对应的。在对对每一要求项项进行测评时时,可能用到到访谈、检查查和测试三种种测试方法,也也可能用到其其中一种或两两种,为了描描述简洁,在在测评要求项项中,没有针针对每一个要要求项分别进进行描述,而而是对具有相相同测评方法法的多个要求求项进行了合合并描述,但测评评实施的内容容完全覆盖了了GB/T 222399-20088中所有要求求项的测评要要求,使用时,应应当从单元测测评的测评实实施中抽取出出对于GB/
15、T 222239-20008中每一一个要求项的的测评要求,并并按照这些测测评要求开发测评指导书书,以规范和和指导安全等等级测评活动动。 测评过程中中,测评人员员应注意对测测评记录和证证据的采集、处处理、存储和和销毁,保护护其在测评期期间免遭破坏坏、更改或遗遗失,并保守守秘密。测评的最终终输出是测评评报告,测评评报告应结合合第11章的要求求给出等级测测评结论。5 第一级信息息系统单元测测评5.1 安全技技术测评5.1.1 物物理安全5.1.1.11 物理访问问控制5.1.1.11.1 测评评指标见GB/T 222239-2008 5.1.11.1。5.1.1.11.2 测评评实施本项要求包括:a
16、) 应访谈物物理安全负责责人,了解部部署了哪些控控制人员进出出机房的保护护措施;b) 应检查查是否有专人人负责机房的的出入控制且且有进入机房房人员的登记记记录。5.1.1.11.3 结果果判定如果5.1.11.1.2 b)为肯定定,则信息系系统符合本单单元测评指标标要求,否则则,信息系统统不符合或部部分符合本单单元测评指标标要求。5.1.1.22 防盗窃和和防破坏5.1.1.22.1 测评评指标见GB/T 222239-2008 5.1.11.2。5.1.1.22.2 测评评实施本项要求包括:a) 应访谈物物理安全负责责人,了解采采取了哪些防防止设备、介介质等丢失的的保护措施;b) 应检查查关
17、键设备是是否放置在机机房内或其它它不易被盗窃窃和被破坏的的可控范围内内;c) 应检查查关键设备或或设备的主要要部件的固定定情况,查看看其是否不易易被移动或被被搬走,是否否设置明显的的不易除去的的标记。5.1.1.22.3 结果果判定如果5.1.11.2.2 b)和c)均为肯定定,则信息系系统符合本单单元测评指标标要求,否则则,信息系统统不符合或部部分符合本单单元测评指标标要求。5.1.1.33 防雷击5.1.1.33.1 测评评指标见GB/T 222239-2008 5.1.11.3。5.1.1.33.2 测评评实施本项要求包括:a) 应访谈物物理安全负责责人,询问机机房建筑是否否设置了避雷雷
18、装置,是否否通过验收或或国家有关部部门的技术检检测;b) 应检查机机房建筑是否否有避雷装置置。5.1.1.33.3 结果果判定如果5.1.11.3.2 b)为肯定定,则信息系系统符合本单单元测评指标标要求,否则则,信息系统统不符合或部部分符合本单单元测评指标标要求。5.1.1.44 防火5.1.1.44.1 测评评指标见GB/T 222239-2008 5.1.11.4。5.1.1.44.2 测评评实施本项要求包括:a) 应访谈物物理安全负责责人,询问机机房是否设置置了灭火设备备,是否制定定了有关机房房消防的管理理制度和消防防预案,是否否进行了消防防培训;b) 应检查查机房是否设设置了灭火设设
19、备,灭火设设备摆放位置置是否合理,其其有效期是否否合格。5.1.1.44.3 结果果判定如果5.1.11.4.2 a)和b)均为肯定定,则信息系系统符合本单单元测评指标标要求,否则则,信息系统统不符合或部部分符合本单单元测评指标标要求。5.1.1.55 防水和防防潮5.1.1.55.1 测评评指标见GB/T 222239-2008 5.1.11.5。5.1.1.55.2 测评评实施本项要求包括:a) 应访谈物物理安全负责责人,询问机机房是否部署署了防水防潮潮措施,是否否没有出现过过漏水和返潮潮事件;如果果机房内有上上/下水管安装装,则查看是是否采取必要要的保护措施施;b) 应检查查穿过主机房房
20、墙壁或楼板板的管道是否否采取必要的的防渗防漏等等防水保护措措施;c) 应检查查机房的窗户户、屋顶和墙墙壁等是否未未出现过漏水水、渗透和返返潮现象,机机房及其环境境是否不存在在明显的漏水水和返潮的威威胁;如果出出现漏水、渗渗透和返潮现现象是否能够够及时修复解解决。5.1.1.55.3 结果果判定如果5.1.11.5.2 b)和c)均为肯定定,则信息系系统符合本单单元测评指标标要求,否则则,信息系统统不符合或部部分符合本单单元测评指标标要求。5.1.1.66 温湿度控控制5.1.1.66.1 测评评指标见GB/T 222239-2008 5.1.11.6。5.1.1.66.2 测评评实施本项要求包
21、括:a) 应访谈物物理安全负责责人,询问机机房是否配备备了空调等温温湿度控制设设施,保证温温湿度能够满足计计算机设备运运行的要求,是是否在机房管管理制度中规规定了温湿度度控制的要求求;b) 应检查查空调设备是是否能够正常常运行,检查查机房温湿度度是否满足计计算站场地的的技术条件要要求。5.1.1.66.3 结果果判定如果5.1.11.6.2 b)为肯定定,则信息系系统符合本单单元测评指标标要求,否则则,信息系统统不符合或部部分符合本单单元测评指标标要求。5.1.1.77 电力供应应5.1.1.77.1 测评评指标见GB/T 222239-2008 5.1.11.7。5.1.1.77.2 测评评
22、实施本项要求包括:a) 应访谈物物理安全负责责人,询问计计算机系统供供电线路上是是否设置了稳稳压器和过电电压防护设备备;b) 应检查查机房,查看看计算机系统统供电线路上上是否设置了了稳压器和过过电压防护设设备,这些设设备是否正常常运行。5.1.1.77.3 结果果判定如果5.1.11.7.2 b)为肯定定,则信息系系统符合本单单元测评指标标要求,否则则,信息系统统不符合或部部分符合本单单元测评指标标要求。5.1.2 网网络安全5.1.2.11 结构安全全5.1.2.11.1 测评评指标见GB/T 222239-2008 5.1.22.1。5.1.2.11.2 测评评实施本项要求包括:a) 应访
23、谈网网络管理员,询询问关键网络络设备的业务务处理能力是是否满足基本本业务需求;b) 应访谈谈网络管理员员,询问接入入网络及核心心网络的带宽宽是否满足基基本业务需要要;c) 应检查查网络拓扑结结构图,查看看其与当前运运行的实际网网络系统是否否一致。5.1.2.11.3 结果果判定本项要求包括:a) 如果5.1.2.11.2 c)中中缺少网络拓拓扑结构图,则则为否定;b) 如果5.1.2.1.22 a)-c)均为肯肯定,则信息息系统符合本本单元测评指指标要求,否否则,信息系系统不符合或或部分符合本本单元测评指指标要求。5.1.2.22 访问控制制5.1.2.22.1 测评评指标见GB/T 2222
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全技术 信息系统安全 等级 保护 测评 要求 48394
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内