信息系统安全等级保护等保测评安全管理测评.ppt
《信息系统安全等级保护等保测评安全管理测评.ppt》由会员分享,可在线阅读,更多相关《信息系统安全等级保护等保测评安全管理测评.ppt(85页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息系统安全等级保护信息系统安全等级保护安全管理测评安全管理测评武汉安域信息安全技术有限公司武汉安域信息安全技术有限公司余少波余少波 博士博士地址:湖北武汉东湖开发区武大园路6号电话:电邮:背景知识背景知识1测评依据和内容测评依据和内容2测评方法和流程测评方法和流程3安全管理现场测评实施安全管理现场测评实施4内容内容 1 1、背景知识、背景知识安全管理的定义安全管理的定义“三分技术,七分管理三分技术,七分管理”安全管理是指在信息系统中对需要人员来参与的活动采取必要安全管理是指在信息系统中对需要人员来参与的活动采取必要的管理控制措施,对信息系统的生命周期全过程实施科学管理。的管理控制措施,对信息
2、系统的生命周期全过程实施科学管理。技术和管理的区别技术和管理的区别安全技术主要通过在信息系统中合理部署软硬件并正确配置其安安全技术主要通过在信息系统中合理部署软硬件并正确配置其安全功能实现。全功能实现。安全管理主要通过控制与信息系统相关各类人员的活动,采取文安全管理主要通过控制与信息系统相关各类人员的活动,采取文档化管理体系,从政策、制度、规范、流程以及记录等方面做出档化管理体系,从政策、制度、规范、流程以及记录等方面做出规定实现。规定实现。技术和管理的联系技术和管理的联系两者之间既互相独立,又互相关联;两者之间既互相独立,又互相关联;确保信息系统安全不可分割的两个部分。确保信息系统安全不可分
3、割的两个部分。1 1、背景知识、背景知识安全管理结构是指安全管理结构是指明确领导机构和责任部门明确领导机构和责任部门。设立或明确信息安全领导机构,明确主管领导,设立或明确信息安全领导机构,明确主管领导,落实责任部门,建立岗位和人员管理制度,根落实责任部门,建立岗位和人员管理制度,根据职责分工,分别设置安全管理机构和岗位,据职责分工,分别设置安全管理机构和岗位,明确每个岗位的职责与任务,落实安全管理责明确每个岗位的职责与任务,落实安全管理责任制任制 1 1、背景知识、背景知识序号安全关注点一级二级三级四级1岗位设置12442人员配备12333授权和审批12444沟通和合作12555审核和检查01
4、44合计492020 1 1、背景知识、背景知识安全管理制度是指安全管理制度是指确定安全管理策略,制定安确定安全管理策略,制定安全管理制度全管理制度。确定安全管理目标和安全策略,。确定安全管理目标和安全策略,针对信息系统的各类管理活动,制定人员安全针对信息系统的各类管理活动,制定人员安全管理制度、系统建设管理制度、系统运维管理管理制度、系统建设管理制度、系统运维管理制度、定期检查制度等,规范安全管理人员或制度、定期检查制度等,规范安全管理人员或操作人员的操作规程等,形成安全管理体系操作人员的操作规程等,形成安全管理体系 1 1、背景知识、背景知识序号安全关注点一级二级三级四级1管理制度1344
5、2制定和发布23563评审和修订0124合计371114 1 1、背景知识、背景知识人员安全管理是指人员安全管理是指加强人员的安全管理加强人员的安全管理。规范人。规范人员录用、离岗过程,关键岗位签署保密协议,对员录用、离岗过程,关键岗位签署保密协议,对各类人员进行安全意识教育、岗位技能培训和相各类人员进行安全意识教育、岗位技能培训和相关安全技术培训,对关键岗位的人员进行全面、关安全技术培训,对关键岗位的人员进行全面、严格的安全审查和技能考核。对外部人员允许访严格的安全审查和技能考核。对外部人员允许访问的区域、系统、设备、信息等进行控制问的区域、系统、设备、信息等进行控制 1 1、背景知识、背景
6、知识序号安全关注点一级二级三级四级1人员录用23+4+42人员离岗233+3+3人员考核01344安全意识教育和培训23+445外部人员访问管理1123合计7111618 1 1、背景知识、背景知识人员安全管理是指人员安全管理是指加强人员的安全管理加强人员的安全管理。规范人。规范人员录用、离岗过程,关键岗位签署保密协议,对员录用、离岗过程,关键岗位签署保密协议,对各类人员进行安全意识教育、岗位技能培训和相各类人员进行安全意识教育、岗位技能培训和相关安全技术培训,对关键岗位的人员进行全面、关安全技术培训,对关键岗位的人员进行全面、严格的安全审查和技能考核。对外部人员允许访严格的安全审查和技能考核
7、。对外部人员允许访问的区域、系统、设备、信息等进行控制问的区域、系统、设备、信息等进行控制 1 1、背景知识、背景知识序号安全关注点一级二级三级四级1人员录用23+4+42人员离岗233+3+3人员考核01344安全意识教育和培训23+445外部人员访问管理1123合计7111618 1 1、背景知识、背景知识系统建设管理是指系统建设管理是指加强系统建设过程的管理加强系统建设过程的管理。制定系统建设相关的管理制度,明确系统定级制定系统建设相关的管理制度,明确系统定级备案、方案设计、产品采购使用、软件开发、备案、方案设计、产品采购使用、软件开发、工程实施、验收交付、等级测评、安全服务等工程实施、
8、验收交付、等级测评、安全服务等内容的管理责任部门、具体管理内容和控制方内容的管理责任部门、具体管理内容和控制方法,并按照管理制度落实各项管理措施法,并按照管理制度落实各项管理措施 1 1、背景知识、背景知识序号安全关注点一级二级三级四级1系统定级33442安全方案设计34553产品采购13454自行软件开发23565外包软件开发34446工程实施123+47测试验收234+48系统交付23559系统备案003310安全测评0044+11安全服务商选择2333合计20284548 1 1、背景知识、背景知识系统运维管理是指系统运维管理是指加强系统运维过程的管理加强系统运维过程的管理。制定。制定系
9、统运维相关的管理制度,明确环境管理、资产管系统运维相关的管理制度,明确环境管理、资产管理、介质管理、设备管理、监控管理、网络安全管理、介质管理、设备管理、监控管理、网络安全管理、系统安全管理、恶意代码防范管理、密码管理、理、系统安全管理、恶意代码防范管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急变更管理、备份与恢复管理、安全事件处置、应急预案管理等内容的管理责任部门、具体管理内容和预案管理等内容的管理责任部门、具体管理内容和控制方法,并按照管理制度落实各项管理措施控制方法,并按照管理制度落实各项管理措施 1 1、背景知识、背景知识序号安全关注点一级二级三级四级1环境管理34452
10、资产管理12443介质管理246+6+4设备管理24555安全管理中心00336网络安全管理26897系统安全管理36788恶意代码防范13449密码管理011+110变更管理024511备份与恢复管理235612安全事件处置246813应急预案管理0256合计18416270 1 1、背景知识、背景知识不同级别之间的区别不同级别之间的区别不同级别之间的区别不同级别之间的区别管理活动控制点的增加每个控制点具体管理要求的增多管理活动的能力逐步加强借鉴能力成熟度模型(CMM)一级 非正式执行二级 计划和跟踪三级 良好定义四级 持续改进 1 1、背景知识、背景知识 背景知识背景知识1测评依据和内容测
11、评依据和内容2测评方法和流程测评方法和流程3安全管理现场测评实施安全管理现场测评实施4内容内容 2 2、测评依据和内容、测评依据和内容测评依据测评依据 信息系统安全等级保护基本要求信息系统安全等级保护基本要求GB/T22239-2008 信息系统安全等级保护测评要求(报批稿)信息系统安全等级保护测评要求(报批稿)信息系统安全等级保护测评过程指南(报批稿)信息系统安全等级保护测评过程指南(报批稿)2 2、测评依据和内容、测评依据和内容标准中管理要求形成思路标准中管理要求形成思路政策和制度机构和人员信息系统规划管理信息系统设计管理信息系统实施管理信息系统运维管理信息系统废弃管理信息系统整个生命周期
12、检查和监督管理限制指导执行监督 2 2、测评依据和内容、测评依据和内容标准中管理要求覆盖范围标准中管理要求覆盖范围信息系统的生命周期系统规划(定级规划等)系统设计(设计开发采购等)系统实施(安装配置测试等)系统运维系统废弃管理人员管理制度组织的使命目标战略政策系统变更管理机构 2 2、测评依据和内容、测评依据和内容测评内容测评内容-GB/T 22239-2008某级系统物理安全技术要求管理要求等级保护要求网络安全主机安全应用安全数据安全安全管理机构安全管理制度人员安全管理系统建设管理系统运维管理 2 2、测评依据和内容、测评依据和内容测评内容测评内容-GB/T 22239-2008安全管理(安
13、全管理(37)安全管理制度(3)安全管理机构(5)人员安全管理(5)系统建设管理(11)系统运维管理(13)物理安全(物理安全(10)2 2、测评依据和内容、测评依据和内容测评内容测评内容-GB/T 22239-2008类1控制点1控制点2要求项1要求项2要求项n要求项1要求项2要求项n 2 2、测评依据和内容、测评依据和内容测评内容测评内容-GB/T 22239-2008人员安全管理人员安全管理 人员录用 a)应指定或授权专门的部门或人员负责人员录用;应指定或授权专门的部门或人员负责人员录用;b)人员离岗 人员考核 安全意识教育和培训 外部人员访问管理类类控制点控制点要求项要求项 背景知识背
14、景知识1测评依据和内容测评依据和内容2测评方法和流程测评方法和流程3安全管理现场测评实施安全管理现场测评实施4内容内容 3 3、评测方法和流程、评测方法和流程主要测评工具主要测评工具 安全管理测评作业指导书安全管理测评作业指导书 物理安全测评作业指导书物理安全测评作业指导书 3 3、评测方法和流程、评测方法和流程测评方式测评方式 访谈 检查 3 3、评测方法和流程、评测方法和流程访谈访谈测评人员通过与信息系统有关人员(个人/群体)进行交流、讨论等活动,获取相关证据表明信息系统安全保护措施是否落实的一种方法。在访谈的范围上,应基本覆盖所有的安全相关人员类型,在数量上可以抽样。访谈内容 访谈技巧
15、访谈对象 访谈作用测评方式测评方式-访谈访谈 3 3、评测方法和流程、评测方法和流程问题问题开放式开放式非开放式非开放式如何管理和控制如何管理和控制软件开发文档?软件开发文档?是否成立是否成立信息安全领导小组?信息安全领导小组?测评方式测评方式-访谈访谈-访谈内容访谈内容 3 3、评测方法和流程、评测方法和流程 基于作业指导书开展 访谈对象的选择,覆盖适当的层次和职能 访谈应在正常工作时间和工作地点 说明访谈和做记录的原因 访谈可从请对方描述其工作开始 尽量避免提出有倾向性答案的问题 感谢对方的配合测评方式测评方式-访谈访谈-访谈技巧访谈技巧 3 3、评测方法和流程、评测方法和流程安全主管系统
16、建设负责人人事负责人系统运维负责人物理安全负责人系统管理员、网络管理员、安全管理员、机房值班人员、资产管理员等测评方式测评方式-访谈访谈-访谈对象访谈对象 3 3、评测方法和流程、评测方法和流程安全主管安全主管主要针对一些机构信息安全方面的上层、顶层问题进行广泛广泛式式提问,包括机构安全管理制度体系的构成、部门的设置等;主要集中在:安全管理制度、安全管理机构。各方面负责人(物理安全、人事、系统建设、系统运维)各方面负责人(物理安全、人事、系统建设、系统运维)主要针对机构信息安全各个具体方面的问题进行总体式提问主要集中在:人员安全管理、系统建设管理、系统运维管理、物理安全测评方式测评方式-访谈访
17、谈-访谈对象访谈对象各类管理人员(系统安全管理员、网络安全管理员等)各类管理人员(系统安全管理员、网络安全管理员等)主要针对具体的信息安全问题进行针对式提问,深入了解系统在某一特定方面的具体安全措施如何落实。3 3、评测方法和流程、评测方法和流程在安全管理测评中:作用一:作用一:了解相关管理方面的情况,作为下一步测评工作的基础;作用二:作用二:访谈结果作为判断与其他几种测评方式所得到证据是否一致;作用三:作用三:作为相关管理方面实现要求与否的直接证据;测评方式测评方式-访谈访谈-访谈作用访谈作用 3 3、评测方法和流程、评测方法和流程作用三例:作用三例:要求“应根据系统的安全级别选择基本安全措
18、施,依据风险分析的结果补充和调整安全措施;”测评实施:测评实施:应访谈系统建设负责人,询问系统选择基本安全措施的依据,是否依据安全保护等级选择,是否依据风险分析的结果补充和调整安全措施,做过哪些调整。测评方式测评方式-访谈访谈-访谈作用访谈作用 3 3、评测方法和流程、评测方法和流程检查检查不同于行政执法意义上的监督检查,是指测评人员通不同于行政执法意义上的监督检查,是指测评人员通过对测评对象进行观察、查验、分析等活动,获取证据以证明过对测评对象进行观察、查验、分析等活动,获取证据以证明信息系统安全保护措施是否有效的一种方法。信息系统安全保护措施是否有效的一种方法。测评方式测评方式-检查检查
19、3 3、评测方法和流程、评测方法和流程 文档查看 现场察看测评方式测评方式-检查检查-检查方式检查方式 3 3、评测方法和流程、评测方法和流程 各类文件各类文件 制度文档制度文档 操作规程操作规程 执行记录执行记录 物理环境物理环境 基础设施等基础设施等测评方式测评方式-检查检查-检查对象检查对象 3 3、评测方法和流程、评测方法和流程“一对一”:通过访谈获得肯定答案,通过检查验证访谈结果。“多对一”:访谈内容总体性,多个检查操作验证。“一对无”:直接访谈或检查,单一结果。层层递进、共同体现、综合分析、把握核心。测评方式测评方式-检查检查-检查与访谈关系检查与访谈关系 3 3、评测方法和流程、
20、评测方法和流程测评工作前期准备测评工作前期准备-现场检查文档列表现场检查文档列表制度类文档制度类文档机房安全管理制度网路安全管理制度介质安全管理制度人员离岗管理文档记录和证据类文档记录和证据类文档进出机房的登记记录存储介质归档、查询记录安全事件处置过程记录应急预案演练记录人员保密协议消防检测报告 3 3、评测方法和流程、评测方法和流程测评工作前期准备测评工作前期准备-现场检查文档列表现场检查文档列表文档文档类别类别文档要求文档要求文档名称文档名称备备注注制度类机房安全管理制度人员离岗要求管理文档记录和证据类文档机房出入登记记录安全事件处置过程记录 3 3、评测方法和流程、评测方法和流程测评工作
21、前期准备测评工作前期准备-现场配合人员名单现场配合人员名单 几点说明几点说明根据角色分工,明确其熟知的安全控制点,确定访谈配合人员以配合人员为主,根据对其访谈内容的多少,估算大约占用对方的时间,以便其明确具体时间安排主要角色配合人员访谈/配合事项时间安排备注物理安全负责人机房物理位置选择、防雷、防火、综合布线、防水和防潮、温湿度控制防尘电力供应、防静电、电磁防护安全主管安全管理制度体系、制度制修订、岗位设置和人员配备、沟通和合作、授权和审批、审核和检查3 3、评测方法和流程、评测方法和流程测评工作前期准备-文档交接单根据各单位内部管理程序自行设计根据各单位内部管理程序自行设计明确的基本信息包括
22、:明确的基本信息包括:交接文档名称 文档密级 归还日期、接收日期 提交接收人签名、归还接收人签名 等等 3 3、评测方法和流程、评测方法和流程采用一定的采用一定的“测评方式测评方式”通过执行一些活动,了解通过执行一些活动,了解“测评对象测评对象”对对要求项要求项/测评项的实现情况,从而构成了测评实施方法测评项的实现情况,从而构成了测评实施方法信息系统安全等级保护测评要求的管理部分信息系统安全等级保护测评要求的管理部分测评项测评方式测评对象测评实施安全管理要求项检查和访谈人员、文档测评方式+对象+活动/操作现场测评工具准备现场测评工具准备-安全管理测评作业指导书开发安全管理测评作业指导书开发 3
23、 3、评测方法和流程、评测方法和流程(示例)安全管理机构(示例)安全管理机构现场测评工具准备现场测评工具准备-安全管理测评作业指导书开发安全管理测评作业指导书开发序号序号测评测评指指标标测评项测评项测评测评方法方法备备注注1岗位设置应设置安全主管、安全管理各方面的负责人岗位,定义各负责人职责;访谈相关负责人询问是否设置安全主管,及安全管理各方面负责人岗位,具体岗位有哪些?检查岗位职责文件,查看是否明确安全主管及安全管理各方面负责人的岗位,是否明确具体职责。测评项2测评项32测评指标2测评项1 3 3、评测方法和流程、评测方法和流程作业指导书开发基本步骤作业指导书开发基本步骤 第一步:从基本要求
24、中选择第一步:从基本要求中选择“控制点控制点”(测评指标)和(测评指标)和“要求项要求项”(测评项);(测评项);第二步第二步:从测评要求中选择从测评要求中选择“测评方法测评方法”;第三步第三步:结合信息系统实际情况调整结合信息系统实际情况调整“测评方法测评方法”;第四步第四步:形成最终作业指导书。形成最终作业指导书。现场测评工具准备现场测评工具准备-安全管理测评作业指导书开发安全管理测评作业指导书开发 3 3、评测方法和流程、评测方法和流程物理安全所有的测试指标机房1机房2访谈检查现场查看测评对象测评方式现场测评工具准备现场测评工具准备-物理安全测评作业指导书开发物理安全测评作业指导书开发
25、3 3、评测方法和流程、评测方法和流程具体开发方法和步骤可以参考具体开发方法和步骤可以参考“安全管理测评作业指导书开发安全管理测评作业指导书开发”现场测评工具准备现场测评工具准备-物理安全测评作业指导书开发物理安全测评作业指导书开发 3 3、评测方法和流程、评测方法和流程基本活动基本活动 检查是否存在有关的规定、制度或规程文档;检查是否存在有关的规定、制度或规程文档;检查文档的描述细节是否涉及相关的内容;检查文档的描述细节是否涉及相关的内容;检查是否存在有关执行过程的记录文件或说明文件(证据);检查是否存在有关执行过程的记录文件或说明文件(证据);检查文件的记录内容是否与规定、制度或规程的要求
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全 等级 保护 测评 安全管理
限制150内