信息系统安全服务资质评估.docx





《信息系统安全服务资质评估.docx》由会员分享,可在线阅读,更多相关《信息系统安全服务资质评估.docx(9页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息系统安全服务资质评估1 适用范围本标准适用于评估机构对提供信息安全服务的组织进行信息安全服务资质的评估;信 息安全服务的需方对服务提供方的选择依据;作为国家主管部门对评估对象进行管理和检查 的技术规范。另外,也可为信息安全服务提供组织改进自身能力提供指导。2 定义2.1 信息安全服务信息安全服务是指信息安全工程的设计、实施、测试、运行和维护,以及相关的咨询和 培训活动。2.2 信息安全服务提供者信息安全服务提供者是指信息安全工程方案设计组织、承建信息安全工程的组织以及提 供有关信息安全咨询和培训的组织。2.3 信息安全服务资质等级信息安全服务资质等级是指一个组织提供信息安全服务的综合能力。
2、包括技术能力、组 织结构与管理、资源配置、安全工程过程能力、业绩和质量保证等多个方面。2.4 信息安全工程过程能力级别信息安全工程过程能力级别是指提供信息安全服务的组织在完成工程、项目时,执行组 织已定义过程的能力成熟程度。2.5 信息安全服务评估组织信息安全服务评估组织,是指对提供信息安全服务的组织的资质等级进行评估认证的第 三方机构。在我国是指中国国家信息安全测评认证中心及其授权分支机构。3 服务类型与资质评定原则3.1 信息安全服务的类型信息安全服务的类型主要指一个组织按照一定的合同或协议,为另一个组织所履行的 安全服务的具体形式,包括:1)安全工程:为信息系统进行安全方案设计(开发)、
3、施工(安全集成)、验证(测试)、 运行(监控)和维护;2)安全咨询和培训:从事信息系统安全咨询、培训、宣传和其它安全工程之外服务的 业务。包括书面提出并制订信息系统安全方案,提供安全管理与操作规定的服务, 提供安全性测试和监控,方案(安全方案、信息系统和安全产品等)试验,在公开 场合或媒体宣讲传播安全知识的活动,信息系统安全的专家活动和政策制订工作, 从事信息系统安全教育工作,其它可能影响信息系统安全性能的有偿或无偿服务或 技术活动。3.2 信息安全服务资质等级的评判原则信息安全服务资质评估是对信息安全服务提供者的资格状况、技术实力和实施安全工 程过程质量保证能力等方面的具体衡量和评价。资质等
4、级的评定,是在其基本资格和能力水 平、安全工程项目的组织管理水平、安全工程基本过程的实施和控制能力等方面的单项评估 结果基础上,针对不同的服务种类,采用一定的权值综合考虑后确定,并由国家认证机构授 予相应的资质级别。信息安全服务的资质等级的划分遵循以下原则:表7-1安全服务资质等级定义资质等级说明1级达到全部基本资格要求和部分基本能力要求执行基本的安全工程过 程,安全工程过程能力达到1级。2级达到全部基本资格要求和基本能力要求;执行基本的安全工程过程, 安全工程过程能力达到2级,使安全工程过程质量得到基本保证。3级达到全部基本资格要求和基本能力要求;执行基本的安全工程过程, 安全工程过程能力达
5、到3级,使安全工程过程质量得到良好保证。4级达到全部基本资格要求和基本能力要求,执行基本的安全工程过程, 安全工程过程能力达到4级,使安全工程过程质量得到良好控制。5级达到全部基本资格要求和基本能力要求,执行基本的安全工程过程, 安全工程过程能力达到5级,使安全工程过程质量实现优化运作。表7-2提出了实现某级资质所必须达到的基本要求;服务组织根据自身情况可实现更多 或更高的要求。表7-2安全服务资质等级要求资质等级基本资格要求基本能力要求安全工程能力级别其他补充要求1级全部满足基本满足 不同服务类型可裁剪1级不同服务类型可裁剪无2级全部满足满足不同服务类型可裁剪2级不同服务类型可裁剪针对性补充
6、要求3级全部满足满足不同服务类型可裁剪3级不同服务类型可裁剪针对性补充要求4级全部满足满足不同服务类型可裁剪4级不同服务类型可裁剪针对性补充要求5级全部满足满足不同服务类型可裁剪5级不同服务类型可裁剪针对性补充要求7.3不同资质等级可从事的安全服务根据国家法律、法规和有关主管部门对具体资质等级要求的规定执行。1 .综合考虑原则:信息安全服务资质等级的划分必须对组织的综合能力进行考察,它主要与组织的资格 状况、技术实力、信息安全工程过程能力等级以及其他要求有关。2 .与现行国家有关主管部门颁布的法律、法规、规章、制度相一致的原则:安全策略要保持与现行的法律、法规、规章、制度相一致,不能相抵触。3
7、 .与我国已发布或即将发布的有关信息安全的标准相一致的原则:我国已发布许多与安全服务有关的的标准,本评估准则的资质等级划分必须与这些标 准相一致。4 .与组织的基本能力水平紧密结合的原则:一个组织的基本能力是评估其资质等级的基本要求,有些基本能力要求可能决定一个 组织是否具备参与资质评定的资格。5 .与信息安全服务工程过程能力等级紧密结合的原则:工程过程能力等级是反映组织实施工程的成熟程度,是评定资质的重要依据。6 .可裁剪原则:安全服务有多种类型,对不同类型的安全服务可进行适当的裁剪。7 .可操作性原则具有实际操作的可行性。4 提供信息安全服务的基本资格要求提供信息安全服务的组织必须是一个独
8、立的实体,具有工商行政管理部门发给的合法的 营业执照。4.1 必须获得国家有关信息安全主管部门发给的从事信息安全服务的资格证书。4.2 从事涉密(国家秘密)网络信息系统安全服务的组织必须获得国家安全主管部门的批准。4.3 采用商密信息产品进行安全系统集成的组织必须获得国家安全主管部门的批准。4.4 必须遵守国家现行法律、法规的规定。5 提供信息安全服务的基本能力要求5.1 组织与管理要求从事信息安全服务的组织:5.1.1 必须拥有健全的组织结构和管理体系,为持续的信息安全服务提供保证。5.1.2 应制定符合国家保密机关要求的工作保密制度和相关的组织监管体系。5.1.3 所有成员要签定保密合同,
9、并遵守有关法律法规。5.2 技术能力要求从事信息安全服务的组织,应:5.2.1 了解信息安全技术的最新动向,有能力掌握信息安全的最新技术。5.2.2 具有不断的技术更新能力。523具有对信息系统所面临的安全威胁、存在的安全隐患进行信息收集、识别、分析和提 供防范措施的能力。5.2.4 须能根据对用户信息系统风险的分析,向用户建议有效的安全保护策略及建立完善的 安全管理制度。5.2.5 具有对发生的突发性安全事件进行分析和解决的能力。5.2.6 从事安全系统集成和相关咨询的组织应具有足够的技术力量,对市场的信息安全产品 进行功能分析、提出安全策略和安全解决方案、及安全产品的系统集成的能力。5.2
10、.7 应具有足够的技术力量,根据服务业务的需求开发信息安全应用、产品或支持性工具 的能力。5.2.8 系统集成商应有对集成的系统进行检测和验证的能力。5.2.9 有能力对信息安全系统进行有效的维护。5.2.10 有跟踪、了解、掌握、应用国际、国家和行业标准的能力。5.3 人员构成与素质要求从事信息安全服务的组织应具有充足的人力资源和合理的人员结构。5.3.1 所有与信息安全服务有关的管理和销售人员等应具有基本的信息安全知识。5.3.2 应有一批相对稳定的技术队伍。5.3.3 技术骨干人员应系统地掌握信息安全基础理论和核心技术,并有足够的专业工作经验。5.4 设备、设施与环境要求从事信息安全的组
11、织,应:5.4.1 具有固定的工作场所,良好的工作环境。5.4.2 具有先进的开发、测试或模拟环境。5.4.3 具有先进的开发、生产和测试设备。5.4.4 具有实施相关服务的必需的开发、生产和测试工具。5.5 规模与资产要求从事信息安全的组织,应:5.5.1 有足够的注册资金和充足的流动资金。5.5.2 建立与所承担的业务范围和工程规模相适应的服务体系。5.5.3 有足够的人员从事直接与信息安全服务相关的活动。5.6 业绩要求从事信息安全的组织,应具有与申请资质相符的从业经历,主耍考查:5.6.1 从业时间工程或项目规模5.6.2 工程或项目数量工程或项目质量5.6.3 合作项目参与程度完成结
12、果评价5.7 质量保证要求7.1提供信息系统安全工程服务的组织要求通过“信息系统安全工程质量管理要求”;5. 7.2提供信息系统安全咨询培训服务的组织要求通过经裁剪的“信息系统安全工程质量 管理要求”;裁剪原则应与业务范围和控制环节相一致。5.8 培训要求提供培训服务的服务组织应:5.8.1 有独立的法人资格;有固定的培训场所,良好的培训环境;5.8.2 有相应培训设备;培训人员要有培训资格证书。6 信息安全工程过程及能力级别6.3 概述信息安全工程是一组与信息安全相关的工程过程的集合,在应用到系统和应用的开发、 集成、操作、管理、维护和改进等整个生命期中,应满足一组安全要求并能在系统中得到体
13、 现。信息安全工程至少包括以下11个基本过程,评估安全对系统的影响; 评估系统面临的安全威胁;评估系统的安全弱点; 评估系统的安全风险;确定系统的安全需求; 为系统提供必要的安全信息;监测系统的安全状况; 管理系统的安全控制;安全协调; 检验并证实安全性;建立并提供安全性保证证据。信息安全工程过程的能力级别是用于评价组织完成已定义的安全工程过程的能力,直接 反映组织的成熟程度。能力级别按成熟性排序,表示依次增加的组织能力。本标准将信息安全服务组织的工程能力分为五个级别,即: 1级:基本执行级;2级:计划跟踪级; 3级:充分定义级;4级:量化控制级; 5级:连续改进级。本标准并不提出执行过程的特
14、殊要求。组织可以按所选择的任何方式和顺序,自由地计 划、定义、控制、跟踪和改进他们的过程。然而高级别能力依赖于低级别能力,因此组织在 达到高级别之前必须满足低级别的要求。6.4 信息安全工程过程要求6. 2. 1评估安全对系统的影响本过程目的在于确认实施的安全工程对系统造成的影响,并对发生影响的可能性进行评 估。包括以下一些活动:1 .对在系统中起关键作用的运行、商务或任务能力进行确定、分析和按优先级排列。2 .对支持系统的关键运行能力或安全目标的系统资产(资源和数据)进行确定和特征 化。通过对给定环境中提供这种支持的每项资产的意义进行评估,来定义每项资产。3 .选择用于评估影响的度量。4 .
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全 服务 资质 评估

限制150内