国家信息安全测评认证信息系统安全评估申请材料说明.pdf
《国家信息安全测评认证信息系统安全评估申请材料说明.pdf》由会员分享,可在线阅读,更多相关《国家信息安全测评认证信息系统安全评估申请材料说明.pdf(21页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、编号:C N I T S E C/I S S C-E M E 0 3 密级:公开 国家信息安全测评认证 信息系统安全评估申请材料说明 申请单位(公章):系统名称:申请日期:中国信息安全产品测评认证中心 系统工程实验室 申请材料提交要求 申请信息系统安全评估的单位,必须按本申请材料说明的要求提交相关文档,以便测评认证中心系统工程实验室评估人员能对信息系统有清晰而全面的了解,从而顺利执行评估工作。申请信息系统安全评估,应准备六类文档,包括:1信息系统安全策略;2信息系统技术方案;3信息系统安全保障组织机构及管理制度 4信息系统风险评估文档;5信息系统工程实施过程文档;6信息系统安全保障规划;其中
2、1-4 项文档要求申请方必须提交到测评认证中心系统工程实验室,5-6项文档可以不用提交到中心,评估人员会在现场审核阶段进行审查。请按照附件一至附件六中详细阐述的要求准备六类文档。申请方提交材料应:1 保证所交材料内容全面、真实、详细、准确。2 准备两份纸版,一份电子版(光盘)。3 将六类文档与申请书一并提交。4 如果个别内容由于保密因素不宜以文档形式提交,请事先与系统工程实验室有关负责人员联系。附件一 信息系统安全策略 系统名称:申请单位(公章):安全策略制订单位(公章):中国信息安全产品测评认证中心 系统工程实验室 要 求 请用户在准备信息安全策略文档前,阅读下面内容:信息系统安全策略是一切
3、信息安全保障活动的基础和出发点,用于在一个组织机构内,指导如何对资产,包括敏感性信息进行管理、保护和分配的规则和指示,指导整个信息系统安全体系的设计与实施,所有信息系统安全控制措施(包括技术控制措施和管理控制措施)的选择、运营和维护均依据安全策略进行。制定安全策略是任何机构进行信息化建设都必须完成的工作,一份有效并设计良好的策略是安全目标能否实现的关键。通常,安全策略通过规定一套规则来规范信息系统的建设及其运行、维护和管理。这些规则清晰的说明了哪些行为是被允许的。一般来说,信息系统的安全策略是一个多层次的结构,典型的信息安全保障策略具有三个层次:高层安全策略;系统及子系统级策略;安全产品级策略
4、。一、高层安全策略 高层安全策略是对信息安全保障问题的最高层次论述。表述了组织机构最高领导层对信息安全保障的支持,定义了信息系统所要实现的总体安全保障目标。高层安全策略要求用精炼的语言对信息系统的安全保障目标进行概括性论述,规定了策略适用范围和应建立的安全保障管理组织及其相关职责。高级管理层将以身作则来支持信息安全保障的建设及其相关的规定,并且声明将对违反信息安全保障规范的行为做出惩戒。二、子系统级策略 子系统级策略服从于高层安全策略所制定的信息系统的总体安全保障目标。它指导具体技术控制措施和管理控制措施的选用和实施。每类子系统级策略包括以下几部分内容:目标、范围、策略要求、惩戒和修改纪录等。
5、典型的子系统级策略主要包括以下方面:a)标识与鉴别策略:信息系统应能够对每个授权网络用户(包括人、设备和过程)进行唯一的标识;在允许任何用户执行任何操作(事先定义好的操作除外,如浏览公共网站)之前,信息系统应能够鉴别每个用户(人或其他的信息系统)身份。b)访问控制策略:访问控制包括网络访问控制、操作系统访问控制、应用访问控制,移动式计算设施访问控制,远程工作访问控制。例如信息系统应该对网络用户实施强鉴别机制;信息系统应能够在达到管理员预设的失败登录尝试次数后自动锁定用户账号;信息系统应该在用户登录时依据上级机构的要求显示标准的“登录警告旗标”。c)公众网安全策略:公众网安全策略包括公众网入口、
6、管理员职责、用户职责、V P N,I n t r a n e t,E x t r a n e t 及其它通道、W W W 应用、M o d e m 和其他后门。d)备份和恢复策略。e)电子邮件安全策略:电子邮件安全策略包括电子邮件使用规则、电子邮件管理、秘密通讯的电子邮件使用等策略。f)恶意代码策略:应建立恶意代码,包括病毒,蠕虫,特洛伊木马,的安全策略(例如建立病毒防护类型、第三方软件的处理规则、与病毒责任相关的用户)g)加密策略:基于法律依据,加密管理,加密数据处理,密钥生成机密,密钥管理等建立相应的加密策略。h)软件开发策略:软件开发策略,包括对软件开发程序,测试文档,修改控制以及配置管
7、理,第三方开发,知识产权等方面制定的软件开发相关的策略。i)安全审计策略。j)风险评估策略。k)外包服务策略。l)人事策略:例如信息系统的授权的管理者和用户必须经过适当的培训,以使他们能够:1)有效地遵守组织安全策略;2)正确执行组织安全策略所规定安全控制措施。应该包括定期的教育计划和培训活动。m)事件响应策略。n)业务持续性策略。o)灾难恢复策略。三、安全产品级策略 安全产品级策略需要满足系统及子系统级安全策略。安全产品级策略直接指导制订安全产品的配置规则,关系到安全产品功能的实现,典型的安全产品级策略有:防火墙使用策略;I D S 使用策略;V P N 产品使用策略;路由器使用策略;防病毒
8、产品使用策略等;用户应参照前面的示例,结合本身实际情况准备安全策略文档。附件二 信息系统技术方案 系统名称:申请单位(公章):制订单位(公章):中国信息安全产品测评认证中心 系统工程实验室 要 求 信息系统安全技术方案应在信息系统高层安全策略的指导之下完成,包括网络、主机系统、应用的安全设计方案。其具体的内容要求如下:一、信息系统建设的背景、目的及依据 二、信息系统业务需求及其应用业务的描述 简要描述信息系统的业务需求和业务功能及提供的服务。三、信息系统安全需求分析 应在综合性风险分析的基础上,确定信息系统的安全需求。四、信息系统安全域、评估边界和接口描述 安全域即安全策略覆盖的逻辑范围或区域
9、。应清楚描述信息系统安全域,这里所指的信息系统安全域应为附件二中安全策略覆盖的逻辑范围或区域。根据安全域和实际情况,以图表或文字清晰地描述和界定所要评估的系统边界和与其他网络的接口。五、信息类别及处理原则 详细描述系统内信息按敏感程度的分类和处理原则。六、信息系统基础网络设施和主机系统安全设计的描述(一)网络规模和拓朴结构设计 应提供评估范围内网络的详细拓扑图,其中包括所有主要的服务器、通信及交换设备、安全设备及终端,明确标识各种设备的名称及内外部 IP 地址,如网络比较复杂可分段描述。(二)网络信息流描述 应将“三”中列举的不同类别信息的产生、传输、存储所涉及的设备、终端和路径分别进行详细描
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 国家 信息 安全 测评 认证 信息系统安全 评估 申请材料 说明
限制150内