信息系统安全等级保护测评过程指南.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《信息系统安全等级保护测评过程指南.docx》由会员分享,可在线阅读,更多相关《信息系统安全等级保护测评过程指南.docx(68页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全技术信息系统安全等级保护测评过程指南引言依据中华人民共和国计算机信息系统安全保护条例国务院147 号令、国家信息化领导小组关于加强信息安全保障工作的意见中办发202327 号、关于信息安全等级保护工作的实施意见公通字202366 号和信息安全等级保护治理方法公通字202343 号,制定本标准。本标准是信息安全等级保护相关系列标准之一。与本标准相关的系列标准包括:GB/T22240-2023 信息安全技术信息系统安全等级保护定级指南;GB/T22239-2023 信息安全技术信息系统安全等级保护根本要求;GB/TCCCC-CCCC 信息安全技术信息系统安全等级保护实施指南;GB/TDDD
2、D-DDDD 信息安全技术信息系统安全等级保护测评要求。信息安全技术信息系统安全等级保护测评过程指南1 范围本标准规定了信息系统安全等级保护测评以下简称等级测评工作的测评过程,既适用于测评机构、信息系统的主管部门及运营使用单位对信息系统安全等级保护状况进展的安全测试评价,也适用于信息系统的运营使用单位在信息系统定级工作完成之后,对信息系统的安全保护现状进展的测试评价,猎取信息系统的全面保护需求。2 标准性引用文件以下文件中的条款通过在本标准中的引用而成为本标准的条款。但凡注日期的引用文件,其随后全部的修改单不包括订正的内容或均不适用于本标准,然而,鼓舞依据本标准达成协议的各方争论是否使用这些文
3、件的最版本。但凡不注明日期的引用文件,其最版本适用于本标准。GB/T5271.8 信息技术词汇第 8 局部:安全 GB17859-1999 计算机信息系统安全保护等级划分准则 GB/T22240-2023 信息安全技术信息系统安全等级保护定级指南 GB/T22239-2023 信息安全技术信息系统安全等级保护根本要求 GB/TCCCC-CCCC 信息安全技术信息系统安全等级保护实施指南 GB/TDDDD-DDDD 信息安全技术信息系统安全等级保护测评要求信息安全等级保护治理方法 公通字202343 号3 术语和定义GB/T5271.8、 GB17859-1999、 GB/TCCCC-CCCC和
4、GB/TDDDD-DDDD 确立的以及以下的术语和定义适用于本标准。3.1优势证据superiorevidence对单一测评项实施等级测评过程中获得的多个测评结果之间存在冲突,且都没有足够的证据否认与之冲突的测评结果的,则测评结果的证明力明显大于其他测评结果的证明力的那个些测评结果即为优势证据。4 等级测评概述4.1 等级测评的作用依据信息安全等级保护治理方法公通字202343 号,信息系统运营、使用单位在进展信息系统备案后,都应中选择测评机构进展等级测评。等级测评是测评机构依据信息系统安全等级保护测评要求等治理标准和技术标准,检测评估信息系统安全等级保护状况是否到达相应等级根本要求的过程,是
5、落实信息安全等级保护制度的重要环节。在信息系统建设、整改时,信息系统运营、使用单位通过等级测评进展现状分析,确定系统的安全保护现状和存在的安全问题,并在此根底上确定系统的整改安全需求。在信息系统运维过程中,信息系统运营、使用单位定期托付测评机构开展等级测评,对信息系统安全等级保护状况进展安全测试,对信息安全管控力量进展考察和评价, 从而判定信息系统是否具备GB/T22239-2023 中相应等级安全保护力量。而且,等级测评报告是信息系统开展整改加固的重要指导性文件,也是信息系统备案的重要附件材料。等级测评结论为信息系统未到达相应等级的根本安全保护力量的,运营、使用单位应当依据等级测评报告,制定
6、方案进展整改,尽快到达相应等级的安全保护力量。4.2 等级测评执行主体可以为三级及以上等级信息系统实施等级测评的等级测评执行主体应具备如下条件:在中华人民共和国境内注册成立港澳台地区除外;由中国公民投资、中国法人投资或者国家投资的企事业单位港澳台地区除外;从事相关检测评估工作两年以上,无违法记录;工作人员仅限于中国公民;法人及主要业务、技术人员无犯罪记录; 使用的技术装备、设施应当符合信息安全等级保护治理方法公通字202343 号对信息安全产品的要求;具有完备的保密治理、工程治理、质量治理、人员治理和培训教育等安全治理制度;对国家安全、社会秩序、公共利益不构成威逼。摘自信息安全等级保护治理方法
7、公通字202343 号等级测评执行主体应履行如下义务:遵守国家有关法律法规和技术标准,供给安全、客观、公正的检测评估效劳,保证测评的质量和效果; 保守在测评活动中知悉的国家隐秘、商业隐秘和个人隐私,防范测评风险;对测评人员进展安全,与其签订安全保密责任书,规定应当履行的安全保密义务和担当的法律责任,并负责检查落实。4.3 等级测评风险等级测评实施过程中,被测系统可能面临以下风险。4.3.1 验证测试影响系统正常运行在现场测评时,需要对设备和系统进展肯定的验证测试工作,局部测试内容需要上机查看一些信息,这就可能对系统的运行造成肯定的影响,甚至存在误操作的可能。4.3.2 工具测试影响系统正常运行
8、在现场测评时,会使用一些技术测试工具进展漏洞扫描测试、性能测试甚至抗渗透力量测试。测试可能会对系统的负载造成肯定的影响, 漏洞扫描测试和渗透测试可能对效劳器和网络通讯造成肯定影响甚 至损害。4.3.3 敏感信息泄漏泄漏被测系统状态信息,如网络拓扑、IP 地址、业务流程、安全机制、安全隐患和有关文档信息。4.4 等级测评过程本标准中的测评工作过程及任务基于受托付测评机构对信息系统的 初次等级测评给出。运营、使用单位的自查或受托付测评机构对已经实施过一次或以上等级测评的被测系统的等级测评,测评机构和测评人员可以依据实际状况调整局部工作任务,具体原则见附录A。等级测评过程分为四个根本测评活动:测评预
9、备活动、方案编制活动、现场测评活动、分析及报告编制活动。而测评双方之间的沟通与洽谈应贯穿整个等级测评过程。4.4.1 测评预备活动本活动是开展等级测评工作的前提和根底,是整个等级测评过程有效性的保证。测评预备工作是否充分直接关系到后续工作能否顺当开 展。本活动的主要任务是把握被测系统的具体状况,预备测试工具, 为编制测评方案做好预备。4.4.2 方案编制活动本活动是开展等级测评工作的关键活动,为现场测评供给最根本的文档和指导方案。本活动的主要任务是确定与被测信息系统相适应的测评对象、测评指标及测评内容等,并依据需要重用或开发测评指导书测评指导书,形成测评方案。4.4.3 现场测评活动本活动是开
10、展等级测评工作的核心活动。本活动的主要任务是依据测评方案的总体要求,严格执行测评指导书测评指导书,分步实施全部测评工程,包括单元测评和整体测评两个方面,以了解系统的真实保护状况,猎取足够证据,觉察系统存在的安全问题。4.4.4 分析与报告编制活动本活动是给出等级测评工作结果的活动,是总结被测系统整体安全保护力量的综合评价活动。本活动的主要任务是依据现场测评结果和GB/TDDDD-DDDD 的有关要求,通过单项测评结果判定、单元测评结果判定、整体测评和风险分析等方法,找出整个系统的安全保护现状与相应等级的保护要求之间的差距,并分析这些差距导致被测系统面临的风险,从而给出等级测评结论,形成测评报告
11、文本。5 测评预备活动5.1 测评预备活动的工作流程测评预备活动的目标是顺当启动测评工程,预备测评所需的相关资料,为顺当编制测评方案打下良好的根底。测评预备活动包括工程启动、信息收集和分析、工具和表单预备三项主要任务。这三项任务的根本工作流程见图 1:5.2 测评预备活动的主要任务5.2.1 工程启动在工程启动任务中,测评机构组建等级测评工程组,猎取测评托付单位及被测系统的根本状况,从根本资料、人员、打算安排等方面为整个等级测评工程的实施做根本预备。输入:托付测评协议书。任务描述:a) 依据测评双方签订的托付测评协议书和系统规模,测评机构组建测评工程组,从人员方面做好预备,并编制工程打算书。工
12、程打算书应包含工程概述、工作依据、技术思路、工作内容和工程组织等。b) 测评机构要求测评托付单位供给根本资料,包括:被测系统总体描述文件,具体描述文件,安全保护等级定级报告,系统验收报告,安全需求分析报告,安全总体方案,自查或上次等级测评报告假设有,测评托付单位的信息化建设状况与进展以及联络方式等。输出/产品:工程打算书。5.2.2 信息收集和分析测评机构通过查阅被测系统已有资料或使用调查表格的方式,了解整个系统的构成和保护状况,为编写测评方案和开呈现场测评工作奠定根底。输入:调查表格,被测系统总体描述文件,具体描述文件,安全保护等级定级报告,系统验收报告,安全需求分析报告,安全总体方案, 自
13、查或上次等级测评报告假设有。任务描述:a) 测评机构收集等级测评需要的各种资料,包括测评托付单位的各种方针文件、规章制度及相关过程治理记录、被测系统总体描述文件、具体描述文件、安全保护等级定级报告、安全需求分析报告、安全总体方案、安全现状评价报告、安全具体设计方案、用户指南、运行步骤、网络图表、配置治理文档等。b) 测评机构将调查表格提交给测评托付单位,催促被测系统相关人员准确填写调查表格。c) 测评机构收回填写完成的调查表格,并分析调查结果,了解和生疏被测系统的实际状况。分析的内容包括被测系统的根本信息、物理位置、行业特征、治理框架、治理策略、网络及设备部署、软硬件重要性及部署状况、范围及边
14、界、业务种类及重要性、业务流程、业务数据及重要性、业务安全保护等级、用户范围、用户类型、被测系统所处的运行环境及面临的威逼等。这些信息可以重用自查或上次等级测评报告中的可信结果。d) 假设调查表格填写不准确或不完善或存在相互冲突的地方较多,测评机构应安排现场调查,与被测系统相关人员进展面对面的沟通和了解。输出/产品:填好的调查表格。5.2.3 工具和表单预备测评工程组成员在进展现场测评之前,应生疏与被测系统相关的各种组件、调试测评工具、预备各种表单等。输入:各种与被测系统相关的技术资料。任务描述:a) 测评人员调试本次测评过程中将用到的测评工具,包括漏洞扫描工具、渗透性测试工具、性能测试工具和
15、协议分析工具等。b) 测评人员模拟被测系统搭建测评环境。c) 预备和打印表单,主要包括:现场测评授权书、文档交接单、会议记录表单、会议签到表单等。输出/产品:选用的测评工具清单,打印的各类表单。5.3 测评预备活动的输出文档测评预备活动的输出文档及其内容如表 1 所示:5.4 测评预备活动中双方的职责测评机构职责:a) 组建等级测评工程组。b) 指出测评托付单位应供给的根本资料。c) 预备被测系统根本状况调查表格,并提交给测评托付单位。d)向测评托付单位介绍安全测评工作流程和方法。e) 向测评托付单位说明测评工作可能带来的风险和躲避方法。f) 了解测评托付单位的信息化建设状况与进展,以及被测系
16、统的根本状况。g) 初步分析系统的安全状况。h)预备测评工具和文档。测评托付单位职责:a)向测评机构介绍本单位的信息化建设状况与进展状况。b)预备测评机构需要的资料。c)为测评人员的信息收集供给支持和协调。d)准确填写调查表格。e) 依据被测系统的具体状况,如业务运行顶峰期、网络布置状况等, 为测评时间安排供给适宜的建议。f) 制定应急预案。 6 方案编制活动6.1 方案编制活动的工作流程方案编制活动的目标是整理测评预备活动中猎取的信息系统相关资料,为现场测评活动供给最根本的文档和指导方案。方案编制活动包括测评对象确定、测评指标确定、测试工具接入点确定、测评内容确定、测评指导书测评指导书开发及
17、测评方案编制六项主要任务。这六项任务的根本工作流程见图2:6.2 方案编制活动的主要任务6.2.1 测评对象确定依据已经了解到的被测系统信息,分析整个被测系统及其涉及的业务应用系统,确定出本次测评的测评对象。输入:填好的调查表格。任务描述:a) 识别并描述被测系统的整体构造依据调查表格获得的被测系统根本状况,识别出被测系统的整体构造并加以描述。描述内容应包括被测系统的标识名称,物理环境,网络拓扑构造和外部边界连接状况等,并给出网络拓扑图。b) 识别并描述被测系统的边界依据填好的调查表格,识别出被测系统边界并加以描述。描述内容应包括被测系统与其他网络进展外部连接的边界连接方式,如承受光 纤、无线
18、和专线等;描述各边界主要设备,如防火墙、路由器或效劳器等。假设在被测系统边界连接处有共用设备,一般可以把该设备划到等级较高的那个信息系统中。c) 识别并描述被测系统的网络区域一般信息系统都会依据业务类型及其重要程度将信息系统划分为不同的区域。对于没有进展区域划分的系统,应首先依据被测系统实际状况进展大致划分并加以描述。描述内容主要包括区域划分、每个区域内的主要业务应用、业务流程、区域的边界以及它们之间的连接状况等。d) 识别并描述被测系统的重要节点描述系统节点时可以以区域为线索,具体描述各个区域内包括的计算机硬件设备包括效劳器设备、客户端设备、打印机及存储器等外围设备、网络硬件设备包括交换机、
19、路由器、各种适配器等等, 并说明各个节点之间的主要连接状况和节点上安装的应用系统软件 状况等。e) 描述被测系统对上述描述内容进展整理,确定被测系统并加以描述。描述被测系统时,一般以被测系统的网络拓扑构造为根底,承受总分式的描述方法, 先说明整体构造,然后描述外部边界连接状况和边界主要设备,最终介绍被测系统的网络区域组成、主要业务功能及相关的设备节点等。f)确定测评对象分析各个作为定级对象的信息系统,包括信息系统的重要程度及其相关设备、组件,在此根底上,确定出各测评对象。g)描述测评对象描述测评对象时,一般针对每个定级对象分门别类加以描述,包括机房、业务应用软件、主机操作系统、数据库治理系统、
20、网络互联设备及其操作系统、安全设备及其操作系统、访谈人员及其安全治理文档等。在对每类测评对象进展描述时则一般承受列表的方式,包括测评对象所属区域、设备名称、用途、设备信息等内容。输出/产品:测评方案的测评对象局部。6.2.2 测评指标确定依据已经了解到的被测系统定级结果,确定出本次测评的测评指标。输入:填好的调查表格,GB/T22239-2023。任务描述:a) 依据被测系统调查表格,得出被测系统的定级结果,包括业务信息安全保护等级和系统效劳安全保护等级,从而得出被测系统应实行的安全保护措施ASG 组合状况。b) 从GB/T22239-2023 中选择相应等级的安全要求作为测评指标,包括对 A
21、SG 三类安全要求的选择。举例来说,假设某信息系统的定级结果为:安全保护等级为 3 级,业务信息安全保护等级为 2 级,系统效劳安全保护等级为 3 级; 则该系统的测评指标将包括GB/T22239-2023“技术要求”中的 3 级通用安全保护类要求G3,2级业务信息安全类要求S2,3 级系统效劳保证类要求A3,以及第 3 级“治理要求”中的全部要求。c) 对于由多个不同等级的信息系统组成的被测系统,应分别确定各个定级对象的测评指标。假设多个定级对象共用物理环境或治理体系, 而且测评指标不能分开,则不能分开的这些测评指标应承受就高原 则。d) 分别针对每个定级对象加以描述,包括系统的定级结果、指
22、标选择两局部。其中,指标选择可以列表的形式给出。例如,一个安全保护等级和系统效劳安全保护等级均为三级、业务信息安全保护等级为 2 级的定级对象,测评指标可以列出下表:6.2.3 测试工具接入点确定在等级测评中,对二级和二级以上的信息系统应进展工具测试,工具测试可能用到漏洞扫描器、渗透测试工具集、协议等测试工具。输入:填好的调查表格,GB/TDDDD-DDDD。任务描述:a) 确定需要进展工具测试的测评对象。b) 选择测试路径。一般来说,测试工具的接入实行从外到内,从其他网络到本地网段的逐步逐点接入,即:测试工具从被测系统边界外接入、在被测系统内部与测评对象不同网段及同一网段内接入等几种方式。c
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全 等级 保护 测评 过程 指南
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内