广州市番禺区第二人民医院信息化建设项目需求书.docx
《广州市番禺区第二人民医院信息化建设项目需求书.docx》由会员分享,可在线阅读,更多相关《广州市番禺区第二人民医院信息化建设项目需求书.docx(15页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、广州市番禺区第二人民医院信息化建设项目需求书2023年5月(3)对涉及的相关设备运行集中监测情况,审计数据汇总、分析、留存时 间情况进行检查。1. 1.3. 6. 6 安全管理制度测评根据信息系统等级保护GB/T 28448-2019信息安全技术网络安全等级保护 测评要求的标准,需对等级保护信息系统相关的安全管理制度,进行安全策略、 管理制度、指定和发布、评审和修订层面的差距测评。测评流程:(1)以会议形式对所有管理员进行管理制度安全访谈;(2)对相关管理制度以及制度发布方式进行查阅,验证用户已有文档与测 评标准要求的符合程度。1. 1.3. 6. 7 安全管理机构测评根据信息系统等级保护GB
2、/T 28448-2019信息安全技术网络安全等级保护 测评要求的标准,需对等级保护信息系统相关的安全管理机构,进行岗位设置、 人员配备、授权和审批、沟通和合作、审核和检查层面的差距测评。测评流程:(1)以会议形式对所有管理员进行管理制度安全访谈;(2)对相关岗位与人员安排以及记录文档是否齐备进行查阅,验证用户已 有文档与测评标准要求的符合程度。1. 1.3.6. 8 安全管理人员测评根据信息系统等级保护GB/T 28448-2019信息安全技术网络安全等级保护 测评要求的标准,需对等级保护信息系统相关的安全建设管理,进行人员录用、 人员离岗、安全意识教育和培训、外部人员访问管理层面的差距测评
3、。测评流程:(1)以会议形式对所有管理员进行管理制度安全访谈;(2)对相关人员安全管理制度以及记录文档是否齐备进行查阅,验证用户已有文档与测评标准要求的符合程度。1. 1.3. 6.9 安全建设管理测评根据信息系统等级保护GB/T 28448-2019信息安全技术网络安全等级保护 测评要求的标准,需对等级保护信息系统相关的安全建设管理,进行定级和备 案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、等级测评、 服务供应商选择、工程实施、系统交付层面的差距测评。测评流程:(1)以会议形式对所有管理员进行管理制度安全访谈;(2)对相关安全建设管理制度和软件验收报告等文档是否齐备进行查阅
4、, 验证用户已有文档与测评标准要求的符合程度。1. 1.3.6. 10安全运维管理测评根据信息系统等级保护GB/T 28448-2019信息安全技术网络安全等级保护 测评要求的标准,需对等级保护信息系统相关的安全运维管理,进行环境管理、 资产管理、介质管理、设备维护管理、漏洞和风险管理层面、网络和系统安全管 理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安 全事件处置、应急预案管理、外包运维管理层面的差距测评。测评流程:(1)以会议形式对所有管理员进行管理制度安全访谈;(2)对相关安全运维管理制度和策略、操作规程和手册等文档进行查阅, 验证用户已有文档与测评标准要求的符合
5、程度。测评总结及报告1. 1. 3. 7. 1阶段性报告为保证信息系统等级保护差距测评阶段工作的顺利开展及透明性,在服务中 根据现有的测评记录,定期服务工作汇报,向各位管理员汇报每周的测评工作及后期服务工作安排。1. 1.3. 7.2 分析测评结果根据测评结果的符合性判定情况,检验各测评对象的单个测评项,对测评结 果是否符合要求进行判断,即单项判定,形成单项判定结论,判定结论分为三种 情况:高、中、低。根据单项判定结论将单项测评的数据按照层面进行汇总分析,以表格的形式, 分别统计安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管 理中心、安全管理制度、安全管理机构、安全管理人员、安
6、全建设管理、安全运 维管理等各层面的不同测评对象的单项测评结论,并对安全问题的严重程度进行 统计。根据单项判定结论和数据汇总统计分析情况进行系统整体测评分析,分析单 项判定结果为不符合的测评项是否影响系统的整体安全保护能力,分析系统的整 体结构是否合理。1. 1. 3. 7. 3 形成测评结论在数据汇总分析的基础上,结合系统整体测评结果及被测系统的实际情况等, 分析测评结论为不符合的测评项是否影响系统安全目标实现,是否影响系统安全 保护能力。根据系统安全保护现状与等级保护基本要求之间的差距,分析系统存在的问 题,给出系统等级测评结论,并提出改进建议。1. 1.3. 7.4 报告编制本阶段是一个
7、自下而上的逐步汇总、形成等级测评结论的过程,首先根据现 场测评结果和测评要求,对测评结果进行分析,得出单项测评结果判定。系统整体测评分析:综合分析被测系统各个层面的安全控制状况及系统的整 体安全保护能力是否达到其相应等级的保护要求,并给出最终结论。根据上述分析过程和最终结论,并指出系统中存在的主要问题和整改建议。1. 1.3. 7.5 服务产出物单位基本信息表(1份)XX等级保护差距测评问题单(8份)XX等级保护验收测评报告(8份)1.2等保整改服务1.2. 1基础整改服务等保整改服务,配合医院完成定级系统的等保测评工作,根据等保差距分析 报告及整改建议,提供建设整改服务,进行安全整改,负责组
8、织、协调等工作完 成等保测评验收等,以达到通过等保验收的目的。结合我院的实际情况,需要第三方服务商对我院的重要网络安全设备资产及 终端电脑进行相关的安全策略整改及安全软件安装服务,主要包括访问控制策略、 密码复杂度配置、安全审计策略配置、防病毒软件安装等,通过该工作可以提高 我院整体的安全性,减少安全薄弱环节。(1)服务器安全加固服务服务器的安全加固,将重点针对HS、apache、mysql、MS SQL server, oracle 等服务器及系统服务进行安全加固。加固主要内容包括:1 .服务器操作系统的身份鉴别安全加固,配置登陆失败、操作超时、限制非 法登录以及自动退出等;2 .配置服务器
9、账号登录密码强度策略;3 .严格控制服务器操作系统的远程管理,限制远程管理终端,配置使用加密 远程管理方式等;4 .对服务器操作系统账号的权限进行紧缩,遵循“最小权限”原则,防止对 系统的越权访问;5 .清理不再使用、旧的系统账号;6 .禁用系统多余的、系统缺省打开却不必要服务系统服务,删除不再使用的共享;7 .开启系统日志审计功能,对系统事件的日期、时间、类型、主体标识、客 体标识等进行记录,并定期分析;8 .配置服务器操作系统的防病毒及防恶意代码功能,安装防病毒软件,定期 进行病毒查杀;9 .检查分析现有系统的安全漏洞和黑客后门等,更新服务器系统安全补丁;10 .对服务器操作系统的运行状态
10、、系统服务等进行监控;11 .配置应用平台(HS、apache等)的安全参数,加强应用安全。(2)关键网络设备加固1 .根据相关策略对设备进行检查与设置,并进行优化调整;2 .对其配置进行检查,根据对实际应用情况的分析,删除冗余的配置,启用 路由器中的ACL配置,提高接入的安全性等措施优化配置,实现设备加固。(3)安全设备加固1 .根据相关策略对设备进行检查与设置,并进行优化调整。2 .对其配置进行检查,根据对实际应用情况的分析,删除冗余的配置,提高 接入的安全性等措施优化配置,实现设备加固。(4)管理制度梳理完成基本管理制度修编。1.2. 2配套服务工具1.3. 评方法与工具要求1.4. 1
11、测评方法1. 3. 1. 1人员访谈与被测系统有关人员(个人/群体)进行交流、讨论等活动,获取相关证据,了解有关信息。在访谈范围上,一般应基本覆盖所有的安全相关人员类型,在数量上可以抽样。1.3. 1.2配置检查利用上机验证的方式检查主机操作系统、数据库、网络设备、安全设备、应 用系统等配置是否正确,是否与文档、相关设备和部件保持一致,对文档审核的 内容进行核实(包括日志审计等),测评其实施的正确性和有效性,检查配置的 完整性,测试网络连接规则的一致性,从而测试系统是否达到可用性和可靠性的 要求。1.4. 1.3 文档审查检查制度、策略、操作规程、制度执行情况记录等文档(包括安全方针文件、 安
12、全管理制度、安全管理的执行过程文档、系统设计方案、网络设备的技术资料、 系统和产品的实际配置说明、系统的各种运行记录文档、机房建设相关资料、机 房出入记录等过程记录文档)的完整性,以及这些文件之间的内部一致性。1. 3. 1. 4 实地查看通过实地的观察人员行为、技术设施和物理环境状况判断人员的安全意识、 业务操作、管理程序和系统物理环境等方面的安全情况,测评其是否达到了相应 等级的安全要求。一、项目名称HIS和集成平台系统安全等级保护三级测评及整改服务项目二、采购内容序号名称内容详细描述数量/单位1信息系 统安全 等级保 护测评 服务等保测评+整改 服务1.完成信息系统的差距测评;2根据差距
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 广州市 番禺 第二人 民医院 信息化 建设项目 需求
限制150内