• 等級保護咨詢及評估
    等級保護咨詢及評估
    安全服務
    等級保護咨詢及評估
首頁 > 安全服務 > 等級保護咨詢及評估...
服務概述

信息系統安全等級保護測評是指測評機構依據國家信息安全等級保護制度規定,按照有關管理(lǐ)規範和(hé)技術标準,對未涉及國家秘密的(de)信息系統安全等級保護狀況進行檢測評估的(de)活動。等級保護測評是标準符合性評判活動,即依據信息安全等級保護的(de)國家标準或行業标準,按特定方法對信息系統安全防護能力進行科學(xué)公正的(de)綜合評判過程。

政策依據

《中華人民共和(hé)國計算機信息系統安全保護條例》([1994]國務院令第147号)

《關于信息安全等級保護工作的(de)實施意見》(公通字[2004]66号)

《信息安全等級保護備案實施細則》(公信安[2007]1360号)

《關于開展全國重要信息系統安全等級保護定級工作的(de)通知》(公通字[2007]861号)

《信息安全等級保護管理(lǐ)辦法》(公通字[2007]43号)

《關于開展信息系統等級保護安全建設整改工作的(de)指導意見》(公信安[2009]1429号)

《關于推動信息安全等級保護測評體系建設和(hé)開展等級測評工作的(de)通知》(公信安[2010]303号

技術标準

GB/T 22239-2019《信息安全技術 網絡安全等級保護基本要求》

GB/T 28448-2019《信息安全技術 網絡安全等級保護測評要求》

GB/T 20984-2007《信息安全技術 信息安全風險評估規範》

GB 17859-1999《計算機信息系統安全保護等級劃分标準》

GB/T 28449-2018《信息安全技術 網絡安全等級保護測評過程指南》

GB/T 36627-2018《信息安全技術 網絡安全等級保護測評評估技術指南》

測評過程

等級測評過程分為(wèi)四個測評階段:

測評準備、方案編制、現場測評及分析和(hé)報告編制測評雙方之間的(de)溝通與洽談貫穿整個等級測評過程


  • 測評準備
    本階段是開展等級測評工作的(de)前提和(hé)基礎,是整個等級測評過程有效性的(de)保證。測評準備工作是否充分直接關系到後續工作能否順利開展。本階段的(de)主要任務是掌握被測系統的(de)詳細情況,為(wèi)實施測評做(zuò)好文檔及測試工具等方面的(de)準備。
  • 方案編制
    本階段是開展等級測評工作的(de)關鍵,為(wèi)現場測評提供最基本的(de)文檔和(hé)指導方案。本階段的(de)主要任務是開發與被測信息系統相适應的(de)測評內(nèi)容、測評實施手冊等,形成測評方案。
  • 現場測評
    本階段是開展等級測評工作的(de)核心活動。主要任務是依據測評方案的(de)總體要求,嚴格執行測評實施手冊,分步實施所有測評項目,包括單項測評和(hé)系統整體測評兩個方面,以了解系統的(de)真實保護情況,獲取足夠證據,發現系統存在的(de)安全問題。
  • 分析與報告編制
    本階段是給出等級測評工作結果的(de)活動,是總結被測系統整體安全保護能力的(de)綜合評價活動。本階段的(de)主要任務是根據現場測評結果和(hé)GB/T 22239-2019的(de)有關要求,通過單項測評結果判定和(hé)系統整體測評分析等方法,分析整個系統的(de)安全保護現狀與相應等級的(de)保護要求之間的(de)差距,綜合評價被測信息系統保護狀況,并形成測評報告文本。

測評方法

測評方法一(yī)般包括訪談、文檔審查、配置檢查、工具測試和(hé)實地(dì)察看五個方面


  • 訪談
    測評人員與被測系統有關人員(個人/群體)進行交流、讨論等活動,獲取相關證據,了解有關信息。在訪談範圍上,不同等級信息系統在測評時有不同的(de)要求,一(yī)般應基本覆蓋所有的(de)安全相關人員類型,在數量上可(kě)以抽樣。
  • 文檔審查
    1)檢查GB/T 22239-2019中規定的(de)必須具有的(de)制度、策略、操作規程等文檔是否齊備。
    2)檢查是否有完整的(de)制度執行情況記錄,如(rú)機房出入登記記錄、電子(zǐ)記錄、高(gāo)等級系統的(de)關鍵設備的(de)使用登記記錄等。
    3)對上述文檔進行審核與分析,檢查他們的(de)完整性和(hé)這些文件之間的(de)內(nèi)部一(yī)緻性。
  • 配置檢查
    1)根據測評結果記錄表格內(nèi)容,利用上機驗證的(de)方式檢查應用系統、主機系統、數據庫系統以及網絡設備的(de)配置是否正确,是否與文檔、相關設備和(hé)部件保持一(yī)緻,對文檔審核的(de)內(nèi)容進行核實(包括日志審計等)。
    2)如(rú)果系統在輸入無效命令時不能完成其功能,将要對其進行錯誤測試。
    3)針對網絡連接,應對連接規則進行驗證。
  • 工具測試
    1)根據測評方案,利用技術工具對系統進行測試,包括基于網絡探測和(hé)基于主機審計的(de)漏洞掃描、滲透性測試、性能測試、入侵檢測和(hé)協議分析等。
    2)備份測試結果。
  • 實地(dì)察看
    1)根據被測系統的(de)實際情況,測評人員到系統運行現場通過實地(dì)的(de)觀察人員行為(wèi)、技術設施和(hé)物理(lǐ)環境狀況判斷人員的(de)安全意識、業務操作、管理(lǐ)程序和(hé)系統物理(lǐ)環境等方面的(de)安全情況,測評其是否達到了相應等級的(de)安全要求。

×
隐私條款
×

此處放标題

內(nèi)容暫無















免費咨詢熱線:400-880-5062
電話:86-21-51905999
傳真:86-21-51905959
郵編:201203
地(dì)址:上海市浦東新區張江高(gāo)科技園區郭守敬路498号20号樓
我同意