欢迎来到冰点文库! | 帮助中心 分享价值,成长自我!
冰点文库
全部分类
  • 临时分类>
  • IT计算机>
  • 经管营销>
  • 医药卫生>
  • 自然科学>
  • 农林牧渔>
  • 人文社科>
  • 工程科技>
  • PPT模板>
  • 求职职场>
  • 解决方案>
  • 总结汇报>
  • ImageVerifierCode 换一换
    首页 冰点文库 > 资源分类 > DOCX文档下载
    分享到微信 分享到微博 分享到QQ空间

    三级等保评测文件资料资料Word下载.docx

    • 资源ID:293547       资源大小:26.59KB        全文页数:28页
    • 资源格式: DOCX        下载积分:3金币
    快捷下载 游客一键下载
    账号登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录 QQ登录
    二维码
    微信扫一扫登录
    下载资源需要3金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP,免费下载
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    三级等保评测文件资料资料Word下载.docx

    1、声明声明是测评单位对于测评报告容以及用途等有关事项做出的约定性述,包含但不限于以下容:本报告中给出的结论仅对目标系统的当时状况有效,当测评工作完成后系统出现任何变更,涉及到的模块(或子系统)都应重新进行测评,本报告不再适用。本报告中给出的结论不能作为对系统相关产品的测评结论。本报告结论的有效性建立在用户提供材料的真实性基础上。在任何情况下,若需引用本报告中的结果或数据都应保持其本来的意义,不得擅自进行增加、修改、伪造或掩盖事实。 测评单位机构名称 年 月报告目录附:信息系统安全等级保护备案表1 测评项目概述测评目的描述信息系统的重要性:通过描述信息系统的基本情况,包括运营使用单位的性质,承载的

    2、主要业务和系统服务情况,进一步阐明其在国家安全、经济建设、社会生活中的重要程度,受到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等。描述等级测评工作的基本情况,包括委托单位、测评单位、测评围及预期(如,通过等级测评找出与国家标准要求之间的差距)。描述测评报告的用途(如,作为后续安全整改的依据)。测评依据开展测评活动所依据的合同、标准和文件:1) 信息安全等级保护管理办法(公通字200743号)2) 关于加强国家电子政务工程建设项目信息安全风险评估工作的通知(发改高技20082071号)3) GB/T 22239-2008 信息安全技术 信息系统安全等级保护基

    3、本要求4) GB/T 20984-2007 信息安全技术 信息安全风险评估规5) 信息安全技术 信息系统安全等级保护测评要求(国标报批稿)6) 被测信息系统安全等级保护定级报告7) 等级测评任务书/测评合同等测评过程描述本次等级测评的工作流程(可参考信息系统安全等级保护测评过程指南),具体容包括但不限于:(一) 测评工作流程图(二) 各阶段完成的关键任务(三) 工作的时间节点报告分发围依据项目需求,明确应交付等级测评报告的数量与分发围(如本报告一式三份,一份提交测评委托单位、一份提交受理备案的公安机关、一份由测评单位留存)。2 被测系统情况基本信息主管机构系统承载业务情况业务类型 1生产作业

    4、2指挥调度 3管理控制 4部办公 5公众服务 9其他 业务描述 系统服务情况服务围 10全国 11跨省(区、市) 跨 个 20全省(区、市) 21跨地(市、区) 跨 个 30地(市、区) 99其它 服务对象 1单位部人员 2社会公众人员 3两者均包括 系统网络平台覆盖围 1局域网 2城域网 3广域网 网络性质 1业务专网 2互联网 9其它 系统互联情况 1与其他行业系统连接 2与本行业其他单位系统连接 3与本单位其他系统连接 业务信息安全保护等级系统服务安全保护等级信息系统安全保护等级业务应用描述信息系统承载的业务应用情况。网络结构给出被测信息系统的拓扑结构示意图,并基于示意图说明被测信息系统

    5、的网络结构基本情况,包括但不限于:(一) 功能/安全区域划分、隔离与防护情况(二) 关键网络和主机设备的部署情况和功能简介(三) 与其他信息系统的互联情况和边界设备(四) 本地备份和灾备中心的情况系统构成以列表的形式分类描述信息系统的软、硬件构成情况。2.1.1 业务应用软件以列表的形式给出被测信息系统中的业务应用软件(包括含中间件等应用平台软件),描述项目包括软件名称、主要功能简介和重要程度。序号软件名称主要功能重要程度2.1.2 关键数据类别数据类型所属业务应用主机/存储设备2.1.3 主机/存储设备以列表形式给出被测信息系统中的主机设备(包含操作系统和数据库管理系统软件),描述项目包括设

    6、备名称、操作系统、数据库管理系统以及承载的业务应用软件系统。设备名称操作系统/数据库管理系统业务应用软件2.1.4 网络互联与安全设备以列表形式给出被测信息系统中的网络互联及安全设备。设备名称应确保在被测信息系统围的唯一性,建议采取类别-用途/功能/型号-编号(可选)的三段命名方式。用 途1路由器_部_1部边界路由重要2路由器_VPN_1远程管理维护3路由器_VPN_24防火墙_WEB_1Web区之间访问控制2.1.5 安全相关人员以列表形式给出与被测信息系统安全相关的人员,描述项目包括、岗位/角色和联系方式。人员包括但不限于安全主管、系统建设负责人、系统运维负责人、网络(安全)管理员、主机(

    7、安全)管理员、数据库(安全)管理员、应用(安全)管理员、机房管理人员、资产管理员、业务操作员、安全审计人员等。岗位/角色联系方式2.1.6 安全管理文档与信息系统安全相关的文档,包括:(一) 管理类文档,如机构总体安全方针和政策方面的管理制度、人员安全教育和培训方面的管理制度、第三方人员访问控制方面的管理制度、机房安全管理方面的管理制度等;(二) 记录类文档,如设备运行维护记录、会议记录等;(三) 其他类文档,如专家评审意见等。文档名称主要容安全环境描述被测信息系统的运行环境中与安全相关的部分:如数据中心位于运营服务商机房中、网络存在互联网连接、网络中部署无线接入点以及支持远程拨号访问用户等。

    8、以列表形式给出被测信息系统的威胁列表,并基于历史统计或者行业判断进行威胁赋值,具体容可参考风险评估规。威胁分(子)类描述威胁赋值网络攻击利用工具和技术通过网络对信息系统进行攻击和入侵高3 等级测评围与方法测评指标测评指标包括基本指标和附加指标两部分,以列表的形式给出。依据定级结果选择基本要求中对应级别的安全要求作为等级测评的基本指标;3.1.1 基本指标基本指标(物理和网络子类)的例子如下所示:分类子类基本要求测评项数物理安全物理位置的选择测评物理机房所在的外部环境安全性。物理访问控制测评进出机房的审批控制手段以及机房出入口的安全控制情况。防盗窃和防破坏测评机房设备和通信线缆的安全性以及监控报

    9、警系统建设情况。6防雷击测评建筑防雷和防感应雷的建设情况。防火测评自动监控防火系统设置情况以及机房材料防火情况。防水和防潮测评机房水管设置情况、防止结露所采取的措施以及监控报警系统建设情况。防静电测评机房防静电所采取的措施。温湿度控制测评机房温湿度控制措施电力供应测评电力线路、备用电源以及发电机的配备情况。电磁防护测评线缆电磁防护手段和设备电磁防护手段。网络安全结构安全主要核查:主要网络设备的处理能力、业务高峰期需求带宽、路由控制、网络拓扑结构图是否一致、子网划分、技术隔离手段和带宽分配策略。7访问控制访问控制功能、协议深层检测、网络连接超时、流量限制和并发连接数限制等等。安全审计网络设备日志

    10、收集、分析和统计以及保护等等。边界完整性检查是否能够对非授权设备私自联到部网络的行为进行检查并准确定位和阻断;是否能够对部网络用户私自联到外部网络的行为进行检查并准确定位和阻断。入侵防部署IDS系统以及使用情况。恶意代码防是否有完整的防病毒体系以及代码库的升级情况。网络设备防护用户身份鉴别、管理员登录地址限制、用户标识唯一性、组合鉴别技术、口令策略、登录策略、远程管理和权限分离。93.1.2 附加指标参照基本指标的表述模式以列表形式给出附加指标。附加指标包括但不限于:1) 行业标准/规的具体指标2) 主管部门的规定的具体指标3) 信息系统的运营、使用单位基于特定安全环境或者业务应用提出的具体指

    11、标附加要求测评对象3.1.3 测评对象选择方法描述本次等级测评中采用的测评对象选择方法和具体规则,通常采用抽查的方法,兼顾类别与数量。测评对象包括网络互联与安全设备操作系统、业务应用软件、主机操作系统、存储设备操作系统、数据库管理系统、安全相关人员、机房、介质以及管理文档。选择过程中应综合考虑信息系统的安全保护等级、业务应用特点和对象所在具体设备的重要情况等要素,并兼顾工作投入与结果产出两者的平衡关系。其中,主机设备的重要程度由其承载的业务应用和业务数据的重要程度决定;机房、介质和管理文档不需要抽样。具体方法和规则可参考信息系统安全等级保护测评过程指南。3.1.4 测评对象选择结果1) 网络互

    12、联设备操作系统操作系统名称IOS_路由器_部_1IOS_路由器_VPN_1IOS_路由器_VPN_22) 安全设备操作系统JOS_防火墙_WEB_13) 业务应用软件4) 主机(存储)操作系统5) 数据库管理系统6) 访谈人员岗位/职责7) 安全管理文档测评方法3.1.5 现场测评方法描述本次等级测评工作中采用的测评方法。现场测评方法主要包括访谈、检查和测试等三类,可细分为人员访谈、文档审查、配置核查、现场观测和工具测试等。如果采用工具测试,应给出工具接入示意图,并对测评工具的接入点和预期的测试路径进行描述。3.1.6 风险分析方法本项目依据安全事件可能性和安全事件后果对信息系统面临的风险进行

    13、分析,分析过程包括:1)判断信息系统安全保护能力缺失(等级测评结果中的部分符合项和不符合项)被威胁利用导致安全事件发生的可能性,可能性的取值围为高、中和低;2)判断安全事件对信息系统业务信息安全和系统服务安全造成的影响程度,影响程度取值围为高、中和低;3)综合1)和2)的结果对信息系统面临的风险进行汇总和分等级,风险等级的取值围为高、中和低;4)结合信息系统的安全保护等级对风险分析结果进行评价,即对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益造成的风险。4 等级测评容单元测评的容及结果记录如下所示:4.1.1 结果记录4.1.2 问题分析4.1.3 单元测评结果4.1.4 结

    14、果记录以表格形式分别给出不同测评对象的现场测评结果。1) IOS_路由器_部_1类别测评容结果记录符合情况网络访问控制a) 应在网络边界部署访问控制设备,启用访问控制功能;b) 应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为端口级;c) 应对进出网络的信息容进行过滤,实现对应用层HTTP、FTP、TELNET、SMTP、POP3等协议命令级的控制;d) 应在会话处于非活跃一定时间或会话结束后终止网络连接;e) 应限制网络最大流量数及网络连接数;f) 重要网段应采取技术手段防止地址欺骗;g) 应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行资源访问,控制

    15、粒度为单个用户;h) 应限制具有拨号访问权限的用户数量。2) IOS_路由器_VPN_14.1.5 问题分析汇总网络安全中存在的问题并加以分析,找出共性和危害严重的问题,如边界防火墙的管理口令为空。4.1.6 单元测评结果针对网络设备的不同测评指标子类对单项测评结果进行汇总和统计可得单元测评结果。单元测评结果的判定依据为:如某对象的特定测评指标的全部测评项结果均为符合,则该单元的测评结果为符合;如全部测评项结果均为不符合,则该单元的测评结果为不符合;否则该单元测评结果为不符合。表格中分数的分母表示单元测评包含的测评项数量,分子表示不符合项和部分符合项的数量之和;斜线表明该指标子类不适用。网络安

    16、全单元测评结果汇总表名称测评指标子类网络结构安全网络安全审计网络入侵防部分符合4/7符合0/40/60/2不符合2/26/95主机安全4.1.7 结果记录4.1.8 问题分析4.1.9 单元测评结果应用安全4.1.10 结果记录4.1.11 问题分析4.1.12 单元测评结果数据安全及备份恢复4.1.13 结果记录4.1.14 问题分析4.1.15 单元测评结果安全管理制度4.1.16 结果记录4.1.17 问题分析4.1.18 单元测评结果安全管理机构4.1.19 结果记录4.1.20 问题分析4.1.21 单元测评结果人员安全管理4.1.22 结果记录4.1.23 问题分析4.1.24 单

    17、元测评结果系统建设管理4.1.25 结果记录4.1.26 问题分析4.1.27 单元测评结果系统运维管理4.1.28 结果记录4.1.29 问题分析4.1.30 单元测评结果工具测试 4.1.31 结果记录依据测评工具的结果报告形成工具测试的结果。4.1.32 问题分析汇总工具测试的结果,分析信息系统中存在的主要问题。5 等级测评结果整体测评根据基本要求的要求,对这些问题进行系统整体测评分析,包括从安全控制间、层面间、区域间和系统结构等方面进行安全测评。5.1.1 安全控制间安全测评5.1.2 层面间安全测评5.1.3 区域间安全测评5.1.4 系统结构安全测评测评结果对整体测评后的等级测评结

    18、果基于安全子类进行汇总,并以表格形式进行展示。表格中使用不同颜色对测评结果进行区分,测评结果为部分符合的指标子类采黄色标识,不符合的指标子类采用红色标识,如表中“物理安全”中指标子类对应表格单元的颜色所示。通过对信息系统基本安全保护状态的分析,给出等级测评结论(结论为达标、基本达标、不达标)。 8101112131415161718身份鉴别19安全标记2021可信路径2223剩余信息保护242526资源控制27282930313233通信完整性34通信性35抗抵赖36软件容错3738数据完整性39数据性40备份和恢复41管理制度42制定和发布43评审和修订44岗位设置45人员配备46授权和审批

    19、47沟通和合作48审核和检查49人员录用50人员离岗51人员考核52安全意识教育和培训53外部人员访问管理54系统定级55安全方案设计56产品采购和使用57自行软件开发58外包软件开发59工程实施60测试验收61系统交付62系统备案63等级测评64安全服务商选择65环境管理66资产管理67介质管理68设备管理69监控管理和安全管理中心70网络安全管理71系统安全管理72恶意代码防管理73密码管理74变更管理75备份与恢复管理76安全事件处置77应急预案管理统计图表基于不同类别(如设备和安全子类)对测评结果以柱状图给出统计图表。6 风险分析和评价安全事件可能性分析资产名称等级测评结果中的不符合项

    20、/部分符合项关联威胁安全事件可能性安全事件后果分析安全事件后果描述影响程度风险分析和评价综合安全事件可能性和后果以列表方式给出被测信息系统面临的风险排序和评价。风险描述风险等级7 系统安全建设、整改建议明确给出该系统是否达标、基本达标、不达标情况(对于电子政务项目,该结论是电子政务项目验收的条件),根据情况给出系统安全建设整改意见。针对主要的安全问题提出系统安全建设、整改建议。结合风险分析的结果可将建设、整改容分为立即整改和持续改进两类。对于电子政务项目,等级测评报告中的整改建议与风险评估报告中的整改建议不应存在冲突。整改建议的示例如下:1) 在网络结构发生变化时应及时更新网络拓扑图,方便日常安全运维。


    注意事项

    本文(三级等保评测文件资料资料Word下载.docx)为本站会员主动上传,冰点文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰点文库(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

    copyright@ 2008-2023 冰点文库 网站版权所有

    经营许可证编号:鄂ICP备19020893号-2


    收起
    展开