当前位置:首页 >> 交通运输 >>

信息安全等级保护系统验收检查项_图文

第二级信息系统验收检查项
序号 1. 2. 3. 层面 物理安全 物理安全 网络安全 控制点 物理访问控制 (G2) 电力供应(A2) 结构安全(G2) 要求项 a)机房出入口应安排专人值守,控制、鉴别和记录 进入的人员。 b)应提供短期的备用电力供应,至少满足关键设备 在断电情况下的正常运行要求。 a) 应保证关键网络设备的业务处理能力具备冗余空 间,满足业务高峰期需要; d)应根据各部门的工作职能、重要性和所涉及信息 的重要程度等因素,划分不同的子网或网段,并按 照方便管理和控制的原则为各子网、网段分配地址 段; a)应在网络边界部署访问控制设备,启用访问控制 功能; b) 应能根据会话状态信息为数据流提供明确的允许 /拒绝访问的能力,控制粒度为网段级; a) 应对网络系统中的网络设备运行状况、 网络流量、 用户行为等进行日志记录; 应能够对内部网络中出现的内部用户未通过准许私 自联到外部网络的行为进行检查。 应在网络边界处监视以下攻击行为:端口扫描、强 力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢 出攻击、IP 碎片攻击和网络蠕虫攻击等。 d)身份鉴别信息应具有不易被冒用的特点,口令应 有复杂度要求并定期更换; f)当对网络设备进行远程管理时,应采取必要措施 防止鉴别信息在网络传输过程中被窃听。 b) 操作系统和数据库系统管理用户身份鉴别信息应 具有不易被冒用的特点,口令应有复杂度要求并定 期更换; d) 当对服务器进行远程管理时,应采取必要措施, 防止鉴别信息在网络传输过程中被窃听; b) 应实现操作系统和数据库系统特权用户的权限 分离; a) 审计范围应覆盖到服务器上的每个操作系统用 户和数据库用户;

4.

网络安全

结构安全(G2)

5.

网络安全

访问控制(G2)

6.

网络安全

访问控制(G2)

7. 8.

网络安全 网络安全

安全审计(G2) 边界完整性检查 (S2) 入侵防范(G2) 网络设备防护 (G2) 网络设备防护 (G2)

9.

网络安全

10.

网络安全

11.

网络安全

12.

主机安全

身份鉴别(S2)

13.

主机安全

身份鉴别(S2)

14. 15.

主机安全 主机安全

访问控制(S2) 安全审计(G2)

16.

主机安全

安全审计(G2)

b) 审计内容应包括重要用户行为、 系统资源的异常 使用和重要系统命令的使用等系统内重要的安全相 关事件; 操作系统遵循最小安装的原则,仅安装需要的组件 和应用程序,并通过设置升级服务器等方式保持系 统补丁及时得到更新。 a) 应安装防恶意代码软件, 并及时更新防恶意代码 软件版本和恶意代码库; b) 应提供用户身份标识唯一和鉴别信息复杂度检 查功能, 保证应用系统中不存在重复用户身份标识, 身份鉴别信息不易被冒用; c) 应由授权主体配置访问控制策略, 并严格限制默 认帐户的访问权限; d) 应授予不同帐户为完成各自承担任务所需的最 小权限,并在它们之间形成相互制约的关系。 a) 应提供覆盖到每个用户的安全审计功能, 对应用 系统重要安全事件进行审计; b) 应对通信过程中的敏感信息字段进行加密。 a) 应提供数据有效性检验功能, 保证通过人机接口 输入或通过通信接口输入的数据格式或长度符合系 统设定要求;

17.

主机安全

入侵防范(G2) 恶意代码防范 (G2) 身份鉴别(S2)

18.

主机安全

19.

应用安全

20. 21. 22. 23.

应用安全 应用安全 应用安全 应用安全

访问控制(S2) 访问控制(S2) 安全审计(G2) 通信保密性(S2)

24.

应用安全 数据安全 及备份恢 复 数据安全 及备份恢 复 安全管理 制度 安全管理 机构 安全管理 机构 安全管理 机构 人员安全 管理 人员安全 管理

软件容错(A2)

25.

b) 应采用加密或其他保护措施实现鉴别信息的存 数据保密性(S2) 储保密性。 b) 应提供关键网络设备、 通信线路和数据处理系统 备份和恢复(A2) 的硬件冗余,保证系统的可用性。 b) 应对安全管理活动中重要的管理内容建立安全管 理制度。 a)应设立安全主管、安全管理各个方面的负责人岗 位,并定义各负责人的职责。 a)应配备一定数量的系统管理员、网络管理员、安 全管理员等。 安全管理员应负责定期进行安全检查,检查内容包 括系统日常运行、系统漏洞和数据备份等情况。 b)应规范人员录用过程,对被录用人的身份、背景 和专业资格等进行审查,对其所具有的技术技能进 行考核。 c)应与从事关键岗位的人员签署保密协议。

26.

27. 28. 29. 30.

管理制度(G2) 岗位设置(G2) 人员配备(G2) 审核和检查(G2)

31.

人员录用(G2)

32.

人员录用(G2)

33.

人员安全 管理 人员安全 管理 系统建设 管理 系统建设 管理 系统建设 管理 系统建设 管理 系统建设 管理 系统运维 管理 系统运维 管理 系统运维 管理 系统运维 管理 系统运维 管理 系统运维 管理 系统运维 管理

安全意识教育和 培训(G2) 安全意识教育和 培训(G2) 安全方案设计 (G2) 安全方案设计 (G2) 自行软件开发 (G2) 外包软件开发 (G2) 外包软件开发 (G2) 网络安全管理 (G2) 网络安全管理 (G2) 系统安全管理 (G2) 系统安全管理 (G2) 系统安全管理 (G2) 安全事件处置 (G2) 安全事件处置 (G2)

a)应对各类人员进行安全意识教育、岗位技能培训 和相关安全技术培训。 c)应制定安全教育和培训计划,对信息安全基础知 识、岗位操作规程等进行培训。 b)应以书面形式描述对系统的安全保护要求、策略 和措施等内容,形成系统的安全方案; c)应对安全方案进行细化,形成能指导安全系统建 设和安全产品采购和使用的详细设计方案; a)应确保开发环境与实际运行环境物理分开; a)应根据开发要求检测软件质量。 c) 应在软件安装之前检测软件包中可能存在的恶意 代码。 a)应指定人员对网络进行管理,负责运行日志、网 络监控记录的日常维护和报警信息分析和处理工 作。 d)应定期对网络系统进行漏洞扫描,对发现的网络 系统安全漏洞进行及时的修补。 a) 应根据业务需求和系统安全分析确定系统的访问 控制策略。 b)应定期进行漏洞扫描,对发现的系统安全漏洞及 时进行修补。 c) 应安装系统的最新补丁程序, 在安装系统补丁前, 应首先在测试环境中测试通过,并对重要文件进行 备份后,方可实施系统补丁程序的安装。 b)应制定安全事件报告和处置管理制度,明确安全 事件类型,规定安全事件的现场处理、事件报告和 后期恢复的管理职责。 d)应记录并保存所有报告的安全弱点和可疑事件, 分析事件原因,监督事态发展,采取措施避免安全 事件发生。 a) 应在统一的应急预案框架下制定不同事件的应急 预案,应急预案框架应包括启动应急预案的条件、 应急处理流程、系统恢复流程、事后教育和培训等 内容。 b)应对系统相关的人员进行应急预案培训,应急预 案的培训应至少每年举办一次。

34.

35.

36.

37. 38. 39.

40.

41. 42. 43.

44.

45.

46.

47.

系统运维 管理 系统运维 管理

应急预案管理 (G2) 应急预案管理 (G2)

48.

第三级信息系统验收检查项
序号 层面 物理安全 物理安全 物理安全 物理安全 网络安全 网络安全 控制点 物理访问控制 电力供应 电力供应 电磁防护 结构安全 结构安全 要求项 d)重要区域应配置电子门禁系统,控制、鉴别和记录 进入的人员。 c)应设置冗余或并行的电力电缆线路为计算机系统供 电。 d)应建立备用供电系统。 c)应对关键设备和磁介质实施电磁屏蔽。 a) 应保证主要网络设备的业务处理能力具备冗余空 间,满足业务高峰期需要; c) 应在业务终端与业务服务器之间进行路由控制建立 安全的访问路径; e) 应根据各部门的工作职能、重要性和所涉及信息的 重要程度等因素,划分不同的子网或网段,并按照方便 管理和控制的原则为各子网、网段分配地址段; b) 应能根据会话状态信息为数据流提供明确的允许 / 拒绝访问的能力,控制粒度为端口级; c) 应对进出网络的信息内容进行过滤,实现对应用层 HTTP、FTP、TELNET、SMTP、POP3 等协议命令级 的控制; a) 应对网络系统中的网络设备运行状况、网络流量、 用户行为等进行日志记录; c) 应能够根据记录数据进行分析,并生成审计报表; a) 应能够对非授权设备私自联到内部网络的行为进行 检查,准确定出位置,并对其进行有效阻断; b) 应能够对内部网络用户私自联到外部网络的行为进 行检查,准确定出位置,并对其进行有效阻断。 a) 应在网络边界处监视以下攻击行为:端口扫描、强 力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻 击、IP 碎片攻击和网络蠕虫攻击等; a) 应在网络边界处对恶意代码进行检测和清除; d) 主要网络设备应对同一用户选择两种或两种以上组 合的鉴别技术来进行身份鉴别;

1. 2. 3. 4. 5. 6. 7.

网络安全

结构安全

8.

网络安全

访问控制

9.

网络安全

访问控制

10. 11. 12.

网络安全 网络安全 网络安全

安全审计 安全审计 边界完整性检查

13.

网络安全

边界完整性检查

14.

网络安全

入侵防范

15. 16.

网络安全 网络安全

恶意代码防范 网络设备防护

序号

层面 网络安全

控制点 网络设备防护

要求项 e) 身份鉴别信息应具有不易被冒用的特点,口令应有 复杂度要求并定期更换; b) 操作系统和数据库系统管理用户身份鉴别信息应具 有不易被冒用的特点,口令应有复杂度要求并定期更 换; d) 当对服务器进行远程管理时,应采取必要措施,防 止鉴别信息在网络传输过程中被窃听; f)应采用两种或两种以上组合的鉴别技术对管理用户 进行身份鉴别。 c) 应实现操作系统和数据库系统特权用户的权限分 离; f)应对重要信息资源设置敏感标记; g)应依据安全策略严格控制用户对有敏感标记重要信 息资源的操作。 a) 安全审计应覆盖到服务器和重要客户端上的每个操 作系统用户和数据库用户; d)应能够根据记录数据进行分析,并生成审计报表; b)应能够对重要程序完整性进行检测,并在检测到完 整性受到破坏后具有恢复的措施; a) 应安装防恶意代码软件,并及时更新防恶意代码软 件版本和恶意代码库; b) 应对同一用户采用两种或两种以上组合的鉴别技术 实现用户身份鉴别; c) 应提供用户身份标识唯一和鉴别信息复杂度检查功 能,保证应用系统中不存在重复用户身份标识,身份鉴 别信息不易被冒用; d) 应授予不同帐户为完成各自承担任务所需的最小权 限,并在它们之间形成相互制约的关系。 e) 应具有对重要信息资源设置敏感标记的功能; f) 应依据安全策略严格控制用户对有敏感标记重要信 息资源的操作; a) 应提供覆盖到每个用户的安全审计功能,对应用系 统重要安全事件进行审计; d) 应提供对审计记录数据进行统计、查询、分析及生 成审计报表的功能。

17. 18.

主机安全

身份鉴别

19. 20. 21. 22. 23. 24. 25. 26. 27. 28.

主机安全

身份鉴别

主机安全 主机安全 主机安全 主机安全

身份鉴别 访问控制 访问控制 访问控制

主机安全 主机安全 主机安全

安全审计 安全审计 入侵防范

主机安全 应用安全 应用安全

恶意代码防范 身份鉴别 身份鉴别

29.

30. 31. 32. 33. 34.

应用安全

访问控制

应用安全 应用安全 应用安全

访问控制 访问控制 安全审计

应用安全

安全审计

序号

层面 应用安全 应用安全

控制点 通信保密性 软件容错

要求项 b) 应对通信过程中的整个报文或会话过程进行加密。 a) 应提供数据有效性检验功能,保证通过人机接口输 入或通过通信接口输入的数据格式或长度符合系统设 定要求; a) 应采用加密或其他有效措施实现系统管理数据、鉴 别信息和重要业务数据传输保密性; b) 应采用加密或其他保护措施实现系统管理数据、鉴 别信息和重要业务数据存储保密性。 c) 应采用冗余技术设计网络拓扑结构,避免关键节点 存在单点故障; d) 应提供主要网络设备、通信线路和数据处理系统的 硬件冗余,保证系统的高可用性。 d)应形成由安全政策、管理制度、操作规程等构成的 全面的信息安全管理制度体系。 a)应设立信息安全管理工作的职能部门,设立安全主 管、安全管理各个方面的负责人岗位,并定义各负责人 的职责。 a)应配备一定数量的系统管理员、网络管理员、安全 管理员等。 a)安全管理员应负责定期进行安全检查,检查内容包 括系统日常运行、系统漏洞和数据备份等情况。 b)应严格规范人员录用过程,对被录用人的身份、背 景、专业资格和资质等进行审查,对其所具有的技术技 能进行考核。 c)应签署保密协议。 b)应对关键岗位的人员进行全面、严格的安全审查和 技能考核。 a)应对各类人员进行安全意识教育、岗位技能培训和 相关安全技术培训。 c)应对安全教育和培训进行书面规定,针对不同岗位 制定不同的培训计划,对信息安全基础知识、岗位操作 规程等进行培训。 b)应指定和授权专门的部门对信息系统的安全建设进 行总体规划,制定近期和远期的安全建设工作计划。

35. 36.

37.

数据安全及 备份恢复 数据安全及 备份恢复 数据安全及 备份恢复 数据安全及 备份恢复 安全管理制 度 安全管理机 构 安全管理机 构 安全管理机 构 人员安全管 理 人员安全管 理 人员安全管 理 人员安全管 理 人员安全管 理 系统建设管 理

数据保密性

38. 39. 40.

数据保密性

备份和恢复 备份和恢复

41.

管理制度

42.

岗位设置

43. 44.

人员配备

审核和检查

45.

人员录用

46. 47. 48.

人员录用 人员考核 安全意识教育和 培训 安全意识教育和 培训

49.

50.

安全方案设计

序号

层面 系统建设管 理

控制点

要求项 c)应根据信息系统的等级划分情况,统一考虑安全保 障体系的总体安全策略、 安全技术框架、 安全管理策略、 总体建设规划和详细设计方案,并形成配套文件。 a)应确保开发环境与实际运行环境物理分开,开发人 员和测试人员分离,测试数据和测试结果受到控制。 e)应确保对程序资源库的修改、更新、发布进行授权 和批准。 a)应根据开发需求检测软件质量。 b)应在软件安装之前检测软件包中可能存在的恶意代 码。 a)在系统运行过程中,应至少每年对系统进行一次等 级测评,发现不符合相应等级保护标准要求的及时整 改。 b)应在系统发生变更时及时对系统进行等级测评,发 现级别发生变化的及时调整级别并进行安全改造, 发现 不符合相应等级保护标准要求的及时整改。 a)应对通信线路、主机、网络设备和应用软件的运行 状况、网络流量、用户行为等进行监测和报警,形成记 录并妥善保存。 b)应组织相关人员定期对监测和报警记录进行分析、 评审,发现可疑行为,形成分析报告,并采取必要的应 对措施。 c)应建立安全管理中心,对设备状态、恶意代码、补 丁升级、安全审计等安全相关事项进行集中管理。 a)应指定专人对网络进行管理,负责运行日志、网络 监控记录的日常维护和报警信息分析和处理工作。 g)应依据安全策略允许或者拒绝便携式和移动式设备 的网络接入。 a)应根据业务需求和系统安全分析确定系统的访问控 制策略。 c)应安装系统的最新补丁程序,在安装系统补丁前, 首先在测试环境中测试通过,并对重要文件进行备份 后,方可实施系统补丁程序的安装。

51.

安全方案设计

52. 53. 54. 55. 56.

系统建设管 理 系统建设管 理 系统建设管 理 系统建设管 理 系统建设管 理

自行软件开发

自行软件开发 外包软件开发 外包软件开发

等级测评

57.

系统建设管 理

等级测评

58.

系统运维管 理

监控管理和安全 管理中心

59.

系统运维管 理 系统运维管 理 系统运维管 理 系统运维管 理 系统运维管 理 系统运维管 理

监控管理和安全 管理中心 监控管理和安全 管理中心 网络安全管理

60.

61. 62. 63.

网络安全管理 系统安全管理

64.

系统安全管理

序号

层面 系统运维管 理 系统运维管 理

控制点

要求项 b)应制定安全事件报告和处置管理制度,明确安全事 件的类型,规定安全事件的现场处理、事件报告和后期 恢复的管理职责。 d)应制定安全事件报告和响应处理程序,确定事件的 报告流程, 响应和处置的范围、 程度, 以及处理方法等。 e)应在安全事件报告和响应处理过程中,分析和鉴定 事件产生的原因,收集证据,记录处理过程,总结经验 教训,制定防止再次发生的补救措施,过程形成的所有 文件和记录均应妥善保存。 a)应在统一的应急预案框架下制定不同事件的应急预 案,应急预案框架应包括启动预案的条件、应急处理流 程、系统恢复流程、事后教育和培训等内容。 c)应对系统相关的人员进行应急预案培训,对应急预 案的培训应至少每年举办一次。 d)应定期对应急预案进行演练,根据不同的应急恢复 内容,确定演练的周期。

65.

安全事件处置

66.

安全事件处置

67.

系统运维管 理

安全事件处置

68.

系统运维管 理 系统运维管 理 系统运维管 理

应急预案管理

69. 70.

应急预案管理

应急预案管理


相关文章:
信息安全等级保护系统验收检查项_图文.doc
信息安全等级保护系统验收检查项 - 第二级信息系统验收检查项 序号 1. 2.
信息系统安全等级保护检查_图文.doc
信息系统安全等级保护检查_计算机软件及应用_IT/计算机_专业资料。信息安全等级保护自测方案 第14 章信息系统安全等级保护检查 信息系统检查工作时信息系统等级保护...
信息系统安全等级保护第二级检查-管理要求+技术要求_图文.xls
信息系统安全等级保护第二级检查-管理要求+技术要求 - 检查范围 检查内容 管理制度 安全管理制度 制定和发布 岗位设置 人员配备 安全管理机构 审核和检查 人员录用 ...
信息系统安全等级保护第四级检查-管理要求+技术要求_图文.xls
信息系统安全等级保护第四级检查-管理要求+技术要求 - 检查范围 检查内容 管理
信息系统备案单位信息安全等级保护工作检查表_图文.doc
信息系统备案单位信息安全等级保护工作检查表 - 附件 1: 信息系统备案单位信息安全等级保护工作检查表 一、备案单位基本情况 单位全称 责任部门负责人 责任部门联系人...
信息系统安全等级保护检查工具箱-全国信息安全标准化技....pdf
信息系统安全等级保护检查工具箱-全国信息安全标准化技术委员会 - 工业控制系统安全控制应用指南 宣贯汇报 国家信息技术安全研究中心 2016年4月 汇报大纲 一.标准来源...
中国石化集团信息系统安全等级保护评估和检查细则_图文.doc
中国石化集团信息系统安全等级保护评估和检查细则 - 中国石化集团 信息系统安全等级保护评估和检查细则 信息系统管理部编制 ×××-××-××发布 ×××-×...
信息安全等级保护建设要素_图文.ppt
信息安全等级保护建设要素_法律资料_人文社科_专业资料。信息安全等级保护项目建设...的业务系统,提出问题 验收提交的项目文档材料 召开项目工作会议,参加项目工作会议...
信息安全等级保护测评实施_图文.ppt
监督检验所 NO.L0409 四川省信息系统工程测评中心 测评准备活动任务之一-项目...安全需求分析报告、安全总体方 案、系统验收报告、安全保护等级定级报 告、自查...
信息系统安全等级保护基本要求和建设_图文.ppt
信息系统安全等级保护基本要求和建设整改石家庄鼎普信息技术有限公司 张海波 ...测试验收 系统交付 系统备案 等级测评 安全服务 商选择 系统运维管理环境管理 ...
信息系统安全等级保护测评表单-三级技术类_图文.xls
信息系统安全等级保护测评表单-三级技术类分类 基本要求 测评实施内容 结果记录 ...隔离装置; h) 应检查重要区域配置的电子门禁系统是否有验收文档或产品安全认证资...
信息安全等级保护三级测评控制点概要_图文.doc
一、技术类测评要求 信息安全等级保护三级测评控制点 等级保护三级技术类测评控制...应建立备用供电系统。 设计/验收文档,检查和维护 记录。 30. 应采用接地方式...
信息安全等级保护政策和标准体系综述_图文.pdf
本文系统论述了国家信息安全等级保护政策和标准体系,为信息系统的安全 运营提供...《信息安全等级保护管理办法》进行,明确了项目验收条件:公安机关颁发的信息系统安...
信息系统安全等级保护测评工作-yu_图文.ppt
《关于开展信息安全等级保护专项监督检查工作的通知》(公信安[2010]1175号 ) ? 《信息系统安全等级测评报告模板》 5 信息系统安全等级保护定级指南 信息系统安全...
信息系统安全等级保护工作简介概要_图文.ppt
设计与实施 2018年10月27日 7 流程-信息系统安全等级保护实施的基本流程信息...系统验收报告 安全详细设计方案 管理措施实现 安全组织结构表 各项管理制度和操作...
信息系统安全等级保护测评报告_图文.doc
信息系统安全等级保护测评报告_财务管理_经管营销_专业资料。信息系统安全等级保护...3) 建议安排专门的部门负责测试验收工作,并委托公正的第三方测试机构对 信息系统...
信息系统安全等级保护工作简介_图文.ppt
设计与实施 2013年10月14日 7 流程-信息系统安全等级保护实施的基本流程信息...系统验收报告 安全详细设计方案 管理措施实现 安全组织结构表 各项管理制度和操作...
信息系统安全等级保护基本要求培训讲义_图文.pdf
检测评估 监督检查 广州竞远系统网络技术有限公司 广东省南方信息安全等级保护服务...测试验收 系统交付 系统备案 胡斌 系统运维管理层面控制点系统运维管理 监控管理...
信息系统安全等级保护 等保测评 网络安全测评_图文.ppt
信息系统安全等级保护 等保测评 网络安全测评 - 信息系统安全等级保护 网络安全测评 武汉安域信息安全技术有限公司 余少波 博士 地址:湖北武汉东湖开发区武大园路6号...
网络通信安全管理员(中级)-13-信息安全等级保护体系_图文.pdf
网络通信安全管理员-中级信息系统安全等级保护 讲师:谢诚 通信行业职业技能鉴定中心培训教程 2012年2月 等级保护基本概念对国家秘密信息、法人和其他组织及公民的 专...