




版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
1、信息安全等級保護二級測評控制點一、技術類測評要求等級保護二級技術類測評控制點(S2A2G2)類別序號測評內(nèi)容測評方法結果記錄符合情況YNO物理安全物理位置的選擇1.機房和辦公場地應選擇在具有防震、防風和防雨等能力的建筑內(nèi)。訪談,檢查。物理安全負責人,機房,辦公場地,機房場地設計/驗收文檔。物理訪問控制2.機房出入口應安排專人值守,控制、鑒別和記錄進入的人員。訪談,檢查。物理安全負責人,機房值守 人員,機房,機房安全管理制度,值守記錄,進入機房的 登記記錄,來訪人員進入機房的審批記錄。3.需進入機房的來訪人員應經(jīng)過申請和審批流程,并限制和監(jiān)控其活動范圍。防盜竊和防破壞4.應將主要設備放置在機房內(nèi)
2、。訪談,檢查。物理安全負責人,機房維護人員,資產(chǎn)管理員,機房設施,設備管理制度文檔,通信 線路布線文檔,報警設施的安裝測試/驗收報告。5.應將設備或主要部件進行固定,并設置明顯的不易除去的標記。6.應將通信線纜鋪設在隱蔽處,可鋪設在地下或管道中。7.應對介質分類標識,存儲在介質庫或檔案室中。8.主機房應安裝必要的防盜報警設施。防雷擊9.機房建筑應設置避雷裝置。訪談,檢查。物理安全負責人,機房維護人員,機房設施(避雷裝置,交流電源地線),建筑防雷設 計/驗收文檔。10.機房應設置交流電源地線。防火11.機房應設置滅火設備和火災自動報警系統(tǒng)。訪談,檢查。物理安全負責人,機房值守人員,機房設施,機房
3、安全管理制度,機房防火設計/驗收 文檔,火災自動報警系統(tǒng)設計/驗收文檔。防水和防潮12.水管安裝,不得穿過機房屋頂和活動地板下。訪談,檢查。物理安全負責人,機房維護人員,機房設施(上下水裝置,除濕裝置),建筑防水和防 潮設計/驗收文檔。13.應采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透。14.應采取措施防止機房內(nèi)水蒸氣結露和地下積水的轉移與滲透。防靜電15.主要設備應采用必要的接地防靜電措施。訪談,檢查。物理安全負責人,機房維護人員,機房設施,防靜電設計/驗收文檔。溫濕度控制16.應設置溫、濕度自動調節(jié)設施,使機房溫、濕度的變化在設備運行所允許的范圍之內(nèi)。訪談,檢查。物理安全負責人,機房維護
4、人員,機房設施,溫濕度控制設計/驗收文檔,溫濕度記錄、 運行記錄和維護記錄。電力供應17.應在機房供電線路上配置穩(wěn)壓器和過電壓防護設備。訪談,檢查。物理安全負責人,機房維護人員,機房設施(供電線路,穩(wěn)壓器,過電壓防護設備,短 期備用電源設備),電力供應安全設計/驗收文檔,檢查和維護記錄。18.應提供短期的備用電力供應,至少滿足主要設備在斷電情況下的正常運行要求。電磁防護19.電源線和通信線纜應隔離鋪設,避免互相干擾。訪談,檢查。物理安全負責人,機房維護人員,機房設施,電磁防護設計/驗收文檔。網(wǎng)絡安全結構安全20.應保證主要網(wǎng)絡設備的業(yè)務處理能力具備冗余空間,滿足業(yè)務高峰期需要。訪談,檢查,測試
5、。網(wǎng)絡管理員,邊界和網(wǎng)絡設備,網(wǎng)絡拓撲圖,網(wǎng)絡設計/驗收文檔。21.應保證網(wǎng)絡各個部分的帶寬滿足業(yè)務高峰期需要。22.應繪制與當前運行情況相符的網(wǎng)絡拓撲結構圖。23.應根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段。訪問控制24.應在網(wǎng)絡邊界部署訪問控制設備,啟用訪問控制功能。訪談,檢查,測試。安全管理員,邊界網(wǎng)絡設備。25.應能根據(jù)會話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為端口級。26.應限制具有撥號訪問權限的用戶數(shù)量。安全審計27.應對網(wǎng)絡系統(tǒng)中的網(wǎng)絡設備運行狀況、網(wǎng)絡流量、用戶行為等進
6、行日志記錄。訪談,檢查,測試。審計員,邊界和網(wǎng)絡設備。28.審計記錄應包括:事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息。邊界完整性檢查29.應能夠對內(nèi)部網(wǎng)絡中出現(xiàn)的內(nèi)部用戶未通過準許私自聯(lián)到外部網(wǎng)絡的行為進行檢查。訪談,檢查,測試。安全管理員,邊界完整性檢查設備。入侵防范30.應在網(wǎng)絡邊界處監(jiān)視以下攻擊行為:端口掃描、強力攻擊、木馬后門攻擊、拒絕服務攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡蠕蟲攻擊等。訪談,檢查,測試。安全管理員,網(wǎng)絡入侵防范設備。網(wǎng)絡設備防護31.應對登錄網(wǎng)絡設備的用戶進行身份鑒別。訪談,檢查,測試。網(wǎng)絡管理員,邊界和網(wǎng)絡設備。32.應對網(wǎng)絡設備的管
7、理員登錄地址進行限制。33.網(wǎng)絡設備用戶的標識應唯一。34.身份鑒別信息應具有不易被冒用的特點,口令應有復雜度要求并定期更換。35.應具有登錄失敗處理功能,可采取結束會話、限制非法登錄次數(shù)和當網(wǎng)絡登錄連接超時自動退出等措施。36.當對網(wǎng)絡設備進行遠程管理時,應采取必要措施防止鑒別信息在網(wǎng)絡傳輸過程中被竊聽。主機安全身份鑒別37.應對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標識和鑒別。訪談,檢查,測試。系統(tǒng)管理員,數(shù)據(jù)庫管理員,服務器操作系統(tǒng)、數(shù)據(jù)庫,服務器操作系統(tǒng)文檔,數(shù)據(jù)庫管理系統(tǒng)文檔。38.操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標識應具有不易被冒用的特點,口令應有復雜度要求并定期更換。39.應啟用
8、登錄失敗處理功能,可采取結束會話、限制非法登錄次數(shù)和自動退出等措施。40.當對服務器進行遠程管理時,應采取必要措施,防止鑒別信息在網(wǎng)絡傳輸過程中被竊聽。41.應為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。訪問控制42.應啟用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問。訪談,檢查。服務器操作系統(tǒng)、數(shù)據(jù)庫,服務器操作系統(tǒng)文檔,數(shù)據(jù)庫管理系統(tǒng)文檔。43.應實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權用戶的權限分離。44.應嚴格限制默認帳戶的訪問權限,重命名系統(tǒng)默認帳戶,修改這些帳戶的默認口令。45.應及時刪除多余的、過期的帳戶,避免共享帳戶的存在。安全審計46.審計范圍應覆蓋到服務器
9、和重要客戶端上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶。訪談,檢查,測試。安全審計員,服務器操作系統(tǒng)、數(shù)據(jù)庫和重要終端操作系統(tǒng)。47.審計記錄應包括事件的日期、時間、類型、主體標識、客體標識和結果等。48.應保護審計記錄,避免受到未預期的刪除、修改或覆蓋等。入侵防范49.操作系統(tǒng)應遵循最小安裝的原則,僅安裝需要的組件和應用程序,并通過設置升級服務器等方式保持系統(tǒng)補丁及時得到更新。訪談,檢查。系統(tǒng)管理員,服務器操作系統(tǒng)。惡意代碼防范50.應安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫。訪談,檢查。安全管理員,服務器,終端,網(wǎng)絡防惡意代碼產(chǎn)品。51.應支持防惡意代碼的統(tǒng)一管理。資源控制52.
10、應通過設定終端接入方式、網(wǎng)絡地址范圍等條件限制終端登錄。訪談,檢查。服務器操作系統(tǒng)。53.應根據(jù)安全策略設置登錄終端的操作超時鎖定。54.應限制單個用戶對系統(tǒng)資源的最大或最小使用限度。應用安全身份鑒別55.應提供專用的登錄控制模塊對登錄用戶進行身份標識和鑒別。訪談,檢查,測試。應用系統(tǒng)管理員,應用系統(tǒng),設計/驗收文檔,操作規(guī)程。56.應提供用戶身份標識唯一和鑒別信息復雜度檢查功能,保證應用系統(tǒng)中不存在重復用戶身份標識,身份鑒別信息不易被冒用。57.應提供登錄失敗處理功能,可采取結束會話、限制非法登錄次數(shù)和自動退出等措施。58.應啟用身份鑒別、用戶身份標識唯一性檢查、用戶身份鑒別信息復雜度檢查以
11、及登錄失敗處理功能,并根據(jù)安全策略配置相關參數(shù)。訪問控制59.應提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問。訪談,檢查,測試。應用系統(tǒng)管理員,應用系統(tǒng)。60.訪問控制的覆蓋范圍應包括與資源訪問相關的主體、客體及它們之間的操作。61.應由授權主體配置訪問控制策略,并嚴格限制默認帳戶的訪問權限。62.應授予不同帳戶為完成各自承擔任務所需的最小權限,并在它們之間形成相互制約的關系。安全審計63.應提供覆蓋到每個用戶的安全審計功能,對應用系統(tǒng)重要安全事件進行審計。訪談,檢查,測試。審計員,應用系統(tǒng)。64.應保證無法單獨中斷審計進程,無法刪除、修改或覆蓋審計記錄。65.審計記錄的
12、內(nèi)容至少應包括事件的日期、時間、發(fā)起者信息、類型、描述和結果等。通信完整性66.應采用密碼技術保證通信過程中數(shù)據(jù)的完整性。訪談,檢查,測試。安全管理員,應用系統(tǒng),設計/驗收文檔。通信保密性67.在通信雙方建立連接之前,應用系統(tǒng)應利用密碼技術進行會話初始化驗證。訪談,檢查,測試。安全管理員,應用系統(tǒng),相關證明材料(證書)。軟件容錯68.應提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設定要求。訪談,檢查,測試。應用系統(tǒng)管理員,應用系統(tǒng)。資源控制69.當應用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應,另一方應能夠自動結束會話。訪談,檢查,測試。應用系統(tǒng)管
13、理員,應用系統(tǒng)。70.應能夠對系統(tǒng)的最大并發(fā)會話連接數(shù)進行限制。71.應能夠對單個帳戶的多重并發(fā)會話進行限制。數(shù)據(jù)安全及備份恢復數(shù)據(jù)完整性72.應能夠檢測到鑒別信息和重要業(yè)務數(shù)據(jù)在傳輸過程中完整性受到破壞。訪談,檢查。系統(tǒng)管理員,網(wǎng)絡管理員,安全管理員,數(shù)據(jù)庫管理員,應用系統(tǒng),設計/驗收文檔,相關證明性材料(如證書、檢驗報告等)。數(shù)據(jù)保密性73.應采用加密或其他保護措施實現(xiàn)鑒別信息的存儲保密性。訪談,檢查,測試。系統(tǒng)管理員,網(wǎng)絡管理員,安全管理員,數(shù)據(jù)庫管理員,應用系統(tǒng),設計/驗收文檔,相關證明性材料(如證書、檢驗報告等)備份和恢復74.應提供主要網(wǎng)絡設備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保
14、證系統(tǒng)的高可用性。訪談,檢查,測試。系統(tǒng)管理員,網(wǎng)絡管理員,數(shù)據(jù)庫管理員,安全管理員,主機操作系統(tǒng),網(wǎng)絡設備操作系統(tǒng),數(shù)據(jù)庫管理系統(tǒng),應用系統(tǒng),設計/驗收文檔,網(wǎng)絡拓撲結構。二、管理類測評要求等級保護二級管理類測評控制點類別序號測評內(nèi)容測評方法結果記錄符合情況YNO安全管理機構崗位設置75.應設立安全主管、安全管理各個方面的負責人崗位,并定義各負責人的職責。訪談,檢查。安全主管,安全管理某方面的負責人,部門、崗位職責文件。76.應設立系統(tǒng)管理員、網(wǎng)絡管理員、安全管理員等崗位,并定義各個工作崗位的職責。人員配備77.應配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡管理員、安全管理員等。訪談,檢查。安全主管,人員
15、配備要求的相關文檔,管理人員名單。78.安全管理員不能兼任網(wǎng)絡管理員、系統(tǒng)管理員、數(shù)據(jù)庫管理員等。授權和審批79.應根據(jù)各個部門和崗位的職責明確授權審批部門及批準人,對系統(tǒng)投入運行、網(wǎng)絡系統(tǒng)接入和重要資源的訪問等關鍵活動進行審批。訪談,檢查。安全主管,關鍵活動的批準人,審批事項列表,審批文檔。80.應針對關鍵活動建立審批流程,并由批準人簽字確認。溝通和合作81.應加強各類管理人員之間、組織內(nèi)部機構之間以及信息安全職能部門內(nèi)部的合作與溝通。訪談,檢查。安全主管,安全管理人員,會議文件,會議記錄,外聯(lián)單位說明文檔。82.應加強與兄弟單位、公安機關、電信公司的合作與溝通。審核和檢查83.安全管理員應
16、負責定期進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況。訪談,檢查。安全主管,安全員,安全檢查記錄。安全管理制度管理制度84.應制定信息安全工作的總體方針和安全策略,說明機構安全工作的總體目標、范圍、原則和安全框架等。訪談,檢查。安全主管,總體方針、政策性文件和安全策略文件,安全管理制度清單,操作規(guī)程。85.應對安全管理活動中重要的管理內(nèi)容建立安全管理制度。86.應對安全管理人員或操作人員執(zhí)行的重要管理操作建立操作規(guī)程。制定和發(fā)布87.應指定或授權專門的部門或人員負責安全管理制度的制定。訪談,檢查。安全主管,制度制定和發(fā)布要求管理文檔,評審記錄,安全管理制度。88.應組織相關
17、人員對制定的安全管理制度進行論證和審定。89.應將安全管理制度以某種方式發(fā)布到相關人員手中。評審和修訂90.應定期對安全管理制度進行評審,對存在不足或需要改進的安全管理制度進行修訂。訪談,檢查。安全主管,安全管理制度列表,評審記錄。人員安全管理人員錄用91.應指定或授權專門的部門或人員負責人員錄用。訪談,檢查。人事負責人,人事工作人員,人員錄用要求管理文檔,人員審查文檔或記錄,考核文檔 或記錄,保密協(xié)議。92.應規(guī)范人員錄用過程,對被錄用人員的身份、背景和專業(yè)資格等進行審查,對其所具有的技術技能進行考核。93.應與從事關鍵崗位的人員簽署保密協(xié)議。人員離崗94.應規(guī)范人員離崗過程,及時終止離崗員
18、工的所有訪問權限。訪談,檢查。安全主管,人事工作人員,安全處理記錄,保密承諾文檔。95.應取回各種身份證件、鑰匙、徽章等以及機構提供的軟硬件設備。96.應辦理嚴格的調離手續(xù)。人員考核97.應定期對各個崗位的人員進行安全技能及安全認知的考核。訪談。安全主管,人事工作人員。安全意識教育和培訓98.應對各類人員進行安全意識教育、崗位技能培訓和相關安全技術培訓。訪談,檢查。安全主管,安全員,系統(tǒng)管理員,網(wǎng)絡管理員,培訓計劃,培訓記錄.99.應告知人員相關的安全責任和懲戒措施,并對違反違背安全策略和規(guī)定的人員進行懲戒。100.應制定安全教育和培訓計劃,對信息安全基礎知識、崗位操作規(guī)程等進行培訓。外部人員
19、訪問管理101.應確保在外部人員訪問受控區(qū)域前得到授權或審批,批準后由專人全程陪同或監(jiān)督,并登記備案。訪談,檢查。安全主管,安全管理人員,安全責任合同書或保密協(xié)議,第三方人員訪問管理文檔,登 記記錄。系統(tǒng)運維管理環(huán)境管理102.應指定專門的部門或人員定期對機房供配電、空調、溫濕度控制等設施進行維護管理。訪談,檢查。物理安全負責人,機房安全管理制度,機房進出登記表。103.應配備機房安全管理人員,對機房的出入、服務器的開機或關機等工作進行管理。104.應建立機房安全管理制度,對有關機房物理訪問,物品帶進、帶出機房和機房環(huán)境安全等方面的管理作出規(guī)定。105.應加強對辦公環(huán)境的保密性管理,包括工作人
20、員調離辦公室應立即交還該辦公室鑰匙和不在辦公區(qū)接待來訪人員等。資產(chǎn)管理106.應編制與信息系統(tǒng)相關的資產(chǎn)清單,包括資產(chǎn)責任部門、重要程度和所處位置等內(nèi)容。訪談,檢查。安全主管,資產(chǎn)管理員,資產(chǎn)清單,資產(chǎn)安全管理制度,設備。107.應建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理的責任人員或責任部門,并規(guī)范資產(chǎn)管理和使用的行為。介質管理108.應確保介質存放在安全的環(huán)境中,對各類介質進行控制和保護,并實行存儲環(huán)境專人管理。訪談,檢查。資產(chǎn)管理員,介質管理記錄,各類介質。109.應對介質歸檔和查詢等過程進行記錄,并根據(jù)存檔介質的目錄清單定期盤點。110.應對需要送出維修或銷毀的介質,首先清除其中的敏感
21、數(shù)據(jù),防止信息的非法泄漏。111.應根據(jù)所承載數(shù)據(jù)和軟件的重要程度對介質進行分類和標識管理。設備管理112.應對信息系統(tǒng)相關的各種設備(包括備份和冗余設備)、線路等指定專門的部門或人員定期進行維護管理。訪談,檢查。資產(chǎn)管理員,系統(tǒng)管理員,審計員,服務器操作規(guī)程,設備審批、發(fā)放管理文檔,設備 使用管理文檔,服務器操作日志。113.應建立基于申報、審批和專人負責的設備安全管理制度,對信息系統(tǒng)的各種軟硬件設備的選型、采購、發(fā)放和領用等過程進行規(guī)范化管理。114.應對終端計算機、工作站、便攜機、系統(tǒng)和網(wǎng)絡等設備的操作和使用進行規(guī)范化管理,按操作規(guī)程實現(xiàn)關鍵設備(包括備份和冗余設備)的啟動/停止、加電/
22、斷電等操作。115.應確保信息處理設備必須經(jīng)過審批才能帶離機房或辦公地點。網(wǎng)絡安全管理116.應指定人員對網(wǎng)絡進行管理,負責運行日志、網(wǎng)絡監(jiān)控記錄的日常維護和報警信息分析和處理工作。訪談,檢查。安全主管,安全管理員,網(wǎng)絡管理員,網(wǎng)絡漏洞掃描報告,網(wǎng)絡安全管理制度,系統(tǒng)外聯(lián)授權書,網(wǎng)絡設備備份配置文件,網(wǎng)絡審計日志。117.應建立網(wǎng)絡安全管理制度,對網(wǎng)絡安全配置、日志保存時間、安全策略、升級與打補丁、口令更新周期等方面作出規(guī)定。118.應根據(jù)廠家提供的軟件升級版本對網(wǎng)絡設備進行更新,并在更新前對現(xiàn)有的重要文件進行備份。119.應定期對網(wǎng)絡系統(tǒng)進行漏洞掃描,對發(fā)現(xiàn)的網(wǎng)絡系統(tǒng)安全漏洞進行及時的修補。
23、120.應對網(wǎng)絡設備的配置文件進行定期備份。121.應保證所有與外部系統(tǒng)的連接均得到授權和批準。系統(tǒng)安全管理122.應根據(jù)業(yè)務需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略。訪談,檢查。安全管理員,系統(tǒng)管理員,系統(tǒng)操作手冊,系統(tǒng)安全管理制度,詳細操作日志,系統(tǒng)審計分析記錄,系統(tǒng)漏洞掃描報告。123.應定期進行漏洞掃描,對發(fā)現(xiàn)的系統(tǒng)安全漏洞及時進行修補。124.應安裝系統(tǒng)的最新補丁程序,在安裝系統(tǒng)補丁前,應首先在測試環(huán)境中測試通過,并對重要文件進行備份后,方可實施系統(tǒng)補丁程序的安裝。125.應建立系統(tǒng)安全管理制度,對系統(tǒng)安全策略、安全配置、日志管理和日常操作流程等方面作出規(guī)定。126.應依據(jù)操作手冊對
24、系統(tǒng)進行維護,詳細記錄操作日志,包括重要的日常操作、運行維護記錄、參數(shù)的設置和修改等內(nèi)容,嚴禁進行未經(jīng)授權的操作。127.應定期對運行日志和審計數(shù)據(jù)進行分析,以便及時發(fā)現(xiàn)異常行為。惡意代碼防范管理128.應提高所有用戶的防病毒意識,告知及時升級防病毒軟件,在讀取移動存儲設備上的數(shù)據(jù)以及網(wǎng)絡上接收文件或郵件之前,先進行病毒檢查,對外來計算機或存儲設備接入網(wǎng)絡系統(tǒng)之前也應進行病毒檢查。訪談,檢查。安全管理員,惡意代碼防范管理文檔,惡意代碼檢測記錄,惡意代碼升級記錄,惡意代碼分析報告。129.應指定專人對網(wǎng)絡和主機進行惡意代碼檢測并保存檢測記錄。130.應對防惡意代碼軟件的授權使用、惡意代碼庫升級、
25、定期匯報等作出明確規(guī)定。密碼管理131.應使用符合國家密碼管理規(guī)定的密碼技術和產(chǎn)品。訪談,檢查。安全管理員,密碼管理制度。變更管理132.應確認系統(tǒng)中要發(fā)生的重要變更,并制定相應的變更方案。訪談,檢查。系統(tǒng)運維負責人,系統(tǒng)變更申請書,變更方案,變更管理制度,變更申報和審批程序,變更失敗恢復程序文檔,變更方案評審記錄,變更過程記錄文檔。133.系統(tǒng)發(fā)生重要變更前,應向主管領導申請,審批后方可實施變更,并在實施后向相關人員通告。備份與恢復管理134.應識別需要定期備份的重要業(yè)務信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等。訪談,檢查。系統(tǒng)運維負責人,系統(tǒng)管理員,數(shù)據(jù)庫管理員,網(wǎng)絡管理員,備份和恢復管理制度文檔,備份
26、和恢復策略文檔,備份和恢復程序文檔,備份過程記錄文檔,檢查災難恢復計劃文檔135.應規(guī)定備份信息的備份方式、備份頻度、存儲介質、保存期等。136.應根據(jù)數(shù)據(jù)的重要性及其對系統(tǒng)運行的影響,制定數(shù)據(jù)的備份策略和恢復策略,備份策略指明備份數(shù)據(jù)的放置場所、文件命名規(guī)則、介質替換頻率和數(shù)據(jù)離站運輸方法。安全事件處置137.應報告所發(fā)現(xiàn)的安全弱點和可疑事件,但任何情況下用戶均不應嘗試驗證弱點。訪談,檢查。系統(tǒng)運維負責人,工作人員,安全事件報告和處置管理制度,安全事件定級文檔,安全事件記錄分析文檔,安全事件報告和處理程序文檔。138.應制定安全事件報告和處置管理制度,明確安全事件類型,規(guī)定安全事件的現(xiàn)場處理
27、、事件報告和后期恢復的管理職責。139.應根據(jù)國家相關管理部門對計算機安全事件等級劃分方法和安全事件對本系統(tǒng)產(chǎn)生的影響,對本系統(tǒng)計算機安全事件進行等級劃分。140.應記錄并保存所有報告的安全弱點和可疑事件,分析事件原因,監(jiān)督事態(tài)發(fā)展,采取措施避免安全事件發(fā)生。應急預案管理141.應在統(tǒng)一的應急預案框架下制定不同事件的應急預案,應急預案框架應包括啟動應急預案的條件、應急處理流程、系統(tǒng)恢復流程、事后教育和培訓等內(nèi)容。訪談,檢查。系統(tǒng)運維負責人,應急響應預案文檔,應急預案培訓記錄,應急預案演練記錄,應急預案審查記錄。142.應對系統(tǒng)相關的人員進行應急預案培訓,應急預案的培訓應至少每年舉辦一次。系統(tǒng)建設管理系統(tǒng)定級143.應明確信息系統(tǒng)的邊界和安全保護等級。訪談,檢查。144.應以書面的形式說明信息系統(tǒng)確定為某個安全保護等級的方法和理由。145.應確保信息系統(tǒng)的定級結果經(jīng)過相關部門的批準。安全方案設計146.應根據(jù)系統(tǒng)的安全保護等
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 中國康復醫(yī)療服務行業(yè)市場規(guī)模測算邏輯模型
- 2025年度南京地區(qū)建筑勞務派遣合作協(xié)議書
- 2025年度安防技術研發(fā)合伙人股份協(xié)議
- 二零二五年度荒山承包合同(生態(tài)修復與水源保護)
- 便利店裝修施工合同范本
- 2025年度簽待崗協(xié)議對員工職業(yè)生涯規(guī)劃指導手冊
- 2025年度平房房屋出租合同(含周邊商業(yè)合作權益)
- 2025年湖南體育職業(yè)學院單招職業(yè)傾向性測試題庫完整
- 2025年湖南商務職業(yè)技術學院單招職業(yè)技能測試題庫必考題
- 2024年三季度報重慶地區(qū)A股主營業(yè)務收入增長率排名前十大上市公司
- 2024年達州市總工會招聘工會社會工作者筆試真題
- 2025至2030年中國肌酸數(shù)據(jù)監(jiān)測研究報告
- 1.2 讀懂彼此的心 第二課時 課件 2024-2025學年五年級下冊道德與法治 統(tǒng)編版
- 2025年度電視產(chǎn)品進出口貿(mào)易合同4篇
- 2025年“開學第一課”觀后感心得體會(3篇)
- 2024年湖南食品藥品職業(yè)學院高職單招語文歷年參考題庫含答案解析
- 外科護理5分鐘小講課
- 《船舶油漆作業(yè)》課件
- 2025年中國融通農(nóng)發(fā)社會招聘筆試參考題庫含答案解析
- 2025年天津市寧河區(qū)事業(yè)單位招聘12人高頻重點提升(共500題)附帶答案詳解
- 2024年福建省莆田市數(shù)學三上期末質量檢測模擬試題含解析
評論
0/150
提交評論