


版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、信息系統(tǒng)平安等級(jí)保護(hù)根本要求(三級(jí)要求)信息系統(tǒng)平安等級(jí)保護(hù)根本要求1 三級(jí)根本要求 31.1 技術(shù)要求 31.1.1 物理平安 31.1.1.1 物理位置的選擇G3 31.1.1.2 物理訪問控制G3 31.1.1.3 防盜竊和防破壞G3 31.1.1.4 防雷擊G3 31.1.1.5 防火G3 31.1.1.6 防水和防潮G3 41.1.1.7 防靜電G3 41.1.1.8 溫濕度控制G3 41.1.1.9 電力供給A3 41.1.1.10 電磁防護(hù)S3 41.1.2 網(wǎng)絡(luò)平安 41.1.2.1 構(gòu)造平安G3 41.1.2.2 訪問控制G3 41.1.2.3 平安審計(jì)G3 51.1.2.4
2、 邊界完整性檢查S3 51.1.2.5 入侵防范G3 51.1.2.6 惡意代碼防范G3 51.1.2.7 網(wǎng)絡(luò)設(shè)備防護(hù)G3 51.1.3 主機(jī)平安 61.1.3.1 身份鑒別S3 61.1.3.2 訪問控制S3 61.1.3.3 平安審計(jì)G3 61.1.3.4 剩余信息保護(hù)S3 71.1.3.5 入侵防范G3 71.1.3.6 惡意代碼防范G3 71.1.3.7 資源控制A3 71.1.4 應(yīng)用平安 71.1.4.1 身份鑒別S3 71.1.4.2 訪問控制S3 81.1.4.3 平安審計(jì)G3 81.1.4.4 剩余信息保護(hù)S3 81.1.4.5 通信完整性S3 81.1.4.6 通信保密性
3、S3 81.1.4.7 抗抵賴G3 81.1.4.8 軟件容錯(cuò)A3 81.1.4.9 資源控制A3 81.1.5 數(shù)據(jù)平安及備份恢復(fù) 91.1.5.1 數(shù)據(jù)完整性S3 91.1.5.2 數(shù)據(jù)保密性S3 91.1.5.3 備份和恢復(fù) A3. 91.2 管理要求 . 91.2.1 平安管理制度 . 91.2.1.1 管理制度 G3 . 91.2.1.2 制定和發(fā)布G3. 101.2.1.3 評(píng)審和修訂G3. 101.2.2 平安管理機(jī)構(gòu) . 101.2.2.1 崗位設(shè)置 G3 . 101.2.2.2 人員配備 G3 . 101.2.2.3 授權(quán)和審批 G3. 101.2.2.4 溝通和合作G3.
4、101.2.2.5 審核和檢查G3. 111.2.3 人員平安管理 . 111.2.3.1 人員錄用 G3 . 111.2.3.2 人員離崗 G3 . 111.2.3.3 人員考核 G3 . 111.2.3.4 平安意識(shí)教育和培訓(xùn)G3 . 111.2.3.5 外部人員訪問管理 G3 . 121.2.4 系統(tǒng)建立管理 . 121.2.4.1 系統(tǒng)定級(jí) G3 . 121.2.4.2 平安方案設(shè)計(jì) G3 . 121.2.4.3 產(chǎn)品采購和使用 G3 . 121.2.4.4 自行軟件開發(fā) G3 . 131.2.4.5 外包軟件開發(fā) G3 . 131.2.4.6 工程實(shí)施G3 . 131.2.4.7 測(cè)
5、試驗(yàn)收G3 . 131.2.4.8 系統(tǒng)交付G3 . 131.2.4.9 系統(tǒng)備案G3 . 141.2.4.10 等級(jí)測(cè)評(píng) G3 . 141.2.4.11 平安效勞商選擇 G3 . 141.2.5 系統(tǒng)運(yùn)維管理 . 141.2.5.1 環(huán)境管理 G3 . 141.2.5.2 資產(chǎn)管理 G3 . 141.2.5.3 介質(zhì)管理 G3 . 151.2.5.4 設(shè)備管理 G3 . 151.2.5.5 監(jiān)控管理和平安管理中心 G3 . 151.2.5.6 網(wǎng)絡(luò)平安管理 G3 . 161.2.5.7 系統(tǒng)平安管理 G3 . 161.2.5.8 惡意代碼防范管理 G3 . 161.2.5.9 密碼管理 G3
6、 . 171.2.5.10 變更管理 G3 . 171.2.5.11 備份與恢復(fù)管理 G3 . 171.2.5.12 平安事件處置 G3 . 171.2.5.13 應(yīng)急預(yù)案管理 G3 . 17第三級(jí)平安保護(hù)能力:應(yīng)能夠在統(tǒng)一平安策略下防護(hù)系統(tǒng)免受來自外部有組織的團(tuán)體、擁有較為豐富資源的威脅源發(fā)起的惡意攻擊、較為嚴(yán)重的自然災(zāi)難、以及其他相當(dāng)危害程度的威脅所造成的主要資源損害,能夠發(fā)現(xiàn)平安漏洞和平安事件,在系統(tǒng)遭到損害后,能夠較快恢復(fù)絕大局部功能。1三級(jí)根本要求1.1 技術(shù)要求1.1.1 物理平安1.1.1.1 物理位置的選擇G3本項(xiàng)要求包括:a)機(jī)房和辦公場(chǎng)地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的
7、建筑內(nèi);b)機(jī)房場(chǎng)地應(yīng)防止設(shè)在建筑物的高層或地下室,以及用水設(shè)備的下層或隔壁。1.1.1.2 物理訪問控制G3本項(xiàng)要求包括:a)機(jī)房出入口應(yīng)安排專人值守,控制、鑒別和記錄進(jìn)入的人員;b)需進(jìn)入機(jī)房的來訪人員應(yīng)經(jīng)過申請(qǐng)和審批流程,并限制和監(jiān)控其活動(dòng)范圍;c)應(yīng)對(duì)機(jī)房劃分區(qū)域進(jìn)展管理,區(qū)域和區(qū)域之間設(shè)置物理隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過渡區(qū)域;d)重要區(qū)域應(yīng)配置電子門禁系統(tǒng),控制、鑒別和記錄進(jìn)入的人員。1.1.1.3 防盜竊和防破壞G3本項(xiàng)要求包括:a)應(yīng)將主要設(shè)備放置在機(jī)房?jī)?nèi);b)應(yīng)將設(shè)備或主要部件進(jìn)展固定,并設(shè)置明顯的不易除去的標(biāo)記;c)應(yīng)將通信線纜鋪設(shè)在隱蔽處,可鋪設(shè)在地下或管道中
8、;d)應(yīng)對(duì)介質(zhì)分類標(biāo)識(shí),存儲(chǔ)在介質(zhì)庫或檔案室中;e)應(yīng)利用光、電等技術(shù)設(shè)置機(jī)房防盜報(bào)警系統(tǒng);f)應(yīng)對(duì)機(jī)房設(shè)置監(jiān)控報(bào)警系統(tǒng)。1.1.1.4 防雷擊G3本項(xiàng)要求包括:a)機(jī)房建筑應(yīng)設(shè)置避雷裝置;b)應(yīng)設(shè)置防雷保安器,防止感應(yīng)雷;c)機(jī)房應(yīng)設(shè)置交流電源地線。1.1.1.5 防火G3本項(xiàng)要求包括:a)機(jī)房應(yīng)設(shè)置火災(zāi)自動(dòng)消防系統(tǒng),能夠自動(dòng)檢測(cè)火情、自動(dòng)報(bào)警,并自動(dòng)滅火;b)機(jī)房及相關(guān)的工作房間和輔助房應(yīng)采用具有耐火等級(jí)的建筑材料;c)機(jī)房應(yīng)采取區(qū)域隔離防火措施,將重要設(shè)備與其他設(shè)備隔離開。1.1.1.6 防水和防潮 G3本項(xiàng)要求包括:a) 水管安裝,不得穿過機(jī)房屋頂和活動(dòng)地板下;b) 應(yīng)采取措施防止雨水
9、通過機(jī)房窗戶、屋頂和墻壁滲透;c) 應(yīng)采取措施防止機(jī)房?jī)?nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透;d) 應(yīng)安裝對(duì)水敏感的檢測(cè)儀表或元件,對(duì)機(jī)房進(jìn)展防水檢測(cè)和報(bào)警。1.1.1.7 防靜電 G3 本項(xiàng)要求包括:a) 主要設(shè)備 應(yīng)采用必要的接地防靜電措施;b) 機(jī)房應(yīng)采用防靜電地板。1.1.1.8 溫濕度控制 G3機(jī)房應(yīng)設(shè)置溫、 濕度自動(dòng)調(diào)節(jié)設(shè)施, 使機(jī)房溫、 濕度的變化在設(shè)備運(yùn)行所允許的范圍 之內(nèi)。1.1.1.9 電力供給 A3本項(xiàng)要求包括:a) 應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過電壓防護(hù)設(shè)備;b) 應(yīng)提供短期的備用電力供給,至少滿足 主要設(shè)備 在斷電情況下的正常運(yùn)行要求;c) 應(yīng)設(shè)置冗余或并行的電力電纜線
10、路為計(jì)算機(jī)系統(tǒng)供電;d) 應(yīng)建立備用供電系統(tǒng)。1.1.1.10 電磁防護(hù) S3本項(xiàng)要求包括:a) 應(yīng)采用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾;b) 電源線和通信線纜應(yīng)隔離鋪設(shè),防止互相干擾;c) 應(yīng)對(duì)關(guān)鍵設(shè)備和磁介質(zhì)實(shí)施電磁屏蔽。1.1.2 網(wǎng)絡(luò)平安1.1.2.1 構(gòu)造平安 G3 本項(xiàng)要求包括:a) 應(yīng)保證 主要網(wǎng)絡(luò)設(shè)備 的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù)頂峰期需要;b) 應(yīng)保證 網(wǎng)絡(luò)各個(gè)局部的帶寬 滿足業(yè)務(wù)頂峰期需要 ;c) 應(yīng)在業(yè)務(wù)終端與業(yè)務(wù)效勞器之間進(jìn)展路由控制建立平安的訪問路徑;d) 應(yīng)繪制與當(dāng)前運(yùn)行情況相符的網(wǎng)絡(luò)拓?fù)錁?gòu)造圖;e) 應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重
11、要程度等因素,劃分不同的子 網(wǎng)或網(wǎng)段,并按照方便管理和控制的原那么為各子網(wǎng)、網(wǎng)段分配地址段;f) 應(yīng)防止將重要網(wǎng)段部署在網(wǎng)絡(luò)邊界處且直接連接外部信息系統(tǒng),重要網(wǎng)段與其他網(wǎng) 段之間采取可靠的技術(shù)隔離手段;g) 應(yīng)按照對(duì)業(yè)務(wù)效勞的重要次序來指定帶寬分配優(yōu)先級(jí)別,保證在網(wǎng)絡(luò)發(fā)生擁堵的時(shí) 候優(yōu)先保護(hù)重要主機(jī)。1.1.2.2 訪問控制 G35 / 18信息系統(tǒng)平安等級(jí)保護(hù)根本要求 (三級(jí)要求 )本項(xiàng)要求包括:a) 應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;b) 應(yīng)能根據(jù)會(huì)話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力 ,控制粒度為端口級(jí);c) 應(yīng)對(duì)進(jìn)出網(wǎng)絡(luò)的信息內(nèi)容進(jìn)展過濾,實(shí)現(xiàn)對(duì)應(yīng)用層 HTT
12、P 、 SMTP 、 POP3 等協(xié) 議命令級(jí)的控制;d) 應(yīng)在會(huì)話處于非活潑一定時(shí)間或會(huì)話完畢后終止網(wǎng)絡(luò)連接;e) 應(yīng)限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù);f) 重要網(wǎng)段應(yīng)采取技術(shù)手段防止地址欺騙;g) 應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)那么,決定允許或拒絕用戶對(duì)受控系統(tǒng)進(jìn)展資源 訪問,控制粒度為單個(gè)用戶;h) 應(yīng)限制具有撥號(hào)訪問權(quán)限的用戶數(shù)量。1.1.2.3 平安審計(jì) G3本項(xiàng)要求包括:a) 應(yīng)對(duì)網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn)展日志記錄;b) 審計(jì)記錄應(yīng)包括:事件的日期和時(shí)間、用戶、事件類型、事件是否成功及其他與審 計(jì)相關(guān)的信息;c) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)展分析,并生成審計(jì)報(bào)表
13、;d) 應(yīng)對(duì)審計(jì)記錄進(jìn)展保護(hù),防止受到未預(yù)期的刪除、修改或覆蓋等。1.1.2.4 邊界完整性檢查 S3本項(xiàng)要求包括:a) 應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)展檢查,準(zhǔn)確定出位置,并對(duì)其進(jìn) 展有效阻斷;b) 應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)用戶私自聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)展檢查, 準(zhǔn)確定出位置,并對(duì)其 進(jìn)展有效阻斷。1.1.2.5 入侵防范 G3本項(xiàng)要求包括:a) 應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強(qiáng)力攻擊、木馬后門攻擊、拒絕效 勞攻擊、緩沖區(qū)溢出攻擊、 IP 碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等;b) 當(dāng)檢測(cè)到攻擊行為時(shí),記錄攻擊源 IP 、攻擊類型、攻擊目的、攻擊時(shí)間,在發(fā)生嚴(yán) 重入侵事件時(shí)應(yīng)提供報(bào)警。1.
14、1.2.6 惡意代碼防范 G3本項(xiàng)要求包括:a) 應(yīng)在網(wǎng)絡(luò)邊界處對(duì)惡意代碼進(jìn)展檢測(cè)和去除;b) 應(yīng)維護(hù)惡意代碼庫的升級(jí)和檢測(cè)系統(tǒng)的更新。1.1.2.7 網(wǎng)絡(luò)設(shè)備防護(hù) G3本項(xiàng)要求包括:a) 應(yīng)對(duì)登錄網(wǎng)絡(luò)設(shè)備的用戶進(jìn)展身份鑒別;b) 應(yīng)對(duì)網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)展限制;c) 網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識(shí)應(yīng)唯一;d) 主要網(wǎng)絡(luò)設(shè)備應(yīng)對(duì)同一用戶選擇兩種或兩種以上組合的鑒別技術(shù)來進(jìn)展身份鑒別;e) 身份鑒別信息應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;f) 應(yīng)具有登錄失敗處理功能,可采取完畢會(huì)話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接 超時(shí)自動(dòng)退出等措施;g) 當(dāng)對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)展遠(yuǎn)程管理時(shí),應(yīng)采取必要措施
15、防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被 竊聽;h) 應(yīng)實(shí)現(xiàn)設(shè)備特權(quán)用戶的權(quán)限別離。1.1.3 主機(jī)平安1.1.3.1 身份鑒別 S3本項(xiàng)要求包括:a) 應(yīng)對(duì)登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進(jìn)展身份標(biāo)識(shí)和鑒別;b) 操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識(shí)應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜 度要求并定期更換;c) 應(yīng)啟用登錄失敗處理功能, 可采取完畢會(huì)話、 限制非法登錄次數(shù)和自動(dòng)退出等措施;d) 當(dāng)對(duì)效勞器進(jìn)展遠(yuǎn)程管理時(shí),應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被 竊聽;e) 應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名, 確保用戶名具有唯一性。f) 應(yīng)采用兩種或兩種以上組合的鑒別技術(shù)對(duì)管理用戶進(jìn)
16、展身份鑒別。1.1.3.2 訪問控制 S3本項(xiàng)要求包括:a) 應(yīng)啟用訪問控制功能,依據(jù)平安策略控制用戶對(duì)資源的訪問;b) 應(yīng)根據(jù)管理用戶的角色分配權(quán)限,實(shí)現(xiàn)管理用戶的權(quán)限別離,僅授予管理用戶所需 的最小權(quán)限;c) 應(yīng)實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限別離;d) 應(yīng)嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限, 重命名系統(tǒng)默認(rèn)帳戶, 修改這些帳戶的默認(rèn)口令;e) 應(yīng)及時(shí)刪除多余的、過期的帳戶,防止共享帳戶的存在。f) 應(yīng)對(duì)重要信息資源設(shè)置敏感標(biāo)記;g) 應(yīng)依據(jù)平安策略嚴(yán)格控制用戶對(duì)有敏感標(biāo)記重要信息資源的操作;1.1.3.3 平安審計(jì) G3本項(xiàng)要求包括:a) 審計(jì)范圍應(yīng)覆蓋到效勞器和 重要客戶端上 的每個(gè)操作
17、系統(tǒng)用戶和數(shù)據(jù)庫用戶;b) 審計(jì)內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng) 內(nèi)重要的平安相關(guān)事件;c) 審計(jì)記錄應(yīng)包括事件的日期、時(shí)間、類型、主體標(biāo)識(shí)、客體標(biāo)識(shí)和結(jié)果等;d) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)展分析,并生成審計(jì)報(bào)表;e) 應(yīng)保護(hù)審計(jì)進(jìn)程,防止受到未預(yù)期的中斷;f) 應(yīng)保護(hù)審計(jì)記錄,防止受到未預(yù)期的刪除、修改或覆蓋等。1.1.3.4 剩余信息保護(hù) S3 本項(xiàng)要求包括:a) 應(yīng)保證操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)用戶的鑒別信息所在的存儲(chǔ)空間,被釋放或再分配給 其他用戶前得到完全去除,無論這些信息是存放在硬盤上還是在內(nèi)存中;b) 應(yīng)確保系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲(chǔ)
18、空間,被釋放或重新分 配給其他用戶前得到完全去除。1.1.3.5 入侵防范 G3 本項(xiàng)要求包括:a) 應(yīng)能夠檢測(cè)到對(duì)重要效勞器進(jìn)展入侵的行為,能夠記錄入侵的源IP 、攻擊的類型、攻擊的目的、攻擊的時(shí)間,并在發(fā)生嚴(yán)重入侵事件時(shí)提供報(bào)警;b) 應(yīng)能夠?qū)χ匾绦虻耐暾赃M(jìn)展檢測(cè),并在檢測(cè)到完整性受到破壞后具有恢復(fù)的措 施;c) 操作系統(tǒng)應(yīng)遵循最小安裝的原那么,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升 級(jí)效勞器等方式保持系統(tǒng)補(bǔ)丁及時(shí)得到更新。1.1.3.6 惡意代碼防范 G3 本項(xiàng)要求包括:a) 應(yīng)安裝防惡意代碼軟件,并及時(shí)更新防惡意代碼軟件版本和惡意代碼庫;b) 主機(jī)防惡意代碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意
19、代碼產(chǎn)品不同的惡意代碼庫;c) 應(yīng)支持防惡意代碼的統(tǒng)一管理。1.1.3.7 資源控制 A3 本項(xiàng)要求包括:a) 應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄;b) 應(yīng)根據(jù)平安策略設(shè)置登錄終端的操作超時(shí)鎖定;c) 應(yīng)對(duì)重要效勞器進(jìn)展監(jiān)視,包括監(jiān)視效勞器的CPU硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況;d) 應(yīng)限制單個(gè)用戶對(duì)系統(tǒng)資源的最大或最小使用限度;e) 應(yīng)能夠?qū)ο到y(tǒng)的效勞水平降低到預(yù)先規(guī)定的最小值進(jìn)展檢測(cè)和報(bào)警。1.1.4 應(yīng)用平安1.1.4.1 身份鑒別 S3 本項(xiàng)要求包括:a) 應(yīng)提供專用的登錄控制模塊對(duì)登錄用戶進(jìn)展身份標(biāo)識(shí)和鑒別;b) 應(yīng)對(duì)同一用戶采用兩種或兩種以上組合的鑒別技術(shù)實(shí)現(xiàn)
20、用戶身份鑒別;c) 應(yīng)提供用戶身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識(shí),身份鑒別信息不易被冒用;d) 應(yīng)提供登錄失敗處理功能, 可采取完畢會(huì)話、 限制非法登錄次數(shù)和自動(dòng)退出等措施;e) 應(yīng)啟用身份鑒別、用戶身份標(biāo)識(shí)唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)平安策略配置相關(guān)參數(shù)。1.1.4.2 訪問控制 S3本項(xiàng)要求包括:a) 應(yīng)提供訪問控制功能,依據(jù)平安策略控制用戶對(duì)文件、數(shù)據(jù)庫表等客體的訪問;b) 訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作;c) 應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限;d)
21、 應(yīng)授予不同帳戶為完成各自承當(dāng)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約 的關(guān)系。e) 應(yīng)具有對(duì)重要信息資源設(shè)置敏感標(biāo)記的功能;f) 應(yīng)依據(jù)平安策略嚴(yán)格控制用戶對(duì)有敏感標(biāo)記重要信息資源的操作;1.1.4.3 平安審計(jì) G3本項(xiàng)要求包括:a) 應(yīng)提供覆蓋到每個(gè)用戶的平安審計(jì)功能,對(duì)應(yīng)用系統(tǒng)重要平安事件進(jìn)展審計(jì);b) 應(yīng)保證無法單獨(dú)中斷審計(jì)進(jìn)程 ,無法刪除、修改或覆蓋審計(jì)記錄;c) 審計(jì)記錄的內(nèi)容至少應(yīng)包括事件的日期、時(shí)間、 發(fā)起者信息、類型、 描述和結(jié)果等;d) 應(yīng)提供對(duì)審計(jì)記錄數(shù)據(jù)進(jìn)展統(tǒng)計(jì)、查詢、分析及生成審計(jì)報(bào)表的功能。1.1.4.4 剩余信息保護(hù) S3本項(xiàng)要求包括:a) 應(yīng)保證用戶鑒別信
22、息所在的存儲(chǔ)空間被釋放或再分配給其他用戶前得到完全去除, 無論這些信息是存放在硬盤上還是在內(nèi)存中;b) 應(yīng)保證系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲(chǔ)空間被釋放或重新分配 給其他用戶前得到完全去除。1.1.4.5 通信完整性 S3應(yīng)采用 密碼技術(shù) 保證通信過程中數(shù)據(jù)的完整性。1.1.4.6 通信保密性 S3本項(xiàng)要求包括:a) 在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進(jìn)展會(huì)話初始化驗(yàn)證;b) 應(yīng)對(duì)通信過程中的 整個(gè)報(bào)文或會(huì)話過程 進(jìn)展加密。1.1.4.7 抗抵賴 G3本項(xiàng)要求包括:a) 應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)原發(fā)證據(jù)的功能;b) 應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原
23、發(fā)者或接收者提供數(shù)據(jù)接收證據(jù)的功能。1.1.4.8 軟件容錯(cuò) A3本項(xiàng)要求包括:a) 應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過人機(jī)接口輸入或通過通信接口輸入的數(shù)據(jù)格 式或長(zhǎng)度符合系統(tǒng)設(shè)定要求;b) 應(yīng)提供自動(dòng)保護(hù)功能,當(dāng)故障發(fā)生時(shí)自動(dòng)保護(hù)當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進(jìn)展恢 復(fù)。1.1.4.9 資源控制 A3本項(xiàng)要求包括:a) 當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時(shí)間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動(dòng)完 畢會(huì)話;b) 應(yīng)能夠?qū)ο到y(tǒng)的最大并發(fā)會(huì)話連接數(shù)進(jìn)展限制;c) 應(yīng)能夠?qū)蝹€(gè)帳戶的多重并發(fā)會(huì)話進(jìn)展限制;d) 應(yīng)能夠?qū)σ粋€(gè)時(shí)間段內(nèi)可能的并發(fā)會(huì)話連接數(shù)進(jìn)展限制;e) 應(yīng)能夠?qū)σ粋€(gè)訪問帳戶或一個(gè)請(qǐng)求進(jìn)程占用的資
24、源分配最大限額和最小限額;f) 應(yīng)能夠?qū)ο到y(tǒng)效勞水平降低到預(yù)先規(guī)定的最小值進(jìn)展檢測(cè)和報(bào)警;g) 應(yīng)提供效勞優(yōu)先級(jí)設(shè)定功能,并在安裝后根據(jù)平安策略設(shè)定訪問帳戶或請(qǐng)求進(jìn)程的 優(yōu)先級(jí),根據(jù)優(yōu)先級(jí)分配系統(tǒng)資源。1.1.5 數(shù)據(jù)平安及備份恢復(fù)1.1.5.1 數(shù)據(jù)完整性 S3本項(xiàng)要求包括:a) 應(yīng)能夠檢測(cè)到 系統(tǒng)管理數(shù)據(jù) 、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破 壞, 并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施 ;b) 應(yīng)能夠檢測(cè)到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲(chǔ)過程中完整性受到破 壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施。1.1.5.2 數(shù)據(jù)保密性 S3本項(xiàng)要求包括:a) 應(yīng)采用加密
25、或其他有效措施實(shí)現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸保密 性;b) 應(yīng)采用加密或其他保護(hù)措施實(shí)現(xiàn) 系統(tǒng)管理數(shù)據(jù) 、鑒別信息和 重要業(yè)務(wù)數(shù)據(jù) 存儲(chǔ)保密 性。1.1.5.3 備份和恢復(fù) A3本項(xiàng)要求包括:a) 應(yīng)提供本地?cái)?shù)據(jù)備份與恢復(fù)功能, 完全數(shù)據(jù)備份至少每天一次, 備份介質(zhì)場(chǎng)外存放;b) 應(yīng)提供異地?cái)?shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時(shí)批量傳送至備用場(chǎng)地;c) 應(yīng)采用冗余技術(shù)設(shè)計(jì)網(wǎng)絡(luò)拓?fù)錁?gòu)造,防止關(guān)鍵節(jié)點(diǎn)存在單點(diǎn)故障;d) 應(yīng)提供主要網(wǎng)絡(luò)設(shè)備、 通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余, 保證系統(tǒng)的高可用性。1.2 管理要求1.2.1 平安管理制度1.2.1.1 管理制度 G3本項(xiàng)要求包括:a
26、) 應(yīng)制定信息平安工作的總體方針和平安策略, 說明機(jī)構(gòu)平安工作的總體目標(biāo)、 范圍、 原那么和平安框架等;b) 應(yīng)對(duì)平安管理活動(dòng)中的各類管理內(nèi)容 建立平安管理制度;c) 應(yīng)對(duì)要求管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程;d) 應(yīng)形成由平安策略、管理制度、操作規(guī)程等構(gòu)成的全面的信息平安管理制度體系 。1.2.1.2 制定和發(fā)布 G3 本項(xiàng)要求包括:a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)平安管理制度的制定;b) 平安管理制度應(yīng)具有統(tǒng)一的格式,并進(jìn)展版本控制;c) 應(yīng)組織相關(guān)人員對(duì)制定的平安管理制度進(jìn)展論證和審定;d) 平安管理制度應(yīng)通過正式、有效的方式發(fā)布;e) 平安管理制度應(yīng)注明發(fā)布范圍,
27、并對(duì)收發(fā)文進(jìn)展登記。1.2.1.3 評(píng)審和修訂 G3 本項(xiàng)要求包括:a) 信息平安領(lǐng)導(dǎo)小組應(yīng)負(fù)責(zé)定期組織相關(guān)部門和相關(guān)人員對(duì)平安管理制度體系的合 理性和適用性進(jìn)展審定;b) 應(yīng)定期或不定期對(duì)平安管理制度進(jìn)展檢查和審定 ,對(duì)存在缺乏或需要改良的平安管 理制度進(jìn)展修訂。1.2.2 平安管理機(jī)構(gòu)1.2.2.1 崗位設(shè)置 G3 本項(xiàng)要求包括:a) 應(yīng)設(shè)立信息平安管理工作的職能部門 ,設(shè)立平安主管、平安管理各個(gè)方面的負(fù)責(zé)人 崗位,并定義各負(fù)責(zé)人的職責(zé);b) 應(yīng)設(shè)立系統(tǒng)管理員、 網(wǎng)絡(luò)管理員、 平安管理員等崗位, 并定義各個(gè)工作崗位的職責(zé);c) 應(yīng)成立指導(dǎo)和管理信息平安工作的委員會(huì)或領(lǐng)導(dǎo)小組,其最高領(lǐng)導(dǎo)由單
28、位主管領(lǐng)導(dǎo) 委任或授權(quán);d) 應(yīng)制定文件明確平安管理機(jī)構(gòu)各個(gè)部門和崗位的職責(zé)、分工和技能要求。1.2.2.2 人員配備 G3 本項(xiàng)要求包括:a) 應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、平安管理員等;b) 應(yīng)配備專職平安管理員,不可兼任;c) 關(guān)鍵事務(wù)崗位應(yīng)配備多人共同管理。1.2.2.3 授權(quán)和審批 G3 本項(xiàng)要求包括:a) 應(yīng)根據(jù)各個(gè)部門和崗位的職責(zé)明確 授權(quán)審批事項(xiàng) 、審批部門和批準(zhǔn)人等;b) 應(yīng)針對(duì)系統(tǒng)變更、重要操作、物理訪問和系統(tǒng)接入等事項(xiàng)建立審批程序,按照審批 程序執(zhí)行審批過程,對(duì)重要活動(dòng)建立逐級(jí)審批制度;c) 應(yīng)定期審查審批事項(xiàng),及時(shí)更新需授權(quán)和審批的工程、審批部門和審批人等信息
29、;d) 應(yīng)記錄審批過程并保存審批文檔。1.2.2.4 溝通和合作 G3 本項(xiàng)要求包括:a) 應(yīng)加強(qiáng)各類管理人員之間、組織內(nèi)部機(jī)構(gòu)之間以及信息平安職能部門內(nèi)部的合作與溝通 ,定期或不定期召開協(xié)調(diào)會(huì)議,共同協(xié)作處理信息平安問題 ;b) 應(yīng)加強(qiáng)與兄弟單位、公安機(jī)關(guān)、電信公司的合作與溝通;c) 應(yīng)加強(qiáng)與供給商、業(yè)界專家、專業(yè)的平安公司、平安組織的合作與溝通;d) 應(yīng)建立外聯(lián)單位聯(lián)系列表,包括外聯(lián)單位名稱、合作內(nèi)容、聯(lián)系人和聯(lián)系方式等信 息;e) 應(yīng)聘請(qǐng)信息平安專家作為常年的平安參謀,指導(dǎo)信息平安建立,參與平安規(guī)劃和平 安評(píng)審等。1.2.2.5 審核和檢查 G3本項(xiàng)要求包括:a) 平安管理員應(yīng)負(fù)責(zé)定期進(jìn)
30、展平安檢查,檢查內(nèi)容包括系統(tǒng)日常運(yùn)行、系統(tǒng)漏洞和數(shù) 據(jù)備份等情況;b) 應(yīng)由內(nèi)部人員或上級(jí)單位定期進(jìn)展全面平安檢查,檢查內(nèi)容包括現(xiàn)有平安技術(shù)措施 的有效性、平安配置與平安策略的一致性、平安管理制度的執(zhí)行情況等;c) 應(yīng)制定平安檢查表格實(shí)施平安檢查,匯總平安檢查數(shù)據(jù),形成平安檢查報(bào)告,并對(duì) 平安檢查結(jié)果進(jìn)展通報(bào);d) 應(yīng)制定平安審核和平安檢查制度標(biāo)準(zhǔn)平安審核和平安檢查工作,定期按照程序進(jìn)展 平安審核和平安檢查活動(dòng)。1.2.3 人員平安管理1.2.3.1 人員錄用 G3本項(xiàng)要求包括:a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)人員錄用;b) 應(yīng)嚴(yán)格 標(biāo)準(zhǔn)人員錄用過程, 對(duì)被錄用人的身份、 背景、專業(yè)資格
31、和 資質(zhì) 等進(jìn)展審查, 對(duì)其所具有的技術(shù)技能進(jìn)展考核;c) 應(yīng)簽署保密協(xié)議 ;d) 應(yīng)從內(nèi)部人員中選拔從事關(guān)鍵崗位的人員 ,并簽署崗位平安協(xié)議 。1.2.3.2 人員離崗 G3本項(xiàng)要求包括:a) 應(yīng)嚴(yán)格 標(biāo)準(zhǔn)人員離崗過程,及時(shí)終止離崗員工的所有訪問權(quán)限;b) 應(yīng)取回各種身份證件、鑰匙、徽章等以及機(jī)構(gòu)提供的軟硬件設(shè)備;c) 應(yīng)辦理嚴(yán)格的調(diào)離手續(xù), 關(guān)鍵崗位人員離崗須承諾調(diào)離后的保密義務(wù)前方可離開1.2.3.3 人員考核 G3本項(xiàng)要求包括:a) 應(yīng)定期對(duì)各個(gè)崗位的人員進(jìn)展平安技能及平安認(rèn)知的考核;b) 應(yīng)對(duì)關(guān)鍵崗位的人員進(jìn)展全面、嚴(yán)格的平安審查和技能考核;c) 應(yīng)對(duì)考核結(jié)果進(jìn)展記錄并保存 。1.2
32、.3.4 平安意識(shí)教育和培訓(xùn) G3本項(xiàng)要求包括:a) 應(yīng)對(duì)各類人員進(jìn)展平安意識(shí)教育、崗位技能培訓(xùn)和相關(guān)平安技術(shù)培訓(xùn);b) 應(yīng)對(duì)平安責(zé)任和懲戒措施進(jìn)展書面規(guī)定 并告知相關(guān)人員,對(duì)違反違背平安策略和規(guī) 定的人員進(jìn)展懲戒;c) 應(yīng)對(duì)定期平安教育和培訓(xùn)進(jìn)展書面規(guī)定,針對(duì)不同崗位制定不同的培訓(xùn)方案 ,對(duì)信 息平安根底知識(shí)、崗位操作規(guī)程等進(jìn)展培訓(xùn);d) 應(yīng)對(duì)平安教育和培訓(xùn)的情況和結(jié)果進(jìn)展記錄并歸檔保存。1.2.3.5 外部人員訪問管理 G3本項(xiàng)要求包括:a) 應(yīng)確保在外部人員訪問受控區(qū)域 前先提出書面申請(qǐng) ,批準(zhǔn)后由專人全程陪同或監(jiān)視, 并登記備案;b) 對(duì)外部人員允許訪問的區(qū)域、系統(tǒng)、設(shè)備、信息等內(nèi)容應(yīng)
33、進(jìn)展書面的規(guī)定,并按照 規(guī)定執(zhí)行 。1.2.4 系統(tǒng)建立管理1.2.4.1 系統(tǒng)定級(jí) G3本項(xiàng)要求包括:a) 應(yīng)明確信息系統(tǒng)的邊界和平安保護(hù)等級(jí);b) 應(yīng)以書面的形式說明確定信息系統(tǒng)為某個(gè)平安保護(hù)等級(jí)的方法和理由;c) 應(yīng)組織相關(guān)部門和有關(guān)平安技術(shù)專家對(duì)信息系統(tǒng)定級(jí)結(jié)果的合理性和正確性進(jìn)展 論證和審定;d) 應(yīng)確保信息系統(tǒng)的定級(jí)結(jié)果經(jīng)過相關(guān)部門的批準(zhǔn)。1.2.4.2 平安方案設(shè)計(jì) G3本項(xiàng)要求包括:a) 應(yīng)根據(jù)系統(tǒng)的平安保護(hù)等級(jí)選擇根本平安措施,并依據(jù)風(fēng)險(xiǎn)分析的結(jié)果補(bǔ)充和調(diào)整 平安措施;b) 應(yīng)指定和授權(quán)專門的部門對(duì)信息系統(tǒng)的平安建立進(jìn)展總體規(guī)劃,制定近期和遠(yuǎn)期的 平安建立工作方案;c) 應(yīng)根
34、據(jù)信息系統(tǒng)的等級(jí)劃分情況,統(tǒng)一考慮平安保障體系的總體平安策略、平安技 術(shù)框架、平安管理策略、總體建立規(guī)劃和詳細(xì)設(shè)計(jì)方案,并形成配套文件;d) 應(yīng)組織相關(guān)部門和有關(guān)平安技術(shù)專家 對(duì)總體平安策略、平安技術(shù)框架、平安管理策 略、總體建立規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件 的合理性和正確性進(jìn)展論證和 審定,并且經(jīng)過批準(zhǔn)后,才能正式實(shí)施;e) 應(yīng)根據(jù)等級(jí)測(cè)評(píng)、平安評(píng)估的結(jié)果定期調(diào)整和修訂總體平安策略、平安技術(shù)框架、 平安管理策略、總體建立規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件。1.2.4.3 產(chǎn)品采購和使用 G3本項(xiàng)要求包括:a) 應(yīng)確保平安產(chǎn)品采購和使用符合國家的有關(guān)規(guī)定;b) 應(yīng)確保密碼產(chǎn)品采購和使用符合國
35、家密碼主管部門的要求;c) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)產(chǎn)品的采購;d) 應(yīng)預(yù)先對(duì)產(chǎn)品進(jìn)展選型測(cè)試,確定產(chǎn)品的候選范圍,并定期審定和更新候選產(chǎn)品名 單。1.2.4.4 自行軟件開發(fā) G3本項(xiàng)要求包括:a) 應(yīng)確保開發(fā)環(huán)境與實(shí)際運(yùn)行環(huán)境物理分開, 開發(fā)人員和測(cè)試人員別離,測(cè)試數(shù)據(jù)和 測(cè)試結(jié)果受到控制;b) 應(yīng)制定軟件開發(fā)管理制度,明確說明開發(fā)過程的控制方法和人員行為準(zhǔn)那么;c) 應(yīng)制定代碼編寫平安標(biāo)準(zhǔn),要求開發(fā)人員參照標(biāo)準(zhǔn)編寫代碼;d) 應(yīng)確保提供軟件設(shè)計(jì)的相關(guān)文檔和使用指南,并由專人負(fù)責(zé)保管;e) 應(yīng)確保對(duì)程序資源庫的修改、更新、發(fā)布進(jìn)展授權(quán)和批準(zhǔn)。1.2.4.5 外包軟件開發(fā) G3本項(xiàng)要求包括
36、:a) 應(yīng)根據(jù)開發(fā)需求檢測(cè)軟件質(zhì)量;b) 應(yīng)在軟件安裝之前檢測(cè)軟件包中可能存在的惡意代碼;c) 應(yīng)要求開發(fā)單位提供軟件設(shè)計(jì)的相關(guān)文檔和使用指南;d) 應(yīng)要求開發(fā)單位提供軟件源代碼,并審查軟件中可能存在的后門。1.2.4.6 工程實(shí)施 G3本項(xiàng)要求包括:a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)工程實(shí)施過程的管理;b) 應(yīng)制定詳細(xì)的工程實(shí)施方案控制實(shí)施過程, 并要求工程實(shí)施單位能正式地執(zhí)行平安 工程過程 ;c) 應(yīng)制定工程實(shí)施方面的管理制度,明確說明實(shí)施過程的控制方法和人員行為準(zhǔn)那 么。1.2.4.7 測(cè)試驗(yàn)收 G3本項(xiàng)要求包括:a) 應(yīng)委托公正的第三方測(cè)試單位 對(duì)系統(tǒng)進(jìn)展平安性測(cè)試, 并出具平安性
37、測(cè)試報(bào)告b) 在測(cè)試驗(yàn)收前應(yīng)根據(jù)設(shè)計(jì)方案或合同要求等制訂測(cè)試驗(yàn)收方案,在測(cè)試驗(yàn)收過程中 應(yīng)詳細(xì)記錄測(cè)試驗(yàn)收結(jié)果,并形成測(cè)試驗(yàn)收?qǐng)?bào)告;c) 應(yīng)對(duì)系統(tǒng)測(cè)試驗(yàn)收的控制方法和人員行為準(zhǔn)那么進(jìn)展書面規(guī)定;d) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)測(cè)試驗(yàn)收的管理,并按照管理規(guī)定的要求完成系 統(tǒng)測(cè)試驗(yàn)收工作;e) 應(yīng)組織相關(guān)部門和相關(guān)人員對(duì)系統(tǒng)測(cè)試驗(yàn)收?qǐng)?bào)告進(jìn)展審定,并簽字確認(rèn)。1.2.4.8 系統(tǒng)交付 G3本項(xiàng)要求包括:a) 應(yīng)制定 詳細(xì)的 系統(tǒng)交付清單,并根據(jù)交付清單對(duì)所交接的設(shè)備、軟件和文檔等進(jìn)展 清點(diǎn);b) 應(yīng)對(duì)負(fù)責(zé)系統(tǒng)運(yùn)行維護(hù)的技術(shù)人員進(jìn)展相應(yīng)的技能培訓(xùn);c) 應(yīng)確保提供系統(tǒng)建立過程中的文檔和指導(dǎo)用戶進(jìn)展
38、系統(tǒng)運(yùn)行維護(hù)的文檔;d) 應(yīng)對(duì)系統(tǒng)交付的控制方法和人員行為準(zhǔn)那么進(jìn)展書面規(guī)定;e) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)交付的管理工作,并按照管理規(guī)定的要求完成系 統(tǒng)交付工作。1.2.4.9 系統(tǒng)備案 G3本項(xiàng)要求包括:a) 應(yīng)指定專門的部門或人員負(fù)責(zé)管理系統(tǒng)定級(jí)的相關(guān)材料,并控制這些材料的使用;b) 應(yīng)將系統(tǒng)等級(jí)及相關(guān)材料報(bào)系統(tǒng)主管部門備案;c) 應(yīng)將系統(tǒng)等級(jí)及其他要求的備案材料報(bào)相應(yīng)公安機(jī)關(guān)備案。1.2.4.10 等級(jí)測(cè)評(píng) G3本項(xiàng)要求包括:a) 在系統(tǒng)運(yùn)行過程中,應(yīng)至少每年對(duì)系統(tǒng)進(jìn)展一次等級(jí)測(cè)評(píng),發(fā)現(xiàn)不符合相應(yīng)等級(jí)保 護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改;b) 應(yīng)在系統(tǒng)發(fā)生變更時(shí)及時(shí)對(duì)系統(tǒng)進(jìn)展等級(jí)測(cè)評(píng),發(fā)現(xiàn)級(jí)
39、別發(fā)生變化的及時(shí)調(diào)整級(jí)別 并進(jìn)展平安改造,發(fā)現(xiàn)不符合相應(yīng)等級(jí)保護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改;c) 應(yīng)選擇具有國家相關(guān)技術(shù)資質(zhì)和平安資質(zhì)的測(cè)評(píng)單位進(jìn)展等級(jí)測(cè)評(píng);d) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)等級(jí)測(cè)評(píng)的管理。1.2.4.11 平安效勞商選擇 G3本項(xiàng)要求包括:a) 應(yīng)確保平安效勞商的選擇符合國家的有關(guān)規(guī)定;b) 應(yīng)與選定的平安效勞商簽訂與平安相關(guān)的協(xié)議,明確約定相關(guān)責(zé)任;c) 應(yīng)確保選定的平安效勞商提供技術(shù)培訓(xùn)和效勞承諾,必要的與其簽訂效勞合同。1.2.5 系統(tǒng)運(yùn)維管理1.2.5.1 環(huán)境管理 G3本項(xiàng)要求包括:a) 應(yīng)指定專門的部門或人員定期對(duì)機(jī)房供配電、空調(diào)、溫濕度控制等設(shè)施進(jìn)展維護(hù)管 理;b
40、) 應(yīng)指定部門負(fù)責(zé)機(jī)房平安 ,并配備機(jī)房平安管理人員,對(duì)機(jī)房的出入、效勞器的開 機(jī)或關(guān)機(jī)等工作進(jìn)展管理;c) 應(yīng)建立機(jī)房平安管理制度,對(duì)有關(guān)機(jī)房物理訪問,物品帶進(jìn)、帶出機(jī)房和機(jī)房環(huán)境 平安等方面的管理作出規(guī)定;d) 應(yīng)加強(qiáng)對(duì)辦公環(huán)境的保密性管理,標(biāo)準(zhǔn)辦公環(huán)境人員行為,包括工作人員調(diào)離辦公 室應(yīng)立即交還該辦公室鑰匙、 不在辦公區(qū)接待來訪人員、 工作人員離開座位應(yīng)確保 終端計(jì)算機(jī)退出登錄狀態(tài)和桌面上沒有包含敏感信息的紙檔文件 等。1.2.5.2 資產(chǎn)管理 G3本項(xiàng)要求包括:a) 應(yīng)編制并保存與信息系統(tǒng)相關(guān)的資產(chǎn)清單,包括資產(chǎn)責(zé)任部門、重要程度和所處位 置等內(nèi)容;b) 應(yīng)建立資產(chǎn)平安管理制度,規(guī)定信
41、息系統(tǒng)資產(chǎn)管理的責(zé)任人員或責(zé)任部門,并標(biāo)準(zhǔn) 資產(chǎn)管理和使用的行為;c) 應(yīng)根據(jù)資產(chǎn)的重要程度對(duì)資產(chǎn)進(jìn)展標(biāo)識(shí)管理,根據(jù)資產(chǎn)的價(jià)值選擇相應(yīng)的管理措 施;d) 應(yīng)對(duì)信息分類與標(biāo)識(shí)方法作出規(guī)定,并對(duì)信息的使用、傳輸和存儲(chǔ)等進(jìn)展標(biāo)準(zhǔn)化管 理。1.2.5.3 介質(zhì)管理 G3本項(xiàng)要求包括:a) 應(yīng)建立介質(zhì)平安管理制度, 對(duì)介質(zhì)的存放環(huán)境、 使用、 維護(hù)和銷毀等方面作出規(guī)定;b) 應(yīng)確保介質(zhì)存放在平安的環(huán)境中,對(duì)各類介質(zhì)進(jìn)展控制和保護(hù),并實(shí)行存儲(chǔ)環(huán)境專 人管理;c) 應(yīng) 對(duì)介質(zhì)在物理傳輸過程中的人員選擇、打包、交付等情況進(jìn)展控制,對(duì)介質(zhì)歸檔和查詢等進(jìn)展登記記錄,并根據(jù)存檔介質(zhì)的目錄清單定期盤點(diǎn);d) 應(yīng)對(duì)存儲(chǔ)
42、介質(zhì) 的使用過程 、送出維修以及銷毀等進(jìn)展嚴(yán)格的管理, 對(duì)帶出工作環(huán)境 的存儲(chǔ)介質(zhì)進(jìn)展內(nèi)容加密和監(jiān)控管理, 對(duì)送出維修或銷毀的介質(zhì)應(yīng)首先去除介質(zhì) 中的敏感數(shù)據(jù), 對(duì)保密性較高的存儲(chǔ)介質(zhì)未經(jīng)批準(zhǔn)不得自行銷毀;e) 應(yīng)根據(jù)數(shù)據(jù)備份的需要對(duì)某些介質(zhì)實(shí)行異地存儲(chǔ),存儲(chǔ)地的環(huán)境要求和管理方法應(yīng) 與本地一樣;f) 應(yīng)對(duì)重要介質(zhì)中的數(shù)據(jù)和軟件采取加密存儲(chǔ), 并根據(jù)所承載數(shù)據(jù)和軟件的重要程度 對(duì)介質(zhì)進(jìn)展分類和標(biāo)識(shí)管理。1.2.5.4 設(shè)備管理 G3本項(xiàng)要求包括:a) 應(yīng)對(duì)信息系統(tǒng)相關(guān)的各種設(shè)備包括備份和冗余設(shè)備、線路等指定專門的部門或 人員定期進(jìn)展維護(hù)管理;b) 應(yīng)建立基于申報(bào)、審批和專人負(fù)責(zé)的設(shè)備平安管理制
43、度,對(duì)信息系統(tǒng)的各種軟硬件 設(shè)備的選型、采購、發(fā)放和領(lǐng)用等過程進(jìn)展標(biāo)準(zhǔn)化管理;c) 應(yīng)建立配套設(shè)施、軟硬件維護(hù)方面的管理制度,對(duì)其維護(hù)進(jìn)展有效的管理,包括明 確維護(hù)人員的責(zé)任、涉外維修和效勞的審批、維修過程的監(jiān)視控制等;d) 應(yīng)對(duì)終端計(jì)算機(jī)、工作站、便攜機(jī)、系統(tǒng)和網(wǎng)絡(luò)等設(shè)備的操作和使用進(jìn)展標(biāo)準(zhǔn)化管 理,按操作規(guī)程實(shí)現(xiàn)主要設(shè)備包括備份和冗余設(shè)備的啟動(dòng)/ 停頓、加電 / 斷電等操作;e) 應(yīng)確保信息處理設(shè)備必須經(jīng)過審批才能帶離機(jī)房或辦公地點(diǎn)。1.2.5.5 監(jiān)控管理和平安管理中心 G3本項(xiàng)要求包括:a) 應(yīng)對(duì)通信線路、主機(jī)、網(wǎng)絡(luò)設(shè)備和應(yīng)用軟件的運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn) 展監(jiān)測(cè)和報(bào)警,形成記
44、錄并妥善保存;b) 應(yīng)組織相關(guān)人員定期對(duì)監(jiān)測(cè)和報(bào)警記錄進(jìn)展分析、評(píng)審,發(fā)現(xiàn)可疑行為,形成分析 報(bào)告,并采取必要的應(yīng)對(duì)措施;c) 應(yīng)建立平安管理中心,對(duì)設(shè)備狀態(tài)、惡意代碼、補(bǔ)丁升級(jí)、平安審計(jì)等平安相關(guān)事 項(xiàng)進(jìn)展集中管理。1.2.5.6 網(wǎng)絡(luò)平安管理 G3本項(xiàng)要求包括:a) 應(yīng)指定專人對(duì)網(wǎng)絡(luò)進(jìn)展管理,負(fù)責(zé)運(yùn)行日志、網(wǎng)絡(luò)監(jiān)控記錄的日常維護(hù)和報(bào)警信息 分析和處理工作;b) 應(yīng)建立網(wǎng)絡(luò)平安管理制度,對(duì)網(wǎng)絡(luò)平安配置、日志保存時(shí)間、平安策略、升級(jí)與打 補(bǔ)丁、口令更新周期等方面作出規(guī)定;c) 應(yīng)根據(jù)廠家提供的軟件升級(jí)版本對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)展更新,并在更新前對(duì)現(xiàn)有的重要文 件進(jìn)展備份;d) 應(yīng)定期對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)展漏洞掃
45、描,對(duì)發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)平安漏洞進(jìn)展及時(shí)的修補(bǔ);e) 應(yīng)實(shí)現(xiàn)設(shè)備的最小效勞配置, 并對(duì)配置文件進(jìn)展定期 離線 備份;f) 應(yīng)保證所有與外部系統(tǒng)的連接均得到授權(quán)和批準(zhǔn);g) 應(yīng)依據(jù)平安策略允許或者拒絕便攜式和移動(dòng)式設(shè)備的網(wǎng)絡(luò)接入;h) 應(yīng)定期檢查違反規(guī)定撥號(hào)上網(wǎng)或其他違反網(wǎng)絡(luò)平安策略的行為。1.2.5.7 系統(tǒng)平安管理 G3本項(xiàng)要求包括:a) 應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)平安分析確定系統(tǒng)的訪問控制策略;b) 應(yīng)定期進(jìn)展漏洞掃描,對(duì)發(fā)現(xiàn)的系統(tǒng)平安漏洞及時(shí)進(jìn)展修補(bǔ);c) 應(yīng)安裝系統(tǒng)的最新補(bǔ)丁程序,在安裝系統(tǒng)補(bǔ)丁前,首先在測(cè)試環(huán)境中測(cè)試通過,并 對(duì)重要文件進(jìn)展備份后,方可實(shí)施系統(tǒng)補(bǔ)丁程序的安裝;d) 應(yīng)建立系統(tǒng)平安管理制度,對(duì)系統(tǒng)平安策略、平安配置、日志管理和日常操作流程 等方面作出具體規(guī)定;e) 應(yīng)指定專人對(duì)系統(tǒng)進(jìn)展管理,劃分系統(tǒng)管理員角色,明確各個(gè)角色的權(quán)限、責(zé)任和 風(fēng)險(xiǎn),權(quán)限設(shè)定應(yīng)當(dāng)遵循最小授權(quán)原那么;f) 應(yīng)依據(jù)操作手冊(cè)對(duì)系統(tǒng)進(jìn)展維護(hù),詳細(xì)記錄操作日志,包括重要的日常操作、運(yùn)行 維護(hù)記錄、參數(shù)的設(shè)置和修改
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 汽車開業(yè)活動(dòng)策劃方案
- 殘奧會(huì)青少年活動(dòng)方案
- 比賽競(jìng)爭(zhēng)活動(dòng)方案
- 漢川讀書活動(dòng)方案
- 法律進(jìn)醫(yī)院活動(dòng)方案
- 櫥柜小區(qū)活動(dòng)方案
- 水餃創(chuàng)意大賽活動(dòng)方案
- 汝瓷研學(xué)活動(dòng)方案
- 河南省美術(shù)比賽活動(dòng)方案
- 江油聯(lián)誼活動(dòng)策劃方案
- 醫(yī)務(wù)科崗前培訓(xùn)
- 市政雨污水管道清污清淤工程地下有限空間作業(yè)專項(xiàng)方案2020年10月10
- GB/T 8685-2008紡織品維護(hù)標(biāo)簽規(guī)范符號(hào)法
- 網(wǎng)電部管理重點(diǎn)(中)
- 醫(yī)療器械行業(yè)市場(chǎng)部人員崗位職責(zé)
- 旅行社導(dǎo)游帶團(tuán)操作流程
- 部編版小學(xué)道德與法治三年級(jí)下冊(cè)期末質(zhì)量檢測(cè)試卷【含答案】5套
- 怎樣當(dāng)好一名師長(zhǎng)
- DB21T 3354-2020 遼寧省綠色建筑設(shè)計(jì)標(biāo)準(zhǔn)
- 新生兒復(fù)蘇解析課件
- (完整版)重大危險(xiǎn)源清單及辨識(shí)表
評(píng)論
0/150
提交評(píng)論