信息系統(tǒng)安全等級測評工具服務(wù)版_第1頁
信息系統(tǒng)安全等級測評工具服務(wù)版_第2頁
信息系統(tǒng)安全等級測評工具服務(wù)版_第3頁
信息系統(tǒng)安全等級測評工具服務(wù)版_第4頁
信息系統(tǒng)安全等級測評工具服務(wù)版_第5頁
已閱讀5頁,還剩11頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

1、文檔編碼CRBJ-PMD-PSI項目管理號1001-GFCSP-Tech信息系統(tǒng)安全等級測評工具【服務(wù)版】產(chǎn)品規(guī)格說明書(PSI)ProductSpecificationInstructions公安部第三研究所2020年08月02日版權(quán)所有侵權(quán)必究文檔信息版本變更記錄文檔送呈目錄1 產(chǎn)品背景及概述11.1 產(chǎn)品背景11.2 產(chǎn)品概述32 產(chǎn)品目標(biāo)及策略42.1 產(chǎn)品目標(biāo)42.2 產(chǎn)品策略43 產(chǎn)品執(zhí)行標(biāo)準(zhǔn)64 產(chǎn)品說明75 結(jié)論101產(chǎn)品背景及概述1.1 產(chǎn)品背景隨著信息技術(shù)的迅猛發(fā)展和廣泛應(yīng)用,特別是我國國民經(jīng)濟(jì)和社會信息化進(jìn)程的全面加快,網(wǎng)絡(luò)與信息系統(tǒng)的基礎(chǔ)性、全局性作用日益增強(qiáng),信息網(wǎng)絡(luò)

2、已成為國家和社會發(fā)展新的重要戰(zhàn)略資源。黨中央、國務(wù)院始終高度重視信息安全問題,多次指示公安部會同有關(guān)部委制定有效措施,切實加強(qiáng)管理,提高我國計算機(jī)信息系統(tǒng)安全保護(hù)水平,以確保社會政治穩(wěn)定和經(jīng)濟(jì)建設(shè)的順利進(jìn)行。2003年8月,國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見(中辦發(fā)200327號)明確指出信息安全保障工作要“實行信息安全等級保護(hù)”。信息安全等級保護(hù)制度已經(jīng)成為我國信息安全保護(hù)工作的基本國策,實行信息安全等級保護(hù)具有重大的現(xiàn)實和戰(zhàn)略意義。為了進(jìn)一步推動等級保護(hù)工作的進(jìn)展,公安部、國家保密局、國家密碼管理委員會辦公室和國務(wù)院信息化工作辦公室于2004年聯(lián)合下發(fā)了關(guān)于信息安全等級保護(hù)工

3、作的實施意見,明確指出要在三年內(nèi)在全國范圍內(nèi)推廣等級保護(hù)制度。為了規(guī)范和指導(dǎo)各地的等級保護(hù)工作,公安部、全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會委托公安部信息安全等級保護(hù)評估中心(以下簡稱評估中心)制定了一系列等級保護(hù)相關(guān)標(biāo)準(zhǔn)和文件。目前,國家推薦標(biāo)準(zhǔn)信息系統(tǒng)安全保護(hù)等級定級指南、信息系統(tǒng)安全等級保護(hù)基本要求和信息系統(tǒng)安全等級保護(hù)實施指南已經(jīng)完成報批稿,信息系統(tǒng)安全等級保護(hù)測評準(zhǔn)則已經(jīng)完成征求意見稿。2006年8月,公安部、國家保密局、國家密碼局和國務(wù)院信息化辦公室聯(lián)合在北京舉行了“信息安全等級保護(hù)工作會議”,向來自全國各地和各重要部委的近200名信息化工作主管、領(lǐng)導(dǎo)頒發(fā)了信息安全等級保護(hù)試點工作實施方案

4、,涉及系統(tǒng)定級、等級測評、制度建設(shè)、系統(tǒng)改建、備案與監(jiān)督檢查等多項等級保護(hù)工作。同時,為了加強(qiáng)信息安全等級保護(hù)工作的組織領(lǐng)導(dǎo),國家成立了由公安部副部長張新楓任組長,公安部、國家保密局、國家密碼局和國務(wù)院信息化辦公室有關(guān)局級領(lǐng)導(dǎo)為成員的信息安全等級保護(hù)協(xié)調(diào)小組,協(xié)調(diào)小組辦公室設(shè)在公安部公共信息網(wǎng)絡(luò)安全監(jiān)察局。試點工作的經(jīng)驗表明,等級測評活動是確保信息安全等級保護(hù)工作的關(guān)鍵環(huán)節(jié)。等級測評能夠幫助信息系統(tǒng)的運營、使用單位進(jìn)行信息系統(tǒng)安全自查,了解系統(tǒng)的安全現(xiàn)狀與國家要求之間的差距,明確安全整改的目標(biāo)與方向。市場調(diào)查表明,目前信息安全相關(guān)的商用測評工具主要集中在漏洞掃描和問卷評估系統(tǒng)等方面,無法準(zhǔn)確、

5、全面的提供信息系統(tǒng)安全等級保護(hù)的整體測評結(jié)論。由于信息安全等級保護(hù)制度已經(jīng)成為我國信息安全保護(hù)工作的基本國策,國家相關(guān)文件規(guī)定信息系統(tǒng)必須定期進(jìn)行自查和定期委托專業(yè)測評機(jī)構(gòu)進(jìn)行等級符合性測評。為了確保信息安全等級保護(hù)工作的順利開展,實現(xiàn)國家在三年內(nèi)全面實施信息安全等級保護(hù)工作的目標(biāo),迫切需要信息系統(tǒng)等級保護(hù)測評的專用工具,作為信息系統(tǒng)等級測評支撐工具,為提供信息系統(tǒng)的運營單位、使用單位、安全服務(wù)機(jī)構(gòu)、安全測評機(jī)構(gòu)、重要行業(yè)的主管部門以及國家信息安全監(jiān)管機(jī)構(gòu)等部門,用于定期測試或符合性測評。因此,專用測評工具將成為信息系統(tǒng)的運營單位、使用單位、安全服務(wù)機(jī)構(gòu)、安全測評機(jī)構(gòu)、重要行業(yè)的主管部門以及國

6、家信息安全監(jiān)管機(jī)構(gòu)等部門的必備工具,是信息安全等級保護(hù)工作的順利開展和完成不可或缺的保障。1.2 產(chǎn)品概述海盾系列信息系統(tǒng)安全等級保護(hù)測評工具軟件是在國內(nèi)領(lǐng)先的等保測評專家團(tuán)隊在深入分析等級保護(hù)技術(shù)要求、國內(nèi)信息系統(tǒng)面臨安全威脅和典型案例的基礎(chǔ)上研制而成。作為國內(nèi)領(lǐng)先的等保測評工具軟件,不僅提供了詳細(xì)的操作流程、步驟說明,還具有融合自動化工具和第三方安全檢查工具檢查、掃描的功能,能夠有效協(xié)助使用者按照等級保護(hù)標(biāo)準(zhǔn)要求推進(jìn)信息系統(tǒng)安全等級保護(hù)工作。本軟件產(chǎn)品的原型來源于國家高技術(shù)研究發(fā)展計劃(863計劃)課題等級保護(hù)體系模型、測評方法與支撐工具研究(2007年01月10日,課題編號:2006AA

7、01Z450)和國家發(fā)改委國家信息安全專項項目(發(fā)改辦高技20072035號文)。軟件產(chǎn)品吸取了專家組的意見和建議,在公安部信息安全等級保護(hù)評估中心的指導(dǎo)下,經(jīng)過功能完善、適應(yīng)測評工作指南要求、調(diào)整報告格式等大量工作,最終形成了可以為等級測評提供支持和服務(wù)的系列工具,并已投入多個測評項目實際應(yīng)用。海盾系列工具軟件主要面向信息系統(tǒng)運營使用單位的安全管理人員和測評機(jī)構(gòu)的測評技術(shù)人員,指導(dǎo)他們按照標(biāo)準(zhǔn)和規(guī)范的測評方法進(jìn)行測評或自測,并能實現(xiàn)測評的數(shù)據(jù)、過程標(biāo)準(zhǔn)化管理。本產(chǎn)品名稱為“信息系統(tǒng)安全等級測評工具-服務(wù)版”(InformationSystemsClassifiedSecurityProtec

8、tionEvaluationUtilityforOrganization),簡稱等保測評工具服務(wù)版,產(chǎn)品編碼為CRIT-CS-TB。2 產(chǎn)品目標(biāo)及策略2.1 產(chǎn)品目標(biāo)為配合信息安全等級保護(hù)體系的貫徹和實施,需要根據(jù)等級保護(hù)的標(biāo)準(zhǔn)體系,開發(fā)一系列輔助的工具,為:?等級測評服務(wù)機(jī)構(gòu);?監(jiān)管部門;?信息系統(tǒng)運行維護(hù)管理部門;?行業(yè)主管部門;提供測評和監(jiān)督檢查的輔助工具,以使相關(guān)單位和部門能夠盡快掌握相關(guān)的評估測試技術(shù)標(biāo)準(zhǔn)與標(biāo)準(zhǔn)知識的應(yīng)用,提高信息系統(tǒng)安全測評和檢查的水平,并增加這些環(huán)節(jié)的工作效率,提高自動化程度。等保測評支撐工具-服務(wù)版是為等級測評服務(wù)機(jī)構(gòu)提供服務(wù)的,主要目標(biāo)用戶為:行業(yè)內(nèi)信息系統(tǒng)等

9、級安全保護(hù)評估、服務(wù)及管理人員。2.2 產(chǎn)品策略本服務(wù)版系統(tǒng)是一款相對獨立運行的軟件,可獨立于等保測評支撐工具項目的其他版本系統(tǒng)而運行,系統(tǒng)升級和維護(hù)應(yīng)優(yōu)先考慮離線安全升級維護(hù)方式,也可提供基于安全虛擬專網(wǎng)的加密傳輸升級。在管理員操作系統(tǒng)的時候,需通過本系統(tǒng)才可登錄。也就是說,在服務(wù)系統(tǒng)管理上,具有認(rèn)證、授權(quán)、審計等安全特性。系統(tǒng)具有如下特點:對系統(tǒng)操作人員所有維護(hù)動作、操作可進(jìn)行審計;為方便用戶的使用,提供XLS格式的文件數(shù)據(jù)導(dǎo)入模式。安全性方面擴(kuò)展功能:?用戶登錄可采用USBKey等強(qiáng)認(rèn)證方式;?離線數(shù)據(jù)的上傳與下載可利用USBKey內(nèi)置證書采用PKI體制增強(qiáng)安全性;軟件產(chǎn)品采用組件化的軟

10、件架構(gòu),可以通過組件擴(kuò)充測評方法、數(shù)據(jù)分析與融合算法、報告生成方法?知識庫包含安全產(chǎn)品測評與系統(tǒng)測評知識,支持XML的知識表示;?支持等級保護(hù)體系模型中的測評方法;?支持智能的結(jié)構(gòu)化分析方法,能綜合單獨測評結(jié)果形成系統(tǒng)整體測評結(jié)論;?靈活可定制的報表功能,支持Word、HTML、PDF等多種格式導(dǎo)出;?提供API擴(kuò)展接口,可以方便地駁接第三方軟件工具(如掃描工具、滲透測試工具)等;?具有數(shù)據(jù)導(dǎo)入、導(dǎo)出接口,測評結(jié)果可以導(dǎo)出到其它系統(tǒng);?客戶化定制功能,可根據(jù)組件配置選擇,形成多個功能版本(包括知識庫定制)或具有行業(yè)特色內(nèi)容的版本等。后續(xù)策略將根據(jù)市場反饋進(jìn)一步及時升級和更新。3 產(chǎn)品執(zhí)行標(biāo)準(zhǔn)?

11、中華人民共和國計算機(jī)信息系統(tǒng)安全等級保護(hù)條例,1994?國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作意見(中發(fā)辦200327號)?關(guān)于信息安全等級保護(hù)工作實施意見(公通字200466號)?等級保護(hù)管理辦法(公通字200743號)?信息安全等級保護(hù)管理辦法(試行)?計算機(jī)信息系統(tǒng)等級保護(hù)劃分準(zhǔn)則GB17859?信息系統(tǒng)安全等級保護(hù)實施指南(送審稿)?信息系統(tǒng)安全保護(hù)等級定級指南(GB/T22240-2008)?信息系統(tǒng)安全等級保護(hù)基本要求(GB/T22239-2008)?信息系統(tǒng)安全等級保護(hù)測評要求(送審稿)?GA/T387-2002計算機(jī)信息系統(tǒng)安全等級保護(hù)網(wǎng)絡(luò)技術(shù)要求?GA388-2002計算

12、機(jī)信息系統(tǒng)安全等級保護(hù)操作系統(tǒng)技術(shù)要求?GA/T389-2002計算機(jī)信息系統(tǒng)安全等級保護(hù)數(shù)據(jù)庫管理系統(tǒng)技術(shù)要求?GA/T390-2002計算機(jī)信息系統(tǒng)安全等級保護(hù)通用技術(shù)要求?GA391-2002計算機(jī)信息系統(tǒng)安全等級保護(hù)管理要求導(dǎo)入到測評管理系統(tǒng)中進(jìn)行統(tǒng)一分析根據(jù)信息系統(tǒng)等級保護(hù)模型研究報告、信息系統(tǒng)等級測評模型研究報告、等級保護(hù)測評工作知識表達(dá)方法研究報告、等級保護(hù)測評知識庫與方法庫設(shè)計報告的研究成果,支撐工具完成了以下主要功能:?通過選用測評對象選擇方法和測評指標(biāo)選擇方法方法庫(內(nèi)建于方法庫中)的方法并計算,可根據(jù)系統(tǒng)等級、威脅分析自動形成測評指標(biāo)。?根據(jù)知識庫的測評指標(biāo)知識內(nèi)容,將測

13、評指標(biāo)對應(yīng)到測評對象,并自動生成測評方案。?按照測評對象選擇方法和內(nèi)置的作業(yè)指導(dǎo)書知識庫,生成技術(shù)和管理兩方面的測評檢查表。?支持漏洞掃描數(shù)據(jù)的導(dǎo)入,實現(xiàn)可擴(kuò)展的API接口,能實現(xiàn)1個以上廠商工具的掃描數(shù)據(jù)導(dǎo)入。?通過測評分析和推理機(jī)的實現(xiàn),調(diào)用內(nèi)置測評指標(biāo)權(quán)重集知識庫,可對測評結(jié)果進(jìn)行匯總、統(tǒng)計和計算,并按要求給出測評分析結(jié)論。?自動生成測評報告,并根據(jù)要求輸出指定格式(Word、PDF、HTML)的數(shù)據(jù)。測評服務(wù)版工具分為測評管理系統(tǒng)和現(xiàn)場測評系統(tǒng)2個產(chǎn)品子系統(tǒng),測評管理系統(tǒng)放在測評機(jī)構(gòu)內(nèi)部服務(wù)器上,主要完成項目管理和查詢統(tǒng)計等功能;每個項目需要下發(fā)調(diào)查工具(XLS格式電子表格)給信息系統(tǒng)

14、用戶或測評項目小組,讓用戶(由測評項目小組人員配合)將信息系統(tǒng)的狀況填寫完成后上傳到測評機(jī)構(gòu)的測評管理系統(tǒng)中;現(xiàn)場測評系統(tǒng)主要是輔助測評人員對信息系統(tǒng)進(jìn)行現(xiàn)場測評分析,在測評完成時,需要將各種輔助工具的測試結(jié)果測評管理系統(tǒng)1一1、調(diào)查工具網(wǎng)絡(luò)網(wǎng)訓(xùn)訐單陽1公飛、0圖1安全等級測評工具-服務(wù)版產(chǎn)品部署服務(wù)版是等級測評系列中功能最齊全的工具,用于測評機(jī)構(gòu)(服務(wù)機(jī)構(gòu))對信息系統(tǒng)提供全面的、公正的、有效的測評服務(wù)。解決系統(tǒng)全面測評工作量大,系統(tǒng)數(shù)據(jù)多,分析困難,綜合評判困難等問題。服務(wù)版提供了訪談、檢查和測試等評估方法,測評人員在工具的引導(dǎo)下對信息系統(tǒng)、制度和人員等進(jìn)行全面的安全性證據(jù)的獲取,并提供多種

15、自動化的測試手段,測評人員通過接入客戶的信息系統(tǒng)對目標(biāo)網(wǎng)絡(luò)進(jìn)行信息調(diào)查、安全漏洞分析或滲透攻擊等測評活動,獲取大量全面的系統(tǒng)安全性數(shù)據(jù),同時測評人員在工具的引導(dǎo)下,手工輸入非工具自動收集的證據(jù)數(shù)據(jù),在知識庫的輔助分析下,綜合得出系統(tǒng)的安全現(xiàn)狀和保護(hù)等級的符合度,并以多種格式的測評報告形式輸出測評結(jié)果。測評管理系統(tǒng)調(diào)查工具現(xiàn)場測評系統(tǒng)16類數(shù)據(jù)數(shù)據(jù)導(dǎo)出定制調(diào)查工具定制現(xiàn)場測評系統(tǒng)項目信息知識庫數(shù)據(jù)現(xiàn)場調(diào)查數(shù)據(jù)/XLS格式調(diào)查表數(shù)據(jù)I現(xiàn)場測評數(shù)據(jù)/XLS格式測評數(shù)據(jù)例行維護(hù)項目立項帳戶管理知識庫管理指標(biāo)體系管理問題及建議管理日志管理備份與恢復(fù)數(shù)據(jù)導(dǎo)入現(xiàn)場調(diào)查數(shù)據(jù)導(dǎo)入項目信息知識庫數(shù)據(jù)指標(biāo)數(shù)據(jù)問題及建議數(shù)據(jù)調(diào)查數(shù)據(jù)導(dǎo)入調(diào)查數(shù)據(jù)維護(hù)生成測評方案任務(wù)分配16類調(diào)查數(shù)據(jù)任務(wù)分配可以使用配制 檢查工具包、 測試工具包等 工具進(jìn)行測評現(xiàn)場測評測評數(shù)據(jù)導(dǎo)出熟悉測評數(shù)據(jù)導(dǎo)入二I二測評結(jié)果判定I-編制測評報告統(tǒng)計分析圖2結(jié)合測評工具的測評工作流程服務(wù)版的使用用戶應(yīng)具有基本的計

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論