版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
信息安全技術(shù)信息系統(tǒng)安全等級保護(hù)基本要求
引言
依據(jù)《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》(國務(wù)院147號令)、《國家信息化領(lǐng)導(dǎo)小組關(guān)于
加強(qiáng)信息安全保障工作的意見》(中辦發(fā)[2003]27號)、《關(guān)于信息系統(tǒng)安全等級保護(hù)工作的實施
意見》(公通字[2004]66號)和《信息安全等級保護(hù)管理辦法》(公通字[2007]43號)等有關(guān)文件要
求,制定本標(biāo)準(zhǔn)。
本標(biāo)準(zhǔn)是信息安全等級保護(hù)相關(guān)系列標(biāo)準(zhǔn)之一。
與本標(biāo)準(zhǔn)相關(guān)的系列標(biāo)準(zhǔn)包括:
——GB/T22240-2008信息安全技術(shù)信息系統(tǒng)安全等級保護(hù)定級指南;
——GB/T22239-2008信息安全技術(shù)信息系統(tǒng)安全等級保護(hù)基本要求;
——GB/TAAAA-AAAA信息安全技術(shù)信息系統(tǒng)安全等級保護(hù)實施指南。
一般來說,信息系統(tǒng)需要靠多種安全措施進(jìn)行綜合防范以降低其面臨的安全風(fēng)險。本標(biāo)準(zhǔn)針對信息系統(tǒng)中
的單項安全措施和多個安全措施的綜合防范,對應(yīng)地提出單元測評和整體測評的技術(shù)要求,用以指
導(dǎo)測評人員從信息安全等級保護(hù)的角度對信息系統(tǒng)進(jìn)行測試評估。單元測評對安全技術(shù)和安全管理上
各個層面的安全控制點提出不同安全保護(hù)等級的測評要求。整體測評根據(jù)安全控制點間、層面間和區(qū)域
間相互關(guān)聯(lián)關(guān)系以及信息系統(tǒng)整體結(jié)構(gòu)對信息系統(tǒng)整體安全保護(hù)能力的影響提出測評要求。本標(biāo)準(zhǔn)給出了
等級測評結(jié)論中應(yīng)包括的主要內(nèi)容,未規(guī)定給出測評結(jié)論的具體方法和量化指標(biāo)。
如果沒有特殊指定,本標(biāo)準(zhǔn)中的信息系統(tǒng)主耍指計算機(jī)信息系統(tǒng)。在本標(biāo)準(zhǔn)文本中,黑體字的測評要求表
示該要求出現(xiàn)在當(dāng)前等級而在低于當(dāng)前等級信息系統(tǒng)的測評要求中沒有出現(xiàn)過。
信息系統(tǒng)安全等級保護(hù)測評要求
1范圍
本標(biāo)準(zhǔn)規(guī)定了對信息系統(tǒng)安全等級保護(hù)狀況進(jìn)行安全測試評估的要求,包括對第級信息系統(tǒng)、第二
級信息系統(tǒng)、第三級信息系統(tǒng)和第四級信息系統(tǒng)進(jìn)行安全測試評估的單元測評要求和信息系統(tǒng)整體測
評要求。本標(biāo)準(zhǔn)略去對第五級信息系統(tǒng)進(jìn)行單元測評的具體內(nèi)容要求。
本標(biāo)準(zhǔn)適用于信息安仝測評服務(wù)機(jī)構(gòu)、信息系統(tǒng)的主管部門及運營使用單位對信息系統(tǒng)安全等級保護(hù)狀況
進(jìn)行的安全測試評估。信息安全監(jiān)管職能部門依法進(jìn)行的信息安全等級保護(hù)監(jiān)督檢杳可以參考使
用。
2規(guī)范性引用文件
卜.列文件中的條款通過本標(biāo)準(zhǔn)的引用而成為本標(biāo)準(zhǔn)的條款。注日期的引用文件,其隨后所有的修改單
(不包括勘誤的內(nèi)容)或修訂版均不適用于本標(biāo)準(zhǔn),然而,鼓勵根據(jù)本標(biāo)準(zhǔn)達(dá)成協(xié)議的各方研究是否
可使用這些文件的最新版本。不注日期的引用文件,其最新版本適用于本標(biāo)準(zhǔn)。
GB/T5271.8信息技術(shù)詞匯第8部分:安全
GB/T22239-2008信息安全技術(shù)信息系統(tǒng)安全等級保護(hù)基本要求
3術(shù)語和定義
GB/T5271.8和GB/T22239-2008所確立的以及下列術(shù)語和定義適用于本標(biāo)準(zhǔn)。
3.1測評力度testingandevaluationintensity
測評工作實際投入力量的表征,可以由測評廣度和深度來描述。
4總則
4.1測評原則
a)客觀性和公正性原則
測評工作雖然不能完全擺脫個人主張或判斷,但測評人員應(yīng)當(dāng)在沒有偏見和最小主觀判斷情形下,按照測
評雙方相互認(rèn)可的測評方案,基于明確定義的測評方法和過程,實施測評活動。
b)經(jīng)濟(jì)性和可重用性原則
基于測評成本和工作復(fù)雜性考慮,鼓勵測評工作重用以前的測評結(jié)果,包括商業(yè)安全產(chǎn)品測評結(jié)果和信息
系統(tǒng)先前的安全測評結(jié)果。所有重用的結(jié)果,都應(yīng)基于這些結(jié)果還能適用于目前的系統(tǒng),能反映
目前系統(tǒng)的安全狀態(tài)。
c)可重復(fù)性和可再現(xiàn)性原則
無論誰執(zhí)行測評,依照同樣的要求,使用同樣的方法,對每個測評實施過程的重復(fù)執(zhí)行都應(yīng)該得到同樣的
測評結(jié)果??稍佻F(xiàn)性體現(xiàn)在不同測評者執(zhí)行相同測評的結(jié)果的一致性??芍貜?fù)性體現(xiàn)在同一測評
者重復(fù)執(zhí)行相同測評的結(jié)果的一致性。
d)符合性原則
測評所產(chǎn)生的結(jié)果應(yīng)當(dāng)是在對測評指標(biāo)的正確理解下所取得的良好的判斷。測評實施過程應(yīng)當(dāng)使用正確的
方法以確保其滿足了測評指標(biāo)的要求。
4.2測評內(nèi)容
信息系統(tǒng)安全等級測評主要包括單元測評和整體測評兩部分。
單元測評是等級測評工作的基本活動,每個單元測評包括測評指標(biāo)、測評實施和結(jié)果判定三部分。
其中,測評指標(biāo)來源于GB/T22239-2008中的第五級目錄中的各要求項(詳見4.5節(jié)說明),測評實施描
述測評過程中使用的具體測評方法、涉及的測評對象和具體測評取證過程的要求,結(jié)果判定描述測評
人員執(zhí)行測評實施并產(chǎn)生各種測評數(shù)據(jù)后,如何依據(jù)這些測評數(shù)據(jù)來判定被測系統(tǒng)是否滿足測評指標(biāo)要求
的原則和方法。
整體測評是在單元測評的基礎(chǔ)上,通過進(jìn)?步分析信息系統(tǒng)的整體安全性,對信息系統(tǒng)實施的綜合安全測
評。整體測評主要包括安全控制點間、層面間和區(qū)域間相互作用的安全測評以及系統(tǒng)結(jié)構(gòu)的安全
測評等。整體測評需耍與信息系統(tǒng)的實際情況相結(jié)合,因此全面地給出整體測評要求的全部內(nèi)容、具體實
施過程和明確的結(jié)果判定方法是非常困難的,測評人員應(yīng)根據(jù)被測系統(tǒng)的實際情況,結(jié)合本標(biāo)準(zhǔn)的要求,
實施整體測評。
測評方法指測評人員在測評實施過程中所使用的方法,主要包括訪談、檢杳和測試三種測評方法。其中,
訪談是指測評人員通過引導(dǎo)信息系統(tǒng)相關(guān)人員進(jìn)行有目的的(有針對性的)交流以幫助測評人員
理解、分析或取得證據(jù)的過程,檢查是指測評人員通過對測評對象(如管理制度、操作記錄、安全配置等)
進(jìn)行觀察、查驗、分析以幫助測評人員理解、分析或取得證據(jù)的過程,測試是測評人員使用預(yù)定的方法/工
具使測評對象產(chǎn)生特定的行為,通過查看和分析結(jié)果以幫助測評人員獲取證據(jù)的過程。
測評對象指測評實施的對象,即測評過程中涉及到的信息系統(tǒng)的相關(guān)人員、制度文檔、各類設(shè)備及其安全
配置等。
4.3測評力度
測評力度是在測評過程中實施測評工作的力度,反映測評的廣度和深度,體現(xiàn)為測評工作的實際投入
程度。測評廣度越大,測評實施的范圍越大,測評實施包含的測評對象就越多;測評深度越深,越需要在
細(xì)節(jié)上展開,測評就越嚴(yán)格,因此就越需要更多的投入。投入越多,測評力度就越強(qiáng),測評就越有保證。
測評的廣度和深度落實到訪談、檢查和測試三種不同的測評方法上,能體現(xiàn)出測評實施過程中談、檢查和
測試的投入程度的不同。
信息安全等級保護(hù)要求不同安全保護(hù)等級的信息系統(tǒng)應(yīng)具有不同的安全保護(hù)能力,滿足相應(yīng)等級的保護(hù)要
求。為了檢驗不同安全保護(hù)等級的信息系統(tǒng)是否具有相應(yīng)等級的安全保護(hù)能力,是否滿足相應(yīng)等級的保護(hù)
要求,需要實施與其安全保護(hù)等級相適應(yīng)的測評,付出相應(yīng)的工作投入,達(dá)到應(yīng)有的測評力度。
第?級到第四級信息系統(tǒng)的測評力度反映在訪談、檢查和測試等三種基本測評方法的測評廣度和深度上,
落實在不同單元測評中具體的測評實施上。不同安全保護(hù)等級的信息系統(tǒng)在總體上所對應(yīng)的測評力度在附
錄A中描述。
4.4結(jié)果重用
在信息系統(tǒng)中,有些安全控制可以不依賴于其所在的地點便可測評,即在其部署到運行環(huán)境之前便可
以接受安全測評。一些商用安全產(chǎn)品的測評就屬于這種安全測評。如果一個信息系統(tǒng)部署和安裝在多個地
點,且系統(tǒng)具有一組共同的軟件、硬件、固件等組成部分,對這些安全控制的測評可以集中在一個集成測
試環(huán)境中實施,如果沒有這種環(huán)境,則可以在其中一個預(yù)定的運行地點實施,在其他運行地點的安全測評
便可重用此測評結(jié)果。
在信息系統(tǒng)所有安全控制中,有些安全控制與它所處于的運行環(huán)境緊密相關(guān)(如與人員或物理有關(guān)的某
些安全控制),對其測評必須在分發(fā)到相應(yīng)運行環(huán)境中才能進(jìn)行。如果多個信息系統(tǒng)處在地域臨近的封閉
場地內(nèi),系統(tǒng)所屬的機(jī)構(gòu)在同一個領(lǐng)導(dǎo)層管理之下,對這些安全控制在多個信息系統(tǒng)中進(jìn)行重復(fù)測評,可
能是對有效資源的一種浪費。因此,可以在一個選定的信息系統(tǒng)中進(jìn)行測評,其他相關(guān)信息系統(tǒng)可以直接
重用這些測評結(jié)果。
4.5使用方法
本標(biāo)準(zhǔn)第5章到第8章分別描述了第一級信息系統(tǒng)、第二級信息系統(tǒng)、第三級信息系統(tǒng)和第四級信息
系統(tǒng)所有單元測評的內(nèi)容,在章節(jié)上分別對應(yīng)國標(biāo)GB/T22239-2008的第5章到第8章。在國標(biāo)GB/T
22239-2008第5章到第8章中,各章的:級目錄都分為安全技術(shù)和安全管理兩部分,三級目錄從安全層
面(如物理安全、網(wǎng)絡(luò)安全、主機(jī)安全等)進(jìn)行劃分和描述,四級目錄按照安全控制點進(jìn)行劃分和描
述(如主機(jī)安全層面下分為身份鑒別、訪問控制、安全審計等),第五級目錄是每?個安全控制點下面包
括的具體安全要求項(以下簡稱“要求項”,這些要求項在本標(biāo)準(zhǔn)中被稱為“測評指標(biāo)”)。本標(biāo)準(zhǔn)中
針對每一個安全控制點的測評就構(gòu)成一個單元測評,單元測評中的每一個具體測評實施要求項(以下簡稱
"測評要求項”)是與安全控制點下面所包括的要求項(測評指標(biāo))相對應(yīng)的。在對每一要求項進(jìn)行
測評時,可能用到訪談、檢杳和測試三種測試方法,也可能用到其中一種或兩種,為了描述簡潔,在測評
要求項中,沒有針對每個要求項分別進(jìn)行描述,而是對具有相同測評方法的多個要求項進(jìn)行了合
并描述,但測評實施的內(nèi)容完全覆蓋了GB/T22239-2008中所有要求項的測評要求,使用時,應(yīng)當(dāng)從
單元測評的測評實施中抽取出對于GB/T22239-2008中每一個要求項的測評要求,并按照這些測評要求
開發(fā)測評指導(dǎo)書,以規(guī)范和指導(dǎo)安全等級測評活動。測評過程中,測評人員應(yīng)注意對測評記錄和證據(jù)
的采集、處理、存儲和銷毀,保護(hù)其在測評期間免遭破壞、更改或遺失,并保守秘密。
測評的最終輸出是測評報告,測評報告應(yīng)結(jié)合第11章的要求給出等級測評結(jié)論。
5第一級信息系統(tǒng)單元測評
5.1安全技術(shù)測評
5.1.1物理安全
物理訪問控制
.1測評指標(biāo)
見GB/T22239-2008
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,了解部署了哪些控制人員進(jìn)出機(jī)房的保護(hù)措施;
b)應(yīng)檢查是否有專人負(fù)責(zé)機(jī)房的出入控制且有進(jìn)入機(jī)房人員的登記記錄。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
防盜竊和防破壞
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,了解采取了哪些防止設(shè)備、介質(zhì)等丟失的保護(hù)措施;
b)應(yīng)檢查關(guān)鍵設(shè)備是否放置在機(jī)房內(nèi)或其它不易被盜竊和被破壞的可控范圍內(nèi);
c)應(yīng)檢查關(guān)鍵設(shè)備或設(shè)備的主要部件的固定情況,查看其是否不易被移動或被搬走,是否設(shè)置明顯的不易
除去的標(biāo)記。
.3結(jié)果判定
如果.2b)和C)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
防雷擊
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問機(jī)房建筑是否設(shè)置了避雷裝置,是否通過驗收或國家有關(guān)部門的技術(shù)
檢測:
b)應(yīng)檢查機(jī)房建筑是否有避,雷裝置。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
防火
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪淡物理安全負(fù)責(zé)人,詢問機(jī)房是否設(shè)置了滅火設(shè)備,是否制定了有關(guān)機(jī)房消防的管理制度和消
防預(yù)案,是否進(jìn)行了消防培訓(xùn):
b)應(yīng)檢查機(jī)房是否設(shè)置了滅火設(shè)備,滅火設(shè)備擺放位置是否合理,其有效期是否合格。
.3結(jié)果判定
如果.2a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
防水和防潮
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問機(jī)房是否部署了防水防潮措施,是否沒有出現(xiàn)過漏水和返潮事件;如
果機(jī)房內(nèi)有上/下水管安裝,則查看是否采取必要的保護(hù)措施;
b)應(yīng)檢查穿過主:機(jī)房墻壁或樓板的管道是否采取必要的防滲防漏等防水保護(hù)措施;
c)應(yīng)檢查機(jī)房的窗戶、屋頂和墻壁等是否未出現(xiàn)過漏水、滲透和返潮現(xiàn)象,機(jī)房及其環(huán)境是否不存在明顯
的漏水和返潮的威脅;如果出現(xiàn)漏水、滲透和返潮現(xiàn)象是否能夠及時修復(fù)解決。
.3結(jié)果判定
如果5.1.152b)和c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
溫濕度控制
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問機(jī)房是否配備了空調(diào)等溫濕度控制設(shè)施,保證溫濕度能夠滿足計算機(jī)
設(shè)備運行的要求,是否在機(jī)房管理制度中規(guī)定了溫濕度控制的要求;
b)應(yīng)檢查空調(diào)設(shè)備是否能夠正常運行,檢查機(jī)房溫濕度是否滿足計算站場地的技術(shù)條件要求。
.3結(jié)果判定
如果5.1.162b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
電力供應(yīng)
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問計算機(jī)系統(tǒng)供電線路上是否設(shè)置了穩(wěn)壓器和過電壓防護(hù)設(shè)備:
b)應(yīng)檢杳機(jī)房,杳看計算機(jī)系統(tǒng)供電線路上是否設(shè)置了穩(wěn)壓器和過電壓防護(hù)設(shè)備,這些設(shè)備是否正常運行。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
5.1.2網(wǎng)絡(luò)安全
結(jié)構(gòu)安全
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪淡網(wǎng)絡(luò)管理員,詢問關(guān)鍵網(wǎng)絡(luò)設(shè)備的、也務(wù)處理能力是否滿足基本業(yè)務(wù)需求;
b)應(yīng)訪談網(wǎng)絡(luò)管理員,詢問接入網(wǎng)絡(luò)及核心網(wǎng)絡(luò)的帶寬是否滿足基本業(yè)務(wù)需要;
c)應(yīng)檢杳網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖,查看其與當(dāng)前運行的實際網(wǎng)絡(luò)系統(tǒng)是否一致。
.3結(jié)果判定
本項要求包括:
a)如果.2c)中缺少網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖,則為否定;
b)如果5.121.2a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分
符合本單元測評指標(biāo)要求。
訪問控制
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談安全管理員,詢問網(wǎng)絡(luò)訪問控制的措施有哪些;詢問網(wǎng)絡(luò)訪問控制設(shè)備具備哪些訪問控制功
能;
b)應(yīng)檢查邊界網(wǎng)絡(luò)設(shè)備,查看是否有正確的訪問控制列表,以通過源地址、目的地址、源端口、目的端口、
協(xié)議等進(jìn)行網(wǎng)絡(luò)數(shù)據(jù)流控制,其控制粒度是否至少為用戶組。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
木單元測評指標(biāo)要求。
網(wǎng)絡(luò)設(shè)備防護(hù)
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談網(wǎng)絡(luò)管理員,詢問關(guān)鍵網(wǎng)絡(luò)設(shè)備的防護(hù)措施有哪些;詢問關(guān)鍵網(wǎng)絡(luò)設(shè)備的登錄和驗證方式做
過何種配置;詢問遠(yuǎn)程管理的設(shè)備是否采取措施防止鑒別信息泄漏:
b)應(yīng)檢杳邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備,杳看是否配置了對登錄用戶進(jìn)行身份鑒別的功能;
c)應(yīng)檢杳邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備,查看是否配置了鑒別失敗處理功能;
d)應(yīng)檢查邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備,查看是否配置了對設(shè)備遠(yuǎn)程管理所產(chǎn)生的鑒別信息進(jìn)行保護(hù)的功能。
.3結(jié)果判定
如果.2b)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符
合本單元測評指標(biāo)要求。
5.1.3主機(jī)安全
身份鑒別
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)管理員和數(shù)據(jù)庫管理員,詢問操作系統(tǒng)和數(shù)據(jù)庫管理系統(tǒng)的身份標(biāo)識與鑒別機(jī)制采取何
種措施實現(xiàn);
b)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng),查看是否提供了身份鑒別措施。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合本
單元測評指標(biāo)要求。
訪問控制
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)的安全策略,杳看是否對重要文件的訪問權(quán)限進(jìn)行了限制,對系統(tǒng)不需
要的服務(wù)、共享路徑等進(jìn)行了禁用或刪除;
b)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng),查看匿名/默認(rèn)帳戶的訪問權(quán)限是否已被禁用或者
限制,是否刪除了系統(tǒng)中多余的、過期的以及共享的帳戶;
c)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng)的權(quán)限設(shè)置情況,查看是否依據(jù)安全策略對用戶權(quán)限
進(jìn)行了限制。
.3結(jié)果判定
如果5.132.2a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
入侵防范
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)管理員,詢問操作系統(tǒng)中所安裝的系統(tǒng)組件和應(yīng)用程序是否都是必須的,詢問操作系統(tǒng)
補(bǔ)丁更新的方式和周期;
b)應(yīng)檢杳關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng)的補(bǔ)丁是否得到了及時更新。
.3結(jié)果判定
如果5.133.2b)肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合本單
元測評指標(biāo)要求。
惡意代碼防范
.1測評指標(biāo)
見GB/T22239-20085.134。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)安全管理員,詢問主機(jī)系統(tǒng)是否采取惡意代碼實時檢測與查殺措施,惡意代碼實時檢測
與查殺措施的部署覆蓋范圍如何:
b)應(yīng)檢查關(guān)鍵服務(wù)器,查看是否安裝了實時檢測與查殺惡意代碼的軟件產(chǎn)品并進(jìn)行及時更新。
.3結(jié)果判定
如果5.134.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
5.1.4應(yīng)用安全
身份鑒別
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談應(yīng)用系統(tǒng)管理員,詢問應(yīng)用系統(tǒng)是否有專用的登錄控制模塊對登錄的用戶進(jìn)行身份標(biāo)識和鑒
別,具體采取的鑒別措施是什么;
b)應(yīng)訪談應(yīng)用系統(tǒng)管理員,詢問應(yīng)用系統(tǒng)是否具有登錄失敗處理功能;
c)應(yīng)訪談應(yīng)用系統(tǒng)管理員,詢問應(yīng)用系統(tǒng)是否采取措施防止鑒別信息傳輸過程中被竊聽,具體措施是什么;
d)應(yīng)檢查關(guān)鍵應(yīng)用系統(tǒng),查看其是否提供身份標(biāo)識和鑒別功能;
e)應(yīng)檢查關(guān)鍵應(yīng)用系統(tǒng),查看其提供的登錄失敗處理功能,是否根據(jù)安全策略配置了相關(guān)參數(shù)。
.3結(jié)果判定
如果5.141.2d)和e)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
訪問控制
.1測評指標(biāo)
見GB/T22239-20085.142。
.2測評實施
本項要求包括:
a)應(yīng)訪談應(yīng)用系統(tǒng)管理員,詢問應(yīng)用系統(tǒng)是否提供訪問控制措施,以及具體措施和訪問控制策略有哪
些;
b)應(yīng)檢查關(guān)鍵應(yīng)用系統(tǒng),查看系統(tǒng)是否提供訪問控制功能控制用戶組/用戶對系統(tǒng)功能和用戶數(shù)據(jù)的訪問;
c)應(yīng)檢查關(guān)鍵應(yīng)用系統(tǒng),查看其是否具有由授權(quán)用戶設(shè)置其它用戶訪問系統(tǒng)功能和用戶數(shù)據(jù)的權(quán)限的功
能,是否限制默認(rèn)用戶的訪問權(quán)限;
d)應(yīng)測試關(guān)鍵應(yīng)用系統(tǒng),可通過以不同權(quán)限的用戶登錄系統(tǒng),杳看其擁有的權(quán)限是否與系統(tǒng)賦予的權(quán)限?
致,驗證應(yīng)用系統(tǒng)訪問控制功能是否有效。
.3結(jié)果判定
如果b)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
通信完整性
5.143.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全管理員,詢問應(yīng)用系統(tǒng)是否具有在數(shù)據(jù)傳輸過程中保護(hù)其完整性的措施,具體措施是什
么;
b)應(yīng)檢杳設(shè)計或驗收文檔,查看其是否有關(guān)于保護(hù)通信完整性的說明。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
軟件容錯
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談應(yīng)用系統(tǒng)管理員,詢問應(yīng)用系統(tǒng)是否具有保證軟件容錯能力的措施,具體措施有哪些;
b)應(yīng)檢查關(guān)鍵應(yīng)用系統(tǒng),查看應(yīng)用系統(tǒng)是否具有對人機(jī)接口輸入或通信接口輸入的數(shù)據(jù)進(jìn)行有效性檢驗的
功能;
c)應(yīng)測試關(guān)鍵應(yīng)用系統(tǒng),可通過對人機(jī)接口輸入的不同長度或格式的數(shù)據(jù),查看系統(tǒng)的反應(yīng),驗證系統(tǒng)人
機(jī)接口有效性檢驗功能是否正確。
.3結(jié)果判定
如果.2b)和C)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
5.1.5數(shù)據(jù)安全及備份恢復(fù)
數(shù)據(jù)完整性
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談安全管理員,詢問關(guān)鍵應(yīng)用系統(tǒng)用戶數(shù)據(jù)在傳輸過程中是否有完整性保證措施,具體措施有
哪些;
b)應(yīng)檢查關(guān)鍵應(yīng)用系統(tǒng),查看其是否配備檢測重要用戶數(shù)據(jù)在傳輸過程中完整性受到破壞的功能。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
備份和恢復(fù)
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談網(wǎng)絡(luò)管理員,詢問是否對網(wǎng)絡(luò)設(shè)備中的配置文件進(jìn)行備份,備份策略是什么;當(dāng)其受到破壞
時,恢復(fù)策略是什么;
b)應(yīng)訪談系統(tǒng)管理員,詢問是否對操作系統(tǒng)中的重要信息進(jìn)行備份,備份策略是什么:當(dāng)其受到破壞時,
恢復(fù)策略是什么;
c)應(yīng)訪談數(shù)據(jù)庫管理員,詢問是否對數(shù)據(jù)庫管理系統(tǒng)中的關(guān)鍵數(shù)據(jù)進(jìn)行備份,備份策略是什么;當(dāng)其受到
破壞時,恢復(fù)策略是什么;
d)應(yīng)訪談安全管理員,詢問是否對應(yīng)用系統(tǒng)中的應(yīng)用程序進(jìn)行備份,備份策略是什么;當(dāng)其受到破壞時,
恢復(fù)策略是什么;
e)應(yīng)檢查關(guān)鍵主機(jī)操作系統(tǒng)、關(guān)鍵網(wǎng)絡(luò)設(shè)備、關(guān)鍵數(shù)據(jù)庫管理系統(tǒng)和關(guān)鍵應(yīng)用系統(tǒng),查看其是否提供備份
和恢復(fù)功能,備份和恢復(fù)功能的配置是否正確,并且查看實際備份結(jié)果是否與備份策略一致。
.3結(jié)果判定
如果5.152.2e)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
5.2安全管理測評
5.2.1安全管理制度
管理制度
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)檢查各項安全管理制度,查看是否覆蓋物理、網(wǎng)絡(luò)、主機(jī)系統(tǒng)、數(shù)據(jù)、應(yīng)用、建設(shè)和管理等層面。
.3結(jié)果判定
如果521.1.2a)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
制定和發(fā)布
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問是否有專人負(fù)責(zé)制定安全管理制度;
b)應(yīng)訪談安全管理制度制、修訂人員,詢問安全管理制度的發(fā)布方式,是否能夠發(fā)布到相關(guān)人員手中。
.3結(jié)果判定
如果a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
5.2.2安全管理機(jī)構(gòu)
崗位設(shè)置
.1測評指標(biāo)
見GB/T22239-2008,,
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問信息系統(tǒng)設(shè)置了哪些工作崗位,各個崗位的職責(zé)分工是否明確:
b)應(yīng)檢查崗位職責(zé)分工文檔,查看其定義的崗位職責(zé)中是否包括系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等
重要崗位的職責(zé)。
.3結(jié)果判定
如果522.1.2a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
人員配備
52221測評指標(biāo)
見GB/T22239-20085.222。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問各個安全管理崗位的人員配備情況;
b)應(yīng)檢查安全管理各崗位人員信息表,查看其是否明確機(jī)房管理員、系統(tǒng)管理員、網(wǎng)絡(luò)管理員和安全管理
員等重要崗位人員的信息。
.3結(jié)果判定
如果5.2.222a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
授權(quán)和審批
.1測評指標(biāo)
見GB/T22239-20085.223。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問其是否需要對信息系統(tǒng)中的關(guān)鍵活動進(jìn)行審批,審批部門是何部門,批準(zhǔn)人
是何人,他們的審批活動是否得到授權(quán);
b)應(yīng)訪談安全主管,詢問其對關(guān)鍵活動的審批范圍。
.3結(jié)果判定
如果522.3.2a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
溝通和合作
.1測評指標(biāo)
見GB/T22239-20085.224。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問是否經(jīng)常與公安機(jī)關(guān)、電信公司和兄弟單位聯(lián)系,聯(lián)系和合作方式有哪些;
b)應(yīng)檢查外聯(lián)單位說明文檔,查看外聯(lián)單位是否包含公安機(jī)關(guān)、電信公司及兄弟單位,是否說明外聯(lián)單位
的聯(lián)系人和聯(lián)系方式等內(nèi)容。
.3結(jié)果判定
如果522.4.2a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
5.2.3人員安全管理
人員錄用
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問是否有專門的部門或人員負(fù)責(zé)人員的錄用工作,由何部門/何人負(fù)責(zé);
b)應(yīng)訪談人事管理相關(guān)人員,詢問在人員錄用時對人員條件有哪些要求,是否對被錄用人的身份和專'也資
格進(jìn)行審查;
c)應(yīng)檢杳人員錄用要求管理文檔,查看是否說明錄用人員應(yīng)具備的條件(如學(xué)歷、學(xué)位要求,技術(shù)人員應(yīng)
具備的專業(yè)技術(shù)水平,管理人員應(yīng)具備的安全管理知識等);
d)應(yīng)檢查是否具有人員錄用時對錄用人身份、專業(yè)資格等進(jìn)行審查的相關(guān)文檔或記錄,查看是否記錄審查
內(nèi)容和審查結(jié)果等。
.3結(jié)果判定
如果523.1.2a)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
人員離崗
.1測評指標(biāo)
見GB/T22239-2008523.2。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問是否及時終止離崗人員的所有訪問權(quán)限,取回各種身份證件、鑰匙、徽章以
及機(jī)構(gòu)提供的軟硬件設(shè)備等;
b)應(yīng)檢查是否具有對離崗人員的安全處理記錄(如交還身份證件、設(shè)備等的登記記錄)。
.3結(jié)果判定
如果523.2.2a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
安全意識教育和培訓(xùn)
.1測評指標(biāo)
見GB/T22239-2008523.3。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問是否對各個崗位人員進(jìn)行安全教育和崗位技能培訓(xùn),告知相關(guān)的安全知識、
安全責(zé)任和懲戒措施,具體的培訓(xùn)方式有哪些:
b)應(yīng)訪談安全管理員,考查其對工作相關(guān)的信息安全基礎(chǔ)知識、安全責(zé)任和懲戒措施等的理解程度。
.3結(jié)果判定
如果5.233.2a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
外部人員訪問管理
.1測評指標(biāo)
見GB/T22239-2008523.4。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全管理員,詢問對外部人員訪問重要區(qū)域(如訪問機(jī)房、重要服務(wù)器或設(shè)備區(qū)等)采取了
哪些安全措施,是否經(jīng)有關(guān)部門或負(fù)責(zé)人批準(zhǔn)才能訪問;
b)應(yīng)檢查外部人員訪問管理文檔,查看是否有對外部人員訪問機(jī)房等重要區(qū)域應(yīng)經(jīng)過相關(guān)部門或負(fù)責(zé)人批
準(zhǔn)的內(nèi)容。
.3結(jié)果判定
如果523.4.2a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
5.2.4系統(tǒng)建設(shè)管理
系統(tǒng)定級
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問確定信息系統(tǒng)安全保護(hù)等級的方法是否參照定級指南的指導(dǎo),定級過程是否
有書面描述:定級結(jié)果是否獲得了相關(guān)部門的批準(zhǔn);
b)應(yīng)檢查系統(tǒng)定級文檔,查看文檔是否明確信息系統(tǒng)的邊界和信息系統(tǒng)的安全保護(hù)等級,是否說明定級的
方法和理由,查看定級結(jié)果是否有相關(guān)部門的批準(zhǔn)蓋章。
.3結(jié)果判定
本項要求包括:
a).2a)沒有上級主管部門的,如果有本單位信息安全主管領(lǐng)導(dǎo)的批準(zhǔn),則該項為肯定;
b)如果5.241.2a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
安全方案設(shè)計
.1測評指標(biāo)
見GB/T22239-2008524.2。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問是否根據(jù)系統(tǒng)的安全級別選擇基本安全措施,是否依據(jù)風(fēng)險分析的結(jié)
果補(bǔ)充和調(diào)整安全措施,具體做過哪些調(diào)整;
b)應(yīng)檢查系統(tǒng)的安全方案,查看方案是否描述系統(tǒng)的安全保護(hù)要求,是否詳細(xì)描述了系統(tǒng)的安全策略,是
否詳細(xì)描述了系統(tǒng)采取的安全措施等內(nèi)容;
c)應(yīng)檢查系統(tǒng)的詳細(xì)設(shè)計方案,查看詳細(xì)設(shè)計方案是否對應(yīng)安全方案進(jìn)行細(xì)化,是否有安全建設(shè)方案和安
全產(chǎn)品采購方案。
.3結(jié)果判定
如5.2.422a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分
符合本單元測評指標(biāo)要求。
產(chǎn)品采購和使用
.1測評指標(biāo)
見GB/T22239-2008524.3。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問信息安全產(chǎn)品的采購情況,是否有產(chǎn)品采購清單指導(dǎo)產(chǎn)品采購,采購
過程如何控制;
b)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問系統(tǒng)使用的有關(guān)信息安全產(chǎn)品是否符合國家的有關(guān)規(guī)定。
.3結(jié)果判定
如果524.3.2a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
5.2.4.4自行軟件開發(fā)
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問是否進(jìn)行自主開發(fā)軟件,自主開發(fā)軟件是否在獨立的模擬環(huán)境中編寫、
調(diào)試和完成;
b)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問軟件設(shè)計相關(guān)文檔是否由專人負(fù)責(zé)保管,負(fù)責(zé)人是何人;
c)應(yīng)檢杳是否具有軟件設(shè)計相關(guān)文檔。
.3結(jié)果判定
如果524.4.2a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
外包軟件開發(fā)
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問軟件交付前是否依據(jù)開發(fā)要求的技術(shù)指標(biāo)對軟件功能和性能等進(jìn)行驗
收測試,軟件安裝之前是否檢測軟件中的惡意代碼;
b)應(yīng)檢杳是否具有需求分析說明書、軟件設(shè)計說明書、軟件操作手冊等軟件開發(fā)文檔和使用指南。
.3結(jié)果判定
如果52452a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
工程實施
.1測評指標(biāo)
見GB/T22239-20085.246。
.2測評實施
應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問是否指定專門部門或人員對工程實施過程進(jìn)行進(jìn)度和質(zhì)量控制,由何部
門/何人負(fù)責(zé)。
5.結(jié)果判定
如果5.2.462為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合本單
元測評指標(biāo)要求。
5.2.4.7測試驗收
.1測評指標(biāo)
見GB/T22239-2008524.7。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問在信息系統(tǒng)建設(shè)完成后是否對其進(jìn)行安全性測試驗收;
b)應(yīng)檢查工程測試驗收方案,查看其是否明確說明參與測試的部門、人員、測試驗收內(nèi)容、現(xiàn)場操作過程
等內(nèi)容:
c)應(yīng)檢查測試驗收記錄是否詳細(xì)記錄了測試時間、人員、現(xiàn)場操作過程和測試驗收結(jié)果等方面內(nèi)容;
d)應(yīng)檢查是否具有系統(tǒng)測試驗收報告。
.3結(jié)果判定
如果524.7.2a)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
5.2.4.8系統(tǒng)交付
.1測評指標(biāo)
見GB/T22239-200852.4.8。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問系統(tǒng)交接工作是否根據(jù)交付清單對所交接的設(shè)備、文檔、軟件等進(jìn)行
清點;
b)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問目前的信息系統(tǒng)是否由內(nèi)部人員獨立運行維護(hù),如果是,系統(tǒng)正式運行前
是否對運行維護(hù)人員進(jìn)行過培訓(xùn),針對哪些方面進(jìn)行過培訓(xùn):
c)應(yīng)檢查是否具有系統(tǒng)交付清單說明系統(tǒng)交付的各類設(shè)備、軟件、文檔等;
d)應(yīng)檢查是否具有系統(tǒng)建設(shè)文檔、指導(dǎo)用戶進(jìn)行系統(tǒng)運維的文檔、系統(tǒng)培訓(xùn)手冊等。
.3結(jié)果判定
如果524.8.2a)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
安全服務(wù)商選擇
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問信息系統(tǒng)選擇的安全服務(wù)商有哪些,是否符合國家有關(guān)規(guī)定;
b)應(yīng)檢杳是否具有與安全服務(wù)商簽訂的安全責(zé)任合同書或保密協(xié)議等文檔,杳看其內(nèi)容是否包含保密范
圍、安全責(zé)任、違約責(zé)任、協(xié)議的有效期限和責(zé)任人的簽字等。
.3結(jié)果判定
如果5.2.492a)和b)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
5.2.5系統(tǒng)運維管理
環(huán)境管理
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)運維負(fù)責(zé)人,詢問是否有專門的部門或人員對機(jī)房基礎(chǔ)設(shè)施進(jìn)行定期維護(hù),由何部門/
何人負(fù)責(zé),維護(hù)周期多長;
b)應(yīng)訪談系統(tǒng)運維負(fù)責(zé)人,詢問對機(jī)房的出入、服務(wù)器開11/關(guān)機(jī)如何進(jìn)行管理;
c)應(yīng)檢查機(jī)房安全管理制度,查看其內(nèi)容是否覆蓋機(jī)房物理訪問、物品帶進(jìn)/帶出機(jī)房和機(jī)房環(huán)境安全等方
面。
.3結(jié)果判定
如果5.251.2a)-C)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
資產(chǎn)管理
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
應(yīng)檢杳資產(chǎn)清單,查看其內(nèi)容是否覆蓋資產(chǎn)責(zé)任部門、責(zé)任人、所處位置和重要程度等方面;
.3結(jié)果判定
如果525.2.2為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合本單
元測評指標(biāo)要求。
介質(zhì)管理
.1測評指標(biāo)
見GB/T22239-2008525.3。
.2測評實施
本項耍求包括:
a)應(yīng)訪談資產(chǎn)管理員,詢問介質(zhì)的存放環(huán)境是否采取保護(hù)措施防止介質(zhì)被盜、被毀、介質(zhì)內(nèi)存儲信息
被未授權(quán)修改以及非法泄漏等;
b)應(yīng)訪談資產(chǎn)管理員,詢問是否根據(jù)介質(zhì)的目錄清單對介質(zhì)的使用現(xiàn)狀進(jìn)行定期檢查;
c)應(yīng)檢查介質(zhì)管理記錄,查看其是否記錄介質(zhì)歸檔和查詢等情況。
.3結(jié)果判定
本項要求包括:
a)如果.2a)中在防火、防水、防盜等方面均有措施,則為肯定;
b)如果525.3.2a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分
符合本單元測評指標(biāo)要求。
設(shè)備管理
.1測評指標(biāo)
見GB/T22239-20085.254。
.2測評實施
本項要求包括:
a)應(yīng)訪談資產(chǎn)管理員,詢問是否有專門的部門或人員對各種設(shè)備、線路進(jìn)行定期維護(hù),對各類測試工
具進(jìn)行有效性檢查,由何部門/何人負(fù)責(zé),維護(hù)周期多長;
b)應(yīng)訪談資產(chǎn)管理員,詢問是否對設(shè)備選用的各個環(huán)節(jié)(選型、采購、發(fā)放和領(lǐng)用等)進(jìn)行審批控制;
c)應(yīng)檢查設(shè)備安全管理制度,查看其內(nèi)容是否明確對各種軟硬件設(shè)備的選型、采購、發(fā)放和領(lǐng)用等環(huán)節(jié)進(jìn)
行申報和審批。
.3結(jié)果判定
如果5.2.542a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
網(wǎng)絡(luò)安全管理
.1測評指標(biāo)
見GB/T22239-20085.255。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全主管,詢問是否指定人員負(fù)責(zé)維護(hù)網(wǎng)絡(luò)運行日志、監(jiān)控記錄和分析處理報警信息等網(wǎng)絡(luò)
安全管理工作;
b)應(yīng)訪談安全管理員,詢問是否定期對網(wǎng)絡(luò)設(shè)備進(jìn)行漏洞掃描,掃描周期多長,發(fā)現(xiàn)漏洞是否及時修補(bǔ);
c)應(yīng)檢杳網(wǎng)絡(luò)漏洞掃描報告,檢杳掃描時間間隔與掃描周期是否一致。
.3結(jié)果判定
如果52552a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
系統(tǒng)安全管理
.1測評指標(biāo)
見GB/T22239-2008525.6。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)管理員,詢問是否根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析制定系統(tǒng)的訪問控制策略,控制分配信
息系統(tǒng)、文件及服務(wù)的訪問權(quán)限:是否及時安裝最新安全補(bǔ)丁程序和進(jìn)行漏洞修補(bǔ),在安裝系統(tǒng)補(bǔ)丁前
是否對重要文件進(jìn)行備份;
b)應(yīng)訪談安全管理員,詢問是否定期對系統(tǒng)進(jìn)行漏洞掃描,掃描周期多長,發(fā)現(xiàn)漏洞是否及時修補(bǔ):
c)應(yīng)檢查系統(tǒng)漏洞掃描報告,檢查掃描時間間隔與掃描周期是否一致。
.3結(jié)果判定
如果5.256.2a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
惡意代碼防范管理
.1測評指標(biāo)
見GB/T22239-2008525.7。
.2測評實施
應(yīng)訪談系統(tǒng)運維負(fù)責(zé)人,詢問是否對員工進(jìn)行基本惡意代碼防范意識的教育,是否告知應(yīng)及時升級軟
件版本,使用外來設(shè)備、網(wǎng)絡(luò)上接收文件和外來計算機(jī)或存儲設(shè)備接入網(wǎng)絡(luò)系統(tǒng)之前應(yīng)進(jìn)行病毒檢查
等。
.3結(jié)果判定
如果5.257.2為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合本單
元測評指標(biāo)要求。
備份與恢復(fù)管理
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)管理員和數(shù)據(jù)庫管理員,詢問是否識別出需要定期備份的業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)和軟件系
統(tǒng),主要有哪些;
b)應(yīng)檢查備份管理文檔,查看其是否明確備份方式、備份頻度、存儲介質(zhì)和保存期等方面內(nèi)容。
.3結(jié)果判定
如果525.8.2a)和b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
安全事件處置
.1測評指標(biāo)
見GB/T22239-20085.259。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)運維負(fù)責(zé)人,詢問是否告知用戶在發(fā)現(xiàn)安全弱點和可疑事件時應(yīng)及時報告;
b)應(yīng)檢查安全事件報告和處置管理制度,查看其是否明確安全事件的現(xiàn)場處理、事件報告和后期恢復(fù)的管
理職責(zé)。
.3結(jié)果判定
如果5.259.2a)和b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
6第二級信息系統(tǒng)單元測評
6.1安全技術(shù)測評
6.1.1物理安全
物理位置的選擇
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問現(xiàn)有機(jī)房和放置終端計算機(jī)設(shè)備的辦公場地的環(huán)境條件是否能夠滿足
信息系統(tǒng)業(yè)務(wù)需求和安全管理需求,是否具有基本的防震、防風(fēng)和防雨等能力;
b)應(yīng)檢查機(jī)房和辦公場地是否在具有防震、防風(fēng)和防雨等能力的建筑內(nèi)。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
物理訪問控制
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,了解部署了哪些控制人員進(jìn)出機(jī)房的保護(hù)措施;
b)應(yīng)檢杳機(jī)房安全管理制度,杳看是否有關(guān)于機(jī)房出入方面的規(guī)定;
c)應(yīng)檢查機(jī)房出入口是否有專人值守,是否有值守記錄及人員進(jìn)入機(jī)房的登記記錄;檢查機(jī)房是否不存在
專人值守之外的其他出入口:
d)應(yīng)檢查是否有來訪人員進(jìn)入機(jī)房的審批記錄,查看審批記錄是否包括來訪人員的訪問范圍。
.3結(jié)果判定
如果.2b)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
防盜竊和防破環(huán)
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,了解采取了哪些防止設(shè)備、介質(zhì)等丟失的保護(hù)措施;
b)應(yīng)訪談機(jī)房維護(hù)人員,詢問關(guān)鍵設(shè)備放置位置是否做到安全可控,設(shè)備或主要部件是否進(jìn)行了固定和標(biāo)
記,通信線纜是否鋪設(shè)在隱蔽處;是否對機(jī)房安裝的防盜報警設(shè)施并定期進(jìn)行維護(hù)檢查;
c)應(yīng)訪談資產(chǎn)管理員,介質(zhì)是否進(jìn)行了分類標(biāo)識管理,介質(zhì)是否存放在介質(zhì)庫或檔案室內(nèi)進(jìn)行管理;
d)應(yīng)檢杳關(guān)鍵設(shè)備是否放置在機(jī)房內(nèi)或其它不易被盜竊和破壞的可控范圍內(nèi);檢杳關(guān)鍵設(shè)備或設(shè)備的主要
部件的固定情況,查看其是否不易被移動或被搬走,是否設(shè)置明顯的不易除去的標(biāo)記;
e)應(yīng)檢查通信線纜鋪設(shè)是否在隱蔽處;
f)應(yīng)檢查機(jī)房防盜報警設(shè)施是否正常運行,并查看是否有運行和報警記錄;
g)應(yīng)檢查介質(zhì)的管理情況,查看介質(zhì)是否有正確的分類標(biāo)識,是否存放在介質(zhì)庫或檔案室內(nèi)。
.3結(jié)果判定
如果6.1.132d)-g)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
防雷擊
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問為防止雷擊事件導(dǎo)致重要設(shè)備被破壞采取了哪些防護(hù)措施,機(jī)房建筑
是否設(shè)置了避雷裝置,是否通過驗收或國家有關(guān)部門的技術(shù)檢測;詢問機(jī)房計算機(jī)供電系統(tǒng)是否有交流
電源地線;
b)應(yīng)檢查機(jī)房建筑是否有避雷裝置,是否有交流地線;
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
防火
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問機(jī)房是否設(shè)置了火火設(shè)備,是否設(shè)置了火災(zāi)自動報警系統(tǒng),是否有人
負(fù)責(zé)維護(hù)該系統(tǒng)的運行,是否制定了有關(guān)機(jī)房消防的管理制度和消防預(yù)案,是否進(jìn)行了消防培訓(xùn);
b)應(yīng)訪談機(jī)房維護(hù)人員,詢問是否對火災(zāi)自動報警系統(tǒng)定期進(jìn)行檢查和維護(hù);
c)應(yīng)檢查機(jī)房是否設(shè)置了滅火設(shè)備,滅火設(shè)備擺放位置是否合理,其有效期是否合格;應(yīng)檢查機(jī)房火災(zāi)自
動報警系統(tǒng)是否正常工作,查看是否有運行記錄、報警記錄、定期檢查和維修記錄。
.3結(jié)果判定
如果6.1.152a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分
符合本單元測評指標(biāo)要求。
防水和防潮
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問機(jī)房是否部署了防水防潮措施;如果機(jī)房內(nèi)有上/下水管安裝,是否
避免穿過屋頂和活動地板下,穿過墻壁和樓板的水管是否采取了可靠的保護(hù)措施;在濕度較高的地區(qū)或
季節(jié)是否有人負(fù)責(zé)機(jī)房防水防潮事宜,配備除濕裝置;
b)應(yīng)訪談機(jī)房維護(hù)人員,詢問機(jī)房是否沒有出現(xiàn)過漏水和返潮事件;如果機(jī)房內(nèi)有上/下水管安裝,是否
經(jīng)常檢杳其漏水情況;在濕度較高地區(qū)或季節(jié)是否有人負(fù)責(zé)機(jī)房防水防潮事宜,使用除濕裝置除濕
;如果出現(xiàn)機(jī)房水蒸氣結(jié)露和地卜積水的轉(zhuǎn)移與滲透現(xiàn)象是否及時采取防范措施;
c)應(yīng)檢杳穿過主機(jī)房墻壁或樓板的管道是否配置套管,管道與套管之間是否采取可靠的密封措施;
d)應(yīng)檢查機(jī)房的窗戶、屋頂和墻壁等是否未出現(xiàn)過漏水、滲透和返潮現(xiàn)象,機(jī)房及其環(huán)境是否不存在明顯
的漏水和返潮的威脅;如果出現(xiàn)漏水、滲透和返潮現(xiàn)象,則查看是否能夠及時修復(fù)解決;
e)對濕度較高的地區(qū),應(yīng)檢查機(jī)房是否有濕度記錄,是否有除濕裝置并能夠正常運行,是否有防止出現(xiàn)機(jī)
房地卜.積水的轉(zhuǎn)移與滲透的措施,是否有防水防潮處理記錄。
.3結(jié)果判定
如果6.1.162c)-e)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
防靜電
.1測評指標(biāo)
見GB/T22239-20086.1.1,7.
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問關(guān)鍵設(shè)備是否采取用必要的防靜電措施,機(jī)房是否不存在靜電問題或
因靜電引發(fā)的安全事件;
b)應(yīng)檢查關(guān)鍵設(shè)備是否有安全接地,杳看機(jī)房是否不存在明顯的靜電現(xiàn)象。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
溫濕度控制
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問機(jī)房是否配備了溫濕度自動調(diào)節(jié)設(shè)施,保證溫濕度能夠滿足計算機(jī)設(shè)
備運行的要求,是否在機(jī)房管理制度中規(guī)定了溫濕度控制的要求,是否有人負(fù)責(zé)此項工作,是否定期檢
查和維護(hù)機(jī)房的溫濕度自動調(diào)節(jié)設(shè)施,詢問是否沒有出現(xiàn)過溫濕度影響系統(tǒng)運行的事件;
b)應(yīng)檢查溫濕度自動調(diào)節(jié)設(shè)施是否能夠正常運行,查看是否有溫濕度記錄、運行記錄和維護(hù)記錄;查看機(jī)
房溫濕度是否滿足計算站場地的技術(shù)條件要求。
.3結(jié)果判定
如果.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
電力供應(yīng)
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問計算機(jī)系統(tǒng)供電線路上是否設(shè)置了穩(wěn)壓器和過電壓防護(hù)設(shè)備;是否設(shè)
置了短期備用電源設(shè)備,供電時間是否滿足系統(tǒng)關(guān)鍵設(shè)備最低電力供應(yīng)需求;
b)應(yīng)檢查機(jī)房,杳看計算機(jī)系統(tǒng)供電線路上的穩(wěn)壓器、過電壓防護(hù)設(shè)備和短期備用電源設(shè)備是否正常運行;
c)應(yīng)檢查是否有穩(wěn)壓器、過電壓防護(hù)設(shè)備以及短期備用電源設(shè)備等的檢查和維護(hù)記錄。
.3結(jié)果判定
如果.2b)和c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
0電磁防護(hù)
0.1測評指標(biāo)
見GB/T22239-20080.
0.2測評實施
本項要求包括:
a)應(yīng)訪談物理安全負(fù)責(zé)人,詢問電源線和通信線纜是否隔離鋪設(shè),是否沒有出現(xiàn)過因電磁干擾等問題
引發(fā)的故障;
b)應(yīng)檢查機(jī)房布線,查看是否做到電源線和通信線纜隔離。
0.3結(jié)果判定
如果0.2b)為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符合
本單元測評指標(biāo)要求。
6.1.2網(wǎng)絡(luò)安全
結(jié)構(gòu)安全
.1測評指標(biāo)
見GB/T22239-20086.121。
.2測評實施
本項要求包括:
a)應(yīng)訪談網(wǎng)絡(luò)管理員,詢問關(guān)鍵網(wǎng)絡(luò)設(shè)備的性能以及目前業(yè)務(wù)高峰流量情況;
b)應(yīng)訪談網(wǎng)絡(luò)管理員,詢問網(wǎng)段劃分情況以及劃分原則:詢問重要的網(wǎng)段有哪些;
c)應(yīng)訪談網(wǎng)絡(luò)管理員,詢問網(wǎng)絡(luò)中帶寬控制情況以及帶寬分配的原則;
d)應(yīng)檢查網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖,查看其與當(dāng)前運行的實際網(wǎng)絡(luò)系統(tǒng)是否一致;
e)應(yīng)檢查網(wǎng)絡(luò)設(shè)計或驗收文檔,查看是否有關(guān)鍵網(wǎng)絡(luò)設(shè)備業(yè)務(wù)處理能力、接入網(wǎng)絡(luò)及核心網(wǎng)絡(luò)的帶寬滿足
業(yè)務(wù)高峰期需要的設(shè)計或說明;
f)應(yīng)檢查網(wǎng)絡(luò)設(shè)計或驗收文檔,查看是否有根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因
素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)和網(wǎng)段分配地址段的設(shè)計或描
述。
.3結(jié)果判定
本項要求包括:
a)如果6.121.2d)-f)缺少相應(yīng)文檔資料,則為否定;
b)如果6.121.2d)-f)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分
符合本單元測評指標(biāo)要求。
訪問控制
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談安全管理員,詢問網(wǎng)絡(luò)訪問控制措施有哪些;詢問訪問控制策略的設(shè)計原則是什么;詢問網(wǎng)
絡(luò)訪問控制設(shè)備具備哪些訪問控制功能:詢問是否允許撥號訪問網(wǎng)絡(luò);
b)應(yīng)檢查邊界網(wǎng)絡(luò)設(shè)備,查看其是否根據(jù)會話狀態(tài)信息對數(shù)據(jù)流進(jìn)行控制,控制粒度是否為網(wǎng)段級:
c)應(yīng)檢杳邊界網(wǎng)絡(luò)設(shè)備,杳看其是否限制具有撥號訪問權(quán)限的用戶數(shù)量;
d)應(yīng)測試邊界網(wǎng)絡(luò)設(shè)備,可通過試圖訪問未授權(quán)的資源,驗證訪問控制措施是否能對未授權(quán)的
訪問行為進(jìn)行控制,控制粒度是否至少為單個用戶。
.3結(jié)果判定
如果6.1.222b)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
安全審計
6.123.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談安全審計員,詢問邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備是否開啟審計功能,審計內(nèi)容包括哪些項;詢問審計
記錄的主要內(nèi)容有哪些;
b)應(yīng)檢查邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備,查看其審計策略是否包括網(wǎng)絡(luò)設(shè)備運行狀況、網(wǎng)絡(luò)流量、用戶行為等;
c)應(yīng)檢查邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備,查看其事件審計記錄是否包括:事件的日期和時間、用戶、事件類型、事
件成功情況及其他與審計相關(guān)的信息。
.3結(jié)果判定
如果6.1.242b)和C)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
邊界完整性檢查
.1測評指標(biāo)
見GB/T22239-20086.124。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全管理員,詢問是否對內(nèi)部用戶私自連接到外部網(wǎng)絡(luò)的行為;
b)應(yīng)檢查邊界完整性檢查設(shè)備,查看是否正確設(shè)置了對網(wǎng)絡(luò)內(nèi)部用戶私自連接到外部網(wǎng)絡(luò)的行為進(jìn)行有效
監(jiān)控的配置;
c)應(yīng)測試邊界完整性檢查設(shè)備,驗證其是否能夠有效發(fā)現(xiàn)“非法外聯(lián)”的行為。
.3結(jié)果判定
如果.2b)和c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或
部分符合本單元測評指標(biāo)要求。
入侵防范
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全管理員,詢問網(wǎng)絡(luò)入侵防范措施有哪些;詢問是否有專門設(shè)備對網(wǎng)絡(luò)入侵進(jìn)行防范;
b)應(yīng)檢查網(wǎng)絡(luò)入侵防范設(shè)備,查看是否能檢測以下攻擊行為:端口掃描、強(qiáng)力攻擊、木馬后門攻擊、拒絕
服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊、網(wǎng)絡(luò)蠕蟲攻擊等;
c)應(yīng)檢查網(wǎng)絡(luò)入侵防范設(shè)備,查看其規(guī)則庫是否為最新;
d)應(yīng)測試網(wǎng)絡(luò)入侵防范設(shè)備,驗證其檢測策略是否有效。
.3結(jié)果判定
如果.2b)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
網(wǎng)絡(luò)設(shè)備防護(hù)
.1測評指標(biāo)
見GB/T22239-2008.
.2測評實施
本項要求包括:
a)應(yīng)訪談網(wǎng)絡(luò)管理員,詢問邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備的防護(hù)措施有哪些;詢問邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備的登錄
和驗證方式做過何種配置;詢問遠(yuǎn)程管理的設(shè)備是否采取措施防止鑒別信息被竊聽;
b)應(yīng)訪談網(wǎng)絡(luò)管理員,詢問網(wǎng)絡(luò)設(shè)備的口令策略是什么;
c)應(yīng)檢查邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備,查看是否配置了對登錄用戶進(jìn)行身份鑒別的功能,口令設(shè)置是否有復(fù)雜度
和定期修改要求;
d)應(yīng)檢查邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備,查看是否配置了鑒別失敗處理功能:
e)應(yīng)檢查邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備,查看是否配置了對設(shè)備遠(yuǎn)程管理所產(chǎn)生的鑒別信息進(jìn)行保護(hù)的功能:
f)應(yīng)檢查邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備,杳看是否對網(wǎng)絡(luò)設(shè)備管理員登錄地址進(jìn)行限制;
g)應(yīng)對邊界和關(guān)鍵網(wǎng)絡(luò)設(shè)備進(jìn)行滲透測試,通過使用各種滲透測試技術(shù)對網(wǎng)絡(luò)設(shè)備進(jìn)行滲透測試,驗證網(wǎng)
絡(luò)設(shè)備防護(hù)能力是否符合要求。
.3結(jié)果判定
如果.2c)-f)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分
符合本單元測評指標(biāo)要求。
6.1.3主機(jī)安全
身份鑒別
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)管理員和數(shù)據(jù)庫管理員,詢問操作系統(tǒng)和數(shù)據(jù)庫管理系統(tǒng)的身份標(biāo)識與鑒別機(jī)制采取何
種措施實現(xiàn);
b)應(yīng)訪談系統(tǒng)管理員和數(shù)據(jù)庫管理員,詢問對操作系統(tǒng)和數(shù)據(jù)庫管理系統(tǒng)是否采用了遠(yuǎn)程管理,如果采
用了遠(yuǎn)程管理,查看是否采用了防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽的措施;
c)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng)帳戶列表,查看管理員用戶名分配是否唯一;
d)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng),查看是否提供了身份鑒別措施,其身份鑒別信息是
否具有不易被冒用的特點,如對用戶登錄口令的最小長度、復(fù)雜度和更換周期進(jìn)行要求和限制;
e)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng),查看是否已配置了鑒別失敗處理功能,設(shè)置了非法
登錄次數(shù)的限制值;杳看是否設(shè)置登錄連接超時處理功能,如自動退出。
.3結(jié)果判定
如果6.131.2b)-e)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)耍求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
訪問控制
.1測評指標(biāo)
見GB/T22239-20086.132。
.2測評實施
本項要求包括:
a)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)的安全策略,查看是否對重要文件的訪問權(quán)限進(jìn)行了限制,對系統(tǒng)不需
要的服務(wù)、共享路徑等進(jìn)行了禁用或刪除;
b)應(yīng)檢查關(guān)鍵數(shù)據(jù)庫服務(wù)器的數(shù)據(jù)庫管理員與操作系統(tǒng)管理員是否由不同管理員擔(dān)任;
c)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng),查看匿名/默認(rèn)用戶的訪問權(quán)限是否已被禁用或者嚴(yán)
格限制,是否刪除了系統(tǒng)中多余的、過期的以及共享的帳戶;
d)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng)的權(quán)限設(shè)置情況,查看是否依據(jù)安全策略對用戶權(quán)限
進(jìn)行了限制。
.3結(jié)果判定
如果6.1.322a)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分
符合本單元測評指標(biāo)要求。
安全審計
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談安全審計員,詢問主機(jī)系統(tǒng)的安全審計策略是否包括系統(tǒng)內(nèi)重要用戶行為、系統(tǒng)資源的異常
和重要系統(tǒng)命令的使用等重要的安全相關(guān)事件;
b)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng),查看安全審計配置是否符合安全審計策略的要求;
c)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng),查看審計記錄信息是否包括事件發(fā)生的口期與時
間、觸發(fā)事件的主體與客體、事件的類型、事件成功或失敗、事件的結(jié)果等內(nèi)容;
d)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng),查看是否對審計記錄實施了保護(hù)措施,使其避免受
到未預(yù)期的刪除、修改或覆蓋等;
.3結(jié)果判定
如果6.1.332b)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)耍求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
入侵防范
.1測評指標(biāo)
見GB/T22239-2008?
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)管理員,詢問操作系統(tǒng)中所安裝的系統(tǒng)組件和應(yīng)用程序是否都是必須的,詢問操作系統(tǒng)
補(bǔ)丁更新的方式和周期;
b)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng)中所安裝的系統(tǒng)組件和應(yīng)用程序是否都是必須的;
c)應(yīng)檢查是否設(shè)置了專門的升級服務(wù)器實現(xiàn)對關(guān)鍵服務(wù)器操作系統(tǒng)補(bǔ)丁的升級;
d)應(yīng)檢查關(guān)鍵服務(wù)特操作系統(tǒng)和關(guān)鍵數(shù)據(jù)庫管理系統(tǒng)的補(bǔ)丁是否得到了及時安裝。
.3結(jié)果判定
如果6.134.2b)-d)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部分符
合本單元測評指標(biāo)要求。
惡意代碼防范
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談系統(tǒng)安全管理員,詢問主機(jī)系統(tǒng)是否采取惡意代碼實時檢測與查殺措施,惡意代碼實時檢測
與查殺措施的部署覆蓋范圍如何;
b)應(yīng)檢杳關(guān)鍵服務(wù)器,杳看是否安裝了實時檢測與杳殺惡意代碼的軟件產(chǎn)品并進(jìn)行及時更新;
c)應(yīng)檢查防惡意代碼產(chǎn)品是否實現(xiàn)了統(tǒng)一管理。
.3結(jié)果判定
如果6.1.352b)-C)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
資源控制
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng),查看是否設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄;
b)應(yīng)檢查關(guān)鍵服務(wù)器操作系統(tǒng),查看是否設(shè)置了單個用戶對系統(tǒng)資源的最大或最小使用限度;
c)應(yīng)檢查能夠訪問關(guān)鍵服務(wù)器的終端是否設(shè)置了操作超時鎖定的配置。
.3結(jié)果判定
如果6.136.2a)-c)均為肯定,則信息系統(tǒng)符合本單元測評指標(biāo)要求,否則,信息系統(tǒng)不符合或部
分符合本單元測評指標(biāo)要求。
6.1.4應(yīng)用安全
身份鑒別
.1測評指標(biāo)
見GB/T22239-2008。
.2測評實施
本項要求包括:
a)應(yīng)訪談應(yīng)用系統(tǒng)管理員,詢問應(yīng)用系統(tǒng)是否提供專用的登錄控制模塊對登錄的用戶進(jìn)行身份標(biāo)識和
鑒別,具體措施有哪些;系統(tǒng)采取何種措施防止身份鑒別信息被冒用;
b)應(yīng)訪談應(yīng)用系統(tǒng)管理員,詢問應(yīng)用系統(tǒng)是否具有登錄失敗處理功能;
c)應(yīng)訪談應(yīng)用系統(tǒng)管理員,詢問應(yīng)用系統(tǒng)對
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 園林景觀石材安裝合同
- 新學(xué)期自律保證書范文
- 九年級化學(xué)上冊 第五單元 定量研究化學(xué)反應(yīng) 第一節(jié) 化學(xué)反應(yīng)中的質(zhì)量守恒同步教案 (新版)魯教版
- 2024秋九年級語文上冊 第二單元 寫作 觀點要明確教案 新人教版
- 2024-2025學(xué)年新教材高中政治 第三課 只有中國特色社會主義才能發(fā)展中國 2 中國特色社會主義的創(chuàng)立、發(fā)展和完善(2)教案 部編版必修1
- 2024八年級數(shù)學(xué)下冊 第22章 四邊形22.3三角形的中位線教案(新版)冀教版
- 2024-2025學(xué)年高中歷史 第二單元 凡爾賽-華盛頓體系下的世界 第1課 巴黎和會(4)教學(xué)教案 新人教版選修3
- 2023六年級語文下冊 第二單元 口語交際:同讀一本書配套教案 新人教版
- 2023三年級數(shù)學(xué)上冊 五 周長第3課時 長方形的周長說課稿 北師大版
- 2023七年級英語上冊 Module 6 A trip to the zoo Unit 1 Does it eat meat教案 (新版)外研版
- 蘇教版2022-2023五年級數(shù)學(xué)上冊全冊教材分析
- 礦山財務(wù)分析與風(fēng)險評估
- 埋地鋼質(zhì)管道腐蝕與防護(hù)
- 人工智能對教育考試的改革與應(yīng)用
- 青年教師個人專業(yè)發(fā)展三年規(guī)劃表
- 會議宴會接待通知單
- 數(shù)字化人才管理
- 煙草行業(yè)供應(yīng)鏈優(yōu)化
- 血液循環(huán)系統(tǒng)課件
- 起重機(jī)械自查報告
- 2021年至2023年廣東省公務(wù)員遴選筆試真題、面試真題及答案解析(各地市、省直共12套)
評論
0/150
提交評論