版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
企業(yè)信息安全風險評估評估實施細則企業(yè)信息安全風險評估評估實施細則PAGEPAGE94企業(yè)信息安全風險評估評估實施細則企業(yè)信息安全風險評估實施細則二〇〇八年五月目錄1. 前言 12. 資產(chǎn)評估 22.1. 資產(chǎn)識別 22.2. 資產(chǎn)賦值 33. 威脅評估 64. 脆弱性評估 104.1. 信息安全管理評估 114.1.1. 安全方針 114.1.2. 信息安全機構(gòu) 134.1.3. 人員安全管理 174.1.4. 信息安全制度文件管理 194.1.5. 信息化建設中的安全管理 234.1.6. 信息安全等級保護 294.1.7. 信息安全評估管理 324.1.8. 信息安全的宣傳與培訓 324.1.9. 信息安全監(jiān)督與考核 344.1.10. 符合性管理 364.2. 信息安全運行維護評估 374.2.1. 信息系統(tǒng)運行管理 374.2.2. 資產(chǎn)分類管理 414.2.3. 配置與變更管理 424.2.4. 業(yè)務連續(xù)性管理 434.2.5. 設備與介質(zhì)安全 464.3. 信息安全技術(shù)評估 504.3.1. 物理安全 504.3.2. 網(wǎng)絡安全 534.3.3. 操作系統(tǒng)安全 604.3.4. 數(shù)據(jù)庫安全 724.3.5. 通用服務安全 814.3.6. 應用系統(tǒng)安全 854.3.7. 安全措施 904.3.8. 數(shù)據(jù)安全及備份恢復 94前言為了規(guī)范、深化XXX公司信息安全風險評估工作,依據(jù)國家《信息系統(tǒng)安全等級保護基本要求》、《XXX公司信息化“SG186”工程安全防護總體方案》、《XXX公司網(wǎng)絡與信息系統(tǒng)安全隔離實施指導意見》、《XXX公司信息安全風險評估管理暫行辦法》、《XXX公司信息安全風險評估實施指南》(以下簡稱《實施指南》),組織對《XXX公司信息安全風險評估實施細則》進行了完善。本細則是開展信息系統(tǒng)安全風險評估工作實施內(nèi)容的主要依據(jù),各單位在相關(guān)的信息安全檢查、安全評價、信息系統(tǒng)安全等級保護評估工作中也可參考本細則的內(nèi)容。本細則結(jié)合公司當前信息化工作重點,針對《實施指南》中信息資產(chǎn)評估、威脅評估、脆弱性評估提出了具體的評估內(nèi)容。其中,資產(chǎn)評估內(nèi)容主要針對公司一體化企業(yè)級信息系統(tǒng)展開;威脅評估包含非人為威脅和人為威脅等因素;脆弱性評估內(nèi)容分為信息安全管理評估、信息安全運行維護評估、信息安全技術(shù)評估三部分。公司的評估工作應在本細則的基礎上,結(jié)合《實施指南》提出更詳細的實施方案,并采用專業(yè)的評估工具對信息系統(tǒng)進行全面的評估和深層的統(tǒng)計分析,并進行風險計算,確保全面掌握信息系統(tǒng)的安全問題,并提供解決問題的安全建議。本細則將隨公司信息安全管理、技術(shù)、運維情況的發(fā)展而滾動修訂與完善。本標準由XXX公司信息化工作部組織制定、發(fā)布并負責解釋。
資產(chǎn)評估資產(chǎn)評估是確定資產(chǎn)的信息安全屬性(機密性、完整性、可用性等)受到破壞而對信息系統(tǒng)造成的影響的過程。在風險評估中,資產(chǎn)評估包含信息資產(chǎn)識別、資產(chǎn)賦值等內(nèi)容。資產(chǎn)識別資產(chǎn)識別主要針對提供特定業(yè)務服務能力的應用系統(tǒng)展開,例如:網(wǎng)絡系統(tǒng)提供基礎網(wǎng)絡服務、OA系統(tǒng)提供辦公自動化服務。通常一個應用系統(tǒng)都可劃分為數(shù)據(jù)存儲、業(yè)務處理、業(yè)務服務提供和客戶端四個功能部分,這四個部分在信息系統(tǒng)的實例中都顯現(xiàn)為獨立的資產(chǎn)實體,例如:典型的OA系統(tǒng)可分為客戶端、Web服務器、Domino服務器、DB2數(shù)據(jù)庫服務器四部分資產(chǎn)實體。應用系統(tǒng)的功能模塊(或子系統(tǒng)),可參照下表進行分解:應用系統(tǒng)分解表類別說明數(shù)據(jù)存儲應用系統(tǒng)中負責數(shù)據(jù)存儲的子系統(tǒng)或功能模塊。如數(shù)據(jù)庫服務器業(yè)務處理應用系統(tǒng)中負責進行數(shù)據(jù)處理運算的子系統(tǒng)或模塊,如應用服務器、通信前置機服務提供應用系統(tǒng)中負責對用戶提供服務的子系統(tǒng)或模塊,如web服務器客戶端由用戶或客戶直接使用、操縱的模塊,包括:工作站、客戶機等,如應用客戶端、web瀏覽器*注:以上的子系統(tǒng)(功能模塊)分類可能存在于一臺主機上,也可能分布在多臺主機上,對應用系統(tǒng)的分解不需要特別注明子系統(tǒng)的分布情況,只需詳細說明功能作用和構(gòu)成。對于不具有多層結(jié)構(gòu)的系統(tǒng),可根據(jù)實際情況進行簡化分解,例如:僅分解為服務器端與客戶端。典型的應用系統(tǒng)分解結(jié)構(gòu)圖如下::代表數(shù)據(jù)傳輸數(shù)據(jù)存:代表數(shù)據(jù)傳輸數(shù)據(jù)存儲模塊業(yè)務處理模塊服務提供模塊客戶端應用系統(tǒng)分解本細則中對公司“SG186”工程應用系統(tǒng)按照上表進行信息資產(chǎn)的分解與識別,并在資產(chǎn)賦值部分按照這一分解進行賦值。資產(chǎn)賦值根據(jù)《實施指南》的定義,資產(chǎn)評估中對資產(chǎn)的賦值最終結(jié)果是對識別出的獨立資產(chǎn)實體的賦值。每項資產(chǎn)都要進行機密性要求、完整性要求、可用性要求的賦值,賦值定義為:安全性要求很高=5、安全性要求高=4、安全性要求中等=3、安全性要求低=2、安全性要求很低=1。結(jié)合資產(chǎn)識別的情況,對公司“SG186”工程應用系統(tǒng)的各部分進行賦值,結(jié)果見下表。業(yè)務系統(tǒng)系統(tǒng)安全等級客戶端服務提供業(yè)務處理數(shù)據(jù)存儲管理員普通用戶CIACIACIACIACIA一體化平臺企業(yè)信息門戶2422311224113數(shù)據(jù)中心2422233233444數(shù)據(jù)交換平臺2311134123目錄與單點登錄系統(tǒng)2411334223444信息網(wǎng)絡2313144財務資金財務管理系統(tǒng)3544433355242353資金管理系統(tǒng)3544433355242353營銷管理營銷管理信息系統(tǒng)3533422355242353客戶繳費系統(tǒng)331121122412425395598客戶服務管理系統(tǒng)3312211113113232電能信息實時采集與監(jiān)控系統(tǒng)2311211131131131市場管理系統(tǒng)2311211131131131客戶關(guān)系系統(tǒng)2311211131131131需求側(cè)管理系統(tǒng)3322211344244344輔助決策系統(tǒng)2311211132132132安全生產(chǎn)調(diào)度管理信息系統(tǒng)2322211133133133生產(chǎn)管理信息系統(tǒng)2322211133133133地理信息系統(tǒng)2322211133133133安全監(jiān)督管理信息系統(tǒng)2311211131131131電力市場交易系統(tǒng)3422322244244244協(xié)同辦公協(xié)同辦公2424323434323434人力資源人力資源管理系統(tǒng)2322211131131331物資管理物資管理系統(tǒng)2311211131131131招投標系統(tǒng)2431321331331331項目管理項目管理系統(tǒng)2311211131131131綜合管理規(guī)劃計劃管理系統(tǒng)2311211131131131審計管理系統(tǒng)2311211331331331金融信息管理系統(tǒng)2311211131131131法律事務管理系統(tǒng)2311211331331331國際合作業(yè)務應用系統(tǒng)2311211331331331紀檢監(jiān)察管理系統(tǒng)2311211131131131ERP系統(tǒng)ERP系統(tǒng)3433322344344344說明:(1)C代表機密性賦值、I代表完整性賦值、A代表可用性賦值。(2)系統(tǒng)安全等級作為業(yè)務系統(tǒng)資產(chǎn)權(quán)值與每項賦值相乘后參與風險計算過程。(3)對各單位不包括在“SG186”工程中的應用系統(tǒng),系統(tǒng)安全等級按照《XXX公司信息系統(tǒng)安全保護等級定級指南》定義方法計算出來,資產(chǎn)賦值按照《實施指南》定義的方法進行識別和賦值,同時可參考上的表賦值結(jié)果。威脅評估在信息安全風險評估中,威脅評估也分為威脅識別和威脅賦值兩部分內(nèi)容。威脅識別通常依據(jù)威脅列表對歷史事件進行分析和判斷獲得的。由于信息系統(tǒng)運行環(huán)境千差萬別,威脅可能性賦值無法給出統(tǒng)一定義,例如:海邊城市受到臺風威脅的可能性要大。本細則中僅給出威脅對信息資產(chǎn)機密性、完整性和可用性破壞的嚴重程度賦值。賦值定義為:破壞嚴重程度很大=5、破壞嚴重程度大=4、破壞嚴重程度中等=3、破壞嚴重程度?。?、破壞嚴重程度很?。?。在評估實施時需要依據(jù)《實施指南》定義的方法,結(jié)合實際情況對威脅可能性進行判斷。下表是常見的威脅列表。威脅分類威脅名稱說明威脅可能性嚴重程度CIA非人為威脅火山爆發(fā)由火山爆發(fā)引起的故障N/A55颶風由于颶風引起的系統(tǒng)故障N/A45地震由地震引起的系統(tǒng)故障N/A45人員喪失由于各種原因,如疾病、道路故障、暴動等原因?qū)е氯藛T無法正常工作引起的系統(tǒng)無法使用故障N/AN/A3硬件故障系統(tǒng)由于硬件設備老舊、損壞等造成的無法使用問題N/A45雷電由雷電引起的系統(tǒng)故障N/A55火災由火災引起的系統(tǒng)故障,包括在火災發(fā)生后進行消防工作中引起的設備不可用問題N/A45水災由水災引起的系統(tǒng)故障,包括在水災發(fā)生后進行消防工作中引起的設備不可用問題N/A45雪崩由于雪崩引起的問題N/A24溫度異常由溫度超標引起的故障N/A44濕度異常由濕度超標引起的故障N/A33灰塵、塵土由灰塵超標引起的故障N/A33強磁場干擾由磁場干擾引起的故障N/A33電力故障由于電力中斷、用電波動、供電設備損壞導致系統(tǒng)停止運行等導致的系統(tǒng)故障N/A44系統(tǒng)軟件故障由于系統(tǒng)軟件故障所產(chǎn)生的問題344應用軟件故障由于應用軟件故障所產(chǎn)生的問題445軟件缺陷軟件缺陷導致的安全問題444通信故障由于通信故障所產(chǎn)生的問題N/A24DNS失敗由于DNS的問題導致的問題114人為威脅由于誤操作傳輸錯誤的或不應傳送的數(shù)據(jù)個人失誤導致的安全問題431關(guān)鍵員工的離職由于關(guān)鍵員工的離職造成系統(tǒng)的安全問題N/AN/A4離開時未鎖門由于離開時未鎖門造成系統(tǒng)的安全問題431離開時屏保未鎖定由于離開時屏保未鎖定造成的安全問題411在不恰當?shù)娜藛T中討論敏感文檔由于在不恰當?shù)娜藛T中討論敏感文檔造成的安全問題5N/AN/A不恰當?shù)呐渲煤筒僮鞑磺‘數(shù)墓芾硐到y(tǒng)、數(shù)據(jù)庫、無意的數(shù)據(jù)操作,導致安全問題344拒絕服務攻擊攻擊者以一種或者多種損害信息資源訪問或使用能力的方式消耗信息系統(tǒng)資源N/A35由于設備(如筆記本)丟失導致泄密等安全問題444過時的規(guī)定由于采用過時的規(guī)定所造成的安全問題443不遵守安全策略可能導致各種可能的安全威脅444不恰當?shù)氖褂迷O備、系統(tǒng)與軟件不當?shù)氖褂迷O備造成的安全威脅N/A44惡意破壞系統(tǒng)設施對系統(tǒng)設備、存儲介質(zhì)等資產(chǎn)進行惡意破壞N/A45濫用由于某授權(quán)的用戶(有意或無意的)執(zhí)行了授權(quán)他人要執(zhí)行的舉動、可能會發(fā)生檢測不到的信息資產(chǎn)損害543設備或軟件被控制或破壞惡意的控制或破壞設備,以取得機密信息54N/A遠程維護端口被非授權(quán)的使用惡意的使用遠程維護端口,控制主機444數(shù)據(jù)傳輸或電話被監(jiān)聽惡意截獲傳輸數(shù)據(jù)4N/AN/A辦公地點被非授權(quán)的控制惡意監(jiān)控辦公地點、重要地帶,獲取重要信息544偵察通過系統(tǒng)開放的服務進行信息收集,獲取系統(tǒng)的相關(guān)信息,包括系統(tǒng)的軟件、硬件和用戶情況等信息44N/A口令的暴力攻擊惡意的暴力嘗試口令533各類軟件后門或后門軟件軟件預留的后門或其他專門的后門軟件帶來的信息泄露威脅432偷竊移動設備帶有機密信息的移動設備被竊取5N/A3惡意軟件計算機病毒、蠕蟲帶來的安全問題354偽裝標識的仿冒等信息安全問題44N/A分析信息流分析信息流帶來的信息安全問題4N/AN/A非法閱讀機密信息非授權(quán)的從辦公環(huán)境中取得可獲得的機密信息或復制數(shù)據(jù)5N/AN/A社會工程學攻擊通過email、msn、電話號碼、交談等欺騙或其他方式取得內(nèi)部人員的信任,進而取得機密信息5N/AN/A未經(jīng)授權(quán)將設備連接到網(wǎng)絡未經(jīng)授權(quán)對外開放內(nèi)部網(wǎng)絡或設備453密碼猜測攻擊對系統(tǒng)賬號和口令進行猜測,導致系統(tǒng)中的敏感信息泄漏531偽造證書惡意的偽造證書,進而取得機密信息551遠程溢出攻擊攻擊者利用系統(tǒng)調(diào)用中不合理的內(nèi)存分配執(zhí)行了非法的系統(tǒng)操作,從而獲取了某些系統(tǒng)特權(quán),進而威脅到系統(tǒng)完整性553權(quán)限提升通過非法手段獲得系統(tǒng)更高的權(quán)限,進而威脅到系統(tǒng)完整性553遠程文件訪問對服務器上的數(shù)據(jù)進行遠程文件訪問,導致敏感數(shù)據(jù)泄漏532法律糾紛由企業(yè)或信息系統(tǒng)行為導致的法律糾紛造成信譽和資產(chǎn)損失333不能或錯誤地響應和恢復系統(tǒng)無法或錯誤地響應和恢復導致故障和損失334流量過載由于網(wǎng)絡中通信流量過大導致的網(wǎng)絡無法訪問N/A35說明:C代表對機密性的破壞程度、I代表對完整性的破壞程度、A代表對可用性的破壞程度。N/A表示對此項安全屬性無破壞或無意義。脆弱性評估脆弱性評估內(nèi)容包括管理、運維和技術(shù)三方面的內(nèi)容。脆弱性評估過程是對信息系統(tǒng)中存在的可被威脅利用的管理和運維缺陷、技術(shù)漏洞分析與發(fā)現(xiàn),并確定脆弱性被利用威脅的難易程度(賦值)的過程。在本實施細則中,列出了信息安全管理、運維和技術(shù)三方面的檢查點,這些檢查點都是對信息安全防護工作的具體要求,如果信息系統(tǒng)的管理、運維和技術(shù)條件不滿足這些點的檢查要求,則視為一個缺陷或漏洞。脆弱性檢查表中標記了每個檢查點對機密性(C)、完整性(I)、可用性(A)的是否有影響存(√表示有影響)。檢查表結(jié)果參與《實施指南》中定義的風險計算和分析時,以每一檢查點的實際得分情況和該檢查點的標準分值的比率來確定賦值,并由公司內(nèi)專業(yè)技術(shù)支撐隊伍進行計算,方法如下:首先,按(1-實際得分/標準分值)%,算出該檢查點的不滿足程度;然后按下表對應賦值:標識等級(1-實際得分/標準分值)%很高5大于等于80%高4大于等于60%,但小于80%中3大于等于40%,但小于60%低2大于等于20%,但小于40%很低1小于20%舉例說明:某檢查點標準分值10分,實際得分8分,則脆弱性賦值:首先取(1-8/10)%=20%,然后按照上表對應,賦值結(jié)果為2=“低”。信息安全管理評估(總計:1800分)安全方針(小計:130分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA信息安全方針文件滿足國家、公司政策要求和本單位信息安全需求的獨立信息安全方針文件安全管理制度20檢查是否有獨立的信息安全方針文件,或者有包含信息安全方針內(nèi)容的綱領(lǐng)性文件(沒有則該項不得分)√√√信息安全方針文件中對信息安全整體目標和信息安全工作范圍的定義安全管理制度20檢查方針文件是否對信息安全整體目標進行了闡述(不符合扣10分)檢查方針文件是否對信息安全工作涉及的內(nèi)容范圍進行了明確界定(不符合扣6分)檢查方針文件是否對信息安全相關(guān)工作的協(xié)調(diào)和配合提出了要求(不符合扣4分)√√√信息安全方針文件內(nèi)容對國家信息安全等級保護制度的落實情況安全管理10檢查方針文件是否提出了以下要求相關(guān)內(nèi)容:提出滿足信息安全等級保護制度的要求(不符合扣4分)對信息系統(tǒng)進行了明確等級劃分(不符合扣4分)提出了分等級保護的工作要求(不符合扣2分)√√√信息安全方針文件內(nèi)容對公司信息安全工作原則與要求的貫徹情況安全管理制度20檢查方針文件是否符合:信息安全納入安全生產(chǎn)范疇的要求(不符合扣8分)公司信息安全三同步原則(不符合扣8分)主要業(yè)務系統(tǒng)的安全目標要求(不符合扣4分)√√√信息安全方針對信息安全工作主要內(nèi)容的闡述安全管理制度10檢查方針文件:是否列出了信息安全工作內(nèi)容(不符合扣8分)工作內(nèi)容是否符合國家、公司的要求(不符合扣2分)√√√信息安全方針文件應經(jīng)過單位最高層領(lǐng)導的審批、授權(quán),在單位內(nèi)部進行討論和宣貫安全管理制度10檢查獨立的信息安全方針文件,或者包含信息安全方針內(nèi)容的綱領(lǐng)性文件:是否經(jīng)過本單位最高層領(lǐng)導的審批。(不符合扣4分)制定過程是否廣泛征求了各相關(guān)業(yè)務部門的意見(檢查征求意見相關(guān)記錄)(不符合扣4分)發(fā)布后是否進行了內(nèi)部宣傳和學習。(不符合扣2分)√√√信息安全方針文件中對信息安全方針落實情況進行考核、評價的要求安全管理10檢查信息安全方針文件或包含相關(guān)內(nèi)容的文件中是否提出了考核或評價的要求、方法和內(nèi)容。(有考核要求無具體內(nèi)容扣4分)√√√信息安全方針文件中對各關(guān)鍵內(nèi)容的支持性管理制度要求安全管理制度10檢查是否在涉及具體管理細節(jié)的內(nèi)容點列出了相應的支持性管理制度文件名稱,例如:內(nèi)部用戶不得訪問外部非法網(wǎng)站時列出了《內(nèi)網(wǎng)用戶行為管理辦法》(有明顯制度文件缺失的點,每點扣2分,扣完為止)√√√信息安全方針文件對自身的保密要求安全管理10檢查方針文件是否規(guī)定了本身的傳播范圍(不符合扣8分)檢查傳播范圍是否合理(不符合扣2分)√信息安全方針文件中對進行修訂和審核的周期以及負責審核部門的要求安全管理10檢查是否定義了審核周期(不符合扣6分)檢查是否明確了負責審核的部門(不符合扣4分)√√√信息安全機構(gòu)(小計:250分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA公司機構(gòu)信息化領(lǐng)導小組應承擔信息安全領(lǐng)導職責,或者成立了包括高層領(lǐng)導的信息安全領(lǐng)導小組安全管理機構(gòu)30檢查是否有機構(gòu)成立的相關(guān)文件(不符合扣30分)√√√信息安全第一責任人應為單位高層領(lǐng)導安全管理10檢查本單位是否自行制定了文件(不符合本條扣10分)或者直接沿用上級單位下發(fā)的文件(僅符合本條得4分)√√√成立跨部門的信息安全工作協(xié)調(diào)機構(gòu)來協(xié)調(diào)整體信息安全工作安全管理機構(gòu)20檢查是否有機構(gòu)成立的相關(guān)正式文件。(不符合扣20分)√√√信息安全領(lǐng)導機構(gòu)和信息安全工作協(xié)調(diào)機構(gòu)的職責安全管理機構(gòu)10檢查是否有領(lǐng)導機構(gòu)職責定義文件(不符合扣6分)檢查是否有工作協(xié)調(diào)機構(gòu)職責定義文件(不符合扣4分)√√√專業(yè)信息管理部門應獲得高層授權(quán)開展日常的信息安全相關(guān)審核、審批工作安全管理10檢查信息管理部門是否有信息安全相關(guān)審核、審批權(quán)力(不符合扣6分)檢查是否有相關(guān)審核、審批記錄(不符合扣4分)√√應設置信息安全管理崗位,有專人負責信息安全整體工作的公司、協(xié)調(diào)和落實工作安全管理機構(gòu)10檢查是否進行了有專人負責(不符合扣6分)檢查是否設置了信息安全管理崗位(不符合扣4分)√√√設立系統(tǒng)管理員、網(wǎng)絡管理員、安全管理員等崗位,并定義各個工作崗位的職責安全管理機構(gòu)10檢查是否設立安全管理各個方面的負責人,設置了哪些工作崗位(如安全主管、安全管理各個方面的負責人、機房管理員、系統(tǒng)管理員、網(wǎng)絡管理員、安全員等重要崗位)(不符合扣6分)檢查是否明確各個崗位的職責分工(不符合扣4分)√√√人員配備配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡管理員、安全管理員等安全管理機構(gòu)10檢查各個安全管理崗位人員(按照崗位職責文件詢問,包括機房管理員、系統(tǒng)管理員、數(shù)據(jù)庫管理員、網(wǎng)絡管理員、安全員等重要崗位人員)配備情況,包括數(shù)量、專職還是兼職等(不符合扣10分)√√√安排了專職信息安全管理員安全管理機構(gòu)10檢查是否安全管理員沒有兼任網(wǎng)絡管理員、系統(tǒng)管理員、數(shù)據(jù)庫管理員;(不符合扣4分)√√√實行主、副崗備用制度安全管理機構(gòu)10查看是否所有崗位都指定了主、副負責人員(不符合扣10分)√授權(quán)和審批根據(jù)各個部門和崗位的職責明確授權(quán)審批事項、審批部門和批準人等;安全管理機構(gòu)10檢查職責文件中是否包含需審批事項列表(不符合扣6分)檢查審批事項列表是否明確審批事項、審批部門、批準人及審批程序等(不符合扣4分)√√針對系統(tǒng)變更、重要操作、物理訪問和系統(tǒng)接入等事項批實行工作票、操作票制度,建立審批程序,按照審批程序執(zhí)行審批過程,對重要活動建立逐級審批制度;安全管理機構(gòu)10檢查是否針對系統(tǒng)變更、重要操作、物理訪問和系統(tǒng)接入等重要事項建立審批程序文件;(不符合扣6分)檢查關(guān)鍵活動的工作票、操作票記錄,并查看記錄的審批程序與文件要求是否一致(不符合扣4分)√√定期審查審批事項,及時更新需授權(quán)和審批的項目、審批部門和審批人等信息;安全管理機構(gòu)10檢查制度文件是否說明應定期審查、更新需審批的項目和審查周期等(不符合扣6分)檢查審查記錄,查看記錄日期是否與審查周期一致(不符合扣4分)√√記錄審批過程并保存審批文檔。安全管理機構(gòu)10檢查是否保存至少三個月的工作票、操作票的審批記錄;√√√溝通和合作加強各類管理人員之間、組織內(nèi)部機構(gòu)之間以及信息安全職能部門內(nèi)部的合作與溝通,定期或不定期召開協(xié)調(diào)會議,共同協(xié)作處理信息安全問題安全管理機構(gòu)10檢查是否召開過部門間協(xié)調(diào)會議,組織其它部門人員共同協(xié)助處理信息系統(tǒng)安全有關(guān)問題(不符合扣4分)檢查安全管理機構(gòu)內(nèi)部是否召開過安全工作會議部署安全工作的實施,參加會議的部門和人員有哪些,會議結(jié)果如何;(不符合扣3分)檢查信息安全領(lǐng)導小組或者安全管理委員會是否定期召開例會(不符合扣3分)√√√與外部信息安全專業(yè)機構(gòu)或?qū)<覝贤槙?,在需要時能及時獲得外部信息安全機構(gòu)或?qū)<业慕ㄗh和技術(shù)支持安全管理機構(gòu)10檢查是否建立了經(jīng)常聯(lián)系的專業(yè)機構(gòu),是否包含公安機關(guān)、電信公司、兄弟單位、供應商、業(yè)界專家、專業(yè)的安全公司、安全組織等(不符合扣6分)專業(yè)機構(gòu)能夠及時提供技術(shù)支持(不符合扣4分)√√√建立外聯(lián)單位聯(lián)系列表,包括外聯(lián)單位名稱、合作內(nèi)容、聯(lián)系人和聯(lián)系方式等信息安全管理機構(gòu)10檢查外聯(lián)單位說明文檔,是否說明外聯(lián)單位的聯(lián)系人和聯(lián)系方式等內(nèi)容(不符合扣10分)√聘請信息安全專家作為常年的安全顧問,指導信息安全建設,參與安全規(guī)劃和安全評審等安全管理機構(gòu)10檢查是否具有安全顧問名單或者聘請安全顧問的證明文件(不符合扣6分)檢查由安全顧問指導信息安全建設、參與安全規(guī)劃和安全評審的相關(guān)文檔或記錄,是否具有由安全顧問簽字的相關(guān)建議(不符合扣4分)√√√審核和檢查安全管理員負責定期進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況;安全管理機構(gòu)10檢查是否定期對信息系統(tǒng)進行安全檢查(不符合扣4分)檢查是否定期分析、評審異常行為的審計記錄(不符合扣3分)檢查安全檢查報告,查看報告日期與檢查周期是否一致(不符合扣3分)√√√由內(nèi)部人員或上級單位定期進行全面安全檢查,檢查內(nèi)容包括現(xiàn)有安全技術(shù)措施的有效性、安全配置與安全策略的一致性、安全管理制度的執(zhí)行情況等;安全管理機構(gòu)10檢查是否要求內(nèi)部人員或上級單位定期對信息系統(tǒng)進行全面安全檢查(不符合扣4分)檢查內(nèi)容是否包括現(xiàn)有安全技術(shù)措施的有效性、安全配置與安全策略的一致性、安全管理制度的執(zhí)行情況等(不符合扣3分)檢查安全檢查報告,查看報告日期與檢查周期是否一致(不符合扣3分)√√√制定安全檢查表格實施安全檢查,匯總安全檢查數(shù)據(jù),形成安全檢查報告,并對安全檢查結(jié)果進行通報;安全管理機構(gòu)10檢查是否具有安全檢查表格(不符合扣4分)檢查安全檢查報告,查看報告日期與檢查周期是否一致,報告中是否有檢查內(nèi)容、檢查人員、檢查數(shù)據(jù)匯總表、檢查結(jié)果等的描述(不符合扣6分)√√√制定安全審核和安全檢查制度規(guī)范安全審核和安全檢查工作,定期按照程序進行安全審核和安全檢查活動安全管理機構(gòu)10檢查是否具有安全審核和安全檢查制度(不符合扣6分)檢查安全審核和安全檢查過程記錄(不符合扣4分)√√√人員安全管理(小計:100分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA人員錄用對單位的新錄用人員要簽署保密協(xié)議人員安全管理10檢查是否有相關(guān)管理要求(不符合扣4分)檢查是否有簽署的保密協(xié)議文件(不符合扣6分)√指定或授權(quán)專門的部門或人員負責人員錄用人員安全管理10檢查是否有專門部門或人員負責人員錄用(不符合扣10分)√√嚴格規(guī)范人員錄用過程,對被錄用人的身份、背景、專業(yè)資格和資質(zhì)等進行審查,對其所具有的技術(shù)技能進行考核人員安全管理10檢查人員錄用時是否對被錄用人的身份、背景、專業(yè)資格和資質(zhì)進行審查,對技術(shù)人員的技術(shù)技能進行考核(不符合扣10分)√√從內(nèi)部人員中選拔從事關(guān)鍵崗位的人員,并簽署崗位安全協(xié)議人員安全管理10檢查對從事關(guān)鍵崗位的人員是否從內(nèi)部人員中選拔,是否要求其簽署崗位安全協(xié)議(不符合扣10分)√人員離崗對即將離崗的員工立即終止其在信息系統(tǒng)中的所有訪問權(quán)限人員安全管理10查看員工離崗流程中是否有相關(guān)要求(不符合扣4分)檢查是否有終止訪問權(quán)限的表單(不符合扣6分)√取回離崗人員的各種身份證件、鑰匙、徽章等以及單位提供的軟硬件設備人員安全管理10查看員工離崗流程中是否有相關(guān)要求(不符合扣4分)檢查是否有設備、證件等上繳表單記錄(無記錄扣6分)√√離崗人員由人事部門辦理調(diào)離手續(xù),并由離崗人員書面承諾調(diào)離后的保密義務人員安全管理10查看員工離崗流程中是否有相關(guān)要求(不符合扣4分)檢查是否有簽署的離崗保密承諾文件(無記錄扣6分)√第三方人員管理要求第三方人員在訪問前與公司簽署安全責任合同書或保密協(xié)議安全管理10查看是否有對第三方訪問進行管理的規(guī)定(不符合扣4分)檢查是否有書面保證文件(不符合扣6分)√對第三方人員訪問重要區(qū)域以書面形式批準,并由專人全程陪同或監(jiān)督,記錄備案人員安全管理10檢查是否有審批記錄或監(jiān)督記錄(不符合扣10分)√√√對第三方人員允許訪問的區(qū)域、系統(tǒng)、設備、信息等內(nèi)容進行書面的規(guī)定,并按照規(guī)定執(zhí)行人員安全管理10檢查是否有文件進行了規(guī)定(不符合扣10分)√√√信息安全制度文件管理(小計:230)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA信息安全策略體系建立信息安全策略體系,明確本單位需要的信息安全制度內(nèi)容安全管理制度20檢查是否有描述信息安全策略體系的相關(guān)文件或定義信息安全管理制度的文件內(nèi)容(不符合扣20分)√√√對安全管理活動中的各類管理內(nèi)容建立安全管理制度安全管理制度10檢查安全管理制度清單中是否覆蓋物理、網(wǎng)絡、主機系統(tǒng)、數(shù)據(jù)、應用和管理等層面(不符合扣10分)√√√對要求管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程;安全管理制度10檢查是否具有重要管理操作的操作規(guī)程,如系統(tǒng)維護手冊和用戶操作規(guī)程等(不符合扣10分)√√√形成由安全策略、管理制度、操作規(guī)程等構(gòu)成的全面的信息安全管理制度體系安全管理制度10檢查安全制度體系是否由安全政策、安全策略、管理制度、操作規(guī)程等構(gòu)成(不符合扣10分)√√√信息安全制度管理定期對信息安全管理制度進行審核、修訂、更新、廢除過時的管理制度,制定、發(fā)布、宣貫新的管理要求安全管理制度10檢查是否有制度管理文件(不符合扣10分)檢查制度管理文件內(nèi)容是否明確了制度審核的周期(沒有扣6分)√√√指定或授權(quán)專門的部門或人員負責安全管理制度的制定;安全管理制度10安全管理制度是否在信息安全領(lǐng)導小組或委員會的總體負責下統(tǒng)一制定(不符合扣10分)√√√安全管理制度具有統(tǒng)一的格式,并進行版本控制;安全管理制度10檢查安全管理制度文檔,查看是否注明適用和發(fā)布范圍,是否有版本標識,是否有密級標注,是否有管理層的簽字或蓋章;(不符合扣6分)檢查各項制度文檔格式是否統(tǒng)一(不符合扣4分)√√√組織相關(guān)人員對制定的安全管理制度進行論證和審定;安全管理制度10檢查安全管理制度的制定程序,檢查是否對制定的安全管理制度進行論證和審定,論證和評審方式如何(如召開評審會、函審、內(nèi)部審核等)(不符合扣10分)檢查管理制度評審記錄,查看是否有相關(guān)人員的評審意見(不符合扣5分)√√√信息安全工作的總體方針和安全策略得到管理者的正式批準和授權(quán);安全管理制度10檢查信息安全總體方案和安全策略文檔中是否標明得到管理者的正式批準和授權(quán)(不符合扣10分)√√√安全管理制度通過正式、有效的方式發(fā)布;安全管理制度10檢查是否有安全管理制度的發(fā)布程序(不符合扣10分)√√√安全管理制度注明發(fā)布范圍,并對收發(fā)文進行登記。安全管理制度10檢查安全管理制度的收發(fā)登記記錄(不符合扣10分)檢查收發(fā)是否符合規(guī)定程序和發(fā)布范圍要求(不符合扣5分)√√√信息安全制度審核信息安全領(lǐng)導小組負責定期組織相關(guān)部門和相關(guān)人員對安全管理制度體系的合理性和適用性進行審定,并進行信息安全制度的修訂、更新和廢除。安全管理制度10檢查信息安全領(lǐng)導小組職責中是否明確要求定期組織相關(guān)部門和人員對安全管理制度進行評審(不符合扣5分)檢查制度修訂、更新和廢除的相關(guān)工作記錄或證明(不符合扣3分)現(xiàn)有管理制度是否有明顯過時或已經(jīng)不適用的內(nèi)容(有則扣2分)√√√建立相關(guān)機制,確保定期對安全管理制度體系進行檢查和審定,對存在不足或需要改進的體系制度和流程進行修訂。安全管理制度10檢查是否具有所有安全管理制度對應相應負責人或者負責部門的清單,清單是否注明評審周期(不符合扣5分)檢查對安全管理制度進行審定的記錄(不符合扣5分)√√√信息安全管理制度機房管理制度,包括機房環(huán)境管理、機房進出管理、機房內(nèi)工作管理等內(nèi)容系統(tǒng)運維管理8檢查機房管理相關(guān)制度文件,缺少一項內(nèi)容扣2分√√√U盤、光盤使用管理制度系統(tǒng)運維管理6缺U盤使用管理制度,扣除4分,缺光盤使用管理制度,扣除2分√主機設備安全管理制度系統(tǒng)運維管理8檢查是否有相關(guān)管理制度(不符合扣8分)√√√網(wǎng)絡設施安全管理制度系統(tǒng)運維管理8檢查是否有相關(guān)管理制度(不符合扣8分)√√√物理設施分類標記管理制度系統(tǒng)運維管理6檢查是否有相關(guān)管理制度(不符合扣8分)√√√安全配置管理制度、系統(tǒng)分發(fā)和操作規(guī)章制度、系統(tǒng)文檔安全管理制度、測試和評估制度、系統(tǒng)信息安全備份制度系統(tǒng)運維管理10缺少一項管理內(nèi)容,扣除2分√√√網(wǎng)絡連接檢查評估制度、網(wǎng)絡使用授權(quán)制度、網(wǎng)絡檢測制度、網(wǎng)絡設施(設備和協(xié)議)變更控制制度等系統(tǒng)運維管理8缺少一項管理內(nèi)容,扣除2分√√應用系統(tǒng)上線前測評制度、應用系統(tǒng)上線后安全評估制度、應用系統(tǒng)使用授權(quán)制度、應用系統(tǒng)配置管理制度、應用系統(tǒng)文檔管理制度等系統(tǒng)建設管理10缺少一項管理內(nèi)容,扣除2分√√√人員安全管理制度、安全意識和安全技術(shù)教育制度、操作安全管理制度、操作系統(tǒng)和數(shù)據(jù)庫管理制度、系統(tǒng)運行記錄編寫制度、病毒防護管理制度、網(wǎng)絡互聯(lián)安全管理制度、安全審計管理制度、安全事件報告制度、事故處理制度、應急管理制度和災難恢復管理制度等安全管理18缺少一項管理內(nèi)容,扣除2分,扣完為止√√√信息分類標記制度、涉密信息安全管理制度、技術(shù)文檔管理制度、存儲介質(zhì)管理制度、信息披露與發(fā)布審批管理制度等系統(tǒng)運維管理8缺少一項管理內(nèi)容,扣除2分,扣完為止√√√信息化建設中的安全管理(小計:520分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA規(guī)劃設計階段的信息安全管理信息系統(tǒng)規(guī)劃過程中進行明確的信息安全需求分析系統(tǒng)建設管理20抽取1~2個新建成系統(tǒng),查看規(guī)劃階段形成的文件:是否有管理要求明確系統(tǒng)建設規(guī)劃階段必須進行信息安全需求分析(不符合扣10分)是否對建成后的系統(tǒng)運行環(huán)境進行了安全需求分析(不符合扣5分)是否對業(yè)務應用本身進行了安全需求分析(不符合扣5分)√√√在新系統(tǒng)建設或已有系統(tǒng)改造方案中,包括安全要求系統(tǒng)建設管理20查看是否有管理要求對系統(tǒng)開發(fā)/采購過程提出明確的信息安全要求,沒有明確要求扣10分抽查2個新系統(tǒng)的建設方案,沒有提出明確安全要求,每個系統(tǒng)扣5分√√√信息系統(tǒng)設計方案中對軟件安全功能進行了設計系統(tǒng)建設管理20檢查信息系統(tǒng)設計方案中的安全功能設計是否與提出的安全需求向符(不符合扣6分)√√√軟件開發(fā)過程中實現(xiàn)設計方案中提出的安全功能系統(tǒng)建設管理20抽查1個已建系統(tǒng)是否實現(xiàn)了設計方案中提出的安全功能,無相關(guān)實現(xiàn)的,則該項不得分。實現(xiàn)部分的,則扣10分√系統(tǒng)開發(fā)的安全管理驗證應用系統(tǒng)輸入的數(shù)據(jù)、驗證不同類型輸入的出錯消息、響應驗證錯誤的流程、定義所有數(shù)據(jù)輸入過程中所涉及人員的職責等安全管理20抽取一個新建或在建系統(tǒng)的設計、開發(fā)文檔,查看管理/技術(shù)要求中對系統(tǒng)安全性的規(guī)定,無相關(guān)要求的,該項不得分。抽查系統(tǒng)測試記錄,若內(nèi)容中無相關(guān)測試驗證結(jié)果說明扣10分√確保對程序資源庫的修改、更新、發(fā)布進行授權(quán)和批準系統(tǒng)建設管理10查看管理要求中的相關(guān)規(guī)定,無相關(guān)要求的,該項不得分。抽查授權(quán)和批準記錄,不能提供的該項不得分√√√制定代碼編寫安全規(guī)范,要求開發(fā)人員參照規(guī)范編寫代碼系統(tǒng)建設管理10檢查是否制定了代碼編寫規(guī)范(不符合該項不得分)抽查了解開發(fā)人員是否按規(guī)范編寫代碼(不符合扣6分)√√√確保提供軟件設計的相關(guān)文檔和使用指南,并由專人負責保管系統(tǒng)建設管理10檢查是否具有需求分析說明書、軟件設計說明書和軟件操作手冊等開發(fā)文檔(不符合扣5分)檢查文檔是否由專人負責保管(不符合扣5分)√√√外包軟件開發(fā):根據(jù)開發(fā)需求檢測軟件質(zhì)量系統(tǒng)建設管理10檢查是否要求外包軟件開發(fā)商檢測軟件質(zhì)量(不符合扣5分)檢查是否保存軟件質(zhì)量測試報告(不符合扣5分)√√外包軟件開發(fā):要求開發(fā)單位提供軟件源代碼,并審查軟件中可能存在的后門系統(tǒng)建設管理10檢查是否要求開發(fā)單位提供軟件源代碼(不符合扣5分)檢查是否審查軟件中可能存在的后門,抽查相關(guān)記錄(不符合扣5分)√√軟件開發(fā)外包:在與軟件開發(fā)單位簽訂的協(xié)議中,明確知識產(chǎn)權(quán)的歸屬和安全方面的要求安全管理10查看管理要求中的相關(guān)規(guī)定,無相關(guān)要求的,該項不得分。抽查文檔記錄,若缺少相關(guān)文檔,則該項不得分√√軟件開發(fā)外包:在軟件安裝之前檢測軟件包中可能存在的惡意代碼,并保留完整的測試記錄系統(tǒng)建設管理10查看管理/技術(shù)要求中的相關(guān)規(guī)定,無相關(guān)要求的,該項不得分。抽查測試記錄,沒有則該項為0分√軟件開發(fā)外包:要求開發(fā)單位提供軟件設計的相關(guān)文檔和使用指南系統(tǒng)建設管理10查看管理要求中的相關(guān)規(guī)定,無相關(guān)要求的,該項不得分。抽查測試記錄,沒有則該項不得分√自行軟件開發(fā):確保開發(fā)環(huán)境與實際運行環(huán)境物理分開,開發(fā)人員和測試人員分離,測試數(shù)據(jù)和測試結(jié)果受到控制系統(tǒng)建設管理10查看是否有管理制度予以要求(不符合扣5分)檢查開發(fā)和測試人員是否分離(不符合扣3分)是否保留測試數(shù)據(jù)和測試結(jié)果并由專人保管(不符合扣2分)√√√自行開發(fā):制定開發(fā)方面的管理制度,以明確說明開發(fā)過程的控制方法和人員行為準則系統(tǒng)建設管理10若無相關(guān)制度,則該項為0分√√√系統(tǒng)集成與采購中的安全管理對廠商交付的主機操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)等進行了配置安全加固審核、操作系統(tǒng)安全補丁安裝情況審核安全管理10查看管理要求中的相關(guān)規(guī)定是否有主機操作系統(tǒng)安全加固方面相關(guān)規(guī)定(不符合扣5分)是否有數(shù)據(jù)庫系統(tǒng)安全加固方面相關(guān)規(guī)定(不符合扣5分)√√√確保密碼產(chǎn)品采購和使用符合國家密碼主管部門的要求系統(tǒng)建設管理10檢查系統(tǒng)是否采用了密碼產(chǎn)品(不符合扣5分)密碼產(chǎn)品的使用是否符合國家密碼主管部門的要求(不符合扣5分)√√√指定或授權(quán)專門的部門負責產(chǎn)品的采購系統(tǒng)建設管理10查看管理要求中的相關(guān)規(guī)定,是否指定或授權(quán)專門的部門負責產(chǎn)品的采購(不符合扣10分)√√√預先對產(chǎn)品進行選型測試,確定產(chǎn)品的候選范圍,并定期審定和更新候選產(chǎn)品名單系統(tǒng)建設管理10檢查管理要求中的相關(guān)規(guī)定,是否要求預先對產(chǎn)品進行選型測試(不符合扣5分)檢查是否存在候選產(chǎn)品名單,是否定期審定并更新(不符合扣5分)√√√應有機制確保采購和集成中的安全設備都通過了國家、公司相關(guān)機構(gòu)的測評、認證系統(tǒng)建設管理10查看產(chǎn)品采購管理制度中是否有相關(guān)規(guī)定。(不符合扣10分)√√√要求廠家針對其提供的系統(tǒng)或設備提供信息安全方面的技術(shù)服務安全管理10查看產(chǎn)品采購管理制度中是否有相關(guān)規(guī)定。(不符合扣10分)√√√工程實施指定或授權(quán)專門的部門或人員負責工程實施過程的管理;系統(tǒng)建設管理10檢查是否指定專門人員或部門按照工程實施方案的要求對工程實施過程進行進度和質(zhì)量控制(不符合扣10分)√√√制定詳細的工程實施方案控制實施過程,并要求工程實施單位能正式地執(zhí)行安全工程過程;系統(tǒng)建設管理10檢查是否制定工程實施方案(沒有該項不得分)查看其內(nèi)容是否覆蓋工程時間限制、進度控制和質(zhì)量控制等方面內(nèi)容(不符合扣5分)√√√制定工程實施方面的管理制度,明確說明實施過程的控制方法和人員行為準則系統(tǒng)建設管理10檢查工程實施管理制度,查看其是否規(guī)定工程實施過程的控制方法(如內(nèi)部階段性控制或外部監(jiān)理單位控制)、實施參與人員的各種行為等方面內(nèi)容(不符合扣10分)√√測試驗收委托公正的第三方測試單位對系統(tǒng)進行安全性測試,并出具安全性測試報告;系統(tǒng)建設管理10檢查在信息系統(tǒng)正式運行前,是否委托第三方測試機構(gòu)根據(jù)設計方案或合同要求對信息系統(tǒng)進行獨立的安全性測試抽查系統(tǒng)安全性測試報告(不符合扣10分)√√√在測試驗收前根據(jù)設計方案或合同要求等制訂測試驗收方案,在測試驗收過程中詳細記錄測試驗收結(jié)果,并形成測試驗收報告;系統(tǒng)建設管理10檢查是否在在測試驗收前根據(jù)設計方案或合同要求等制訂測試驗收方案;(不符合扣4分)查看測試記錄是否詳細記錄了測試時間、人員、操作過程、測試結(jié)果等方面內(nèi)容,是否提出存在問題及改進意見等(不符合扣3分)檢查是否形成測試驗收報告(不符合扣3分)√√√對系統(tǒng)測試驗收的控制方法和人員行為準則進行書面規(guī)定;系統(tǒng)建設管理10檢查驗收測試管理制度是否對系統(tǒng)驗收測試的過程控制、參與人員的行為等進行規(guī)定(不符合扣10分)√√指定或授權(quán)專門的部門負責系統(tǒng)測試驗收的管理,并按照管理規(guī)定的要求完成系統(tǒng)測試驗收工作;系統(tǒng)建設管理10檢查是否指定專門部門負責測試驗收工作(不符合扣5分)檢查是否對測試過程(包括測試前、測試中和測試后)進行文檔化要求和制度化要求(不符合扣5分)√√√組織相關(guān)部門和相關(guān)人員對系統(tǒng)測試驗收報告進行審定,并簽字確認。系統(tǒng)建設管理10檢查是否根據(jù)設計方案或合同要求組織相關(guān)部門和人員對測試報告進行符合性審定,并簽字確認(不符合扣10分)√√系統(tǒng)交付制定詳細的系統(tǒng)交付清單,并根據(jù)交付清單對所交接的設備、軟件和文檔等進行清點;系統(tǒng)建設管理10檢查系統(tǒng)交付清單,查看其是否具有系統(tǒng)建設文檔(如系統(tǒng)建設方案)、指導用戶進行系統(tǒng)運維的文檔(如服務器操作規(guī)程書)以及系統(tǒng)培訓手冊等文檔名稱(不符合扣10分)√√對負責系統(tǒng)運行維護的技術(shù)人員進行相應的技能培訓;系統(tǒng)建設管理10檢查信息系統(tǒng)建設實施方是否對運維技術(shù)人員進行過培訓(不符合扣4分)檢查是否以書面形式承諾對系統(tǒng)運行維護提供一定的技術(shù)支持服務(不符合扣2分)檢查是否按照服務承諾書的要求進行過技術(shù)支持(不符合扣2分)檢查培訓記錄(不符合扣2分)√√√確保提供系統(tǒng)建設過程中的文檔和指導用戶進行系統(tǒng)運行維護的文檔;系統(tǒng)建設管理10檢查系統(tǒng)是否具有建設過程中的文檔(不符合扣5分)檢查系統(tǒng)是否具有支持其獨立運行維護所需的文檔(不符合扣5分)√√√對系統(tǒng)交付的控制方法和人員行為準則進行書面規(guī)定;系統(tǒng)建設管理10檢查系統(tǒng)交付管理制度,查看其是否規(guī)定了交付過程的控制方法和對交付參與人員的行為限制等方面內(nèi)容(不符合扣10分)√√√指定或授權(quán)專門的部門負責系統(tǒng)交付的管理工作,并按照管理規(guī)定的要求完成系統(tǒng)交付工作。系統(tǒng)建設管理10檢查系統(tǒng)交付的管理工作是否由專門部門負責(不符合扣5分)抽查系統(tǒng)交付相關(guān)記錄,查看是否按照管理規(guī)定要求完成交付工作(不符合扣5分)√√√密碼技術(shù)應用控制確定數(shù)據(jù)的敏感程度和所需的保護級別安全管理10若沒有相關(guān)策略,則該項為0分√√√使用數(shù)字簽名保護電子文檔的真實性和完整性安全管理10查看管理方法中的相關(guān)規(guī)定,無相關(guān)要求的,該項不得分。若確定了保護等級,但缺少加密技術(shù)保護數(shù)據(jù),則該項為10分;若未確定保護等級,則該項為0分√√使用不可否認服務安全管理10若未使用,則該項為0分√√√新設備和新系統(tǒng)的接入管理新系統(tǒng)、新設備接入網(wǎng)絡運行的審核、審批管理制度系統(tǒng)運維管理16查看管理要求中的相關(guān)規(guī)定,無相關(guān)要求的,則該項不得分√√√不經(jīng)過信息安全審核的系統(tǒng)不能接入單位網(wǎng)絡運行安全管理16查看管理要求中的相關(guān)規(guī)定,無相關(guān)要求的,則該項不得分√√√新建系統(tǒng)或新采購設備接入單位網(wǎng)絡時應經(jīng)過信息安全的審批安全管理16查看管理要求中的相關(guān)規(guī)定,無相關(guān)要求的,則該項不得分√√√信息安全監(jiān)理制定信息安全監(jiān)理管理相關(guān)規(guī)定安全管理10查看管理要求中的相關(guān)規(guī)定,無相關(guān)要求的,則該項不得分√√√重大系統(tǒng)建設應引入第三方信息安全監(jiān)理機制,確保系統(tǒng)建設過程中各環(huán)節(jié)的安全性安全管理6查看管理要求中的相關(guān)規(guī)定,無相關(guān)要求的,則該項不得分√√√對監(jiān)理方的意見應給予充分的考慮安全管理6檢查相關(guān)會議記錄、問題答復(不符合扣6分)√√√安全服務商選擇確保安全服務商的選擇符合國家的有關(guān)規(guī)定;系統(tǒng)建設管理10檢查安全服務商的選擇符合國家的相關(guān)規(guī)定(不符合扣10分)√√√與選定的安全服務商簽訂與安全相關(guān)的協(xié)議,明確約定相關(guān)責任;系統(tǒng)建設管理10檢查與選定的安全服務商是否簽訂與安全相關(guān)的協(xié)議(不符合扣5分)檢查協(xié)議內(nèi)容是否約定相關(guān)安全責任(不符合扣5分)√√√確保選定的安全服務商提供技術(shù)培訓和服務承諾,必要的與其簽訂服務合同。系統(tǒng)建設管理10檢查選定的安全服務商是否提供技術(shù)培訓和服務承諾;(不符合扣5分)檢查是否與長期提供服務、或關(guān)鍵系統(tǒng)的安全服務商簽訂服務合同(不符合扣5分)√√√信息安全等級保護(小計:220分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA等級保護定級按照公司信息系統(tǒng)統(tǒng)一定級情況對本單位信息系統(tǒng)定級進行核實系統(tǒng)建設管理10查看是否有定級情況核實工作的記錄(不符合扣10分)√√√對不屬于公司統(tǒng)一定級范疇的信息系統(tǒng)自行開展定級工作安全管理10查看是否有定級文件(不符合扣10分)√√√明確信息系統(tǒng)的邊界和安全保護等級系統(tǒng)建設管理10檢查信息系統(tǒng)是否明確邊界和安全保護等級(不符合扣10分)√√√以書面的形式說明確定信息系統(tǒng)為某個安全保護等級的方法和理由系統(tǒng)建設管理10檢查信息系統(tǒng)定級文檔是否說明信息系統(tǒng)定級的方法和理由(不符合扣10分)√√√組織相關(guān)部門和有關(guān)安全技術(shù)專家對信息系統(tǒng)定級結(jié)果的合理性和正確性進行論證和審定系統(tǒng)建設管理10檢查是否組織相關(guān)部門和有關(guān)安全技術(shù)專家對信息系統(tǒng)定級結(jié)果的合理性和正確性進行論證和審定(不符合扣5分)抽查部分信息系統(tǒng)的定級論證和審定記錄或報告(不符合扣5分)√√√確保信息系統(tǒng)的定級結(jié)果經(jīng)過相關(guān)部門的批準系統(tǒng)建設管理10檢查信息系統(tǒng)定級報告是否經(jīng)過相關(guān)部門的批準記錄(授權(quán)部門的批準文件、蓋章或簽字)(不符合扣10分)√√信息系統(tǒng)定級情況對各業(yè)務部門進行通報安全管理10查看是否有對各業(yè)務部門進行定級情況通報的文件(不符合扣10分)√√√等級防護工作根據(jù)各業(yè)務系統(tǒng)的定級進行安全域的劃分安全管理20查看是否根據(jù)業(yè)務系統(tǒng)的信息安全等級進行了安全域的劃分(不符合扣20分)√√√針對不同等級信息系統(tǒng)制定等級保護方案系統(tǒng)建設管理20查看是否制定了等級保護方案(沒有該項不得分)查看等級保護方案是否統(tǒng)一考慮安全保障體系的總體安全策略、安全技術(shù)框架、安全管理策略、總體建設規(guī)劃和詳細設計方案(不符合扣10分)√√√根據(jù)系統(tǒng)的安全保護等級選擇基本安全措施,并依據(jù)風險分析的結(jié)果補充和調(diào)整安全措施系統(tǒng)建設管理10檢查是否制定定級系統(tǒng)的基本安全措施(不符合扣5分)檢查是否要求定期開展風險分析,并根據(jù)結(jié)果對安全措施進行補充或調(diào)整。(不符合扣5分)√√√指定和授權(quán)專門的部門對信息系統(tǒng)的安全建設進行總體規(guī)劃,制定近期和遠期的安全建設工作計劃系統(tǒng)建設管理10檢查是否指定和授權(quán)專門的部門對信息系統(tǒng)安全建設進行安全總體規(guī)劃;(不符合扣5分)檢查是否制定近期和遠期的安全建設工作計劃(不符合扣5分)√√√組織相關(guān)部門和有關(guān)安全技術(shù)專家對等級保護方案的合理性和正確性進行論證和審定,并且經(jīng)過批準后,才能正式實施;系統(tǒng)建設管理10檢查是否組織相關(guān)部門和有關(guān)安全技術(shù)專家對信息系統(tǒng)等級保護方案的合理性和正確性進行論證和審定(不符合扣5分)檢查信息系統(tǒng)等級保護方案是否有相關(guān)部門的批準才能正式實施(不符合扣5分)√√√根據(jù)等級測評、安全評估的結(jié)果定期調(diào)整和修訂等級保護方案。系統(tǒng)建設管理10檢查是否開展等級測評或安全評估,并根據(jù)結(jié)果定期調(diào)整和修訂等級保護方案(不符合扣10分)√√√系統(tǒng)備案指定專門的部門或人員負責管理系統(tǒng)定級的相關(guān)材料,并控制這些材料的使用;系統(tǒng)建設管理10檢查是否有專門的人員或部門負責管理系統(tǒng)定級報告的相關(guān)文檔,并嚴格控制相關(guān)文檔的使用(不符合扣10分)√√√將系統(tǒng)等級及相關(guān)材料報系統(tǒng)主管部門備案;系統(tǒng)建設管理10檢查是否系統(tǒng)主管部門是否保留系統(tǒng)定級備案材料(不符合扣10分)√√將系統(tǒng)等級及其他要求的備案材料報相應公安機關(guān)備案系統(tǒng)建設管理10檢查是否將備案材料上報相應的公安機關(guān),并保存?zhèn)浒傅挠涗浕蜃C明(不符合扣10分)√√等級測評在系統(tǒng)運行過程中,至少每年對系統(tǒng)進行一次等級測評,發(fā)現(xiàn)不符合相應等級保護標準要求的及時整改;系統(tǒng)建設管理10檢查信息系統(tǒng)是否有等級保護測評報告(沒有該項不得分)檢查等級保護測評報告的時間,是否每年至少進行一次(不符合扣5分)抽查等級保護測評報告中的不符合項是否有整改計劃和實施記錄(不符合扣5分)√√√在系統(tǒng)發(fā)生變更時及時對系統(tǒng)進行等級測評,發(fā)現(xiàn)級別發(fā)生變化的及時調(diào)整級別并進行安全改造,發(fā)現(xiàn)不符合相應等級保護標準要求的及時整改;系統(tǒng)建設管理10檢查管理要求中的相關(guān)規(guī)定,是否明確系統(tǒng)發(fā)生變更時要進行等級保護測評;(沒有該項不得分)抽查發(fā)生變更的系統(tǒng)是否有等級測評報告(不符合扣5分)等級保護測評報告中的不符合項是否有整改計劃和實施記錄(不符合扣5分)√√√選擇具有相關(guān)技術(shù)資質(zhì)和安全資質(zhì)的測評單位進行等級測評;系統(tǒng)建設管理10檢查管理要求中的相關(guān)規(guī)定,是否明確要求選擇具有相關(guān)技術(shù)資質(zhì)和安全資質(zhì)的測評單位進行等級測評(沒有該項不得分)抽查等級保護測評報告,查看測評單位是否符合相關(guān)要求(不符合扣5分)√√√指定或授權(quán)專門的部門或人員負責等級測評的管理系統(tǒng)建設管理10檢查管理要求中的相關(guān)規(guī)定,是否明確指定或授權(quán)專門的部門或人員負責等級測評的管理(不符合扣10分)√√√信息安全評估管理(小計:80分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA信息安全評估、評測管理制定評估、評測管理辦法安全管理20查看評估、評測管理相關(guān)文件(不符合扣20分)確定管理辦法文件經(jīng)過高層審批并頒發(fā)(不符合扣16分)√√√評估管理辦法中應對規(guī)劃、設計階段的信息系統(tǒng)提出安全性評估要求安全管理10查看評估管理規(guī)定是否有相關(guān)要求(不符合扣10分)√√√新系統(tǒng)上線必須通過運行環(huán)境安全性評估、系統(tǒng)軟件安全性評測安全管理20查看評測管理相關(guān)文件是否有相關(guān)內(nèi)容(不符合扣10分)抽查1~2個系統(tǒng),查看是否進行了相關(guān)安全評估和評測工作(不符合扣10分)√√√管理信息系統(tǒng)定期開展信息安全風險評估工作安全管理20查看是否有定期對管理信息系統(tǒng)風險評估的記錄或報告(不符合扣20分)√√√系統(tǒng)更新或設備報廢時,對廢棄系統(tǒng)和設備中殘留數(shù)據(jù)執(zhí)行評估和銷毀程序系統(tǒng)運維管理10查看是否有系統(tǒng)更新或設備報廢的數(shù)據(jù)清除或銷毀記錄(不符合扣10分)√√√信息安全的宣傳與培訓(小計:80分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA信息安全宣傳協(xié)調(diào)政工等部門進行信息安全宣傳工作人員安全管理10查看是否有信息安全相關(guān)宣傳工作的記錄(不符合扣10分)√√√對外來工作人員進行本單位信息安全政策的宣傳和提示人員安全管理10查看是否有對外來工作人員進行本單位信息安全政策和管理要求進行提示或宣傳的證明(不符合扣10分)√√√信息安全培訓對公司單位相關(guān)人員進行信息安全普及性培訓與宣傳工作人員安全管理10查看是否有信息安全普及性培訓的工作記錄(不符合扣10分)√對定期安全教育和培訓進行書面規(guī)定,制定專業(yè)人員的信息安全培訓計劃、并進行專業(yè)的信息安全培訓(包括信息安全基礎知識、崗位操作規(guī)程等)人員安全管理20查看是否有對專業(yè)人員進行信息安全培訓的管理要求(不符合,該項不得分)檢查安全教育和培訓計劃文檔,查看是否具有不同崗位的培訓計劃(不符合扣10分)檢查計劃是否明確了培訓目的、培訓方式、培訓對象、培訓內(nèi)容、培訓時間和地點等(不符合扣5分)檢查培訓內(nèi)容是否包含信息安全基礎知識、崗位操作規(guī)程等(不符合扣5分)√各單位信息化管理、運行等部門負責人、信息安全管理員、系統(tǒng)管理員、數(shù)據(jù)庫管理員、網(wǎng)絡管理員等在上崗前應經(jīng)過網(wǎng)絡與信息安全培訓人員安全管理10查看是否有相關(guān)管理規(guī)定(不符合扣5分)查看有是否進行過崗前培訓的證明(不符合扣5分)√對安全責任和懲戒措施進行書面規(guī)定并告知相關(guān)人員,對違反違背安全策略和規(guī)定的人員進行懲戒;人員安全管理10考查安全員、系統(tǒng)管理員、網(wǎng)絡管理員和數(shù)據(jù)庫管理員其對工作相關(guān)的信息安全基礎知識、安全責任和懲戒措施等的理解程度(不符合扣10分)√√√對安全教育和培訓的情況和結(jié)果進行記錄并歸檔保存。人員安全管理10檢查是否具有安全教育和培訓記錄(不符合,該項不得分)檢查記錄是否有培訓人員、培訓內(nèi)容、培訓結(jié)果等的描述(不符合扣5分)檢查記錄與培訓計劃是否一致(不符合扣5分)√√信息安全監(jiān)督與考核(小計:90分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA信息安全監(jiān)督建立信息安全監(jiān)督機制,對所轄單位信息安全工作情況進行定期評價安全管理機構(gòu)14查看是否有信息安全監(jiān)督的文檔(不符合扣7分)查看是否有監(jiān)督的記錄(不符合扣7分)√√√建立信息安全檢查機制,確保在春秋安全大檢查中對信息安全情況進行檢查安全管理機構(gòu)10查看是否有管理制度規(guī)定將信息安全納入春秋安全大檢查的工作中(不符合扣4分)檢查當年的春檢或秋檢中是否進行了信息安全方面的檢查工作(不符合扣6分)√√√落實公司同業(yè)對標工作安全管理10檢查是否落實了公司同業(yè)對標工作(不符合扣10分)√√√信息安全考核建立信息安全考核辦法,根據(jù)各單位信息安全狀況、信息安全工作執(zhí)行情況進行考核安全管理10檢查信息安全考核相關(guān)管理規(guī)定中是否對信息安全狀況、工作執(zhí)行情況等提出了具體的考核辦法(不符合扣10分)√√√將網(wǎng)絡與信息安全防護工作的表現(xiàn)納入員工的崗位責任制安全管理10查看相關(guān)崗位職責文件(不符合扣10分)√√√信息安全考核制度中明確了獎、懲辦法安全管理6查看信息安全考核相關(guān)管理規(guī)定中是否有明確了獎懲辦法(不符合扣6分)√√√定期對各個崗位的人員進行安全技能及安全認知的考核人員安全管理10檢查是否有人負責定期對各個崗位人員進行安全技能及安全知識的考核(不符合扣10分)√√√對關(guān)鍵崗位的人員進行全面、嚴格的安全審查和技能考核人員安全管理10檢查近年的考核記錄(不符合扣10分)檢查記錄的考核人員是否包括各個崗位的人員(不符合扣5分)檢查考核內(nèi)容是否包含安全知識、安全技能等(不符合扣3分)檢查記錄日期與考核周期是否一致(不符合扣2分)√√√對考核結(jié)果進行記錄并保存人員安全管理10檢查是否對考核結(jié)果進行記錄(不符合扣10分)考核記錄至少保存五年(不符合扣5分)√√符合性管理(小計:100分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA法律符合性在信息系統(tǒng)相關(guān)的合同條文中明確適用的法律、法規(guī)條文安全管理10抽查1~2個信息系統(tǒng)建設合同文本,檢查是否包含了相關(guān)法律、法規(guī)責任(不符合扣10分)√√√所有信息系統(tǒng)相關(guān)的合同應經(jīng)過法律事務部門的審核安全管理10抽查1~2個信息系統(tǒng)建設合同文本,檢查是否經(jīng)過法律事務部門的審核(不符合扣10分)√√√制定系統(tǒng)運行管理技術(shù)人員不得利用職權(quán)侵犯他人隱私的管理規(guī)定安全管理10檢查是否有相關(guān)管理內(nèi)容(不符合扣10分)√√√知識產(chǎn)權(quán)保護制定或沿用上級單位知識產(chǎn)權(quán)管理的制度安全管理10檢查是否有明確的知識產(chǎn)權(quán)相關(guān)管理制度(不符合扣10分)√√√在所有軟件開發(fā)合同、協(xié)議中明確知識產(chǎn)權(quán)的歸屬安全管理20抽查相關(guān)合同、協(xié)議文件,查看知識產(chǎn)權(quán)保護的內(nèi)容(不符合扣20分)√√√確保軟件知識產(chǎn)權(quán)證書、文檔、手冊、源代碼及可執(zhí)行程序都已提交相關(guān)管理部門安全管理10抽查1~2個信息系統(tǒng)建設的歸檔文件,查看相關(guān)內(nèi)容、記錄是否齊全(一項缺失扣5分)√√√在集成、開發(fā)、采購合同中向乙方提出確保系統(tǒng)來源合法,提交相應產(chǎn)權(quán)證明材料的要求安全管理20抽查1~2個信息系統(tǒng)集成或采購合同文本,查看是否有相關(guān)的要求(不符合扣10分)√√√制定限制內(nèi)部員工在單位設備上私自使用、安裝盜版軟件的管理內(nèi)容安全管理10查看是否有相關(guān)管理內(nèi)容(不符合扣10分)√√√信息安全運行維護評估(總計:1400分)信息系統(tǒng)運行管理(小計:455分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA運行管理根據(jù)公司總部頒發(fā)的信息系統(tǒng)運行管理規(guī)程制訂本單位的運行管理規(guī)程安全管理20檢查是否有運行管理規(guī)程(沒有扣20分)√√√機房出入管理制度張貼于恰當?shù)奈恢冒踩芾?5檢查相關(guān)制度是否張貼于機房墻壁上(沒有扣15分)√√√近3個月的機房進出情況安全管理20檢查近三個月機房的進出記錄(沒有扣20分)√√√運行值班制度中應規(guī)定普通情況下5*8小時、關(guān)鍵時期7*24小時的現(xiàn)場值班內(nèi)容安全管理20檢查是否有相關(guān)的值班要求(沒有扣20分)√√√對值班人員的值班計劃進行安排,近3個月值班記錄內(nèi)容安全管理15檢查近三個月的值班安排和記錄表(沒有扣15分)√√√監(jiān)控管理和安全管理中心對通信線路、主機、網(wǎng)絡設備和應用軟件的運行狀況、網(wǎng)絡流量、用戶行為等進行監(jiān)測和報警,形成記錄并妥善保存;系統(tǒng)運維管理15檢查相關(guān)管理制度中是否明確要求對通信線路、主機、網(wǎng)絡設備和應用軟件進行監(jiān)測和報警(沒有扣10分)檢查近三個月的監(jiān)測記錄(沒有扣5分)√√組織相關(guān)人員定期對監(jiān)測和報警記錄進行分析、評審,發(fā)現(xiàn)可疑行為,形成分析報告,并采取必要的應對措施;系統(tǒng)運維管理20檢查是否明確相關(guān)人員定期對監(jiān)測和報警記錄進行分析、評審(沒有扣10分)檢查分析報告和應對措施記錄(沒有扣10分)√√√建立安全管理中心,對設備狀態(tài)、惡意代碼、補丁升級、安全審計等安全相關(guān)事項進行集中管理。系統(tǒng)運維管理15檢查是否建立安全管理中心,對安全相關(guān)事項進行集中管理(沒有扣15分)√√√網(wǎng)絡安全管理指定專人對網(wǎng)絡進行管理,負責運行日志、網(wǎng)絡監(jiān)控記錄的日常維護和報警信息分析和處理工作;系統(tǒng)運維管理20檢查是否指定專人對網(wǎng)絡進行管理(沒有扣10分)檢查網(wǎng)絡管理職責中是否明確要求其負責運行日志、網(wǎng)絡監(jiān)控記錄的日常維護和報警信息分析和處理工作(沒有扣10分)√√√建立網(wǎng)絡安全管理制度,對網(wǎng)絡安全配置、日志保存時間、安全策略、升級與打補丁、口令更新周期等方面作出規(guī)定;系統(tǒng)運維管理15檢查是否指定專人對網(wǎng)絡進行管理(沒有扣10分)檢查網(wǎng)絡管理職責中是否明確要求其負責運行日志、網(wǎng)絡監(jiān)控記錄的日常維護和報警信息分析和處理工作(沒有扣5分)√√√根據(jù)廠家提供的軟件升級版本對網(wǎng)絡設備進行更新,并在更新前對現(xiàn)有的重要文件進行備份;系統(tǒng)運維管理15檢查網(wǎng)絡設備的軟件版本(不符合扣10分)檢查網(wǎng)絡設備軟件版本更新流程(不符合扣5分)√√定期對網(wǎng)絡系統(tǒng)進行漏洞掃描,對發(fā)現(xiàn)的網(wǎng)絡系統(tǒng)安全漏洞進行及時的修補;系統(tǒng)運維管理20檢查是否要求定期對網(wǎng)絡系統(tǒng)進行漏洞掃描(沒有扣10分)檢查漏洞掃描的修補或整改記錄(沒有扣10分)√√√實現(xiàn)設備的最小服務配置,并對配置文件進行定期離線備份;系統(tǒng)運維管理20抽查網(wǎng)絡設備是否按照最小服務原則進行配置(沒有扣10分)檢查網(wǎng)絡配置文件是否定期進行離線備份(沒有扣10分)√√保證所有與外部系統(tǒng)的連接均得到授權(quán)和批準;系統(tǒng)運維管理15檢查是否具有內(nèi)部網(wǎng)絡所有外聯(lián)的授權(quán)批準書(沒有扣15分)√√√依據(jù)安全策略允許或者拒絕便攜式和移動式設備的網(wǎng)絡接入;系統(tǒng)運維管理20檢查是否按照安全策略對便攜或移動設備接入網(wǎng)絡進行嚴格控制(沒有扣20分)√√定期檢查違反規(guī)定撥號上網(wǎng)或其他違反網(wǎng)絡安全策略的行為系統(tǒng)運維管理20檢查管理要求中的相關(guān)規(guī)定中是否明確要求定期檢查違反規(guī)定撥號上網(wǎng)或其它違反網(wǎng)絡安全策略的行為(沒有扣20分)√√√系統(tǒng)安全管理定期進行漏洞掃描,對發(fā)現(xiàn)的系統(tǒng)安全漏洞及時進行修補;系統(tǒng)運維管理15檢查是否定期進行漏洞掃描(沒有扣10分)檢查漏洞掃描記錄和對發(fā)現(xiàn)漏洞的處理或整改記錄(沒有扣5分)√√√安裝系統(tǒng)的最新補丁程序,在安裝系統(tǒng)補丁前,首先在測試環(huán)境中測試通過,并對重要文件進行備份后,方可實施系統(tǒng)補丁程序的安裝;系統(tǒng)運維管理15檢查系統(tǒng)的安全補丁是否安裝到最新(沒有扣10分)檢查系統(tǒng)的安全補丁更新流程是否滿足相關(guān)要求(沒有扣5分)√√建立系統(tǒng)安全管理制度,對系統(tǒng)安全策略、安全配置、日志管理和日常操作流程等方面作出具體規(guī)定;系統(tǒng)運維管理15檢查是否將系統(tǒng)安全管理工作(包括系統(tǒng)安全配置、系統(tǒng)帳戶、審計日志等)制度化(沒有扣15分)√√√指定專人對系統(tǒng)進行管理,劃分系統(tǒng)管理員角色,明確各個角色的權(quán)限、責任和風險,權(quán)限設定應當遵循最小授權(quán)原則;系統(tǒng)運維管理20檢查是否指定專人負責系統(tǒng)安全管理(沒有扣10分)檢查是否根據(jù)系統(tǒng)管理員角色遵循最小授權(quán)原則進行權(quán)限劃分(沒有扣5分)對不常用的系統(tǒng)缺省用戶是否采取了一定的處理手段阻止其繼續(xù)使用(沒有扣5分)√√√依據(jù)操作手冊對系統(tǒng)進行維護,詳細記錄操作日志,包括重要的日常操作、運行維護記錄、參數(shù)的設置和修改等內(nèi)容,嚴禁進行未經(jīng)授權(quán)的操作;系統(tǒng)運維管理15檢查是否建立系統(tǒng)的操作手冊,并按操作手冊對系統(tǒng)進行維護(沒有扣5分)檢查操作日志,是否詳細記錄重要的日常操作、運行維護記錄、參數(shù)設備和修改等內(nèi)容(沒有扣5分)核對系統(tǒng)日志,查看是否存在未經(jīng)授權(quán)的操作記錄(沒有扣5分)√√√定期對運行日志和審計數(shù)據(jù)進行分析,以便及時發(fā)現(xiàn)異常行為系統(tǒng)運維管理15檢查是否定期對運行日志和審計數(shù)據(jù)進行分析(沒有扣10分)檢查分析報告,是否及時發(fā)現(xiàn)異常行為并查找原因,及時處理(沒有扣5分)√√√惡意代碼防范管理提高所有用戶的防病毒意識,及時告知防病毒軟件版本,在讀取移動存儲設備上的數(shù)據(jù)以及網(wǎng)絡上接收文件或郵件之前,先進行病毒檢查,對外來計算機或存儲設備接入網(wǎng)絡系統(tǒng)之前也應進行病毒檢查;系統(tǒng)運維管理15抽查用戶終端防病毒軟件的使用情況(沒有扣5分)檢查防病毒軟件的版本(沒有扣5分)檢查防病毒軟件設置的防護策略是否滿足要求(沒有扣5分)√√√指定專人對網(wǎng)絡和主機進行惡意代碼檢測并保存檢測記錄;系統(tǒng)運維管理15檢查是否設置專人進行網(wǎng)絡和主機的惡意代碼檢測工作(沒有扣10分)檢查是否保存最近三個月的檢測記錄(沒有扣5分)√√√對防惡意代碼軟件的授權(quán)使用、惡意代碼庫升級、定期匯報等作出明確規(guī)定;系統(tǒng)運維管理15檢查惡意代碼防范管理制度,查看其內(nèi)容是否覆蓋防惡意代碼軟件的授權(quán)使用、惡意代碼庫升級、定期匯報等方面(沒有扣15分)√√√定期檢查信息系統(tǒng)內(nèi)各種產(chǎn)品的惡意代碼庫的升級情況并進行記錄,對主機防病毒產(chǎn)品、防病毒網(wǎng)關(guān)和郵件防病毒網(wǎng)關(guān)上截獲的危險病毒或惡意代碼進行及時分析處理,并形成書面的報表和總結(jié)匯報系統(tǒng)運維管理15檢查是否具有惡意代碼檢測記錄、惡意代碼庫升級記錄和分析報告(沒有扣5分)查看升級記錄是否記錄升級時間、升級版本等內(nèi)容(沒有扣5分)查看分析報告是否描述惡意代碼的特征、修補措施等內(nèi)容(沒有扣5分)√√√密碼管理建立密碼使用管理制度,使用符合國家密碼管理規(guī)定的密碼技術(shù)和產(chǎn)品系統(tǒng)運維管理15檢查是否具有密碼使用管理制度(沒有扣15分)檢查密碼算法和密鑰的使用是否遵照國家密碼管理規(guī)定(沒有扣10分)(扣完15分為止)√√√資產(chǎn)分類管理(小計:70分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA資產(chǎn)分類與標識編制并保存與信息系統(tǒng)相關(guān)的資產(chǎn)清單,包括資產(chǎn)責任部門、重要程度和所處位置等內(nèi)容系統(tǒng)運維管理20查看資產(chǎn)清單(沒有扣20分)√√√建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理的責任人員或責任部門,并規(guī)范資產(chǎn)管理和使用的行為系統(tǒng)運維管理20檢查資產(chǎn)安全管理制度,查看其內(nèi)容是否覆蓋了資產(chǎn)使用、借用、維護等方面(沒有扣10分)檢查是否指定資產(chǎn)管理的責任人員或部門(沒有扣5分)檢查資產(chǎn)管理和使用行為是否規(guī)范(沒有扣5分)√√√根據(jù)資產(chǎn)的重要程度對資產(chǎn)進行標識管理,根據(jù)資產(chǎn)的價值選擇相應的管理措施系統(tǒng)運維管理15檢查是否對資產(chǎn)進行賦值和標識管理,不同類別的資產(chǎn)是否采取不同的管理措施(沒有扣15分)√√√對信息分類與標識方法作出規(guī)定,并對信息的使用、傳輸和存儲等進行規(guī)范化管理系統(tǒng)運維管理15檢查相關(guān)管理要求中是否明確對信息分類與標識方法進行規(guī)定(沒有扣10分)查看其是否規(guī)定了分類標識的原則和方法(如根據(jù)數(shù)據(jù)的重要程度、敏感程度或用途不同進行分類)(沒有扣5分)查看是否根據(jù)分類文檔所描述的信息種類規(guī)定不同信息的使用、傳輸、存儲等方面內(nèi)容(沒有扣5分)√√√配置與變更管理(小計105分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA配置管理對信息系統(tǒng)的配置參數(shù)進行管理、建立系統(tǒng)、設備的配置參數(shù)定義文件庫(如:所有防火墻的規(guī)則配置文件)安全管理20檢查是否建立了配置文件庫(沒有扣20分)√√對各系統(tǒng)初始化軟硬件配置環(huán)境進行記錄和備份系統(tǒng)運維管理20檢查是否有初始化配置清單、或文件庫(沒有扣20分)√√變更管理對系統(tǒng)中發(fā)生的變更,應有流程對其進行確認并制定變更方案系統(tǒng)運維管理15檢查是否有變更審核流程(沒有扣10分)檢查近一年的變更方案(沒有扣5分)√√建立變更管理制度,系統(tǒng)發(fā)生變更前,向主管領(lǐng)導申請,變更和變更方案經(jīng)過評審、審批后方可實施變更,并在實施后將變更情況向相關(guān)人員通告系統(tǒng)運維管理15檢查重要系統(tǒng)變更前是否根據(jù)申報和審批程序得到有關(guān)領(lǐng)導的批準(沒有扣5分)檢查發(fā)生的變更情況是否通知了所有相關(guān)人員(沒有扣5分)檢查系統(tǒng)變更方案是否經(jīng)過評審(沒有扣5分)檢查系統(tǒng)變更方案是否對變更類型、變更原因、變更過程、變更前評估等方面進行規(guī)定(沒有扣5分)(扣完15分為止)√√建立變更控制的申報和審批文件化程序,對變更影響進行分析并文檔化,記錄變更實施過程,并妥善保存所有文檔和記錄系統(tǒng)運維管理20檢查變更控制的申報、審批程序,查看其是否規(guī)定需要申報的變更類型、申報流程、審批部門、批準人等方面內(nèi)容(沒有扣10分)檢查是否有系統(tǒng)變更影響分析文檔(沒有扣5分)檢查近一年的系統(tǒng)變更實施記錄(沒有扣5分)√√建立中止變更并從失敗變更中恢復的文件化程序,明確過程控制方法和人員職責,必要時對恢復過程進行演練系統(tǒng)運維管理15檢查是否建立變更失敗恢復程序(沒有扣10分)查看是否變更失敗后的恢復流程是否滿足相關(guān)要求(沒有扣5分)√√業(yè)務連續(xù)性管理(小計:460分)檢查項目檢查內(nèi)容等級保護標準分值評分標準實際得分CIA應急預案根據(jù)公司應急預案管理辦法制定相應的應急預案系統(tǒng)運維管理15查看是否有針對公司信息安全事件的應急預案(沒有扣15分)√√√從人力、設備、技術(shù)和財務等方面確保應急預案的執(zhí)行有足夠的資源保障系統(tǒng)運維管理15檢查是否建立應急預案小組(沒有扣5分)查看是否具備應急設備并能正常工作(沒有扣5分)查看應急預案執(zhí)行所需資金是否做過預算并能夠落實(沒有扣5分)√√√對系統(tǒng)相關(guān)的人員進行應急預案培訓,應急預案的培訓應至少每年舉辦一次系統(tǒng)運維管理15檢查是否具有應急預案培訓記錄(沒有扣10分)檢查培訓時間間隔是否小于一年(沒有扣5分)√√√制定針對重要系統(tǒng)的專項應急預案系統(tǒng)運維管理15查看是否針對所有重要系統(tǒng)都有應急預案(沒有扣15分)√√√定期對應急預案進行演練,根據(jù)不同的應急恢復內(nèi)容,確定演練的周期系統(tǒng)運維管理15查看一年內(nèi)的應急預案演練記錄(沒有扣15分)√√√所有相關(guān)人員應清楚地知道自己在應急響應中的角色和職責安全管理15根據(jù)應急預案,抽查3名相關(guān)人員,檢查其是否明確自己的角色和職責(一人不清楚扣5分)√定期對應急預案進行評估和修訂系統(tǒng)運維管理15檢查近兩年應急預案的評估和修訂記錄(沒有扣15分)√√√安全事件處置按照XXX公司的要求建立及時的信息安全信息通報機制安全管理15檢查是否有專人負責信息安全通報(沒有扣9分)檢查是否有通寶記錄(沒有扣6分)√√√報告所發(fā)現(xiàn)的安全弱點和可疑事件,但任何情況下用戶均不應嘗試驗證弱點;系統(tǒng)運維管理15檢查是否告知用戶在發(fā)現(xiàn)安全弱點和可疑事件時應按相關(guān)要求及時報告并不嘗試驗證弱點(沒有扣10分)檢查是否對所報告的安全事件進行記錄并保存(沒有扣5分)√√√制定安全事件報告和處置管理制度,明確安全事件的類型,規(guī)定安全事件的現(xiàn)場處理、事件報告和后期恢復的管理職責;系統(tǒng)運維管理15檢查安全事件報告和處置管理制度,查看其是否明確與安全事件有關(guān)的工作職責,包括報告單位(人)、接報單位(人)和處置單位等職責(沒有扣15分)√√√根據(jù)國家相關(guān)管理部門對計算機安全事件等級劃分方法和安全事件對本系統(tǒng)產(chǎn)生的影響,對本系統(tǒng)計算機安全事件進行等級劃分;系統(tǒng)運維管理15檢查是否對系統(tǒng)已發(fā)生的和需要防止發(fā)生的安全事件分類(沒有扣5分)檢查對識別出的安全事件是否根據(jù)其對系統(tǒng)的影響程度劃分不同等級(沒有扣5分)檢查安全事件定級文檔,查看其內(nèi)容是否明確安全事件的定義、安全事件等級劃分的原則、等級描述等方面內(nèi)容(沒有扣5分)√√√制定安全事件報告和響應處理程序,確定事件的報告流程,響應和處置的范圍、程度,以及處理方法等;系統(tǒng)運維管理15檢查是否建立安全事件報告和處理程序(沒有扣15分)查看其是否根據(jù)不同安全事件制定不同的處理和報告程序,是否明確具體報告方式、報告內(nèi)容、報告人等方面內(nèi)容(沒有扣10分)(扣完15分為止)√√√在安全事件報告和響應處理過程中,分析和鑒定事件產(chǎn)生的原因,收集證據(jù),記錄處理過程,總結(jié)經(jīng)驗教訓,制定防止再次發(fā)生的補救措施,過程形成的所有文件和記錄均應妥善保存;系統(tǒng)運維管理15查看安全事件記錄分析文檔是否記錄引發(fā)安全事件的原因,是否記錄事件處理過程,不同安全事件是否采取不同措施避免其再次發(fā)生(沒有扣15分)√√√對造成系統(tǒng)中斷和造成信息泄密的安全事件應采用不同的處理程序和報告程序。系統(tǒng)運維管理15檢查對重大的失、泄密事件是否向公安、安全、保密等國家部門匯報(沒有扣15分)√√√主機備份關(guān)鍵業(yè)務系統(tǒng)主機應有備用設備安全管理15檢查關(guān)鍵系統(tǒng)主機是否有備用設備(沒有扣15分)√采用熱備份方式的主機應進行故障切換測試安全管理15檢查熱備系統(tǒng)是否進行過切換測試(沒有扣15分)√√采用負載均衡方式的系統(tǒng)主機應進行故障壓力測試安全管理15檢查負載均衡系
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度便利店加盟代理合同標準范本
- 2025年度文化產(chǎn)業(yè)發(fā)展投資合作合同
- 2025年度會員充值卡與圖書音像行業(yè)合作合同
- 2025年度環(huán)保科技股權(quán)投資協(xié)議轉(zhuǎn)讓合同(綠色能源專項)
- 二零二四年宗教場所墻繪宗教文化合同3篇
- 2025年度新能源汽車推廣合同管理制度及流程范本
- 2025年度大豆加工生產(chǎn)線改造合同4篇
- 2025年科技創(chuàng)新合作研發(fā)合同書
- 2025年度國際貿(mào)易保險理賠合同及其操作規(guī)范
- 2025年度國際建筑安裝工程合同
- 安踏運動品牌營銷策略研究
- 非哺乳期乳腺炎患者的護理
- 淋巴瘤的治療及護理
- 骨科抗菌藥物應用分析報告
- 中職安全管理方案
- 百詞斬托福詞匯excel版本
- 高考寫作指導常見議論文論證方法知識梳理與舉例解析課件27張
- 玻璃反應釜安全操作及保養(yǎng)規(guī)程
- 高中英語新課標詞匯表(附詞組)
- 證券公司信用風險和操作風險管理理論和實踐中金公司
- 2022年高考湖南卷生物試題(含答案解析)
評論
0/150
提交評論