精品免费视频在线观看|亚洲 欧美 日韩 水滴|a级精品—区二区|青青草原亚洲之五月婷

安全資訊

等級保護工作全流程

一. 業(yè)務(wù)系統(tǒng)調(diào)研


在展開信息系統(tǒng)等級保護測評工作之前,需要先對企業(yè)的信息系統(tǒng)進行調(diào)研,調(diào)研的主要內(nèi)容包含:

1. 資產(chǎn)清單:系統(tǒng)所使用的服務(wù)器、網(wǎng)絡(luò)設(shè)備、安全設(shè)備的廠商、類型、版本號、所使用的操作系統(tǒng),數(shù)據(jù)庫等,及資產(chǎn)的責任人等;

2. 網(wǎng)絡(luò)拓撲圖:要求與網(wǎng)絡(luò)現(xiàn)狀一致。

3. 配合人員:網(wǎng)絡(luò)管理員、服務(wù)器管理員、數(shù)據(jù)庫管理員、應(yīng)用管理員等。

4. 企業(yè)相關(guān)的安全管理制度:如整體安全策略,近遠期安全發(fā)展目標,人員管理制度等,(一般要求提供所有制度)


二. 業(yè)務(wù)系統(tǒng)定級



1、定級方式

主管部門統(tǒng)一確定安全保護等級。

2、定級的一般流程

依照《定級指南》對信息系統(tǒng)進行定級,或依照上級主管部門要求對信息系統(tǒng)進行定級。詳見附件《網(wǎng)絡(luò)安全等級保護定級指南》

信息系統(tǒng)安全包括業(yè)務(wù)信息安全和系統(tǒng)服務(wù)安全,與之相關(guān)的受侵害客體和對客體的侵害程度可能不同,因此,信息系統(tǒng)定級也應(yīng)由業(yè)務(wù)信息安全和系統(tǒng)服務(wù)安全兩方面確定。從業(yè)務(wù)信息安全角度反映的信息系統(tǒng)安全保護等級稱為業(yè)務(wù)信息安全等級。從系統(tǒng)服務(wù)安全角度反映的信息系統(tǒng)安全保護等級稱系統(tǒng)服務(wù)安全等級。


三. 專家定級評審



1、前期準備工作:

人員:等級保護行業(yè)相關(guān)專家3~5人,企業(yè)方負責等級保護項目的項目經(jīng)理,網(wǎng)絡(luò)管理員、運維管理員,應(yīng)用管理員等。會議過程中,專家可能會對信息系統(tǒng)的基本狀況進行詢問。如:網(wǎng)絡(luò)結(jié)構(gòu),業(yè)務(wù)主體,服務(wù)對象,數(shù)據(jù)備份情況,安全運維情況等。

時間:與專家協(xié)調(diào)好的會議時間。

地點:與專家約定好的會議地點,一般在企業(yè)會議室。

需要準備的文檔:定級報告、備案表各三份;定級過程闡述文檔;電子版專家評審意見。需注意專家評審意見中信息系統(tǒng)的名稱,專家一旦簽字,信息系統(tǒng)的名稱將無法更改(如有軟件著作權(quán),則名稱最好與軟件著作權(quán)名稱一致)。

2、專家評審流程:

專家簽到 → 確定專家組組長 → 定級闡述 → 專家就定級相關(guān)問題進行提問 → 專家對定級結(jié)果進行討論→ 修改專家評審意見 → 簽字 → 定級評審會議結(jié)束。

3、文檔輸出(電子版+紙質(zhì)蓋章版)

《XXX系統(tǒng)定級報告》、《XXX系統(tǒng)備案表》



四. 業(yè)務(wù)系統(tǒng)備案


第二級以上信息系統(tǒng),在安全保護等級確定后30日內(nèi),由其運營、使用單位或者其主管部門(以下簡稱“備案單位”)到所在地設(shè)區(qū)的市級以上公安機關(guān)辦理備案手續(xù)。辦理備案手續(xù)時,應(yīng)先與所在地設(shè)區(qū)的市級以上公安機關(guān)辦(所在地網(wǎng)安大隊)取得聯(lián)系,詢問所需的備案材料,不同地區(qū)所需的備案材料不盡相同。

依照網(wǎng)安大隊的要求將備案資料準備齊全后,到網(wǎng)安大隊進行備案。

1、備案時應(yīng)提交的材料

* 定級報告

* 備案表

* 企業(yè)工商營業(yè)執(zhí)照等相關(guān)資料。

* 法人身份證

* 網(wǎng)絡(luò)安全承諾書

* 24小時緊急聯(lián)系人

* 三級及以上信息系統(tǒng)提供備案表中的全部內(nèi)容。

* 對應(yīng)管理區(qū)網(wǎng)安大隊要求提供的其他資料

2、網(wǎng)安大隊受理

辦理備案前應(yīng)先與網(wǎng)安大隊約定好備案時間,并準時到達網(wǎng)安大隊辦理備案。

3、網(wǎng)安大隊輸出文檔

《信息系統(tǒng)安全等級保護備案證明》


五. 等級保護差距測評



相當于等級保護的差距測評(可選,不強制),對信息系統(tǒng)預(yù)先進行的一次模擬測評,目的是發(fā)現(xiàn)信息系統(tǒng)安全現(xiàn)狀與國家等級保護對應(yīng)等級安全防護能力之前的差距。

出具差距分析報告及整改意見報告。

1、現(xiàn)場訪談

測評工程是在測評過程中需要網(wǎng)絡(luò)管理員、服務(wù)器管理員、數(shù)據(jù)庫管理員、應(yīng)用管理員等人員進行現(xiàn)場配合,主要的工作方式為:測評工程師說明需要檢查哪些相關(guān)安全策略,客戶的工程師進行操作查詢,測評工程師負責記錄。

人員:網(wǎng)絡(luò)管理員、服務(wù)器管理員、數(shù)據(jù)庫管理員、應(yīng)用管理員等。

文檔:公司所有有關(guān)的安全管理制度、規(guī)范、手冊等。

2、滲透測試及漏洞掃描

等級保護二級信息系統(tǒng)需進行漏洞掃描,三級信息系統(tǒng)需進行滲透測試,根據(jù)其結(jié)果進行整改。其中高危、中危漏洞必須修復(fù)。整改完成需再次滲透測試驗證,確認漏洞修復(fù)有效。

3、整改建議

結(jié)合企業(yè)自身情況進行整改。其中高、中危漏洞必須修復(fù)后才能進行測評。

4、文檔輸出

《等級保護差距測評報告》


六. 安全加固及整改



  此部分根據(jù)等級保護差距測評和加固建議,出具具體的安全加固及整改建議方案,并根據(jù)方案進行整改,包括:系統(tǒng)補丁升級、網(wǎng)絡(luò)及安全產(chǎn)品配置整改、增加相應(yīng)的安全產(chǎn)品、各種環(huán)境整改、制度評估及整改等。


七. 等級保護最終測評


由擁有國家等級測評資質(zhì)測評機構(gòu)對企業(yè)的信息系統(tǒng)進行等級測評,并出具等級測評報告。

1、信息安全等級保護測評的四個階段

2、信息安全等級保護測評的基本內(nèi)容

3、文檔輸出

《XXX系統(tǒng)安全等級測評報告》

服務(wù)熱線

138-6598-3726

產(chǎn)品和特性

價格和優(yōu)惠

安徽靈狐網(wǎng)絡(luò)公眾號

微信公眾號