- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息系统安全等级测评工具的研究与实现
信息系统安全等级测评工具的研究与实现‘
李明 朱建平金波袁静
公安部第三研究所
摘要:信息安全等级保护制度已经成为国家实施信息安全保障工作的基本
国策,相关文件规定必须定期委托专业测评机构对信息系统进行等级符合性测评
和安全状况自杏。为确保测评过程的规范性和结果的准确性,迫切需要专业的等
级测评工具来支撑繁多、复杂的信息系统等级测评工作。本文从等级测评流程出
发,总结出等级测评工具的功能需求,提出了拓扑展示和测评知识表达方法,并
给出了基于知识库的信息系统安全等级测评工具的系统原型描述。
关键词:信息安全等级保护测评工具
1研究背景
信息安全等级保护制度已经成为国家实施信息安全保障工作的基本国策,《关
于信息安全等级保护工作的实施意见》、《信息安全等级保护管理办法》等相关法
律法规和文件规定必须定期对信息系统安全等级保护现状进行自查并委托专业测
评机构进行符合性测评。
信息安全等级保护试点工作的经验表明,等级测评工作是一项专业水平要求
高、工作强度大的技术活动,无论是信息系统的运营、使用单位出于进行安全现
状自测或是专业测评机构或者安全服务机构出于实施安全测评的目的,完全依靠
人操作无法满足等级保护工作对时间和结果的要求。因此,信息系统等级测评工
具是信息系统运营、使用单位和专业测评机构的必备工具,是信息安全等级保护
工作在全国范围内顺利推进的有力保障。
相关调查结果表明,目前信息安全领域常用的商用测评工具及其研发主要集
Secur-
中在漏洞扫描(如极光远程安全评估系统)和问卷评估系统(如Automated
·本文工作由国家高技术研究发展计划(No.2006AA01ZA50)资助
-95·
第十八届全国信息保密学术会议(IS2008)论文集
Self-EvaluationRisk and
ity Tool和CTA Method)等方面,无法
AnalysisManagement
为等级测评工作提供完整的规范、支撑功能以及准确的整体测评结论。本文研究
和实现的信息系统安全等级测评工具依据《信息系统安全等级保护基本要求》、
《信息系统安全等级测评要求》等相关标准,在人工辅助下基于测评知识库自动生
成测评方案、作业指导书和测评报告,有效提高了测评工作效率,较好地满足了
等级保护工作对测评实践工具化、智能化和规范化的需求。
2等级测评工具需求分析
2.1 等级测评流程与任务
信息系统安全等级测评的一般流程包括系统调研、测评准备、现场测评及报
告编制等四个阶段。
系统调研是等级测评工作的初始阶段,测评人员应通过现场调研和人员访谈
等方法了解目标系统的基本情况,包括安全保护等级、业务流程和数据、网络拓
扑、关键设备配置以及配合人员等信息,为后续测评活动提供必要的基础信息。
测评准备是测评阶段的关键阶段,主要完成现场测评方案、时间计划、作业
指导书和相关文档的编制以及测试工具的初始化和校验等任务,是整个等级测评
’
工作正确性和有效性的保证。
现场测评是等级测评工作的核心阶段,主要工作是依据测评方案规定的测试
内容,严格执行作业指导书,分步实施所有测评项目,全面、准确的获取并记录
证据,发现系统存在的安全问题。
报告编制是对被测系统整体安全保护能力的综合评价过程,主要任务是根据
现场测评结果和证据,分析整个系统的安全保护现状与相应等级的保护要求之间
的差距,给出测评结论。
2.2等级测评工具功能分析
作为辅助支撑工具,信息系统安全等级测评工具应提供系统调研、测评准备、
现场测评数据处理以及报告编制等等级测评功能,并利用已有的测评实践经验的
积累建立测评知识库,在人工辅助下实现相关功能的自动化,主要包括:
您可能关注的文档
最近下载
- 教师个人述职报告总结1500字.docx VIP
- 中国心房颤动管理指南(2025).pptx VIP
- 在线网课学习课堂《工业炉窑热工及构造(武汉科技大学)》单元测试考核答案.docx VIP
- 中国对金砖国家直接投资的宏观经济效应与战略优化研究.docx VIP
- 2014年10月自考全国康复护理学试题.doc VIP
- (正式版)D-L∕T 5776-2018 水平定向钻敷设电力管线技术规定.docx VIP
- 2.2水圈与水循环 课件(共63张PPT)(含音频+视频).pptx VIP
- 中国儿童呼吸道合胞病毒感染诊疗及预防指南(2025)学习与解读ppt课件.pptx VIP
- 2024年六西格玛绿带认证考试练习题库资料(含答案).pdf
- ISO22301业务连续性管理体系程序文件+三级文件(格式可转换).pdf VIP
文档评论(0)