- 1、本文档共30页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
银行等级保护(二级)测评项目
测评方案
(模版)
二〇一二年二月
本方案由
于 年 月 日编制。
审核: 年 月 日
批准: 年 月 日
目 录
TOC \o 1-3 \h \z \u 1 项目概述 2
1.1 项目简介 2
1.2 主要测评依据 2
2 测评对象 3
2.1 单位信息系统概述 3
2.2 被测系统 3
2.2.1 网络边界 3
2.2.2 抽查设备和业务子系统 3
2.3 测评内容 5
2.4 测评方式 5
2.5 测评工具 6
3 单元测评 6
3.1 技术测评 7
3.1.1 物理安全 7
3.1.2 网络安全 8
3.1.3 主机安全 10
3.1.4 应用安全 12
3.1.5 数据安全 13
3.2 管理测评 14
3.2.1 安全管理制度 14
3.2.2 安全管理机构 15
3.2.3 人员安全管理 17
3.2.4 系统建设管理 18
3.2.5 系统运维管理 21
4 系统整体测评 26
4.1 安全控制间安全测评 26
4.2 层面间安全测评 27
4.3 区域间安全测评 27
4.4 系统结构安全测评 27
6 工作成果 27
项目概述
项目简介
随着信息技术的快速发展,信息化程度不断提高,支撑银行多种业务的信息系统平台,已经成为对外服务的基础设施,这些系统组成了银行庞大的业务信息网络。其中XXX系统,在等级保护定级中定级为二级。
依据相关信息安全保护的标准要求,本次信息安全测评可涵盖安全技术:物理安全、网络安全、主机安全、应用安全、数据安全以及安全管理:安全管理制度、安全管理机构、人员安全管理、系统建设安全管理和系统运维安全管理等各个方面,依据相关的测评准则,结合系统的构成特点,确定具体的测评对象,制定测评方案,通过访谈、检查、测评和系统分析等方式判断其安全技术和安全管理的各方面是否达到了国家要求的等级保护二级的保护要求,找出信息系统中存在的安全隐患,对安全性进行整体评估,制定相关的信息安全整体安全策略和中长期的安全规划,以便对被测系统进行安全方面的调整和改进,确保其安全防护水平达到信息系统安全等级保护相应能力的要求。
主要测评依据
主要依据:
GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求
GB/T 20984-2007 信息安全技术 信息安全风险评估规范
GB/T 18336.1-2008信息技术 安全技术 信息技术安全性评估准则 第1部分:简介和一般模型
GB/T 18336.2-2008信息技术 安全技术 信息技术安全性评估准则 第2部分:安全功能要求
参考依据
GB/T 20008-2005 信息安全技术 操作系统安全评估准则
GB/T 20009-2005 信息安全技术 数据库管理系统安全评估准则
GB/T 20010-2005 信息安全技术 包过滤防火墙评估准则
GB/T 20011-2005 信息安全技术 路由器安全评估准则
GB/T 20269-2006 信息安全技术 信息系统安全管理要求
GB/T 20270-2006 信息安全技术 网络基础安全技术要求
GB/T 20271-2006 信息安全技术 信息系统通用安全技术要求
GB/T 20272-2006 信息安全技术 操作系统安全技术要求
GB/T 20273-2006 信息安全技术 数据库管理系统安全技术要求
测评对象
单位信息系统概述
本次测评对象XXX系统,系统描述。网络拓扑图2.2.1所示:
被测系统
网络边界
图2.2.1银行现代化支付-沈阳分行前置系统网络示意图
抽查设备和业务子系统
根据被测系统的网络拓扑结构和业务情况,结合系统测评的特点,本次现场测评主要为安全技术测评(物理安全、主机安全、网络安全、应用安全、数据安全)和安全管理测评(安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理)。
网络设备和网络安全设备抽查列表
序号
功能区域
设备名称
用途
设备信息
抽样方式
1
网络边界
防火墙
互联的策略管理
TOPSEC4000U
抽查1台
2
网络边界
IPS
网络攻击检测和阻断
Packeteer
抽查1台
3
网络汇聚区
交换机
核心交换
CISCO6509
测试3台
4
网络汇聚区
交换机
汇聚接入
CISCO4507等
抽测3台
服务器及主机抽查列表
序号
功能区域
设备名称
用途
设备信息
抽样方式
1
服务器区
数据库服
您可能关注的文档
- 面对高考普通高中课程改革实验省学科教师远程培训日程安排.doc
- 预警消警及信息管理办法.doc
- 预应力管桩资料.doc
- 长沙环境保护职业技术学院毕业设计指南.doc
- 重庆市初中毕业暨高中招生考试数学试题含答案.doc
- 驾驶行为预研报告.docx
- 高中地理区域产业活动34交通运输布局及其对区域发展的影响教案1湘教版必修2课件.doc
- 银行服务营销专家陈毓慧老师最新简介.doc
- 量化模型在品牌培育中的应用项目总结报告.doc
- 黎阳主题客栈策划资料.doc
- 【紫金天风期货-2024研报】双焦年报:整装再出发.pdf
- 【中证指数-2024研报】2024年11月中证ESG月报.pdf
- 2024年11月时事政治考点总结(104条).doc
- 2024年12月时政题库及答案(100题).doc
- 自然数倒数之和是否为有理数 陶哲轩.pdf
- 规范场理论的若干问题.pdf
- 大型线性代数方程集的分块直接解法及其在有限元素法中的应用.pdf
- 四川省眉山市仁寿县2024-2025学年高三上学期一诊模拟联考政治试题.docx
- 热点05 微观粒子-2025年高考物理 热点 重点 难点 专练(上海专用)(解析版).docx
- 重难点06 中国近现代政治制度与社会治理-2025年高考历史 热点 重点 难点 专练(广东专用)(解析版).docx
文档评论(0)