信息安全风险评估需求方案.docVIP

  • 7
  • 0
  • 约5.24千字
  • 约 15页
  • 2021-10-21 发布于江苏
  • 举报
信息安全风险评估需求方案 ———————————————————————————————— 作者: ———————————————————————————————— 日期: 信息平安风险评估需求方案 一、工程背景 多年来,天津市财政局〔地方税务局〕在加快信息化建立和信息系统开发应用的同时,高度重视信息平安工作,采取了很多防范措施,取得了较好的工作效果,但同新形势、新任务的要求相比,还存在有许多不相适应的地方。2021年,国家税务总局和市政府分别对我局信息系统平安情况进展了抽查,在充分肯定成绩的同时,也指出了我局在信息平安方面存在的问题。通过抽查所暴露的这些问题,给我们敲响了警钟,也对我局信息平安工作提出了新的更高的要求。 因此,天津市财政局〔地方税务局〕在对现有信息平安资源进展整合、整改的同时,按照国家税务总局信息平安管理规定,结合本单位实际情况确定实施信息平安评估、平安加固、应急响应、平安咨询、平安事件通告、平安巡检、平安值守、平安培训、应急演练效劳等工作内容〔以下简称“平安风险评估〞〕,形成平安规划、实施、检查、处置四位一体的长效机制。 二、工程目标 通过开展信息“平安风险评估〞, 完善平安管理机制;通过平安效劳的引入,进一步建立健全财税系统平安管理策略,实现平安风险的可知、可控和可管理;通过建立财税系统信息平安风险评估机制,实现财税系统信息平安风险的动态跟踪分析,为财税系统信息平安整体规划提供科学的决策依据,进一步加强财税内部网络的整体平安防护能力,全面提升我局信息系统整体平安防范能力,极大提高财税系统网络与信息平安管理水平;通过深入挖掘网络与信息系统存在的脆弱点,并以业务系统为关键要素,对现有的信息平安管理制度和技术措施的有效性进展评估,不断增强系统的网络和信息系统抵御风险平安风险能力,促进我局平安管理水平的提高,增强信息平安风险管理意识,培养信息平安专业人才,为财税系统各项业务提供平安可靠的支撑平台。 三、工程需求 〔一〕效劳要求 1根本要求 “平安风险评估效劳〞全过程要求有据可依,并在产品使用有据可查,并保持工程之后的持续改良。针对用户单位网络中的IT设备及应用软件,需要有软件产品识别所有设备及其平安配置,或以其他方式收集、保存设备明细及平安配置,进展资产收集作为建立信息平安体系的根底。平安评估的过程及结果要求通过软件或其他形式进展展示。对于风险的处理包括:协助用户制定平安加固方案、在工程建立及日常运维中提供平安值守、咨询及支持效劳,通过平安产品解决的平安风险。在日常平安管理方面提供平安支持效劳,并根据国家及行业标准制定信息平安管理体系,针对平安管理员提供平安培训,遇有可能的平安事件发生时,提供给急的平安分析、紧急响应效劳。 2平安评估 评估的范围应全面,涉及到网络信息系统的各个方面,包括物理环境、网络构造、应用系统、数据库、效劳器及网络平安设备的平安性、平安产品和技术的应用状况以及管理体系是否完善等等;同时对管理风险、综合平安风险以及应用系统平安性进展评估; 评估采用专业工具扫描〔漏洞扫描、数据库扫描采用产品必须为商业化产品〕、人工评估、渗透测试三种相结合的方式,对各种操作系统进展评估,包括:帐户与口令平安、网络效劳平安、内核参数平安、文件系统平安、日志平安等;从应用系统相关硬件、软件和数据等方面来审核应用所处环境下存在哪些威胁,根据应用系统所存在的威胁,来确定需要到达哪些系统平安目标才能保证应用系统能够抵挡预期的平安威胁。其他评估内容应至少包括以下几方面: 信息探测类 网络设备与防火墙 RPC效劳 Web效劳 CGI问题 文件效劳 域名效劳 Mail效劳 Windows远程访问 数据库问题 SQL 注入 跨站脚本攻击 后门程序 其他效劳 网络拒绝效劳(DOS) 其他问题 平安评估效劳范围应包括但不只限于协助用户完成2021年度信息平安专项检查工作。 3平安加固 每次对用户单位网络信息系统进展全面评估后应立即制定平安加固方案,另外如用户单位有紧急需求时可随时安排制定平安加固方案。平安加固方案应覆盖用户单位IT系统中所有效劳器和网络设备,以及不同类别的操作系统、数据库和应用系统。 平安加固方案不能影响用户单位各项业务的正常进展,如果加固过程需要暂时中断业务,须设计具体的解决方案。 同时,随着信息技术的开展,当新的漏洞出现时,评估单位有责任和义务告知用户,并配合用户判定是否进展相应的加固工作; 4紧急响应 当用户单位信息系统出现平安事件后,用户可立即启动紧急响应效劳,效劳应包括远程紧急响应和现场紧急响应;紧急响应均要求7×24小时提供。 紧急响应要求在响应请求发出2小时内由工程师到达事故现场,协助用户进展处理; 响应效劳完成后评估单位需整理详细的事故处理报告,内容至少包括事故原因分析、已造

文档评论(0)

1亿VIP精品文档

相关文档