- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息系统等级保护(2.0)测评工作方案
信息系统等级保护(2.0)测评工作方案
PAGE
信息系统等级保护(2.0)测评工作方案
信息系统等级保护测评工作方案
目 录 TOC \o 1-3 \h \z \u
信息系统等级保护测评工作方案 0
目 录 1
1. 项目概述 2
1.1. 项目背景 2
1.2. 项目目标 2
1.3. 项目原则 2
1.4. 项目依据 3
2. 测评实施内容 3
2.1. 测评分析 4
2.1.1. 测评范围 4
2.1.2. 测评对象 4
2.1.3. 测评架构图 4
2.1.4. 测评内容 4
2.1.5. 测评对象 7
2.1.6. 测评指标 8
2.2. 测评流程 9
2.2.1. 测评准备阶段 10
2.2.2. 方案编制阶段 11
2.2.3. 现场测评阶段 11
2.2.4. 分析与报告编制阶段 13
2.3. 测评方法 14
2.3.1. 工具测试 14
2.3.2. 配置检查 14
2.3.3. 人员访谈 15
2.3.4. 文档审查 15
2.3.5. 实地查看 16
2.4. 测评工具 16
2.5. 输出文档 17
3. 时间安排 17
4. 人员安排 17
4.1. 组织结构 18
4.2. 项目工作分工 18
4.3. 人员配置表 19
4.4. 工作配合 20
5. 其他相关事项 21
5.1. 风险规避 21
5.2. 项目信息管理 23
5.2.1. 保密责任法律保证 23
5.2.2. 现场安全保密管理 24
5.2.3. 文档安全保密管理 24
5.2.4. 离场安全保密管理 24
5.2.5. 其他情况说明 24
第 PAGE 25 页 共 SECTIONPAGES 24 页
项目概述
项目背景
为了贯彻落实《国家信息化领导小组关于加强信息安全保障工作的意见》、《关于信息安全等级保护工作的实施意见》和《信息安全等级保护管理办法》的精神,2020年某司需要按照国家《信息安全技术信息系统安全等级保护定级指南》、《计算机信息系统安全保护等级划分准则》、《信息系统安全等级保护基本要求》、《信息系统安全等级保护测评 准则》的要求,对某司现有N个信息系统进行全面的信息安全测评与评估工作,并且为某司提供驻点咨询、实施等服务。(安全技术测评包括:安全物理环境、安全通信网络、安全计算环境、安全区域边界和安全管理中心五个层面上的安全控制测评;安全管理测评包括:安全建设管理、安全管理人员、安全管理制度、安全管理机构和安全运维管理等五个方面的安全控制测评),加大测评与风险评估力度,对信息系统的资产、威胁、弱点和风险等要素进行全面评估,有效提升信心系统的安全防护能力,建立常态化的等级保护工作机制,深化信息安全等级保护工作,提高某司网络与信息系统的安全保障与运维能力。
项目目标
全面完成某司现有N个信息系统的信息安全测评与评估工作和协助整改工作,并且为某司提供驻点咨询、实施等服务,按照国家和某司的有关要求,对某司的网络架构进行业务影响分析及安全通信网络管理工作进行梳理,提高某司整个网络的安全保障与运维能力,减少信息安全风险和降低信息安全事件发生的概率,全面提高网络层面的安全性,构建某司信息系统的整体信息安全架构,确保全局信息系统高效稳定运行,并满足某司提出的基本要求,及时提供咨询等服务。
项目原则
项目的方案设计与实施应满足以下原则:
符合性原则:应符合国家信息安全等级保护制度及相关法律法规,指出防范的方针和保护的原则。
标准性原则:方案设计、实施与信息安全体系的构建应依据国内、国际的相关标准进行。
规范性原则:项目实施应由专业的等级测评师依照规范的操作流程进行,在实施之前将详细量化出每项测评内容,对操作过程和结果提供规范的记录,以便于项目的跟踪和控制。
可控性原则:项目实施的方法和过程要在双方认可的范围之内,实施进度要按照进度表进度的安排,保证项目实施的可控性。
整体性原则:安全体系设计的范围和内容应当整体全面,包括安全涉及的各个层面,避免由于遗漏造成未来的安全隐患。
最小影响原则:项目实施工作应尽可能小的影响网络和信息系统的正常运行,不能对信息系统的运行和业务的正常提供产生显著影响。
保密原则:对项目实施过程获得的数据和结果严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据和结果进行任何侵害测评委托单位利益的行为。
项目依据
信息系统等级测评依据《信息系统安全等级保护基本要求》、《信息系统安全等级保护测评要
原创力文档


文档评论(0)