国移动网络与信息安全风险评估管理办法.pdfVIP

国移动网络与信息安全风险评估管理办法.pdf

  1. 1、本文档共4页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

WOR

【最新资料,文档,可编辑修改】

第一章总则为在确保中国移动通信有限公司(以下简

称“有限公司”)及各省公司(有限公司和各省公司统称“中国移动”)网络安全前提下,高

效、可控地推动网络与信息系统风险评估工作,依据《电信网和互联网安全防护管理指南》

(YD/T1728-2008)、《电信网和互联网安全风险评估实施指南》(YD/T1730-2008)等国家

政策、行业标准和有限公司相关规定,制定本办法。

本办法所指的网络和信息系统安全风险评估(以下简称“风险评估”)是指对网络和信息系统

等信息资产在技术、管理等方面存在的脆弱性、威胁、发生概率、安全事件影响

等安全风险情况进行分析,找出安全风险,有针对性的提出改进措施的活动。

本办法自发布之日起实施,各省公司应制定具体实施细则。

第二章适用范围本办法适用于有限公司、各省公司根据

行业监管要求或者自身安全要求,针对中国移动通信网、业务网、各支撑系统以及其它服务类信

息系统,如电梯控制系统、门禁系统等发起的各类风险评估。

涉及的部门包括:总部及各省公司网络与信息安全工作办公室,其它网络安全工作管理职能部

门,各级通信网、业务网和各支撑系统维护部门,如网络部门、业务支撑部门、

管理信息系统部门、办公设施管理部门等等。

第三章评估工作宏观要求

风险评估内容及组织方式

(一)风险评估以识别网络和信息系统等信息资产的价值,发现信息资产在技术、管理等方面存

在的脆弱性、威胁,评估威胁发生概率、安全事件影响,计算安全风险为主要目标,同时

有针对性的提出改进措施、技术方案和管理要求。

(二)有限公司和各省公司应重点针对没有具体、可操作安全规范指导或者管理办法要求

的安全领域,如电信业务流程层面,进行风险评估;

(三)风险评估原则上以自评估为主,如自身人员数量、技术水平、评估标准支撑能力等不足或

者时间紧迫、意义重大,可在上报有限公司审批、加强管理的前提下引入第三方评估,并

应侧重通过白客渗透测试技术,发现深层次安全问题,如缓冲区溢出等编程漏洞、业务流

程和通信协议中存在的漏洞等等。

评估频次

(一)按照监管部门、总部和各省公司管理层要求,安排评估任务;

(二)对于从未实施安全技术防护或者进行安全加固的系统,原则上不能进行风险评估,

应以落实有限公司制定下发的技术规范、管理要求为主,如《防火墙部署技术要

求》、《客户信息保密管理规定》、《中国移动支撑系统安全域划分技术要求》等等,

首先进行安全防护和加固;

(三)在重大活动或敏感时期,应根据需要对特定网络及信息系统启动专项评估;

(四)在重要系统入网、现网进行大规模调整时,应根据实际情况启动专项评估工作。

第四章组织与职责

总体原则

(一)在“谁主管、谁负责”总体原则指导下,按照统一管理、分级负责原则,有限公司及各

省公司分别负责所辖网络和系统的安全风险评估工作。

(二)“自评估为主、第三方评估为辅”原则。有限公司及各省公司应着力推动中国移动自有

评估队伍的建设,逐步实现自主评估。第三方评估应侧重弥补中国移动尤其是在

队伍建设初期,由于对电信网络协议漏洞、编程漏洞了解较少、渗透测试技术水

平不高等方面的不足。

(三)原则上,安全评估服务与系统建设不能采用同一厂家。发起风险评估的责任主体包括总

部及各省公司网络与信息安全工作办公室或者其它网络安全工作管理职能部门、各级通信网、业

务网和各支撑系统维护部门,如网络部门、业务支撑部门、管理信息系统部门等等。

各级网络与信息安全工作办公室在网络与信息安全工作领导小组及上级主管部门领导下,组织

开展公司层面安全评估工作:

(一)落实上级安全风险评估工作总体安排配合上级组

您可能关注的文档

文档评论(0)

177****3106 + 关注
实名认证
文档贡献者

大学本科生

1亿VIP精品文档

相关文档