漏洞扫描与渗透测试管理办法(最新版)
第一章总则
一、制定目的与适用范围
1.为规范单位全域信息系统的漏洞扫描与渗透测试全流程管理,主动排查网络安全风险隐患,防范网络攻击入侵、数据泄露、业务中断等安全事件发生,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》《网络安全等级保护条例》,以及GB/T22239-2019《信息安全技术网络安全等级保护基本要求》、GB/T28448-2019《信息安全技术网络安全等级保护测评要求》等相关法规标准要求,制定本办法。
2.本办法适用于单位所有自建、外购、托管的信息系统,涵盖生产环境、测试环境、预发布环境、云服务环境、物联网设备集群、工业控制系统等所有承载业务和数据的数字化资产,所有涉及漏洞扫描、渗透测试的内部部门、第三方服务机构、外部合作单位均需严格遵守本办法的全部条款。
3.本办法所覆盖的操作场景包括日常例行漏洞扫描、专项安全评估扫描、等保合规测评扫描、重大活动保障前专项扫描、授权性渗透测试、红蓝对抗实战演练测试等所有主动探测信息系统安全弱点的操作行为,无任何例外场景可以规避本办法的管控要求。
二、管理职责划分
1.网络安全管理部门作为漏洞扫描与渗透测试的归口管理部门,负责全流程的审批管控、标准制定、过程监督、结果核验、报告出具工作,统筹协调各业务部
原创力文档

文档评论(0)