为了正常的体验网站,请在浏览器设置里面开启Javascript功能!
首页 > 信息系统安全等级第三级基本要求

信息系统安全等级第三级基本要求

2022-06-03 3页 doc 44KB 0阅读

用户头像 个人认证

is_410220

本人从事电工工作多年,经验丰富。

举报
信息系统安全等级第三级基本要求信息系统安全等级第三级基本要求信息系统安全等级第三级基本要求信息系统安全等级第三级基本要求第三级基本要求技术要求物理安全物理地点的选择(G3)本项要求包含:机房和办公场所应选择在拥有防震、防风和防雨等能力的建筑内;机房场所应防止设在建筑物的高层或地下室,以及用水设备的基层或隔壁。物理接见控制(G3)本项要求包含:机房进出口应安排专人值守,控制、鉴识和记录进入的人员;需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围;应付机房区分地区进行管理,地区和地区之间设置物理隔绝装置,在重要地区前设置交托或安装等过渡地区;重...
信息系统安全等级第三级基本要求
信息系统安全等级第三级基本要求信息系统安全等级第三级基本要求信息系统安全等级第三级基本要求第三级基本要求技术要求物理安全物理地点的选择(G3)本项要求包含:机房和办公场所应选择在拥有防震、防风和防雨等能力的建筑内;机房场所应防止设在建筑物的高层或地下室,以及用水设备的基层或隔壁。物理接见控制(G3)本项要求包含:机房进出口应安排专人值守,控制、鉴识和记录进入的人员;需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围;应付机房区分地区进行管理,地区和地区之间设置物理隔绝装置,在重要地区前设置交托或安装等过渡地区;重要地区应配置电子门禁系统,控制、鉴识和记录进入的人员。防偷窃和防损坏(G3)本项要求包含:应将主要设备搁置在机房内;应将设备或主要零件进行固定,并设置显然的不易除掉的标志;应将通讯线缆铺设在隐蔽处,可铺设在地下或管道中;应付介质分类表记,储存在介质库或档案室中;1/28应利用光、电等技术设置机房防盗报警系统;应付机房设置监控报警系统。防雷击(G3)本项要求包含:机房建筑应设置避雷装置;应设置防雷保安器,防备感觉雷;机房应设置交流电源地线。防火(G3)本项要求包含:机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;机房及有关的工作房间和协助房应采纳拥有耐火等级的建筑资料;机房应采纳地区隔绝防火举措,将重要设备与其余设备隔走开。防水和防潮(G3)本项要求包含:水管安装,不得穿过机房子顶和活动地板下;应采纳举措防备雨水经过机房窗户、屋顶和墙壁浸透;应采纳举措防备机房内水蒸气结露和地下积水的转移与浸透;应安装对水敏感的检测仪表或元件,对机房进行防水检测和报警。防静电(G3)本项要求包含:2/28主要设备应采纳必需的接地防静电举措;机房应采纳防静电地板。温湿度控制(G3)机房应设置温、湿度自动调理设备,使机房温、湿度的变化在设备运转所同意的范围以内。电力供给(A3)本项要求包含:应在机房供电线路上配置稳压器和过电压防备设备;应供给短期的备用电力供给,起码知足主要设备在断电状况下的正常运转要求;应设置冗余或并行的电力电缆线路为计算机系统供电;应成立备用供电系统。电磁防备(S3)本项要求包含:应采纳接地方式防备外界电磁扰乱和设备寄生耦合扰乱;电源线和通讯线缆应隔绝铺设,防止相互扰乱;应付重点设备和磁介质实行电磁障蔽。网络安全构造安全(G3)本项要求包含:应保证主要网络设备的业务办理能力具备冗余空间,知足业务顶峰期需要;3/28应保证网络各个部分的带宽知足业务顶峰期需要;应在业务终端与业务服务器之间进行路由控制成立安全的接见路径;应绘制与目前运转状况符合的网络拓扑构造图;应依据各部门的工作职能、重要性和所波及信息的重要程度等要素,区分不一样的子网或网段,并依照方便管理和控制的原则为各子网、网段分派地址段;应防止将重要网段部署在网络界限处且直接连结外面信息系统,重要网段与其余网段之间采纳靠谱的技术隔绝手段;应依照对业务服务的重要序次来指定带宽分派优先级别,保证在网络发生拥挤的时候优先保护重要主机。接见控制(G3)本项要求包含:应在网络界限部署接见控制设备,启用接见控制功能;应能依据会话状态信息为数据流供给明确的同意/拒绝接见的能力,控制粒度为端口级;应付进出网络的信息内容进行过滤,实现对应用层HTTP、FTP、TELNET、SMTP、POP3等协议命令级的控制;应在会话处于非活跃一准时间或会话结束后停止网络连结;应限制网络最大流量数及网络连结数;重要网段应采纳技术手段防备地址欺诈;应按用户和系统之间的同意接见规则,决定同意或拒绝用户对受控系统进行资源接见,控制粒度为单个用户;应限制拥有拨号接见权限的用户数目。4/28安全审计(G3)本项要求包含:应付网络系统中的网络设备运转状况、网络流量、用户行为等进行日记记录;审计记录应包含:事件的日期和时间、用户、事件种类、事件能否成功及其余与审计有关的信息;应能够依据记录数据进行剖析,并生成审计报表;应付审计记录进行保护,防止遇到未预期的删除、改正或覆盖等。界限完好性检查(S3)本项要求包含:应能够对非受权设备擅自联到内部网络的行为进行检查,正确立出地点,并对其进行有效阻断;应能够对内部网络用户擅自联到外面网络的行为进行检查,正确立出地点,并对其进行有效阻断。入侵防备(G3)本项要求包含:应在网络界限处监督以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等;当检测到攻击行为时,记录攻击源IP、攻击种类、攻击目的、攻击时间,在发生严重入侵事件时应供给报警。歹意代码防备(G3)本项要求包含:应在网络界限处对歹意代码进行检测和消除;5/28应保护歹意代码库的升级和检测系统的更新。网络设备防备(G3)本项要求包含:应付登录网络设备的用户进行身份鉴识;应付网络设备的管理员登录地址进行限制;网络设备用户的表记应独一;主要网络设备应付同一用户选择两种或两种以上组合的鉴识技术来进行身份鉴识;身份鉴识信息应拥有不易被冒用的特色,口令应有复杂度要求并按期更换;应拥有登录失败办理功能,可采纳结束会话、限制非法登录次数和当网络登录连结超时自动退出等举措;当对网络设备进行远程管理时,应采纳必需举措防备鉴识信息在网络传输过程中被窃听;应实现设备特权用户的权限分别。主机安全身份鉴识(S3)本项要求包含:应付登录操作系统和数据库系统的用户进行身份表记和鉴识;操作系统和数据库系统管理用户身份表记应拥有不易被冒用的特色,口令应有复杂度要求并按期改换;应启用登录失败办理功能,可采纳结束会话、限制非法登录次数和自动退出等举措;6/28当对服务器进行远程管理时,应采纳必需举措,防备鉴识信息在网络传输过程中被窃听;应为操作系统和数据库系统的不一样用户分派不一样的用户名,保证用户名拥有独一性。应采纳两种或两种以上组合的鉴识技术对管理用户进行身份鉴识。接见控制(S3)本项要求包含:应启用接见控制功能,依照安全策略控制用户对资源的接见;应依据管理用户的角色分派权限,实现管理用户的权限分别,仅授与管理用户所需的最小权限;应实现操作系统和数据库系统特权用户的权限分别;应严格限制默认帐户的接见权限,重命名系统默认帐户,改正这些帐户的默认口令;应实时删除剩余的、过期的帐户,防止共享帐户的存在。应付重要信息资源设置敏感标志;应依照安全策略严格控制用户对有敏感标志重要信息资源的操作;安全审计(G3)本项要求包含:审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户;审计内容应包含重要用户行为、系统资源的异样使用和重要系统命令的使用等系统内重要的安全有关事件;7/28审计记录应包含事件的日期、时间、种类、主体表记、客体表记和结果等;应能够依据记录数据进行剖析,并生成审计报表;应保护审计进度,防止遇到未预期的中断;应保护审计记录,防止遇到未预期的删除、改正或覆盖等。节余信息保护(S3)本项要求包含:应保证操作系统和数据库系统用户的鉴识信息所在的储存空间,被开释或再分派给其余用户前获得完好消除,不论这些信息是寄存在硬盘上仍是在内存中;应保证系统内的文件、目录和数据库记录等资源所在的储存空间,被开释或从头分派给其余用户前获得完好消除。入侵防备(G3)本项要求包含:应能够检测到对重要服务器进行入侵的行为,能够记录入侵的源IP、攻击的种类、攻击的目的、攻击的时间,并在发生严重入侵事件时供给报警;应能够对重要程序的完好性进行检测,并在检测到完好性遇到损坏后拥有恢复的举措;操作系统应依照最小安装的原则,仅安装需要的组件和应用程序,并经过设置升级服务器等方式保持系统补丁实时获得更新。歹意代码防备(G3)本项要求包含:应安装防歹意代码软件,并实时更新防歹意代码软件版本和歹意代码库;8/28主机防歹意代码产品应拥有与网络防歹意代码产品不一样的歹意代码库;应支持防歹意代码的一致管理。资源控制(A3)本项要求包含:应经过设定终端接入方式、网络地址范围等条件限制终端登录;应依据安全策略设置登录终端的操作超时锁定;应付重要服务器进行监督,包含监督服务器的CPU、硬盘、内存、网络等资源的使用状况;应限制单个用户对系统资源的最大或最小使用限度;应能够对系统的服务水平降低到早先规定的最小值进行检测和报警。应用安全身份鉴识(S3)本项要求包含:应供给专用的登录控制模块对登录取户进行身份表记和鉴识;应付同一用户采纳两种或两种以上组合的鉴识技术实现用户身份鉴识;应供给用户身份表记独一和鉴识信息复杂度检查功能,保证应用系统中不存在重复用户身份表记,身份鉴识信息不易被冒用;应供给登录失败办理功能,可采纳结束会话、限制非法登录次数和自动退出等举措;应启用身份鉴识、用户身份表记独一性检查、用户身份鉴识信息复杂度检查以及登录失败办理功能,并依据安全策略配置有关参数。接见控制(S3)9/28本项要求包含:应供给接见控制功能,依照安全策略控制用户对文件、数据库表等客体的接见;接见控制的覆盖范围应包含与资源接见有关的主体、客体及它们之间的操作;应由受权主体配置接见控制策略,并严格限制默认帐户的接见权限;应授与不一样帐户为达成各自肩负任务所需的最小权限,并在它们之间形成相互限制的关系。应拥有对重要信息资源设置敏感标志的功能;应依照安全策略严格控制用户对有敏感标志重要信息资源的操作;安全审计(G3)本项要求包含:应供给覆盖到每个用户的安全审计功能,对应用系统重要安全事件进行审计;应保证没法独自中断审计进度,没法删除、改正或覆盖审计记录;审计记录的内容起码应包含事件的日期、时间、倡始者信息、种类、描绘和结果等;应供给对审计记录数据进行统计、查问、剖析及生成审计报表的功能。节余信息保护(S3)本项要求包含:应保证用户鉴识信息所在的储存空间被开释或再分派给其余用户前获得完好消除,不论这些信息是寄存在硬盘上仍是在内存中;10/28应保证系统内的文件、目录和数据库记录等资源所在的储存空间被开释或从头分派给其余用户前获得完好消除。通讯完好性(S3)应采纳密码技术保证通讯过程中数据的完好性。通讯保密性(S3)本项要求包含:在通讯两方成立连结以前,应用系统应利用密码技术进行会话初始化验证;应付通讯过程中的整个报文或会话过程进行加密。抗狡辩(G3)本项要求包含:应拥有在恳求的状况下为数据原发者或接收者供给数据原发凭证的功能;应拥有在恳求的状况下为数据原发者或接收者供给数据接收凭证的功能。软件容错(A3)本项要求包含:应供给数占有效性查验功能,保证经过人机接口输入或经过通讯接口输入的数据格式或长度切合系统设定要求;应供给自动保护功能,当故障发生时自动保护目前全部状态,保证系统能够进行恢复。资源控制(A3)本项要求包含:11/28当应用系统的通讯两方中的一方在一段时间内未作任何响应,另一方应能够自动结束会话;应能够对系统的最大并发会话连结数进行限制;应能够对单个帐户的多重并发会话进行限制;应能够对一个时间段内可能的并发会话连结数进行限制;应能够对一个接见帐户或一个恳求进度占用的资源分派最大限额和最小限额;应能够对系统服务水平降低到早先规定的最小值进行检测和报警;应供给服务优先级设定功能,并在安装后依据安全策略设定接见帐户或恳求进度的优先级,依据优先级分派系统资源。数据安全及备份恢复数据完好性(S3)本项要求包含:应能够检测到系统管理数据、鉴识信息和重要业务数据在传输过程中完好性遇到损坏,并在检测到完好性错误时采纳必需的恢复举措;应能够检测到系统管理数据、鉴识信息和重要业务数据在储存过程中完好性遇到损坏,并在检测到完好性错误时采纳必需的恢复举措。数据保密性(S3)本项要求包含:应采纳加密或其余有效举措实现系统管理数据、鉴识信息和重要业务数据传输保密性;应采纳加密或其余保护举措实现系统管理数据、鉴识信息和重要业务数据储存保密性。12/28备份和恢复(A3)本项要求包含:应供给当地数据备份与恢复功能,完好数据备份起码每日一次,备份介质场外寄存;应供给异地数据备份功能,利用通讯网络将重点数据准时批量传递至备用处所;应采纳冗余技术设计网络拓扑构造,防止重点节点存在单点故障;应供给主要网络设备、通讯线路和数据办理系统的硬件冗余,保证系统的高可用性。管理要求安全管理制度(G3)本项要求包含:应拟订信息安全工作的整体目标和安全策略,说明机构安全工作的整体目标、范围、原则和安全框架等;应付安全管理活动中的各种管理内容成立安全管理制度;应付要求管理人员或操作人员履行的平时管理操作成立操作规程;应形成由安全策略、管理制度、操作规程等组成的全面的信息安全管理制度系统。拟订和公布(G3)本项要求包含:应指定或受权特意的部门或人员负责安全管理制度的拟订;13/28安全管理制度应拥有一致的格式,并进行版本控制;应组织有关人员对拟订的安全管理制度进行论证和判定;安全管理制度应经过正式、有效的方式公布;安全管理制度应注明公布范围,并对收发文进行登记。评审和订正(G3)本项要求包含:信息安全领导小组应负责按期组织有关部门和有关人员对安全管理制度系统的合理性和合用性进行判定;应按期或不按期对安全管理制度进行检查和判定,对存在不足或需要改良的安全管理制度进行订正。安全管理机构岗位设置(G3)本项要求包含:应建立信息安全管理工作的职能部门,建立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责;应建立系统管理员、网络管理员、安全管理员等岗位,并定义各个工作岗位的职责;应成立指导和管理信息安全工作的委员会或领导小组,其最高领导由单位主管领导任命或受权;应拟订文件明确安全管理机构各个部门和岗位的职责、分工和技术要求。人员装备(G3)本项要求包含:14/28应装备必定数目的系统管理员、网络管理员、安全管理员等;应装备专职安全管理员,不行兼任;重点事务岗位应装备多人共同管理。受权和审批(G3)本项要求包含:应依据各个部门和岗位的职责明确受权审批事项、审批部门和同意人等;应针对系统更改、重要操作、物理接见和系统接入等事项成立审批程序,依照审批程序履行审批过程,对重要活动成立逐级审批制度;应按期审察审批事项,实时更新需受权和审批的项目、审批部门和审批人等信息;应记录审批过程并保留审批文档。交流和合作(G3)本项要求包含:应增强各种管理人员之间、组织内部机构之间以及信息安全职能部门内部的合作与交流,按期或不按期召开协调会议,共同协作办理信息安全问;应增强与兄弟单位、公安机关、电信企业的合作与交流;应增强与供给商、业界专家、专业的安全企业、安全组织的合作与交流;应成立外联单位联系列表,包含外联单位名称、合作内容、联系人和联系方式等信息;应邀请信息安全专家作为常年的安全顾问,指导信息安全建设,参加安全规划和安全评审等。审察和检查(G3)15/28本项要求包含:安全管理员应负责按期进行安全检查,检查内容包含系统平时运转、系统破绽和数据备份等状况;应由内部人员或上司单位按期进行全面安全检查,检查内容包含现有安全技术举措的有效性、安全配置与安全策略的一致性、安全管理制度的履行状况等;应拟订安全检查表格实行安全检查,汇总安全检查数据,形成安全检查报告,并对安全检查结果进行通告;应拟订安全审察和安全检查制度规范安全审察和安全检查工作,按期依照程序进行安全审察和安全检查活动。人员安全管理人员录取(G3)本项要求包含:应指定或受权特意的部门或人员负责人员录取;应严格规范人员录取过程,对被录取人的身份、背景、专业资格和资质等进行审察,对其所拥有的技术技术进行查核;应签订保密协议;应从内部人员中选拔从事重点岗位的人员,并签订岗位安全协议。人员离岗(G3)本项要求包含:应严格规范人员离岗过程,实时停止离岗职工的全部接见权限;应取回各样身份证件、钥匙、徽章等以及机构供给的软硬件设备;16/28应办理严格的调离手续,重点岗位人员离岗须承诺调离后的保密义务后方可走开。人员查核(G3)本项要求包含:应按期对各个岗位的人员进行安全技术及安全认知的查核;应付重点岗位的人员进行全面、严格的安全审察和技术查核;应付查核结果进行记录并保留。安全意识教育和培训(G3)本项要求包含:应付各种人员进行安全意识教育、岗位技术培训和有关安全技术培训;应付安全责任和惩戒举措进行书面规定并见告有关人员,对违犯违反安全策略和规定的人员进行惩戒;应付按期安全教育和培训进行书面规定,针对不一样岗位拟订不一样的培训计划,对信息安全基础知识、岗位操作规程等进行培训;应付安全教育和培训的状况和结果进行记录并归档保留。外面人员接见管理(G3)本项要求包含:应保证在外面人员接见受控地区前先提出版面申请,同意后由专人全程陪伴或监察,并登记存案;对外面人员同意接见的地区、系统、设备、信息等内容应进行书面的规定,并依照规定履行。系统建设管理17/28系统定级(G3)本项要求包含:应明确信息系统的界限和安全保护等级;应以书面的形式说明确立信息系统为某个安全保护等级的方法和原由;应组织有关部门和有关安全技术专家对信息系统定级结果的合理性和正确性进行论证和判定;应保证信息系统的定级结果经过有关部门的同意。安全方案设计(G3)本项要求包含:应依据系统的安全保护等级选择基本安全举措,并依照风险剖析的结果增补和调整安全举措;应指定和受权特意的部门对信息系统的安全建设进行整体规划,拟订近期和远期的安全建设工作计划;应依据信息系统的等级区分状况,一致考虑安全保障系统的整体安全策略、安全技术框架、安全管理策略、整体建设规划和详尽设计方案,并形成配套文件;应组织有关部门和有关安全技术专家对整体安全策略、安全技术框架、安全管理策略、整体建设规划、详尽设计方案等有关配套文件的合理性和正确性进行论证和判定,而且经过同意后,才能正式实行;应依据等级测评、安全评估的结果按期调整和订正整体安全策略、安全技术框架、安全管理策略、整体建设规划、详尽设计方案等有关配套文件。产品采买和使用(G3)本项要求包含:18/28应保证安全产品采买和使用切合国家的有关规定;应保证密码产品采买和使用切合国家密码主管部门的要求;应指定或受权特意的部门负责产品的采买;应早先对产品进行选型测试,确立产品的候选范围,并按期判定和更新候选产品名单。自行软件开发(G3)本项要求包含:应保证开发环境与实质运转环境物理分开,开发人员和测试人员分别,测试数据和测试结果遇到控制;应拟订软件开发管理制度,明确说明开发过程的控制方法和人员行为准则;应拟订代码编写安全规范,要求开发人员参照规范编写代码;应保证供给软件设计的有关文档和使用指南,并由专人负责保留;应保证对程序资源库的改正、更新、公布进行受权和同意。外包软件开发(G3)本项要求包含:应依据开发需求检测软件质量;应在软件安装以前检测软件包中可能存在的歹意代码;应要求开发单位供给软件设计的有关文档和使用指南;应要求开发单位供给软件源代码,并审察软件中可能存在的后门。工程实行(G3)本项要求包含:19/28应指定或受权特意的部门或人员负责工程实行过程的管理;应拟订详尽的工程实行方案控制实行过程,并要求工程实行单位能正式地履行安全工程过程;应拟订工程实行方面的管理制度,明确说明实行过程的控制方法和人员行为准则。测试查收(G3)本项要求包含:应拜托公正的第三方测试单位对系统进行安全性测试,并出具安全性测试报告;在测试查收前应依据设计方案或要求等制定测试查收方案,在测试查收过程中应详尽记录测试查收结果,并形成测试查收报告;应付系统测试查收的控制方法和人员行为准则进行书面规定;应指定或受权特意的部门负责系统测试查收的管理,并依照料理规定的要求达成系统测试查竣工作;应组织有关部门和有关人员对系统测试查收报告进行判定,并署名确认。系统交托(G3)本项要求包含:应拟订详尽的系统交托清单,并依据交托清单对所交接的设备、软件和文档等进行盘点;应付负责系统运转保护的技术人员进行相应的技术培训;应保证供给系统建设过程中的文档和指导用户进行系统运转保护的文档;应付系统交托的控制方法和人员行为准则进行书面规定;20/28应指定或受权特意的部门负责系统交托的管理工作,并依照料理规定的要求达成系统交托工作。系统存案(G3)本项要求包含:应指定特意的部门或人员负责管理系统定级的有关资料,并控制这些资料的使用;应将系统等级及有关资料报系统主管部门存案;应将系统等级及其余要求的存案资料报相应公安机关存案。等级测评(G3)本项要求包含:在系统运转过程中,应起码每年对系统进行一次等级测评,发现不切合相应等级保护要求的实时整顿;应在系统发生更改时实时对系统进行等级测评,发现级别发生变化的实时调整级别并进行安全改造,发现不切合相应等级保护标准要求的实时整顿;应选择拥有国家有关技术资质和安全资质的测评单位进行等级测评;应指定或受权特意的部门或人员负责等级测评的管理。安全服务商选择(G3)本项要求包含:应保证安全服务商的选择切合国家的有关规定;应与选定的安全服务商签订与安全有关的协议,明确商定有关责任;应保证选定的安全服务商供给技术培训和服务承诺,必需的与其签订服务合同。21/28系统运维管理环境管理(G3)本项要求包含:应指定特意的部门或人员按期对机房供配电、空调、温湿度控制等设备进行保护管理;应指定部门负责机房安全,并装备机房安全管理人员,对机房的进出、服务器的开机或关机等工作进行管理;应成立机房安全管理制度,对有关机房物理接见,物件带进、带出机房和机房环境安全等方面的管理作出规定;应增强对办公环境的保密性管理,规范办公环境人员行为,包含工作人员调离办公室应立刻交还该办公室钥匙、不在办公区招待来访人员、工作人员走开座位应保证终端计算机退出登录状态和桌面上没有包含敏感信息的纸档文件等。财产管理(G3)本项要求包含:应编制并保留与信息系统有关的财产清单,包含财产责任部门、重要程度和所处地点等内容;应成立财产安全管理制度,规定信息系统财产管理的责任人员或责任部门,并规范财产管理和使用的行为;应依据财产的重要程度对财产进行表记管理,依据财产的价值选择相应的管理举措;应付信息分类与表记方法作出规定,并对信息的使用、传输和储存等进行规范化管理。介质管理(G3)22/28本项要求包含:应成立介质安全管理制度,对介质的寄存环境、使用、保护和销毁等方面作出规定;应保证介质寄存在安全的环境中,对各种介质进行控制和保护,并推行储存环境专人管理;应付介质在物理传输过程中的人员选择、打包、交托等状况进行控制,对介质归档和查问等进行登记记录,并依据存档介质的目录清单按期盘点;应付储存介质的使用过程、送出维修以及销毁等进行严格的管理,对带出工作环境的储存介质进行内容加密和监控管理,对送出维修或销毁的介质应第一消除介质中的敏感数据,对保密性较高的储存介质未经同意不得自行销毁;应依据数据备份的需要对某些介质推行异地储存,储存地的环境要乞降管理方法应与当地同样;应付重要介质中的数据和软件采纳加密储存,并依据所承载数据和软件的重要程度对介质进行分类和表记管理。设备管理(G3)本项要求包含:应付信息系统有关的各样设备(包含备份和冗余设备)、线路等指定特意的部门或人员按期进行保护管理;应成立鉴于申报、审批和专人负责的设备安全管理制度,对信息系统的各样软硬件设备的选型、采买、发放和领用等过程进行规范化管理;应成立配套设备、软硬件保护方面的管理制度,对其保护进行有效的管理,包含明确保护人员的责任、涉外维修和服务的审批、维修过程的监察控制等;应付终端计算机、工作站、便携机、系统和网络等设备的操作和使用进行规范化管理,按操作规程实现主要设备(包含备份和冗余设备)的启动/停止、加电/断电等操作;23/28应保证信息办理设备一定经过审批才能带离机房或办公地址。监控管理和安全管理中心(G3)本项要求包含:应付通讯线路、主机、网络设备和应用软件的运转状况、网络流量、用户行为等进行监测和报警,形成记录并妥当保留;应组织有关人员按期对监测和报警记录进行剖析、评审,发现可疑行为,形成剖析报告,并采纳必需的应付举措;应成立安全管理中心,对设备状态、歹意代码、补丁升级、安全审计等安全有关事项进行集中管理。网络安全管理(G3)本项要求包含:应指定专人对网络进行管理,负责运转日记、网络监控记录的平时保护和报警信息剖析和办理工作;应成立网络安全管理制度,对网络安全配置、日记保留时间、安全策略、升级与打补丁、口令更新周期等方面作出规定;应依据厂家供给的软件升级版本对网络设备进行更新,并在更新前对现有的重要文件进行备份;应按期对网络系统进行破绽扫描,对发现的网络系统安全破绽进行实时的修理;应实现设备的最小服务配置,并对配置文件进行按期离线备份;应保证全部与外面系统的连结均获得受权和同意;应依照安全策略同意或许拒绝便携式和挪动式设备的网络接入;应按期检查违犯规定拨号上网或其余违犯网络安全策略的行为。24/28系统安全管理(G3)本项要求包含:应依据业务需乞降系统安全剖析确立系统的接见控制策略;应按期进行破绽扫描,对发现的系统安全破绽实时进行修理;应安装系统的最新补丁程序,在安装系统补丁前,第一在测试环境中测试经过,并对重要文件进行备份后,方可实行系统补丁程序的安装;应成立系统安全管理制度,对系统安全策略、安全配置、日记管理和平时操作流程等方面作出详细规定;应指定专人对系统进行管理,区分系统管理员角色,明确各个角色的权限、责任微风险,权限设定应该依照最小受权原则;应依照操作手册对系统进行保护,详尽记录操作日记,包含重要的平时操作、运转保护记录、参数的设置和改正等内容,禁止进行未经受权的操作;应按期对运转日记和审计数据进行剖析,以便实时发现异样行为。歹意代码防备管理(G3)本项要求包含:应提升所实用户的防病毒意识,实时见告防病毒软件版本,在读取挪动储存设备上的数据以及网络上接收文件或邮件以前,先进行病毒检查,对外来计算机或储存设备接入网络系统以前也应进行病毒检查;应指定专人对网络和主机进行歹意代码检测并保留检测记录;应付防歹意代码软件的受权使用、歹意代码库升级、按期报告等作出明确规定;应按期检查信息系统内各样产品的歹意代码库的升级状况并进行记录,对主机防病毒产品、防病毒网关和邮件防病毒网关上截获的危险病毒或歹意代码进行实时剖析办理,并形成书面的报表和总结报告。25/28密码管理(G3)应成立密码使用管理制度,使用切合国家密码管理规定的密码技术和产品。更改管理(G3)本项要求包含:应确认系统中要发生的更改,并拟订更改方案;应成立更改管理制度,系统发生更改前,向主管领导申请,更改和更改方案经过评审、审批后方可实行更改,并在实行后将更改状况向有关人员;应成立更改控制的申报和审批文件化程序,对更改影响进行剖析并文档化,记录更改实行过程,并妥当保留全部文档和记录;应成立中断更改并从失败更改中恢复的文件化程序,明确过程控制方法和人员职责,必需时对恢复过程进行操练。备份与恢复管理(G3)本项要求包含:应辨别需要按期备份的重要业务信息、系统数据及软件系统等;应成立备份与恢复管理有关的安全管理制度,对备份信息的备份方式、备份频度、储存介质和保留期等进行规范;应依据数据的重要性和数据对系统运转的影响,拟订数据的备份策略和恢复策略,备份策略须指明备份数据的搁置场所、文件命名规则、介质替代频次和将数据离站运输的方法;应成立控制数据备份和恢复过程的程序,对备份过程进行记录,全部文件和记录应妥当保留;应按期履行恢复程序,检查和测试备份介质的有效性,保证能够在恢复程序规定的时间内达成备份的恢复。26/28安全事件处理(G3)本项要求包含:应报告所发现的安全短处和可疑事件,但任何状况下用户均不该试试考证短处;应拟订安全事件报告和处理管理制度,明确安全事件的种类,规定安全事件的现场办理、事件报告和后期恢复的管理职责;应依据国家有关管理部门对计算机安全事件等级区分方法和安全事件对本系统产生的影响,对本系统计算机安全事件进行等级区分;应拟订安全事件报告和响应办理程序,确立事件的报告流程,响应和处理的范围、程度,以及办理方法等;应在安全事件报告和响应办理过程中,剖析和判定事件产生的原由,采集凭证,记录办理过程,总结经验教训,拟订防备再次发生的挽救举措,过程形成的全部文件和记录均应妥当保留;对造成系统中断和造成信息泄密的安全事件应采纳不一样的办理程序和报告程序。应急方案管理(G3)本项要求包含:应在一致的应急方案框架下拟订不一样事件的应急方案,应急方案框架应包含启动应急方案的条件、应急办理流程、系统恢复流程、过后教育和培训等内容;应从人力、设备、技术和财务等方面保证应急方案的履行有足够的资源保障;应付系统有关的人员进行应急方案培训,应急方案的培训应起码每年举办一次;27/28应按期对应急方案进行操练,依据不一样的应急恢复内容,确立操练的周期;应规定应急方案需要按期审察和依据实质状况更新的内容,并依照履行。28/28
/
本文档为【信息系统安全等级第三级基本要求】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。 本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。 网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。

历史搜索

    清空历史搜索