sponsored links

一項一項教你測等保2.0安全通用項——安全建設管理

所謂的安全通用項,就是等保測評過程中必須測評的項,說得再直白一點就是等保1.0中的測評項,隨著社會的進步和科學技術的飛速發展,一些新技術和新應用逐漸進入到人們的生活、工作和生產之中,例如:雲計算、移動互聯、物聯網、工業控制及大資料等,等保1.0中的測評項已經無法跟上科技進步的步伐,無法覆蓋到新技術所涉及的安全方面的要求,等保2.0的推出,可以說是緊跟科技進步的步伐,為我們的生活、工作和生產保駕護航,然而等保1.0中的基礎和經驗不能隨便丟棄,這不它就化身為等保2.0中的安全通用項,繼續為我們的網路安全事業夯實基礎。

下面我們就講解等保2.0安全通用項中關於安全建設管理方面有哪些測評項。

一、定級和備案

a) 應以書面的形式說明保護物件的安全保護等級及確定等級的方法和理由;

一般的需要等保測試的資訊系統都會進行定級和備案的,大多數單位都會委託第三方單位協助進行的,完成後會形成類似《資訊系統安全等級保護定級報告》的書面檔案,裡邊會有確定等級的方法和理由,無非就是對照定級標準,如下所示:

第一級(自主保護級)

資訊系統受到破壞後,會對公民、法人和其他組織的合法權益造成損害,但不損害國家安全、社會秩序和公共利益。

第二級(指導保護級)

資訊系統受到破壞後,會對公民、法人和其他組織的合法權益產生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全。

第三級(監督保護級)

資訊系統受到破壞後,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害。

第四級(強制保護級)

資訊系統受到破壞後,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害。

第五級(專控保護級)

資訊系統受到破壞後,會對國家安全造成特別嚴重的損害。

確定資訊系統屬於哪個級別。

b) 應組織相關部門和有關安全技術專家對定級結果的合理性和正確性進行論證和審定;

這一項基本所有單位都不會做,如果有,根據其他評審會的經驗,最後會形成一個專家組的評審意見表,檢視這個表並做記錄就可以了。

c) 應保證定級結果經過相關部門的批准;

這個相關部門,一般是該單位的上級主管部門,就是把定級評定的結果上報主管部門,得到上級主管部門的認可及批准,這個需要檢視相關部門的批准檔案。

d) 應將備案材料報主管部門和相應公安機關備案。

對於確定了等級的資訊系統,應該準備好備案材料報主管部門特別是公安機關備案,一般是所在地的市級及以上公安機關,公安機關對於符合要求的定級系統會發放等級保護備案證明,我們測評時檢視這個證明就可以了。

二、安全方案設計

a) 應根據安全保護等級選擇基本安全措施,依據風險分析的結果補充和調整安全措施;

檢視資訊系統在方案設計中有沒有根據保護等級,設計基本的安全措施,形成的書面檔案,有沒有對安全方案進行風險分析,檢視產生的書面分析結果,對分析結果中的風險項有沒有進行改正,形成補充和調整報告。

一項一項教你測等保2.0安全通用項——安全建設管理


安全方案設計

b) 應根據保護物件的安全保護等級及與其他級別保護物件的關係進行安全整體規劃和安全方案設計,設計內容應包含密碼技術相關內容,並形成配套檔案;

當被測試系統單位有不止一套資訊系統,且系統之間有業務往來,且各系統的安全保護等級不同,就需要對這幾個系統的安全保護做一個整體的安全規劃,主要是不同系統間的資料交換,最起碼要進行加密之後才可以傳輸,檢視相關書面檔案,並重點檢視是否有加密技術相關的內容。

c) 應組織相關部門和有關安全專家對安全整體規劃及其配套檔案的合理性和正確性進行論證和審定,經過批准後才能正式實施。

檢視相關部門和有關安全專家對安全整體規劃及其配套檔案的合理性和正確性進行和審定後,形成的評審意見書,通過後還要檢視上級主管部門的批准實施檔案。

三、產品採購和使用

a) 應確保網路安全產品採購和使用符合國家的有關規定;

應該檢視所採購網路安全產品的銷售許可證,採購過程符合相關規定,檢視採購過程中所形成的書面檔案,包括:招標檔案、中標檔案、公示檔案及採購合同等。

一項一項教你測等保2.0安全通用項——安全建設管理


產品採購和使用

b) 應確保密碼產品與服務的採購和使用符合國家密碼管理主管部門的要求;

應檢視密碼產品的商用密碼產品認證證書,採購過程符合相關規定,檢視採購過程中所形成的書面檔案,包括:招標檔案、中標檔案、公示檔案及採購合同等。

c) 應預先對產品進行選型測試,確定產品的候選範圍,並定期審定和更新候選產品名單。

對於常用產品還需要制定產品選購目錄,定期更新,要求企業內部的日常採購原則上應該從產品目錄選購。

四、自行軟體開發

a) 應將開發環境與實際執行環境物理分開,測試資料和測試結果受到控制;

檢視相關《軟體開發管理-自行開發》規定,查詢是否有類似的相關規定,有條件可以檢視一下測試環境和執行環境是否物理分開,測試資料和測試結果有沒有受到妥善的管理。

b) 應制定軟體開發管理制度,明確說明開發過程的控制方法和人員行為準則;

檢視相關《軟體開發管理-自行開發》規定,是否有相關的制度和準則。

c) 應制定程式碼編寫安全規範,要求開發人員參照規範編寫程式碼;

檢視是否有相關的編寫規範,並檢視開發過程中的那些流程記錄包括但不限於變更、提交、測試等流程記錄是否按照規範進行。

一項一項教你測等保2.0安全通用項——安全建設管理


自行軟體開發

d) 應具備軟體設計的相關文件和使用指南,並對文件使用進行控制;

檢視軟體設計的相關文件,包括維護手冊和使用手冊等,對相關文件的使用進行控制,例如對發放數量進行控制,對發放人員進行記錄等。

e) 應保證在軟體開發過程中對安全性進行測試,在軟體安裝前對可能存在的惡意程式碼進行檢測;

檢視軟體在開發過程中進行的安全測試文件及軟體開發完成後進行的惡意程式碼檢測文件。

f) 應對程式資源庫的修改、更新、釋出進行授權和批准,並嚴格進行版本控制;

檢視軟體程式資源庫進行修改、更新、釋出時所取得的授權和批准記錄,對軟體及時更新新版本,對舊版本及時回收,避免失去控制。

g) 應保證開發人員為專職人員,開發人員的開發活動受到控制、監視和審查。

開發人員應該在規定的時間和環境下進行開發活動,開發過程可監控,必要時需要相關人員的陪同,並對開發活動進行隨機抽查。

五、外包軟體開發

a) 應在軟體交付前檢測其中可能存在的惡意程式碼;

檢視軟體惡意程式碼檢測報告或其他類似檢測文件,檢測日期必須是在交付軟體前。

b) 應保證開發單位提供軟體設計文件和使用指南;

檢視軟體設計的相關文件,包括維護手冊和使用手冊等。

一項一項教你測等保2.0安全通用項——安全建設管理


外包軟體開發

c) 應保證開發單位提供軟體原始碼,並審查軟體中可能存在的後門和隱蔽通道。

檢視開發商提供的軟體原始碼和對原始碼進行的檢測報告,確保沒有後門和隱蔽通道。

六、工程實施

a) 應指定或授權專門的部門或人員負責工程實施過程的管理;

檢視授權某部門或者某人員負責工程實施過程的管理的授權檔案。

b) 應制定安全工程實施方案控制工程實施過程;

檢視相關工程實施方案。

c) 應透過第三方工程監理控制專案的實施過程。

檢視第三方工程監理對專案實施過程進行控制的文件記錄。

七、測試驗收

a) 應制訂測試驗收方案,並依據測試驗收方案實施測試驗收,形成測試驗收報告;

檢視測試驗收方案和測試驗收報告,並對照驗收報告是否按照驗收方案進行驗收的。

一項一項教你測等保2.0安全通用項——安全建設管理


測試驗收

b) 應進行上線前的安全性測試,並出具安全測試報告,安全測試報告應包含密碼應用安全性測試相關內容。

檢視安全性測試報告,並檢視報告中有無密碼應用安全性測試相關內容。

八、系統交付

a) 應制定交付清單,並根據交付清單對所交接的裝置、軟體和文件等進行清點;

檢視交付清單,對交接單上的物品進行一一清點,檢視是否有交接人的確認簽字。

b) 應對負責執行維護的技術人員進行相應的技能培訓;

檢視技能培訓記錄。

c) 應提供建設過程文件和執行維護文件。

檢視建設過程文件和執行維護文件,至少應該明確交付清單、操作培訓和使用維護文件等3個方面的內容,其他文件如下圖:

一項一項教你測等保2.0安全通用項——安全建設管理


建設過程文件

九、等級測評

a) 應定期進行等級測評,發現不符合相應等級保護標準要求的及時整改;

檢視等保測評報告,三級系統一年一次,並檢視測評報告中的不符合項是否按照要求及時整改。

b) 應在發生重大變更或級別發生變化時進行等級測評;

一項一項教你測等保2.0安全通用項——安全建設管理


等保測級

檢視系統變更文件,以及等級變更文件,一般由低等級變為高等級,並對應時間檢視相應的等級測評報告,並檢視測評報告中的不符合項是否按照要求及時整改。

c) 應確保測評機構的選擇符合國家有關規定。

檢視等保測評機構的資質證書,是否能夠進行相應等級等保測試。

十、服務供應商選擇

a) 應確保服務供應商的選擇符合國家的有關規定;

檢視服務供應商的資質,

b) 應與選定的服務供應商簽訂相關協議,明確整個服務供應鏈各方需履行的網路安全相關義務;

檢視與服務供應商簽訂的保密義務協議,並跟蹤、檢查服務供應商是否遵守保密協議。

c) 應定期監督、評審和稽核服務供應商提供的服務,並對其變更服務內容加以控制。

檢視對服務供應商進行監督、評審和稽核時進行的記錄文件,檢視服務供應商的變更服務申請,並有對這些變更提出建議的記錄。

以上就是一項一項教你測等保2.0安全通用項——安全建設管理的所有內容,希望對大家有所幫助,之後會更新其餘安全通用的測評項,歡迎關注@科技興瞭解更多科技尤其是網路安全方面的資訊與知識。

分類: 歷史
時間: 2021-11-14

相關文章

三明9縣市人口:永安市34萬人,明溪縣10萬人,5個低於10萬人

三明9縣市人口:永安市34萬人,明溪縣10萬人,5個低於10萬人
三明位於福建西部,土地面積約2.3萬平方千米,僅次於南平,是福建面積第二大的地級市.可是,三明地處閩西大山帶.閩中大山帶,境內有武夷山.玳瑁山.戴雲山三大山脈環繞,地形閉塞,平地稀少,超過90%的區域 ...

懷化11縣市人口:漵浦縣76萬人,通道縣20萬人,9個低於50萬人

懷化11縣市人口:漵浦縣76萬人,通道縣20萬人,9個低於50萬人
懷化11個縣市(10個縣.1個縣級市)2020年的常住人口為: 漵浦縣:75.78萬人.漵浦縣位於懷化東部,東北.東.東南與益陽.婁底.邵陽交界,土地面積3438平方千米,是懷化面積第二大的區縣,約佔 ...

東京大轟炸有多慘?8萬人葬身火海,慘痛記憶堪稱“日本噩夢”

東京大轟炸有多慘?8萬人葬身火海,慘痛記憶堪稱“日本噩夢”
一說起美軍和日本的戰爭,大家可能第一時間想起的就是美軍在日本廣島投下兩顆原子彈的著名事件,但是你可能不知道的是,在這之前,美國就曾在1945年對日本進行過一次比肩原子彈的東京大轟炸,當時美軍投下了20 ...

國民黨師長率萬人起義,47歲拒當司令員回鄉,胡耀邦專門設宴送行

國民黨師長率萬人起義,47歲拒當司令員回鄉,胡耀邦專門設宴送行
1937年7月,日寇發動盧溝橋事變,愛國將領吉鴻昌的侄兒,率團打響了抗日第一槍. 同年10月,田敬堂帶領西北軍一個營擔負起了斷敵後路的任務,帶領手下在娘子關進行包抄. 經過漫長的鏖戰之後,此戰田敬堂和 ...

長津湖:1950年我軍擁有550萬大軍,為何只派九兵團15萬人增援

長津湖:1950年我軍擁有550萬大軍,為何只派九兵團15萬人增援
有心人或許會看到一個事實,1950年11月長津湖大戰之時,我志願軍兵力不足,急調九兵團15萬人入朝作戰. 戰後結果證明,如果當時投入長津湖--也就是第二次戰役的東線戰場,兵力再多一些的話,哪怕再多一個 ...

蔡明從萬人寵到萬人嫌,被喊“滾出春晚”,她做什麼惹怒了觀眾?

蔡明從萬人寵到萬人嫌,被喊“滾出春晚”,她做什麼惹怒了觀眾?
春晚完畢後都飽嘗詬病,許多觀眾直言現在的小品越來越形式化,流量明星的參加也使許多小品變得庸俗,許多觀眾大喊"沒那味兒了".提到春晚小品,許多人的腦子裡都會有一些春晚常客,趙本山,鞏 ...

宋希濂晚年回憶:如果當時讓30萬人撤到緬甸,那麼後果真的很嚴重

宋希濂晚年回憶:如果當時讓30萬人撤到緬甸,那麼後果真的很嚴重
1949年8月11日下午,胡宗南來到漢中的軍用機場,等待一個人的到來.此時,東南各省已經大部解放,蔣介石的嫡系將領中,只有胡宗南還掌握著幾十萬大軍,成為蔣軍中唯一的軍事集團. 能讓擁兵自重的胡宗南專門 ...

看不上新款,花34萬買輛開了10萬公里的賓士CLS,還真的有點香

看不上新款,花34萬買輛開了10萬公里的賓士CLS,還真的有點香
大頭大頭下雨不愁,別人有傘我有大頭! 哈嘍,大家好,檢車家又和大家見面啦!我是事故車見了我都頭大的檢測師大頭,歡迎大家收看本期二手車檢測趣事.今天給大家帶來的車型是賓士CLS. 大家可能都聽過最美大眾 ...

註冊狩獵愛好者高達1200萬人 有執照者不到10%,法國不顧非議啟動狩獵季

註冊狩獵愛好者高達1200萬人 有執照者不到10%,法國不顧非議啟動狩獵季
[環球時報綜合報道]飽受爭議的法國狩獵季於本月啟動,由於狩獵多次造成獵手及民眾死亡,甚至有網站專門出教程幫大家躲子彈. 據法國電視三臺14日報道,法國註冊狩獵愛好者高達1200萬人,為歐洲之最,但有執 ...

iPhone13來了!富士康急招20萬人,獎金超萬元!也有企業慘遭拋棄

iPhone13來了!富士康急招20萬人,獎金超萬元!也有企業慘遭拋棄
近日,美國蘋果公司釋出了全新iPhone 13系列智慧手機,引起各方關注,有研報指出,該系列機型在今年的全球出貨量將近1億部,這塊大蛋糕也調動了蘋果公司供應鏈條上各大企業的生產熱情,有公司甚至以高額獎 ...

流產的平涼會戰:馬家軍聽說彭德懷有34萬大軍,嚇得連夜潰逃

流產的平涼會戰:馬家軍聽說彭德懷有34萬大軍,嚇得連夜潰逃
1949年7月,繼咸陽阻擊戰大破馬家軍後,彭德懷再次發動了規模龐大扶眉戰役,重創胡宗南部隊.這場勢如破竹的勝利,極大震懾了青寧二馬,馬步芳.馬鴻逵原本制定了一個雄心勃勃的平涼會戰計劃,準備打一場防禦性 ...

埃博拉捲土重來!750萬人的國家,全國僅一臺呼吸機

埃博拉捲土重來!750萬人的國家,全國僅一臺呼吸機
截止2021年2月25日,遠在非洲的獅子山累計新冠確診病例3139例,累計死亡病例77例.從資料上看,似乎遠沒有美國那樣嚴重.但在這個750萬人的非洲小國已經算是一個非常嚴峻的挑戰了.這個擁有750萬 ...

保iPhone13發售,富士康緊急招20萬人,獎金最高達每人12700元

保iPhone13發售,富士康緊急招20萬人,獎金最高達每人12700元
iPhone13這次有點香,19日下午,"富士康急招20萬人保iPhone13發售"衝上熱搜. 有研報指出,該系列機型在今年的全球出貨量將近1億部,為確保iPhone 13準時發售 ...

我國教師達1792.97萬人,師範類院校考慮嗎?

我國教師達1792.97萬人,師範類院校考慮嗎?
大家好,我是事兒姐,點選上方"關注",每天為你分享考研最新資訊和乾貨. 9月8日教育部新聞釋出會的資料顯示,我國教師總數已經達到1792.97萬人,比去年增加60.94萬人,增長3 ...

職業病每年致全球近200萬人死亡 工時過長是導致勞動者死亡的主要原因之一,重視和預防職業病傷害刻不容緩
近日,世界衛生組織與國際勞工組織聯合釋出的研究報告顯示,與職業關聯的疾病和工傷每年導致全球近200萬人死亡,其中大多數死亡由呼吸系統和心血管疾病引發.此外,工時過長也是導致勞動者死亡的主要原因之一. ...

郴州9縣市人口:桂陽縣71萬人,桂東縣16萬人,6個低於50萬人

郴州9縣市人口:桂陽縣71萬人,桂東縣16萬人,6個低於50萬人
郴州9個縣市(8個縣.1個縣級市)2020年的常住人口為: 桂陽縣:70.94萬人.桂陽縣位於郴州西部,土地面積2959平方千米,約佔郴州土地面積的15.26%,是郴州面積最大的區縣.桂陽縣地處湘南丘 ...

海灣戰爭對人類的傷害,戰後聯軍16萬人染上怪病,中國也有受害者

海灣戰爭對人類的傷害,戰後聯軍16萬人染上怪病,中國也有受害者
1990年8月2日凌晨,伊拉克向科威特發起了突然進攻,十幾個小時後便佔領了科威特首都,很快又佔領科威特全境.美國等多國令伊拉克軍隊撤出科威特,否則將採取武力措施. 然而,薩達姆可不是那麼聽話的人. 1 ...

有人手握3套房卻賣不掉,還有157萬人選擇“斷供”,樓市怎麼了?

有人手握3套房卻賣不掉,還有157萬人選擇“斷供”,樓市怎麼了?
近二十年以來,我國的經濟發展有目共睹,2020年全年國內生產總值更是突破了100萬億大關,國人的收入也有了很大的提高.近年來,我國一直都在加速推進城市化程序,時至如今城鎮化率已經達到60%,而這帶來的 ...

司令員犧牲,粟裕下令佯裝撤退誘敵深入,率2萬人打敗敵7萬人

司令員犧牲,粟裕下令佯裝撤退誘敵深入,率2萬人打敗敵7萬人
中國經歷了大大小小戰爭數百次,最後才歸統一,其中以少勝多戰役數不勝數,而近代要說這方面的奇才,則不得不說開國五虎將之一的粟裕. 當年一場戰役中,司令員犧牲,粟裕下令佯裝撤退誘敵深入,最終率領2萬人打敗 ...

帶動就業超50萬人!第七屆“網際網路+”大學生創新創業大賽又有新變化

帶動就業超50萬人!第七屆“網際網路+”大學生創新創業大賽又有新變化
記者從教育部瞭解到,"網際網路+"大學生創新創業大賽舉辦7年來,大賽規模與質量逐年攀升,成為覆蓋全國所有高校.面向全體大學生.影響最大的高校雙創盛會.前六屆大賽的400多個金獎專案 ...