GB-T 28449-2018 信息安全技术 网络安全等级保护测评过程指南.pdf

上传人:530650****qq.com 文档编号:92854035 上传时间:2023-06-16 格式:PDF 页数:60 大小:805.98KB
返回 下载 相关 举报
GB-T 28449-2018 信息安全技术 网络安全等级保护测评过程指南.pdf_第1页
第1页 / 共60页
GB-T 28449-2018 信息安全技术 网络安全等级保护测评过程指南.pdf_第2页
第2页 / 共60页
点击查看更多>>
资源描述

《GB-T 28449-2018 信息安全技术 网络安全等级保护测评过程指南.pdf》由会员分享,可在线阅读,更多相关《GB-T 28449-2018 信息安全技术 网络安全等级保护测评过程指南.pdf(60页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。

1、I C S3 5.0 4 0L8 0中 华 人 民 共 和 国 国 家 标 准G B/T2 8 4 4 92 0 1 8代替G B/T2 8 4 4 92 0 1 2信息安全技术网络安全等级保护测评过程指南I n f o r m a t i o ns e c u r i t y t e c h n o l o g yT e s t i n ga n de v a l u a t i o np r o c e s sg u i d e f o r c l a s s i f i e dp r o t e c t i o no f c y b e r s e c u r i t y2 0 1 8-

2、1 2-2 8发布2 0 1 9-0 7-0 1实施国 家 市 场 监 督 管 理 总 局中国国家标准化管理委员会发 布目 次前言引言1 范围12 规范性引用文件13 术语和定义14 等级测评概述1 4.1 等级测评过程概述1 4.2 等级测评风险2 4.3 等级测评风险规避35 测评准备活动3 5.1 测评准备活动工作流程3 5.2 测评准备活动主要任务4 5.3 测评准备活动输出文档5 5.4 测评准备活动中双方职责56 方案编制活动6 6.1 方案编制活动工作流程6 6.2 方案编制活动主要任务6 6.3 方案编制活动输出文档9 6.4 方案编制活动中双方职责97 现场测评活动1 0 7

3、.1 现场测评活动工作流程1 0 7.2 现场测评活动主要任务1 0 7.3 现场测评活动输出文档1 1 7.4 现场测评活动中双方职责1 18 报告编制活动1 2 8.1 报告编制活动工作流程1 2 8.2 报告编制活动主要任务1 2 8.3 报告编制活动输出文档1 5 8.4 报告编制活动中双方职责1 5附录A(规范性附录)等级测评工作流程1 7附录B(规范性附录)等级测评工作要求1 9附录C(规范性附录)新技术新应用等级测评实施补充2 0附录D(规范性附录)测评对象确定准则和样例2 3附录E(资料性附录)等级测评现场测评方式及工作任务2 6附录F(资料性附录)等级测评报告模版示例2 9参

4、考文献5 3G B/T2 8 4 4 92 0 1 8前 言 本标准按照G B/T1.12 0 0 9给出的规则起草。本标准代替G B/T2 8 4 4 92 0 1 2 信息安全技术 信息系统安全等级保护测评过程指南,与G B/T2 8 4 4 92 0 1 2相比,除编辑性修改外,主要技术变化如下:标准名称由“信息安全技术 信息系统安全等级保护测评过程指南”变更为“信息安全技术 网络安全等级保护测评过程指南”;修改了报告编制活动中的任务,由原来的6个任务修改为7个任务(见4.1,2 0 1 2年版的5.4);在测评准备活动、现场测评活动的双方职责中增加了协调多方的职责,并在一些涉及到多方的

5、工作任务中也予以明确(见7.4,2 0 1 2年版的8.4);在信息收集和分析工作任务中增加了信息分析方法的内容(见5.2.2);增加了利用云计算、物联网、移动互联网、工业控制系统、I P v 6系统等构建的等级保护对象开展安全测评需要额外重点关注的特殊任务及要求(见附录C);删除了测评方案示例(见2 0 1 2年版的附录D);删除了信息系统基本情况调查表模版(见2 0 1 2年版的附录E)。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本标准由全国信息安全标准化技术委员会(S A C/T C2 6 0)提出并归口。本标准起草单位:公安部第三研究所(公安部信息安

6、全等级保护评估中心)、中国电子科技集团公司第十五研究所(信息产业信息安全测评中心)、北京信息安全测评中心。本标准主要起草人:袁静、任卫红、江雷、李升、张宇翔、毕马宁、李明、张益、刘凯俊、赵泰、王然、刘海峰、曲洁、刘静、朱建平、马力、陈广勇。本标准所代替标准的历次版本发布情况为:G B/T2 8 4 4 92 0 1 2。G B/T2 8 4 4 92 0 1 8引 言 本标准中的等级测评是测评机构依据G B/T2 2 2 3 9以及G B/T2 8 4 4 8等技术标准,检测评估定级对象安全等级保护状况是否符合相应等级基本要求的过程,是落实网络安全等级保护制度的重要环节。在定级对象建设、整改时

7、,定级对象运营、使用单位通过等级测评进行现状分析,确定系统的安全保护现状和存在的安全问题,并在此基础上确定系统的整改安全需求。在定级对象运维过程中,定级对象运营、使用单位定期对定级对象安全等级保护状况进行自查或委托测评机构开展等级测评,对信息安全管控能力进行考察和评价,从而判定定级对象是否具备G B/T2 2 2 3 9中相应等级要求的安全保护能力。因此,等级测评活动所形成的等级测评报告是定级对象开展整改加固的重要依据,也是第三级以上定级对象备案的重要附件材料。等级测评结论为不符合或基本符合的定级对象,其运营、使用单位需根据等级测评报告,制定方案进行整改。本标准是网络安全等级保护相关系列标准之

8、一。G B/T2 8 4 4 92 0 1 8信息安全技术网络安全等级保护测评过程指南1 范围本标准规范了网络安全等级保护测评(以下简称“等级测评”)的工作过程,规定了测评活动及其工作任务。本标准适用于测评机构、定级对象的主管部门及运营使用单位开展网络安全等级保护测试评价工作。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。G B1 7 8 5 9 计算机信息系统安全保护等级划分准则G B/T2 2 2 3 9 信息安全技术 信息系统安全等级保护基本要求G B/T2 5

9、 0 6 9 信息安全技术 术语G B/T2 8 4 4 8 信息安全技术 信息系统安全等级保护测评要求3 术语和定义G B1 7 8 5 9、G B/T2 2 2 3 9、G B/T2 5 0 6 9和G B/T2 8 4 4 8界定的术语和定义适用于本文件。4 等级测评概述4.1 等级测评过程概述本标准中的测评工作过程及任务基于受委托测评机构对定级对象的初次等级测评给出。运营、使用单位的自查或受委托测评机构已经实施过一次以上等级测评的,测评机构和测评人员根据实际情况调整部分工作任务(见附录A)。开展等级测评的测评机构应严格按照附录B中给出的等级测评工作要求开展相关工作。等级测评过程包括四个

10、基本测评活动:测评准备活动、方案编制活动、现场测评活动、报告编制活动。而测评相关方之间的沟通与洽谈应贯穿整个等级测评过程。每一测评活动有一组确定的工作任务。具体如表1所示。表1 等级测评过程测评活动主要工作任务测评准备活动工作启动信息收集和分析工具和表单准备1G B/T2 8 4 4 92 0 1 8表1(续)测评活动主要工作任务方案编制活动测评对象确定测评指标确定测评内容确定工具测试方法确定测评指导书开发测评方案编制现场测评活动现场测评准备现场测评和结果记录结果确认和资料归还报告编制活动单项测评结果判定单元测评结果判定整体测评系统安全保障评估安全问题风险分析等级测评结论形成测评报告编制 本标

11、准对其中每项活动均给出相应的工作流程、主要任务、输出文档及活动中相关方的职责的规定,每项工作任务均有相应的输入、任务描述和输出产品。4.2 等级测评风险4.2.1 影响系统正常运行的风险在现场测评时,需要对设备和系统进行一定的验证测试工作,部分测试内容需要上机验证并查看一些信息,这就可能对系统运行造成一定的影响,甚至存在误操作的可能。此外,使用测试工具进行漏洞扫描测试、性能测试及渗透测试等,可能会对网络和系统的负载造成一定的影响,渗透性攻击测试还可能影响到服务器和系统正常运行,如出现重启、服务中断、渗透过程中植入的代码未完全清理等现象。4.2.2 敏感信息泄露风险测评人员有意或无意泄漏被测系统

12、状态信息,如网络拓扑、I P地址、业务流程、业务数据、安全机制、安全隐患和有关文档信息等。4.2.3 木马植入风险测评人员在渗透测试完成后,有意或无意将渗透测试过程中用到的测试工具未清理或清理不彻底,或者测试电脑中带有木马程序,带来在被测评系统中植入木马的风险。2G B/T2 8 4 4 92 0 1 84.3 等级测评风险规避在等级测评过程中可以通过采取以下措施规避风险:a)签署委托测评协议在测评工作正式开始之前,测评方和被测评单位需要以委托协议的方式明确测评工作的目标、范围、人员组成、计划安排、执行步骤和要求以及双方的责任和义务等,使得测评双方对测评过程中的基本问题达成共识。b)签署保密协

13、议测评相关方应签署合乎法律规范的保密协议,以约束测评相关方现在及将来的行为。保密协议规定了测评相关方保密方面的权利与义务。测评过程中获取的相关系统数据信息及测评工作的成果属被测评单位所有,测评方对其的引用与公开应得到相关单位的授权,否则相关单位将按照保密协议的要求追究测评单位的法律责任。c)现场测评工作风险的规避现场测评之前,测评机构应与相关单位签署现场测评授权书,要求相关方对系统及数据进行备份,并对可能出现的事件制定应急处理方案。进行验证测试和工具测试时,避开业务高峰期,在系统资源处于空闲状态时进行,或配置与生产环境一致的模拟/仿真环境,在模拟/仿真环境下开展漏洞扫描等测试工作;上机验证测试

14、由测评人员提出需要验证的内容,系统运营、使用单位的技术人员进行实际操作。整个现场测评过程要求系统运营、使用单位全程监督。d)测评现场还原测评工作完成后,测评人员应将测评过程中获取的所有特权交回,把测评过程中借阅的相关资料文档归还,并将测评环境恢复至测评前状态。5 测评准备活动5.1 测评准备活动工作流程测评准备活动的目标是顺利启动测评项目,收集定级对象相关资料,准备测评所需资料,为编制测评方案打下良好的基础。测评准备活动包括工作启动、信息收集和分析、工具和表单准备三项主要任务。这三项任务的基本工作流程见图1。图1 测评准备活动的基本工作流程3G B/T2 8 4 4 92 0 1 85.2 测

15、评准备活动主要任务5.2.1 工作启动在工作启动任务中,测评机构组建等级测评项目组,获取测评委托单位及定级对象的基本情况,从基本资料、人员、计划安排等方面为整个等级测评项目的实施做好充分准备。输入:委托测评协议书。任务描述:a)根据测评双方签订的委托测评协议书和系统规模,测评机构组建测评项目组,从人员方面做好准备,并编制项目计划书。b)测评机构要求测评委托单位提供基本资料,为全面初步了解被测定级对象准备资料。输出/产品:项目计划书。5.2.2 信息收集和分析测评机构通过查阅被测定级对象已有资料或使用系统调查表格的方式,了解整个系统的构成和保护情况以及责任部门相关情况,为编写测评方案、开展现场测

16、评和安全评估工作奠定基础。输入:项目计划书,系统调查表格,被测定级对象相关资料。任务描述:a)测评机构收集等级测评需要的相关资料,包括测评委托单位的管理架构、技术体系、运行情况、建设方案、建设过程中相关测试文档等。云计算平台、物联网、移动互联、工业控制系统的补充收集内容见附录C。b)测评机构将系统调查表格提交给测评委托单位,督促被测定级对象相关人员准确填写调查表格。c)测评机构收回填写完成的调查表格,并分析调查结果,了解和熟悉被测定级对象的实际情况。这些信息可以参考自查报告或上次等级测评报告结果。在对收集到的信息进行分析时,可采用如下方法:1)采用系统分析方法对整体网络结构和系统组成进行分析,

17、包括网络结构、对外边界、定级对象的数量和级别、不同安全保护等级定级对象的分布情况和承载应用情况等;2)采用分解与综合分析方法对定级对象边界和系统构成组件进行分析,包括物理与逻辑边界、硬件资源、软件资源、信息资源等;3)采用对比与类比分析方法对定级对象的相互关联进行分析,包括应用架构方式、应用处理流程、处理信息类型、业务数据处理流程、服务对象、用户数量等。d)如果调查表格信息填写存在不准确、不完善或有相互矛盾的地方,测评机构应与填表人进行沟通和确认,必要时安排一次现场调查,与相关人员进行面对面的沟通和确认,确保系统信息调查的准确性和完整性。输出/产品:填好的调查表格,各种与被测定级对象相关的技术

18、资料。5.2.3 工具和表单准备测评项目组成员在进行现场测评之前,应熟悉被测定级对象、调试测评工具、准备各种表单等。输入:填好的调查表格,各种与被测定级对象相关的技术资料。任务描述:a)测评人员调试本次测评过程中将用到的测评工具,包括漏洞扫描工具、渗透性测试工具、性能4G B/T2 8 4 4 92 0 1 8测试工具和协议分析工具等。b)测评人员在测评环境模拟被测定级对象架构,为开发相关的网络及主机设备等测评对象测评指导书做好准备,并进行必要的工具验证。c)准备和打印表单,主要包括:风险告知书、文档交接单、会议记录表单、会议签到表单等。输出/产品:选用的测评工具清单,打印的各类表单。5.3

19、测评准备活动输出文档测评准备活动的输出文档及其内容如表2所示。表2 测评准备活动的输出文档及其内容任务输出文档文档内容工作启动项目计划书项目概述、工作依据、技术思路、工作内容和项目组织等信息收集和分析填好的调查表格,各种与被测定级对象相关的技术资料被测定级对象的安全保护等级、业务情况、数据情况、网络情况、软硬件情况、管理模式和相关部门及角色等工具和表单准备选用的测评工具清单打印的各类表单:风险告知 书、文档交接单、会议记录表单、会议签到表单风险告知、交接的文档名称、会议记录、会议签到表5.4 测评准备活动中双方职责测评机构职责:a)组建等级测评项目组。b)指出测评委托单位应提供的基本资料。c)

20、准备被测定级对象基本情况调查表格,并提交给测评委托单位。d)向测评委托单位介绍安全测评工作流程和方法。e)向测评委托单位说明测评工作可能带来的风险和规避方法。f)了解测评委托单位的信息化建设以及被测定级对象的基本情况。g)初步分析系统的安全状况。h)准备测评工具和文档。测评委托单位职责:a)向测评机构介绍本单位的信息化建设及发展情况。b)提供测评机构需要的相关资料。c)为测评人员的信息收集工作提供支持和协调。d)准确填写调查表格。e)根据被测定级对象的具体情况,如业务运行高峰期、网络布置情况等,为测评时间安排提供适宜的建议。f)制定应急预案。5G B/T2 8 4 4 92 0 1 86 方案

21、编制活动6.1 方案编制活动工作流程方案编制活动的目标是整理测评准备活动中获取的定级对象相关资料,为现场测评活动提供最基本的文档和指导方案。方案编制活动包括测评对象确定、测评指标确定、测评内容确定、工具测试方法确定、测评指导书开发及测评方案编制六项主要任务,基本工作流程见图2。图2 方案编制活动的基本工作流程6.2 方案编制活动主要任务6.2.1 测评对象确定根据系统调查结果,分析整个被测定级对象业务流程、数据流程、范围、特点及各个设备及组件的主要功能,确定出本次测评的测评对象。输入:填好的调查表格,各种与被测定级对象相关的技术资料。任务描述:a)识别并描述被测定级对象的整体结构根据调查表格获

22、得的被测定级对象基本情况,识别出被测定级对象的整体结构并加以描述。b)识别并描述被测定级对象的边界根据填好的调查表格,识别出被测定级对象边界及边界设备并加以描述。c)识别并描述被测定级对象的网络区域一般定级对象都会根据业务类型及其重要程度将定级对象划分为不同的区域。根据区域划分情况描述每个区域内的主要业务应用、业务流程、区域的边界以及它们之间的连接情况等。d)识别并描述被测定级对象的主要设备描述系统中的设备时以区域为线索,具体描述各个区域内部署的设备,并说明各个设备主要承载的业务、软件安装情况以及各个设备之间的主要连接情况等。e)确定测评对象结合被测定级对象的安全级别和重要程度,综合分析系统中

23、各个设备和组件的功能、特点,从6G B/T2 8 4 4 92 0 1 8被测定级对象构成组件的重要性、安全性、共享性、全面性和恰当性等几方面属性确定出技术层面的测评对象,并将与被测定级对象相关的人员及管理文档确定为测评对象。测评对象确定准则和样例见附录D。f)描述测评对象描述测评对象时,根据类别加以描述,包括机房、业务应用软件、主机操作系统、数据库管理系统、网络互联设备、安全设备、访谈人员及安全管理文档等。输出/产品:测评方案的测评对象部分。6.2.2 测评指标确定根据被测定级对象定级结果确定出本次测评的基本测评指标,根据测评委托单位及被测定级对象业务自身需求确定出本次测评的特殊测评指标。输

24、入:填好的调查表格,G B1 7 8 5 9,G B/T2 2 2 3 9,行业规范,业务需求文档。任务描述:a)根据被测定级对象的定级结果,包括业务信息安全保护等级和系统服务安全保护等级,得出被测定级对象的系统服务保证类(A类)基本安全要求、业务信息安全类(S类)基本安全要求以及通用安全保护类(G类)基本安全要求的组合情况。b)根据被测定级对象的A类、S类及G类基本安全要求的组合情况,从G B/T2 2 2 3 9、行业规范中选择相应等级的基本安全要求作为基本测评指标。c)根据被测定级对象实际情况,确定不适用测评指标。d)根据测评委托单位及被测定级对象业务自身需求,确定特殊测评指标。e)对确

25、定的基本测评指标和特殊测评指标进行描述,并分析给出指标不适用的原因。输出/产品:测评方案的测评指标部分。6.2.3 测评内容确定本条确定现场测评的具体实施内容,即单项测评内容。输入:填好的系统调查表格,测评方案的测评对象部分,测评方案的测评指标部分。任务描述:依据G B/T2 2 2 3 9,将前面已经得到的测评指标和测评对象结合起来,将测评指标映射到各测评对象上,然后结合测评对象的特点,说明各测评对象所采取的测评方法。由此构成可以具体实施测评的单项测评内容。测评内容是测评人员开发测评指导书的基础。输出/产品:测评方案的测评实施部分。6.2.4 工具测试方法确定在等级测评中,应使用测试工具进行

26、测试,测试工具可能用到漏洞扫描器、渗透测试工具集、协议分析仪等。物联网、移动互联、工业控制系统的补充测试内容见附录C。输入:测评方案的测评实施部分,G B/T2 2 2 3 9,选用的测评工具清单。任务描述:a)确定工具测试环境,根据被测系统的实时性要求,可选择生产环境或与生产环境各项安全配置相同的备份环境、生产验证环境或测试环境作为工具测试环境。b)确定需要进行测试的测评对象。c)选择测试路径。测试工具的接入采取从外到内,从其他网络到本地网络的逐步逐点接入,即:7G B/T2 8 4 4 92 0 1 8测试工具从被测定级对象边界外接入、在被测定级对象内部与测评对象不同区域网络及同一网络区域

27、内接入等几种方式。d)根据测试路径,确定测试工具的接入点。从被测定级对象边界外接入时,测试工具一般接在系统边界设备(通常为交换设备)上。在该点接入漏洞扫描器,扫描探测被测定级对象设备对外暴露的安全漏洞情况。在该接入点接入协议分析仪,捕获应用程序的网络数据包,查看其安全加密和完整性保护情况。在该接入点使用渗透测试工具集,试图利用被测定级对象设备的安全漏洞,跨过系统边界,侵入被测定级对象设备。从系统内部与测评对象不同网络区域接入时,测试工具一般接在与被测对象不在同一网络区域的内部核心交换设备上。在该点接入扫描器,直接扫描测试内部各设备对本单位其他不同网络所暴露的安全漏洞情况。在该接入点接入网络拓扑

28、发现工具,探测定级对象的网络拓扑情况。在系统内部与测评对象同一网络区域内接入时,测试工具一般接在与被测对象在同一网络区域的交换设备上。在该点接入扫描器,在本地直接测试各被测设备对本地网络暴露的安全漏洞情况。一般来说,该点扫描探测出的漏洞数应该是最多的,它说明设备在没有网络安全保护措施下的安全状况。e)结合网络拓扑图,描述测试工具的接入点、测试目的、测试途径和测试对象等相关内容。输出/产品:测评方案的工具测试方法及内容部分。6.2.5 测评指导书开发测评指导书是具体指导测评人员如何进行测评活动的文档,应尽可能详实、充分。输入:测评方案的单项测评实施部分、工具测试内容及方法部分。任务描述:a)描述

29、单个测评对象,包括测评对象的名称、位置信息、用途、管理人员等信息。b)根据G B/T2 8 4 4 8的单项测评实施确定测评活动,包括测评项、测评方法、操作步骤和预期结果等四部分。测评项是指G B/T2 2 2 3 9中对该测评对象在该用例中的要求,在G B/T2 8 4 4 8中对应每个单项测评中的“测评指标”。测评方法是指访谈、核查和测试三种方法,具体参见附录E。核查具体到测评对象上可细化为文档审查、实地察看和配置核查,每个测评项可能对应多个测评方法。操作步骤是指在现场测评活动中应执行的命令或步骤,涉及到测试时,应描述工具测试路径及接入点等。预期结果是指按照操作步骤在正常的情况下应得到的结

30、果和获取的证据。c)单项测评一般以表格形式设计和描述测评项、测评方法、操作步骤和预期结果等内容。整体测评则一般以文字描述的方式表述,以测评用例的方式进行组织。d)根据测评指导书,形成测评结果记录表格。输出/产品:测评指导书,测评结果记录表格。6.2.6 测评方案编制测评方案是等级测评工作实施的基础,指导等级测评工作的现场实施活动。测评方案应包括但不局限于以下内容:项目概述、测评对象、测评指标、测评内容、测评方法等。输入:委托测评协议书,填好的调研表格,各种与被测定级对象相关的技术资料,选用的测评工具清单,G B/T2 2 2 3 9或行业规范中相应等级的基本要求,测评方案的测评对象、测评指标、

31、单项测评实施部分、工具测试方法及内容部分等。任务描述:a)根据委托测评协议书和填好的调研表格,提取项目来源、测评委托单位整体信息化建设情况及8G B/T2 8 4 4 92 0 1 8被测定级对象与单位其他系统之间的连接情况等。b)根据等级保护过程中的等级测评实施要求,将测评活动所依据的标准罗列出来。c)参阅委托测评协议书和被测定级对象情况,估算现场测评工作量。工作量根据测评对象的数量和工具测试的接入点及测试内容等情况进行估算。d)根据测评项目组成员安排,编制工作安排情况。e)根据以往测评经验以及被测定级对象规模,编制具体测评计划,包括现场工作人员的分工和时间安排。f)汇总上述内容及方案编制活

32、动的其他任务获取的内容形成测评方案文稿。g)评审和提交测评方案。测评方案初稿应通过测评项目组全体成员评审,修改完成后形成提交稿。然后,测评机构将测评方案提交给测评委托单位签字认可。h)根据测评方案制定风险规避实施方案。输出/产品:经过评审和确认的测评方案文本,风险规避实施方案文本。6.3 方案编制活动输出文档方案编制活动的输出文档及其内容如表3所示。表3 方案编制活动的输出文档及其内容任务输出文档文档内容测评对象确定测评方案的测评对象部分被测定级对象的整体结构、边界、网络区域、重要节点、测评对象等测评指标确定测评方案的测评指标部分被测定级对象定级结果、测评指标测评内容确定测评方案的单项测评实施

33、部分单项测评实施内容工具测试方法确定测评方案的工具测试方法及内容部分工具测试接入点及测试方法测评指导书开发测评指导书、测评结果记录表格各测评对象的测评内容及方法测评结果记录表格表头测评方案编制经过评审和确认的测评方案文本风险规避实施方案文本项目概述、测评对象、测评指标、测试工具接入点、单项测评实施内容等风险规避措施等6.4 方案编制活动中双方职责测评机构职责:a)详细分析被测定级对象的整体结构、边界、网络区域、设备部署情况等。b)初步判断被测定级对象的安全薄弱点。c)分析确定测评对象、测评指标、确定测评内容和工具测试方法。d)编制测评方案文本,并对其进行内部评审。e)制定风险规避实施方案。测评

34、委托单位职责:a)为测评机构完成测评方案提供有关信息和资料。b)评审和确认测评方案文本。c)评审和确认测评机构提供的风险规避实施方案。9G B/T2 8 4 4 92 0 1 8d)若确定不在生产环境开展测评,则部署配置与生产环境各项安全配置相同的备份环境、生产验证环境或测试环境作为测试环境。7 现场测评活动7.1 现场测评活动工作流程现场测评活动通过与测评委托单位进行沟通和协调,为现场测评的顺利开展打下良好基础,依据测评方案实施现场测评工作,将测评方案和测评方法等内容具体落实到现场测评活动中。现场测评工作应取得报告编制活动所需的、足够的证据和资料。现场测评活动包括现场测评准备、现场测评和结果

35、记录、结果确认和资料归还三项主要任务,基本工作流程见图3。图3 现场测评活动的基本工作流程7.2 现场测评活动主要任务7.2.1 现场测评准备本任务启动现场测评,是保证测评机构能够顺利实施测评的前提。输入:经过评审和确认的测评方案文本,风险规避实施方案文本,风险告知书,现场测评工作计划。任务描述:a)测评委托单位对风险告知书签字确认,了解测评过程中存在的安全风险,做好相应的应急和备份工作。b)测评委托单位协助测评机构获得定级对象相关方的现场测评授权。c)召开测评现场首次会,测评机构介绍现场测评工作安排,相关方对测评计划和测评方案中的测评内容和方法等进行沟通。d)测评相关方确认现场测评需要的各种

36、资源,包括测评配合人员和需要提供的测评环境等。输出/产品:会议记录,测评方案,现场测评工作计划和风险告知书,现场测评授权书等。7.2.2 现场测评和结果记录本任务主要是测评人员按照测评指导书实施测评,并将测评过程中获取的证据源进行详细、准确记录。输入:现场测评工作计划,现场测评授权书,测评指导书,测评结果记录表格。任务描述:a)测评人员与测评配合人员确认测评对象中的关键数据已经进行了备份。b)测评人员确认具备测评工作开展的条件,测评对象工作正常,系统处于一个相对良好的状况。c)测评人员根据测评指导书实施现场测评,获取相关证据和信息。现场测评一般包括访谈、核查01G B/T2 8 4 4 92

37、0 1 8和测试三种测评方式,具体参见附录E。d)测评结束后,测评人员与测评配合人员及时确认测评工作是否对测评对象造成不良影响,测评对象及系统是否工作正常。输出/产品:各类测评结果记录。7.2.3 结果确认和资料归还本任务主要是将测评过程中得到的证据源记录进行确认,并将测评过程中借阅的文档归还。输入:各类测评结果记录,工具测试完成后的电子输出记录。任务描述:a)测评人员在现场测评完成之后,应首先汇总现场测评的测评记录,对漏掉和需要进一步验证的内容实施补充测评。b)召开测评现场结束会,测评双方对测评过程中得到的证据源记录进行现场沟通和确认。c)测评机构归还测评过程中借阅的所有文档资料,并由测评委

38、托单位文档资料提供者签字确认。输出/产品:经过测评委托单位确认的测评证据和证据源记录。7.3 现场测评活动输出文档现场测评活动的输出文档及其内容如表4所示。表4 现场测评活动的输出文档及其内容任务输出文档文档内容现场测评准备会议记录,确认的风险告知书、测评方案和现场测评工作计划,现场测评授权书工作计划和内容安排,双方人员的协调,测评委托单位应提供的配合访谈技术和管理安全测评的测评结果记录访谈记录文档审查技术和管理安全测评的测评结果记录安全策略、技术文档、管 理制 度 和管理执行过程文档的记录实地察看技术安全和管理安全测评结果记录核查内容的记录配置核查技术安全测评的测评结果记录核查内容的记录工具

39、测试技术安全测评的测评结果记录,工具测试完成后的电子输出记录,备份的测试结果文件漏洞扫描、渗透性测试、性能测试、入侵检测和协议分析等内容的技术测试结果测评 结 果 确 认 和 资料归还经过测评委托单位确认的测评证据和证据源记录测评中获取的证据和证据源7.4 现场测评活动中双方职责测评机构职责:a)测评人员开展测评前确认被测定级对象具备测评工作开展的条件,测评对象工作正常。b)测评人员利用访谈、文档审查、配置核查、工具测试和实地察看的方法开展现场测评工作,并获取相关证据。测评委托单位职责(系统部署在公有云的测评委托单位职责还包括附录C中相关内容):a)测评前备份系统和数据,并了解测评工作基本情况

40、。b)协助测评机构获得现场测评授权。11G B/T2 8 4 4 92 0 1 8c)安排测评配合人员,配合测评工作的开展。d)对风险告知书进行签字确认。e)配合人员如实回答测评人员的问询,对某些需要验证的内容上机进行操作。f)配合人员协助测评人员实施工具测试并提供有效建议,降低安全测评对系统运行的影响。g)配合人员协助测评人员完成业务相关内容的问询、验证和测试。h)配合人员对测评证据和证据源进行确认。i)配合人员确认测试后被测设备状态完好。8 报告编制活动8.1 报告编制活动工作流程在现场测评工作结束后,测评机构应对现场测评获得的测评结果(或称测评证据)进行汇总分析,形成等级测评结论,并编制

41、测评报告。测评人员在初步判定单项测评结果后,还需进行单元测评结果判定、整体测评、系统安全保障评估,经过整体测评后,有的单项测评结果可能会有所变化,需进一步修订单项测评结果,而后针对安全问题进行风险评估,形成等级测评结论。分析与报告编制活动包括单项测评结果判定、单元测评结果判定、整体测评、系统安全保障评估、安全问题风险评估、等级测评结论形成及测评报告编制七项主要任务,基本工作流程见图4。图4 报告编制活动的基本工作流程8.2 报告编制活动主要任务8.2.1 单项测评结果判定本任务主要是针对单个测评项,结合具体测评对象,客观、准确地分析测评证据,形成初步单项测评21G B/T2 8 4 4 92

42、0 1 8结果,单项测评结果是形成等级测评结论的基础。输入:经过测评委托单位确认的测评证据和证据源记录,测评指导书。任务描述:a)针对每个测评项,分析该测评项所对抗的威胁在被测定级对象中是否存在,如果不存在,则该测评项应标为不适用项。b)分析单个测评项的测评证据,并与要求内容的预期测评结果相比较,给出单项测评结果和符合程度得分。c)如果测评证据表明所有要求内容与预期测评结果一致,则判定该测评项的单项测评结果为符合;如果测评证据表明所有要求内容与预期测评结果不一致,判定该测评项的单项测评结果为不符合;否则判定该测评项的单项测评结果为部分符合。输出/产品:测评报告的等级测评结果记录部分。8.2.2

43、 单元测评结果判定本任务主要是将单项测评结果进行汇总,分别统计不同测评对象的单项测评结果,从而判定单元测评结果。输入:测评报告的等级测评结果记录部分。任务描述:a)按层面分别汇总不同测评对象对应测评指标的单项测评结果情况,包括测评多少项,符合要求的多少项等内容。b)分析每个控制点下所有测评项的符合情况,给出单元测评结果。单元测评结果判定规则如下:控制点包含的所有适用测评项的单项测评结果均为符合,则对应该控制点的单元测评结果为符合;控制点包含的所有适用测评项的单项测评结果均为不符合,则对应该控制点的单元测评结果为不符合;控制点包含的所有测评项均为不适用项,则对应该控制点的单元测评结果为不适用;控

44、制点包含的所有适用测评项的单项测评结果不全为符合或不符合,则对应该控制点的单元测评结果为部分符合。输出/产品:测评报告的单元测评小结部分。8.2.3 整体测评针对单项测评结果的不符合项及部分符合项,采取逐条判定的方法,从安全控制点间、层面间出发考虑,给出整体测评的具体结果。输入:测评报告的等级测评结果记录部分和单项测评结果。任务描述:a)针对测评对象“部分符合”及“不符合”要求的单个测评项,分析与该测评项相关的其他测评项能否和它发生关联关系,发生什么样的关联关系,这些关联关系产生的作用是否可以“弥补”该测评项的不足或“削弱”该测评项实现的保护能力,以及该测评项的测评结果是否会影响与其有关联关系

45、的其他测评项的测评结果。具体整体测评方法参见G B/T2 8 4 4 8。b)针对测评对象“部分符合”及“不符合”要求的单个测评项,分析与该测评项相关的其他层面的测评对象能否和它发生关联关系,发生什么样的关联关系,这些关联关系产生的作用是否可以“弥补”该测评项的不足或“削弱”该测评项实现的保护能力,以及该测评项的测评结果是否会31G B/T2 8 4 4 92 0 1 8影响与其有关联关系的其他测评项的测评结果。c)根据整体测评分析情况,修正单项测评结果符合程度得分和问题严重程度值。输出/产品:测评报告的整体测评部分。8.2.4 系统安全保障评估综合单项测评和整体测评结果,计算修正后的安全控制

46、点得分和层面得分,并根据得分情况对被测定级对象的安全保障情况进行总体评价。输入:测评报告的等级测评结果记录部分和整体测评部分。任务描述:a)根据整体测评结果,计算修正后的每个测评对象的单项测评结果和符合程度得分。b)根据各对象的单项符合程度得分,计算安全控制点得分。c)根据安全控制点得分,计算安全层面得分。d)根据安全控制点得分和安全层面得分,总体评价被测定级对象已采取的有效保护措施和存在的主要安全问题情况。输出:测评报告的系统安全保障评估部分。8.2.5 安全问题风险分析测评人员依据等级保护的相关规范和标准,采用风险分析的方法分析等级测评结果中存在的安全问题可能对被测定级对象安全造成的影响。

47、输入:填好的调查表格,测评报告的单项测评结果、整体测评部分。任务描述:a)针对整体测评后的单项测评结果中部分符合项或不符合项所产生的安全问题,结合关联测评对象和威胁,分析可能对定级对象、单位、社会及国家造成的安全危害。b)结合安全问题所影响业务的重要程度、相关系统组件的重要程度、安全问题严重程度以及安全事件影响范围等综合分析可能造成的安全危害中的最大安全危害(损失)结果。c)根据最大安全危害严重程度进一步确定定级对象面临的风险等级,结果为“高”“中”或“低”。输出:测评报告的安全问题风险分析部分。8.2.6 等级测评结论形成测评人员在系统安全保障评估、安全问题风险评估的基础上,找出系统保护现状

48、与G B/T2 2 2 3 9之间的差距,并形成等级测评结论。输入:测评报告的系统安全保障评估部分、安全问题风险评估部分。任务描述:根据单项测评结果和风险评估结果,计算定级对象综合得分,并得出等级测评结论。等级测评结论分为三种情况:a)符合:定级对象中未发现安全问题,等级测评结果中所有测评项的单项测评结果中部分符合和不符合项的统计结果全为0,综合得分为1 0 0分。b)基本符合:定级对象中存在安全问题,部分符合和不符合项的统计结果不全为0,但存在的安全问题不会导致定级对象面临高等级安全风险,且综合得分不低于阈值。c)不符合:定级对象中存在安全问题,部分符合项和不符合项的统计结果不全为0,而且存

49、在的安全问题会导致定级对象面临高等级安全风险,或者综合得分低于阈值。41G B/T2 8 4 4 92 0 1 8输出/产品:测评报告的等级测评结论部分。8.2.7 测评报告编制根据报告编制活动各分析过程形成等级测评报告。等级测评报告格式应符合公安机关发布的 信息安全等级保护测评报告模版(模版示例参见附录F)。输入:测评方案,信息系统安全等级测评报告模版,测评结果分析内容。任务描述:a)测评人员整理前面几项任务的输出/产品,按照 信息系统安全等级测评报告模版 编制测评报告相应部分。每个被测定级对象应单独出具测评报告。b)针对被测定级对象存在的安全隐患,从系统安全角度提出相应的改进建议,编制测评

50、报告的问题处置建议部分。c)测评报告编制完成后,测评机构应根据测评协议书、测评委托单位提交的相关文档、测评原始记录和其他辅助信息,对测评报告进行评审。d)评审通过后,由项目负责人签字确认并提交给测评委托单位。输出/产品:经过评审和确认的被测定级对象等级测评报告。8.3 报告编制活动输出文档报告编制活动的输出文档及其内容如表5所示。表5 报告编制活动的输出文档及其内容任务输出文档文档内容单项测评结果判定等级测评报告的等级测评结果记录部分分析测评对象的安全现状与标准中相应等级基本要求项的符合情况,给出单项测评结果和符合程度得分单元测评结果判定等级测评报告的单元测评小结部分汇总统计单项测评结果,分析

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 标准材料 > 电力电气

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号© 2020-2023 www.taowenge.com 淘文阁