信息系统等保测评需求方案一、项目内容●严格按照等保2
0相关要求开展信息系统网络安全等级保护测评工作,并对差距项提出整改建议
网络安全等级保护工作包括定级、备案、建设整改、等级测评、监督检查五个阶段
二、项目要求项目合同签订后,在系统建设完成通过验收后60日内完成系统梳理和测评工作并出具测评相关报告
现场测评活动中,必须使用漏洞扫描、渗透测试等验证性测试方法,对信息系统进行全面的工具测试,确保全面的找出系统漏洞薄弱点,并协助建设方完成漏洞修复或风险降低工作
三、测评工作内容1、等级测评内容测评的内容包括但不限于以下内容:•安全技术测评,包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等五个方面的安全测评
•安全管理测评,安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等五个方面的安全测评
三、测评工作内容(1)安全物理环境根据信息系统机房和现场安全测评记录,针对机房和现场在物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护等物理安全方面所采取的措施进行,判断出与其相对应的各测评项的测评结果
三、测评工作内容(2)安全通信网络安全通信网络现场测评主要针对系统网络架构方面,在网络架构、通信传输、可信验证等网络安全方面所采取的措施进行检查,判断出与其相对应的各测评项的测评结果
三、测评工作内容(3)安全区域边界安全区域边界现场测评主要针对网络安全区域边界进行测评,测评内容包括边界防护、访问控制、入侵防范、恶意代码防范和垃圾邮件防范、安全审计、可信验证等
三、测评工作内容(4)安全计算环境安全计算环境现场测评主要针对系统网络设备、安全设备、服务器、数据库、应用系统等资产进行现场测评,测评内容包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据备份和恢