信息安(ān)全等級保護測評流程簡介

文(wén)章來源: | 發布時間:2017-08-21

一、等級保護測評的依據:
  
  依據《信息系統安(ān)全等級保護基本要求》(公(gōng)通字[2007]43号)》“等級保護的實施與管理(lǐ)”中(zhōng)的第十四條: 信息系統建設完成後,運營、使用(yòng)單位或者其主管部門應當選擇符合本辦(bàn)法規定條件的測評單位,依據《信息系統安(ān)全等級保護測評要求》等技(jì )術标準,定期對信息系統安(ān)全等級狀況開展等級測評。  第三級信息系統應當每年至少進行一次等級測評,第四級信息系統應當每半年至少進行一次等級測評,第五級信息系統應當依據特殊安(ān)全需求進行等級測評。
  
  二、等級保護工(gōng)作(zuò)的步驟
  
  運營單位确定要開展信息系統等級保護工(gōng)作(zuò)後,應按照以下步驟逐步推進工(gōng)作(zuò):
  
  1.确定信息系統的個數、每個信息系統的等保級别。
  
  2.對每個目标系統,按照《信息系統定級指南》的要求和标準,分(fēn)别進行等級保護的定級工(gōng)作(zuò),填寫《系統定級報告》、《系統基礎信息調研表》(每個系統一套)。運營單位也可(kě)委托具(jù)備資質(zhì)的等保測評機構協助填寫上述表格。
  
  3.向屬地公(gōng)安(ān)機關網監部門提交《系統定級報告》和《系統基礎信息調研表》,獲取《信息系統等級保護定級備案證明》(每個系統一份),完成系統定級備案階段工(gōng)作(zuò)。
  
  4.依據确定的等級标準,選取等保測評機構,對目标系統開展等級保護測評工(gōng)作(zuò)(具(jù)體(tǐ)測評流程見第三條)
  
  5.完成等級測評工(gōng)作(zuò),獲得《信息系統等級保護測評報告》(每個系統一份)後,将《報告》提交網監部門進行備案。
  
  6.結合《測評報告》整體(tǐ)情況,針對報告提出的待整改項,制定本單位下一年度的“等級保護工(gōng)作(zuò)計劃”,并依照計劃推進下一階段的信息安(ān)全工(gōng)作(zuò)。
  
  三、等級測評的流程:
  
  差距測評階段又(yòu)分(fēn)為(wèi)以下内容:測評準備活動、方案編制活動、現場測評活動、分(fēn)析及報告編制活動,整改階段、驗收測評階段。
  
  1、測評準備活動階段
  
  簽訂《合同》與《保密協議》  首先,被測評單位在選定測評機構後,雙方需要先簽訂《測評服務(wù)合同》,合同中(zhōng)對項目範圍(哪些系統?)、項目内容(差距測評?驗收測評?協助整改?)、項目周期(什麽時間進場?項目計劃做多(duō)長(cháng)時間?)、項目實施方案(測評工(gōng)作(zuò)的步驟)、項目人員(項目實施團隊人員)、項目驗收标準、付款方式、違約條款等等内容逐一進行約定。  簽訂《測評服務(wù)合同》同時,測評機構應簽署《保密協議》,。《保密協議》一般分(fēn)兩種,一種是測評機構與被測單位(公(gōng)對公(gōng))簽署,約定測評機構在測評過程中(zhōng)的保密責任;一種是測評機構項目組成員與被測單位之間簽署。
  
  2、項目啓動會
  
  在雙方簽完委托測評合同之後,雙方即可(kě)約定召開項目啓動會時間。項目啓動會的目的,主要是由甲方領導對公(gōng)司内部涉及的部門進行動員、提請各相關部門重視、協調内部資源、介紹測評方項目實施人員、計劃安(ān)排等内容,為(wèi)整個等級測評項目的實施做基本準備。 系統情況調研  啓動會後,測評方開展調研,通過填寫《信息系統基本情況調查表》,掌握被測系統的詳細情況,為(wèi)編制測評方案做好準備。測評準備活動是開展等級測評工(gōng)作(zuò)的前提和基礎,是整個等級測評過程有(yǒu)效性的保證。測評準備工(gōng)作(zuò)是否充分(fēn),直接關系到後續工(gōng)作(zuò)能(néng)否順利開展。一個二級系統的測評準備工(gōng)作(zuò)一般需要1天半,三級系統的準備工(gōng)作(zuò)一般需要2天左右完成。
  
  3、測評方案編制階段
  
  該階段的主要任務(wù)是确定與被測信息系統相适應的測評對象、測評指标及測評内容等,并根據需要重用(yòng)或開發測評實施手冊,形成測評方案。方案編制活動為(wèi)現場測評提供最基本的文(wén)檔依據和指導方案。一個二級系統的方案編制工(gōng)作(zuò)一般需要2天左右完成。
  
  4、現場測評階段
  
  現場測評活動是開展等級測評工(gōng)作(zuò)的核心活動,包括技(jì )術測評和管理(lǐ)測評。其中(zhōng)技(jì )術測評包括: 物(wù)理(lǐ)安(ān)全、網絡安(ān)全、主機安(ān)全、應用(yòng)安(ān)全、數據安(ān)全和備份恢複。管理(lǐ)測評包括:安(ān)全管理(lǐ)制度、安(ān)全管理(lǐ)機構、人員安(ān)全管理(lǐ)、系統建設管理(lǐ)和系統運維管理(lǐ)。現場差距測評一般包括訪談、文(wén)檔審查、配置檢查、工(gōng)具(jù)測試和實地察看五個方面。  一個二級系統的現場測評工(gōng)作(zuò)一般需要5天左右完成。
  
  此階段的輸出物(wù)為(wèi)物(wù)理(lǐ)安(ān)全現場測評記錄、網絡安(ān)全現場測評記錄、主機安(ān)全現場測評記錄、應用(yòng)安(ān)全現場測評記錄、數據安(ān)全和備份恢複現場測評記錄、安(ān)全管理(lǐ)制度現場測評記錄、安(ān)全管理(lǐ)機構現場測評記錄、人員安(ān)全管理(lǐ)現場測評記錄、系統建設管理(lǐ)現場測評記錄和系統運維管理(lǐ)現場測評記錄等。
  
  5、分(fēn)析與報告編制階段
  
  此階段主要任務(wù)是根據現場測評結果,通過單項測評結果判定、單元測評結果判定、整體(tǐ)測評和風險分(fēn)析等方法,找出整個系統的安(ān)全保護現狀與相應等級的保護要求之間的差距,并分(fēn)析這些差距導緻被測系統面臨的風險,從而給出等級測評結論,形成測評報告文(wén)本。一個二級系統的分(fēn)析和報告編制工(gōng)作(zuò)一般需要3-4天左右完成。  此階段工(gōng)作(zuò)不一定需要在客戶現場完成。《測評報告》的模闆是由公(gōng)安(ān)機關統一制定的。  此階段的輸出物(wù)為(wèi)《某系統等級測評報告》、《某系統整改建議》。
  
  6、整改階段
  
  主要根據測評機構出具(jù)的差距測評報告和整改建議進行整改,此階段主要由備案單位實施,測評機構協助,客戶可(kě)以根據自身的實際情況,把整改分(fēn)為(wèi)短期、中(zhōng)期、長(cháng)期。
  
  7、驗收測評階段
  
  測評流程與之前的流程相同,主要是檢查整改的效果。  綜上,一個二級系統完整的測評一次,在客戶方充分(fēn)配合、測評方派3名(míng)測評師的情況下,大緻需要兩周左右。如果有(yǒu)多(duō)個系統同時測評,會存在部分(fēn)重複工(gōng)作(zuò),具(jù)體(tǐ)情況需要具(jù)體(tǐ)分(fēn)析。
  
  四、被測方(備案單位)在測評階段需配合的工(gōng)作(zuò)
  
  1、 測評準備階段:
  
  1)被測方成立項目組,并任命項目經理(lǐ);
  
  2)向測評機構介紹本單位的信息化建設狀況與發展情況;
  
  3)準備測評機構需要的資料,比如系統定級報告、備案表、自查或上次測評報告、聯系方式等;
  
  4)為(wèi)測評人員的信息收集提供支持和協調;
  
  5)準确填寫信息系統基本信息調查表;
  
  6)根據被測系統的具(jù)體(tǐ)情況,如業務(wù)運行高峰期、網絡布置情況等,為(wèi)測評時間安(ān)排提供适宜的建議;
  
  2、 方案編制階段:
  
  與測評方讨論測評方案,并最終簽字确認。
  
  3、 現場測評階段:
  
  1)此階段工(gōng)作(zuò)測評方人員需要在客戶現場完成。需要被測方提供辦(bàn)公(gōng)位(基本的辦(bàn)公(gōng)環境)。
  
  2)備案單位需要機房管理(lǐ)員、網絡管理(lǐ)員、安(ān)全主管、系統管理(lǐ)員、系統開發人員、運維人員等進行配合。
  
  3)測評前備份系統和數據,并确認被測設備狀态完好;
  
  4)協調被測系統内部相關人員的關系,配合測評工(gōng)作(zuò)的開展;
  
  5)相關人員回答(dá)測評人員的問詢,對某些需要驗證的内容上機進行操作(zuò);
  
  6)相關人員确認測試前協助測評人員實施工(gōng)具(jù)測試并提供有(yǒu)效建議,降低安(ān)全測評對系統運行的影響;
  
  7)相關人員對測評結果進行确認;
  
  8)相關人員确認工(gōng)具(jù)測試後被測設備的狀态完好。
  
  4、 分(fēn)析與報告編制階段:
  
  确認測評報告和整改建議。
  
  5、 整改階段
  
  主要由客戶實施,測評機構協助。
  
  6、 驗收測評階段
  
  此階段與之前的差距測評階段類似,主要是針對整改的項目進行測評,從而檢驗整改的效果。備案單位簽收測評報告,并把測評報告向公(gōng)安(ān)機關備案。
  
  在上述工(gōng)作(zuò)全部完成後,被測單位應将由等級測評機構蓋章的《測評報告》提交公(gōng)安(ān)機關完成備案