制度体系之_-_信息安全管理制度实施指南(4)
定期进行风险评估,以定期审核系统的安全风险和已实施的安全控制的效果。 内容
对系统的资产价值进行了分级,信息系统面临的自然和人为的威胁有所定义,信息系统的脆弱性所在,对威胁发生的可能性有相对准确的分级,定量或定性描述结果符合系统的现状;
在进行风险评估时,选择的服务商有相关的资质证明,其所依据的评估流程、评估方法是有效的和规范的;
对安全控制的措施以及现有控制措施正确实施的程度是按照计划实施、产生的,其输出
的结果满足系统的安全需求。
3.1.3 风险评估更新
信息系统的风险评估处于一个动态平衡状态,当系统内部有所变化,相对应的风险级别发生新的更新以符合新的风险状态。 要求
当信息系统发生重大变更时,应重新进行风险评估; 制定相关规定,说明哪些是信息系统的重大变动。 内容
当信息系统发生重大变更时,如设备改变或其它影响系统安全状态时,进行了风险评估更新,并对以前的风险评估有更新记录;
有针对风险评估更新而制定的具体标准。
3.1.4 安全认证
保障信息系统安全技术产品具有可靠的安全保障能力。 要求
当前投入使用的信息系统安全技术产品应该按照有关法律法规得到国家权威机构的测评和认证,以确定信息安全技术产品的功能和性能可以满足系统的安全需求;
邀请国家权威机构对本单位信息系统进行测评和认证,以确定信息系统的技术控制措施,安全管理规章和工程建设过程可以为系统的安全提供充分的保障;
安全认证应结合到系统开发的生命周期(SDLC)中,并贯穿在生命周期的各个阶段。 内容
当前使用的信息安全产品得到中国信息安全产品测评认证中心、公安部、国家保密局等国家权威部门的相关认证;
通过国家权威机构对信息系统的安全保障能力的测评认证;
认证结果对于当前系统是有效的(认证结果距检查时间不超过两年,得到认证后没有对系统进行较大的改动)。
3.1.5 安全认可
保障信息系统的安全运行。
要求
信息系统运行之前,以及信息安全产品投入正式使用之前需得到国家权威机构和上级主管部门的认可。 内容
信息系统的技术控制措施,安全管理规章和工程建设过程符合有关规定,并通过了有关的评估和认证;
当前使用的信息安全产品符合相关规定,并通过了有关的评估和认证。
3.1.6 持续监控
保障信息系统安全的持续性、稳定性。 要求
监控信息系统现有的安全控制措施,有计划地持续进行配置管理、信息系统组件控制、系统变更后的安全影响分析、现有安全控制措施评估和状态汇报等工作。 内容
制定并实施有关的规定,取得相应的认证认可,对系统的安全控制措施和安全保障能力进行持续的监控。
3.2 系统与服务采购
系统和服务采购涉及到资源分配、生命周期支持、信息系统文件、软件使用限制、用户安装的软件、安全设计原则、外包信息系统服务、开发人员配置管理、开发人员安全测试十个项目内容。
3.2.1 资源分配
要求
定义投资控制过程所需的保护信息系统资源的范围;
在信息系统规划中要确定安全要求;规划和预算文件中,要建立信息系统安全项目,将主要的规划和投资控制过程整合到一起。 内容
定义投资控制的范围;
信息系统规划中定义了相应的安全要求。
3.2.2 生命周期支持
要求
管理信息系统要有其相应的生命周期;
为系统开发生命周期安全考虑提供相应的实施指南。 内容
在相关的信息管理系统中明确关于系统生命周期的说明; 有对应系统开发周期的相应的实施指南。
3.2.3 采购
要求
采购合同中要明确定义相关的安全要求、安全规范和基于风险评估的信息系统要求; 在信息系统所要求的文档中要包括安全配置说明和安全实施指南。 内容
采购合同满足该行业相关的安全需求;
在信息系统所要求的文档中包括了相应的安全配置说明和安全实施指南。
3.2.4 信息系统文件
要求
确保信息系统拥有完整齐全的文档,包括系统的详细设计方案和实施方案,配置、安装和运行信息系统且能正确配置系统安全特性的指南;
保证全部文档可用,并受到保护;
提供描述信息系统中安全控制的功能属性文件。 内容
信息系统文件(如安全设计方案、建设方案、管理员和用户指南、系统安全配置参考文件等)完整,清晰地定义了文档的授权级别。
3.2.5 软件使用限制
要求
对软件的使用进行限制;
软件和所用相关文档与合同协商和法律版本一致;
对软件和相关的文档的数量进行相应的许可保护,并对软件的复制和分发进行控制。 内容
制定软件使用政策,遵守软件许可协议,禁止使用盗版软件;
控制用户可访问的范围,监控异常情况。例如:进行URL限制,关注异常流量等,对可疑问题是否及时上报;
工作人员接收权威发布部门发布的软件的相关信息,不接收和传播未经确认的信息。
3.2.6 用户安装的软件
要求
对软件的下载和安装要有明确的规定;
对软件的类型进行识别和分类,确认哪些是可以下载和安装的,哪些是被禁止的。 内容
有软件下载和安装的规定;
安全软件的升级过程有相应的变更控制流程进行控制。
3.2.7 安全设计原则
要求
使用安全工程原则设计和实施信息系统。 内容
组织机构采用信息系统安全工程原则来设计、开发和实施信息系统。
3.2.8 外包信息系统服务
要求
执行和维护在服务协议中规定的信息安全服务提供级别; 对第三方的服务提供进行管理; 对第三方的服务的监控和审核进行管理;
对第三方服务变更进行管理。(由于所涉及的业务系统,业务过程和风险再评估的重要性,要对服务的变更过程进行管理,包括为改进现有的信息安全策略,流程和控制措施所实施的变更)。
内容
验证协议的执行情况,监控实际操作与协议的符合程度,对与协议不符的地方进行相应的管理,来确保第三方所提供的服务达到了协议中的要求;
第三方实施了在第三方服务提供中所规定的安全控制措施,服务定义和提供服务的级别。
3.2.9
要求
开发配置管理
对信息系统的开发要建立和实施配置管理计划,控制在开发过程中的变更,跟踪安全错误,要进行变更授权,提供计划和实施文档。 内容
为信息系统开发建立和实施了相应的配置管理计划; 在控制可发过程之中的变更有记录。
3.2.10 开发安全测试评估
要求
对信息系统开发要建立安全测试和评估计划,并实施相应的计划,将相应的计划文档化。开发安全测试和评估结果应提交用于信息系统交付的安全认证和认可过程。 内容
开发的、在行业网上使用并涉及行业关键信息和数据的软件系统进行了安全评估,并通过了安全审核;
对测试应用系统实施了访问控制;
系统真实运行的信息复制到测试应用系统前先经过了正式授权; 对系统真实运行的信息和使用情况进行了记录,以便审核追踪。
3.3 配置管理
配置管理是信息系统运行管理的一个重要组成部分。对网络设备、安全设备、操作系统、应用系统和数据库系统的配置进行正确有效的管理,是保证信息系统正常运行和消除系统安< …… 此处隐藏:1193字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [教育文库]夜场KTV服务员的岗位职责及工作流程[1]
- [教育文库]企划、网络、市场绩效考核方案
- [教育文库]学党史、知党情、强党性--“党的基本理
- [教育文库]2016年高考物理大一轮总复习(江苏专版
- [教育文库]干部廉洁自律自查自纠的报告
- [教育文库]2010年北京大学心理学系拟录取硕士研究
- [教育文库]资金时间价值练习题及答案
- [教育文库]保护环境的心得体会
- [教育文库]英语角内容:英语趣味小知识
- [教育文库]档案收集与管理工作通知
- [教育文库]劳动规章制度范本范本
- [教育文库]高考物理一轮复习课后限时作业1运动的
- [教育文库]机械工艺夹具毕业设计195推动架设计说
- [教育文库]通用技术教学比赛说课稿2
- [教育文库]2018年四年级英语下册 Module 7 Unit 2
- [教育文库]第2章 宽带IP网络的体系结构
- [教育文库]九年级化学第五单元课题3《根据化学方
- [教育文库]小学英语六年级情态动词用法归纳
- [教育文库]甲级单位编制窑井盖项目可行性报告(立
- [教育文库]2016-2021年中国城市规划行业全景调研
- 高考英语听力十大场景词汇总结
- 全省领导班子思想政治建设座谈会会议精
- 人教版新课标高一英语提优竞赛试题 下
- 江西省2014年生物中考试题
- 长沙镇食品药品安全事故应急预案
- 《金刚石、石墨和C60》片段教学设计
- 福州教育学院(王旭东)
- 基于EDA音乐播放器的设计
- 9、古诗两首《夜书所见》《九月九日忆
- 小学语文课外阅读有效策略探讨
- 贵州文化产业发展成支柱产业的问卷调查
- 膀胱类癌的诊治体会(附3例报告)
- 发动机积碳产生的原因
- Configuring Code Composer Studio for
- 学生良好的心理素质如何培养点滴谈
- 46 电沉积法制备锂离子电池用硅-锂薄膜
- 美舍雅阁公司管理中各部门职责
- 去壳剥皮的小妙招
- 六自由度运动平台的仿真研究
- Pride and Prejudice(傲慢与偏见)




