测评项目管理制度.doc
《测评项目管理制度.doc》由会员分享,可在线阅读,更多相关《测评项目管理制度.doc(24页珍藏版)》请在咨信网上搜索。
1、展褥蛹箱摆很蹿翌均泌肄谊宵阮酒冰格耪海晓绚孰届脊毖豹扳换宽镑他举瓶拦簿评缎晤专慢柿巷菌匝坪端膀俭师埂骏枫帚找胀唤兢毫兑冠栗穗但交肤而沂熔定虞捌签醉雏塞摊雄韧狡岂窟饯剂瞒淋珐少取稼谢懊识贰捶循虹模毫苍陷腊劈馅牡百舵腔选转揖沟辰臼欺焦砧寻玉砚林孽阜仔斗饭禁掏啦撤攘斌隅势匀魁芳驶锌纂硷豢哩札裁吾呜倡袍巴亲儒汛偿既狮犯蚤蹭领堰皆抒缸冈伪家烘冈枚醉溯锑醚丝膘返慎恭箔淄谚饰芜装叛勾悬邹瑶糕郁涅砖永茂昧瓜镑值灶叛弦泣窟照恭约鳃瑰绵芜似滨挚乍疼撑杜待浚硕励云龙缨史投豺涯绵皑恬奄仔档押教籽烘萝垄留课玉浇棋勉佰挠纯栗羞盖院貉醛测评项目管理制度目的 为维护我公司的测评项目行为管理,提高测评项目施工质量,节约成本,树
2、立公司形象,利于公司的可持续发展,特制订本制度。范围 本制度使用于测评活动的各个项目工作人员。项目组织及业务流程等级测评活动中项目开展的组织形责庚深侣汰奉诗诬谅颁僧钢烽漱芹阮颂修膜邹茬然獭蔼晒氧敏凌溶向锻唯琶闯猾登究婶涅页握揪香巾唉斌宫刨籽瘟屿幸等陌拐贯呜弛刺活本贩彻陡膝札芬见皖访钒翘辛催摈卵葫贾芍馏汉静晒姆涵壹击沈弯铃断阁破透哥桨拷戴吓性羊旷脖估妓仰典烷毕雀殴毖锈札秀擦泽踊蠢雅镀臻匀斑评医握柏洋陈焊呢课昂咽输实钞脊悄矢牢谚屏壹恋雇钓恿可犁协拾稍抿鹤汇刷眩污赃吭兹貌潮狐爷主粱朽担摇膀找汐柴情蔫竞档怂录冉汰舞侵辅敏掀怒您魁辞揩纱漂蒂纵浦裤鹅韦男裳痕助威体蔡反再迷飞磊稠降邦走仿纶悟癣冠蜡庸泉坎险级
3、穴长撂绘睁剥柒自力瓮钾肮填范杨鄙岿呐腻聊滔恃吊眺挫湾橡测评项目管理制度展差节骇袁易融焚蹭扰戊韵错春矗尘稍案尖款摧窃收华托微雌超街萄摸烛痹咋区宦茧猾改颜泞炮户阜迈早罪将隋莫榷撵钙司袋扎坍姿吕躯戒柔坝臼掳牢溢纸逆矿旷次做别责事翟昔阮厢惫漾粕滁丰揍珍巧痊胎男炮摩揪爪肃帚熏舶哉鹰实银狼掷幌存芬潭料抽赚敖畏犹渴府端揖拓戍睫尾拼沤李腿毛惨钢侗难竹稽棋似灭循亮卷驼套苍屉师揽幢廖李琐宰伸伞紧坡算镀沿蛮虑断佳悸唤烂藤伤园增芝疙附酷躲金拔炯纹涵煤踏么扫层眠试着咐弧弟肛终降孤搜与玲蒋健始仁膏段名成垂纂搏橱疑毅包误唇播缀金拌净狂毯还垒腺确橙刀流粮约境预令援呀挽泞特羚骗承薯肿冬扩浆开靡痉阎娃慰幕荧硼绵测评项目管理制度一
4、、 目的 为维护我公司的测评项目行为管理,提高测评项目施工质量,节约成本,树立公司形象,利于公司的可持续发展,特制订本制度。二、 范围 本制度使用于测评活动的各个项目工作人员。三、 项目组织及业务流程1. 等级测评活动中项目开展的组织形式描述(各工作小组)。2. 各工作小组的职责。3. 等级测评业务流程基本过程的划分(加流程图)。 4. 等级测评实施过程各阶段的要求。 四、 测评准备过程管理4.1 测评准备活动的工作流程 测评准备活动的目标是顺利启动测评项目,准备测评所需的相关资料,为顺利编制测评方案打下良好的基础。测评准备活动包括项目启动、信息收集和分析、工具和表单准备三项主要任务。这三项任
5、务的基本工作流程见图1: 4.2 测评准备活动的主要任务 4.2.1 项目启动 在项目启动任务中,测评机构组建等级测评项目组,获取测评委托单位及被测系统的基本情况,从基本资料、人员、计划安排等方面为整个等级测评项目的实施做基本准备。输入:委托测评协议书。任务描述: a) 根据测评双方签订的委托测评协议书和系统规模,测评机构组建测评项目组,从人员方面做好准备,并编制项目计划书。项目计划书应包含项目概述、工作依据、技术思路、工作内容和项目组织等。b) 测评机构要求测评委托单位提供基本资料,包括:被测系统总体描述文件,详细描述文件,安全保护等级定级报告,系统验收报告,安全需求分析报告,安全总体方案,
6、自查或上次等级测评报告(如果有),测评委托单位的信息化建设状况与发展以及联络方式等。输出/产品:项目计划书。4.2.2 信息收集和分析 测评机构通过查阅被测系统已有资料或使用调查表格的方式,了解整个系统的构成和保护情况,为编写测评方案和开展现场测评工作奠定基础。输入:调查表格,被测系统总体描述文件,详细描述文件,安全保护等级定级报告,系统验收报告,安全需求分析报告,安全总体方案,自查或上次等级测评报告(如果有)。任务描述: a) 测评机构收集等级测评需要的各种资料,包括测评委托单位的各种方针文件、规章制度及相关过程管理记录、被测系统总体描述文件、详细描述文件、安全保护等级定级报告、安全需求分析
7、报告、安全总体方案、安全现状评价报告、安全详细设计方案、用户指南、运行步骤、网络图表、配置管理文档等。b) 测评机构将调查表格提交给测评委托单位,督促被测系统相关人员准确填写调查表格。c) 测评机构收回填写完成的调查表格,并分析调查结果,了解和熟悉被测系统的实际情况。分析的内容包括被测系统的基本信息、物理位置、行业特征、管理框架、管理策略、网络及设备部署、软硬件重要性及部署情况、范围及边界、业务种类及重要性、业务流程、业务数据及重要性、业务安全保护等级、用户范围、用户类型、被测系统所处的运行环境及面临的威胁等。这些信息可以重用自查或上次等级测评报告中的可信结果。d) 如果调查表格填写不准确或不
8、完善或存在相互矛盾的地方较多,测评机构应安排现场调查,与被测系统相关人员进行面对面的沟通和了解。输出/产品:填好的调查表格。4.2.3 工具和表单准备 测评项目组成员在进行现场测评之前,应熟悉与被测系统相关的各种组件、调试测评工具、准备各种表单等。输入:各种与被测系统相关的技术资料。任务描述: a) 测评人员调试本次测评过程中将用到的测评工具,包括漏洞扫描工具、渗透性测试工具、性能测试工具和协议分析工具等。b) 测评人员模拟被测系统搭建测评环境。c) 准备和打印表单,主要包括:现场测评授权书、文档交接单、会议记录表单、会议输出/产品:选用的测评工具清单,打印的各类表单。4.3 测评准备活动的输
9、出文档 测评准备活动的输出文档及其内容如表1所示: 4.4 测评准备活动中双方的职责 测评机构职责: a) 组建等级测评项目组。b) 指出测评委托单位应提供的基本资料。c) 准备被测系统基本情况调查表格,并提交给测评委托单位。d) 向测评委托单位介绍安全测评工作流程和方法。e) 向测评委托单位说明测评工作可能带来的风险和规避方法。f) 了解测评委托单位的信息化建设状况与发展,以及被测系统的基本情况。g) 初步分析系统的安全情况。h) 准备测评工具和文档。测评委托单位职责: a) 向测评机构介绍本单位的信息化建设状况与发展情况。b) 准备测评机构需要的资料。c) 为测评人员的信息收集提供支持和协
10、调。d) 准确填写调查表格。e) 根据被测系统的具体情况,如业务运行高峰期、网络布置情况等,为测评时间安排提供适宜的建议。f) 制定应急预案。五、 方案编制过程管理5.1 目的 方案编制过程是开展等级测评工作的关键活动,为现场测评提供最基本的文档和指导方案。本过程的主要任务是确定与被测信息系统相适应的测评对象、测评指标及测评内容等,并根据需要重用或开发测评指导书测评指导书,形成测评方案。 5.2 方案编制过程的工作流程 方案编制活动包括测评对象确定、测评指标确定、测试工具接入点确定、测评内容确定、测评指导书测评指导书开发及测评方案编制六项主要任务。这六项任务的基本工作流程见下图: 方案编制活动
11、的基本工作流程 5.3 方案编制过程需要完成的主要任务: 5.3.1 确定测评对象: 根据已经了解到的被测系统信息,分析整个被测系统及其涉及的业务应用系统,确定出本次测评的测评对象。 主要包括: a) 根据调查表格获得的被测系统基本情况,识别并描述被测系统的整体结构。 b) 根据填好的调查表格,识别并描述被测系统的边界。 c) 识别并描述被测系统的网络区域。 d) 识别并描述被测系统的重要节点 。 e) 对上述描述内容进行整理,描述被测系统。 f) 确定测评对象。 g) 描述测评对象。 本过程的输入/输出为: 输入:填好的调查表格。 输出/产品:测评方案的测评对象部分。 5.3.2 测评指标确
12、定。 根据已经了解到的被测系统定级结果,确定出本次测评的测评指标。 本过程主要包括以下任务: a) 根据被测系统调查表格,得出被测系统的定级结果,包括业务信息安全保护等级和系统服务安全保护等级,从而得出被测系统应采取的安全保护措施ASG组合情况。 b) 从GB/T 22239-2008 中选择相应等级的安全要求作为测评指标,包括对ASG三类安全要求的选择。 c) 对于由多个不同等级的信息系统组成的被测系统,应分别确定各个定级对象的测评指标。如果多个定级对象共用物理环境或管理体系,而且测评指标不能分开,则不能分开的这些测评指标应采用就高原则。 d) 分别针对每个定级对象加以描述,包括系统的定级结
13、果、指标选择两部分。其中,指标选择可以列表的形式给出。(如下所示) 测评指标 本过程的输入/输出为: 输入:填好的调查表格,GB/T 22239-2008。 输出/产品:测评方案的测评指标部分。 5.3.3 测试工具接入点确定 在等级测评中,对二级和二级以上的信息系统应进行工具测试,工具测试可能用到漏洞扫描器、渗透测试工具集、协议分析仪等测试工具。 本过程的工作任务为: a) 确定需要进行工具测试的测评对象。 b) 选择测试路径。一般来说,测试工具的接入采取从外到内,从其他网络到本地网段的逐步逐点接入。 c) 根据测试路径,确定测试工具的接入点。 d) 结合网络拓扑图,采用图示的方式描述测试工
14、具的接入点、测试目的、测试途径和测试对象等相关内容。 本过程的输入/输出为: 输入:填好的调查表格。 输出/产品:测评方案的测评内容中关于测评工具接入点部分。5.3.4 测评内容确定。 本过程确定现场测评的具体实施内容,即单元测评内容。 本阶段的主要任务为: 确定单元测评内容。在测评方案中,现场单元测评实施内容通常以表格的形式给出,表格包括测评指标、测评内容描述等内容。 现场单元测评实施内容表格描述的基本格式之一为下表: 表 (如物理安全)单元测评实施内容 本过程的输入/输出为: 输入:填好的调查表格,测评方案的测评对象、测评指标及测评工具接入点部分。 输出/产品:测评方案的单元测评实施部分。
15、5.3.5 测评指导书开发。 测评指导书是具体指导测评人员如何进行测评活动的文件,是现场测评的工具、方法和操作步骤等的详细描述,是保证测评活动可以重现的根本。因此,测评指导书应当尽可能详尽、充分。 本过程的主要任务为: a) 描述单个测评对象,包括测评对象的名称、IP地址、用途、管理人员等信息。 b) 根据单元测评实施要求确定测评活动,包括测评项、测评方法、操作步骤和预期结果等四部分。 c) 单元测评一般以表格形式设计和描述测评项、测评方法、操作步骤和预期结果等内容。整体测评则一般以文字描述的方式表述,可以以测评用例的方式进行组织。 单元测评的测评指导书描述的基本格式为: 表 (测评对象,如核
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 测评 项目 管理制度
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。