SGISLOPSA系统建设管理等级保护测评作业指导说明书.doc
《SGISLOPSA系统建设管理等级保护测评作业指导说明书.doc》由会员分享,可在线阅读,更多相关《SGISLOPSA系统建设管理等级保护测评作业指导说明书.doc(38页珍藏版)》请在咨信网上搜索。
1、控制编号:SGISL/OP-SA92-10信息安全等级保护测评作业指导书系统建设管理(三级)版 号:第 2 版修 改 次 数:第 0 次生 效 日 期:01月06日中国电力科学研究院信息安全试验室修改页修订号控制编号版号/章节号修改人修订原因同意人同意日期备注1SGISL/OP-SA92-10李焕按公安部要求修订詹雄.3.8一、系统定级1信息系统边界和安全保护等级测评项编号ADT-JSGL-01-A对应要求应明确信息系统边界和安全保护等级测评项名称信息系统边界和安全保护等级测评分项1:检验系统边界和安全保护等级。操作步骤访谈管理员,问询是否明确了信息系统边界范围,是否明确系统安全保护等级。适用
2、版本任何版本实施风险无符合性判定假如信息系统边界范围明确,确定了系统安全保护等级,判定结果为符合;假如信息系统边界范围不明确,或未确定系统安全保护等级,判定结果为不符合。备注2信息系统定级方法和理由测评项编号ADT-JSGL-01-B对应要求应以书面形式说明确定信息系统为某个安全保护等级方法和理由测评项名称信息系统定级方法和理由测评分项1:检验系统定级情况。操作步骤访谈管理员,问询系统定级是否参考定级指南指导,是否对其进行明确描述,说明确定系统为某个安全保护等级方法和理由,是否有书面说明。适用版本任何版本实施风险无符合性判定假如系统定级参考定级指南指导,有书面相关说明,说明确定系统为某个安全保
3、护等级方法和理由,判定结果为符合;假如系统定级未参考定级指南指导,或无书面相关说明,未能说明确定系统为某个安全保护等级方法和理由,判定结果为不符合。备注3定级结果论证和审定 测评项编号ADT-JSGL-01-C对应要求应组织相关部门和相关安全技术教授对信息系统定级结果合理性和正确性进行论证和审定测评项名称定级结果论证和审定测评分项1:检验系统定级审定情况。操作步骤访谈管理员,问询系统定级是否组织相关部门和相关安全技术教授对定级结果进行论证和审定,检验论证和审定统计。适用版本任何版本实施风险无符合性判定假如组织相关部门和相关安全技术教授对定级结果进行论证和审定,相关论证和审定统计,判定结果为符合
4、;假如未组织相关部门和相关安全技术教授对定级结果进行论证和审定,相关论证和审定统计,判定结果为不符合。备注4定级结果经过相关部门同意测评项编号ADT-JSGL-01-D对应要求应确保信息系统定级结果经过相关部门同意测评项名称定级结果经过相关部门同意测评分项1:检验系统定级审定情况。操作步骤访谈管理员,问询系统定级统计是否经过相关部门(如上级主管部门)同意。查看相关文件。适用版本任何版本实施风险无符合性判定假如系统定级结果经过相关部门同意盖章,判定结果为符合;假如系统定级结果未经过相关部门同意盖章,判定结果为不符合。备注二、安全方案设计1选择基础安全方法及补充调整测评项编号ADT-JSGL-02
5、-A对应要求应依据系统安全保护等级选择基础安全方法,依据风险分析结果补充和调整安全方法测评项名称选择基础安全方法及补充调整测评分项1:检验安全方案设计。操作步骤访谈管理员,问询是否依据系统安全保护等级选择基础安全方法,是否依据风险分析结果来补充和调整安全方法。适用版本任何版本实施风险无符合性判定假如依据系统安全保护等级选择基础安全方法,依据风险分析结果补充和调整安全方法,判定结果为符合;假如未依据系统安全保护等级选择基础安全方法,或未依据风险分析结果补充和调整安全方法,判定结果为不符合。备注2安全建设总体计划测评项编号ADT-JSGL-02-B对应要求应指定和授权专门部门对信息系统安全建设进行
6、总体计划,制订近期和远期安全建设工作计划测评项名称安全建设总体计划测评分项1:检验安全方案设计。操作步骤访谈管理员,问询是否指定和授权专门部门对信息系统安全建设进行总体计划,制订近期和远期安全建设工作计划,查看工作计划。适用版本任何版本实施风险无符合性判定假如有专门部门对信息系统安全建设进行总体计划,有安全建设工作计划,判定结果为符合;假如无专门部门对信息系统安全建设进行总体计划,无安全建设工作计划,判定结果为不符合。备注3细化系统安全方案测评项编号ADT-JSGL-02-C对应要求应依据信息系统等级划分情况,统一考虑安全保障体系总体安全策略、安全技术框架、安全管理策略、总体建设计划和具体设计
7、方案,并形成配套文件测评项名称细化系统安全方案测评分项1:检验安全方案设计。操作步骤访谈管理员,问询是否依据信息系统等级划分情况,统一考虑安全保障体系总体安全策略、安全技术框架、安全管理策略、总体建设计划和具体设计方案,并形成配套文件,查看相关具体设计方案。适用版本任何版本实施风险无符合性判定假如有总体建设计划和具体设计方案,判定结果为符合;假如无总体建设计划和具体设计方案,判定结果为不符合。备注4安全技术教授论证和审定 测评项编号ADT-JSGL-02-D对应要求应组织相关部门和相关安全技术教授对总体安全策略、安全技术框架、安全管理策略、总体建设计划、具体设计方案等相关配套文件合理性和正确性
8、进行论证和审定,而且经过同意后,才能正式实施测评项名称安全技术教授论证和审定测评分项1:检验安全方案设计。操作步骤访谈管理员,问询安全建设方案是否经过教授具体周全论证和讨论,同意后才开始实施。适用版本任何版本实施风险无符合性判定假如安全建设方案经过教授具体周全论证和讨论,判定结果为符合;假如安全建设方案未经过教授具体周全论证和讨论,判定结果为不符合。备注5安全方案调整和修订测评项编号ADT-JSGL-02-E对应要求应依据等级测评、安全评定结果定时调整和修订总体安全策略、安全技术框架、安全管理策略、总体建设计划、具体设计方案等相关配套文件测评项名称安全方案调整和修订测评分项1:检验安全方案调整
9、和修订。操作步骤访谈管理员,问询是否依据等级测评、安全评定结果定时调整和修订总体安全策略、安全技术框架、安全管理策略、总体建设计划、具体设计方案等相关配套文件;问询调整和修订周期,检验对应调整和修订统计。适用版本任何版本实施风险无符合性判定假如定时依据等级测评、安全评定结果调整安全方案,判定结果为符合;假如未定时依据等级测评、安全评定结果调整安全方案,判定结果为不符合。备注三、产品采购和使用1安全产品采购和使用符合国家相关要求 测评项编号ADT-JSGL-03-A对应要求应确保安全产品采购和使用符合国家相关要求测评项名称安全产品采购和使用符合国家相关要求测评分项1:检验安全产品采购和使用是否符
10、合国家相关安全产品要求。操作步骤访谈管理员,问询系统采购和使用安全产品是否符合国家相关要求,得到国家相关部门认证。适用版本任何版本实施风险无符合性判定假如系统采购和使用安全产品符合国家相关要求,得到国家相关部门认证,判定结果为符合;假如系统采购和使用安全产品不符合国家相关要求,或未得到国家相关部门认证,判定结果为不符合。备注2保密码产品采购和使用符合国家密码主管部门要求测评项编号ADT-JSGL-03-B对应要求应确保密码产品采购和使用符合国家密码主管部门要求测评项名称保密码产品采购和使用符合国家密码主管部门要求测评分项1:检验密码产品采购和使用是否符合国家密码主管部门要求。操作步骤访谈管理员
11、,问询系统采购和使用密码产品是否符合国家密码主管部门要求,得到国家相关部门认证。适用版本任何版本实施风险无符合性判定假如系统采购和使用密码产品符合国家相关要求,得到国家相关部门认证,判定结果为符合;假如系统采购和使用密码产品不符合国家相关要求,或未得到国家相关部门认证,判定结果为不符合。备注3专门部门负责产品采购测评项编号ADT-JSGL-03-C对应要求应指定或授权专门部门负责产品采购测评项名称专门部门负责产品采购测评分项1:检验产品采购。操作步骤访谈管理员,问询是否有专门部门负责产品采购。适用版本任何版本实施风险无符合性判定假如有专门部门负责产品采购,判定结果为符合;假如无专门部门负责产品
12、采购,判定结果为不符合。备注4预先产品选型测试测评项编号ADT-JSGL-03-D对应要求应预先对产品进行选型测试,确定产品候选范围,并定时审定和更新候选产品名单测评项名称预先产品选型测试测评分项1:检验采购产品选型。操作步骤访谈管理员,问询制订采购过程控制策略,采购前对产品做选型测试,对关键部位产品是否委托专业测评单位进行专题测试,确定产品候选范围,经过招投标方法确定采购产品,是否定时审定和更新候选产品名单。适用版本任何版本实施风险无符合性判定假如有采购控制策略,采购前对产品做选型测试,确定产品候选范围,经过招投标方法确定要采购产品,定时审定和更新候选产品名单,判定结果为符合;假如无采购控制
13、策略,采购前未对产品做选型测试,确定产品候选范围,或未经过招投标方法确定要采购产品,定时审定和更新候选产品名单,判定结果为不符合。备注四、自行软件开发1开发环境和实际运行环境物理分开,测试数据和测试结果受到控制 测评项编号ADT-JSGL-04-A对应要求应确保开发环境和实际运行环境物理分开,测试数据和测试结果受到控制测评项名称开发环境和实际运行环境物理分开,测试数据和测试结果受到控制测评分项1:检验开发环境。操作步骤需访谈管理员是否自主开发软件,查看开发环境,开发环境和实际运行环境物理上是否分开;查看软件开发是否有控制方法,对测试数据和测试结果进行管理。适用版本任何版本实施风险无符合性判定假
14、如开发环境和实际运行环境物理上分开,制订软件开发控制方法,能对测试数据和测试结果进行有效控制,判定结果为符合;假如开发环境和实际运行环境物理上未分开,未制订软件开发控制方法,对测试数据和测试结果进行有效控制,判定结果为不符合。备注2软件开发管理制度测评项编号ADT-JSGL-04-B对应要求应制订软件开发管理制度,明确说明开发过程控制方法和人员行为准则测评项名称软件开发管理制度测评分项1:检验软件开发管理制度。操作步骤访谈管理员,检验软件开发管理制度,查看文件是否明确软件设计、开发、测试、验收过程控制方法和人员行为准则,是否明确哪些开发活动应经过授权、审批,是否明确软件开发相关文档管理等。适用
15、版本任何版本实施风险无符合性判定假如有软件开发管理制度,对软件开发过程和人员进行管理,判定结果为符合;假如无软件开发管理制度,对软件开发过程和人员进行管理,判定结果为不符合。备注3代码编写安全规范测评项编号ADT-JSGL-04-C对应要求应制订代码编写安全规范,要求开发人员参考规范编写代码测评项名称代码编写安全规范测评分项1:检验代码编写规范。操作步骤访谈管理员,检验是否有代码编写安全规范,开发人员参考规范编写代码。适用版本任何版本实施风险无符合性判定假如有代码编写安全规范,开发软件参考规范编写,判定结果为符合;假如无代码编写安全规范,开发软件未参考规范编写,判定结果为不符合。备注4软件设计
16、相关文档和使用指南测评项编号ADT-JSGL-04-D对应要求应确保提供软件设计相关文档和使用指南,并由专员负责保管测评项名称软件设计相关文档和使用指南测评分项1:检验软件设计相关文档保管。操作步骤访谈管理员,问询软件设计相关文档是否有专员负责保管。适用版本任何版本实施风险无符合性判定假如有专员负责保管软件设计相关文档,判定结果为符合;假如无专员负责保管软件设计相关文档,判定结果为不符合。备注5程序资源库修改、更新、公布进行授权和同意测评项编号ADT-JSGL-04-E对应要求应确保对程序资源库修改、更新、公布进行授权和同意测评项名称程序资源库修改、更新、公布进行授权和同意测评分项1:检验程序
17、资源库修改、更新、公布进行授权和同意。操作步骤访谈管理员,查看是否制订软件开发管理制度,对程序资源库修改、更新、公布进行授权和同意等方面进行要求。适用版本任何版本实施风险无符合性判定假如有软件开发管理制度,对程序资源库修改、更新、公布进行授权和同意等方面进行要求,判定结果为符合;假如无软件开发管理制度,对程序资源库修改、更新、公布进行授权和同意等方面进行要求,判定结果为不符合。备注五、外包软件开发1软件质量测试测评项编号ADT-JSGL-05-A对应要求应依据开发要求测试软件质量测评项名称软件质量测试测评分项1:检验测试软件质量要求。操作步骤访谈管理员,问询是否依据要求测试软件质量。适用版本任
18、何版本实施风险无符合性判定假如软件交付使用前,依据相关要求测试软件质量,判定结果为符合;假如软件交付使用前,未依据相关要求测试软件质量,判定结果为不符合。备注2检测软件包恶意代码 测评项编号ADT-JSGL-05-B对应要求应在软件安装之前检测软件包中可能存在恶意代码测评项名称检测软件包恶意代码测评分项1:恶意代码检验。操作步骤访谈管理员,在软件安装使用前是否有恶意代码检测要求,是否进行了恶意代码测试。适用版本任何版本实施风险无符合性判定假如在软件安装使用前有进行恶意代码检测要求,并进行了恶意代码测试,判定结果为符合;假如在软件安装使用前无进行恶意代码检测要求,未进行了恶意代码测试,判定结果为
19、不符合。备注3软件设计相关文档和使用指南测评项编号ADT-JSGL-05-C对应要求应要求开发单位提供软件设计相关文档和使用指南测评项名称软件设计相关文档和使用指南测评分项1:检验设计文档使用指南操作步骤访谈管理员,是否要求开发单位提供软件设计相关文档、使用指南,检验这些文档。适用版本任何版本实施风险无符合性判定假如有软件设计相关文档和使用指南,判定结果为符合;假如无软件设计相关文档和使用指南,判定结果为不符合。备注4软件源代码检验测评项编号ADT-JSGL-05-D对应要求应要求开发单位提供软件源代码,并审查软件中可能存在后门测评项名称软件源代码检验测评分项1:软件源代码检验。操作步骤访谈管
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SGISLOPSA 系统 建设 管理 等级 保护 测评 作业 指导 说明书
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【二***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【二***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。