等级保护测评指导书.docx
《等级保护测评指导书.docx》由会员分享,可在线阅读,更多相关《等级保护测评指导书.docx(112页珍藏版)》请在咨信网上搜索。
1、1 物理安全测评指导书1.1 机房安全测评序号测评指标测评项检查方法预期结果1物理位置的选择a)通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。访谈: 询问物理安全负责人,现有机房和办公场地的环境条件是否具有基本的防震、防风和防雨能力。 检查: 检查机房和办公场地的设计/验收文档,查看机房和办公场所的物理位置选择是否符合要求。机房和办公场地的设计/验收文档中有关于机房和办公场所的物理位置选择的内容,并符合防震、防风和防雨能力要求。b)通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力
2、。检查: 检查机房场地是否避免设在建筑物的高层或地下室,以及用水设备的下层或隔壁; 检查机房场地是否避免设在强电场、强磁场、强震动源、强噪声源、重度环境污染、易发生水灾、火灾、易遭受雷击的地区。1)机房没有在建筑物的高层或地下室,附近无用水设备; 2)机房附近无强电场、强磁场、强震动源、强噪声源、重度环境污染,机房建筑地区不发生水灾、火灾,不易遭受雷击。2物理访问控制a)检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。访谈: 1)询问物理安全负责人,了解具有哪些控制机房进出的能力,是否安排专人值守; 2)访谈机房值守人员,询问是否认真执行有关机房出入的管理制度,是否对进入机
3、房的人员记录在案。1)有专人值守和电子门禁系统; 2)出入机房需要登记,有相关记录。b)检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。访谈: 询问物理安全负责人,了解是否有关于机房来访人员的申请和审批流程,是否限制和监控其活动范围。 检查: 检查是否有来访人员进入机房的审批记录。1)来访人员进入机房需经过申请、审批流程并记录; 2)进入机房有机房管理人员陪同并监控和限制其活动范围。c)检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。访谈: 访谈物理安全负责人,是否对机房进行了划分区域管理,是否对各个区域都有专门的管理要求; 检查: 检查机房区域划分是否
4、合理,是否在机房重要区域前设置交付或安装等过渡区域,是否对不同区域设置不同机房或同一机房的不同区域之间设置有效的物理隔离装置(如隔离墙等)。1)对机房进行了划分区域管理; 2)对各个区域都有专门的管理要求。d)检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。检查: 重要区域电子门禁记录。配置了电子门禁系统,控制、鉴别、记录进入人员信息。3防盗窃和防破坏a)检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。访谈: 访谈物理安全负责人,采取了哪些防止设备、介质丢失的保护措施; 检查: 检查主要设备是否防止在机房内或其他不
5、易被盗窃和破坏的可控范围内。主要设备都放置在机房内。b)检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。访谈: 访谈机房维护人员,设备和主要部件是否进行了固定和标记; 检查: 检查主要设备或设备的主要部件的固定情况,是否不易被移动或被搬走,是否设置了明显的不易除去的标记。设备和主要部件是否进行了固定和标记。c)检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。访谈: 访谈机房维护人员,了解通信线缆是否铺设在隐蔽处;是否设置了冗余或并行的通信线路; 检查: 检查通信线缆铺设是否在
6、隐蔽处(如铺设在地下或管道中等)。通信线缆铺设在隐蔽处。d)检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。访谈: 访谈资产管理人员,在介质管理中,是否设置了分类标识,是否存放在介质库或档案室中; 询问对设备或存储介质携带出工作环境是否规定了审批程序、内容加密、专人检查等安全保护的措施; 检查: 1)检查介质的管理情况,查看介质是否有正确的分类标识,是否存放在介质库或资料室中并且进行分类存放(满足磁介质、纸介质等的存放要求); 2)检查有关设备或存储介质携带出工作环境的审批记录,以及专人对内容加密进行检查的记录。介质分类标识,存储在介
7、质库或档案室中。e)检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。检查机房防盗报警设施是否正常运行,并查看运行和报警记录。机房防盗报警设施运行正常,并且有运行和报警记录。f)检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。检查机房的摄像、传感等监控报警系统是否正常运行,并查看运行记录、监控记录和报警记录。机房安装了监控摄像头,监控报警系统运行正常。4防雷击a)检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。访谈: 访谈物理安全负责人,机房建筑是否设置了避雷装
8、置,是否通过验收或国家有关部门的技术检测;询问机房维护人员机房建筑避雷装置是否有人定期进行检查和维护; 检查: 检查机房是否有建筑防雷设计/验收文档,是否符合GB 50057-1994建筑物防雷设计规范(GB157建筑物防雷设计规范 )要求,如果是在雷电频繁区域,是否装设有浪涌电压吸收装置等。机房建筑设置避雷装置;b)检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。访谈并检查: 访谈物理安全负责人,同时检查是否在电源和信号线增加有资质的避雷装置以避免感应雷击。设置防雷保安器,防止感应雷;c)检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。访谈: 询问物理安全负责
9、人,机房计算机系统接地是否设置了专用地线; 检查: 检查机房是否有机房接地设计/验收文档,查看是否有地线连接要求的描述,与实际情况是否一致。机房设置交流电源地线。5防火a)检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。检查机房是否设置了自动测火情(如使用温感、烟感探测器)、自动报警、自动灭火的自动消防系统,摆放位置是否合理,有效期是否合格; 检查自动消防系统是否正常工作,查看运行记录、报警记录、定期检查和维修记录;1)机房设置自动测火情(如使用温感、烟感探测器)、自动报警、自动灭火的自动消防系统,摆放位置合理,有效期合格; 2)自动消防系
10、统有运行记录、报警记录、定期检查和维修记录。b)检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。检查是否有机房以及相关房间的建筑材料的验收文档或消防检查验收文档。机房及相关的工作房间和辅助房采用具有耐火等级的建筑材料。c)检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。检查是否有机房区域隔离防火措施的验收文档; 检查重要设备是否与其他设备隔离开。不同物理区域,中间有防火玻璃隔离。6防水和防潮a)检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。检查机房是否避开
11、水源,与机房无关的给排水管道是否避免穿过机房;如果有与机房相关的给排水管道穿过主机房墙壁和楼板处,应检查是否有必要的保护措施,如设置套管等。机房避开了水源,空调给排水管道周围有防水隔离带。b)检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。访谈: 询问机房维护人员,机房是否出现过漏水和返潮事件; 检查: 检查机房是否不存在屋顶和墙壁等出现过漏水、渗透和返潮现象,机房及其环境是否不存在明显的漏水和返潮的威胁; 检查机房如果出现漏水、渗透和返潮现象是否能够及时修复解决。机房采用双层玻璃,有窗帘,未发生过漏水和返潮事件c)检查机房及其除潮设备等过程,测评信息系统是否采取
12、必要措施来防止水灾和机房潮湿。访谈: 访谈机房维护人员,如果出现机房水蒸气结露和地下积水的转移与渗透现象是否采取防范措施; 检查: 检查机房是否有湿度记录,是否有除湿装置并能够正常运行,是否有防止出现机房地下积水的转移与渗透的措施,是否有防水防潮处理记录和除湿装置运行记录,与机房湿度记录情况是否一致。机房有温度、湿度记录,运转正常。d)检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。检查: 检查机房是否有湿度记录,是否有对水敏感得检测仪表或元件对机房进行防水检测和报警,并检查检测仪表或元件是否能够正常运行。机房空调有温湿度控制功能,可以防止机房水蒸气结露。7防静电
13、a)检查机房等过程,测评信息系统是否采取必要措施防止静电的产生。检查机房是否有安全接地,查看机房的相对湿度记录是否符合GB2887中的规定,查看机房是否不存在明显的静电现象。机房机柜有效的接地,防止静电现象发生。b)检查机房等过程,测评信息系统是否采取必要措施防止静电的产生。检查机房是否采用了如防静电地板、防静电工作台、以及静电消除剂和静电消除器等措施。机房采用了防静电地板。8温湿度控制机房检查机房的温湿度自动调节系统,测评信息系统是否采取必要措施对机房内的温湿度进行控制。访谈: 访谈物理安全负责人,询问机房是否配备了恒温恒湿系统,保证温湿度能够满足计算机设备运行的要求,是否在机房管理制度中规
14、定了温湿度控制的要求,是否有人负责此项工作; 访谈机房维护人员,询问是否定期检查和维护机房的温湿度自动调节设施,询问是否出现过温湿度影响系统运行的事件; 检查: 检查机房是否有温湿度控制设计/验收文档,是否能够满足系统运行需要,是否与当前情况相符合; 检查恒温恒湿系统是否能够正常运行,查看是否有温湿度记录、运行记录和维护记录,查看机房温湿度是否满足GB 2887-89计算站场地技术条件的要求。机房空调有温湿度控制功能,可以自动调节,使机房温湿度的变化处于允许范围内。机房温度26摄氏度,湿度为44%。9电力供应a)检查机房供电线路、设备等过程,测评是否具备为信息系统提供一定电力供应的能力。访谈:
15、 访谈物理安全负责人,询问计算机系统供电线路上是否设置了稳压器和过电压防护设备; 询问机房维护人员是否对稳压器、过电压防护设备等进行定期检查和维护; 检查: 1)检查机房是否有电力供应安全设计/验收文档,查看文档中是否标明单独为计算机系统供电,配备稳压器、过电压防护设备等要求,查看与机房电力供应实际情况是否一致; 检查机房,查看计算机系统供电线路上的稳压器和过电压防护设备是否正常运行,查看供电电压是否正常; 2)检查是否有稳压器、过电压防护设备的检查和维护记录,是否符合系统正常运行的要求。机房供电线路上配置了稳压器和过电压防护设备。b)检查机房供电线路、设备等过程,测评是否具备为信息系统提供一
16、定电力供应的能力。访谈: 访谈物理安全负责人,询问计算机系统供电线路上是否设置了短期备用电源设备(如UPS),供电时间是否满足系统最低电力供应需求; 询问机房维护人员是否对短期备用电源设备进行定期检查和维护;是否能够控制电源稳压范围满足计算机系统运行正常。 检查: 检查机房是否有电力供应安全设计/验收文档,查看文档中是否标明备用电源设备要求,查看与机房电力供应实际情况是否一致; 检查机房,查看计算机系统供电线路上的短期备用电源设备是否正常运行,查看供电电压是否正常; 检查是否有短期备用电源设备的检查和维护记录,是否符合系统正常运行的要求。c)检查机房供电线路、设备等过程,测评是否具备为信息系统
17、提供一定电力供应的能力。访谈: 访谈物理安全负责人,询问计算机系统供电线路上是否安装了冗余或并行的电力电缆线路(如双路供电方式); 询问机房维护人员,冗余或并行的电力电缆线路(如双路供电方式)在双路供电切换时是否能够对计算机系统正常供电; 检查: 检查机房是否有电力供应安全设计/验收文档,查看文档中是否有冗余或并行电力电缆线路要求,查看与机房电力供应实际情况是否一致; 检查是否有冗余或并行电力电缆线路切换记录,是否符合系统正常运行的要求; 测试安装的冗余或并行电力电缆线路是否能够进行双线路供电切换。设置冗余或并行的电力电缆线路为计算机系统供电,输入电源采用双路自动切换供电方式d)检查机房供电线
18、路、设备等过程,测评是否具备为信息系统提供一定电力供应的能力。访谈: 访谈物理安全负责人,询问计算机系统供电线路上是否建立了备用供电系统(如备用发电机); 询问机房维护人员是否定期检查备用供电系统(如备用发电机),是否能够在规定时间内正常启动和正常供电; 检查: 检查机房是否有电力供应安全设计/验收文档,查看文档中是否有备用供电系统要求,查看与机房电力供应实际情况是否一致; 检查是否有备用供电系统运行记录,是否符合系统正常运行的要求; 测试备用供电系统是否能够在规定时间内正常启动和正常供电。具备相应的备用供电系统。10电磁防护a)检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。检查
19、机房布线是否采用接地方式。机房布线采用接地方式。b)检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。检查机房布线是否做到电源线和通信线缆隔离。电源线和通信线缆隔离铺设。c)检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。检查机房是否对关键设备和磁介质实施电磁屏蔽。关键设备和磁介质实施电磁屏蔽。2 网络安全测评指导书2.1 网络全局安全测评序号测评指标测评项检查方法预期结果1结构安全a)检查网络拓扑情况、核查核心交换机、路由器,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。访谈: 询问是否对主要网络设备性能进行监控(CPU、内存使用等)。主要网络设备的性能(CP
20、U、内存)具备冗余空间,能够满足业务高峰期需求。b)检查网络拓扑情况、核查核心交换机、路由器,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。访谈: 询问在业务高峰期内,带宽是否满足网络各部分的需求,是否根据业务重要程度合理分配带宽。 检查: 检查设备配置文件,查看是否对带宽做了Qos参数配置。通过流量控制软件或QOS,已根据业务重要程度合理分配带宽,在业务高峰期时现有带宽能够满足网络各部分需求。c)检查网络拓扑情况、核查核心交换机、路由器,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。访谈: 通过何种方式在业务终端与业务服务器之间建立访问路径,访问路径是否安全可靠。 检查:
21、 是否配置路由控制策略建立安全的访问路径。 输入命令:show running-config 如果使用静态路由协议,检查配置文件中应当存在类似如下配置项: ip route x.x.x.x x.x.x.x x.x.x.x 如果使用OSPF路由协议,检查配置文件中应当存在类似如下配置项: router osp 100 ip ospf authentication ip ospf message-digest-key 1 md5 7 *1)使用静态路由协议,静态路由采用最小匹配原则进行规划; 2)使用OSPF路由协议,动态路由采用加密算法,保障网络中路由安全认证。d)检查网络拓扑情况、核查核心交换
22、机、路由器,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。检查: 查看网络拓扑图与当前运行情况是否一致。网络拓扑图与当前运行情况一致。e)检查网络拓扑情况、核查核心交换机、路由器,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。检查: 是否进行了子网划分。 输入命令:show vlan 检查配置文件中是否出现类似如下配置项: vlan 2 name info1)已根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,配置文件中存在如下配置项:Vlan 2 name info; 2)按照方便管理和控制的原则为各子网、网段分配地址段;f)检查网络拓扑情况
23、、核查核心交换机、路由器,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。检查: 1)查看网络拓扑结构,重要网段是否不在网络边界处; 2)重要网段和其他网段之间是否隔离部署。1)重要网段未部署在网络边界处; 2)重要网段和其他网段之间采取可靠的技术手段隔离部署。g)检查网络拓扑情况、核查核心交换机、路由器,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。检查: 是否按照业务服务的重要次序配置了带宽控制策略。按照业务服务的重要次序制定了带宽分配优先级别,在网络发生拥堵的时候优先保护重要主机。2边界完整性检查a)检查边界完整性检查设备,接入边界完整性检查设备进行测试等过程,测评分析
24、信息系统私自联到外部网络的行为。访谈: 询问如何检查和阻断“非法内联”行为。 检查: 是否有包括网络接入控制、关闭网络设备未使用端口、IP/MAC地址绑定等技术手段检查和阻断“非法内联”。1)通过网络接入控制对非授权设备私自联到内部网络的行为进行检查,准确定出位置,并对其进行有效阻断; 2)已关闭未使用的网络端口,并通过IP/MAC地址绑定等技术手段检查和阻断“非法内联”行为。b)检查边界完整性检查设备,接入边界完整性检查设备进行测试等过程,测评分析信息系统私自联到外部网络的行为。访谈: 询问如何检查和阻断“非法外联”行为。 检查: 在网络管理员配合下验证有效性。通过桌面管理软件能够对内部网络
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 等级 保护 测评 指导书
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【Fis****915】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【Fis****915】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。