J38uQ0T
隨著我國信息化和信息安全保障工作的不斷深入推進(jìn),以應(yīng)急處理、風(fēng)險(xiǎn)評(píng)估、災(zāi)難恢復(fù)、系統(tǒng)測(cè)評(píng)、安全運(yùn)維、安全審計(jì)、安全培訓(xùn)和安全咨詢等為主要內(nèi)容的信息安全服務(wù)在信息安全保障中的作用日益突出。加強(qiáng)和規(guī)范信息安全服務(wù)資質(zhì)管理已成為信息安全管理的重要基礎(chǔ)性工作。就目前申報(bào)企業(yè)數(shù)量由多到少依次排序?yàn)椋?/span>安全集成—安全運(yùn)維--風(fēng)險(xiǎn)評(píng)估---應(yīng)急處理---軟件安全--災(zāi)難備份與恢復(fù)。其中傳統(tǒng)的信息化企業(yè)有集成和運(yùn)維業(yè)務(wù)企業(yè)大多選擇申請(qǐng)安全集成和安全運(yùn)維 。風(fēng)險(xiǎn)評(píng)估和應(yīng)急處理對(duì)企業(yè)從業(yè)經(jīng)驗(yàn)成功項(xiàng)目案例實(shí)施有更專業(yè)的要求,需要根據(jù)不同的項(xiàng)目詳細(xì)分析。

第一:安全集成服務(wù)資質(zhì)
1、工具和技術(shù)手段:漏洞檢測(cè)工具,配置基線核查、源代碼審計(jì)等等;2、業(yè)績(jī)項(xiàng)目和規(guī)范:項(xiàng)目中要有信息安全服務(wù)的流程和規(guī)范;實(shí)施的信息安全服務(wù)項(xiàng)目案例,而且案例中所體現(xiàn)的信息安全服務(wù)過程能夠符合《信息安全服務(wù)規(guī)范》的要求;申請(qǐng)三級(jí)需要對(duì)應(yīng)專業(yè)2個(gè)項(xiàng)目,申請(qǐng)二級(jí)需要近三年的6個(gè)項(xiàng)目;3、公共管理和安全集成專業(yè)方向與評(píng)估表對(duì)標(biāo)。(一)公共管理包含;法律地位、財(cái)務(wù)資信、辦公場(chǎng)所、人員要求、服務(wù)管理要求(人員管理 文檔管理 保密管理 項(xiàng)目管理 合同管理 供應(yīng)商管理,體系建設(shè)要求),技術(shù)工具要求等;(二)項(xiàng)目業(yè)績(jī):信息安全服務(wù)資質(zhì)對(duì)企業(yè)在對(duì)外開展信息安全服務(wù)的一些關(guān)鍵環(huán)節(jié)和過程,也有相應(yīng)的要求;要將公司現(xiàn)有的業(yè)務(wù)模式,與資質(zhì)的要求進(jìn)行融合,并按照資質(zhì)規(guī)范的要求,形成相應(yīng)的對(duì)標(biāo)輸出;4、安全集成項(xiàng)目階段:集成準(zhǔn)備 方案設(shè)計(jì) 建設(shè)實(shí)施和安全保障四個(gè)階段 要在傳統(tǒng)系統(tǒng)集成項(xiàng)目實(shí)施過程中融入“安全性”思維,并貫穿集成項(xiàng)目實(shí)施的整個(gè)過程,不能是單獨(dú)的設(shè)備采買和安裝,要把“安全性”思維貫穿始終,保證交付客戶的集成項(xiàng)目不應(yīng)僅僅是“可用”的,而且應(yīng)該是“高安全性、低風(fēng)險(xiǎn)的”。5、適合申請(qǐng)安全集成的組織類型:
目前的經(jīng)營范圍包括集成項(xiàng)目實(shí)施的組織:? 致力于提供高品質(zhì)集成服務(wù)的組織,不再定位自身僅僅是“賣設(shè)備”的組織;? 所開展的項(xiàng)目類型為硬件集成、軟件集成、軟硬件集成三種 形式均可,但項(xiàng)目的主要環(huán)節(jié)需要覆蓋需求分析、方案設(shè)計(jì)、建設(shè)實(shí)施、安全保障四個(gè)主要環(huán)節(jié)。第二:安全運(yùn)維服務(wù)資質(zhì)
通過技術(shù)設(shè)施安全評(píng)估,技術(shù)設(shè)施安全加固,安全漏洞補(bǔ)丁通告、安全事件響應(yīng)以及信息安全運(yùn)維咨詢,協(xié)助組織的信息系統(tǒng)管理人員進(jìn)行信息系統(tǒng)的安全運(yùn)維工作,以發(fā)現(xiàn)并修復(fù)信息系統(tǒng)中所存在的安全隱患,降低安全隱患被非法利用的可能性,并在安全隱患被利用后及時(shí)加以響應(yīng)。隨著信息系統(tǒng)運(yùn)行,其自身存在的脆弱性和面臨的威脅都在發(fā)生變化,安全運(yùn)維就是在系統(tǒng)運(yùn)行期間,不斷發(fā)現(xiàn)問題和解決問題,并優(yōu)化安全策略,建立防護(hù)、檢測(cè)和恢復(fù)的閉環(huán)安全機(jī)制,保證業(yè)務(wù)系統(tǒng)持續(xù)安全。2、業(yè)績(jī)項(xiàng)目和規(guī)范
1.集成項(xiàng)目實(shí)施完成后,希望能夠?yàn)榭蛻籼峁╅L(zhǎng)期運(yùn)維服務(wù)的組織;2.所開展的運(yùn)維項(xiàng)目類型為硬件運(yùn)維、應(yīng)用系統(tǒng)運(yùn)維、或硬件與應(yīng)用系統(tǒng)運(yùn)維均可,項(xiàng)目的主要環(huán)節(jié)需要覆蓋需求分析、方案設(shè)計(jì)、運(yùn)維實(shí)施、運(yùn)維服務(wù)報(bào)告編寫等階段;3、公共管理和安全運(yùn)維專業(yè)方向與評(píng)估表對(duì)標(biāo);1. 公共管理包含;法律地位、財(cái)務(wù)資信、辦公場(chǎng)所、人員要求、服務(wù)管理要求(人員管理 文檔管理 保密管理 項(xiàng)目管理 合同管理 供應(yīng)商管理,體系建設(shè)要求),技術(shù)工具要求等;2. 項(xiàng)目業(yè)績(jī):信息安全服務(wù)資質(zhì)對(duì)企業(yè)在對(duì)外開展信息安全服務(wù)的一些關(guān)鍵環(huán)節(jié)和過程,也有相應(yīng)的要求;要將公司現(xiàn)有的業(yè)務(wù)模式,與資質(zhì)的要求進(jìn)行融合,并按照資質(zhì)規(guī)范的要求,形成相應(yīng)的對(duì)標(biāo)輸出;3.安全運(yùn)維項(xiàng)目:避免選擇純硬件維護(hù)或者純軟件維護(hù)的項(xiàng)目, 典型項(xiàng)目應(yīng)該涉及預(yù)警、防護(hù)、檢測(cè)和恢復(fù)等環(huán)節(jié)的內(nèi)容。4.安全運(yùn)維的項(xiàng)目階段:運(yùn)維設(shè)計(jì)實(shí)施 運(yùn)維方案設(shè)計(jì) 服務(wù)實(shí)施(信息系統(tǒng)配置管理數(shù)據(jù)庫、安全配置庫、配置檢查記錄 日志保存記錄與日志審計(jì)分析記錄、報(bào)告;漏掃記錄、安全加固記錄、補(bǔ)丁安裝記錄、病毒查殺記錄等 )。4、適合申請(qǐng)安全運(yùn)維的組織類型:在傳統(tǒng)IT運(yùn)維項(xiàng)目實(shí)施過程中融入“安全性”思維,并貫穿運(yùn)維項(xiàng)目實(shí)施的整個(gè)過程:1.針對(duì)客戶安全運(yùn)維需求的挖掘與分析;2.能夠?qū)踩枨笤谶\(yùn)維方案中進(jìn)行落地;3.在運(yùn)維服務(wù)開展過程中,通過多種手段(資產(chǎn)梳理、配置優(yōu)化、漏洞檢測(cè)、安全審計(jì)、狀態(tài)監(jiān)控、滲透測(cè)試等),能夠發(fā)現(xiàn)問題和隱患,控制風(fēng)險(xiǎn),使運(yùn)維對(duì)象的信息安全風(fēng)險(xiǎn)保持在偏低水平;4.針對(duì)運(yùn)維服務(wù)過程中發(fā)現(xiàn)的問題能夠及時(shí)閉環(huán)處理、分析總結(jié)。第三:信息安全風(fēng)險(xiǎn)評(píng)估
1、什么是風(fēng)險(xiǎn)評(píng)估? 依據(jù)國際或國家標(biāo)準(zhǔn)中明確的風(fēng)險(xiǎn)計(jì)算模型,來對(duì)所評(píng)估對(duì)象目前所存在的信息安全風(fēng)險(xiǎn)進(jìn)行分析的服務(wù)過程;? 服務(wù)過程可主要分為評(píng)估對(duì)象的業(yè)務(wù)流程分析、資產(chǎn)分析、威脅分析、脆弱性分析、風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)處置等階段;? 通過現(xiàn)場(chǎng)實(shí)地觀察、人員訪談、技術(shù)測(cè)試、數(shù)據(jù)分析等實(shí)施方法;? 服務(wù)過程往往需要依靠專業(yè)檢測(cè)工具來輔助;2、哪些企業(yè)適合申請(qǐng)風(fēng)險(xiǎn)評(píng)估? 致力于對(duì)外提供安全咨詢、安全檢測(cè)與加固、風(fēng)險(xiǎn)分析、IT治理等服務(wù)的組織;? 希望作為中立的第三方,向需求方提供服務(wù)的組織;3、風(fēng)險(xiǎn)評(píng)估工具掃描工具:包括主機(jī)掃描、網(wǎng)絡(luò)掃描、數(shù)據(jù)庫掃描,用于分析系統(tǒng)的常見漏洞;入侵檢測(cè)系統(tǒng)(IDS):用于收集與統(tǒng)計(jì)威脅數(shù)據(jù);滲透性測(cè)試工具:黑客工具,用于人工滲透,評(píng)估系統(tǒng)的深層次漏洞;主機(jī)安全性審計(jì)工具:用于分析主機(jī)系統(tǒng)配置的安全性;信息安全服務(wù)資質(zhì)申請(qǐng)要素之四:公共管理和安全運(yùn)維專業(yè)方向與評(píng)估表對(duì)標(biāo);(1) 公共管理包含;法律地位、財(cái)務(wù)資信、辦公場(chǎng)所、人員要求、服務(wù)管理要求(人員管理 文檔管理 保密管理 項(xiàng)目管理 合同管理 供應(yīng)商管理,體系建設(shè)要求),技術(shù)工具要求等。? 在信息安全管理體系中涉及到了風(fēng)險(xiǎn)評(píng)估的相關(guān)概念,在信息安全服務(wù)資質(zhì)也涉及到了風(fēng)險(xiǎn)評(píng)估,兩者在能力要求和方法論上是一致的。? 三級(jí):至少有一個(gè)完成的風(fēng)險(xiǎn)評(píng)估項(xiàng)目,該系統(tǒng)的用戶數(shù)在1,000以上;具備從管理或(和)技術(shù)層面對(duì)脆弱性進(jìn)行識(shí)別的能力。具備跟蹤信息安全漏洞的能力。? 二級(jí):針對(duì)多種類型組織,多行業(yè)組織,至少完成一個(gè)風(fēng)險(xiǎn)評(píng)估項(xiàng)目,該系統(tǒng)的用戶數(shù)在10,000以上;具備從管理和技術(shù)層面對(duì)脆弱性進(jìn)行識(shí)別的能力。具備跟蹤、驗(yàn)證信 息安全漏洞的能力。第四:信息安全應(yīng)急處理服務(wù)資質(zhì)
1、應(yīng)急處理的幾個(gè)階段

2、什么是應(yīng)急處理項(xiàng)目
(1)盡量選擇真實(shí)發(fā)生的安全事件的應(yīng)急而不是應(yīng)急演練類項(xiàng)目;(2) 選擇的案例盡量是網(wǎng)絡(luò)信息安全類事件的應(yīng)急;(3) 盡量不選擇預(yù)防性的應(yīng)急案例,這種案例一般不能很好體現(xiàn)應(yīng)急事件的臨場(chǎng)分析、處置能力。第五:軟件安全開發(fā)服務(wù)資質(zhì)
1、軟件安全開發(fā)服務(wù)資質(zhì)通過對(duì)軟件開發(fā)過程的控制,將開發(fā)的軟件存在的風(fēng)險(xiǎn)控制在可接受的水平。軟件安全開發(fā)資質(zhì)認(rèn)證是對(duì)軟件開發(fā)方的基本資格、管理能力、技術(shù)能力和軟件安全過程能力等方面進(jìn)行評(píng)價(jià)。安全軟件開發(fā)服務(wù)資質(zhì)級(jí)別是衡量服務(wù)提供方的軟件安全開發(fā)服務(wù)資格和能力的尺度。資質(zhì)級(jí)別分為一級(jí)、二級(jí)、三級(jí)共三個(gè)級(jí)別,其中一級(jí)最高,三級(jí)最低。安全設(shè)計(jì)落實(shí)安全需求;安全編碼過程實(shí)現(xiàn)安全設(shè)計(jì);試運(yùn)行,監(jiān)測(cè)安全功能正常發(fā)揮作用;持續(xù)為所開發(fā)的系統(tǒng)提供版本升級(jí)、打補(bǔ)丁等維保服務(wù);準(zhǔn)備階段-開發(fā)管理計(jì)劃、風(fēng)險(xiǎn)管理、配置管理,變更管理;需求階段--需求分析 調(diào)研項(xiàng)目背景信息,收集項(xiàng)目需求,明確軟件功能、性能及安全方面的要求;設(shè)計(jì)階段--軟件設(shè)計(jì)說明書;驗(yàn)收階段--系統(tǒng)試運(yùn)行;第六:信息系統(tǒng)災(zāi)難備份與恢復(fù)
(1)災(zāi)備中心所在地域抗震設(shè)防烈度,該中心抗震設(shè)防類別。(2)高架地板面積不低于1000/2000/5000平米。(4)災(zāi)備中心建設(shè)等級(jí)滿足國標(biāo)A級(jí)或國際T3以上機(jī)房要求。(5)災(zāi)備中心的場(chǎng)地應(yīng)自有產(chǎn)權(quán),或者簽署有剩余期限不少于5年的長(zhǎng)期租賃合同災(zāi)難備份中心與生產(chǎn)中心同時(shí)遭受同類風(fēng)險(xiǎn)具備通信、電力資源和交通條件 統(tǒng)籌規(guī)劃、資源共享、平戰(zhàn)結(jié)合。基礎(chǔ)設(shè)施要求:計(jì)算機(jī)機(jī)房應(yīng)符合有關(guān)國家標(biāo)準(zhǔn)工作輔助設(shè)施和生活設(shè)施要符合災(zāi)難恢復(fù)目標(biāo)的要求;抗震設(shè)防要求:按國家規(guī)定的權(quán)限批準(zhǔn)作為一個(gè)地區(qū)抗震設(shè)防的地震烈度稱為抗震設(shè)防烈度。一般情況下,抗震設(shè)防烈度可采用中國地震參數(shù)區(qū)劃圖的地震基本烈度。耐火等級(jí):是衡量建筑物耐火程度的分級(jí)標(biāo)度。它由組成建筑物的構(gòu)件的燃燒性能和耐火極限來確定;機(jī)房場(chǎng)地要求:新風(fēng)換氣系統(tǒng),機(jī)房?jī)?nèi)正壓,確保機(jī)房潔凈度。氣體滅火的消防系統(tǒng),并具備早期報(bào)警系統(tǒng)/溫感和煙感系統(tǒng)兩級(jí)報(bào)警。消防要求:設(shè)施阻燃設(shè)計(jì)、消防報(bào)警器、滅火裝置、監(jiān)控與報(bào)警等等。機(jī)房場(chǎng)地要求:機(jī)房門禁管理制度和訪問控制程序,如7×24小時(shí)門禁\閉路電視監(jiān)控,其中公共區(qū)域的監(jiān)控?cái)?shù)據(jù)保留1個(gè)月以上,機(jī)房區(qū)域的監(jiān)控?cái)?shù)據(jù)保留6個(gè)月以上。(所有通道、機(jī)房?jī)?nèi)監(jiān)控)保安措施。園區(qū)保安、機(jī)房門衛(wèi)、前臺(tái)三重審核安全系統(tǒng)要求:外部環(huán)境 、內(nèi)部措施、監(jiān)控和記錄等?;A(chǔ)設(shè)施要求供配電設(shè)施、空調(diào)暖通設(shè)施:精密空調(diào)系統(tǒng),具備恒溫恒濕要求。監(jiān)控設(shè)施、貨運(yùn)設(shè)施、給排水設(shè)施、檢查制度和定期巡檢記錄。
通信網(wǎng)絡(luò)資源:通信服務(wù)能力基礎(chǔ)設(shè)施配套;工作環(huán)境、災(zāi)難恢復(fù)指揮中心、災(zāi)難恢復(fù)坐席、辦公區(qū)、新聞發(fā)布中心、會(huì)議室、培訓(xùn)教室、模擬演練室、基礎(chǔ)生活設(shè)施:宿舍、食堂、活動(dòng)室等。災(zāi)備中心運(yùn)維管理要求:
(1)災(zāi)備中心運(yùn)維組織架構(gòu)和運(yùn)行管理團(tuán)隊(duì)(3)信息系統(tǒng)運(yùn)行監(jiān)控平臺(tái)及監(jiān)控記錄(4)信息系統(tǒng)災(zāi)難恢復(fù)指揮系統(tǒng)指揮系統(tǒng)、組織架構(gòu)、崗位職責(zé)、匯報(bào)流程、指揮協(xié)調(diào)工作方法與管理機(jī)制4、需要關(guān)注
信息系統(tǒng)災(zāi)難備份與恢復(fù)服務(wù)資質(zhì)分:A類和B類A類:主要看災(zāi)備中心場(chǎng)地資源要求、基礎(chǔ)設(shè)施要求、災(zāi)備中心運(yùn)維管理要求B類:只要看設(shè)計(jì)方案要求、預(yù)案和演練要求