DB21 T 1936-2012 安全等级测评量化评价.doc
《DB21 T 1936-2012 安全等级测评量化评价.doc》由会员分享,可在线阅读,更多相关《DB21 T 1936-2012 安全等级测评量化评价.doc(16页珍藏版)》请在麦多课文档分享上搜索。
1、ICS35.040L 80DB 21辽 宁 省 地 方 标 准DB 21/ T19362012信息系统安全等级测评量化评价方法Quantitative evaluation method for the testing and evaluation for classified protection of information system点击此处添加与国际标准一致性程度的标识(报批稿)(本稿完成日期:2011/10/31)2012 - 01 - 09 发布 2012 - 02 - 09 实施辽 宁 省 质 量 技 术 监 督 局 发 布DB21/ XXXXXXXXXI目 次前言 .II引言
2、 .III1 范围 .12 规范性引用文件 .13 术语和定义 .14 安全等级测评判定流程 .15 安全等级测评结果判定 .26 风险分析 .37 量化评价 .4附录 A(资料性附录) 量化评价计算示例 .6参考文献 .7DB21/ XXXXXXXXXII前 言本标准的编制依据GB/T 1.1-2009 标准化工作导则 第1部分:标准的结构和编写规则的要求进行。本标准由辽宁省经济和信息化委员会提出。本标准由辽宁省质量技术监督局归口。本标准附录A为资料性附录。本标准起草单位:辽宁北方实验室有限公司。本标准主要起草人:于春刚、郭剑锋、吴治、郝玉军、姜志坤、王智纲。本标准为首次发布。DB21/ X
3、XXXXXXXXIII引 言关于信息系统安全等级保护工作的实施意见(公通字200466号)和信息安全等级保护管理办法(公通字200743号)等有关文件的出台,加快推进了我国信息系统安全等级保护工作的实施,等级测评是信息系统安全等级保护工作的重要环节。本标准是GB/T 22239-2008的相关配套标准之一。本标准针对依据GB/T 22239-2008等相关标准规范开展安全等级测评,提出对安全等级测评进行量化评价的一种方法。DB21/ XXXXXXXXX1信息系统安全等级测评量化评价方法1范围本标准规定了安全等级测评判定流程、安全等级测评结果判定、风险分析、量化评价等内容。本标准适用于根据GB/
4、T 22239-2008进行信息系统安全等级测评,对测评结果在风险分析的基础上进行量化评价。2规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求GB/T 20984-2007 信息安全技术 信息安全风险评估规范3术语和定义GB/T 22239和GB/T 20984确立的以及下列术语和定义适用于本标准。3.1等级测评确定信息系统安全保护能力是否达到相应等级基本要求的过程。3.2测评对象信息系统的组成部分
5、,包括整体对象,如机房、办公环境、网络等,也包括具体对象,如边界设备、网关设备、服务器设备、工作站、应用系统等。4安全等级测评判定流程4.1安全等级测评判定流程如图 1所示: DB21/ XXXXXXXXX2图 1安全等级测评结果判定流程4.2单项测评结果判定主要是针对测评指标中的单个测评项,结合具体测评对象,客观、准确地分析测评证据,形成初步单项测评结果,单项测评结果是形成等级测评结论的基础。4.3单元测评结果判定是将单项测评结果进行汇总,分别统计不同测评对象的单项测评结果,从而判定单元测评结果。4.4整体测评是针对单项测评结果的不符合项,采取逐条判定的方法,从安全控制间、层面间和区域间出发
6、考虑,给出整体测评的具体结果,并对系统结构进行整体安全测评。经过整体测评后,有的单元测评结果可能会有所变化,需进一步修订单元测评结果。4.5风险分析过程是采用风险分析的方法分析等级测评结果中存在的安全问题可能对被测系统安全造成的影响。4.6等级测评结论形成是在测评结果汇总的基础上,找出系统保护现状与等级保护基本要求之间的差距,并形成等级测评结论。5安全等级测评结果判定5.1单项测评结果判定5.1.1如果测评证据表明所有要求内容与预期测评结果一致,则判定该测评项的单项测评结果为符合;5.1.2如果测评证据表明所有要求内容与预期测评结果不一致,判定该测评项的单项测评结果为不符合;5.1.3上述两种
7、情况之外判定该测评项的单项测评结果为部分符合。5.2单元测评结果判定DB21/ XXXXXXXXX35.2.1测评指标包含的所有适用测评项的单项测评结果均为符合,则该测评对象对应该测评指标的单元测评结果为符合;5.2.2测评指标包含的所有适用测评项的单项测评结果均为不符合,则该测评对象对应该测评指标的单元测评结果为不符合;5.2.3测评指标包含的所有测评项均为不适用项,则该测评对象对应该测评指标的单元测评结果为不适用;5.2.4测评指标包含的所有适用测评项的单项测评结果不全为符合或不符合,则该测评对象对应该测评指标的单元测评结果为部分符合。5.3等级测评结论判定5.3.1等级测评结论判定基于单
8、项测评结果判定、单元测评结果判定、整体测评、风险分析,是对信息系统基本安全保护状态的综合判断;5.3.2当测评结果中不存在部分符合项或不符合项时,系统测评结论为符合;5.3.3当测评结果中存在部分符合项或不符合项,但不会导致信息系统面临高等级安全风险时,系统测评结论为基本符合;5.3.4当等级测评结果中存在部分符合项或不符合项,导致信息系统面临高等级安全风险时,系统测评结论为不符合。6风险分析6.1风险分析围绕安全等级测评结果中部分符合项或不符合项所产生的安全问题进行。安全问题对应脆弱性,测评对象对应资产,威胁相同。6.2风险分析的原理同 GB/T 20984-2007中 4.2风险分析原理。
9、6.3风险分析实施流程同 GB/T 20984-2007中 4.3实施流程。6.4风险分析的主要内容6.4.1对安全问题进行识别,并对其严重程度赋值,赋值原则如表 1所示;表 1安全问题严重程度赋值表等级 标识 定义5 很高 如果被威胁利用,将对资产造成完全损害4 高 如果被威胁利用,将对资产造成重大损害3 中等 如果被威胁利用,将对资产造成一般损害2 低 如果被威胁利用,将对资产造成较小损害1 很低 如果被威胁利用,将对资产造成的损害可以忽略DB21/ XXXXXXXXX46.4.2对安全问题所关联测评对象进行识别,并对其等级进行赋值,赋值原则如表 2所示;表 2测评对象等级及含义描述等级
10、标识 定义5 很高 非常重要,其安全属性破坏后可能对组织造成非常严重的损失4 高 重要,其安全属性破坏后可能对组织造成比较严重的损失3 中等 比较重要,其安全属性破坏后可能对组织造成中等程度的损失2 低 不太重要,其安全属性破坏后可能对组织造成较低的损失1 很低 不重要,其安全属性破坏后对组织造成很小的损失,甚至忽略不计6.4.3对安全问题所关联威胁进行识别,并对其进行赋值,赋值原则如表 3所示;表 3威胁赋值表等级 标识 定义5 很高 出现的频率很高( 或)1 次/周);或在大多数情况下几乎不可避免 ;或可以证实经常发生过4 高 出现的频率较高(或)1 次/月);或在大多数情况下很有可能会发
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB21 1936 2012 安全 等级 测评 量化 评价
