JR T 0067-2011 证券期货业信息系统安全等级保护测评要求 .pdf
《JR T 0067-2011 证券期货业信息系统安全等级保护测评要求 .pdf》由会员分享,可在线阅读,更多相关《JR T 0067-2011 证券期货业信息系统安全等级保护测评要求 .pdf(118页珍藏版)》请在麦多课文档分享上搜索。
1、 JR/T 00672011 证券期货业信息系统安全 等级保护测评要求 (试行) Securities and futures industry Testing and evaluation requirement for classified protection of information system (Trial basis) ICS 03.060 A11 备案号 中华人民共和国金融行业标准 JR2011-12-22 发布 2011-12-22实施 中国证券监督管理委员会 发布 JR/T 00672011 I目 次 前言. IV 引言. V 1 范围 . 1 2 规范性引用文件 .
2、1 3 术语和定义 . 1 4 概述 . 1 4.1测评框架 . 1 4.2等级测评内容 . 2 4.3测评力度 . 3 4.4使用方法 . 3 5 第一级信息系统单元测评 . 3 5.1安全技术测评 . 3 5.1.1物理安全 . 3 5.1.2网络安全 . 5 5.1.3主机安全 . 6 5.1.4应用安全 . 7 5.1.5数据安全及备份恢复 . 8 5.2安全管理测评 . 9 5.2.1安全管理制度 . 9 5.2.2安全管理机构 . 9 5.2.3人员安全管理 . 10 5.2.4系统建设管理 . 11 5.2.5系统运维管理 . 14 6 第二级信息系统单元测评 . 16 6.1安
3、全技术测评 . 16 6.1.1物理安全 . 16 6.1.2网络安全 . 20 6.1.3主机安全 . 22 6.1.4应用安全 . 24 6.1.5数据安全及备份恢复 . 27 6.2安全管理测评 . 27 6.2.1安全管理制度 . 27 6.2.2安全管理机构 . 28 6.2.3人员安全管理 . 30 6.2.4系统建设管理 . 32 JR/T 00672011 II 6.2.5系统运维管理 . 34 7 第三级信息系统单元测评 . 39 7.1安全技术测评 . 39 7.1.1物理安全 . 39 7.1.2网络安全 . 43 7.1.3主机安全 . 46 7.1.4应用安全 . 5
4、0 7.1.5数据安全及备份恢复 . 54 7.2安全管理测评 . 55 7.2.1安全管理制度 . 55 7.2.2安全管理机构 . 56 7.2.3人员安全管理 . 59 7.2.4系统建设管理 . 61 7.2.5系统运维管理 . 65 8 第四级信息系统单元测评 . 71 8.1安全技术测评 . 71 8.1.1物理安全 . 71 8.1.2网络安全 . 75 8.1.3主机安全 . 78 8.1.4应用安全 . 82 8.1.5数据安全及备份恢复 . 87 8.2安全管理测评 . 88 8.2.1安全管理制度 . 88 8.2.2安全管理机构 . 90 8.2.3人员安全管理 . 9
5、2 8.2.4系统建设管理 . 94 8.2.5系统运维管理 . 98 9 第五级信息系统单元测评 . 105 10 信息系统整体测评 . 105 10.1 概述 . 105 10.2 安全控制点间测评 . 105 10.3 层面间测评 . 105 10.4 区域间测评 . 105 11 等级测评结论 . 106 11.1 各层面的测评结论 . 106 11.2 风险分析和评价 . 106 11.3 测评结论 . 106 附录A(资料性附录)测评力度 . 107 A.1 测评方法的测评力度描述 . 107 A.2 信息系统测评力度 . 107 JR/T 00672011 III附录B(资料性附
6、录)关于整体测评的进一步说明 . 109 B.1 区域和层面 . 109 B.1.1 区域 . 109 B.1.2 层面 . 109 B.2 信息系统整体测评实例 . 111 B.2.1 安全控制点间安全测评实例 . 111 B.2.2 层面间安全测评实例 . 111 B.2.3 区域间安全测评实例 . 112 图4.1 概念性框架 . 2 图B.1文档结构图 . 112 表A.1 测评方法的测评力度 . 108 表A.2 不同安全保护等级信息系统的测评力度要求 . 109 JR/T 00672011 IV 前 言 本标准附录A、B是资料性附录。 本标准由全国金融标准化技术委员会证券分技术委员
7、会提出。 本标准由全国金融标准化技术委员会归口管理。 本标准已经征得公安部同意。 本标准起草单位:中国证券监督管理委员会信息中心、上海证券交易所、深圳证券交易所、郑州商品交易所、中国证券登记结算公司、海通证券股份有限公司、国泰君安证券股份有限公司、兴业证券股份有限公司、南方基金管理有限公司。 本标准主要起草人:张野、戴文华、杨淑琴、罗凯、邹胜、陈恺、马晨、王孝伟、王玥、周桉、应力、俞枫、刘斌、吴越、葛峰、王伟强、陈凯辉。 本标准为首次发布。 JR/T 00672011 V引 言 本标准依据证券期货业信息系统安全等级保护基本要求(试行)( JR/T 0060-2010),主要参考信息安全技术 信
8、息系统安全等级保护测评要求(报批稿)等有关标准制定,提出了证券期货业不同等级信息系统的测评要求,适用于指导证券期货业信息系统测评工作。 本标准是证券期货业信息安全等级保护相关系列标准之一。 与本标准相关的标准包括: JR/T 0060-2010 证券期货业信息系统安全等级保护基本要求(试行)。 一 般来说,信息系统需要靠多种安全措施进行综合防范以降低其面临的安全风险。本标准针对证券期货业信息系统中的单项安全措施和多个安全措施的综合防范,对应地提出单元测评和整体测评的技术要求,用以指导测评人员从信息安全等级保护的角度对信息系统进行测试评估。单元测评对安全技术和安全管理上各个层面的安全控制点提出不
9、同安全保护等级的测评要求。整体测评根据安全控制点间、层面间和区域间相互关联关系以及信息系统整体结构对信息系统整体安全保护能力的影响提出测评要求。 本标准给出了等级测评结论中应包括的主要内容,未规定给出测评结论的具体方法和量化指标。 如果没有特殊指定,本标准中的信息系统主要指计算机信息系统。 在本标准文本中,黑体字的测评要求表示该要求出现在当前等级而在低于当前等级信息系统的测评要求中没有出现过。 相对于信息安全技术 信息系统安全等级保护测评要求(报批稿),本标准文字中,明确、细化和调整的内容以楷体字表示。 JR/T 00672011 1证券期货业信息系统安全等级保护测评要求(试行) 1 范围 本
10、标准规定了对信息系统安全等级保护状况进行安全测试评估的要求,包括对第一级信息系统、第二级信息系统、第三级信息系统和第四级信息系统进行安全测试评估的单元测评要求和信息系统整体测评要求。本标准略去对第五级信息系统进行单元测评的具体内容要求。 本标准适用于信息安全测评服务机构、运营使用单位对证券期货业信息系统安全等级保护状况进行的安全测试评估。国家信息安全监管职能部门及证券期货监管部门依法进行的信息安全等级保护监督检查可以参考使用。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注明日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用
11、于本文件。 GB/T 5271.8 信息技术 词汇 第8部分:安全 JR/T 0060-2010 证券期货业信息系统安全等级保护基本要求(试行) 3 术语和定义 GB/T 5271.8和JR/T 0060-2010所确立的以及下列术语和定义适用于本标准。 3.1 访谈 interview 访谈是指测评人员通过引导信息系统相关人员进行有目的的(有针对性的)交流以帮助测评人员理解、澄清或取得证据的过程。 3.2 检查 examination 检查是指测评人员通过对测评对象(如制度文档、各类设备、安全配置等)进行观察、查验、分析以帮助测评人员理解、澄清或取得证据的过程。 3.3 测试 testing
12、 测试是指测评人员使用预定的方法/工具使测评对象(各类设备或安全配置)产生特定的结果,将运行结果与预期的结果进行比对的过程。 4 概述 4.1 测评框架 信息系统安全等级保护测评(以下简称等级测评)的概念性框架由三部分构成:测评输入、测评过程和测评输出。测评输入包括JR/T 0060-2010第四级目录(即安全控制点的唯一标识符)和采用该安全控制的信息系统的安全保护等级(含业务信息安全保护等级和系统服务保护等级)。过程组件为一组与输入组件中所标识的安全控制相关的特定测评对象和测评方法,输出组件包括一组由测评人员使用的用于确定安全控制有效性的程序化陈述。图4.1给出了框架。 JR/T 00672
13、011 2图4.1 概念性框架 测评对象是指测评实施的对象,即测评过程中涉及到的制度文档、各类设备及其安全配置和相关人员等。 制度文档是指针对信息系统所制定的相关联的文件(如:政策、程序、计划、系统安全需求、功能规格及建筑设计)。各类设备是指安装在信息系统之内或边界,能起到特定保护作用的相关部件(如:硬件、软件、固件或物理设施)。安全配置是指信息系统所使用的设备为了贯彻安全策略而进行的设置。相关人员或部门,是指应用上述制度、设备及安全配置的人。 对于框架来说,每一个被测安全控制(不同级别)均有一组与之相关的预先定义的测评对象(如制度文档、各类设备及其安全配置和相关人员)。 测评方法:在框架的测
14、评过程组件中,测评方法包括:访谈、检查和测试,测评人员通过这些方法试图获取证据。上述三种测评方法(访谈、检查和测评)的测评结果都用以对安全控制的有效性进行评估。 上述的评估方法都由一组相关属性来规范测评方法的测评力度。这些属性是:广度(覆盖面)和深度。对于每一种测评方法都标识(定义)了唯一属性,深度特性适用于访谈和检查,而覆盖面特性则适用于全部三种测评方法。具体的描述参见附录A。 4.2 等级测评内容 等级测评的实施过程由单元测评和整体测评两部分构成。 针对基本要求各安全控制点的测评称为单元测评。单元测评是等级测评工作的基本活动,支持测评结果的可重复性和可再现性。每个单元测评包括测评指标、测评
15、实施和结果判定三部分。其中,测评指标来源于JR/T 0060-2010第四级目录下的各要求项,测评实施描述对测评活动输入、测评对象、测评步骤和方法的要求,结果判定描述测评人员执行测评实施并产生各种测评输出数据后,如何依据这些测评输出数据来判定被测系统是否满足测评指标要求的原则和方法。 单元测评满足概念性框架的三部分内容:测评输入、测评过程和测评输出。 整体测评是在单元测评的基础上,通过进一步分析信息系统安全保护功能的整体相关性,对信息系统实施的综合安全测评。整体测评主要包括安全控制点间、层面间和区域间相互作用的安全测评。整体测评需要与信息系统的实际情况相结合,因此全面地给出整体测评要求的全部输
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- JR 0067 2011 证券期货 信息系统安全 等级 保护 测评 要求
