DB2101 T0030-2021 网络安全管理评估规范.pdf
《DB2101 T0030-2021 网络安全管理评估规范.pdf》由会员分享,可在线阅读,更多相关《DB2101 T0030-2021 网络安全管理评估规范.pdf(37页珍藏版)》请在麦多课文档分享上搜索。
1、I C S 3 5 . 0 4 0 C C S L 8 0 DB2101/T 沈 阳 市 地 方 标 准 D B 2 1 0 1 / T 0 0 3 0 2 0 2 1 网 络 安 全 管 理 评 估 规 范 S p e c i f i c a t i o n s f o r n e t w o r k s e c u r i t y m a n a g e m e n t a s s e s s m e n t 2 0 2 1 - 0 7 - 0 1 发 布 2 0 2 1 - 0 8 - 0 1 实 施 沈 阳 市 市 场 监 督 管 理 局 发 布D B 2 1 0 1 / T 0 0
2、3 0 2 0 2 1 I 目 次 前 言. I I 引 言. I I I 1 范 围. 1 2 规 范 性 引 用 文 件. 1 3 术 语 和 定 义. 1 4 缩 略 语. 1 5 评 估 流 程. 1 6 评 估 程 序. 2 6 . 1 工 作 准 备 阶 段. 3 6 . 2 工 作 实 施 阶 段. 7 6 . 3 结 果 反 馈 阶 段. 9 7 评 估 内 容. 9 7 . 1 法 律 法 规 合 规 评 估. 9 7 . 2 行 业 领 域 要 求 评 估. 1 0 7 . 3 安 全 管 理 措 施 评 估. 1 0 7 . 4 安 全 技 术 措 施 评 估. 1 3
3、7 . 5 技 术 检 测 评 估. 1 6 附 录 A ( 资 料 性 ) 记 录 表. 1 7 附 录 B ( 资 料 性 ) 风 险 分 析 模 型. 1 9 附 录 C ( 资 料 性 ) 评 估 报 告 模 板 示 例. 2 0 参 考 文 献. 3 1D B 2 1 0 1 / T 0 0 3 0 2 0 2 1 I I 前 言 本 文 件 按 照 G B / T 1 . 1 2 0 2 0 标 准 化 工 作 导 则 第 1 部 分 : 标 准 化 文 件 的 结 构 和 起 草 规 则 的 规 定 起 草 。 本 文 件 由 中 共 沈 阳 市 委 网 络 安 全 和 信 息
4、化 委 员 会 办 公 室 提 出 并 归 口 , 同 时 负 责 标 准 的 宣 贯 、 监 督 实 施 等 工 作 。 本 文 件 起 草 单 位 : 东 软 集 团 股 份 有 限 公 司 、 东 北 大 学 、 辽 宁 省 信 息 安 全 与 软 件 测 评 认 证 中 心 、 沈 阳 赛 宝 科 技 服 务 有 限 公 司 、 沈 阳 欣 欣 晶 智 计 算 机 安 全 检 测 技 术 有 限 公 司 。 本 文 件 主 要 起 草 人 : 张 泉 、 陈 静 相 、 路 娜 、 王 华 铎 、 葛 长 龙 、 杨 菲 菲 、 周 福 才 、 郭 剑 锋 、 赵 英 科 、 金 鑫
5、、 纪 德 海 、 文 军 日 、 金 玉 平 。 文 件 发 布 实 施 后 , 任 何 单 位 和 个 人 如 有 问 题 和 意 见 建 议 , 均 可 以 通 过 来 电 、 来 函 等 方 式 进 行 反 馈 , 我 们 将 及 时 答 复 并 认 真 处 理 , 根 据 实 施 情 况 依 法 进 行 评 估 及 复 审 。 本 文 件 归 口 部 门 联 系 电 话 : 0 2 4 - 2 2 8 2 1 2 0 0 ; 联 系 地 址 : 沈 阳 市 浑 南 区 沈 中 大 街 2 0 6 - 1 号 。 本 文 件 起 草 单 位 联 系 电 话 : 1 8 6 4 0 5
6、0 8 8 8 1 ; 联 系 地 址 : 沈 阳 市 浑 南 新 区 新 秀 街 2 号 。D B 2 1 0 1 / T 0 0 3 0 2 0 2 1 I I I 引 言 为 落 实 中 华 人 民 共 和 国 网 络 安 全 法 相 关 要 求 , 解 决 地 区 产 业 结 构 差 异 、 地 区 性 共 性 及 有 代 表 性 的 个 性 化 网 络 安 全 问 题 , 通 过 制 定 网 络 安 全 管 理 评 估 规 范 标 准 , 规 范 有 关 部 门 开 展 网 络 安 全 评 估 工 作 , 充 分 掌 握 各 级 关 键 行 业 网 络 运 营 者 的 安 全 风 险
7、 和 防 护 状 况 。 制 定 本 标 准 旨 在 以 查 促 建 、 促 管 、 促 改 、 促 防 , 最 终 推 动 关 键 行 业 网 络 运 营 者 安 全 责 任 制 和 网 络 安 全 防 范 体 系 的 建 立 和 落 实 , 保 障 关 键 行 业 信 息 系 统 安 全 稳 定 运 行 。 网 络 安 全 管 理 评 估 规 范 列 出 了 网 络 运 营 者 在 网 络 安 全 评 估 方 面 的 流 程 、 程 序 , 定 义 了 评 估 的 主 要 内 容 。 评 估 流 程 分 为 工 作 准 备 、 工 作 实 施 和 结 果 反 馈 三 个 阶 段 , 其 中
8、 工 作 准 备 阶 段 是 对 评 估 实 施 有 效 性 的 保 证 , 是 评 估 工 作 的 开 始 ; 工 作 实 施 阶 段 是 对 评 估 活 动 中 涉 及 的 评 估 内 容 进 行 判 定 , 同 时 基 于 获 得 的 各 类 信 息 进 行 关 联 分 析 , 计 算 风 险 值 , 并 综 合 评 估 整 体 安 全 状 况 出 具 评 估 报 告 ; 结 果 反 馈 阶 段 是 对 评 估 实 施 质 量 判 定 的 过 程 , 是 评 估 工 作 的 终 止 。 评 估 程 序 是 围 绕 评 估 工 作 的 全 生 命 周 期 , 根 据 不 同 阶 段 的 工
9、 作 事 项 , 为 达 到 相 应 评 估 目 的 应 采 取 的 手 段 和 行 为 方 式 , 用 于 规 范 和 指 导 评 估 者 开 展 和 落 实 网 络 安 全 评 估 具 体 工 作 。 评 估 内 容 主 要 包 括 法 律 法 规 合 规 、 行 业 领 域 要 求 、 安 全 管 理 措 施 、 安 全 技 术 措 施 、 技 术 检 测 等 方 面 的 评 估 , 通 过 文 档 查 阅 、 现 场 访 谈 等 方 法 , 检 查 被 评 估 方 是 否 遵 从 法 律 、 法 规 和 政 策 标 准 的 相 关 要 求 , 是 否 存 在 安 全 漏 洞 和 安 全
10、 隐 患 。D B 2 1 0 1 / T 0 0 3 0 2 0 2 1 1 网 络 安 全 管 理 评 估 规 范 1 范 围 本 文 件 给 出 了 网 络 安 全 评 估 工 作 的 评 估 流 程 、 评 估 程 序 和 评 估 内 容 。 本 文 件 适 用 于 有 关 部 门 开 展 网 络 安 全 评 估 工 作 参 考 ; 网 络 运 营 者 自 行 开 展 网 络 安 全 评 估 工 作 参 考 ; 网 络 安 全 服 务 机 构 对 网 络 运 营 者 提 供 咨 询 、 检 测 、 评 估 等 服 务 参 考 ; 网 络 安 全 检 测 产 品 及 服 务 研 发 机
11、构 研 发 检 查 工 具 、 安 全 咨 询 服 务 、 创 新 安 全 应 用 参 考 。 2 规 范 性 引 用 文 件 下 列 文 件 中 的 内 容 通 过 文 中 的 规 范 性 引 用 而 构 成 本 文 件 必 不 可 少 的 条 款 。 其 中 , 注 日 期 的 引 用 文 件 , 仅 该 日 期 对 应 的 版 本 适 用 于 本 文 件 ; 不 注 日 期 的 引 用 文 件 , 其 最 新 版 本 ( 包 括 所 有 的 修 改 单 ) 适 用 于 本 文 件 。 G B / T 2 0 9 8 4 - 2 0 0 7 信 息 安 全 技 术 信 息 安 全 风 险
12、评 估 规 范 G B / T 2 2 2 3 9 - 2 0 1 9 信 息 安 全 技 术 网 络 安 全 等 级 保 护 基 本 要 求 G B / T 2 2 2 4 0 - 2 0 2 0 信 息 安 全 技 术 网 络 安 全 等 级 保 护 定 级 指 南 G B / T 2 5 0 6 9 信 息 安 全 技 术 术 语 G B / T 3 1 5 0 9 - 2 0 1 5 信 息 安 全 技 术 信 息 安 全 风 险 评 估 实 施 指 南 G B / T 3 5 2 7 3 - 2 0 2 0 信 息 安 全 技 术 个 人 信 息 安 全 规 范 3 术 语 和 定
13、义 G B / T 2 5 0 6 9 中 界 定 的 以 及 下 列 术 语 和 定 义 适 用 于 本 文 件 。 3 . 1 网 络 运 营 者 N e t w o r k o p e r a t o r s 网 络 的 所 有 者 、 管 理 者 和 网 络 服 务 提 供 者 。 4 缩 略 语 下 列 缩 略 语 适 用 于 本 文 件 。 I P : 互 联 网 协 议 ( I n t e r n e t P r o t o c o l ) M A C : 介 质 访 问 控 制 ( M e d i u m A c c e s s C o n t r o l ) 5 评 估 流
14、程D B 2 1 0 1 / T 0 0 3 0 2 0 2 1 2 网 络 安 全 评 估 应 根 据 图 1 所 示 的 工 作 准 备 阶 段 、 工 作 实 施 阶 段 和 结 果 反 馈 阶 段 3 个 阶 段 开 展 评 估 实 施 工 作 。 图 1 网 络 安 全 评 估 实 施 流 程 6 评 估 程 序D B 2 1 0 1 / T 0 0 3 0 2 0 2 1 3 6 . 1 工 作 准 备 阶 段 6 . 1 . 1 评 估 准 备 工 作 评 估 方 应 明 确 评 估 的 背 景 、 原 则 和 依 据 , 充 分 调 研 被 评 估 方 所 属 行 业 的 相
15、关 标 准 及 政 策 文 件 , 确 定 评 估 工 作 任 务 。 评 估 方 应 按 照 国 家 相 关 要 求 做 好 保 密 工 作 , 与 被 评 估 方 签 署 保 密 协 议 , 明 确 问 责 和 追 责 等 处 理 方 法 , 保 证 评 估 过 程 中 产 生 、 接 触 的 所 有 记 录 、 数 据 评 估 结 果 的 安 全 、 保 密 , 并 适 情 签 署 个 人 保 密 协 议 。 6 . 1 . 2 确 定 评 估 目 标 评 估 方 应 根 据 以 下 内 容 确 定 评 估 的 目 标 : a ) 网 络 安 全 评 估 的 目 标 应 根 据 满 足
16、组 织 业 务 持 续 发 展 在 安 全 方 面 的 需 要 、 法 律 法 规 的 规 定 等 内 容 来 明 确 网 络 安 全 评 估 目 标 ; b ) 网 络 安 全 评 估 应 根 据 当 前 信 息 系 统 的 实 际 情 况 来 确 定 在 信 息 系 统 生 命 周 期 中 所 处 的 阶 段 , 并 以 此 来 明 确 网 络 安 全 评 估 目 标 。 6 . 1 . 3 确 定 评 估 范 围 评 估 方 应 结 合 已 确 定 的 评 估 目 标 和 组 织 的 实 际 情 况 , 合 理 定 义 评 估 对 象 和 评 估 范 围 边 界 。 评 估 范 围 的
17、边 界 划 分 依 据 应 包 括 但 不 限 于 以 下 内 容 : a ) 业 务 系 统 的 业 务 逻 辑 边 界 ; b ) 网 络 及 设 备 载 体 的 边 界 ; c ) 物 理 环 境 边 界 ; d ) 组 织 管 理 权 限 边 界 ; e ) 其 他 。 6 . 1 . 4 组 建 评 估 团 队 网 络 安 全 评 估 工 作 应 根 据 图 2 所 示 的 内 容 组 建 评 估 团 队 。 图 2 网 络 安 全 评 估 团 队 框 架D B 2 1 0 1 / T 0 0 3 0 2 0 2 1 4 网 络 安 全 评 估 工 作 领 导 小 组 应 由 被 评
18、 估 方 主 管 信 息 化 或 网 络 安 全 工 作 的 领 导 、 相 关 业 务 部 门 领 导 以 及 评 估 方 项 目 组 长 等 人 员 组 成 。 网 络 安 全 评 估 工 作 领 导 小 组 主 要 负 责 决 策 网 络 安 全 评 估 工 作 的 目 的 、 目 标 ; 参 与 并 指 导 网 络 安 全 评 估 准 备 阶 段 的 启 动 会 议 ; 协 调 评 估 实 施 过 程 中 的 各 项 资 源 ; 组 织 评 估 项 目 验 收 会 议 ; 推 进 并 监 督 风 险 处 理 工 作 等 。 网 络 安 全 评 估 小 组 应 由 评 估 方 、 被 评
19、 估 方 等 共 同 组 建 , 必 要 时 可 聘 请 相 关 专 业 的 技 术 专 家 进 行 技 术 支 持 。 网 络 安 全 评 估 小 组 主 要 负 责 完 成 评 估 前 的 表 格 、 文 档 、 检 测 工 具 等 各 项 准 备 工 作 ; 进 行 网 络 安 全 评 估 技 术 培 训 和 保 密 教 育 ; 制 定 网 络 安 全 评 估 过 程 管 理 相 关 规 定 ; 编 制 应 急 预 案 等 。 网 络 安 全 评 估 小 组 应 采 用 合 理 的 项 目 管 理 机 制 , 主 要 相 关 成 员 角 色 与 职 责 说 明 如 表 1 和 表 2 所
20、 示 。 表 1 网 络 安 全 评 估 小 组 评 估 方 构 成 角 色 与 职 责 说 明 评估方 人员角色 工作职责 项目组长 网络安全评估项目中实施方的管理者、责任人。具体工作职责包括: 1 ) 根据项目情况组建评估项目实施团队; 2 ) 根据项目情况与被评估方一起确定评估目标和评估范围, 并组织项目组成员对被评估方实施系统 调研; 3 ) 根据评估目标、评估范围及系统调研的情况确定评估依据,并组织编写评估方案; 4 ) 组织项目组成员开展网络安全评估各阶段的工作 , 并对实施过程进行监督、 协调和控制, 确保各 阶段工作的有效实施; 5 ) 与被评估方进行及时有效的沟通,及时商讨项
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB2101 T0030-2021 网络安全管理评估规范 T0030 2021 网络安全 管理 评估 规范
