DB34 T 4091.1-2022 网络安全等级保护测评机构 第1部分ː测评质量要求.pdf
《DB34 T 4091.1-2022 网络安全等级保护测评机构 第1部分ː测评质量要求.pdf》由会员分享,可在线阅读,更多相关《DB34 T 4091.1-2022 网络安全等级保护测评机构 第1部分ː测评质量要求.pdf(10页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 35.040 CCS L 80 34 安徽省地方标准 DB34/T 4091.12022 网络安全 等级保护 测评机构 第1 部分:测评质 量要求 Assessment organization of classified protection of cybersecurityPart 1:Evaluation quality requirements 2022-03-29 发布 2022-04-29 实施 安徽省市 场监督 管 理局 发 布 DB34/T 4091.12022 前 言 本文件 按照GB/T 1.12020 标准 化工 作导则 第1 部分:标准化 文件 的结构 和起草
2、 规则 的规 定起草。本文件 是DB34/T 4901 网 络安全 等级 保护 测评 机构 的第1部分。DB34/T 4901 已经 发布 了以 下部分:第1 部分:测 评质 量要 求;第2 部分:测评 质量 检查 规范。请注意 本文 件的 某些 内容 可能涉 及专 利。本文 件的 发布机 构不 承担 识别 这些 专利的 责任。本文件 由安 徽省 公安 厅提 出并归 口。本文件 起草 单位:安 徽省质 量 和标 准化 研究 院、安徽 省 公安 厅网 安总 队、铜陵 市 公安 局网 络安 全保卫 支 队、淮 北市 公安 局网络 安 全保 卫支 队、芜 湖市公 安 局网 络安 全保 卫支 队、安徽
3、 科测 信息 技术 有限公司、安 徽省 电子 产品 监督 检验所、合 肥天 帷信 息安 全技术 有限 公司、安徽 祥盾 信 息科 技有 限公司、安 徽等保信 息安 全测 评技 术有 限公司、安徽 安正 测评 技 术有限 公司、安徽 国康 网 络安全 测评 有限 公司、安 徽溯源电 子科 技有 限公 司、安徽风 雪网 络安 全测 评有 限公司、合 肥前 卫科 技有 限公司。本文件 主要 起草 人:冯响 林、刘 菖、杨波、袁 宁、张士骑、朱 冰、楚学 建、朱华斌、齐 艳丽、赵 家辉、蒋凡、何潇 宁、张婷、武建 双、程 苏秦、王 国朝、张 多福、陈传 宇、张松、陈 宗明、方成成、周天熠、刘 环。I
4、DB34/T 4091.12022 引 言 中华 人民 共和 国网 络安 全法 中规 定“国家 实行 网络安 全 等级 保护 制度”。网 络安 全等 级保护工作 要 求建 立健 全网 络安 全保 障 体系,重点 保护 涉及国 家 安全、国计 民生、社会公 共 利益 等的 关键 网络 信息 系 统的 基础 设施 安全、运 行 安全 和数 据安 全。网络 安 全等 级保 护测 评机 构根 据 国家 网络 安全等级保护制度规 定从事 等级 测评工 作,其 测评质 量直 接关系 到网络 安全防 护是 否规范、网络 安全管 理是 否落 实、网络安 全风 险意 识是 否得 到增强。DB34/T 4901旨
5、在规 定 网络 安全 等级 保护 测评 机 构的 测评 质量 要求和对测评 机构 的检 查规 范,以达到 提升 网络 安全 等级 保护测 评机 构的 测评 质量 为目的,由两 部分构成。第1 部 分:测评 质量 要求。目的 在于 规定 网络 安全 等级保 护测 评机 构测 评质 量要求,为 测评质量检 查确 立检 查内 容。第2 部 分:测评 质量 检查 规范。目的 在于 规定 对网 络安全 等级 保护 测评 机构 测评质 量检 查的组织、检查 方法、检 查流 程和评 价方 法。II DB34/T 4091.12022 网 络安全 等级保护 测评机 构 第 1 部分:测评质 量要求 1 范围
6、本文件 规定 了网 络安 全等 级保护 测评 机构(以 下简 称“测 评机 构”)的 测评 质量要 求。本文件 适用 于对 测评 机构 测评质 量的 检查 和评 价,也适用 于测 评机 构的 自查 活动。2 规范性 引用 文件 下列文 件中 的内 容通 过文 中的规 范性 引用 而构 成本 文件必 不可 少的 条款。其 中,注日 期的 引用 文件,仅该日 期对 应的 版本 适用 于本文 件;不注 日期 的引 用文件,其 最新 版本(包 括所有 的修 改单)适 用 于 本文件。GB/T 222392019 信息 安全技 术 网络 安全 等级 保护基 本要 求 GB/T 284482019 信息
7、安全技 术 网络 安全 等级 保护测 评要 求 GB/T 284492018 信息 安全技 术 网络 安全 等级 保护测 评过 程指 南 3 术语和 定义 GB/T 222392019、GB/T 284482019和GB/T 284492018 界定 的术 语和 定义适 用 于本 文件。4 质量要 求 测评准 备活 动 4.1 测评准 备活 动的 质量 要求 如表1 所 示。表1 测评准 备活 动的 质量 要求 项目 要求 人员 参与项目测评的测评师数量和等级应与被测对象等级保护级别相符:实施二级项目测评的测评师应不少于2 名;实施三级项目测 评的测评师应 不少于4 名,其中高级 测评师、中级
8、测评师应各不 少于1 名;实 施四级项目测评的测评师应不少于5 名,其中中级测评师应不少于1 名,高级测评师应不少于1 名。测评师的测评能力应得到保持,按要求参加培训,持等级测评师证上岗。需要开展渗透测试的测评项目,应配置专职渗透测试人员至少1 名。项目工作计划 应根据委托测评协议书的内容编制项目计划书。项目计划书应包括被测对象概述。项目计划书应分析测评的内容、规模。项目计划书应明确被测对象是否涉及云计算平台、物联网、移动互联、工业控制系统、大数据等新技术新应用。项目计划书应分析测评的实施计划、重点环节。1 DB34/T 4091.12022 表 1(续)项目 要求 项目工作计划 项目计划书应
9、说明测评人员要求。应为项目计划书设置符合测评机构管理规定要求的唯一标识,该标识能与测评任务实现关联。项目计划书应经过编制、审核和批准流程。等级测评资料收集 应收集项目测评 所需的测评 委 托单位的资料,包括但不限 于 委托单位管理架 构、技术体系、运行情况、建 设方案、建设过程中相关文档。应收集项目测评 所需的被测 对 象的资料,包括 但不限于安 全 保护等级、业务 情况、数据情 况、网络情况、软硬件情况、管理模式和安全部门及角色等。针对云计算平台 的等级测评,还应收集云计算 平台运营机 构 的管理架构、技 术实现机制及 架构、运行情况、云计算平台的定级情况、云计算平台的等级测评结果。针对云租
10、户系统 的等级测评,还应收集云计算 平台运营机 构 与租户的关系、云平台的服务 架构模式以及其 具体内容、定级对象的相关情况。针对物联网系统 的等级测评,还应收集各类感 知层设备的 检 测情况、感知层 设备部署情况、感知层物理环 境、感知层通信协议等信息。针对移动互联应 用的等级测 评,还应收集各类 无线接入设 备 部署情况、移动 终端使用情况、移动应用程序、移动通信协议等信息。针对工业控制系统的等级测评,还应收集工控设备类型、系 统架构、逻辑层次结构、工艺 流程、功能安全需求、业务安全保护等级、通信协议、安全组织架构、历史安全事件等信息。针对大数据的等级测评,还应收集大数据系统架构、数据出入
11、过程、基础设施位置等信息。应整理并分析收集到的所有资料,评估资料收集的完整性和资料的有效性,并记录评估过程和结果。系统调查 应使用统一格式 的系统调查 表 格(如:系统调 查表格模板),调查表格应具 有唯一性标识,该标识能与测 评任务实现关联。系统调查表格应调查测评委托单位的基本信息,包括但不限于:单位名称、单位地址、联系人、联系电话。系统调查表格应调查被测对象的基本情况,包括但不限于:采用的主要技术、主要功能、核心业务、关键数据、服务对象。系统调查表格应 调查承载的 业 务情况,包括但 不限于:被 测 对象名称、定级 等级、被测对 象形态(如:传 统系统、云计算平台、物联网、移动互联、工业控
12、制系统、大数据等)。系统调查 表格应 调查被 测对象 涉及的网 络结构 并绘制 网络拓 扑图,网 络拓扑 图应能 明确被 测对象涉 及的功 能/安全区域划分、隔离与防护 情 况、关键网络和 服务器设备 部 署情况、与其他 系统的互联情 况、边界网络设 备情况、网络管理工具以及本地备份或灾备中心的情况。应调查被测对象涉及的机房信息,包括但不限于:机房名称、位置、重要程度。应调查被测对象 涉及的网络 互 联设备信息,包 括但不限于:设备名称、设备 类型、品牌型 号、是否虚拟设 备、软件版本及补丁版本、所属网络区域、主要用途、重要程度、数量。应调查被测对象 涉及的安全 设 备信息,包括但 不限于:设
13、 备 名称、设备类型、品牌型号、软件版本及病毒 或规则库版本、所属网络区域、主要用途、重要程度、数量。应调查被测对象 涉及的服务 器 及存储设备信息,适用时,还 应调查宿主机、云管理服务器、云应用服务器 的信息。这些信息包 括但不限于:设备名称、设备 类型、品牌 型 号、是否虚拟设 备、操作系统 或存储管理系统 名称及版本、所承载的业务应用系统名称及版本、重要程度、数量。应调查被测对象 涉及的终端 设 备信息,包括但 不限于:设 备 名称、设备类型、品牌型号、操作系统或控制 系统名称及版本、设备用途、重要程度、数量。2 DB34/T 4091.12022 表 1(续)项目 要求 系统调查 应调
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB34 4091.1-2022 网络安全等级保护测评机构 第1部分测评质量要求 4091.1 2022 网络安全 等级 保护 测评 机构 部分 质量 要求
