DB21 T 3661-2022 信息化项目全过程网络安全服务规范.pdf
《DB21 T 3661-2022 信息化项目全过程网络安全服务规范.pdf》由会员分享,可在线阅读,更多相关《DB21 T 3661-2022 信息化项目全过程网络安全服务规范.pdf(14页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 91.120.25 CCS L70 21 辽宁省地方标准 DB21/T 36612022 信息化项目全过程网络安全服务规范 Cyber security service specification for the whole process of informatization2022-11-30 发布2022-12-30 实施辽宁省市场监督管理局发 布 DB21/T 36612022 I 目次 前言.II 1 范围.1 2 规范性引用文件.1 3 术语和定义.1 4 基本要求.2 5 服务组织模式及人员职责.2 组织模式.2 5.1 人员职责.3 5.26 规划设计阶段网络安全服务
2、内容.4 网络安全投资决策咨询.4 6.1 网络安全规划编制.5 6.2 网络安全建设方案编制.5 6.3 商用密码应用规划编制.5 6.4 商用密码应用解决方案编制.5 6.57 招标采购阶段网络安全服务内容.5 8 部署实施阶段网络安全服务内容.6 网络安全监理.6 8.1 网络安全项目管理.6 8.2 网络安全集成(或建设).6 8.39 验收评估阶段网络安全服务内容.6 信息安全风险评估.6 9.1 网络安全等级保护测评.6 9.2 商用密码应用安全性评估.6 9.3 软件安全性测试.7 9.4 源代码安全审计.7 9.5 渗透测试.7 9.610 运行维护阶段网络安全服务内容.8 信
3、息安全风险评估.8 10.1 网络安全等级保护测评.8 10.2 商用密码应用安全性评估.8 10.3 软件安全性测试.8 10.4 网络安全运维.9 10.5 网络安全应急保障.9 10.6 信息安全管理体系建设.10 10.7 网络安全培训.10 10.8DB21/T 36612022 II 前言 本文件按照GB/T 1.12020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由辽宁省工业和信息化厅提出并归口。本文件起草单位:北方实验室(沈阳)股份有限公司、沈阳德西企业管理服务有限公司、辽宁省
4、检验检测认证中心。本文件主要起草人:张健楠、韩晓娜、袁洪朋、李海涛、丁琳、张鏖、朱江、刘强、刘文志、李琳、肖宇鹏、高殿悦、丁显东、魏凤娇、蔡雨、吴晓峰、马超、梁爽、邱学思、叶松、韩燕妮。本文件发布实施后,任何单位和个人如有问题和意见建议,均可以通过来电和来函等方式进行反馈,我们将及时答复并认真处理,根据实际情况依法进行评估及复审。归口管理部门通讯地址:辽宁省工业和信息化厅(沈阳市皇姑区北陵大街45-2号),联系电话:024-86893258。文件起草单位通讯地址:北方实验室(沈阳)股份有限公司(沈阳市浑南新区三义街6-1号21层),联系电话:024-83785841/83785849。DB21
5、/T 36612022 1 信息化项目全过程网络安全服务规范 1 范围 本文件规定了信息化项目全过程网络安全服务的术语和定义、基本要求、服务组织模式及人员职责,规划设计、招标采购、部署实施、验收评估、运行维护各阶段网络安全服务的要求。本文件适用于辽宁省内信息化项目全过程网络安全服务的实施。2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 18336.2 信息技术 安全技术 信息技术安全评估准则 第2部分:安全功能组件 GB/T 22
6、239 信息安全技术 网络安全等级保护基本要求 GB/T 25069 信息安全技术 术语 GB/T 25070 信息安全技术 网络安全等级保护安全设计技术要求 GB/T 28448 信息安全技术 网络安全等级保护测评要求 GB/T 39786 信息安全技术 信息系统密码应用基本要求 ISO/IEC 27001 信息技术 安全技术 信息安全管理体系要求 3 术语和定义 GB/T 18336.2、GB/T 22239、GB/T 25069、GB/T 25070、GB/T 28448、GB/T 39786和ISO/IEC 27001界定的以及下列术语和定义适用于本文件。3.1 信息化项目全过程 th
7、e whole process of informatization project 完整的信息化项目管理流程,包括规划设计、招标采购、部署实施、验收评估和运行维护和共五个阶段。3.2 网络安全服务 cybersecurity service 面向组织或个人的各类网络安全保障需求,由服务提供方按照服务协议所执行的一个网络安全过程或任务。3.3 网络安全设计 cybersecurity design 针对信息系统的安全保障需求,设计总体安全策略,形成安全架构、技术体系和管理体系。3.4 网络安全投资决策咨询 cybersecurity investment decision consultati
8、on DB21/T 36612022 2 在项目前期研究阶段,通过对投资项目的技术、产品、市场、工艺技术及设备、财务效益、内外部发展环境等方面的分析和评价,分析计算投资项目在项目计算期产生的预期现金流确定其投资价值以及相关的风险有多大,进而做出投资决策。3.5 信息安全管理体系 information security management system 在整体或特定范围内建立信息安全目标和策略,以及完成这些目标和策略所用方法的总集。3.6 网络安全监理 cybersecurity supervision 具有相关资质的监理单位受网络安全工程建设单位的委托,依据国家有关法律法规、标准规范和监理
9、合同,对信息系统项目实施的监督管理。3.7 信息安全风险评估 Information security risk assessment 从风险管理角度,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行评价的过程。3.8 网络安全等级保护测评 testing and evaluation for graded cybersecurity protection 测评机构依据国家网络安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密的网络安全等级保护状况进行检测评估的活动。3.9 商用密码应用安全性评估 security evaluation of com
10、mercial password application 在采用商用密码技术、产品和服务集成建设的网络和信息系统中,对其密码应用的合规性、正确性和有效性进行评估。4 基本要求 规划设计阶段提供网络安全投资决策咨询、网络安全规划编制、网络安全建设方案编制、商用密4.1 码应用规划编制、商用密码解决方案编制服务。招标采购阶段提供招投标文件及合同咨询服务。4.2 部署实施阶段提供网络安全监理、网络安全项目管理服务。4.3 验收评估阶段提供信息安全风险评估、网络安全等级保护测评、商用密码应用安全性评估、软件4.4 安全性测试、源代码安全审计、渗透测试服务。运行维护阶段提供信息安全风险评估、网络安全等级
11、保护测评、商用密码应用安全性评估、软件4.5 安全性测试、网络安全运维、网络安全应急保障、信息安全管理体系建设、网络安全培训服务。5 服务组织模式及人员职责 组织模式 5.1 5.1.1 服务过程分为规划设计、招标采购、部署实施、验收评估和运行维护五个阶段。5.1.2 每个阶段对应提供不同的安全服务项,为信息化项目全过程建设各个阶段的网络安全提供全方位的服务和保障。5.1.3 信息化项目全过程网络安全服务框架如图 1 所示。DB21/T 36612022 3 网络安全服务内容信息化项目全过程规划设计阶段招标采购阶段部署实施阶段验收评估阶段运行维护阶段招投标文件及合同咨询网络安全建设方案编制网络
12、安全投资决策咨询商用密码应用解决方案编制商用密码应用规划编制网络安全规划编制网络安全监理网络安全项目管理网络安全应急保障网络安全运维信息安全管理体系建设网络安全培训源代码安全审计软件安全性测试信息安全风险评估网络安全等级保护测评商用密码应用安全性评估渗透测试 图1 信息化项目全过程网络安全服务框架 人员职责 5.2 各岗位人员职责如表1所示。表1 人员职责划分表 序号 角色 职责 人员技能要求 1 投资决策综合性咨询服务组 负责制定投资决策综合性咨询服务的服务方案、负责网络安全建设方案编制、负责商用密码应用规划编制 熟悉信息化和网络安全相关法律、法规及标准,掌握计算机软硬件、网络、项目管理和信
13、息安全基础知识,具有系统规划、风险评估、服务设计策划和学习沟通能力 2 网络安全规划师 负责网络安全服务的整体规划 3 网络安全设计师 制定网络安全设计方案 4 网络安全招标采购咨询师 为网络安全服务项目提供采购咨询 熟悉信息化和网络安全相关法律、法规及标准,掌握计算机软硬件、网络、项目管理和信息安全基础知识,具有过程执行和优化、故障排除、项目管理和学习沟通能力 5 网络安全监理工程师 编写监理规划中的网络安全管理的监理工作内容及监理实施细则;审查施工单位报送的营业执照、企业资质和安全生产许可证 DB21/T 36612022 4 表 1 人员职责划分表(续)6 网络安全风险评估师 对信息系统
14、及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行风险评估 熟悉信息化和网络安全相关法律、法规及标准,掌握计算机软硬件、网络、项目管理和信息安全基础知识,具有设备安装配置、巡检监控、设备操作、工具应用等能力 7 等保测评师 负责信息安全服务项目的安全评估工作;负责信息安全服务等级保护项目实施,协助客户完成定级备案、专家评审、差距分析、方案设计、安全整改、管理制度等相关工作 8 密码测评师 对商用密码应用安全性评估工作提供技术支持,并对其项目测评的方法、方案、进度、输出成果等进行把控;对网络安全等级保护测评工作提供技术支持,并对其项目测评的方案、进度输出成果等进行把控 9 渗透测
15、评师 实施网络和 Web、app 的渗透测试;能对常见的漏洞原因、原理、可利用性、风险程度等相关分析报告,如 sql 注入,xss,csrf,命令执行,文件包含,任意文件下载/读取。文件上传,越权/未授权操作等漏洞;对互联网领域的重大安全事件进行跟踪、分析;跟踪最新行业领域技术相关知识输出;对安全领域的新技术、新方法进行研究 10 网络安全运维工程师 负责网络、系统和业务等方面的常规安全加固工作,进行常规的安全扫描、渗透测试,通过应用安全工具和系统开展安全运维工作。熟悉信息化和网络安全相关法律、法规及标准,掌握计算机软硬件、网络、项目管理和信息安全基础知识,熟悉常见安全漏洞的利用原理,熟悉安全
16、监控、安全加固、安全研判、风险处置、应急响应等的流程及方法 11 网络安全应急响应工程师 从事信息安全技术领域应急响应工作,包括应急响应事件监测、应急响应事件分析和处置等。12 网络安全集成工程师 在建设和整改过程中完成项目网络、安全设备的调试及配置,协助解决客户各类技术服务需求。13 文档管理员 负责样品、文档保管、交接、跟踪和保密工作 14 计划管理员 负责对外联络,协助领导组开展工作 15 质量保证工程师 负责全过程网络安全服务的质量监督 16 专家 全过程网络安全服务技术咨询 6 规划设计阶段网络安全服务内容 网络安全投资决策咨询 6.1 网络安全投资决策咨询服务包括以下内容:a)确定
17、投资目标,确定投资目标是投资决策的前提;b)选择投资方向,在明确投资目标后,应进一步拟定具体的投资方向;c)制定投资方案,在决定投资方向之后,应着手制定具体的投资方案,并对方案进行可行性论证;DB21/T 36612022 5 d)评价投资方案,主要是对投资风险与回报进行评价分析,由此来断定投资决策方案的可靠性;e)反馈调整决策方案和投资后的评价,投资方案确定之后,还必须要根据环境和需要的不断变化,对原先的决策进行适时地调整,从而使投资决策更科学合理。网络安全规划编制 6.2 网络安全规划应按以下几个方面进行规划:a)通过风险评估等方式提取组织的安全需求,对相应的安全保障目标、任务、措施和步骤
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB21 3661-2022 信息化项目全过程网络安全服务规范 3661 2022 信息化 项目 全过程 网络安全 服务 规范
