包含但不限于对第一师**市“1359”数智就业服务平台项目中的数智就业服务平台 、**市数据专区、智能化场景应用、智慧信息监测平台、大学生职业生涯指导平台、高校就业创业赋能服务平台、数智就业服务平台等核心业务系统,开展等级保护测评服务,掌握系统的整体安全防护状况,排查系统安全隐患和薄弱环节,进一步强化信息系统安全建设,达到相应安全等级标准,为改进和提升系统安全防护水平提供咨询和支持。
详细描述等级保护测评的整体实施方案,包括等保测评方案、项目实施方案、时间安排、阶段性文档提交和交付标准等。应详细描述测评人员的组成、资质及各自职责的划分。配置经验丰富的测评人员进行等级保护测评工作。
1、测评方法包括访谈、检查和测试三种方法,可细化为文档审查、配置检查、工具测试和实地察看等多种方法。如需在等级保护测评实施过程中采用在线测评工具的,各种工具软件推荐,经确认后由运维方提供并在测评中使用。详细描述所使用的安全测评工具(软硬件型号、功能和性能描述)、使用的方式和时间、对环境**台的要求以及使用可能对系统造成的风险等。等级保护测评应有详细的实施方案和严格的操作步骤,采取的措施应是经过测试、稳定可靠的。安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等推荐,经确认后提供并在测评中使用。安全测评需要的运行环境由采购人提供,详细描述需要的运行环境的具体要求。
2、测评流程原则上分为四个阶段:测评准备阶段、方案编制阶段、现场测评阶段、分析与报告编制阶段。测评完成后,提供整改建议书,根据测评范围进行整改实施,整改完成后针对整改问题进行复测。
3、加强测评过程中的风险控制。测评实施前,双方应充分讨论并明确测评对系统可能带来的风险和隐患,确定测评对象、测评方法和工具,并制定应急恢复措施。测评操作必须遵守现场运行规章制度,确保系统安全稳定运行。如需在线测试,按照相关工作规程,事前申请,并在专责人员的指导和监护下进行。加强测评过程中的保密管理,确保参与测评工作人员的可靠、稳定,防止敏感信息泄漏。优先选择备用设备(系统)或临时搭建的模拟环境进行测评,避免影响在线系统运行。根据被测评系统情况,在测评实施前制定应急预案,加强系统在线应急处置能力。工作时间段系统禁止采用渗透测试工具进行测评。
4、根据安全等级保护相关标准,各系统的安全等级保护测评包括但不限于以下内容:
安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安****管理中心等方面等安全测评。
安全管理测评:包括安全管理机构、安全管理制度、人员安全管理、系统建设管理和系统运维管理等方面的安全测评。
5、其他工作内容:根据测评需要承办专家评审会;按照国家的法律法规和密码测评的相关要求,修订安全等级保护方面的管理规定和相关的技术标准,开展安全等级保护的相关制度建设;对兵团人社安全技术和管理人员开展相关培训;协助完成与安全等级保护测评相关的其他工作。
6、根据信息系统安全等级保护相关标准以及采购单位系统建设要求,制定科学严谨的安全等级保护测评方案,经审核通过后实施。
7、具有满足项目实施要求的测评工具,包括安全问题发现、问题分析定位和问题验证的测评工具等。
8、在测评过程中,须严格遵守国家和兵团的相关法律、法规、规范、标准等相关要求,确保测评数据、过程记录的完整性和真实性。
9、针对每个被测评系统编制安全等级保护测评报告,******部要求包含的内容编制或参考模板编制。协助被测评单位认清风险,查找漏洞,找出差距,提出有针对性的加强完善等级保护安全管理和防护建议。
10、根据测评报告结论,配合被测评信息系统的安全等级保护整改建设方案梳理、说明安全等级保护测评报告中提出的安全问题及改进建议,协助安全等保整改方案工作的开展。