四、技术条款:
1.技术要求
(1)政策依据
《中华人民**国网络安全法》
《中华人民**国计算机信息系统安全保护条例》(国务院147号令)
《****小组关于加强信息安全保障工作的意见》(中办发〔2003〕27号)
《**部、国家保密局、****委员会办公室、****办公室关于信息安全等级保护工作的实施意见》(公通字〔2004〕66号)
《**部、国家保密局、****管理局、****小组办公室关于印发〈信息安全等级保护管理办法〉的通知》(公通字〔2007〕43号)
《关于开展**重要信息系统安全等级保护定级工作的通知》(公信安〔2007〕861号)
(2)等级保护测评及风险评估依据
《信息安全等级保护管理办法》(公通字〔2007〕43号)
《信息安全技术网络安全等级保护基本要求》(GB/T 22239-2019)
《信息安全技术网络安全等级保护定级指南》(GB/T 22240-2020)
《信息安全技术 网络安全等级保护实施指南》(GB/T 25058-2019)
《信息安全技术网络安全等级保护测评要求》(GB/T 28448-2019)
《信息安全技术网络安全等级保护测评过程指南》(GB/T 28449-2018)
《信息安全技术 信息安全风险评估规范》(GB/T 20984-2007)
《计算机信息系统安全保护等级划分准则》(GB17859-1999)
《网络安全等级保护设计技术要求》(GB/T25070-2019)
《信息安全技术 信息安全风险评估规范》(GB/T20984-2007)
《信息安全技术信息安全风险评估实施指南》(GBT31509-2015)
《信息安全技术 信息安全风险处理实施指南》(GBT33132-2016)
2.测评人员的要求
现场服务的人员资料,包含身份信息、****、从业资格证据复印件提供给甲方备案,应确保提供资料和信息的真实性和有效性。
3.测评工具及软件的要求
用于测评的工具主要包括服务器安全测评工具、网络设备安全测评工具、终端计算机安全测评工具、网站等应用系统安全测评工具等。
4.信息系统测评内容及要求
依据《信息安全技术网络安全等级保护基本要求》(GB/T 22239-2019),通过访谈、检查、测试等测评方式,需对安全物理环境、安全通信网络、安全区域边界、安全计算环境、****中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理十个层面内容开展测评工作。
5.信息系统测评
根据国家标准《信息安全技术—信息系统安全等级保护测评过程指南》的规定,测评过程需分为四个阶段:
(1)测评准备阶段:主要任务需掌握被测系统的详细情况,准备测试工具,为编制测评方案做好准备。
(2)方案编制阶段:主要任务需确定与被测信息系统相适应的测评对象、测评指标及测评内容等,并根据需要编制测评指导书,形成测评方案。
(3)现场测评阶段:主要任务需按照测评方案的总体要求,严格执行测评指导书,分步实施所有测评项目,包括单元测评和整体测评两个方面,以了解系统的真实保护情况,获取足够证据,发现系统存在的安全问题。
(4)分析与报告编制阶段:主要任务需根据现场测评结果和GB/T 28448-2012的有关要求,通过单项测评结果判定、单元测评结果判定、整体测评和风险分析等方法,找出整个系统的安全保护现状与相应等级的保护要求之间的差距,并分析这些差距导致被测系统面临的风险,从而给出等级测评结论,形成测评报告。
6.原则
(1)标准性原则
遵循国家、行业和组织相关标准开展风险评估工作。
(2)可控性原则
在项目建设与实施过程中,应保证参与实施的人员、使用的技术和工具、过程都是可控的。
(3)完整性原则
项目方案要充分考虑项目所有环节,做到统筹兼顾,细节清楚。
(4)最小影响原则
项目的所有阶段,保证项目实施过程工作对系统正常运行的可能影响降低到最低限度,不会对xx单位目前的业务系统运行造成明显的影响。
(5)保密原则
项目的所有阶段,将严格遵循保密原则,服务过程中涉及的任何用户信息均属于保密信息,不得泄露给第三方单位或个人,不得利用这些信息损害用户利益。并与本单位签订保密协议,承诺未经允许不向其他任何第三方泄露有关信息系统的信息。