济南等保测试
二、测评工作流程
为确保等级测评工作的顺利开展,需要了解等级测评的工作流程和方法,以便对等级测评工作过程进行控制小~百~姓~网。
1、基本工作流程和方法
(1)基本工作流程
等级测评过程分为4个基本测评活动:测评准备活动、方案编制活动、现场测评活动、分析及报告编制活动。测评双方之间的沟通与洽谈应贯穿整个等级测评过程。基本工作流程如图1所示。
图1 等级测评工作流程
① 测评准备活动
本活动是开展等级测评工作的前提和基础,是整个等级测评过程有效性的保证。测评准备工作是否充分直接关系到后续工作能否顺利开展。本活动的主要任务是掌握被测系统的详细情况,准备测试工具,为编制测评方案做好准备。
② 方案编制活动
本活动是开展等级测评工作的关键活动,为现场测评提供最基本的文档和指导方案。本活动的主要任务是确定与被测信息系统相适应的测评对象、测评指标及测评内容等,并根据需要重用或开发测评指导书测评指导书,形成测评方案。
③ 现场测评活动
本活动是开展等级测评工作的核心活动。本活动的主要任务是按照测评方案的总体要求,严格执行测评指导书测评指导书,分步实施所有测评项目,包括单元测评和整体测评两个方面,以了解系统的真实保护情况,获取足够证据,发现系统存在的安全问题。
配置检查是指利用上机验证的方式检查网络安全、主机安全、应用安全、数据安全的配置是否正确,是否与文档、相关设备和部件保持一致,对文档审核的内容进行核实(包括日志审计等),并记录测评结果。配置检查是衡量一家测评机构实力的重要体现。检查对象包括数据库系统、操作系统、中间件、网络设备、网络安全设备。
工具测试是利用各种测试工具,通过对目标系统的扫描、探测等操作,使其产生特定的响应等活动,通过查看、分析响应结果,获取证据以证明信息系统安全保护措施是否得以有效实施的一种方法。
实地查看根据被测系统的实际情况,测评人员到系统运行现场通过实地的观察人员行为、技术设施和物理环境状况判断人员的安全意识、业务操作、管理程序和系统物理环境等方面的安全情况,测评其是否达到了相应等级的安全要求小~百~姓~网。如扫描探测、渗透测试、协议分析等手段。
2、测评实施准备
● 适用的法律、法规。
● 现有国际标准、国家标准、行业标准。
● 行业主管机关的业务系统的要求和制度。
● 与信息系统安全保护等级相应的基本要求。
● 被测评组织的安全要求。
● 系统自身的实时性或性能要求等。
⑦ 确定测评工具:主要包括测评前的表格、文档、检测工具等各项准备工作。测评工作通常包括根据评估对象和评估内容合理选择相应的测评工具,测评工具的选择和使用应遵循以下原则:
● 脆弱性发现工具,应具备全面的已知系统脆弱性核查与检测能力。
● 测评工具的检测规则库应具备更新功能,能够及时更新。
● 测评工具使用的检测策略和检测方式不应对信息系统造成不正常影响。
可采用多种测评工具对同一测试对象进行检测,如果出现检测结果不一致的情况,应进一步采用必要的人工检测和关联分析,并给出与实际情况最为相符的结果判定。
评估工具的选择和使用必须符合国家有关规定。
测评工具应包括:主机检查、服务器检查、数据库检查、中间件检查、Web检查、专用业务检查、协议检查、口令检查、安全设备检查、网络设备检查、性能压力检查等。
⑧ 制定测评方案:测评方案是测评工作实施活动总体计划,用于管理评估工作的开展,使测评各阶段工作可控x.b.a.i.x.i.n.g.c.o.m。测评方案是测评项目验收的主要依据之一,是测评人员进行内部工作交流、明确工作任务的操作指南。通常测评方案给出具体的现场测评的工作思路、方法、方式和具体测评对象及其内容。测评方案应得到被评估组织的确认和认可。
⑩ 文档管理:文档是测评工作的最终体现方式。为确保文档资料的完整性、准确性和安全性,应遵循以下原则:
● 指派专人负责管理和维护项目进程中产生的各类文档,确保文档的完整性和准确性。
● 文档的存储应进行合理的分类和编目,确保文档结构清晰可控。
● 所有文档应注明项目名称、文档名称、版本号、审批人、编制日期、分发范围等信息。
● 不得泄露给与本项目无关的人员或组织,除非预先征得被评估组织项目负责人的同意。同时,测评组织需要有专门的存储介质、安全柜和人员,对测评所产生的记录文档进行一定时间的保存。如等级保护三级系统所产生的测评报告和记录需要保持3年以上。
⑪ 测评风险规避:测评工作自身也存在风险,一是结果是否准确有效,能够达到预先目标存在风险;二是测评中的某些测试操作可能给被测评组织或信息系统引入新的风险。应通过技术培训和保密教育、制定测评过程管理相关规定、编制应急预案等措施进行风险规避。同时双方应签署保密协议,测评单位和测评人员签署个人保密协议。
3、测评方案编制
方案编制过程是开展等级测评工作的关键活动,为现场测评提供最基本的文档和指导方案。本过程的主要任务是确定与被测信息系统相适应的测评对象、测评指标及测评内容等,并根据需要重用或开发测评指导书测评指导书,形成测评方案xbaixing.com。
① 确定测评对象。一般采用抽查的方法,即:抽查信息系统中具有代表性的组件作为测评对象。在确定测评对象时,需遵循以下原则:
● 重要性,应抽查对被测评系统来说重要的服务器、数据库和网络设备等。
● 安全性,应抽查对外暴露的网络边界。
● 共享性,应抽查共享设备和数据交换平台/设备。
● 代表性,抽查应尽量覆盖系统各种设备类型、操作系统类型、数据库系统类型和应用系统类型。
● 恰当性,选择的设备、软件系统等应能符合相应等级的测评强度要求。
② 确定测评指标及测评内容。根据被测系统调查表格,得出被测系统的定级结果,包括业务网络安全保护等级和系统服务安全保护等级,从而得出被测系统应采取的安全保护措施 ASG 组合情况。如,目标系统的安全保护等级为第三级(S3A3G3),其测评指标应包括《基本要求》7.1 节“技术要求”和 7.2 节“管理要求”中的第三级通用指标类(G3)、第三级业务信息安全性指标类(S3)和第三级业务服务保证类(A3)要求。对于由多个不同等级的信息系统组成的被测系统,应分别确定各个定级对象的测评指标。如果多个定级对象共用物理环境或管理体系,而且测评指标不能分开,则不能分开的这些测评指标应采用就高原则。
③ 确定测评工具接入点。一般来说,测评工具的接入采取从外到内,从其他网络到本地网段的逐步逐点接入,即:测评工具从被测系统边界外接入、在被测系统内部与测评对象不同网段及同一网段内接入等几种方式。从被测系统边界外接入时,测评工具一般接在系统边界设备(通常为交换设备)上小 百 姓 网。在该点接入漏洞扫描器,扫描探测被测系统的主机、网络设备对外暴露的安全漏洞情况;从系统内部与测评对象不同网段接入时,测评工具一般接在与被测对象不在同一网段的内部核心交换设备上;在系统内部与测评对象同一网段内接入时,测评工具一般接在与被测对象在同一网段的交换设备上;结合网络拓扑图,采用图示的方式描述测评工具的接入点、测评目的、测评途径和测评对象等相关内容。
④ 确定测评内容与方法。将测评对象与测评指标进行映射构成测评内容,并针对不同的测评内容合理地选择测评方法形成具体的测评实施内容。
⑤ 确定测评指导书。测评指导书是指导和规范测评人员现场测评活动的文档,包括测评项、测评方法、操作步骤和预期结果等四部分。在测评对象和指标确定的基础上,将测评指标映射到各测评对象上,然后结合测评对象的特点,选择应采取的测评方法并确定测评步骤和预期结果,形成不同测评对象的具体测评指导书。
⑥ 确定测评方案。综合以上结果内容以及测评工作计划形成测评方案,测评方案主要内容包括测评概述、目标系统概述、定级情况、网络结构、主机设备情况、应用情况、测评方法与工具、测评内容、时间安排、风险揭示与规避等。
4、现场测评
现场测评是测评工作的重要阶段。风险评估中的风险识别阶段,对应现场测评,通过对组织和信息系统中资产、威胁、脆弱性等要素的识别,是进行信息系统安全风险分析的前提。现场测评活动通过与测评委托单位进行沟通和协调,为现场测评的顺利开展打下良好基础,然后依据测评方案实施现场测评工作,将测评方案和测评工具等具体落实到现场测评活动中。现场测评工作应取得分析与报告编制活动所需的、足够的证据和资料。
现场测评活动包括现场测评准备、现场测评和结果记录、结果确认和资料归还三项主要任务。
(1)现场测评准备
为保证测评机构能够顺利实施测评,测评准备工作需要包括以下内容:① 测评委托单位签署现场测评授权书;② 召开测评现场首次会,测评机构介绍测评工作,交流测评信息,进一步明确测评计划和方案中的内容,说明测评过程中具体的实施工作内容,测评时间安排等,以便于后面的测评工作开展;③ 测评双方确认现场测评需要的各种资源,包括测评委托单位的配合人员和需要提供的测评条件等,确认被测系统已备份过系统及数据;④ 测评人员根据会议沟通结果,对测评结果记录表单和测评程序进行必要的更新。
(2)现场测评和结果记录
现场测评一般包括访谈、文档审查、配置检查、工具测试和实地察看5方面来自www.xbaixing.com。现场测评覆盖到被测系统安全技术的5个层面和安全管理的5方面。安全技术的5个层面具体为:物理安全、网络安全、主机安全、应用安全、数据安全和备份恢复。安全管理的5方面具体为:安全管理制度、安全管理机构、人员安全管理、系统建设安全管理和系统运维安全管理

常年上门回收抵押车,按揭车分期车,不能过户车。只要车辆在您本人名下,就是您自己的车,想怎么卖就怎么卖,不要在乎别人的看法。因为车辆有按揭不能过户,卖了以后还是在您名下,以后车辆出了交通事故怎么办?出现

153-1428-6618青州空调回收 回收中央空调 回收各种新旧空调 电器回收 家电回收 回收制冷设备,回收制冷机组,废旧设备回收 废铁废铜回收 。高价回收各种空调:分体空调回收、柜式空调回收、挂式空调回收、天花机空调回收、中央空调回收、家用中央空调回收、商用中央空调回收、水空调回收,各品牌中央空调吸顶机等等好坏都回收。

156-6636-4542青州空调回收:专业回收二手家电,仓库积压,各种旧货等。 二手家电:空调,中央空调,二手空调,各种废旧空调,冰箱,液晶电视,洗衣机等。仓库积压:各单位公司仓库积压回收, 各种废旧电机回收,厂房设备回收,废铜废铁废铝回收,三轮车电动车回收,免费咨询、估价、电话预约等全方位服务。 公司收费标准明确规范,售后服务周到细致

常年上门回收抵押车,按揭车分期车,不能过户车。只要车辆在您本人名下,就是您自己的车,想怎么卖就怎么卖,不要在乎别人的看法。因为车辆有按揭不能过户,卖了以后还是在您名下,以后车辆出了交通事故怎么办?出现

133-4520-8549青州空调回收、二手空调回收、回收旧空调、-分体式、柜式、空调回收、空调回收、空调收购、空调回收、收购二手中央空调、溴化锂中央空调回收、求购全新库存空调、回收库存空调、分体挂机、柜式空调回收、 家用空调收购、回收冷库、冷库回收、购库存分体空调等。

152-6934-0975青州空调回收:专业回收二手家电,仓库积压,各种旧货等。 二手家电:空调,中央空调,二手空调,各种废旧空调,冰箱,液晶电视,洗衣机等。仓库积压:各单位公司仓库积压回收, 各种废旧电机回收,厂房设备回收,废铜废铁废铝回收,三轮车电动车回收,免费咨询、估价、电话预约等全方位服务。 公司收费标准明确规范,售后服务周到细致

本人常年在本市各区高价上门回收抵押车,按揭车,分期车,各种原因导致不能过户车,违章多漏检车,保全锁定车,各种高中低端轿车,SUV,MPV,硬派越野车,各种新能源电动车,预约出租车,箱货及平板车,风雨无

156-2449-7188青州空调回收、二手空调回收、回收旧空调、-分体式、柜式、空调回收、空调回收、空调收购、空调回收、收购二手中央空调、溴化锂中央空调回收、求购全新库存空调、回收库存空调、分体挂机、柜式空调回收、 家用空调收购、回收冷库、冷库回收、购库存分体空调等。

全国各地高价上门回收抵押车联系方式,收按揭车分期车,各种原因导致不能过户车。您是不是有这方面的车辆要处理呢?接下来就让我给你普及一下抵押车回收方面的知识吧!首先我们来了解一下抵押车的回收标准。一种来源

153-1428-6618青州空调回收:专业回收二手家电,仓库积压,各种旧货等。 二手家电:空调,中央空调,二手空调,各种废旧空调,冰箱,液晶电视,洗衣机等。仓库积压:各单位公司仓库积压回收, 各种废旧电机回收,厂房设备回收,废铜废铁废铝回收,三轮车电动车回收,免费咨询、估价、电话预约等全方位服务。 公司收费标准明确规范,售后服务周到细致

156-6636-4542青州高价回收各种空调:分体空调回收、柜式空调回收、挂式空调回收、天花机空调回收、中央空调回收、家用中央空调回收、商用中央空调回收、水空调回收,各品牌中央空调吸顶机等等好坏都回收。1—100匹大小空调回收、窗式空调、分体空调、立式空调、挂式空调,天花机空调、中央空调等

车贷,房抵,信用贷,银行贷款,放款快,私人和个人借款
车贷,房抵,信用贷,银行贷款,放款快,私人和个人借款

全国各地高价上门回收抵押车联系方式,收按揭车分期车,各种原因导致不能过户车。您是不是有这方面的车辆要处理呢?接下来就让我给你普及一下抵押车回收方面的知识吧!首先我们来了解一下抵押车的回收标准。一种来源

133-4520-8549青州空调回收、二手空调回收、回收旧空调、-分体式、柜式、空调回收、空调回收、空调收购、空调回收、收购二手中央空调、溴化锂中央空调回收、求购全新库存空调、回收库存空调、分体挂机、柜式空调回收、 家用空调收购、回收冷库、冷库回收、购库存分体空调等。

152-6934-0975青州空调回收 空调回收,回收二手空调,回收废旧空调,回收中央空调,回收中央空调立式机,回收中央空调吸顶机,回收中央空调风管机,回收中央空调机组,回收溴化锂,回收螺杆机,回收水源热泵,回收多联机,回收水空调,回收,回收家电,上门回收,免费拆机

156-2449-7188青州空调回收 空调回收,回收二手空调,回收废旧空调,回收中央空调,回收中央空调立式机,回收中央空调吸顶机,回收中央空调风管机,回收中央空调机组,回收溴化锂,回收螺杆机,回收水源热泵,回收多联机,回收水空调,回收,回收家电,上门回收,免费拆机

潍坊回收武陵酒—武陵上酱、武陵中酱、武陵少酱,浓香型武陵洞庭春色系列,兼香型武陵芙蓉国色系列,涵盖酱香、浓香、兼香三大领域。20年以上老酒,精选7次取酒中3/4/5中间轮次酒体由国家级品酒师精心调配,

153-1428-6618青州空调回收 空调回收,回收二手空调,回收废旧空调,回收中央空调,回收中央空调立式机,回收中央空调吸顶机,回收中央空调风管机,回收中央空调机组,回收溴化锂,回收螺杆机,回收水源热泵,回收多联机,回收水空调,回收,回收家电,上门回收,免费拆机

潍坊专业回收东阿阿胶#铁纸盒潍城区 | 寒亭区 | 坊子区 | 奎文区 | 青州市 | 诸城市 | 寿光市 | 安丘市 | 高密市 | 昌邑市 | 昌乐县 | 临朐县

潍坊工商公司专业为客户提供异常问题解决服务。公司始终秉承“服务、诚信、客户”的宗旨,思客户之所思,想客户之所想,为您量身打造异常问题的解决方案。我们强调团队精神、集体智慧,善于综合运用社会公共资源,在...
专业企业管理咨询公司是专业为中小型企业代理记账、工商注册、网站建设、财税咨询、网上申报、快速办理一般纳税人的认定、食品经营许可证、税收筹划、合理避税等。公司的服务目标是:客从服务来,服务心中生。随着公...
正耀财税是经工商局批准成立的正规代理公司,多年来凭借众多的渠道和雄厚的实力为数千家企业代理服务,受到广大客户的一致好评. 我公司提供工商注册、工商变更、注销、转让、一般纳税人申请、代理记账、财务服务,...

潍坊企业AAA认证怎么办理 申报流程:一、初步预审:填写《企业信用等级评价申请报》;二、填报审批;三、初审通过填写《企业信用等级评价申报书》、签订协议书2份;...

潍坊AAA认证怎么办理有什么好处一、申报条件: (1)在中国境内依法注册登记,满两个年度审计的企业 (2)近两年均有主营收入,处于盈利状态 (3)企业处于持续经营状态,非即将关停的企业 (4)近两年的经营活动中无违规记录,行政管理机构负面通报记录和投诉记录...

潍坊双软认证的流程双软认证需要什么资料双软认证是指软件企业的认定和软件产品的登记;企业申请双软认证除了获得软件企业和软件产品的认证资质,同时也是对企业知识产权的一种保护方式,更可以让企业享受国家提供给软件行业的税收优惠政策。...

潍坊ISO三体系办理费用大概多少三体系认证是指ISO9001认证、ISO14001认证、OHSAS18001认证。 ISO9001是国际标准化组织(ISO)制定的质量管理体系标准。ISO14001是国际标准化组织(ISO)制定的环境管理体系标准,是目前世界上最全面和最系统的环境管理国际化标准,适用于任何类型与规模的组织。...

潍坊隆杰代理记账有限公司是一家专业从事公司注册、代理记账报税的专业公司,为企业提供公司注册、记帐、报税、纳税筹划及各类会计服务,同时为企业代理各种经营许可证及资质业务。公司的核心团队由一流的注册会计师、上市公司资深会计师、注册税务师及专业人士组成,随时为您排忧解难,与您一起掘金“互联网+”时代。...

类型:代理记账,税务咨询,纳税申报、商标注册、环评等。区域:潍坊各区及县市区。...

卓越独领-潍坊隆杰【代理记账、注册公司】...