安全物理环境现场测评

合集下载

等保2.0-安全物理环境测评指导书(三级)

等保2.0-安全物理环境测评指导书(三级)

物理环境问题
可能导致静电无法得到有效释放,静电放电可能 建议机房统一使用防静电地
会影响数据传输,并可能对精密电子元件造成损 板,以防止静电对电子设备 物理环境问题
害。
和人员造成伤害。
建议在机房中配备静电消除
机房内如果产生大量静电,会对精密电子设备造 成损害,并可能威胁人员安全。
器等装置,如离子风机,以 减少机房内静电的产生,人 员在操作电子设备时建议配
区域发生火情时,火势蔓延至其他区域,造成大 门)、防火隔断等进行消防
量损失。
区域密封隔离,以实现区域
隔离防火措施,将重要设备
与其他设备隔离开,保证机
房发生火情时火势不会蔓延
、消防气体不会溢出。
物理环境问题
建议对机房窗户、屋顶和墙
存在漏水隐患,出现漏水事故时,可能导致电子 设备损坏,影响系统运行。
壁进行防水处理,如使用防 水涂料或密封措施,保证雨 水不会通过机房窗户、屋顶
b) 应采取措施防止感应雷, 例如设置防雷保安器或过压 保护装置等。
a) 机房应设置火灾自动消防 系统,能够自动检测火情、 自动报警,并自动灭火;
机房 机房防雷设施 机房防火设施
b) 机房及相关的工作房间和 辅助房应采用具有耐火等级 的建筑材料;
机房验收类文档
8.1.1.5 防火
8.1.1.5 防火
带防静电手环。
物理环境问题
建议更换机房中的家用柜式
导致机房不能做到恒温恒湿,不利于电子设备的 稳定运行,增加了设备故障几率。
空调/中央空调为机房专用恒 温恒湿精密空调,以保证各
物理环境问题
区域内温湿度恒定。
建议在机房供电线路上设置
机房供电线路上未设置稳压器和过电压防护设 稳压器和过电压防护设备。

重庆医科大学附属第一医院

重庆医科大学附属第一医院

重庆医科大学附属第一医院信息系统等级保护测评的招标技术参数2020年5月13日重庆医科大学附属第一医院按照国家相关法律法规要求,对我单位“HIS系统、LIS系统、PACS系统、电子病历系统、互联网医院系统”等级保护2.0测评服务项目进行询价采购。

一、招标采购内容HIS系统、LIS系统、PACS系统、电子病历系统、互联网医院系统按等级保护三级开展等级保护测评服务,按需完成系统等级保护备案工作。

二、项目情况(一)项目简介网络安全等级保护测评(简称等级测评)是在《中华人民共和国网络安全法》、《中华人民共和国计算机信息系统安全保护条例》(国务院147号令)、《信息安全等级保护管理办法》(公通字[2007]43号)等法规要求的等级保护制度——定级、备案、建设整改、等级测评、监督检查五个规定动作中的重要一环,依据国家法律、法规和技术标准对被测系统进行技术和管理两个方面进行全面测试、检查和测评,真实反映系统的安全保护能力,寻找问题和差距,为信息系统建设整改提供建议和依据。

网络安全等级保护测评就是从风险管理角度,运用科学的方法和手段,系统地分析信息系统所面临的威胁及其存在的脆弱性,测评安全事件一旦发生可能造成的危害程度,提出有针对性的抵御威胁的防护对策和整改措施;为防范和化解信息安全风险,将风险控制在可接受的水平,从而最大限度地为保障信息安全提供科学依据。

使用工具针对关键的设备、重要的网段和高危的漏洞进行渗透测试,形成相应的实施及分析报告。

随着业务系统顺应开放和互连的趋势,信息安全范畴已经突破了以业务系统物理隔离和协议隔离为基础的传统信息安全。

必须在一个日趋开放的系统平台上重新审视信息安全问题。

我院“HIS系统、LIS系统、PACS系统、电子病历系统、互联网医院系统”涉及资金数额大,对社会影响广泛,是国家政策要求实施安全等级保护的重点系统。

因此,如何建立一个高效的现代信息安全体系,日益成为突出的问题。

“HIS系统、LIS系统、PACS系统、电子病历系统、互联网医院系统”网络安全等级保护评测项目即在此种背景下,通过对业务系统进行的一次全面的等级测评,及时、准确的了解当前系统的安全现状,对系统当前存在的风险进行有效的处理,对网络系统当前的某些安全问题(如普遍存在的问题、突出的问题、需要解决问题等)进行实际的解决。

等保测评技术方案

等保测评技术方案

一、等级保护测评方案(一)测评范围与方法《基本要求》中对不同等级信息系统的安全功能和措施作出具体要求,信息安全等级测评要根据信息系统的等级从中选取相应等级的安全测评指标,并根据《测评要求》的要求,对信息系统实施安全现状测评。

因此,本次测评将根据信息系统的等级选取相应级别的测评指标。

1.测评指标三级基本指标依据定级结果,甲方的安全测评指标应包括《基本要求》第7节“第三级基本要求”中的3级通用指标类(G3),3级业务信息安全性指标类(S3)和3级业务服务保证类(A3)。

所包括的安全控制指标类型情况具体如下表:系统测评指标统计列表二级基本指标依据定级结果,甲方的安全测评指标应包括《基本要求》第7节“第三级基本要求”中的2级通用指标类(G2),2级业务信息安全性指标类(S2)和2级业务服务保证类(A2)。

所包括的安全控制指标类型情况具体如下表特殊指标无。

(二)测评对象1.测评对象选择方法测评对象包括网络互联与安全设备操作系统、应用软件系统、主机操作系统、数据库管理系统、安全相关人员、机房、介质以及管理文档。

选择过程中综合考虑了信息系统的安全保护等级、业务应用特点和对象所在具体设备的重要情况等要素,并兼顾了工作投入与结果产出两者的平衡关系。

2.测评对象选择结果2.1.物理机房测评对象-物理机房列表2.2.网络设备测评对象-网络设备列表3.安全设备测评对象-安全设备列表4.服务器或存储设备测评对象-服务器或存储设备列表5.终端或现场设备测评对象-终端或现场设备列表6.系统管理软件或平台测评对象-系统管理软件或平台列表7.业务应用系统或平台测评对象-业务应用系统或平台列表8.关键数据类型测评对象-关键数据类型列表测评对象-数据类型列表9.安全相关人员测评对象-安全相关人员列表10.安全管理文档测评对象-安全管理文档列表(三)测评方法本次等级测评现场实施过程中将综合采用访谈、检查和测试等测评方法。

1.访谈访谈是指测评人员通过与被测系统有关人员(个人/群体)进行交流、询问等活动,获取证据以证明信息系统安全保护措施是否有效的一类方法。

等保2.0测评项基本要求(安全通用要求二级 三级对比)

等保2.0测评项基本要求(安全通用要求二级 三级对比)

或限制;
d) 应限制无线网络的使用,
保证无线网络通过受控的边界
设备接入内部网络。
a) 应在网络边界或区域之间 a) 应在网络边界或区域之间
根据访问控制策略设置访问控 根据访问控制策略设置访问控
制规则,默认情况下除允许通 制规则,默认情况下除允许通
信外受控接口拒绝所有通信; 信外受控接口拒绝所有通信;
防破 全处;
全处;Biblioteka 坏 c)应设置机房防盗报警系统或
设置有专人值守的视频监控系
a)应将各类机柜、设施和设 a)应将各类机柜、设施和设
防雷 击
备等通过接地系统安全接地; b)应采取措施防止感应雷, 例如设置防雷保安器或过压保
备等通过接地系统安全接地;
护装置等。
a)机房应设置火灾自动消防 a)机房应设置火灾自动消防
坏后进行报警,并将验证结果 成审计记录送至安全管理中心
形成审计记录送至安全管理中 。 a) 应采用校验技术或密码技
术保证重要数据在传输过程中
的完整性,包括但不限于鉴别 a) 应采用校验技术保证重要
数据、重要业务数据、重要审 数据在传输过程中的完整性。
数据 计数据、重要配置数据、重要
完整 性
视频数据和重要个人信息等; b) 应采用校验技术或密码技
防静 电
采用必要的接地防静电措施; b) 应采取措施防止静电的产 生,例如采用静电消除器、佩
采用必要的接地防静电措施;
戴防静电手环等。
温湿 a)应设置温湿度自动调节设 a)应设置温湿度自动调节设
度控 施,使机房温湿度的变化在设 施,使机房温湿度的变化在设
制 备运行所允许的范围之内。 备运行所允许的范围之内。
e) 应提供通信线路、关键网

《GB∕T 28448-2019信息安全技术网络安全等级保护测评要求》试卷答案

《GB∕T 28448-2019信息安全技术网络安全等级保护测评要求》试卷答案

《GB∕T 28448-2019信息安全技术网络安全等级保护测评要求》试卷姓名:分数:一、填空题(每空3分,共30分)1.安全测评通用要求中安全物理环境的测评对象是__________和__________。

2.机房__________设在地下室。

3.二级测评通用要求对机房设置防盗报警系统或有专人值守的视频监控系统__________(有或没有)作要求。

4.三级测评通用要求机房电力供应设置__________电力电缆线路。

5.三级测评通用要求网络设备的业务处理能力满足业务高峰期的要求,可通过查看网络设备的__________使用率和__________使用率。

6.边界防护中,__________级测评要求内外网的非法互联进行检测和限制。

7.云计算安全测评扩展要求云计算基础设施位于__________。

8.工业控制系统与企业其他系统之间应划分为__________个区域。

二、不定项选择(每题5分,共30分)1.三级测评通用要求机房出入口应__________。

A.安排专人值守B.放置灭火器C.安装玻璃门D.配置电子门禁系统2.三级测评通用要求防雷击除了将各类机柜、设施和设备等通过接地系统安全接地,还要求设置__________。

A.照明灯具B.过压保护器C.防雷保安器D.空气清新剂3.身份鉴别要求采用__________等两种或两种以上的鉴别技术。

A.动态口令B.数字证书C.生物技术D.设备指纹4.三级测评通用要求安全计算环境中,访问控制的粒度应达到主体为__________。

A.端口级B.用户级C.进程级D.应用级5.安全管理中心是《GB∕T 28448-2019信息安全技术网络安全等级保护测评要求》新增加的内容,三级测评通用要求安全管理中心内容包括__________。

A.系统管理B.审计管理C.安全管理D.集中管控6.工业控制系统内使用广域网进行进行控制指令或相关数据交换的应采用加密认证技术手段实现__________加密传输。

等保2.0测评项基本要求(物联网安全扩展要求二级 三级对比)

等保2.0测评项基本要求(物联网安全扩展要求二级 三级对比)

通信的目标地址,以避免对 通信的目标地址,以避免对
陌生地址的攻击行为。
陌生地址的攻击行为。
a) 应保证只有授权的用户
可以对感知节点设备上的软
件应用进行配置或变更;
感知节点 设备安全
b) 应具有对其连接的网关 节点设备(包括读卡器)进 行身份标识和鉴别的能力;
c) 应具有对其连接的其他
感知节点设备(包括路由节
感知节点 署、携带、维修、丢失和报 署、携带、维修、丢失和报
管理 废等过程作出明确规定,并 废等过程作出明确规定,并
进行全程管理;
进行全程管理;
c) 应加强对感知节点设备
、网关节点设备部署环境的
保密性管理,包括负责检查
和维护的人员调离工作岗位
应立即交还相关检查工具和
检查维护记录等。
20
7
知节点设备、网关节点设备 知节点设备、网关节点设备
的部署环境,对可能影响感 的部署环境,对可能影响感
知节点设备、网关节点设备 知节点设备、网关节点设备
正常工作的环境异常进行记 正常工作的环境异常进行记
b) 应对感知节点设备、网 b) 应对感知节点设备、网
关节点设备入库、存储、部 关节点设备入库、存储、部
安全 物理 环境
安全 区域 边界
安全 计算 环境
三级要求
二级要求
a) 感知节点设备所处的物 a) 感知节点设备所处的物
理环境应不对感知节点设备 理环境应不对感知节点设备
造成物理破坏,如挤压、强 造成物理破坏,如挤压、强
b) 感知节点设备在工物理环境应能正确反 态所处物理环境应能正确反
a) 应能够鉴别数据的新鲜
抗数据重 性,避免历史数据的重放攻

等保测评技术要求

等保测评技术要求

等保测评技术要求一、服务内容依据《中华人民共和国网络安全法》等国家相关法律、标准要求,对互联网医院环境进行三级等保测评服务,并出具《测评报告》。

二、服务要求(一)等保测评依据《中华人民共和国网络安全法》等国家相关法律、标准要求,对互联网医院环境进行三级等保测评服务,并出具《测评报告》。

若首次测评后被测信息系统需要进行整改,在约定的整改期限内提供复测服务。

服务时间:7*24服务方式:现场和远程交付成果:测评报告。

(二)定级备案协助采购人对测评范围内未定级、未备案的系统形成定级、备案相关材料,组织开展专家评审会,完成定级备案等相关服务工作。

服务时间:7*24服务方式:现场交付成果:备案证明。

(三)测评服务范围依据《信息安全技术网络安全等级保护基本要求》,测评内容包括但不限于:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全人员管理、安全建设管理、安全运维管理等十个层面开展测评工作。

(1)安全物理环境测评内容:物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护。

(2)安全通信网络测评内容:网络架构、通信传输、可信验证。

(3)安全区域边界测评内容:边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证。

(4)安全计算环境测评内容:身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护。

(5)安全管理中心测评内容:系统管理、审计管理、安全管理、集中管控。

(6)安全管理制度测评内容:安全策略、管理制度、制定和发布、评审和修订。

(7)安全管理机构测评内容:岗位设置、人员配备、授权和审批、沟通和合作、审核和检查。

(8)安全管理人员测评内容:人员录用、人员离岗、安全意识教育和培训、外部人员访问管理。

(9)安全建设管理测评内容:定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商选择。

云计算安全测评指导书(二级)

云计算安全测评指导书(二级)

时,是否得到完全清除;
云计算平台 2、应核查在迁移或删除虚拟机后,数据以
及备份数据(如镜像文件、快照文件等)是
否已清理。
云存储系统和 应核查当云服务客户删除业务应用数据时,
云计算平台 云存储中所有副本是否被删除。 1、应访谈系统建设负责人是否根据业务系
统的安全保护等级选择具有相应等级安全保
系统建设负责 护能力的云计算平台及云服务商;
机房管理员、 办公场地、机 房和平台建设
方案
设备、网络设备、云管理平台、信息系统等 运行业务和承载数据的软硬件是否均位于中 国境内; 2、应核查云计算平台建设方案,云计算服 务器、存储设备、网络设备、云管理平台、
信息系统等运行业务和承载数据的软硬件是
云计算平台和 业务应用系统 定级备案材料 网络资源隔离
0.4
7.2.5 安全建设 管理
务商的权限与责任,包括管理范围 、职责划分、访问授权、隐私保护
0.4
、行为准则、违约责任等;
7.2.5.1 云服务商选择
7.2.5 安全建设
管理
d) 应在服务水平协议中规定服务
合约到期时,完整提供云服务客户 数据,并承诺相关数据在云计算平
1
台a)上应清确除保。供应商的选择符合国家 有关规定;
SQL注入、跨站脚本等攻击行为的发现和阻
断能力;
5、应核查抗APT攻击系统、网络入侵保护系
统等入侵防范设备或相关组件是否能够检测

具有恶意行为、过分占用计算资源和带宽资
源等恶意行为的虚拟机;
抗APT 攻击系 统、网络回溯 系统、威胁情 报检测系统、 抗DDoS 攻击 系统和入侵保 护系统或相关
组件
6、应核查云管理平台对云服务客户攻击行 1、应核查是否部署网络攻击行为检测设备 或相关组件对虚拟网络节点的网络攻击行为 进行 防范,并能记录攻击类型、攻击时间、攻击 流量等; 2、 应核查网络攻击行为检测设备或相关组 件的规则库是否为最新。
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

安全物理检查项合规
1)核查是否有建筑物抗震设防审批文档1
2)核查是否有雨水渗漏的痕迹2
3)核查是否有可灵活开启的窗户,若有窗户,是否做了封闭、上锁等防护措施3
4)核查屋顶、墙体、门窗和地面等是否有破损开裂的情况4
1)核查机房是否在顶层或地下室5
2)若是,核查机房是否采取了防水和防潮措施6
1)核查出入口是否配置电子门禁系统7
2)核查电子门禁系统是否开启并正常运行8
3)核查电子门禁系统是否可以鉴别、记录进入的人员信息9
1)核查机房内设备或主要部件是否固定10
2)核查机房内设备或主要部件上是否设置了明显且不易除去的标记11核查机房内通信线缆是否铺设在隐蔽安全处12
1)核查是否配置防盗报警系统或专人值守的视频监控系统13
2)核查防盗报警系统或视频监控系统是否开启并正常运行14核查机房内机柜、设施和设备等是否进行接地处理,通常黄绿色相间的电线为接地用线15
1)核查机房内是否设置防感应雷措施16
2)核查防雷装置是否通过验收或国家有关部门的技术检测17 1核查机房内是否设置火灾自动消防系统18
2)核查火灾自动消防系统是否可以自动检测火情、自动报警并自动灭火19
3)核查火灾自动消防系统是否通过验收或国家有关部门的技术检测20核查机房验收文档是否明确所用建筑材料的耐火等级21
1)核查是否进行了区域划分22
2)核查各区域间是否采取了防火隔离措施23核查窗户、屋顶和墙壁是否采取了防渗漏的措施24
1)核查是否采取了防止水蒸气结露的措施25
2)核查是否采取了排水措施,防止地面产生积水26
1)核查是否安装了对水敏感的检测装置27
2)核查防水检测和报警装置是否开启并正常运行28
1)核查是否安装了防静电地板29
2)核查是否采用了防静电接地措施30核查机房内是否配备了静电消除设备。

31
1)核查机房内是否配备了专用空调32
2)核查机房内温湿度是否在设备运行所允许的范围之内33核查供电线路上是否配置了稳压器和过电压防护设备34
1)核查是否配备不间断电源(UPS)等备用供电系统35
2)核查不间断电源(UPS)等备用供电系统的运行切换记录和检修维护记录36核查是否设置了冗余或并行的电力电缆线路为计算机系统供电37核查机房内电源线缆和通信线缆是否隔离铺设38核查机房内是否为关键设备配备了电磁屏蔽装置39备注:
预期结果或主要证据序号
1)机房具有验收文档1
2)天花板、窗台下无水渗漏的现象2
3)机房无窗户,有窗户且做了防护措施3
4)现场观测屋顶、墙体、门窗和地面等无开裂的情况4
1)非建筑物顶层或地下室5
2)在顶层或地下室的,做了严格的防水防潮措施6
1)机房出入口是配备电子门禁7
2)电子门禁系统工作正常,可对进出人员进行鉴别8
9
1)机房内设备均放置在机柜或机架,并已固定10
2)设备或主要部件均设置了不易除去的标识、标志,如使用粘贴方式则不能有翘起11机房通信线缆铺设在线槽或桥架里12 1) 机房内配置了防盗报警系统或专人值守的视频监控系统13 2) 现场观测时监控系统正常工作14机房内所有机柜、设施和设备等均已采取了接地的控制措施15
1)机房内设置了防感应雷措施,如设置了防雷感应器、防浪涌插座等16
2)防雷装置通过了国家有关部门的技术检测17
1)机房内设置火灾自动消防系统18
2)现场观测时火灾自动消防系统工作正常19
20机房所有材料为耐火材料,如使用墙体、防火玻璃等,但使用金属栅栏的不能算符合21
1)机房进行了区域划分,如过渡区、主机房22
2)区域间部署了防火隔离装置23机房采取了防雨水渗透的措施,如封锁了窗户并采取了防水、屋顶和墙壁均采取了防雨水渗透的措施24
1)机房内配备了专用的精密空调来防止水蒸气结露的控制措施25
2)机房内部署了漏水检测装置,可以对漏水进行监控报警26
1)机房内部署了漏水检测装置,如漏水检测绳等27
2)检测和报警工作正常28
1)机房部署了防静电地板29
2)机房采用了接地的防静电措施30机房配备了防静电设备31
1)机房内配备了专用的精密空调32
2)机房内温湿度设置在20-25,湿度为: 40%-60%33 1)机房的计算机系统供电线路上设置了稳压器和过电压防护设备
34 2)现场观测时稳压器和过电压防护设备可正常工作
1)机房配备了UPS后备电源系统35
2)UPS能够满足短期断电时的供电要求36为机房配备了冗余的供电线路,如市电双路接入38机房内电源线缆和通信线缆隔离铺设,如通过线槽或桥架进行了隔离38为关键设备采取了电磁屏蔽措施,如配备了屏蔽机柜或屏蔽机房,关键设备 ;如加密机39。

相关文档
最新文档