信息网络系统功能测评记录

合集下载

信息网络系统功能测评记录(一)

信息网络系统功能测评记录(一)
(图)的名称及编号
测试日期:
年月日 至
年月日
最小/实际抽 样数量
测试计量器具(仪表、仪器)及其附属设备(器具)的名称/型号、规格/量程/分辨精度/出厂编号/制造厂商/其 他要素:
检测调试说明(其中应包括各测评项目可测数量、实测数量和抽测比例的说明):
综合评价结论/备 注:
施工单位
监理 (建设)单位
检测调试 负责人签 名:
专业工长 (施工员)签名:
专业质检 员签名:
项目专业监理工程师 (建设单位项目专业负责人)签名:
信息网络系统功能测评记录(一)
单位(子单位)工程名称
01
分部/子分部/分项 (或系统/子系统)
智能建筑/信息网络系统
检验批 编号
所在的施工部位
信息网络系统功能测评记录(一)
施工依据文件名称及编号
质量验收13
与检测(调试)、验收相关的 设计文件(图)/产品技术文件

数据库系统测评记录表

数据库系统测评记录表
(2)询问数据库管理员,是否采取第三方工具或其他措施增强SQL Server的日志功能,如果有则查看这些工具记录的审计记录是否包括日期、时间、类型、主体标识(如用户名等)、客体标识(如数据库表、字段或记录等)、事件的结果等。
17
应能够根据记录数据进行分析,并生成审计报表
(1)询问数据库系统管理员,是否提供对记录数据进行分析并生成审计报表的功能。
(2)在服务器网络实用工具中查看是否启用“强制协议密码”。
(3)在条件允许的情况下,可对远程管理数据抓包分析,查看是否加密。
5
应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有唯一性
(1)询问数据库管理员,是否为不同的登录用户分配不同的账户。
6
应采用两种或两种以上组合的鉴别技术对管理用户进行身份鉴别
数据安全测评记录表
序号
类别
测评项
测评实施
结果记录
符合情况
1




应对登录操作系统和数据库系统的用户进行身份标识和鉴别
(1)展开服务器组,右键点击服务器->在弹出的右键菜单中点击“属性”,在“安全性”选项卡中查看“身份验证”认证方式是否为“SQL Server和Windows”。
(2)以企业管理器的方式登录SQL Server数据库,查看是否提示输入用户密码。
(2)在查询分析器中执行命令sp_configure’remote login timeout(s)’,查看是否设置了超时时间。
22
应限制单个用户对系统资源的最大或最小使用限度
(1)询问数据库系统管理员是否有保证上述安全功能的措施(包括通过第三方工具或增强功能实现)。
(2)如果条件允许,则验证其功能是否有敏感标记

信息系统安全等级保护测评准则

信息系统安全等级保护测评准则

信息系统安全等级保护测评准则目录1 范围 (1)2 规范性引用文件 (1)3 术语和定义 (1)4 总则 (2)4.1 测评原则 (2)4.2 测评内容 (2)4.2.1基本内容 (2)4.2.2工作单元 (3)4.2.3测评强度 (4)4.3 结果重用 (4)4.4 使用方法 (4)5 第一级安全控制测评 (5)5.1安全技术测评 (5)5.1.1物理安全 (5)5.1.2网络安全 (7)5.1.3 主机系统安全 (9)5.1.4 应用安全 (11)5.1.5 数据安全 (13)5.2 安全管理测评 (15)5.2.1 安全管理机构 (15)5.2.2 安全管理制度 (17)5.2.3 人员安全管理 (17)5.2.4 系统建设管理 (19)5.2.5 系统运维管理 (23)6 第二级安全控制测评 (27)6.1 安全技术测评 (27)6.1.1 物理安全 (27)6.1.2 网络安全 (33)6.1.3 主机系统安全 (37)6.1.4 应用安全 (42)6.1.5 数据安全 (47)6.2 安全管理测评 (50)6.2.1 安全管理机构 (50)6.2.2 安全管理制度 (52)6.2.3 人员安全管理 (54)6.2.4 系统建设管理 (56)6.2.5 系统运维管理 (61)7 第三级安全控制测评 (69)7.1 安全技术测评 (69)7.1.1 物理安全 (69)7.1.2 网络安全 (76)7.1.3 主机系统安全 (82)7.1.4 应用安全 (90)7.1.5 数据安全 (97)7.2 安全管理测评 (99)7.2.1 安全管理机构 (99)7.2.2 安全管理制度 (104)7.2.3 人员安全管理 (106)7.2.4 系统建设管理 (109)7.2.5 系统运维管理 (115)8 第四级安全控制测评 (126)8.1 安全技术测评 (126)8.1.1 物理安全 (126)8.1.2 网络安全 (134)8.1.3 主机系统安全 (140)8.1.4 应用安全 (149)8.1.5 数据安全 (157)8.2 安全管理测评 (160)8.2.1 安全管理机构 (160)8.2.2 安全管理制度 (164)8.2.3 人员安全管理 (166)8.2.4 系统建设管理 (169)8.2.5 系统运维管理 (176)9 第五级安全控制测评 (188)10 系统整体测评 (188)10.1 安全控制间安全测评 (188)10.2 层面间安全测评 (189)10.3 区域间安全测评 (189)10.4 系统结构安全测评 (190)附录A(资料性附录)测评强度 (191)A.1测评方式的测评强度描述 (191)A.2信息系统测评强度 (191)附录B(资料性附录)关于系统整体测评的进一步说明 (197)B.1区域和层面 (197)B.1.1区域 (197)B.1.2层面 (198)B.2信息系统测评的组成说明 (200)B.3系统整体测评举例说明 (201)B.3.1被测系统和环境概述 (201)B.3.1安全控制间安全测评举例 (202)B.3.2层面间安全测评举例 (202)B.3.3区域间安全测评举例 (203)B.3.4系统结构安全测评举例 (203)信息系统安全等级保护测评准则1范围本标准规定了对信息系统安全等级保护状况进行安全测试评估的要求,包括第一级、第二级、第三级和第四级信息系统安全控制测评要求和系统整体测评要求。

三级等保评测文件

三级等保评测文件

信息系统安全等级测评报告模板项目名称:委托单位:测评单位:年月日测评单位名称报告摘要一、测评工作概述概要描述被测信息系统的基本情况(可参考信息系统安全等级保护备案表),包括但不限于:系统的运营使用单位、投入运行时间、承载的业务情况、系统服务情况以及定级情况。

(见附件:信息系统安全等级保护备案表)描述等级测评工作的委托单位、测评单位和等级测评工作的开展过程,包括投入测评人员与设备情况、完成的具体工作内容统计(涉及的测评分类与项目数量,检查的网络互联与安全设备、主机、应用系统、管理文档数量,访谈人员次数)。

二、等级测评结果依据第4、5章的结果对等级测评结果进行汇总统计(测评项符合情况及比例、单元测评结果符合情况比例以及整体测评结果);通过对信息系统基本安全保护状态的分析给出等级测评结论(结论为达标、基本达标、不达标)。

三、系统存在的主要问题依据6.3章节的分析结果,列出被测信息系统中存在的主要问题以及可能造成的后果(如,未部署DDos防御措施,易遭受DDos攻击,导致系统无法提供正常服务)。

公安部信息安全等级保护评估中心四、系统安全建设、整改建议针对系统存在的主要问题提出安全建设、整改建议,是对第七章内容的提炼和简要描述。

报告基本信息声明声明是测评单位对于测评报告内容以及用途等有关事项做出的约定性陈述,包含但不限于以下内容:本报告中给出的结论仅对目标系统的当时状况有效,当测评工作完成后系统出现任何变更,涉及到的模块(或子系统)都应重新进行测评,本报告不再适用。

本报告中给出的结论不能作为对系统内相关产品的测评结论。

本报告结论的有效性建立在用户提供材料的真实性基础上。

在任何情况下,若需引用本报告中的结果或数据都应保持其本来的意义,不得擅自进行增加、修改、伪造或掩盖事实。

测评单位机构名称年月报告目录1测评项目概述 (1)1.1测评目的 (1)1.2测评依据 (1)1.3测评过程 (1)1.4报告分发范围 (2)2被测系统情况 (3)2.1基本信息 (3)2.2业务应用 (4)2.3网络结构 (4)2.4系统构成 (4)2.4.1业务应用软件 (4)2.4.2关键数据类别 (4)2.4.3主机/存储设备 (5)2.4.4网络互联与安全设备 (5)2.4.5安全相关人员 (5)2.4.6安全管理文档 (6)2.5安全环境 (6)3等级测评范围与方法 (7)3.1测评指标 (7)3.1.1基本指标 (7)3.1.2附加指标 (9)3.2测评对象 (9)3.2.1选择方法 (9)3.2.2选择结果 (9)3.3测评方法 (11)3.3.1现场测评方法 (11)3.3.2风险分析方法 (11)4等级测评内容 (12)4.1物理安全 (12)4.1.1结果记录 (12)4.1.2问题分析 (12)4.1.3单元测评结果 (12)4.2网络安全 (12)4.2.1结果记录 (12)4.2.2问题分析 (14)4.2.3单元测评结果 (14)4.3主机安全 (14)4.3.1结果记录 (14)4.3.2问题分析 (15)4.3.3单元测评结果 (15)4.4应用安全 (15)4.4.1结果记录 (15)4.4.2问题分析 (15)4.4.3单元测评结果 (15)4.5数据安全及备份恢复 (15)4.5.1结果记录 (15)4.5.2问题分析 (15)4.5.3单元测评结果 (15)4.6安全管理制度 (15)4.6.1结果记录 (15)4.6.2问题分析 (16)4.6.3单元测评结果 (16)4.7安全管理机构 (16)4.7.1结果记录 (16)4.7.2问题分析 (16)4.7.3单元测评结果 (16)4.8人员安全管理 (16)4.8.1结果记录 (16)4.8.2问题分析 (16)4.8.3单元测评结果 (16)4.9系统建设管理 (16)4.9.1结果记录 (16)4.9.2问题分析 (17)4.9.3单元测评结果 (17)4.10系统运维管理 (17)4.10.1结果记录 (17)4.10.2问题分析 (17)4.10.3单元测评结果 (17)4.11工具测试 (17)4.11.1结果记录 (17)4.11.2问题分析 (17)5等级测评结果 (17)5.1整体测评 (17)5.1.1安全控制间安全测评 (17)5.1.2层面间安全测评 (18)5.1.3区域间安全测评 (18)5.1.4系统结构安全测评 (18)5.2测评结果 (18)5.3统计图表 (22)6风险分析和评价 (22)6.1安全事件可能性分析 (22)6.2安全事件后果分析 (23)6.3风险分析和评价 (23)7系统安全建设、整改建议 (25)7.1物理安全 (25)7.2网络安全 (25)7.3主机安全 (25)7.4应用安全 (25)7.5数据安全及备份恢复 (25)7.6安全管理制度 (25)7.7安全管理机构 (26)7.8人员安全管理 (26)7.9系统建设管理 (26)7.10系统运维管理 (26)附:信息系统安全等级保护备案表测评单位名称[2009版] 1测评项目概述1.1测评目的描述信息系统的重要性:通过描述信息系统的基本情况,包括运营使用单位的性质,承载的主要业务和系统服务情况,进一步阐明其在国家安全、经济建设、社会生活中的重要程度,受到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等。

14-2智能化集成系统功能测评记录(续二)-001

14-2智能化集成系统功能测评记录(续二)-001

数据集中监视
被集成子系统名 称及安装编号/ 测点名称(部 位)
中显分响储 文视类应存 界正统时时 面确计间间
智能化集成系统功能测评记录(续二)
报警监视处理
信画声响信信 息面光应息息 显报报时打发 示警警间印送
文件报 表
控制和调节
联动动作
数据分析
生打 成印
受 控 子 系 统
响 应 时 间正 确安 全源自及 时无冲突历史数据
设设能 备备耗 运预预 行警警
GD-C4-6514/2
冗余功能
管 理 权 限
在 备 用 切 换
故 障 自 诊 断
事 故 安 保
软件功能 接
口 数 据 互 通
平 台 软 件
定 制 软 件
数 据 库 软 件
操 作 系 统
防 病 毒 软 件
安 全 软 件
网 管 软 件
测试结 果/备注
测试结 果/备注

智能化集成系统功能测评记录

智能化集成系统功能测评记录

功能的信息点
总数(点)
实际抽
综合评价结论/备 注:
施工单位
监理 (建设)单位
检测调试 负责人签 名:
专业工长 (施工员)签名:
专业质检 员签名:
项目专业监理工程师 (建设单位项目专业负责人)签名:

测试日期:
年月日 至
年月日
最小/实际抽 样数量
测试计量器具(仪表、仪器)及其附属设备(器具)的名称/型号、规格/量程/分辨精度/出厂编号/制造厂商/ 其他要素:
检测调试说明:
检测的子系统和数量如下表:
被集成子系统名称 (全部列出)
集中监视、储存和
统计功能的信息点
总数(点)
实际抽检数 (点)
报警监视及处理
智能化集成系统功能测评记录(一)
单位(子单位)工程名称
分部/子分部/分项 (或系统/子系统)
智能建筑/智能化集成系统
所在的施工部位
智能化集成系统功能测评记录(一)
检验批 编号
施工依据文件名称及编号
质量验收依据文件名称及编号 智能建筑工程 GB50339-2013
与检测(调试)、验收相关的 设计文件(图)/产品技术文

信息系统密码应用测评过程指南

信息系统密码应用测评过程指南
4 概述
4.1 基本原则
测评方对信息系统开展密评时,应遵循以下原则: a) 客观公正性原则 测评实施过程中,测评方应保证在符合国家密码主管部门要求及最小主观判断情形下,按照与被测 单位共同认可的密评方案,基于明确定义的测评方式和解释,实施测评活动。
-1-
b) 可重用性原则 测评工作可重用已有测评结果,包括商用密码检测认证结果和密码应用安全性评估的测评结果等。 所有重用结果都应以已有测评结果仍适用于当前被测信息系统为前提,并能够客观反映系统当前的安全 状态。 c) 可重复性和可再现性原则 依照同样的要求,使用同样的测评方法,在同样的环境下,不同的密评人员对每个测评实施过程的 重复执行应得到同样的结果。可重复性和可再现性的区别在于,前者关注同一密评人员测评结果的一致 性,后者则关注不同密评人员测评结果的一致性。 d) 结果完善性原则 在正确理解 GB/T AAAAA 各个要求项内容的基础之上,测评所产生的结果应客观反映信息系统的密 码应用现状。测评过程和结果应基于正确的测评方法,以确保其满足要求。
表1测评准备活动的输出文档及其内容任务输出文档文档内容项目启动项目计划书项目概述工作依据技术思路工作内容和项目组织等信息收集和分析完成的调查表格各种与被测信息系统相关的技术资料被测信息系统的网络安全保护等级业务情况软硬件情况密码应用情况密码管理情况和相关部门及角色等工具和表单准备选用的测评工具清单打印的各类表单如现场测评授权书风险告知书文档交接单会议记录表单会议签到表单等测评工具现场测评授权测评可能带来的风险交接的文档名称会议记录表单会议签到表单等6方案编制活动61方案编
-3-
本活动是开展测评工作的关键活动,主要任务是确定与被测信息系统相适应的测评对象、测评指标、 测评检查点及测评内容等,形成密评方案,为实施现场测评提供依据。

信息导引及发布系统功能测评记录

信息导引及发布系统功能测评记录
测试计量器具(仪表、仪器)及其附属设备(器具)的名称/型号、规格/量程/分辨精度/出厂编号/制造厂商/其 他要素:
测试内容(项目)及方法、规范(或设计)要求
显示内容
评价项目
图像质量主观评价(评分)记录
各人独立评分值
平均分 值
显示内容
评价项目
各人独 平均 立评分值 分值
检测调试说明: 1.本工程的全部信息导引及发布系统共计
个,实际检测系统共计
2.系统图像主观评价人员共
人,其姓名和工作单位为:
综合评价结论/备注 施工单位检测调试负责人
监理(建设)单位
项目专业监理工程师 (建设单位项目专业负责人):
专业工长

施工单位 专业质检员
个。 。
施工班组长
XX-C4-6523
信息导引及发布系统功能测评记录
XX-C4-6523 0 0 1
单位(子单位)工程名称 1
施工单位
检验批编号
分部/子分部/分项 (系统/子系统)
施工依据文件名称及编号
质量验收依据 文件名称及编号
施工部位
最小/实际 抽样数量
检测日期
年月日 至 年月日
与检测(调试)、验收相关 的设计文件(图)/产品技 术文件(图)的名称及编号
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

安 保 措 施
安 全 审 计
60d 记 录 备 份
物 理 隔 离
无 线 接 入 认 证
远 程 管 理 防 窃 听
测试 结果/ 备注
测试 结果/ 备注
自 诊 断
远 程 配 置
组播 QoS 无线局域网
网络安全
组组区 播播分 流流业 发接务 送收流
关键 业务 数据 优先 发送
信号 强度 (dBm)
传输 速率 (Mbit /s)
结 构 安 全
访 问 安 全
安 全 审 计
边 界 完 网 络 设 备 保 护
连接互联网
信息网络系统功能测评记录
GD-C4-6518/2
001
连通性
信息网络 系统具体 名称/编号
网 络 通 信
用 户 安 全 访 问
数 据 包 交 换
路由
容错
传输 最大 延时 (ms)
丢包 率 (%)
正 确 性
可 达 性
故 障 隔 离
自 动 切 换
链 容路 错备 恢用 复运

网管
拓 扑 结 构 图
网 络 连 接 图
相关文档
最新文档