信息安全等级保护二级测评控制点
访谈,检查,测试。
应用系统管理员,应用系统。
70.
应能够对系统的最大并发会话连接数进行限制。
71.
应能够对单个帐户的多重并发会话进行限制。
数据完整性
72.
应能够检测到鉴别信息和重要业务数据在传输过程中完整性受到破坏。
访谈,检查。
80.
应针对关键活动建立审批流程,并由批准人签字确认。
沟通和合作
81.
应加强各类管理人员之间、组织内部机构之间以及信息安全职能部门内部的合作与沟通。
访谈,检查。安全主管,安全管理人员,会议文件,会议记录,外联单位说明文档。
`
82.
应加强与兄弟单位、公安机关、电信公司的合作与沟通。
审核和检查
83.
安全管理员应负责定期进行安全检查,检查内容包括系统日常运行、系统漏洞和数据备份等情况。
备份和恢复
74.
应提供主要网络设备、通信线路和数据处理系统的硬件冗余,保证系统的高可用性。
访谈,检查,测试。
系统管理员,网络管理员,数据库管理员,安全管理员,主机操作系统,网络设备操作系统,数据库管理系统,应用系统,设计/验收文档,网络拓扑结构。
二、管理类测评要求
等级保护二级管理类测评控制点
类别
序号
信息安全等级保护二级测评控制点
一、技术类测评要求
等级保护二级技术类测评控制点(S2A2G2)
类别
序号
测评内容
测评方法
结果记录
符合情况
Y
N
O
物理安全
物理位置的选择
1.
机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内。
访谈,检查。
物理安全负责人,机房,办公场地,机房场地设计/验收文档。
物理访问控制
访谈,检查。
物理安全负责人,机房维护人员,机房设施(供电线路,稳压器,过电压防护设备,短期备用电源设备),电力供应安全设计/验收文档,检查和维护记录。
18.
应提供短期的备用电力供应,至少满足主要设备在断电情况下的正常运行要求。
电磁防护
19.
电源线和通信线缆应隔离铺设,避免互相干扰。
访谈,检查。
物理安全负责人,机房维护人员,机房设施,电磁防护设计/验收文档。
访谈,检查。安全主管,人员配备要求的相关文档,管理人员名单。
78.
安全管理员不能兼任网络管理员、系统管理员、数据库管理员等。
授权和审批
79.
应根据各个部门和岗位的职责明确授权审批部门及批准人,对系统投入运行、网络系统接入和重要资源的访问等关键活动进行审批。
访谈,检查。安全主管,关键活动的批准人,审批事项列表,审批文档。
访谈,检查。安全主管,安全管理制度列表,评审记录。
人员录用
91.
应指定或授权专门的部门或人员负责人员录用。
访谈,检查。人事负责人,人事工作人员,人员录用要求管理文档,人员审查文档或记录,考核文档或记录,保密协议。
92.
应规范人员录用过程,对被录用人员的身份、背景和专业资格等进行审查,对其所具有的技术技能进行考核。
2.
机房出入口应安排专人值守,控制、鉴别和记录进入的人员。
访谈,检查。
物理安全负责人,机房值守 人员,机房,机房安全管理制度,值守记录,进入机房的登记记录,来访人员进入机房的审批记录。
3.
需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围。
防盗窃和防破坏
4.
应将主要设备放置在机房内。
访谈,检查。
制定和发布
87.
应指定或授权专门的部门或人员负责安全管理制度的制定。
访谈,检查。安全主管,制度制定和发布要求管理文档,评审记录,安全管理制度。
88.
应组织相关人员对制定的安全管理制度进行论证和审定。
89.
应将安全管理制度以某种方式发布到相关人员手中。
评审和修订
90.
应定期对安全管理制度进行评审,对存在不足或需要改进的安全管理制度进行修订。
系统管理员,网络管理员,安全管理员,数据库管理员,应用系统,设计/验收文档,相关证明性材料(如证书、检验报告等)。
数据保密性
73.
应采用加密或其他保护措施实现鉴别信息的存储保密性。
访谈,检查,测试。
系统管理员,网络管理员,安全管理员,数据库管理员,应用系统,设计/验收文档,相关证明性材料(如证书、检验报告等)
访谈,检查。
系统管理员,服务器操作系统。
恶意代码防范
50.
应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库。
访谈,检查。
安全管理员,服务器,终端,网络防恶意代码产品。
51.
应支持防恶意代码的统一管理。
资源控制
52.
应通过设定终端接入方式、网络地址范围等条件限制终端登录。
访谈,检查。
服务器操作系统。
53.
应根据安全策略设置登录终端的操作超时锁定。
54.
应限制单个用户对系统资源的最大或最小使用限度。
应用安全
身份鉴别
55.
应提供专用的登录控制模块对登录用户进行身份标识和鉴别。
访谈,检查,测试。
应用系统管理员,应用系统,设计/验收文档,操作规程。
56.
应提供用户身份标识唯一和鉴别信息复杂度检查功能,保证应用系统中不存在重复用户身份标识,身份鉴别信息不易被冒用。
安全审计
46.
审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户。
访谈,检查,测试。
安全审计员,服务器操作系统、数据库和重要终端操作系统。
47.
审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等。
48.
应保护审计记录,避免受到未预期的删除、修改或覆盖等。
入侵防范
49.
操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁及时得到更新。
网络安全
结构安全
20.
应保证主要网络设备的业务处理能力具备冗余空间,满足业务高峰期需要。
访谈,检查,测试。
网络管理员,边界和网络设备,网络拓扑图,网络设计/验收文档。
21.
应保证网络各个部分的带宽满足业务高峰期需要。
22.
应绘制与当前运行情况相符的网络拓扑结构图。
23.
应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段。
访谈,检查,测试。
审计员,边界和网络设备。
28.
审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。
边界完整性检查
29.
应能够对内部网络中出现的内部用户未通过准许私自联到外部网络的行为进行检查。
访谈,检查,测试。
安全管理员,边界完整性检查设备。
入侵防范
30.
应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等。
38.
操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换。
39.
应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施。
40.
当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听。
41.
应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有唯一性。
应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施。
36.
当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。
主机安全
身份鉴别
37.
应对登录操作系统和数据库系统的用户进行身份标识和鉴别。
访谈,检查,测试。
系统管理员,数据库管理员,服务器操作系统、数据库,服务器操作系统文档,数据库管理系统文档。
访谈,检查,测试。
审计员,应用系统。
64.
应保证无法单独中断审计进程,无法删除、修改或覆盖审计记录。
65.
审计记录的内容至少应包括事件的日期、时间、发起者信息、类型、描述和结果等。
通信完整性
66.
应采用密码技术保证通信过程中数据的完整性。
访谈,检查,测试。
安全管理员,应用系统,设计/验收文档。
通信保密性
67.
在通信双方建立连接之前,应用系统应利用密码技术进行会话初始化验证。
访谈,检查,测试。
安全管理员,应用系统,相关证明材料(证书)。
软件容错
68.
应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求。
访谈,检查,测试。
应用系统管理员,应用系统。
资源控制
69.
访谈,检查。安全主管,安全员,安全检查记录。
管理制度
84.
应制定信息安全工作的总体方针和安全策略,说明机构安全工作的总体目标、范围、原则和安全框架等。
访谈,检查。安全主管,总体方针、政策性文件和安全策略文件,安全管理制度清单,操作规程。
85.
应对安全管理活动中重要的管理内容建立安全管理制度。
86.
应对安全管理人员或操作人员执行的重要管理操作建立操作规程。
访问控制
24.
应在网络边界部署访问控制设备,启用访问控制功能。
访谈,检查,测试。
安全管理员,边界网络设备。
25.
应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为端口级。
信息安全等级保护二级测评控制点
42.
应启用访问控制功能,依据安全策略控制用户对资源的访问。
访谈,检查。
服务器操作系统、数据库,服务器操作系统文档,数据库管理系统文档。
43.
应实现操作系统和数据库系统特权用户的权限分离。
44.
应严格限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的默认口令。
45.
应及时删除多余的、过期的帐户,避免共享帐户的存在。
访谈,检查,测试。
审计员,应用系统。
64.
应保证无法单独中断审计进程,无法删除、修改或覆盖审计记录。
65.
审计记录的内容至少应包括事件的日期、时间、发起者信息、类型、描述和结果等。
通信完整性
66.
应采用密码技术保证通信过程中数据的完整性。
访谈,检查,测试。
安全管理员,应用系统,设计/验收文档。
通信保密性
应用系统管理员,应用系统。
60.
访问控制的覆盖范围应包括与资源访问相关的主体、客体及它们之间的操作。
61.
应由授权主体配置访问控制策略,并严格限制默认帐户的访问权限。
62.
应授予不同帐户为完成各自承担任务所需的最小权限,并在它们之间形成相互制约的关系。
安全审计
63.
应提供覆盖到每个用户的安全审计功能,对应用系统重要安全事件进行审计。
备份和恢复
74.
应提供主要网络设备、通信线路和数据处理系统的硬件冗余,保证系统的高可用性。
访谈,检查,测试。
系统管理员,网络管理员,数据库管理员,安全管理员,主机操作系统,网络设备操作系统,数据库管理系统,应用系统,设计/验收文档,网络拓扑结构。
等级保护二级管理类测评控制点
类别
二级等保测评计划
二级等保测评计划摘要:一、二级等保测评计划简介1.二级等保测评计划的背景2.二级等保测评计划的目的3.二级等保测评计划的范围二、二级等保测评计划的主要内容1.测评依据和标准2.测评过程和步骤3.测评结果和处理三、二级等保测评计划的实施与监管1.实施责任主体2.实施时间表3.监管机构和职责四、二级等保测评计划的意义和影响1.对于信息安全保障的提升2.对于行业发展的促进3.对于社会公众的保障正文:二级等保测评计划是我国信息安全保障体系的重要组成部分,旨在通过对信息系统进行安全等级保护测评,提高信息安全水平,防止信息泄露、篡改、破坏等风险。
一、二级等保测评计划简介1.二级等保测评计划的背景随着互联网的快速发展和信息技术的广泛应用,我国信息安全面临着越来越严峻的挑战。
为了保障信息系统安全,我国制定了一系列信息安全等级保护制度,其中二级等保测评计划是重要的一环。
2.二级等保测评计划的目的二级等保测评计划的主要目的是通过对信息系统进行安全等级保护测评,发现和消除安全隐患,提高信息安全水平,防止信息泄露、篡改、破坏等风险。
3.二级等保测评计划的范围二级等保测评计划适用于我国境内所有涉及国家安全、公共安全、经济安全的重要信息系统。
测评范围包括信息系统的安全管理制度、安全技术措施、安全运维保障等方面。
二、二级等保测评计划的主要内容1.测评依据和标准二级等保测评计划依据国家有关法律法规和标准进行,主要包括《信息安全等级保护基本要求》、《信息安全等级保护测评方法》等。
2.测评过程和步骤二级等保测评计划包括前期准备、测评实施、测评报告编制和审核发布等步骤。
测评过程遵循严格的标准和规范,确保测评结果的客观、公正、准确。
3.测评结果和处理测评结果将根据安全等级保护要求进行处理。
对于测评中发现的安全隐患,责任单位需及时整改。
对于未达到安全等级保护要求的信息系统,将受到相应的处罚。
三、二级等保测评计划的实施与监管1.实施责任主体二级等保测评计划的实施主体包括各级信息安全监管部门、测评机构、信息系统运营使用单位等。
(完整版)等保2.0二级通用测评要求
1安全物理环境1.1 物理地点选择本项要求包含:a)机房场所应选择在拥有防震、防风和防雨等能力的建筑内;b)机房场所应防止设在建筑物的顶层或地下室,不然应增强防水和防潮措施。
1.2 物理接见控制机房进出口应安排专人值守或配置电子门禁系统,控制、鉴识和记录进入的人员。
1.3 防偷窃和防损坏本项要求包含:a)应将设备或主要零件进行不变,并设置明显的不易除掉的表记;b)应将通讯线缆铺设在隐蔽安全处。
1.4 防雷击应将各种机柜、设备和设备等经过接地系统安全接地。
1.5 防火本项要求包含:a)机房应设置火灾自动消防系统,可以自动检测火情、自动报警,并自动灭火; b)机房及有关的工作房间和协助房应采纳拥有耐火等级的建筑资料。
1.6 防水和防潮本项要求包含:a)应采纳举措防备雨水经过机房窗户、屋顶和墙壁浸透;b)应采纳举措防备机房内水蒸气结露和地下积水的转移与浸透。
1.7 防静电应采纳防静电地板或地面并采纳必需的接地防静电举措。
1.8 温湿度控制应设置温湿度自动调理设备,使机房温湿度的变化在设备运转所同意的范園以内。
1.9 电力供给本项要求包含:a)应在机房供电线路上配置稳压器和过电压防备设备;b)应供给短期的备用电力供给,起码知足设备在断电状况下的正常运转要求。
1.10 电磁防备电源线和通讯线缆应隔绝铺设,防止相互扰乱。
2安全通讯网络2.1 网络架构本项要求包含:a)应区分例外的网络地区,并依照方便管理和控制的原则为各网络地区分派地点; b)应防止将严重络地区部署在界限处,严重网络地区与其余网络地区之间应采纳靠谱的技术隔绝手段。
2.2 通讯传输应采纳校验技术保证通讯过程中数据的完好性。
2.3 可信考证可鉴于可信根对通讯设备的系统指引程序、系统程序、严重配置参数和通讯应用程序等进行可信考证,并在检测到其可信性遇到损坏后进行报警,并将考证结果形成审计记录送至安全管理中心。
3 安全地区界限3.1 界限防备应保证超越界限的接见和数据流经过界限设备供给的受控接口进行通讯。
信息安全等级保护二级测评控制点
12.
水管安装,不得穿过机房屋顶和活动地板下。
访谈,检查。
物理安全负责人,机房维护人员,机房设施(上下水装置,除湿装置),建筑防水和防潮设计/验收文档.
13.
应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透.
14.
应采取措施防止机房内水蒸气结露和地下积水的转移与渗透。
防静电
15.
主要设备应采用必要的接地防静电措施。
访谈,检查。安全主管,人员配备要求的相关文档,管理人员名单.
78.
安全管理员不能兼任网络管理员、系统管理员、数据库管理员等。
授权和审批
79.
应根据各个部门和岗位的职责明确授权审批部门及批准人,对系统投入运行、网络系统接入和重要资源的访问等关键活动进行审批。
访谈,检查。安全主管,关键活动的批准人,审批事项列表,审批文档.
53.
应根据安全策略设置登录终端的操作超时锁定。
54.
应限制单个用户对系统资源的最大或最小使用限度。
应用安全
身份鉴别
55.
应提供专用的登录控制模块对登录用户进行身份标识和鉴别。
访谈,检查,测试。
应用系统管理员,应用系统,设计/验收文档,操作规程。
56.
应提供用户身份标识唯一和鉴别信息复杂度检查功能,保证应用系统中不存在重复用户身份标识,身份鉴别信息不易被冒用。
安全审计
46.
审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户。
访谈,检查,测试.
安全审计员,服务器操作系统、数据库和重要终端操作系统.
47.
审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等。
48.
应保护审计记录,避免受到未预期的删除、修改或覆盖等。
等保测评技术方案
一、等级保护测评方案(一)测评范围与方法《基本要求》中对不同等级信息系统的安全功能和措施作出具体要求,信息安全等级测评要根据信息系统的等级从中选取相应等级的安全测评指标,并根据《测评要求》的要求,对信息系统实施安全现状测评。
因此,本次测评将根据信息系统的等级选取相应级别的测评指标。
1.测评指标三级基本指标依据定级结果,甲方的安全测评指标应包括《基本要求》第7节“第三级基本要求”中的3级通用指标类(G3),3级业务信息安全性指标类(S3)和3级业务服务保证类(A3)。
所包括的安全控制指标类型情况具体如下表:系统测评指标统计列表二级基本指标依据定级结果,甲方的安全测评指标应包括《基本要求》第7节“第三级基本要求”中的2级通用指标类(G2),2级业务信息安全性指标类(S2)和2级业务服务保证类(A2)。
所包括的安全控制指标类型情况具体如下表特殊指标无。
(二)测评对象1.测评对象选择方法测评对象包括网络互联与安全设备操作系统、应用软件系统、主机操作系统、数据库管理系统、安全相关人员、机房、介质以及管理文档。
选择过程中综合考虑了信息系统的安全保护等级、业务应用特点和对象所在具体设备的重要情况等要素,并兼顾了工作投入与结果产出两者的平衡关系。
2.测评对象选择结果2.1.物理机房测评对象-物理机房列表2.2.网络设备测评对象-网络设备列表3.安全设备测评对象-安全设备列表4.服务器或存储设备测评对象-服务器或存储设备列表5.终端或现场设备测评对象-终端或现场设备列表6.系统管理软件或平台测评对象-系统管理软件或平台列表7.业务应用系统或平台测评对象-业务应用系统或平台列表8.关键数据类型测评对象-关键数据类型列表测评对象-数据类型列表9.安全相关人员测评对象-安全相关人员列表10.安全管理文档测评对象-安全管理文档列表(三)测评方法本次等级测评现场实施过程中将综合采用访谈、检查和测试等测评方法。
1.访谈访谈是指测评人员通过与被测系统有关人员(个人/群体)进行交流、询问等活动,获取证据以证明信息系统安全保护措施是否有效的一类方法。
等保2.0二级的通用控制点和要求项
等保2.0二级的通用控制点和要求项1.引言等保2.0是指中国信息安全等级保护标准第二版,为了进一步加强网络空间信息安全防护,提升我国网络安全等级保护能力,等保2.0发布并实施。
在等保2.0中,通用控制点和要求项是保护信息系统安全的基础,对于各类企事业单位具有重要的指导意义。
2.通用控制点概述通用控制点是等保2.0要求实施的安全控制要点,用于确保信息系统达到一定的安全性。
通用控制点包括以下几个方面:2.1物理安全控制物理安全控制是指对信息系统的物理环境进行保护,防止非授权人员进入或者破坏信息系统设备、介质等。
在等保2.0中,物理安全控制要求包括:-控制访问入口,设置门禁系统,并进行严格的身份验证;-对关键设备、机房进行监控,确保设备的安全;-对机房进行定期巡检,发现问题及时处理。
2.2人员管理控制人员管理控制是指对参与信息系统操作和维护的人员进行管理和监控,确保人员的行为符合安全要求。
在等保 2.0中,人员管理控制要求包括:-明确人员权限,并进行权限分级管理;-对人员进行安全管理培训,提高其安全意识;-制定人员操作规范和管理制度,监控人员行为。
2.3安全运维控制安全运维控制是指对信息系统的运维过程进行安全管理,确保系统处于安全的状态。
在等保2.0中,安全运维控制要求包括:-定期对系统进行漏洞扫描和安全风险评估;-及时修补系统漏洞,并记录修补过程;-制定系统运维手册,确保运维过程规范可控。
3.要求项解析要求项是等保2.0中对通用控制点实施的具体要求和细则,是实现通用控制点的关键。
以下是等保2.0二级的通用控制点和要求项的详细解析:3.1物理安全相关要求-要求项1:设置门禁系统,并记录人员进出门禁的情况。
-要求项2:对机房内的设备进行定期巡检,确保设备完好无损。
-要求项3:制定机房进出管理规定,确保非授权人员无法进入机房。
3.2人员管理相关要求-要求项1:制定人员权限管理制度,明确人员的权限范围。
-要求项2:对参与信息系统操作和维护的人员进行背景审查。
二级等保测评计划
二级等保测评计划摘要:1.二级等保测评计划概述2.二级等保测评计划的内容3.二级等保测评计划的实施步骤4.二级等保测评计划的意义正文:【二级等保测评计划概述】二级等保测评计划是我国信息安全等级保护制度的重要组成部分,主要针对我国信息系统的安全等级进行评估和保护。
二级等保测评计划的实施,旨在加强我国信息系统的安全防护能力,确保信息系统的正常运行和数据安全。
【二级等保测评计划的内容】二级等保测评计划的内容主要包括以下几个方面:1.信息系统安全等级的划分:根据信息系统的重要程度和安全需求,将信息系统划分为不同的安全等级。
2.信息系统安全等级的保护措施:针对不同安全等级的信息系统,制定相应的安全保护措施,包括物理安全、网络安全、主机安全、数据安全和应用安全等。
3.信息系统安全等级的评估:对信息系统的安全等级进行定期评估,确保信息系统的安全保护措施得到有效实施。
4.信息系统安全等级的监测:对信息系统的安全状况进行实时监测,及时发现并处理安全事件。
【二级等保测评计划的实施步骤】二级等保测评计划的实施步骤主要包括以下几个方面:1.制定测评计划:根据信息系统的实际情况,制定详细的测评计划,明确测评的目标、内容、方法和时间等。
2.开展测评:按照测评计划,对信息系统的安全等级进行评估,收集相关数据和资料。
3.分析测评结果:对测评结果进行分析,找出信息系统的安全风险和薄弱环节。
4.制定整改措施:根据测评结果,制定相应的整改措施,加强信息系统的安全防护。
5.实施整改:按照整改措施,对信息系统进行整改,确保信息系统的安全等级得到提升。
【二级等保测评计划的意义】二级等保测评计划的实施,对于保障我国信息系统的安全具有重要意义:1.提升信息系统的安全防护能力:通过实施二级等保测评计划,可以及时发现信息系统的安全风险,采取有效措施进行防范,提升信息系统的安全防护能力。
2.保障信息系统的正常运行:二级等保测评计划的实施,有助于确保信息系统的正常运行,为我国经济社会发展提供有力支持。
等级保护二级和三级基本介绍
等级保护二级要备案要注意什么?
定级备案后,寻找本地区测评机构进行等级测评。 根据测评评分(GBT22239-2019信息安全技术网络安全等级保护基本要 求。 具体分数需要测评后才能给出)对信息系统(APP)进行安全整改,如果 企业没有专业的安全团队,需要寻找安全公司时代新威进行不同项目的 整改。
等级保护2.0
等级保护2.0三级有211项内容,通常企业需要根据自身情况采购安全产 品完成整改。 进行安全建设整改后,通过测评。当地公安机关会进行监督检查包含定 级备案测评、测评后抽查。 整个流程企业自行做等级保护,顺利的话3-4个月完成,如果不熟悉需 要半年甚至更久,具体可以问当地测评机构。
○ APP含有用户比较多一般在6000条以上,一般可以参考定级为:三级!
等级保护二做级有多少个操控点个,要求项175; 三级控制点73个,要求项290个
做等级保护要注意什么?
一级不需要备案仅需企业自主定级,二级、三级是大部分普通企业的信 息系统定级。 四级、五级普通企业不会涉及,通常是与国家相关(如等保四级-涉及民 生的,如铁路、能源、电力等)的重要系统。 根据地区不同备案文件修改递交通常需要1个月左右的时间。
等级保护二级和三级怎么定?以什么为参考?
二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益 产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家 安全。
三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害, 或者对国家安全造成损害。 一般网站无大量大客户信息(如不包含 用户注册或用户注册量极少),可以参考定级为:二级!
二级等保测评要求
二级等保测评是指对信息系统安全等级的评估和认证,具体要求根据不同国家或地区、行业以及特定的标准和法规可能有所差异。
以下是一般情况下二级等保测评的常见要求:
1.安全管理制度要求:要建立完善的信息安全管理制度,包括安全策略、安全组织、安全
责任、安全培训等方面的规定,并且需要提供相关的制度文件和记录。
2.安全技术要求:要求采用一系列的安全技术措施,包括身份认证与访问控制、数据加密
与解密、防火墙和入侵检测系统、漏洞管理和修复、备份与恢复等技术手段。
3.安全事件的监测与响应要求:要求建立安全事件监测、分析、报告和响应机制,能够及
时发现并应对安全事件,包括异常行为检测、风险评估和应急响应等方面的要求。
4.系统运维与漏洞管理要求:要求建立系统运维和漏洞管理的流程,包括系统更新与补丁
管理、安全配置管理、漏洞扫描和漏洞修复等方面的要求。
5.安全审计与合规性要求:要求进行定期的安全审计和评估,通过内部或外部审计机构对
系统进行审核,确保系统符合相关法规和标准的要求。
6.信息安全事件报告与处置要求:要求建立信息安全事件报告和处置机制,及时向有关部
门上报安全事件,并按照规定的流程处置安全事件,包括责任追究、风险处理和后续改进等方面的要求。
需要注意的是,具体的二级等保测评要求可能因地区、行业和标准而有所不同。
在进行二级等保测评前,建议参考相关的标准和法规,并依据实际情况进行具体的评估和认证工作。
(完整版)等保2.0二级通用测评要求
(完整版)等保2.0二级通用测评要求1安全物理环境1.1物理位置选择本项要求包括:a)机房场地应选择在具有防震、防风和防雨等能力的建筑内;b)机房场地应避免设在建筑物的顶层或地下室,否则应加强防水和防潮措施。
1.2物理访问控制机房出入口应安排专人值守或配置电子门禁系统,控制、鉴别和记录进入的人员。
1.3防盗窃和防破坏本项要求包括:a)应将设备或主要部件进行不变,并设置明明的不易除去的标识;b)应将通信线缆铺设在隐藏安全处。
1.4防雷击应将各类机柜、设施和设备等通过接地系统安全接地。
1.5防火本项要求包括:a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料。
1.6防水和防潮本项要求包括:a)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;b)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透。
1.7防静电应采用防静电地板或地面并采用必要的接地防静电措施。
1.8温湿度控制应设置温湿度自动调节设施,使机房温湿度的变化在设备运行所允许的范園之内。
1.9电力供应本项要求包括:a)应在机房供电线路上配置稳压器和过电压防护设备;b)应提供短期的备用电力供应,至少满足设备在断电情况下的正常运行要求。
1.10电磁防护电源线和通信线缆应隔离铺设,避免互相干扰。
2安全通信网络2.1网络架构本项要求包括:a)应划分例外的网络区域,并按照方便管理和控制的原则为各网络区域分配地址;b)应避免将严重络区域部署在边界处,严重网络区域与其他网络区域之间应采取可靠的技术隔离手段。
2.2通信传输应采用校验技术保证通信过程中数据的完整性。
2.3可信验证可基于可信根对通信设备的系统引导程序、系统程序、严重配置参数和通信应用程序等进行可信验证,并在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。
3安全区域边界3.1边界防护应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信。
