信息安全風(fēng)險(xiǎn)評(píng)估需求方案_第1頁(yè)
信息安全風(fēng)險(xiǎn)評(píng)估需求方案_第2頁(yè)
信息安全風(fēng)險(xiǎn)評(píng)估需求方案_第3頁(yè)
已閱讀5頁(yè),還剩2頁(yè)未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、信息安全風(fēng)險(xiǎn)評(píng)估需求方案一、項(xiàng)目背景多年來(lái),天津市財(cái)政局(地方稅務(wù)局)在加快信息化建設(shè)和 信息系統(tǒng)開(kāi)發(fā)應(yīng)用的同時(shí), 高度重視信息安全工作, 采取了很多 防范措施,取得了較好的工作效果,但同新形勢(shì)、新任務(wù)的要求 相比,還存在有許多不相適應(yīng)的地方。 2009 年,國(guó)家稅務(wù)總局 和市政府分別對(duì)我局信息系統(tǒng)安全情況進(jìn)行了抽查, 在充分肯定 成績(jī)的同時(shí), 也指出了我局在信息安全方面存在的問(wèn)題。 通過(guò)抽 查所暴露的這些問(wèn)題, 給我們敲響了警鐘, 也對(duì)我局信息安全工 作提出了新的更高的要求。因此,天津市財(cái)政局(地方稅務(wù)局)在對(duì)現(xiàn)有信息安全資源 進(jìn)行整合、整改的同時(shí),按照國(guó)家稅務(wù)總局信息安全管理規(guī)定, 結(jié)合本

2、單位實(shí)際情況確定實(shí)施信息安全評(píng)估、 安全加固、 應(yīng)急響 應(yīng)、安全咨詢、 安全事件通告、 安全巡檢、 安全值守、 安全培訓(xùn)、 應(yīng)急演練服務(wù)等工作內(nèi)容(以下簡(jiǎn)稱“安全風(fēng)險(xiǎn)評(píng)估”),形成 安全規(guī)劃、實(shí)施、檢查、處置四位一體的長(zhǎng)效機(jī)制。二、項(xiàng)目目標(biāo)通過(guò)開(kāi)展信息“安全風(fēng)險(xiǎn)評(píng)估” , 完善安全管理機(jī)制;通過(guò)安全服務(wù)的引入, 進(jìn)一步建立健全財(cái)稅系統(tǒng)安全管理策略, 實(shí)現(xiàn) 安全風(fēng)險(xiǎn)的可知、 可控和可管理; 通過(guò)建立財(cái)稅系統(tǒng)信息安全風(fēng) 險(xiǎn)評(píng)估機(jī)制, 實(shí)現(xiàn)財(cái)稅系統(tǒng)信息安全風(fēng)險(xiǎn)的動(dòng)態(tài)跟蹤分析, 為財(cái) 稅系統(tǒng)信息安全整體規(guī)劃提供科學(xué)的決策依據(jù), 進(jìn)一步加強(qiáng)財(cái)稅 內(nèi)部網(wǎng)絡(luò)的整體安全防護(hù)能力, 全面提升我局信息系統(tǒng)整體安全

3、 防范能力, 極大提高財(cái)稅系統(tǒng)網(wǎng)絡(luò)與信息安全管理水平; 通過(guò)深 入挖掘網(wǎng)絡(luò)與信息系統(tǒng)存在的脆弱點(diǎn),并以業(yè)務(wù)系統(tǒng)為關(guān)鍵要 素,對(duì)現(xiàn)有的信息安全管理制度和技術(shù)措施的有效性進(jìn)行評(píng)估, 不斷增強(qiáng)系統(tǒng)的網(wǎng)絡(luò)和信息系統(tǒng)抵御風(fēng)險(xiǎn)安全風(fēng)險(xiǎn)能力, 促進(jìn)我 局安全管理水平的提高, 增強(qiáng)信息安全風(fēng)險(xiǎn)管理意識(shí), 培養(yǎng)信息 安全專業(yè)人才,為財(cái)稅系統(tǒng)各項(xiàng)業(yè)務(wù)提供安全可靠的支撐平臺(tái)。三、項(xiàng)目需求(一)服務(wù)要求1 基本要求“安全風(fēng)險(xiǎn)評(píng)估服務(wù)”全過(guò)程要求有據(jù)可依,并在產(chǎn)品使 用有據(jù)可查, 并保持項(xiàng)目之后的持續(xù)改進(jìn)。 針對(duì)用戶單位網(wǎng)絡(luò)中 的 IT 設(shè)備及應(yīng)用軟件,需要有軟件產(chǎn)品識(shí)別所有設(shè)備及其安全 配置,或以其他方式收集、保存設(shè)

4、備明細(xì)及安全配置,進(jìn)行資產(chǎn)收集作為建立信息安全體系的基礎(chǔ)。 安全評(píng)估的過(guò)程及結(jié)果要求 通過(guò)軟件或其他形式進(jìn)行展示。 對(duì)于風(fēng)險(xiǎn)的處理包括: 協(xié)助用戶 制定安全加固方案、 在工程建設(shè)及日常運(yùn)維中提供安全值守、 咨 詢及支持服務(wù), 通過(guò)安全產(chǎn)品解決已知的安全風(fēng)險(xiǎn)。 在日常安全 管理方面提供安全支持服務(wù), 并根據(jù)國(guó)家及行業(yè)標(biāo)準(zhǔn)制定信息安 全管理體系, 針對(duì)安全管理員提供安全培訓(xùn), 遇有可能的安全事 件發(fā)生時(shí),提供應(yīng)急的安全分析、緊急響應(yīng)服務(wù)。2 安全評(píng)估評(píng)估的范圍應(yīng)全面, 涉及到網(wǎng)絡(luò)信息系統(tǒng)的各個(gè)方面, 包括 物理環(huán)境、網(wǎng)絡(luò)結(jié)構(gòu)、應(yīng)用系統(tǒng)、數(shù)據(jù)庫(kù)、服務(wù)器及網(wǎng)絡(luò)安全設(shè) 備的安全性、 安全產(chǎn)品和技術(shù)的應(yīng)用

5、狀況以及管理體系是否完善 等等;同時(shí)對(duì)管理風(fēng)險(xiǎn)、 綜合安全風(fēng)險(xiǎn)以及應(yīng)用系統(tǒng)安全性進(jìn)行 評(píng)估;評(píng)估采用專業(yè)工具掃描 (漏洞掃描、 數(shù)據(jù)庫(kù)掃描采用產(chǎn)品必 須為商業(yè)化產(chǎn)品) 、人工評(píng)估、滲透測(cè)試三種相結(jié)合的方式,對(duì)各種操作系統(tǒng)進(jìn)行評(píng)估,包括:帳戶與口令安全、網(wǎng)絡(luò)服務(wù)安全、內(nèi)核參數(shù)安全、文件系統(tǒng)安全、日志安全等;從應(yīng)用系統(tǒng)相關(guān)硬 件、軟件和數(shù)據(jù)等方面來(lái)審核應(yīng)用所處環(huán)境下存在哪些威脅,根據(jù)應(yīng)用系統(tǒng)所存在的威脅,來(lái)確定需要達(dá)到哪些系統(tǒng)安全目標(biāo)才 能保證應(yīng)用系統(tǒng)能夠抵擋預(yù)期的安全威脅。其他評(píng)估內(nèi)容應(yīng)至少包括以下幾方面:信息探測(cè)類網(wǎng)絡(luò)設(shè)備與防火墻RPC服務(wù)Web服務(wù)CGI問(wèn)題文件服務(wù)域名服務(wù)Mail服務(wù)Win

6、dows遠(yuǎn)程訪問(wèn)數(shù)據(jù)庫(kù)問(wèn)題SQL注入跨站腳本攻擊后門(mén)程序其他服務(wù)網(wǎng)絡(luò)拒絕服務(wù)(DOS)其他問(wèn)題安全評(píng)估服務(wù)范圍應(yīng)包括但不只限于協(xié)助用戶完成2010年度信息安全專項(xiàng)檢查工作。3 安全加固 每次對(duì)用戶單位網(wǎng)絡(luò)信息系統(tǒng)進(jìn)行全面評(píng)估后應(yīng)立即制定安全加固方案, 另外如用戶單位有緊急需求時(shí)可隨時(shí)安排制定安 全加固方案。安全加固方案應(yīng)覆蓋用戶單位 IT 系統(tǒng)中所有服務(wù) 器和網(wǎng)絡(luò)設(shè)備,以及不同類別的操作系統(tǒng)、數(shù)據(jù)庫(kù)和應(yīng)用系統(tǒng)。安全加固方案不能影響用戶單位各項(xiàng)業(yè)務(wù)的正常進(jìn)行, 如果 加固過(guò)程需要暫時(shí)中斷業(yè)務(wù),須設(shè)計(jì)具體的解決方案。同時(shí),隨著信息技術(shù)的發(fā)展,當(dāng)新的漏洞出現(xiàn)時(shí),評(píng)估單位 有責(zé)任和義務(wù)告知用戶, 并配

7、合用戶判定是否進(jìn)行相應(yīng)的加固工 作;4 緊急響應(yīng) 當(dāng)用戶單位信息系統(tǒng)出現(xiàn)安全事件后, 用戶可立即啟動(dòng)緊急響應(yīng)服務(wù), 服務(wù)應(yīng)包括遠(yuǎn)程緊急響應(yīng)和現(xiàn)場(chǎng)緊急響應(yīng); 緊急 響應(yīng)均要求7X24小時(shí)提供。緊急響應(yīng)要求在響應(yīng)請(qǐng)求發(fā)出 2 小時(shí)內(nèi)由工程師到達(dá)事故現(xiàn)場(chǎng),協(xié)助用戶進(jìn)行處理;響應(yīng)服務(wù)完成后評(píng)估單位需整理詳細(xì)的事故處理報(bào)告, 內(nèi)容至少包括事故原因分析、已造成的影響、處理辦法、處理結(jié)果、 預(yù)防和改進(jìn)建議;5 安全咨詢?cè)u(píng)估單位應(yīng)根據(jù) ISO17799 等多個(gè)標(biāo)準(zhǔn)的相關(guān)要求對(duì)安全策 略、安全制度、安全流程進(jìn)行審計(jì),提供改進(jìn)建議,建立信息安 全的“統(tǒng)一”策略管理機(jī)制,并對(duì)用戶單位信息安全體系建設(shè)規(guī) 劃、信息安全

8、管理體系、信息安全管理制度建設(shè)、安全域劃分等 相關(guān)內(nèi)容提出符合國(guó)家及行業(yè)標(biāo)準(zhǔn)的合理化建議, 并制定完整的 解決方案。對(duì)于新建信息化項(xiàng)目應(yīng)從業(yè)務(wù)需求分析、 系統(tǒng)設(shè)計(jì)、 部署實(shí) 施、測(cè)試驗(yàn)收等全周期提供技術(shù)咨詢支持。6 安全事件通告 評(píng)估單位應(yīng)具備專門(mén)的安全研究人員以跟蹤最新安全技 術(shù)發(fā)展、收集業(yè)界發(fā)布的最新安全信息及時(shí)通告用戶單位最新的 安全動(dòng)態(tài)、安全技術(shù)的發(fā)展趨勢(shì),以及時(shí)效性很強(qiáng)的漏洞、攻擊 手法、病毒碼的預(yù)先通知;評(píng)估單位至少每月提供一次匯總的安全通告信息, 當(dāng)廠商或安全組織發(fā)布緊急安全通告后評(píng)估單位應(yīng)在三天之內(nèi)提供 給人保相關(guān)通告信息;及時(shí)提供最新的設(shè)備補(bǔ)丁, 隨時(shí)根據(jù)用戶需求, 提供相 應(yīng)安全漏洞與響應(yīng)的安全系統(tǒng)升級(jí)代碼; 及時(shí)向招標(biāo)人提供國(guó)家 頒發(fā)的最新安全制度與法規(guī)。7 安全巡檢包括不限于以人工方式檢查主機(jī)系統(tǒng)和網(wǎng)絡(luò)設(shè)備的日志信 息、安全配置以及審計(jì)信息等,提出安全策略建議;如發(fā)現(xiàn)異常 現(xiàn)象或安全問(wèn)題,及時(shí)向用戶單位反饋,并提供后續(xù)技術(shù)支持, 配合問(wèn)題的查處和解決。 要求每月對(duì)安全防護(hù)產(chǎn)品進(jìn)行一次巡檢 服務(wù),并生成巡檢報(bào)告;每季度對(duì)所有主機(jī)、數(shù)據(jù)庫(kù)、網(wǎng)絡(luò)、安 全產(chǎn)品進(jìn)行一次全面巡檢,并生成巡檢報(bào)告。8安

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論