《信息系统安全等级测评三级等保评测文件.docx》由会员分享,可在线阅读,更多相关《信息系统安全等级测评三级等保评测文件.docx(36页珍藏版)》请在第一文库网上搜索。
1、信息系统安全等级测评报告模板项目名称:委托单位:测评单位:年月日报告摘要一、测评工作概述概要描述被测信息系统的基本情况(可参考信息系统安全等级保护备案表),包括但不限于:系统的运营使用单位、投入运行时间、承载的业务情况、系统服务情况以及定级情况。(见附件:信息系统安全等级保护备案表)描述等级测评工作的委托单位、测评单位和等级测评工作的开展过程,包括投入测评人员与设备情况、完成的具体工作内容统计(涉及的测评分类与项目数量,检查的网络互联与安全设备、主机、应用系统、管理文档数量,访谈人员次数)。二、等级测评结果依据第4、5章的结果对等级测评结果进行汇总统计(测评项符合情况及比例、单元测评结果符合情
2、况比例以及整体测评结果);通过对信息系统基本安全保护状态的分析给出等级测评结论(结论为达标、基本达标、不达标)。三、系统存在的主要问题依据6.3章节的分析结果,列出被测信息系统中存在的主要问题以及可能造成的后果(如,未部署DDe)S防御措施,易遭受DDoS攻击,导致系统无法提供正常服务)。公安部信息安全等级保护评估中心四、系统安全建设、整改建议针对系统存在的主要问题提出安全建设、整改建议,是对第七章内容的提炼和简要描述。报告基本信息信息系统基本情况系统名称安全保护等级机房位置中心机房灾备中心其他机房委托单位单位名称单位地址邮政编码联系人姓名职务/职称所属部门办公电话移动电话电子邮件测评单位单位
3、名称通信地址邮政编码联系人姓名职务/职称所属部门办公电话移动电话电子邮件报告审核批准编制人日期审核人日期批准人口期声明声明是测评单位对于测评报告内容以及用途等有关事项做出的约定性陈述,包含但不限于以下内容:本报告中给出的结论仅对目标系统的当时状况有效,当测评工作完成后系统出现任何变更,涉及到的模块(或子系统)都应重新进行测评,本报告不再适用。本报告中给出的结论不能作为对系统内相关产品的测评结论。本报告结论的有效性建立在用户提供材料的真实性基础上。在任何情况下,若需引用本报告中的结果或数据都应保持其本来的意义,不得擅自进行增加、修改、伪造或掩盖事实。测评单位机构名称年月报告目录1测评项目概述11
4、.1 测评目的11.2 测评依据11.3 测评过程11.4 报告分发范BS22被测系统情况32.1 基本信息32.2 业务应用42.3 网络结构42.4 系统构成42.4.1 业务应用软件42.4.2 关键数据类别42.4.3 主机/存储设备52.4.4 网络互联与安全设备52.4.5 安全相关人员52.4.6 安全管理文档62.5 安全环境63等级测评范围与方法73.1 测评指标73.1.1 基本指标73.1.2 附加指标93.2 测评对象93.2.1 选择方法93.2.2 选择结果93.3 测评方法113.3.1 现场测评方法113.3.2 风险分析方法114等级测评内容124.1 物理安
5、全124.1.1 结果记录124.1.2 问题分析124.1.3 单元测评结果124.2 网络安全124.2.1 结果记录124.2.2 问题分析144.2.3 单元测评结果144.3 主机安全144.3.1 2吉果记录144.3.2 问题分析154.3.3 单元测评结果154.4 应用安全154.4.1 结果记录154.4.2 问题分析154.4.3 单元测评结果154.5 数据安全及备限复154.5.1 2吉果记录154.5.2 问题分析154.5.3 单元测评结果154.6 安全W制度154.6.1 结果记录154.6.2 问题分析164.6.3 单元测评结果164.7 安全tf机构16
6、4.7.1 结果记录164.7.2 问题分析164.7.3 单元测评结果164.8 人员安全管理164.8.1 结果记录164.8.2 问题分析164.8.3 单元测评结果164.9 系统建设管理164.9.1 结果记录164.9.2 问题分析174.9.3 单元测评结果174.10 系统运维管理174.10.1 结果记录174.10.2 问题分析174.10.3 单元测评结果174.11 工具测试174.11.1 结果记录174.11.2 问题分析175等级测评结果175.1 整体测评175.1.1 安全控制间安全测评175.1.2 层面间安全测评185.1.3 区域间安全测评185.1.4
7、 系统结构安全测评185.2 渊评结果185.3 统计图表226风险分析和评价226.1 安全事件可能性分析226.2 安全事件后果分析236.3 风险分析和评价237系统安全建设、整改建议257.1 物理安全257.2 网络安全257.3 主机安全257.4 应用安全257.5 数据安全及备限复257.6 安全WI制度257.7 安全IItS机构267.8 人员安全管理267.9 系统建设管理267.10 系统运维管理26附:信息系统安全等级保护备案表1测评项目概述11测评目的描述信息系统的重要性:通过描述信息系统的基本情况,包括运营使用单位的性质,承载的主要业务和系统服务情况,进一步阐明其
8、在国家安全、经济建设、社会生活中的重要程度,受到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等。描述等级测评工作的基本情况,包括委托单位、测评单位、测评范围及预期(如,通过等级测评找出与国家标准要求之间的差距)。描述测评报告的用途(如,作为后续安全整改的依据)。1.2测评依据开展测评活动所依据的合同、标准和文件:1)信息安全等级保护管理办法(公通字200743号)2)关于加强国家电子政务工程建设项目信息安全风险评估工作的通知(发改高技20082071号)13) GB/T22239-2008信息安全技术信息系统安全等级保护基本要求4) GB/T20984-20
9、07信息安全技术信息安全风险评估规范5) 信息安全技术信息系统安全等级保护测评要求(国标报批稿)6) 被测信息系统安全等级保护定级报告7) 等级测评任务书/测评合同等13测评过程描述本次等级测评的工作流程(可参考信息系统安全等级保护测评过程指南),具体内容包括但不限于:(一)测评工作流程图(二)各阶段完成的关键任务(三)工作的时间节点,针对“国家电子政务工程建设项目”有效14报告分发范围依据项目需求,明确应交付等级测评报告的数量与分发范围(如本报告一式三份,一份提交测评委托单位、一份提交受理备案的公安机关、一份由测评单位留存)。2被测系统情况2.1基本信息系统名称2主管机构系统承载业务情况业务
10、类型 1生产作业2指挥调度3管理控制 4内部办公5公众服务 9其他业务描述系统服务情况服务范围H1O全国口11跨省(区、市)跨个 20全省(区、市)口21跨地(市、区)跨个 30地(市、区)内 99其它服务对象1单位内部人员2社会公众人员3两者均包括9其他系统网络平台覆盖范围1局域网2城域网3广域网9其他网络性质1业务专网2互联网9其它系统互联情况1与其他行业系统连接口2与本行业其他单位系统连接3与本单位其他系统连接9其它业务信息安全保护等级系统服务安全保护等级信息系统安全保护等级2本报告模板针对作为单一定级对象的信息系统制定。2.2业务应用描述信息系统承载的业务应用情况。2.3 网络结构给出
11、被测信息系统的拓扑结构示意图,并基于示意图说明被测信息系统的网络结构基本情况,包括但不限于:(一)功能/安全区域划分、隔离与防护情况(二)关键网络和主机设备的部署情况和功能简介(三)与其他信息系统的互联情况和边界设备(四)本地备份和灾备中心的情况2.4 系统构成以列表的形式分类描述信息系统的软、硬件构成情况。2.4.1 业务应用软件以列表的形式给出被测信息系统中的业务应用软件(包括含中间件等应用平台软件),描述项目包括软件名称、主要功能简介和重要程度。序号软件名称主要功能重要程度2.4.2 关键数据类别序号数据类型所属业务应用主机/存储设备重要程度2.4.3 主机/存储设备以列表形式给出被测信
12、息系统中的主机设备(包含操作系统和数据库管理系统软件),描述项目包括设备名称、操作系统、数据库管理系统以及承载的业务应用软件系统。序号设备名称操作系统/数据库管理系统业务应用软件2.4.4 网络互联与安全设备以列表形式给出被测信息系统中的网络互联及安全设备。设备名称应确保在被测信息系统范围内的唯一性,建议采取类别-用途/功能/型号-编号(可选)的三段命名方式。序号设备名称用途重要程度1路由器内部内部边界路由重要2路由器VPN1远程管理维护重要3路由器_VPN_2远程管理维护重要4防火墙_WEB_1Web区之间访问控制重要2.4.5 安全相关人员以列表形式给出与被测信息系统安全相关的人员,描述项
13、目包括姓名、岗位/角色和联系方式。人员包括但不限于安全主管、系统建设负责人、系统运维负责人、网络(安全)管理员、主机(安全)管理员、数据库(安全)管理员、应用(安全)管理员、机房管理人员、资产管理员、业务操作员、安全审计人员等。序号姓名岗位/角色联系方式2.4.6 安全管理文档与信息系统安全相关的文档,包括:(一)管理类文档,如机构总体安全方针和政策方面的管理制度、人员安全教育和培训方面的管理制度、第三方人员访问控制方面的管理制度、机房安全管理方面的管理制度等;(二)记录类文档,如设备运行维护记录、会议记录等;(三)其他类文档,如专家评审意见等。序号文档名称主要内容2.5 安全环境描述被测信息系统的运行环境中与安全相关的部分:如数据中心位于运营服务商机房中、网络存在互联网连接、网络中部署无线接入点以及支持远程拨号访问用户等。以列表形式给出被测信息系统的威胁列表,并基于历史统计或者行业判断进行威胁赋值,具体内容可参考风险评估规范。序号威