信息安全風險需求方案_第1頁
已閱讀1頁,還剩12頁未讀 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、<p>  信息安全風險評估需求方案</p><p><b>  一、項目背景</b></p><p>  多年來,天津市財政局(地方稅務局)在加快信息化建設和信息系統(tǒng)開發(fā)應用的同時,高度重視信息安全工作,采取了很多防范措施,取得了較好的工作效果,但同新形勢、新任務的要求相比,還存在有許多不相適應的地方。2009年,國家稅務總局和市政府分別對我局信息系統(tǒng)安全

2、情況進行了抽查,在充分肯定成績的同時,也指出了我局在信息安全方面存在的問題。通過抽查所暴露的這些問題,給我們敲響了警鐘,也對我局信息安全工作提出了新的更高的要求。</p><p>  因此,天津市財政局(地方稅務局)在對現(xiàn)有信息安全資源進行整合、整改的同時,按照國家稅務總局信息安全管理規(guī)定,結(jié)合本單位實際情況確定實施信息安全評估、安全加固、應急響應、安全咨詢、安全事件通告、安全巡檢、安全值守、安全培訓、應急演練服

3、務等工作內(nèi)容(以下簡稱“安全風險評估”),形成安全規(guī)劃、實施、檢查、處置四位一體的長效機制。 </p><p><b>  二、項目目標</b></p><p>  通過開展信息“安全風險評估”, 完善安全管理機制;通過安全服務的引入,進一步建立健全財稅系統(tǒng)安全管理策略,實現(xiàn)安全風險的可知、可控和可管理;通過建立財稅系統(tǒng)信息安全風險評估機制,實現(xiàn)財稅系統(tǒng)信息安全風險的

4、動態(tài)跟蹤分析,為財稅系統(tǒng)信息安全整體規(guī)劃提供科學的決策依據(jù),進一步加強財稅內(nèi)部網(wǎng)絡的整體安全防護能力,全面提升我局信息系統(tǒng)整體安全防范能力,極大提高財稅系統(tǒng)網(wǎng)絡與信息安全管理水平;通過深入挖掘網(wǎng)絡與信息系統(tǒng)存在的脆弱點,并以業(yè)務系統(tǒng)為關(guān)鍵要素,對現(xiàn)有的信息安全管理制度和技術(shù)措施的有效性進行評估,不斷增強系統(tǒng)的網(wǎng)絡和信息系統(tǒng)抵御風險安全風險能力,促進我局安全管理水平的提高,增強信息安全風險管理意識,培養(yǎng)信息安全專業(yè)人才,為財稅系統(tǒng)各項業(yè)務

5、提供安全可靠的支撐平臺。</p><p><b>  三、項目需求</b></p><p><b> ?。ㄒ唬┓找?lt;/b></p><p><b>  1基本要求</b></p><p>  “安全風險評估服務”全過程要求有據(jù)可依,并在產(chǎn)品使用有據(jù)可查,并保持項目之后的持續(xù)

6、改進。針對用戶單位網(wǎng)絡中的IT設備及應用軟件,需要有軟件產(chǎn)品識別所有設備及其安全配置,或以其他方式收集、保存設備明細及安全配置,進行資產(chǎn)收集作為建立信息安全體系的基礎(chǔ)。安全評估的過程及結(jié)果要求通過軟件或其他形式進行展示。對于風險的處理包括:協(xié)助用戶制定安全加固方案、在工程建設及日常運維中提供安全值守、咨詢及支持服務,通過安全產(chǎn)品解決已知的安全風險。在日常安全管理方面提供安全支持服務,并根據(jù)國家及行業(yè)標準制定信息安全管理體系,針對安全管理

7、員提供安全培訓,遇有可能的安全事件發(fā)生時,提供應急的安全分析、緊急響應服務。</p><p><b>  2安全評估</b></p><p>  評估的范圍應全面,涉及到網(wǎng)絡信息系統(tǒng)的各個方面,包括物理環(huán)境、網(wǎng)絡結(jié)構(gòu)、應用系統(tǒng)、數(shù)據(jù)庫、服務器及網(wǎng)絡安全設備的安全性、安全產(chǎn)品和技術(shù)的應用狀況以及管理體系是否完善等等;同時對管理風險、綜合安全風險以及應用系統(tǒng)安全性進行評估

8、;</p><p>  評估采用專業(yè)工具掃描(漏洞掃描、數(shù)據(jù)庫掃描采用產(chǎn)品必須為商業(yè)化產(chǎn)品)、人工評估、滲透測試三種相結(jié)合的方式,對各種操作系統(tǒng)進行評估,包括:帳戶與口令安全、網(wǎng)絡服務安全、內(nèi)核參數(shù)安全、文件系統(tǒng)安全、日志安全等;從應用系統(tǒng)相關(guān)硬件、軟件和數(shù)據(jù)等方面來審核應用所處環(huán)境下存在哪些威脅,根據(jù)應用系統(tǒng)所存在的威脅,來確定需要達到哪些系統(tǒng)安全目標才能保證應用系統(tǒng)能夠抵擋預期的安全威脅。其他評估內(nèi)容應至少包

9、括以下幾方面:</p><p>  安全評估服務范圍應包括但不只限于協(xié)助用戶完成2010年度信息安全專項檢查工作。 </p><p><b>  3安全加固</b></p><p>  每次對用戶單位網(wǎng)絡信息系統(tǒng)進行全面評估后應立即制定安全加固方案,另外如用戶單位有緊急需求時可隨時安排制定安全加固方案。安全加固方案應覆蓋用戶單位IT系統(tǒng)中所有服

10、務器和網(wǎng)絡設備,以及不同類別的操作系統(tǒng)、數(shù)據(jù)庫和應用系統(tǒng)。</p><p>  安全加固方案不能影響用戶單位各項業(yè)務的正常進行,如果加固過程需要暫時中斷業(yè)務,須設計具體的解決方案。</p><p>  同時,隨著信息技術(shù)的發(fā)展,當新的漏洞出現(xiàn)時,評估單位有責任和義務告知用戶,并配合用戶判定是否進行相應的加固工作;</p><p><b>  4緊急響應&l

11、t;/b></p><p>  當用戶單位信息系統(tǒng)出現(xiàn)安全事件后,用戶可立即啟動緊急響應服務,服務應包括遠程緊急響應和現(xiàn)場緊急響應;緊急響應均要求7×24小時提供。</p><p>  緊急響應要求在響應請求發(fā)出2小時內(nèi)由工程師到達事故現(xiàn)場,協(xié)助用戶進行處理; </p><p>  響應服務完成后評估單位需整理詳細的事故處理報告,內(nèi)容至少包括事故原因

12、分析、已造成的影響、處理辦法、處理結(jié)果、預防和改進建議;</p><p><b>  5安全咨詢</b></p><p>  評估單位應根據(jù)ISO17799等多個標準的相關(guān)要求對安全策略、安全制度、安全流程進行審計,提供改進建議,建立信息安全的“統(tǒng)一”策略管理機制,并對用戶單位信息安全體系建設規(guī)劃、信息安全管理體系、信息安全管理制度建設、安全域劃分等相關(guān)內(nèi)容提出符合國

13、家及行業(yè)標準的合理化建議,并制定完整的解決方案。</p><p>  對于新建信息化項目應從業(yè)務需求分析、系統(tǒng)設計、部署實施、測試驗收等全周期提供技術(shù)咨詢支持。</p><p><b>  6 安全事件通告</b></p><p>  評估單位應具備專門的安全研究人員以跟蹤最新安全技術(shù)發(fā)展、收集業(yè)界發(fā)布的最新安全信息及時通告用戶單位最新的安全動

14、態(tài)、安全技術(shù)的發(fā)展趨勢,以及時效性很強的漏洞、攻擊手法、病毒碼的預先通知;</p><p>  評估單位至少每月提供一次匯總的安全通告信息,當廠商或安全組織發(fā)布緊急安全通告后評估單位應在三天之內(nèi)提供給人保相關(guān)通告信息;</p><p>  及時提供最新的設備補丁,隨時根據(jù)用戶需求,提供相應安全漏洞與響應的安全系統(tǒng)升級代碼;及時向招標人提供國家頒發(fā)的最新安全制度與法規(guī)。</p>

15、<p><b>  7安全巡檢</b></p><p>  包括不限于以人工方式檢查主機系統(tǒng)和網(wǎng)絡設備的日志信息、安全配置以及審計信息等,提出安全策略建議;如發(fā)現(xiàn)異?,F(xiàn)象或安全問題,及時向用戶單位反饋,并提供后續(xù)技術(shù)支持,配合問題的查處和解決。要求每月對安全防護產(chǎn)品進行一次巡檢服務,并生成巡檢報告;每季度對所有主機、數(shù)據(jù)庫、網(wǎng)絡、安全產(chǎn)品進行一次全面巡檢,并生成巡檢報告。<

16、/p><p><b>  8安全值守服務</b></p><p>  要求評估單位在重大節(jié)假日及特殊時期安排技術(shù)人員提供安全值守服務(包含在用戶單位值守及遠程值守)。</p><p><b>  9安全培訓服務</b></p><p>  要求每年安排兩次信息安全管理及技術(shù)培訓(培訓只負責提供師資及培訓

17、教材,培訓教材可為電子版),同時,要求提供四人次專業(yè)技術(shù)認證培訓(含食宿)。</p><p><b>  10應急演練服務</b></p><p>  要求配合用戶制定信息系統(tǒng)風險應急響應方案,并每年至少安排一次信息系統(tǒng)風險應急演練。</p><p><b> ?。ǘ┓赵瓌t</b></p><p&g

18、t;  為保障安全風險評估工作的有序進行,特提出以下原則:</p><p><b>  1.保密性原則</b></p><p>  要求評估單位與用戶簽訂保密協(xié)議,在進行信息安全風險評估的過程中,嚴格遵循保密原則,評估過程中采取嚴格的管理措施,確保所涉及到的任何用戶保密信息,不會泄露給第三方單位或個人,不得利用這些信息損害用戶利益。</p><p&

19、gt;<b>  2.最小影響原則</b></p><p>  要求從項目管理和技術(shù)應用的層面,在風險評估工作實施過程對我局現(xiàn)有信息系統(tǒng)和網(wǎng)絡的正常運行所可能的影響降到最低程度;要求制定風險評估過程中的風險規(guī)避方案及應急措施。</p><p><b>  3.規(guī)范性原則</b></p><p>  要求評估機構(gòu)在充分總結(jié)多

20、年開展信息系統(tǒng)安全風險評估實踐經(jīng)驗的基礎(chǔ)上,確定規(guī)范的方案;在此次信息安全風險評估任務執(zhí)行過程中,通過規(guī)范的項目管理,在人員、項目實施環(huán)節(jié)、質(zhì)量保障和時間進度等方面進行嚴格管控。</p><p><b>  4.標準化原則</b></p><p>  風險評估工作要求嚴格遵守國家和行業(yè)的相關(guān)法規(guī)、標準,并參考國際的標準來實施。</p><p>

21、<b>  5.完整性原則</b></p><p>  完整性原則包含以下兩個層次的內(nèi)容:</p><p>  評估內(nèi)容的完整性——要求在風險評估工作中,要綜合考慮所評估信息系統(tǒng)的技術(shù)措施、人員、業(yè)務及運行維護等方面,含蓋信息安全風險評估合同要求。</p><p>  評估流程的完整性——要求信息安全評估過程應遵循科學性、規(guī)范性、嚴謹性原則。&

22、lt;/p><p><b>  6.互動性原則</b></p><p>  在進行信息安全風險評估過程中,要求必須有用戶單位人員參與,雙方共同組成項目實施部門,進行項目實施,從而保證項目執(zhí)行的效果并提高受我局的整體安全技能和安全意識。</p><p><b> ?。ㄈ┰u估內(nèi)容</b></p><p>

23、  1.信息系統(tǒng)安全管理狀況檢查</p><p>  評估各種安全制度的建立情況,包括:對終端計算機訪問互聯(lián)網(wǎng)的相關(guān)制度;對終端計算機接入內(nèi)網(wǎng)的相關(guān)制度;使用移動存儲介質(zhì)的制度;系統(tǒng)的業(yè)務應用人員、系統(tǒng)的開發(fā)、維護、管理人員、系統(tǒng)開發(fā)、維護人員相關(guān)安全管理制度等。</p><p>  2.網(wǎng)絡架構(gòu)、網(wǎng)絡安全設備</p><p>  評估范圍包括:業(yè)務辦公內(nèi)網(wǎng)、業(yè)務外

24、網(wǎng)、辦公外網(wǎng)、外部單位聯(lián)網(wǎng)等;分析網(wǎng)絡拓撲結(jié)構(gòu)是否清晰劃分網(wǎng)絡邊界;評估網(wǎng)絡的安全區(qū)域劃分以及訪問控制措施。</p><p>  3.對資產(chǎn)自身存在的脆弱性進行收集和整理</p><p>  物理環(huán)境, 包括 UPS、變電設備、空調(diào)、門禁等。</p><p>  交換機,包括核心交換機20臺,接入交換機20臺。檢查安全漏洞和補丁的升級情況,各VLAN間的訪問控制策略

25、;口令設置和管理,口令文件的安全存儲形式;配置文件的備份。</p><p>  路由器,包括核心路由器5臺,接入路由器10臺。檢查操作系統(tǒng)是否存在安全漏洞;配置方面,檢測端口開放、管理員口令設置與管理、口令文件安全存儲形式、訪問控制表;是否能對配置文件進行備份和導出;關(guān)鍵位置路由器是否有冗余配置。</p><p>  安全設備,包括防火墻、入侵檢測系統(tǒng)、網(wǎng)閘、防病毒、桌面管理、審計、加密機

26、、身份鑒別等;共約20臺。查看安全設備的部署情況。查看安全設備的配置策略;查看安全的日志記錄;通過漏洞掃描系統(tǒng)對安全進行掃描。通過滲透性測試檢安全配置的有效性。</p><p>  4.重要服務器的安全配置</p><p>  小型機約60臺、服務器約200臺。登錄安全檢測;用戶及口令安全檢測;共享資源安全檢測;系統(tǒng)服務安全檢測;系統(tǒng)安全補丁檢測;日志記錄審計檢測;木馬檢測。</p&

27、gt;<p>  5.核心業(yè)務系統(tǒng)的安全性</p><p>  對我局核心業(yè)務信息系統(tǒng),在需求分析和設計階段是否充分識別安全需求;是否能確保系統(tǒng)文件的安全;是否能采取措施保護應用系統(tǒng)開發(fā)和維護過程中的信息安全。核查“津稅系統(tǒng)”“非稅收入”“稅管員平臺”等重要業(yè)務系統(tǒng)數(shù)據(jù)訪問控制情況,敏感文檔資料、服務器、用戶終端、數(shù)據(jù)庫等數(shù)據(jù)加密保護能力。對門戶網(wǎng)站進行滲透性測試;對網(wǎng)上報稅等核心業(yè)務系統(tǒng)進行滲透性

28、測試;對網(wǎng)絡邊界進行滲透性測試;對內(nèi)網(wǎng)進行滲透性測試。</p><p> ?。ㄋ模┰u估的應用系統(tǒng)</p><p><b>  1.應用系統(tǒng)</b></p><p><b>  2.數(shù)據(jù)庫</b></p><p>  (1)外網(wǎng)遠程電子報稅系統(tǒng)數(shù)據(jù)庫</p><p> ?。?)

29、津稅系統(tǒng)數(shù)據(jù)庫</p><p> ?。?)津稅系統(tǒng)查詢機</p><p>  (4)稅管員平臺數(shù)據(jù)庫</p><p> ?。?)稅管員平臺ODS數(shù)據(jù)庫</p><p><b> ?。?)非稅收入</b></p><p> ?。?)會計無紙化考試數(shù)據(jù)庫</p><p><

30、;b> ?。?)國庫集中支</b></p><p><b>  (9)部門預算</b></p><p> ?。?0)財稅政務網(wǎng)、天津會計網(wǎng)</p><p> ?。?1)固定資產(chǎn)管理</p><p><b>  3.外部數(shù)據(jù)交換</b></p><p> ?。?/p>

31、1)津稅系統(tǒng)人行數(shù)據(jù)交換</p><p> ?。?)津稅系統(tǒng)殘聯(lián)數(shù)據(jù)交換</p><p>  (3)國稅聯(lián)合辦證數(shù)據(jù)交換</p><p><b> ?。?)國稅國地共享</b></p><p>  (5)施管站數(shù)據(jù)交換</p><p> ?。?)車船稅數(shù)據(jù)交換</p><p&g

32、t; ?。?)房管局契稅數(shù)據(jù)交換</p><p><b> ?。?)非稅收入MQ</b></p><p><b>  4.操作系統(tǒng)</b></p><p>  應用系統(tǒng)和數(shù)據(jù)庫涉及到的主機操作系統(tǒng)。</p><p><b>  5.配電系統(tǒng)</b></p><

33、;p><b> ?。?)供電系統(tǒng)</b></p><p><b>  (2)UPS</b></p><p><b> ?。?)應急供電系統(tǒng)</b></p><p><b>  6.機房環(huán)境系統(tǒng)</b></p><p><b>  (1)市局

34、機房空調(diào)</b></p><p> ?。?)市局機房空間及設備擺放</p><p> ?。?)市局機房送回風空調(diào)循環(huán)系統(tǒng)</p><p>  (4)市局機房防火系統(tǒng)</p><p> ?。?)市局機房防雷系統(tǒng)、防靜電系統(tǒng)</p><p> ?。?)市局機房空調(diào)上水水質(zhì)、管道及下水路由</p>

35、<p><b> ?。ㄎ澹┵|(zhì)量控制</b></p><p>  為保證信息安全風險評估項目質(zhì)量,要求在風險評估過程中就風險評估過程控制、風險評估過程監(jiān)督、風險評估結(jié)果的驗證等方面嚴格相關(guān)標準。</p><p><b>  四、服務周期</b></p><p>  信息安全風險評估服務自2010年9月1日-2011

36、年8月31日。</p><p><b>  五、服務資質(zhì)要求</b></p><p>  1 評估機構(gòu)應具備以下資質(zhì)(提供證明材料):</p><p>  2 對評估單位的其他要求</p><p>  評估單位近3年內(nèi)具有3個以上金融行業(yè)或政府、企業(yè)(合同金額100萬元以上)同類項目經(jīng)驗,并提供相關(guān)案例的合同復印件作為證

37、明資料。</p><p>  評估單位應具備以下資質(zhì)(提供證書復印件):</p><p>  計算機信息系統(tǒng)集成資質(zhì)證書</p><p>  質(zhì)量管理體系ISO 9001認證證書</p><p>  信息安全管理體系ISO 27001認證證書 </p><p>  評估單位需提供詳細的項目實施計劃,對供貨、安裝、調(diào)試、

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 眾賞文庫僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論