安全資訊

等級保護測評“安全建設管理”高風(fēng)險判定指引

本指引是依據GB/T 22239-2019《信息安全技術(shù) 網(wǎng)絡(luò )安全等級保護基本要求》有關(guān)條款,對測評過(guò)程中所發(fā)現的安全性問(wèn)題進(jìn)行風(fēng)險判斷的指引性文件。指引內容包括對應要求、判例內容、適用范圍、補償措施、整改建議等要素。


需要指出的是,本指引無(wú)法涵蓋所有高風(fēng)險案例,測評機構須根據安全問(wèn)題所實(shí)際面臨的風(fēng)險做出客觀(guān)判斷。

本指引適用于網(wǎng)絡(luò )安全等級保護測評活動(dòng)、安全檢查等工作。信息系統建設單位亦可參考本指引描述的案例編制系統安全需求。

本次針對“安全建設管理”進(jìn)行分析。


1、產(chǎn)品采購和使用


(1)網(wǎng)絡(luò )安全產(chǎn)品采購和使用


對應要求:應確保網(wǎng)絡(luò )安全產(chǎn)品采購和使用符合國家的有關(guān)規定。


判例內容:網(wǎng)絡(luò )關(guān)鍵設備和網(wǎng)絡(luò )安全專(zhuān)用產(chǎn)品的使用違反國家有關(guān)規定,可判定為高風(fēng)險。


適用范圍:所有系統。


滿(mǎn)足條件:網(wǎng)絡(luò )關(guān)鍵設備和網(wǎng)絡(luò )安全專(zhuān)用產(chǎn)品的使用違反國家有關(guān)規定。


補償措施:無(wú)。


整改建議:建議依據國家有關(guān)規定,采購和使用網(wǎng)絡(luò )關(guān)鍵設備和網(wǎng)絡(luò )安全專(zhuān)用產(chǎn)品。(《網(wǎng)絡(luò )安全法》第二十三條規定網(wǎng)絡(luò )關(guān)鍵設備和網(wǎng)絡(luò )安全專(zhuān)用產(chǎn)品應當按照相關(guān)國家標準的強制性要求,由具備資格的機構安全認證合格或者安全檢測符合要求后,方可銷(xiāo)售或者提供。國家網(wǎng)信部門(mén)會(huì )同國務(wù)院有關(guān)部門(mén)制定、公布網(wǎng)絡(luò )關(guān)鍵設備和網(wǎng)絡(luò )安全專(zhuān)用產(chǎn)品目錄,并推動(dòng)安全認證和安全檢測結果互認,避免重復認證、檢測。)


(2)密碼產(chǎn)品與服務(wù)采購和使用


對應要求:應確保密碼產(chǎn)品與服務(wù)的采購和使用符合國家密碼管理主管部門(mén)的要求。


判例內容:密碼產(chǎn)品與服務(wù)的使用違反國家密碼管理主管部門(mén)的要求,可判定為高風(fēng)險。


適用范圍:所有系統。


滿(mǎn)足條件:密碼產(chǎn)品與服務(wù)的使用違反國家密碼管理主管部門(mén)的要求。


補償措施:無(wú)。


整改建議:建議依據國家密碼管理主管部門(mén)的要求,使用密碼產(chǎn)品與服務(wù)。(如《商用密碼產(chǎn)品使用管理規定》等)


2、外包軟件開(kāi)發(fā)


外包開(kāi)發(fā)代碼審計


對應要求:應保證開(kāi)發(fā)單位提供軟件源代碼,并審查軟件中可能存在的后門(mén)和隱蔽信道。


判例內容:對于涉及金融、民生、基礎設施等重要行業(yè)的業(yè)務(wù)核心系統由外包公司開(kāi)發(fā),上線(xiàn)前未對外包公司開(kāi)發(fā)的系統進(jìn)行源代碼審查,外包商也無(wú)法提供相關(guān)安全檢測證明,可判定為高風(fēng)險。


適用范圍:涉及金融、民生、基礎設施等重要核心領(lǐng)域的3級及以上系統。

滿(mǎn)足條件(同時(shí)):


● 3級及以上系統;

● 涉及金融、民生、基礎設施等重要行業(yè)的業(yè)務(wù)核心系統;

● 被測單位為對外包公司開(kāi)發(fā)的系統進(jìn)行源代碼安全審查;

● 外包公司也無(wú)法提供第三方安全檢測證明。


補償措施:


● 開(kāi)發(fā)公司可提供國家認可的第三方機構出具的源代碼安全審查  報告/證明,可視為等效措施,判符合。

● 可根據系統的用途以及外包開(kāi)發(fā)公司的開(kāi)發(fā)功能的重要性,根據實(shí)際情況,酌情提高/減低風(fēng)險等級。

● 如第三方可提供軟件安全性測試證明(非源碼審核),可視實(shí)際情況,酌情減低風(fēng)險等級。

● 如被測方通過(guò)合同等方式與外包開(kāi)發(fā)公司明確安全責任或采取相關(guān)技術(shù)手段進(jìn)行防控的,可視實(shí)際情況,酌情降低風(fēng)險等級。

● 如被測系統建成時(shí)間較長(cháng),但定期對系統進(jìn)行安全檢測,當前管理制度中明確規定外包開(kāi)發(fā)代碼審計的,可根據實(shí)際情況,酌情減低風(fēng)險等級。


整改建議:建議對外包公司開(kāi)發(fā)的核心系統進(jìn)行源代碼審查,檢查是否存在后門(mén)和隱蔽信道。如沒(méi)有技術(shù)手段進(jìn)行源碼審查的,可聘請第三方專(zhuān)業(yè)機構對相關(guān)代碼進(jìn)行安全檢測。


3、測試驗收


上線(xiàn)前安全測試


對應要求:應進(jìn)行上線(xiàn)前的安全性測試,并出具安全測試報告,安全測試報告應包含密碼應用安全性測試相關(guān)內容。


判例內容:系統上線(xiàn)前未通過(guò)安全性測試,或未對相關(guān)高風(fēng)險問(wèn)題進(jìn)行安全評估仍舊“帶病”上線(xiàn)的,可判定為高風(fēng)險。安全檢查內容可以包括但不限于掃描滲透測試、安全功能驗證、源代碼安全審核。


適用范圍:3級及以上系統。


滿(mǎn)足條件(同時(shí)):


● 3級及以上系統;

● 系統上線(xiàn)前未進(jìn)行任何安全性測試,或未對相關(guān)高風(fēng)險問(wèn)題進(jìn)行安全評估仍舊“帶病”上線(xiàn)。


補償措施:


● 如被測系統建成時(shí)間較長(cháng),定期對系統進(jìn)行安全檢測,管理制度中相關(guān)的上線(xiàn)前安全測試要求,可根據實(shí)際情況,酌情減低風(fēng)險等級。

● 如系統安全性方面是按照技術(shù)協(xié)議中的約定在開(kāi)發(fā)過(guò)程中進(jìn)行控制,并能提供相關(guān)控制的證明,可根據實(shí)際情況,酌情減低風(fēng)險等級。

● 可視系統的重要程度,被測單位的技術(shù)實(shí)力,根據自檢和第三方檢測的情況,酌情提高/減低風(fēng)險等級。


整改建議:建議在新系統上線(xiàn)前,對系統進(jìn)行安全性評估,及時(shí)修補評估過(guò)程中發(fā)現的問(wèn)題,確保系統不“帶病”上線(xiàn)。

服務(wù)熱線(xiàn)

138-6598-3726

產(chǎn)品和特性

價(jià)格和優(yōu)惠

安徽靈狐網(wǎng)絡(luò )公眾號

微信公眾號

午夜成人无码免费看网站_97国语自产拍在线_无码一区精油按摩视频_国产色婷婷五月精品综合在线