freepeople性欧美熟妇, 色戒完整版无删减158分钟hd, 无码精品国产vα在线观看DVD, 丰满少妇伦精品无码专区在线观看,艾栗栗与纹身男宾馆3p50分钟,国产AV片在线观看,黑人与美女高潮,18岁女RAPPERDISSSUBS,国产手机在机看影片

正文內(nèi)容

信息系統(tǒng)等級測評實施方案-在線瀏覽

2025-07-17 21:50本頁面
  

【正文】 g) 應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對有敏感標(biāo)記重要信息資源的操作; 3 安全審計( G3) a) 審計范圍應(yīng)覆蓋到服務(wù)器和 重要客戶 端上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶; b) 審計內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件; c) 審計記錄應(yīng)包括事件的日期、時間、類型、主體標(biāo)識、客體標(biāo)識和結(jié)果等; d) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進行分析,并生成審計報表; e) 應(yīng)保護審計進程,避免受到未預(yù)期的中斷; f) 應(yīng)保護審計記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。 5 入侵防范( G3) a) 應(yīng)能夠檢測到對重要服務(wù)器進行入侵的行為,能夠記錄入侵的源 IP、攻擊的類型、攻擊的目的、攻擊的時間,并在發(fā)生嚴(yán)重入侵事件時提供報警; 9 序號 類別 測評要求 結(jié)果記錄 符合情況 b) 應(yīng)能夠?qū)χ匾绦虻耐暾赃M行檢測,并在檢測到完整性受到破壞后具有恢復(fù)的措施; c) 操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級服務(wù)器等方式保持系統(tǒng)補丁及時得到更新。 7 資源控制( A3) a) 應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄; b) 應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時鎖定; c) 應(yīng)對重要服務(wù)器進行監(jiān)視,包括監(jiān)視服務(wù)器的 CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況; d) 應(yīng)限制單個用戶對系統(tǒng)資源的最大或最小使用限度; e) 應(yīng)能夠?qū)ο到y(tǒng)的服務(wù)水平降低到預(yù)先規(guī)定的最小值進行檢測和報警。 2 訪問控制( S2) a) 應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問; b) 應(yīng)實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離; c) 應(yīng)限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令; d) 應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。 4 入侵防范( G2) 操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并 通過設(shè)置升級服務(wù)器等方式 保持系統(tǒng)補丁及時得到更新。 6 資源控制( A2) a) 應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄; b) 應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時鎖定; c) 應(yīng)限制單個用戶對系統(tǒng)資源的最大或最小使用限度。 2 訪問控制( S3) a) 應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問; b) 訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作; c) 應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限; 12 序號 類別 測評要求 結(jié)果記錄 符合情況 d) 應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。 4 剩余信息保護( S3) a) 應(yīng)保證用戶鑒別信息所在的存儲空間被釋放或再分配給其他用戶前得到完全清除,無論這些信息是存放在硬盤上還是在內(nèi)存中; b) 應(yīng)保證系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲空間被釋放或重新分配給其他用戶前得到完全清除。 6 通信保密性( S3) a) 在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化驗證; b) 應(yīng)對通信過程中的 整個報文或會話過程 進行加密。 8 軟件容錯( A3) a) 應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求; 13 序號 類別 測評要求 結(jié)果記錄 符合情況 b) 應(yīng)提供自動保護功能,當(dāng)故障發(fā)生時自動保護當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進行恢復(fù)。 序號 類別 測評要求 結(jié)果記錄 符合情況 1 身份鑒別( S2) a) 應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標(biāo)識和鑒別; b) 應(yīng)提供用戶身份標(biāo)識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識,身份鑒別信息不易被冒用; c) 應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施; d) 應(yīng)啟用身份鑒別、 用戶身份標(biāo)識唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查 以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。 3 安全審計( G2) a) 應(yīng)提供覆蓋到每個用戶的安全審計功能,對應(yīng)用系統(tǒng)重要安全事件進行審計; b) 應(yīng)保證無法刪除、修改或覆蓋審計記錄; c) 審計記錄的內(nèi)容至少應(yīng)包括事件日期、時間、發(fā)起者信息、類型、描述和結(jié)果等。 5 通信保密性( S2) a) 在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化驗證; b) 應(yīng)對通信過程中的敏感信息字段進行加密。 7 資源控制( A2) a) 當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話; 15 序號 類別 測評要求 結(jié)果記錄 符合情況 b) 應(yīng)能夠?qū)?yīng)用系統(tǒng)的最大并發(fā)會話連接數(shù)進行限制; c) 應(yīng)能夠?qū)蝹€帳戶的多重并發(fā)會話進行限制。 2 數(shù)據(jù)保密性( S3) a) 應(yīng)采用加密或其他有效措施實現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸保密性; b) 應(yīng)采用加密或其他保護措施實現(xiàn) 系統(tǒng)管理數(shù)據(jù) 、鑒別信息和 重要業(yè)務(wù)數(shù)據(jù) 存儲保密性。 序號 類別 測評要求 結(jié)果記錄 符合情況 1 數(shù)據(jù)完整性( S2) 應(yīng)能夠檢測到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞。 3 備份和恢復(fù)( A2) a) 應(yīng)能夠?qū)χ匾畔⑦M行備份和恢復(fù); b) 應(yīng)提供關(guān)鍵網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的可用性。 2 制定和發(fā)布( G3) a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)安全管理制度的制定; b) 安全管理制度應(yīng)具有統(tǒng)一的格式,并進行版本控制; c) 應(yīng)組織相關(guān)人員對制定的安全管理制度進行論證和審定; d) 安全管理制度應(yīng)通過正式、有效的方式發(fā)布; e) 安全管理制度應(yīng)注明發(fā)布范圍,并對收發(fā)文進行登記。 18 序號 類別 測評要求 結(jié)果記錄 符合情況 1 管理制度( G2) a) 應(yīng)制定信息安全工作的總體方針和安全策略,說明機構(gòu)安全工作的總體目標(biāo)、范圍、原則和安全框架等; b) 應(yīng)對安全管理活動中重要的管理內(nèi)容建立安全管理制度; c) 應(yīng)對安全管理人員或操作人員執(zhí)行的重要管理操作建立操作規(guī)程。 3 評審和修訂( G2) 應(yīng)定期對安全管理制度進行評審,對存在不足或需要改進的安全管理制度進行修訂。 2 人員配備( G3) a) 應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等; b) 應(yīng)配備專職安全管理員,不可兼任; c) 關(guān)鍵事務(wù)崗位應(yīng)配備多人共同管理。 5 溝通和合作( G3) a) 應(yīng)加強各類管理人員之間、組織內(nèi)部機構(gòu)之間以及信息安全職能部門內(nèi)部的合作與溝通, 定期或不定期召開協(xié)調(diào)會議,共同協(xié)作處理信息安全問題; 20 序號 類別 測評要求 結(jié)果記錄 符合情況 b) 應(yīng)加強與兄弟單位、公安機關(guān)、電信公司的合作與溝通; c) 應(yīng)加強與供應(yīng)商、業(yè)界專家、專業(yè)的安全公司、安全組織的合作與溝通; d) 應(yīng)建立外聯(lián)單位聯(lián)系列表,包括外聯(lián)單位名稱、合作內(nèi)容、聯(lián)系人和聯(lián)系方式等信息; e) 應(yīng)聘請信息安全專家作為常年的安全顧問,指導(dǎo)信息安全建設(shè),參與安全規(guī)劃和安全評審等。 序號 類別 測評要求 結(jié)果記錄 符合情況 1 崗位設(shè)置( G2) a) 應(yīng)設(shè)立安全主管、安全管理各個方面的負(fù)責(zé)人崗位,并定義各負(fù)責(zé)人的職責(zé); b) 應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個工作崗位的職責(zé)。 3 授權(quán)和審批( G2) a) 應(yīng)根據(jù)各個部門和崗位的職責(zé)明確授權(quán)審批部門及批準(zhǔn)人,對系統(tǒng)投入運行、網(wǎng)絡(luò)系統(tǒng)接入和重要資源的訪問等關(guān)鍵活動進行審批; b) 應(yīng)針對關(guān)鍵活動建立審批流程,并由批準(zhǔn)人簽字確認(rèn)。 5 審核和檢查( G2) 安全管理員應(yīng)負(fù)責(zé)定期進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況。 2 人員離崗( G3) a) 應(yīng) 嚴(yán)格 規(guī)范人員離崗過程,及時終止離崗員工的所有訪問權(quán)限; b) 應(yīng)取回各種身份證件、鑰匙、徽章等以及機構(gòu)提供的軟硬件設(shè)備; c) 應(yīng)辦理嚴(yán)格的調(diào)離手續(xù),關(guān)鍵崗位人員離崗須承諾調(diào)離后的保密義務(wù)后方可離開。 4 安全意識教育和培訓(xùn)( G3) a) 應(yīng)對各類人員進行安全意識教育、崗位技能培訓(xùn)和相關(guān)安全技術(shù)培訓(xùn); b) 應(yīng)對安全責(zé)任和懲戒措施進行書面規(guī)定 并告知相關(guān)人員,對違反違背安全策略和規(guī)定的人員進行懲戒; c) 應(yīng)對定期安全教育和培訓(xùn)進行書面規(guī)定,針對不同崗位制定不同的培訓(xùn)計劃,對信息安全基礎(chǔ)知識、崗位操作規(guī)程等進行培訓(xùn); d) 應(yīng)對安全教育和培訓(xùn)的情況和結(jié)果進行記錄并歸檔保存。 序號 類別 測評要求 結(jié)果記錄 符合情況 1 人員錄用( G2) a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)人員錄用 ; b) 應(yīng)規(guī)范人員錄用過程,對被錄用人員的身份、背景和 專業(yè) 資格等進行審查, 對其所具有的技術(shù)技能進行考核; c) 應(yīng)與從事關(guān)鍵崗位的人員簽署保密協(xié)議。 3 人員考核( G2) 應(yīng)定期對各個崗位的人員進行安全技能及安全認(rèn)知的考核。 5 外部人員訪問管理( G2) 應(yīng)確保在外部人員訪問受控區(qū)域前得到授權(quán)或?qū)徟?批準(zhǔn)后由專人全程陪同或監(jiān)督,并登記備案。 2 安全方案設(shè)計( G3) a) 應(yīng)根據(jù)系統(tǒng)的安全保護等級選擇基本安全措施,并依據(jù)風(fēng)險分析的結(jié)果補充和調(diào)整安全措施; b) 應(yīng)指定和授權(quán)專門的部門對信息系統(tǒng)的安全建設(shè)進行總體規(guī)劃,制定近期和遠(yuǎn)期的安全建設(shè)工作計劃; c) 應(yīng)根據(jù)信息系統(tǒng)的等級劃分情況,統(tǒng)一考慮安全保障體系的總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃和詳細(xì)設(shè)計方案,并形成配套文件; 25 序號 類別 測評要求 結(jié)果記錄 符合情況 d) 應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對 總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計方案等相關(guān)配套文件 的合理性和正確性進行論證和審定,并且經(jīng)過批準(zhǔn)后,才能正式實施; e) 應(yīng)根據(jù)等級測評、安全評估的結(jié)果定期調(diào)整和修訂總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計方案等相關(guān)配套文件。 4 自行軟件開發(fā)( G3) a) 應(yīng)確保開發(fā)環(huán)境與實際運行環(huán)境物理分開,開發(fā)人員和測試人員分離,測試數(shù)據(jù)和測試結(jié)果受到控制; b) 應(yīng)制定軟件開發(fā)管理制度,明確說明開發(fā)過程的控制方法和人員行為準(zhǔn)則; c) 應(yīng)制定代碼編寫安全規(guī)范,要求開發(fā)人員參照規(guī)范編寫代碼; d) 應(yīng)確保提供軟件設(shè)計的相關(guān)文檔和使用指南,并由專人負(fù)責(zé)保管; 26 序號 類別 測評要求 結(jié)果記錄 符合情況 e) 應(yīng)確保對程序資源庫的修改、更新、發(fā)布進行授權(quán)和批準(zhǔn)。 6 工程實施( G3) a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)工程實施過程的管理; b) 應(yīng)制定詳細(xì)的工程實施方案控制實施過程, 并要求工程實施單位能正式地執(zhí)行安全工程過程; c) 應(yīng)制定工程實施方面的管理制度,明確說明實施過程的控制方法和人員行為準(zhǔn)則。 8 系統(tǒng)交付( G3) a) 應(yīng)制定 詳細(xì)的 系統(tǒng)交付清單,并根據(jù)交付清單對所交接的設(shè)備、軟件和文檔等進行清點 b) 應(yīng)對負(fù)責(zé)系統(tǒng)運行維護的技術(shù)人員進行相應(yīng)的技能培訓(xùn); c) 應(yīng)確保提供系統(tǒng)建設(shè)過程中的文檔和指導(dǎo)用戶進行系統(tǒng)運行維護的文檔; d) 應(yīng)對系統(tǒng)交付的控制方法和人員行為準(zhǔn)則進行書面規(guī)定; e) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)交付的管理工作,并按照管理規(guī)定的要求完成系統(tǒng)交付工作。 28 序號 類別 測評要求 結(jié)果記錄 符合
點擊復(fù)制文檔內(nèi)容
教學(xué)課件相關(guān)推薦
文庫吧 www.dybbs8.com
備案圖鄂ICP備17016276號-1