前言 Ⅴ
引言 Ⅵ
1 范围 1
2 规范性引用文件 1
3 术语和定义 1
4 符号和缩略语 1
5 等级测评概述 1
5.1 等级测评的作用 1
5.2 等级测评风险 2
5.2.1 可能影响系统正常运行 2
5.2.2 可能泄漏敏感信息 2
5.3 等级测评风险的规避 2
5.4 等级测评过程概述 3
6 测评准备活动 3
6.1 测评准备活动的工作流程 3
6.2 测评准备活动的主要任务 4
6.2.1 项目启动 4
6.2.2 信息收集和分析 4
6.2.3 工具和表单准备 5
6.3 测评准备活动的输出文档 5
6.4 测评准备活动中双方的职责 5
7 方案编制活动 6
7.1 方案编制活动的工作流程 6
7.2 方案编制活动的主要任务 6
7.2.1 测评对象确定 6
7.2.2 测评指标确定 7
7.2.3 测评内容确定 8
7.2.4 工具测试方法确定 8
7.2.5 测评指导书开发 9
7.2.6 测评方案编制 10
7.3 方案编制活动的输出文档 11
7.4 方案编制活动中双方的职责 11
8 现场测评活动 11
8.1 现场测评活动的工作流程 11
8.2 现场测评活动的主要任务 12
8.2.1 现场测评准备 12
8.2.2 现场测评和结果记录 12
8.2.2.1 访谈 12
8.2.2.2 检查 13
8.2.2.3 测试 14
8.2.3 结果确认和资料归还 14
8.3 现场测评活动的输出文档 14
8.4 现场测评活动中双方的职责 15
9 报告编制活动 15
9.1 报告编制活动的工作流程 15
9.2 报告编制活动的主要任务 16
9.2.1 单项测评结果判定 16
9.2.2 单元测评结果判定 16
9.2.3 整体测评 17
9.2.4 风险分析 18
9.2.5 等级测评结论形成 18
9.2.6 测评报告编制 19
9.3 报告编制活动的输出文档 19
9.4 报告编制活动中双方的职责 20
附录A (资料性附录) 等级测评工作流程 21
附录B(资料性附录) 测评对象确定准则和样例 23
B.1 测评对象确定准则 23
B.2 测评对象确定样例 23
B.2.1 第一级信息系统 23
B.2.2 第二级信息系统 23
B.2.3 第三级信息系统 24
B.2.4 第四级信息系统 25
附录C (资料性附录) 等级测评工作要求 26
C.1 依据标准,遵循原则 26
C.2 恰当选取,保证强度 26
C.3 规范行为,规避风险 26
附录D (资料性附录) 测评方案与测评报告编制示例 27
D.1 测评方案编制示例 27
D.1.1 系统描述 27
D.1.2 测评对象 28
D.1.3 测评指标 30
D.1.4 测评工具和接入点 30
D.1.5 测评内容 32
D.1.6 测评指导书 35
D.2 测评报告编制示例 39
D.2.1 整体测评 39
D.2.2 安全建设整改建议 40
附录E (资料性附录) 信息系统基本情况调查表模版 42
E.1 说明 42
E.2 单位基本情况 42
E.3 参与人员名单 43
E.4 物理环境情况 43
E.5 信息系统基本情况 43
E.6 信息系统承载业务(服务)情况 44
E.7 信息系统网络结构(环境)情况 44
E.8 外联线路及设备端口(网络边界)情况 45
E.9 网络设备情况 45
E.10 安全设备情况 46
E.11 服务器设备情况 46
E.12 终端设备情况 47
E.13 系统软件情况 47
E.14 应用系统软件情况 47
E.15 业务数据情况 48
E.16 数据备份情况 48
E.17 应用系统软件处理流程(多表) 49
E.18 业务数据流程(多表) 49
E.19 管理文档情况 50
E.20 安全威胁情况 52
附录F(资料性附录) 信息系统安全等级测评报告模版(试行) 54
参考文献 70