等保2.0管理部分測評高風(fēng)險匯總
適用范圍
《網(wǎng)絡(luò)安全等級保護(hù)測評高風(fēng)險判定指引》是依據(jù)GB/T 22239-2019《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護(hù)基本要求》有關(guān)條款,對測評過程中所發(fā)現(xiàn)的安全性問題進(jìn)行風(fēng)險判斷的指引性文件。指引內(nèi)容包括對應(yīng)要求、判例內(nèi)容、適用范圍、補(bǔ)償措施、整改建議等要素。
9安全管理制度
9.1管理制度
9.1.1管理制度建設(shè):
對應(yīng)要求:應(yīng)對安全管理活動中的各類管理內(nèi)容建立安全管理制度。
判例內(nèi)容:未建立任何與安全管理活動相關(guān)的管理制度或相關(guān)管理制度無法適用于當(dāng)前被測系統(tǒng)的,可判定為高風(fēng)險。
適用范圍:所有系統(tǒng)。
滿足條件(任意條件):
1、未建立任何與安全管理活動相關(guān)的管理制度。
2、相關(guān)管理制度無法適用于當(dāng)前被測系統(tǒng)。
補(bǔ)償措施:無。
整改建議:建議按照等級保護(hù)的相關(guān)要求,建立包括總體方針、安全策略在內(nèi)的各類與安全管理活動相關(guān)的管理制度。
10.1崗位設(shè)置
10.1.1網(wǎng)絡(luò)安全領(lǐng)導(dǎo)小組建立:
11.1產(chǎn)品采購和使用
11.1.1網(wǎng)絡(luò)安全產(chǎn)品采購和使用:
11.1.2密碼產(chǎn)品與服務(wù)采購和使用:
11.2外包軟件開發(fā)
11.2.1外包開發(fā)代碼審計:
11.3測試驗收
11.3.1上線前安全測試:
12.1漏洞和風(fēng)險管理
12.1.1安全漏洞和隱患的識別與修補(bǔ):
12.2網(wǎng)絡(luò)和系統(tǒng)安全管理
12.2.1重要運(yùn)維操作變更管理:
12.2.2運(yùn)維工具的管控:
12.2.3運(yùn)維外聯(lián)的管控:
12.3惡意代碼防范管理
12.3.1外來接入設(shè)備惡意代碼檢查:
12.4變更管理
12.4.1需求變更管理:
12.5備份與恢復(fù)管理
12.5.1數(shù)據(jù)備份策略:
對應(yīng)要求:應(yīng)根據(jù)數(shù)據(jù)的重要性和數(shù)據(jù)對系統(tǒng)運(yùn)行的影響,制定數(shù)據(jù)的備份策略和恢復(fù)策略、備份程序和恢復(fù)程序等。
判例內(nèi)容:未明確數(shù)據(jù)備份策略和數(shù)據(jù)恢復(fù)策略,以及備份程序和恢復(fù)程序,無法實現(xiàn)重要數(shù)據(jù)的定期備份與恢復(fù)性測試,一旦系統(tǒng)出現(xiàn)故障,需要恢復(fù)數(shù)據(jù),存在無數(shù)據(jù)可恢復(fù)的情況,或者備份的數(shù)據(jù)未經(jīng)過恢復(fù)性測試,無法確保備份的數(shù)據(jù)可用,可判定為高危風(fēng)險。此外,如有相關(guān)制度,但未實施,視為制度內(nèi)容未落實,可判定為高風(fēng)險。
適用范圍:3級及以上系統(tǒng)。
滿足條件(同時):
1、3級及以上系統(tǒng);
2、無備份與恢復(fù)等相關(guān)的安全管理制度,或未按照相關(guān)策略落實數(shù)據(jù)備份。
補(bǔ)償措施:
1、未建立相關(guān)數(shù)據(jù)備份制度,但若已實施數(shù)據(jù)備份措施,且備份機(jī)制符合業(yè)務(wù)需要,可酌情降低風(fēng)險等級。
2、如系統(tǒng)還未正式上線,則可檢查是否制定了相關(guān)的管理制度,目前的技術(shù)措施(如環(huán)境、存儲等)是否可以滿足制度中規(guī)定的備份恢復(fù)策略要求,可根據(jù)實際情況判斷風(fēng)險等級。
整改建議:建議制定備份與恢復(fù)相關(guān)的制度,明確數(shù)據(jù)備份策略和數(shù)據(jù)恢復(fù)策略,以及備份程序和恢復(fù)程序,實現(xiàn)重要數(shù)據(jù)的定期備份與恢復(fù)性測試,保證備份數(shù)據(jù)的高可用性與可恢復(fù)性。
12.6應(yīng)急預(yù)案管理
12.6.1應(yīng)急預(yù)案制定:
對應(yīng)要求:應(yīng)制定重要事件的應(yīng)急預(yù)案,包括應(yīng)急處理流程、系統(tǒng)恢復(fù)流程等內(nèi)容。
判例內(nèi)容:未制定重要事件的應(yīng)急預(yù)案,未明確重要事件的應(yīng)急處理流程、系統(tǒng)恢復(fù)流程等內(nèi)容,一旦出現(xiàn)應(yīng)急事件,無法合理有序的進(jìn)行應(yīng)急事件處置過程,造成應(yīng)急響應(yīng)時間增長,導(dǎo)致系統(tǒng)不能在最短的事件內(nèi)進(jìn)行恢復(fù),可判定為高風(fēng)險。
適用范圍:所有系統(tǒng)。
滿足條件:未制定重要事件的應(yīng)急預(yù)案。
補(bǔ)償措施:如制定了應(yīng)急預(yù)演,但內(nèi)容不全,可根據(jù)實際情況,酌情降低風(fēng)險等級。
整改建議:建議制定重要事件的應(yīng)急預(yù)案,明確重要事件的應(yīng)急處理流程、系統(tǒng)恢復(fù)流程等內(nèi)容,并對應(yīng)急預(yù)案進(jìn)行演練。
12.6.2應(yīng)急預(yù)案培訓(xùn)演練: