三甲医院等级测评技术.docx

上传人:l*** 文档编号:11203619 上传时间:2022-04-17 格式:DOCX 页数:52 大小:50.63KB
返回 下载 相关 举报
三甲医院等级测评技术.docx_第1页
第1页 / 共52页
三甲医院等级测评技术.docx_第2页
第2页 / 共52页
点击查看更多>>
资源描述

《三甲医院等级测评技术.docx》由会员分享,可在线阅读,更多相关《三甲医院等级测评技术.docx(52页珍藏版)》请在得力文库 - 分享文档赚钱的网站上搜索。

1、三甲医院等级测评技术 三甲医院等级测评 技术白皮书 东软 2022 年8 月 书目 1 2 3 等保建设与等级测评-行业文件及进度要求.1 等保建设及等级评测-三级综合医院评审相关要求.1 等保建设及等级测评的流程、内容.2 3.1 3.2 3.3 4 等保建设的阶段划分.2 等级测评的流程与方法.3 等级测评备案.4 等级测评的内容及指标体系.5 4.1 4.2 4.3 4.4 4.5 4.6 4.7 4.8 4.9 4.10 等保三级基本要求-物理平安.6 等保三级基本要求-网络平安.7 等保三级基本要求-主机平安.9 等保三级基本要求-应用平安.11 等保三级基本要求-数据平安及备份复原

2、.12 等保三级基本要求-平安管理制度.13 等保三级基本要求-平安管理机构.13 等保三级基本要求-人员平安管理.14 等保三级基本要求-系统建设管理.15 等保三级基本要求-系统运维管理.17 5 6 东软等级爱护服务优势.21 东软等保差距测评部分典型案例.23 6.1 6.2 6.3 中国国际金融有限公司-等级爱护差距测评.23 南方电网集团-等级测评与信息平安管理体系梳理.23 国家质检总局-等级爱护询问评估.23 1 1等保建设与等级测评-行业文件及进度要求 依据卫生部办公厅关于全面开展卫生行业信息平安等级爱护工作的通知(卫 办综函20221126号),“十二五”期间包括三甲医院在

3、内的全部卫生行业单位 全面开展信息系统定级、备案、整改建设和等级测评工作。加强卫生行业等保建设, 对于确保公共卫生和医疗信息系统平安稳定运行,维护社会和谐,改善医患关系,保 护患者隐私,防止商业隐私泄露具有重要意义。 目前全国各省均己根据卫生部要求主动推动卫生行业等保工作,绝大部分省市均 要求在2022 年底或2022 年底前完成三甲医院的等保定级、备案、整改建设和等级测 评工作。以广东为例,依据广东省卫生厅关于全面开展全省卫生行业信息平安等级 爱护工作的通知(粤卫办函20222号),广东省各级卫生单位要在2022 年12 月30 日前完成信息平安等级爱护建设整改并通过等级测评。陕西省卫生厅也

4、下发了 陕西省卫生厅关于印发陕西省卫生行业信息平安等级爱护工作实施方案的通知 (陕卫办发2022132号),要求在2022 年底前完成三级甲等医院的核心业务信 息系统的定级、爱护和备案工作。各省、市、自治区均依据各自实际状况,制定了相 应的等保建设进度支配,以达到卫生部卫办综函20221126号文件中所要求的, 在2022 年底前完成全行业的等保建设整改和测评工作。 2等保建设及等级评测-三级综合医院评审相关要求 等保建设是三甲医院建设的重要内容。三级综合医院评审标准实施细则(2022 年版)第六章对三甲医院有如下要求:“实施国家信息平安等级爱护制度,实行信 息系统操作权限分级管理,保障网络信

5、息平安,爱护患者隐私。推动系统运行维护的 规范化管理,落实突发事务响应机制,保证业务的连续性。”,对信息系统的平安措 施、防病毒、防入侵、平安监管、平安运维及平安爱护等级等作出了具体规定。 1 3等保建设及等级测评的流程、内容 3.1等保建设的阶段划分 如上图所示,三甲医院等保项目建设可以划分为系统定级、等保差距测评及规划 设计、等保平安集成、等级测评、等级测评备案及平安运维6 个阶段。对于三级系统 (如三甲医院HIS 系统、电子病历系统等),在平安运维阶段还须要每年做一次等级 测评及备案工作。详细流程是: 1、根据信息平安技术信息系统平安等级爱护定级指南开展定级工作,并报 属地公安机关及卫生

6、行政部门备案。 2、根据国家信息平安等级爱护工作规范及相关标准开展平安爱护现状分析,查 找平安隐患及与等保标准之间的差距,确定平安需求;制订等级爱护建设整改方案, 并经信息平安技术专家委员会论证。 3、根据整改方案,完善平安爱护设施,建立平安管理制度,落实平安管理措施, 形成信息平安技术防护体系和信息平安管理体系,保障信息系统平安。 4、选择权威等级测评机构,对医院三级及三级以上信息系统进行等级测评。 5、等级测评合格后,将测评报告报属地公安机关及卫生行政部门备案。 6、在日常运维过程中落实相应技术及管理措施,保障信息系统的平安稳定运行。 2 阶段 定级备案 文档输出成果物 信息系统定级结果报

7、告包括信息化现状概述;:管理模式; 信息系统列表;信息系统的概述;信息系统的边界、设备部署、支撑的业务应用、平安爱护等级以及爱护要求; 差距测评与规划设计差距测评报告(每个系统一份报告):包括信息系统现状、 信息系统平安测评的方法、信息系统运行环境测评、平安测评 内容、残留风险分析与评价; 平安设计方案依据等保标准中对三级系统的相关要求以及 医院的实际状况编写平安设计方案,包括对系统的平安爱护要 求、策略和措施等内容; 等保平安集成 平安建设项目安排:包含项目全部过程的时间、人员、质 量限制等;项目实施报告:包含项目工作日志、会议纪要、变更文档等;项目验收文档:包含系统交付清单以及产品 相关文

8、档等; 等级测评 等级测评报告(每个系统一份报告):内容包括信息系统 现状、信息系统平安测评的方法、信息系统运行环境测评、安 全测评内容、预估风险分析与符合度评价、残留风险的测试以 及限制方法等建议结论。 等级测评备案 平安运维 信息系统平安等级爱护备案表 系统运行管理和限制报告、系统变更管理和限制报告、系统平安状态监控及平安事务处置报告 3.2等级测评的流程与方法 依据卫生行业信息平安等级爱护工作的指导看法,三甲医院的等保相关测评 工作主要分为两类:差距测评及等级测评。两类测评依据的标准和内容是相同的。差 距测评通常在整改建设前完成,等级测评通常在整改建设完成后进行。 差距测评是依据对平安现

9、状的调研和分析,查找平安隐患及与国家信息平安等级 爱护标准之间的差距,测评报告和结果主要用于指导等保合规性建设。 3 等级测评由具有等级测评的机构,对系统平安保障体系是否达到相应等级的等保 要求进行的测评,其测评报告和结果具有权威性。 等级测评(包括等保差距测评)可划分为测评打算、方案编制、现场测评、分析 和编制测评报告四个阶段,如下图所示: 等级测评的方法主要包括访谈、检查和测试。 3.3等级测评备案 等级测评完成后,应到当地公安机关办理备案手续。到公安机关指定网址下载信 息平安等级爱护备案软件,填写生成信息系统平安等级爱护备案表及相关附件, 向公安机关网监部门提出备案申请。对于HIS等三级

10、及三级以上信息系统,供应系统 拓扑结构及说明、平安组织机构和管理制度、平安爱护设施设计实施方案、系统运用 的信息平安产品清单及相关资质证书、等级测评报告等。 4 4等级测评的内容及指标体系 依据卫生行业信息平安等级爱护工作的指导看法,三甲医院HIS 等系统根 据GB/T 22239-2008 信息平安技术信息系统平安等级爱护基本要求中三级的基 本要求进行测评。测评主要包括两个方面的内容:一是平安限制测评,主要测评信息 平安等级爱护要求的基本平安限制在信息系统中的实施配置状况;二是系统整体测评, 主要测评分析信息系统的整体平安性,包括平安限制间、层面间、区域间和系统整体 结构4 个层次,涉及到信

11、息系统的整体拓扑、局部结构,也关系到信息系统的详细安 全功能实现和平安限制配置,与特定信息系统的实际状况紧密相关。其中,平安限制 测评是信息系统整体平安测评的基础。 对平安限制测评的描述,运用工作单元方式组织。工作单元分为平安技术测评和 平安管理测评两大类。平安技术测评包括:物理平安、网络平安、主机系统平安、应 用平安和数据平安等五个层面上的平安限制测评;平安管理测评包括:平安管理机构、平安管理制度、人员平安管理、系统建设管理和系统运维管理等五个方面的平安限制 测评。如下图所示。 测评的工作单元(描述方式)包括测评项、测评方式、测评对象、测评实施和结 果判定,如下图所示。 5 依据爱护侧重点的

12、不同,技术类平安要求进一步细分为:爱护数据在存储、传输、处理过程中不被泄漏、破坏和免受未授权的修改的信息平安类要求(简记为S);保 护系统连续正常的运行,免受对系统的未授权修改、破坏而导致系统不行用的服务保 证类要求(简记为A);通用平安爱护类要求(简记为 G)。下表中标记的字母表示 平安要求的类型,数字表示适用的平安爱护等级。 4.1等保三级基本要求-物理平安 测评项 物理位置的选择(G3) 测评要求 a)机房和办公场地应选择在具有防震、防风和防雨等能 力的建筑内; b)机房场地应避开设在建筑物的高层或地下室,以及用 水设备的下层或隔壁。 a) 机房出入口应支配专人值守,限制、鉴别和记录进入

13、 的人员; b) 需进入机房的来访人员应经过申请和审批流程,并限 制和监控其活动范围; c) 应对机房划分区域进行管理,区域和区域之间设置物 理隔离装置,在重要区域前设置交付或安装等过渡区域; 结果判定 物理访问限制(G3) 防盗窃和防破环(G3) d) 重要区域应配置电子门禁系统,限制、鉴别和记录进 入的人员。 a) 应将主要设备放置在机房内; b) 应将设备或主要部件进行固定,并设置明显的不易除 去的标记; c) 应将通信线缆铺设在隐藏处,可铺设在地下或管道 中; d) 应对介质分类标识,存储在介质库或档案室中; e) 应利用光、电等技术设置机房防盗报警系统; f) 应对机房设置监控报警系

14、统。 防雷击(G3) a) 机房建筑应设置避雷装置; 6 b) 应设置防雷保安器,防止感应雷; c) 机房应设置沟通电源地线。 防火(G3) a) 机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火; b) 机房及相关的工作房间和协助房应采纳具有耐火等 级的建筑材料; c) 机房应实行区域隔离防火措施,将重要设备与其他设 备隔离开。 a) 水管安装,不得穿过机房屋顶和活动地板下; b) 应实行措施防止雨水通过机房窗户、屋顶和墙壁渗 透; c) 应实行措施防止机房内水蒸气结露和地下积水的转 移与渗透; d) 应安装对水敏感的检测仪表或元件,对机房进行防水 检测和报警。 a) 主要

15、设备应采纳必要的接地防静电措施; b) 机房应采纳防静电地板。 温湿度限制(G3) 电力供应(A3) 机房应设置温、湿度自动调整设施,使机房温、湿度的 改变在设备运行所允许的范围之内。 a)应在机房供电线路上配置稳压器和过电压防护设备; b)应供应短期的备用电力供应,至少满意主要设备在断 电状况下的正常运行要求; c)应设置冗余或并行的电力电缆线路为计算机系统供 电; d)应建立备用供电系统。 电磁防护(S3) a)应采纳接地方式防止外界电磁干扰和设备寄生耦合 干扰; b)电源线和通信线缆应隔离铺设,避开相互干扰; c)应对关键设备和磁介质实施电磁屏蔽。 防水和防潮(G3) 防静电(G3) 4

16、.2等保三级基本要求-网络平安 测评项 结构平安(G3) 测评要求 a) 应保证主要网络设备的业务处理实力具备冗余空间,满意 业务高峰期须要; b) 应保证网络各个部分的带宽满意业务高峰期须要; c) 应在业务终端与业务服务器之间进行路由限制建立平安 的访问路径; d) 应绘制与当前运行状况相符的网络拓扑结构图; e) 应依据各部门的工作职能、重要性和所涉及信息的重要程 度等因素,划分不同的子网或网段,并根据便利管理和限制 的原则为各子网、网段安排地址段; 结果判定 7 访问限制(G3) f) 应避开将重要网段部署在网络边界处且干脆连接外部信 息系统,重要网段与其他网段之间实行牢靠的技术隔离手

17、 段; g) 应根据对业务服务的重要次序来指定带宽安排优先级别, 保证在网络发生拥堵的时候优先爱护重要主机。 a) 应在网络边界部署访问限制设备,启用访问限制功能; b) 应能依据会话状态信息为数据流供应明确的允许/拒绝访 问的实力,限制粒度为端口级; c) 应对进出网络的信息内容进行过滤,实现对应用层 HTTP、FTP、TELNET、SMTP、POP3 等协议吩咐级的控 制; d) 应在会话处于非活跃肯定时间或会话结束后终止网络连 接; e) 应限制网络最大流量数及网络连接数; f) 重要网段应实行技术手段防止地址欺瞒; g) 应按用户和系统之间的允许访问规则,确定允许或拒绝用 户对受控系统

18、进行资源访问,限制粒度为单个用户; h) 应限制具有拨号访问权限的用户数量。 平安审计(G3) a) 应对网络系统中的网络设备运行状况、网络流量、用户行 为等进行日志记录; b) 审计记录应包括:事务的日期和时间、用户、事务类型、事务是否胜利及其他与审计相关的信息; c) 应能够依据记录数据进行分析,并生成审计报表; d) 应对审计记录进行爱护,避开受到未预期的删除、修改或 覆盖等。 a) 应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻 击和网络蠕虫攻击等; b) 当检测到攻击行为时,记录攻击源IP、攻击类型、攻击 目的、攻击时间,在

19、发生严峻入侵事务时应供应报警。 a) 应在网络边界处对恶意代码进行检测和清除; b) 应维护恶意代码库的升级和检测系统的更新。 a) 应对登录网络设备的用户进行身份鉴别; b) 应对网络设备的管理员登录地址进行限制; c) 网络设备用户的标识应唯一; d) 主要网络设备应对同一用户选择两种或两种以上组合的 鉴别技术来进行身份鉴别; e) 身份鉴别信息应具有不易被冒用的特点,口令应有困难度 要求并定期更换; f) 应具有登录失败处理功能,可实行结束会话、限制非法登 录次数和当网络登录连接超时自动退出等措施; g) 当对网络设备进行远程管理时,应实行必要措施防止鉴别 信息在网络传输过程中被窃听;

20、h) 应实现设备特权用户的权限分别。 入侵防范(G3) 恶意代码防范 (G3) 网络设备防护 (G3) 边界完整性检 查(S3) a) 应能够对非授权设备私自联到内部网络的行为进行检查, 精确定出位置,并对其进行有效阻断; b) 应能够对内部网络用户私自联到外部网络的行为进行检 查,精确定出位置,并对其进行有效阻断。 8 身份鉴别 (S3) a) 应对登录操作系统和数据库系统的用户进行身份标识和 鉴别; b) 操作系统和数据库系统管理用户身份标识应具有不易被 冒用的特点,口令应有困难度要求并定期更换; c) 应启用登录失败处理功能,可实行结束会话、限制非法登 录次数和自动退出等措施; d) 当

21、对服务器进行远程管理时,应实行必要措施,防止鉴别 信息在网络传输过程中被窃听; e) 应为操作系统和数据库系统的不同用户安排不同的用户 名,确保用户名具有唯一性。 f) 应采纳两种或两种以上组合的鉴别技术对管理用户进行 身份鉴别。 访问限制 (S3) a) 应启用访问限制功能,依据平安策略限制用户对 资源的访问; b) 应依据管理用户的角色安排权限,实现管理用户的权限分 离,仅授予管理用户所需的最小权限; c) 应实现操作系统和数据库系统特权用户的权限分别; d) 应严格限制默认帐户的访问权限,重命名系统默认帐户, 修改这些帐户的默认口令; e) 应刚好删除多余的、过期的帐户,避开共享帐户的存

22、在。 f) 应对重要信息资源设置敏感标记; g) 应依据平安策略严格限制用户对有敏感标记重要信息资 源的操作; a) 应保证操作系统和数据库系统用户的鉴别信息所在的存 储空间,被释放或再安排给其他用户前得到完全清除,无论 这些信息是存放在硬盘上还是在内存中; b) 应确保系统内的文件、书目和数据库记录等资源所在的存 储空间,被释放或重新安排给其他用户前得到完全清除。 剩余信息爱护 (S3) 资源限制 (A3) a) 应通过设定终端接入方式、网络地址范围等条件限制终端 登录; b) 应依据平安策略设置登录终端的操作超时锁定; c) 应对重要服务器进行监视,包括监视服务器的CPU、硬 盘、内存、网

23、络等资源的运用状况; d) 应限制单个用户对系统资源的最大或最小运用限度; e) 应能够对系统的服务水平降低到预先规定的最小值进行 检测和报警。 4.3等保三级基本要求-主机平安 测评项 平安审计(G3) 测评要求 a) 审计范围应覆盖到服务器和重要客户端上的每个操作 系统用户和数据库用户; 结果判定 9 b) 审计内容应包括重要用户行为、系统资源的异样运用 和重要系统吩咐的运用等系统内重要的平安相关事务; c) 审计记录应包括事务的日期、时间、类型、主体标识、客体标识和结果等; d) 应能够依据记录数据进行分析,并生成审计报表; e) 应爱护审计进程,避开受到未预期的中断; f) 应爱护审计

24、记录,避开受到未预期的删除、修改或覆盖 等。 a) 应能够检测到对重要服务器进行入侵的行为,能够记 录入侵的源IP、攻击的类型、攻击的目的、攻击的时间, 并在发生严峻入侵事务时供应报警; b) 应能够对重要程序的完整性进行检测,并在检测到完 整性受到破坏后具有复原的措施; c) 操作系统应遵循最小安装的原则,仅安装须要的组件和 应用程序,并通过设置升级服务器等方式保持系统补丁及 时得到更新。 a) 应安装防恶意代码软件,并刚好更新防恶意代码软件 版本和恶意代码库; b) 主机防恶意代码产品应具有与网络防恶意代码产品不 同的恶意代码库; c) 应支持防恶意代码的统一管理。 入侵防范(G3) 恶意

25、代码防范 (G3) 身份鉴别 (S3) a) 应对登录操作系统和数据库系统的用户进行身份标识 和鉴别; b) 操作系统和数据库系统管理用户身份标识应具有不易 被冒用的特点,口令应有困难度要求并定期更换; c) 应启用登录失败处理功能,可实行结束会话、限制非法 登录次数和自动退出等措施; d) 当对服务器进行远程管理时,应实行必要措施,防止 鉴别信息在网络传输过程中被窃听; e) 应为操作系统和数据库系统的不同用户安排不同的用 户名,确保用户名具有唯一性。 f) 应采纳两种或两种以上组合的鉴别技术对管理用户进 行身份鉴别。 访问限制 (S3) a) 应启用访问限制功能,依据平安策略限制用户对 资

26、源的访问; b) 应依据管理用户的角色安排权限,实现管理用户的权 限分别,仅授予管理用户所需的最小权限; c) 应实现操作系统和数据库系统特权用户的权限分别; d) 应严格限制默认帐户的访问权限,重命名系统默认帐 户,修改这些帐户的默认口令; e) 应刚好删除多余的、过期的帐户,避开共享帐户的存 在。 f) 应对重要信息资源设置敏感标记; g) 应依据平安策略严格限制用户对有敏感标记重要信息 资源的操作; a) 应保证操作系统和数据库系统用户的鉴别信息所在的 存储空间,被释放或再安排给其他用户前得到完全清除, 无论这些信息是存放在硬盘上还是在内存中; 剩余信息爱护 (S3) 10 资源限制 (

27、A3) b) 应确保系统内的文件、书目和数据库记录等资源所在 的存储空间,被释放或重新安排给其他用户前得到完全清 除。 a) 应通过设定终端接入方式、网络地址范围等条件限制 终端登录; b) 应依据平安策略设置登录终端的操作超时锁定; c) 应对重要服务器进行监视,包括监视服务器的CPU、 硬盘、内存、网络等资源的运用状况; d) 应限制单个用户对系统资源的最大或最小运用限度; e) 应能够对系统的服务水平降低到预先规定的最小值进 行检测和报警。 4.4等保三级基本要求-应用平安 测评项 平安审计(G3) 测评要求 a) 应供应覆盖到每个用户的平安审计功能,对应用系统 重要平安事务进行审计;

28、b) 应保证无法单独中断审计进程,无法删除、修改或覆 盖审计记录; c) 审计记录的内容至少应包括事务的日期、时间、发起 者信息、类型、描述和结果等; d) 应供应对审计记录数据进行统计、查询、分析及生成 审计报表的功能。 a) 应具有在恳求的状况下为数据原发者或接收者供应数 据原发证据的功能; b) 应具有在恳求的状况下为数据原发者或接收者供应数 据接收证据的功能。 a) 应供应专用的登录限制模块对登录用户进行身份标识 和鉴别; b) 应对同一用户采纳两种或两种以上组合的鉴别技术实 现用户身份鉴别; c) 应供应用户身份标识唯一和鉴别信息困难度检查功 能,保证应用系统中不存在重复用户身份标识

29、,身份鉴 别信息不易被冒用; d) 应供应登录失败处理功能,可实行结束会话、限制非 法登录次数和自动退出等措施; e) 应启用身份鉴别、用户身份标识唯一性检查、用户身 份鉴别信息困难度检查以及登录失败处理功能,并依据 平安策略配置相关参数。 结果判定 抗抵赖(G3) 身份鉴别 (S3) 访问限制 (S3) a) 应供应访问限制功能,依据平安策略限制用户对文件、数据库表等客体的访问; b) 访问限制的覆盖范围应包括与资源访问相关的主体、客体及它们之间的操作; c) 应由授权主体配置访问限制策略,并严格限制默认帐 户的访问权限; 11 d) 应授予不同帐户为完成各自担当任务所需的最小权 限,并在它

30、们之间形成相互制约的关系。 e) 应具有对重要信息资源设置敏感标记的功能; f) 应依据平安策略严格限制用户对有敏感标记重要信息 资源的操作; a) 应保证用户鉴别信息所在的存储空间被释放或再安排 给其他用户前得到完全清除,无论这些信息是存放在硬 盘上还是在内存中; b) 应保证系统内的文件、书目和数据库记录等资源所在 的存储空间被释放或重新安排给其他用户前得到完全清 除。 应采纳密码技术保证通信过程中数据的完整性。 剩余信息爱护 (S3) 通信完整性 (S3) 通信保密性 (S3) a) 在通信双方建立连接之前,应用系统应利用密 码技术进行会话初始化验证; b) 应对通信过程中的整个报文或会

31、话过程进行加密。 软件容错 (A3) a) 应供应数据有效性检验功能,保证通过人机接口输入 或通过通信接口输入的数据格式或长度符合系统设定要 求; b) 应供应自动爱护功能,当故障发生时自动爱护当前所 有状态,保证系统能够进行复原。 资源限制 (A3) a) 当应用系统的通信双方中的一方在一段时间内未作任 何响应,另一方应能够自动结束会话; b) 应能够对系统的最大并发会话连接数进行限制; c) 应能够对单个帐户的多重并发会话进行限制; d) 应能够对一个时间段内可能的并发会话连接数进行限 制; e) 应能够对一个访问帐户或一个恳求进程占用的资源分 配最大限额和最小限额; f) 应能够对系统服

32、务水平降低到预先规定的最小值进行 检测和报警; g) 应供应服务优先级设定功能,并在安装后依据平安策 略设定访问帐户或恳求进程的优先级,依据优先级安排 系统资源。 4.5等保三级基本要求-数据平安及备份复原 测评项 数据完整性 测评要求 a) 应能够检测到系统管理数据、鉴别信息和重要业务数据 结果判定 (S3) 在传输过程中完整性受到破坏,并在检测到完整性错误时 实行必要的复原措施; b) 应能够检测到系统管理数据、鉴别信息和重要业务数据 在存储过程中完整性受到破坏,并在检测到完整性错误时 实行必要的复原措施。 a) 应采纳加密或其他有效措施实现系统管理数据、数据保密性 (S3) 鉴别信息和重

33、要业务数据传输保密性; b) 应采纳加密或其他爱护措施实现系统管理数据、鉴别信 息和重要业务数据存储保密性。 a) 应供应本地数据备份与复原功能,完全数据备份至少每 天一次,备份介质场外存放; 备份和复原 (A3) b)应供应异地数据备份功能,利用通信网络将关键 数据定时批量传送至备用场地; c)应采纳冗余技术设计网络拓扑结构,避开关键节 点存在单点故障; d)应供应主要网络设备、通信线路和数据处理系统 的硬件冗余,保证系统的高可用性。 4.6等保三级基本要求-平安管理制度 测评项 管理制度 (G3) 测评要求 a) 应制定信息平安工作的总体方针和平安策略,说明机构安 全工作的总体目标、范围、

34、原则和平安框架等; b) 应对平安管理活动中的各类管理内容建立平安管理制度; c) 应对要求管理人员或操作人员执行的日常管理操作建立 操作规程; d) 应形成由平安策略、管理制度、操作规程等构成的全面的 信息平安管理制度体系。 a) 应指定或授权特地的部门或人员负责平安管理制度的制 定; b) 平安管理制度应具有统一的格式,并进行版本限制; c) 应组织相关人员对制定的平安管理制度进行论证和审定; d) 平安管理制度应通过正式、有效的方式发布; e) 平安管理制度应注明发布范围,并对收发文进行登记。 评审和修 订(G3) a) 信息平安领导小组应负责定期组织相关部门和相关人员 对平安管理制度体

35、系的合理性和适用性进行审定; b) 应定期或不定期对平安管理制度进行检查和审定,对存在 不足或须要改进的平安管理制度进行修订。 结果判定 制定和发 布(G3) 4.7等保三级基本要求-平安管理机构 测评项 岗位设置(G3) 测评要求 a) 应设立信息平安管理工作的职能部门,设立平安主 管、平安管理各个方面的负责人岗位,并定义各负责人 的职责; 结果判定 人员配备(G3) b) 应设立系统管理员、网络管理员、平安管理员等岗位, 并定义各个工作岗位的职责; c) 应成立指导和管理信息平安工作的委员会或领导小 组,其最高领导由单位主管领导委任或授权; d) 应制定文件明确平安管理机构各个部门和岗位的

36、职 责、分工和技能要求。 a) 应配备肯定数量的系统管理员、网络管理员、平安管 理员等; b) 应配备专职平安管理员,不行兼任; c) 关键事务岗位应配备多人共同管理。 授权和审批(G3)a) 应依据各个部门和岗位的职责明确授权审批事项、审 批部门和批准人等; b) 应针对系统变更、重要操作、物理访问和系统接入等 事项建立审批程序,根据审批程序执行审批过程,对重 要活动建立逐级审批制度; c) 应定期审查审批事项,刚好更新需授权和审批的项 目、审批部门和审批人等信息; d) 应记录审批过程并保存审批文档。 沟通和合作(G3)a) 应加强各类管理人员之间、组织内部机构之间以及信 息平安职能部门内

37、部的合作与沟通,定期或不定期召开 协调会议,共同协作处理信息平安问题; b) 应加强与兄弟单位、公安机关、电信公司的合作与沟 通; c) 应加强与供应商、业界专家、专业的平安公司、平安 组织的合作与沟通; d) 应建立外联单位联系列表,包括外联单位名称、合作 内容、联系人和联系方式等信息; e) 应聘请信息平安专家作为常年的平安顾问,指导信息 平安建设,参加平安规划和平安评审等。 审核和检查(G3)a) 平安管理员应负责定期进行平安检查,检查内容包括 系统日常运行、系统漏洞和数据备份等状况; b) 应由内部人员或上级单位定期进行全面平安检查,检 查内容包括现有平安技术措施的有效性、平安配置与安

38、 全策略的一样性、平安管理制度的执行状况等; c) 应制定平安检查表格实施平安检查,汇总平安检查数 据,形成平安检查报告,并对平安检查结果进行通报; d) 应制定平安审核和平安检查制度规范平安审核和安 全检查工作,定期根据程序进行平安审核和平安检查活 动。 4.8等保三级基本要求-人员平安管理 测评项 人员录用(G3) 测评要求 a) 应指定或授权特地的部门或人员负责人员录用; b) 应严格规范人员录用过程,对被录用人的身份、背 景、专业资格和资质等进行审查,对其所具有的技术技 能进行考核; 结果判定 14 c) 应签署保密协议; d) 应从内部人员中选拔从事关键岗位的人员,并签署 岗位平安协

39、议。 a) 应严格规范人员离岗过程,刚好终止离岗员工的所 有访问权限; b) 应取回各种身份证件、钥匙、徽章等以及机构供应 的软硬件设备; c) 应办理严格的调离手续,关键岗位人员离岗须承诺 调离后的保密义务后方可离开。 a) 应定期对各个岗位的人员进行平安技能及平安认知 的考核; b) 应对关键岗位的人员进行全面、严格的平安审查和 技能考核; c) 应对考核结果进行记录并保存。 人员离岗(G3) 人员考核(G3) 平安意识教化和 培训(G3) 外部人员访问管 理(G3) a) 应对各类人员进行平安意识教化、岗位技能培训和 相关平安技术培训; b) 应对平安责任和惩戒措施进行书面规定并告知相关 人员,对违反违反平安策略和规定的人员进行惩戒; c) 应对定期平安教化和培训进行书面规定,针对不同 岗位制定不同的培训安排,对信息平安基础学问、岗位 操作规程等进行培训; d) 应对平安教化和培训的状况和结果进行记录并归档 保存。 a) 应确保在外部

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 应用文书 > 策划方案

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知得利文库网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号-8 |  经营许可证:黑B2-20190332号 |   黑公网安备:91230400333293403D

© 2020-2023 www.deliwenku.com 得利文库. All Rights Reserved 黑龙江转换宝科技有限公司 

黑龙江省互联网违法和不良信息举报
举报电话:0468-3380021 邮箱:hgswwxb@163.com