




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、SANGFOR深信服等级保护咨询服务技术白皮书深仁服科技 深信服等级保护咨询服务技术白皮书深信服科技有限公司2015年3月目录TOC o 1-5 h z等级保护概述3 HYPERLINK l bookmark4 o Current Document 深信服等级保护咨询服务流程4 HYPERLINK l bookmark6 o Current Document 定级备案4 HYPERLINK l bookmark8 o Current Document 差距评估4 HYPERLINK l bookmark10 o Current Document 2.2.1.整理差距分析表4 HYPERLINK
2、 l bookmark12 o Current Document 2.2.2.现场差距分析5 HYPERLINK l bookmark14 o Current Document 2.2.3.与客户沟通、确认现场记录6 HYPERLINK l bookmark16 o Current Document 生成差距分析报告6 HYPERLINK l bookmark18 o Current Document 2.3.方案设计6 HYPERLINK l bookmark20 o Current Document 2.4.整改建设6 HYPERLINK l bookmark22 o Current Do
3、cument 2.5.测评验收6 HYPERLINK l bookmark24 o Current Document 2.6.定期评估7 HYPERLINK l bookmark38 o Current Document 深信服等级保护咨询服务优势7 HYPERLINK l bookmark26 o Current Document 参与相关安全标准编写,在等级保护领域具有权威性7 HYPERLINK l bookmark28 o Current Document 与主管部门联系紧密,充分理解相关政策要求7 HYPERLINK l bookmark30 o Current Document 多
4、年技术积累,更精准的应用层技术能力7 HYPERLINK l bookmark32 o Current Document 卓越的新技术跟踪能力,有力面对最新安全形势8 HYPERLINK l bookmark34 o Current Document 深厚的虚拟化技术实力,应对云计算环境的转变8 HYPERLINK l bookmark36 o Current Document 承担多个国家重点公关项目,具有良好的行业标杆8深信服等级保护咨询服务资质8 HYPERLINK l bookmark42 o Current Document 深信服等级保护咨询服务团队介绍和案例10等级保护是国家信息
5、安全保障的基本制度、基本策略、基本方针。开展信息安全等级保护工作是保护信息化发展、维护国家信息安全的根本保障,是信息安全保障工作中国家意志的体现。通过将等级化方法和安全体系方法有效结合,设计一套等级化的信息安全保障体系,是适合我国国情、系统化地解决大型组织信息安全问题的一个非常有效的方法。国家信息安全等级保护坚持自主定级、自主保护的原则。信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。为进一步贯彻落实国家信息化领导小组关于加强信息安全保障工作的意见(中办发2
6、00327号)、关于信息安全等级保护工作的实施意见(公通字200466号)、信息安全等级保护管理办法(公通字200743号)、关于开展全国重要信息系统安全等级保护定级工作的通知(公信安2007861号)等文件的精神,提高我国基础信息网络和重要信息系统的信息安全保护能力和水平,自2007年开始,从国家层面开始推动我国的政府、金融、电力、电信、交通等基础行业在全国范围内组织开展重要信息系统安全等级保护定级、备案、测评、整改工作。深信服长期密切跟踪国家等级保护相关政策,参与了等级保护标准制定与研讨、国家项目等多项相关工作,协助客户进行了等级保护试点、重要信息系统定级、等级保护整改等多项工作,在等级保
7、护工作实践中积累了丰富的经验。深信服进行等级保护咨询服务时,主要参考标准如下:计算机信息系统安全保护等级划分准则(GB17859-1999)信息系统安全等级保护定级指南(GB/T22240-2008)信息系统安全等级保护基本要求(GB/T22239-2008)信息系统安全等级保护实施指南(GB/T25058-2010)信息系统安全等级保护测评要求(V2.0(送审稿)信息安全技术网络基础安全技术要求(GB/T20270-2006)信息安全技术信息系统通用安全技术要求(GB/T20271-2006)信息安全技术操作系统安全技术要求(GB/T20272-2006)信息安全技术数据库管理系统安全技术要
8、求(GB/T20273-2006)信息安全技术应用系统安全等级保护通用技术指南(GA/T711-2007)信息安全技术服务器技术要求(GB/T21028-2007)信息安全技术终端计算机系统安全等级技术要求(GA/T671-2006)信息安全技术信息系统安全管理要求(GB/T20269-2006)信息安全技术信息系统安全工程管理要求(GB/T20282-2006)信息安全技术信息安全事件分类分级指南(GB/Z20986-2007)2.深信服等级保护咨询服务流程2.1.定级备案深信服咨询顾问协助用户单位,依据信息系统安全等级保护定级指南,确定信息系统的安全保护等级,准备定级备案表和定级报告,协助
9、用户单位向所在地区的公安机关办理备案手续。2.2.差距评估通过等级差距分析,可以明确客户信息系统的现状,确定不符合安全项,明确安全建设需求。2.2.1.整理差距分析表深信服咨询顾问根据与客户确认的计划,做现场检查测试前的准备,主要包括准备差距分析表,明确现场访谈的对象(部门和人员),准备相应的网络设备、安全设备和主机设备的配置检查表和相关测试工具。在整理差距分析表时,深信服咨询顾问会根据系统所确定的安全等级从基本要求中选择相应等级的基本安全要求,根据客户信息系统分析结果及风险评估的结果进行调整,去掉不适用项,增加不能满足客户信息系统需求的安全要求,一般来说,差距分析表包括安全技术、安全管理两个
10、方面内容分析系统现有的安全措施和安全要求之间的差距,根据这些差距提出安全建议:SANGFOR深信服等级保护咨询服务技术白皮书深仁服科技SANGFOR深信服等级保护咨询服务技术白皮书深仁服科技 安全技术差距分析安全管理差距分析2.2.2.现场差距分析现场差距分析阶段,深信服咨询顾问依据差距分析表中的各项安全要求,对比现状和安全要求之间的差距,确定不满足要求的安全项。现场工作阶段,深信服咨询顾问可分为管理检查组和技术检查组,在客户方人员的配合下,分工如下:管理检查组负责安全管理和物理安全类文档资料分析、现场访谈、现场检查,并填写差距分析表的相关部分;技术检查组负责安全技术类文档分析、现场访谈、现场
11、检查,并填写差距分析表的相关部分。在差距分析阶段,可以通过以下方式收集信息,详细了解客户信息系统现状,并通过分析所收集的资料数据,以确认客户信息系统的建设是否符合该等级的安全要求,需要进行哪些方面的整改和安全建设。查看制度和记录为了获取和分析业务系统现有的安全控制措施,需要查看安全策略文档(例如政策法规、指导性文档)、管理制度(例如运维管理规定、机房管理制度等)和其它相关文档(例如定级报告)等。人员访谈深信服咨询顾问与客户组织内有关的管理、技术和一般员工进行逐个沟通。根据客户的回答,获得相应信息,并可验证之前收集到的资料,从而提高其准确度和完整性。通过访谈管理和技术人员,项目组成员可以收集到业
12、务系统相关的物理、环境、安全组织结构、操作习惯等大量有用的信息,也可以了解到被访谈者的安全意识和安全技能等自身素质。由于访谈的互动性,不同于调查表,项目组成员可以广泛提问,从多个角度获得多方面的信息。现场检查深信服咨询顾问也可对客户办公环境和机房内设备作现场检查,或观察人员的行为或环境状况,观察制度的执行情况及技术要求落实情况。根据现场勘查的结果,获得相应咨询信2.2.3.与客户沟通、确认现场记录在差距分析阶段,深信服咨询顾问如实记录通过文档检查、现场访谈和现场检查获得的信息系统现状,并与客户相关人员沟通、确认现场记录,确保记录的准确性。2.2.4.生成差距分析报告深信服咨询顾问归纳整理、分析
13、现场记录,找出目前信息系统与等级保护安全要求之间的差距,生成等级保护差距分析报告。2.3.方案设计深信服辰咨询顾问参考国家标准信息系统安全等级保护基本要求、信息安全技术信息系统等级保护安全设计技术要求,依据差距分析的结论,在与客户充分沟通后,结合客户实际情况,给出专家级的安全整改和建议方案。在整改建议方案中,深信服咨询顾问会对第一级至第五级信息系统安全保护环境的各个方面提出整改方案。在方案中会从技术和安全管理制度两个方面提出整改需求。并提出整改方案对应表,在对应表中将每一项等保要求与保护措施的对应起来,是等保整改建议方案的概括与总结。2.4.整改建设深信服咨询顾问根据安全整改方案,结合用户的实
14、际需求,协助用户完成设备的选型、采购、安装、策略配置等活动,协助用户搭建完善的技术防护系统和安全管理体系,保障信息系统的安全稳定运行。2.5.测评验收深信服咨询顾问协助用户单位选择第三方测评机构,开展信息系统等级保护验收测评工作,保障通过等级保护验收测评。SANGFOR深信服等级保护咨询服务技术白皮书深仁服科技SANGFOR深信服科技深信服等级保护咨询服务技术白皮书 2.6.定期评估测评通过后,根据国家相关要求,需要定期对信息系统安全状况、安全保护制度及措施的落实情况进行评估。第三级信息系统每年至少进行一次评估,第四级信息系统每半年至少进行一次评估。深信服可以在测评通过后,定期为客户提供评估服
15、务,确保信息系统长期处于一种动态的合规安全状态中。参与相关安全标准编写,在等级保护领域具有权威性深信服曾先后参与了等级保护相关产品标准的起草和编制工作,配合国家主管部门执笔编写了SSLVPN技术规范和第二代防火墙标准等。尤其是2015年2月,第二代防火墙标准的发布,标志着下一代防火墙将会在未来的等级保护中全面替统防火墙和入侵防御等传统设备,一种新的区域边界防护模式诞生。与主管部门联系紧密,充分理解相关政策要求深信服与公安部网络安全保卫局、公安部1所、公安部3所、国家信息安全测评中心、公安部等级保护评估中心等国家级管理或科研机构开展多种模式的合作,保障了深信服对国家等级保护政策的充分理解。多年技
16、术积累,更精准的应用层技术能力深信服从2000年成立以来,就专注于应用层安全技术的研发工作,先后将应用层安全技术应用于VPN产品(目前国内市场占有率第一和标准制定者)、上网行为管理产品(目前国内市场占有率第一)和下一代防火墙产品(国内第一款该产品和标准制定者)等多条产品线,而应用层的安全目前已经成为信息安全的核心。一家公司的应用层安全能力直接体现了其技术实力,体现其发现系统安全隐患的能力,体现其风险评估的能力,深信服在此方面是当之无愧的行业翘楚。卓越的新技术跟踪能力,有力面对最新安全形势深信服不仅在深圳设有研发中心,在北京也设有研发中心,同时在美国硅谷也设有研发中心,跟踪全球最新的技术和安全形
17、势,全面的研发布局确保深信服可以第一时间跟踪全球最新的技术方向,为客户提供符合最新安全动向的咨询服务。深厚的虚拟化技术实力,应对云计算环境的转变深信服自2011年推出应用虚拟化技术后,又先后推出了桌面虚拟化技术、服务器虚拟化技术、存储虚拟化技术、网络虚拟化技术等。在虚拟化技术研发中的积累,保障了深信服在云计算环境下咨询服务能力不会随着环境的变化而降低,反而在云计算以及虚拟化环境下的等级保护咨询服务能力是深信服的优势。承担多个国家重点公关项目,具有良好的行业标杆深信服多次承担国家信息安全重点攻关项目及等级保护试点性项目,为多个国家部委、地方政府、金融、医疗和教育等行业,提供了诸如系统定级、系统备
18、案、差距评估、整改方案设计、系统整改建设、验收测评、定期评估等级保护服务工作。基于这些丰富的实施经验,深信服总结研发了等级保护知识库,充盈的知识库为等级保护实施工作提供强大的知识后盾。深信服等级保护咨询服务资质作为国内信息安全等级保护工作的引领者和倡导者之一,深信服已经获得了等级保护咨询服务相关的资质。CNCERT/CC国寧估息安全测许信总去全服务资质证书事全工裡宾一纯)虹=n6-CILSGPB*,ITU潮制和叶痕电子科誌吉阳皆R)VIJf址*旳期申4山;丫口1L岷讨怪皿由奇qi*C*0LQTU工亟隹豪昼|H;F;3|*:i日*芒尙鋼帳叩環Eh3ML71H-3将含C隔事程空理卿豪出萍备:t卧h
19、QP丰乩悴防鼻:爰宗屯赶圮奩轶注书吐于:诲烟中潔U橋也于科抗:#圧总町;E品地J匸:涼”2幻山寸*电上靜池羽爭:l13H征韦堀号:LltT-I(13-lSD7SI(H9氓直时:JOB1A3d荊就輒至:201j年1A3Attxi:4,#.*.*f.川.M我卅机网崎应为liX址it协甫中心料ia#i!jwwwcwtMbi4iJD疇祇執构低吗:种書CHNVD-iEU术单垃要虫WSUtil*u1131:?!-111EHiBnha-:MB*ISHBLI网络安全应急服务支據单拉证书CNNVD技术支撑资质SANGFOR深信服科技深信服等级保护咨询服务技术白皮书SANGFOR深信服科技深信服等级保护咨询服务技术白皮书 深信服等级保护咨询服务团队介绍和案例5.1.深信服等级保护咨询服务团队介绍深信服等级保护咨询服务团队组建于2011年,现共有65人左右,其中包括4
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 二零二五年度板材采购供应合同范本
- 二零二五年办公设备专业维修与保养服务合同
- 二零二五年度商业综合体场地调研与运营合同
- 二零二五年度电子产品进出口贸易合同模板
- 二零二五年度专业安保团队保安员劳动合同范本
- 2025版信息技术测试加工综合服务合同
- 2025版补偿贸易与智能电网建设合作协议
- 2025版标准临时休闲设施租赁合同范本发布
- 2025版甜品店股份合作项目合同书
- 二零二五年度消防安全技术服务与培训协议
- 药品经营使用和质量监督管理办法2024年宣贯培训课件
- 村产业道路修建方案
- 工会经审知识竞赛试题
- 伪现金交易培训
- 物业保洁员劳动竞赛理论知识考试题库500题(含答案)
- 全国职业院校技能大赛赛项规程(高职)(高职)化工生产技术
- 零工市场(驿站)运营管理 投标方案(技术方案)
- 2024-2030年全球及中国光学器件中的透镜行业市场现状供需分析及市场深度研究发展前景及规划可行性分析研究报告
- KBR气化炉-合成氨
- 100以内两位数进位加法退位减法计算题-(直接打印版)
- DL∕T 741-2019 架空输电线路运行规程
评论
0/150
提交评论