安全验收测评委托书_第1页
安全验收测评委托书_第2页
安全验收测评委托书_第3页
安全验收测评委托书_第4页
安全验收测评委托书_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、编号:BJTEC-20XX-XXXX/XXXXXX信息系统安全验收测评委托书委托单位(公章): 委托系统: 委托日期: 第 8 页 共 8 页北京信息安全测评中心 控制编号:BJTEC-4120-08 / 修改记录:第1次填 表 说 明用户填写和提供的信息及资料应保证真实可靠。1、 本委托表请在计算机上填写,内容以实际情况为准。2、 如填写内容较多,可另附页。3、 准备一份纸版(包括要求的附件内容,并加盖单位公章),同时交电子版一份(光盘)。委托单位联系信息部 门: 部门负责人: 电 话: 手 机: 联 系 人: 电 话: 手 机: 传 真: 电子邮箱: 联系地址: 邮政编码: 提交资料清单一

2、、基本材料1. 验收依据:说明:被测单位提出的安全验收测评所依据的国家或地方标准或集成/设计/实施方案;2. 验收范围:此次安全验收测评所鉴定的系统边界;(物理边界、逻辑边界);如果被测单位提出的验收测评依据是标准,请明确需要验收的标准条款;3. 已有安全措施:针对验收范围目前对系统安全现状的描述;4. 信息系统安全等级保护备案表(如有)5. 系统拓扑结构及说明(要求描述)说明:对于系统拓扑结构及说明,用户提供的资料中应详细说明被测系统涉及网络的节点数量、IP网段设置情况、VLAN的划分情况、采用网络操作系统类型、不同应用系统客户机数量。用户应提供本单位详细的网络拓扑结构,提供所有网络设备的产

3、品名称、型号、连接方式、具体安放位置及其它相关信息;对于被测服务器,需提供具体IP地址的设置、采用的操作系统及设置情况;对于特殊网络设置,如虚联接等,需详细说明其实现方式。硬件平台:主要包括被测系统涉及的计算机、网络设备、安全防护设备、审计设备等,还应提供设备名称、型号、生产厂家及用途等。(excel表格形式)软件平台:主要包括被测系统涉及的操作系统、网络通信协议、数据库管理系统、通用应用软件、委托开发和自主开发的应用系统和网络管理软件,还应提供软件的名称、版本、生产厂家、安装位置、运行此软件的设备名及作用等,并在拓扑图上明确软件的安装位置。6. 病毒防护:结合拓扑图说明被测系统涉及的防病毒系

4、统体系结构,采用的软件/设备情况(厂商、版本、部署),明确部署位置。7. 安全审计:结合拓扑图说明被测系统安全审计的部署情况(网络、主机或应用)和具体实现的审计功能,采用的审计软件/设备情况(厂商、版本)。8. 入侵检测:结合拓扑图说明被测系统对入侵检测机制的部署情况(网络、主机或应用),采用的入侵检测软件/设备情况(厂商、版本)。9. 系统安全保护设施设计实施方案或改建实施方案10. 系统使用的安全产品清单及认证、销售许可证明11. 系统相关的主要服务商及其资质二、系统资料网络系统:1. 网络安全域的划分情况;2. 网络的访问控制策略;3. 网络设备、安全设备审计功能的设计与实现;4. 入侵

5、防范及恶意代码防范部署情况;5. 网络和安全设备管理员身份鉴别方式;6. 边界和核心交换设备保护措施;主机系统:1. 各操作系统和数据库系统采用的鉴别方式(账号/密码或其他方式);2. 服务器远程管理安全策略(是否允许远程管理、传输加密要求);3. 服务器中各用户对资源的访问控制策略(敏感信息资源清单,用户权限分配策略、系统账号列表及各账号用途);4. 主要服务器必须开放的端口及其用途;5. 服务器提供其功能所必需的操作系统组件及其他软件清单;6. 设计/验收文档;管理:(可选)1. 已有安全管理制度列表;2. 单位已经正式发布的信息安全策略和方针文档;3. 单位组织架构和相关人员数;4. 信

6、息安全管理部门和岗位职责定义文档;5. 员工安全培训计划和记录;6. 软件开发管理相关规定;7. 机房管理规定;8. 办公环境管理规定(包括物理办公桌面和终端计算机桌面安全管理等);9. 资产安全管理规定和资产清单(清单格式);10. 介质安全管理规定;11. 备份和恢复管理规定;12. 信息安全事件管理规定;13. 程序源代码库访问规程;14. 用户口令管理规定;15. 系统应急预案;16. 机房验收文档;17. 网络、系统、应用运行维护操作规程。应用系统:1. 应用系统建设目的与依据;2. 系统的应用需求及总体设计方案;3. 应用系统用户身份鉴别方式;4. 应用系统账号管理及其权限管理的操

7、作流程;5. 业务信息流在网络上的流转描述(需用户提供其应用系统的详细数据流转过程,包括数据的生成、处理、分发、查询等流程);6. 是否有敏感数据,如有请列出,并说明针对这些资源的访问控制策略;7. 安全审计功能实现情况;8. 应用系统鉴别信息、业务敏感信息存储和传输时是否采用了完整性和机密性保护措施;9. 应用系统的故障恢复能力;10. 软件设计/测试/验收文档;11. 应用系统功能说明文档、用户使用手册。12. 应用程序源代码(用于进行源代码安全审查)。源代码(可选):1. 未经封装的、完整的应用系统源代码(不包含测试等无效代码);2. 系统采用的开发技术(参见附表:信息系统技术调查表)3

8、. 系统的开发环境(参见附表:开发环境调查表)信息系统技术调查表系统名称系统功能系统最终用户系统架构设计语言C/C+ JSP JavaASP.NET C# VB.NETXML PL/SQL T-SQLASP PHP VBJavaScript其它_代码行数(大约)_万级文件大小_k字节系统文件结构系统类库(包括版本号)应用系统服务器(包括版本号)TomcatWebLogicWebSphere 其它_系统使用的数据库(包括版本号)Oracle SQL-ServerMySQL DB2 Other_系统使用哪些第三方组件WEB系统是否属于WEB 2.0 的系统? 是 / 否使用哪些开源技术?Struts Hibernate/ NHibernate Spring / NSpring AJAXWebWork其它_开发环境调查表部署软/硬件环境(包括OS版本)Windows LinuxSolarisAIX Mac OS X其它_X-Windows(Unix-only)如果部署平台使用Unix/linux,是否安装X-windows和gtk2是 / 否Build工具(包括版本)make / nmake ant Visual StudioEclipse W

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论