等保2.0管理部分測評高風險匯總
適用范圍
《網(wǎng)絡安全等級保護測評高風險判定指引》是依據(jù)GB/T 22239-2019《信息安全技術網(wǎng)絡安全等級保護基本要求》有關條款,對測評過程中所發(fā)現(xiàn)的安全性問題進行風險判斷的指引性文件。指引內(nèi)容包括對應要求、判例內(nèi)容、適用范圍、補償措施、整改建議等要素。
9安全管理制度
9.1管理制度
9.1.1管理制度建設:
對應要求:應對安全管理活動中的各類管理內(nèi)容建立安全管理制度。
判例內(nèi)容:未建立任何與安全管理活動相關的管理制度或相關管理制度無法適用于當前被測系統(tǒng)的,可判定為高風險。
適用范圍:所有系統(tǒng)。
滿足條件(任意條件):
1、未建立任何與安全管理活動相關的管理制度。
2、相關管理制度無法適用于當前被測系統(tǒng)。
補償措施:無。
整改建議:建議按照等級保護的相關要求,建立包括總體方針、安全策略在內(nèi)的各類與安全管理活動相關的管理制度。
10.1崗位設置
10.1.1網(wǎng)絡安全領導小組建立:
11.1產(chǎn)品采購和使用
11.1.1網(wǎng)絡安全產(chǎn)品采購和使用:
11.1.2密碼產(chǎn)品與服務采購和使用:
11.2外包軟件開發(fā)
11.2.1外包開發(fā)代碼審計:
11.3測試驗收
11.3.1上線前安全測試:
12.1漏洞和風險管理
12.1.1安全漏洞和隱患的識別與修補:
12.2網(wǎng)絡和系統(tǒng)安全管理
12.2.1重要運維操作變更管理:
12.2.2運維工具的管控:
12.2.3運維外聯(lián)的管控:
12.3惡意代碼防范管理
12.3.1外來接入設備惡意代碼檢查:
12.4變更管理
12.4.1需求變更管理:
12.5備份與恢復管理
12.5.1數(shù)據(jù)備份策略:
對應要求:應根據(jù)數(shù)據(jù)的重要性和數(shù)據(jù)對系統(tǒng)運行的影響,制定數(shù)據(jù)的備份策略和恢復策略、備份程序和恢復程序等。
判例內(nèi)容:未明確數(shù)據(jù)備份策略和數(shù)據(jù)恢復策略,以及備份程序和恢復程序,無法實現(xiàn)重要數(shù)據(jù)的定期備份與恢復性測試,一旦系統(tǒng)出現(xiàn)故障,需要恢復數(shù)據(jù),存在無數(shù)據(jù)可恢復的情況,或者備份的數(shù)據(jù)未經(jīng)過恢復性測試,無法確保備份的數(shù)據(jù)可用,可判定為高危風險。此外,如有相關制度,但未實施,視為制度內(nèi)容未落實,可判定為高風險。
適用范圍:3級及以上系統(tǒng)。
滿足條件(同時):
1、3級及以上系統(tǒng);
2、無備份與恢復等相關的安全管理制度,或未按照相關策略落實數(shù)據(jù)備份。
補償措施:
1、未建立相關數(shù)據(jù)備份制度,但若已實施數(shù)據(jù)備份措施,且備份機制符合業(yè)務需要,可酌情降低風險等級。
2、如系統(tǒng)還未正式上線,則可檢查是否制定了相關的管理制度,目前的技術措施(如環(huán)境、存儲等)是否可以滿足制度中規(guī)定的備份恢復策略要求,可根據(jù)實際情況判斷風險等級。
整改建議:建議制定備份與恢復相關的制度,明確數(shù)據(jù)備份策略和數(shù)據(jù)恢復策略,以及備份程序和恢復程序,實現(xiàn)重要數(shù)據(jù)的定期備份與恢復性測試,保證備份數(shù)據(jù)的高可用性與可恢復性。
12.6應急預案管理
12.6.1應急預案制定:
對應要求:應制定重要事件的應急預案,包括應急處理流程、系統(tǒng)恢復流程等內(nèi)容。
判例內(nèi)容:未制定重要事件的應急預案,未明確重要事件的應急處理流程、系統(tǒng)恢復流程等內(nèi)容,一旦出現(xiàn)應急事件,無法合理有序的進行應急事件處置過程,造成應急響應時間增長,導致系統(tǒng)不能在最短的事件內(nèi)進行恢復,可判定為高風險。
適用范圍:所有系統(tǒng)。
滿足條件:未制定重要事件的應急預案。
補償措施:如制定了應急預演,但內(nèi)容不全,可根據(jù)實際情況,酌情降低風險等級。
整改建議:建議制定重要事件的應急預案,明確重要事件的應急處理流程、系統(tǒng)恢復流程等內(nèi)容,并對應急預案進行演練。
12.6.2應急預案培訓演練: