『壹』 信息安全測評是什麼只有等級保護嗎
信息安全等級保護工作包括定級、備案、安全建設和整改、信息安全等級測評、信息安全檢查五個階段,山東省軟體評測中心作為公安部授權的第三方測評機構,為企事業單位提供免費專業的信息安全等級測評咨詢服務。
信息安全等級保護測評工作是等級測評機構依據國家信息安全等級保護制度規定,按照有關管理規范和技術標准,對非涉及國家秘密信息系統安全等級保護狀況進行檢測評估的活動.
等級測評體系建設主要內容包括測評機構的建設和規范管理,測評人員和測評活動的規范管理等。信息安全等級保護測評工作是信息安全等級保護工作的重要環節,是專門機構針對信息系統開展的一種專業性、服務性的檢測活動。
等級測評工作涉及的信息系統范圍廣、敏感性強,參與的測評機構及測評人員復雜,如果缺乏對測評機構和測評人員的管理,則難以保證等級測評的客觀、公正和安全,甚至會給重要信息系統安全造成新的風險和隱患,危害國家安全和社會穩定。
為加強對測評機構及測評人員管理,穩步推進等級測評機構建設,規范等級測評活動,提高測評機構、人員的技術能力和水平,在國家信息安全等級保護協調小組的領導下,全國組織開展信息安全等級保護等級測評體系建設工作,以保障等級保護工作的順利開展。
(1)高級網路安全等級保護測評師圖片擴展閱讀:
工作內容
信息安全等級保護工作包括定級、備案、安全建設和整改、信息安全等級測評、信息安全檢查五個階段。
信息系統安全等級測評是驗證信息系統是否滿足相應安全保護等級的評估過程。
信息安全等級保護要求不同安全等級的信息系統應具有不同的安全保護能力,一方面通過在安全技術和安全管理上選用與安全等級相適應的安全控制來實現。
另一方面分布在信息系統中的安全技術和安全管理上不同的安全控制,通過連接、交互、依賴、協調、協同等相互關聯關系,共同作用於信息系統的安全功能,使信息系統的整體安全功能與信息系統的結構以及安全控制間、層面間和區域間的相互關聯關系密切相關。
因此,信息系統安全等級測評在安全控制測評的基礎上,還要包括系統整體測評。
參考資料來源:網路-信息安全等級保護
『貳』 等級保護測評到底是做什麼的
等級保護測評一般是指信息安全等級保護測評工作,即對信息和信息載體按照重要性等級分級別進行保護的一種測評工作。
《信息安全等級保護管理辦法》第七條規定:
信息系統的安全保護等級分為以下五級:
第一級,信息系統受到破壞後,會對公民、法人和其他組織的合法權益造成損害,但不損害國家安全、社會秩序和公共利益。
第二級,信息系統受到破壞後,會對公民、法人和其他組織的合法權益產生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全。
第三級,信息系統受到破壞後,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害。
第四級,信息系統受到破壞後,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害。
第五級,信息系統受到破壞後,會對國家安全造成特別嚴重損害。
(2)高級網路安全等級保護測評師圖片擴展閱讀:
信息安全基本原則:
自主保護原則:信息系統運營、使用單位及其主管部門按照國家相關法規和標准,自主確定信息系統的安全保護等級,自行組織實施安全保護。
重點保護原則:根據信息系統的重要程度、業務特點,通過劃分不同安全保護等級的信息系統,實現不同強度的安全保護,集中資源優先保護涉及核心業務或關鍵信息資產的信息系統。
同步建設原則:信息系統在新建、改建、擴建時應當同步規劃和設計安全方案,投入一定比例的資金建設信息安全設施,保障信息安全與信息化建設相適應。
動態調整原則:要跟蹤信息系統的變化情況,調整安全保護措施。由於信息系統的應用類型、范圍等條件的變化及其他原因,安全保護等級需要變更的,應當根據等級保護的管理規范和技術標準的要求,重新確定信息系統的安全保護等級,根據信息系統安全保護等級的調整情況,重新實施安全保護。
參考資料來源:
網路——信息安全等級保護
中國網——信息安全等級保護管理辦法
『叄』 如何才能成為一名等保測評師
學習課程內容由理論基礎知識和實踐相結合,培訓完實際跟2-3個項目就可以完全上手做等保測評,同時也可以備考等保測評證以後就可以成為一名等保測評師。
測評師上崗前,測評機構應組織崗前培訓;培訓合格的,由測評機構配發上崗證,上崗證發放情況應於發放後5個工作日報等保辦。測評機構應當對測評師開展等級測評業務情況進行考核,並留存相關記錄。
未取得測評師證書和上崗證的,不得參與等級測評項目。測評師一年內未參與測評活動的,測評聯盟應注銷其證書。
測評師實行年度注冊管理。年審時,測評機構應將本機構測評師情況報等保辦注冊。測評機構不得採取掛靠或者聘用兼職測評師開展測評業務。
申請等保測評師時,申請單位應向等保辦提交以下材料:
(一)網路安全等級保護測評機構推薦申請表;
(二)近兩年從事網路安全服務情況以及網路安全服務項目完整文檔和相關用戶證明;
(三)檢測評估工作所需實驗環境及測評工具、設備設施情況;
(四)有關管理制度情況;
(五)申請單位及其測評人員基本情況;
(六)應提交的其他材料。
『肆』 信息安全等級測評師有沒考過的過來人說下。
等級保護測評師分為初、中、高三個級別,不對社會開放,只對企業開放,一個企業要具備等級保護測評資質,需要具備一定數量的等級保護測評師,並且對初、中、高級的比例有要求。
這個證書對企業比較有用,人一旦離開企業,這個證書可能就失效了,這個證書雖然不能作為個人能力的體現,但可以作為國內比較權威的信息安全領域的證明,對個人的發展還是是很有用處的。
簡單的說,等級保護測評師不是誰都能考的,即使在等級保護測評機構內,名額都有限制的,在信息安全領域還是有一定權威性的。但是一旦離開了企業,這個證書可能就沒用了,唯一可以證明你在等級保護領域有相當的工作經驗和背景。
信息安全等級測評師具體能力要求如下:
一、初級等級測評師:
1、了解信息安全等級保護的相關政策、標准;
2、熟悉信息安全產品分類,了解其功能、特點和操作方法;
3、掌握等級測評方法,能夠根據測評指導書客觀、准確、完整的獲取各項測評證據;
4、掌握測評工具的操作方法,能夠合理設計測試用例獲取所需測試數據;
5、能夠按照報告編制要求整理測評數據。
二、中級等級測評師:
1、熟悉信息安全等級保護相關政策、法規;
2、正確理解信息安全等級保護標准體系和主要標准內容,能夠跟蹤國內、國際信息安全相關標準的發展;
3、掌握信息安全基礎知識,熟悉信息安全測評方法,具有信息安全技術研究的基礎和實踐經驗;
4、具有豐富的項目管理經驗,熟悉測評項目的工作流程和質量管理方法,具有較強的組織協調和溝通能力;
5、能夠獨立開發測評指導書,熟悉測評指導書的開發、版本控制和評審流程能夠根據信息系統的特點,編制測評方案,確定測評對象、測評指標和測評方法;
6、具有綜合分析和判斷的能力,能夠依據測評報告模板要求編制測評報告,能夠整體把握測評報告結論的客觀性和准確性,具備較強的文字表達能力;
7、了解等級保護各個工作環節的相關要求,能夠針對測評中發現的問題,提出合理化的整改建議。
三、高級等級測評師:
1、熟悉和跟蹤國內、外信息安全的相關政策、法規及標準的發展;
2、對信息安全等級保護標准體系及主要標准有較為深入的理解;
3、具有信息安全理論研究的技術、時間經驗和研究創新能力;
4、具有豐富的質量體系管理和項目管理經驗,具有較強的組織協調和管理能力;
5、熟悉等級保護的全過程,熟悉定級、等級測評、建設整改各個工作環節的要求。
以上內容參考:網路-等級測評師
『伍』 如何申請信息安全等級保護檢測資質
申請等保測評機構的單位應該具備這些條件:
(一)在中華人民共和國境內注冊成立,由中國公民、法人投資或者國家投資的企事業單位;
(二)產權關系明晰,注冊資金 500 萬元以上,獨立經營核算,無違法違規記錄;
(三)從事網路安全服務兩年以上,具備一定的網路安全檢測評估能力;
(四)法人、主要負責人、測評人員僅限中華人民共和國境內的中國公民,且無犯罪記錄;
(五)具有網路安全相關工作經歷的技術和管理人員不少於 15 人,專職滲透測試人員不少於 2 人,崗位職責清晰,且人員相對穩定;
(六)具有固定的辦公場所,配備滿足測評業務需要的檢測評估工具、實驗環境等;
(七)具有完備的安全保密管理、項目管理、質量管理、人員管理、檔案管理和培訓教育等規章制度;
(八)不涉及網路安全產品開發、銷售或信息系統安全集成等可能影響測評結果公正性的業務(自用除外);
(九)應具備的其他條件。
初步申請通過後,申請成為等保測評機構的單位還要接受復審,主要是對測評師的要求,比如申請單位應至少有 15人獲得測評師證書,其中高級測評師不少於 1 人,中級測評師不少於 5 人。對於滿足申請條件,且通過復審的單位,等保辦會頒發《網路安全等級保護測評機構推薦證書》。
同時,等保辦會於每年 12 月份對所推薦測評機構進行年審。年審通過的,等保辦在推薦證書副本上加蓋等級保護專用章或等保辦印章,發放測評師注冊標識。年審未通過的,等保辦會責令測評機構限期整改。拒不整改或整改不符合要求的,測評機構的等級測評業務會被暫停。
此外,等保測評推薦證書並不是永久性的。測評機構推薦證書有效期為三年,測評機構應在推薦證書期滿前 30 日內,向等保辦申請期滿復審。
最後,省級以上等保辦會對測評機構和測評業務開展情況進行監督、檢查、指導。國家等保辦每年組織對測評機構及測評活動開展監督抽查。測評項目實施過程中,測評機構應接受被測網路備案公安機關的監督、檢查和指導。
『陸』 等保三級是什麼等保認證有哪些標准
等保三級又被稱為國家信息安全等級保護三級認證,是中國最權威的信息產品安全等級資格認證,由公安機關依據國家信息安全保護條例及相關制度規定,按照管理規范和技術標准,對各機構的信息系統安全等級保護狀況進行認可及評定。
其中按照評定等級可以分為一至五級測評。三級等保是國家對非銀行機構的最高級認證,屬於「監管級別」,由國家信息安全監管部門進行監督、檢查,認證測評內容分別涵蓋5個等級保護安全技術要求和5個安全管理要求,包含信息保護、安全審計、通信保密等近300項要求,共涉及測評分類73類,要求十分嚴格。
三級等保認證最嚴的地方是在技術層面,主要體現在系統安全管理和惡意代碼防範上,簡單的說,就是每當有黑客對平台進行攻擊時,平台具備一定的防範能力。
標准如下:
十三大重要標准
計算機信息系統安全等級保護劃分准則 (GB 17859-1999) (基礎類標准)
信息系統安全等級保護實施指南 (GB/T 25058-2010) (基礎類標准)
信息系統安全保護等級定級指南 (GB/T 22240-2008) (應用類定級標准)
信息系統安全等級保護基本要求 (GB/T 22239-2008) (應用類建設標准)
信息系統通用安全技術要求 (GB/T 20271-2006) (應用類建設標准)
信息系統等級保護安全設計技術要求 (GB/T 25070-2010) (應用類建設標准)
信息系統安全等級保護測評要求 (GB/T 28448-2012)(應用類測評標准)
信息系統安全等級保護測評過程指南 (GB/T 28449-2012)(應用類測評標准)
信息系統安全管理要求 (GB/T 20269-2006) (應用類管理標准)
信息系統安全工程管理要求 (GB/T 20282-2006) (應用類管理標准)
信息安全技術網路安全等級保護基本要求(GB/T 22239-2019)(基礎類標准)
信息安全技術網路安全等級保護安全設計技術要求(GB/T 25070-2019)(應用類建設標准)
信息安全技術網路安全等級保護測評要求(GB/T 28448-2019)(應用類測評標准)
其它相關標准
GB/T 21052-2007 信息安全技術 信息系統物理安全技術要求
GB/T 20270-2006 信息安全技術 網路基礎安全技術要求
GB/T 20271-2006 信息安全技術 信息系統通用安全技術要求
GB/T 20272-2006 信息安全技術 操作系統安全技術要求
GB/T 20273-2006 信息安全技術資料庫管理系統安全技術要求
GB/T 20984-2007 信息安全技術 信息安全風險評估規范
GB/T 20985-2007 信息安全技術 信息安全事件管理指南
GB/Z 20986-2007 信息安全技術 信息安全事件分類分級指南
GB/T 20988-2007 信息安全技術 信息系統災難恢復規范
『柒』 等級保護新標准(2.0)介紹 ppt課件
「等級保護2.0」或「等保2.0」是一個約定俗成的說法,指按新的等級保護標准規范開展工作的統稱。通常認為是《中華人民共和國網路安全法》頒布施行後提出,以2019年12月1日,網路安全等級保護基本要求、測評要求和設計技術要求更新發布新版本為象徵性標志。
等級保護分為5個級別:
第一級,信息系統受到破壞後,會對公民、法人和其他組織的合法權益造成損害,但不損害國家安全、社會秩序和公共利益。
第二級,信息系統受到破壞後,會對公民、法人和其他組織的合法權益產生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全。
第三級,信息系統受到破壞後,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害。
第四級,信息系統受到破壞後,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害。
第五級,信息系統受到破壞後,會對國家安全造成特別嚴重損害。
網路安全等級保護備案辦理流程:
一步:定級;(定級是等級保護的首要環節)
二步:備案;(備案是等級保護的核心)
三步:建設整改;(建設整改是等級保護工作落實的關鍵)
四步:等級測評;(等級測評是評價安全保護狀況的方法)
五步:監督檢查。(監督檢查是保護能力不斷提高的保障)
證書案例
『捌』 網路安全等保測評的人員要求一般是什麼
三級等保每年測評一次,二級等保兩年測評一次。二級至少應具有6名以上等級測評師,其中中級測評師不少於2名;三級(含)以上信息系統等級測評工作的測評機構至少應具有 10 名以上等級測評師,其中中級測評師不少於4名,高級測評師不少於2名。
網路安全等級保護一共分五級:
① 第一級,等級保護對象受到破壞後,會對公民、法人和其他組織的合法權益造成損害,但不損害國家安全、社會秩序和公共利益;
② 第二級,等級保護對象受到破壞後,會對公民、法人和其他組織的合法權益產生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全;
③ 第三級,等級保護對象受到破壞後,會對公民、法人和其他組織的合法權益產生特別嚴重損害,或者對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害;
④ 第四級,等級保護對象受到破壞後,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害;
⑤ 第五級,等級保護對象受到破壞後,會對國家安全造成特別嚴重損害。
網路安全等級保護備案辦理流程:
一步:定級;(定級是等級保護的首要環節)
二步:備案;(備案是等級保護的核心)
三步:建設整改;(建設整改是等級保護工作落實的關鍵)
四步:等級測評;(等級測評是評價安全保護狀況的方法)
五步:監督檢查。(監督檢查是保護能力不斷提高的保障)
證書案例
『玖』 等保測評是什麼意思
等保測評的全稱是信息安全等級保護測評。
等保測評定義
是經公安部認證的具有資質的測評機構,依據國家信息安全等級保護規范規定,受有關單位委託,按照有關管理規范和技術標准,對信息系統安全等級保護狀況進行檢測評估的活動。
測評基本內容
對信息系統安全等級保護狀況進行測試評估,應包括兩個方面的內容:一是安全控制測評,主要測評信息安全等級保護要求的基本安全控制在信息系統中的實施配置情況;二是系統整體測評,主要測評分析信息系統的整體安全性。其中,安全控制測評是信息系統整體安全測評的基礎。
對安全控制測評的描述,使用測評單元方式組織。測評單元分為安全技術測評和安全管理測評兩大類。
安全技術測評:包括物理安全、網路安全、主機系統 安全、應用安全和數據安全等五個層面上的安全控制測評。
安全管理測評:包括安全管理機構、安全管理制度、人員安全管理、系統建設管理和系統運維管理等五個方面的安全控制測評。
『拾』 等保和密評的關系是
等保、密評和關基安全檢測評估,它們的全稱分別是網路安全等級保護測評、商用密碼應用安全性評估以及關鍵信息基礎設施安全檢測評估,這三者的關系之間緊密相連。
它們的關系主要指涵蓋范圍不同。網路安全等級保護測評(等級測評)是測評機構依據國家網路安全等級保護管理制度規定,按照有關管理規范和技術標准對涉及國家機密的信息系統安全保護狀況進行分等級測試評估的活動。它的測評對象能基本覆蓋全部的網路和信息系統。
評估流程
等級保護工作包括五個規定動作:定級、備案、建設整改、等級測評、監督檢查;關鍵信息基礎設施網路安全保護包括識別認定、安全防護、檢測評估、監測預警、事件處置五個環節;商用密碼應用安全評估的工作流程大致包括確定評估對象、開展測評工作、輸出密碼測評報告、密評結果上報四個階段。
關基安全檢測評估通過合規檢查、技術檢測和分析評估完成,具體評估流程為:評估工作準備(調研、方案制定)、工作實施、工作總結(風險研判、報告編制、結果反饋);密評和等級測評包括測評准備、方案編制、現場測評、測評結論分析、測評報告編制。