等保系列之——网络安全等级保护测评:工作流程及工作内容

**一、**网络安全等级保护测评过程概述

网络安全等级保护测评工作过程包括四个基本测评活动:测评准备活动、方案编制活动、现场测评活动、报告编制活动。而测评相关方之间的沟通与洽谈应贯穿整个测评过程。每一项活动有一定的工作任务。如下表。

01 基本工作流程

① 测评准备活动

本活动是开展等级测评工作的前提和基础,是整个等级测评过程有效性的保证。测评准备工作是否充分直接关系到后续工作能否顺利开展。本活动的主要任务是掌握被测系统的详细情况,准备测试工具,为编制测评方案做好准备。

② 方案编制活动

本活动是开展等级测评工作的关键活动,为现场测评提供最基本的文档和指导方案。本活动的主要任务是确定与被测信息系统相适应的测评对象、测评指标及测评内容等,并根据需要重用或开发测评指导书测评指导书,形成测评方案。

③ 现场测评活动

本活动是开展等级测评工作的核心活动。本活动的主要任务是按照测评方案的总体要求,严格执行测评指导书测评指导书,分步实施所有测评项目,包括单元测评和整体测评两个方面,以了解系统的真实保护情况,获取足够证据,发现系统存在的安全问题。

④ 分析与报告编制活动

本活动是给出等级测评工作结果的活动,是总结被测系统整体安全保护能力的综合评价活动。本活动的主要任务是根据现场测评结果和《信息安全技术 网络安全等级保护测评要求》GB/T28448-2019的有关要求,通过单项测评结果判定、单元测评结果判定、整体测评和风险分析等方法,找出整个系统的安全保护现状与相应等级的保护要求之间的差距,并分析这些差距导致被测系统面临的风险,从而给出等级测评结论,形成测评报告文本。

02 工作方法

网络安全等级保护测评主要工作方法包括访谈、文档审查、配置检查、工具测试和实地察看

访谈是指测评人员与被测系统有关人员(个人/群体)进行交流、讨论等活动,获取相关证据,了解有关信息。访谈的对象是人员,访谈涉及的技术安全和管理安全测评的测评结果,要提供记录或录音。典型的访谈人员包括:网络安全主管、信息系统安全管理员、系统管理员、网络管理员、资产管理员等。

文档审查主要是依据技术和管理标准,对被测评单位的安全方针文件,安全管理制度,安全管理的执行过程文档,系统设计方案,网络设备的技术资料,系统和产品的实际配置说明,系统的各种运行记录文档,机房建设相关资料,机房出入记录。检查信息系统建设必须具有的制度、策略、操作规程等文档是否齐备,制度执行情况记录是否完整,文档内容完整性和这些文件之间的内部一致性等问题。

配置检查是指利用上机验证的方式检查网络安全、主机安全、应用安全、数据安全的配置是否正确,是否与文档、相关设备和部件保持一致,对文档审核的内容进行核实(包括日志审计等),并记录测评结果。配置检查是衡量一家测评机构实力的重要体现。检查对象包括数据库系统、操作系统、中间件、网络设备、网络安全设备。

工具测试是利用各种测试工具,通过对目标系统的扫描、探测等操作,使其产生特定的响应等活动,通过查看、分析响应结果,获取证据以证明信息系统安全保护措施是否得以有效实施的一种方法。

实地查看根据被测系统的实际情况,测评人员到系统运行现场通过实地的观察人员行为、技术设施和物理环境状况判断人员的安全意识、业务操作、管理程序和系统物理环境等方面的安全情况,测评其是否达到了相应等级的安全要求。

**二、**网络安全等级保护测评工作流程

01 测评准备活动阶段

首先,被测评单位在选定测评机构后,双方需要先签订《测评服务合同》,合同中对项目范围(系统数量)、项目内容(差距测评?验收测评?协助整改?)、项目周期(什么时间进场?项目计划做多长时间?)、项目实施方案(测评工作的步骤)、项目人员(项目实施团队人员)、项目验收标准、付款方式、违约条款等等内容逐一进行约定。

签订《测评服务合同》同时,测评机构应签署《保密协议》。《保密协议》一般分两种,一种是测评机构与被测单位(公对公)签署,约定测评机构在测评过程中的保密责任;一种是测评机构项目组成员与被测单位之间签署。

①项目启动会

在双方签完委托测评合同之后,双方即可约定召开项目启动会时间。项目启动会的目的,主要是由甲方领导对公司内部涉及的部门进行动员、提请各相关部门重视、协调内部资源、介绍测评方项目实施人员、计划安排等内容,为整个等级测评项目的实施做基本准备。

②系统情况调研

启动会后,测评方开展调研,通过填写《信息系统基本情况调查表》,掌握被测系统的详细情况,为编制测评方案做好准备。测评项目组进场前,应熟悉被测定级对象,调试测评工具,准备各种表单。

02 方案编制活动阶段

方案编制活动的目的是整理测评准备活动中获取的定级对象资料,为现场测评活动提供最基础文档和测评方案。

方案编制活动包括测评对象确定、测评指标确定、测评内容确定、工具测试方法确定、测评指导书开发、测评方案编制六项主要任务。

**①确定测评对象。**根据系统调查结果,分析整个被测定级对象业务流程、数据流程、范围、特点确定测评对象,一般采用抽查的方法,即:抽查信息系统中具有代表性的组件作为测评对象。

**② 确定测评指标及测评内容。**根据被测定级对象结果确定测评的基本指标,根据测评委托单位定级对象业务自身需求确定特殊测评指标。

**③ 确定测评工具接入点。**一般来说,测评工具的接入采取从外到内,从其他网络到本地网段的逐步逐点接入,即:测评工具从被测系统边界外接入、在被测系统内部与测评对象不同网段及同一网段内接入等几种方式。从被测系统边界外接入时,测评工具一般接在系统边界设备(通常为交换设备)上。在该点接入漏洞扫描器,扫描探测被测系统的主机、网络设备对外暴露的安全漏洞情况;从系统内部与测评对象不同网段接入时,测评工具一般接在与被测对象不在同一网段的内部核心交换设备上;在系统内部与测评对象同一网段内接入时,测评工具一般接在与被测对象在同一网段的交换设备上;结合网络拓扑图,采用图示的方式描述测评工具的接入点、测评目的、测评途径和测评对象等相关内容。

**④ 确定测评内容与方法。**将测评对象与测评指标进行映射构成测评内容,并针对不同的测评内容合理地选择测评方法形成具体的测评实施内容。

**⑤ 确定测评指导书。**测评指导书是指导和规范测评人员现场测评活动的文档,包括测评项、测评方法、操作步骤和预期结果等四部分。在测评对象和指标确定的基础上,将测评指标映射到各测评对象上,然后结合测评对象的特点,选择应采取的测评方法并确定测评步骤和预期结果,形成不同测评对象的具体测评指导书。

**⑥ 确定测评方案。**综合以上结果内容以及测评工作计划形成测评方案,测评方案主要内容包括测评概述、目标系统概述、定级情况、网络结构、主机设备情况、应用情况、测评方法与工具、测评内容、时间安排、风险揭示与规避等。

03 现场测评活动

现场测评活动通过与测评委托单位进行沟通和协调,为现场测评的顺利开展打下良好基础,然后依据测评方案实施现场测评工作,将测评方案和测评工具等具体落实到现场测评活动中。现场测评工作应取得分析与报告编制活动所需的、足够的证据和资料。

现场测评活动包括现场测评准备、现场测评和结果记录、结果确认和资料归还三项主要任务。

①现场测评准备

为保证测评机构能够顺利实施测评,测评准备工作需要包括以下内容:

● 测评委托单位签署现场测评授权书;

● 召开测评现场首次会;

● 测评双方确认现场测评需要的各种资源,包括测评委托单位的配合人员和需要提供的测评条件等,确认被测系统已备份过系统及数据;

● 测评人员根据会议沟通结果,对测评结果记录表单和测评程序进行必要的更新。

②现场测评和结果记录

现场测评覆盖到被测系统安全技术的5个层面和安全管理的5方面。安全技术的5个层面具体为:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心;安全管理的5方面具体为:安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。

③结果确认和资料归还

现场测评结束时,需要做好记录和确认工作,并将测评的结果征得评测双方认同确认。主要包括测评人员在现场测评完成之后,应首先汇总现场测评的测评记录,对漏掉和需要进一步验证的内容实施补充测评;召开测评现场结束会,测评双方对测评过程中发现的问题进行现场确认。测评机构归还测评过程中借阅的所有文档资料,并由测评委托单位文档资料提供者签字确认。

04 报告编制活动

测评人员在初步判定单项测评结果后,还需进行单元测评结果判定、整体测评、系统安全保障评估等方法,找出整个系统的安全保护现状与相应等级的保护要求之间的差距,并分析这些差距导致被测系统面临的风险,从而给出等级测评结论,形成测评报告文本。

**三、**测评委托单位需要配合的工作

测评准备阶段:

①被测方成立项目组,并任命项目经理;

②向测评机构介绍本单位的信息化建设状况与发展情况;

③准备测评机构需要的资料,比如系统定级报告、备案表、自查或上次测评报告、联系方式等;

④为测评人员的信息收集提供支持和协调;

⑤准确填写信息系统基本信息调查表;

⑥根据被测系统的具体情况,如业务运行高峰期、网络布置情况等,为测评时间安排提供适宜的建议;

方案编制阶段:

①为测评机构完成测评方案提供有关信息和资料;

②评审和确认测评方案文本。

现场测评阶段:

①此阶段工作测评方人员需要在客户现场完成。需要被测方提供办公位(基本的办公环境)。

②备案单位需要机房管理员、网络管理员、安全主管、系统管理员、系统开发人员、运维人员等进行配合。

③测评前备份系统和数据,并确认被测设备状态完好;

④协调被测系统内部相关人员的关系,配合测评工作的开展;

⑤相关人员回答测评人员的问询,对某些需要验证的内容上机进行操作;

⑥相关人员确认测试前协助测评人员实施工具测试并提供有效建议,降低安全测评对系统运行的影响;

⑦相关人员对测评结果进行确认;

⑧相关人员确认工具测试后被测设备的状态完好。

报告编制阶段:

①签收测评报告;

②向公安机关递交测评报告。

建议

多看书

阅读永远是最有效的方法,尽管书籍并不一定是最好的入门方式,但书籍的理解需要一定的基础;但是就目前来看,书籍是比较靠谱的入门资料。

现在Web安全书籍比较多,因此大家在学习的过程中可以少走了不少的弯路。如果以上推荐书籍阅读有困难,那就找自己能看得进的 Web 安全的书

当然纸上谈兵终觉浅,最好还是实践一下。

对于那些没有学习方向和资料的同学,可以看下我整理的资源,这份资料经历过社会的实践,可以说是当下全网较全的网络安全知识体系:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

如果你对网络安全入门感兴趣,那么你需要的话可以点击这里👉网络安全重磅福利:入门&进阶全套282G学习资源包免费分享!

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
网络安全测评工作流程 流程图说明: 网络安全测评工作主要分为三大部分:业务和现状调查,安全框架设计,风险控制 1. 业务和现状调查 工作小组成员首先进行风险评估,其中包括资产调查、业务系统建模、威胁评估、漏洞 评估、风险分析等 成果描述: – 各系统建立了用例模型、用例流程、用例序列图、用例协作图、用例实现视 图、用例图、域模型图、状态图. – 所有系统的整体模型 工作小组成员在各系统对于系统中的接口和服务进行了安全性分析 作用和效果: – 分析了各系统的服务和流程 – 各系统分析了数据流中服务的安全性 最后工作小组成员对业务过程进行梳理和建模,输出: a) 《业务模型》 b) 《业务流程重要性等级划分与关键流程识别》 而后工作小组成员进行各系统安全现状评估和风险分析: 主机系统安全现状评估 – 评估方式:人工评估 & 工具扫描 – 输出:主机扫描报告&主机人工报告 网络安全现状评估: – 评估方式:人工评估; – 输出:网络架构报告 数据库安全现状评估 – 评估方式:人工评估; – 输出:数据库报告 应用安全现状评估: – 评估方式:人工评估&访谈; – 输出:应用安全报告 策略和管理现状评估: – 评估方式:访谈(主管;运行维护;用户)&查阅现有策略文档 – 输出:策略分析报告,安全管理评估报告 各系统风险分析 – 分析方式:通过建模对各系统的安全现状进行分析 – 输出:各系统风险分析报告。 综合风险分析 – 分析方式:综合各系统共性风险,摘出各系统个性风险,提出安全对策 – 输出:综合风险分析报告1篇 2. 工作小组成员进行安全框架设计 分别对以下问题进行分析检查: 安全现状评估和风险分析结果—资产 安全现状评估和风险分析结果—威胁 安全现状评估和风险分析结果—弱点 安全现状评估和风险分析结果—风险 项目组首先进行安全域划分,将客户单位划分为对外服务区和内部生产区: 而后项目组进行等级保护定级 工作小组成员进行安全需求分析: 综合安全评估阶段发现的风险和等级保护列表筛选后的结果,整理得到现网的安全问题 : 管理类安全问题 策略类安全问题 技术类安全问题 项目对资产进行全面调查,输出: a) 《核心网各系统资产信息列表》 b) 《核心网各系统详细拓扑图》 c) 《核心网信息资产调查总结报告》 d) 《核心网信息资产调查差异性调查报告》 并且对电子政务网进行安全域划分,输出: a) 《安全区域和等级划分报告》 b) 《核心网安全体系框架设计报告》 根据已经建立的业务模型和业务等级,分析组织的技术架构和处理功能,形成过程 的必要的控制目标,输出: a) 《过程定义与控制框架》 b) 《过程重要性等级划分与的控制目标》 c) 《关键过程管理指南、、与列表》 3. 风险控制 风险评估的过程是: a) 对信息资产进行识别,并对资产赋值; b) 对威胁进行分析,并对威胁发生的可能性赋值; c) 识别信息资产的脆弱性(弱点/漏洞),并对弱点的严重程度赋值; d) 计算信息资产的风险值,得到信息资产的风险级别,并对风险进行处置,选择合适的控 制措施。 工作小组成员通过风险评估和等级保护差距分析,项目组确定安全问题存在于以下领域 : 信息安全方针和组织 规划和建设安全 信息资产安全管理 信息安全风险管理 系统安全维护 信息安全审计 安全事件响应 安全意识和培训 工作小组成员通过分析得出安全解决方案建议 安全加固与实施: 系统服务加固 注册表加固 帐号加固 补丁升级 安全策略加固 数据库加固 应用软件升级 调研各个系统应用需要使用的端口 对防火墙的控制策略进行细化,遵循最小化原则 风险评估主要实施阶段,通过人工/工具的方法对全网进行安全调研和分析,输出系 列成果文档: a) 《安全风险评估方案》 b) 《威胁评估报告》 c) 《设备安全报告-主机》 d) 《设备安全报告-网络设备》 e) 《应用安全分析报告》 f) 《数据库安全分析报告》 g) 《核心网网络结构安全分析报告》 h) 《安全策略分析报告》 i) 《安全管理评估报告》 j) 《风险综合评估和现状报告》 安全规划对风险控制措施的分析和论证包括: ¬ 对安全风险控制措施进行相关性分析 ¬ 对每个安全风险控制措施进行紧迫性分析 ¬ 对每个安全风险控制措施进行可实施性分析 ¬ 对每个安全风险控制措施进行实施难易程度分析 ¬ 对每个安全风险控制措施进行预期效果分析 ¬ 对每个安全风险控制措施进行综合分析,形成二到三年的安全规划。 工作小组成员在此阶段输出: a) 《安全建设规划建议报告》 解决方案设计输出《系列安全管理和技术解决方案》,其中包括: a) 《网络安全解决方案》 b) 《安全事件报告和处理制度》 c) 《安全应急计划指南》 d) 《安全组织体系》 e) 《第三方保密协议》 f)
主机安全等级保护测试流程通常根据《信息系统安全等级保护基本要求框架》和《信息安全技术 网络安全等级保护测评要求》进行。首先,测试人员会进行现场测评,覆盖到被测系统安全技术的各个层面和安全管理的不同方面。在主机安全方面,测试人员会对主机的安全性能和安全保护措施进行评估。 主机安全等级保护测试流程包括以下几个步骤: 1. 收集信息:测试人员会收集与主机安全相关的信息,包括主机的配置、安全策略、安全控制措施等。这些信息可以通过检查文档、访谈相关人员等方式获取。 2. 风险分析:测试人员会对主机存在的潜在风险进行分析,包括可能的漏洞、安全隐患和威胁。通过分析风险,可以确定主机安全保护的重点和优先级。 3. 测试准备:根据测试计划,测试人员会准备测试环境、测试工具和测试数据。测试环境应符合主机的实际运行环境,测试工具可以包括漏洞扫描工具、安全配置检查工具等。 4. 测试执行:测试人员会根据测试计划执行各项测试任务。主机安全测试可以包括对主机的身份认证、访问控制、日志记录、漏洞扫描等方面的测试。 5. 结果分析:测试人员会对测试结果进行分析,评估主机的安全性能和安全保护措施的有效性。通过分析结果,可以了解主机存在的安全问题,并提出相应的改进建议。 6. 测评报告:最后,测试人员会编写测评报告,总结主机安全等级保护测试的结果和发现的问题。报告中会包括对主机安全现状的评价和对应的等级保护要求之间的差距,并分析这些差距导致的风险。 总之,主机安全等级保护测试流程主要包括信息收集、风险分析、测试准备、测试执行、结果分析和测评报告等步骤,通过这些步骤可以对主机的安全性能进行评估,并提出相应的改进建议。<span class="em">1</span><span class="em">2</span><span class="em">3</span> #### 引用[.reference_title] - *1* [网络安全等级保护.pptx](https://download.csdn.net/download/qq_43934844/87886344)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"] - *2* *3* [等保系列之——网络安全等级保护测评工作流程工作内容](https://blog.csdn.net/xinzhouqifu6/article/details/120700883)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值