
等级保护三级管理系统测评.docx
17页三级管理要求(S3A3G3)等级保护三级管理类测评控制点(S3A3G3)类别序号测评内容测评方法结果记录符合情况YNO安全管理机构岗位 设置1.应设立信息安全管理工作的职能部门,设立安全主管 人、安全管理各个方面的负责人岗位,定义各负责人的 职责访谈,检查安全主管,安全管理某方 面的负责人,部门、岗位职责文件2.应设立系统管理人员、网络管理人员、安全管理人员岗 位,定义各个工作岗位的职责3.应成立指导和管理信息安全工作的委员会或领导小 组,其最高领导由单位主管领导委任或授权4.应制定文件明确安全管理机构各个部门和岗位的职 责、分工和技能要求人员 配备5.应配备一定数量的系统管理员、网络管理员、安全管 理员等访谈,检查安全主管,人员配备要求 的相关文档,管理人员名单6.应配备专职安全管理员,不可兼任7.关键事务岗位应配备多人共同管理授权 和审 批8.应根据各个部门和岗位的职责明确授权审批事项、审 批部门和批准人等访谈,检查安全主管,关键活动的批 准人,审批事项列表,审批文档9.应针对系统变更、重要操作、物理访问和系统接入等 事项建立审批程序,按照审批程序执行审批过程,对 重要活动建立逐级申批制度。
10.应定期审查审批事项,及时更新需授权和审批的项目、文案大全等级保护三级管理类测评控制点(S3A3G3)类别序号测评内容测评方法结果记录符合情况YNO审批部门和审批人等信息11.应记录审批过程并保存审批文档沟通 和合 作12.应加强各类管理人员之间、组织内部机构之间以及信 息安全职能部门内部的合作与沟通,定期或不定期召 开协调会议,共同协作处理信息安全问题访谈,检查安全主管,安全管理人员, 会议文件,会议记录,外联单位说明文 档'13.14.应加强与兄弟单位、公安机关、电信公司的合作与沟 通应加强与供应商、业界专家、专业的安全公司、安全 组织的合作与沟通—15.应建立外联单位联系列表,包括外联单位名称、合作 内容、联系人和联系方式等信息16.应聘请信息安全专家作为常年的安全顾问,指导信息 安全建设,参与安全规划和安全评审等审核 和检 查17.安全管理员应负责定期进行安全检查,检查内容包括 系统日常运行、系统漏洞和数据备份等情况访谈,检查安全主管,安全员,安全 检查记录18.应由内部人员或上级单位定期进行全面安全检查,检 查内容包括现有安全技术措施的有效性、安全配置与 安全策略的一致性、安全管理制度的执行情况等。
19.应制定安全检查表格实施安全检查,汇总安全检查数 据,形成安全检查报告,并对安全检查结果进行通报文案大全等级保护三级管理类测评控制点(S3A3G3)类别序号测评内容测评方法结果记录符合情况YNO20.应制定安全审核和安全检查制度规范安全审核和安全 检查工作,定期按照程序进行安全审核和安全检查活 动安全管理制度管理制度21.应制定信息安全工作的总体方针和安全策略,说明机 构安全工作的总体目标、范围、原则和安全框架等访谈,检查安全主管,总体方针、政22.应对安全管理活动中的各类管理内容建立安全管理制 度23.应对要求管理人员或操作人员执行的日常管理操作建 立操作规程策性文件和安全策略文件,安全管理制 度清单,操作规程24.应形成由安全策略、管理制度、操作规程等构成的全 面的信息安全管理制度体系制定 和发 布25.应指定或授权专门的部门或人员负责安全管理制度的 制定访谈,检查安全主管,制度制定和发26.安全管理制度应具有统一的格式,并进行版本控制27.应组织相关人员对制定的安全管理制度进行论证和审 定布要求管理文档,评审记录,安全管理 制度28.安全管理制度应通过正式、有效的方式发布29.安全管理制度应注明发布范围,并对收发文进行登记。
评审 和修 订30.信息安全领导小组应负责定期组织相关部门和相关人 员对安全管理制度体系的合理性和适用性进行审定访谈,检查安全主管,安全管理制度 列表,评审记录31.应定期或不定期对安全管理制度进行检查和审定,对文案大全等级保护三级管理类测评控制点(S3A3G3)类别序号测评内容测评方法结果记录符合情况YNO存在不足或需要改进的安全管理制度进行修订人员 安全 管理人员录用32.应指定或授权专门的部门或人员负责人员录用访谈,检查人事负责人,人事工作人 员,人员录用要求管理文档,人员审查 文档或记录,考核文档或记录,保密 协议33.应严格规范人员录用过程,对被录用人的身份、背景、 专业资格和资质等进行审查,对其所具有的技术技能 进行考核34.应签署保密协议35.应从内部人员中选拔从事关键岗位的人员,并签署岗 位安全协议人员 离岗36.应严格规范人员离岗过程,及时终止离岗员工的所有 访问权限访谈,检查安全主管,人事工作人员, 安全处理记录,保密承诺文档37.应取回各种身份证件、钥匙、徽章等以及机构提供的 软硬件设备38.应办理严格的调离手续,关键岗位人员离岗须承诺调 离后的保密义务后方可离开。
人员考核39.应定期对各个岗位的人员进行安全技能及安全认知的 考核安全主管,人事工作人员40.应对关键岗位的人员进行全面、严格的安全审查和技 能考核41.应对考核结果进行记录并保存安全意识42.应对各类人员进行安全意识教育、岗位技能培训和相 关安全技术培训访谈,检查安全主管,安全员,系统 管理员,网络管理员,培训计划,培训文案大全等级保护三级管理类测评控制点(S3A3G3)类别序号测评内容测评方法结果记录符合情况YNO教育 和培 训43.应对安全责任和惩戒措施进行书面规定并告知相关人 员,对违反违背安全策略和规定的人员进行惩戒记录.44.应对定期安全教育和培训进彳丁书面规定,针对个1司岗 位制定不同的培训计划,对信息安全基础知识、岗位 操作规程等进行培训45.应对安全教育和培训的情况和结果进行记录并归档保 存外部 人员 访问 管理46.应确保在外部人员访问受控区域前先提出书面申请, 批准后由专人全程陪同或监督,并登记备案访谈,检查安全主管,安全管理人员, 安全责任合同书或保密协议,第二方人 员访问管理文档,登 记记录47.对外部人员允许访问的区域、系统、设备、信息等内 容应进行书面的规定,并按照规定执行。
系统运维管理环境管理48.应指定专门的部门或人员定期对机房供配电、空调、 温湿度控制等设施进行维护管理访谈,检查物理安全负责人,机房安 全管理制度,机房进出登记表49.应指定部门负责机房安全,并配备机房安全管理人员, 对机房的出入、服务器的开机或关机等工作进行管理50.应建立机房安全管理制度,对有关机房物理访问,物 品带进、带出机房和机房环境安全等方面的管理作出 规定51.应加强对办公环境的保密性管理,规范办公环境人员 行为,包括工作人员调离办公室应立即交还该办公室 钥匙、不在办公区接待来访人员、工作人员离开座位 应确保终端计算机退出登录状态和桌面上没有包含敏文案大全等级保护三级管理类测评控制点(S3A3G3)类别序号测评内容测评方法结果记录符合情况YNO感信息的纸档文件等资产 管理52.应编制并保存与信息系统相关的资产清单,包括资产 责任部门、重要程度和所处位置等内容访谈,检查安全主管,资产管理员, 资产清单,资产安全管理制度,设备53.54.应建立资产安全管理制度,规定信息系统资产管理的 责任人员或责任部门,并规范资产管理和使用的行为 应根据资产的重要程度对资产进行标识管理,根据资 产的价值选择相应的管理措施。
—55.应对信息分类与标识方法作出规定,并对信息的使用、 传输和存储等进行规范化管理介质 管理56.应建立介质安全管理制度,对介质的存放环境、使用、 维护和销毁等方面作出规定访谈,检查资产管理员,介质管理记 录,各类介质57.应确保介质存放在安全的环境中,对各类介质进行 控制和保护,并实行存储环境专人管理58.应对介质在物理传输过程中的人员选择、打包、交付 等情况进行控制,对介质归档和查询等进行登记记录, 并根据存档介质的目录清单定期盘点59.应对存储介质的使用过程、送出维修以及销毁等进行 严格的管理,对带出工作环境的存储介质进行内容加 密和监控管理,对送出维修或销毁的介质应首先清除 介质中的敏感数据,对保密性较高的存储介质未经批 准不得自行销毁文案大全等级保护三级管理类测评控制点(S3A3G3)类别序号测评内容测评方法结果记录符合情况YNO60.应根据数据备份的需要对某些介质实行异地存储,存 储地的环境要求和管理方法应与本地相同61.应对重要介质中的数据和软件米取加密存储,并根据 所承载数据和软件的重要程度对介质进行分类和标识 管理设备管理62.应对信息系统相关的各种设备(包括备份和冗余设备)、线路等指定专门的部门或人员定期进行维护管理访谈,检查。
资产管理员,系统管理员, 审计员,服务器操作规程,设备审批、 发放管理文档,设备使用管理文档, 服务器操作日志63.应建立基于申报、审批和专人负责的设备安全管理制 度,对信息系统的各种软硬件设备的选型、采购、发 放和领用等过程进行规范化管理64.应建立配套设施、软硬件维护方面的管理制度,对其 维护进行有效的管理,包括明确维护人员的责任、涉 外维修和服务的审批、维修过程的监督控制等65.应对终端计算机、工作站、便携机、系统和网。
