《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 由信息系統(tǒng)安全運(yùn)維體系引發(fā)等保測評安全運(yùn)維管理的一點(diǎn)點(diǎn)思考

由信息系統(tǒng)安全運(yùn)維體系引發(fā)等保測評安全運(yùn)維管理的一點(diǎn)點(diǎn)思考

2021-11-14
來源:河南等級保護(hù)測評
關(guān)鍵詞: 信息系統(tǒng)

  信息系統(tǒng)安全運(yùn)維體系是一個以業(yè)務(wù)安全為目的的信息系統(tǒng)安全運(yùn)行保障體系。通過該體系,能夠及時發(fā)現(xiàn)并處置信息資產(chǎn)及其運(yùn)行環(huán)境存在的脆弱性、入侵行為和異常行為。

  安全運(yùn)維活動分類

  安全運(yùn)維體系涉及安全運(yùn)維策略確定、安全運(yùn)維組織管理、安全運(yùn)維規(guī)程制定和安全運(yùn)維支撐系統(tǒng)建設(shè)等四類活動。

  安全運(yùn)維策略明確了安全運(yùn)維的目的和方法, 主要包括策略制定和策略評審兩個活動;安全運(yùn)維組織明確了安全運(yùn)維團(tuán)隊(duì)的管理,包括運(yùn)維的角色和責(zé)任、聘用前審查、工作履行職責(zé)、聘用終止和變更;安全運(yùn)維規(guī)程明確了安全運(yùn)維的實(shí)施活動,包括資產(chǎn)管理、日志管理、訪問控制、密碼管理、漏洞管理、備份、安全事件管理、安全事件應(yīng)急響應(yīng)等;安全運(yùn)維支撐系統(tǒng)給出了主要的安全運(yùn)維輔助性系統(tǒng)的工具。

  安全運(yùn)維活動要素

  安全運(yùn)維活動要素包含了目的、要求和實(shí)施指南三個方面。目的部分描述安全運(yùn)維活動的意義;要求部分描述了安全運(yùn)維活動的指標(biāo)要求;實(shí)施指南描述達(dá)成安全運(yùn)維活動目標(biāo)、實(shí)現(xiàn)安全運(yùn)維要求的方法和手段。

  安全運(yùn)維管理原則

  為了保證安全運(yùn)維體系的可靠性和有效性,安全運(yùn)維體系建設(shè)應(yīng)遵循以下內(nèi)容:

  a) 基于策劃、實(shí)施、檢查和改進(jìn)的過程進(jìn)行持續(xù)完善。可以根據(jù)信息系統(tǒng)的安全保護(hù)等級要求,對控制實(shí)施情況進(jìn)行定期評估;

  b ) 安全運(yùn)維體系建設(shè)應(yīng)兼顧成本與安全。根據(jù)業(yè)務(wù)安全需要,制定相應(yīng)的安全運(yùn)維策略、建立相應(yīng)的安全運(yùn)維組織、制定相應(yīng)的安全運(yùn)維規(guī)程及建設(shè)相應(yīng)的安全運(yùn)維支撐系統(tǒng)。

  安全運(yùn)行維護(hù)本身是提供安全運(yùn)維企業(yè)的工作,等級保護(hù)測評人員是否也要有所了解呢?答案是肯定的!

  當(dāng)測評師針對安全運(yùn)維管理層面進(jìn)行測評時,如果對安全運(yùn)維有個清晰的認(rèn)知,那么一方面他可以很好的獲取測評證據(jù)和撰寫測評記錄;另一方面也可以科學(xué)的進(jìn)行訪談、核查工作,更好的把握《信息安全技術(shù) 網(wǎng)絡(luò)安全等級保護(hù)基本要求》測評的含義。

  第一個方面是在完善測評記錄的維度來談,這個最終是落到測評報告上去的,也更能顯示測評結(jié)果的客觀、公正、科學(xué)性,也就是這個維度在于充實(shí)完善。第二個方面則是不過分放大測評內(nèi)容與范圍,不以自己主觀的見解解讀測評項(xiàng),學(xué)習(xí)了解運(yùn)維知識有助于精準(zhǔn)把控測評項(xiàng)的范圍。不少也別多,少則不足,過猶不及,河南話正“中”最好!

  在測評過程中,不止一次聽到配合測評師工作的運(yùn)維人員抱怨測評師訪談的內(nèi)容稀奇古怪,甚至訪談的內(nèi)容根本不是安全從業(yè)人員能理解的。究其原因,還是對運(yùn)維工作的不了解不理解,有時會問一些非專業(yè)性的問題,使專業(yè)運(yùn)維的配合人員感覺莫名其妙。等級保護(hù)測評也是一項(xiàng)安全服務(wù),和其他安全服務(wù)之間是相輔相成的關(guān)系,只有充分理解掌握了自己負(fù)責(zé)的部分,才能夠更好的配合工作。這時,就需要“共同語言”,就是具備共同的信息安全知識。

  共同的安全知識,需要共同標(biāo)準(zhǔn)。那么國家標(biāo)準(zhǔn)是最好的參考,也是大家工作中最常見的遵循。切不可,主觀臆斷或望文生義,自己胡亂解讀一通,最終將被人質(zhì)疑專業(yè)水平,客戶現(xiàn)場價值將會變得一文不值。

  今天,時間有限。本來可以就這個問題,把基本要求幾個測評項(xiàng)進(jìn)行展開的,待以后有時間再慢慢探討。再次聲明,本人粗鄙見解純屬班門弄斧,聊作引玉之磚,期待方家批評指正,共同探討,共同解決彼此配合中存在的異議和問題。




本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:[email protected]
主站蜘蛛池模板: 国产精品永久免费视频观看 | 国产日韩精品一区二区在线观看 | 久久99一区| 欧洲精品一区二区三区在线观看 | 欧美一级毛片免费观看视频 | 久久亚洲综合中文字幕 | 一级片免费的 | 毛片在线视频观看 | 亚洲美女视频一区二区三区 | 波多野结衣中文视频 | 亚洲人的天堂男人爽爽爽 | 欧美大片无尺码在线观看 | 欧美日本一区二区三区生 | a级毛片免费高清毛片视频 a级毛片免费高清视频 | 日本一区二区三区不卡在线视频 | 天堂成人av | 视频二区好吊色永久视频 | 鲁老汉精品视频在线观看 | 欧美aav | 91九九 | 国产主播福利精品一区二区 | 欧美一级特黄aaaaaa在线看首页 | 香港经典a毛片免费观看爽爽影院 | 中文字幕二区三区 | 欧美一级aⅴ毛片 | 欧美日本道免费一区二区三区 | 欧美成人免费观看久久 | 91久久99久91天天拍拍 | 怡红院日本一道日本久久 | 亚洲 午夜在线一区 | 国产欧美一区二区日本加勒比 | 欧美一区欧美二区 | 免费看一级欧美激情毛片 | 国产成人久久精品二区三区 | 成人18免费入口 | 国产精品视频免费 | 亚洲精品日本高清中文字幕 | 国产成人91一区二区三区 | 国产黄色三级 | 日本特级视频 | 911精品国产91久久久久 |