说明:收录全文最新的团体标准 提供单次或批量下载
ICS35.040 L80 中华人民共和国国家标准 GB/T28453—2012 信 息安全技术 信息系统安全管理评估要求 Informationsecuritytechnology— Informationsystemsecuritymanagementassessmentrequirements 2012-06-29发布 2012-10-01实施 中华人民共和国国家质量监督检验检疫总局 中国国家标准化管理委员会发布目 次 前言 Ⅲ ………………………………………………………………………………………………………… 引言 Ⅳ ………………………………………………………………………………………………………… 1 范围 1 ……………………………………………………………………………………………………… 2 规范性引用文件 1 ………………………………………………………………………………………… 3 术语和定义 1 ……………………………………………………………………………………………… 4 评估原则和模式 2 ………………………………………………………………………………………… 4.1 管理评估的原则 2 …………………………………………………………………………………… 4.2 管理评估的工作模式 2 ……………………………………………………………………………… 5 评估组织和活动 3 ………………………………………………………………………………………… 5.1 评估组织 3 …………………………………………………………………………………………… 5.1.1 评估实施团队 3 ………………………………………………………………………………… 5.1.2 评估管理机构 3 ………………………………………………………………………………… 5.1.3 被评估方相关人员 4 …………………………………………………………………………… 5.2 评估目标范围和依据 4 ……………………………………………………………………………… 5.2.1 评估目标 4 ……………………………………………………………………………………… 5.2.2 评估范围 5 ……………………………………………………………………………………… 5.2.3 评估依据 5 ……………………………………………………………………………………… 5.3 评估活动内容 5 ……………………………………………………………………………………… 5.3.1 评估准备及启动 5 ……………………………………………………………………………… 5.3.2 确定信息系统资产及安全需求 6 ……………………………………………………………… 5.3.3 确定信息系统安全管理现状 8 ………………………………………………………………… 5.3.4 确定信息系统安全管理评估结论 12 …………………………………………………………… 5.3.5 评估结束及后续安排 13 ………………………………………………………………………… 6 安全管理评估的方法、工具和实施 14 …………………………………………………………………… 6.1 评估方法 14 …………………………………………………………………………………………… 6.1.1 访谈调查 14 ……………………………………………………………………………………… 6.1.2 符合性检查 15 …………………………………………………………………………………… 6.1.3 有效性验证 16 …………………………………………………………………………………… 6.1.4 技术检测 17 ……………………………………………………………………………………… 6.2 评估工具 19 …………………………………………………………………………………………… 6.2.1 调查表 19 ………………………………………………………………………………………… 6.2.2 访谈问卷 20 ……………………………………………………………………………………… 6.2.3 检查表 21 ………………………………………………………………………………………… 6.3 评估的实施 22 ………………………………………………………………………………………… 6.3.1 评估实施控制 22 ………………………………………………………………………………… 6.3.2 评估结论判断 23 ………………………………………………………………………………… ⅠGB/T28453—2012 7 分等级管理评估 25 ………………………………………………………………………………………… 7.1 规划立项管理评估要求 25 …………………………………………………………………………… 7.1.1 本阶段评估范围 25 ……………………………………………………………………………… 7.1.2 第一级信息系统 25 ……………………………………………………………………………… 7.1.3 第二级信息系统 27 ……………………………………………………………………………… 7.1.4 第三级信息系统 29 ……………………………………………………………………………… 7.1.5 第四级信息系统 30 ……………………………………………………………………………… 7.1.6 第五级信息系统 32 ……………………………………………………………………………… 7.2 设计实施管理评估要求 34 …………………………………………………………………………… 7.2.1 本阶段评估范围 34 ……………………………………………………………………………… 7.2.2 第一级信息系统 36 ……………………………………………………………………………… 7.2.3 第二级信息系统 38 ……………………………………………………………………………… 7.2.4 第三级信息系统 41 ……………………………………………………………………………… 7.2.5 第四级信息系统 44 ……………………………………………………………………………… 7.2.6 第五级信息系统 47 ……………………………………………………………………………… 7.3 运行维护管理评估要求 50 …………………………………………………………………………… 7.3.1 本阶段评估范围 50 ……………………………………………………………………………… 7.3.2 第一级信息系统 52 ……………………………………………………………………………… 7.3.3 第二级信息系统 54 ……………………………………………………………………………… 7.3.4 第三级信息系统 56 ……………………………………………………………………………… 7.3.5 第四级信息系统 59 ……………………………………………………………………………… 7.3.6 第五级信息系统 62 ……………………………………………………………………………… 7.4 终止处置管理评估要求 65 …………………………………………………………………………… 7.4.1 本阶段评估范围 65 ……………………………………………………………………………… 7.4.2 第一级信息系统 66 ……………………………………………………………………………… 7.4.3 第二级信息系统 67 ……………………………………………………………………………… 7.4.4 第三级信息系统 69 ……………………………………………………………………………… 7.4.5 第四级信息系统 71 ……………………………………………………………………………… 7.4.6 第五级信息系统 73 ……………………………………………………………………………… 附录A(资料性附录) 信息系统安全管理评估参照表 76 ………………………………………………… 参考文献 189 …………………………………………………………………………………………………… ⅡGB/T28453—2012 前 言 本标准按照GB/T1.1—2009给出的规则起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。 本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。 本标准起草单位:北京江南天安科技有限公司。 本标准主要起草人:陈冠直、吉增瑞、陈硕、景乾元、王志强。 ⅢGB/T28453—2012 引 言 本标准依据国家有关信息安全等级保护的政策法规,提出了用于规范信息系统安全管理评估的要 求。主要包括信息系统安全管理评估的原则和模式、组织和活动、方法工具和实施等要求,以及在信息 系统生存周期各个阶段,针对第一级到第五级信息系统安全管理评估的要求。 信息系统安全管理评估的主体包括信息系统的主管领导部门、信息安全监管机构、信息系统的管理 者、第三方评估机构等,对应的评估可以是检查评估、自评估或第三方评估。本标准中对三种评估模式 提出共同要求时统称评估。信息系统安全管理评估以信息安全管理体系为主线进行评估,必要时采集 信息安全技术测评结果进行综合分析。

.pdf文档 GB-T 28453-2012 信息安全技术 信息系统安全管理评估要求

文档预览
中文文档 196 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共196页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GB-T 28453-2012 信息安全技术 信息系统安全管理评估要求 第 1 页 GB-T 28453-2012 信息安全技术 信息系统安全管理评估要求 第 2 页 GB-T 28453-2012 信息安全技术 信息系统安全管理评估要求 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2025-07-13 03:06:06上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。