关键信息基础设施安全保护能力计分方法、能力组件计分示例 、某关键信息基础设施运营者自评计分示例.docx
《关键信息基础设施安全保护能力计分方法、能力组件计分示例 、某关键信息基础设施运营者自评计分示例.docx》由会员分享,可在线阅读,更多相关《关键信息基础设施安全保护能力计分方法、能力组件计分示例 、某关键信息基础设施运营者自评计分示例.docx(62页珍藏版)》请在课桌文档上搜索。
1、(资料性)安全保护能力计分方法A1评估原则在使用指标体系进行能力评估时.应首先按照GBT22239-2019通过相应等级冽评,并应遵循以下原则.a)组件选择抽取。不同类型的关键信息域础设施业务特性不同,时批件及所包括的指标项不同.可根据关杨信息基础设施类型选取不同指标集合进行评估.b)能力逐级申请.基本保护级、强化保护级、战珞保护饭是逐级申请评估.c满足某一级别条件,达到时应级别的分数要求,且无商风畛项,d)评估增加的祖件。巾谛更高级别时.可评估新增组件,已在低级别评估过的祖件UJ枭用其结果.c结果复用.可视情更用已有相关评估结果.如GBrr222392019、GB,T392042022家A.
2、2计算方法对关键信息基础设施安全保护能力综合指标的评估采取打分制,湎分为100分。其中,基本保护纸得分为M)至75分.强化保护级得分为76至90分,战略保护级得分为91至100分.a能力等级计算公式如下1)基本保护级得分(A.1)(A.2)=1E=200%其中:一一n表示基本保护级能力族数量:一一N1表示法本保护级单一能力族得分,一W,表示基本级能力族权重,2)强化保护级得分%=XS+(=200%1j5QS(.3(A.4)其中:-n表示基本保护级能力族数加;-m表示强化保护级能力读数量:一一Ni友示基本保护被单一能力族得分:一一M,表示强化保护线单能力族将分;一一WJ表示基本级能力族权重:W1
3、1表示强化皴能力族权重.3)故略保护级得分:组件项得分计算方法组件项得分为指标项得分总和,计算公式如Z=ZA:b)簧而保护计划市核修订记录,按疑定航次对保护计划遇行市横传IT黄乔策明.Jg管理策略照Jfi系统至生命同叫阶段(2分).32.b)网络安全风险管理泥略包括风险评估方法.I&陶依柱边略、风总接受准姬等IftijR,网珞安全风险管理狗略包括风险评估方法、风险防控狗略、M险接受准则等(3分).33.C)网用安全风险笆理策略与沮织业务目标相存。长希策珞,网济安全凤除付理策略匪配汛次业务H标”分.44.SMKMC.2风Ia管理活动a)能识别导与风险管理活动的利益相关方Ia)杳行饰略等,识别出风
4、险管理活动的利益相关方”分):b)查价策略等,已见别的利益相美方完整、无遗漏C分).25.b)健根据网络安全风阳行理策略进行风险评的,识别并念成风险点清年:a)森6殡略、评估记录笄,根据风险管理国略进行了凤龄评估(1分);b)宜访狗略和清华等.彩成了风险点滴不(2分),36.c)健根据网络安全风殴管理策略监控识别的网险I也行风险点清m和记录,对从阳点清承中的风阶点进行摘控,力看控记录(2分)27.1)健对风险管理活动周期性进行审ff以确保符合网络安全风龄评理策珞.a)查有记量,对风险管理活动透行了周期性小i有相关记录(1分);b)责看狗略和记录等,1斓管理活动符合谈电并持续优化.行俅”或优化记
5、录(2分).384供应链安全能力族所含蛆件计分供应院安全能力族包括供应链安全管理、供应方安全管理、运维外包管理、供应鞋风险狡瞥与应急处置4个组件项.组件计分示例见表B.4.B.4供应鼓安全能力族所含组件得分示例字号能力配件能力等被箱帆项评估方法指帆项分仇8.SM_SCC.1怏应俄安全管理赛水保护锻a)具招供应链安全整理制收和谈炉,包括供应方管理、产小开发来的管理等:a)ffi供应链安全制度中包含供应燃M险、供应方处理、产科开发和采购管理.安全迎护评力面的内容(1.5分).b)查看检近供应融安全管理制度引确供应的安全管理的Ii标、.原则和费任风险愦刈后:无影响或可能修峋国次安全的产拈成服务(1分
6、),有货响或可使H2响国家安全的产品或服务.申请开展了国考网络安全审杳(1分).2II.)签订称议要求供应方腹行冏络安仝和保密贲住.加强安仝殍理,不得设A后门、非法操作或媒取不正当利益;杳看协议,与供应方答号的介同Btff协议中明确网络安全和保密费任、明确不得设置后0、执行非法操作或谋取不正当利费的行为(2分).214.C)要求供应方承诺出现安全M龄及时通报并格口潜湘.健供中文板技术资料,培训技术支持及应急响应播施:aSfiffM.称以或其它有同等法律效力的文件R中要求供应方承语出现安全风险及时通报弁快淞洞”分):b)ItG合同、协议或其它在同等法律效力的文件.其中要求提供中文版技术资料,培训
7、技术支持及应息响应指Mi分).215.d)监甘市核供应方故务.对定制研发软件要求供应方具品安全开发相关资所或建立安全开发规S1.也立维护安全开发环境.建立工具设备安仝管理和准入控制.a)桂会软件供应方的安全开发资旗诚建立安全开发规范的记录或文档U分),b)检套供应方建立堆护安全开发环境的记求(1分):c)检点供应方建立J1.AiQ各安全管理和飕入控制的记录或文档”分).3表B.4供应捱安全能力族所含组件得分示例,幻IO序号健力姐件能力等侬Ifi标项评估方法指标项分值16.SM.SCC.3运HF外包管理塔本保护级a)便明确外包运雉牧分商的技术僮力要求,包括但不1于凤除监测识别、AiiWttW.完
8、整性保护、安全泌式等Ia)候查是否1.选定的外包运昵米务商茶订相关的协议.明班约定外包运谁的范阳工作内容:(2分)b查介制境或相关文件,明确对外包运好眼务商相关的安全要求,如可能涉及时收也侑息的访问、处理、存储要求I2分)C)百看网络安全事件记录,极查是否出现外包运螳IK务网络安全事件,所楙现的事件是否与运营者对外包运油魔务商的昔理不当引起.11分)517.b)能在与外包运推服务戏笑i1.的协设中明外包加堆人员与A组投运维人员的工作粒图和相关贵fE,并按照彬议落实Ia)女门外包运椎服务合作协收,是否明确工作他国及相关商任:1分)b奇我与堆炉人员卷订安全保密协议.并对外包人员开展背景审杳(W1:
9、无犯罪记求证明等).(2分)318.C健确保在蛾假:时间周期内外包运处人员持埃稳定.3)叠行外包运维服务含作赤议,是否明确对外包运维人员的稳定性极出明确要求:(1分)b查希外包运港服务人员的在木肉工作时间,如工作时间小于合作协议的时间,应给出合理的解伐,否则不认为满足持埃把定要求,(1分)219.SMSCC.4供应捷战险H1.警与应急处汽解木保护汲a)在发现使用的网络产拈和股务存在安全缺陷、潴洞等风险时.及时采取指诙予以消除:)代否相关制(5或记录,在识别和消除使M的网洛产品和IH分的安全帙陷、漏洞等风险的措施(3分),b)在看相关制改或记求.发现使用的四烙声品和服务存在安全块辐、涮洵等风险时
10、.及时采取描施予以消除(3分).620.b)按照规定向相关部门投舌涉及农人14险的情况.JS看相关制度或记案.判断有无勇大风险:一有施大风险,有向相关部门上报记录(1:无低大风险,奄夕上报流程W!定.有上报演嫉记录分)。485架构安全能力族所含组件计分架构安全能力族包括网络防护架构、通信匿路与关设设备冗余、应用数据分离3个组件项,组件计分示例见表B.5.表B.5架构安全能力族所含组件得分示例序号能力机件能力等以折标用评估方法指标项分Ifi1.SA,BIS.1网络防护架构用本保护锻3)能按照G8TXXXXX-KXXX明确关城信息暴础iQ施常惠化和奴小化边界;a)查行制收文件及实际环境等.有配ft
11、的口格边界和城小化边界管理规范类文件(】分):b)宜森制度文件及实际环境等,有明确的常态化和蚊小化边界划分(1分).22.b)能制定网络区域划分、安全互联和网络访何控制等安全费略:.O森而文格,制定了关键信息基耐设施的网络区域划分、安全互联筑略,网络访问柱IW策玷等相关文档(0.5分),b)查行文档及实际环境.按照相关的安仝饭路文档.开收了网络区域划分、安全互联和网络访问控;W工作,实际绘作与安全赞略文档一致。.5分).1表B.5架构安全能力族所含组件得分示例(续)序号鸵力组件能力等级指标项碑佑方法指标项分依3.)能按邺网法区域划分原则磔分网络区域,M络拓扑图与实际的烙运行环烧致:女行网络区域
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 关键信息基础设施安全保护能力计分方法、能力组件计分示例 、某关键信息基础设施运营者自评计分示例 关键 信息 基础设施 安全 保护 能力 计分 方法 组件 示例 运营

链接地址:https://www.desk33.com/p-1517827.html