信息系统安全运维服务资质认证自评估表

业界动态  时间:2021-01-28  阅读:()

组织名称申报级别评估时间评估部门/人员序号要点条款需提供证明材料自评估结论证明材料清单符合不符合服务技术要求建立信息系统安全运维服务流程.
信息系统安全运维服务流程,流程图中应包括每个阶段对应的职责、输入输出等.

制定信息系统安全运维服务规范并按照规范实施.
信息系统安全运维服务规范并按照规范实施.
准备阶段-需求调研与分析调研客户信息系统安全现状,采集客户安全服务需求与目标,明确客户对信息系统安全运维服务时间、服务期限、服务内容以及服务方式的需求.

针对客户的调研报告,其中包括对信息系统安全运维服务时间、服务期限、服务内容以及服务方式的需求调研结果.

进行信息系统运维预算,定义运维服务.
信息系统安全运维预算,其中包括运维服务内容、每项服务的工作量、每项服务的人力资源项目经费等.

与客户进行沟通,达成共识并形成记录.
与客户沟通形成的记录,内容应有对运维服务项目达成共识的体现.
仅二级/一级要求:分析客户对信息系统安全运维服务的需求和类型.
对客户进行调查的记录,内容中应有信息系统安全运维服务的需求和类型,如应用安全:应用系统安全测试、安全监控、安全事件应急等.

仅二级/一级要求:收集与分析信息系统的可用性指标.
所运维信息系统的可用性指标,如整体指标或单系统指标等.
仅二级/一级要求:分析以往服务的数据,提取出来未来可自动化的服务.
(监审时适用)运维服务报告,其中应对以往安全服务进行总结,对安全事件的解决效率进行分析,适宜时提出未来可自动化的服务.

仅一级要求:内部团队之间的安全运营级别协议应和与安全运维第三方之间的服务级别设计保持一致.

服务级别协议中,安全运维第三方之间的服务级别设计与内部团队之间的安全运营级别协议应一致.

仅一级要求:安全组织中要设定安全领导小组.
安全组织架构图,其中应有安全领导小组.
准备阶段—签订服务协议与客户签订服务协议,明确范围、目标、时间、内容、金额、质量和输出等.

项目合同及保密协议,合同内容应至少包含服务范围、目标、时间、内容、金额、质量和输出等.

明确安全运维的方式,方式包括但不限于:驻场值守方式,定期巡检方式,远程值守方式.

项目合同/协议中应有明确的安全运维模式.
仅二级/一级要求:签订服务级别协议.
与客户签订的服务级别协议,协议中应承诺信息系统核心指标,如:可用性、安全事件解决率等.

方案设计阶段根据系统安全运维需求,编制安全运维服务方案,明确安全运维服务时间、服务内容、服务方式、服务期限、服务人员、服务交付物、服务质量管理、服务沟通机制、服务风险管理等方面要求.

项目服务方案,内容应包括条款要求.
在安全运维服务方案中明确健康检查服务的服务方式、检查频次和检查内容.

项目服务方案对健康检查服务的服务方式、检查频次和检查内容进行明确.

专业人员负责安全管理的接口.
运维项目中由高层指定的、负责安全管理接口的运维管理人员信息.
仅二级/一级要求:编制信息系统的可用性计划,监控可用性事件,报告可用性执行,指导可用性的改进.

信息系统可用性计划;信息系统可用性事件记录;信息系统可用性执行报告、改进报告.

仅二级/一级要求:识别与分析信息系统运维过程中的历史数据,提出系统运维的保障策略和解决方案.
(监审时适用信息系统运维过程中的分析报告,主要分析项目应有:历史数据清单的分析报告,内容包含运维完成情况、重大事件、重大(失败)变更等;基于以往运维数据分析结果提出的新的运维策略及解决方案.

仅二级/一级要求:编制信息系统的安全基线.
信息系统安全基线.
仅二级要求:建立信息系统安全配置库.
配置库信息,其中应纳入信息系统安全涉及的配置项,如安全设备的配置项有安全策略、管理员账户、IP等.

仅一级要求:建立信息系统应急事件响应机制和恢复保障.
信息系统的应急响应计划和恢复计划.
仅一级要求:编制安全运维项目作业指导书.
安全运维作业指导书,例如:配置核查操作手册、常见安全事件处理指南等.

仅一级要求:建立应急响应和灾难恢复机制,形成业务连续性计划.
发布且通过审批的业务连续性计划.
仅一级要求:在安全运维服务方案中明确漏洞管理的工作流程.
漏洞管理的方案、流程.
运维服务实施实施初始服务,完成资产识别.
资产识别表,为IT资产的标识、分级、保护和软件配置建立基础资料档案;有设备和系统的种类、型号、功能、物理位置、端口对应情况、部署情况等资产详细信息.

采集信息系统重要资产的安全配置、流量信息等安全信息.
对组织信息系统的安全配置、流量信息等安全信息进行定期记录.
对安全设备进行日常维护及监控,并记录硬件故障.
安全设备的日常维护记录,包括状态检查、更新、升级、故障检测及排除、对安全设备出现的硬件故障进行统计的记录.

收集与分析网络及安全设备、服务器、数据库、中间件、应用系统的日志.

进行安全事件审计,应有对网络及安全设备、服务器、数据库、中间件、应用系统日志的保存记录与审计分析报告.

实施日常巡检服务:对用户的安全设备、网络设备、服务器提供业务操作巡检、状态巡检、安全策略配置巡检服务.

日常巡检记录,主要针对条款要求内容.
实施日常安全运维服务:完成安全设备、网络设备、服务器、应用系统安全事件监控;病毒监测、查杀及网络防病毒维护;漏洞扫描、安全加固、补丁安装;并有相关记录.

日常安全运维服务记录,主要针对条款要求内容.
对信息安全事件进行统计与分析.
信息安全事件的统计表,分析报告.
实施健康检查服务:完成安全设备、业务系统的健康检查服务.
安全设备、业务系统的健康检查服务记录,主要关注可靠性、可用性、持续性等.

仅二级/一级要求:收集与建立配置管理数据库,确保配置项目的机密性、完整性、可用性(专职管理).

配置数据库,应能初步收集资产与配置项,并确保配置项目的机密性、完整性、可用性(专职管理),如安全设备的配置项有安全策略、管理员账户、IP等.

仅二级/一级要求:实施安全设备、网络设备、中间件、数据库、服务器等资产的安全配置管理,定期对配置项进行更新和维护.

配置项的更新和维护记录.
仅二级/一级要求:根据制定的安全配置基线,定期进行安全配置核查工作.

安全配置核查记录.
仅二级/一级要求:实施运维监控与分析并形成记录.
完成对各类安全事件的集中管理和分析,以数据来分析各个指标的趋势,形成相关记录.

仅一级要求:实施安全培训服务:完成安全意识、基本安全技术的培训服务.

安全培训服务记录.
仅一级要求:实施安全通告及漏洞分析服务:完成业界动态的通告、收集国家安全政策及法律法规、漏洞通告、病毒通告、厂商安全通告及其他安全通告.

通告与漏洞分析记录,内容为业界动态的通告、收集国家安全政策及法律法规、漏洞通告、病毒通告、厂商安全通告及其他安全通告,以及基于通告进行的分析.

仅一级要求:实施应急响应服务:完成应急响应预案制定,对应急事件及时响应,并对应急预案进行演练,形成相关记录.

应急响应记录;应急响应预案,应急演练的记录.
仅一级要求:依据运维变更管理程序,对运维实施过程中方案、资源变更进行有效控制,完整记录变更过程.

运维过程中的变更记录.
仅一级要求:制定运维应急处置方案和恢复策略,对运维过程中的应急事件及时进行响应.

应急处置方案和恢复策略仅一级要求:依据风险评估方案与计划实施信息系统风险评估;依据渗透测试方案与计划实施信息系统渗透测试.

风险评估记录与报告;渗透测试报告.
仅一级要求:依据漏洞管理方案实施信息系统漏洞管理工作.
运维服务过程中漏洞的发现、分析、验证、跟踪、修复等过程记录.
运维服务报告向客户提交服务报告,定期收集与报告安全运维实施情况.
安全运维的定期服务报告,服务报告应对一段时间内运维服务实现情况进行统计与分析.

汇总整理全年服务记录,形成年终安全运维服务总结报告.
年终安全运维总结报告,对全年的服务情况进行总结与分析.
根据合同约定,配合组织项目验收,出具项目验收报告.
项目验收报告.
仅二级/一级要求:应定期收集与分析安全运维的关键指标数据,数据包括但不限于:异常报告及时率、异常漏报率、故障隐患发现率、异常主动发现率、问题解决率、漏洞扫描覆盖率、加固设备覆盖率、安全补丁安装及时率、安全事件次数.
(参照服务合同)运维服务报告,其中的统计分析数据应包括:异常报告及时率、异常漏报率、故障隐患发现率、异常主动发现率、问题解决率、漏洞扫描覆盖率、加固设备覆盖率、安全补丁安装及时率、安全事件次数.

仅二级/一级要求:建立客户满意度调查机制.
客户满意度调查的方式、方法、分析方法等;满意度调查的实施情况与分析情况.

仅一级要求:对客户满意度进行趋势分析.
客户满意度调查报告与趋势分析报告.
仅一级要求:对客户系统的安全态势做出分析,并给出安全建议.
对客户系统的安全态势分析报告,报告中需给出针对性的安全加固处理建议.

棉花云1折起(49元), 国内BGP 美国 香港 日本

棉花云官网棉花云隶属于江西乐网科技有限公司,前身是2014年就运营的2014IDC,专注海外线路已有7年有余,是国内较早从事海外专线的互联网基础服务提供商。公司专注为用户提供低价高性能云计算产品,致力于云计算应用的易用性开发,并引导云计算在国内普及。目前公司研发以及运营云服务基础设施服务平台(IaaS),面向全球客户提供基于云计算的IT解决方案与客户服务(SaaS),拥有丰富的国内BGP、双线高防...

Linode十八周年及未来展望

这两天Linode发布了十八周年的博文和邮件,回顾了过去取得的成绩和对未来的展望。作为一家运营18年的VPS主机商,Linode无疑是有一些可取之处的,商家提供基于KVM架构的VPS主机,支持随时删除(按小时计费),可选包括美国、英国、新加坡、日本、印度、加拿大、德国等全球十多个数据中心,所有机器提供高出入网带宽,最低仅$5/月($0.0075/小时)。This month marks Linod...

HostKvm新上联通CUVIP线路VPS,八折优惠后1G内存套餐$5.2/月起

最近上洛杉矶机房联通CUVIP线路主机的商家越来越多了,HostKvm也发来了新节点上线的邮件,适用全场8折优惠码,基于KVM架构,优惠后最低月付5.2美元起。HostKvm是一家成立于2013年的国人主机商,提供基于KVM架构的VPS主机,可选数据中心包括日本、新加坡、韩国、美国、中国香港等多个地区机房,君选择国内直连或优化线路,延迟较低,适合建站或者远程办公等。以洛杉矶CUVIP线路主机为例,...

业界动态为你推荐
闪迪和金士顿哪个好tf卡闪迪和金士顿哪个更好华为p40和mate30哪个好华为p40手机。跟荣耀30哪个好?音乐播放器哪个好最好的音乐播放器下载二手车网站哪个好卖二手车网站哪个好二手车网站哪个好想买个二手车,去哪买比较好雅思和托福哪个好考现在考雅思还是托福好网页qq空间登录为什么我用网页登录QQ空间时,没有登录界面,直接进去一个QQ空间,请问是怎么回事?qq空间登录不了为什么我的QQ登陆不了QQ空间360云盘下载速度慢怎么办360网盘上传速度很慢强生美瞳月抛强生美瞳有什么颜色?价格多少?日抛月抛有什么区别阿?
vps服务器租用 哈尔滨服务器租用 香港主机租用 最新代理服务器地址 com域名抢注 主机屋 pw域名 创宇云 evssl 线路工具 私有云存储 免费smtp服务器 免费全能空间 亚洲小于500m 京东商城双十一活动 本网站服务器在美国 150邮箱 大容量存储器 老左正传 1g内存 更多