信息系统安全运维服务资质认证自评估表

业界动态  时间:2021-01-28  阅读:()

组织名称申报级别评估时间评估部门/人员序号要点条款需提供证明材料自评估结论证明材料清单符合不符合服务技术要求建立信息系统安全运维服务流程.
信息系统安全运维服务流程,流程图中应包括每个阶段对应的职责、输入输出等.

制定信息系统安全运维服务规范并按照规范实施.
信息系统安全运维服务规范并按照规范实施.
准备阶段-需求调研与分析调研客户信息系统安全现状,采集客户安全服务需求与目标,明确客户对信息系统安全运维服务时间、服务期限、服务内容以及服务方式的需求.

针对客户的调研报告,其中包括对信息系统安全运维服务时间、服务期限、服务内容以及服务方式的需求调研结果.

进行信息系统运维预算,定义运维服务.
信息系统安全运维预算,其中包括运维服务内容、每项服务的工作量、每项服务的人力资源项目经费等.

与客户进行沟通,达成共识并形成记录.
与客户沟通形成的记录,内容应有对运维服务项目达成共识的体现.
仅二级/一级要求:分析客户对信息系统安全运维服务的需求和类型.
对客户进行调查的记录,内容中应有信息系统安全运维服务的需求和类型,如应用安全:应用系统安全测试、安全监控、安全事件应急等.

仅二级/一级要求:收集与分析信息系统的可用性指标.
所运维信息系统的可用性指标,如整体指标或单系统指标等.
仅二级/一级要求:分析以往服务的数据,提取出来未来可自动化的服务.
(监审时适用)运维服务报告,其中应对以往安全服务进行总结,对安全事件的解决效率进行分析,适宜时提出未来可自动化的服务.

仅一级要求:内部团队之间的安全运营级别协议应和与安全运维第三方之间的服务级别设计保持一致.

服务级别协议中,安全运维第三方之间的服务级别设计与内部团队之间的安全运营级别协议应一致.

仅一级要求:安全组织中要设定安全领导小组.
安全组织架构图,其中应有安全领导小组.
准备阶段—签订服务协议与客户签订服务协议,明确范围、目标、时间、内容、金额、质量和输出等.

项目合同及保密协议,合同内容应至少包含服务范围、目标、时间、内容、金额、质量和输出等.

明确安全运维的方式,方式包括但不限于:驻场值守方式,定期巡检方式,远程值守方式.

项目合同/协议中应有明确的安全运维模式.
仅二级/一级要求:签订服务级别协议.
与客户签订的服务级别协议,协议中应承诺信息系统核心指标,如:可用性、安全事件解决率等.

方案设计阶段根据系统安全运维需求,编制安全运维服务方案,明确安全运维服务时间、服务内容、服务方式、服务期限、服务人员、服务交付物、服务质量管理、服务沟通机制、服务风险管理等方面要求.

项目服务方案,内容应包括条款要求.
在安全运维服务方案中明确健康检查服务的服务方式、检查频次和检查内容.

项目服务方案对健康检查服务的服务方式、检查频次和检查内容进行明确.

专业人员负责安全管理的接口.
运维项目中由高层指定的、负责安全管理接口的运维管理人员信息.
仅二级/一级要求:编制信息系统的可用性计划,监控可用性事件,报告可用性执行,指导可用性的改进.

信息系统可用性计划;信息系统可用性事件记录;信息系统可用性执行报告、改进报告.

仅二级/一级要求:识别与分析信息系统运维过程中的历史数据,提出系统运维的保障策略和解决方案.
(监审时适用信息系统运维过程中的分析报告,主要分析项目应有:历史数据清单的分析报告,内容包含运维完成情况、重大事件、重大(失败)变更等;基于以往运维数据分析结果提出的新的运维策略及解决方案.

仅二级/一级要求:编制信息系统的安全基线.
信息系统安全基线.
仅二级要求:建立信息系统安全配置库.
配置库信息,其中应纳入信息系统安全涉及的配置项,如安全设备的配置项有安全策略、管理员账户、IP等.

仅一级要求:建立信息系统应急事件响应机制和恢复保障.
信息系统的应急响应计划和恢复计划.
仅一级要求:编制安全运维项目作业指导书.
安全运维作业指导书,例如:配置核查操作手册、常见安全事件处理指南等.

仅一级要求:建立应急响应和灾难恢复机制,形成业务连续性计划.
发布且通过审批的业务连续性计划.
仅一级要求:在安全运维服务方案中明确漏洞管理的工作流程.
漏洞管理的方案、流程.
运维服务实施实施初始服务,完成资产识别.
资产识别表,为IT资产的标识、分级、保护和软件配置建立基础资料档案;有设备和系统的种类、型号、功能、物理位置、端口对应情况、部署情况等资产详细信息.

采集信息系统重要资产的安全配置、流量信息等安全信息.
对组织信息系统的安全配置、流量信息等安全信息进行定期记录.
对安全设备进行日常维护及监控,并记录硬件故障.
安全设备的日常维护记录,包括状态检查、更新、升级、故障检测及排除、对安全设备出现的硬件故障进行统计的记录.

收集与分析网络及安全设备、服务器、数据库、中间件、应用系统的日志.

进行安全事件审计,应有对网络及安全设备、服务器、数据库、中间件、应用系统日志的保存记录与审计分析报告.

实施日常巡检服务:对用户的安全设备、网络设备、服务器提供业务操作巡检、状态巡检、安全策略配置巡检服务.

日常巡检记录,主要针对条款要求内容.
实施日常安全运维服务:完成安全设备、网络设备、服务器、应用系统安全事件监控;病毒监测、查杀及网络防病毒维护;漏洞扫描、安全加固、补丁安装;并有相关记录.

日常安全运维服务记录,主要针对条款要求内容.
对信息安全事件进行统计与分析.
信息安全事件的统计表,分析报告.
实施健康检查服务:完成安全设备、业务系统的健康检查服务.
安全设备、业务系统的健康检查服务记录,主要关注可靠性、可用性、持续性等.

仅二级/一级要求:收集与建立配置管理数据库,确保配置项目的机密性、完整性、可用性(专职管理).

配置数据库,应能初步收集资产与配置项,并确保配置项目的机密性、完整性、可用性(专职管理),如安全设备的配置项有安全策略、管理员账户、IP等.

仅二级/一级要求:实施安全设备、网络设备、中间件、数据库、服务器等资产的安全配置管理,定期对配置项进行更新和维护.

配置项的更新和维护记录.
仅二级/一级要求:根据制定的安全配置基线,定期进行安全配置核查工作.

安全配置核查记录.
仅二级/一级要求:实施运维监控与分析并形成记录.
完成对各类安全事件的集中管理和分析,以数据来分析各个指标的趋势,形成相关记录.

仅一级要求:实施安全培训服务:完成安全意识、基本安全技术的培训服务.

安全培训服务记录.
仅一级要求:实施安全通告及漏洞分析服务:完成业界动态的通告、收集国家安全政策及法律法规、漏洞通告、病毒通告、厂商安全通告及其他安全通告.

通告与漏洞分析记录,内容为业界动态的通告、收集国家安全政策及法律法规、漏洞通告、病毒通告、厂商安全通告及其他安全通告,以及基于通告进行的分析.

仅一级要求:实施应急响应服务:完成应急响应预案制定,对应急事件及时响应,并对应急预案进行演练,形成相关记录.

应急响应记录;应急响应预案,应急演练的记录.
仅一级要求:依据运维变更管理程序,对运维实施过程中方案、资源变更进行有效控制,完整记录变更过程.

运维过程中的变更记录.
仅一级要求:制定运维应急处置方案和恢复策略,对运维过程中的应急事件及时进行响应.

应急处置方案和恢复策略仅一级要求:依据风险评估方案与计划实施信息系统风险评估;依据渗透测试方案与计划实施信息系统渗透测试.

风险评估记录与报告;渗透测试报告.
仅一级要求:依据漏洞管理方案实施信息系统漏洞管理工作.
运维服务过程中漏洞的发现、分析、验证、跟踪、修复等过程记录.
运维服务报告向客户提交服务报告,定期收集与报告安全运维实施情况.
安全运维的定期服务报告,服务报告应对一段时间内运维服务实现情况进行统计与分析.

汇总整理全年服务记录,形成年终安全运维服务总结报告.
年终安全运维总结报告,对全年的服务情况进行总结与分析.
根据合同约定,配合组织项目验收,出具项目验收报告.
项目验收报告.
仅二级/一级要求:应定期收集与分析安全运维的关键指标数据,数据包括但不限于:异常报告及时率、异常漏报率、故障隐患发现率、异常主动发现率、问题解决率、漏洞扫描覆盖率、加固设备覆盖率、安全补丁安装及时率、安全事件次数.
(参照服务合同)运维服务报告,其中的统计分析数据应包括:异常报告及时率、异常漏报率、故障隐患发现率、异常主动发现率、问题解决率、漏洞扫描覆盖率、加固设备覆盖率、安全补丁安装及时率、安全事件次数.

仅二级/一级要求:建立客户满意度调查机制.
客户满意度调查的方式、方法、分析方法等;满意度调查的实施情况与分析情况.

仅一级要求:对客户满意度进行趋势分析.
客户满意度调查报告与趋势分析报告.
仅一级要求:对客户系统的安全态势做出分析,并给出安全建议.
对客户系统的安全态势分析报告,报告中需给出针对性的安全加固处理建议.

提速啦(24元/月)河南BGP云服务器活动 买一年送一年4核 4G 5M

提速啦的来历提速啦是 网站 本着“良心 便宜 稳定”的初衷 为小白用户避免被坑 由赣州王成璟网络科技有限公司旗下赣州提速啦网络科技有限公司运营 投资1000万人民币 在美国Cera 香港CTG 香港Cera 国内 杭州 宿迁 浙江 赣州 南昌 大连 辽宁 扬州 等地区建立数据中心 正规持有IDC ISP CDN 云牌照 公司。公司购买产品支持3天内退款 超过3天步退款政策。提速啦的市场定位提速啦主...

易探云韩国云服务器仅50元/月,510元/年起

韩国云服务器哪个好?韩国云服务器好用吗?韩国是距离我国很近的一个国家,很多站长用户在考虑国外云服务器时,也会将韩国云服务器列入其中。绝大部分用户都是接触的免备案香港和美国居多,在加上服务器确实不错,所以形成了习惯性依赖。但也有不少用户开始寻找其它的海外免备案云服务器,比如韩国云服务器。下面云服务器网(yuntue.com)就推荐最好用的韩国cn2云服务器,韩国CN2云服务器租用推荐。为什么推荐租用...

DMIT:新推出美国cn2 gia线路高性能 AMD EPYC/不限流量VPS(Premium Unmetered)$179.99/月起

DMIT,最近动作频繁,前几天刚刚上架了日本lite版VPS,正在酝酿上线日本高级网络VPS,又差不多在同一时间推出了美国cn2 gia线路不限流量的美国云服务器,不过价格太过昂贵。丐版只有30M带宽,月付179.99 美元 !!目前美国云服务器已经有个4个套餐,分别是,Premium(cn2 gia线路)、Lite(普通直连)、Premium Secure(带高防的cn2 gia线路),Prem...

业界动态为你推荐
软银孙正义软银与孙正义是什么关系?软银是那个国家的?软银是做什么的?桌面背景图片风景最原始的桌面壁纸,蓝天白云大草原的那种,有木有???燃气热水器和电热水器哪个好电热水器和燃气热水器的优缺点,那个更实用?迈腾和帕萨特哪个好新帕萨特和新迈腾哪个好?985和211哪个好211的院校和985的那个好?朗逸和速腾哪个好速腾和朗逸哪个更好?录音软件哪个好有什么录音软件好用??红茶和绿茶哪个好红茶和绿茶哪个比较好?播放器哪个好播放器哪个好用看书软件哪个好什么读书app好用
海外域名 鲁诺vps 看国外视频直播vps linode代购 rackspace directadmin 新世界电讯 天互数据 帽子云 韩国名字大全 nerds 天翼云盘 英雄联盟台服官网 xuni ssl加速 开心online 512内存 塔式服务器 优惠服务器 阿里云宕机故障 更多