资源描述
ICS 13.310 A 90 DB11 北京市地方标准 DB11/T 1344 2016 信息安全等级保护检查规范 Examination specification for information security classified protection 2016-08-10发布 2016-12-01实施 北京市质量技术监督局 发布 DB11/T 1344 2016 I 目 次 前 言.II 1 范围.1 2 规范性引用文件.1 3 术语和定义.1 4 检查流程.1 5 一级信息系统检查.2 6 二级信息系统检查.7 7 三级信息系统检查.16 8 四级信息系统检查.27 DB11/T 1344 2016 II 前 言 本标准按照 GB/T 1.1 2009给出的规则起草。本标准由北京市公安局提出并归口。本标准由北京市公安局组织实施。本标准主要起草单位:北京市公安局网络安全保卫总队、公安部信息安全等级保护评估中心、信息 产业信息安全测评中心、北京中软华泰信息技术有限责任公司。本标准主要起草人:叶漫青、朱华池、白 鸥、石锐、吴贤、俞诗源、朱 晓莉、高媛、马荣欣、周永战、游书明、赵悦、徐燕、赵志巍、金镁、王峥、周堃、李小玲、王凯晨、梁萌萌、张淮、王 一 婷、赵 永军、李梦娇、陈益、宋扬、张昕、菅强、高瑗泽、傅珩轩、刘晓雪、李君 白、张远彬、王熙、张玮、杨潇、石浩、王佳、赵勇、罗铮、袁静、于东升、霍珊珊、刘健、张益、董晶晶。DB11/T 1344 2016 1 信息安全等级保护检查规范 1 范围 本标准规定 了对 信息安全等级保护 状况进行 检查的流程和 内容 要 求,其 中 内容 要 求包括对 信息安全等级保护 第 一级信息系统、第 二级信息系统、第 三级信息系统和 第 四级信息系统 进行 安全检查的要 求。本标准 适 用 于 信息安全等级保护检查 工作。2 规范性引用文件 下列 文件 对于 本文件的 应 用 是必不可少 的。凡是注日期 的引用文件,仅所注日期 的 版 本 适 用 于 本文件。凡是不注日期 的引用文件,其 最新版 本(包括 所 有的 修改 单)适 用 于 本文件。GB/T 5271.8 信息技术 词汇 第 8部 分:安全 GB 17859 计算机 信息系统安全保护等级 划分 准则 GB/T 22239 信息安全技术 信息系统安全等级保护 基 本要 求 GB/T 25069 信息安全技术 术语 GB/T 25070 信息安全技术 信息系统等级保护安全 设计 技术要 求 3 术语和定义 GB/T 5271.8、GB 17859、GB/T 22239、GB/T 25069和 GB/T 25070界 定的 以及下列 术语和定义 适 用 于 本文件。3.1 访谈 interview 检查人 员通过 引 导 信息系统 相关 人 员 进行 有 目 的的(有 针 对 性的)交 流 以帮助 检查人 员理解、分析或取得证据 的 过 程。3.2 查验 check 检查人 员通过 对 被 检查 对 象(如制度 文 档、各类设备、安全 配置 等)进行 观察、查 阅、核 查 以帮助 检查人 员理解、分析或取得证据 的 过 程。3.3 测试 test 检查人 员使 用 预 定的 方法/工具使被 检查 对 象(各类设备或 安全 配置)产 生特 定的 结果,将运 行 结 果与预期 的 结果 进行 比 对 的 过 程。4 检查流程 DB11/T 1344 2016 2 4.1 前期准备 前 期 准 备 包括 的 内容:调阅被 检查单位信息系统的 备案材料;了 解被 检查单位 情 况;成立 检查 小 组;准 备必 要的检查 材料 和检查 工具;制 定检查组 工作计划,计划 内容 应 包括 检查 对 象、检查人 员、检查 各个阶段 的 工作 安 排 等。4.2 现场检查 现场 检查 是通过 对 被 检查单位的 沟 通 访谈、文 档 审 查、配置 检查、工具 测 试 和实 地 查 验,并 调阅 自查、总 结或 等级测评 报告 等 资 料,对 被 检查单位信息安全保护 现 状进行 检查,取得 检查总 结 活动 所 需 的资 料。现场 检查 不应 影响 系统的 正常 运 行。4.3 检查总结 检查总 结是 根 据 现场 检查 结果 和本标准的 相关 要 求,列 举 并 分析被 检查单位信息系统 存在 的 问题,针 对 被 检查单位信息系统安全保护 能力 出 具 书 面 结果材料。5 一级信息系统检查 5.1 物理安全要求 5.1.1 物理访问控制 5.1.1.1 检查内容 检查 内容 如下:应 检查 物 理 访问控 制 措 施。5.1.1.2 检查方法 检查 方法如下:查 验 是 否 有 进 出 机 房 的人 员 登记记录。5.1.1.3 检查结果判定 检查 结果 判 定 如下:若 机 房 出 入 口 没 有 进 出 机 房 的人 员 登记记录,则检查 结果 为 不 符合。5.1.2 支撑设施保障 5.1.2.1 检查内容 检查 内容 如下:a)应 检查 防水措 施;b)应 检查 防火措 施;c)应 检查 温湿 度 控 制 措 施;d)应 检查 稳压 设备。DB11/T 1344 2016 3 5.1.2.2 检查方法 检查 方法如下:a)查 验 是 否 具备 防止 机 房地 下 积水转移 与 渗透 的 措 施,是 否 对 防水防潮处 理结果 和 除湿装 置运 行情 况进行 记录;b)查 验 机 房 是 否 配备 符合 要 求 的 灭火 设备,灭火 设备 摆放 是 否合 理,有 效 期是 否合格;c)查 验温湿 度 自动 调 节 设 施 是 否能够正常 运 行,查 验温湿 度 控 制是 否合 理;d)查 验 机 房 内 是 否 有 稳压 设备。5.1.2.3 检查结果判定 检查 结果 判 定 如下:a)若 机 房 的 墙壁 或 楼板 的 管道没 有 采 取必 要的 防渗透防漏 等 防水 保护 措 施,或 防水防潮处 理结果及 除湿装 置运 行 记录缺失,则 5.1.2.2 a)检查 结果 为 不 符合;b)若 机 房 内 没 有 配备 符合 要 求 的 灭火 设备,灭火 设备 摆放 不 合 理或 已 过期,则 5.1.2.2 b)检查 结果 为 不 符合;c)若 机 房 内 没 有 配备 温湿 度 自动 调 节 设 施,或 当 前 温湿 度不 合 理,则 5.1.2.2 c)检查 结果 为 不 符合;d)若 机 房 内 没 有 设置 稳压器,则 5.1.2.2 d)检查 结果 为 不 符合。5.2 安全技术要求 5.2.1 网络结构安全 5.2.1.1 检查内容 检查 内容 如下:应 检查网络 拓扑图。5.2.1.2 检查方法 检查 方法如下:查 验 实 际环境 中的 核 心 交 换 机、核 心 服务器、边 界 防火墙 等 是 否能够在 网络 拓扑 结 构图 中定位。5.2.1.3 检查结果判定 检查 结果 判 定 如下:若 网络 拓扑图 中 无 法 定位 核 心 交 换 机、核 心 服务器、边 界 防火墙 等 关 键 设备,则 5.2.1.2检查结果 为 不 符合。5.2.2 边界安全防护 5.2.2.1 检查内容 检查 内容 如下:应 检查网络 边 界 入侵 检测 措 施。5.2.2.2 检查方法 检查 方法如下:a)查 验 网络 边 界设备是 否采 取 技术 手 段 防止地 址欺骗;DB11/T 1344 2016 4 b)查 验 网络 入侵 检测 设备是 否能 检测 以下 攻击 行 为:端 口 扫描、漏 洞扫描、缓冲区溢 出 攻击、拒绝 服务 攻击 等,查 看 其 规则 库 是 否为 最新。5.2.2.3 检查结果判定 检查 结果 判 定 如下:a)若 重 要 地 址 没 有 采 用 IP/MAC绑 定等 手 段 防止地 址欺骗,则 5.2.2.2 a)检查 结果 为 不 符合;b)若没 有部 署 入侵 检测 设备或 入侵 检测 设备 的 特 征库未 及 时更 新,则 5.2.2.2 b)检查 结果 为 不 符合。5.2.3 用户身份鉴别 5.2.3.1 检查内容 检查 内容 如下:应 检查网络 设备、操 作 系统、数 据 库 管 理 系统和 应 用系统的 身份鉴别 措 施。5.2.3.2 检查方法 检查 方法如下:查 验 主要网络 设备、服务器 操 作 系统、数 据 库 管 理 系统和 应 用系统的 身份鉴别 是 否 开启。5.2.3.3 检查结果判定 检查 结果 判 定 如下:若 主要网络 设备、服务器 操 作 系统、主要 数 据 库 管 理 系统和 应 用系统 无需 身份鉴别,则 5.2.3.2检查 结果 为 不 符合。5.2.4 访问控制 5.2.4.1 检查内容 检查 内容 如下:应 检查 操 作 系统、数 据 库 管 理 系统的 默认账户权 限。5.2.4.2 检查方法 检查 方法如下:查 验 主要 服务器 操 作 系统和 重 要 数 据 库 管 理 系统 是 否已 禁 用 或 者 限 制 匿名/默认账户 的 访问 权 限,是 否 重命名 系统 默认账户名 并 修改 默认账户 的 默认 口 令。5.2.4.3 检查结果判定 检查 结果 判 定 如下:a)操 作 系统和 数 据 库 管 理 系统 默认账户名未重命名,默认 口 令未 修改,则 5.2.4.2检查 结果 为 不 符合;b)Windows操 作 系统 未禁 用 Guest默认账户、Linux操 作 系统 未禁 用 默认 用 户(如 daemon、bin、sys、adm等),则 5.2.4.2检查 结果 为 不 符合;c)其 他操 作 系统 存在 未重命名 的 默认 系统用 户,则 5.2.4.2检查 结果 为 不 符合。5.2.5 系统数据保护 DB11/T 1344 2016 5 5.2.5.1 检查内容 检查 内容 如下:应 检查 应 用系统 数 据备 份介质。5.2.5.2 检查方法 检查 方法如下:查 验 是 否 对 主要网络 设备、主要 数 据 库 管 理 系统和主要 应 用系统的 重 要信息 进行了 本 地 备 份。5.2.5.3 检查结果判定 检查 结果 判 定 如下:若缺 乏 主要网络 设备、主要 数 据 库 管 理 系统和主要 应 用系统的 重 要信息的 备 份介质,则5.2.5.2检查 结果 为 不 符合。5.3 安全管理要求 5.3.1 安全管理机构 5.3.1.1 检查内容 检查 内容 如下:应 检查安全 岗 位人 员配备情 况。5.3.1.2 检查方法 检查 方法如下:查 验 系统、网络、安全 方 面 的 管 理 规定,记录 系统 管 理员、网络 管 理员、数 据 库 管 理员、安 全 管 理员 的 姓名。5.3.1.3 检查结果判定 检查 结果 判 定 如下:若 信息安全 管 理制度(网络、主 机、密码、审 计 等 制度)中 没 有 明 确角色 和 职 责定义,没 有 信息安全 管 理 岗 位人 员 名 单,则 5.3.1.2检查 结果 为 不 符合。5.3.2 安全管理制度 5.3.2.1 检查内容 检查 内容 如下:应 检查信息安全 工作日 常 安全 管 理制度。5.3.2.2 检查方法 检查 方法如下:查 验 是 否 制 定 日 常 信息安全 管 理制度,如机 房管 理制度 等。5.3.2.3 检查结果判定 检查 结果 判 定 如下:若没 有 制 定 日 常 信息安全 管 理制度,如机 房管 理制度 等,则 5.3.2.2检查 结果 为 不 符合。DB11/T 1344 2016 6 5.3.3 系统人员安全 5.3.3.1 检查内容 检查 内容 如下:应 检查 关 键 岗 位人 员 劳 动合 同 和人 员 离岗 记录。5.3.3.2 检查方法 检查 方法如下:a)查 验 关 键 岗 位人 员 的 劳 动合 同,记录 负 责人 员 录 用的部 门名称 或 人 员 姓名;b)查 验 离岗 人 员 办 理过 的 调 离手续 记录,记录 离岗 员工被 终 止 的 访问 权 限 内容。5.3.3.3 检查结果判定 检查 结果 判 定 如下:a)若无 法 提 供 信息安全 相关 岗 位人 员 劳 动合 同,则 5.3.3.2 a)检查 结果 为 不 符合;b)若 对 离岗 人 员 未 及 时终 止访问 权 限,则 5.3.3.2 b)检查 结果 为 不 符合。5.3.4 系统安全 生命周 期 5.3.4.1 检查内容 检查 内容 如下:应 检查系统 设计、系统实施、系统 验 收、系统 运 维 等 生 命 周 期各阶段 的安全 管 理制度 和 相应 记录 保 存 情 况。5.3.4.2 检查方法 检查 方法如下:a)查 验 定级 报告,记录 定级 报告 名称 和 盖章批 准的部 门名称;b)查 验 安全 设计方案,记录 安全 设计方案 的 名称;c)查 验 安全产 品 的 销售许 可证 副 本;d)查 验 负 责 工 程实施 过 程 管 理 的部 门名称 或 人 员 姓名;e)查 验 安全性 验 收 测 试 方案 和测 试验 收 报告,记录报告 的 名称;f)查 验 机 房 安全 管 理制度,记录 制度 文 档 名称,核 对 是 否 规定 机 房物 理 访问、物 品带 入 带 出等;g)查 验 与 信息系统 相关 的 资 产 清 单,记录资 产 清 单 名称,核 对 清 单 是 否 至 少 包括 资 产 名称、资 产 位 置、资 产责任部 门 或 责任人等;h)查 验 设备 管 理 的部 门名称 或 人 员 姓名,记录 部 门名称 或 人 员 姓名,查 验 设备 维 护 记录;i)查 验 网络 管 理 的部 门名称 或 人 员 姓名,查 验 网络 管 理 的 日 常 监 控记录,核 对 记录 是 否 至 少 包括监 控 时间、监 控 内容、监 控 人 员 等;j)查 验 系统 漏 洞扫描 报告,记录 扫描 报告 的 名称,核 对 记录 是 否 至 少 包括 扫描时间、扫描 范围、发 现 的 漏 洞、处 理 措 施等;k)查 验 和 记录 员工所 用 杀毒 软件的 名称 和 版 本;l)查 验 安全 事 件 报告 和 处 置 管 理制度,是 否 规定安全 事 件的 现场处 理、事 件 报告 和 后 期 恢复 的 管理 职 责。5.3.4.3 检查结果判定 检查 结果 判 定 如下:DB11/T 1344 2016 7 a)若无 法 提 供 系统定级 报告 书,无 单位信息安全 领 导(小 组)的 批 准 盖章,则 5.3.4.2 a)检查 结果 为 不 符合;b)若无 法 提 供 安全 设计方案,则 5.3.4.2 b)检查 结果 为 不 符合;c)若无 法 提 供 安全产 品销售许 可证 副 本,则 5.3.4.2 c)检查 结果 为 不 符合;d)若无 法 提 供负 责 工 程实施 过 程 管 理 的部 门名称 或 人 员 姓名,则 5.3.4.2 d)检查 结果 为 不 符合;e)若无 法 提 供 安全 验 收 测 试 方案 和测 试报告,则 5.3.4.2 e)检查 结果 为 不 符合;f)若无 法 提 供 机 房 安全 管 理制度,对 机 房环境、重 要 区域 的 访问、人 员 和 物 品 的出 入 未 进行 规定,则 5.3.4.2 f)检查 结果 为 不 符合;g)若无 法 提 供 与 信息系统 相关 的 资 产 清 单,清 单 未 包括 资 产 名称、资 产位 置、资 产责任部 门 或 责任人等,则 5.3.4.2 g)检查 结果 为 不 符合;h)若无 法 提 供 设备 管 理 的部 门名称 或 人 员 姓名 及设备 维 护 记录,则 5.3.4.2 h)检查 结果 为 不 符合;i)若无 法 提 供 网络 管 理 的部 门名称 或 人 员 姓名,网络 管 理 的 日 常 监 控记录 中 未 包括 监 控 时间、监控 内容、监 控 人 员,则 5.3.4.2 i)检查 结果 为 不 符合;j)若无 法 提 供 系统 漏 洞扫描 报告,记录 中 未 包括 扫描时间、扫描 范围、发 现 的 漏 洞、处 理 措 施等,则 5.3.4.2 j)检查 结果 为 不 符合;k)若 员工 未 使 用 杀毒 软件 或 病毒库未 及 时更 新,则 5.3.4.2 k)检查 结果 为 不 符合;l)若无 法 提 供 安全 事 件 报告 和 处 置 管 理制度,或 内容 未覆盖事 件 处 理、报告 和 后 期 恢复 的 管 理 职责,则 5.3.4.2 l)检查 结果 为 不 符合。6 二 级信息系统检查 6.1 物理安全要求 6.1.1 物理 位置选择 6.1.1.1 检查内容 检查 内容 如下:应 检查 机 房 的 选址 和 所 在 建筑 物 的 防 护 能力。6.1.1.2 检查方法 检查 方法如下:查 验 机 房 所 在楼 宇 的 验 收 报告 是 否 明 确 机 房 所 在 建筑 的 防 震、防 风 和 防 雨 等 能力。6.1.1.3 检查结果判定 检查 结果 判 定 如下:若无 法 提 供 机 房 所 在 建筑 物楼 宇 的 验 收 报告,或 未 采 取 防 风 和 防 雨 等 措 施,则 6.1.1.2检查 结果 为 不 符合。6.1.2 物理访问控制 6.1.2.1 检查内容 检查 内容 如下:应 检查 物 理 访问控 制 措 施。DB11/T 1344 2016 8 6.1.2.2 检查方法 检查 方法如下:a)查 验 机 房 所 有出 入 口 是 否 有 值守 记录 以及 进 出 机 房 的人 员 登记记录;b)查 验 是 否 有 来 访 人 员 进 入 机 房 的 审 批 记录,查 验审 批 记录 是 否 包括 来 访 人 员 的 访问 范围。6.1.2.3 检查结果判定 检查 结果 判 定 如下:a)若 机 房 任 何 一 个 出 入 口 没 有 值守 记录 和 进 出人 员 登记记录,则 6.1.2.2 a)检查 结果 为 不 符合;b)若 不具 有 来 访 人 员 进 入 机 房 的 审 批 记录,或 审 批 记录 中 不具备 来 访 人 员 的 访问 范围、所 进行 的操 作 等 审 批 项,则 6.1.2.2 b)检查 结果 为 不 符合。6.1.3 支撑设施保障 6.1.3.1 检查内容 检查 内容 如下:a)应 检查 防水措 施;b)应 检查 防火措 施;c)应 检查 温湿 度 控 制 措 施;d)应 检查 防 静 电 措 施;e)应 检查 短 期备 用 电 源 设备。6.1.3.2 检查方法 检查 方法如下:a)查 验 是 否 具备 防止 机 房地 下 积水转移 与 渗透 的 措 施,是 否 对 防水防潮处 理结果 和 除湿装 置运 行情 况进行 记录;b)查 验 机 房 是 否 设置 了 自动 消 防 系统,是 否 有人 负 责 维 护 该 系统的 运 行;查 验自动 消 防 系统 是 否正常 工作,查 看 是 否 有 运 行 记录、报 警 记录、定 期 检查和 维 修 记录;c)查 验温湿 度 自动 调 节 设 施 是 否能够正常 运 行,查 验 是 否 有 温湿 度 记录、运 行 记录 和 维 护 记录;d)访谈物 理 安全 负 责人,询 问 机 房 主要 设备是 否采 取必 要的 接 地防 静 电 措 施;e)查 验 计算机 系统的 短 期备 用 电 源 设备是 否正常 运 行,查 验 是 否 有 短 期备 用 电 源 设备 的检查和 维护 记录。6.1.3.3 检查结果判定 检查 结果 判 定 如下:a)若 机 房 的 墙壁 或 楼板 的 管道没 有 采 取必 要的 防渗透防漏 等 防水 保护 措 施,或 防水防潮处 理结果及 除湿装 置运 行 记录缺失,则 6.1.3.2 a)检查 结果 为 不 符合;b)若 机 房 内 没 有 设置 自动 检测 火 情、自动报 警、自动灭火 的 自动 消 防 系统,或 自动 消 防 系统 无 法 正常 工作,运 行 记录、报 警 记录、定 期 检查和 维 修 记录缺失,则 6.1.3.2 b)检查 结果 为 不 符合;c)若 机 房 内 没 有 配备 温湿 度 自动 调 节 设 施,或 温湿 度 记录、运 行 记录 和 维 护 记录缺失,则 6.1.3.2 c)检查 结果 为 不 符合;d)若 机 房 内 没 有 设置 静 电接 地,则 6.1.3.2 d)检查 结果 为 不 符合;DB11/T 1344 2016 9 e)若 机 房 内 没 有 设置 短 期备 用 电 源 设备(如 UPS),或 短 期备 用 电 源 设备 的检查和 维 护 记录缺失,则 6.1.3.2 e)检查 结果 为 不 符合。6.2 安全技术要求 6.2.1 网络结构安全 6.2.1.1 检查内容 检查 内容 如下:应 检查网络 拓扑图 和 重 要网 段划分情 况。6.2.1.2 检查方法 检查 方法如下:a)查 验 实 际环境 中的 核 心 交 换 机、核 心 服务器、边 界 防火墙 等 是 否能够在 网络 拓扑 结 构图 中定位;b)访谈 网络 管 理员,询 问 网 段划分情 况 以及划分 的 原 则。6.2.1.3 检查结果判定 检查 结果 判 定 如下:a)若 网络 拓扑图 中 无 法 定位 核 心 交 换 机、核 心 服务器、边 界 防火墙 等 关 键 设备,则 6.2.1.2 a)检查 结果 为 不 符合;b)若 网络 没 有 划分 子 网,则 6.2.1.2 b)检查 结果 为 不 符合。6.2.2 边界安全防护 6.2.2.1 检查内容 检查 内容 如下:应 检查网络 边 界 访问控 制、网络 入侵 检测 措 施。6.2.2.2 检查方法 检查 方法如下:a)查 验防火墙 等 边 界 安全 设备是 否 配置 网 段 级的 访问控 制 策略;b)查 验 网络 边 界设备是 否采 取 技术 手 段 防止地 址欺骗;c)查 验 网络 入侵 检测 设备是 否能 检测 以下 攻击 行 为:端 口 扫描、漏 洞扫描、缓冲区溢 出 攻击、拒绝 服务 攻击 等,查 看 其 规则 库 是 否为 最新;d)查 验边 界 完整 性检查 设备是 否 设置 了对 非 法 连接到外 网的 行 为 进行 监 控 并有 效 阻断 的 配置。6.2.2.3 检查结果判定 检查 结果 判 定 如下:a)若没 有 在 网络 边 界 部 署 防火墙 等 访问控 制设备或 访问控 制 策略 没 有 到 网 段 级,则 6.2.2.2 a)检查 结果 为 不 符合;b)若 重 要 地 址 没 有 采 用 IP/MAC绑 定等 手 段 防止地 址欺骗,则 6.2.2.2 b)检查 结果 为 不 符合;c)若没 有部 署 入侵 检测 设备或 入侵 检测 设备 的 特 征库未 及 时更 新,则 6.2.2.2 c)检查 结果 为 不 符合;d)若没 有 相应 的 手 段 监 控 和 阻 止 内 部用 户 非 法 连接到外 网,则 6.2.2.2 d)检查 结果 为 不 符合。DB11/T 1344 2016 10 6.2.3 用户身份鉴别 6.2.3.1 检查内容 检查 内容 如下:应 检查网络 设备、操 作 系统、数 据 库 管 理 系统和 应 用系统的 身份鉴别 措 施和口 令 策略。6.2.3.2 检查方法 检查 方法如下:a)查 验 主要网络 设备、服务器 操 作 系统、数 据 库 管 理 系统和 应 用系统的 身份鉴别 是 否 开启,口 令 的 复 杂 度情 况;b)查 验 操 作 系统、应 用系统 是 否 具备 登录失 败 账户 锁 定 功 能。6.2.3.3 检查结果判定 检查 结果 判 定 如下:a)若 主要网络 设备、服务器 操 作 系统、数 据 库 管 理 系统和 应 用系统 无需 身份鉴别,或 出 现 弱 口 令、默认 口 令、空 口 令,设置少 于 8位 且 仅 由 数 字 或 字母 组 成 的口 令,则 6.2.3.2 a)检查 结果 为 不 符合;b)未 设置 连 续 登录失 败 账户 锁 定 功 能,则 6.2.3.2 b)检查 结果 为 不 符合。6.2.4 访问控制 6.2.4.1 检查内容 检查 内容 如下:应 检查 操 作 系统、数 据 库 管 理 系统和 应 用 该 系统的 默认账户 和系统 账户 的 权 限 分配情 况。6.2.4.2 检查方法 检查 方法如下:a)查 验 主要 服务器 操 作 系统和 重 要 数 据 库 管 理 系统 是 否已 禁 用 或 者 限 制 匿名/默认账户 的 访问 权 限,是 否 重命名 系统 默认账户名 并 修改 默认账户 的 默认 口 令;b)通过 访谈 询 问 应 用系统的 访问控 制 策略 及 粒 度;以不 同权 限的用 户 登录 应 用系统,查 看 其 拥 有 的 权 限 是 否 与 系统 赋予 的 权 限一 致,验 证应 用系统 访问控 制 功 能 是 否 有 效。6.2.4.3 检查结果判定 检查 结果 判 定 如下:a)操 作 系统和 数 据 库 管 理 系统 默认账户名未重命名,默认 口 令未 修改,则 6.2.4.2 a)检查 结果为 不 符合;b)Windows操 作 系统 未禁 用 Guest默认账户、Linux操 作 系统 未禁 用 默认 用 户(如 daemon、bin、sys、adm等),则 6.2.4.2 a)检查 结果 为 不 符合;c)其 他操 作 系统 存在 未重命名 的 默认 系统用 户,则 6.2.4.2 a)检查 结果 为 不 符合;d)应 用系统 普 通 用 户 登录 后 具备 系统 管 理 等 管 理员 同 样 的 权 限,则 6.2.4.2 b)检查 结果 为 不 符合;e)权 限 之 间未 形 成相 互 制 约,如 未 做到 管 理 权 限和 审 计 权 限的 分 离,则 6.2.4.2 b)检查 结果 为 不 符合。DB11/T 1344 2016 11 6.2.5 审计日志 管理 6.2.5.1 检查内容 检查 内容 如下:应 检查网络 设备 的 日 志、操 作 系统 日 志、数 据 库 日 志、应 用系统 日 志 的保 存 情 况。6.2.5.2 检查方法 检查 方法如下:a)查 验 网络 设备、操 作 系统、数 据 库 和 应 用系统 是 否 具备 了 审 计日 志;b)查 验 是 否 通过日 志 覆盖 周 期、覆盖 方 式、日 志 文件/空 间 大 小、日 志 文件 操 作 权 限等 设置,实 现 对 审 计 记录 的保护。6.2.5.3 检查结果判定 检查 结果 判 定 如下:a)不具备 网络 设备、操 作 系统、数 据 库 和 应 用系统的 审 计日 志,则 6.2.5.2 a)检查 结果 为 不 符合;b)未 合 理配置 网络 设备日 志 缓冲区 大 小,则 6.2.5.2 b)检查 结果 为 不 符合;c)未 对 各 层 面 的 审 计日 志 设 定 覆盖 周 期、覆盖 方 式、读写 权 限等,则 6.2.5.2 b)检查 结果 为 不 符合;d)未 对 各 层 面 的 审 计日 志进行 备 份,则 6.2.5.2 b)检查 结果 为 不 符合;e)应 用系统 为 用 户 提 供 日 志 单 条删 除 功 能,则 6.2.5.2 b)检查 结果 为 不 符合。6.2.6 系统数据保护 6.2.6.1 检查内容 检查 内容 如下:a)应 检查网络 设备、应 用系统中的口 令 加 密 情 况;b)应 检查 应 用系统 数 据备 份介质。6.2.6.2 检查方法 检查 方法如下:a)查 验 网络 设备 的 配置 文件中用 户 口 令 是 否 加 密 存 储;b)查 验 应 用系统 存 储 用 户 信息的 数 据 表 中用 户 口 令 字 段是 否 加 密 存 储;c)查 验 是 否 对 主要网络 设备、主要 数 据 库 管 理 系统和主要 应 用系统的 重 要信息 进行了 本 地 备 份,备 份介质 是 否场 外 存放。6.2.6.3 检查结果判定 检查 结果 判 定 如下:a)若 网络 设备配置 文件中 存 储 了明 文用 户 口 令,则 6.2.6.2 a)检查 结果 为 不 符合;b)若 应 用系统的 数 据 库 中 存 储 了明 文用 户 口 令,则 6.2.6.2 b)检查 结果 为 不 符合;c)若缺 乏 主要网络 设备、主要 数 据 库 管 理 系统和主要 应 用系统 重 要信息的 备 份,则 6.2.6.2 c)检查 结果 为 不 符合;d)备 份介质 若无场 外 存放,则 6.2.6.2 c)检查 结果 为 不 符合。DB11/T 1344 2016 12 6.3 安全管理要求 6.3.1 安全管理机构 6.3.1.1 检查内容 检查 内容 如下:应 检查安全 岗 位人 员配备情 况 和安全 制度 审 批 机制 建 立情 况。6.3.1.2 检查方法 检查 方法如下:a)查 验 岗 位 设置 管 理制度 和 工作 责任 书,检查 是 否 有安全主 管、安全 管 理员、系统 管 理员、网络管 理员 等 岗 位的 工作 职 责 描 述;b)查 验 系统、网络、安全 方 面 的 管 理 规定,记录 系统 管 理员、网络 管 理员、数 据 库 管 理员、安全管 理员 的 姓名,核 对 安全 管 理员是 否 专 职;c)查 验审 批 流程规定和 审 批 记录,记录审 批 流程规定和 审 批 记录 的 名称,核 对 审 批 记录 是 否 至 少包括 审 批时间、申请 人、审 批 内容、审 批 人;d)查 验 外联 单位 联 系 列 表,核 对 是 否 至 少 包括 外联 单位 名称、合 作 内容、联 系人和 联 系 方 式 等信 息;e)查 验 安全检查 制度,记录 安全检查 制度 的 名称,查 验 定 期 安全检查 记录,核 对 记录 是 否 至 少 包 括 检查 时间、检查人 员、检查 对 象、检查 结果。6.3.1.3 检查结果判定 检查 结果 判 定 如下:a)若没 有提 供岗 位 设置 管 理制度 和 工作 责任 书,未 明 确 安全主 管、安全 管 理员、系统 管 理员、网络 管 理员 等 岗 位 设置 和 工作 职 责,则 6.3.1.2 a)检查 结果 为 不 符合;b)若 信息安全 管 理制度(网络、主 机、密码、审 计 等 制度)中 没 有 明 确角色 和 职 责定义,没 有信息安全 管 理 岗 位人 员 名 单,未 设置 专 职 的信息安全 管 理员,或 安全 管 理员 存在 兼 任 现 象,则 6.3.1.2 b)检查 结果 为 不 符合;c)若没 有 建 立 对 机 房 及 重 要 区域 进 出、系统 或 网络 重 要 操 作(系统 上线变 更、配置 变 更、加固、安全 管 理 等)的 审 批 程 序,或 无 法 提 供 相关 事 件的 审 批 记录,则 6.3.1.2 c)检查 结果 为 不 符合;d)若没 有 建 立 外联 单位 联 系 列 表,或 内容 不 完整,则 6.3.1.2 d)检查 结果 为 不 符合;e)若没 有 制 定安全检查 工作制度 和流程,没 有定 期 进行 安全检查 活动 并保 留 检查 记录,则 6.3.1.2 e)检查 结果 为 不 符合。6.3.2 安全管理制度 6.3.2.1 检查内容 检查 内容 如下:应 检查信息安全 工作 的总 体 方针 和安全 策略 制 定、发 布 方 式 和定 期 评 审 修 订 情 况。6.3.2.2 检查方法 检查 方法如下:DB11/T 1344 2016 13 a)查 验 信息安全 管 理 体 系总 体 方针、安全 策略 方 面 的 相关 文 档,记录 信息安全 工作 的总 体 方针、抽 查的安全 策略 文 档 名称 等;b)查 验 安全 管 理制度 发 布到 相关 人 员 手 中的 方 式;c)查 验 安全 管 理制度 的 审 定和 修 订 记录,核 对 评 审记录 是 否 至 少 包括 评 审 时间、评 审地 点、参 与 评 审 人 员 和评 审 结 论,修 订 记录 是 否 至 少 包括 修 订 时间、修 订 内容、修 订 人等信息。6.3.2.3 检查结果判定 检查 结果 判 定 如下:a)若没 有 制 定信息安全 工作 的总 体 方针 和安全 策略,则 6.3.2.2 a)检查 结果 为 不 符合;b)若 安全 管 理制度 没 有 采 用文件、邮 件 或 办 公网等有 效 途径 发 布,则 6.3.2.2 b)检查 结果 为 不 符合;c)若没 有定 期 对 安全 管 理制度 进行 检查,组织 召 开 评 审 会,或 评 审记录 内容 不 完整,则 6.3.2.2 c)检查 结果 为 不 符合。6.3.3 系统人员安全 6.3.3.1 检查内容 检查 内容 如下:应 检查 重 要 岗 位人 员 劳 动合 同、人 员 离岗 记录、保 密 协议、人 员 培训 和 考 核 记录。6.3.3.2 检查方法 检查 方法如下:a)查 验 重 要 岗 位人 员 的 劳 动合 同 和保 密 协议,记录 保 密 协议 名称,核 对 协议 内容 是 否 至 少 包括 保密 范围、保 密 责任、违约 责任、协议 有 效 期 和责任人 签字 等;b)查 验 重 要 岗 位(如 安全 管 理员)离岗 人 员 办 理过 的 调 离手续 记录,核 对 记录 是 否 至 少 包括 人 员姓名、调 离岗 位、调 离时间、收 回 权 限 及 物 品、核 对 人 签字、批 准人 签字 等;c)查 验 各 岗 位人 员 的安全技 能 和安全 认 知考 核 记录,核 对 记录 是 否 至 少 包括 考 核 时间、考 核 对 象、考 核 内容、考 核结果 等;d)查 验 安全 教育 和 培训 计划,核 对 计划是 否 明 确 了 培训 方 式、培训 对 象、培训 内容、培训 时间 和地 点 等,查 验 培训 记录 是 否 至 少 包括 培训 人 员、培训 内容、培训 结果 等 描 述。6.3.3.3 检查结果判定 检查 结果 判 定 如下:a)若无 法 提 供 信息安全 相关 岗 位人 员 的 劳 动合 同 或 保 密 协议,则 6.3.3.2 a)检查 结果 为 不 符合;b)若 重 要 岗 位人 员 离岗 记录 中,未 包括 人 员 姓名、调 离岗 位、调 离时间、收 回 权 限 及 物 品、核 对人 签字、批 准人 签字 等,则 6.3.3.2 b)检查 结果 为 不 符合;c)若无 法 提 供 针 对 不 同岗 位人 员 的安全技 能 和安全 意 识 考 核 记录,则 6.3.3.2 c)检查 结果 为 不 符合;d)若无 法 提 供 安全 教育 和 培训 计划,计划或 记录 内容 不 完整,则 6.3.3.2 d)检查 结果 为 不 符合。6.3.4 系统安全 生命周 期 6.3.4.1 检查内容 检查 内容 如下:DB11/T 1344 2016 14 应 检查系统 设计、系统 开发、系统实施、系统测评、系统 验 收、系统 交 付、系统 运 维 等 生 命周 期各阶段 的安全 管 理制度 和 相应 记录 保 存 情 况。6.3.4.2 检查方法 检查 方法如下:a)查 验 定级 报告,记录 定级 报告 名称 和 盖章批 准的部 门名称;b)查 验 安全 设计方案,记录 安全 设计方案 的 名称;c)查 验 安全产 品 和 密码 产 品 的 销售许 可证 副 本;d)查 验 软件 开发 管 理制度,记录 制度 文 档 名称,核 实有 无 开发 过 程的 控 制方法 和人 员 行 为 准则;若为 外 包 软件 开发,请 被 检查 机 构 的 配 合 人 员 提 供 软件的 恶 意 代 码 检测 记录 和 报告;e)查 验 工 程实施 方案,记录 实施 方案 名称,核 对 实施 方案是 否 至 少 包括 背景、目
展开阅读全文