公共信用信息平台安全运行维护规范DB15/T 1106—2024.pdf

返回 相关 举报
公共信用信息平台安全运行维护规范DB15/T 1106—2024.pdf_第1页
第1页 / 共18页
公共信用信息平台安全运行维护规范DB15/T 1106—2024.pdf_第2页
第2页 / 共18页
公共信用信息平台安全运行维护规范DB15/T 1106—2024.pdf_第3页
第3页 / 共18页
公共信用信息平台安全运行维护规范DB15/T 1106—2024.pdf_第4页
第4页 / 共18页
公共信用信息平台安全运行维护规范DB15/T 1106—2024.pdf_第5页
第5页 / 共18页
点击查看更多>>
资源描述
ICS 35.020 CCS L 70 15 内蒙古自治区地方标准 DB15/T 1106 2024 代替DB15/T 1106-2017、DB15/T 1109-2017 公共信用 信息平台 安全运行 维护规范 Standard for safe operation and maintenance of public credit Information platform 2024-05-31 发布 2024-07-01 实施 内蒙古自 治区市 场 监督管理 局 发 布 DB15/T 1106 2024 I 目 次 前言.II 1 范围.1 2 规 范性 引用 文件.1 3 术 语和 定义.1 4 安 全管 理规 范基 本要 求.1 公共 信用 信息 安全 管 理机制.1 安全 管理 制度.1 公共 信用 信息 安全 日 常管理.2 5 安 全技 术规 范基 本要 求.6 基础 环境 安全 保障 要 求.6 应用 与数 据安 全保 障 要求.7 平台 互 联 互通 安全 要 求.8 平台 隔离 安全 保障 要 求.8 6 运 行维 护机 构及 人员 管 理.8 运行 维护 机构.9 运行 维护 人员 管理.10 相关 方沟 通协 调机 制.11 7 运 行维 护流 程及 实施.11 运行 维护 计划 和目 标.11 运行 维护 和检 查.11 日常 巡检.12 定期 巡检.12 应急 预案 管理.12 授权 和审 核.12 8 公 共信 用信 息平 台运 行 维护技 术服 务等 级参 考.12 DB15/T 1106 2024 II 前 言 本文件 按照GB/T 1.1 2020 标 准化 工作 导则 第1 部分:标准 化文 件的 结构 和起草 规则 的 规 定起草。本文件 代替DB15/T 1106-2017 信用 信息 安全 管理 规 范 和DB15/T 1109-2017 信 用信 息系统 运行维护管 理规 范。与DB15/T 1106-2017 相 比,除结 构 调整和 编辑 性改 动外,主 要技术 变化 如下:a)删除了 安全 机构(见 2017 年版 的4.1)、安 全岗 位设 置(见 2017 年版的 4.2)、人员 安全(见2017 年版 的4.3)、信息 载体安 全(见 2017 年版的 4.4)、物 理和 环境 安全(见 2017 年版的4.5)、策 略安 全(见 2017 年版 的 4.6)、操作 安全 管理(见 2017 年 版的 4.7)、访 问控 制(见2017 年版 的 4.8)、信息系 统的 开发 和维 护(见2017 年 版的4.9)、安 全事故 管理(见2017 年版 的5);b)更改了 应急 预案 管理 的内 容(见 7.5,2017 年版的 6);c)增加了 安全 管理 规范 基本 要求(见 4)、安 全技 术 规范基 本要 求(见 5)、运行维 护机 构及 人员管理(见 6)、运行 维 护流程 及实 施(见 7)、公共信 用 信 息平 台运 行维 护技术 服务 等级 参考(见8)。与DB15/T 1109-2017 相 比,除结 构调 整和 编辑 性改 动外,主要 技术 变化 如下:a)更改了 环境 管理(见 4.3.2.1,2017 年版 的 4.1)、资 产管理(见 4.3.2.2,2017 年版 的 4.2)、存储介 质管 理(见 4.3.2.3,2017 年版 的 4.3)、设 备 管理(见 4.3.2.4,2017 年版 的4.4)、监控管 理(见 4.3.2.7,2017 年 版的4.5)、网络 安 全管理(见 4.3.2.8,2017 年版 的4.6)、系统安 全管 理(见 4.3.2.9,2017 年 版的 4.7)、恶 意代码 防范 管理(见 4.3.2.10,2017 年版的4.8)、密码 管理(见 4.3.2.11,2017 年版 的4.9)、变 更管 理(见 4.3.2.12,2017 年版的4.10)、备份 与恢 复管 理(见 4.3.2.13,2017 年 版的4.11)、安全 事件 处置(见 4.3.2.14,2017 年版 的4.12)、应 急 预案管 理(见 7.5,2017 年版 的4.13)内容;b)增加了 授权 与审 核(见 7.6);c)更改了 人员 上岗(见4.3.1.1,2017 年 版的5.1)、人 员离岗(见4.3.1.2,2017 年版 的 5.2)内容;d)更改了 基础 软 硬 件系 统巡 检内容 表述(见 7.2,2017 年版 的6.2);e)删除了 其他 设备 巡检(2017 年版 的6.4);f)更改了 安全 管理 制度(见4.2,2017 年版 的 7.1)内 容;g)更改了 公共 信用 信息 安全 管理机 制(见 4.1,2017 年版 的7.2)表 述和 内容;h)增加了 公共 信用 信息 平台 运行维 护技 术服 务等 级参 考(见 8)。本文件 由内 蒙古 自治 区社 会信用 管理 中心 提出。本文件 由内 蒙古 自治 区发 展和改 革委 员会 归口。本文件 起草 单位:内 蒙古 自治区 社会 信用 管理 中心、内蒙 古自 治区 大数 据中 心。本文件 的主 要起 草人:商 显刚、乌尼 特、浩旭 日、王啸然、陈 植霖。本文件 及其 所替 代文 件的 历次版 本发 布情 况为:2017 年首 次发 布为 DB15/T 1106-2017、DB15/T 1109-2017;本次为 第一 次修 订。DB15/T 1106 2024 1 公共信用 信息平 台安全运 行维护 规范 1 范围 本文件 规定 了公 共信 用信 息平台 安全 运行 维护 中的 安全管 理规 范、安全 技术 规范、运行 维护 机构 及人员管 理、运行 维护 流程 及实施 要求 和运 行维 护运 行维护 技术 服务 等级 参考。本 文件 适用 于公 共信 用信 息平台 安全 运行 维护 活动。2 规范性 引用 文件 下列文 件中 的内 容通 过文 中的规 范 性 引用 而构 成本 文件必 不可 少的 条 款。其 中,注日 期的 引用 文件,仅该日 期对 应的 版本 适用 于本文 件;不注 日期 的引 用文件,其 最新 版本(包 括所有 的修 改单)适 用 于 本文件。GB/T 20984 信 息安 全技 术 信 息安 全风 险评 估方 法 GB/T 22081-2016 信息 技 术 安 全技 术 信 息安 全控 制实践 指南 GB/T 22239-2019 信息 安 全技术 网 络安 全等 级保 护 基本要 求 GB/T 30278 信 息安 全技 术 政 务计 算机 终端 核心 配 置规范 DB15/T 1110 公共 信用 信 息术 语 3 术语和 定义 GB/T 22117、DB15/T 1110 界定 的以 及下 列术 语和 定 义适用 于本 文件。4 安全管 理规 范基 本要 求 公共信 用信 息安 全管 理机 制 应建立 完善 公共 信用 信息 安全工 作协 调机 制,统筹 制定公 共信 用信 息平 台总 体信息 安全 策略,对 与公共信 用信 息平 台有 关的 重大事 项进 行决 策,组织、协调 工作。安全管 理制 度 4.2.1 管理制 度 管理制 度要 求如 下:a)应形成 由总 体信 息安 全策 略、公 共信 用信 息 安 全管 理制度、操 作规 程、记录 等 构成的 全面 的 公共信用 信息 安全 管理 制度 体系;b)安全管 理制 度应 包括 但不 限于人 员管 理制 度、平台 建设管 理制 度、环境 管理 制度、资产 管理 制度、介 质管 理制 度、设备 管理制 度、文档 管理 制度、用户 管理 制度、公 共信 用信息 平台 变更 管理制度、公 共信 用信 息平 台数据 备份 与恢 复管 理制 度、事 件管 理制 度、应急 预 案管理 制度 等;c)管理人 员或 操作 人员 执行 的日常 管理 操作 应建 立操 作规程;DB15/T 1106 2024 2 d)安全管 理制 度及 操作 规程 等文档 的外 借应 有审 核手 续和记 录,借 阅人 不应 转 借给他 人,不 应 复制、泄 露和 引用 具体 内容。4.2.2 制定和 发布 制定和 发布 要求 如下:a)应指定 或授 权专 门的 部门 或人员 负责 安全 管理 制度 的制定;b)安全管 理制 度应 具有 统一 的格式,并 进行 版本 控制;c)应组织 相关 人员 对制 定的 安全管 理制 度进 行论 证和 审定;d)安全管 理制 度应 通过 正 式、有效 的方 式发 布;e)安全管 理制 度应 注明 发布 范围。4.2.3 评审和 修订 评审和 修订 要求 如下:a)公 共 信用 信 息安 全管 理 工作 的 职能 部 门应 负责 定 期组 织 相关 部 门和 相关 人 员对 安 全管 理 制 度体系的 合理 性和 适用 性进 行审定;b)应 定 期或 不 定期 对安 全 管理 制 度进 行 检查 和审 定,对 存 在不 足 或需 要改 进 的安 全 管理 制 度 进行修订。公共信 用信 息安 全日 常管 理 4.3.1 人员安 全管 理 4.3.1.1 人员上 岗 人员上 岗要 求如 下:a)应指定 或授 权相 关部 门的 负责人 员上 岗;b)应 对 上 岗 人 员 专 业 资 格 和 资 质 等 进 行 审 查,对 其 所 具 有 的 技 术 技 能 进 行 考 核,上 岗 人 员 应签 署保密 协议;c)应从公 共信 用 信 息安 全管 理部门 内部 人员 中选 拔从 事关键 岗位 的人 员。4.3.1.2 人员离 岗 人员离 岗要 求如 下:a)应制定 人员 离岗 规程,及 时终止 离岗 员工 的所 有访 问权限;b)应取回 各种 工作 证件、钥 匙、徽 章等 以及 机构 提供 的软硬 件设 备;c)应办理 严格 的调 离手 续,关键岗 位人 员离 岗应 签订 离岗后 的保 密协 议。4.3.1.3 人员考 核 人员考 核要 求如 下:a)应定期 对各 个岗 位的 人员 进行安 全技 能及 安全 认知 的考核;b)应对考 核结 果进 行记 录并 保存。4.3.1.4 安全意 识教 育和 培训 安全意 识教 育和 培训 要求 如下:a)应按照 平台 岗位 安全 要求 对全体 人员 进行 安全 意识 教育、岗位 技能 培训 和相 关安全 技术 培训;DB15/T 1106 2024 3 b)应 对 安全 责 任和 惩戒 措 施进 行 书面 规 定并 告知 相 关人 员,对 违 反违 背安 全 策略 和 规定 的 人 员进行惩 戒;c)应针对 不同 岗位 制定 培训 计划,定 期实 施公 共信 用 信息安 全基 础知 识、岗 位 操作规 程等 相关 内容的培 训;d)应对安 全教 育和 培训 的情 况和结 果进 行记 录并 归档 保存。4.3.1.5 外部人 员访 问管 理 外部人 员访 问管 理要 求如 下:a)应确保 在外 部人 员访 问受 控区域 前先 提出 书面 申请,批 准后 由专 人全 程陪 同 或监督,并登 记 备案;b)对外部 人员 允许 访问 的区 域、系 统、设备、信 息等 内容应 按照 相关 规定 执行。4.3.2 平台安 全运 维管 理 4.3.2.1 环境管 理 环境管 理要 求如 下:a)应指定 专门 人员 对机 房 供 配电、空调、温 湿度 控制 等设施 进行 监控 管理;b)应加强 对机 房的 工作 人员 办公环 境的 保密 性管 理,规范 办 公环 境人 员行 为;c)平 台 所在 机 房的 工作 人 员应 严 格遵 守 公共 信用 信 息平 台 相关 管 理规 定,严 禁泄 露 与平 台 核 心技术及 安全 有关 的信 息,对存有 重要 数据 的平 台故 障设备 交外 单位 人员 维修 时,应 派专 人在 现场全程 陪同 监督。4.3.2.2 资产管 理 资产管 理要 求如 下:a)应编制 并保 存与 公共 信用 信息平 台相 关的 资产 清单,包 括资 产责 任部 门、重 要 程度和 所处 位置、资产标 识等 内容;b)应建立 资产 安全 管理 制度,规 定平 台资 产管 理的 责 任人员 或责 任部 门,并 规 范资产 管理 和使 用的行为;c)应对公 共信 用信 息分 类与 标识方 法作 出规 定,并 对 公共信 用信 息的 使用、传 输和存 储等 进行 规范化管 理。4.3.2.3 存储介 质管 理 存储介 质管 理要 求如 下:a)应建立 存储 介质 安全 管理 制度,对存 储介 质的 存放 环境、使用、维 护和 销毁 等 方面作 出规 定;b)应对存 储介 质的 使用 过程、送 出维 修以 及销 毁等 进 行严格 的管 理,对 带出 工 作环境 的存 储介 质进行内 容加 密和 监控 管理,对 送出 维修 或销 毁的 存 储介质 应首 先清 除其 中的 敏感数 据,对 保 密性较高 的存 储介 质未 经批 准不应 自行 销毁;c)应 对 重要 存 储介 质中 的 数据 和 软件 采 取加 密存 储,并 根 据所 承 载数 据和 软 件的 重 要程 度 对 存储介质 进行 分类 和标 识管 理。4.3.2.4 设备管 理 设备管 理要 求如 下:DB15/T 1106 2024 4 a)应对平 台相 关的 各种 设备(包括 备份 和冗 余设 备)、线路等 指定 专门 的部 门或 人员定 期进 行 维护管理;b)应建立 基于 申报、审 批和 专人负 责的 设备 安全 管理 制度,对平 台的 各种 软硬 件设备 的选 型、采购、发 放和 领用 等过 程进 行规范 化管 理;c)应建立 配套 设施、软 硬件 维护方 面的 管理 制度,对 其维护 进行 有效 的管 理,包括明 确维 护人 员的责任、设 备离 开机 房进 行维修 和服 务的 审批、维 修过程 的监 督控 制等;d)应对终 端计 算机、工作 站、便 携机、系 统和 网络 等 设备的 操作 和使 用进 行规 范化管 理,按 操作规程实 现主 要设 备(包括 备份和 冗余 设备)的 启动/停止、加电/断 电等 操作;e)应确保 公共 信用 信息 处理 设备应 经过 审批 方能 带离 机房或 办公 地点。4.3.2.5 文档管 理 文档管 理要 求如 下:a)公共信 用信 息安 全管 理制 度、操 作规 程、技术 文档 及 相关记 录应 得到 符合 安全 规定的 保 管,以确保得 到充 分的 保护(如 避免保 密性 损失、不 恰当 使用、完整 性损 失等),并 按照相 关管 理 要求保存 和处 理;b)应对公 共信 用信 息安 全管 理制度、操 作规 程、技术 文 档及记 录进 行版 本控 制,限制分 发范 围,并及时 更新。4.3.2.6 系统用 户管 理 4.3.2.6.1 系统用 户分 类管 理 系统用 户分 类管 理要 求如 下:a)系统用 户应 包括 系统 管理 员用户 和 系 统操 作员 用户;b)应列出 平台 所有 用户 清单,说明 各个 用户 的权 限,应 明确平 台用 户的 责任 人员,定期 检查 用 户的实际 分配 权限 是否 与用 户清单 符合;c)应对所 有平 台用 户开 启审 计功能。4.3.2.6.2 系统管 理员 要求 系统管 理员 要求 如下:a)系 统 管理 员 应由 公 共 信 用信 息 安全 管 理工 作的 职 能部 门 授权,应以 满足 其 工作 需 要的 最 小 权限为原 则;b)系统管 理员 对平 台关 键信 息系统 的操 作过 程应 自动 产生不 可更 改的 审计 日志。4.3.2.6.3 系统操 作员 要求 应在系 统规 定的 权限 内进 行操作,保 管好 自己 的身 份鉴别 信息 载体,不 应转 借他人。4.3.2.7 监控管 理 监控管 理要 求如 下:a)应对通 信线 路、主 机、网 络设备 和应 用软 件的 运行 状况、流 量、用户 行为 等 进行监 测和 报警,形成记 录并 妥善 保存,对 监测记 录及 其分 析结 果应 严格管 理,未经 许可 不应 对外发 布;b)应组织 相关 人员 定期 对监 测和报 警记 录进 行分 析、评审,发 现可 疑行 为,形 成分析 报告,并经批准后 采取 必要 的应 对措 施;c)应对设 备状 态、恶意 代码、补丁 升级、安 全审 计等 安全相 关事 项进 行统 一管 理;DB15/T 1106 2024 5 d)应有安 全可 靠的 监控 管理 技术手 段完 成上 述工 作。4.3.2.8 网络安 全管 理 网络安 全管 理要 求如 下:a)应指定 专人 对网 络进 行管 理,负责 运行 日志、网络 监 控记录 的日 常维 护和 报警 信息分 析和 处 理工作;b)应建立 网络 安全 管理 制度,对网 络安 全配 置、日志 保存时 间、安全 策略、升 级与打 补丁、口 令更新周 期等 方面 做出 规定;c)应根据 厂家 提供 的软 件升 级版本 对网 络设 备更 新,并在更 新前 对现 有的 重要 文件进 行备 份;d)应定期 对网 络系 统进 行漏 洞扫描,对 发现 的网 络系 统安全 漏洞 及时 进行 修补;e)应依据 安全 策略 允许 或者 拒绝便 携式 和移 动式 设备 的网络 接入;f)应实现 设备 的最 小服 务配 置,并 对配 置文 件进 行定 期离线 备份。4.3.2.9 系统安 全管 理 系统安 全管 理要 求如 下:a)应按 照GB/T 20984 及GB/T 22239 的要 求,定期 对 公共信 用信 息平 台面 临的 风险和 威胁、薄弱环节 以及 防护 措施 的有 效性进 行公 共信 用信 息安 全风险 评估;b)应根据 业务 需求、平 台风 险评估 结果、系 统安 全分 析确定 平台 的访 问控 制策 略;c)应安装 系统 的最 新补 丁程 序,在 安装 系统 补丁 前,首 先在测 试环 境中 测试 通过,并对 重要 文 件 进行备 份后,方 可实 施系 统补丁 程序 的安 装;d)应指定 专人 对平 台中 公共 信用信 息平 台进 行管 理,划分系 统管 理员 和系 统操 作员角 色,明 确 各个角色 的权 限、责 任和 风 险,权限 设定 应当 遵循 最 小授权 原则,应设 置安 全 审计员 角色,仅赋予日志 查看 权限,负责 对 系统各 类用 户的 操作 行为 进行审 计、跟 踪分 析、监 督检查、事件 上报等;e)应依据 操作 手册 对平 台中 公共信 用信 息平 台进 行维 护,详细 记录 操作 日志,包 括重要 的日 常 操作、运 行维 护记 录、参数 的设置 和修 改等 内容,严 禁进行 未经 授权 的操 作;f)应定期 对运 行日 志和 审计 数据进 行分 析,及时 发现 异常行 为。4.3.2.10 恶意代 码防 范管 理 恶意代 码防 范管 理要 求如 下:a)应 提 高所 有 用户 的恶 意 代码 防 范意 识,在 读取 移 动存 储 设备 上 的数 据以 及 网络 上 接收 文 件 或邮件之 前,应进 行扫 描检 查;b)应及时 更新 防病 毒软 件版 本及恶 意代 码库 版本;c)应定期 检查 平台 恶意 代码,对 截获 的恶 意代 码进 行 及时分 析处 理,并 形成 书 面的报 表和 总结 汇报。4.3.2.11 密码管 理 密码管 理要 求如 下:a)应建立 密码 使 用 管理 制度,使用 符合 国家 密码 管理 规定的 密码 技术 和产 品;b)相关系 统、应用 使用 密码 应符合 国家 密码 管理 相关 规定。4.3.2.12 变更管 理 变更管 理要 求如 下:DB15/T 1106 2024 6 a)应建立 变更 管理 制度,平 台发生 变更 前,对变 更影 响进行 分析 并形 成变 更方 案,方 案经 评审 后方可实 施,实施 后应 妥善 保存所 有文 档和 记录;b)应建立 中止 变更 并从 失败 变更中 恢复 的操 作规 范,明确过 程控 制方 法和 人员 职责,必 要时 对 恢复过程 进行 演练。4.3.2.13 备份与 恢复 管理 备份与 恢复 管理 要求 如下:a)应识别 需要 定期 备份 的重 要业务 信息、系统 数据 及 软件系 统等,有条 件要 开 展异地 容灾 备份;b)应根据 数据 的重 要性 和数 据对平 台运 行的 影响,制 定数据 的备 份策 略,备 份 策略应 指明 备份 数据的放 置场 所、文件 命名 规则、替换 周期 等;c)应建立 控制 数据 备份 和恢 复过程 的程 序,对 备份 过 程进行 记录,所有 文件 和 记录应 妥善 保存;d)应定期 检查 和测 试备 份功 能的有 效性,确 保可 用;e)应设立 灾备 中心 定期 备份 重要业 务信 息、系 统数 据 及软件 系统 等,并 定期 安 排备份 恢复 演练。4.3.2.14 安全事 件处 置 安全事 件处 置要 求如 下:a)应制定 安全 事件 报告 和处 置管理 制度,明 确安 全事 件的类 型,规定 安全 事件 的现场 处理、事 件报告和 后期 恢复 的管 理职 责;b)应制定 安全 事件 报告 和响 应处理 程序,确定 事件 的 报告 流 程,响 应和 处置 的 范围、程 度,以及处理方 法等;c)应在安 全事 件报 告和 响应 处理过 程中,分析 和鉴 定事 件产生 的原 因,收 集证 据,记录处 理过 程,总结经 验教 训,制定 防止 再次发 生的 补救 措施,过 程形成 的所 有文 件和 记录 均应妥 善保 存;d)对造成 平台 中断 和造 成公 共信用 信息 泄密 的安 全事 件应采 取专 门措 施进 行事 件处置;e)应报告 所发 现的 安全 弱点 和可疑 事件,但 任何 情况 下均不 应尝 试验 证弱 点;f)当有重 大安 全事 件时,应 立即采 取控 制措 施,按照 有关规 定逐 级上 报,积极 协助公 共信 用信 息安全事 件的 调查,做 好善 后处理 工作。5 安全技 术规 范基 本要 求 基础环 境安 全保 障要 求 5.1.1 物理安 全 应符合GB/T 22239-2019 中8.1安 全通 用要 求和8.2 云 计算安 全扩 展要 求的 要求。5.1.2 网络安 全 应符合GB/T 22239-2019 中8.1安 全通 用要 求和8.2 云 计算安 全扩 展要 求的 要求。5.1.3 虚拟机 安全 虚拟机 安全 要求 如下:a)虚拟化 软件 应选 择安 全可 靠、且 通过 安全 测评 认证 的相关 软件;b)虚拟机 操作 系统 应选 择安 全可靠 的主 流操 作系 统;c)应对虚 拟 机 的管 理员 提供 两种或 两种 以上 组合 的鉴 别技术 实现 身份 鉴别,当 登录失 败时,可 采 取结束 会话、限 制登 录失 败次数 和自 动退 出等 措施;DB15/T 1106 2024 7 d)当对虚 拟机 进行 管理 时,应采取 必要 措施 防止 鉴别 公共信 用信 息在 网 络 传输 过程中 被窃 听;e)虚拟机 的安 全日 志应 在本 地或外 部设 备上 进行 记录、输出、存 储,并及 时、定 期审计,虚 拟 机 安全日 志应 至少 保 存 6 个 月;f)应根据 管理 用户 的角 色分 配权限,实现 管理 用户 对 虚拟机 的权 限分 离,仅 授 予管理 用户 所需 的 最小权 限;g)应保证 关键 业务 虚拟 机镜 像的完 整性 和可 靠性;h)应对所 承载 业务 的虚 拟机 进行归 类,并针 对不 同分 类进行 安全 防护;i)虚拟安 全防 护措 施应 资源 化、组 件化,并 能按 需动 态部署;j)应针对 虚拟 机常 见的 恶意 攻击进 行安 全防 护。5.1.4 接入终 端安 全 接入终 端安 全要 求如 下:a)身份鉴 别 1)使用规 定的 技术 手段 认证 时,应 与用 户实 名绑 定;2)口令至 少 由 8 位 字符 组成,包含 字母、数 字和 特殊 字符中 至少 两种 以上 类型,至少 每 6 个月修 改一 次。b)准入控 制 1)终端应 通过 接入 单位 安全 准入检 查;2)接入设 备应 进 行 IP 地址、物理地 址和 端口 绑定;3)可采用 数字 证书、虚拟 化、沙 盒和 主机 防火 墙等 技 术,实现 终端 访问 互联 网 与访问 平台 网 络的安 全隔 离。c)安全防 护 1)安装病 毒与 恶意 代码 防护 软件,并及 时更 新病 毒与 恶意代 码特 征库;2)及时对 终端 系统 漏洞 进行 修补;3)不允许 终端 开启 代理 服务、无线 热点 等功 能;4)及时告 警并 阻断 局域 网内 终端非 法外 联;5)终端配 置要 求按 照 GB/T 30278;6)开展安 全审 计。对 用户 操 作行为 和终 端系 统日 志进 行审计,审计 记录 应提 供 统计、查 询和分析等 功能,应 至少 保 存6 个月。应用与 数据 安全 保障 要求 5.2.1 数据交 换安 全 当平台 与互 联网 应用 进行 数据交 换时,根 据不 同交 换 对象 采用 不同 交换 方式,其数 据交 换安 全要 求如下。a)数据库 数据 交换:1)单向数 据传 输采 用单 向光 闸或网 闸作 为连 接通 道,通过协 议转 换,以信 息摆 渡的方 式 实现单 项数 据交 换,同时 应确保 数据 无反 向传 输;2)双向数 据传 输采 用网 闸作 为连接 通道,通 过协 议转 换,以 信息 摆渡 的方 式实 现双向 数 据传输。b)文件数 据交 换:1)单向数 据传 输采 用单 向光 闸或网 闸作 为连 接通 道,通过协 议转 换,以信 息摆 渡的方 式 实现单 项数 据交 换,同时 应确保 数据 无反 向传 输;DB15/T 1106 2024 8 2)双向数 据传 输采 用网 闸作 为连接 通道,通 过协 议转 换,以 信息 摆渡 的方 式实 现双向 数 据传输。c)流媒体 数据 交换:流媒体 数据 交换 采用 专用 流媒体 网闸 作为 连接 通道,通过 协议 转换,以 信息 摆 渡的方 式实 现数 据 交换。5.2.2 应用安 全 应符合GB/T 22239-2019 中8.1安 全通 用要 求和8.2 云 计算安 全扩 展要 求的 要求。平台互 联互 通安 全要 求 平台互 联互 通安 全要 求如 下。a)横向互 联互 通安 全:应确定 平台 网络 边界 防护 措施、横 向应 用间 防护 措 施和数 据交 换安 全措 施,并加强 平台 网络、应用和数据 的访 问控 制措 施,保障平 台横 向互 联互 通的 安全。平台 横向 信息 传输 应符合GB/T 22081-2016 中13.2.3 的要 求。b)纵向互 联互 通安 全:在 各 级 平台 按 照自 身 安全等 级 进 行相 应 保护 的 基础上,高 安全 等 级的 平 台应在 充 分 考虑 低 安全 等级平台 互联 互通 后带 来的 风险的 基础 上,加强 低安 全等级 的平 台对 高安 全等 级平台 的网 络接 入、应 用 连接和数 据连 接的 管理 控制。平台隔 离安 全保 障要 求 5.4.1 基础环 境隔 离 基础环 境隔 离要 求如 下:a)平台所 在网 络应 与互 联 网 和其他 网络 逻辑 隔离,如 使用防 火墙 等边 界设 备进 行隔离;b)应避免 将重 要网 段部 署在 网络边 界处,重 要网 段与 其他网 段之 间应 采取 可靠 的技术 隔离 手段;c)应对机 房划 分区 域,区域 和区域 之间 设置 物理 隔离 装置。5.4.2 虚拟机 隔离 当公共 信用 信息 平台 部署 于虚拟 机时:a)物理主 机上 的多 个虚 拟机 应隶属 同一 个安 全域;b)不同安 全域 虚拟 机之 间通 信应建 立 VPN 安 全通 道、身份认 证或 访问 控制;c)虚拟机 之间 应实 现网 络逻 辑隔离:1)虚拟机 之间 应采 用 VLAN 和 不同 IP 网 段的 方式 进行 逻 辑上的 隔离;2)应在防 火墙 配置 中对 每台 虚拟机 做相 应的 安全 设置,进一 步对 它们 进行 保 护 和隔离。5.4.3 数据隔 离 数据隔 离要 求如 下:a)应对不 同虚 拟机 的数 据处 理进行 隔离;b)关键用 户数 据应 采用 单独 密钥进 行加 密隔 离。6 运行维 护机 构及 人员 管理 DB15/T 1106 2024 9 运行维 护机 构 6.1.1 建立运 行维 护机 构 建立运 行维 护机 构要 求如 下:a)建立公 共信 用信 息平 台运 行维护 小组。由 公共 信用 信息平 台主管 部 门负 责领 导任组 长,公共 信用信息 工作 机构 领导 任副 组长,该小 组办 公室 设在 公共信 用信 息平 台主管 部 门,由 公共 信用 信息工作 机构 系统 负责 人和 公共信 用信 息平 台主管 系 统负责 人组 成。其职 责包 括:审 核批 准运行维护方 案和 验收 方案;负 责实施 过程 中的 重大 事件 的决 策;根 据进 度、质 量、技术、资源、风险等实 施管 理;协调 运行 维护服 务中 涉及 的各 方工 作关系 等;b)运行维 护小 组办 公室 可适 时 安排 设备 供应 商、系 统 集成商、应用 软件 系统 开 发商、外 包服 务提供商、电 信运 营商 等 专 业 服务人 员组 成专 门项 目组,下 设运 行维 护组 和专 家 团队。其 中运 行维护组由 运行 维护 经理 和技 术支持 工程 师组 成,负责 提供平 台运 行维 护服 务。专家团 队负 责为 现场维护 实施 提供 技术 支持,并提 出系 统的 发展 改进 方向、策略 和规 划;c)公共信 用信 息工 作机 构负 责公共 信用 信息 平台 的内 容维护、业务 培训、业 务 咨询、反 馈系 统 的使用情 况、提 出优 化完 善 意见;配 合 公 共信 用信 息 平台主 管部 门 做 好运 行维 护工作,为日 常运行维护 工作 人员 提供 办公 场所、参加 会议、业 务培 训等必 要条 件;d)公共信 用信 息平 台主管 部 门负责 编报 经费 预算,建 立健全 运行 维护 管理 体系,推进 运行 维护 管理的标 准化、规范 化;承 担基础 设施、业务 系统、数据系 统、服 务系 统的日 常运行 维护管 理;根据需要 向公 共信用 信息 工作机构 派驻 日常运 行维 护工作人 员,提供 7x24h 运行维护 响应 服务;负 责对 第三 方运 行维 护机构 的管 理。6.1.2 建立运 行维 护工 作流 程制 度 6.1.2.1 报告制 度 报告制 度要 求如 下:a)维护周 报:每周 一提 交 上 一周系 统情 况周 报,内容 包括平 台总 体运 行情 况,基础软 硬件 检查,故障处 理分 析,系 统升 级 情况,数 据质 量检 查,系 统使用 次数 统计,会员、产品数 量统 计,系统优化 建议,重 大问 题进 展等。节假 日顺 延;b)故障处 理报 告:每 次故 障 处理后 五个 工作 日内 提交 故障报 告单,内容 包括 故 障时间,故障 现象描述,故障 处理 过程,预 防保障 措施 等。6.1.2.2 服务进 程管 理制 度 运行维 护服 务经 理作 为该 项目的 牵头 人,负责 公共 信用 信 息平 台 运 行阶 段的 管理工 作,包括 收集 有关电话 支持、现 场服 务、用 户技术 人员 反应 等有 关服 务情况。在 服务 实施 过程 中,将严 格按 照服 务计 划,全权负 责服 务的 管理 与监 督。定 时向 公共 信用 信息 平台 领 导小 组汇 报设 备维 护情况,在 处理 突发 事 件 和公共信 用 信 息平 台 变 更时,要 及时 调整 人员 和计 划 以保证 服务 地正 常进 行;在服务 实施 受阻 时,要 及 时申请增 加人 员和 技术 力量,确 保服 务响 应的 及时 性;在遇到 导致 服务 的内 容发 生变化 时,运 行维 护经 理将负责 采取 必要 的措 施。此外,运行 维护 经理 要监 督服务 的质 量,以确 保整 个维护 服务 顺利、高 质 量 的完成。6.1.2.3 运行维 护协 调例 会制 度 运维维 护协 调例 会制 度要 求如下:a)服务满 意度、投 诉数 量、问题申 报;DB15/T 1106 2024 10 b)前期发 生的 问题 解决 进展 与改进 建议;c)讨论变 更需 求,评估 分析 可行性;d)突发故 障的 处理;e)分析项 目工 作中 的难 点,提出工 作建 议;f)下一步 工作 和需 要协 调的 事务。6.1.2.4 服务技 术文 档管 理制 度 建立标 准化 的运 行维 护服 务文档 体系 是维 护服 务管 理规范 化、程序 化的 重要 手段。建立 运行 维护 服务文档 体系可 以实 现对整 个服务 的过程、定 期报告、特别 报告、对问 题状况 的分析、测评 和服 务响应,推动运 行维 护工 作有 序开 展:a)运行维 护方 案:明确 运行 维护范 围,提出 运行 维护 实施方 案,建立 运行 维护 体系;b)维护周 报:本周 平台 运行 情况全 面报 告;c)现场技 术服 务单:现 场技 术服务 内容 记录;d)故障处 理报 告单:故 障及 处理过 程记 录;e)工程申 请单:向 公共 信用 信息工 作机 构申 请平 台维 护 或其 他服 务的 操作;f)培训签 字表:培 训内 容及 人员记 录;g)文档签 收单:用 户文 档签 收记录;h)维护通 讯录:运 行维 护人 员联系 方式;i)需求 与BUG 清单:需 求 和BUG 处 理情 况记 录。6.1.3 配套资 源 配套资 源要 求如 下:a)配备必 要的 运行 维护 管理 工具和 设备、设 施;b)建立备 品备 件库,并 制定 相关管 理制 度。运行维 护人 员管 理 6.2.1 运行维 护人 员岗 位设 置 运行维 护人 员岗 位设 置要 求如下:a)应设立 运行 维护 工作 所需 的各类 制度,如 公 共信 用信息 平台 运行 维护 人员 管理制 度、公共信用 信息 平台 岗位 需求 说明书 等,按 工作 职责 和性质 不同,明 确划 分管 理岗、技术 岗、操作岗;b)应设立 并按 要求 配备 系统 管理员、日 志审 计管 理员、安全管 理员 等岗 位,并定 义各个 工作 岗 位的职责;c)应明确 公共 信用 信息 安全 管理部 门,设立 安全 管理 负责人,并 明确 其职 责;d)应根据 平台 现状 设立 并配 备技术 岗和 操作 岗人 员,并定义 各个 工作 岗位 的职 责;e)应明确 各岗 位的 任职 资格 和技能 要求;f)应确定 各岗 位职 责,以及 任职资 格要 求。6.2.2 运行维 护人 员配 备和 管理 运行维 护人 员配 备和 管理 要求如 下:a)应根据 各类 岗位 需求,配 备一定 数量 的、满足 任职 资格要 求的 人员;b)应配备 专职 安全 管理 员,安全管 理员 应为 公共 信用 信息安 全管 理部 门在 编在 岗人员;DB15/T 1106 2024 11 c)应在关 键工 作岗 位设 置 AB 角管理 机制;d)安全管 理员 不能 兼任 网络 管理员、主 机管 理员、系 统管理 员、数据 库管 理员 等;安 排独 立的 业务数据、业务 系统 运行 维 护、业务 开发 人员,数 据 库运行 维护 人员 按照 现有 数据库 种类 各设 置数据库 运行 维护 人员;e)上岗前 应对 运行 维护 人员 进行上 岗培 训,考核 合格 后才能 上岗;f)上岗前 应与 运行 维护 人员 签署安 全保 密协 议;g)人员离 岗管 理:1)应严格 规范 人员 离岗 过程,及时 终止 离岗 人员 的所 有访问 权限;2)应交回 各种 工作 证件、钥 匙、徽 章等 所有 文 档 以及 机构提 供的 基础 软硬 件设 备;3)离岗人 员应 履行 承诺 离岗 后的保 密义 务方 可离 开;
展开阅读全文
相关资源
相关搜索
资源标签

copyright@ 2017-2022 报告吧 版权所有
经营许可证编号:宁ICP备17002310号 | 增值电信业务经营许可证编号:宁B2-20200018  | 宁公网安备64010602000642