等级保护测评一级二级三级哪个好

等级保护测评一级二级三级哪个好图1

大家知道三级系统、二级系统分别几年一测吗?时代新威致力于网络安全等级保护,为您介绍等级保护测评的工作周期。一般情况下,三级信息系统每年需测评一次,二级信息系统每两年需测评一次。

具体相关要求:

第十四条 信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评机构,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。

信息系统运营、使用单位及其主管部门应当定期对信息系统安全状况、安全保护制度及措施的落实情况进行自查。第三级信息系统应当每年至少进行一次自查,第四级信息系统应当每半年至少进行一次自查,第五级信息系统应当依据特殊安全需求进行自查。

经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。


第十五条 已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安部办理备案手续。跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。

等级保护测评一级二级三级哪个好图2等级保护测评一级二级三级哪个好图3


关于网络安全等级保护测评漏扫和渗透相关规定

根据《信息安全技术信息系统安全等级保护测评过程指南 》7.2.2.4 工具测试 相关规定:

输入:测评指导书,技术安全测评的网络、主机、应用测评结果记录表格。任务描述:


a) 根据测评指导书,利用技术工具对系统进行测试,包括基于网络探测和基于主机审计的漏洞扫描、渗透性测试、性能测试、入侵检测和协议分析等。

b) 备份测试结果。


下面列出对不同等级信息系统在测评实施时的不同强度要求

一级:满足GB/T22239-2008中的一级要求。

二级:满足GB/T22239-2008中的二级要求,针对主机、服务器、关键网络设备、安全设备等设备进行漏洞扫描等。

三级:满足GB/T22239-2008中的三级要求,针对主机、服务器、网络设备、安全设备等设备进行漏洞扫描,针对应用系统完整性和保密性要求进行协议分析,渗透测试应包括基于一般脆弱性的内部和外部渗透攻击。

四级:满足GB/T22239-2008中的四级要求,针对主机、服务器、网络设备、安全设备等设备进行漏洞扫描,针对应用系统完整性和保密性要求进行协议分析,渗透测试应包括基于一般脆弱性的内部和外部渗透攻击。输出/产品:技术安全测评的网络、主机、应用测评结果记录,工具测试完成后的电子输出记录,备份的测试结果文件。


总结

二级信息系统在等级保护测评过程中至少有一次漏扫,并出具相应的漏扫报告,报告中不能有高危漏洞;

三级信息系统在等级保护测评过程中至少有一次漏扫和渗透测试,并出具相应的漏扫报告和渗透测试报告,报告中皆不能有高危漏洞;

在测评过程中若客户不想做漏扫和渗透测试,客户需要写一份声明,声明内容中要明确客户放弃本次漏扫和渗透测评,有问题自己负责等条款。


等级保护测评一级二级三级哪个好图4

版权声明:本文来自用户投稿,不代表【闪电鸟】立场,本平台所发表的文章、图片属于原权利人所有,因客观原因,或会存在不当使用的情况,非恶意侵犯原权利人相关权益,敬请相关权利人谅解并与我们联系(邮箱:dandanxi6@qq.com)我们将及时处理,共同维护良好的网络创作环境。

(0)
上一篇 2023年05月02日 15:02
下一篇 2023年05月02日 15:14

相关推荐